रचना: NordBastion का ध्रुवीय-भालू शुभंकर टैक्टिकल कवच में, ऑरोरा की रोशनी में OpenBSD की पफ़र-फ़िश की मुहर वाला एक सर्वर रैक जोड़ते हुए — नॉर्डिक संवैधानिक-न्यायक्षेत्र वाले VPS पर होस्ट किए गए एक सुरक्षा-प्रथम, ऑडिटेड ऑपरेटिंग सिस्टम का भाव जगाता है
ऑपरेटिंग सिस्टम · OpenBSD 7.5 + 7.6

OpenBSD VPS, बिना KYC।
डिफ़ॉल्ट रूप से सुरक्षित, ऐसे नॉर्डिक होस्ट पर जो पहचान नहीं माँगता।

हर टियर पर पहले से इंस्टॉल OpenBSD 7.5 और 7.6, जिसमें W^X, KARL, pledge/unveil और syspatch डिफ़ॉल्ट रूप से चालू रहते हैं। कोई systemd नहीं, कोई टेलीमेट्री नहीं, कोई NordBastion पैच नहीं — openbsd.org के स्रोतों के एक ताज़ा install(8) के बहुत क़रीब।

संक्षेप में
  • 01

    हर टियर पर पहले से इंस्टॉल OpenBSD 7.5 और 7.6 — Sentinel से Citadel तक, कोई अतिरिक्त शुल्क नहीं, कोई लाइसेंस लागत नहीं।

  • 02

    W^X, KARL, pledge(2) और unveil(2) शुरू से ही चालू — सुरक्षा के मूल तत्व बेस सिस्टम में ही अंतर्निहित हैं, कोई हार्डनिंग चेकलिस्ट नहीं जिसका आपको पालन करना पड़े।

  • 03

    चार नॉर्डिक संवैधानिक न्यायक्षेत्रों — स्वीडन, फ़िनलैंड, नॉर्वे या आइसलैंड — में से किसी एक में स्थित, भुगतान Bitcoin या Monero में।

NordBastion पर OpenBSD ही क्यों चुनना चाहिए

वह ऑपरेटिंग सिस्टम जो डिफ़ॉल्ट रूप से खुद का ऑडिट करता है।

बेस सिस्टम में ही सुरक्षा के मूल तत्व

W^X (कोई भी पेज एक साथ writable और executable नहीं होता), KARL (हर बूट पर कर्नेल फिर से रैंडमाइज़ होता है), pledge(2) (syscall की एक whitelist जो कोई daemon अपने बारे में खुद घोषित करता है), unveil(2) (फ़ाइलसिस्टम की दृश्यता घोषित पाथ तक सिमट जाती है) — ये सब बेस सिस्टम में, डिफ़ॉल्ट रूप से चालू, किसी चेकलिस्ट की ज़रूरत नहीं। बग्स की एक पूरी श्रेणी, जो stock Linux पर exploit हो सकती थी, यहाँ पहुँच से ही बाहर है।

सोच-समझकर बनाया गया रिलीज़ मॉडल

साल में दो रिलीज़, ठीक तय समय पर, और उनके बीच errata के लिए syspatch(8)। कोई "rolling stable" नहीं, कोई बरसों से बन रहा LTS नहीं, कोई अचानक सुर्खियों में आया CVE नहीं जिसके लिए out-of-band पैच चाहिए। इसका रिलीज़ कैलेंडर ऑपरेटिंग-सिस्टम के इतिहास के सबसे पूर्वानुमेय कैलेंडरों में से एक है।

कोई systemd नहीं, कोई अप्रत्याशित झटका नहीं

सर्विस सुपरविज़न के लिए rc.d शेल स्क्रिप्ट, शेड्यूलिंग के लिए cron(8), sudo की जगह doas(1), /bin/sh के रूप में ksh — हर घटक छोटा है, एक सुपरिभाषित अनुबंध के अनुसार लिखा गया है, और आप उसका सोर्स पढ़ सकते हैं। यहाँ कोई ऐसा PID 1 नहीं है जो बढ़ते-बढ़ते DNS, माउंट और टाइमर तक को निगल गया हो।

