构图:身着战术铠甲的 NordBastion 北极熊吉祥物在极光下组装一架印着 OpenBSD 河豚图标的服务器机柜,象征着一个安全优先、经过审计的操作系统托管在北欧宪法司法辖区的 VPS 之上
操作系统 · OpenBSD 7.5 + 7.6

OpenBSD VPS,免KYC。
默认安全,托管在不索要身份的北欧服务商。

每一档都预装 OpenBSD 7.5 和 7.6,W^X、KARL、pledge/unveil 和 syspatch 默认启用。没有 systemd、没有遥测、没有 NordBastion 的补丁——接近对 openbsd.org 源的全新 install(8) 结果。

简而言之
  • 01

    每一档——从 Sentinel 到 Citadel——都预装 OpenBSD 7.5 和 7.6,无额外收费、无许可证费用。

  • 02

    W^X、KARL、pledge(2) 和 unveil(2) 开箱即用——安全原语烤进 base 里,而不是你必须遵循的一份加固清单。

  • 03

    锁定在四个北欧宪法司法辖区之一——瑞典、芬兰、挪威或冰岛——用 Bitcoin 或 Monero 支付。

为什么在 NordBastion 上选 OpenBSD

那个默认就在审计自身的操作系统。

安全原语在 base 中

W^X(没有任何页面同时可写且可执行)、KARL(每次启动都重新随机化的内核)、pledge(2)(守护进程对自身声明的系统调用白名单)、unveil(2)(文件系统可见性缩减到声明的路径)——这一切都在 base 系统中、默认启用、不需要任何清单。原本在原装 Linux 上可被利用的一类 bug,在这里根本无法触及。

刻意的发布模型

每年两次发布、严格按计划,中间用 syspatch(8) 处理勘误。没有「滚动 stable」、没有酝酿数年的 LTS、没有需要带外补丁的意外头条 CVE。其发布日历是操作系统历史上最可预测的之一。

没有 systemd,没有意外

服务监管用 rc.d shell 脚本、调度用 cron(8)、用 doas(1) 替代 sudo、ksh 作为 /bin/sh——每个组件都很小,按单一明确契约编写,你可以读它的源码。没有一个 PID 1 长成把 DNS、挂载和定时器一并吞下的怪物。

预装镜像

四个 OpenBSD 镜像,各一键即可。

镜像 标识 使用场景
OpenBSD 7.6 (-current) openbsd-7.6 当前发布版——2026 年新 OpenBSD 服务器的默认选择,基础系统对 pledge/unveil 的覆盖最新。
OpenBSD 7.5 (-stable) openbsd-7.5 上一代发布版,仍在 -stable 状态并随勘误补丁——适合尚未在 7.6 上重新验证的运维手册。
OpenBSD 7.6 + httpd openbsd-7.6-httpd 基础 httpd(8) 和 acme-client(1) 已预配置——一个带自动续期证书的静态网站或反向代理,常驻内存不到 60 MB。
OpenBSD 7.6 + relayd openbsd-7.6-relayd relayd(8) 已被连接为一个终结 TLS 的 L4/L7 代理——可用在你希望与公开 TLS 层隔离开来的应用栈前方。

如需任何其他 OpenBSD 发布版或 install76.img 工作流,可按需挂载自定义 ISO——通过控制面板,无需工单。

NordBastion 上的 OpenBSD 与 Linux

OpenBSD 还是 Linux。两种哲学,一张网络。

OpenBSD · 经审计

面向那个住在公开互联网上的守护进程。

把安全原语建进 base。更小的软件包集合、刻意的每年两次发布节奏、没有 systemd、没有容器栈。对一个你希望被沙箱化的、面向互联网的单一目的守护进程而言,是正确选择。

Linux · 生态

面向那种需要 Docker 的工作负载。

容器、Kubernetes、厂商二进制、现代观测栈——这一切都默认 Linux。要稳定就选 /debian-vps/,要最广的生态就选 /ubuntu-vps/

FreeBSD · ZFS + jails

面向以 ZFS 为先的存储和 jails。

另一种 BSD 搭配——一等公民的 ZFS、jails、bhyve。在安全偏执上不如 OpenBSD,但拥有更丰富得多的 ports 树和宽松的许可证。见 /freebsd-vps/

挑选一个档位

为 OpenBSD 服务器选对档位。三种判断,三种工作负载。

  1. $3.90 / MO

    Sentinel —— 边车、个人

    2 vCPU、4 GB 内存、120 GB NVMe。OpenBSD 的 base 占用极小,这一档舒舒服服就能跑 httpd + relayd + unbound、一个 WireGuard 端点,或一个所有沙箱都启用的 OpenSMTPd 邮件中继。

