GitHub VPN VLESS и белые списки: как работают конфиги и почему они перестают работать

Разбираем, почему GitHub-конфиги VLESS и Reality перестают работать при белых списках, как устроены обходы и что делать. Практические советы и ответы на вопросы.

Что такое белые списки и как они ломают VPN

Белые списки — это механизм фильтрации трафика, при котором доступ разрешён только к определённым ресурсам, а всё остальное блокируется. В отличие от чёрных списков, где блокируют конкретные адреса, белый список по умолчанию запрещает всё, кроме явно разрешённого. Такой подход применяется операторами связи в России для ограничения доступа к зарубежным сервисам.

Когда вы используете VPN-конфиг с GitHub, например VLESS или Reality, ваш трафик маскируется под обращение к легитимному сайту. Пока фильтрация работает по SNI (имя сервера), подмена домена может помочь. Но операторы постепенно переходят к проверке IP-адресов, и тогда старые методы перестают работать.

На практике это выглядит так: вы скачиваете конфиг из репозитория, подключаетесь, и всё работает. Через некоторое время соединение начинает зависать или рваться. Причина — оператор обновил правила фильтрации, и теперь проверяется не только SNI, но и IP-адрес назначения. Если сервер не входит в белый список, трафик блокируется или «замораживается».

Почему GitHub-конфиги VLESS и Reality перестают работать

Репозитории вроде igareck/vpn-configs-for-russia собирают проверенные конфигурации, но они не могут гарантировать стабильность. Проблема в том, что методы обхода быстро устаревают. Операторы постоянно совершенствуют фильтрацию, и то, что работало вчера, сегодня может быть бесполезно.

Одна из главных причин — переход от блокировок по SNI к проверке IP. Если раньше достаточно было подменить домен в SNI, то теперь оператор сверяет IP-адрес, на который идёт трафик, с белым списком. Если сервер находится за пределами разрешённых подсетей, соединение блокируется.

Дополнительно ТСПУ (технические средства противодействия угрозам) научились «замораживать» сессии. Вместо того чтобы разрывать соединение, они перестают пропускать пакеты после определённого объёма данных. Это делает VPN практически неработоспособным, даже если подключение установлено.

Как устроены конфиги VLESS и Reality из GitHub

Типичный конфиг VLESS из GitHub-репозитория содержит параметры подключения к серверу: адрес, порт, UUID, поток (flow), транспорт и настройки безопасности. Для Reality указывается SNI — домен, под который маскируется трафик, а также публичный ключ и shortId.

Например, конфиг может выглядеть так:

{
  "outbounds": [
    {
      "protocol": "vless",
      "settings": {
        "vnext": [
          {
            "address": "server.example.com",
            "port": 443,
            "users": [
              {
                "id": "uuid-пользователя",
                "flow": "xtls-rprx-vision",
                "encryption": "none"
              }
            ]
          }
        ]
      },
      "streamSettings": {
        "network": "tcp",
        "security": "reality",
        "realitySettings": {
          "fingerprint": "chrome",
          "serverName": "vk.com",
          "publicKey": "ваш-публичный-ключ",
          "shortId": "ваш-short-id"
        }
      }
    }
  ]
}

Такие конфиги удобны тем, что не требуют настройки с нуля. Но они работают только до тех пор, пока используемый SNI и IP-адрес сервера не попадают под фильтрацию. Как только оператор обновляет правила, конфиг перестаёт работать.

Методы обхода: от SNI до цепочек

Раньше основным методом обхода белых списков была подмена SNI. Вы указывали в конфиге домен, который входит в белый список, например vk.com или ya.ru, и трафик проходил фильтрацию. Однако операторы научились проверять не только SNI, но и IP-адрес назначения.

Сейчас более надёжным считается метод цепочек (chain). Схема такая: клиент подключается к серверу внутри России (прокладке), который находится в белом списке, а тот уже передаёт трафик на зарубежный сервер. Для ТСПУ это выглядит как обычный обмен данными между двумя серверами, поэтому фильтрация не срабатывает.

Для реализации цепочки нужны два сервера: один в РФ (например, Яндекс.Облако или VK Cloud), другой за границей. На обоих устанавливается Xray-core, и настраивается проброс трафика через vnext. Это сложнее, чем просто скачать конфиг, но даёт больше шансов на стабильную работу.

Почему даже цепочки не всегда работают

Цепочка работает только в том случае, если IP-адрес российской прокладки входит в белый список оператора. Если сервер находится в подсети, которая не разрешена, трафик будет блокироваться. Поиск «чистых» IP-адресов в облаках превращается в лотерею.

Например, в VK Cloud почти невозможно получить IP из белого списка, а в Яндекс.Облаке нужно искать подходящие диапазоны. Некоторые пользователи сообщают, что даже аренда сервера у самого ВК или Яндекса не гарантирует работу, потому что операторы проверяют IP вплоть до третьего октета.

Кроме того, ТСПУ постоянно совершенствуется. Если сегодня цепочка работает, завтра она может перестать. Поэтому важно следить за обновлениями в сообществах и тестировать разные варианты.

