Какой протокол обходит белые списки: VLESS+Reality, AmneziaWG и Hysteria2

Разбираем, какие VPN-протоколы реально работают в режиме белых списков: VLESS+Reality, AmneziaWG, Hysteria2. Объясняем механику ТСПУ, настройку SNI и даём практические рекомендации.

Что такое белые списки и чем они отличаются от обычных блокировок

Белый список — это режим фильтрации интернета, при котором доступ разрешён только к заранее одобренному набору доменов, а всё остальное блокируется по умолчанию. Это принципиально отличается от привычного «чёрного списка», где запрещены конкретные сайты, а остальной интернет работает.

В России с осени 2025 года такой режим периодически включается на мобильном интернете операторов «большой четвёрки» — МТС, МегаФон, Билайн и Tele2. При этом Wi-Fi и домашний проводной интернет продолжают работать без ограничений. В белый список входят примерно 1000 доменов из миллиона популярных в мире — это около 0,1%. Среди разрешённых: Госуслуги, сайты госорганов, маркетплейсы Wildberries и Ozon, экосистема Яндекса, VK, банковские приложения и личные кабинеты операторов.

Пользователь в таком режиме видит, что интернет «работает», но Telegram, YouTube, Discord, GitHub и большинство зарубежных сайтов не открываются. При этом технически соединение устанавливается, но через 16–20 килобайт переданных данных пакеты перестают доходить — вместо ошибки соединения возникает вечная загрузка и таймаут.

Как технически работает блокировка: роль ТСПУ и DPI

Фильтрация выполняется на стороне ТСПУ — оборудования, установленного у российских мобильных операторов с 2021 года. Система глубокой проверки пакетов (DPI) анализирует TLS SNI (имя сервера в начале handshake) или HTTP Host header у незашифрованных запросов. Если домен есть в белом списке — соединение пропускается, если нет — замораживается.

Важная деталь: блокировка происходит не разрывом с RST-флагом, а намеренным замораживанием. Поэтому некоторые VPN формально «подключаются» — handshake успевает пройти за первые 16 КБ, но трафик упирается в стену сразу после установки туннеля. Пользователь видит не ошибку, а бесконечную загрузку.

Из-за этой особенности важно не просто выбрать «работающий» VPN, а именно тот протокол, который способен маскироваться под легитимный трафик или выглядеть как обычный UDP/QUIC.

Почему стандартные VPN-протоколы не работают в режиме белого списка

Традиционные протоколы — OpenVPN, IKEv2, L2TP, PPTP, а также чистые WireGuard, Trojan и Shadowsocks — легко распознаются DPI-системами. Их сигнатуры известны, поэтому handshake режется ещё на этапе подключения или сразу после него.

OpenVPN имеет характерную сигнатуру в заголовках пакетов, IKEv2 использует фиксированные порты, WireGuard — UDP-пакеты с узнаваемой структурой. Даже если VPN использует порт 443, DPI анализирует паттерны трафика: размеры пакетов, временные интервалы, последовательность. Всё это выдаёт VPN-подключение.

В режиме белого списка проблема усугубляется: даже если протокол замаскирован, но его SNI указывает на домен, которого нет в списке, ТСПУ не пропустит даже сам handshake. Поэтому стандартные VPN, которые работают при обычных блокировках, здесь оказываются бесполезными.

VLESS+Reality: самый стойкий протокол для обхода белых списков

VLESS (V2Ray Lightweight Encryption Security Stream) — это упрощённая версия протокола V2Ray, разработанная для повышения производительности. В отличие от VMESS, VLESS не использует шифрование на уровне протокола, что снижает накладные расходы. Он поддерживает различные методы транспортировки: TCP, WebSocket, HTTP/2, gRPC, и может работать поверх TLS.

Reality — это технология, которая маскирует TLS-handshake под обращение к реальному публичному сайту. Вместо домена VPN-сервера клиент отправляет SNI легитимного сайта, например yandex.ru или mail.ru. Для оператора соединение выглядит как обычный HTTPS-запрос к разрешённому ресурсу.

Критичный нюанс для России: в режиме белого списка SNI должен быть из списка разрешённых российских ресурсов. Если выбрать зарубежный домен (например, google.com), ТСПУ не пропустит даже handshake. Правильный выбор — yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Современные VPN-сервисы для РФ уже настраивают SNI правильно, но если вы поднимаете свой VPS — обязательно выбирайте «русский» SNI.

