Блог Clearway

Aeza под VPN-ноду: что учесть с белыми списками

Коротко

Aeza — это обычный хостинг: его серверы дают datacenter-IP, которые в белые списки мобильных операторов РФ, как правило, не входят. Поэтому VPN-нода на Aeza, к которой клиент идёт напрямую, под троттлингом или в режиме белого списка отваливается — независимо от локации сервера. Рабочая схема для оператора: держать на ноде XHTTP-инбаунд, а сам вход прятать за whitelisted CDN-edge, который мобильный оператор видит как «белый» ресурс и проксирует на вашу ноду. Whitelist привязан к /24-подсетям и меняется, поэтому конкретную подсеть Aeza нужно проверять актуально, без гарантий.

Aeza и белые списки: где проходит граница

Ключевое, что нужно понимать оператору: запрос «aeza белый список» — это про подсети, а не про бренд хостинга. Белые списки мобильных операторов РФ привязаны к диапазонам /24, а не к провайдеру целиком. У одних хостеров часть /24 попадает в whitelist, у других — нет, и статус периодически меняется.

По практике: подсети Selectel часто оказываются whitelisted, а cloud.ru/SberCloud — часто нет. По Aeza однозначно подтверждённых данных о whitelist нет: это datacenter-хостинг, а сырые IP дата-центров в белые списки обычно не входят по определению — списки собирают под CDN и госресурсы, а не под произвольные VPS.

Отсюда вывод для сценария «aeza хостинг нода»: не рассчитывайте, что сервер на Aeza «сам» окажется в белом списке. Проверяйте каждую /24 отдельно и проверяйте актуально — то, что подсеть проходит сегодня, не гарантирует, что она пройдёт завтра. Локация (РФ или зарубеж) сути не меняет: под троттлингом важен не пинг, а факт нахождения адреса в белом списке.

Что происходит в режиме белого списка

При блокировках и локальных шатдаунах мобильные операторы РФ переводят интернет в режим белого списка: доступны только whitelisted-ресурсы (часть CDN, госсайты), всё остальное — недоступно или жёстко троттлится. VPN, который идёт напрямую к вашей ноде на datacenter-IP, в этот момент просто отваливается.

Решение на уровне инфраструктуры — спрятать вход VPN за whitelisted CDN-edge (например, на базе Yandex CDN). Тогда мобильный оператор видит трафик как обращение к «белому» CDN-домену, а CDN уже проксирует соединение на вашу origin-ноду. С точки зрения оператора связи это легитимное обращение к разрешённому ресурсу; с точки зрения вашего сервиса — устойчивый вход, который переживает переход сети в whitelist-режим.

Это и есть смысл связки «aeza vpn + whitelist-CDN»: ноду можно держать где угодно, включая Aeza, но точкой входа для клиента становится не её IP, а whitelisted-поддомен CDN.

Транспорт: XHTTP через CDN, а не Reality/Hysteria2

Под троттлингом и через CDN-edge выбор транспорта критичен:

  • Reality / Hysteria2 напрямую в режиме белого списка обычно не проходят — edge их не пропускает, а сырой UDP/нестандартное рукопожатие до origin не доходит.
  • XHTTP (mode packet-up) через CDN — рабочий подход: он выглядит как обычный HTTP-трафик к «белому» домену.

Самый неочевидный и болезненный момент — как размещать данные в XHTTP через CDN. CDN-edge не доносит кастомные заголовки до origin, поэтому uplink нельзя класть в свой заголовок (например X-Payload) — туннель поднимется, а потом порвётся с unexpected EOF.

ДанныеКуда кластьПочему
uplink-потоктело запроса — uplinkDataPlacement: "body"CDN доносит body до origin
session / seqcookieзаголовки edge до origin не передаёт
paddingquery-параметрбезопасно проходит через edge
кастомный X-Payloadне использоватьсрежется на edge → unexpected EOF

Если туннель встаёт и почти сразу рвётся — в 9 из 10 случаев дело именно в том, что uplink уехал в заголовок вместо тела.

Настройка ноды на Aeza за whitelist-CDN

Схема одинаково ложится на Remnawave, 3x-ui, Marzban и Hiddify. Принцип:

  1. Нода на Aeza держит XHTTP-инбаунд на внутреннем порту (например 25454) — наружу напрямую он не публикуется.
  2. Точкой входа для клиента становится CDN-поддомен: в клиентском конфиге он указывается как Address / SNI / Host.
  3. path и extra должны совпадать точь-в-точь на клиенте и на ноде — любое расхождение, и туннель не поднимется.

