Kompozisyon: Kuzey Işıkları altında OpenBSD balon balığıyla damgalanmış sunucu rafını monte eden taktik zırhlı NordBastion kutup ayısı maskotu; Nordic anayasal yetki alanı VPS üzerinde barındırılan güvenlik-öncelikli denetlenmiş işletim sistemini çağrıştırır
İşletim sistemi · OpenBSD 7.5 + 7.6

OpenBSD VPS, KYC yok.
Kimlik istemeyen bir İskandinav sağlayıcıda varsayılan olarak güvenli.

Her kademede önceden kurulu OpenBSD 7.5 ve 7.6; varsayılan olarak etkin W^X, KARL, pledge/unveil ve syspatch ile. systemd yok, telemetri yok, NordBastion yaması yok — openbsd.org kaynaklarının taze bir install(8)'ına yakın.

Kısaca
  • 01

    Her kademede önceden kurulu OpenBSD 7.5 ve 7.6 — Sentinel'den Citadel'e, ek ücret yok, lisans ücreti yok.

  • 02

    W^X, KARL, pledge(2) ve unveil(2) kutudan çıktığı gibi etkin — güvenlik primitifleri tabana işlenmiş; takip etmeniz gereken bir sertleştirme kontrol listesi değil.

  • 03

    Dört Nordic anayasal yargı bölgesinden birine sabitlenmiş — Sweden, Finland, Norway veya Iceland — Bitcoin veya Monero ile ödeme yapılır.

NordBastion'da neden OpenBSD?

Varsayılan olarak kendini denetleyen işletim sistemi.

Temelde güvenlik ilkel unsurları

W^X (hiçbir sayfa aynı anda hem yazılabilir hem çalıştırılabilir değildir), KARL (çekirdek her önyüklemede yeniden rastgele düzenlenir), pledge(2) (bir daemon'un kendi hakkında bildirdiği sistem çağrısı beyaz listesi), unveil(2) (dosya sistemi görünürlüğü yalnızca bildirilen yollarla sınırlandırılır) — tümü temel sistemde yer almakta, varsayılan olarak etkin ve herhangi bir kontrol listesi gerektirmemektedir. Standart Linux üzerinde istismar edilebilecek bir hata sınıfına burada ulaşmak mümkün değildir.

Kasıtlı sürüm modeli

Yılda iki sürüm, tam zamanında; aralarındaki hatalar için syspatch(8). Ne “sürekli kararlı” sürüm, ne yıllarca beklenen LTS, ne de bant dışı yama gerektiren sürpriz başlık CVE'si. Sürüm takvimi, işletim sistemi tarihinin en öngörülebilir takvimlerinden biridir.

systemd yok, sürpriz yok

Servis denetimi için rc.d kabuk betikleri, zamanlama için cron(8), sudo yerine doas(1), /bin/sh olarak ksh — her bileşen küçük, tek bir iyi tanımlanmış sözleşmeye göre yazılmış ve kaynağını okuyabilirsiniz. DNS, bağlama noktaları ve zamanlayıcıları bünyesine katacak şekilde büyüyen bir PID 1 yoktur.

Önceden kurulu imajlar

Dört OpenBSD imajı, her biri tek tıkla.

İşletim Sistemi Görüntüsü Kısa Ad Kullanım senaryosu
OpenBSD 7.6 (-current) openbsd-7.6 Güncel sürüm — 2026'da yeni bir OpenBSD sunucusu için varsayılan tercih; taban genelinde en güncel pledge/unveil kapsamıyla.
OpenBSD 7.5 (-stable) openbsd-7.5 Önceki sürüm, hâlâ hata düzeltme yamaları ile -stable'da — 7.6'ya karşı henüz yeniden doğrulanmamış çalışma kitapları için.
OpenBSD 7.6 + httpd openbsd-7.6-httpd Temel httpd(8) ve acme-client(1) önceden yapılandırılmış — otomatik yenilenen sertifikalarla statik site veya ters proxy, 60 MB'ın altında bellek kullanımı.
OpenBSD 7.6 + relayd openbsd-7.6-relayd relayd(8) TLS sonlandırıcı L4/L7 proxy olarak önceden yapılandırılmış — genel TLS katmanından sandbox ile ayrıştırmak istediğiniz bir uygulama yığınının önünde kullanışlıdır.

