Что такое белые списки и как они работают на Мегафоне
Белый список — это режим фильтрации трафика, при котором сеть пропускает только заранее одобренные IP-адреса и домены, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещены конкретные ресурсы, здесь действует принцип «запрещено всё, что явно не разрешено». На практике это означает, что при включении белого списка у вас открываются только госуслуги, банки, маркетплейсы и часть инфраструктуры Яндекса и VK, а доступ к YouTube, Telegram, Google и большинству других сайтов пропадает.
Механика фильтрации реализована через ТСПУ (технические средства противодействия угрозам) — оборудование, установленное на сетях всех крупных операторов, включая Мегафон. ТСПУ работает на двух уровнях: на сетевом (L3) он проверяет IP-адрес назначения, а на прикладном (L7) анализирует SNI — имя сервера в TLS-запросе. Если IP не в белом списке, пакет просто отбрасывается (DROP). Если IP разрешён, но SNI в чёрном списке, соединение разрывается (RST).
Важно понимать: белые списки включаются не постоянно, а эпизодически, часто в привязке к региону или событиям. У Мегафона в Москве режим может работать всего несколько часов, в Санкт-Петербурге — редко, а в большинстве регионов — круглосуточно. При этом состав списка не фиксирован и меняется от инцидента к инциденту, поэтому универсального решения «на все случаи» не существует.
Почему обычный VPN не работает в режиме белого списка
Главная причина, по которой стандартные VPN-сервисы перестают работать, — это фильтрация по IP-адресу. VPN-серверы обычно размещаются на IP дата-центров (Hetzner, DigitalOcean, российские хостеры), и эти адреса не входят в белый список. Когда вы пытаетесь подключиться к такому серверу, ваш SYN-пакет не доходит до него — он отбрасывается на маршрутизаторе оператора ещё до того, как будет установлено соединение.
Смена протокола или порта не помогает: отбрасывается сам маршрут к «неразрешённому» IP, а не конкретный транспорт. Даже если вы используете WireGuard, OpenVPN или Shadowsocks, результат будет одинаковым — приложение будет бесконечно висеть на «Подключении…». Единственное исключение — если VPN-сервер физически находится на IP, который входит в белый список, но таких адресов крайне мало, и они принадлежат крупным российским хостингам и облакам.
Дополнительно ТСПУ блокирует QUIC/HTTP3 (UDP:443), внешние DNS-серверы (например, 8.8.8.8 или 1.1.1.1) и ECH/ESNI — технологию шифрования имени сервера. Даже если бы ECH работал, он не помог бы, потому что основная блокировка идёт по IP, а не по SNI. Таким образом, единственный способ обойти белый список — использовать ресурс, который сам уже в списке.
Метод 1: VLESS + Reality на российском VPS
Самый популярный и стабильный способ обхода белого списка — поднять собственный VPN-сервер на VPS, IP которого входит в белый список. Для этого подходят российские хостинги, такие как Timeweb, Yandex.Cloud, VK Cloud, Selectel, Beget и REG.RU. Согласно сканированию, проведённому энтузиастами, в белом списке Мегафона находятся тысячи IP-адресов этих провайдеров, причём Yandex.Cloud лидирует — около 13 тысяч адресов.
Технически метод выглядит так: вы арендуете VPS, устанавливаете на него Xray с протоколом VLESS и включаете Reality — технологию, которая маскирует ваш сервер под легитимный сайт. В качестве SNI для маскировки нужно выбрать домен, который точно входит в белый список, например vk.com, ya.ru или storage.yandex.net. Тогда ТСПУ видит, что вы обращаетесь к разрешённому ресурсу, и пропускает трафик.
Пример конфига: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. Важно выбирать SNI, который не вызывает подозрений: не используйте twitter.com, youtube.com или другие явно заблокированные домены — они могут быть в чёрном списке SNI. Лучше использовать CDN-домены Яндекса (storage.yandex.net, yastatic.net) или VK (userapi.com, vkuser.net).
Провайдеры имеют свои особенности: Timeweb даёт бесплатный reroll IP, но выбить «белый» адрес может быть долго; Yandex.Cloud предоставляет грант 4000 рублей при регистрации и высокий шанс попасть в белый список, но аккаунты быстро блокируют; VK Cloud держится дольше, но верификация сложная и дорогая. В любом случае, после настройки проверьте, что ваш IP действительно пропускается, и при необходимости смените его.
Метод 2: Yandex Cloud Functions как прокси
Альтернативный способ — использовать serverless-функции Yandex Cloud в качестве прокси. Эндпоинт functions.yandexcloud.net универсально входит в белый список у всех операторов, включая Мегафон, потому что Яндекс — критически важная инфраструктура. Вы можете написать простую функцию, которая принимает запросы и перенаправляет их на целевые сайты, фактически работая как HTTP-прокси.
