Настройка 3X-UI для обхода белых списков: рабочие схемы, цепочки и ограничения

Разбираем, почему VPN перестаёт работать при белых списках, как настроить 3X-UI, использовать цепочки серверов, xhttp и Reality, а также какие есть ограничения.

Что такое белые списки и почему они ломают VPN

Белые списки — это механизм фильтрации трафика, при котором доступ разрешён только к определённым доменам, IP-адресам или подсетям. В отличие от чёрных списков, где блокируется конкретный ресурс, белый список по умолчанию запрещает всё, что не входит в разрешённый перечень. Такой подход применяется операторами связи и государственными системами для ограничения доступа к зарубежным сервисам.

Когда провайдер включает белый список, большинство VPN-протоколов перестают работать, даже если они используют маскировку под обычный HTTPS-трафик. Причина в том, что фильтрация проверяет не только SNI (имя сервера), но и IP-адрес назначения. Если сервер, к которому вы подключаетесь, не входит в разрешённый диапазон, соединение блокируется или «замораживается».

На практике пользователи замечают, что VPN работал стабильно, а затем в один день перестал подключаться. Это связано с тем, что операторы постепенно внедряют белые списки в разных регионах и для разных протоколов. Например, в ноябре 2025 года многие пользователи 3X-UI столкнулись с массовым отказом VLESS, Trojan и VMess при использовании белых списков.

Важно понимать: белый список по IP обойти практически невозможно, если ваш сервер не находится в разрешённой подсети. Поэтому стратегия обхода строится не на подмене SNI, а на использовании серверов, которые уже включены в белый список, или на создании цепочек, которые маскируют трафик под легальный.

Почему 3X-UI перестаёт работать: типичные причины

3X-UI — популярная панель управления Xray-core, которая позволяет настраивать прокси-узлы через веб-интерфейс. Многие пользователи выбирают её за простоту развёртывания и поддержку множества протоколов. Однако при включении белых списков панель сама по себе не является гарантией работоспособности.

Основные причины, по которым 3X-UI перестаёт работать:

  • Блокировка по IP-адресу сервера. Если ваш VPS находится в подсети, не входящей в белый список, трафик к нему блокируется ещё на уровне маршрутизации. Это наиболее частая проблема после внедрения белых списков.
  • Несоответствие SNI и реального IP. Некоторые операторы сравнивают SNI, указанный в TLS-запросе, с IP-адресом, на который идёт соединение. Если они не совпадают, соединение сбрасывается.
  • Устаревшая версия Xray-core. Старые версии ядра могут детектироваться по особенностям TLS-рукопожатия, например по NewSessionTicket. Обновление до актуальной версии помогает мимикрировать под легитимный трафик.
  • Неправильная настройка транспорта. Использование stream-up вместо packet-up в xhttp может привести к замерзанию сессии после первых килобайт данных.
  • Проблемы с DNS. Если DNS-сервер, используемый клиентом, выдаёт IP, не совпадающий с SNI, фильтрация может сработать.

Также стоит учитывать, что операторы постоянно совершенствуют методы блокировки. То, что работало вчера, может перестать работать сегодня. Поэтому важно следить за обновлениями и адаптировать конфигурацию.

Базовые принципы настройки 3X-UI для обхода белых списков

Прежде чем переходить к сложным схемам, необходимо правильно настроить базовый узел на 3X-UI. Вот ключевые шаги, которые помогут повысить шансы на работу при белых списках.

Выбор протокола и транспорта. Наиболее устойчивым считается VLESS + Reality с транспортом xhttp. Reality позволяет маскировать трафик под реальный сайт (например, vkvideo.ru или ya.ru), а xhttp в режиме packet-up снижает вероятность заморозки сессии.

Настройка SNI и Dest. В панели 3X-UI при создании входящего подключения необходимо указать SNI (Server Name Indication) и Dest (назначение). Эти параметры должны соответствовать реальному сайту, который вы используете для маскировки. Важно, чтобы IP-адрес вашего сервера совпадал с IP-адресом этого сайта, иначе фильтрация может сработать.

