Debian se move devagar de propósito. Uma release estável vem com conjunto de pacotes congelado, ganha cinco anos de suporte de segurança (dois como stable atual, três como Long-Term Support) e quebra quase nada entre point releases. Em um servidor que você quer esquecer — um relay de mail lateral, uma saída WireGuard, um pequeno Postgres — esse é o formato certo de sistema operacional.

VPS Debian, sem KYC.
Debian 12 e 13 com root completo, em um provedor nórdico que não pede identidade.
Debian 12 e 13 pré-instalados em todo tier, com mirrors apt, unattended-upgrades e kernel padrão. Sem telemetria, sem phone-home de cloud-init, sem patches NordBastion — próximo a um debootstrap das fontes debian.org.
- 01
Imagens Debian 12 e 13 pré-instaladas em todo tier — Sentinel a Citadel, sem sobretaxa.
- 02
Sources apt de primeira classe, unattended-upgrades ligado por padrão, kernel Debian padrão — sem patches da NordBastion sobre os quais você tenha que confiar em nós.
- 03
Fixado em uma de quatro jurisdições constitucionais nórdicas — Suécia, Finlândia, Noruega ou Islândia — pago em Bitcoin ou Monero.
O padrão que te devolve em anos de silêncio.
Bookworm entrega PostgreSQL 15, nginx 1.22, OpenSSH 9.2 — versões que já estão em produção em milhares de sites e foram endurecidas pela comunidade mais ampla antes de chegarem ao arquivo Debian. Você abre mão de alguns meses das funcionalidades mais novas e ganha um binário que foi batido com mais força do que qualquer coisa que você compilaria você mesmo.
O contrato social do Debian — "software livre, sem compromisso" — senta ao lado da doutrina anti-coleta-de-identidade da NordBastion mais confortavelmente que qualquer outra grande distribuição. Ambos são compromissos explícitos e escritos para recusar uma classe de comportamento expediente. Você pode rodar Ubuntu ou Arch em nós; só achamos que Debian é o pareamento mais honesto.
Cinco imagens Debian, um clique cada.
| Imagem | Slug | Caso de uso |
|---|---|---|
| Debian 13 (Trixie) | debian-13 |
Estável atual — a escolha padrão para um novo servidor em 2026. |
| Debian 12 (Bookworm) | debian-12 |
Estável anterior, LTS até meados de 2028 — para produção de longa duração onde você quer zero surpresas. |
| Debian 12 minimal | debian-12-min |
Sem stack gráfico, sem pacotes recomendados — uma base de 380 MB para sidecars com escopo apertado. |
| Debian 12 + WireGuard | debian-12-wg |
Módulo de kernel + wg-quick pré-configurado — útil como nó de saída nórdico ou endpoint site-a-site. |
| Debian 12 + Docker | debian-12-docker |
Engine Docker + plugin compose do repo apt oficial da Docker, sem tuning de daemon necessário. |
ISO custom mount disponível para qualquer outra release Debian sob solicitação — sem ticket via painel.
Debian, Ubuntu, Arch. Três doutrinas, uma rede.
Para o servidor que você quer esquecer.
Janela de suporte de cinco anos, conjunto conservador de pacotes, caminho de dist-upgrade que quase sempre funciona. O padrão que recomendamos para produção, sidecars e qualquer coisa que ainda deva dar boot em 2031 sem intervenção.
Para a stack que assume Ubuntu.
Mesma família apt do Debian, além das PPAs e docs de vendor que esmagadoramente miram o Ubuntu LTS. Se seu runbook diz "apt install" e "add-apt-repository", o Ubuntu será uma camada de tradução a menos. Uma página VPS Ubuntu dedicada está por vir em /ubuntu-vps/.
Para o operador que quer o kernel de hoje.
Rolling release, sem freeze de stable, kernel e userland upstream mais recentes. O custo é que você mantém a disciplina rolling sozinho — Arch quebra sob negligência. Uma página VPS Arch Linux dedicada está por vir em /arch-linux-vps/.
O tier certo para um servidor Debian. Três decisões, três cargas.
-
$3.90 / MO
Sentinel — sidecar, pessoal
2 vCPU, 4 GB RAM, 120 GB NVMe. Um Debian 13 minimal aqui roda uma saída WireGuard, um pequeno proxy reverso Caddy, um relay Tor ou uma ponte de mail pessoal com folga.
-
$7.90 / MO
Garrison — produção de serviço único
4 vCPU, 8 GB RAM, 240 GB NVMe. O sweet spot para uma aplicação de produção — um Postgres Bookworm em escala, uma stack nginx + PHP-FPM, uma instância Mastodon de até alguns milhares de usuários.
