Белые списки Рунета: как устроены, что в них входит и как с ними жить

Разбираем механизм «белых списков» в России: архитектуру ТСПУ, состав разрешённых ресурсов, способы обхода и практические рекомендации для пользователей и администраторов.

Что такое «белые списки» и чем они отличаются от обычных блокировок

«Белые списки» — это режим ограничения доступа к интернету, при котором блокируется всё, кроме заранее одобренного перечня сайтов и сервисов. В отличие от классических «чёрных списков», где запрещены конкретные ресурсы, здесь действует принцип default deny: по умолчанию запрещено всё, разрешено только явно указанное.

В России этот механизм начал активно тестироваться с весны 2025 года на фоне массовых отключений мобильного интернета в ряде регионов. Официально о существовании «белых списков» Минцифры объявило 5 сентября 2025 года. С тех пор система внедрялась поэтапно, и к марту 2026 года, по разным данным, была активирована в 68–71 регионе страны.

Ключевое отличие от привычных блокировок — тотальный характер. Если при «чёрных списках» VPN и прокси обычно продолжали работать, то при «белых списках» большинство VPN-серверов становятся недоступны, поскольку их IP-адреса не входят в разрешённый перечень. Это делает обход значительно сложнее.

Как технически устроены «белые списки»: два уровня фильтрации

Фильтрация при «белых списках» реализована на двух уровнях: сетевом (L3) и прикладном (L7). На сетевом уровне происходит проверка IP-адреса назначения по списку разрешённых подсетей (CIDR). Если адрес не в списке — пакет просто отбрасывается (drop) на маршрутизаторе оператора, ещё до глубокого анализа трафика. Это означает, что для неразрешённых IP не работает ни ICMP, ни TCP, ни UDP — пакеты физически не покидают сеть оператора.

На прикладном уровне (L7) система DPI (Deep Packet Inspection) анализирует SNI (Server Name Indication) в TLS-рукопожатии. Даже если IP-адрес разрешён, но SNI находится в «чёрном списке» (например, twitter.com), соединение принудительно разрывается (RST). Порядок проверки: сначала L3, затем L7. Если IP не в «белом списке» — пакет дропается; если IP в списке, но SNI в «чёрном» — соединение рвётся; в остальных случаях трафик пропускается.

Важно отметить, что фильтрация по портам также жёсткая: разрешены в основном TCP 80 и 443, а UDP-трафик (включая QUIC, DNS и WireGuard) почти полностью режется. Это делает многие современные протоколы и VPN-решения бесполезными в режиме «белых списков».

Состав «белого списка»: что разрешено, а что нет

Официально полный перечень «белого списка» не публикуется, однако на основе заявлений Минцифры, данных операторов и сообщений СМИ можно выделить несколько категорий разрешённых ресурсов:

  • Государственные порталы: «Госуслуги», сайты президента, Госдумы, Совета Федерации, министерств и ведомств, региональные сервисы.
  • Финансовые сервисы: Альфа-банк, ВТБ, ПСБ, МТС Банк, сервисы НСПК («Мир»), сайт ЦБ РФ, Московская биржа.
  • Телеком-операторы: МТС, «МегаФон», Т2, «Билайн», «Ростелеком», «Сбермобайл», «Т-Мобайл» и другие.
  • Соцсети и мессенджеры: «ВКонтакте», «Одноклассники», «Дзен», почта Mail.ru, «Яндекс Почта», мессенджер MAX.
  • Маркетплейсы и ритейл: Ozon, Wildberries, «Авито», «Мегамаркет», «Детский мир», «Ашан», «Вкусвилл» и другие.
  • Такси и доставка: «Яндекс Такси», «Яндекс Еда», «Самокат», СДЭК, «Купер», каршеринг «Ситидрайв», «Делимобиль».
  • Карты и погода: 2ГИС, Gismeteo, «Яндекс Карты», «Яндекс Навигатор».
  • СМИ и ТВ: РИА Новости, ТАСС, «Коммерсантъ», «Ведомости», РБК, «Известия», RT, «Первый канал», НТВ и другие.
  • Развлечения: онлайн-кинотеатры «Иви», Okko, Rutube, «Яндекс Музыка», «Кинопоиск».
  • Транспорт: РЖД, «Аэрофлот», «Победа», Tutu.ru.
  • Бизнес-сервисы: ЭДО «Тензор», «СКБ Контур», онлайн-кассы «Эвотор», HeadHunter.

Обратите внимание: зарубежные платформы (Google, YouTube, Instagram, Twitter, Telegram) в «белый список» не входят, хотя некоторые их IP-адреса могут быть разрешены на сетевом уровне из-за использования общих подсетей с российскими сервисами.

География и неоднородность применения «белых списков»

«Белые списки» работают крайне неравномерно. По данным независимых исследований, в Москве режим включается эпизодически (например, на несколько часов), в Санкт-Петербурге — редко, а в большинстве регионов — практически постоянно. Причём даже в пределах одного города и одного оператора ситуация может меняться от вышки к вышке: на одной улице интернет работает нормально, на соседней — только «белый список».