Обновление Xray-core. Убедитесь, что используется актуальная версия ядра. В 3X-UI есть встроенная функция обновления. Старые версии могут быть уязвимы для детектирования.

Настройка uTLS. В параметрах безопасности можно выбрать отпечаток TLS (fingerprint), например Chrome или Firefox. Это помогает имитировать поведение реального браузера.

Проверка с разных сетей. После настройки обязательно проверьте подключение с Wi-Fi и мобильного интернета. Часто бывает, что на Wi-Fi всё работает, а на мобильной сети — нет, из-за разных политик фильтрации.

Если базовая настройка не помогает, переходите к более сложным схемам, таким как цепочки серверов.

Цепочка серверов: как работает схема «мост» и «выход»

Когда прямой коннект к зарубежному серверу блокируется, на помощь приходит цепочка из двух серверов. Схема выглядит так: клиент подключается к серверу внутри РФ (мост), который, в свою очередь, передаёт трафик на зарубежный сервер (выход). Для ТСПУ такой трафик выглядит как обычный обмен данными между двумя серверами, поэтому фильтрация работает слабее.

Как это работает:

  1. Клиент устанавливает соединение с российским VPS (например, в Яндекс.Облаке или VK Cloud).
  2. Российский сервер через outbound-правило Xray передаёт трафик на зарубежный сервер.
  3. Зарубежный сервер выходит в открытый интернет.

Требования к серверам:

  • Выходной сервер (за рубежом) должен иметь установленный Xray-core с VLESS-инбаундом. Желательно использовать транспорт xhttp в режиме packet-up.
  • Мост (в РФ) должен иметь IP-адрес, который входит в белый список оператора. Это критически важно, иначе мост сам будет заблокирован.

Настройка моста:

В конфигурации Xray на российском сервере нужно добавить outbound, который будет направлять трафик на зарубежный сервер. Пример конфигурации:

{
  "outbounds": [
    {
      "tag": "chain-to-europe",
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "ip-вашей-евро-ноды",
            "port": 443,
            "users": [
              {
                "id": "uuid-вашего-юзера-на-евро-ноде",
                "flow": "xtls-rprx-vision",
                "encryption": "none"
              }
            ]
          }
        ]
      },
      "streamSettings": {
        "network": "xhttp",
        "security": "reality",
        "realitySettings": {
          "fingerprint": "chrome",
          "serverName": "vkvideo.ru",
          "publicKey": "ваш-pbk-с-евро-ноды",
          "shortId": "ваш-sid"
        },
        "xhttpSettings": {
          "mode": "packet-up",
          "path": "/api/v1/update"
        }
      }
    },
    {
      "protocol": "freedom",
      "tag": "DIRECT"
    }
  ]
}

Настройка роутинга:

Чтобы российские сайты (ВК, Госуслуги, Яндекс) не шли через цепочку, нужно настроить правила маршрутизации. Например, можно отправлять трафик на домены .ru напрямую, а всё остальное — через цепочку.

Такая схема значительно повышает устойчивость к блокировкам, но требует наличия «белого» IP у моста.

Как найти «белый» IP для сервера в РФ

Ключевой элемент цепочки — российский сервер с IP-адресом, который входит в белый список оператора. Найти такой IP непросто, но возможно.

Где искать:

  • Яндекс.Облако — считается одним из самых надёжных вариантов. Некоторые подсети Яндекса включены в белые списки у большинства операторов.
  • VK Cloud — трафик внутри VK Cloud часто не блокируется, но найти «белый» IP сложнее.
  • EDGE — альтернатива с CDN-поддержкой.

Как проверить IP:

Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — ищите другой сервер.

