Когда в конце 2020 года Red Hat объявила, что классическая CentOS уходит, а её место займёт CentOS Stream, сообщество администраторов осталось без привычного бесплатного и стабильного клона RHEL. Ответом стал Rocky Linux, названный в честь покойного сооснователя CentOS. Сегодня это самостоятельная платформа корпоративного уровня с прозрачным управлением. Ниже разбираем, как она устроена, насколько совместима с RHEL, как долго поддерживается и под какие серверные задачи подходит.
Что такое Rocky Linux и зачем он нужен
Rocky Linux собирается из исходных кодов RHEL и позиционируется как бинарно-совместимый с ним дистрибутив. На практике это значит: приложение или драйвер, сертифицированные для RHEL, должны работать на Rocky без доработок. Совместимость достигается кропотливой пересборкой исходников с теми же патчами и конфигурациями, которые применяет Red Hat.
Проект возник как прямой функциональный преемник CentOS и рассчитан на среды, где важна предсказуемость. База здесь консервативная: ядро и компоненты инфраструктуры годами остаются в пределах одной мажорной версии, а критические исправления безопасности переносятся в них бэкпортами. В экосистеме Enterprise Linux Rocky занимает нишу между платным RHEL с сертификацией и поддержкой и CentOS Stream. Выбирают его не ради свежих версий пакетов, а ради гарантии совместимости: вы не платите за лицензию, фактически оплачивая лишь труд инженеров, которые пересобирают и тестируют систему.
Для каких задач подходит
- Виртуализация (Proxmox/KVM-хосты). Ядро с долгосрочной поддержкой (до 2035 года) даёт стабильный гипервизор и безопасность на весь жизненный цикл кластера. Меньше обновлений ядра с перезагрузками означает выше аптайм.
- Веб-серверы и базы данных (LAMP/LEMP, PostgreSQL/MySQL). Предсказуемое поведение и строгая обратная совместимость: обновление минорной версии ОС не ломает SQL-запросы и не меняет поведение веб-сервера.
- Хостинг-провайдеры (Shared/Dedicated). Высокая плотность размещения и изоляция требуют стабильной, но гибкой основы. Rocky даёт предсказуемое окружение и работает со знакомыми панелями (cPanel, Plesk), сертифицированными для RHEL.
- Внутренние сервисы (GitLab, Nextcloud, Jenkins). Командам разработки важна повторяемость: «собралось вчера, соберётся и через год».
- HPC и AI-инференс. Поддерживаются x86-64, ARM64, ppc64le и s390x, а специализированные сборки (например, от CIQ) позволяют использовать оптимизированные ядра.
История: от CentOS Linux до Rocky
Чтобы понимать, почему Rocky существует именно в нынешнем виде, достаточно запомнить несколько дат.
| Дата | Событие |
|---|---|
| 8 декабря 2020 | Red Hat объявляет о прекращении поддержки CentOS 8 в 2021 году (вместо 2029) и переходе на CentOS Stream. Для многих администраторов это точка невозврата. |
| 12 декабря 2020 | Грег Курцер (Gregory Kurtzer), основатель CentOS, анонсирует Rocky Linux. Репозиторий проекта мгновенно становится самым популярным на GitHub. |
| 21 июня 2021 | Выходит первая стабильная версия, Rocky Linux 8.4 (Green Obsidian). |
| 14 июля 2022 | Релиз Rocky Linux 9.0 и анонс открытой системы сборки Peridot: любой может проверить, как собирался дистрибутив. |
| 21 июня 2023 | Red Hat ограничивает публичный доступ к исходникам RHEL, оставляя их только в закрытом портале для клиентов. |
| 22 июня 2023 | Rocky заявляет, что продолжит выпускать релизы, используя разные источники исходного кода в рамках лицензионных соглашений. |
| 2024–2025 | Выходят версии 8.10, 9.4, 9.5, 9.6, а в июне 2025 года Rocky Linux 10.0. |
Проект не только пережил смену политики upstream-разработчика, но и укрепил позиции.
Как управляется проект: RESF
Rocky Linux управляется через Rocky Enterprise Software Foundation (RESF). Это юридическая структура в форме Public Benefit Corporation (PBC) с публичным уставом и прозрачными процедурами. Ключевой принцип фонда: Community First, Enterprise Ready. RESF владеет инфраструктурой, товарными знаками и доменами, что юридически защищает проект от поглощения или смены курса, подобно случившемуся с CentOS.
Прозрачность здесь не декларация: встречи, приём новых участников и ключевые решения фиксируются в открытых каналах, а роли участников описывает устав (Charter).
