Блог Clearway

Обход белых списков в 2026: что реально работает, а что нет

Коротко

Обход белых списков работает только тогда, когда ваш трафик физически идёт через ресурс, уже включённый в белый список оператора, — на практике это whitelisted-CDN (Яндекс, VK, российские сети доставки контента). Обычный VPN на дата-центровом IP при веерных отключениях не подключается: его адрес не в списке, и фильтр оператора роняет пакеты ещё до проверки протокола. Реально работают два подхода: VPN, замаскированный под трафик к белому CDN (обычно VLESS поверх XHTTP/HTTPUpgrade), и домен-фронтинг через тот же CDN. Полностью бесплатного и стабильного варианта не существует — whitelisted-канал стоит примерно 0,6–2,8 ₽/ГБ, и кто-то это оплачивает.

Что такое белый список и почему в него нельзя «просто попасть»

Белый список (allowlist) — это режим, при котором оператор связи пропускает трафик только к заранее одобренному набору IP-адресов и доменов, а всё остальное блокирует по умолчанию. Это зеркальная противоположность привычной блокировке: там запрещают конкретные сайты, здесь — разрешают конкретные и режут всё остальное.

В России такой режим включают при веерных (региональных) отключениях мобильного интернета — точечно, на часы или дни, обычно по решению властей региона. В типичный белый список у ряда операторов попадают:

  • госсервисы (Госуслуги, сайты ведомств);
  • крупные банки и платёжные системы;
  • маркетплейсы (Ozon, Wildberries) и часть e-com;
  • иногда — инфраструктура и CDN Яндекса и VK, потому что через них работают карты, такси и доставка.

Точный состав списка операторы не публикуют и он различается по регионам и датам, поэтому конкретику стоит воспринимать как наблюдаемую закономерность, а не как официальный перечень.

Ключевой момент: фильтрация идёт на уровне сети оператора и ТСПУ, до того как трафик выйдет в интернет. Поэтому «попасть в список» настройкой на телефоне нельзя — решает не ваше устройство, а то, куда адресован первый пакет. Единственный способ пройти — сделать так, чтобы ваш трафик по всем сетевым признакам вёл к ресурсу, который уже разрешён.

Почему обычный VPN не помогает при веерных отключениях

Обычный коммерческий VPN арендует серверы в дата-центрах. Их IP принадлежат хостингам (Hetzner, DigitalOcean, OVH и т. п.) и в белые списки не входят. Когда оператор переходит в режим allowlist, происходит вот что:

  1. Приложение VPN пытается открыть соединение к IP вашего сервера.
  2. Этот IP не в списке разрешённых → оператор молча роняет пакеты (обычно без RST, просто drop).
  3. Клиент бесконечно «подключается» и отваливается по таймауту.

Не спасает и смена протокола. WireGuard, OpenVPN, голый VLESS или Shadowsocks упираются в одну стену: фильтр отсекает по адресу назначения, а не по содержимому. Даже идеально замаскированный протокол бесполезен, если пакет адресован в заблокированную по умолчанию сеть — до анализа трафика дело не доходит.

ПризнакОбычный VPNЧто видит оператор в режиме allowlist
IP назначениядата-центр (хостинг)нет в списке → блок
Домен (SNI)vpn.example.comнет в списке → блок
ПротоколWireGuard/OpenVPN/VLESSне важен, до проверки не доходит
Итогсоединение не устанавливается

Вывод жёсткий, но честный: если провайдер обещает «работает при любых блокировках», а под капотом обычный сервер на хостинге, — при веерном отключении он не работает. Проходит только то, что для сети неотличимо от белого ресурса.

Как обходить белые списки: трафик через whitelisted-ресурс

Рабочая логика одна: заставить свой трафик идти через ресурс, который уже в белом списке. На практике это почти всегда CDN (сеть доставки контента) крупного российского игрока — именно CDN операторы оставляют включёнными, иначе перестанут работать карты, банки и госсервисы.

