Projekt NAIS.OS arendab iseseisvat Linuxi jaotust, mis koostatakse "nullist" lähtekoodist ja toetas oma paketibaasi, mis ei kasuta paketihangete ehitusskeeme teistest jaotustest. Projekt arendab oma tööriistu, oma patšide komplekti ja oma ehituspoliitikat. Laadimiseks on saadaval iso-pilt (603 MB), mis on suunatud installimiseks virtuaalsetes masinates (KVM, Proxmox, VMware, VirtualBox jne).
Jaotus levitatakse tasuta nii isiklikuks kui ka kaubanduslikuks kasutamiseks ilma seadmete arvu piiranguteta. Samas kehtib litsentsileping, mis keelab "muuta, kohandada, tõlkida, dekompileerida, disassambleerida või muul viisil püüda saada lähtekood, välja arvatud juhtudel, mis on otseselt lubatud kehtivate seaduste või avatud komponentide litsentsitingimustega." Keelatud on samuti "edastada, müüa, üürida, kasutada, avaldada või muul viisil levitada tarkvara ilma õiguste omaniku kirjaliku nõusolekuta."
NAIS.OS positsioneeritakse serverisüsteemina, millel on pikk toetuse aeg (LTS), optimeeritud virtuaalmasinate, pilvesüsteemide ja äärepunktide jaoks. Tuum, kompilaatorid, põhiteegid, krüpto-kihid — kõik on kokku pandud ühtsete reprodutseeritavuse ja turvalisuse nõuete alusel. Projekt on kantud Venemaa tarkvararegistrisse (registreerimine tähendab, et sellega saab täita nõudeid "kodumaise tarkvara" osas riigisektorite ja osade ettevõtete tellijate seas).
Toetatakse kaht lähenemist: aatomiliselt uuendatav (immutatsioon OSTree põhjal) ja klassikaline RPM (dnf/dnf5). Aatomaaru variant monteeritakse /usr ainult lugemisrežiimis, uuendused rakendatakse täielikult kogu süsteemile, ebaõnnestunud uuenduste tagasivirustamiseks kasutatakse Btrfs-snapshoot'e, põhisüsteemi versioonid käsitletakse kui artefakte, mida saab hallata ja jagada sõlmedes läbi OSTree-reposiitori. Klassikaline RPM-variant kasutab pakettide haldamist dnf ja dnf5 kaudu, toetab käsitsi ja automaatseid uuendusi ning pakub konsooli installerit "niceos-installer".
Distribuut pakub minimaalset ja etteennustatavat baasi konteineritele, kus pole graafilist keskkonda, käivituvad ainult põhiprogrammid (systemd, võrguutiliid, SSH, tulemüür nftables/firewalld, põhimonitorimise utiliid, ja kogu rakenduslik tarkvara pakutakse paigaldamiseks konteineritesse (Docker/Podman/Kubernetes) või eraldi teenustena baasi kohal.
Docker Hubis on ametlikud konteineripildid. Sellised pildid ehitatakse samal minimaalsetel NiceOS baasil, töötavad väärkasutamata kasutaja all, sisaldavad sisseehitatud SBOM-i (CycloneDX/SPDX) ja haavatavuste aruandeid (Trivy, Grype), varustatud sisseehitatud aruannetega offline-auditi jaoks otse konteineris.
On toetatud kodumaine krüptograafia (kokku pandud ja testitud stek neile, kellele on vajalikud ГОСТ-nõuded ja auditid):
- GnuPG koos ГОСТ-iga (ГОСТ Р 34.10-2012 ja ГОСТ Р 34.11-2012), sealhulgas allkirjastamine, krüpteerimine ja kontrollimine;
- OpenSSL koos ГОСТ-iga — TLS ja CLI utiliidid koos ГОСТ-krüptograafiaga;
- libksba/nettle — ГОСТ-i toega CMS ja X.509;
- OpenVPN koos ГОСТ-iga — valmis server ГОСТ-šifritega, valmis skript, mis seadistab VPN (PKI, tulemüür, jälgimine, integreerimine Prometheusega) mõne minuti jooksul;
- Täpseid utiliite ГОСТ-hashide integreerimise kontrollimiseks (gost12sum, profiilid openssl dgst jne).
Turvalisuse tõstmiseks võimalused:
- SELinux on vaikimisi sisse lülitatud;
- Kasutatakse standardseid kaitse lippude seadistusi (PIE, RELRO, SSP, FORTIFY_SOURCE jne);
- On rakendatud terviklikkuse kontrollimise stsenaariume (Secure Boot, IMA, AIDE ГОСТ-algoritmidega);
- Iga RPM-pakett on allkirjastatud, on olemas Zero-Trust PKI mudel: vaikimisi ei usaldata seda, mis pole läbinud kontrolli;
- Pakettide ja piltide jaoks genereeritakse SBOM ja haavatavuste aruanded.
Virtuaalsete ja pilvesüsteemide võimalused:
- Kinnitust on saanud konfidentsiaalsete virtuaalmasinate toode (AMD SEV-SNP, Intel TDX). On olemas utiliidid virtuaalmasinate autentimiseks sellistes stsenaariumides.
- Ametlik НАЙС.ОС 5.2 pilt on saadaval Yandex Cloud Marketplace'is kui virtuaalne masin, mis sisaldab juba Dockerit, glibc ja Python 3.12; distributiiv on tähistatud kui see, mis on Venemaa tarkvara registris;
- Cloud.ru Marketplace'is on distributiiv kirjeldatud kui "Venemaa minimalistlik OS konteineritele. Pilt VM, Docker ja Kubernetes jaoks";
- Eraldi versioon NiceOS V on optimeeritud hüperviisorite (Proxmox, VMware ESXi, KVM/QEMU, AWS/Yandex Cloud/Google Cloud jne) jaoks, sisaldades minimaalset teenuste komplekti ja rõhku automatiseeritud installatsioonidele läbi Kickstart/JSON.
Kasutatavate versioonide seas:
- Linux 6.13.x,
- GCC 14.3, Glibc 2.41,
- OpenSSL 3.5.1 (GOST laienditega),
- systemd 257, coreutils 9.6.
Allikas: opennet.ru