Совместимость с RHEL
Rocky декларирует совместимость на уровне bug-for-bug. За этой формулой стоит несколько конкретных вещей.
ABI, API и пакеты
Для разработчика и администратора важны ABI и API. Rocky гарантирует, что системные библиотеки (например, glibc) имеют те же версии и экспортируют те же функции, что и в RHEL, поэтому бинарные файлы, собранные под RHEL, запускаются без пересборки. Одинаковы и наборы пакетов, имена сервисов, расположение конфигов: если в RHEL файл лежит в /etc/, в Rocky он там же.
Где 1:1 не гарантируется
Абсолютной идентичности нет, и проект об этом честно говорит. При аудите стоит учитывать три категории отличий:
- Брендинг и артефакты. Логотипы, названия пакетов (rocky-release вместо redhat-release), файл /etc/issue изменены по понятным причинам.
- Задержки релизов. Rocky не может выйти раньше RHEL; задержка составляет от нескольких дней до нескольких недель. Критический патч от Red Hat появится в Rocky с небольшим опозданием.
- Сборка. Процесс (например, через Peridot) может давать бинарники с другими контрольными суммами, но с тем же поведением.
Различия технические или косметические и на работу приложений обычно не влияют, но важны там, где ведётся точный учёт конфигураций.
Релизный цикл и EOL в 2026 году
Для долгосрочных проектов нужно знать точные сроки поддержки. Данные на 2026 год:
| Версия | Кодовое имя | Дата релиза | Конец полной поддержки | EOL |
|---|---|---|---|---|
| 8 | Green Obsidian | 2021-05-01 | 2024-05-31 | 2029-05-31 |
| 9 | Blue Onyx | 2022-07-14 | 2027-05-31 | 2032-05-31 |
| 10 | Red Quartz | 2025-06-11 | 2030-05-31 | 2035-05-31 |
Rocky Linux 8 уже находится в фазе Maintenance Support (только критические ошибки и безопасность), тогда как ветки 9 и 10 развиваются активно. Новый проект разумно начинать на 9 или 10, а не на версии, у которой поддержка заканчивается через год.
Репозитории и экосистема пакетов
Пакеты делятся на три основных репозитория:
- BaseOS — фундамент системы: ядро, стандартные библиотеки, основные утилиты. Обновляется только бэкпортами безопасности, версии фиксированы на весь жизненный цикл релиза.
- AppStream — пользовательские приложения, языки программирования, базы данных. Главная особенность — модульность: можно выбрать PostgreSQL 13, 15 или 16 (через контейнеры, VM или отдельные репозитории), не ломая зависимости, и получать обновления именно для выбранной мажорной версии.
- CRB (CodeReady Builder) — библиотеки и заголовочные файлы для сборки стороннего ПО. Включается по необходимости и для повседневной работы сервера не нужен.
Такая схема держит базовую систему неизменной и при этом отдаёт актуальные версии прикладного ПО.
EPEL: польза и риски
EPEL, поддерживаемый Fedora, содержит много полезного, чего нет в базовых репозиториях: htop, ncdu, rclone. Но в продакшене у него есть риски: пакеты оттуда имеют более высокий приоритет, чем базовые, и могут подтянуть зависимости, конфликтующие с системными. Рекомендации:
- ставьте epel-release (dnf install epel-release) только на тестовых стендах;
- в проде настройте приоритеты через плагин priorities, чтобы EPEL никогда не перезаписывал базовые пакеты;
- перед массовым обновлением всегда проверяйте зависимости.
Официальная документация предупреждает, что смешивание EPEL с другими сторонними репозиториями требует понимания того, как разрешаются зависимости.
SIG, контейнеры и облачные образы
Special Interest Groups (SIG) поддерживают дополнительные репозитории. Например, SIG/Security даёт пакеты для усиления защиты (lkrg, passwdqc) — на случай, когда стандартной жёсткости мало. Кроме того, Rocky публикует официальные образы для Docker Hub, AWS, GCP и Azure. В Kubernetes это означает, что базовый слой контейнеров максимально близок к нодам на Rocky, а отладка проще.
Безопасность и комплаенс
Обновления безопасности приходят так же, как в RHEL: исправления выходят пакетами через dnf. Узнать о проблемах можно двумя путями: автоматически при dnf update (подтягиваются свежие метаданные) и через сайт безопасности Rocky Linux и рассылки.
Типичный процесс в консервативной среде: в пятницу вечером администратор читает Errata, в выходные проверяет обновления на стенде, в понедельник применяет в проде. Изменения фиксируются в dnf history или через системы управления конфигурацией, например Ansible.
Базовая защита за один день
Минимальный набор действий, заметно повышающий уровень безопасности:
- SELinux enforcing. Убедитесь, что getenforce возвращает Enforcing.
