IP Яндекса в белых списках: как устроена фильтрация и почему Yandex Cloud стал главной точкой обхода

Разбираем, как работают белые списки в России, почему IP Яндекса почти всегда в них присутствуют и как это используют для обхода блокировок. Технические детали, методы и ограничения.

Что такое белые списки и как они работают

Белые списки — это механизм фильтрации интернет-трафика, при котором по умолчанию запрещено всё, кроме явно разрешённых адресов и доменов. В отличие от классических чёрных списков, где блокируется конкретный ресурс, белые списки работают по принципу default deny: пакет пропускается только если его IP-адрес назначения есть в разрешённом перечне.

В России белые списки начали тестировать с осени 2025 года, а к марту 2026-го система была активирована в 68–71 регионе. Технически фильтрация реализована на оборудовании ТСПУ (технические средства противодействия угрозам), которое устанавливается у операторов связи. Когда режим белых списков включён, ТСПУ анализирует каждый пакет и принимает решение: пропустить, отбросить или разорвать соединение.

Важно понимать, что белые списки — это не просто список сайтов, а многоуровневая система фильтрации, которая работает на сетевом (L3) и прикладном (L7) уровнях. На L3 проверяется IP-адрес назначения, на L7 — SNI (Server Name Indication) внутри TLS-запроса. Именно эта двухуровневая архитектура определяет, почему одни ресурсы открываются, а другие нет.

Почему IP Яндекса почти всегда в белом списке

Яндекс — один из ключевых игроков в российской интернет-экосистеме, и его инфраструктура настолько интегрирована в государственные и коммерческие сервисы, что исключить её из белого списка невозможно. По данным сканирования, проведённого энтузиастами через мобильную сеть Мегафона, в белом списке оказалось 63 126 IP-адресов, из которых 12 906 принадлежат Yandex.Cloud — это примерно каждый пятый адрес в списке.

Такое доминирование объясняется тем, что Yandex.Cloud хостит огромное количество сервисов, включая государственные информационные системы, банковские приложения и корпоративные платформы. Выкинуть его из белого списка означало бы отрезать доступ к критически важным ресурсам. Поэтому IP Яндекса — это не просто разрешённые адреса, а фактически «золотая жила» для тех, кто ищет способы обхода блокировок.

Кроме Yandex.Cloud, в белом списке присутствуют и другие подсети Яндекса: AS13238 (YANDEX LLC) — 978 IP, а также многочисленные CDN-подсети, такие как 77.88.0.0/24. Эти адреса используются для раздачи статического контента, и они тоже пропускаются фильтром.

Как устроена фильтрация на уровне L3 и L7

Фильтрация в режиме белых списков работает в два этапа. Первый этап — L3, сетевая фильтрация по IP-адресу. Если пакет направлен на IP, которого нет в белом списке, он просто отбрасывается (DROP) на маршрутизаторе оператора, ещё до того, как попадёт в DPI. Это означает, что для не-вайтлист IP не работает вообще ничего: ни ICMP, ни TCP, ни UDP. Пакеты физически не покидают сеть оператора.

Второй этап — L7, фильтрация по SNI. Даже если IP-адрес разрешён, ТСПУ проверяет SNI в TLS ClientHello. Если SNI находится в чёрном списке, соединение разрывается (RST). Если нет — трафик проходит. При этом важно отметить, что правила SNI-фильтрации не консистентны между разными подсетями. Например, SNI telegram.org через IP Яндекса 77.88.55.242 пропускается, а через IP VK 87.240.132.78 — режется. Это говорит о том, что единого общего чёрного списка SNI нет, и правила могут различаться в зависимости от ASN и даже от конкретного узла ТСПУ.

Такая архитектура создаёт интересные возможности для обхода: если у вас есть сервер с IP в белом списке, вы можете использовать любой SNI, который не находится в чёрном списке, и трафик будет проходить. Именно поэтому IP Яндекса так ценны — они не только разрешены, но и SNI-фильтры к ним применяются гораздо мягче.

Yandex Cloud как точка обхода: возможности и ограничения

Yandex Cloud — это облачная платформа, которая предоставляет виртуальные серверы, serverless-функции, API-шлюзы и другие сервисы. Все IP-адреса, выдаваемые Yandex Cloud, практически гарантированно попадают в белые списки, поскольку платформа используется для размещения государственных и коммерческих сервисов. Это делает Yandex Cloud одной из самых надёжных точек для обхода блокировок.

Однако у этого подхода есть свои ограничения. Во-первых, Yandex Cloud активно борется с использованием своих ресурсов для обхода блокировок: аккаунты, замеченные в проксировании трафика, быстро блокируются. Во-вторых, бесплатный грант в 4000 рублей при регистрации позволяет запустить небольшой сервер, но для стабильной работы потребуется платная подписка. В-третьих, производительность serverless-функций и API-шлюзов оставляет желать лучшего: длинные подключения работают нестабильно, пакеты могут приходить в неправильном порядке, а TLS-соединения иногда обрываются.

