Por que um sistema BSD, e não Linux?
Linux é excelente — mas para um sistema de segurança, o Kernel BSD tem vantagens estruturais que fazem diferença no dia a dia de quem faz pentest, forense e administração. Abaixo, ponto a ponto, o que o CerberusBSD ganha por ser BSD.
| Assunto | CerberusBSD (Kernel BSD) | Distribuições Linux |
|---|---|---|
| Arquitetura do sistema | Um projeto só: kernel, base e ferramentas de usuário desenvolvidos, versionados e documentados juntos. | Kernel de um lado; cada distro monta a base do seu jeito, com combinações que variam. |
| Sistema de arquivos | ZFS nativo e de primeira classe: checksums, snapshots, compressão, boot environments. | ZFS fica fora da árvore do kernel por licença; o padrão costuma ser ext4/btrfs. |
| Isolamento / contêineres | Jails nativas e maduras (desde 2000) + Capsicum (sandbox por capacidade). | Namespaces/cgroups + Docker/LXC por cima; poderoso, porém montado em camadas. |
| Pilha de rede (TCP/IP) | Berço do TCP/IP moderno: a pilha BSD é a origem da rede da internet, madura e copiada pelo mundo todo. Referência em throughput e latência. | Pilha própria, muito boa, mas historicamente inspirada na BSD (a "sockets API" veio do BSD). |
| Firewall | pf — sintaxe limpa e legível, um dos melhores firewalls que existem. Nasceu no OpenBSD, maduro há mais de 20 anos. | iptables/nftables — poderoso, mas de sintaxe mais áspera. |
| Roteamento / montagem de rede | netgraph: monte a rede como blocos de LEGO (túneis, bridges, PPPoE, filtros) no próprio kernel. CARP para redundância de IP. | Feito com várias ferramentas separadas (iproute2, tc, etc.), sem um framework único. |
| Wireless para pentest | net80211 nativo com modo monitor e injeção em boa parte dos drivers — base para ataques Wi-Fi. | Também suporta, via mac80211; depende igualmente do driver/chipset. |
| Diagnóstico ao vivo | DTrace integrado — instrumenta o sistema em produção sem recompilar nada. | eBPF/bpftrace — ótimo hoje, mas de adoção e maturidade mais recentes. |
| Licença | BSD — liberdade ampla de usar, modificar e redistribuir, inclusive em produto fechado. | GPL — copyleft, com obrigações de redistribuição do código. |
| Documentação | Handbook oficial que corresponde exatamente ao sistema que você está usando. | Documentação espalhada entre kernel, distro, wikis e comunidades. |
| Atualização do sistema | Boot environments: atualize e, se algo quebrar, reinicie no ambiente anterior. Sem drama. | Depende da distro; reverter uma atualização ruim raramente é tão simples. |
| Coerência | Comportamento previsível e estável entre versões — base pensada como um todo. | Varia muito entre distribuições e versões. |
As joias do Kernel BSD, explicadas
ZFS — o disco que se defende
Cada bloco tem uma soma de verificação: o ZFS percebe e corrige corrupção silenciosa (o "bit rot") antes que ela destrua seus dados. Snapshots são instantâneos e quase não ocupam espaço — fotografe o sistema antes de um teste arriscado e volte atrás num clique.
Boot Environments
Cada atualização pode virar um "ambiente de boot" separado. Deu ruim depois de atualizar? Reinicie e escolha o ambiente anterior no menu de boot. É voltar no tempo, de verdade, sem perder seus arquivos.
Jails
Isolamento nativo e leve: rode um serviço, um alvo ou um laboratório inteiro dentro de uma jaula, separado do resto do sistema, com rede própria (VNET). Contêiner de verdade, sem camadas extras.
DTrace
Enxergue o sistema por dentro enquanto ele roda: quais chamadas um binário faz, onde o tempo é gasto, o que um malware toca. Ferramenta poderosíssima para engenharia reversa e análise.
Capsicum
Sandbox por capacidades: um programa só acessa o que recebeu permissão explícita para acessar. Reduz drasticamente o estrago que uma falha pode causar.
pf — firewall
Regras claras e legíveis, NAT, filtragem por estado, normalização de pacotes. Um firewall de nível profissional que vem no sistema, pronto para uso.
Confiado por gigantes
A licença BSD e a estabilidade do sistema fizeram dele a base de produtos que o mundo inteiro usa. Você provavelmente já usou um sistema de Kernel BSD sem saber:
Netflix
Serve boa parte do tráfego de vídeo do planeta a partir de servidores com Kernel BSD, justamente pela performance de rede.
PlayStation
O sistema dos consoles da Sony é baseado no mesmo Kernel BSD.
Escalou para bilhões de usuários rodando sobre o Kernel BSD.
Equipamentos de rede
Firewalls e appliances (como pfSense/OPNsense) usam o Kernel BSD e o pf como fundação.