AmneziaWG: российская модификация WireGuard с обфускацией

AmneziaWG — это модификация WireGuard от команды Amnezia, разработанная специально для обхода DPI. Перед обычным handshake протокола передаются junk-пакеты со случайными заголовками, благодаря чему ТСПУ не может опознать сигнатуру WireGuard. Внешне трафик выглядит как случайный UDP, который в режиме белого списка обычно пропускается.

Производительность AmneziaWG такая же, как у обычного WireGuard — никаких накладных расходов на обёртку. Это делает его хорошим выбором для пользователей, которым важна скорость и стабильность. Однако стоит учитывать, что AmneziaWG менее распространён, чем VLESS+Reality, и поддерживается не всеми VPN-клиентами. Основные клиенты: AmneziaVPN, v2RayTun, Hiddify Next.

Hysteria2: протокол на QUIC для нестабильных сетей

Hysteria2 — современный протокол, работающий на QUIC поверх UDP. Он маскируется под обычный HTTP/3-трафик, что делает его практически неотличимым от обычного веб-трафика. Особенно хорошо Hysteria2 работает на нестабильных мобильных сетях благодаря собственному алгоритму управления перегрузкой Brutal: пользователь задаёт реальную полосу пропускания, и алгоритм удерживает её, не сбрасывая скорость при потерях пакетов.

Этот протокол — отличный выбор для мобильного интернета, где качество соединения может сильно варьироваться. Hysteria2 поддерживается в клиентах Hiddify Next, Karing, NekoBox. Однако стоит помнить, что QUIC-трафик может быть заблокирован на некоторых сетях, поэтому перед использованием стоит проверить его работу в конкретных условиях.

Дополнительные техники: Shadowsocks с плагинами и Trojan-GFW

Помимо трёх основных протоколов, существуют и другие методы обхода белых списков. Shadowsocks с плагинами маскировки (v2ray-plugin, simple-obfs) может выглядеть как обычный HTTP/HTTPS-трафик. Однако в режиме белого списка чистый Shadowsocks без обфускации не работает — его сигнатура известна ТСПУ.

Trojan-GFW — протокол, который маскирует трафик под обычный HTTPS. Если кто-то попытается открыть адрес сервера в браузере, он увидит обычный сайт-заглушку. Это делает его похожим на легитимный веб-сервер. Однако в условиях белого списка Trojan также требует правильной настройки SNI и может быть менее надёжным, чем VLESS+Reality.

Важно понимать: ни один из этих протоколов не даёт 100% гарантии. Эффективность зависит от конкретного оператора, региона и текущих обновлений ТСПУ. Поэтому рекомендуется иметь несколько запасных вариантов.

Цепочка серверов: двойной туннель для максимальной надёжности

Для тех, кто хочет максимальной стабильности, энтузиасты описывают технику двойного туннеля: клиент → российский VPS с «белым» IP → зарубежный VPS → интернет. Между двумя серверами трафик фильтруется значительно слабее, чем при прямом подключении пользователя за рубеж, поскольку Россия не блокирует исходящий трафик с собственных коммерческих VPS на внешние сети.

В режиме белого списка это особенно важно: ТСПУ видит, что вы общаетесь с «российским» сервером (его IP или SNI в белом списке), а дальше — за пределами вашего телефона — связь идёт нормально.

Минусы такого подхода: нужны два VPS (примерно $10 в месяц) и навыки настройки. Но для важных сценариев это самый стабильный вариант. Если вы не готовы к сложной настройке, лучше выбрать коммерческий VPN-сервис, который уже использует правильные протоколы и SNI.

Как выбрать VPN-клиент и проверить его работу

Для работы с протоколами VLESS+Reality, AmneziaWG и Hysteria2 подойдут клиенты: v2RayTun, Happ, AmneziaVPN, Hiddify Next, Karing, NekoBox. Они поддерживают все три протокола и позволяют импортировать конфигурации.

Чтобы проверить, работает ли VPN в режиме белого списка, выполните следующие шаги:

  1. Подключитесь к VPN.
  2. Откройте сайт 2ip.ru или whoer.net и проверьте, что IP изменился.
  3. Попробуйте открыть заблокированные сайты (YouTube, Telegram, Discord).
  4. Если всё открывается — VPN работает.
  5. Если ничего не открывается (даже разрешённые сайты) — VPN заблокирован.