Бесплатный тариф Yandex Cloud Functions включает 1 000 000 вызовов в месяц, 100 000 ГБ-секунд и 40 000 ГГц-секунд — этого достаточно для базового использования. DPI не применяется к IP Яндекса на уровне L3 и L7, поэтому домены *.yandexcloud.net проходят без проблем. Однако у этого метода есть ограничения: он подходит в основном для HTTP-трафика, а не для полноценного VPN, и может не работать с приложениями, которые требуют низкой задержки или используют нестандартные протоколы.
Для настройки вам понадобится аккаунт в Yandex Cloud, создание функции и написание кода (например, на Python или Node.js). Это более сложный путь для обычного пользователя, но он не требует аренды VPS и может быть дешевле. Если вы готовы разбираться в облачных технологиях, этот метод стоит рассмотреть как резервный.
Метод 3: Использование whitelisted-CDN как фронта
Третий подход — использовать CDN (сеть доставки контента), которая входит в белый список, как точку входа для VPN-трафика. Суть в том, что вы подключаетесь к домену легального CDN (например, CDNvideo, VK CDN или Яндекс CDN), а CDN проксирует ваш трафик до реального VPN-узла. Для сети это выглядит как обычное обращение к разрешённому ресурсу, поэтому фильтрация не срабатывает.
Этот метод активно используется коммерческими VPN-сервисами, которые заявляют о работе через whitelisted-CDN. Для обычного пользователя самостоятельно поднять такую схему практически нереально: нужно арендовать сервер, настроить проксирование, выбрать подходящий CDN и постоянно проверять, что его подсети всё ещё в белом списке. Поэтому проще воспользоваться готовым сервисом, который уже реализовал этот механизм.
Важно понимать, что «белым» может быть не весь CDN, а лишь часть его /24-подсетей. Состав меняется от инцидента к инциденту, поэтому сервисы, которые обещают «обход блокировок», но не уточняют механизм, скорее всего, не будут работать в режиме белого списка. Ищите сервисы, которые прямо заявляют о работе через whitelisted-CDN или «белые» IP.
Что не работает: QUIC, ECH, внешние DNS и другие тупики
Многие пользователи пытаются обойти белый список с помощью технологий, которые в этом режиме бесполезны. Вот основные тупики:
- QUIC/HTTP3: протокол на базе UDP:443 режется почти всегда, даже на домашних провайдерах без белых списков. В режиме белого списка он тем более недоступен.
- ECH/ESNI (Encrypted Client Hello): блокируется ТСПУ, и даже если бы работал, не помог бы, потому что основная фильтрация идёт по IP, а не по SNI.
- Внешние DNS-серверы: порт UDP:53 закрыт для всех внешних DNS (Google, Cloudflare, Яндекс). Работает только DNS самого оператора, поэтому попытки использовать DoH или DoT также обречены.
- Обычные VPN на зарубежных VPS: IP дата-центров не в белом списке, соединение не устанавливается.
- Прокси на «серых» IP: та же проблема — до них трафик не доходит.
Единственное, что действительно работает, — это использование ресурсов, которые сами входят в белый список. Поэтому не тратьте время на настройку OpenVPN на Hetzner или попытки включить ECH в браузере — это не даст результата.
Как проверить, что ваш IP или сервис в белом списке
Прежде чем настраивать обход, важно убедиться, что выбранный IP или домен действительно пропускается в режиме белого списка. Сделать это можно несколькими способами:
- Проверка через браузер: откройте сайт, который должен быть в белом списке (например, ya.ru или vk.com). Если он открывается, а google.com — нет, значит, режим активен.
- Сканирование портов: используйте утилиты вроде masscan или nmap, чтобы проверить, открыт ли порт 443 на интересующем IP. Если порт открыт через мобильный интернет Мегафона, вероятно, IP в белом списке.
- Публичные репозитории: энтузиасты ведут списки «белых» IP и доменов, например openlibrecommunity/twl на GitHub. Эти списки обновляются еженедельно и могут служить ориентиром.
- Сервисы проверки: некоторые VPN-провайдеры предлагают онлайн-проверку, которая показывает, работает ли их вход через whitelisted-CDN на вашем подключении.
Помните, что состав белого списка меняется от региона к региону и от инцидента к инциденту. IP, который работал вчера, сегодня может быть заблокирован. Поэтому регулярно проверяйте актуальность и держите запасные варианты.
