Белые списки: что это, почему они меняются и что значит их разделение
Когда ограничения ужесточаются, часть сервисов продолжает работать. Не потому, что их не заметили, а потому, что они в белом списке — наборе адресов, к которым ограничения не применяются. Механика этих списков объясняет, почему часть сервисов переживает ужесточения, а соседние по адресу ресурсы получают защиту, которую никто им специально не выдавал.
Механизм выглядит простым: список разрешённого, всё остальное под ограничением. На практике у него есть свойство, которое определяет очень многое, — и именно его сейчас меняют.
Список чего именно?#
Ключевой момент, который часто понимают неверно: белый список работает по IP-адресам и подсетям, а не по названиям сервисов.
Разница принципиальна, потому что адреса выдаются хостинг-провайдерами блоками. Провайдер получает диапазон и раздаёт адреса из него своим клиентам — всем подряд, без разбора, кто из них попал в белый список, а кто нет.
подсеть провайдера
├── согласованный ресурс ← из-за него подсеть попала в белый список
├── интернет-магазин ← наследует защиту
├── чей-то блог ← наследует защиту
└── что угодно ещё ← наследует защиту
Получается, что попадание в белый список — свойство соседства, а не свойство сервиса. Гранулярность списка грубее, чем гранулярность размещения: список оперирует подсетями, а размещение — отдельными адресами внутри них.
Это не чей-то замысел. Это арифметика: договориться о каждом адресе отдельно дороже, чем внести диапазон целиком.
Почему списки постоянно меняются#
Три причины, все обыденные:
Провайдеры переназначают адреса. Клиент ушёл, адрес выдан другому. Диапазон в списке прежний, содержимое — новое.
Согласования пересматриваются. Организация получила статус, потеряла его, сменила юридическое лицо.
Инфраструктура переезжает. Сервис сменил хостинг — его адрес больше не тот, что вносили в список.
Отсюда практическое следствие, которое многие замечают: сегодня работает, завтра нет, послезавтра снова работает, причём без всяких действий с вашей стороны. Это не сбой. Это движение границ списка.
Что меняет разделение по подсетям#
В конце августа 2026 года, по сообщению РБК со ссылкой на письмо Минцифры, хостинг-провайдеров, CDN-провайдеров и сервисы веб-защиты попросили вынести адреса ресурсов из белого списка в отдельные подсети.
Заявленная цель — исключить из белого списка организации, не получившие соответствующих согласований, в том числе VPN-сервисы.
Механически это означает вот что:
было:
подсеть /24 ── всё вперемешку, весь диапазон в белом списке
станет:
подсеть A ── только согласованные, в белом списке
подсеть B ── все остальные, не в белом списке
Наследование защиты через соседство прекращается. Попадание в белый список перестаёт быть свойством соседства и становится свойством согласования.
Разница между ними в том, что соседство покупается размещением, а согласование — нет.
Чего это не означает#
Три уточнения, потому что новость легко переоценить.
Белые списки не исчезают. Они становятся точнее. Механизм остаётся, меняется его гранулярность.
Это не мгновенно. В самом сообщении отмечено, что нововведение «потребует времени» и вызовет негатив клиентов, поскольку у многих на эти адреса завязаны сервисы. Переезд адресов — работа, которую провайдеры делают не за день.
Сообщено о просьбе, а не о состоянии сети. Это письмо ведомства, а не описание уже работающего механизма. До собственных наблюдений разумно считать это направлением, а не фактом.
Разбор: как это выглядит на одном диапазоне#
Возьмём условный диапазон на 256 адресов и посмотрим, что с ним происходит.
ДО РАЗДЕЛЕНИЯ
198.51.100.0/24 ← весь диапазон в белом списке
├── .10 государственный портал согласован ← из-за него список
├── .11 банк согласован
├── .47 интернет-магазин не запрашивал ← наследует
├── .88 форум по садоводству не запрашивал ← наследует
├── .143 чей-то VPS не запрашивал ← наследует
└── .200 ещё 250 клиентов не запрашивали ← наследуют
ПОСЛЕ РАЗДЕЛЕНИЯ
198.51.100.0/26 ← в белом списке
├── .10 государственный портал согласован
└── .11 банк согласован
198.51.100.64/26 ← НЕ в белом списке
├── .47 интернет-магазин переехал, адрес сменился
├── .88 форум по садоводству переехал
└── .143 чей-то VPS переехал
Обратите внимание на цену: чтобы разделить, надо переселить. Клиенты из второй группы получают новые адреса — не потому, что что-то нарушили, а потому что оказались не в той половине диапазона.
