Projekt NAIS.OS arendab iseseisvat Linuxi distributsiooni, mis koostatakse "nullist" allika koodist ning toetab oma paketibaasi, mitte ei laena pakettide koostamise skripte teistest distributsioonidest. Projekt arendab oma tööriistu, oma plaasterduste kogumit ja oma koostamispoliitikat. Laadimiseks on saadaval ISO-pilt (603 MB), mis on suunatud installimiseks virtuaalmasinatesse (KVM, Proxmox, VMware, VirtualBox jne).
Distributsioon levitatakse tasuta nii isiklikuks kui ka kommertseesmärkidel, ilma seadmete arvu piiranguteta. Samas keelab litsentsileping „modifitseerida, kohandada, tõlkida, dekompileerida, dissektsioonida või muul viisil püüda saada allika koodi, välja arvatud juhtudel, mida võimaldab kehtiv seadus või avatud komponentide litsentside tingimused“. samuti on keelatud „edastada, müüa, rentida, kasutamiseks anda, avaldada või muul viisil levitada tarkvaratooteid ilma õiguste omaniku kirjaliku nõusolekuta“.
NICE.OS positsioonitakse serverisüsteemina pikaajalise toe (LTS) jaotamiseks, mida on optimeeritud virtuaalmasinad, pilvesüsteemide ja äärmiselt servade jaoks. Tuum, kompilaatorid, põhiraamatukogud, krüptostek - kõik on koondatud ühtsete reprodutseeritavuse ja turvalisuse nõuete alla. Projekt on kantud Venemaa tarkvara registrisse (registreerimine tähendab, et see võib rahuldada 'kodumaise tarkvara' nõudeid riigihankes ja osa äri klientide seas).
Toetatakse kahte lähenemist: aatomiliselt uuendatud (immutable alusel OSTree) ja klassikaline RPM (dnf/dnf5). Aatomilises variandis on jaotus /usr monteeritud ainult lugemise režiimis, uuendused rakendatakse tervikuna kogu süsteemile, ebaõnnestunud uuenduste tagasiviimiseks kasutatakse Btrfs-snapshoot'e, põhiversioonide süsteemi käsitletakse kui artefakte, millega saab hallata ja jagada sõlmedes läbi OSTree-reposiitori. Klassikaline RPM-variant kasutab pakihaldust läbi dnf ja dnf5, toetab käsitsi ja automaatseid uuendusi ning pakub konsooli paigaldajat „niceos-installer”.
Distro pakub minimaalset ja prognoositavat baasi konteinerite jaoks, kus ei ole graafilist keskkonda, käivituvad vaid põhilised teenused (systemd, võrgu utiliidid, SSH, tulemüür nftables/firewalld, põhilised jälgimisvahendid) ning kogu rakenduslik tarkvara pakutakse paigaldamiseks konteineritesse (Docker/Podman/Kubernetes) või eraldi teenustena baasi peal.
Docker Hubis on ametlikud konteinerite pildid. Sellised pildid on loodud sama minimaalse NiceOS Base'i põhjal, töötavad privileegita kasutaja alt, sisaldavad sisseehitatud SBOM (CycloneDX/SPDX) ja haavatavuste aruandeid (Trivy, Grype), samuti sisseehitatud aruandeid offline-auditiks otse konteineri sees.
Toetatakse kodumaist krüptograafiat (koostatud ja testitud komponentide kogum neile, kellele on vajalikud GOST-nõuded ja auditid):
- GnuPG GOST-iga (GOST R 34.10-2012 ja GOST R 34.11-2012), sealhulgas allkirjastamine, krüptimine ja kontrollimine;
- OpenSSL GOST-iga — TLS ja CLI utiliidid GOST-krüptograafiaga;
- libksba/nettle — GOST-i tugi CMS-i ja X.509 jaoks;
- OpenVPN GOST-iga — valmis server GOST-krüptograafiaga, sisaldab skripti, mis seadistab VPN (PKI, tulemüür, jälgimine, integreerimine Prometheus'ega) vaid mõne minutiga;
- Integratsioonivahendid GOST-hashide (gost12sum, profiilid openssl dgst jne.) terviklikkuse kontrollimiseks.
Turvalisuse suurendamise võimalused:
- SELinux on vaikimisi sisse lülitatud;
- Kogumise ajal kasutatakse standardseid kaitselippe (PIE, RELRO, SSP, FORTIFY_SOURCE jne.);
- Terviklikkuse kontrolli stsenaariumid on rakendatud (Secure Boot, IMA, AIDE GOST-algoritmidega);
- Iga RPM-pakett on signeeritud, olemas on Zero-Trust PKI mudel: vaikimisi ei usalda juhtumeid, mis pole kontrollitud;
- Pakettide ja piltide jaoks genereeritakse SBOM ja haavatavuste aruanded.
Võimalused virtuaal- ja pilvesüsteemidele:
- Avalikustatud on toetuse tugi konfidentsiaalsetele virtuaalmasinatele (AMD SEV-SNP, Intel TDX). Olemas on tööriistad virtuaalmasinate hindamiseks sellistes stsenaariumides.
- Ametlik NAIS.OS 5.2 pilt on saadaval Yandex Cloud Marketplace'is virtuaalmasinana, mis sisaldab juba Dockerit, glibc-d ja Pythonit 3.12; distributsioon on märgitud kui Venemaa tarkvara registrisse kuuluv;
- Cloud.ru Marketplace'is on distributsioon kirjeldatud kui „Venemaa minimalistlik OS konteinerite jaoks. Pilt VM, Docker ja Kubernetes jaoks“.
- Erakordne NiceOS V väljaanne on optimeeritud hüperviisorite (Proxmox, VMware ESXi, KVM/QEMU, AWS/Yandex Cloud/Google Cloud jne) jaoks, sisaldades minimaalset teenuste kogumit ja keskendudes automatiseeritud paigaldustele läbi Kickstart/JSON.
Kasutatavate versioonide hulgas:
- Linux 6.13.x,
- GCC 14.3, Glibc 2.41,
- OpenSSL 3.5.1 (GOST laiendustega),
- systemd 257, coreutils 9.6.
Allikas: opennet.ru