Практические советы: как подготовиться к отключениям заранее
Белые списки включаются внезапно, и в момент отключения у вас не будет возможности скачать нужные приложения или настроить VPN. Поэтому подготовка должна быть заблаговременной:
- Установите и настройте VPN-клиент заранее: выберите сервис, который работает через whitelisted-CDN, или поднимите собственный VPS с VLESS+Reality. Убедитесь, что приложение настроено и работает в обычном режиме.
- Скачайте офлайн-карты и документы: если интернет пропадёт, вам понадобятся карты района, контакты и важные файлы. Сохраните их на устройство.
- Проверьте доступность банков и госуслуг: в режиме белого списка они обычно работают, поэтому срочные операции можно провести через них.
- Имейте запасной канал связи: если есть возможность, подключите домашний Wi-Fi или используйте сим-карту другого оператора — иногда в одном регионе ограничения работают по-разному.
- Следите за актуальными списками: подпишитесь на обновления репозиториев с «белыми» IP, чтобы знать, какие адреса работают в данный момент.
Помните, что полный shutdown мобильной передачи данных (когда отключают всё, включая белый список) не обходится ничем, кроме проводного интернета или спутниковой связи. Но режим белого списка — это «мягкое» ограничение, и с правильной подготовкой вы сможете оставаться на связи.
Частые ошибки и заблуждения при обходе белых списков
Многие пользователи совершают одни и те же ошибки, пытаясь обойти белый список. Вот самые распространённые:
- Покупка VPN-сервиса, который не работает через whitelisted-CDN: большинство коммерческих VPN используют обычные дата-центровые IP и не работают в режиме белого списка. Проверяйте, заявляет ли сервис о работе через «белые» IP.
- Настройка VPN на зарубежном VPS: даже если сервер в Германии или Финляндии, его IP не в белом списке, и соединение не установится.
- Использование SNI заблокированных доменов: если вы выберете SNI twitter.com или youtube.com, ТСПУ может разорвать соединение, даже если IP в белом списке. Используйте нейтральные домены.
- Попытки включить ECH или QUIC: эти технологии не работают в режиме белого списка, и их настройка — пустая трата времени.
- Доверие устаревшим спискам «белых» IP: состав меняется, поэтому скриншоты недельной давности бесполезны. Проверяйте актуальность в моменте.
Избегая этих ошибок, вы сэкономите время и нервы. Главное — понять принцип: обход возможен только через ресурсы, которые сами в белом списке.
Вопросы и ответы
Что такое белый список у Мегафона простыми словами?
Белый список — это режим, при котором оператор пропускает трафик только к заранее одобренным сайтам и сервисам (госуслуги, банки, маркетплейсы, часть Яндекса и VK). Всё остальное блокируется, даже если у вас есть сигнал сети. Работает через ТСПУ, которое фильтрует по IP и SNI.
Почему мой VPN не работает в режиме белого списка?
VPN-сервер обычно находится на IP дата-центра, который не входит в белый список. Сеть отбрасывает пакеты до этого IP, поэтому соединение не устанавливается. Смена протокола или порта не помогает — блокируется сам маршрут. Работает только вход через whitelisted-адрес.
Как обойти белый список на Мегафоне на телефоне?
Единственный рабочий способ — использовать VPN-сервис, который маскирует вход под whitelisted-CDN или использует IP из белого списка (например, через Yandex Cloud или российский VPS). Обычные VPN и прокси не помогут. Настройте такой сервис заранее, до начала отключения.
Можно ли самому настроить обход белого списка?
Технически да, но это сложно. Нужно арендовать VPS у российского хостинга (Timeweb, Yandex.Cloud), настроить VLESS+Reality с whitelisted SNI, или использовать Yandex Cloud Functions как прокси. Для обычного пользователя проще воспользоваться готовым сервисом, который уже реализовал этот механизм.
Какие сайты обычно остаются доступны в белом списке?
Как правило, это госуслуги, крупные банки и СБП, маркетплейсы (Wildberries, Ozon), часть инфраструктуры Яндекса и VK, включая их CDN. Точный перечень официально не публикуется и меняется от региона к региону и от одного отключения к другому.
Что делать, если интернет отключили полностью, без белого списка?
Если оператор отключает мобильную передачу данных целиком (полный shutdown), не помогает ничего, кроме проводного/Wi-Fi подключения или спутниковой связи. Белый список — это «мягкий» режим, когда часть ресурсов ещё доступна, и его можно обойти.
Как подготовиться к отключениям заранее?
Установите и настройте VPN-клиент, который работает через whitelisted-CDN, скачайте офлайн-карты и документы, проверьте доступность банков и госуслуг, имейте запасной канал связи (другая SIM или Wi-Fi). Следите за актуальными списками «белых» IP в открытых репозиториях.