Happ переживает «белые списки» РКН за счёт VLESS+Reality — этот протокол имитирует TLS-рукопожатие к легитимному сайту (Google, Microsoft, Apple). DPI-фильтр не отличает VPN-трафик от обычного HTTPS, соединение продолжает работать. В этой статье — какие протоколы Happ выживают, как настроить клиент под «дни учений», и почему узлы «Обход» НЕВПН справляются с самыми жёсткими ограничениями.

Что такое белые списки РКН и почему они опасны для VPN

«Белые списки» — это режим работы российского DPI-фильтра (системы глубокой инспекции пакетов), при котором сеть пропускает только разрешённый трафик из allowlist: обычные HTTPS-сайты, мессенджеры из официального списка, российские сервисы. Всё остальное автоматически блокируется. Для классических VPN это смертельно — их характерные «отпечатки» в трафике распознаются за миллисекунды.

В 2024–2026 годах белые списки применялись точечно — в дни массовых протестов, политических событий, «учений» РКН. Иногда «дни глушилок» длились по несколько суток подряд. В эти периоды у пользователей одновременно перестают работать VPN-сервисы с OpenVPN, IKEv2, обычным WireGuard — это и есть массовый сигнал о включении белых списков.

Принципиальная разница со «обычной» блокировкой VPN: в обычные дни DPI ищет конкретные плохие протоколы и блокирует их по сигнатуре. В дни белых списков логика инвертирована — пропускается только то, что выглядит как «нормальный пользователь зашёл в браузер». Всё остальное по умолчанию блокируется. Поэтому даже свежие VPN-протоколы, которые ещё не в чёрном списке DPI, не помогают — они не в белом тоже.

Какие протоколы Happ переживают белые списки

Happ понимает шесть протоколов — VLESS+Reality, VMess, Trojan, Shadowsocks, Socks5 и Hysteria 2. В дни белых списков из них держатся те, у которых нет собственного узнаваемого рукопожатия, плюс два механизма поверх соединения:

  • VLESS+Reality — основной выбор. Имитирует полное TLS-рукопожатие к легитимному домену (например, к google.com). DPI видит на канале «пользователь подключился к Google», а не VPN-туннель. Маскировка работает на уровне самого TLS-handshake, а не пост-фактум.
  • gRPC или WebSocket поверх TLS — это не отдельные протоколы, а транспорт для VLESS, VMess и Trojan. Такой трафик массово используют обычные веб-приложения (Gmail, YouTube, Spotify), поэтому фильтр видит рядовое соединение с сайтом.
  • Фрагментация и «шумы» — встроенные в Happ инструменты против DPI (fragment= и noises= в параметрах сервера, либо глобально в настройках приложения). Разбивают начало соединения так, что фильтру не собрать сигнатуру целиком. Работают поверх любого из протоколов и включаются, когда обычный Reality начал срезаться.

Чего в Happ нет: WireGuard, OpenVPN и IKEv2 — это другое семейство протоколов, ядро Xray их не поддерживает, и ключ в формате WireGuard приложение не примет. Если провайдер даёт только WG-конфиг, для него нужен другой клиент. Из того, что Happ понимает, слабее всех в дни белых списков VMess и Shadowsocks без транспорта-обёртки; Trojan ближе всех к Reality по идее, но без свежей конфигурации часто не справляется. Полное сравнение — на странице Happ Proxy Utility.

VLESS+Reality — главный протокол против DPI

Reality — это протокол маскировки TLS, разработанный командой Xray-core в ответ на эскалацию DPI-фильтрации в России и Китае. Главное отличие от обычного VLESS: Reality не подделывает сертификат сервера, а пересылает запрос реальному сайту во время handshake. С точки зрения DPI ты подключился к google.com — у которого настоящий сертификат от Google, настоящий TLS-handshake. Только после этого начинается VPN-туннель.

Почему это работает против белых списков:

  • DPI смотрит на ClientHello (первый пакет TLS) — видит SNI google.com
  • Проверяет, что сертификат сервера действительно от Google — Reality пересылает запрос реальному Google, получает реальный сертификат, отдаёт его клиенту
  • Видит, что подключение к легитимному домену из allowlist — пропускает
  • Только после handshake начинается зашифрованная передача — но DPI её уже не проверяет, потому что подключение «одобрено»

Для пользователя это означает: единственная настройка, которая нужна — выбрать в Happ сервер с VLESS+Reality и убедиться, что в нём указан гражданский SNI (имя обычного популярного сайта, который точно в allowlist). У провайдеров НЕВПН и подобных это настроено по умолчанию.

🎁 Попробуй Happ на 7 дней бесплатно

Без СМС, без регистрации. 1 ключ — 3 устройства одновременно.

