Что такое белые списки и как они меняют работу DNS
Белые списки — это режим фильтрации интернет-трафика, при котором провайдер пропускает только трафик к заранее одобренным IP-адресам и доменам, а всё остальное блокируется. В отличие от классических чёрных списков, где запрещено конкретное, здесь по умолчанию запрещено всё, кроме явно разрешённого. Это кардинально меняет поведение DNS: если раньше можно было просто сменить DNS-сервер на 8.8.8.8 или 1.1.1.1, чтобы обойти блокировки, то при белых списках такие попытки обречены на провал.
Фильтрация работает на двух уровнях: L3 (сетевой) — проверка IP-адреса назначения, и L7 (прикладной) — проверка SNI в TLS-запросах. DNS-запросы, как правило, идут по UDP:53, и если IP DNS-сервера не входит в белый список, пакеты просто не покидают сеть оператора. Это означает, что внешние DNS, такие как Google Public DNS или Cloudflare, становятся недоступны, даже если вы вручную пропишете их в настройках устройства.
Практический пример: при тестировании через мобильного оператора Мегафон все внешние DNS-серверы (8.8.8.8, 1.1.1.1, 77.88.8.8) возвращали таймаут, а работал только DNS самого провайдера (10.233.58.133). Это подтверждает, что в режиме белых списков доступ к DNS жёстко ограничен, и единственный рабочий вариант — использовать DNS оператора или специальные обходные пути.
Почему внешние DNS не работают при белых списках
Основная причина — фильтрация на уровне IP. Когда вы отправляете DNS-запрос на 8.8.8.8, пакет направляется на IP-адрес, который не входит в белый список. Маршрутизатор оператора, настроенный в режиме drop-all, просто отбрасывает пакет, не передавая его дальше. Это происходит ещё до того, как DPI-система успевает проанализировать содержимое запроса.
Дополнительно блокируется и UDP-трафик в целом. В тестах с белыми списками было обнаружено, что UDP:53 (стандартный порт DNS) закрыт для всех внешних серверов, а также режутся QUIC (UDP:443) и другие UDP-протоколы. Это сделано намеренно, чтобы предотвратить обход через альтернативные DNS-транспорты, такие как DNS-over-HTTPS или DNS-over-TLS, которые используют TCP:443.
Важно понимать: даже если вы попробуете использовать DNS-over-HTTPS к Cloudflare (1.1.1.1), запрос пойдёт на IP 1.1.1.1, который не в белом списке, и будет заблокирован. Единственный способ заставить работать внешний DNS — использовать IP-адрес, который входит в белый список, например, через прокси или VPN-туннель.
Какие DNS-серверы реально работают в режиме белых списков
В режиме белых списков работают только DNS-серверы, чьи IP-адреса включены в разрешённый перечень. На практике это означает, что доступен DNS вашего оператора связи, а также, в некоторых случаях, DNS крупных российских компаний, если их IP-адреса попали в белый список.
Вот что показало тестирование на примере Мегафона:
- DNS оператора (например, 10.233.58.133) — работает всегда, так как его IP входит в инфраструктуру оператора.
- Яндекс DNS (77.88.8.8) — в тесте не работал, потому что IP-адрес не был в белом списке, хотя домены Яндекса (ya.ru) открывались. Это парадокс: сайты Яндекса доступны, а их DNS — нет.
- Google DNS (8.8.8.8) и Cloudflare DNS (1.1.1.1) — полностью заблокированы.
Однако у разных операторов ситуация может отличаться. У некоторых провайдеров в белый список могут попасть IP-адреса DNS-серверов крупных компаний, например, VK или Selectel. Поэтому универсального ответа нет — нужно проверять на конкретном операторе. Рекомендуется использовать DNS оператора по умолчанию, так как он гарантированно работает и обеспечивает доступ к разрешённым сервисам.
Как проверить, какой DNS доступен при белых списках
Чтобы узнать, какие DNS-серверы работают в вашей сети, можно провести простой тест. Для этого понадобится устройство с доступом в интернет через мобильного оператора или провайдера, где включены белые списки.