Тем не менее, для базового доступа к заблокированным ресурсам, особенно для мессенджеров и чтения новостей, Yandex Cloud может быть вполне пригоден. Главное — правильно настроить туннель и выбрать подходящий протокол.

Методы обхода через IP Яндекса: VLESS + Reality

Самый популярный и стабильный метод обхода белых списков — использование VLESS + Reality на сервере с IP в белом списке. Reality — это протокол, который маскирует трафик под обычное TLS-соединение к легитимному сайту, что делает его практически неотличимым от обычного интернет-трафика. В сочетании с IP Яндекса это даёт высокую степень надёжности.

Для настройки потребуется VPS в Yandex Cloud (или другом хостинге с IP в белом списке), установка Xray или Sing-box, а также выбор подходящего SNI для маскировки. Хорошие SNI — это домены, которые точно не в чёрном списке и которые выглядят естественно: например, storage.yandex.net, yastatic.net, userapi.com (VK CDN) или cdnvideo.ru. Важно избегать SNI, которые явно ассоциируются с заблокированными ресурсами, таких как twitter.com или youtube.com — они могут вызвать RST.

Пример конфигурации VLESS + Reality выглядит так: vless://UUID@IP:443?type=tcp&security=reality&pbk=...&fp=chrome&sni=vklive.enotfast.com&sid=...&flow=xtls-rprx-vision. Ключевые параметры — pbk (публичный ключ), fp (отпечаток браузера) и sni (домен для маскировки). Настройка требует определённых технических навыков, но в интернете есть множество инструкций и готовых скриптов.

Альтернативные подходы: WSS, Serverless и API Gateway

Помимо классического VLESS + Reality, существуют и другие методы обхода через Yandex Cloud. Один из них — использование WebSocket (WSS) в сочетании с serverless-функциями или API Gateway. Идея в том, что эндпоинты вида .apigw.yandexcloud.net и .functions.yandexcloud.net почти всегда находятся в белых списках, и через них можно проксировать трафик.

Однако, как показывают тесты, этот подход работает нестабильно. API Gateway Яндекса плохо справляется с длинными подключениями, а serverless-функции имеют ограничения по времени выполнения и могут терять пакеты. Пользователи сообщают, что через WSS-туннель можно читать Reddit или пользоваться Telegram, но часто приходится обновлять страницы, а TLS-соединения могут обрываться. Тем не менее, для некоторых сценариев, например, для доступа к конкретному сайту, это может быть приемлемо.

Ещё один вариант — использовать Yandex Cloud Functions как SOCKS5-прокси. Free tier предоставляет 1 000 000 вызовов в месяц, что достаточно для базового использования. Но из-за особенностей serverless-архитектуры такой прокси будет медленным и нестабильным, особенно для потокового видео или онлайн-игр.

Практические советы по выбору IP и SNI

Если вы решили использовать IP Яндекса для обхода, важно правильно выбрать подсеть и SNI. Не все IP одинаково полезны: некоторые могут быть временно недоступны или иметь ограничения. Рекомендуется выбирать IP из подсетей с высокой плотностью белых адресов, например, 77.88.0.0/24 (Яндекс) или 87.240.166.0/24 (VK CDN). Эти подсети почти наверняка полностью пропускаются фильтром.

Что касается SNI, лучше использовать домены, которые точно не в чёрном списке и которые активно используются легитимными сервисами. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI, которые могут быть заблокированы, например, twitter.com, x.com, youtube.com — они вызывают RST через некоторые IP.

Также стоит учитывать, что белые списки динамичны: они обновляются еженедельно, и IP, который сегодня работает, завтра может быть исключён. Поэтому рекомендуется регулярно проверять актуальность вашего IP и иметь запасной вариант. Сообщество openlibrecommunity поддерживает репозиторий twl, где публикуются свежие списки белых IP — можно использовать его для мониторинга.

Ограничения и риски использования IP Яндекса

Несмотря на привлекательность IP Яндекса как точки обхода, у этого подхода есть серьёзные ограничения и риски. Во-первых, Yandex Cloud активно борется с прокси-сервисами: если вы используете сервер для обхода блокировок, ваш аккаунт может быть заблокирован без предупреждения. Во-вторых, производительность может быть нестабильной, особенно в часы пик, когда нагрузка на инфраструктуру Яндекса возрастает.

В-третьих, белые списки работают неравномерно по регионам и операторам. В Москве и Санкт-Петербурге они включаются эпизодически, а в большинстве регионов — постоянно. При этом у разных операторов списки могут отличаться: IP, который работает у Мегафона, может быть недоступен у МТС. Это создаёт дополнительные сложности для тех, кто хочет использовать один и тот же сервер для разных пользователей.