Нюансы:

  • Белые списки могут различаться у разных операторов. IP, который работает на МТС, может быть заблокирован на Tele2.
  • Операторы постоянно обновляют списки, поэтому «белый» IP сегодня может перестать быть таковым завтра.
  • Некоторые пользователи сообщают, что для работы нужно совпадение IP вплоть до третьего октета с подсетью разрешённого сервиса.

Поиск «белого» IP — это лотерея, но без него цепочка не заработает.

Использование CDN для обхода белых списков

Ещё один способ обойти белые списки — использовать CDN (сеть доставки контента). Идея в том, что ваш прокси-сервер прячется за CDN, и трафик идёт на IP-адреса CDN, которые обычно входят в белые списки.

Как это работает:

Вы настраиваете свой сервер так, чтобы он принимал трафик через CDN-провайдера (например, Cloudflare). Клиент подключается к IP-адресу CDN, а CDN уже перенаправляет трафик на ваш сервер. Для оператора трафик выглядит как обычное обращение к популярному сайту.

Проблемы:

  • Не все CDN работают в России из-за блокировок.
  • Cloudflare в режиме белых списков часто не помогает, так как его IP-адреса могут быть заблокированы.
  • Некоторые операторы блокируют трафик к CDN, если видят нестандартные паттерны.

Альтернативы:

  • Yandex Cloud CDN и VK Cloud CDN — российские CDN, которые с большей вероятностью будут в белых списках.
  • xhttp с CDN — транспорт xhttp поддерживает работу через CDN, что может помочь.

Однако CDN — это не панацея. Многие пользователи сообщают, что даже с CDN соединение может быть нестабильным или полностью заблокированным.

Продвинутые настройки: xhttp, Reality и оптимизация

Для максимальной эффективности при обходе белых списков важно использовать современные транспорты и правильно их настраивать.

Транспорт xhttp:

xhttp — это транспорт, который имитирует HTTP-запросы. Он бывает двух режимов: stream-up и packet-up. Режим packet-up считается более устойчивым, так как разбивает данные на пакеты, что снижает вероятность заморозки сессии.

Reality:

Reality — это технология, которая позволяет маскировать трафик под реальный сайт без необходимости иметь собственный домен и сертификат. Она использует TLS-рукопожатие с реальным сайтом, что делает трафик неотличимым от обычного HTTPS.

Настройка в 3X-UI:

При создании входящего подключения выберите протокол VLESS, транспорт xhttp, безопасность Reality. Укажите SNI (например, vkvideo.ru) и Dest (тот же домен). В настройках xhttp выберите режим packet-up и укажите путь (например, /api/v1/update).

Оптимизация под нагрузку:

Если на сервере много пользователей, можно подкрутить параметры ядра:

net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0

Эти настройки увеличивают очередь соединений и могут повысить стабильность.

Ускорение BBR:

Включение BBR (алгоритм управления перегрузкой TCP) помогает снизить задержку и повысить скорость. В 3X-UI есть встроенная команда для включения BBR через меню x-ui.

Проблемы с мобильными операторами: что делать

Разные мобильные операторы по-разному внедряют белые списки. Пользователи отмечают, что Tele2 и Билайн наиболее агрессивно блокируют VPN, в то время как МТС и Мегафон могут быть более лояльны.

Особенности операторов:

  • Tele2 — часто блокирует по CIDR-диапазонам. Если ваш сервер не входит в разрешённый диапазон, соединение не установится.
  • Билайн — может работать только через CDN-сервера.
  • МТС — в некоторых регионах белые списки ещё не введены, но ситуация меняется.

Что делать, если VPN не работает на мобильном интернете:

  1. Попробуйте переключиться с 4G на 3G. Некоторые пользователи сообщают, что на 3G блокировки не работают.
  2. Используйте цепочку с российским мостом.
  3. Проверьте, не блокируется ли ваш IP-адрес. Для этого можно временно поднять веб-сервер на 443 порту и открыть его с мобильного.
  4. Обновите Xray-core и настройки SNI.

