W^X (कोई भी पेज एक साथ writable और executable नहीं होता), KARL (हर बूट पर कर्नेल फिर से रैंडमाइज़ होता है), pledge(2) (syscall की एक whitelist जो कोई daemon अपने बारे में खुद घोषित करता है), unveil(2) (फ़ाइलसिस्टम की दृश्यता घोषित पाथ तक सिमट जाती है) — ये सब बेस सिस्टम में, डिफ़ॉल्ट रूप से चालू, किसी चेकलिस्ट की ज़रूरत नहीं। बग्स की एक पूरी श्रेणी, जो stock Linux पर exploit हो सकती थी, यहाँ पहुँच से ही बाहर है।

OpenBSD VPS, बिना KYC।
डिफ़ॉल्ट रूप से सुरक्षित, ऐसे नॉर्डिक होस्ट पर जो पहचान नहीं माँगता।
हर टियर पर पहले से इंस्टॉल OpenBSD 7.5 और 7.6, जिसमें W^X, KARL, pledge/unveil और syspatch डिफ़ॉल्ट रूप से चालू रहते हैं। कोई systemd नहीं, कोई टेलीमेट्री नहीं, कोई NordBastion पैच नहीं — openbsd.org के स्रोतों के एक ताज़ा install(8) के बहुत क़रीब।
- 01
हर टियर पर पहले से इंस्टॉल OpenBSD 7.5 और 7.6 — Sentinel से Citadel तक, कोई अतिरिक्त शुल्क नहीं, कोई लाइसेंस लागत नहीं।
- 02
W^X, KARL, pledge(2) और unveil(2) शुरू से ही चालू — सुरक्षा के मूल तत्व बेस सिस्टम में ही अंतर्निहित हैं, कोई हार्डनिंग चेकलिस्ट नहीं जिसका आपको पालन करना पड़े।
- 03
चार नॉर्डिक संवैधानिक न्यायक्षेत्रों — स्वीडन, फ़िनलैंड, नॉर्वे या आइसलैंड — में से किसी एक में स्थित, भुगतान Bitcoin या Monero में।
वह ऑपरेटिंग सिस्टम जो डिफ़ॉल्ट रूप से खुद का ऑडिट करता है।
साल में दो रिलीज़, ठीक तय समय पर, और उनके बीच errata के लिए syspatch(8)। कोई "rolling stable" नहीं, कोई बरसों से बन रहा LTS नहीं, कोई अचानक सुर्खियों में आया CVE नहीं जिसके लिए out-of-band पैच चाहिए। इसका रिलीज़ कैलेंडर ऑपरेटिंग-सिस्टम के इतिहास के सबसे पूर्वानुमेय कैलेंडरों में से एक है।
सर्विस सुपरविज़न के लिए rc.d शेल स्क्रिप्ट, शेड्यूलिंग के लिए cron(8), sudo की जगह doas(1), /bin/sh के रूप में ksh — हर घटक छोटा है, एक सुपरिभाषित अनुबंध के अनुसार लिखा गया है, और आप उसका सोर्स पढ़ सकते हैं। यहाँ कोई ऐसा PID 1 नहीं है जो बढ़ते-बढ़ते DNS, माउंट और टाइमर तक को निगल गया हो।
चार OpenBSD इमेज उपलब्ध, हर एक के लिए बस एक क्लिक।
| इमेज | Slug | उपयोग मामला |
|---|---|---|
| OpenBSD 7.6 (-current) | openbsd-7.6 |
वर्तमान रिलीज़ — 2026 में नए OpenBSD सर्वर के लिए डिफ़ॉल्ट विकल्प, पूरे base में pledge/unveil के नवीनतम कवरेज के साथ। |
| OpenBSD 7.5 (-stable) | openbsd-7.5 |
पिछली रिलीज़, errata पैच के साथ अभी भी -stable में — उन runbooks के लिए जिन्हें अभी 7.6 के विरुद्ध दोबारा प्रमाणित नहीं किया गया है। |
| OpenBSD 7.6 + httpd | openbsd-7.6-httpd |
Base httpd(8) और acme-client(1) पहले से कॉन्फ़िगर — स्वतः नवीनीकृत होने वाले प्रमाणपत्रों के साथ एक स्टैटिक साइट या reverse proxy, 60 MB से कम resident मेमोरी में। |
| OpenBSD 7.6 + relayd | openbsd-7.6-relayd |
relayd(8) पहले से एक TLS-terminating L4/L7 proxy के रूप में सेट — ऐसे एप्लिकेशन stack के सामने उपयोगी जिसे आप सार्वजनिक TLS परत से अलग sandbox में रखना चाहते हैं। |