Получить ключ →
Нужен постоянный — тариф от 99₽/мес. Не открывается Телеграм? Прокси →

Конфигурация Happ под белые списки — пошагово

Базовая настройка занимает 2–3 минуты, нужен только клиент Happ и ключ от провайдера с поддержкой Reality.

  1. Обновить Happ до последней версии. Reality-параметры периодически меняются, старые билды Happ могут не поддерживать актуальные SNI. Через App Store / Google Play обновления приходят автоматически, через GitHub releases — проверить вручную раз в месяц.
  2. Получить ключ с поддержкой Reality. Не любой публичный ключ подойдёт — у бесплатных публичных конфигов Reality часто настроен с устаревшим SNI или вовсе отсутствует. Trial 7 дней от НЕВПН идёт с готовыми Reality-серверами.
  3. Импортировать ключ в Happ. Через буфер обмена, QR-код или subscription-URL — подробнее на странице Импорт ключа. Subscription-URL предпочтительнее: провайдер автоматически обновит конфиги при смене серверов.
  4. Выбрать сервер VLESS+Reality. В списке серверов после импорта — найти узел с пометкой vless+reality в названии или конфиге. У НЕВПН такие сервера маркированы «Обход Германия», «Обход Нидерланды» и т.п.
  5. Проверить SNI в настройках сервера. Открыть редактирование сервера → поле SNI или Server Name. Там должен быть популярный домен из белого списка: www.google.com, www.microsoft.com, www.apple.com, www.cloudflare.com. Если стоит экзотический домен (Discord, GitHub, OpenAI) — поменять на классический.
  6. Нажать Старт и проверить. Открыть в браузере 2ip.ru — IP должен быть серверный (Германия, Нидерланды и т.п.), не российский. Если работает в обычные дни, в «дни белых списков» тоже должно сработать с большой вероятностью.

Узлы «Обход» НЕВПН — что это и кому подходят

НЕВПН для дней белых списков и «глушилок» поддерживает 4 специальных узла: Обход Германия, Обход Нидерланды, Обход Польша, Обход Эстония. Это не обычные сервера с другим IP — у них принципиально другая конфигурация:

  • VLESS+Reality с гражданскими SNI (Google, Microsoft, Apple — те, что точно в allowlist РКН)
  • Регулярная ротация IP-адресов: когда один IP попадает в чёрный список, узел переезжает на следующий из пула
  • Поддержка gRPC и WebSocket как резервных транспортов на случай проблем с Reality
  • Отдельная подсеть от обычных серверов — обычные сервера НЕВПН могут быть забанены, а «Обход» продолжает работать

Эти 4 узла включены в любой ключ НЕВПН — и в trial 7 дней, и в платные тарифы МАКС-3, МАКС-5, МАКС-7. Не нужна отдельная подписка или специальный тариф. В Happ они появляются в списке вместе с обычными серверами, маркированы как «Обход».

Когда переключаться на «Обход»: при первых признаках того, что обычные сервера перестали работать массово, не у одного тебя. Если через обычную «Германию» нет интернета — попробовать «Обход Германия». Если и он не работает — следующий «Обход» из списка.

Whitelist в Happ — российские сайты мимо VPN

Даже с правильной Reality-конфигурацией есть второй аспект: российские сервисы (Госуслуги, Сбер, Тинькофф) часто блокируют вход с иностранного IP — для защиты от мошенников. Если весь трафик идёт через VPN, банк не пускает в приложение, Госуслуги показывают ошибку.

Решение — whitelist в настройках Happ: список доменов, которые идут мимо VPN, напрямую с российского IP. Минимальный whitelist для повседневной жизни:

  • *.gosuslugi.ru, *.nalog.gov.ru — государственные сервисы
  • *.sberbank.ru, *.tinkoff.ru, *.alfabank.ru — банки
  • *.mos.ru, *.gosuslugi.ru — региональные госсервисы
  • *.yandex.ru, *.mail.ru — почта и поиск
  • *.ozon.ru, *.wildberries.ru, *.avito.ru — маркетплейсы

Как добавить whitelist в Happ Plus: Settings → Routing → Whitelist → добавить домены по одному. В Happ Free whitelist настраивается через subscription-URL — провайдер задаёт правила маршрутизации централизованно. У НЕВПН такой whitelist уже включён в стандартную подписку, дополнительной настройки не требуется.

Подробнее про whitelist и split-tunneling — на странице Подключение Happ и в разделе «Happ перестал работать у всех сразу» на странице поддержки.