Пример из практики:

Один пользователь сообщил, что на Tele2 работал домен preview.rutube.ru до 6 ноября, после чего перестал. Другой рассказал, что на МТС работал SNI vk.com до 11 ноября. Это подтверждает, что операторы постоянно обновляют списки.

Ограничения и этические аспекты обхода белых списков

Важно понимать, что обход белых списков — это постоянная гонка вооружений. Операторы совершенствуют методы блокировки, и то, что работает сегодня, завтра может перестать работать.

Технические ограничения:

  • Белый список по IP — если оператор блокирует все IP, кроме разрешённых, обойти это невозможно без использования сервера в разрешённой подсети.
  • Проверка SNI + IP — операторы могут сравнивать SNI и IP назначения. Если они не совпадают, соединение блокируется.
  • Замораживание сессий — ТСПУ может не сбрасывать соединение, а «замораживать» его после определённого объёма данных. Это сложнее обнаружить, но также ограничивает работу VPN.

Этические аспекты:

Использование VPN для обхода блокировок может нарушать законодательство вашей страны. Перед использованием подобных методов ознакомьтесь с местными законами. Также не рекомендуется использовать VPN для противоправных действий.

Советы:

  • Не полагайтесь на один метод. Имейте несколько запасных вариантов.
  • Следите за обновлениями в сообществах, посвящённых обходу блокировок.
  • Будьте готовы к тому, что ваш сервер может быть заблокирован в любой момент.

Часто задаваемые вопросы (FAQ)

Здесь собраны ответы на вопросы, которые чаще всего возникают у пользователей при настройке 3X-UI для обхода белых списков.

Вопросы и ответы

Почему VPN перестал работать после включения белых списков?

Белые списки блокируют трафик к IP-адресам, которые не входят в разрешённый перечень. Если ваш сервер находится в подсети, не включённой в белый список, соединение будет заблокировано или заморожено. Также операторы могут проверять соответствие SNI и IP-адреса назначения.

Какой протокол лучше всего подходит для обхода белых списков?

Наиболее устойчивым считается VLESS + Reality с транспортом xhttp в режиме packet-up. Reality маскирует трафик под реальный сайт, а xhttp снижает вероятность заморозки сессии. Однако ни один протокол не гарантирует 100% работу, так как операторы постоянно совершенствуют методы блокировки.

Что такое цепочка серверов и как она помогает?

Цепочка серверов — это схема, при которой клиент подключается к российскому серверу (мосту), а тот передаёт трафик на зарубежный сервер (выход). Для ТСПУ такой трафик выглядит как обычный обмен между серверами, поэтому фильтрация работает слабее. Главное условие — мост должен иметь «белый» IP.

Как найти сервер с «белым» IP в России?

Нужно арендовать VPS в Яндекс.Облаке, VK Cloud или EDGE и проверить, открывается ли сайт на 443 порту с мобильного интернета без VPN. Если открывается — IP «белый». Учтите, что белые списки различаются у операторов, и IP может перестать быть «белым» в любой момент.

Помогает ли CDN обойти белые списки?

В некоторых случаях да, особенно если использовать российские CDN (Yandex Cloud, VK Cloud). Однако Cloudflare часто не работает из-за блокировок. CDN — это не гарантия, и многие пользователи сообщают о проблемах с этим методом.

Что делать, если VPN работает на Wi-Fi, но не работает на мобильном интернете?

Это связано с разными политиками фильтрации. Попробуйте переключиться на 3G, использовать цепочку с российским мостом, обновить Xray-core и сменить SNI. Также проверьте, не блокируется ли ваш IP-адрес.

Какие есть ограничения у обхода белых списков?

Главное ограничение — белый список по IP. Если оператор блокирует все IP, кроме разрешённых, обойти это можно только используя сервер в разрешённой подсети. Также операторы могут замораживать сессии после определённого объёма данных, что делает VPN непригодным для загрузки больших файлов.