Шаг 1. Откройте терминал или командную строку.
Шаг 2. Выполните команду nslookup ya.ru 8.8.8.8 (или dig @8.8.8.8 ya.ru на Linux/macOS). Если ответа нет или появляется таймаут — DNS заблокирован.
Шаг 3. Повторите для других DNS: 1.1.1.1, 77.88.8.8, а также для DNS вашего оператора (обычно он указан в настройках сети или можно узнать через ipconfig /all на Windows или cat /etc/resolv.conf на Linux).
Шаг 4. Сравните результаты. Если работает только DNS оператора — это норма для белых списков.
Также можно использовать онлайн-инструменты, но они сами требуют доступа к интернету, поэтому проще проверить вручную. Помните, что результаты могут меняться в зависимости от региона и времени, так как списки обновляются.
Настройка DNS для доступа к разрешённым сервисам
Если вы находитесь в режиме белых списков, лучший способ настроить DNS — оставить автоматические настройки, которые выдаёт оператор. Это гарантирует, что DNS-запросы будут идти на сервер, включённый в белый список, и разрешённые сайты будут открываться.
Однако есть нюанс: некоторые пользователи вручную прописывают сторонние DNS (например, 8.8.8.8) для обхода блокировок. В режиме белых списков это не только не поможет, но и может сломать доступ к разрешённым сервисам, так как запросы будут уходить в никуда. Поэтому рекомендуется:
- На смартфоне: зайдите в настройки Wi-Fi или мобильной сети и переключите DNS на «Автоматически».
- На компьютере: в настройках сетевого адаптера выберите «Получить адрес DNS-сервера автоматически».
Если вам нужно использовать альтернативный DNS для каких-то целей, но он не работает, можно попробовать настроить DNS-over-HTTPS через прокси, но это уже сложнее и требует дополнительных инструментов.
Обход блокировки DNS: прокси, VPN и туннели
Когда стандартные DNS-серверы заблокированы, можно использовать обходные пути. Основная идея — завернуть DNS-запросы в трафик, который разрешён белым списком. Например, использовать DNS-over-HTTPS через IP-адрес, который входит в белый список.
Один из методов — поднять прокси на сервере, который находится в белом списке (например, на VPS у Яндекс.Облака или Timeweb), и настроить на нём DNS-резолвер. Тогда ваши DNS-запросы будут идти на этот прокси по HTTPS, а он уже будет резолвить домены через любой внешний DNS. Это работает, потому что IP прокси в белом списке, а трафик маскируется под обычный HTTPS.
Другой вариант — использовать VPN с обфускацией, например, VLESS + Reality. Такой VPN маскирует трафик под HTTPS и может работать даже при белых списках, если сервер находится на разрешённом IP. В этом случае DNS-запросы и весь интернет-трафик идут через туннель, и блокировки DNS не имеют значения.
Важно: эти методы требуют технических навыков и могут нарушать условия использования сети. Применяйте их с осторожностью и осознанием последствий.
Особенности DNS у разных операторов
Правила работы DNS при белых списках сильно различаются между операторами. Например, у Мегафона внешние DNS полностью блокируются, а у МТС или Билайна могут быть исключения. Это связано с тем, что каждый оператор настраивает своё оборудование ТСПУ по-разному, и списки разрешённых IP-адресов могут отличаться.
Вот что известно из тестов:
- Мегафон: внешние DNS (Google, Cloudflare, Яндекс) — таймаут, работает только DNS оператора.
- МТС: в некоторых регионах могут работать отдельные внешние DNS, но это нестабильно.
- Билайн: аналогично, зависит от региона и времени.
Также важно учитывать, что белые списки могут включаться не постоянно, а эпизодически. Например, в Москве они работают около 3 часов, в Петербурге — редко, а в большинстве регионов — постоянно. Поэтому DNS-ситуация может меняться: сегодня внешний DNS работает, завтра — нет.
Рекомендуется всегда иметь под рукой DNS оператора и проверять доступность внешних DNS перед использованием.