Talep üzerine diğer OpenBSD sürümleri veya install76.img iş akışı için özel ISO bağlama mevcuttur — panel üzerinden destek talebi açmadan.

NordBastion'da OpenBSD ve Linux karşılaştırması

OpenBSD ya da Linux. İki felsefe, bir ağ.

OpenBSD · denetlenmiş

Genel internette yaşayan servis için.

Temele gömülü güvenlik ilkel unsurları. Daha küçük paket seti, bilinçli yılda iki sürüm temposu, systemd yok, konteyner yığını yok. Sandbox'lamak istediğiniz tek amaçlı, internete açık bir daemon için doğru seçim.

Linux · ekosistem

Docker gerektiren iş yükü için.

Konteynerler, Kubernetes, satıcı ikilileri, modern gözlemlenebilirlik yığını — hepsi Linux varsayar. Kararlılık için /debian-vps/ veya en geniş ekosistem için /ubuntu-vps/'i seçin.

FreeBSD · zfs + jails

ZFS öncelikli depolama ve jails için.

Diğer BSD seçeneği — birinci sınıf ZFS, jails, bhyve. OpenBSD kadar güvenlik odaklı değil; ancak çok daha zengin bir ports ağacı ve izin veren bir lisansa sahip. /freebsd-vps/ adresine bakın.

Bir kademe seçin

Bir OpenBSD sunucu için doğru katman. Üç çağrı, üç iş yükü.

  1. $3.90 / MO

    Sentinel — yardımcı, kişisel

    2 vCPU, 4 GB RAM, 120 GB NVMe. OpenBSD'nin temel ayak izi o kadar küçüktür ki bu katman, tüm sandbox'lar etkin hâlde httpd + relayd + unbound, bir WireGuard uç noktası veya bir OpenSMTPd posta rölesi rahatlıkla çalıştırır.

  2. $7.90 / MO

    Garrison — üretim tek servis

    4 vCPU, 8 GB RAM, 240 GB NVMe. OpenBSD üzerinde yetkili DNS sunucusu (nsd + unbound + dnsmasq), küçük bir Gemini/Gopher kapsülü ya da pledge/unveil kullanılarak yazılmış denetlenmiş bir uygulama için ideal seçim.

  3. $16.90 / MO

    Ravelin — çok servisli yığın

    8 vCPU, 16 GB RAM, 480 GB NVMe. Sandbox'lanmış yarım düzine daemon barındıran bir OpenBSD uç yönlendirici yedeği (pf + relayd + iked + dhcpd) için rahat bir kapasitedir.

Tam kademe serisi — Sentinel · Garrison · Ravelin · Bulwark · Citadel — /vps/ üzerinde.

Karar

NordBastion'da OpenBSD, varsayılan olarak denetlenmiş seçenektir. Kamuya açık internette barınanlar için tercih edin.

İnternet'e yönelik bir servis için — ters proxy, yetkili DNS, mail relay, acme-client arkasındaki küçük statik site — NordBastion'da OpenBSD size sertleştirme listesi olmadan W^X, KARL, pledge ve unveil sunar. KYC'siz bir Nordic host ile eşleşme tutarlıdır: güvenlik ve özgür yazılım konusunda pazarlama iddiaları yerine yazılı taahhütte bulunan iki kuruluş.

Konteyner ekosistemine gerçekten ihtiyacınız olduğunda bir Linux dağıtımı seçin (bkz. /debian-vps/, /ubuntu-vps/, /arch-linux-vps/). Temel sistemin güvenilir sınır olmasına gerçekten ihtiyacınız olduğunda OpenBSD'yi seçin.

SSS · OpenBSD

NordBastion'da OpenBSD, yanıtlandı.

Operatörlerin gizlilik öncelikli bir barındırıcıya güvenlik öncelikli BSD dağıtmadan önce gerçekten sordukları sorular.

NordBastion hangi OpenBSD sürümlerini destekliyor?

OpenBSD 7.6 mevcut sürüm olarak (imaj derleme zamanında en son anlık görüntüye yeniden baz alınmış -current) ve 7.5 syspatch aracılığıyla hâlâ hata düzeltme alatan önceki sürüm olarak sunulmaktadır. Eski sürümler panelde yer almaz — OpenBSD'nin upstream tutumu, desteklenen bir sürüm çalıştırmanız gerektiğidir — ancak bilinen bir nedenle kasıtlı olarak 7.4 veya öncesini çalıştıranlar için özel ISO bağlama seçeneği mevcuttur.