- Ужесточение SSH. Отключите вход root по паролю, используйте только ключи, порт можно сменить (по желанию).
- Firewalld. Включите и оставьте открытыми только нужные порты и зоны.
- Политика обновлений. Настройте автозагрузку критических обновлений безопасности, например dnf-automatic только для security.
- Auditd. Включите базовый аудит важных событий: входов и изменений конфигов.
- Крипто-политики. Команда update-crypto-policies --set DEFAULT:NO-SHA1 отключает устаревшие алгоритмы.
- Время. Настройте chronyd с корректными NTP-пулами.
- Минимум пакетов. Уберите лишнее, например dnf groupremove "GNOME Desktop" на серверной установке.
После этого можно переходить к тонкой настройке и требованиям комплаенса.
Rocky и альтернативы
| Дистрибутив | Совместимость с RHEL | Модель релизов | Коммерческая поддержка | Governance | Типовые риски | Кому подходит |
|---|---|---|---|---|---|---|
| Rocky Linux | 1:1 (bug-for-bug) | Фиксированная (10 лет) | Есть (CIQ и др.) | RESF (независимый фонд) | Задержки патчей на дни | Продакшн, миграция с CentOS, сообщество |
| AlmaLinux | 1:1 | Фиксированная (10 лет) | Есть (TuxCare и др.) | AlmaLinux OS Foundation | Аналогично Rocky | Продакшн, альтернатива Rocky |
| Oracle Linux | Совместим | Фиксированная + UEK | Включена (бесплатно) | Oracle Corporation | Вендор-лок-ин | Компании в экосистеме Oracle |
| RHEL | Эталон | Фиксированная (10 лет) | Включена (платная) | Red Hat / IBM | Высокая стоимость | Комплаенс, госсектор, корпоративная поддержка |
| CentOS Stream | Upstream (предрелиз) | Rolling между релизами RHEL | Нет (через партнёров) | Red Hat | Нестабильность для прода | Dev-среды, контрибьюторы |
Rocky сочетает бесплатность, независимость и максимальную совместимость с RHEL.
Что и когда выбирать
- Малый бизнес, один сервер: Rocky Linux — бесплатно, стабильно, много ответов в сообществе.
- Хостинг-провайдер: Rocky — максимальная совместимость с панелями управления и скриптами клиентов.
- Интегратор и разработка ПО: Rocky для тестов плюс RHEL для финальной сертификации в проектах заказчика.
- Максимальный комплаенс (FIPS, DISA STIG): RHEL или CIQ Rocky Linux Hardened — нужны подпись вендора и контрактная ответственность.
- Kubernetes: Rocky на нодах — предсказуемость ядра важна для стабильности оркестрации.
- PostgreSQL и 1С-Битрикс: Rocky — стабильность БД и предсказуемое веб-окружение.
- AI-инференс: Rocky — поддержка широкого спектра архитектур и установка проприетарных драйверов NVIDIA без сюрпризов.
Красные флаги перед внедрением
Перед запуском критических систем пройдите по списку:
- Сторонние репозитории. Не подключайте EPEL или REMI, не протестировав их взаимодействие с базовыми.
- Драйверы и железо. Проверьте, что драйверы RAID-контроллера и сетевой карты есть в базовом ядре.
- Политика обновлений. Автообновление всех пакетов подряд может сломать прод.
- Компетенции. Команда должна знать DNF и SELinux.
- Зависимости от ISV. Если коммерческий софт сертифицирован для RHEL 9.4, на Rocky он поедет.
- Сроки EOL. Не стартуйте проект на версии, поддержка которой заканчивается через год.
- Air-gap и зеркала. Для изолированных сетей нужно локальное зеркало репозиториев.
- Бэкапы и откат. Проверьте, что dnf history undo работает и файлы действительно восстанавливаются.
- Мониторинг и логи. Сбор метрик и журналов в центральную систему должен быть настроен.
- Режим SELinux. Permissive означает, что половина защиты не используется.
Выводы для выбора сервера
Rocky Linux в 2026 году — зрелая и независимая платформа, прошедшая проверку сменой политики Red Hat. Прежде чем ставить её, убедитесь, что драйверы RAID и сетевых адаптеров есть в базовом ядре, а для AI-нагрузок — что драйверы NVIDIA встают без сюрпризов. Подобрать платформу с проверенной совместимостью можно в разделах серверов и AI-серверов, а если нужна помощь с конфигурацией под вашу задачу, напишите нам через страницу контактов: специалисты «СервакМастер» подскажут, какое железо подойдёт под выбранную версию ОС.