पहले से इंस्टॉल इमेज

चार OpenBSD इमेज उपलब्ध, हर एक के लिए बस एक क्लिक।

इमेज Slug उपयोग मामला
OpenBSD 7.6 (-current) openbsd-7.6 वर्तमान रिलीज़ — 2026 में नए OpenBSD सर्वर के लिए डिफ़ॉल्ट विकल्प, पूरे base में pledge/unveil के नवीनतम कवरेज के साथ।
OpenBSD 7.5 (-stable) openbsd-7.5 पिछली रिलीज़, errata पैच के साथ अभी भी -stable में — उन runbooks के लिए जिन्हें अभी 7.6 के विरुद्ध दोबारा प्रमाणित नहीं किया गया है।
OpenBSD 7.6 + httpd openbsd-7.6-httpd Base httpd(8) और acme-client(1) पहले से कॉन्फ़िगर — स्वतः नवीनीकृत होने वाले प्रमाणपत्रों के साथ एक स्टैटिक साइट या reverse proxy, 60 MB से कम resident मेमोरी में।
OpenBSD 7.6 + relayd openbsd-7.6-relayd relayd(8) पहले से एक TLS-terminating L4/L7 proxy के रूप में सेट — ऐसे एप्लिकेशन stack के सामने उपयोगी जिसे आप सार्वजनिक TLS परत से अलग sandbox में रखना चाहते हैं।

किसी अन्य OpenBSD रिलीज़ या install76.img वर्कफ़्लो के लिए अनुरोध पर कस्टम ISO माउंट उपलब्ध है — पैनल से, बिना किसी टिकट के।

NordBastion पर OpenBSD और Linux की आमने-सामने की तुलना

OpenBSD या Linux, चुनाव आपका। दो अलग-अलग दर्शन, एक ही नेटवर्क।

OpenBSD · ऑडिट किया हुआ

उस daemon के लिए जो सार्वजनिक इंटरनेट पर रहता है।

सुरक्षा के मूल तत्व बेस सिस्टम में ही निर्मित। छोटा पैकेज सेट, साल में दो रिलीज़ की सोची-समझी गति, कोई systemd नहीं, कोई कंटेनर स्टैक नहीं। एक ही काम के लिए बने, इंटरनेट-फ़ेसिंग daemon के लिए सही चुनाव, जिसे आप sandbox में रखना चाहते हैं।

Linux · इकोसिस्टम

उस वर्कलोड के लिए जिसे Docker चाहिए।

कंटेनर, Kubernetes, वेंडर बाइनरी, आधुनिक ऑब्ज़र्वेबिलिटी स्टैक — यह सब Linux मानकर चलता है। स्थिरता के लिए /debian-vps/ चुनें या सबसे व्यापक इकोसिस्टम के लिए /ubuntu-vps/

FreeBSD · zfs के साथ जेल्स

ZFS-प्रथम स्टोरेज और jails के लिए।

दूसरी BSD जोड़ी — प्रथम श्रेणी का ZFS, jails, bhyve। OpenBSD जितना सुरक्षा-पैरानॉयड नहीं, लेकिन कहीं अधिक समृद्ध ports tree और एक उदार लाइसेंस के साथ। देखें /freebsd-vps/

एक टियर चुनें

OpenBSD सर्वर के लिए सही टियर। तीन फ़ैसले, तीन वर्कलोड।

  1. $3.90 / MO

    Sentinel — साइडकार, व्यक्तिगत

    2 vCPU, 4 GB RAM, 120 GB NVMe. OpenBSD का बेस फ़ुटप्रिंट इतना छोटा है कि यह टियर सभी sandbox सक्रिय रखते हुए httpd + relayd + unbound, एक WireGuard एंडपॉइंट, या एक OpenSMTPd मेल रिले आराम से चला लेता है।

