Что такое белые списки и почему они ломают VPN
Белые списки — это механизм фильтрации трафика, при котором доступ разрешён только к определённым доменам, IP-адресам или подсетям. В отличие от чёрных списков, где блокируется конкретный ресурс, белый список по умолчанию запрещает всё, что не входит в разрешённый перечень. Такой подход применяется операторами связи и государственными системами для ограничения доступа к зарубежным сервисам.
Когда провайдер включает белый список, большинство VPN-протоколов перестают работать, даже если они используют маскировку под обычный HTTPS-трафик. Причина в том, что фильтрация проверяет не только SNI (имя сервера), но и IP-адрес назначения. Если сервер, к которому вы подключаетесь, не входит в разрешённый диапазон, соединение блокируется или «замораживается».
На практике пользователи замечают, что VPN работал стабильно, а затем в один день перестал подключаться. Это связано с тем, что операторы постепенно внедряют белые списки в разных регионах и для разных протоколов. Например, в ноябре 2025 года многие пользователи 3X-UI столкнулись с массовым отказом VLESS, Trojan и VMess при использовании белых списков.
Важно понимать: белый список по IP обойти практически невозможно, если ваш сервер не находится в разрешённой подсети. Поэтому стратегия обхода строится не на подмене SNI, а на использовании серверов, которые уже включены в белый список, или на создании цепочек, которые маскируют трафик под легальный.
Почему 3X-UI перестаёт работать: типичные причины
3X-UI — популярная панель управления Xray-core, которая позволяет настраивать прокси-узлы через веб-интерфейс. Многие пользователи выбирают её за простоту развёртывания и поддержку множества протоколов. Однако при включении белых списков панель сама по себе не является гарантией работоспособности.
Основные причины, по которым 3X-UI перестаёт работать:
- Блокировка по IP-адресу сервера. Если ваш VPS находится в подсети, не входящей в белый список, трафик к нему блокируется ещё на уровне маршрутизации. Это наиболее частая проблема после внедрения белых списков.
- Несоответствие SNI и реального IP. Некоторые операторы сравнивают SNI, указанный в TLS-запросе, с IP-адресом, на который идёт соединение. Если они не совпадают, соединение сбрасывается.
- Устаревшая версия Xray-core. Старые версии ядра могут детектироваться по особенностям TLS-рукопожатия, например по NewSessionTicket. Обновление до актуальной версии помогает мимикрировать под легитимный трафик.
- Неправильная настройка транспорта. Использование stream-up вместо packet-up в xhttp может привести к замерзанию сессии после первых килобайт данных.
- Проблемы с DNS. Если DNS-сервер, используемый клиентом, выдаёт IP, не совпадающий с SNI, фильтрация может сработать.
Также стоит учитывать, что операторы постоянно совершенствуют методы блокировки. То, что работало вчера, может перестать работать сегодня. Поэтому важно следить за обновлениями и адаптировать конфигурацию.
Базовые принципы настройки 3X-UI для обхода белых списков
Прежде чем переходить к сложным схемам, необходимо правильно настроить базовый узел на 3X-UI. Вот ключевые шаги, которые помогут повысить шансы на работу при белых списках.
Выбор протокола и транспорта. Наиболее устойчивым считается VLESS + Reality с транспортом xhttp. Reality позволяет маскировать трафик под реальный сайт (например, vkvideo.ru или ya.ru), а xhttp в режиме packet-up снижает вероятность заморозки сессии.
Настройка SNI и Dest. В панели 3X-UI при создании входящего подключения необходимо указать SNI (Server Name Indication) и Dest (назначение). Эти параметры должны соответствовать реальному сайту, который вы используете для маскировки. Важно, чтобы IP-адрес вашего сервера совпадал с IP-адресом этого сайта, иначе фильтрация может сработать.
Обновление Xray-core. Убедитесь, что используется актуальная версия ядра. В 3X-UI есть встроенная функция обновления. Старые версии могут быть уязвимы для детектирования.
