NAIS.OS — una distribuzione minimalista, costruita da zero e ottimizzata per i container

Il progetto НАЙС.ОС sviluppa una distribuzione Linux autonomamente, assemblata "da zero" a partire dal codice sorgente, e supporta un proprio repository di pacchetti, senza utilizzare script di assemblaggio provenienti da altre distribuzioni. Il progetto sviluppa i propri strumenti, un insieme di patch e la propria politica di assemblaggio. È disponibile un'immagine iso (603 MB) per il download, orientata all'installazione su macchine virtuali (KVM, Proxmox, VMware, VirtualBox, ecc.).

La distribuzione è distribuita gratuitamente per uso privato e commerciale senza limitazioni sul numero di dispositivi. Tuttavia, il contratto di licenza vieta di "modificare, adattare, tradurre, decompilare, disassemblare o in altro modo tentare di ottenere il codice sorgente, salvo nei casi espressamente consentiti dalla legislazione vigente o dalle condizioni delle licenze dei componenti open source". È inoltre vietato "trasferire, vendere, affittare, cedere in uso, pubblicare o in altro modo distribuire il prodotto software senza il consenso scritto del titolare dei diritti."

NAIS.OS si presenta come un sistema server con un lungo ciclo di vita di supporto (LTS), ottimizzato per di macchine virtuali, sistemi cloud e nodi edge. Il kernel, i compilatori, le librerie di base e lo stack crittografico sono tutti assemblati secondo requisiti unici di riproducibilità e sicurezza. Il progetto è incluso nel registro del software russo (la registrazione significa che può soddisfare i requisiti per il "software domestico" nel settore pubblico e per alcuni clienti corporate).

Sono supportati due approcci: uno aggiornata in modo atomico (immutabile basato su OSTree) e il classico RPM (dnf/dnf5). Nella variante atomica, la partizione /usr è montata in modalità di sola lettura, gli aggiornamenti vengono applicati integralmente all'intero sistema, e per il rollback di eventuali aggiornamenti falliti vengono utilizzati snapshot Btrfs, mentre le versioni del sistema di base sono considerate artefatti che possono essere gestiti e distribuiti ai nodi tramite un repository OSTree. La variante classica RPM utilizza la gestione dei pacchetti tramite dnf e dnf5, supporta aggiornamenti manuali e automatici e offre un installer da console "niceos-installer."

Il sistema fornisce una base minima e prevedibile per i container, priva di interfaccia grafica, avviando solo i servizi di base (systemd, utility di rete, SSH, firewall su nftables/firewalld, utility di monitoraggio di base, mentre tutto il software applicativo è previsto per essere installato in container (Docker/Podman/Kubernetes) o come servizi separati sopra la base.

Su Docker Hub sono disponibili immagini ufficiali dei container. Queste immagini sono costruite sulla base minimale di NiceOS, funzionano da utenti non privilegiati, contengono SBOM integrate (CycloneDX/SPDX) e report sulle vulnerabilità (Trivy, Grype), fornendo report integrati per audit offline direttamente all'interno del container.

C'è supporto per la crittografia nazionale (un stack compilato e testato per chi necessita di requisiti e audit ГОСТ):

  • GnuPG con ГОСТ (ГОСТ Р 34.10-2012 e ГОСТ Р 34.11-2012), comprensivo di firma, crittografia e verifica;
  • OpenSSL con ГОСТ — TLS e strumenti CLI con crittografia ГОСТ;
  • libksba/nettle — supporto ГОСТ in CMS e X.509;
  • OpenVPN con ГОСТ — un server pronto con crittografie ГОСТ, è disponibile uno script per il deployment. VPN (PKI, firewall, monitoraggio, integrazione con Prometheus) in pochi minuti;
  • Utilità per il controllo dell'integrità basate su hash GOST (gost12sum, profili in openssl dgst, ecc.).

Funzionalità per migliorare la sicurezza:

  • SELinux è abilitato per impostazione predefinita;
  • Vengono utilizzati flag di protezione standard durante la compilazione (PIE, RELRO, SSP, FORTIFY_SOURCE, ecc.);
  • Sono implementati script per il controllo dell'integrità (Secure Boot, IMA, AIDE con algoritmi GOST);
  • Ogni pacchetto RPM è firmato, vi è un modello Zero-Trust PKI: per impostazione predefinita non si fida di quanto non superi il controllo;
  • Vengono generati SBOM e rapporti sulle vulnerabilità per pacchetti e immagini.

Funzionalità per sistemi virtuali e cloud:

  • È supportata la confidenzialità delle macchine virtuali (AMD SEV-SNP, Intel TDX). Sono disponibili strumenti per l'attestazione delle macchine virtuali in tali scenari.
  • L'immagine ufficiale di НАЙС.ОС 5.2 è disponibile su Yandex Cloud Marketplace come macchina virtuale, che include già Docker, glibc e Python 3.12; il distributore è etichettato come registrato nel registro del software russo;
  • Nel Marketplace di Cloud.ru, la distribuzione è descritta come "un sistema operativo minimalista russo per contenitori. Immagine per VM, Docker e Kubernetes";
  • Una versione separata di NiceOS V è ottimizzata per ipervisori (Proxmox, VMware ESXi, KVM/QEMU, AWS/Yandex Cloud/Google Cloud, ecc.), con un insieme ridotto di servizi e un focus sulle installazioni automatizzate tramite Kickstart/JSON.

Tra le versioni utilizzate:

  • Linux 6.13.x,
  • GCC 14.3, Glibc 2.41,
  • OpenSSL 3.5.1 (con estensioni per GOST),
  • systemd 257, coreutils 9.6.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster