Что такое белые списки и как они работают
Белые списки — это механизм фильтрации трафика, при котором разрешены только заранее одобренные IP-адреса и домены, а всё остальное блокируется. В отличие от чёрных списков, где запрещено конкретное, здесь действует принцип «запрещено всё, кроме явно разрешённого». В России такая фильтрация реализуется через ТСПУ (технические средства противодействия угрозам) и может включаться в режиме drop-all, когда пакеты к неразрешённым адресам просто исчезают.
Фильтрация работает на двух уровнях: сетевом (L3) и прикладном (L7). На L3 проверяется, входит ли IP-адрес назначения в белый список подсетей. Если нет — пакет отбрасывается ещё до DPI. Если да, то на L7 анализируется SNI в TLS-запросе: если домен в чёрном списке, соединение рвётся через RST. Таким образом, даже если IP разрешён, но SNI заблокирован, доступ будет закрыт.
Для пользователя это выглядит так: сайт не открывается, хотя интернет-соединение активно. Проверить, работает ли белый список, можно с помощью контрольного адреса: если заведомо заблокированный ресурс не отвечает, а проверяемый — открывается, значит фильтрация активна.
Роль ICMP и TCP-сканеров в диагностике
ICMP (Internet Control Message Protocol) — это протокол, используемый для диагностики сети, например, командой ping. В условиях белых списков ICMP-запросы к неразрешённым IP часто блокируются, что даёт быстрый сигнал о фильтрации. Однако ICMP не всегда показателен: некоторые серверы могут игнорировать ping, но быть доступными по TCP.
TCP-сканеры, такие как masscan или Nmap, позволяют проверить, открыт ли порт (например, 443) на целевом IP. В контексте белых списков это ключевой инструмент: если TCP-соединение к порту 443 устанавливается, значит IP входит в белый список. Массовое сканирование российских подсетей с помощью masscan позволило исследователям выявить десятки тысяч разрешённых адресов.
Для обычного пользователя достаточно простых утилит: Advanced IP Scanner для Windows или онлайн-сервисов, которые проверяют доступность IP через прокси оператора. Такие сервисы, как belspiski.online, показывают статус HTTP, TCP и ICMP для конкретного IP или домена, помогая понять, работает ли белый список в данной локации.
Как проверить IP на белый список: практические методы
Существует несколько способов проверить, входит ли IP-адрес в белый список. Самый простой — использовать онлайн-сервис, например belspiski.online. Вы выбираете локацию и оператора, вводите IP или домен, и сервис через прокси оператора проверяет доступность. Результат покажет, открывается ли ресурс, и есть ли связь по TCP и ICMP.
Более технический подход — использовать массовое сканирование. Исследователи из openlibrecommunity запускали masscan по всем российским подсетям (около 80 600 подсетей) и определяли, какие IP отвечают на порт 443. Это позволило выявить 63 126 IP в белом списке, принадлежащих 2 557 ASN. Однако такой метод требует мощного оборудования и может давать погрешность 20–30% из-за потери пакетов.
Для локальной проверки можно использовать утилиты вроде Advanced IP Scanner, которые пингуют устройства и определяют открытые порты. Но помните: если ваш IP не в белом списке, ICMP и TCP-запросы будут просто игнорироваться, что и будет признаком фильтрации.
Особенности сканирования в условиях белых списков
Сканирование в условиях белых списков имеет свои нюансы. Во-первых, фильтрация может различаться в зависимости от оператора и региона. Например, у Мегафона в одном регионе белый список работает постоянно, а в другом — включается по расписанию. Даже в пределах одного города доступность может меняться от вышки к вышке.
Во-вторых, не все протоколы одинаково блокируются. Исследования показали, что для разрешённых IP работают ICMP, TCP:80 и TCP:443, но UDP-порты (включая 443 для QUIC и 53 для DNS) часто закрыты. Это значит, что QUIC/HTTP3 и обычные VPN на UDP не будут работать, даже если IP в белом списке.
В-третьих, списки постоянно обновляются. То, что было доступно вчера, сегодня может быть заблокировано. Поэтому для актуальных данных рекомендуется использовать обновляемые репозитории, например openlibrecommunity/twl, где еженедельно публикуются свежие списки разрешённых IP и доменов.
Что показывает сканирование: статистика и выводы
Сканирование российских подсетей выявило интересные закономерности. Из 46 миллионов российских IP-адресов в белый список попадает лишь около 0,14% — примерно 63 тысячи адресов. Лидером по количеству разрешённых IP является Yandex.Cloud (12 906 адресов), что объясняется тем, что на нём хостится множество государственных и коммерческих сервисов. Далее идут Timeweb (2 904), Ростелеком (2 312), VK (1 958) и другие.
Плотность разрешённых IP в подсетях редко превышает 37,5%, что говорит о том, что фильтрация идёт по CIDR-диапазонам, но не все адреса в них активны. Это важно для выбора VPS: лучше брать IP из подсетей с высокой плотностью, например, из диапазонов VK CDN или Яндекса.
Также обнаружено, что в белый список включены многие VPN-сервисы, включая государственные (например, vpn.gov45.ru) и даже сомнительные домены. Это создаёт возможности для обхода блокировок, но требует осторожности: не все такие сервисы безопасны.
Как обойти белые списки: легальные и технические способы
Обход белых списков — сложная задача, но есть несколько рабочих методов. Основной подход — использовать VPS с IP, который уже в белом списке. Например, сервер в Yandex.Cloud или Timeweb, так как эти провайдеры имеют много разрешённых адресов. На таком VPS настраивается прокси или VPN с маскировкой под легитимный трафик.
Один из популярных методов — VLESS + Reality. Это протокол, который маскирует трафик под TLS-соединение к разрешённому домену (например, vk.com или ya.ru). Reality использует шифрование и имитацию реального сервера, что делает его трудно обнаружимым для DPI. Для настройки потребуется VPS с IP в белом списке и SNI разрешённого домена.
Другой способ — использовать Yandex Cloud Functions как прокси. Эндпоинт functions.yandexcloud.net универсально доступен в белых списках у всех операторов. Можно написать простую функцию, которая будет перенаправлять трафик, и использовать её как SOCKS5-прокси. Это бесплатно в рамках тарифа (1 млн вызовов в месяц).
Важно помнить: обход блокировок может нарушать законодательство, поэтому перед использованием таких методов стоит оценить риски.
Инструменты для сканирования: обзор популярных программ
Для сканирования сетей и проверки доступности IP существует множество программ. Advanced IP Scanner — бесплатная утилита для Windows, которая обнаруживает устройства в локальной сети, определяет MAC-адреса и открытые порты. Она проста в использовании и подходит для базовой диагностики.
Free IP Scanner — узкоспециализированный инструмент для сканирования портов. Позволяет указать конкретные порты и быстро определить, какие из них открыты. Не имеет русского интерфейса, но прост в освоении.
10-Страйк: Сканирование Сети — более мощная программа с функциями пингования, трассировки и сканирования TCP/UDP-портов. Поддерживает SNMP и NetBios, что полезно для администраторов. Бесплатная версия имеет ограничения, но базовых функций достаточно.
MyLanViewer — условно-бесплатный сканер с функциями мониторинга Wi-Fi и управления общими ресурсами. Позволяет сканировать диапазоны IP, определять открытые порты и даже отправлять Wake-on-LAN команды. Пробный период — 15 дней.
LizardSystems Network Scanner — ещё один инструмент с поддержкой импорта списков IP и фильтрации результатов. Подходит для сканирования больших диапазонов и экспорта данных в текстовые файлы.
Ограничения и риски при использовании сканеров
При использовании IP-сканеров важно учитывать ограничения. Во-первых, массовое сканирование может быть расценено как атака, особенно если оно проводится без разрешения. Провайдеры могут заблокировать ваш IP или привлечь к ответственности.
Во-вторых, сканеры не всегда дают точные результаты. Например, masscan теряет пакеты, и часть IP может быть пропущена. Кроме того, некоторые серверы не отвечают на ICMP, но работают по TCP, что может ввести в заблуждение.
В-третьих, белые списки динамичны. То, что IP был доступен вчера, не гарантирует доступность сегодня. Поэтому для актуальной информации нужно использовать обновляемые источники, такие как репозиторий openlibrecommunity/twl.
Наконец, не забывайте о безопасности: сканирование чужих сетей без разрешения незаконно. Используйте сканеры только для своих ресурсов или с явного согласия владельца.
Практические рекомендации по выбору VPS для обхода
Если вы решили использовать VPS для обхода белых списков, обратите внимание на провайдеров с большим количеством разрешённых IP. По данным сканирования, лучшие варианты — Yandex.Cloud, Timeweb, VK Cloud и Selectel. У них высокий шанс, что ваш IP попадёт в белый список.
При выборе VPS учитывайте следующие моменты:
- Возможность смены IP (reroll). Timeweb предлагает бесплатную смену IP, что удобно, если текущий адрес заблокирован.
- Наличие грантов. Yandex.Cloud даёт 4000 рублей на старте, что позволяет протестировать сервис бесплатно.
- Сложность верификации. VK Cloud требует более строгой проверки, но серверы там держатся дольше.
Также важно выбрать правильный SNI для маскировки. Из сканирования выделены домены, которые точно в белом списке: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Используйте их в настройках Reality, чтобы трафик выглядел легитимным.
Избегайте SNI, которые явно заблокированы, например twitter.com или youtube.com — они могут вызвать RST.
Частые ошибки при проверке и обходе белых списков
Многие пользователи совершают типичные ошибки при работе с белыми списками. Одна из них — использование обычного VPN на зарубежном VPS. Такой сервер почти наверняка не в белом списке, и трафик будет заблокирован на L3 уровне.
Другая ошибка — полагаться на ECH/ESNI (Encrypted Client Hello). Даже если шифровать SNI, это не поможет, если IP-адрес назначения не в белом списке. Блокировка на L3 происходит до анализа SNI.
Также не стоит использовать QUIC/HTTP3, так как UDP-порты часто закрыты. Даже если IP разрешён, QUIC может не работать.
Наконец, многие забывают, что белые списки различаются у операторов. IP, доступный у Мегафона, может быть заблокирован у МТС. Поэтому перед настройкой обхода проверьте доступность через несколько операторов.
Вопросы и ответы
Как проверить, входит ли IP в белый список?
Используйте онлайн-сервисы, такие как belspiski.online. Выберите локацию и оператора, введите IP или домен, и сервис покажет доступность по HTTP, TCP и ICMP. Если ресурс открывается, а контрольный адрес (заведомо заблокированный) — нет, значит IP в белом списке.
Почему ICMP-запросы не работают для заблокированных IP?
В режиме белых списков пакеты к неразрешённым IP отбрасываются на сетевом уровне (L3). Это значит, что ICMP-запросы (ping) просто не получают ответа, так как пакет не покидает сеть оператора. Для разрешённых IP ICMP обычно работает.
Какие порты обычно открыты для IP в белом списке?
Для разрешённых IP обычно работают ICMP, TCP:80 и TCP:443. UDP-порты, включая 443 (QUIC) и 53 (DNS), часто закрыты. Это означает, что QUIC/HTTP3 и VPN на UDP не будут работать, даже если IP в белом списке.
Можно ли использовать обычный VPN для обхода белых списков?
Обычный VPN на зарубежном VPS не поможет, так как IP-адрес сервера не в белом списке, и трафик будет заблокирован на L3. Нужен VPS с IP в белом списке, например, в Yandex.Cloud или Timeweb, и настройка маскировки трафика (например, VLESS + Reality).
Что такое SNI и как он влияет на доступность?
SNI (Server Name Indication) — это поле в TLS-запросе, которое указывает имя домена. Даже если IP в белом списке, ТСПУ проверяет SNI и может разорвать соединение, если домен в чёрном списке. Поэтому для обхода нужно использовать SNI разрешённых доменов, например, vk.com или ya.ru.
Как часто обновляются белые списки?
Белые списки обновляются регулярно, но не по фиксированному расписанию. Исследователи из openlibrecommunity обновляют свой репозиторий openlibrecommunity/twl еженедельно, но фактические изменения могут происходить чаще. Поэтому рекомендуется проверять актуальность перед настройкой обхода.
Безопасно ли использовать публичные списки белых IP?
Публичные списки, такие как openlibrecommunity/twl, собираются энтузиастами и могут содержать неточности. Использовать их можно, но с осторожностью: проверяйте IP перед использованием, так как списки могут быть неполными или устаревшими. Также помните о юридических рисках обхода блокировок.