W^X (لا صفحة قابلة للكتابة والتنفيذ معاً)، KARL (نواة يُعاد عشوائياً كل إقلاع)، pledge(2) (قائمة بيضاء لاستدعاءات النظام تُعلنها خدمة عن نفسها)، unveil(2) (رؤية نظام الملفات مُقلَّصة إلى مسارات مُعلَنة) — كلها في النظام base، مفعّلة افتراضياً، لا قائمة مطلوبة. صنف من الأخطاء سيكون قابلاً للاستغلال على Linux قياسي ببساطة غير قابل للوصول.

VPS OpenBSD، بدون KYC.
آمن افتراضيًا، لدى مستضيف نوردي لا يطلب هويتك.
OpenBSD 7.5 و7.6 مُثبَّتان مسبقاً على كل فئة، مع W^X، KARL، pledge/unveil، وsyspatch مفعّلة افتراضياً. لا systemd، لا قياس عن بُعد، لا تصحيحات من NordBastion — قريبة من install(8) جديد لمصادر openbsd.org.
- 01
OpenBSD 7.5 و7.6 مُثبَّتان مسبقاً على كل فئة — Sentinel إلى Citadel، بدون رسوم إضافية، بدون تكلفة ترخيص.
- 02
W^X، KARL، pledge(2)، وunveil(2) مفعّلة من الصندوق — بدائيات أمنية مدمجة في base، لا قائمة تقوية يجب اتباعها.
- 03
مثبّتة في إحدى أربع ولايات قضائية دستورية شمالية — السويد، فنلندا، النرويج، أو آيسلندا — مدفوعة بـ Bitcoin أو Monero.
نظام التشغيل الذي يُدقّق نفسه، افتراضياً.
إصداران في السنة، بالضبط على الجدول، مع syspatch(8) لـ errata بينهما. لا "rolling stable"، ولا LTS سنوات-في-التحضير، ولا CVE بارز مفاجئ يحتاج تصحيحاً خارج النطاق. تقويم الإصدار من بين الأكثر قابلية للتنبؤ في تاريخ نظم التشغيل.
نصوص shell rc.d للإشراف على الخدمات، cron(8) للجدولة، doas(1) بدلاً من sudo، ksh كـ /bin/sh — كل مكوّن صغير، مكتوب لعقد واحد محدد جيداً، ويمكنك قراءة مصدره. لا يوجد PID 1 نما ليبتلع DNS والتركيب والمؤقتات.
أربع صور OpenBSD، نقرة واحدة لكل منها.
| الصورة | Slug | حالة استخدام |
|---|---|---|
| OpenBSD 7.6 (-current) | openbsd-7.6 |
الإصدار الحالي — الاختيار الافتراضي لخادم OpenBSD جديد في 2026، مع أحدث تغطية pledge/unveil عبر base. |
| OpenBSD 7.5 (-stable) | openbsd-7.5 |
الإصدار السابق، لا يزال في -stable مع تصحيحات errata — لأدلة التشغيل التي لم يُعَد التحقق منها مقابل 7.6 بعد. |
| OpenBSD 7.6 + httpd | openbsd-7.6-httpd |
base httpd(8) وacme-client(1) مُهيَّأَين مسبقاً — موقع ثابت أو وكيل عكسي مع شهادات تتجدّد تلقائياً، تحت 60 MB مقيمة. |
| OpenBSD 7.6 + relayd | openbsd-7.6-relayd |
relayd(8) مُوصَّل مسبقاً كوكيل L4/L7 ينهي TLS — مفيد أمام منظومة تطبيق تريدها معزولة بعيداً عن طبقة TLS العامة. |
تركيب ISO مخصص متاح لأي إصدار OpenBSD آخر أو لتدفق عمل install76.img عند الطلب — بدون تذكرة عبر اللوحة.
OpenBSD أو Linux. فلسفتان، شبكة واحدة.
للخدمة التي تعيش على الإنترنت العام.
بدائيات أمنية مبنية في base. مجموعة حزم أصغر، إيقاع متعمَّد لإصدارَين في السنة، لا systemd، لا منظومة حاويات. الاختيار الصحيح لخدمة وحيدة الغرض مواجهة للإنترنت تريدها معزولة.
لعبء العمل الذي يحتاج Docker.
الحاويات، Kubernetes، ثنائيات البائعين، منظومة المراقبة الحديثة — كل ذلك يفترض Linux. اختر /debian-vps/ للاستقرار أو /ubuntu-vps/ للمنظومة الأوسع.
للتخزين ZFS-أولاً وjails.
اقتران BSD الآخر — ZFS من الدرجة الأولى، jails، bhyve. أقل ارتياباً أمنياً من OpenBSD، لكن بشجرة ports أغنى بكثير وترخيص متساهل. انظر /freebsd-vps/.
الفئة المناسبة لخادم OpenBSD. ثلاث قرارات، ثلاثة أعباء عمل.
-
$3.90 / MO
Sentinel — sidecar، شخصي
2 vCPU و4 GB RAM و120 GB NVMe. بصمة base لـ OpenBSD صغيرة جداً لدرجة أن هذه الفئة تُشغّل بأريحية httpd + relayd + unbound، نقطة نهاية WireGuard، أو مُرحّل بريد OpenSMTPd مع كل المعازل نشطة.
-
$7.90 / MO
Garrison — إنتاج خدمة واحدة
4 vCPU و8 GB RAM و240 GB NVMe. النقطة المثلى لـ DNS مرجعي مستضاف على OpenBSD (nsd + unbound + dnsmasq)، أو كبسولة Gemini/Gopher صغيرة، أو تطبيق مُدقَّق مكتوب مقابل pledge/unveil.
