Debian si muove lentamente di proposito. Una release stabile arriva con un set di pacchetti congelato, ottiene cinque anni di supporto di sicurezza (due come stabile corrente, tre come Long-Term Support) e rompe quasi nulla tra release point. Su un server che voleva dimenticare — un mail-relay di lato, un'uscita Wireguard, un piccolo Postgres — quella è la forma giusta di sistema operativo.

VPS Debian, senza KYC.
Debian 12 e 13 con root completo, su un provider nordico che non chiede identità.
Debian 12 e 13 pre-installati su ogni fascia, con mirror apt, unattended-upgrades e kernel stock. Nessuna telemetria, nessun phone-home cloud-init, nessuna patch NordBastion — vicino a un debootstrap delle sorgenti debian.org.
- 01
Immagini Debian 12 e 13 pre-installate su ogni fascia — da Sentinel a Citadel, nessun sovrapprezzo.
- 02
Sorgenti apt di prima classe, unattended-upgrades attivo per default, kernel Debian stock — nessuna patch NordBastion di cui doversi fidare su nostra parola.
- 03
Ancorato a una delle quattro giurisdizioni costituzionali nordiche — Svezia, Finlandia, Norvegia o Islanda — pagato in Bitcoin o Monero.
Il default che la ripaga in anni di silenzio.
Bookworm include PostgreSQL 15, nginx 1.22, OpenSSH 9.2 — versioni che sono già in produzione su migliaia di siti e sono state irrobustite dalla comunità più ampia prima di raggiungere l'archivio Debian. Rinuncia a qualche mese delle ultimissime funzionalità e guadagna un binario che è stato martellato più duramente di qualsiasi cosa lei compili da sé.
Il contratto sociale di Debian — «software libero, nessun compromesso» — sta accanto alla dottrina anti-raccolta-identità di NordBastion più comodamente di qualsiasi altra grande distribuzione. Entrambi sono impegni espliciti, scritti di rifiutare una classe di comportamento opportunistico. Può far girare Ubuntu o Arch da noi; pensiamo solo che Debian sia l'abbinamento più onesto.
Cinque immagini Debian, un click ciascuna.
| Immagine | Slug | Caso d'uso |
|---|---|---|
| Debian 13 (Trixie) | debian-13 |
Stabile corrente — la scelta predefinita per un nuovo server nel 2026. |
| Debian 12 (Bookworm) | debian-12 |
Stabile precedente, LTS fino a metà 2028 — per produzione long-running dove vuole zero sorprese. |
| Debian 12 minimal | debian-12-min |
Nessuno stack grafico, nessun pacchetto raccomandato — una base da 380 MB per sidecar a scopo ristretto. |
| Debian 12 + WireGuard | debian-12-wg |
Modulo kernel + wg-quick pre-configurato — utile come nodo di uscita nordico o endpoint site-to-site. |
| Debian 12 + Docker | debian-12-docker |
Docker engine + plugin compose dal repo apt ufficiale Docker, nessuna messa a punto del daemon richiesta. |
ISO personalizzata montabile per qualsiasi altra release Debian su richiesta — senza ticket via il pannello.
Debian, Ubuntu, Arch. Tre dottrine, una rete.
Per il server che vuole dimenticare.
Finestra di supporto di cinque anni, set di pacchetti conservativo, percorso di dist-upgrade che funziona quasi sempre. Il default che raccomandiamo per produzione, sidecar e qualsiasi cosa dovrebbe ancora avviarsi nel 2031 senza intervento.
Per lo stack che presuppone Ubuntu.
Stesso tooling apt della famiglia Debian, più i PPA e la documentazione del vendor che prevalentemente mirano a Ubuntu LTS. Se il suo runbook dice «apt install» e «add-apt-repository», Ubuntu sarà uno strato di traduzione in meno. Una pagina VPS Ubuntu dedicata è in arrivo su /ubuntu-vps/.
Per l'operatore che vuole il kernel di oggi.
Rolling release, nessun congelamento stabile, ultimo kernel upstream e userland. Il costo è che mantiene la disciplina rolling lei stesso — Arch si rompe sotto la negligenza. Una pagina VPS Arch Linux dedicata è in arrivo su /arch-linux-vps/.
La fascia giusta per un server Debian. Tre scelte, tre carichi di lavoro.
-
$3.90 / MO
Sentinel — sidecar, personale
2 vCPU, 4 GB RAM, 120 GB NVMe. Un Debian 13 minimal qui fa girare un'uscita Wireguard, un piccolo reverse proxy Caddy, un Tor relay o un bridge mail personale con spazio da vendere.
