Noir VPN · Белые списки
Белые списки: как понять, что интернет в whitelist-режиме, и почему VPN там отваливается
Когда мобильный интернет «есть, но ничего не грузится», а Госуслуги и банк при этом открываются, дело обычно не в сети и не в вашем VPN. Оператор перевёл трафик в режим белых списков. Ниже: как это проверить за минуту, почему в этом режиме отваливаются почти все VPN, и что нужно, чтобы соединение всё-таки прошло.
Что такое режим белых списков
Привычная блокировка работает как чёрный список: разрешено всё, кроме перечисленного. Режим белых списков переворачивает логику. Запрещено всё, кроме перечисленного, и фильтр стоит на уровне IP-адресов, до всякого разбора содержимого пакета. Ваш телефон отправляет запрос, а он просто не выходит из сети оператора.
Три свойства этого режима, которые важны на практике:
- Фильтр работает по блокам /24, а не по отдельным адресам. Если блок разрешён, доступен любой адрес внутри него. Поэтому вопрос всегда «какой блок», а не «какой сервер».
- Режим не федеральный и не постоянный. В Москве это эпизоды порядка нескольких часов, в Петербурге редко, в большинстве регионов близко к постоянному. Различия доходят до отдельных вышек.
- Списки у операторов разные. Адрес, который проходит через МегаФон, у другого оператора может быть закрыт. Единого «федерального белого списка», по которому можно всё посчитать заранее, не существует.
Как проверить за минуту
Симптом, по которому режим узнаётся без всяких инструментов: обычные сайты и мессенджеры не открываются, а Госуслуги, банковское приложение и сайты операторов работают нормально. Если хочется убедиться точно, есть две быстрые проверки.
- Пинг живёт, DNS нет.
ping 8.8.8.8проходит, аnslookup ya.ru 8.8.8.8отваливается по таймауту. В этом режиме внешние DNS-резолверы недоступны целиком, работает только резолвер оператора. - Wi-Fi работает, мобильный интернет нет. Ограничение живёт в мобильной сети. Если по Wi-Fi всё в порядке, а через оператора половина интернета исчезла, это оно.
Почему обычный VPN в этом режиме отваливается
Не потому что «VPN распознали». Причины куда прозаичнее.
UDP мёртв целиком
Не «QUIC подрезали», а весь UDP: и DNS на 53 порту, и QUIC, и WireGuard на 51820. Всё, что построено на UDP-транспорте, в режиме белых списков не поедет в принципе. Это сразу вычёркивает WireGuard и большинство сервисов, которые на нём стоят, включая почти все «быстрые» приложения из App Store.
Остаётся очень узкий набор
Через белый адрес живут ICMP, TCP на портах 80 и 443, и обычно TCP 22. Практически это значит: транспорт может быть только TCP и только на этих портах. Всё остальное можно даже не настраивать.
Прятать SNI бессмысленно
ECH и другие способы скрыть имя домена в рукопожатии TLS здесь не помогают: блокировка стоит на уровне IP, пакет не доходит до той точки, где имя домена вообще имело бы значение. Маскировка нужна, но не от этого фильтра, а от обычного DPI, который никуда не делся и работает параллельно.
Что в этом режиме всё-таки работает
Три условия одновременно.
- Точка входа в разрешённом блоке. Либо сервер стоит в белом /24, либо трафик заходит через инфраструктуру, которая в белом списке уже есть.
- TCP на 443 и протокол, неотличимый от обычного HTTPS. Здесь работает Reality: соединение выглядит как настоящее TLS-рукопожатие с настоящим сайтом, ему не нужен отдельный домен-прокладка, и блокировать его «по типу трафика» нечем.
- Много вариантов, а не один. Это ключевое и это то, о чём обычно молчат. Списки у операторов разные, они меняются, конкретный проход перестаёт работать без предупреждения. Один найденный вход это не решение, это временное везение.
Отдельно про готовые списки белых подсетей
Если вы решите проверить свой сервер сами, первым делом найдётся готовый список белых подсетей: такие выгрузки лежат на GitHub, их форкают и на них строят чекеры. Мы такой чекер тоже собрали: два открытых репозитория, после разворачивания 141 664 подсети /24.
Потом мы сверили его с эмпирическим замером (masscan по всем российским префиксам через симку в этом самом режиме) и получили неприятную картину.
| метрика | значение |
|---|---|
| наших блоков /24 внутри области замера | 16 311 |
| замер подтвердил белыми | 2 743 |
| белых блоков, которых в списке не было вообще | 10 865 |
Готовый список ошибался в обе стороны: часть «белых» блоков в реальности не работала, и, что важнее, он не знал про 10 865 блоков, которые через базовую станцию отвечали. Проверка симкой в нужном регионе занимает пять минут и стоит дороже любого чужого списка.
Оговорка, без которой цифры врут: «замер не подтвердил» не равно «блок закрыт». Скан видит только те блоки, где на 443 порту кто-то отвечает. В блоке без публичных сервисов отвечать некому, и он честно попадёт в неподтверждённые, оставаясь разрешённым.
Что из этого делаем мы
Noir держит 36 вариантов прохода в режиме белых списков, а не один. Когда конкретный вариант перестаёт работать, бот выдаёт следующий, и соединение не теряется. Это не магия и не «мы обошли фильтр»: это перебор известных проходов, поддерживаемый вручную, плюс мониторинг того, какие из них живы сегодня.
Честно про рамки: обходной трафик считается отдельно от обычного. В подписке на него 50 ГБ в месяц, на пробном периоде 8 ГБ. Причина простая: проходы стоят дороже обычного канала, и безлимит на них сделал бы тариф в разы дороже для всех, включая тех, у кого белые списки не включаются никогда.
Проверить на своей сети
7 дней бесплатно, без карты и без привязки. Если у вашего оператора включается этот режим, это единственный способ узнать, проходит ли Noir именно у вас.
Забрать 7 дней бесплатноСтатус нод и инциденты мы пишем в открытый канал @noirvpn_status.