Composição: o mascote urso-polar da NordBastion em armadura tática montando um rack de servidor estampado com o peixe-balão do OpenBSD sob luz de aurora, evocando um sistema operacional auditado security-first hospedado em um VPS de jurisdição constitucional nórdica
Sistema operativo · OpenBSD 7.5 + 7.6

VPS OpenBSD, sem KYC.
Seguro por padrão, em um provedor nórdico que não pede identidade.

OpenBSD 7.5 e 7.6 pré-instalados em todo tier, com W^X, KARL, pledge/unveil e syspatch ligados por padrão. Sem systemd, sem telemetria, sem patches NordBastion — próximo a um install(8) novo das fontes openbsd.org.

Resumo
  • 01

    OpenBSD 7.5 e 7.6 pré-instalados em todo tier — Sentinel a Citadel, sem sobretaxa, sem custo de licença.

  • 02

    W^X, KARL, pledge(2) e unveil(2) ligados out of the box — primitivas de segurança assadas na base, não uma checklist de hardening que você tem que seguir.

  • 03

    Fixado em uma de quatro jurisdições constitucionais nórdicas — Suécia, Finlândia, Noruega ou Islândia — pago em Bitcoin ou Monero.

Por que OpenBSD na NordBastion

O sistema operacional que audita a si mesmo, por padrão.

Primitivas de segurança na base

W^X (nenhuma página é simultaneamente gravável e executável), KARL (kernel re-randomizado a cada boot), pledge(2) (uma whitelist de syscalls que um daemon declara sobre si), unveil(2) (visibilidade de filesystem encolhida a caminhos declarados) — tudo no sistema base, ligado por padrão, sem checklist necessária. Uma classe de bugs que seriam exploráveis em Linux padrão simplesmente não é alcançável.

Modelo de release deliberado

Duas releases por ano, exatamente no cronograma, com syspatch(8) para errata entre elas. Sem "rolling stable", sem LTS de anos em construção, sem CVE-manchete surpresa que precise de patch out-of-band. O calendário de releases é um dos mais previsíveis na história de sistemas operacionais.

Sem systemd, sem surpresas

Scripts shell rc.d para supervisão de serviço, cron(8) para agendamento, doas(1) em vez de sudo, ksh como /bin/sh — todo componente é pequeno, escrito para um único contrato bem definido, e você pode ler a fonte. Não há PID 1 que cresceu para subsumir DNS, mounts e timers.

Imagens pré-instaladas

Quatro imagens OpenBSD, um clique cada.

Imagem Slug Caso de uso
OpenBSD 7.6 (-current) openbsd-7.6 Release atual — a escolha padrão para um novo servidor OpenBSD em 2026, com a cobertura mais recente de pledge/unveil pela base.
OpenBSD 7.5 (-stable) openbsd-7.5 Release anterior, ainda em -stable com patches de errata — para runbooks que ainda não foram re-validados contra 7.6.
OpenBSD 7.6 + httpd openbsd-7.6-httpd Base httpd(8) e acme-client(1) pré-configurados — um site estático ou proxy reverso com certificados auto-renováveis, menos de 60 MB residentes.
OpenBSD 7.6 + relayd openbsd-7.6-relayd relayd(8) pré-conectado como um proxy L4/L7 terminador-TLS — útil na frente de uma stack de aplicação que você quer sandboxada para longe da camada TLS pública.

ISO custom mount disponível para qualquer outra release OpenBSD ou para o fluxo install76.img sob solicitação — sem ticket via painel.

OpenBSD versus Linux na NordBastion

OpenBSD ou Linux. Duas filosofias, uma rede.

OpenBSD · auditado

Para o daemon que vive na internet pública.

Primitivas de segurança embutidas na base. Conjunto menor de pacotes, cadência deliberada de duas releases por ano, sem systemd, sem stack de container. A escolha certa para um daemon single-purpose voltado à internet que você quer sandboxado.

Linux · ecossistema

Para a carga que precisa de Docker.

Containers, Kubernetes, binários de vendor, a stack moderna de observabilidade — tudo isso assume Linux. Escolha /debian-vps/ para estabilidade ou /ubuntu-vps/ para o ecossistema mais amplo.

FreeBSD · zfs + jails

Para armazenamento ZFS-first e jails.

O outro pareamento BSD — ZFS de primeira classe, jails, bhyve. Menos security-paranoid que OpenBSD, mas com uma árvore de ports muito mais rica e uma licença permissiva. Veja /freebsd-vps/.

Escolha um tier

O tier certo para um servidor OpenBSD. Três decisões, três cargas.

  1. $3.90 / MO

    Sentinel — sidecar, pessoal

    2 vCPU, 4 GB RAM, 120 GB NVMe. A pegada base do OpenBSD é tão pequena que este tier roda confortavelmente httpd + relayd + unbound, um endpoint WireGuard, ou um relay de mail OpenSMTPd com todos os sandboxes ativos.

