Блог Clearway

VPN с белыми списками: что это, как работает и как выбрать рабочий

Коротко

«VPN с белыми списками» — это не отдельная технология, а VPN, чья точка входа физически совпадает с ресурсом из белого списка оператора, обычно с доменом легального CDN. При веерных отключениях мобильный оператор дропает весь трафик, кроме адресов из списка (Госуслуги, банки, маркетплейсы, иногда CDN Яндекса и VK), — поэтому обычный VPN на дата-центровом IP не устанавливает даже первое соединение, а VPN за whitelisted-CDN продолжает работать: снаружи его трафик выглядит как HTTPS-запрос к разрешённому сайту. Решает не протокол (VLESS, WireGuard, Shadowsocks — не важно), а то, через какой CDN идёт фронт и есть ли этот CDN в списке именно вашего оператора и региона. Единственный надёжный тест — проверка в момент реального отключения, а не в спокойный день.

Что значит «VPN с белыми списками»

Отдельного класса «VPN с белыми списками» не существует — это разговорное имя для сервисов, которые продолжают подключаться в режиме, когда оператор оставил доступ только к белому списку ресурсов.

Белый список (whitelist) — набор IP-адресов и доменов, к которым оператор сохраняет доступ во время ограничений. Обычно в него входят:

  • госсервисы (Госуслуги, сайты ведомств, ЕМИАС);
  • банки и платёжные системы (СБП, эквайринг);
  • крупные маркетплейсы и их платёжные шлюзы;
  • иногда — инфраструктурные CDN (Яндекса, VK/Mail.ru, отдельные хостеры из белых подсетей).

Всё, что вне списка, при жёстком режиме недоступно: сторонние сайты, мессенджеры и большинство VPN — их серверы стоят на дата-центровых IP, которых в списке нет.

Отсюда два запроса, которые звучат по-разному, но означают одно: «впн с белыми списками» и «впн с обходом белого списка» — оба про VPN, который продолжает подключаться, когда открыт только whitelist. Слово «обход» здесь неточное: сервис не пробивает список, а заходит через ресурс, который в нём уже есть.

Почему обычный VPN отключается, а «белый» — нет

Механика веерного отключения отличается от привычной фильтрации по протоколу. Работает не глубокая инспекция пакетов (DPI), а грубое правило маршрутизации: пропускать только адреса из списка, всё остальное — дропать (default deny).

Поэтому исход решает не протокол VPN, а то, на какой IP и домен уходит первый пакет (SNI и адрес назначения в TLS-хендшейке):

Тип VPNКуда идёт трафикЧто при whitelist-режиме
Классический VPN (свой сервер в ДЦ)IP дата-центра за рубежом или в РФАдрес не в списке → хендшейк не проходит
Модный протокол, но тот же ДЦ-IPТот же ДЦ-IPПротокол не важен, IP не в списке → блок
VPN с фронтом через whitelisted-CDNДомен и IP CDN, который в спискеВыглядит как обращение к разрешённому ресурсу → проходит

Ключ — в последней строке. Если точка входа VPN физически совпадает с адресом, который оператор и так пропускает, отличить «полезный» трафик от VPN на уровне простого белого списка нельзя без более дорогой инспекции, которую при веерных отключениях обычно не разворачивают.

Как технически работает фронт через whitelisted-CDN

«Белый» VPN работает не потому, что кто-то договорился с оператором, а потому что его трафик физически заходит через CDN, который уже в белом списке. Упрощённая цепочка:

  1. Клиент подключается не к VPN-серверу напрямую, а к домену на инфраструктуре крупного CDN — снаружи это обычный HTTPS-сайт.
  2. CDN принимает запрос на своих «белых» IP и проксирует его до реального VPN-узла оператора (origin).
  3. Для оператора связи это HTTPS-обращение к разрешённому CDN-домену — то есть обычный «белый» трафик.

