Приватность
VPS против выделенного сервера: когда нужен bare metal
Почти любая версия этого сравнения — это таблица с ядрами и гигабайтами по обе стороны, пометка о том, что выделенные серверы «мощнее», а виртуальные «гибче», и никакого вывода. Она не решает ровным счётом ничего, потому что шестнадцать ядер можно купить в любом случае, а спецификация — как раз та часть, которая не отличается. Что отличается на самом деле — это кто ещё выполняется на том же кремнии, что происходит, когда ваша нагрузка занята в тот же момент, что и чужая, сколько машины существует ниже операционной системы и отвечает именно перед вами, и в какой момент плата за целую машину перестаёт быть излишеством и становится более дешёвым вариантом. Вот сравнение, которое учитывает всё это.
Что вы на самом деле арендуете в каждом случае
VPS у серьёзного хостера — это виртуальная машина KVM: аппаратно-ускоренная виртуализация, собственное ядро, собственные модули, собственные правила файрвола. Она ведёт себя как настоящая машина, потому что почти во всех отношениях ею и является. Чего у неё нет — так это одиночества. Физический хост запускает гипервизор и некоторое число гостевых систем, и именно гипервизор решает, какой гость получит ядро в конкретную микросекунду, чей дисковый запрос обслужат следующим и сколько пропускной способности памяти достанется каждому. Вы получаете гарантированную долю, и на хорошо управляемом хосте эта доля действительно соблюдается. Чего вы не получаете — так это машины.
Выделенный сервер — это и есть машина. Между вашим ядром и кремнием не стоит никакой гипервизор, если вы не установите его сами, нет другого арендатора, с которым нужно делить расписание, и ничто не абстрагирует контроллер накопителей. Вы получаете BIOS, порядок загрузки, топологию дисков и интерфейс внеполосного управления, который продолжает работать, даже когда операционная система — нет. Полезная мысленная модель: VPS — это аренда одного помещения, а выделенный сервер — аренда всего здания.
- Процессорное время. VPS получает по расписанию долю физических ядер, поэтому «vCPU» — это претензия на поток, а не кусок железа. На bare metal ядра ваши независимо от того, используете вы их или нет, и ничто их не вытесняет.
- Память. Виртуальные машины получают выделение, которым управляет гипервизор, и хост в принципе может его просматривать. На bare metal модули DIMM установлены только для вас, и единственное ПО, которое касается этой памяти, — то, что установили вы сами.
- Хранилище. VPS живёт на общем массиве — быстром, отказоустойчивом и делящем бюджет IOPS с соседями. У выделенной машины — собственные диски, собственная глубина очереди, и именно вы выбираете схему RAID, а не наследуете чужую.
- Сетевой порт. Оба варианта могут быть безлимитными, но у выделенного сервера — физический порт целиком, а не доля от него, и это имеет значение в тот момент, когда вы реально его насыщаете, а не просто способны на это теоретически.
- Всё, что ниже операционной системы. Порядок загрузки, настройки прошивки, функции виртуализации на уровне ядра, кастомные ISO, разметка диска до первой загрузки — на VPS этим слоем владеет провайдер, а на металле — вы.
- Домен отказа. VPS при гибели хоста обычно пересобирается в другом месте — именно для этого и существует кластер гипервизоров. Выделенный сервер — это один физический объект, и когда отказывает блок питания, это ваш простой до тех пор, пока кто-то не дойдёт до стойки.
- Выделение ресурса. VPS появляется примерно за минуту и так же быстро может быть уничтожен. Bare metal — это железо в стойке: для типовых конфигураций — в тот же день, и это не то, что разворачивают на двадцать минут работы.
Разница в изоляции, которую никто не вносит в таблицу
У этого сравнения есть измерение, которое страницы хостеров обычно пропускают и которое очень важно, если приватность — это вообще причина, по которой вы здесь. Виртуализация создаёт границу доверия, которой на bare metal попросту не существует, и устранение этой границы — реальный выигрыш: более узкий, чем предполагает маркетинг, но реальный, и его стоит сформулировать точно, а не просто на него намекнуть.
- Гипервизор видит всё, что есть у его гостей. Память гостя — это память хоста, диски гостя — это файлы или тома хоста, а шифрование внутри гостя расшифровывается ключом, который живёт в памяти, выделенной хостом. Это не изъян — так устроена виртуализация, и именно поэтому VPS никогда не может быть приватным от машины, на которой он работает.
