www.wbglinks.net

OpenBSD: Installation und Sicherheitsphilosophie

OpenBSD entstand 1995, als Theo de Raadt sich mit dem NetBSD-Projekt überwarf und einen eigenen Zweig gründete. Das Ziel war von Anfang an Sicherheit und Korrektheit: Jede Codezeile des Basissystems wird geprüft, unsichere Funktionen werden ersetzt, und Standardeinstellungen sind restriktiv. Das Projekt wirbt mit dem Satz, dass es in der Standardinstallation seit Jahrzehnten nur zwei aus der Ferne ausnutzbare Lücken gab.

Was OpenBSD der Welt gegeben hat

Viele Werkzeuge, die auf Linux, macOS und sogar Windows laufen, stammen aus OpenBSD: OpenSSH, das weltweit meistgenutzte Programm für verschlüsselte Verbindungen; die Paketfilter-Firewall pf; LibreSSL, die 2014 nach dem Heartbleed-Fehler aus OpenSSL abgespalten wurde; die Zeitsynchronisation OpenNTPD und das Mailsystem OpenSMTPD. Sicherheitsverfahren wie Adressverwürfelung (ASLR), der W^X-Speicherschutz und die Systemaufrufe pledge und unveil, die einem Programm nachträglich Rechte entziehen, wurden hier zuerst eingeführt oder konsequent umgesetzt.

Die Installation

OpenBSD erscheint alle sechs Monate, im Frühjahr und Herbst; die Versionsnummern zählen in Zehntelschritten. Installiert wird von einem etwa 600 Megabyte großen Abbild (install*.img beziehungsweise .iso) über ein textbasiertes Skript, das nur wenige Fragen stellt: Tastatur, Rechnername, Netzwerk, Root-Passwort, Festplatte, Dateisystem-Sets. Eine Grundinstallation dauert wenige Minuten. Anschließend hält der Befehl syspatch das Basissystem aktuell, pkg_add installiert Software aus der Paketsammlung, und die Datei /etc/pf.conf steuert die Firewall. Die Dokumentation in den Handbuchseiten und im FAQ des Projekts gilt als vorbildlich.

Wofür es taugt

OpenBSD läuft als Firewall und Router, als Mail- und DNS-Server, als Bastion-Host und auf den Notebooks vieler Entwickler. Für Spiele, aktuelle Grafikkarten oder proprietäre Software ist es nicht gemacht; Binärtreiber und nicht offengelegte Firmware lehnt das Projekt ab. Wer ein System sucht, dessen Standardzustand sicher ist und dessen Quellcode man lesen kann, findet kaum eine bessere Wahl.