Что такое белые списки и чем они отличаются от чёрных
Белые списки (whitelist) — это режим фильтрации интернета, при котором провайдер пропускает только трафик к заранее разрешённым IP-адресам и доменам. Всё остальное блокируется на уровне маршрутизации. Это принципиально отличается от классических чёрных списков, где блокируются конкретные сайты из реестра, а остальной интернет продолжает работать.
При белых списках в разрешённый перечень обычно попадают государственные сервисы, банки, маркетплейсы, такси и часть мессенджеров. Всё, что не включено в список, становится недоступным — включая серверы большинства VPN-сервисов. Даже если VPN использует стандартную обфускацию, его трафик может быть заблокирован, потому что IP-адрес сервера не входит в белый список.
В России белые списки тестируются в отдельных регионах с 2026 года. На мобильных операторах они активируются периодически и затрагивают разные категории сервисов. Например, Telegram может частично работать: текстовые сообщения проходят, а медиа и звонки — нет, потому что CDN-серверы не попадают в список. Домашний широкополосный интернет обычно стабильнее мобильного, но и там возможны сбои.
Почему чистый WireGuard не работает при белых списках
WireGuard — это современный VPN-протокол, который ценится за простоту и скорость. Его код занимает всего около 4000 строк, тогда как у OpenVPN — примерно 70 000, а с учётом OpenSSL — до 600 000. Благодаря этому WireGuard работает в 2–4 раза быстрее OpenVPN в независимых бенчмарках, потребляет меньше батареи и настраивается одним конфигурационным файлом.
Однако у WireGuard есть критическая уязвимость для России: его handshake (процесс установки соединения) имеет характерную сигнатуру, которую легко детектирует ТСПУ (технические средства противодействия угрозам). На мобильных операторах МТС, МегаФон, Билайн и Tele2 чистый WireGuard блокируется практически гарантированно. На домашних провайдерах, таких как Ростелеком или Дом.ру, ситуация мягче, но в части регионов и в определённые дни он тоже фильтруется.
При белых списках проблема усугубляется: даже если DPI не распознает WireGuard по сигнатуре, IP-адрес VPN-сервера просто не входит в разрешённый список, и трафик блокируется на уровне маршрутизации. Поэтому полагаться на чистый WireGuard для постоянной работы в России нельзя.
AmneziaWG: форк WireGuard с обфускацией handshake
AmneziaWG — это форк wireguard-go, созданный российской командой Amnezia. Его главное отличие — добавление junk-пакетов и рандомизация заголовков перед handshake. Внешне трафик перестаёт быть похожим на WireGuard, и ТСПУ не может его детектировать. Производительность при этом практически идентична оригинальному протоколу.
AmneziaWG работает через UDP, но с обфускацией первых пакетов, что делает его неотличимым от случайного UDP-трафика. Это позволяет проходить через DPI российских провайдеров и работать даже в условиях белых списков, если IP-адрес сервера не заблокирован.
Для использования AmneziaWG нужен клиент, который его поддерживает. Официальный WireGuard-клиент не умеет работать с этим форком, поэтому потребуется один из следующих вариантов: AmneziaVPN (поддерживает AmneziaWG из коробки), Hiddify Next, Karing или NekoBox. Если вы в России и хотите использовать WireGuard, сразу выбирайте клиент с поддержкой AmneziaWG — не тратьте время на настройку чистого протокола.
Другие протоколы для обхода белых списков: VLESS, Shadowsocks, Trojan
Помимо AmneziaWG, существуют и другие протоколы, которые эффективно работают при белых списках. VLESS + XTLS-Reality — современный протокол, который имитирует трафик популярных сайтов (Facebook, Google, Apple). Сервер «притворяется» настоящим сайтом из белого списка, поэтому DPI не может отличить VPN-трафик от обычного HTTPS.
Shadowsocks — прокси-протокол с плагинами маскировки (v2ray-plugin, simple-obfs). Трафик выглядит как обычный HTTP/HTTPS и проходит через белые списки. Trojan-GFW — ещё один протокол, который маскирует трафик под HTTPS. Если кто-то попытается открыть адрес сервера в браузере, он увидит обычный сайт-заглушку.
