W^X (tidak ada halaman yang sekaligus dapat ditulis dan dieksekusi), KARL (kernel di-randomisasi ulang setiap boot), pledge(2) (daftar putih syscall yang dideklarasikan daemon untuk dirinya sendiri), unveil(2) (visibilitas filesystem dipersempit ke jalur yang dideklarasikan) — semuanya ada di sistem dasar, aktif secara bawaan, tidak perlu checklist. Sekelompok bug yang dapat dieksploitasi pada Linux standar sama sekali tidak dapat dijangkau.

VPS OpenBSD, tanpa KYC.
Aman secara default, di host Nordik yang tidak meminta identitas.
OpenBSD 7.5 dan 7.6 sudah terinstal di setiap tier, dengan W^X, KARL, pledge/unveil, dan syspatch aktif secara default. Tanpa systemd, tanpa telemetri, tanpa patch NordBastion — mendekati install(8) segar dari sumber openbsd.org.
- 01
OpenBSD 7.5 dan 7.6 sudah terinstal di setiap tier — Sentinel hingga Citadel, tanpa biaya tambahan, tanpa biaya lisensi.
- 02
W^X, KARL, pledge(2), dan unveil(2) aktif langsung dari kotak — primitif keamanan tertanam di sistem dasar, bukan daftar periksa penguatan yang harus Anda ikuti.
- 03
Terpasang di salah satu dari empat yurisdiksi konstitusional Nordic — Sweden, Finland, Norway, atau Iceland — dibayar dengan Bitcoin atau Monero.
Sistem operasi yang mengaudit dirinya sendiri, secara bawaan.
Dua rilis per tahun, tepat sesuai jadwal, dengan syspatch(8) untuk errata di antaranya. Tidak ada "rolling stable", tidak ada LTS yang membutuhkan bertahun-tahun, tidak ada CVE mengejutkan yang memerlukan patch di luar jadwal. Kalender rilis ini adalah salah satu yang paling dapat diprediksi dalam sejarah sistem operasi.
Skrip shell rc.d untuk pengawasan layanan, cron(8) untuk penjadwalan, doas(1) sebagai pengganti sudo, ksh sebagai /bin/sh — setiap komponen kecil, ditulis untuk satu kontrak yang terdefinisi dengan baik, dan Anda dapat membaca sumbernya. Tidak ada PID 1 yang tumbuh untuk menggabungkan DNS, mount, dan timer.
Empat image OpenBSD, satu klik masing-masing.
| Gambar | Slug | Kasus penggunaan |
|---|---|---|
| OpenBSD 7.6 (-current) | openbsd-7.6 |
Rilis saat ini — pilihan default untuk server OpenBSD baru di tahun 2026, dengan cakupan pledge/unveil terbaru di seluruh sistem dasar. |
| OpenBSD 7.5 (-stable) | openbsd-7.5 |
Rilis sebelumnya, masih dalam -stable dengan patch errata — untuk runbook yang belum divalidasi ulang terhadap 7.6. |
| OpenBSD 7.6 + httpd | openbsd-7.6-httpd |
httpd(8) dan acme-client(1) dasar sudah dikonfigurasi — situs statis atau reverse proxy dengan sertifikat yang diperpanjang otomatis, di bawah 60 MB resident. |
| OpenBSD 7.6 + relayd | openbsd-7.6-relayd |
relayd(8) sudah dikonfigurasi sebagai proxy L4/L7 yang mengakhiri TLS — berguna di depan tumpukan aplikasi yang ingin Anda sandboxkan dari lapisan TLS publik. |
Mount ISO kustom tersedia untuk rilis OpenBSD lainnya atau untuk alur kerja install76.img berdasarkan permintaan — tanpa tiket melalui panel.
OpenBSD atau Linux. Dua filosofi, satu jaringan.
Untuk daemon yang hidup di internet publik.
Primitif keamanan tertanam langsung di sistem dasar. Paket lebih ringkas, ritme dua rilis per tahun yang terencana, tanpa systemd, tanpa tumpukan kontainer. Pilihan tepat untuk daemon menghadap internet dengan satu tujuan yang ingin Anda jalankan dalam sandbox.
Untuk beban kerja yang membutuhkan Docker.
Container, Kubernetes, biner vendor, tumpukan observabilitas modern — semuanya mengasumsikan Linux. Pilih /debian-vps/ untuk stabilitas atau /ubuntu-vps/ untuk ekosistem terluas.
Untuk penyimpanan berbasis ZFS dan jails.
Pasangan BSD lainnya — ZFS kelas satu, jails, bhyve. Kurang paranoid keamanan dibanding OpenBSD, tetapi dengan pohon port yang jauh lebih kaya dan lisensi permisif. Lihat /freebsd-vps/.
Tingkat yang tepat untuk server OpenBSD. Tiga pilihan, tiga beban kerja.
-
$3.90 / MO
Sentinel — sidecar, personal
2 vCPU, 4 GB RAM, 120 GB NVMe. Jejak dasar OpenBSD sangat kecil sehingga tier ini dengan nyaman menjalankan httpd + relayd + unbound, endpoint WireGuard, atau relay mail OpenSMTPd dengan semua sandbox aktif.
-
$7.90 / MO
Garrison — produksi layanan tunggal
4 vCPU, 8 GB RAM, 240 GB NVMe. Titik optimal untuk DNS autoritatif yang dihost di OpenBSD (nsd + unbound + dnsmasq), atau kapsul Gemini/Gopher kecil, atau aplikasi yang diaudit dan ditulis terhadap pledge/unveil.