- Соседи по хосту — это измеримый риск, а не гипотетический. Два десятилетия исследований побочных каналов между виртуальными машинами — общие кэши, шины памяти, спекулятивное исполнение — раз за разом показывали утечку информации между гостями на одном и том же кремнии. Средства защиты существуют и применяются, а сами атаки сложны и заметны, но сама категория риска никуда не девается, потому что сосед никуда не девается.
- Однотенантность полностью убирает соседа. Не смягчает риск, не разносит по расписанию — а устраняет как явление. На этих ядрах больше ничего не выполняется, поэтому нет общего кэша, нет шины, за которую нужно бороться, и нет гостя по соседству. Для нагрузки, которая держит ключевой материал, это самый чистый аргумент в пользу bare metal, какой вообще есть.
- Чего однотенантность не убирает — так это оператора. У того, кто устанавливает машину в стойку, есть физический доступ к ней, а физический доступ к работающему компьютеру всегда побеждает любую программную защиту. Провайдер меняется из «запускает гипервизор над вами» в «владеет зданием вокруг вас» — это лучше, но не то же самое, что отсутствие провайдера вообще.
- Шифрование диска меняет смысл не радикально, а слегка. В обоих случаях полное шифрование диска защищает выключенную машину, утилизированный накопитель и неисправный диск, отправленный обратно по гарантии. Ни один из вариантов не защищает работающую машину, чей том уже разблокирован. Что добавляет металл — так это консоль, доступную при загрузке, а это разница между зашифрованным сервером, который вы реально можете перезагрузить, и тем, который перезагрузить нельзя.
Этот порядок стоит держать в голове чётко, потому что деньги легко потратить не на тот слой. Уровень аккаунта решает, привязана ли машина к вашему имени вообще; юрисдикция решает, кто может принудить оператора и насколько это сложно; модель железа решает, кто делит с вами процессор. Это три независимые покупки, и для большинства людей первая стоит больше, чем две остальные вместе взятые. VPS, купленный с одноразового email и оплаченный криптовалютой, приватнее, чем bare metal, купленный по карте на ваше юридическое имя, — и это не близкий счёт. О том, что именно меняется на уровне аккаунта, мы подробно рассказываем в материале No-KYC VPS против традиционного VPS.
Производительность: что меняется, а что нет
Аргумент о производительности в пользу bare metal реален, но значительно уже, чем его обычно продают. Накладные расходы современной виртуализации на процессорно-зависимых задачах измеряются единицами процентов, так что нагрузка, которая комфортно помещается в тариф VPS, ощутимо гипервизором не замедляется. Bare metal меняет не потолок для спокойной машины — он меняет поведение загруженной машины, форму худшего случая, а не среднего.
- Разрыв открывается на устойчивой нагрузке по всем ядрам. Всплесковая работа прекрасно помещается на общем хосте, но ферма компиляции, видеокодировщик или симуляция, которая часами держит загруженным каждое ядро, — это именно та нагрузка, которую честному планировщику приходится арбитражировать. На металле арбитражировать нечего.
- Хвостовая задержка разделяет эти два варианта сильнее, чем пропускная способность. Среднее время ответа на хорошо управляемом VPS превосходно; именно 99-й процентиль выдаёт соседа, который сбрасывает кэш или насыщает массив. Если ваши пользователи ощущают медленные запросы, а не медиану, важен именно этот показатель.
- Больше всего выигрывают задачи, упирающиеся в диск, и это чаще всего упускают из виду. Локальный NVMe с очередью, которую никто больше не заполняет, ведёт себя иначе, чем общий массив под нагрузкой, — базы данных с множеством мелких синхронных записей здесь самый наглядный случай.
- Очень большой объём памяти зачастую просто недоступен виртуально. Выше нескольких сотен гигабайт начинаются конфигурации, которые существуют только как физические машины, а датасет в памяти, помещающийся в 768 GB DDR5, не имеет виртуального аналога по разумной цене.
- Вложенная виртуализация хочет настоящее железо. Запуск Proxmox, ESXi или парка собственных виртуальных машин поверх чужого гипервизора работает, но вы платите налог дважды и наследуете чужие решения планировщика под своими собственными.