Именно отсюда фраза о том, что нововведение вызовет негатив клиентов.
Числовой пример: сколько всего ломается при смене адреса#
«Просто сменить IP» звучит как одна операция. Вот что за ней тянется у среднего сервиса:
| Что привязано к адресу | Кто чинит | Задержка |
|---|---|---|
| A-записи в DNS | владелец | минуты плюс TTL |
| Разрешающие правила в чужих фаерволах | контрагенты | дни, через переписку |
| Белые списки у платёжных провайдеров | контрагент | дни |
| Привязки вебхуков у интеграций | каждая интеграция отдельно | дни |
| Сертификаты, выписанные на адрес | владелец | часы |
| Кэши DNS у пользователей | никто, ждать | до суток |
Строки, выделенные жирным, — самые дорогие: их чинит не владелец сервиса, а третья сторона, у которой свои сроки и свои приоритеты.
Отсюда наблюдаемая картина: сервис «переехал за вечер», а сбои у отдельных интеграций всплывают ещё две недели.
Побочный эффект, который затронет обычные сервисы#
Отдельно стоит отметить то, о чём говорится в самом сообщении: у многих клиентов на эти адреса завязаны сервисы.
Смена IP-адреса — операция болезненная. За адресом тянутся DNS-записи, настройки в сторонних интеграциях, разрешающие правила в чужих фаерволах, SSL-сертификаты, привязки в платёжных системах. Переезд «просто адреса» на практике оказывается переездом всего, что о нём знает.
Поэтому наблюдаемый эффект для обычного пользователя, скорее всего, будет не «VPN перестал работать», а волна мелких сбоев у сервисов, не имеющих отношения к обходу ограничений: интеграция перестала отвечать, вебхук не доходит, сертификат не проходит проверку.
Что с этим делать пользователю#
Практических выводов немного, но они устойчивы.
Не привязывайтесь к одному каналу. Свойство, из-за которого сервис работает сегодня, может быть свойством его соседа по подсети, а не его собственным. Такое свойство отзывается решением третьей стороны, а не поломкой.
Имейте способ получить обновление конфигурации отдельно от самого канала. Худшее состояние — когда для восстановления доступа нужен доступ, которого нет.
Не делайте выводов по одному дню. Границы списков двигаются постоянно и в обе стороны. Один сбой не означает, что канал потерян навсегда.
Вывод#
Белый список — это список адресов, и вся его практическая механика следует из этого факта. Соседство по подсети давало защиту тем, кто её не запрашивал; разделение по подсетям это прекращает.
Для пользователя главное следствие не техническое, а такое: преимущество, полученное по наследству от соседа, не является вашим собственным свойством и может быть отозвано без вашего участия. Строить на нём что-то долгосрочное — значит планировать с неизвестным сроком годности.
Термины#
- Белый список - набор адресов и подсетей, к которым ограничения не применяются.
- Наследование по соседству - эффект, при котором посторонний ресурс защищён потому, что делит подсеть с разрешённым.
- Сегрегация подсетей - вынос разрешённых ресурсов в отдельные диапазоны, прекращающее наследование по соседству.
FAQ: частые вопросы#
Почему сервис из списка иногда всё равно ломается?#
Список работает по адресам, а не по названиям. Смена адреса провайдером выводит сервис из списка до обновления записи.
Что меняет разделение по подсетям?#
Оно убирает случайную защиту соседей. Ресурс, который держался за счёт соседства с разрешённым адресом, её теряет.
Можно ли рассчитывать на белый список как на стратегию?#
Нет. Состав и границы списков меняются без предупреждения, и решение принимаете не вы.
Что читать дальше#
- Гайд по белым спискам
- Проверка показывает timeout, а VPN работает
- Почему работает у одного и не работает у другого
- Пройдите маршрут от настройки до диагностики в VPN-гайдах GigaTap.
- Выберите следующий шаг с помощью помощника VPN start.
- Импорт профиля под конкретное устройство — в хабе настройки клиентов.