На практике транспорт строят поверх обычного веб-трафика (например, XHTTP, эмулирующий HTTP-запросы), потому что CDN хорошо прокидывают именно веб. Здесь есть неочевидный нюанс: часть CDN не пропускает POST и заставляет работать в режиме GET (packet-up). Из-за этого один и тот же VPN-конфиг может подключаться в одном приложении и молчать в другом — это следствие настройки транспорта, а не «плохого сервера». Отсюда же берётся себестоимость: у whitelist-CDN трафик тарифицируется не только по гигабайтам, но и по числу запросов, поэтому такой фронт объективно дороже прямого VPN.

Именно этот подход — whitelist-CDN как слой перед VPN — операторы используют, чтобы держать сервис живым в отключения. Он же существует как отдельная B2B-услуга (whitelist-CDN как сервис) для тех, кто строит свой VPN и не хочет собирать «белый» фронт с нуля.

Почему один «белый» VPN работает, а другой нет

Здесь основной источник разочарований. Два сервиса могут одинаково обещать работу «в отключения», но вести себя по-разному, потому что важно через какой именно CDN идёт фронт и есть ли этот CDN в списке конкретного оператора.

Почему «белый» VPN всё равно отваливается:

  • CDN не в белом списке этого оператора. Списки не единые: у разных операторов и регионов наборы отличаются, и даже соседние /24 одного провайдера могут попадать в список по-разному. Приходится проверять чуть ли не по подсетям.
  • Фронт через перепродавца. Часть сервисов идёт через реселлеров чужого CDN — если верхний провайдер меняет маршрут или пул адресов, доступ рвётся без предупреждения.
  • Адрес перестал быть «белым». Подсеть, которая раньше пропускалась, попала под ограничения — такое случалось с отдельными диапазонами (например, часть адресов Yandex Cloud в отдельных сетях переставала отвечать).
  • Неверный транспорт. CDN ждёт GET/packet-up, а приложение шлёт POST — соединение то есть, то нет.

Вывод для пользователя: «работает в обычный день» ≠ «работает в отключение». Проверять нужно в момент ограничений, на своём операторе и в своём регионе — чужой результат не переносится.

Как выбрать VPN с белыми списками: чек-лист

Честный чек-лист без привязки к бренду. Чем больше пунктов закрыто, тем выше шанс, что сервис переживёт следующее отключение.

  • Whitelist-режим заявлен прямо, а не «обходим любые блокировки». Общие обещания «100% анонимности и обхода всего» — плохой сигнал: механика отключений специфична, и адекватный сервис это проговаривает.
  • Понятно, через какой CDN идёт фронт. Хорошо, если это крупный CDN, чья инфраструктура реально встречается в белых списках. Плохо — если ответ «это наши серверы».
  • Есть пробный доступ, который можно проверить в отключение. Тест в спокойный день ничего не доказывает; ценен «впн с белыми списками пробный», проверяемый в момент реальных ограничений.
  • Есть резерв. Несколько точек входа или запасной CDN-домен — если один упал, сервис не умирает целиком.
  • Свежесть и поддержка. Недавнее обновление конфигов и внятные ответы про GET/POST-нюансы — признак, что команда в теме, а не перепродаёт чужой доступ вслепую.
  • Честность формулировок. «Работает у большинства операторов, но гарантий по каждому региону нет» — это зрелость, а не слабость.

Про «лучший впн с белыми списками»: универсального лучшего не бывает. Лучший — тот, чей фронт-CDN есть в белом списке вашего оператора в вашем регионе. Поэтому финальный критерий всегда — личная проверка, а не рейтинги и отзывы.