Настройка uTLS. В параметрах безопасности можно выбрать отпечаток TLS (fingerprint), например Chrome или Firefox. Это помогает имитировать поведение реального браузера.
Проверка с разных сетей. После настройки обязательно проверьте подключение с Wi-Fi и мобильного интернета. Часто бывает, что на Wi-Fi всё работает, а на мобильной сети — нет, из-за разных политик фильтрации.
Если базовая настройка не помогает, переходите к более сложным схемам, таким как цепочки серверов.
Цепочка серверов: как работает схема «мост» и «выход»
Когда прямой коннект к зарубежному серверу блокируется, на помощь приходит цепочка из двух серверов. Схема выглядит так: клиент подключается к серверу внутри РФ (мост), который, в свою очередь, передаёт трафик на зарубежный сервер (выход). Для ТСПУ такой трафик выглядит как обычный обмен данными между двумя серверами, поэтому фильтрация работает слабее.
Как это работает:
- Клиент устанавливает соединение с российским VPS (например, в Яндекс.Облаке или VK Cloud).
- Российский сервер через outbound-правило Xray передаёт трафик на зарубежный сервер.
- Зарубежный сервер выходит в открытый интернет.
Требования к серверам:
- Выходной сервер (за рубежом) должен иметь установленный Xray-core с VLESS-инбаундом. Желательно использовать транспорт xhttp в режиме packet-up.
- Мост (в РФ) должен иметь IP-адрес, который входит в белый список оператора. Это критически важно, иначе мост сам будет заблокирован.
Настройка моста:
В конфигурации Xray на российском сервере нужно добавить outbound, который будет направлять трафик на зарубежный сервер. Пример конфигурации:
{
"outbounds": [
{
"tag": "chain-to-europe",
"protocol": "vless",
"settings": {
"vnext": [
{
"address": "ip-вашей-евро-ноды",
"port": 443,
"users": [
{
"id": "uuid-вашего-юзера-на-евро-ноде",
"flow": "xtls-rprx-vision",
"encryption": "none"
}
]
}
]
},
"streamSettings": {
"network": "xhttp",
"security": "reality",
"realitySettings": {
"fingerprint": "chrome",
"serverName": "vkvideo.ru",
"publicKey": "ваш-pbk-с-евро-ноды",
"shortId": "ваш-sid"
},
"xhttpSettings": {
"mode": "packet-up",
"path": "/api/v1/update"
}
}
},
{
"protocol": "freedom",
"tag": "DIRECT"
}
]
}Настройка роутинга:
Чтобы российские сайты (ВК, Госуслуги, Яндекс) не шли через цепочку, нужно настроить правила маршрутизации. Например, можно отправлять трафик на домены .ru напрямую, а всё остальное — через цепочку.
Такая схема значительно повышает устойчивость к блокировкам, но требует наличия «белого» IP у моста.
Как найти «белый» IP для сервера в РФ
Ключевой элемент цепочки — российский сервер с IP-адресом, который входит в белый список оператора. Найти такой IP непросто, но возможно.
Где искать:
- Яндекс.Облако — считается одним из самых надёжных вариантов. Некоторые подсети Яндекса включены в белые списки у большинства операторов.
- VK Cloud — трафик внутри VK Cloud часто не блокируется, но найти «белый» IP сложнее.
- EDGE — альтернатива с CDN-поддержкой.
Как проверить IP:
Разверните на сервере любой веб-сервер на 443 порту и попробуйте открыть его с мобильного интернета (МТС, Мегафон) без VPN. Если сайт открывается — IP «белый». Если нет — ищите другой сервер.
Нюансы:
- Белые списки могут различаться у разных операторов. IP, который работает на МТС, может быть заблокирован на Tele2.
- Операторы постоянно обновляют списки, поэтому «белый» IP сегодня может перестать быть таковым завтра.
