W^X(書き込み可能かつ実行可能なページがない)、KARL(ブート時にカーネルを再ランダム化)、pledge(2)(デーモンが自分自身について宣言するシステムコールのホワイトリスト)、unveil(2)(宣言されたパスに縮小されたファイルシステム可視性)── すべて ベースシステム内、デフォルトでオン、チェックリスト不要。標準的な Linux で悪用可能なバグのクラスが単に到達不可能になります。

OpenBSD VPS、KYC不要。
本人確認を求めない北欧ホストで、標準から安全に。
すべてのティアにプリインストールされた OpenBSD 7.5 と 7.6、W^X、KARL、pledge/unveil、syspatch がデフォルトでオン。systemd なし、テレメトリーなし、NordBastion パッチなし ── openbsd.org ソースの新規 install(8) に近い。
- 01
すべてのティアにプリインストールされた OpenBSD 7.5 と 7.6 ── Sentinel から Citadel まで、追加料金なし、ライセンスコストなし。
- 02
W^X、KARL、pledge(2)、unveil(2) がそのままオン ── 従う必要のあるハードニングチェックリストではなく、ベースに焼き込まれたセキュリティプリミティブ。
- 03
4 つの北欧憲法管轄のいずれかに固定 ── スウェーデン、フィンランド、ノルウェー、アイスランド ── Bitcoin または Monero で支払い。
デフォルトで自分自身を監査するオペレーティングシステム。
年 2 回のリリース、正確にスケジュール通り、その間の errata に syspatch(8) を使用。「ローリング安定」なし、何年もかけて作られる LTS なし、帯域外パッチを必要とするサプライズの見出し CVE なし。リリースカレンダーはオペレーティングシステム史上最も予測可能なものの 1 つです。
サービス監督用 rc.d シェルスクリプト、スケジューリング用 cron(8)、sudo の代わりに doas(1)、/bin/sh としての ksh ── すべてのコンポーネントは小さく、単一のよく定義された契約に書かれ、そのソースを読めます。DNS、マウント、タイマーを包摂するように成長した PID 1 はありません。
4 つの OpenBSD イメージ、それぞれワンクリック。
| イメージ | スラッグ | ユースケース |
|---|---|---|
| OpenBSD 7.6 (-current) | openbsd-7.6 |
現行リリース ── 2026 年の新規 OpenBSD サーバーのデフォルト選択、ベース全体で最新の pledge/unveil カバレッジ付き。 |
| OpenBSD 7.5 (-stable) | openbsd-7.5 |
前リリース、依然として errata パッチ付き -stable ── 7.6 に対してまだ再検証されていないランブック向け。 |
| OpenBSD 7.6 + httpd | openbsd-7.6-httpd |
base httpd(8) と acme-client(1) 事前設定済み ── 自動更新証明書付きの静的サイトまたはリバースプロキシ、常駐 60 MB 未満。 |
| OpenBSD 7.6 + relayd | openbsd-7.6-relayd |
relayd(8) が TLS 終端 L4/L7 プロキシとして事前配線 ── 公開 TLS 層から離してサンドボックス化したいアプリケーションスタックの前面で有用。 |
要請に応じて他の OpenBSD リリースまたは install76.img ワークフロー向けにカスタム ISO マウントが利用可能 ── パネル経由でチケット不要。
OpenBSD または Linux。2 つの哲学、1 つのネットワーク。
公衆インターネット上に住むデーモン向け。
ベースに組み込まれたセキュリティプリミティブ。より小さいパッケージセット、意図的な年 2 回のリリース頻度、systemd なし、コンテナスタックなし。サンドボックス化したい単一目的のインターネット向けデーモンに正しい選択。
Docker を必要とするワークロード向け。
コンテナ、Kubernetes、ベンダーバイナリ、最新の観測スタック ── すべて Linux を前提とします。安定性には /debian-vps/、最も広いエコシステムには /ubuntu-vps/ を選んでください。
ZFS ファーストストレージと jails 向け。
もう一方の BSD ペアリング ── ファーストクラスの ZFS、jails、bhyve。OpenBSD よりセキュリティパラノイア度は低いですが、はるかに豊富な ports ツリーと寛容なライセンス。/freebsd-vps/ を見てください。
OpenBSD サーバーに適切なティア。3 つの判断、3 つのワークロード。
-
$3.90 / MO
Sentinel ── サイドカー、個人
2 vCPU、4 GB RAM、120 GB NVMe。OpenBSD のベースフットプリントは非常に小さく、このティアは httpd + relayd + unbound、WireGuard エンドポイント、すべてのサンドボックスがアクティブな OpenSMTPd メールリレーを快適に実行します。
-
$7.90 / MO
Garrison ── 本番シングルサービス
4 vCPU、8 GB RAM、240 GB NVMe。OpenBSD でホストされる権威 DNS(nsd + unbound + dnsmasq)、小さな Gemini/Gopher カプセル、または pledge/unveil に対して書かれた監査されたアプリケーションのスイートスポット。
-
$16.90 / MO
Ravelin ── マルチサービススタック
8 vCPU、16 GB RAM、480 GB NVMe。半ダースのサンドボックス化されたデーモンをホストする OpenBSD エッジルーター置き換え(pf + relayd + iked + dhcpd)に快適。
完全なティアライン ── Sentinel · Garrison · Ravelin · Bulwark · Citadel ── は /vps/ で。
NordBastion 上の OpenBSD はデフォルトで監査済みのオプションです。公衆インターネット上に住むものに対して選んでください。
インターネット向けデーモン ── リバースプロキシ、権威 DNS、メールリレー、acme-client の背後の小さな静的サイト ── にとって、NordBastion 上の OpenBSD は ハードニングチェックリストなしの W^X、KARL、pledge、unveil を提供します。北欧の KYC なしホストとのペアリングは一貫しています: マーケティング主張ではなく、セキュリティとフリーソフトウェアへの書面化されたコミットメントを行った 2 つの組織。
コンテナエコシステムが本当に必要なときに Linux ディストリビューション(/debian-vps/、/ubuntu-vps/、/arch-linux-vps/ を見てください)を選んでください。ベースシステムが信頼境界である必要が本当にあるときに OpenBSD を選んでください。
NordBastion 上の OpenBSD、回答済み。
プライバシーファーストのホストにセキュリティファーストの BSD をデプロイする前に運営者が実際に尋ねる質問。
NordBastion はどの OpenBSD リリースをサポートするのか?