  2. $7.90 / MO

    Garrison —— 生产单服务

    4 vCPU、8 GB 内存、240 GB NVMe。一台由 OpenBSD 承载的权威 DNS(nsd + unbound + dnsmasq)、一个小型 Gemini/Gopher 胶囊,或一个针对 pledge/unveil 编写的、经审计的应用的最佳点。

  3. $16.90 / MO

    Ravelin —— 多服务技术栈

    8 vCPU、16 GB 内存、480 GB NVMe。可以舒适承载一台用以替换边缘路由的 OpenBSD(pf + relayd + iked + dhcpd),同时托管半打沙箱化的守护进程。

完整档位序列——Sentinel · Garrison · Ravelin · Bulwark · Citadel——见 /vps/。

结论

NordBastion 上的 OpenBSD 是「默认经审计」选项。为住在公开互联网上的东西选择它。

对一个面向互联网的守护进程——一个反向代理、一台权威 DNS、一台邮件中继、一个由 acme-client 撑起的小型静态站点——NordBastion 上的 OpenBSD 给你无需加固清单的 W^X、KARL、pledge 和 unveil。它与一台北欧无 KYC 主机的搭配是一致的:两家组织都把安全和自由软件做成了成文承诺,而不是营销说辞。

当你真正需要容器生态时,请选择某个 Linux 发行版(见 /debian-vps/、/ubuntu-vps/、/arch-linux-vps/)。当你真正需要 base 系统本身作为可信边界时,再选 OpenBSD。

常见问题 · OpenBSD

NordBastion 上的 OpenBSD,逐一解答。

运维者在隐私优先主机上部署一台安全优先 BSD 之前真正会问的问题。

NordBastion 支持哪些 OpenBSD 版本?

OpenBSD 7.6 作为当前发布版(-current 在镜像构建时变基到最新快照),7.5 作为上一代发布版,仍通过 syspatch 接收勘误补丁。更早的发布版不在控制面板里——OpenBSD 上游的立场是你应当运行受支持的发布版——但对于因已知原因刻意运行 7.4 或更早版本的人,可以挂载自定义 ISO。

在大多数服务器都跑 Linux 时,为什么选 OpenBSD?

因为 OpenBSD 选择了不同的默认值。基础系统在 W^X 下运行二进制、内核在启动时被重新随机化(KARL)、经审计的守护进程的系统调用受 pledge(2) 限制、文件系统访问受 unveil(2) 限制,结果是某一类在原装 Linux 系统上可被利用的 bug 在这里根本无法触及。这些都不需要你记得去启用。

内核是定制的吗?

不是——原装 OpenBSD GENERIC.MP。我们不打内核补丁、不裁剪驱动,也不为 virtio 路径预编译定制内核。反正 KARL 会在每次启动时打乱内核的链接顺序,所以连磁盘上的二进制都是故意与下一位运维者那台不同的。

ports / pkg_add 呢——镜像可达吗?

可达。默认镜像的 /etc/installurl 指向 cdn.openbsd.org,从四个据点中的任何一个解析出来的都是北欧镜像(通常是 ftp.eu.openbsd.org 或瑞典某所大学的镜像之一)。pkg_add 和 ports 树无需额外配置即可使用;防火墙在明文和 Tor onion 两种形态下都允许 OpenBSD 镜像流量。

syspatch 能用吗?

能用,并且是 NordBastion OpenBSD 镜像上的标准更新路径。syspatch 在不进行完整源码构建的情况下应用所运行发布版的已签名勘误。镜像启用了标准的每日 cron(8) 项;你可以通过编辑 /etc/daily.local 选择启用自动 syspatch。我们自己不会自动应用 syspatch——那是你的决定。

我能在 OpenBSD 上跑 Docker / Kubernetes 吗?

不能——OpenBSD 没有该风格的原生容器运行时,项目也有意未追赶 Linux 容器生态。如果你的工作负载本质上是一堆 OCI 容器,请在 Debian(见 /debian-vps/)或 Ubuntu(见 /ubuntu-vps/)上运行。OpenBSD 是那些直接跑在主机上、并能从 pledge/unveil 沙箱中受益的守护进程——relayd、httpd、OpenSMTPd、unbound——的正确选择。

OpenBSD 镜像默认装了什么?

一个 base 安装,附带 OpenSSH、doas、vi、sysmerge、syspatch、标准 cron 表和 acme-client。默认不装任何第三方软件包;你通过 pkg_add 自行选择。镜像有意接近一次对官方发布版的全新 install(8) 安装结果。

OpenBSD 跑在 KVM 上有什么细节需要注意?

OpenBSD 在 KVM 上对 virtio-net、virtio-blk 和 virtio-rng 支持良好,NordBastion 使用上游推荐的机器类型(q35,存储用 virtio-scsi)。需要知道的一点:OpenBSD 在默认安装布局下偏好 MBR 或 GPT,安装程序在 virtio 设备上的自动磁盘分配没问题——没有什么特殊的分区仪式需要记住。

私密托管,源自北欧。