  2. $7.90 / MO

    Garrison — प्रोडक्शन, एकल सेवा

    4 vCPU, 8 GB RAM, 240 GB NVMe. OpenBSD पर होस्ट किए गए एक authoritative DNS सर्वर (nsd + unbound + dnsmasq), एक छोटे Gemini/Gopher कैप्सूल, या pledge/unveil को ध्यान में रखकर लिखे गए किसी ऑडिटेड एप्लिकेशन के लिए यह सबसे उपयुक्त टियर है।

  3. $16.90 / MO

    Ravelin — मल्टी-सर्विस स्टैक

    8 vCPU, 16 GB RAM, 480 GB NVMe. OpenBSD को एज-राउटर के विकल्प (pf + relayd + iked + dhcpd) के रूप में चलाने और sandbox में रखे आधा दर्जन daemon होस्ट करने के लिए आरामदायक।

सभी टियर की पूरी शृंखला — Sentinel · Garrison · Ravelin · Bulwark · Citadel — का विवरण आपको /vps/ पृष्ठ पर मिलेगा।

निर्णय

NordBastion पर OpenBSD डिफ़ॉल्ट रूप से ऑडिटेड विकल्प है। इसे उसके लिए चुनें जो सार्वजनिक इंटरनेट पर रहता है।

किसी इंटरनेट-फ़ेसिंग daemon के लिए — एक रिवर्स प्रॉक्सी, एक authoritative DNS, एक मेल रिले, acme-client के पीछे एक छोटी स्टैटिक साइट — NordBastion पर OpenBSD आपको बिना किसी हार्डनिंग चेकलिस्ट के W^X, KARL, pledge और unveil देता है। एक नॉर्डिक बिना-KYC होस्ट के साथ यह जोड़ी सुसंगत है: दो संगठन जिन्होंने सुरक्षा और मुक्त सॉफ़्टवेयर के लिए मार्केटिंग के दावों की बजाय लिखित प्रतिबद्धताएँ की हैं।

जब आपको वाकई कंटेनर इकोसिस्टम की ज़रूरत हो, तो कोई Linux डिस्ट्रीब्यूशन चुनें (देखें /debian-vps/, /ubuntu-vps/, /arch-linux-vps/)। जब आपको वाकई बेस सिस्टम को ही विश्वसनीय सीमा बनाना हो, तो OpenBSD चुनें।

सामान्य प्रश्न · OpenBSD

NordBastion पर OpenBSD चलाने से जुड़े आपके हर सवाल का सीधा और साफ़ जवाब, यहाँ।

वे सवाल जो ऑपरेटर एक प्राइवेसी-प्रथम होस्ट पर सुरक्षा-प्रथम BSD तैनात करने से पहले वास्तव में पूछते हैं।

NordBastion कौन-सी OpenBSD रिलीज़ को सपोर्ट करता है?

OpenBSD 7.6 वर्तमान रिलीज़ के रूप में (-current को इमेज बनाते समय नवीनतम snapshot पर rebase किया जाता है), और 7.5 पिछली रिलीज़ के रूप में, जिसे syspatch के ज़रिए अभी भी errata पैच मिलते हैं। पुरानी रिलीज़ panel में नहीं हैं — OpenBSD का upstream रुख़ यही है कि आपको समर्थित रिलीज़ ही चलानी चाहिए — लेकिन जो कोई किसी ज्ञात कारण से जान-बूझकर 7.4 या उससे पुरानी रिलीज़ चलाता है, उसके लिए custom-ISO mount उपलब्ध है।

जब ज़्यादातर सर्वर Linux चलाते हैं, तो OpenBSD क्यों?

क्योंकि OpenBSD के डिफ़ॉल्ट अलग हैं। base सिस्टम binaries को W^X के तहत चलाता है, kernel हर बूट पर फिर से randomise होता है (KARL), audited daemons में syscalls को pledge(2) से और फ़ाइलसिस्टम पहुँच को unveil(2) से सीमित किया जाता है, और नतीजा यह है कि बग्स का एक पूरा वर्ग, जो एक stock Linux सिस्टम पर exploit किया जा सकता था, यहाँ पहुँच से ही बाहर है। इनमें से किसी के लिए भी आपको याद रखकर उसे चालू नहीं करना पड़ता।

क्या kernel कस्टम है?