-
$16.90 / MO
Ravelin — stack multi-serviço
8 vCPU, 16 GB RAM, 480 GB NVMe. Confortável para uma stack Docker-Compose com banco, fila, web e worker, ou uma suíte autohospedada como Nextcloud mais mail mais busca.
Linha completa de tiers — Sentinel · Garrison · Ravelin · Bulwark · Citadel — em /vps/.
Debian na NordBastion é o padrão chato-e-correto. Escolha-o a menos que tenha razão para não.
Para a maioria das cargas — uma aplicação de produção, um sidecar de privacidade, a infraestrutura do próprio operador — Debian é o sistema operacional que te devolve em anos de silêncio. Dá boot, faz seus próprios patches, não te surpreende. O pareamento com uma host nórdica sem KYC é doutrinário: duas organizações que fizeram compromissos explícitos e escritos de recusar coleta de identidade e entregar apenas software livre.
Escolha Ubuntu se seu runbook assume isso. Escolha Arch se você genuinamente precisa do kernel de hoje. Escolha Debian para tudo o resto.
Debian na NordBastion, respondido.
As perguntas que operadores realmente fazem antes de implantar um servidor Debian em uma host privacy-first.
Quais versões do Debian a NordBastion suporta?
Debian 13 (Trixie) como o padrão estável atual, Debian 12 (Bookworm) como o estável anterior ainda em LTS até meados de 2028, mais as variantes mínima, WireGuard-pré-instalado e Docker-pré-instalado do 12. Releases mais antigas do Debian não estão no painel por padrão, mas podem ser instaladas sob solicitação via fluxo de ISO-mount.
Posso fazer um dist-upgrade do Debian in place?
Sim — Debian é de fato a distribuição onde isso é mais confiável. O caminho padrão apt-get update / apt-get dist-upgrade entre point releases funciona, e o procedimento documentado Bookworm-para-Trixie (release notes seção 4) é suportado e testado nas imagens NordBastion. Faça snapshot do VPS primeiro; um rollback de um clique é uma única ação do painel.
O kernel é custom ou padrão?
Kernel Debian padrão, sem patches da NordBastion. Os drivers de virtualização do lado da VM (virtio-net, virtio-blk, virtio-scsi) são os builds Debian upstream. Não entregamos kernel custom porque cada patch que adicionamos é um patch sobre o qual você tem que confiar em nós — manter padrão faz parte da doutrina.
O que vem instalado por padrão na imagem Debian?
Sistema base, openssh-server, sudo, curl, wget, vim, nano, htop, ca-certificates, unattended-upgrades configurado para aplicar atualizações de segurança automaticamente, e um /etc/motd emitido pela NordBastion. Sem telemetria, sem agent de analytics, sem callouts de cloud-init para metadata server. A imagem é intencionalmente próxima de um debootstrap das fontes debian.org.
O apt passa por um mirror nórdico?
Sim. /etc/apt/sources.list é por padrão deb.debian.org pelo CDN oficial, que resolve para um mirror nórdico (tipicamente ftp.se.debian.org ou ftp.fi.debian.org) a partir de qualquer um dos quatro bastions. Você pode fixar um mirror específico em /etc/apt/sources.list a qualquer momento sem quebrar nada.
Posso usar Debian backports?
Sim. Adicione deb https://deb.debian.org/debian bookworm-backports main em /etc/apt/sources.list.d/backports.list e rode apt update — o firewall não bloqueia nenhum repositório Debian. Backports é o jeito certo de ter um kernel mais novo, PostgreSQL mais novo ou nginx mais novo em um sistema estável sem sair do stable para o testing.
Existe um mirror Debian Tor onion via apt-transport-tor?
Sim. Instale apt-transport-tor e tor, depois aponte /etc/apt/sources.list para o onion oficial deb.debian.org (vwakviie2ienjx6t.onion a partir de 2026). A saída para endereços .onion é permitida de todo bastion NordBastion. Esse é o setup recomendado para um operador que quer que o próprio tráfego apt seja resistente a metadados.
E quanto a atualizações de segurança do Debian?
A imagem padrão habilita unattended-upgrades restrito à suite de segurança, então advisories com tag DSA instalam automaticamente sem reiniciar. Atualizações de kernel que exigem reboot são sinalizadas em /var/run/reboot-required — você decide quando aplicá-las. Não fazemos auto-reboot do seu servidor.