Что такое белые списки и как они работают
Белые списки — это режим фильтрации трафика, при котором доступ разрешен только к заранее одобренным ресурсам, а всё остальное блокируется. В отличие от черных списков, где запрещены конкретные сайты, белые списки работают по принципу «запрещено всё, кроме явно разрешенного». В России этот механизм применяется операторами связи в рамках работы ТСПУ (технических средств противодействия угрозам).
Фильтрация происходит на двух уровнях. Первый — сетевой (L3): маршрутизатор оператора проверяет IP-адрес назначения и пропускает пакеты только к адресам из белого списка. Если IP не в списке, пакет просто исчезает — соединение не устанавливается. Второй уровень — прикладной (L7): DPI-система анализирует SNI (Server Name Indication) в TLS-запросе и может разорвать соединение, если домен находится в черном списке, даже если IP разрешен.
На практике это означает, что при включенных белых списках большинство сайтов и сервисов становятся недоступны, включая VPN-серверы, если их IP не входит в разрешенный диапазон. При этом работают сервисы Яндекса, VK, MAX, Госуслуги и некоторые банковские приложения.
Почему роутер — ключевая точка для обхода
Роутер — это устройство, которое находится между вашим домашним или офисным устройством и сетью оператора. Именно на роутере можно настроить маршрутизацию, VPN-клиент или прокси, которые будут работать для всех устройств в локальной сети. Это удобно, потому что не нужно настраивать каждое устройство отдельно.
Однако важно понимать: роутер не может обойти белые списки сам по себе, если его IP-адрес не входит в разрешенный диапазон. Белые списки работают на стороне оператора, и роутер не может повлиять на фильтрацию на уровне L3. Но роутер может быть использован для организации туннеля к серверу, который находится в белом списке, и через него перенаправлять трафик.
Кроме того, роутер позволяет гибко управлять DNS-запросами, настраивать правила файрвола и использовать протоколы, которые маскируют трафик. Например, можно настроить VLESS + Reality на роутере, чтобы весь трафик с домашних устройств шел через защищенный туннель.
Метод 1: Настройка VPN-клиента на роутере
Самый очевидный способ — установить VPN-клиент на роутер. Это позволяет подключаться к VPN-серверу, который находится в белом списке, и направлять через него весь трафик. Однако стандартные VPN-протоколы (OpenVPN, WireGuard) часто блокируются, потому что их IP-адреса не входят в белый список, а сам трафик легко детектируется DPI.
Для обхода белых списков лучше использовать протоколы с маскировкой, например VLESS + Reality. Этот метод работает на российских VPS, которые находятся в белом списке (например, Yandex Cloud, VK Cloud, Timeweb). Настройка на роутере требует прошивки с поддержкой Xray или аналогичного ПО. После настройки весь трафик с домашних устройств будет идти через зашифрованный туннель, который выглядит как обычное HTTPS-соединение с разрешенным доменом.
Важно выбрать правильный SNI для маскировки. Подходят домены, которые точно есть в белом списке: например, vk.com, ya.ru, storage.yandex.net. Использование SNI заблокированных доменов (twitter.com, youtube.com) приведет к разрыву соединения.
Метод 2: Использование прокси-серверов на роутере
Прокси-серверы — это промежуточные узлы, которые передают трафик от клиента к целевому серверу. На роутере можно настроить SOCKS5 или HTTP-прокси, который будет работать для всех устройств в сети. Однако обычные прокси не шифруют трафик и легко блокируются, если их IP не в белом списке.
Более продвинутый вариант — использовать прокси на базе Yandex Cloud Functions. Это serverless-решение, которое предоставляет бесплатный тариф (1 миллион вызовов в месяц). Эндпоинт functions.yandexcloud.net находится в белом списке у всех операторов, поэтому трафик к нему не блокируется. Настроив SOCKS5-клиент на роутере, можно перенаправлять трафик через эту функцию.
Этот метод требует некоторых навыков программирования, но он полностью легален и не требует покупки VPS. Однако стоит учитывать, что serverless-функции имеют ограничения по времени выполнения и объему трафика, поэтому для постоянного использования может не подойти.
Метод 3: Туннелирование через разрешенные сервисы
Еще один способ обхода — использовать разрешенные сервисы как туннель. Например, можно настроить SSH-туннель через сервер, который находится в белом списке (например, сервер Яндекса или VK). SSH-трафик на порт 22 обычно не блокируется, если IP в белом списке, но это не всегда так.
Более надежный вариант — использовать DNS-туннелирование. Этот метод позволяет передавать данные внутри DNS-запросов, которые разрешены (например, к DNS-серверу оператора). Однако DNS-туннели медленные и легко обнаруживаются, поэтому подходят только для передачи небольших объемов данных.