- Всё, что хочет работать с железом напрямую, требует железа. Кастомные ядра с экзотическими модулями, точный NUMA pinning, PCIe passthrough, аппаратные RAID-контроллеры, тонкая настройка под real-time — это случаи, где утверждение «это практически настоящая машина» перестаёт быть правдой.
Обратный список так же важен, и он длиннее, чем большинство ожидает. Веб-приложение с обычным трафиком, reverse proxy, почтовый релей, эндпоинт WireGuard, узел Bitcoin или Monero, CI-раннер, бот, личное облако — ни один из них не станет заметно быстрее на bare metal, потому что ни один не упирается в гипервизор. Они упираются в сетевые задержки на путь туда-обратно, в синхронизацию диска, во внешний API или вообще ни во что, потому что машина простаивает большую часть дня. Покупка металла под нагрузку из этого списка даёт худший профиль расходов и никакой скорости — и это самая распространённая ошибка во всём этом решении.
Точка перехода по цене, на реальных цифрах
Интуитивное представление о цене, которое есть у большинства, — что выделенные серверы дороже. Это правда в нижней части диапазона и на удивление быстро перестаёт быть правдой, потому что виртуальные тарифы продают срез с наценкой, а металл продаёт всю машину по оптовой цене. Стоит проделать арифметику на реальных тарифах, а не в абстракции.
- В нижнем сегменте конкуренции просто нет. У инстанса на 2 GB за $3.99 в месяц нет аналога на bare metal, а придумывание такого аналога означало бы платить в шестнадцать раз больше за объём, до которого вы никогда не дотронетесь.
- Точка перехода находится примерно в середине линейки VPS. Наш тариф на 8 vCPU, 32 GB стоит $47.99 в месяц; начальная выделенная машина стоит $64 и даёт шесть настоящих ядер, 64 GB и 2 × 1 TB NVMe. $16 покупают вдвое больше памяти, в несколько раз больше реального объёма хранилища и ядра, на которых больше никого не планируют.
- Выше точки перехода металл побеждает безоговорочно. Самый большой VPS — 16 vCPU, 64 GB, 800 GB — стоит $89.99; Ryzen 9 с шестнадцатью физическими ядрами, 128 GB DDR5 и 4 TB NVMe стоит $115. $25 за такую разницу — это не наценка, это скидка.
- Настоящая экономия прячется в консолидации. Шесть или семь отдельных инстансов VPS, каждый из которых простаивает на уровне десяти процентов, — это шесть или семь отдельных резервирований, за которые вы платите непрерывно. Одна выделенная машина с вашим собственным гипервизором превращает это в один счёт и общий пул мощности, из которого любой сервис может занять ресурсы, когда они ему нужны.
- Неиспользуемая мощность — это та же самая проблема, только в обратную сторону. Выделенный сервер выставляет счёт за всю машину независимо от того, используете вы восемь ядер или ни одного, и платить за 48 потоков ради сервиса, которому нужно два, — это та же самая растрата, что и в предыдущем пункте, только наоборот.
- Гранулярность биллинга — это настоящее различие, а не сноска. Тарифы VPS тарифицируются почасово, так что эксперимент, который живёт один вечер, стоит копейки и перестаёт стоить что-либо в момент, когда вы его уничтожаете. Установленное в стойку железо — это ежемесячное обязательство, потому что техник физически его установил.
IPMI: разница в том, как вы управляете машиной
Функция, которая на самом деле меняет повседневную жизнь на bare metal, в сравнениях упоминается редко, потому что она незаметна до того момента, когда она вам понадобится. Внеполосное управление — IPMI, или KVM-over-IP, — это маленький независимый компьютер на материнской плате с собственным сетевым подключением, и он работает, даже когда основная система выключена, не загружается или заблокирована. На VPS эквивалент этому — тикет в поддержку.
- Вы получаете консоль ещё до того, как появляется операционная система. Смотрите POST, заходите в BIOS, меняйте порядок загрузки, читайте текст kernel panic, промелькнувший на экране, — всё то, что тривиально на машине перед вами и невозможно на машине, до которой можно достучаться только по SSH.
- Вы можете смонтировать собственный ISO и установить именно то, что хотите, включая операционную систему, которую ваш провайдер никогда не оформлял в шаблон, с разметкой дисков, которую выбрали вы, а не унаследовали от кого-то.
