W^X(没有任何页面同时可写且可执行)、KARL(每次启动都重新随机化的内核)、pledge(2)(守护进程对自身声明的系统调用白名单)、unveil(2)(文件系统可见性缩减到声明的路径)——这一切都在 base 系统中、默认启用、不需要任何清单。原本在原装 Linux 上可被利用的一类 bug,在这里根本无法触及。

- 01
每一档——从 Sentinel 到 Citadel——都预装 OpenBSD 7.5 和 7.6,无额外收费、无许可证费用。
- 02
W^X、KARL、pledge(2) 和 unveil(2) 开箱即用——安全原语烤进 base 里,而不是你必须遵循的一份加固清单。
- 03
锁定在四个北欧宪法司法辖区之一——瑞典、芬兰、挪威或冰岛——用 Bitcoin 或 Monero 支付。
那个默认就在审计自身的操作系统。
每年两次发布、严格按计划,中间用 syspatch(8) 处理勘误。没有「滚动 stable」、没有酝酿数年的 LTS、没有需要带外补丁的意外头条 CVE。其发布日历是操作系统历史上最可预测的之一。
服务监管用 rc.d shell 脚本、调度用 cron(8)、用 doas(1) 替代 sudo、ksh 作为 /bin/sh——每个组件都很小,按单一明确契约编写,你可以读它的源码。没有一个 PID 1 长成把 DNS、挂载和定时器一并吞下的怪物。
四个 OpenBSD 镜像,各一键即可。
| 镜像 | 标识 | 使用场景 |
|---|---|---|
| OpenBSD 7.6 (-current) | openbsd-7.6 |
当前发布版——2026 年新 OpenBSD 服务器的默认选择,基础系统对 pledge/unveil 的覆盖最新。 |
| OpenBSD 7.5 (-stable) | openbsd-7.5 |
上一代发布版,仍在 -stable 状态并随勘误补丁——适合尚未在 7.6 上重新验证的运维手册。 |
| OpenBSD 7.6 + httpd | openbsd-7.6-httpd |
基础 httpd(8) 和 acme-client(1) 已预配置——一个带自动续期证书的静态网站或反向代理,常驻内存不到 60 MB。 |
| OpenBSD 7.6 + relayd | openbsd-7.6-relayd |
relayd(8) 已被连接为一个终结 TLS 的 L4/L7 代理——可用在你希望与公开 TLS 层隔离开来的应用栈前方。 |
如需任何其他 OpenBSD 发布版或 install76.img 工作流,可按需挂载自定义 ISO——通过控制面板,无需工单。
OpenBSD 还是 Linux。两种哲学,一张网络。
面向那个住在公开互联网上的守护进程。
把安全原语建进 base。更小的软件包集合、刻意的每年两次发布节奏、没有 systemd、没有容器栈。对一个你希望被沙箱化的、面向互联网的单一目的守护进程而言,是正确选择。
面向那种需要 Docker 的工作负载。
容器、Kubernetes、厂商二进制、现代观测栈——这一切都默认 Linux。要稳定就选 /debian-vps/,要最广的生态就选 /ubuntu-vps/。
面向以 ZFS 为先的存储和 jails。
另一种 BSD 搭配——一等公民的 ZFS、jails、bhyve。在安全偏执上不如 OpenBSD,但拥有更丰富得多的 ports 树和宽松的许可证。见 /freebsd-vps/。
为 OpenBSD 服务器选对档位。三种判断,三种工作负载。
-
$3.90 / MO
Sentinel —— 边车、个人
2 vCPU、4 GB 内存、120 GB NVMe。OpenBSD 的 base 占用极小,这一档舒舒服服就能跑 httpd + relayd + unbound、一个 WireGuard 端点,或一个所有沙箱都启用的 OpenSMTPd 邮件中继。
-
$7.90 / MO
Garrison —— 生产单服务
4 vCPU、8 GB 内存、240 GB NVMe。一台由 OpenBSD 承载的权威 DNS(nsd + unbound + dnsmasq)、一个小型 Gemini/Gopher 胶囊,或一个针对 pledge/unveil 编写的、经审计的应用的最佳点。
-
$16.90 / MO
Ravelin —— 多服务技术栈
8 vCPU、16 GB 内存、480 GB NVMe。可以舒适承载一台用以替换边缘路由的 OpenBSD(pf + relayd + iked + dhcpd),同时托管半打沙箱化的守护进程。
完整档位序列——Sentinel · Garrison · Ravelin · Bulwark · Citadel——见 /vps/。
NordBastion 上的 OpenBSD 是「默认经审计」选项。为住在公开互联网上的东西选择它。
对一个面向互联网的守护进程——一个反向代理、一台权威 DNS、一台邮件中继、一个由 acme-client 撑起的小型静态站点——NordBastion 上的 OpenBSD 给你无需加固清单的 W^X、KARL、pledge 和 unveil。它与一台北欧无 KYC 主机的搭配是一致的:两家组织都把安全和自由软件做成了成文承诺,而不是营销说辞。
当你真正需要容器生态时,请选择某个 Linux 发行版(见 /debian-vps/、/ubuntu-vps/、/arch-linux-vps/)。当你真正需要 base 系统本身作为可信边界时,再选 OpenBSD。
NordBastion 上的 OpenBSD,逐一解答。
运维者在隐私优先主机上部署一台安全优先 BSD 之前真正会问的问题。
NordBastion 支持哪些 OpenBSD 版本?
