Композиция: талисман NordBastion — белый медведь — в тактической броне собирает серверную стойку, помеченную рыбой-фугу OpenBSD, под северным сиянием, символизируя security-first проаудированную операционную систему, размещённую на VPS в скандинавской конституционной юрисдикции
Операционная система · OpenBSD 7.5 + 7.6

VPS с OpenBSD, без KYC.
Безопасен по умолчанию, у северного хостера, который не спрашивает документов.

Предустановленные OpenBSD 7.5 и 7.6 на каждом тарифе, с W^X, KARL, pledge/unveil и syspatch, включёнными по умолчанию. Никакого systemd, никакой телеметрии, никаких патчей NordBastion — близко к свежей install(8) источников openbsd.org.

Коротко
  • 01

    Предустановленные OpenBSD 7.5 и 7.6 на каждом тарифе — от Sentinel до Citadel, без надбавки, без лицензионной платы.

  • 02

    W^X, KARL, pledge(2) и unveil(2) включены из коробки — примитивы безопасности, встроенные в базу, а не чек-лист упрочения, которому надо следовать.

  • 03

    Закреплён за одной из четырёх скандинавских конституционных юрисдикций — Швеция, Финляндия, Норвегия или Исландия, — оплачивается в Bitcoin или Monero.

Почему OpenBSD на NordBastion

Операционная система, которая сама себя аудирует, по умолчанию.

Примитивы безопасности в базе

W^X (ни одна страница не является одновременно записываемой и исполняемой), KARL (ядро ре-рандомизируется при каждой загрузке), pledge(2) (whitelist syscall, который демон декларирует о себе сам), unveil(2) (видимость файловой системы сжата до заявленных путей) — всё это в базовой системе, включено по умолчанию, чек-лист не требуется. Класс багов, которые были бы эксплуатируемы на стандартном Linux, просто недостижим.

Осознанная модель релизов

Два релиза в год, ровно по графику, с syspatch(8) для errata между ними. Никакого «rolling stable», никакого LTS-многолетки, никакой неожиданной заголовочной CVE, требующей внеочередного патча. Календарь релизов — один из самых предсказуемых в истории операционных систем.

Никакого systemd, никаких сюрпризов

rc.d shell-скрипты для надзора за сервисами, cron(8) для планирования, doas(1) вместо sudo, ksh как /bin/sh — каждый компонент мал, написан под единый чёткий контракт, и Вы можете прочитать его исходник. Нет PID 1, выросшего, чтобы поглотить DNS, монтирования и таймеры.

Предустановленные образы

Четыре образа OpenBSD, по одному клику на каждый.

Образ Slug Сценарий использования
OpenBSD 7.6 (-current) openbsd-7.6 Текущий релиз — выбор по умолчанию для нового сервера OpenBSD в 2026 году, с самым свежим покрытием pledge/unveil по базе.
OpenBSD 7.5 (-stable) openbsd-7.5 Предыдущий релиз, по-прежнему в -stable с errata-патчами, — для runbook-ов, ещё не валидированных против 7.6.
OpenBSD 7.6 + httpd openbsd-7.6-httpd Базовые httpd(8) и acme-client(1) предварительно сконфигурированы — статический сайт или обратный прокси с автоматически обновляющимися сертификатами, меньше 60 МБ resident.
OpenBSD 7.6 + relayd openbsd-7.6-relayd relayd(8) предварительно подключён как TLS-терминирующий L4/L7-прокси — полезно перед стеком приложения, который Вы хотите песочничать в стороне от публичного TLS-слоя.

По запросу доступен кастомный монтаж ISO для любого другого релиза OpenBSD или workflow install76.img — без тикета, через панель.

OpenBSD против Linux на NordBastion

OpenBSD или Linux. Две философии, одна сеть.

OpenBSD · проаудирован

Для демона, живущего в публичном интернете.

Примитивы безопасности, встроенные в базу. Меньший набор пакетов, осознанный ритм двух релизов в год, никакого systemd, никакого container-стека. Правильный выбор для однопрофильного интернет-фронтового демона, который Вы хотите песочничать.

Linux · экосистема

Для нагрузки, которой нужен Docker.

Контейнеры, Kubernetes, вендорские бинарники, современный стек наблюдаемости — всё это предполагает Linux. Выбирайте /debian-vps/ ради стабильности или /ubuntu-vps/ ради самой широкой экосистемы.

FreeBSD · zfs + jails

Для ZFS-first-хранилища и jails.

Другая BSD-пара — первоклассный ZFS, jails, bhyve. Менее security-параноична, чем OpenBSD, но с гораздо более богатым деревом ports и разрешительной лицензией. См. /freebsd-vps/.

Выберите тариф

Правильный тариф для сервера OpenBSD. Три варианта, три нагрузки.

  1. $3.90 / MO

    Sentinel — сайдкар, личное

    2 vCPU, 4 ГБ RAM, 120 ГБ NVMe. Базовый след OpenBSD настолько мал, что этот тариф комфортно запускает httpd + relayd + unbound, WireGuard-конечную точку или почтовый релей OpenSMTPd со всеми активными песочницами.

