Когда в конце 2020 года Red Hat объявила, что классическая CentOS уходит, а её место займёт CentOS Stream, сообщество администраторов осталось без привычного бесплатного и стабильного клона RHEL. Ответом стал Rocky Linux, названный в честь покойного сооснователя CentOS. Сегодня это самостоятельная платформа корпоративного уровня с прозрачным управлением. Ниже разбираем, как она устроена, насколько совместима с RHEL, как долго поддерживается и под какие серверные задачи подходит.

Что такое Rocky Linux и зачем он нужен

Rocky Linux собирается из исходных кодов RHEL и позиционируется как бинарно-совместимый с ним дистрибутив. На практике это значит: приложение или драйвер, сертифицированные для RHEL, должны работать на Rocky без доработок. Совместимость достигается кропотливой пересборкой исходников с теми же патчами и конфигурациями, которые применяет Red Hat.

Проект возник как прямой функциональный преемник CentOS и рассчитан на среды, где важна предсказуемость. База здесь консервативная: ядро и компоненты инфраструктуры годами остаются в пределах одной мажорной версии, а критические исправления безопасности переносятся в них бэкпортами. В экосистеме Enterprise Linux Rocky занимает нишу между платным RHEL с сертификацией и поддержкой и CentOS Stream. Выбирают его не ради свежих версий пакетов, а ради гарантии совместимости: вы не платите за лицензию, фактически оплачивая лишь труд инженеров, которые пересобирают и тестируют систему.

Для каких задач подходит

  • Виртуализация (Proxmox/KVM-хосты). Ядро с долгосрочной поддержкой (до 2035 года) даёт стабильный гипервизор и безопасность на весь жизненный цикл кластера. Меньше обновлений ядра с перезагрузками означает выше аптайм.
  • Веб-серверы и базы данных (LAMP/LEMP, PostgreSQL/MySQL). Предсказуемое поведение и строгая обратная совместимость: обновление минорной версии ОС не ломает SQL-запросы и не меняет поведение веб-сервера.
  • Хостинг-провайдеры (Shared/Dedicated). Высокая плотность размещения и изоляция требуют стабильной, но гибкой основы. Rocky даёт предсказуемое окружение и работает со знакомыми панелями (cPanel, Plesk), сертифицированными для RHEL.
  • Внутренние сервисы (GitLab, Nextcloud, Jenkins). Командам разработки важна повторяемость: «собралось вчера, соберётся и через год».
  • HPC и AI-инференс. Поддерживаются x86-64, ARM64, ppc64le и s390x, а специализированные сборки (например, от CIQ) позволяют использовать оптимизированные ядра.

История: от CentOS Linux до Rocky

Чтобы понимать, почему Rocky существует именно в нынешнем виде, достаточно запомнить несколько дат.

Дата Событие
8 декабря 2020 Red Hat объявляет о прекращении поддержки CentOS 8 в 2021 году (вместо 2029) и переходе на CentOS Stream. Для многих администраторов это точка невозврата.
12 декабря 2020 Грег Курцер (Gregory Kurtzer), основатель CentOS, анонсирует Rocky Linux. Репозиторий проекта мгновенно становится самым популярным на GitHub.
21 июня 2021 Выходит первая стабильная версия, Rocky Linux 8.4 (Green Obsidian).
14 июля 2022 Релиз Rocky Linux 9.0 и анонс открытой системы сборки Peridot: любой может проверить, как собирался дистрибутив.
21 июня 2023 Red Hat ограничивает публичный доступ к исходникам RHEL, оставляя их только в закрытом портале для клиентов.
22 июня 2023 Rocky заявляет, что продолжит выпускать релизы, используя разные источники исходного кода в рамках лицензионных соглашений.
2024–2025 Выходят версии 8.10, 9.4, 9.5, 9.6, а в июне 2025 года Rocky Linux 10.0.

Проект не только пережил смену политики upstream-разработчика, но и укрепил позиции.

Как управляется проект: RESF

Rocky Linux управляется через Rocky Enterprise Software Foundation (RESF). Это юридическая структура в форме Public Benefit Corporation (PBC) с публичным уставом и прозрачными процедурами. Ключевой принцип фонда: Community First, Enterprise Ready. RESF владеет инфраструктурой, товарными знаками и доменами, что юридически защищает проект от поглощения или смены курса, подобно случившемуся с CentOS.

Прозрачность здесь не декларация: встречи, приём новых участников и ключевые решения фиксируются в открытых каналах, а роли участников описывает устав (Charter).

