noir.VPN

Noir VPN · Белые списки

Белые списки: как понять, что интернет в whitelist-режиме, и почему VPN там отваливается

Когда мобильный интернет «есть, но ничего не грузится», а Госуслуги и банк при этом открываются, дело обычно не в сети и не в вашем VPN. Оператор перевёл трафик в режим белых списков. Ниже: как это проверить за минуту, почему в этом режиме отваливаются почти все VPN, и что нужно, чтобы соединение всё-таки прошло.

30 июля 2026 · обновлено 5 сентября 2026 · команда Noir

Что такое режим белых списков

Привычная блокировка работает как чёрный список: разрешено всё, кроме перечисленного. Режим белых списков переворачивает логику. Запрещено всё, кроме перечисленного, и фильтр стоит на уровне IP-адресов, до всякого разбора содержимого пакета. Ваш телефон отправляет запрос, а он просто не выходит из сети оператора.

Три свойства этого режима, которые важны на практике:

Как проверить за минуту

Симптом, по которому режим узнаётся без всяких инструментов: обычные сайты и мессенджеры не открываются, а Госуслуги, банковское приложение и сайты операторов работают нормально. Если хочется убедиться точно, есть две быстрые проверки.

  1. Пинг живёт, DNS нет. ping 8.8.8.8 проходит, а nslookup ya.ru 8.8.8.8 отваливается по таймауту. В этом режиме внешние DNS-резолверы недоступны целиком, работает только резолвер оператора.
  2. Wi-Fi работает, мобильный интернет нет. Ограничение живёт в мобильной сети. Если по Wi-Fi всё в порядке, а через оператора половина интернета исчезла, это оно.

Почему обычный VPN в этом режиме отваливается

Не потому что «VPN распознали». Причины куда прозаичнее.

UDP мёртв целиком

Не «QUIC подрезали», а весь UDP: и DNS на 53 порту, и QUIC, и WireGuard на 51820. Всё, что построено на UDP-транспорте, в режиме белых списков не поедет в принципе. Это сразу вычёркивает WireGuard и большинство сервисов, которые на нём стоят, включая почти все «быстрые» приложения из App Store.

Остаётся очень узкий набор

Через белый адрес живут ICMP, TCP на портах 80 и 443, и обычно TCP 22. Практически это значит: транспорт может быть только TCP и только на этих портах. Всё остальное можно даже не настраивать.

Прятать SNI бессмысленно

ECH и другие способы скрыть имя домена в рукопожатии TLS здесь не помогают: блокировка стоит на уровне IP, пакет не доходит до той точки, где имя домена вообще имело бы значение. Маскировка нужна, но не от этого фильтра, а от обычного DPI, который никуда не делся и работает параллельно.

Что в этом режиме всё-таки работает

Три условия одновременно.

  1. Точка входа в разрешённом блоке. Либо сервер стоит в белом /24, либо трафик заходит через инфраструктуру, которая в белом списке уже есть.
  2. TCP на 443 и протокол, неотличимый от обычного HTTPS. Здесь работает Reality: соединение выглядит как настоящее TLS-рукопожатие с настоящим сайтом, ему не нужен отдельный домен-прокладка, и блокировать его «по типу трафика» нечем.
  3. Много вариантов, а не один. Это ключевое и это то, о чём обычно молчат. Списки у операторов разные, они меняются, конкретный проход перестаёт работать без предупреждения. Один найденный вход это не решение, это временное везение.

Отдельно про готовые списки белых подсетей

Если вы решите проверить свой сервер сами, первым делом найдётся готовый список белых подсетей: такие выгрузки лежат на GitHub, их форкают и на них строят чекеры. Мы такой чекер тоже собрали: два открытых репозитория, после разворачивания 141 664 подсети /24.

Потом мы сверили его с эмпирическим замером (masscan по всем российским префиксам через симку в этом самом режиме) и получили неприятную картину.

