Что такое белые списки VPN и зачем они нужны
В условиях усиления интернет-фильтрации в России классические VPN-решения, такие как OpenVPN или WireGuard, часто перестают работать. Причина в том, что провайдеры блокируют не только отдельные сайты, но и целые протоколы, IP-адреса и даже SNI-поля. В ответ на это появились два подхода: черные списки и белые списки.
Черные списки (black lists) предполагают, что весь трафик идет через VPN-туннель, за исключением адресов, которые явно внесены в исключения. Это удобно, когда нужно скрыть всю активность, но требует стабильного соединения с VPN-сервером.
Белые списки (white lists) работают наоборот: через VPN проходит только трафик, предназначенный для определенных разрешенных IP-диапазонов (CIDR) или доменов (SNI). Такой подход особенно полезен, когда провайдер блокирует все подряд, но оставляет доступ к некоторым российским сервисам — например, VK, Яндекс, CDNvideo или Beeline. В этом случае VPN-сервер должен быть доступен через один из разрешенных адресов, и тогда можно обойти ограничения, не теряя доступ к остальному интернету.
Репозиторий igareck/vpn-configs-for-russia на GitHub стал одним из самых популярных источников таких конфигураций. Он содержит сотни проверенных VLESS, Trojan, Shadowsocks и других конфигураций, которые автоматически тестируются на сервере в России каждые несколько часов. Это позволяет отсеивать нерабочие и медленные серверы, оставляя только актуальные.
Важно понимать, что белые списки — это не панацея. Они работают только в тех сетях, где провайдер действительно применяет ограничения по белому списку. Если у вас обычный безлимитный интернет, то черные списки или стандартные VPN-подписки могут быть более универсальным решением.
Как устроен репозиторий igareck/vpn-configs-for-russia
Репозиторий igareck/vpn-configs-for-russia представляет собой коллекцию текстовых файлов (TXT, YAML, JSON), каждый из которых является подпиской VPN. Эти подписки можно импортировать в различные клиенты: Karing, Clash Verge Rev, v2rayN, Happ, Streisand и другие.
Ключевая особенность проекта — автоматическая проверка конфигураций. Скрипт, запускаемый на сервере в России, каждые 2-4 часа тестирует каждый конфиг на доступность, задержку и скорость. Медленные и нерабочие серверы удаляются, поэтому пользователи всегда получают актуальный список.
В репозитории есть несколько категорий файлов:
- Черные списки (BLACK_*) — для обычного использования, когда нужно скрыть весь трафик.
- Белые списки CIDR (WHITE-CIDR-*) — для сетей с ограничениями по IP-диапазонам.
- Белые списки SNI (WHITE-SNI-*) — для сетей, где фильтрация идет по доменным именам.
- TOR Bridges — отдельный набор мостов для Tor, который работает даже при нестабильном VPN.
Проект активно развивается: автор регулярно обновляет конфигурации, добавляет новые серверы и улучшает скрипты проверки. На GitHub репозиторий собрал более 8,8 тысяч звезд, что говорит о его востребованности.
Одной из проблем является возможная блокировка GitHub в России. Чтобы пользователи не потеряли доступ к конфигурациям, автор создал несколько зеркал: GitLab, Codeberg, Gitea, SourceHut, Bitbucket. Эти зеркала синхронизируются с основным репозиторием, поэтому ссылки на подписки можно брать оттуда.
Файлы CIDR белых списков: полный разбор
В репозитории igareck есть несколько файлов, которые относятся к белым спискам CIDR. Они различаются по количеству конфигураций и целевому назначению.
Vless-Reality-White-Lists-Rus-Mobile.txt — мобильная версия, содержит 150 конфигураций. Оптимальна для смартфонов и планшетов, где важна экономия трафика и быстрая смена серверов. Обновляется каждые 5 часов.
Vless-Reality-White-Lists-Rus-Mobile-2.txt — второй мобильный набор, также 150 конфигураций. Можно использовать как резервный, если первая подписка перестала работать.
WHITE-CIDR-RU-all.txt — полный набор, 371 конфигурация. Включает все возможные варианты: и для VK, и для Яндекса, и общие. Подходит для кабельного интернета, где нет жестких ограничений, но хочется иметь максимальный выбор.