  2. $7.90 / MO

    Garrison — produção de serviço único

    4 vCPU, 8 GB RAM, 240 GB NVMe. O sweet spot para um DNS autoritativo hospedado em OpenBSD (nsd + unbound + dnsmasq), ou uma pequena cápsula Gemini/Gopher, ou uma aplicação auditada escrita contra pledge/unveil.

  3. $16.90 / MO

    Ravelin — stack multi-serviço

    8 vCPU, 16 GB RAM, 480 GB NVMe. Confortável para uma substituição de edge-router OpenBSD (pf + relayd + iked + dhcpd) hospedando meia-dúzia de daemons sandboxados.

Linha completa de tiers — Sentinel · Garrison · Ravelin · Bulwark · Citadel — em /vps/.

Veredito

OpenBSD na NordBastion é a opção auditada-por-padrão. Escolha-o para o que vive na internet pública.

Para um daemon voltado à internet — um proxy reverso, um DNS autoritativo, um relay de mail, um pequeno site estático atrás de acme-client — OpenBSD na NordBastion te dá W^X, KARL, pledge e unveil sem checklist de hardening. O pareamento com uma host nórdica sem KYC é consistente: duas organizações que fizeram compromissos escritos sobre segurança e software livre em vez de afirmações de marketing.

Escolha uma distribuição Linux (veja /debian-vps/, /ubuntu-vps/, /arch-linux-vps/) quando você genuinamente precisar do ecossistema de containers. Escolha OpenBSD quando você genuinamente precisar que o sistema base seja a fronteira confiável.

FAQ · OpenBSD

OpenBSD na NordBastion, respondido.

As perguntas que operadores realmente fazem antes de implantar um BSD security-first em uma host privacy-first.

Quais releases do OpenBSD a NordBastion suporta?

OpenBSD 7.6 como release atual (-current rebaseado para o snapshot mais recente no momento de build da imagem), e 7.5 como release anterior ainda recebendo patches de errata via syspatch. Releases mais antigas não estão no painel — a postura upstream do OpenBSD é que você deve rodar uma release suportada — mas ISO custom mount está disponível para quem deliberadamente rodar 7.4 ou anterior por razão conhecida.

Por que OpenBSD quando a maioria dos servidores roda Linux?

Porque o OpenBSD faz defaults diferentes. O sistema base roda binários sob W^X, o kernel é re-randomizado no boot (KARL), syscalls em daemons auditados são restritas por pledge(2) e acesso a filesystem por unveil(2), e o resultado é que uma classe de bugs que seriam exploráveis em um sistema Linux padrão simplesmente não é alcançável. Nada disso exige que você lembre de habilitar.

O kernel é custom?

Não — OpenBSD GENERIC.MP padrão. Não fazemos patch no kernel, não retiramos drivers, não pré-compilamos um kernel custom para os caminhos virtio. KARL embaralha a ordem de link do kernel a cada boot de qualquer forma, então até o binário em disco é intencionalmente diferente do do próximo operador.

E quanto a ports / pkg_add — os mirrors são alcançáveis?

Sim. /etc/installurl na imagem padrão aponta para cdn.openbsd.org, que resolve para um mirror nórdico (tipicamente ftp.eu.openbsd.org ou um dos mirrors de universidade suecos) de qualquer um dos quatro bastions. pkg_add e a árvore de ports funcionam sem configuração extra; o firewall permite tráfego de mirror OpenBSD tanto em forma clara quanto Tor-onion.

syspatch funciona?

Sim, e é o caminho canônico de atualização em imagens OpenBSD da NordBastion. syspatch aplica errata assinada para a release rodando sem um build completo de fonte. A imagem habilita as entradas cron(8) diárias padrão; você pode optar por syspatch automático editando /etc/daily.local. Não aplicamos syspatch automaticamente nós mesmos — isso é decisão sua.

Posso rodar Docker / Kubernetes no OpenBSD?

Não — OpenBSD não tem runtime de container nativo nesse estilo, e o projeto deliberadamente não perseguiu o ecossistema de containers Linux. Se sua carga é fundamentalmente uma stack de containers OCI, rode-a em Debian (veja /debian-vps/) ou Ubuntu (veja /ubuntu-vps/). OpenBSD é a escolha certa para daemons que vivem diretamente na host — relayd, httpd, OpenSMTPd, unbound — e se beneficiam de sandbox pledge/unveil.

O que vem instalado por padrão na imagem OpenBSD?

Uma instalação base com OpenSSH, doas, vi, sysmerge, syspatch, as tabelas cron padrão e acme-client. Sem pacotes de terceiros por padrão; você escolhe os seus com pkg_add. A imagem é intencionalmente próxima de um install(8) novo da release oficial.

Há nuances do OpenBSD em KVM?

OpenBSD tem suporte sólido a virtio-net, virtio-blk e virtio-rng em KVM, e a NordBastion usa o tipo de máquina recomendado upstream (q35, virtio-scsi para armazenamento). A única coisa a saber: OpenBSD prefere MBR ou GPT com o layout de instalação padrão, e a alocação automática de disco do instalador funciona bem em dispositivos virtio — não há ritual especial de particionamento para lembrar.

Hospedagem privada, construída no Norte.