Есть два практических подхода.

1. VPN на whitelisted-CDN. Клиент подключается не к «голому» серверу, а к домену, который обслуживается белым CDN. Для оператора соединение выглядит как обычный запрос к разрешённому CDN: IP из белой подсети, правильный SNI, обычный HTTPS/HTTP3-трафик. CDN проксирует запрос до вашего реального сервера, где работает VPN-логика. Технически это обычно VLESS поверх XHTTP или HTTPUpgrade за CDN.

2. Домен-фронтинг (domain fronting) через белый CDN. Приём, при котором «внешний» адрес запроса (то, что видит оператор — SNI и IP) указывает на разрешённый домен CDN, а «внутренний» (заголовок Host внутри зашифрованного HTTPS) — на ваш сервис на том же CDN. Снаружи всё выглядит как обращение к белому домену; настоящий адресат скрыт внутри TLS. Работает только пока CDN допускает несовпадение внешнего и внутреннего хоста — многие крупные провайдеры (включая Google и Cloudflare) это ограничили ещё в 2018 году, так что метод сильно зависит от конкретного CDN.

Именно этот принцип лежит в основе подхода whitelist-CDN как сервис для VPN-операторов: оператор ставит перед своими серверами легальный CDN-домен, и его трафик для сети выглядит «белым». Для одиночного пользователя вывод простой — важно не «какой VPN», а через какую инфраструктуру он ходит.

ПодходЧто видит операторПлюсОграничение
VPN на whitelisted-CDNзапрос к белому CDNстабильно при allowlistнужен провайдер с такой инфраструктурой
Домен-фронтингбелый SNI, скрытый Hostне нужен свой сервер-фронтCDN часто запрещает fronting
Обычный VPNдата-центровый IPне проходит allowlist

Механика: как трафик проходит через белый CDN

Чтобы понять, почему это работает, разложим путь пакета по шагам.

  1. Клиент → белый домен. Приложение открывает HTTPS-соединение к домену вида cdn.example.ru, который резолвится в IP из сети CDN. Эта /24-подсеть (например, Яндекса или российского CDN) входит в белый список оператора.
  2. Оператор проверяет и пропускает. ТСПУ видит разрешённый IP и разрешённый SNI → пакет проходит. Именно здесь решается всё.
  3. CDN принимает и проксирует. Edge-узел получает запрос и по своим правилам форвардит его на origin — ваш сервер с VPN-логикой.
  4. Origin отвечает через CDN. Ответ идёт обратно тем же путём; для оператора это обычная отдача контента с белого CDN.

Технические нюансы, из-за которых «в одном приложении работает, в другом нет»:

  • CDN часто не пропускает POST или требует конкретный режим передачи. Если edge отдаёт только GET, транспорт нужно явно перевести в upload-режим (в XHTTP это packet-up) через отдельный поток. Клиент, который этого не умеет, будет молча падать — при этом на том же сервере другой клиент подключится.
  • Кэширование. CDN может кэшировать ответы; для туннеля обязательны заголовки no-cache, иначе соединение «залипает» на закэшированном ответе.
  • HTTP/2 против HTTP/3. Не все связки CDN+клиент одинаково стабильны; иногда выручает принудительный HTTP/1.1 Upgrade.

Для пользователя вывод практичный: стабильность зависит не от бренда приложения, а от того, насколько аккуратно у сервиса настроена связка с CDN.