OpenBSD 7.6 作为当前发布版(-current 在镜像构建时变基到最新快照),7.5 作为上一代发布版,仍通过 syspatch 接收勘误补丁。更早的发布版不在控制面板里——OpenBSD 上游的立场是你应当运行受支持的发布版——但对于因已知原因刻意运行 7.4 或更早版本的人,可以挂载自定义 ISO。
在大多数服务器都跑 Linux 时,为什么选 OpenBSD?
因为 OpenBSD 选择了不同的默认值。基础系统在 W^X 下运行二进制、内核在启动时被重新随机化(KARL)、经审计的守护进程的系统调用受 pledge(2) 限制、文件系统访问受 unveil(2) 限制,结果是某一类在原装 Linux 系统上可被利用的 bug 在这里根本无法触及。这些都不需要你记得去启用。
内核是定制的吗?
不是——原装 OpenBSD GENERIC.MP。我们不打内核补丁、不裁剪驱动,也不为 virtio 路径预编译定制内核。反正 KARL 会在每次启动时打乱内核的链接顺序,所以连磁盘上的二进制都是故意与下一位运维者那台不同的。
ports / pkg_add 呢——镜像可达吗?
可达。默认镜像的 /etc/installurl 指向 cdn.openbsd.org,从四个据点中的任何一个解析出来的都是北欧镜像(通常是 ftp.eu.openbsd.org 或瑞典某所大学的镜像之一)。pkg_add 和 ports 树无需额外配置即可使用;防火墙在明文和 Tor onion 两种形态下都允许 OpenBSD 镜像流量。
syspatch 能用吗?
能用,并且是 NordBastion OpenBSD 镜像上的标准更新路径。syspatch 在不进行完整源码构建的情况下应用所运行发布版的已签名勘误。镜像启用了标准的每日 cron(8) 项;你可以通过编辑 /etc/daily.local 选择启用自动 syspatch。我们自己不会自动应用 syspatch——那是你的决定。
我能在 OpenBSD 上跑 Docker / Kubernetes 吗?
不能——OpenBSD 没有该风格的原生容器运行时,项目也有意未追赶 Linux 容器生态。如果你的工作负载本质上是一堆 OCI 容器,请在 Debian(见 /debian-vps/)或 Ubuntu(见 /ubuntu-vps/)上运行。OpenBSD 是那些直接跑在主机上、并能从 pledge/unveil 沙箱中受益的守护进程——relayd、httpd、OpenSMTPd、unbound——的正确选择。
OpenBSD 镜像默认装了什么?
一个 base 安装,附带 OpenSSH、doas、vi、sysmerge、syspatch、标准 cron 表和 acme-client。默认不装任何第三方软件包;你通过 pkg_add 自行选择。镜像有意接近一次对官方发布版的全新 install(8) 安装结果。
OpenBSD 跑在 KVM 上有什么细节需要注意?
OpenBSD 在 KVM 上对 virtio-net、virtio-blk 和 virtio-rng 支持良好,NordBastion 使用上游推荐的机器类型(q35,存储用 virtio-scsi)。需要知道的一点:OpenBSD 在默认安装布局下偏好 MBR 或 GPT,安装程序在 virtio 设备上的自动磁盘分配没问题——没有什么特殊的分区仪式需要记住。