Если VPN не подключается, попробуйте:

  • Переключить протокол на VLESS+Reality, AmneziaWG или Hysteria2.
  • Сменить сервер или локацию.
  • Проверить, что SNI в Reality указывает на домен из белого списка (yandex.ru, max.ru).
  • Перезапустить клиент.
  • Если ничего не помогает, скорее всего конкретный VPN-сервер уже заблокирован — попробуйте другой сервис.

Практические рекомендации и частые ошибки

Главная ошибка — использовать чистый WireGuard или OpenVPN в режиме белого списка. Они не работают, и это не проблема конкретного сервиса, а ограничение протокола.

Вторая ошибка — неправильный SNI в Reality. Если вы поднимаете свой сервер, обязательно выбирайте SNI из белого списка российских ресурсов. Зарубежные домены вроде google.com не подойдут.

Третья ошибка — игнорирование Wi-Fi. Если у вас включился белый список на мобильном, просто подключитесь к Wi-Fi — там ограничений нет. Это самое простое решение.

На будущее настройте автоматическое подключение VPN при включении устройства, чтобы при следующей блокировке не пришлось ничего настраивать в спешке.

И помните: ни один протокол не даёт вечной гарантии. ТСПУ постоянно обновляется, поэтому следите за актуальной информацией в сообществах и Telegram-каналах.

Вопросы и ответы

Какой протокол VPN лучше всего обходит белые списки?

Наиболее эффективными считаются три протокола: VLESS+Reality, AmneziaWG и Hysteria2. VLESS+Reality маскирует трафик под HTTPS-соединение с реальным сайтом из белого списка, AmneziaWG обфусцирует WireGuard junk-пакетами, а Hysteria2 работает на QUIC и выглядит как HTTP/3. Выбор зависит от ваших приоритетов: если нужна максимальная надёжность — VLESS+Reality, если скорость — AmneziaWG, если нестабильная сеть — Hysteria2.

Почему обычные VPN не работают при белых списках?

Стандартные протоколы (OpenVPN, WireGuard, IKEv2) имеют характерные сигнатуры, которые DPI-системы ТСПУ легко распознают. Кроме того, их SNI указывает на домен VPN-сервера, которого нет в белом списке, поэтому соединение блокируется ещё на этапе handshake. Даже если handshake проходит, трафик замораживается после 16–20 КБ данных.

Какой SNI выбрать для VLESS+Reality в России?

Для России в режиме белого списка SNI должен быть из списка разрешённых российских ресурсов. Подходят yandex.ru, mail.ru, vk.com, ok.ru, max.ru, ozon.ru, wildberries.ru, 2gis.ru. Если выбрать зарубежный домен, ТСПУ не пропустит даже handshake. Современные VPN-сервисы для РФ уже настраивают SNI правильно, но при самостоятельной настройке VPS это критично.

Работает ли AmneziaWG так же быстро, как обычный WireGuard?

Да, AmneziaWG не добавляет накладных расходов на обёртку, поэтому производительность идентична обычному WireGuard. Отличие только в том, что перед handshake передаются junk-пакеты, которые маскируют трафик под случайный UDP. Это позволяет обходить DPI, не снижая скорость.

Что делать, если VPN не подключается в режиме белого списка?

По порядку: переключите протокол на VLESS+Reality, AmneziaWG или Hysteria2. Если у вас несколько серверов — попробуйте другую локацию. Проверьте, что SNI в Reality указывает на разрешённый домен (yandex.ru, max.ru). Перезапустите клиент. Если ничего не помогает, скорее всего конкретный VPN-сервер уже заблокирован — попробуйте другой сервис. Также не забывайте про Wi-Fi: если он доступен, белый список на него не распространяется.

Можно ли обойти белые списки без VPN?

Теоретически можно использовать Tor с мостами, Shadowsocks с плагинами или VLESS самостоятельно, но это сложно настраивать и скорость будет низкой. VPN с обфускацией — оптимальный баланс простоты и эффективности. Для большинства пользователей проще выбрать коммерческий сервис, который уже настроен правильно.

Касается ли белый список Wi-Fi и домашнего интернета?

Нет. Режим белого списка распространяется только на мобильную передачу данных операторов «большой четвёрки» (МТС, МегаФон, Билайн, Tele2). Домашний Wi-Fi, проводной интернет и мобильный Wi-Fi-роутер с другой SIM работают без ограничений. Если у вас «отключился интернет» на телефоне, попробуйте подключиться к Wi-Fi — если там всё открывается, значит, у вас именно режим whitelist на мобильном.