Совместимость с RHEL

Rocky декларирует совместимость на уровне bug-for-bug. За этой формулой стоит несколько конкретных вещей.

ABI, API и пакеты

Для разработчика и администратора важны ABI и API. Rocky гарантирует, что системные библиотеки (например, glibc) имеют те же версии и экспортируют те же функции, что и в RHEL, поэтому бинарные файлы, собранные под RHEL, запускаются без пересборки. Одинаковы и наборы пакетов, имена сервисов, расположение конфигов: если в RHEL файл лежит в /etc/, в Rocky он там же.

Где 1:1 не гарантируется

Абсолютной идентичности нет, и проект об этом честно говорит. При аудите стоит учитывать три категории отличий:

  1. Брендинг и артефакты. Логотипы, названия пакетов (rocky-release вместо redhat-release), файл /etc/issue изменены по понятным причинам.
  2. Задержки релизов. Rocky не может выйти раньше RHEL; задержка составляет от нескольких дней до нескольких недель. Критический патч от Red Hat появится в Rocky с небольшим опозданием.
  3. Сборка. Процесс (например, через Peridot) может давать бинарники с другими контрольными суммами, но с тем же поведением.

Различия технические или косметические и на работу приложений обычно не влияют, но важны там, где ведётся точный учёт конфигураций.

Релизный цикл и EOL в 2026 году

Для долгосрочных проектов нужно знать точные сроки поддержки. Данные на 2026 год:

Версия Кодовое имя Дата релиза Конец полной поддержки EOL
8 Green Obsidian 2021-05-01 2024-05-31 2029-05-31
9 Blue Onyx 2022-07-14 2027-05-31 2032-05-31
10 Red Quartz 2025-06-11 2030-05-31 2035-05-31

Rocky Linux 8 уже находится в фазе Maintenance Support (только критические ошибки и безопасность), тогда как ветки 9 и 10 развиваются активно. Новый проект разумно начинать на 9 или 10, а не на версии, у которой поддержка заканчивается через год.

Репозитории и экосистема пакетов

Пакеты делятся на три основных репозитория:

  • BaseOS — фундамент системы: ядро, стандартные библиотеки, основные утилиты. Обновляется только бэкпортами безопасности, версии фиксированы на весь жизненный цикл релиза.
  • AppStream — пользовательские приложения, языки программирования, базы данных. Главная особенность — модульность: можно выбрать PostgreSQL 13, 15 или 16 (через контейнеры, VM или отдельные репозитории), не ломая зависимости, и получать обновления именно для выбранной мажорной версии.
  • CRB (CodeReady Builder) — библиотеки и заголовочные файлы для сборки стороннего ПО. Включается по необходимости и для повседневной работы сервера не нужен.

Такая схема держит базовую систему неизменной и при этом отдаёт актуальные версии прикладного ПО.

EPEL: польза и риски

EPEL, поддерживаемый Fedora, содержит много полезного, чего нет в базовых репозиториях: htop, ncdu, rclone. Но в продакшене у него есть риски: пакеты оттуда имеют более высокий приоритет, чем базовые, и могут подтянуть зависимости, конфликтующие с системными. Рекомендации:

  • ставьте epel-release (dnf install epel-release) только на тестовых стендах;
  • в проде настройте приоритеты через плагин priorities, чтобы EPEL никогда не перезаписывал базовые пакеты;
  • перед массовым обновлением всегда проверяйте зависимости.

Официальная документация предупреждает, что смешивание EPEL с другими сторонними репозиториями требует понимания того, как разрешаются зависимости.

SIG, контейнеры и облачные образы

Special Interest Groups (SIG) поддерживают дополнительные репозитории. Например, SIG/Security даёт пакеты для усиления защиты (lkrg, passwdqc) — на случай, когда стандартной жёсткости мало. Кроме того, Rocky публикует официальные образы для Docker Hub, AWS, GCP и Azure. В Kubernetes это означает, что базовый слой контейнеров максимально близок к нодам на Rocky, а отладка проще.

Безопасность и комплаенс

Обновления безопасности приходят так же, как в RHEL: исправления выходят пакетами через dnf. Узнать о проблемах можно двумя путями: автоматически при dnf update (подтягиваются свежие метаданные) и через сайт безопасности Rocky Linux и рассылки.

Типичный процесс в консервативной среде: в пятницу вечером администратор читает Errata, в выходные проверяет обновления на стенде, в понедельник применяет в проде. Изменения фиксируются в dnf history или через системы управления конфигурацией, например Ansible.