Также можно использовать протокол QUIC, но он часто блокируется на уровне UDP. В режиме белых списков UDP-трафик почти полностью режется, поэтому этот метод малоприменим.
Настройка белых списков на роутере MikroTik
Хотя белые списки на роутере — это не обход, а наоборот, ограничение, понимание их настройки помогает лучше понять принципы фильтрации. На роутерах MikroTik можно настроить как черные, так и белые списки с помощью Address Lists и правил файрвола.
Для создания белого списка нужно добавить адреса в Address List (например, WL), а затем создать правило в цепочке FORWARD, которое блокирует все соединения, кроме тех, что идут к адресам из списка WL. Например:
/ip firewall filter add action=reject chain=forward dst-address-list=!WL in-interface=bridge1 reject-with=icmp-network-unreachable src-address-list=!USERЭто правило блокирует все пакеты, если источник не входит в группу USER и назначение не входит в белый список. Важно располагать это правило первым в цепочке FORWARD, чтобы оно срабатывало до FastTrack.
При настройке белых списков нужно учитывать, что многие сайты используют внешние ресурсы (CDN, шрифты, скрипты), которые также должны быть в списке. Иначе сайт будет загружаться некорректно или не загрузится вовсе. Например, для работы Яндекс.Почты нужно разрешить mail.yandex.ru и passport.yandex.ru.
Ограничения и риски обхода белых списков
Обход белых списков — это сложная задача, которая может быть нелегальной в зависимости от юрисдикции. В России использование методов обхода может рассматриваться как нарушение законодательства, поэтому важно взвесить риски.
Технические ограничения также значительны. Белые списки работают на уровне оператора, и обход возможен только если у вас есть сервер с IP в белом списке. Найти такой сервер можно среди российских хостинг-провайдеров, но их IP-адреса могут меняться, и списки обновляются.
Кроме того, DPI-системы постоянно совершенствуются. Даже если вы настроили VLESS + Reality, существует риск, что ваш трафик будет обнаружен по характерным признакам. Использование нестандартных портов или протоколов может привлечь внимание.
Наконец, не стоит забывать о производительности. VPN-туннели на роутере могут снижать скорость интернета, особенно если роутер слабый. Для стабильной работы лучше использовать роутер с мощным процессором и достаточным объемом памяти.
Практические советы по настройке роутера
Если вы решили настроить обход белых списков через роутер, следуйте этим рекомендациям:
- Выберите роутер с поддержкой OpenWrt или аналогичной прошивки, которая позволяет устанавливать дополнительные пакеты (Xray, V2Ray).
- Приобретите VPS у российского провайдера, который входит в белый список (Yandex Cloud, VK Cloud, Timeweb). Убедитесь, что IP-адрес сервера действительно пропускается.
- Настройте VLESS + Reality с SNI разрешенного домена. Используйте актуальные конфигурации из открытых источников.
- Настройте роутер так, чтобы весь трафик с локальной сети шел через туннель. Для этого можно использовать policy-based routing или просто установить VPN-клиент на роутер.
- Проверьте работу туннеля с разных устройств. Убедитесь, что DNS-запросы также идут через туннель, иначе часть сайтов может не открываться.
- Регулярно обновляйте списки разрешенных доменов и IP, так как они меняются.
Помните, что даже при успешной настройке обход может работать нестабильно, особенно в разных регионах и у разных операторов.
Что делать, если обход не работает
Если вы настроили роутер, но доступ к нужным сайтам не появился, проверьте следующее:
- Убедитесь, что IP вашего VPS действительно в белом списке. Это можно проверить, подключившись к серверу напрямую с устройства, которое находится в сети оператора с белыми списками.
- Проверьте, не блокируется ли ваш протокол на уровне DPI. Попробуйте использовать другой SNI или изменить параметры маскировки.
- Проверьте настройки DNS. В режиме белых списков внешние DNS-серверы (8.8.8.8, 1.1.1.1) могут быть недоступны. Используйте DNS оператора или настройте DNS через туннель.
- Убедитесь, что роутер правильно маршрутизирует трафик. Иногда нужно настроить исключения для локальных ресурсов.
- Если ничего не помогает, возможно, ваш оператор использует более строгие правила фильтрации. В этом случае можно попробовать сменить оператора или использовать мобильный интернет другого оператора.
Не забывайте, что белые списки могут работать неравномерно: в одном районе они включены, в другом — нет. Поэтому проверяйте работу в разных местах.
Вопросы и ответы
Можно ли обойти белые списки, просто сменив DNS на роутере?
Нет, смена DNS не поможет. Белые списки работают на уровне IP-адресов и SNI, а не DNS. Даже если вы укажете внешний DNS-сервер (например, 8.8.8.8), запросы к нему будут заблокированы, потому что его IP не входит в белый список. Работает только DNS оператора, который выдает IP-адреса для разрешенных доменов.