- Вы можете вводить парольную фразу при загрузке. Именно это делает полное шифрование диска практичным на удалённой машине: зашифрованному тому нужен ключ при каждом запуске, а без консоли остаются только два варианта — хранить ключ на самой машине, что убивает весь смысл, или разблокировать по сети из pre-boot-окружения, которое вам пришлось бы строить самостоятельно.
- Вы можете исправлять собственные ошибки, никого не привлекая. Правило файрвола, заблокировавшее SSH, сломанный fstab, ядро, которое не загружается, — всё это пятиминутный фикс через консоль и разговор с поддержкой без неё.
- Вы можете перезагружать питание по собственному решению. Зависшая машина возвращается тогда, когда решаете вы, а не тогда, когда кто-то прочитает тикет.
- Это отдельная поверхность атаки, и относиться к ней нужно соответственно. У контроллеров управления неважная история безопасности, так что держите интерфейс за VPN или allow-list, сразу меняйте учётные данные по умолчанию и никогда не открывайте его напрямую в интернет.
Надёжность: домен отказа, который вы наследуете
Это ось, на которой побеждает виртуальная сторона, и её обычно опускают в сравнениях, написанных людьми, продающими металл. Выделенный сервер — это один физический объект с одним комплектом блоков питания, одной материнской платой и одним комплектом дисков. Избыточность — это то, что вы строите поверх него, а не то, что идёт в комплекте. Виртуализация отчасти существует именно для того, чтобы абстрагировать это, и притворяться, что это не так, приводит к неприятным сюрпризам.
- Железо отказывает по расписанию железа. У блоков питания, модулей DIMM, вентиляторов и накопителей NVMe есть свой процент отказов, и на одной машине каждый из них — единая точка отказа, пока вы её не задублировали.
- VPS спроектирован так, чтобы пережить свой хост. При гибели физического узла инстансы обычно перезапускаются на другом железе, что превращает аппаратный отказ в перезагрузку, а не в простой, который измеряют часами.
- RAID защищает от мёртвого диска, а не от ошибки. Это не резервная копия: он не переживёт удалённый каталог или неудачную миграцию, и каждый гайд, который путает эти два понятия, уже стоил кому-то его данных.
- Снапшоты обычно — роскошь только виртуального мира. Снять полный снапшот инстанса перед рискованным изменением и откатиться за секунды — это рабочий процесс, который bare metal изначально вам не даёт.
- Время восстановления отличается принципиально. Упавший VPS пересобирается из образа за минуты; отказавший выделенный сервер ждёт, пока человек доберётся до стойки и найдётся запасная деталь, — именно поэтому здесь особенно важны мониторинг и резервные копии за пределами самой машины.
- Честное решение проблемы одинаково в обоих случаях, и в обоих случаях люди его пропускают: резервные копии, которые живут там, куда сама машина дотянуться не может, и восстановление, которое вы хотя бы раз осознанно проделали на практике.
Процедура принятия решения, которая занимает десять минут
- 01Сначала измерьте, потом теоретизируйтеПосмотрите, чем на самом деле заняты ваши текущие машины. Устойчивая загрузка CPU выше примерно шестидесяти процентов, дисковые очереди, которые никогда не опустошаются, или давление на память — вот реальные сигналы. Простаивающей машине, которая кажется медленной, почти никогда не бывает мало именно железа.
- 02Назовите ресурс, которого вам не хватаетЯдра, память, IOPS, пропускная способность или изоляция — у каждого свой ответ. Нехватка памяти часто решается на один тариф выше; нехватка предсказуемой задержки — это уже совсем другой класс машины.
- 03Проверьте, нужно ли вам что-то ниже уровня ОСВложенная виртуализация, кастомный ISO, экзотический модуль ядра, конкретная схема RAID, шифрование диска, которое вы разблокируете через консоль. Если хоть один пункт из этого списка — ваш, решение уже принято.
- 04Сложите весь парк, а не один инстансСравните свои суммарные ежемесячные расходы на все серверы с одной машиной, которая могла бы их заменить. Именно в консолидации bare metal обычно побеждает, и это незаметно, если сравнивать один к одному.
- 05Спросите себя, насколько всплесковая у вас нагрузкаВзрывной и непредсказуемый профиль — в пользу виртуального варианта, потому что мощность можно добавлять и уничтожать почасово. Стабильный и непрерывный профиль — в пользу металла, потому что вы платите за резервирование, которое реально используете.
