🛡 OpenBSD · FreeBSD

Инфраструктура на BSD — безопасно и предсказуемо

Настраиваю и сопровождаю OpenBSD и FreeBSD там, где важнее всего надёжность и защита: pf-фаервол, ZFS-хранилище, jails, миграция с Linux. Security и стабильность — по умолчанию, а не после десяти патчей.

pf
Единый понятный фаервол
ZFS
Снапшоты и целостность данных
24/7
Сопровождение по подписке

Когда стоит смотреть в сторону BSD

BSD — не мода, а инструмент. Вот ситуации, где он реально выигрывает

🪨

Linux-стек оброс сложностью

systemd, десятки демонов, слои абстракций. Хочется системы, которую можно целиком удержать в голове и объяснить целиком, а не по частям.

🔥

Фаервол — зоопарк правил

iptables/nftables разрослись так, что страшно трогать. pf в OpenBSD — читаемый, лаконичный и предсказуемый: правила видно с первого взгляда.

💾

Страшно за данные

Нет снапшотов, нет контроля целостности, бэкапы «вроде есть». ZFS даёт снапшоты, проверку контрольных сумм и репликацию из коробки.

🔐

Раздутая поверхность атаки

Лишние сервисы, вечный патч-марафон. OpenBSD — secure-by-default: минимум включённого, mitigations в базе, аудит кода в приоритете.

🔄

Обновления как рулетка

Каждый апгрейд — сюрприз. У OpenBSD/FreeBSD предсказуемый релиз-цикл и внятные пути обновления без «сломалось пол-системы».

🤫

Некому поддержать BSD

Внутри команды никто не знает BSD, а специалистов на рынке мало. Беру настройку, миграцию и сопровождение на себя.

Что делаю

Полный цикл по BSD — от пограничного фаервола до эксплуатации в проде

// OpenBSD

Security-периметр

Строю пограничный узел на OpenBSD — эталонная безопасность «из коробки»: читаемый pf-фаервол, балансировка и VPN. Минимум поверхности атаки, максимум предсказуемости.

  • Фаервол на pf: NAT, фильтрация, шейпинг
  • relayd: балансировка и reverse-proxy
  • VPN: WireGuard, IPsec
  • Secure-by-default, pledge / unveil
Обсудить периметр
// FreeBSD

FreeBSD + ZFS

Разворачиваю FreeBSD с ZFS там, где данные критичны. Снапшоты, контроль целостности и репликация — надёжное хранилище, которое переживает сбои дисков.

  • ZFS: пулы, снапшоты, компрессия
  • Репликация zfs send/receive
  • Контрольные суммы и самолечение пулов
  • Продуманная схема бэкапов
Обсудить хранилище
// Isolation

Jails и bhyve

Изолирую сервисы нативными средствами FreeBSD. Jails — лёгкая изоляция без оверхеда контейнеров, bhyve — полноценная виртуализация под ваши ВМ.

  • Jails: изоляция сервисов, шаблоны
  • bhyve: виртуальные машины на FreeBSD
  • Управление через ansible / скрипты
  • Сеть, лимиты ресурсов, автозапуск
Обсудить изоляцию
// HA

Отказоустойчивость

Убираю единые точки отказа средствами BSD: резервный шлюз, синхронизация состояния фаервола, зеркалирование хранилища. Узел падает — сервис живёт.

  • CARP: плавающий IP и резервный узел
  • pfsync: синхронизация состояний pf
  • Репликация и зеркалирование ZFS
  • Проверенные сценарии восстановления
Повысить надёжность
// Migration

Миграция и аудит

Переношу нужные узлы с Linux на BSD без простоя и провожу аудит существующих BSD-инсталляций: что настроено верно, где риски, что улучшить.

  • План миграции с Linux на BSD
  • Перенос сервисов без простоя
  • Аудит pf, ZFS, доступов и обновлений
  • Отчёт с приоритетами и дорожной картой
Заказать аудит
// Managed

Сопровождение

Держу вашу BSD-инфраструктуру в порядке на постоянной основе: обновления, мониторинг, реакция на инциденты. Ваш внешний BSD-инженер по подписке.

