Vận hành OpenBSD trên DigitalOcean với chỉ 4 USD/tháng
Hướng dẫn chi tiết cách cài đặt và chạy hệ điều hành OpenBSD trên nền tảng đám mây DigitalOcean với chi phí chỉ khoảng 4 USD mỗi tháng (chưa gồm thuế). Bài viết bao gồm các bước từ tải xuống image, tạo Droplet, cài đặt hệ thống đến cấu hình bảo mật cơ bản, phù hợp cho những ai muốn tự xây dựng web server theo phong cách DIY.

Vận hành OpenBSD trên DigitalOcean với giá 4 USD/tháng
Trang chủ của tôi hiện đang chạy trên OpenBSD với httpd(8) và chứng chỉ SSL miễn phí từ Let's Encrypt thông qua acme-client(1). Trước đó, tôi từng lưu trữ trang web này trên GitHub Pages rồi chuyển sang Cloudflare Pages vì cả hai đều miễn phí và dễ dùng. Tuy nhiên, cảm giác tự tay cấu hình một hệ thống UNIX khiến tôi nhớ về thời kỳ web DIY mà mình từng yêu thích — và giờ đây, tôi muốn chia sẻ cách bạn có thể làm điều tương tự với DigitalOcean với chi phí chưa đến 5 USD mỗi tháng.
Tổng quan về bài viết
Bài viết này sẽ hướng dẫn bạn từng bước tạo một máy chủ OpenBSD trên DigitalOcean, từ việc tải image cài đặt, tạo Droplet, cho đến quá trình cài đặt hệ thống hoàn chỉnh với mã hóa toàn bộ ổ đĩa. Đây là lựa chọn tuyệt vời cho những ai muốn chạy web server, VPN hay các dịch vụ tự quản với mức chi phí tối thiểu.
Giao diện upload custom image trên DigitalOcean
Tải xuống OpenBSD
Có nhiều cách để tải OpenBSD, nhưng cách nhanh nhất là lấy file miniroot image từ trang chủ:
curl -O -O https://cdn.openbsd.org/pub/OpenBSD/7.9/arm64/{miniroot79.img,SHA256}
Sau đó, xác minh checksum để đảm bảo file tải về không bị lỗi:
sha256sum -c --ignore-missing SHA256 miniroot79.img
Nếu kết quả hiển thị miniroot79.img: OK, bạn có thể yên tâm sử dụng file này.
Tạo tài khoản và upload image lên DigitalOcean
Sau khi đăng nhập vào DigitalOcean, điều hướng đến mục Backups & Snapshots (trong phần STORAGE ở menu bên trái). Tại đây, bạn nhấp vào Upload an Image và chọn file miniroot79.img đã tải về. Chọn datacenter phù hợp với vị trí của bạn, chọn Other cho mục distribution (vì DigitalOcean không hỗ trợ sẵn các bản phân phối BSD), đặt tên cho image như "OpenBSD miniroot79" và nhấn Add Custom Image.
Lưu ý quan trọng: DigitalOcean sẽ tính phí lưu trữ custom image. Hãy quay lại trang này để xóa image sau khi máy chủ của bạn đã hoạt động ổn định, tránh phát sinh chi phí không mong muốn.
Tạo Droplet mới
Trong mục Droplets (phần COMPUTE), bạn chọn gói Basic Droplet với cấu hình tối thiểu: 512MB RAM, 1 vCPU, 500GB transfer và 10GB ổ cứng. Đây là gói rẻ nhất phù hợp cho một web server nhỏ.
Chọn gói Basic Droplet
Chọn datacenter gần bạn nhất, sau đó trong tab Custom Images, chọn image miniroot79.img đã upload. Trong phần Authentication, bạn cần thêm SSH Key — DigitalOcean không thực sự dùng key này cho quá trình cài đặt, nhưng đây là yêu cầu bắt buộc để tạo Droplet.