- 06Определите, во сколько вам обходится плохой часЕсли простой, измеряемый часами, реально наносит ущерб, одна физическая машина — неправильная форма решения без второй машины за спиной. Пара инстансов VPS в разных регионах может послужить вам куда лучше, чем одна большая машина.
- 07Отделите приватность от железаЕсли причина, по которой вы рассматриваете металл, — это приватность, сначала проверьте, что аккаунт не несёт личности, что баланс пополнен криптовалютой и что сама машина защищена. Эти три вещи ничего не стоят и значат больше, чем модель железа.
- 08Сначала протестируйте на дешёвой сторонеРазверните самый большой VPS на месяц и дайте ему реальную нагрузку. Если ему комфортно — у вас есть ответ за долю цены. Если он насыщен — теперь вы точно знаете, какой именно ресурс покупать.
Когда VPS — это просто правильный ответ
Стоит сказать прямо, потому что у страницы на сайте хостера есть очевидный стимул утверждать обратное: большинству нагрузок место именно на VPS, и перенос их на bare metal делает их дороже и ничуть не лучше. Вот случаи, где виртуальный вариант — вообще не компромисс.
- Нагрузка небольшая, стабильная и ничем не примечательная. Сайт, API, бот, прокси, личный сервис — машина простаивает большую часть дня, и ограничивает её не гипервизор.
- Вам нужно больше одной локации. Несколько небольших инстансов в разных регионах превосходят одну большую машину и по задержке, и по отказоустойчивости, а стоят меньше, чем эквивалент на металле.
- Срок жизни короткий. Всё, что измеряется часами или днями, должно тарифицироваться почасово, а не помесячно.
- Вам важна кнопка пересборки. Снапшот, откат, повторное развёртывание из чистого образа — этот рабочий процесс по-настоящему ценен, и он принадлежит виртуальной стороне.
- Он нужен вам немедленно. Разница между «около минуты» и «в тот же день» решает всё, когда вы посреди какой-то задачи.
- Требование к приватности находится на уровне аккаунта. Если цель в том, чтобы к серверу не было привязано никакое имя, это решается при регистрации и оплате, а не выбором модели железа.
Ошибки, из-за которых этот выбор оказывается хуже подброшенной монеты
- Покупать bare metal под нагрузку, которая ни разу не насытила VPS, и каждый месяц платить за простаивающий кремний ради решения проблемы, которую никто ни разу не измерил.
- Сравнивать один выделенный сервер с одним VPS вместо парка, который он реально заменил бы, — это прячет единственный аргумент по цене, который стабильно играет в пользу металла.
- Считать, что однотенантность делает машину приватной от собственного хостера, тогда как она убирает только соседа и оставляет оператора ровно там же, где он и был.
- Считать одну физическую машину более надёжной, чем виртуальный инстанс, только потому что она «настоящая», хотя как раз под ней и нет никакого кластера.
- Консолидировать шесть сервисов на одной машине и заодно унаследовать общий домен отказа, который никто не планировал, — так что одна неудачная перезагрузка теперь роняет всё сразу.
- Открывать интерфейс IPMI напрямую в интернет с учётными данными по умолчанию — это буквально отдаёт кому-то компьютер, способный переустановить операционную систему.
- Переезжать на металл ради хвостовой задержки, ни разу не измерив 99-й процентиль, а потом не иметь никакой возможности понять, помогло ли это вообще.
- Выбирать железо, чтобы решить проблему юрисдикции, или юрисдикцию, чтобы решить проблему железа, — это несвязанные слои, и замена одного на другой не чинит ни то, ни другое.
Итог, который выживает при столкновении с реальностью, довольно скучный. Начинайте с виртуального варианта, потому что он дешёвый, мгновенный и обратимый, а большинство задач его никогда не перерастает. Переходите на металл, когда можете назвать ресурс, которого вам не хватает, и подкрепить это измерением; когда парк, за который вы уже платите, стоит дороже машины, которая его заменит; когда вам нужен слой ниже операционной системы; или когда убрать с вашего кремния всех остальных арендаторов — это требование, а не пожелание. И то, и другое — одна и та же офшорная сеть, одни и те же 14 регионов, один и тот же предоплаченный криптобаланс и одно и то же отсутствие проверки личности, так что это вопрос о форме вашей нагрузки, а не о том, насколько приватен сервер.