-
$7.90 / MO
Garrison — produzione singolo-servizio
4 vCPU, 8 GB RAM, 240 GB NVMe. Il punto ottimale per un'applicazione di produzione — un Postgres Bookworm in scala, uno stack nginx + PHP-FPM, un'istanza Mastodon fino a qualche migliaio di utenti.
-
$16.90 / MO
Ravelin — stack multi-servizio
8 vCPU, 16 GB RAM, 480 GB NVMe. Comodo per uno stack Docker-Compose con database, coda, web e worker, o una suite auto-ospitata come Nextcloud più mail più ricerca.
Linea fasce completa — Sentinel · Garrison · Ravelin · Bulwark · Citadel — su /vps/.
Debian su NordBastion è il default noioso-corretto. Lo scelga a meno che non abbia una ragione di non farlo.
Per la maggior parte dei carichi di lavoro — un'applicazione di produzione, un sidecar di privacy, l'infrastruttura propria di un operatore — Debian è il sistema operativo che la ripaga in anni di silenzio. Si avvia, si patcha da solo, non la sorprende. L'abbinamento con un host nordico senza KYC è dottrinale: due organizzazioni che hanno fatto impegni espliciti scritti di rifiutare la raccolta di identità e di distribuire solo software libero.
Scelga Ubuntu se il suo runbook lo presuppone. Scelga Arch se davvero ha bisogno del kernel di oggi. Scelga Debian per tutto il resto.
Debian su NordBastion, risposte.
Le domande che gli operatori pongono realmente prima di distribuire un server Debian su un host privacy-first.
Quali versioni di Debian supporta NordBastion?
Debian 13 (Trixie) come default stabile corrente, Debian 12 (Bookworm) come precedente stabile ancora in LTS fino a metà 2028, più le varianti minimal, WireGuard-preinstallato e Docker-preinstallato della 12. Release Debian più vecchie non sono nel pannello per default ma possono essere installate su richiesta tramite il workflow di ISO-mount.
Posso fare un dist-upgrade di Debian in place?
Sì — Debian è in effetti la distribuzione dove questo è più affidabile. Il percorso standard apt-get update / apt-get dist-upgrade tra release point funziona, e la procedura documentata Bookworm-a-Trixie (release notes sezione 4) è supportata e testata sulle immagini NordBastion. Faccia prima uno snapshot del VPS; un rollback one-click è una singola azione dal pannello.
Il kernel è personalizzato o stock?
Kernel Debian stock, nessuna patch NordBastion. I driver di virtualizzazione lato VM (virtio-net, virtio-blk, virtio-scsi) sono le build upstream Debian. Non distribuiamo un kernel personalizzato perché ogni patch che aggiungiamo è una patch di cui deve fidarsi su nostra parola — mantenerlo stock è parte della dottrina.
Cosa è installato per default sull'immagine Debian?
Sistema base, openssh-server, sudo, curl, wget, vim, nano, htop, ca-certificates, unattended-upgrades configurato per applicare automaticamente gli aggiornamenti di sicurezza e un /etc/motd emesso da NordBastion. Nessuna telemetria, nessun agent di analytics, nessuna chiamata al metadata server cloud-init. L'immagine è intenzionalmente vicina a un debootstrap delle sorgenti debian.org.
apt passa attraverso un mirror nordico?
Sì. /etc/apt/sources.list usa per default deb.debian.org via la CDN ufficiale, che risolve a un mirror nordico (tipicamente ftp.se.debian.org o ftp.fi.debian.org) da qualsiasi dei quattro bastioni. Può ancorare un mirror specifico in /etc/apt/sources.list in qualsiasi momento senza rompere nulla.
Posso usare i Debian backports?
Sì. Aggiunga `deb https://deb.debian.org/debian bookworm-backports main` a /etc/apt/sources.list.d/backports.list e esegua apt update — il firewall non blocca alcun repository Debian. Backports è il modo giusto per ottenere un kernel più nuovo, un PostgreSQL più nuovo o un nginx più nuovo su un sistema stabile senza lasciare stable per testing.
C'è un mirror onion Tor di Debian via apt-transport-tor?
Sì. Installi apt-transport-tor e tor, quindi punti /etc/apt/sources.list all'onion ufficiale deb.debian.org (vwakviie2ienjx6t.onion al 2026). L'egress verso indirizzi .onion è permesso da ogni bastione NordBastion. Questo è il setup raccomandato per un operatore che vuole che il traffico apt stesso sia metadata-resistant.
E gli aggiornamenti di sicurezza Debian?
L'immagine di default abilita unattended-upgrades ristretto alla suite di sicurezza, così gli advisory DSA-tagged si installano automaticamente senza riavviare. Gli aggiornamenti del kernel che richiedono un riavvio sono segnalati in /var/run/reboot-required — lei decide quando applicarli. Non riavviamo automaticamente il suo server.