Эти протоколы часто используются в коммерческих VPN-сервисах, ориентированных на российский рынок. Например, многие сервисы предлагают VLESS с обходом белых списков, а также собственные протоколы с обфускацией под HTTPS. При выборе VPN обращайте внимание на поддержку этих технологий — они обеспечивают более высокую устойчивость к блокировкам, чем стандартный WireGuard или OpenVPN.
Как DPI распознаёт VPN-трафик и почему обфускация помогает
DPI (Deep Packet Inspection) — это технология глубокого анализа пакетов, которая используется провайдерами для определения типа трафика. DPI анализирует не только заголовки, но и содержимое пакетов, а также паттерны: размер пакетов, временные интервалы между ними, последовательность передачи.
Стандартные VPN-протоколы легко распознать по характерным сигнатурам. OpenVPN имеет сигнатуру в заголовках пакетов, IKEv2/IPSec использует фиксированные порты, L2TP/PPTP устарели и блокируются везде. Даже если VPN использует порт 443 (HTTPS), DPI может распознать VPN-подключение по размеру пакетов и временным интервалам.
Обфускация решает эту проблему, маскируя VPN-трафик под обычный HTTPS. Пакеты модифицируются: добавляются хаотичные размеры, правдоподобные временные интервалы, TLS-заголовки. В результате DPI видит обычное защищённое соединение с сайтом и не блокирует его. Именно поэтому обфускация — ключевая технология для работы при белых списках.
Критерии выбора VPN для работы при белых списках
При выборе VPN для работы в условиях белых списков обращайте внимание на несколько ключевых параметров. Во-первых, протоколы шифрования: актуальны WireGuard с обфускацией (AmneziaWG), VLESS+Reality, Shadowsocks. Во-вторых, политика логов: только no-logs с независимым аудитом. В-третьих, удобство оплаты из России и количество устройств на одну подписку.
Хороший VPN не должен требовать сложной настройки. Идеальный сценарий — установил клиент из официального источника, ввёл логин, нажал «Подключить» — и забыл. Никаких ручных конфигов и ежедневных поисков рабочего узла.
Также важно проверить, есть ли у сервиса бесплатный пробный период. Это позволит протестировать VPN в вашем регионе и на вашем операторе, прежде чем платить. Обратите внимание на скорость: при белых списках многие VPN замедляются, поэтому выбирайте сервисы с серверами в географической близости к России.
Практические советы: как проверить, работает ли VPN при белых списках
Чтобы проверить, работает ли VPN при белых списках, выполните несколько простых шагов. Подключитесь к VPN и откройте сайт 2ip.ru или whoer.net. Проверьте, что ваш IP-адрес изменился на IP сервера VPN. Затем попробуйте открыть заблокированные сайты — YouTube, TikTok, Instagram. Если всё открывается, VPN работает.
Если ничего не открывается, даже разрешённые сайты, значит, VPN заблокирован. В этом случае попробуйте переключиться на сервер с обфускацией — в названии обычно есть «obfs», «Shadow», «Stealth». Смените протокол: попробуйте TCP вместо UDP или наоборот. Также можно сменить порт на 443, 80 или 8080.
Если VPN перестал работать внезапно, не паникуйте. Попробуйте другие серверы, протоколы или переключитесь на VPN с обфускацией. В крайнем случае используйте Shadowsocks или VLESS, если ваш VPN их поддерживает.
Риски бесплатных VPN и ботов для обхода белых списков
Бесплатные VPN в большинстве случаев не работают при белых списках, потому что используют стандартные протоколы без обфускации. Их трафик легко распознать и заблокировать. Кроме того, бесплатные сервисы часто зарабатывают на продаже пользовательских данных или используют устройства как часть ботнета.
Особую опасность представляют Telegram-боты, которые обещают «обойти белые списки в один клик». Принцип их работы — вы получаете конфиг прокси или ссылку для подключения, и весь ваш трафик идёт через сервер мошенника. Метаданные ваших чатов, контакты, время активности — всё это утекает к владельцу бота. По данным «Лаборатории Касперского», в апреле 2026 года через такие сервисы было скомпрометировано более 120 тысяч аккаунтов Telegram по всему миру.
Бонусом к «бесплатному обходу» вы получаете подписки на спам-каналы, мошеннические рассылки от имени банков, звонки от «службы безопасности». Используйте только проверенные VPN-сервисы с публичной командой и независимыми аудитами.