Обход белых списков на мобильном интернете

Мобильный интернет — главный сценарий: веерные отключения бьют в первую очередь по сотовым сетям, а не по домашнему проводному интернету. Особенности мобильного случая:

  • CGNAT и общие IP. У мобильных операторов вы за большим NAT, но на исходящую фильтрацию по белому списку это не влияет — фильтр смотрит на адрес назначения, а не на ваш.
  • Домашний проводной интернет часто живёт дольше. Если рядом есть Wi-Fi от домашнего провайдера, при отключении именно мобильного сегмента он может работать штатно. Первый практический шаг — проверить, не остался ли доступ по Wi-Fi.
  • iOS-клиенты капризны к обновлению конфигурации. Ряд приложений на iOS (например, Happ) агрессивно кэширует подписку. Если после смены сервера ничего не подключается, помогает удалить и заново добавить профиль подписки, а не просто нажать «обновить».

Порядок действий на телефоне при подозрении на белый список:

  1. Проверьте, открываются ли Госуслуги/банк/маркетплейс, но не открывается всё остальное, — это признак allowlist, а не обычного сбоя сети.
  2. Переключитесь на Wi-Fi, если он есть, — этот сегмент может быть не затронут.
  3. Если пользуетесь VPN — убедитесь, что он ходит через whitelisted-CDN, а не через обычный сервер. Обычный при allowlist не подключится.
  4. При проблемах на iOS — пересоздайте профиль подписки (delete + re-add).

Обход белых списков бесплатно — честно, без обещаний

Запрос «обход белых списков бесплатно» понятен, но здесь важно называть вещи своими именами. Инфраструктура на белом CDN стоит денег: трафик через российский whitelist-CDN обходится примерно в 0,6–2,8 ₽ за гигабайт плюс оплата за запросы, и кто-то это оплачивает. Если сервис бесплатный, за него платите либо вы (данными, рекламой), либо он держится на энтузиазме и потому нестабилен.

Что бывает под вывеской «бесплатно» и какие риски:

ВариантКак обычно устроеноРиск
Публичные бесплатные VPNобычные хостинг-серверыпри allowlist не работают вовсе
Бесплатные подписки в Telegramобщие ключи на перегруженных серверахнестабильно, ключи быстро отваливаются
«Бесплатные» приложения из сторовмонетизация через данные/рекламулогирование и перепродажа истории трафика
Свой сервер за whitelisted-CDNвы платите за CDN самитребует навыков, но контроль полный

Честный расклад:

  • Полностью бесплатного и одновременно стабильного обхода белых списков не существует — нужен платный whitelisted-канал.
  • Условно бесплатно реально для технически подкованных: свой VLESS-сервер + аккаунт у CDN, где вы платите только за реальный трафик. При аккуратной настройке это дешевле любой подписки, но это работа, а не кнопка.
  • Не ставьте случайные бесплатные VPN из сторов ради обхода блокировок — риск, что трафик логируется и перепродаётся, выше пользы.

Если нужен рабочий вариант без возни — выбирайте платный сервис, который прямо показывает, что ходит через whitelisted-CDN, а не просто пишет «обходит любые блокировки».

Впн с обходом белого списка: чек-лист выбора

Короткий практический список, по которому можно оценить любой VPN на устойчивость к белым спискам:

  • Спросите про инфраструктуру. Есть ли фронт через whitelisted-CDN (Яндекс, VK, российский CDN)? Ответ «у нас обычные серверы в Европе» означает, что при allowlist сервис не сработает.
  • Проверьте протокол-обёртку. VLESS поверх XHTTP/HTTPUpgrade за CDN — рабочий признак; голый WireGuard/OpenVPN на дата-центровом IP — нет.
  • Уточните про GET/POST и кэш. Зрелый провайдер знает, что CDN может требовать GET-режим (packet-up) и no-cache, — это признак, что связка реально тестировалась в бою, а не «на бумаге».
  • Тест в реальных условиях. По-настоящему проверить устойчивость можно только во время реального веерного отключения. Гипотезы «должно работать» не считаются — многие решения, работающие при обычной блокировке, отваливаются при allowlist.
  • Оцените честность. Обещание «100% всегда работает бесплатно» — красный флаг. Устойчивый обход стоит денег и имеет ограничения.