Разные операторы используют разные списки: подсеть, разрешённая у «Мегафона», может быть заблокирована у МТС. Списки постоянно обновляются — что-то добавляют, что-то убирают. Это создаёт серьёзные сложности для пользователей и делает невозможным создание универсального решения для обхода.

Проводной интернет «белые списки» затрагивают значительно реже — в основном ограничения касаются мобильных сетей. Однако если проводной провайдер получает магистральный трафик от мобильного оператора, ограничения могут распространяться и на него.

Почему обычные VPN не работают и что с этим делать

В режиме «белых списков» обычные VPN-сервисы перестают работать, потому что их серверы находятся на IP-адресах, которые не входят в разрешённый перечень. Даже если VPN-клиент устанавливает соединение (что маловероятно), трафик блокируется на сетевом уровне. Кроме того, DPI-системы активно борются с VPN-протоколами: блокируют WireGuard, OpenVPN и другие, используя сигнатуры и анализ поведения.

Единственный рабочий подход — использовать серверы, которые находятся в «белом списке». Это могут быть VPS у российских хостинг-провайдеров, таких как Yandex Cloud, VK Cloud, Timeweb, Selectel, или серверы, размещённые в подсетях крупных российских компаний. При этом необходимо маскировать трафик под легитимный, используя современные протоколы вроде VLESS с Reality и XTLS-Vision.

Важно понимать: даже если IP-адрес сервера в «белом списке», SNI должен быть также разрешённым. Например, можно использовать SNI домена vk.com или ya.ru. Однако не все SNI одинаково безопасны: некоторые явно заблокированные домены (twitter.com, youtube.com) вызывают RST даже при обращении к разрешённому IP.

Практические методы обхода: VLESS + Reality на российском VPS

Наиболее стабильный метод обхода «белых списков» — развёртывание собственного прокси-сервера на VPS, который находится в «белом списке». Для этого подходят хостинги, чьи подсети массово включены в разрешённые перечни: Yandex Cloud, VK Cloud, Timeweb, Selectel, REG.RU.

Пошаговая инструкция:

  1. Выберите провайдера. Yandex Cloud даёт бесплатный грант 4000 ₽ при регистрации и высокий шанс попадания в «белый список». Timeweb позволяет бесплатно менять IP-адрес, пока не получите подходящий. VK Cloud отличается стабильностью, но сложнее в верификации.
  1. Настройте сервер. Установите Xray или аналогичное ПО с поддержкой VLESS и Reality. Используйте XTLS-Vision для улучшения маскировки.
  1. Выберите SNI. Для маскировки используйте домены из «белого списка», например: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI, которые явно заблокированы (twitter.com, x.com, youtube.com).
  1. Настройте клиент. Подключитесь через VLESS-ссылку с параметрами: type=tcp, security=reality, fp=chrome, flow=xtls-rprx-vision.

Пример конфигурации (для понимания): vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision

Этот метод работает, потому что трафик выглядит как обычное HTTPS-соединение с разрешённым сайтом, и DPI не может отличить его от легитимного.

Альтернативные методы: Yandex Cloud Functions и другие лазейки

Помимо VPS, существуют и другие способы обхода, использующие инфраструктуру, которая гарантированно находится в «белом списке».

Yandex Cloud Functions — это serverless-платформа, эндпоинт которой (functions.yandexcloud.net) универсально доступен в режиме «белых списков» у всех операторов. Можно написать простую функцию-прокси и использовать её как SOCKS5-прокси. Бесплатный тариф включает 1 000 000 вызовов в месяц, что достаточно для базовых задач. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому такой подход работает.

GitLab на Yandex Cloud — в «белом списке» обнаружены некоторые инстансы GitLab, размещённые на Yandex Cloud. Например, ittask-git.gitlab.yandexcloud.net открывается напрямую. Это можно использовать для доступа к определённым ресурсам, но не как универсальный прокси.

VPN-сервисы в «белом списке» — сканирование показало, что в «белом списке» находятся сотни серверов с доменами, содержащими «vpn», включая государственные VPN (например, vpn.gov45.ru) и коммерческие сервисы. Некоторые из них могут быть использованы для обхода, но их надёжность и безопасность не гарантированы.

Важно помнить: эти методы могут перестать работать в любой момент, так как списки постоянно обновляются.

Что не работает: QUIC, ECH, обычные VPN и другие тупики

Многие популярные методы обхода блокировок оказываются бесполезными в режиме «белых списков». Вот что точно не работает:

  • QUIC/HTTP3 — протокол на базе UDP:443 режется почти всегда, даже без «белых списков». В режиме «белых списков» UDP-трафик блокируется практически полностью.
  • ECH/ESNI (Encrypted Client Hello) — блокируется ТСПУ. Кроме того, шифрование SNI бесполезно, если сам IP-адрес назначения не в «белом списке».
  • Обычные VPN на зарубежных VPS — их IP-адреса не входят в «белый список», поэтому соединение не устанавливается.
  • Прокси-сервисы и анонимайзеры — большинство из них также блокируются на сетевом уровне.
  • Смена DNS — внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) недоступны, работает только DNS провайдера. Однако это не является основным ограничением, так как блокировка идёт по IP.