Сравнение популярных VPN-сервисов для работы при белых списках
На рынке есть несколько сервисов, которые заявляют о поддержке работы при белых списках. VPNUS VPN — российский сервис, использующий WireGuard с обфускацией. Тариф — 199 рублей в месяц за 3 устройства, есть 7 дней бесплатно. Норм VPN — бюджетная альтернатива за 149 рублей в месяц, но только на одно устройство. Оба сервиса маскируют трафик под HTTPS и проходят через белые списки.
VPNTYPE — премиальный сервис с тарифом от 299 рублей в месяц. Использует фирменный протокол поверх TCP/443, который маскируется под HTTPS. Поддерживает WireGuard, OpenVPN UDP/TCP, шифрование AES-256-GCM. Один аккаунт — 5 устройств. Bark VPN — сервис от создателей блокировщика рекламы, тариф от 100 рублей в месяц. Использует собственный протокол с обфускацией, поддерживает до 10 устройств.
AdGuard VPN — европейский сервис с бесплатным тарифом 10 ГБ в месяц. Использует WireGuard и OpenVPN, но не имеет обфускации, поэтому при белых списках работает нестабильно. Подходит для случайного использования, но не для постоянной работы.
Будущее WireGuard и белых списков: что ожидать
Ситуация с белыми списками в России продолжает развиваться. Пока они тестируются в отдельных регионах, но тенденция к ужесточению фильтрации очевидна. Это означает, что VPN-сервисам придётся постоянно адаптироваться, а пользователям — выбирать решения с обфускацией.
WireGuard в чистом виде вряд ли станет работать в России, но его форки, такие как AmneziaWG, будут развиваться. Уже сейчас AmneziaWG показывает практически идентичную производительность оригинальному протоколу, и это делает его привлекательным для VPN-провайдеров.
Пользователям стоит готовиться к тому, что бесплатные VPN станут ещё менее надёжными, а платные сервисы с обфускацией — более востребованными. Важно выбирать VPN с публичной политикой no-logs и независимыми аудитами, чтобы минимизировать риски утечки данных.
Вопросы и ответы
Почему чистый WireGuard не работает в России?
Чистый WireGuard блокируется ТСПУ из-за характерной сигнатуры handshake. На мобильных операторах МТС, МегаФон, Билайн и Tele2 он детектируется практически гарантированно. На домашних провайдерах ситуация мягче, но в части регионов тоже фильтруется. Для обхода используйте AmneziaWG — форк с обфускацией handshake.
Что такое AmneziaWG и чем он отличается от WireGuard?
AmneziaWG — это форк wireguard-go от российской команды Amnezia. Он добавляет junk-пакеты и рандомизацию заголовков перед handshake, что делает трафик неотличимым от случайного UDP. Производительность практически идентична оригинальному WireGuard, но AmneziaWG проходит через ТСПУ и DPI.
Какие протоколы работают при белых списках?
При белых списках работают протоколы с обфускацией: AmneziaWG, VLESS + XTLS-Reality, Shadowsocks с плагинами маскировки, Trojan-GFW. Они маскируют трафик под обычный HTTPS или имитируют трафик популярных сайтов, что позволяет обходить DPI и фильтрацию по IP.
Как проверить, работает ли VPN при белых списках?
Подключитесь к VPN и откройте сайт 2ip.ru или whoer.net. Проверьте, что IP изменился. Затем попробуйте открыть заблокированные сайты. Если всё открывается — VPN работает. Если ничего не открывается, даже разрешённые сайты, — VPN заблокирован. Попробуйте сменить сервер, протокол или порт.
Бесплатные VPN работают при белых списках?
Практически никакие. Бесплатные VPN используют стандартные протоколы без обфускации, их трафик легко распознать и заблокировать. Из бесплатных работает только ZoogVPN с технологией ZoogShadow. Для надёжной работы лучше выбрать платный сервис с обфускацией.
Какие риски у Telegram-ботов для обхода белых списков?
Такие боты отправляют вам конфиг прокси, и весь трафик идёт через сервер мошенника. Метаданные чатов, контакты, время активности — всё утекает владельцу. По данным «Лаборатории Касперского», в апреле 2026 года через такие сервисы было скомпрометировано более 120 тысяч аккаунтов Telegram. Используйте только проверенные VPN.