Наконец, стоит помнить, что использование обходных методов может быть сопряжено с юридическими рисками. Хотя в России нет прямой ответственности за использование VPN, власти активно борются с популяризацией обходов, и в некоторых случаях это может привлечь внимание правоохранительных органов. Поэтому важно взвесить все риски перед тем, как использовать такие методы.

Что делать, если IP перестал работать

Ситуация, когда IP Яндекса, который раньше работал, вдруг перестал пропускать трафик, — довольно распространённая. Это может быть связано с обновлением белых списков, изменением правил фильтрации или блокировкой конкретного IP за подозрительную активность. Если вы столкнулись с такой проблемой, не паникуйте — есть несколько шагов, которые помогут восстановить доступ.

Во-первых, проверьте, доступен ли ваш сервер из обычной сети (без белых списков). Если да, то проблема именно в фильтрации. Попробуйте сменить IP-адрес сервера: в Yandex Cloud это можно сделать, пересоздав виртуальную машину или заказав новый резервный адрес. Во-вторых, проверьте, не изменился ли ваш SNI — возможно, он попал в чёрный список. Попробуйте использовать другой домен для маскировки.

Если ничего не помогает, рассмотрите альтернативные провайдеры с IP в белом списке: Timeweb, VK Cloud, Selectel. У каждого есть свои особенности: Timeweb предлагает бесплатный reroll IP, VK Cloud требует сложной верификации, а Selectel — более дорогой. В любом случае, имейте в виду, что белые списки постоянно меняются, и то, что работает сегодня, может не работать завтра. Поэтому всегда держите запасной вариант.

Перспективы и будущее белых списков

Белые списки — это не временная мера, а часть долгосрочной стратегии по контролю над интернетом в России. Судя по динамике внедрения, система будет только ужесточаться: расширяться на проводной интернет, совершенствоваться алгоритмы фильтрации, увеличиваться количество регионов. Уже сейчас Минцифры обсуждает требования к ресурсам, претендующим на включение в белые списки, включая ограничение доступа при включённом VPN.

Для обычных пользователей это означает, что доступ к зарубежным ресурсам будет становиться всё сложнее. Однако, как показывает практика, любые ограничения порождают новые методы обхода. IP Яндекса и других российских облачных провайдеров останутся ключевыми точками для обхода, поскольку их инфраструктура слишком важна для государства, чтобы её блокировать.

В то же время, не стоит рассчитывать на то, что обход будет простым и стабильным. Технологии фильтрации постоянно совершенствуются, и то, что работает сегодня, завтра может быть заблокировано. Поэтому важно следить за обновлениями в сообществе, использовать несколько методов одновременно и быть готовым к тому, что доступ может быть нестабильным.

Вопросы и ответы

Почему IP Яндекса всегда в белом списке?

IP Яндекса почти всегда в белом списке, потому что Yandex.Cloud хостит огромное количество государственных и коммерческих сервисов, от которых зависит работа многих организаций. Исключить его из белого списка означало бы отрезать доступ к критически важным ресурсам. По данным сканирования, Yandex.Cloud принадлежит примерно каждый пятый IP в белом списке — около 12 906 адресов.

Как проверить, находится ли IP в белом списке?

Самый простой способ — попробовать подключиться к IP по порту 443 из сети, где действуют белые списки. Если соединение устанавливается, IP, скорее всего, в списке. Также можно использовать открытые репозитории, например openlibrecommunity/twl, где публикуются актуальные списки белых IP, собранные сообществом.

Какие SNI лучше всего использовать для маскировки?

Для маскировки лучше всего использовать SNI легитимных доменов, которые точно не в чёрном списке. Хорошие варианты: storage.yandex.net, yastatic.net, userapi.com, vkuser.net, hosting.reg.ru, cdnvideo.ru. Избегайте SNI, связанных с заблокированными ресурсами, например twitter.com или youtube.com — они могут вызвать RST.

Работает ли WSS через Yandex Cloud для обхода белых списков?

WSS через Yandex Cloud работает, но нестабильно. API Gateway и serverless-функции Яндекса плохо справляются с длинными подключениями, пакеты могут теряться или приходить в неправильном порядке. Для чтения новостей или использования Telegram это может быть приемлемо, но для потокового видео или игр — нет.

Что делать, если IP Яндекса перестал работать в белых списках?

Если IP перестал работать, сначала проверьте доступность сервера из обычной сети. Если сервер доступен, попробуйте сменить IP-адрес (в Yandex Cloud можно пересоздать ВМ) или использовать другой SNI. Также рассмотрите альтернативных провайдеров с IP в белом списке: Timeweb, VK Cloud, Selectel.

Какие риски при использовании IP Яндекса для обхода блокировок?

Основные риски: блокировка аккаунта в Yandex Cloud за использование прокси, нестабильная работа из-за динамики белых списков, а также потенциальные юридические последствия. Хотя прямой ответственности за использование VPN нет, власти активно борются с обходами, и в некоторых случаях это может привлечь внимание.