Çoğu sunucu Linux çalıştırıyorken neden OpenBSD?

Çünkü OpenBSD farklı varsayılanlar sunar. Temel sistem, ikilileri W^X altında çalıştırır; çekirdek her önyüklemede yeniden rastgele düzenlenir (KARL); denetlenmiş daemon'lardaki sistem çağrıları pledge(2) ile, dosya sistemi erişimi ise unveil(2) ile kısıtlanır; sonuç olarak standart bir Linux sisteminde istismar edilebilecek bir hata sınıfına basitçe ulaşılamaz. Bunların hiçbirini etkinleştirmeyi hatırlamanız gerekmez.

Çekirdek özelleştirilmiş mi?

Hayır — standart OpenBSD GENERIC.MP. Çekirdeğe yama uygulamıyoruz, sürücüleri çıkarmıyoruz, virtio yolları için özel bir çekirdek önceden derlemiyoruz. KARL, her önyüklemede çekirdek bağlantı sırasını zaten yeniden düzenler; dolayısıyla diskteki ikili bile kasıtlı olarak bir sonraki operatörünkinden farklıdır.

Ports / pkg_add hakkında ne söylenebilir — aynalar erişilebilir mi?

Evet. Varsayılan imajdaki /etc/installurl, dört kaleden herhangi birinden bir Nordic aynasına (genellikle ftp.eu.openbsd.org veya İsveç üniversite aynalarından biri) çözümlenen cdn.openbsd.org'u gösterir. pkg_add ve ports ağacı ek yapılandırma gerektirmeksizin çalışır; güvenlik duvarı OpenBSD ayna trafiğine hem açık hem de Tor onion biçiminde izin vermektedir.

syspatch çalışıyor mu?

Evet, ve bu NordBastion OpenBSD imajlarında standart güncelleme yoludur. syspatch, tam bir kaynak derleme gerektirmeksizin çalışan sürüm için imzalı hata düzeltmelerini uygular. İmaj, standart günlük cron(8) girişlerini etkinleştirir; /etc/daily.local dosyasını düzenleyerek otomatik syspatch'i seçebilirsiniz. syspatch'i kendimiz otomatik uygulamayız — bu sizin kararınızdır.

OpenBSD üzerinde Docker / Kubernetes çalıştırabilir miyim?

Hayır — OpenBSD'nin bu tarzda yerel bir konteyner çalışma zamanı yoktur ve proje, Linux konteyner ekosisteminin peşinden kasıtlı olarak gitmemiştir. İş yükünüz temelde bir OCI konteyner yığınıysa Debian (bkz. /debian-vps/) veya Ubuntu (bkz. /ubuntu-vps/) üzerinde çalıştırın. OpenBSD, doğrudan ana bilgisayarda yaşayan ve pledge/unveil korumalı alanından yararlanan daemon'lar için doğru tercihtir — relayd, httpd, OpenSMTPd, unbound.

OpenBSD imajında varsayılan olarak ne yüklü geliyor?

OpenSSH, doas, vi, sysmerge, syspatch, standart cron tabloları ve acme-client içeren temel bir kurulum. Varsayılan olarak üçüncü taraf paket yoktur; pkg_add ile kendi seçimlerinizi yaparsınız. İmaj, kasıtlı olarak resmi sürümün taze bir install(8) kurulumuna yakındır.

KVM üzerinde OpenBSD'nin nüansları var mı?

OpenBSD, KVM üzerinde sağlam virtio-net, virtio-blk ve virtio-rng desteğine sahiptir ve NordBastion, upstream tarafından önerilen makine türünü kullanır (q35, depolama için virtio-scsi). Bilinmesi gereken tek şey: OpenBSD, varsayılan kurulum düzeniyle MBR veya GPT tercih eder ve yükleyicinin otomatik disk tahsisi virtio aygıtlarında sorunsuz çalışır — hatırlanması gereken özel bir bölümlendirme töreni yoktur.

Özel barındırma, Kuzey'de inşa edildi.