-
$16.90 / MO
Ravelin — stack multi-layanan
8 vCPU, 16 GB RAM, 480 GB NVMe. Nyaman untuk penggantian edge-router OpenBSD (pf + relayd + iked + dhcpd) yang menghosting selusin daemon yang di-sandbox.
Lini tier lengkap — Sentinel · Garrison · Ravelin · Bulwark · Citadel — di /vps/.
OpenBSD di NordBastion adalah pilihan yang diaudit secara default. Pilih ini untuk apa yang beroperasi di internet publik.
Untuk daemon yang menghadap internet — reverse proxy, DNS otoritatif, relay mail, situs statis kecil di belakang acme-client — OpenBSD di NordBastion memberi Anda W^X, KARL, pledge dan unveil tanpa daftar periksa pengerasan. Pasangan dengan host Nordic bebas KYC ini konsisten: dua organisasi yang telah membuat komitmen keamanan dan perangkat lunak bebas secara tertulis, bukan sekadar klaim pemasaran.
Pilih distribusi Linux (lihat /debian-vps/, /ubuntu-vps/, /arch-linux-vps/) ketika Anda benar-benar membutuhkan ekosistem kontainer. Pilih OpenBSD ketika Anda benar-benar membutuhkan sistem dasar sebagai batas yang tepercaya.
OpenBSD di NordBastion, terjawab.
Pertanyaan yang benar-benar diajukan operator sebelum men-deploy BSD yang mengutamakan keamanan di host yang mengutamakan privasi.
Rilis OpenBSD mana yang didukung NordBastion?
OpenBSD 7.6 sebagai rilis saat ini (-current di-rebase ke snapshot terbaru pada saat pembangunan image), dan 7.5 sebagai rilis sebelumnya yang masih menerima patch errata melalui syspatch. Rilis yang lebih lama tidak tersedia di panel — sikap upstream OpenBSD adalah Anda harus menjalankan rilis yang didukung — namun mount ISO kustom tersedia bagi siapa pun yang sengaja menjalankan 7.4 atau lebih lama dengan alasan yang diketahui.
Mengapa OpenBSD ketika sebagian besar server menjalankan Linux?
Karena OpenBSD membuat default yang berbeda. Sistem dasar menjalankan biner di bawah W^X, kernel di-randomisasi ulang saat boot (KARL), syscall dalam daemon yang diaudit dibatasi oleh pledge(2) dan akses filesystem oleh unveil(2), dan hasilnya adalah kelas bug yang dapat dieksploitasi pada sistem Linux standar menjadi tidak dapat dijangkau sama sekali. Tidak ada satu pun dari ini yang mengharuskan Anda mengingat untuk mengaktifkannya.
Apakah kernel bersifat kustom?
Tidak — OpenBSD GENERIC.MP standar. Kami tidak melakukan patch kernel, tidak melepas driver, tidak mengompilasi kernel kustom untuk jalur virtio. KARL mengacak urutan tautan kernel di setiap boot, sehingga bahkan biner di disk pun berbeda secara sengaja dari milik operator berikutnya.
Bagaimana dengan ports / pkg_add — apakah mirror dapat dijangkau?
Ya. /etc/installurl pada image bawaan mengarah ke cdn.openbsd.org, yang diarahkan ke mirror Nordic (biasanya ftp.eu.openbsd.org atau salah satu mirror universitas Sweden) dari salah satu dari empat bastion. pkg_add dan pohon ports berfungsi tanpa konfigurasi tambahan; firewall mengizinkan lalu lintas mirror OpenBSD dalam bentuk cleartext maupun Tor-onion.
Apakah syspatch berfungsi?
Ya, dan ini adalah jalur pembaruan kanonik pada image OpenBSD NordBastion. syspatch menerapkan errata yang telah ditandatangani untuk rilis yang berjalan tanpa build sumber penuh. Image mengaktifkan entri cron(8) harian standar; Anda dapat mengikuti syspatch otomatis dengan mengedit /etc/daily.local. Kami tidak menerapkan syspatch secara otomatis sendiri — itu adalah keputusan Anda.
Bisakah saya menjalankan Docker / Kubernetes di OpenBSD?
Tidak — OpenBSD tidak memiliki runtime kontainer native dalam gaya tersebut, dan proyek ini dengan sengaja tidak mengejar ekosistem kontainer Linux. Jika beban kerja Anda pada dasarnya adalah tumpukan kontainer OCI, jalankan di Debian (lihat /debian-vps/) atau Ubuntu (lihat /ubuntu-vps/). OpenBSD adalah pilihan tepat untuk daemon yang hidup langsung di host — relayd, httpd, OpenSMTPd, unbound — dan mendapat manfaat dari sandboxing pledge/unveil.
Apa yang terpasang secara bawaan pada image OpenBSD?
Instalasi dasar dengan OpenSSH, doas, vi, sysmerge, syspatch, tabel cron standar, dan acme-client. Tidak ada paket pihak ketiga secara default; Anda memilih sendiri dengan pkg_add. Image ini sengaja dibuat mendekati install(8) segar dari rilis resmi.
Apakah ada nuansa OpenBSD di KVM?
OpenBSD memiliki dukungan virtio-net, virtio-blk, dan virtio-rng yang solid pada KVM, dan NordBastion menggunakan tipe mesin yang direkomendasikan upstream (q35, virtio-scsi untuk penyimpanan). Satu hal yang perlu diketahui: OpenBSD lebih menyukai MBR atau GPT dengan tata letak instalasi default, dan alokasi disk otomatis installer berfungsi baik pada perangkat virtio — tidak ada ritual partisi khusus yang perlu diingat.