Projekt NAJS.OS rozwija samodzielną dystrybucję Linuksa, budowaną „od zera” z kodu źródłowego i wspierającą własną bazę pakietów, nie zapożyczającą skryptów budowania pakietów z innych dystrybucji. Projekt rozwija swoje narzędzie, własny zestaw poprawek oraz swoją politykę budowania. Do pobrania dostępny jest obraz iso (603 MB), przeznaczony do instalacji na maszynach wirtualnych (KVM, Proxmox, VMware, VirtualBox i inne).
Dystrybucja jest rozpowszechniana bezpłatnie do użytku prywatnego i komercyjnego bez ograniczeń co do liczby urządzeń. Licencja zabrania jednak „modyfikowania, dostosowywania, tłumaczenia, dekompilowania, disassemblowania lub innych prób uzyskania kodu źródłowego, z wyjątkiem przypadków wyraźnie dozwolonych przez obowiązujące przepisy lub warunki licencji komponentów otwartego kodu”. Również zabronione jest „przekazywanie, sprzedaż, wynajmowanie, udostępnianie, publikowanie lub w inny sposób rozpowszechnianie oprogramowania bez pisemnej zgody właściciela praw autorskich”.
NAJS.OS jest pozycjonowany jako system serwerowy z długoterminowym wsparciem (LTS), zoptymalizowany dla maszyn wirtualnych, systemów chmurowych i węzłów brzegowych. Jądro, kompilatory, podstawowe biblioteki, stos kryptograficzny — wszystko zbudowane zgodnie z jednolitymi wymaganiami reprodukowalności i bezpieczeństwa. Projekt jest wpisany do rejestru rosyjskiego oprogramowania (rejestracja oznacza, że można nim zamykać wymagania dotyczące „krajowego oprogramowania” w sektorze publicznym oraz u części klientów korporacyjnych).
Obsługiwane są dwa podejścia: atomowo aktualizowane (immutable na bazie OSTree) oraz klasyczny RPM (dnf/dnf5). W wersji atomowej katalog /usr jest montowany w trybie tylko do odczytu, aktualizacje są stosowane w całości do całego systemu, do przywracania nieudanych aktualizacji stosowane są migawki Btrfs, wersje podstawowego systemu są traktowane jako artefakty, którymi można zarządzać i wdrażać na węzłach przez repozytorium OSTree. Klasyczna wersja RPM używa zarządzania pakietami przez dnf i dnf5, wspiera ręczne i automatyczne aktualizacje oraz udostępnia konsolowego instalatora „niceos-installer”.
Dystrybucja oferuje minimalną i przewidywalną bazę dla kontenerów, w której nie ma środowiska graficznego, uruchamiane są tylko podstawowe usługi (systemd, narzędzia sieciowe, SSH, zapora na nftables/firewalld, podstawowe narzędzia monitorujące, a całe oprogramowanie aplikacyjne zaleca się instalować w kontenerach (Docker/Podman/Kubernetes) lub jako oddzielne usługi na bazie.
Na Docker Hub dostępne są oficjalne obrazy kontenerów. Takie obrazy są budowane na podstawie tej samej minimalnej bazy NiceOS, działają z użyciem użytkownika bez uprawnień, zawierają wbudowane SBOM (CycloneDX/SPDX) i raporty o lukach w zabezpieczeniach (Trivy, Grype), a także mają wbudowane raporty do audytów offline bezpośrednio w kontenerze.
Wsparcie dla krajowej kryptografii (zbudowany i przetestowany stos dla tych, którzy potrzebują wymagań i audytów zgodnych z GOST):
- GnuPG z GOST (GOST R 34.10-2012 i GOST R 34.11-2012), w tym podpisywanie, szyfrowanie i weryfikacja;
- OpenSSL z GOST - TLS i narzędzia CLI z kryptografią GOST;
- libksba/nettle - wsparcie GOST w CMS i X.509;
- OpenVPN z GOST - gotowy serwer z szyfrowaniem GOST, jest skrypt, który uruchamia VPN (PKI, zapora, monitorowanie, integracja z Prometheus) w kilka minut;
- Narzędzia do kontroli integralności na haszach GOST (gost12sum, profile w openssl dgst itp.).
Możliwości zwiększania bezpieczeństwa:
- SELinux jest domyślnie włączony;
- Używane są standardowe flagi ochrony podczas kompilacji (PIE, RELRO, SSP, FORTIFY_SOURCE itd.);
- Zaimplementowane scenariusze kontroli integralności (Secure Boot, IMA, AIDE z algorytmami GOST);
- Każdy pakiet RPM jest podpisany, jest model Zero-Trust PKI: domyślnie nie ufa się temu, co nie przeszło weryfikacji;
- Dla pakietów i obrazów generowane są SBOM oraz raporty o lukach w zabezpieczeniach.
Możliwości dla systemów wirtualnych i chmurowych:
- Ogłoszono wsparcie dla tajnych maszyn wirtualnych (AMD SEV-SNP, Intel TDX). Istnieją narzędzia do weryfikacji maszyn wirtualnych w takich scenariuszach.
- Oficjalny obraz NAJS.OS 5.2 jest dostępny w Yandex Cloud Marketplace jako maszyna wirtualna, w skład której już wchodzą Docker, glibc i Python 3.12; dystrybucja jest oznaczona jako znajdująca się w rejestrze rosyjskiego oprogramowania;
- W Cloud.ru Marketplace dystrybucja opisana jest jako "rosyjska minimalistyczna OS dla kontenerów. Obraz dla VM, Docker i Kubernetes";
- Oddzielna edycja NiceOS V jest zoptymalizowana pod hyperwizory (Proxmox, VMware ESXi, KVM/QEMU, AWS/Yandex Cloud/Google Cloud itp.), z minimalnym zestawem usług i naciskiem na automatyczne instalacje przez Kickstart/JSON.
Wykorzystywane wersje:
- Linux 6.13.x,
- GCC 14.3, Glibc 2.41,
- OpenSSL 3.5.1 (z rozszerzeniami pod ГОСТ),
- systemd 257, coreutils 9.6.
Źródło: opennet.ru