किसी अन्य OpenBSD रिलीज़ या install76.img वर्कफ़्लो के लिए अनुरोध पर कस्टम ISO माउंट उपलब्ध है — पैनल से, बिना किसी टिकट के।
OpenBSD या Linux, चुनाव आपका। दो अलग-अलग दर्शन, एक ही नेटवर्क।
उस daemon के लिए जो सार्वजनिक इंटरनेट पर रहता है।
सुरक्षा के मूल तत्व बेस सिस्टम में ही निर्मित। छोटा पैकेज सेट, साल में दो रिलीज़ की सोची-समझी गति, कोई systemd नहीं, कोई कंटेनर स्टैक नहीं। एक ही काम के लिए बने, इंटरनेट-फ़ेसिंग daemon के लिए सही चुनाव, जिसे आप sandbox में रखना चाहते हैं।
उस वर्कलोड के लिए जिसे Docker चाहिए।
कंटेनर, Kubernetes, वेंडर बाइनरी, आधुनिक ऑब्ज़र्वेबिलिटी स्टैक — यह सब Linux मानकर चलता है। स्थिरता के लिए /debian-vps/ चुनें या सबसे व्यापक इकोसिस्टम के लिए /ubuntu-vps/।
ZFS-प्रथम स्टोरेज और jails के लिए।
दूसरी BSD जोड़ी — प्रथम श्रेणी का ZFS, jails, bhyve। OpenBSD जितना सुरक्षा-पैरानॉयड नहीं, लेकिन कहीं अधिक समृद्ध ports tree और एक उदार लाइसेंस के साथ। देखें /freebsd-vps/।
OpenBSD सर्वर के लिए सही टियर। तीन फ़ैसले, तीन वर्कलोड।
-
$3.90 / MO
Sentinel — साइडकार, व्यक्तिगत
2 vCPU, 4 GB RAM, 120 GB NVMe. OpenBSD का बेस फ़ुटप्रिंट इतना छोटा है कि यह टियर सभी sandbox सक्रिय रखते हुए httpd + relayd + unbound, एक WireGuard एंडपॉइंट, या एक OpenSMTPd मेल रिले आराम से चला लेता है।
-
$7.90 / MO
Garrison — प्रोडक्शन, एकल सेवा
4 vCPU, 8 GB RAM, 240 GB NVMe. OpenBSD पर होस्ट किए गए एक authoritative DNS सर्वर (nsd + unbound + dnsmasq), एक छोटे Gemini/Gopher कैप्सूल, या pledge/unveil को ध्यान में रखकर लिखे गए किसी ऑडिटेड एप्लिकेशन के लिए यह सबसे उपयुक्त टियर है।
-
$16.90 / MO
Ravelin — मल्टी-सर्विस स्टैक
8 vCPU, 16 GB RAM, 480 GB NVMe. OpenBSD को एज-राउटर के विकल्प (pf + relayd + iked + dhcpd) के रूप में चलाने और sandbox में रखे आधा दर्जन daemon होस्ट करने के लिए आरामदायक।
सभी टियर की पूरी शृंखला — Sentinel · Garrison · Ravelin · Bulwark · Citadel — का विवरण आपको /vps/ पृष्ठ पर मिलेगा।
NordBastion पर OpenBSD डिफ़ॉल्ट रूप से ऑडिटेड विकल्प है। इसे उसके लिए चुनें जो सार्वजनिक इंटरनेट पर रहता है।
किसी इंटरनेट-फ़ेसिंग daemon के लिए — एक रिवर्स प्रॉक्सी, एक authoritative DNS, एक मेल रिले, acme-client के पीछे एक छोटी स्टैटिक साइट — NordBastion पर OpenBSD आपको बिना किसी हार्डनिंग चेकलिस्ट के W^X, KARL, pledge और unveil देता है। एक नॉर्डिक बिना-KYC होस्ट के साथ यह जोड़ी सुसंगत है: दो संगठन जिन्होंने सुरक्षा और मुक्त सॉफ़्टवेयर के लिए मार्केटिंग के दावों की बजाय लिखित प्रतिबद्धताएँ की हैं।
जब आपको वाकई कंटेनर इकोसिस्टम की ज़रूरत हो, तो कोई Linux डिस्ट्रीब्यूशन चुनें (देखें /debian-vps/, /ubuntu-vps/, /arch-linux-vps/)। जब आपको वाकई बेस सिस्टम को ही विश्वसनीय सीमा बनाना हो, तो OpenBSD चुनें।
NordBastion पर OpenBSD चलाने से जुड़े आपके हर सवाल का सीधा और साफ़ जवाब, यहाँ।
वे सवाल जो ऑपरेटर एक प्राइवेसी-प्रथम होस्ट पर सुरक्षा-प्रथम BSD तैनात करने से पहले वास्तव में पूछते हैं।
NordBastion कौन-सी OpenBSD रिलीज़ को सपोर्ट करता है?