Безопасность origin обязательна, иначе ноду найдут прямым сканом мимо CDN:

  • файрвол на входе разрешает только IP gateway/edge, всё остальное — drop;
  • секрет-заголовок X-Cdn-Auth на origin отсекает обращения, пришедшие не через CDN.

Так ваш IP на Aeza остаётся скрытым за whitelisted-входом, а прямой стук по адресу ноды ничего не даёт.

Экономика трафика и учёт в панели

Себестоимость CDN-трафика складывается из двух частей — байты и запросы. Считать по прайсу за гигабайт нельзя: CDN тарифицирует ещё и количество запросов, а XHTTP плодит много мелких обращений — итоговый счёт расходится с номиналом ₽/ГБ тем сильнее, чем интерактивнее трафик абонентов. Практический рычаг: складывать uplink крупными постами в body — это уменьшает число запросов и снижает кост.

Учёт на стороне ноды — механизмы панели. В Remnawave есть множитель потребления ноды и per-user лимиты. Множитель 0 на ноде означает, что её трафик не засчитывается против лимита пользователя (при этом нода продолжает работать) — удобно для тестовых или служебных нод. Для боевого CDN-входа множитель стоит держать реальным, чтобы биллинг сходился с фактическими расходами на трафик.

Чего whitelist-CDN не решает

Важно не смешивать две разные задачи: «пробить троттлинг» и «разблокировать стриминг».

Сервисы вроде Кинопоиска банят datacenter-IP по репутации: даже идеально настроенный вход через Aeza + CDN не откроет российский стриминг, потому что там нужен резидентный IP. Whitelist-CDN эту проблему не решает — это отдельная задача с residential-адресами. Если оператор обещает клиентам «и обход троттлинга, и Кинопоиск» на одной ноде — это разные инфраструктурные слои.

Если не хочется самостоятельно собирать и поддерживать whitelisted-подсети и CDN-дистрибуцию, whitelisted-вход можно взять как сервис. Именно это делает Clearway (clear-way.pro): даёт VPN-операторам «белый» вход перед их нодами через CDN-edge на домене *.whitechannel-x1-cdn.ru, без продажи серверов — ноду вы держите где угодно, включая Aeza, а Clearway закрывает whitelisted-слой на входе.

Частые вопросы

Попадёт ли сервер Aeza в белый список автоматически?

Нет. Белые списки привязаны к /24-подсетям, а datacenter-IP хостингов в них обычно не входят. Подтверждённых данных, что подсети Aeza whitelisted, нет — проверяйте конкретную /24 отдельно и актуально, гарантий это не даёт.

Можно ли оставить Reality или Hysteria2, если нода на Aeza?

Напрямую под троттлингом и в режиме белого списка Reality и Hysteria2 обычно не проходят — edge их не пропускает. Рабочий вариант — XHTTP (mode packet-up) через whitelisted CDN, который выглядит как обращение к «белому» домену.

Туннель встаёт и сразу рвётся с unexpected EOF — почему?

Чаще всего uplink кладётся в кастомный заголовок вроде X-Payload, а CDN-edge не доносит такие заголовки до origin. Перенесите uplink в тело запроса (uplinkDataPlacement: "body"), session/seq — в cookie, padding — в query.

Сколько реально стоит трафик через CDN?

Номинальная цена за гигабайт мало что говорит: у провайдеров с тарификацией запросов XHTTP-профиль добавляет к счёту отдельную статью, и реальная ставка получается заметно выше прайсовой. Складывайте uplink крупными постами в body — это снижает число запросов и стоимость.

Whitelist-CDN разблокирует Кинопоиск и другой стриминг?

Нет. Стриминг банит datacenter-IP по репутации, и для российского контента нужен резидентный IP. Whitelist-CDN решает задачу устойчивости входа под троттлингом, а не разблокировку стриминга — это отдельный слой.

Как защитить origin-ноду на Aeza от прямых обращений мимо CDN?

Закройте файрволом вход, разрешив только IP gateway/edge, и включите секрет-заголовок X-Cdn-Auth на origin. Тогда прямой скан по IP ноды ничего не получит, а трафик пойдёт только через whitelisted CDN.

Whitelisted-вход для вашего VPN-сервиса

Clearway даёт «белый» CDN-вход перед вашей нодой — устойчивый к троттлингу операторов. Первые 10 ГБ бесплатно, без карты.

Попробовать →