Базовая защита за один день

Минимальный набор действий, заметно повышающий уровень безопасности:

  1. SELinux enforcing. Убедитесь, что getenforce возвращает Enforcing.
  2. Ужесточение SSH. Отключите вход root по паролю, используйте только ключи, порт можно сменить (по желанию).
  3. Firewalld. Включите и оставьте открытыми только нужные порты и зоны.
  4. Политика обновлений. Настройте автозагрузку критических обновлений безопасности, например dnf-automatic только для security.
  5. Auditd. Включите базовый аудит важных событий: входов и изменений конфигов.
  6. Крипто-политики. Команда update-crypto-policies --set DEFAULT:NO-SHA1 отключает устаревшие алгоритмы.
  7. Время. Настройте chronyd с корректными NTP-пулами.
  8. Минимум пакетов. Уберите лишнее, например dnf groupremove "GNOME Desktop" на серверной установке.

После этого можно переходить к тонкой настройке и требованиям комплаенса.

Rocky и альтернативы

Дистрибутив Совместимость с RHEL Модель релизов Коммерческая поддержка Governance Типовые риски Кому подходит
Rocky Linux 1:1 (bug-for-bug) Фиксированная (10 лет) Есть (CIQ и др.) RESF (независимый фонд) Задержки патчей на дни Продакшн, миграция с CentOS, сообщество
AlmaLinux 1:1 Фиксированная (10 лет) Есть (TuxCare и др.) AlmaLinux OS Foundation Аналогично Rocky Продакшн, альтернатива Rocky
Oracle Linux Совместим Фиксированная + UEK Включена (бесплатно) Oracle Corporation Вендор-лок-ин Компании в экосистеме Oracle
RHEL Эталон Фиксированная (10 лет) Включена (платная) Red Hat / IBM Высокая стоимость Комплаенс, госсектор, корпоративная поддержка
CentOS Stream Upstream (предрелиз) Rolling между релизами RHEL Нет (через партнёров) Red Hat Нестабильность для прода Dev-среды, контрибьюторы

Rocky сочетает бесплатность, независимость и максимальную совместимость с RHEL.

Что и когда выбирать

  • Малый бизнес, один сервер: Rocky Linux — бесплатно, стабильно, много ответов в сообществе.
  • Хостинг-провайдер: Rocky — максимальная совместимость с панелями управления и скриптами клиентов.
  • Интегратор и разработка ПО: Rocky для тестов плюс RHEL для финальной сертификации в проектах заказчика.
  • Максимальный комплаенс (FIPS, DISA STIG): RHEL или CIQ Rocky Linux Hardened — нужны подпись вендора и контрактная ответственность.
  • Kubernetes: Rocky на нодах — предсказуемость ядра важна для стабильности оркестрации.
  • PostgreSQL и 1С-Битрикс: Rocky — стабильность БД и предсказуемое веб-окружение.
  • AI-инференс: Rocky — поддержка широкого спектра архитектур и установка проприетарных драйверов NVIDIA без сюрпризов.

Красные флаги перед внедрением

Перед запуском критических систем пройдите по списку:

  • Сторонние репозитории. Не подключайте EPEL или REMI, не протестировав их взаимодействие с базовыми.
  • Драйверы и железо. Проверьте, что драйверы RAID-контроллера и сетевой карты есть в базовом ядре.
  • Политика обновлений. Автообновление всех пакетов подряд может сломать прод.
  • Компетенции. Команда должна знать DNF и SELinux.
  • Зависимости от ISV. Если коммерческий софт сертифицирован для RHEL 9.4, на Rocky он поедет.
  • Сроки EOL. Не стартуйте проект на версии, поддержка которой заканчивается через год.
  • Air-gap и зеркала. Для изолированных сетей нужно локальное зеркало репозиториев.
  • Бэкапы и откат. Проверьте, что dnf history undo работает и файлы действительно восстанавливаются.
  • Мониторинг и логи. Сбор метрик и журналов в центральную систему должен быть настроен.
  • Режим SELinux. Permissive означает, что половина защиты не используется.

Выводы для выбора сервера

Rocky Linux в 2026 году — зрелая и независимая платформа, прошедшая проверку сменой политики Red Hat. Прежде чем ставить её, убедитесь, что драйверы RAID и сетевых адаптеров есть в базовом ядре, а для AI-нагрузок — что драйверы NVIDIA встают без сюрпризов. Подобрать платформу с проверенной совместимостью можно в разделах серверов и AI-серверов, а если нужна помощь с конфигурацией под вашу задачу, напишите нам через страницу контактов: специалисты «СервакМастер» подскажут, какое железо подойдёт под выбранную версию ОС.