  • Обновления и плановое обслуживание
  • Мониторинг и реакция на инциденты
  • Развитие конфигурации и автоматизация
  • Приоритетное время реакции
Взять на сопровождение

Стоимость

Прозрачные пакеты с понятным результатом. Точная цена — после экспресс-разбора задачи

Audit

Аудит и консультация

от 70 000 ₽

Разбор текущей инфраструктуры и решение, где BSD оправдан, а где нет

  • Аудит pf, ZFS, сервисов и доступов
  • Оценка рисков и поверхности атаки
  • Разбор, нужен ли BSD в вашем случае
  • Дорожная карта с приоритетами
Заказать аудит
Managed

Сопровождение

от 90 000 ₽ / мес

Ваш внешний BSD-инженер: держу инфраструктуру в порядке и на связи

  • Обновления и обслуживание
  • Мониторинг и реакция на инциденты
  • Развитие и автоматизация
  • Приоритетное время реакции
  • Ежемесячный отчёт
Взять на сопровождение

Разовые задачи и консультации по BSD

Точечная настройка pf/ZFS, разбор конфигурации, консультация по OpenBSD/FreeBSD

3 500 ₽ / час

Как я работаю

От идеи «а не попробовать ли BSD» до работающего и сопровождаемого решения

01

Разбор

Смотрю задачу и текущую инфраструктуру, честно говорю, где BSD оправдан

02

Проект

Проектирую решение: периметр, хранилище, изоляция, отказоустойчивость. Смета и сроки

03

Внедрение

Разворачиваю и настраиваю, всё в виде кода и с документацией. Миграция — без простоя

04

Сопровождение

Остаюсь на связи: обновления, мониторинг, реакция на инциденты. Без сюрпризов

Что получаете на выходе

Понятная и защищённая инфраструктура вместо «работает, но лучше не трогать»

pf
Читаемый фаервол вместо зоопарка правил
ZFS
Снапшоты и целостность данных
-attack
Меньше поверхность атаки
99.9%
Аптайм с CARP/pfsync

С чем работаю

Мир BSD и проверенные временем инструменты — без вендор-лока

OpenBSD FreeBSD pf relayd OpenSMTPD ZFS jails bhyve CARP pfsync HAST WireGuard IPsec unbound nsd httpd / nginx doas Ansible

Частые вопросы

Linux — отличный выбор для большинства задач, и я не предлагаю переезжать целиком. BSD выигрывает в узких, но важных местах: пограничный фаервол (pf), надёжное хранилище (ZFS), системы, где нужна минимальная поверхность атаки и предсказуемость. Там, где это оправдано, — использую BSD; где нет — честно скажу.

Коротко: OpenBSD — когда во главе угла безопасность и сеть (фаервол, VPN, пограничные узлы). FreeBSD — когда нужны ZFS, jails, bhyve и производительность под нагрузкой. На разборе задачи подберём то, что подходит именно вам, а часто это связка обоих.

Да. Обычно новый BSD-узел поднимается параллельно, тестируется, и переключение делается управляемо — с возможностью отката. Для пограничных узлов используются CARP и резервирование, так что смена происходит без заметного простоя для пользователей.

Я — в рамках сопровождения. Плюс всё делается прозрачно: конфигурация в виде кода, документация, обучение вашей команды. Вы не оказываетесь в ситуации «работает, но никто не знает как» — наоборот, BSD-конфиг обычно проще и понятнее разросшегося Linux-стека.

ZFS проверена годами в проде по всему миру. Контрольные суммы ловят тихую порчу данных, снапшоты дают мгновенные точки отката, репликация — простой и надёжный бэкап. При правильной схеме пулов это одно из самых надёжных хранилищ, доступных сегодня.

Аудит и консультация — от 70 000 ₽, внедрение под ключ — от 200 000 ₽, сопровождение — от 90 000 ₽ в месяц. Точная цена фиксируется после короткого разбора задачи. Платите за результат по этапам, без почасового «счётчика».

Обсудим вашу инфраструктуру на BSD

Оставьте контакт — разберём задачу, честно скажу, где BSD оправдан, и предложу решение по pf, ZFS, jails или миграции

Отвечу в ближайшее время. Без спама и навязчивых звонков.