Для операторов и энтузиастов вывод тот же, что и для пользователей: устойчивость даёт не выбор протокола, а то, что ваш трафик неотличим от обращения к уже разрешённому белому ресурсу.

Частые вопросы

Можно ли обойти белый список без VPN вообще?

Практически нет. Белый список фильтрует трафик по адресу назначения на уровне оператора и ТСПУ, поэтому нужен посредник, который для сети выглядит как разрешённый ресурс. Без прокси или VPN через whitelisted-CDN ваш трафик к обычным сайтам просто не выйдет из сети оператора. Работают только Wi-Fi-сегмент, если он не затронут, и сервисы, чья инфраструктура уже в белом списке.

Почему мой платный VPN перестал работать во время отключения интернета?

Скорее всего, он использует серверы в дата-центрах, чьи IP не входят в белый список оператора. В режиме allowlist оператор пропускает трафик только к разрешённым адресам, и соединение к VPN-серверу не устанавливается ещё до анализа протокола. Помогает только VPN, замаскированный под трафик к whitelisted-CDN.

Что такое домен-фронтинг простыми словами?

Это приём, при котором снаружи запрос выглядит как обращение к разрешённому домену большого CDN (оператор видит его в SNI и по IP), а настоящий адресат спрятан внутри зашифрованного HTTPS в заголовке Host. Оператор пропускает белый домен, а CDN внутри направляет запрос на нужный сервис. Работает, пока конкретный CDN допускает такое несовпадение хостов — многие его запретили.

Есть ли реально бесплатный способ обойти белые списки на мобильном?

Полностью бесплатного и стабильного способа нет: нужен канал через платный whitelisted-CDN, который кто-то оплачивает. Условно бесплатно получится, если поднять свой VLESS-сервер за CDN и платить только за трафик (примерно 0,6–2,8 ₽/ГБ). Публичные бесплатные VPN при веерных отключениях обычно не работают вовсе, а «бесплатные» приложения из сторов рискуют логировать ваш трафик.

Почему VPN подключается в одном приложении, но не в другом на том же сервере?

Чаще всего дело в связке с CDN. Многие CDN отдают только GET-запросы или требуют явный режим передачи (в XHTTP — packet-up), и клиент, который этого не поддерживает, молча не подключается. Также влияют кэширование (нужны no-cache заголовки) и версия HTTP (2 против 3). Разные приложения по-разному реализуют транспорт за CDN — отсюда и разница.

Обход белых списков — это законно?

Использование VPN для доступа к легальным ресурсам в России прямо для пользователя не криминализировано, но регулирование ужесточается, а распространение и реклама средств обхода ограничены законом. Мы описываем механику, чтобы объяснить, как устроена сеть; ответственность за применение — на пользователе. За точными формулировками действующего закона обращайтесь к актуальным юридическим источникам.

На iOS ничего не подключается после смены сервера — что делать?

Ряд iOS-клиентов (например, Happ) агрессивно кэширует конфигурацию подписки, поэтому кнопка «обновить» не всегда подтягивает новые данные. Надёжнее удалить профиль подписки полностью и добавить его заново (delete + re-add). Также убедитесь, что сервис ходит через whitelisted-CDN, иначе при активном белом списке подключения не будет в принципе.

Чем whitelist-CDN лучше обычного прокси для устойчивости к блокировкам?

Обычный прокси сидит на дата-центровом IP, которого нет в белом списке, и при веерном отключении отваливается. Whitelist-CDN использует IP-подсети, уже разрешённые операторами (инфраструктуру Яндекса, VK или российских CDN), поэтому трафик через него неотличим от обращения к легальному сервису и проходит даже в режиме allowlist.

Whitelisted-вход для вашего VPN-сервиса

Clearway даёт «белый» CDN-вход перед вашей нодой — устойчивый к троттлингу операторов. Первые 10 ГБ бесплатно, без карты.

Попробовать →