Composición: la mascota oso polar de NordBastion con armadura táctica ensamblando un rack de servidores con el pez globo de OpenBSD bajo luz de aurora, evocando un sistema operativo auditado con seguridad como prioridad, alojado en un VPS de jurisdicción constitucional Nordic
Sistema operativo · OpenBSD 7.5 + 7.6

VPS OpenBSD, sin KYC.
Seguro por defecto, en un proveedor nórdico que no pide identidad.

OpenBSD 7.5 y 7.6 preinstalados en cada nivel, con W^X, KARL, pledge/unveil y syspatch activados por defecto. Sin systemd, sin telemetría, sin parches de NordBastion — próximo a una instalación nueva con install(8) desde las fuentes de openbsd.org.

Resumen ejecutivo
  • 01

    OpenBSD 7.5 y 7.6 preinstalados en cada nivel — de Sentinel a Citadel, sin recargo, sin coste de licencia.

  • 02

    W^X, KARL, pledge(2) y unveil(2) activados desde el primer momento — primitivas de seguridad integradas en el sistema base, no una lista de verificación de endurecimiento que debas seguir.

  • 03

    Fijado en una de las cuatro jurisdicciones constitucionales nórdicas — Sweden, Finland, Norway o Iceland — pagado con Bitcoin o Monero.

Por qué OpenBSD en NordBastion

El sistema operativo que se audita a sí mismo, por defecto.

Primitivas de seguridad en el sistema base

W^X (ninguna página es a la vez escribible y ejecutable), KARL (kernel rerandomizado en cada arranque), pledge(2) (lista blanca de llamadas al sistema que un demonio declara sobre sí mismo), unveil(2) (visibilidad del sistema de archivos reducida a las rutas declaradas) — todo en el sistema base, activado por defecto, sin lista de verificación necesaria. Una clase de errores que serían explotables en Linux estándar simplemente no son alcanzables.

Modelo de lanzamiento deliberado

Dos versiones al año, exactamente según el calendario, con syspatch(8) para erratas entre ellas. Sin "rolling stable", sin LTS en proceso de años, sin CVE inesperado que requiera un parche fuera de ciclo. El calendario de versiones es uno de los más predecibles en la historia de los sistemas operativos.

Sin systemd, sin sorpresas

Scripts de shell rc.d para la supervisión de servicios, cron(8) para la planificación, doas(1) en lugar de sudo, ksh como /bin/sh — cada componente es pequeño, escrito con un contrato único y bien definido, y puedes leer su código fuente. No existe un PID 1 que haya crecido hasta absorber DNS, montajes y temporizadores.

Imágenes preinstaladas

Cuatro imágenes OpenBSD, un clic cada una.

Imagen Slug Caso de uso
OpenBSD 7.6 (-current) openbsd-7.6 Versión actual — la opción predeterminada para un nuevo servidor OpenBSD en 2026, con la cobertura pledge/unveil más reciente en todo el sistema base.
OpenBSD 7.5 (-stable) openbsd-7.5 Versión anterior, aún en -stable con parches de erratas — para runbooks que aún no han sido revalidados contra 7.6.
OpenBSD 7.6 + httpd openbsd-7.6-httpd httpd(8) y acme-client(1) base preconfigurados — un sitio estático o proxy inverso con certificados de renovación automática, por debajo de 60 MB en memoria.
OpenBSD 7.6 + relayd openbsd-7.6-relayd relayd(8) preconfigurado como proxy L4/L7 con terminación TLS — útil delante de un stack de aplicaciones que quieras aislar de la capa TLS pública.

Montaje de ISO personalizada disponible para cualquier otra versión de OpenBSD o para el flujo de trabajo install76.img bajo petición — sin tickets, a través del panel.

OpenBSD frente a Linux en NordBastion

OpenBSD o Linux. Dos filosofías, una red.

OpenBSD · auditado

Para el daemon que vive en la internet pública.

Primitivas de seguridad integradas en el sistema base. Conjunto de paquetes más reducido, cadencia deliberada de dos versiones al año, sin systemd, sin pila de contenedores. La elección correcta para un demonio de propósito único orientado a internet que desea en sandbox.

Linux · ecosistema

Para la carga de trabajo que necesita Docker.

Contenedores, Kubernetes, binarios de proveedores, la pila moderna de observabilidad — todo ello asume Linux. Elige /debian-vps/ para estabilidad o /ubuntu-vps/ para el ecosistema más amplio.

FreeBSD · zfs + jails

Para almacenamiento ZFS-primero y jaulas.

El otro BSD — ZFS, jails, bhyve de primera clase. Menos obsesionado con la seguridad que OpenBSD, pero con un árbol de ports mucho más rico y una licencia permisiva. Véase /freebsd-vps/.

Elige un plan

El nivel adecuado para un servidor OpenBSD. Tres casos, tres cargas de trabajo.

  1. $3.90 / MO

    Sentinel — sidecar, personal

    2 vCPU, 4 GB RAM, 120 GB NVMe. La huella base de OpenBSD es tan pequeña que este nivel ejecuta cómodamente httpd + relayd + unbound, un endpoint WireGuard, o un relay de correo OpenSMTPd con todos los sandbox activos.

  2. $7.90 / MO

    Garrison — servicio único de producción

    4 vCPU, 4 GB RAM, 240 GB NVMe. El punto óptimo para un DNS autoritativo alojado en OpenBSD (nsd + unbound + dnsmasq), o una pequeña cápsula Gemini/Gopher, o una aplicación auditada escrita contra pledge/unveil.

