GitHub CIDR VPN: как работают белые списки и конфигурации для обхода блокировок в России

Разбираем, что такое CIDR и SNI в VPN-конфигурациях, как устроены белые и черные списки, какие протоколы работают в России и как выбрать подписку для стабильного доступа.

Что такое CIDR и зачем он нужен в VPN-конфигурациях

CIDR (Classless Inter-Domain Routing) — это способ записи IP-адресов и подсетей, например 91.108.56.0/22. В контексте VPN-конфигураций CIDR используется для маршрутизации трафика: клиент решает, какие IP-адреса отправлять через прокси, а какие — напрямую. В России, где провайдеры внедряют белые списки (whitelists), разрешающие доступ только к определённым подсетям, CIDR-записи становятся ключевым инструментом обхода.

Когда провайдер блокирует все IP, кроме одобренных, VPN-клиент может маскировать трафик под разрешённые подсети. Например, если в белый список входят диапазоны VK, Yandex или CDN-провайдеров, конфигурация с CIDR-маршрутизацией направляет VPN-трафик через эти подсети, делая его неотличимым от обычного. Это позволяет обойти ограничения без необходимости менять протокол или сервер.

В публичных репозиториях, таких как igareck/vpn-configs-for-russia, файлы с CIDR-списками (например, WHITE-CIDR-RU-all.txt) содержат проверенные подсети, которые реально работают в условиях российских блокировок. Эти списки регулярно обновляются, так как провайдеры меняют политику фильтрации.

Чёрные и белые списки: в чём разница

Чёрные списки (blacklists) — это конфигурации, которые блокируют доступ к определённым IP или SNI, но в остальном работают как обычный VPN. Они подходят для пользователей с неограниченным интернетом, где провайдер не применяет белые списки. В таких конфигурациях трафик идёт через прокси, а CIDR-записи используются для исключения нежелательных адресов.

Белые списки (whitelists) — это режим, при котором провайдер разрешает доступ только к ограниченному набору IP-адресов и доменов. Обычно это сайты российских компаний, таких как VK, Yandex, Госуслуги. В таких условиях обычный VPN не работает, так как трафик к зарубежным серверам блокируется. Конфигурации с белыми списками используют CIDR-подсети разрешённых сервисов, чтобы замаскировать VPN-трафик под легитимный.

Например, файл WHITE-CIDR-RU-checked.txt содержит подсети VK, Yandex, CDN и Beeline, которые проверены на доступность. Подписки с белыми списками часто включают SNI-маскировку, когда VPN-клиент подменяет имя сервера на домен из белого списка (например, eh.vk.com), чтобы обойти DPI-фильтрацию.

SNI-фильтрация и как её обходят с помощью фейковых доменов

SNI (Server Name Indication) — это поле в TLS-рукопожатии, которое сообщает серверу, какой домен запрашивается. Роскомнадзор и провайдеры используют SNI для блокировки нежелательных сайтов и VPN-серверов. Когда клиент подключается к VPN через TLS, SNI содержит домен VPN-сервера, что позволяет фильтру распознать и заблокировать соединение.

Для обхода SNI-фильтрации используются фейковые SNI — подмена имени сервера на домен, который не блокируется. Например, в конфигурациях VLESS+Reality применяется технология, которая имитирует реальное TLS-соединение с легитимным сайтом, таким как eh.vk.com. Это делает трафик неотличимым от обычного HTTPS-запроса.

В репозиториях с VPN-конфигурациями для России есть файлы типа WHITE-SNI-RU-all.txt, которые содержат списки разрешённых доменов. Эти домены используются в качестве фейковых SNI, чтобы обойти DPI. Важно, что такие конфигурации требуют регулярного обновления, так как провайдеры быстро выявляют и блокируют популярные фейковые домены.

Почему обычные VPN (OpenVPN, WireGuard) перестали работать в России

Традиционные протоколы VPN, такие как OpenVPN и WireGuard, используют фиксированные порты и легко детектируются DPI-системами. Роскомнадзор и провайдеры научились распознавать характерные паттерны трафика этих протоколов, даже если они зашифрованы. В результате с 2025 года большинство таких VPN-сервисов, включая платные, перестали стабильно работать в России.

Проблема усугубляется тем, что провайдеры внедряют белые списки, которые блокируют все IP-адреса, кроме разрешённых. OpenVPN и WireGuard не имеют встроенных механизмов маскировки под легитимный трафик, поэтому их соединения легко отсекаются.

Вместо них используются современные протоколы, такие как VLESS, VMess, Shadowsocks, Hysteria2, Tuic и Trojan. Эти протоколы поддерживают маскировку под HTTPS, используют случайные порты и могут работать через CDN. Например, VLESS+Reality имитирует TLS-соединение с реальным сайтом, что делает его практически неотличимым от обычного веб-трафика.