WHITE-CIDR-RU-checked.txt — отфильтрованный набор, 238 конфигураций. Содержит только те серверы, которые работают с IP-диапазонами VK, Яндекс, CDNvideo и Beeline. Это лучший выбор для пользователей Билайна и других операторов с жесткими белыми списками.
Все файлы имеют единый формат заголовка, в котором указано название профиля, интервал обновления и количество конфигураций. Например, profile-update-interval: 5 означает, что клиент будет автоматически перезагружать подписку каждые 5 часов.
При выборе файла важно учитывать, какие сервисы вам нужны. Если вы пользуетесь только ВКонтакте и Яндексом, то достаточно checked-версии. Если нужен доступ к другим российским сайтам, лучше взять all-версию.
Механизм работы CIDR-обхода: как это работает
Чтобы понять, как работают белые списки CIDR, нужно разобраться в механизме фильтрации. Провайдер, который использует белые списки, разрешает доступ только к определенным IP-адресам или подсетям. Обычно это адреса крупных российских компаний: VK, Яндекса, CDNvideo, Билайна.
Когда вы подключаетесь к VPN-серверу через белый список, ваш клиент отправляет трафик только на те IP-адреса, которые входят в разрешенные диапазоны. При этом VPN-сервер должен быть доступен через один из этих адресов. Например, если сервер находится в России и его IP входит в диапазон VK, то соединение будет установлено.
В конфигурациях igareck используется специальный тег [*CIDR], который указывает клиенту, что нужно применять CIDR-маршрутизацию. Этот тег добавляется в имя конфигурации после символа #. Например, 🇦🇹 Austria [*CIDR] VK означает, что сервер в Австрии будет использоваться только для трафика, идущего на IP-адреса VK.
Дополнительные суффиксы VK, YA и другие уточняют, какие именно диапазоны будут маршрутизироваться. Если суффикса нет, то маршрутизируется весь трафик, который попадает под общие CIDR-диапазоны.
Важно отметить, что не все клиенты поддерживают тег [*CIDR]. Некоторые просто игнорируют его и маршрутизируют весь трафик через VPN. Поэтому перед использованием белых списков убедитесь, что ваш клиент поддерживает эту функцию. В документации репозитория указано, что Karing, Clash Verge Rev и некоторые другие клиенты корректно обрабатывают CIDR-теги.
SNI-белые списки: альтернативный подход
Помимо CIDR-белых списков, в репозитории igareck есть файлы, которые используют SNI (Server Name Indication) для фильтрации трафика. SNI — это поле в TLS-запросе, которое указывает, к какому домену обращается клиент. Провайдеры могут блокировать или разрешать доступ на основе SNI.
SNI-белые списки работают аналогично CIDR, но вместо IP-адресов используют доменные имена. Это может быть удобно, когда провайдер блокирует IP-адреса, но оставляет доступ к определенным доменам. Например, если разрешен доступ к vk.com, то трафик к этому домену будет идти через VPN, а остальной — напрямую.
В репозитории есть файлы типа WHITE-SNI-*, которые содержат конфигурации с SNI-фильтрацией. Они особенно полезны для сетей, где применяется DPI (Deep Packet Inspection) и блокировка по SNI.
Однако SNI-подход имеет свои ограничения. Некоторые провайдеры блокируют не только SNI, но и IP-адреса, поэтому SNI-белые списки могут не работать в таких сетях. Кроме того, SNI-фильтрация может быть обойдена с помощью технологий типа ECH (Encrypted Client Hello), но это уже тема для отдельной статьи.
При выборе между CIDR и SNI белыми списками стоит ориентироваться на то, какие ограничения применяет ваш провайдер. Если блокируются IP-адреса — используйте CIDR, если домены — SNI. В большинстве случаев CIDR-подход более универсален.
Клиенты для работы с белыми списками
Для использования белых списков igareck вам понадобится VPN-клиент, который поддерживает импорт подписок и CIDR-маршрутизацию. Вот основные варианты:
Karing — кроссплатформенный клиент (Windows, macOS, iOS, Android), который поддерживает все основные протоколы, включая VLESS, Trojan, Shadowsocks. Он умеет автоматически проверять доступность серверов и переключаться на рабочие. Для белых списков рекомендуется использовать стандартный формат подписки.