  3. $16.90 / MO

    Ravelin — pila multiservicio

    8 vCPU, 16 GB RAM, 480 GB NVMe. Cómodo como sustituto de router de borde OpenBSD (pf + relayd + iked + dhcpd) que alberga media docena de daemons en sandbox.

Línea completa de niveles — Sentinel · Garrison · Ravelin · Bulwark · Citadel — en /vps/.

Veredicto

OpenBSD en NordBastion es la opción auditada por defecto. Elíjalo para lo que vive en la internet pública.

Para un daemon expuesto a internet — un proxy inverso, un DNS autoritativo, un relay de correo, un pequeño sitio estático detrás de acme-client — OpenBSD en NordBastion te ofrece W^X, KARL, pledge y unveil sin lista de verificación de endurecimiento. El emparejamiento con un host Nordic sin KYC es coherente: dos organizaciones que han adoptado compromisos escritos en materia de seguridad y software libre, en lugar de afirmaciones de marketing.

Elija una distribución Linux (véase /debian-vps/, /ubuntu-vps/, /arch-linux-vps/) cuando realmente necesite el ecosistema de contenedores. Elija OpenBSD cuando realmente necesite que el sistema base sea el límite de confianza.

FAQ · OpenBSD

OpenBSD en NordBastion, respondido.

Las preguntas que los operadores realmente hacen antes de desplegar un BSD orientado a la seguridad en un host orientado a la privacidad.

¿Qué versiones de OpenBSD soporta NordBastion?

OpenBSD 7.6 como versión actual (-current rebasada al snapshot más reciente en el momento de construir la imagen), y 7.5 como versión anterior que aún recibe parches de erratas mediante syspatch. Las versiones más antiguas no están en el panel — la postura oficial de OpenBSD es que debe ejecutarse una versión soportada — pero el montaje de ISO personalizado está disponible para quien deliberadamente ejecute 7.4 o anterior por una razón conocida.

¿Por qué OpenBSD si la mayoría de servidores usan Linux?

Porque OpenBSD establece valores predeterminados diferentes. El sistema base ejecuta binarios bajo W^X, el kernel se rerandomiza en el arranque (KARL), las llamadas al sistema en los daemons auditados están restringidas por pledge(2) y el acceso al sistema de archivos por unveil(2); el resultado es que una clase de errores que serían explotables en un sistema Linux estándar simplemente no son alcanzables. Nada de esto requiere que recuerdes habilitarlo.

¿Es el kernel personalizado?

No — OpenBSD GENERIC.MP estándar. No parcheamos el kernel, no eliminamos controladores, no precompilamos un kernel personalizado para las rutas virtio. KARL reorganiza el orden de enlace del kernel en cada arranque de todos modos, por lo que incluso el binario en disco es intencionadamente diferente al del siguiente operador.

¿Qué ocurre con ports / pkg_add — son accesibles los espejos?

Sí. /etc/installurl en la imagen predeterminada apunta a cdn.openbsd.org, que resuelve a un espejo nórdico (normalmente ftp.eu.openbsd.org o uno de los espejos universitarios suecos) desde cualquiera de los cuatro bastiones. pkg_add y el árbol de ports funcionan sin configuración adicional; el firewall permite el tráfico de espejos OpenBSD tanto en texto claro como en forma de Tor onion.

¿Funciona syspatch?

Sí, y es la ruta de actualización canónica en las imágenes OpenBSD de NordBastion. syspatch aplica erratas firmadas para la versión en ejecución sin necesidad de una compilación completa del código fuente. La imagen habilita las entradas estándar de cron(8) diarias; puedes activar syspatch automático editando /etc/daily.local. Nosotros no aplicamos syspatch automáticamente — esa es tu decisión.

¿Puedo ejecutar Docker / Kubernetes en OpenBSD?

No — OpenBSD no tiene un tiempo de ejecución de contenedores nativo de ese estilo, y el proyecto ha decidido deliberadamente no seguir el ecosistema de contenedores Linux. Si su carga de trabajo es fundamentalmente una pila de contenedores OCI, ejecútela en Debian (véase /debian-vps/) o Ubuntu (véase /ubuntu-vps/). OpenBSD es la elección correcta para demonios que viven directamente en el host — relayd, httpd, OpenSMTPd, unbound — y se benefician del sandboxing pledge/unveil.

¿Qué viene instalado por defecto en la imagen de OpenBSD?

Una instalación base con OpenSSH, doas, vi, sysmerge, syspatch, las tablas cron estándar y acme-client. Sin paquetes de terceros por defecto; los eliges tú mismo con pkg_add. La imagen está intencionalmente cerca de una instalación limpia del install(8) de la versión oficial.

¿Hay matices en OpenBSD sobre KVM?

OpenBSD tiene soporte sólido para virtio-net, virtio-blk y virtio-rng en KVM, y NordBastion utiliza el tipo de máquina recomendado por el upstream (q35, virtio-scsi para almacenamiento). Un detalle a tener en cuenta: OpenBSD prefiere MBR o GPT con la distribución de instalación predeterminada, y la asignación automática de disco del instalador funciona bien en dispositivos virtio — no hay ningún ritual de particionado especial que recordar.

Alojamiento privado, construido en el Norte.