Как проверить, входит ли ваш сервер в белый список

Прежде чем настраивать цепочку, стоит проверить, находится ли ваш сервер в белом списке. Простой способ — развернуть на сервере веб-сервер на порту 443 и попробовать открыть сайт с мобильного интернета без VPN. Если сайт открывается, значит IP «белый».

Также можно использовать скрипты для проверки SNI. Например, скрипт, который перебирает домены и проверяет, отвечают ли они на запросы по 443 порту. Однако важно понимать: даже если домен пингуется, это не значит, что трафик через него пройдёт. Оператор может блокировать по IP, игнорируя SNI.

Некоторые пользователи делятся списками подсетей, которые входят в белые списки. Но эти списки быстро устаревают, и полагаться на них не стоит. Лучше проверять каждый конкретный сервер.

Какие протоколы и транспорты сейчас работают

Судя по обсуждениям, протоколы VLESS, Trojan, VMess и Reality перестали работать при белых списках у многих операторов. Однако есть исключения. Например, на МТС ещё можно использовать VLESS с транспортом xhttp и CDN, а на Tele2 и Билайне ситуация хуже.

Некоторые пользователи сообщают, что работает VLESS через CDN (например, VK Cloud CDN или Yandex Cloud CDN). Это требует настройки транспорта xhttp и указания пути. Также упоминается, что Amnezia WireGuard и Shadowsocks не работают при белых списках.

Важно понимать, что ситуация меняется ежедневно. То, что работает сегодня, может перестать работать завтра. Поэтому рекомендуется следить за обновлениями в профильных сообществах и тестировать разные варианты.

Практические советы по настройке и выбору сервисов

Если вы не хотите настраивать цепочку вручную, можно воспользоваться готовыми сервисами. В обсуждениях упоминаются hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN и DuckVPN. Однако у каждого есть свои особенности.

hynet.cloud отмечают как наиболее универсальное решение, которое стабильно работает на большинстве провайдеров. Amnezia неплоха, но плохо дружит с другими сервисами на одном VPS. Voxiproxy оптимизирован под мобильный трафик, но на смартфонах раскрывается лучше всего. MamontVPN фокусируется на iOS, а SayVPN использует сложные связки через vnext. DuckVPN может иметь проблемы с доступностью через Мегафон и МТС.

При самостоятельной настройке важно обновлять Xray-core до актуальной версии, чтобы избежать детекта по TLS-анализам. Также стоит использовать транспорт xhttp в режиме packet-up, чтобы снизить нагрузку и уменьшить вероятность блокировки.

Что делать, если VPN перестал работать

Если ваш VPN перестал работать, не паникуйте. Сначала проверьте, работает ли интернет без VPN. Если да, то проблема в фильтрации. Попробуйте сменить SNI на другой домен из белого списка. Иногда помогает смена транспорта или протокола.

Если ничего не помогает, возможно, оператор перешёл на блокировку по IP. В этом случае нужно искать сервер с IP из белого списка или использовать цепочку. Также можно попробовать переключиться с 4G на 3G — в некоторых случаях это обходит фильтрацию.

Не забывайте обновлять конфиги и следить за новостями в сообществах. Методы обхода постоянно меняются, и то, что работало вчера, сегодня может быть бесполезно.

Вопросы и ответы

Почему мой VPN из GitHub перестал работать?

Скорее всего, оператор обновил правила фильтрации. Если раньше работала подмена SNI, то теперь может проверяться IP-адрес сервера. Если сервер не входит в белый список, трафик блокируется. Также ТСПУ может «замораживать» сессии после определённого объёма данных.

Что такое белый список и как он влияет на VPN?

Белый список — это список разрешённых ресурсов. Всё, что не входит в него, блокируется. VPN-трафик маскируется под обращение к разрешённому сайту, но если проверяется IP-адрес, а не только SNI, то маскировка не помогает.

Какие протоколы сейчас работают при белых списках?

Ситуация меняется, но по состоянию на конец 2025 года частично работают VLESS с транспортом xhttp и CDN, а также цепочки через российские серверы. Протоколы Shadowsocks и Amnezia WireGuard обычно не работают.

Как проверить, входит ли мой сервер в белый список?

Разверните на сервере веб-сервер на порту 443 и попробуйте открыть сайт с мобильного интернета без VPN. Если сайт открывается, IP «белый». Также можно использовать скрипты для проверки SNI, но они не гарантируют результат.

Что такое цепочка (chain) и как она помогает?

Цепочка — это схема, при которой клиент подключается к российскому серверу (прокладке), а тот передаёт трафик на зарубежный сервер. Для ТСПУ это выглядит как обычный обмен между серверами, поэтому фильтрация не срабатывает. Требуется два сервера и настройка Xray.

Какие сервисы помогают обойти белые списки?

В обсуждениях упоминаются hynet.cloud, Amnezia, Voxiproxy, MamontVPN, SayVPN и DuckVPN. hynet.cloud считается наиболее универсальным, но у каждого сервиса есть свои особенности и ограничения.

Что делать, если VPN перестал работать на мобильном интернете?

Попробуйте сменить SNI, транспорт или протокол. Если не помогает, возможно, оператор блокирует по IP. Тогда нужно искать сервер с IP из белого списка или использовать цепочку. Также можно попробовать переключиться на 3G.