Единственный надёжный путь — использование серверов в «белом списке» с маскировкой трафика под легитимный HTTPS.

Экономические и социальные последствия «белых списков»

Внедрение «белых списков» имеет серьёзные последствия для экономики и общества. Только за первые пять дней отключений в Москве (с 6 по 11 марта 2026 года) экономика столицы потеряла, по разным оценкам, от 3 до 5 миллиардов рублей. Сильнее всего пострадали службы доставки, такси, каршеринг и ретейл.

В 2025 году общие потери российской экономики от ограничений интернета оценивались в 1 триллион рублей. Пользователи столкнулись с невозможностью вызвать такси, оплатить покупки, воспользоваться банковскими приложениями и навигатором. Это привело к ажиотажному спросу на «старые» технологии: продажи бумажных карт выросли на 170%, пейджеров — на 73%, раций — на 27%.

Ограничения затронули даже политическую элиту: в Госдуме и администрации президента наблюдались перебои со связью, из-за чего сотрудникам пришлось перейти на проводные телефоны. Официальный представитель Кремля Дмитрий Песков заявил, что ограничения будут действовать столько, сколько потребуется для «обеспечения безопасности граждан».

Критика и международная реакция

«Белые списки» подверглись резкой критике со стороны правозащитных организаций и международных СМИ. Human Rights Watch охарактеризовала эти действия как «цифровой железный занавес» и серьёзное нарушение прав на свободу выражения мнений и доступ к информации. Эксперты отмечают, что государство навязывает гражданам использование подконтрольных платформ (таких как мессенджер MAX) и фактически лишает их доступа к независимым источникам информации.

Критики также указывают, что ограничения не являются ни необходимыми, ни соразмерными в демократическом обществе, как того требуют международные стандарты. Закон, позволяющий ФСБ блокировать связь без суда, даёт властям непропорционально широкие полномочия.

Западные СМИ, такие как The Guardian и El País, рассматривают внедрение «белых списков» как часть последовательной политики изоляции российского интернета. В ответ на критику российские власти заявляют, что меры направлены на обеспечение безопасности и защиту граждан от угроз.

Вопросы и ответы

Что такое «белые списки» сайтов в России?

«Белые списки» — это режим ограничения доступа к интернету, при котором блокируется всё, кроме заранее одобренного перечня сайтов и сервисов. В отличие от «чёрных списков», где запрещены конкретные ресурсы, здесь действует принцип «запрещено всё, кроме разрешённого». Механизм реализован на уровне операторов связи с помощью ТСПУ и DPI-систем.

Почему обычные VPN не работают при «белых списках»?

Обычные VPN-серверы находятся на IP-адресах, которые не входят в «белый список», поэтому пакеты до них блокируются на сетевом уровне (L3). Даже если соединение устанавливается, DPI может распознать VPN-протокол и разорвать его. Для обхода необходимо использовать серверы, размещённые в разрешённых подсетях (например, Yandex Cloud, VK Cloud) и маскировать трафик под легитимный HTTPS с помощью VLESS + Reality.

Какие сайты входят в «белый список»?

Официально полный список не публикуется, но по данным Минцифры и СМИ в него входят: госуслуги и сайты ведомств, крупные банки (Альфа-банк, ВТБ, ПСБ), маркетплейсы (Ozon, Wildberries), такси и доставка («Яндекс Такси», «Самокат»), соцсети («ВКонтакте», «Одноклассники»), СМИ (РИА Новости, ТАСС), онлайн-кинотеатры (Иви, Okko) и другие. Зарубежные платформы, такие как Google, YouTube, Instagram, Twitter, в список не входят.

Как обойти «белые списки»?

Наиболее рабочий способ — развернуть собственный прокси-сервер на VPS, который находится в «белом списке» (Yandex Cloud, VK Cloud, Timeweb). Используйте протокол VLESS с Reality и XTLS-Vision, маскируя трафик под легитимный HTTPS с SNI разрешённого домена (например, vk.com или ya.ru). Альтернатива — использовать Yandex Cloud Functions как прокси. Универсального решения нет, так как списки различаются у операторов и постоянно обновляются.

Работают ли «белые списки» на проводном интернете?

В большинстве случаев «белые списки» применяются только в мобильных сетях. Проводной интернет затрагивается значительно реже. Однако если проводной провайдер получает магистральный трафик от мобильного оператора, ограничения могут распространяться и на него. В марте 2026 года Минцифры опровергло информацию о возможном внедрении «белых списков» для проводного интернета.

Какие протоколы и технологии не работают при «белых списках»?

Не работают: QUIC/HTTP3 (UDP:443 режется), ECH/ESNI (блокируется ТСПУ), обычные VPN на зарубежных серверах, внешние DNS-серверы (8.8.8.8, 1.1.1.1), WireGuard и OpenVPN на стандартных портах. Работают только TCP 80 и 443 для разрешённых IP и SNI.