  2. $7.90 / MO

    Garrison — продакшен на один сервис

    4 vCPU, 8 ГБ RAM, 240 ГБ NVMe. Оптимальная точка для авторитативного DNS на OpenBSD (nsd + unbound + dnsmasq), небольшой Gemini/Gopher-капсулы или проаудированного приложения, написанного под pledge/unveil.

  3. $16.90 / MO

    Ravelin — многосервисный стек

    8 vCPU, 16 ГБ RAM, 480 ГБ NVMe. Комфортно для замены edge-маршрутизатора на OpenBSD (pf + relayd + iked + dhcpd), размещающей с полдюжины песочничных демонов.

Полная линейка тарифов — Sentinel · Garrison · Ravelin · Bulwark · Citadel — на /vps/.

Вердикт

OpenBSD на NordBastion — вариант, проаудированный по умолчанию. Выбирайте его для того, что живёт в публичном интернете.

Для интернет-фронтового демона — обратного прокси, авторитативного DNS, почтового релея, небольшого статического сайта за acme-client — OpenBSD на NordBastion даёт Вам W^X, KARL, pledge и unveil без чек-листа упрочения. Пара со скандинавским KYC-свободным хостингом последовательна: две организации, давшие писаные обязательства по безопасности и свободному ПО, а не маркетинговые заявления.

Выбирайте Linux-дистрибутив (см. /debian-vps/, /ubuntu-vps/, /arch-linux-vps/), когда Вам действительно нужна container-экосистема. Выбирайте OpenBSD, когда Вам действительно нужно, чтобы базовая система была доверительной границей.

FAQ · OpenBSD

OpenBSD на NordBastion — с ответами.

Вопросы, которые операторы действительно задают перед развёртыванием security-first BSD на privacy-first-хостинге.

Какие релизы OpenBSD поддерживает NordBastion?

OpenBSD 7.6 как текущий релиз (-current, перебазированный к самому свежему snapshot во время сборки образа), и 7.5 как предыдущий релиз, по-прежнему получающий errata-патчи через syspatch. Более старые релизы не в панели — upstream-позиция OpenBSD в том, что Вы должны запускать поддерживаемый релиз, — но кастомный монтаж ISO доступен любому, кто намеренно запускает 7.4 или более ранние по известной причине.

Зачем OpenBSD, если большинство серверов работают на Linux?

Потому что OpenBSD задаёт другие значения по умолчанию. Базовая система запускает бинарники под W^X, ядро ре-рандомизируется при загрузке (KARL), syscall-ы в проаудированных демонах ограничены pledge(2), а доступ к файловой системе — unveil(2), и в результате класс багов, которые были бы эксплуатируемы в стандартной Linux-системе, просто недостижим. Ничего из этого не требует от Вас помнить о включении.

Кастомное ли ядро?

Нет — стандартное OpenBSD GENERIC.MP. Мы не патчим ядро, не вырезаем драйверы, не прекомпилируем кастомное ядро для virtio-путей. KARL так или иначе перетасовывает порядок линковки ядра при каждой загрузке, поэтому даже бинарник на диске намеренно отличается от бинарника следующего оператора.

А что насчёт ports / pkg_add — доступны ли зеркала?

Да. /etc/installurl на образе по умолчанию указывает на cdn.openbsd.org, который из любого из четырёх бастионов резолвится в скандинавское зеркало (обычно ftp.eu.openbsd.org или одно из шведских университетских зеркал). pkg_add и дерево ports работают без дополнительной конфигурации; файрвол разрешает трафик зеркал OpenBSD как в открытой, так и в Tor-onion-форме.

Работает ли syspatch?

Да, и это канонический путь обновления на образах OpenBSD NordBastion. syspatch применяет подписанные errata для работающего релиза без полной сборки из исходников. Образ включает стандартные ежедневные записи cron(8); Вы можете включить автоматический syspatch, отредактировав /etc/daily.local. Мы не применяем syspatch автоматически сами — это Ваше решение.

Могу ли я запустить Docker / Kubernetes на OpenBSD?

Нет — у OpenBSD нет нативной среды выполнения контейнеров в этом стиле, и проект намеренно не гнался за Linux-экосистемой контейнеров. Если Ваша нагрузка по сути — это стек OCI-контейнеров, запускайте её на Debian (см. /debian-vps/) или Ubuntu (см. /ubuntu-vps/). OpenBSD — правильный выбор для демонов, живущих непосредственно на хосте, — relayd, httpd, OpenSMTPd, unbound — и выигрывающих от pledge/unveil-песочниц.

Что установлено по умолчанию на образе OpenBSD?

Базовая установка с OpenSSH, doas, vi, sysmerge, syspatch, стандартными cron-таблицами и acme-client. Никаких сторонних пакетов по умолчанию; Вы выбираете свои с pkg_add. Образ намеренно близок к свежей install(8) официального релиза.

Есть ли нюансы у OpenBSD на KVM?

У OpenBSD прочная поддержка virtio-net, virtio-blk и virtio-rng на KVM, и NordBastion использует upstream-рекомендованный тип машины (q35, virtio-scsi для хранилища). Одна вещь, которую стоит знать: OpenBSD предпочитает MBR или GPT с install-разметкой по умолчанию, и автоматическое распределение диска инсталлятором нормально работает на virtio-устройствах — нет особого ритуала разметки, который надо помнить.

Приватный хостинг, построенный на Севере.