OpenBSD 7.6 वर्तमान रिलीज़ के रूप में (-current को इमेज बनाते समय नवीनतम snapshot पर rebase किया जाता है), और 7.5 पिछली रिलीज़ के रूप में, जिसे syspatch के ज़रिए अभी भी errata पैच मिलते हैं। पुरानी रिलीज़ panel में नहीं हैं — OpenBSD का upstream रुख़ यही है कि आपको समर्थित रिलीज़ ही चलानी चाहिए — लेकिन जो कोई किसी ज्ञात कारण से जान-बूझकर 7.4 या उससे पुरानी रिलीज़ चलाता है, उसके लिए custom-ISO mount उपलब्ध है।
जब ज़्यादातर सर्वर Linux चलाते हैं, तो OpenBSD क्यों?
क्योंकि OpenBSD के डिफ़ॉल्ट अलग हैं। base सिस्टम binaries को W^X के तहत चलाता है, kernel हर बूट पर फिर से randomise होता है (KARL), audited daemons में syscalls को pledge(2) से और फ़ाइलसिस्टम पहुँच को unveil(2) से सीमित किया जाता है, और नतीजा यह है कि बग्स का एक पूरा वर्ग, जो एक stock Linux सिस्टम पर exploit किया जा सकता था, यहाँ पहुँच से ही बाहर है। इनमें से किसी के लिए भी आपको याद रखकर उसे चालू नहीं करना पड़ता।
क्या kernel कस्टम है?
नहीं — stock OpenBSD GENERIC.MP। हम kernel को पैच नहीं करते, ड्राइवर नहीं हटाते, और virtio पथों के लिए कोई कस्टम kernel पहले से compile नहीं करते। वैसे भी KARL हर बूट पर kernel के link क्रम को फिर से मिला देता है, इसलिए डिस्क पर मौजूद binary भी जान-बूझकर अगले ऑपरेटर से अलग होती है।
ports / pkg_add का क्या हाल है — क्या मिरर पहुँच में हैं?
हाँ। डिफ़ॉल्ट इमेज में /etc/installurl cdn.openbsd.org की ओर इशारा करता है, जो चारों बैस्टियनों से किसी नॉर्डिक मिरर (आमतौर पर ftp.eu.openbsd.org या स्वीडिश विश्वविद्यालयों के मिरर में से एक) पर resolve होता है। pkg_add और ports tree बिना किसी अतिरिक्त कॉन्फ़िगरेशन के काम करते हैं; फ़ायरवॉल OpenBSD मिरर ट्रैफ़िक को clear और Tor-onion, दोनों रूपों में अनुमति देता है।
क्या syspatch काम करता है?
हाँ, और NordBastion की OpenBSD इमेज पर यही अपडेट का मानक रास्ता है। syspatch चल रही रिलीज़ के लिए हस्ताक्षरित errata को बिना पूरे source build के लागू करता है। इमेज में मानक दैनिक cron(8) प्रविष्टियाँ चालू हैं; आप /etc/daily.local संपादित करके स्वचालित syspatch चुन सकते हैं। हम स्वयं syspatch स्वतः लागू नहीं करते — वह निर्णय आपका है।
क्या मैं अपने OpenBSD सर्वर पर Docker / Kubernetes चला सकता हूँ?
नहीं — OpenBSD में उस शैली का कोई native कंटेनर रनटाइम नहीं है, और प्रोजेक्ट ने जान-बूझकर Linux कंटेनर इकोसिस्टम के पीछे न भागने का फ़ैसला किया है। यदि आपका वर्कलोड मूलतः OCI कंटेनरों का एक स्टैक है, तो उसे Debian (देखें /debian-vps/) या Ubuntu (देखें /ubuntu-vps/) पर चलाएँ। OpenBSD उन daemon के लिए सही विकल्प है जो सीधे होस्ट पर रहते हैं — relayd, httpd, OpenSMTPd, unbound — और pledge/unveil सैंडबॉक्सिंग का लाभ उठाते हैं।
OpenBSD इमेज पर डिफ़ॉल्ट रूप से क्या इंस्टॉल होता है?
एक बेस इंस्टॉल, जिसमें OpenSSH, doas, vi, sysmerge, syspatch, मानक cron टेबल और acme-client शामिल हैं। डिफ़ॉल्ट रूप से कोई तृतीय-पक्ष पैकेज नहीं; आप pkg_add से अपनी पसंद के पैकेज खुद चुनते हैं। यह इमेज जान-बूझकर आधिकारिक रिलीज़ के एक ताज़ा install(8) के बहुत क़रीब रखी गई है।
क्या KVM पर OpenBSD चलाने में कोई बारीकियाँ हैं?
KVM पर OpenBSD का virtio-net, virtio-blk और virtio-rng समर्थन मज़बूत है, और NordBastion upstream द्वारा अनुशंसित मशीन प्रकार (q35, स्टोरेज के लिए virtio-scsi) का उपयोग करता है। बस एक बात जाननी चाहिए: OpenBSD डिफ़ॉल्ट इंस्टॉल लेआउट के साथ MBR या GPT पसंद करता है, और virtio डिवाइस पर इंस्टॉलर का स्वचालित डिस्क आवंटन ठीक काम करता है — याद रखने के लिए कोई विशेष पार्टीशनिंग अनुष्ठान नहीं है।