- Некоторые пользователи сообщают, что для работы нужно совпадение IP вплоть до третьего октета с подсетью разрешённого сервиса.
Поиск «белого» IP — это лотерея, но без него цепочка не заработает.
Использование CDN для обхода белых списков
Ещё один способ обойти белые списки — использовать CDN (сеть доставки контента). Идея в том, что ваш прокси-сервер прячется за CDN, и трафик идёт на IP-адреса CDN, которые обычно входят в белые списки.
Как это работает:
Вы настраиваете свой сервер так, чтобы он принимал трафик через CDN-провайдера (например, Cloudflare). Клиент подключается к IP-адресу CDN, а CDN уже перенаправляет трафик на ваш сервер. Для оператора трафик выглядит как обычное обращение к популярному сайту.
Проблемы:
- Не все CDN работают в России из-за блокировок.
- Cloudflare в режиме белых списков часто не помогает, так как его IP-адреса могут быть заблокированы.
- Некоторые операторы блокируют трафик к CDN, если видят нестандартные паттерны.
Альтернативы:
- Yandex Cloud CDN и VK Cloud CDN — российские CDN, которые с большей вероятностью будут в белых списках.
- xhttp с CDN — транспорт xhttp поддерживает работу через CDN, что может помочь.
Однако CDN — это не панацея. Многие пользователи сообщают, что даже с CDN соединение может быть нестабильным или полностью заблокированным.
Продвинутые настройки: xhttp, Reality и оптимизация
Для максимальной эффективности при обходе белых списков важно использовать современные транспорты и правильно их настраивать.
Транспорт xhttp:
xhttp — это транспорт, который имитирует HTTP-запросы. Он бывает двух режимов: stream-up и packet-up. Режим packet-up считается более устойчивым, так как разбивает данные на пакеты, что снижает вероятность заморозки сессии.
Reality:
Reality — это технология, которая позволяет маскировать трафик под реальный сайт без необходимости иметь собственный домен и сертификат. Она использует TLS-рукопожатие с реальным сайтом, что делает трафик неотличимым от обычного HTTPS.
Настройка в 3X-UI:
При создании входящего подключения выберите протокол VLESS, транспорт xhttp, безопасность Reality. Укажите SNI (например, vkvideo.ru) и Dest (тот же домен). В настройках xhttp выберите режим packet-up и укажите путь (например, /api/v1/update).
Оптимизация под нагрузку:
Если на сервере много пользователей, можно подкрутить параметры ядра:
net.core.somaxconn=9000000
net.ipv4.tcp_max_syn_backlog=9000000
net.ipv4.tcp_syncookies=0Эти настройки увеличивают очередь соединений и могут повысить стабильность.
Ускорение BBR:
Включение BBR (алгоритм управления перегрузкой TCP) помогает снизить задержку и повысить скорость. В 3X-UI есть встроенная команда для включения BBR через меню x-ui.
Проблемы с мобильными операторами: что делать
Разные мобильные операторы по-разному внедряют белые списки. Пользователи отмечают, что Tele2 и Билайн наиболее агрессивно блокируют VPN, в то время как МТС и Мегафон могут быть более лояльны.
Особенности операторов:
- Tele2 — часто блокирует по CIDR-диапазонам. Если ваш сервер не входит в разрешённый диапазон, соединение не установится.
- Билайн — может работать только через CDN-сервера.
- МТС — в некоторых регионах белые списки ещё не введены, но ситуация меняется.
Что делать, если VPN не работает на мобильном интернете:
- Попробуйте переключиться с 4G на 3G. Некоторые пользователи сообщают, что на 3G блокировки не работают.
- Используйте цепочку с российским мостом.
- Проверьте, не блокируется ли ваш IP-адрес. Для этого можно временно поднять веб-сервер на 443 порту и открыть его с мобильного.
- Обновите Xray-core и настройки SNI.