метриказначение
наших блоков /24 внутри области замера16 311
замер подтвердил белыми2 743
белых блоков, которых в списке не было вообще10 865

Готовый список ошибался в обе стороны: часть «белых» блоков в реальности не работала, и, что важнее, он не знал про 10 865 блоков, которые через базовую станцию отвечали. Проверка симкой в нужном регионе занимает пять минут и стоит дороже любого чужого списка.

Оговорка, без которой цифры врут: «замер не подтвердил» не равно «блок закрыт». Скан видит только те блоки, где на 443 порту кто-то отвечает. В блоке без публичных сервисов отвечать некому, и он честно попадёт в неподтверждённые, оставаясь разрешённым.

Что из этого делаем мы

Noir держит 36 вариантов прохода в режиме белых списков, а не один. Когда конкретный вариант перестаёт работать, бот выдаёт следующий, и соединение не теряется. Это не магия и не «мы обошли фильтр»: это перебор известных проходов, поддерживаемый вручную, плюс мониторинг того, какие из них живы сегодня.

Честно про рамки: обходной трафик считается отдельно от обычного. В подписке на него 50 ГБ в месяц, на пробном периоде 8 ГБ. Причина простая: проходы стоят дороже обычного канала, и безлимит на них сделал бы тариф в разы дороже для всех, включая тех, у кого белые списки не включаются никогда.

Частые вопросы

Что такое режим белых списков?

Оператор переключает мобильный интернет с чёрного списка на белый: разрешено только то, что явно перечислено, всё остальное не выходит из сети оператора. Фильтр стоит по блокам /24, а не по доменам, работает не по всей стране одновременно и не постоянно, и у разных операторов списки разные.

Как проверить белые списки за минуту?

Два признака вместе: обычные сайты не открываются, а Госуслуги и банк работают, и при этом ping 8.8.8.8 проходит, а nslookup ya.ru 8.8.8.8 висит по таймауту, потому что внешние DNS-резолверы недоступны целиком. Если по Wi-Fi всё нормально, а в мобильной сети половина интернета пропала, это оно.

Почему обычный VPN (WireGuard, QUIC) не работает в белых списках?

Потому что в этом режиме мёртв весь UDP-транспорт: DNS на 53 порту, QUIC, WireGuard на 51820. Дело не в том, что «VPN распознали», а в том, что любой UDP-пакет не проходит фильтр вместе со всем остальным UDP-трафиком. Живут только ICMP и TCP на портах 80, 443 и обычно 22.

Что вообще проходит через белые списки?

Три условия одновременно: точка входа в разрешённом блоке /24, транспорт TCP на 443 и неотличим от обычного HTTPS, и вариантов входа несколько, потому что списки у операторов разные и меняются без предупреждения. Один найденный проход это везение, а не решение.

Можно ли доверять открытым спискам белых подсетей с GitHub?

Частично. Мы сверили открытый список (141 664 подсети /24 из двух репозиториев) с эмпирическим замером через симку в белом режиме: из 16 311 блоков в области замера подтвердилось белыми 2 743, а 10 865 реально белых блоков в списке не значились вообще. Скан не видит блоки без публичных сервисов на 443 порту, это не значит, что они закрыты.

Как Noir проходит режим белых списков?

Держим 36 вариантов входа одновременно. Когда конкретный вариант перестаёт работать, бот выдаёт следующий рабочий: это перебор известных проходов, поддерживаемый вручную, плюс мониторинг того, какие из них живы сегодня. Обходной трафик считается отдельно от обычного: 50 ГБ в месяц в подписке, 8 ГБ на пробном периоде.

Проверить на своей сети

7 дней бесплатно, без карты и без привязки. Если у вашего оператора включается этот режим, это единственный способ узнать, проходит ли Noir именно у вас.

Забрать 7 дней бесплатно

Разборы блокировок и что происходит с доступом в России, в канале @noirvpn_status.