-
$16.90 / MO
Ravelin — منظومة متعددة الخدمات
8 vCPU و16 GB RAM و480 GB NVMe. مريح لاستبدال موجّه حافة OpenBSD (pf + relayd + iked + dhcpd) يستضيف نصف دزينة من الخدمات المعزولة.
خط الفئة الكامل — Sentinel · Garrison · Ravelin · Bulwark · Citadel — على /vps/.
OpenBSD على NordBastion هو الخيار المُدقَّق-افتراضياً. اخترها لما يعيش على الإنترنت العام.
لخدمة مواجهة للإنترنت — وكيل عكسي، DNS مرجعي، مُرحّل بريد، موقع ثابت صغير خلف acme-client — OpenBSD على NordBastion يمنحك W^X، KARL، pledge وunveil دون قائمة تقوية. الاقتران مع مضيف شمالي بدون KYC متسق: منظمتان قطعتا التزامات أمنية وبرامج حرة مكتوبة بدلاً من ادعاءات تسويقية.
اختر توزيعة Linux (انظر /debian-vps/، /ubuntu-vps/، /arch-linux-vps/) عندما تحتاج فعلاً منظومة الحاويات. اختر OpenBSD عندما تحتاج فعلاً أن يكون النظام base هو الحد الموثوق.
OpenBSD على NordBastion، بإجابات.
الأسئلة التي يطرحها المشغّلون فعلاً قبل نشر BSD يُولي الأمان الأولوية على مضيف يُولي الخصوصية الأولوية.
أي إصدارات OpenBSD يدعمها NordBastion؟
OpenBSD 7.6 كالإصدار الحالي (-current مُعاد ربطه إلى أحدث لقطة عند بناء الصورة)، و7.5 كالإصدار السابق لا يزال يتلقى تصحيحات errata عبر syspatch. الإصدارات الأقدم ليست في اللوحة — موقف OpenBSD الرسمي هو أنه ينبغي عليك تشغيل إصدار مدعوم — لكن تركيب ISO مخصص متاح لأي شخص يُشغّل عمداً 7.4 أو أقدم لسبب معروف.
لماذا OpenBSD عندما معظم الخوادم تُشغّل Linux؟
لأن OpenBSD تتخذ إعدادات افتراضية مختلفة. النظام base يُشغّل الثنائيات تحت W^X، النواة تُعاد عشوائياً عند الإقلاع (KARL)، استدعاءات النظام في الخدمات المدقَّقة مُقيَّدة بـ pledge(2) ووصول نظام الملفات بـ unveil(2)، والنتيجة هي أن صنفاً من الأخطاء التي ستكون قابلة للاستغلال على نظام Linux قياسي ببساطة غير قابلة للوصول. لا شيء من هذا يتطلب منك تذكّر تفعيله.
هل النواة مخصصة؟
لا — OpenBSD GENERIC.MP قياسية. لا نُصحّح النواة، لا نُجرّد المُشغّلات، لا نُترجم مسبقاً نواة مخصصة لمسارات virtio. KARL يُعيد خلط ترتيب ربط النواة في كل إقلاع على أي حال، لذا حتى الثنائي على القرص مختلف عمداً عن المشغّل التالي.
ماذا عن ports / pkg_add — هل المرايا قابلة للوصول؟
نعم. /etc/installurl على الصورة الافتراضية يشير إلى cdn.openbsd.org، الذي يُحَلّ إلى مرآة شمالية (عادةً ftp.eu.openbsd.org أو إحدى المرايا الجامعية السويدية) من أي من القلاع الأربع. pkg_add وشجرة ports تعمل بدون إعداد إضافي؛ جدار الحماية يسمح بحركة مرآة OpenBSD في كل من الشكلَين الواضح وTor-onion.
هل syspatch يعمل؟
نعم، وهو المسار النموذجي للتحديث على صور NordBastion OpenBSD. syspatch يُطبّق errata موقَّعة للإصدار العامل دون بناء مصدر كامل. الصورة تُفعّل إدخالات cron(8) اليومية القياسية؛ يمكنك الاختيار لـ syspatch تلقائي بتحرير /etc/daily.local. نحن لا نُطبّق syspatch تلقائياً بأنفسنا — هذا قرارك.
هل يمكنني تشغيل Docker / Kubernetes على OpenBSD؟
لا — OpenBSD ليس لها وقت تشغيل حاويات أصلي بذلك الأسلوب، والمشروع لم يُلاحق عمداً منظومة حاويات Linux. إذا كان عبء عملك جوهرياً منظومة من حاويات OCI، شغّله على Debian (انظر /debian-vps/) أو Ubuntu (انظر /ubuntu-vps/). OpenBSD هي الخيار الصحيح لخدمات تعيش مباشرةً على المضيف — relayd وhttpd وOpenSMTPd وunbound — وتستفيد من عزل pledge/unveil.
ما المُثبَّت افتراضياً على صورة OpenBSD؟
تثبيت base مع OpenSSH وdoas وvi وsysmerge وsyspatch وجداول cron القياسية وacme-client. لا حزم طرف ثالث افتراضياً؛ تختار حزمك بنفسك بـ pkg_add. الصورة عمداً قريبة من install(8) جديد للإصدار الرسمي.
هل توجد فروق دقيقة لـ OpenBSD على KVM؟
OpenBSD لديها دعم virtio-net وvirtio-blk وvirtio-rng متين على KVM، وNordBastion يستخدم نوع الآلة الموصى به رسمياً (q35، virtio-scsi للتخزين). الشيء الواحد للمعرفة: OpenBSD تفضّل MBR أو GPT مع تخطيط التثبيت الافتراضي، وتخصيص القرص التلقائي للمُثبِّت جيد على أجهزة virtio — لا يوجد طقس تقسيم خاص لتذكره.