नहीं — stock OpenBSD GENERIC.MP। हम kernel को पैच नहीं करते, ड्राइवर नहीं हटाते, और virtio पथों के लिए कोई कस्टम kernel पहले से compile नहीं करते। वैसे भी KARL हर बूट पर kernel के link क्रम को फिर से मिला देता है, इसलिए डिस्क पर मौजूद binary भी जान-बूझकर अगले ऑपरेटर से अलग होती है।

ports / pkg_add का क्या हाल है — क्या मिरर पहुँच में हैं?

हाँ। डिफ़ॉल्ट इमेज में /etc/installurl cdn.openbsd.org की ओर इशारा करता है, जो चारों बैस्टियनों से किसी नॉर्डिक मिरर (आमतौर पर ftp.eu.openbsd.org या स्वीडिश विश्वविद्यालयों के मिरर में से एक) पर resolve होता है। pkg_add और ports tree बिना किसी अतिरिक्त कॉन्फ़िगरेशन के काम करते हैं; फ़ायरवॉल OpenBSD मिरर ट्रैफ़िक को clear और Tor-onion, दोनों रूपों में अनुमति देता है।

क्या syspatch काम करता है?

हाँ, और NordBastion की OpenBSD इमेज पर यही अपडेट का मानक रास्ता है। syspatch चल रही रिलीज़ के लिए हस्ताक्षरित errata को बिना पूरे source build के लागू करता है। इमेज में मानक दैनिक cron(8) प्रविष्टियाँ चालू हैं; आप /etc/daily.local संपादित करके स्वचालित syspatch चुन सकते हैं। हम स्वयं syspatch स्वतः लागू नहीं करते — वह निर्णय आपका है।

क्या मैं अपने OpenBSD सर्वर पर Docker / Kubernetes चला सकता हूँ?

नहीं — OpenBSD में उस शैली का कोई native कंटेनर रनटाइम नहीं है, और प्रोजेक्ट ने जान-बूझकर Linux कंटेनर इकोसिस्टम के पीछे न भागने का फ़ैसला किया है। यदि आपका वर्कलोड मूलतः OCI कंटेनरों का एक स्टैक है, तो उसे Debian (देखें /debian-vps/) या Ubuntu (देखें /ubuntu-vps/) पर चलाएँ। OpenBSD उन daemon के लिए सही विकल्प है जो सीधे होस्ट पर रहते हैं — relayd, httpd, OpenSMTPd, unbound — और pledge/unveil सैंडबॉक्सिंग का लाभ उठाते हैं।

OpenBSD इमेज पर डिफ़ॉल्ट रूप से क्या इंस्टॉल होता है?

एक बेस इंस्टॉल, जिसमें OpenSSH, doas, vi, sysmerge, syspatch, मानक cron टेबल और acme-client शामिल हैं। डिफ़ॉल्ट रूप से कोई तृतीय-पक्ष पैकेज नहीं; आप pkg_add से अपनी पसंद के पैकेज खुद चुनते हैं। यह इमेज जान-बूझकर आधिकारिक रिलीज़ के एक ताज़ा install(8) के बहुत क़रीब रखी गई है।

क्या KVM पर OpenBSD चलाने में कोई बारीकियाँ हैं?

KVM पर OpenBSD का virtio-net, virtio-blk और virtio-rng समर्थन मज़बूत है, और NordBastion upstream द्वारा अनुशंसित मशीन प्रकार (q35, स्टोरेज के लिए virtio-scsi) का उपयोग करता है। बस एक बात जाननी चाहिए: OpenBSD डिफ़ॉल्ट इंस्टॉल लेआउट के साथ MBR या GPT पसंद करता है, और virtio डिवाइस पर इंस्टॉलर का स्वचालित डिस्क आवंटन ठीक काम करता है — याद रखने के लिए कोई विशेष पार्टीशनिंग अनुष्ठान नहीं है।

निजी होस्टिंग, उत्तर में निर्मित।