OpenBSD 7.6 が現行リリース(イメージビルド時に最新のスナップショットに -current がリベース)、7.5 が syspatch 経由で errata パッチを依然として受け取る前リリース。古いリリースはパネルにありません ── OpenBSD の上流姿勢は、サポートされたリリースを実行すべきというものです ── が、既知の理由で意図的に 7.4 以前を実行する人にはカスタム ISO マウントが利用可能です。
ほとんどのサーバーが Linux を実行するのに、なぜ OpenBSD か?
OpenBSD が異なるデフォルトを作るからです。ベースシステムは W^X の下でバイナリを実行し、カーネルはブート時に再ランダム化され(KARL)、監査されたデーモンのシステムコールは pledge(2) によって制限され、ファイルシステムアクセスは unveil(2) によって制限されます。結果として、標準的な Linux システムで悪用可能なバグのクラスが単に到達不可能になります。これを有効にすることを覚えておく必要はありません。
カーネルはカスタムか?
いいえ ── 標準 OpenBSD GENERIC.MP。カーネルにパッチを当てず、ドライバを削ぎ落とさず、virtio パス用のカスタムカーネルを事前コンパイルしません。KARL はいずれにせよブート時にカーネルリンク順を再シャッフルするので、ディスク上のバイナリでさえ次の運営者のものとは意図的に異なります。
ports / pkg_add はどうか ── ミラーは到達可能か?
はい。デフォルトイメージの /etc/installurl は cdn.openbsd.org を指し、4 つのバスティオンのいずれかから北欧ミラー(通常 ftp.eu.openbsd.org またはスウェーデンの大学ミラーの 1 つ)に解決されます。pkg_add と ports ツリーは追加構成なしで機能します。ファイアウォールはクリアおよび Tor オニオン形式で OpenBSD ミラートラフィックを許可します。
syspatch は機能するか?
はい、それが NordBastion OpenBSD イメージでの典型的な更新パスです。syspatch は完全なソースビルドなしで実行中のリリースに署名済み errata を適用します。イメージは標準的な日次 cron(8) エントリを有効にします。/etc/daily.local を編集することで自動 syspatch にオプトインできます。当社は syspatch を自身で自動適用しません ── それはあなたの決定です。
OpenBSD で Docker / Kubernetes を実行できるか?
いいえ ── OpenBSD はそのスタイルのネイティブコンテナランタイムを持たず、プロジェクトは意図的に Linux コンテナエコシステムを追っていません。ワークロードが本質的に OCI コンテナのスタックであれば、Debian(/debian-vps/ を見てください)または Ubuntu(/ubuntu-vps/ を見てください)で実行してください。OpenBSD は、ホスト上に直接住むデーモン ── relayd、httpd、OpenSMTPd、unbound ── に対する正しい選択で、pledge/unveil サンドボックスの恩恵を受けます。
OpenBSD イメージにデフォルトで何がインストールされているのか?
OpenSSH、doas、vi、sysmerge、syspatch、標準的な cron テーブル、acme-client を持つベースインストール。デフォルトでは第三者パッケージなし。pkg_add で自分のものを選びます。イメージは意図的に公式リリースの新規 install(8) に近いです。
KVM 上の OpenBSD にニュアンスはあるか?
OpenBSD は KVM 上で確かな virtio-net、virtio-blk、virtio-rng サポートを持ち、NordBastion は上流が推奨するマシンタイプ(q35、ストレージ用に virtio-scsi)を使用します。知っておくべき 1 つのこと: OpenBSD はデフォルトのインストールレイアウトで MBR または GPT を好み、インストーラの自動ディスク割り当ては virtio デバイスで問題ありません ── 覚えておくべき特別なパーティショニング儀式はありません。