Clash Verge Rev — популярный клиент на базе Clash/Mihomo для ПК. Поддерживает YAML-подписки, встроенную автопроверку и маршрутизацию. Для белых списков лучше использовать Clash-формат, который уже содержит все необходимые настройки.
v2rayN / v2rayNG — классические клиенты для Windows и Android. Поддерживают VLESS, VMess, Trojan и другие протоколы. Для них есть специальные подписки с автоматической конфигурацией PolicyGroup, которая сама выбирает лучший сервер.
Shadowrocket — клиент для iOS, который поддерживает большинство протоколов и умеет работать с CIDR-тегами. Для него в репозитории есть отдельные конфигурационные файлы.
Exclave — легкий клиент для Android, который хорошо работает с белыми списками. Поддерживает автоматическую проверку серверов.
При выборе клиента обратите внимание на то, поддерживает ли он функцию автоматического обновления подписок. Это важно, так как конфигурации в репозитории обновляются каждые несколько часов, и устаревшие ссылки могут перестать работать.
Настройка DNS для стабильной работы
Одна из частых проблем при использовании VPN-конфигураций — неправильная настройка DNS. Если DNS-запросы идут через провайдера, они могут быть заблокированы или подменены, что приведет к неработоспособности конфигураций.
В репозитории igareck есть подробные инструкции по настройке DNS для разных клиентов. Основная рекомендация — использовать удаленный DNS (Remote DNS) в настройках клиента. Это означает, что DNS-запросы будут отправляться через VPN-туннель на указанные серверы.
Для Karing нужно зайти в «Настройки» → «DNS» → «Сервер» → «Трафик прокси» и оставить только нужные DoH-серверы, например https://dns.google/dns-query или https://cloudflare-dns.com/dns-query.
Для v2rayN нужно открыть «Settings» → «DNS Settings» → «Basic DNS Settings» и в поле «Remote DNS» вставить список DoH-серверов через запятую.
Для Exclave достаточно указать один DoH-сервер, например https://dns.google/dns-query.
Также рекомендуется заменить DNS на устройстве (роутере, ПК или телефоне) на зашифрованный DNS-over-HTTPS. Это снижает вероятность перехвата DNS-запросов и повышает стабильность соединения.
Правильная настройка DNS особенно важна для белых списков, так как они зависят от корректного разрешения доменных имен. Если DNS не работает, то даже рабочие конфигурации могут не подключаться.
Зеркала репозитория и как получить RAW-ссылки
Учитывая возможную блокировку GitHub в России, автор репозитория igareck создал несколько зеркал, которые синхронизируются с основным репозиторием. Это позволяет пользователям из России получать доступ к конфигурациям даже в случае блокировки.
Основные зеркала:
- GitLab — https://gitlab.com/igareck/vpn-configs-for-russia/
- Codeberg — https://codeberg.org/igareck/vpn-configs-for-russia
- Gitea — https://gitea.com/igareck/vpn-configs-for-russia
- SourceHut — https://git.sr.ht/~igareck/vpn-configs-for-russia
- Bitbucket — https://bitbucket.org/igareck/vpn-configs-for-russia/
Кроме того, есть прокси-сервисы для RAW-ссылок:
- GitHack — https://raw.githack.com/ (работает даже при блокировке других зеркал)
- Yandex+Bitbucket — специальная связка для белых списков, которая работает в режиме «Беспилотной Опасности» (когда другие способы недоступны).
Чтобы получить RAW-ссылку из зеркала, нужно найти нужный файл, открыть его и нажать кнопку «RAW» или «Исходник». Затем скопировать ссылку из адресной строки.
Важно: если вы используете подписки из GitHub, рекомендуется заменить ссылки на зеркальные, чтобы не потерять доступ в случае блокировки. В README репозитория уже заменены ссылки на прокси GitHack и CDN.jsDelivr.
Зеркала обновляются синхронно с основным репозиторием, поэтому вы всегда получите актуальные конфигурации.