Что делать, если разрешённый сайт не открывается из-за DNS
Иногда даже разрешённые сайты не открываются при белых списках. Причина может быть в DNS-настройках устройства. Если вы вручную прописали сторонний DNS, который заблокирован, запросы не будут обработаны, и сайт не загрузится.
Решение простое: верните автоматические настройки DNS. На большинстве устройств это делается в настройках сети. После этого DNS оператора начнёт работать, и разрешённые сайты откроются.
Если автоматический DNS не помогает, попробуйте очистить кэш DNS. На Windows: ipconfig /flushdns. На macOS: sudo dscacheutil -flushcache. На Android/iOS: перезагрузите устройство или включите режим полёта на несколько секунд.
Если проблема сохраняется, возможно, сайт действительно не входит в белый список, или у оператора сбой. В таком случае проверьте список Минцифры и обратитесь в поддержку оператора.
Будущее DNS при белых списках: тенденции и прогнозы
Белые списки — это развивающаяся технология, и правила работы DNS будут меняться. Уже сейчас видно, что операторы активно блокируют внешние DNS, чтобы предотвратить обход. В будущем можно ожидать более жёсткого контроля: возможно, будет внедрено шифрование DNS-запросов на стороне оператора или полный запрет на альтернативные DNS.
Одновременно развиваются методы обхода. Например, DNS-over-HTTPS через разрешённые IP-адреса становится всё популярнее. Также появляются специализированные VPN-сервисы с обфускацией, которые маскируют DNS-запросы под обычный трафик.
Для обычных пользователей это означает, что нужно быть готовым к ограничениям и использовать только DNS оператора, если нет необходимости в обходе. Для технически подкованных — открываются новые возможности для настройки туннелей и прокси.
В любом случае, ситуация будет меняться, и важно следить за обновлениями от операторов и сообществ, которые публикуют актуальные данные о белых списках.
Вопросы и ответы
Почему 8.8.8.8 не работает при белых списках?
Потому что IP-адрес 8.8.8.8 не входит в белый список разрешённых адресов. При белых списках провайдер блокирует все пакеты, идущие на IP, которые не в списке, включая DNS-запросы. Это делается на уровне маршрутизации, поэтому даже если вы вручную пропишете 8.8.8.8, пакеты будут отброшены.
Какой DNS использовать при белых списках?
Лучше всего использовать DNS вашего оператора связи, который выдаётся автоматически. Он гарантированно работает, так как его IP-адрес входит в инфраструктуру оператора и включён в белый список. Внешние DNS, такие как Google или Cloudflare, скорее всего, будут заблокированы.
Можно ли обойти блокировку DNS с помощью DNS-over-HTTPS?
Да, но только если сервер DNS-over-HTTPS находится на IP-адресе, который входит в белый список. Например, можно поднять прокси на VPS в Яндекс.Облаке и настроить DNS-over-HTTPS через него. В противном случае запросы будут заблокированы, так как IP-адрес сервера не в списке.
Почему Яндекс DNS (77.88.8.8) не работает, хотя сайты Яндекса открываются?
Это связано с тем, что IP-адрес DNS-сервера Яндекса не включён в белый список, в то время как IP-адреса, на которых хостятся сайты Яндекса (например, ya.ru), — включены. Белые списки фильтруют по IP, поэтому DNS-запросы на 77.88.8.8 блокируются, а HTTP-запросы на сайты Яндекса проходят.
Что делать, если разрешённый сайт не открывается из-за DNS?
Сначала проверьте, не прописан ли у вас вручную сторонний DNS. Если да, верните автоматические настройки DNS. Затем очистите кэш DNS на устройстве. Если проблема остаётся, убедитесь, что сайт действительно входит в белый список, и обратитесь в поддержку оператора.
Работают ли VPN при белых списках, если они используют свои DNS?
Обычные VPN не работают, потому что их серверы находятся на IP-адресах, которые не входят в белый список. Однако VPN с обфускацией, такие как VLESS + Reality, могут работать, если сервер расположен на разрешённом IP (например, в российском облаке). В этом случае DNS-запросы и весь трафик идут через туннель, и блокировки DNS не имеют значения.