Lưu ý nhỏ: có vẻ như DigitalOcean không cho phép bật IPv6 khi dùng custom image. Cuối cùng, đặt tên cho Droplet và nhấn Create Droplet — bạn sẽ thấy tổng chi phí là 4 USD/tháng, rất hợp lý.
Tạo Droplet với tùy chọn custom image
Cài đặt OpenBSD
Sau khi Droplet được tạo, nhấp vào Web Console ở góc trên bên phải. Một cửa sổ mới sẽ mở ra với console của miniroot đã boot — bạn sẽ thấy giao diện chữ trắng trên nền xanh đặc trưng của OpenBSD.
Khởi chạy quá trình cài đặt OpenBSD
Nhấn phím i để bắt đầu quá trình cài đặt. Hầu hết các câu hỏi có thể chọn mặc định, nhưng hãy lưu ý các bước sau:
- Hostname: Đặt một tên máy chủ thú vị cho server của bạn.
- Network interface: Chọn
vio0, sau đó chọnautoconfcho cả IPv4 lẫn IPv6. - Root password: Tạo mật khẩu mạnh cho tài khoản root.
- sshd(8): Chọn Yes để khởi động SSH mặc định, giúp bạn truy cập server từ xa.
- X Window System: Chọn No vì đây là máy chủ cơ bản, không cần giao diện đồ họa.
- Console: Giữ nguyên mặc định, không đổi sang
com0. - Tạo user không phải root: Tạo một tài khoản thường trực cho bạn, nhớ đặt mật khẩu an toàn.
- Root SSH login: Chọn No để tăng cường bảo mật.
Mã hóa toàn bộ ổ đĩa
Khi chọn disk sd0 làm ổ gốc, bạn có thể chọn tùy chọn p để mã hóa toàn bộ ổ đĩa bằng passphrase. Lưu ý rằng điều này yêu cầu bạn phải vào Web Console để nhập passphrase mỗi khi máy chủ khởi động lại — hơi bất tiện nhưng đáng giá cho bảo mật.
Sử dụng tùy chọn (W)hole disk MBR và (A)uto layout cho phân vùng. Sau đó, bạn sẽ tải các bộ cài đặt (sets):
- Chọn giao thức
http, chọn mirror gần với datacenter của bạn nhất (dùng?để xem danh sách). - Chọn thư mục mặc định
pub/OpenBSD/7.9/amd64. - Để tiết kiệm dung lượng, bạn có thể bỏ các bộ không cần thiết: nhập
-x*để xóa các set X server,-gam*cho game và-com*cho compiler. Kết quả sẽ còn lạibsd,bsd.rd,base79.tgzvàman79.tgz.
Sau khi các set được tải xuống và xác minh chữ ký, bạn sẽ thấy thông báo cài đặt hoàn tất. Nhấn Enter để khởi động lại hệ thống.
Kết nối và cấu hình sau cài đặt
Nếu bạn chọn mã hóa ổ đĩa, hãy nhập passphrase khi được nhắc. Sau đó, bạn có thể dùng Web Console hoặc SSH từ terminal. Copy địa chỉ IP công khai của Droplet và kết nối bằng tài khoản user thường (không phải root):
ssh username@your-server-ip
Ngay khi đăng nhập thành công, bạn đã có một máy chủ OpenBSD chạy trên DigitalOcean với chi phí chỉ 4 USD/tháng.
Để tăng cường bảo mật, hãy:
- Copy public SSH key lên server và tắt
PasswordAuthenticationtrong/etc/ssh/sshd_config. - Tham khảo OpenBSD Handbook về cấu hình sau cài đặt.
- Đọc kỹ OpenBSD FAQ để hiểu rõ hơn về hệ thống.
Nếu có bất kỳ thắc mắc nào, đừng ngần ngại liên hệ với tôi qua trang chủ wallyjones.com — cũng đang chạy trên một máy chủ OpenBSD tuyệt vời!