Пример из практики:
Один пользователь сообщил, что на Tele2 работал домен preview.rutube.ru до 6 ноября, после чего перестал. Другой рассказал, что на МТС работал SNI vk.com до 11 ноября. Это подтверждает, что операторы постоянно обновляют списки.
Ограничения и этические аспекты обхода белых списков
Важно понимать, что обход белых списков — это постоянная гонка вооружений. Операторы совершенствуют методы блокировки, и то, что работает сегодня, завтра может перестать работать.
Технические ограничения:
- Белый список по IP — если оператор блокирует все IP, кроме разрешённых, обойти это невозможно без использования сервера в разрешённой подсети.
- Проверка SNI + IP — операторы могут сравнивать SNI и IP назначения. Если они не совпадают, соединение блокируется.
- Замораживание сессий — ТСПУ может не сбрасывать соединение, а «замораживать» его после определённого объёма данных. Это сложнее обнаружить, но также ограничивает работу VPN.
Этические аспекты:
Использование VPN для обхода блокировок может нарушать законодательство вашей страны. Перед использованием подобных методов ознакомьтесь с местными законами. Также не рекомендуется использовать VPN для противоправных действий.
Советы:
- Не полагайтесь на один метод. Имейте несколько запасных вариантов.
- Следите за обновлениями в сообществах, посвящённых обходу блокировок.
- Будьте готовы к тому, что ваш сервер может быть заблокирован в любой момент.
Часто задаваемые вопросы (FAQ)
Здесь собраны ответы на вопросы, которые чаще всего возникают у пользователей при настройке 3X-UI для обхода белых списков.
Вопросы и ответы
Почему VPN перестал работать после включения белых списков?
Белые списки блокируют трафик к IP-адресам, которые не входят в разрешённый перечень. Если ваш сервер находится в подсети, не включённой в белый список, соединение будет заблокировано или заморожено. Также операторы могут проверять соответствие SNI и IP-адреса назначения.
Какой протокол лучше всего подходит для обхода белых списков?
Наиболее устойчивым считается VLESS + Reality с транспортом xhttp в режиме packet-up. Reality маскирует трафик под реальный сайт, а xhttp снижает вероятность заморозки сессии. Однако ни один протокол не гарантирует 100% работу, так как операторы постоянно совершенствуют методы блокировки.
Что такое цепочка серверов и как она помогает?
Цепочка серверов — это схема, при которой клиент подключается к российскому серверу (мосту), а тот передаёт трафик на зарубежный сервер (выход). Для ТСПУ такой трафик выглядит как обычный обмен между серверами, поэтому фильтрация работает слабее. Главное условие — мост должен иметь «белый» IP.
Как найти сервер с «белым» IP в России?
Нужно арендовать VPS в Яндекс.Облаке, VK Cloud или EDGE и проверить, открывается ли сайт на 443 порту с мобильного интернета без VPN. Если открывается — IP «белый». Учтите, что белые списки различаются у операторов, и IP может перестать быть «белым» в любой момент.
Помогает ли CDN обойти белые списки?
В некоторых случаях да, особенно если использовать российские CDN (Yandex Cloud, VK Cloud). Однако Cloudflare часто не работает из-за блокировок. CDN — это не гарантия, и многие пользователи сообщают о проблемах с этим методом.
Что делать, если VPN работает на Wi-Fi, но не работает на мобильном интернете?
Это связано с разными политиками фильтрации. Попробуйте переключиться на 3G, использовать цепочку с российским мостом, обновить Xray-core и сменить SNI. Также проверьте, не блокируется ли ваш IP-адрес.
Какие есть ограничения у обхода белых списков?
Главное ограничение — белый список по IP. Если оператор блокирует все IP, кроме разрешённых, обойти это можно только используя сервер в разрешённой подсети. Также операторы могут замораживать сессии после определённого объёма данных, что делает VPN непригодным для загрузки больших файлов.