Как самому проверить, что VPN действительно «белый»

Пять практических шагов, чтобы не верить на слово:

  1. Тестируйте в момент ограничений. Поймали веерное отключение — это и есть проверка. Мобильный интернет открывает только Госуслуги и банк, а VPN подключился → фронт действительно «белый».
  2. Держите под рукой контрольный обычный VPN. Если в отключение классический VPN не поднимается, а «белый» — да, вы наблюдаете именно эффект whitelisted-CDN, а не совпадение.
  3. Проверяйте на своём операторе и SIM. Результат у друга на другом операторе может не повториться — списки различаются вплоть до подсетей.
  4. Переберите режимы транспорта. Если приложение даёт выбор — попробуйте варианты: часть CDN капризна к GET/POST, и рабочий режим иногда просто не тот, что стоит по умолчанию.
  5. Не делайте вывод по одному дню. Пулы адресов CDN и содержимое белых списков меняются; устойчивость видна на дистанции в несколько недель, а не за один тест.

Частые вопросы

Что такое VPN с белыми списками простыми словами?

Это VPN, который продолжает работать, когда оператор при отключениях оставил доступ только к белому списку сайтов (Госуслуги, банки, маркетплейсы). Такой VPN заходит через ресурс из этого списка — обычно через домен легального CDN, — поэтому его трафик выглядит разрешённым и проходит, в отличие от обычного VPN на дата-центровом IP.

Почему мой VPN не работает при отключении мобильного интернета?

При веерных отключениях оператор пропускает только адреса из белого списка и дропает всё остальное. Сервер обычного VPN стоит на дата-центровом IP, которого в списке нет, поэтому не проходит даже первое соединение. Протокол (WireGuard, VLESS, Shadowsocks) тут не спасает — блокируется не протокол, а адрес назначения.

Как VPN обходит белый список?

Строго говоря, он не обходит список, а использует его: трафик заходит через CDN-домен, который уже находится в белом списке оператора. CDN принимает запрос на своих разрешённых IP и незаметно проксирует его до реального VPN-узла. Для оператора это выглядит как обычное HTTPS-обращение к разрешённому сайту.

Какой VPN с белыми списками лучший?

Универсального лучшего нет. Лучший для вас — тот, чей фронт идёт через CDN, который есть в белом списке именно вашего оператора и региона. Списки различаются вплоть до соседних подсетей, поэтому единственный надёжный критерий — личная проверка в момент реальных ограничений, а не рейтинги и отзывы.

Есть ли VPN с белыми списками с пробным периодом?

Да, у части сервисов есть пробный доступ. Но тестировать его имеет смысл именно во время отключений или ограничений — в спокойный день почти любой VPN подключается, и такая проба ничего не докажет про поведение в whitelist-режиме. Ищите пробный доступ, который можно активировать и проверить прямо в момент блокировки.

Почему один и тот же VPN работает в одном приложении, а в другом нет?

Частая причина — транспорт. Некоторые CDN не пропускают POST и требуют GET-режим (packet-up). Если приложение по умолчанию формирует запросы иначе, чем ждёт CDN, соединение будет нестабильным или не поднимется вовсе. В другом приложении с правильным режимом тот же конфиг заработает.

Могу ли я сам построить VPN, работающий по белым спискам?

Да, если поставить перед своим VPN-узлом фронт через CDN, который присутствует в белых списках. Операторы делают это вручную; также есть готовая услуга — whitelist-CDN как сервис, когда провайдер даёт «белый» вход, а вы держите только origin-сервер. Учитывайте, что такой фронт дороже прямого VPN: CDN тарифицирует не только гигабайты, но и запросы.

Белые списки одинаковы у всех операторов?

Нет. Наборы разрешённых IP и доменов отличаются между операторами и регионами и со временем меняются; в отдельных случаях различия есть даже на уровне соседних подсетей /24. Поэтому VPN, стабильно работающий у одного человека, может не подключаться у другого — и это нормальное следствие устройства белых списков, а не поломка сервиса.

Whitelisted-вход для вашего VPN-сервиса

Clearway даёт «белый» CDN-вход перед вашей нодой — устойчивый к троттлингу операторов. Первые 10 ГБ бесплатно, без карты.

Попробовать →