Как устроены публичные репозитории с VPN-конфигурациями

Публичные репозитории, такие как igareck/vpn-configs-for-russia, представляют собой коллекции текстовых файлов-подписок, которые можно импортировать в VPN-клиенты. Каждый файл содержит список серверов с параметрами подключения: адрес, порт, протокол, UUID, метод шифрования и другие настройки.

Эти репозитории автоматически обновляются: скрипты каждые 2–4 часа проверяют работоспособность конфигураций на сервере в России, тестируют задержку и скорость, отсеивают нерабочие. Это критически важно, так как публичные серверы быстро выходят из строя из-за блокировок или перегрузки.

Репозитории обычно предлагают несколько форматов: универсальные TXT-подписки, Clash-формат со встроенной автопроверкой и специальные форматы для конкретных клиентов (например, v2rayN). Также есть зеркала на GitLab, Codeberg, Gitea и других платформах, чтобы обеспечить доступ даже в случае блокировки GitHub.

Ключевые протоколы: VLESS, Shadowsocks, Hysteria2 и другие

VLESS — это протокол, разработанный для обхода DPI. В сочетании с Reality он имитирует TLS-соединение с реальным сайтом, что делает его одним из самых эффективных для России. Конфигурации VLESS часто используют транспорт XHTTP, GRPC или WebSocket, а также фейковые SNI из белых списков.

Shadowsocks — более старый, но всё ещё рабочий протокол. Он шифрует трафик и маскирует его под случайные данные. В репозиториях есть подписки BLACK_SS+All_RUS.txt, которые содержат проверенные серверы. Shadowsocks особенно устойчив в дневное время, когда другие протоколы нестабильны.

Hysteria2 и Tuic — это протоколы на основе UDP, которые обеспечивают высокую скорость и устойчивость к потерям пакетов. Они используют собственные алгоритмы контроля перегрузки, что полезно при нестабильном соединении. Однако они могут быть менее совместимы с некоторыми клиентами.

Trojan — протокол, который маскирует трафик под HTTPS. Он использует TLS и может работать через стандартный порт 443, что делает его трудным для обнаружения. В репозиториях Trojan-конфигурации обычно включены в общие списки.

Как выбрать подписку и клиент для стабильной работы

При выборе подписки важно учитывать тип вашего интернет-соединения. Если у вас нет белых списков (обычный кабельный или мобильный интернет), используйте чёрные списки, например BLACK_VLESS_RUS_mobile.txt (150 лучших конфигураций для телефона). Если провайдер применяет белые списки, выбирайте WHITE-CIDR-RU-checked.txt или Vless-Reality-White-Lists-Rus-Mobile.txt.

Для мобильных устройств рекомендуется использовать лёгкие подписки с 150 серверами, чтобы не перегружать устройство. Для ПК можно использовать полные списки, но учтите, что они могут замедлить проверку.

Клиенты: Karing — лучший выбор для всех платформ, поддерживает автопроверку и маршрутизацию. Для Android также подходят v2rayNG, Exclave, Happ. Для iOS — Shadowrocket, V2Box. Для ПК — v2rayN, Clash Verge Rev. Важно, чтобы клиент поддерживал автопроверку и умел автоматически переключаться на рабочий сервер.

Безопасность мобильных VPN-клиентов: уязвимость localhost-прокси

В 2026 году на Habr была опубликована статья о критической уязвимости в мобильных VPN-клиентах на базе xray/sing-box. Суть проблемы: клиент поднимает локальный SOCKS5-прокси без авторизации, и любое вредоносное приложение на устройстве может подключиться к нему и узнать ваш выходной IP-адрес. Это особенно опасно, если на устройстве установлены российские приложения, которые могут быть недоверенными.

Разработчики некоторых клиентов уже исправили проблему, добавив возможность задать логин и пароль для локального прокси. Например, Karing, Throne, Happ, v2rayNG (Android), v2rayTun (Android) и Exclave получили обновления. Однако Streisand, NekoBox, V2Box и Hiddify пока не решили проблему.

Рекомендации: если на вашем устройстве есть российский софт, используйте только клиенты с авторизацией inbound. Также рекомендуется использовать раздельную маршрутизацию (geoip:ru -> direct, other -> proxy) и изолировать российские приложения в отдельном профиле или на отдельном устройстве.

Практические советы по настройке DNS и маршрутизации

Неправильная настройка DNS может привести к тому, что VPN-конфигурация подключается, но трафик не проходит. В клиентах, таких как Karing, важно настроить DNS-серверы, которые работают через прокси. Рекомендуемые DNS-over-HTTPS: https://doh.pub/dns-query, https://dns.alidns.com/dns-query, https://cloudflare-dns.com/dns-query.

Также важно настроить маршрутизацию: для белых списков используйте правило geoip:ru -> direct, чтобы российские сайты открывались напрямую, а остальной трафик шёл через VPN. Это снижает нагрузку на прокси и ускоряет доступ к локальным ресурсам.

Если соединение обрывается, перезапустите подключение и подождите 5–20 секунд — клиент автоматически выберет другой сервер. В Clash-клиентах можно вручную переключаться между серверами.