Что делать, если ничего не работает

Если выполнены все предыдущие шаги, но Happ всё равно не подключается в день белых списков:

  1. Обновить subscription. Свайп вниз по группе серверов в Happ. Провайдер мог уже сменить IP на свежие, не попавшие в чёрный список.
  2. Проверить корпоративный/гостиничный Wi-Fi. Иногда проблема не в РКН, а в локальном роутере — попробовать через мобильный интернет. Если на 4G работает, а на Wi-Fi нет — DPI стоит у локального провайдера, не на федеральном уровне.
  3. Переключиться между Reality и gRPC. Если в подписке есть оба варианта одного сервера, попробовать второй — иногда РКН блокирует Reality, но пропускает gRPC, или наоборот.
  4. Использовать резервный VPN. Если у тебя только один провайдер и он временно не работает — это сигнал держать второй сервис как backup. Это не призыв уходить от НЕВПН — это нормальная защита от единичных сбоев.
  5. Подождать 1–2 часа. Большая часть «дней белых списков» длится не больше суток, провайдеры с DPI-устойчивой инфраструктурой адаптируются за несколько часов.

Полная диагностика и 10 типовых кейсов «Happ не работает» — на странице Поддержки.

FAQ — частые вопросы про Happ и белые списки

Что такое «белые списки» РКН?

Белые списки — это режим работы DPI-фильтрации Роскомнадзора, при котором сеть пропускает только разрешённый трафик: обычные HTTPS-сайты, российские сервисы, мессенджеры из allowlist. Всё остальное (включая большинство VPN) блокируется. Применяется точечно в «дни учений» РКН, при массовых протестах или политических событиях, иногда длится несколько дней.

Какой протокол Happ лучше всего справляется с белыми списками?

VLESS+Reality. Этот протокол имитирует TLS-рукопожатие к легитимному домену (например, google.com, microsoft.com или apple.com) — DPI видит на канале «обычный HTTPS-трафик к Google», а не VPN-туннель. Альтернативы — транспорт gRPC или WebSocket поверх TLS и встроенная фрагментация с «шумами». Общая логика одна: выглядеть как обычный веб-трафик. WireGuard в Happ не поддерживается — это протокол другого семейства.

Почему обычный OpenVPN/WireGuard перестаёт работать при белых списках?

Эти протоколы имеют характерные «отпечатки» в трафике: фиксированные порты (1194, 51820), специфические шаблоны handshake, стандартные TLS-параметры. DPI-системы распознают их за миллисекунды и блокируют. VLESS+Reality и транспорты gRPC/WebSocket поверх TLS маскируют отпечатки под легитимный HTTPS, поэтому проходят фильтрацию. Сам WireGuard в Happ недоступен: приложение работает на ядре Xray, а WG к нему не относится.

Что такое узлы «Обход» в НЕВПН?

Это 4 специальных сервера НЕВПН — Германия, Нидерланды, Польша, Эстония — с DPI-устойчивой конфигурацией. На них настроен VLESS+Reality с гражданским SNI (имитация легитимных доменов), регулярная смена IP при попадании в чёрные списки, поддержка gRPC и WebSocket транспорта. Обычные серверы НЕВПН работают в спокойные дни, узлы «Обход» — в дни «глушилок» и белых списков.

Можно ли пользоваться Happ во время «глушилок» РКН?

Да, если конфигурация правильная: VLESS+Reality, узел с гражданским SNI, своевременное обновление subscription для подтягивания актуальных IP. У провайдеров с DPI-устойчивой инфраструктурой (например, узлы «Обход» НЕВПН) Happ продолжает работать даже в самые жёсткие дни блокировок 2024–2026 годов.

Нужно ли менять настройки Happ перед белыми списками?

Если используется subscription-URL от провайдера с поддержкой обхода — нет, провайдер сам обновит список серверов. Если ручной импорт ключа — переключиться на узел «Обход» (если есть в подписке) или сервер с пометкой VLESS+Reality и гражданским SNI. Whitelist для российских сайтов добавить в любом случае.

Что делать, если Happ полностью перестал работать?

Проверить три вещи по порядку. Первое — обновить subscription свайпом вниз, провайдер мог сменить IP. Второе — попробовать другой узел из списка (особенно «Обход» или с гражданским SNI). Третье — если в подписке нет таких узлов, провайдер не обновился вовремя; временно перейти на другой VPN-сервис с DPI-устойчивой инфраструктурой.

Какой ключ нужен для обхода белых списков?

VLESS-ключ с поддержкой Reality-маскировки. Не любой публичный ключ из Telegram-каналов подойдёт — у них Reality часто не настроен или работает с устаревшим SNI. Trial 7 дней от НЕВПН выдаёт ключ с готовыми Reality-серверами и узлами «Обход» — получить ключ можно через @nevpn1bot без СМС и регистрации.

Если конкретный сценарий не описан — напиши на contact@myhapp.works с подробностями: какой провайдер, какой протокол, что именно не работает.