Практические рекомендации и частые ошибки
На основе опыта пользователей и автора репозитория можно выделить несколько практических рекомендаций для работы с белыми списками.
Выбирайте правильный файл. Если у вас мобильный интернет с ограничениями, используйте мобильные версии (Mobile). Если вы на Билайне или другом операторе с жесткими белыми списками, выбирайте checked-версию. Для кабельного интернета подойдет полная версия.
Обновляйте подписки. Конфигурации имеют свойство быстро устаревать. Настройте автоматическое обновление в клиенте или периодически перезагружайте подписку вручную.
Используйте автопроверку. Клиенты с функцией health-check автоматически переключаются на рабочие серверы. Это особенно важно в дневное время, когда нагрузка на публичные VPN максимальна.
Не забывайте про DNS. Настройте удаленный DNS в клиенте и DoH на устройстве. Это решит многие проблемы с подключением.
Имейте запасной вариант. Если белые списки не работают, попробуйте TOR Bridges или черные списки. В репозитории есть отдельные подписки для этих случаев.
Частые ошибки:
- Использование устаревших ссылок на подписки.
- Неправильная настройка DNS (использование провайдерского DNS).
- Выбор неподходящего файла (например, all вместо checked).
- Игнорирование обновлений клиента.
Следуя этим рекомендациям, вы сможете поддерживать стабильное соединение даже в условиях жесткой фильтрации.
Вопросы и ответы
Что такое белые списки VPN и чем они отличаются от черных?
Белые списки VPN маршрутизируют через туннель только трафик к определенным разрешенным IP-диапазонам (CIDR) или доменам (SNI). Черные списки, наоборот, пропускают через VPN весь трафик, кроме исключений. Белые списки полезны, когда провайдер блокирует все, но оставляет доступ к некоторым российским сервисам, например VK или Яндексу.
Какой файл белого списка из репозитория igareck выбрать?
Если у вас мобильный интернет с ограничениями, выберите Vless-Reality-White-Lists-Rus-Mobile.txt (150 конфигураций). Если вы на Билайне или другом операторе с жесткими белыми списками, используйте WHITE-CIDR-RU-checked.txt (238 конфигураций, только VK, Яндекс, CDNvideo, Beeline). Для кабельного интернета подойдет WHITE-CIDR-RU-all.txt (371 конфигурация).
Как импортировать белую подписку в VPN-клиент?
Скопируйте RAW-ссылку на файл подписки (например, с GitHub или зеркала) и вставьте ее в настройках клиента в поле «Добавить подписку» или «Импорт из URL». Либо отсканируйте QR-код, если он доступен. После импорта клиент загрузит список серверов, и вы сможете подключиться.
Почему белые списки перестают работать и как это исправить?
Белые списки могут перестать работать из-за устаревших конфигураций, блокировки серверов или неправильной настройки DNS. Регулярно обновляйте подписку (интервал обновления указан в файле, обычно 5 часов), настройте удаленный DNS в клиенте и используйте клиенты с автопроверкой. Если проблема не решается, попробуйте другой файл или TOR Bridges.
Какие зеркала репозитория igareck доступны, если GitHub заблокирован?
Доступны зеркала на GitLab, Codeberg, Gitea, SourceHut и Bitbucket. Также есть прокси-сервисы GitHack и связка Yandex+Bitbucket для RAW-ссылок. Все зеркала синхронизируются с основным репозиторием, поэтому вы можете использовать любую из этих ссылок для получения подписок.
Нужно ли настраивать DNS для работы белых списков?
Да, правильная настройка DNS критически важна. Рекомендуется использовать удаленный DNS (Remote DNS) в клиенте, например DoH-серверы Google или Cloudflare. Также можно заменить DNS на устройстве на зашифрованный DNS-over-HTTPS. Это снижает риск блокировок и повышает стабильность соединения.
Какие клиенты лучше всего подходят для белых списков?
Лучше всего подходят Karing, Clash Verge Rev, v2rayN/v2rayNG, Shadowrocket и Exclave. Они поддерживают CIDR-теги и автоматическую проверку серверов. Для Clash-клиентов используйте YAML-формат, для остальных — стандартный TXT-формат. Убедитесь, что клиент поддерживает функцию обновления подписок.