Альтернативы VPN: Tor Bridges и когда они нужны

В периоды массовых блокировок, особенно в дневное время (с 11 до 23 часов по МСК), публичные VPN-конфигурации могут работать нестабильно. В таких случаях рекомендуется использовать Tor Bridges — специальные мосты, которые скрывают факт использования Tor. В репозитории igareck/vpn-configs-for-russia есть файлы с 100 лучшими мостами, которые тестируются каждые 4 часа.

Tor Bridges работают через клиенты OnionHop, OnionFruit или Tor Browser. Они обеспечивают более стабильное соединение, чем VPN, и могут держаться несколько дней без обрывов. Однако скорость Tor ниже, поэтому он подходит для задач, не требующих высокой пропускной способности.

Tor Bridges особенно полезны, когда VPN-конфигурации чёрных списков нестабильны. Они также работают в условиях белых списков, если мосты настроены правильно.

Вопросы и ответы

Что такое CIDR в контексте VPN и как он помогает обходить блокировки?

CIDR (Classless Inter-Domain Routing) — это формат записи IP-подсетей, например 91.108.56.0/22. В VPN-конфигурациях CIDR используется для маршрутизации трафика: клиент направляет одни IP-адреса через прокси, а другие — напрямую. В условиях белых списков, когда провайдер разрешает доступ только к определённым подсетям (например, VK, Yandex), CIDR-записи позволяют маскировать VPN-трафик под легитимный, направляя его через разрешённые диапазоны. Это обходит IP-блокировки.

Какие VPN-протоколы сейчас работают в России, а какие нет?

Традиционные протоколы OpenVPN и WireGuard практически не работают из-за DPI-фильтрации и белых списков. Вместо них используются современные протоколы: VLESS (особенно с Reality), VMess, Shadowsocks, Hysteria2, Tuic и Trojan. Эти протоколы маскируют трафик под HTTPS или случайные данные, что позволяет обходить блокировки. Например, VLESS+Reality имитирует TLS-соединение с реальным сайтом, а Shadowsocks шифрует трафик и делает его неотличимым от случайного.

Как выбрать между чёрными и белыми списками в VPN-подписках?

Чёрные списки подходят, если у вас обычный интернет без ограничений (кабельный или мобильный). Они блокируют только нежелательные адреса, но в остальном работают как стандартный VPN. Белые списки нужны, если провайдер применяет whitelist — разрешает доступ только к определённым сайтам (например, российским). В этом случае используйте конфигурации с CIDR-подсетями разрешённых сервисов, такие как WHITE-CIDR-RU-checked.txt. Если не знаете свой тип соединения, попробуйте оба варианта и выберите тот, который стабильно работает.

Какие VPN-клиенты безопасны для использования с российским софтом?

Если на устройстве установлены российские приложения (банки, маркетплейсы, госуслуги), важно использовать клиенты, которые исправили уязвимость localhost-прокси. К таким относятся Karing, Throne (ПК), Happ, v2rayNG (Android), v2rayTun (Android) и Exclave. В настройках этих клиентов нужно задать логин и пароль для локального прокси (Inbound Authorization). Клиенты Streisand, NekoBox, V2Box и Hiddify пока не исправили проблему, поэтому их лучше избегать в таких условиях.

Как часто нужно обновлять VPN-подписки и почему это важно?

Публичные VPN-конфигурации быстро перестают работать из-за блокировок и перегрузки серверов. Рекомендуется обновлять подписки каждые 12 часов или чаще. Репозитории, такие как igareck/vpn-configs-for-russia, автоматически проверяют конфигурации каждые 2–4 часа и публикуют только рабочие. Включите автообновление в вашем VPN-клиенте, чтобы всегда иметь актуальный список серверов. Это особенно важно в России, где блокировки меняются динамически.

Что делать, если VPN-подписка подключается, но трафик не проходит?

Такая проблема часто связана с настройками DNS. Убедитесь, что в клиенте (например, Karing) DNS-серверы настроены на DoH (DNS-over-HTTPS), например https://doh.pub/dns-query или https://cloudflare-dns.com/dns-query. Также проверьте маршрутизацию: для белых списков используйте правило geoip:ru -> direct. Если проблема не решена, перезапустите подключение — клиент автоматически выберет другой сервер. В Clash-клиентах можно вручную переключиться на другой сервер из списка.

Можно ли использовать Tor Bridges как замену VPN в России?

Да, Tor Bridges — это хорошая альтернатива, особенно когда VPN-конфигурации нестабильны (например, в дневное время). Мосты скрывают факт использования Tor и работают через специальные клиенты (OnionHop, OnionFruit, Tor Browser). В репозиториях есть проверенные списки мостов, которые тестируются каждые 4 часа. Tor Bridges обеспечивают стабильное соединение, но скорость ниже, чем у VPN, поэтому они подходят для обычного серфинга, но не для тяжёлых задач.