استضف خزنة كلمات المرور الخاصة بك على VPS خاص
اختر Bitwarden أو Vaultwarden، وأمّن نقطة نهاية HTTPS، وابنِ روتين نسخ احتياطي مُختبر لأهم حساب لديك.
نظرة سريعة
تحتاج خزنة كلمات المرور المستضافة ذاتيًا إلى نقل محمي وتسجيل مقيد وإدارة آمنة وعملية استرداد مختبرة. لدى Bitwarden وتنفيذ Vaultwarden المجتمعي نماذج توثيق ودعم مختلفة. اتبع متطلبات المشروع المختار وتحقق من أن النسخ الاحتياطية تحافظ على المعلومات اللازمة لاستعادة الخزنة.
قرر ما إذا كنت تريد المسؤولية التشغيلية
يمكن لخزنة كلمات المرور أن تفتح العديد من الحسابات الأخرى، لذا تستحق إتاحتها وأمنها تخطيطًا متعمدًا. يشفر عملاء Bitwarden بيانات الخزنة قبل مزامنتها. تغيير استضافة الواجهة الخلفية بنفسك يغيّر مكان وجود البيانات المشفرة وبيانات وصفية للخدمة؛ لكنه لا يزيل أهمية كلمة مرور رئيسية قوية وأجهزة عميل آمنة.
تكتسب التحكم في النشر والاحتفاظ وسياسة الوصول، بينما تتحمل مسؤولية التصحيحات والنسخ الاحتياطية والاستعادة. قد تجذب نسخة خاصة صغيرة انتباهًا أوسع أقل من خدمة مشتركة كبيرة، لكن سوء التكوين قد يجعلها أكثر عرضة. اختر الاستضافة الذاتية لأنك تستطيع صيانتها، لا لأن كل نظام مُستضاف ذاتيًا أكثر أمانًا تلقائيًا.
اختر الواجهة الخلفية وتحقق من التوافق
يوفر Bitwarden خيارات استضافة ذاتية رسمية بمتطلبات موثقة، بما في ذلك صيغ نشر مختلفة. قارن متطلبات الموارد والميزات الحالية بدلًا من افتراض أن كل تثبيت رسمي يحتاج نفس المجموعة الكبيرة.
Vaultwarden تطبيق منفصل غير رسمي متوافق مع عملاء Bitwarden. تصميمه خفيف الوزن جاذب لنسخة شخصية أو عائلية، لكن توافق الميزات وتوقيت الإصدارات قد يختلفان. لا ينبغي تلقائيًا نسبة الادعاءات الأمنية والتدقيقات الخاصة بالمنتجات الرسمية إلى هذه الواجهة الخلفية المستقلة.
جهّز الخادم والاسم ومسار الوصول
قد يكون Linux VPS صغير مع 1 vCPU و2 GB RAM نقطة بداية لنسخة Vaultwarden متواضعة؛ تحدد المرفقات وأعباء العمل الأخرى احتياجات التخزين. يسمح الوصول الكامل للجذر بالتكوين، لكن تبقى المراقبة الفائقة تحت سيطرة مشغل الاستضافة.
وجّه اسم مضيف مخصصًا إلى الخادم مع سجلات A المناسبة وسجلات AAAA إذا كانت مدعومة ومُختبرة. خطط لـ HTTPS صالحة وإدارة محمية ومسار استعادة. قد يكشف تسجيل النطاق ومعلومات الاتصال بالشهادة وعناوين البريد الإلكتروني للمستخدمين عن روابط تتجاوز تسجيل الاستضافة.
انشر مع تخزين دائم وواجهة خلفية محلية
قم بتحديث نظام التشغيل وإنشاء إدارة قائمة على المفاتيح قبل إضافة الخزنة. استخدم الصورة المُصانة لمشروع Vaultwarden أو طريقة تثبيت موثقة من المشروع. قم بتركيب موقع البيانات بشكل دائم حتى لا يؤدي استبدال حاوية إلى مسح الخدمة.
أبقِ الواجهة الخلفية للتطبيق على localhost أو على شبكة حاويات خاصة، ثم ضع Caddy أو Nginx في المقدمة من أجل HTTPS. تأكد من أن منفذ الحاوية غير مكشوف عن غير قصد من خلال قواعد الشبكة الخاصة بـ Docker. افتح فقط الخدمات اللازمة للمستخدمين والشهادات وطريق الإدارة الذي اخترته.
أغلق التسجيل واحمِ كل حساب
أنشئ الحساب المقصود باستخدام عملية انضمام مُتحكَّم بها، ثم اضبط SIGNUPS_ALLOWED=false. أدر المستخدمين الإضافيين من خلال دعوات صريحة أو سير عمل إداري محمي. اضبط عنوان URL للخدمة بشكل صحيح حتى يستخدم العملاء والروابط نقطة النهاية المقصودة HTTPS.
احمِ أي رمز إداري بشكل منفصل واتبع إرشادات المشروع لتمثيله الآمن. استخدم كلمة مرور رئيسية قوية وفعّل المصادقة الثنائية المناسبة على كل حساب. خزّن رموز الاسترداد خارج الخزنة نفسها؛ فالحاجة إلى خزنة غير متاحة لاستردادها تخلق تبعية دائرية.
عنوان URL في المثال غير قابل للتشغيل عمدًا. استبدله باسم المضيف والشهادة التي قمت بإعدادها.
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=falseقم بعمل نسخة احتياطية من مجموعة بيانات متسقة
تحتاج النسخة الاحتياطية إلى أكثر من نسخة عابرة لملف SQLite نشط. استخدم طريقة نسخ احتياطي متصلة مدعومة أو إجراءً مُتحكَّمًا به مع إيقاف الخدمة. ضمّن المرفقات والإعدادات أو المفاتيح المطلوبة للتثبيت الذي اخترته، بدلًا من افتراض أن قاعدة البيانات تحتوي على كل ملف.
قم بتشفير الأرشيف قبل نقله خارج الخادم، خصوصًا إذا كانت الإعدادات تحتوي على بيانات اعتماد SMTP أو رمز إداري. احتفظ بنسخة خارج الجهاز وبمفتاح فك تشفير النسخة الاحتياطية بشكل منفصل. تحتاج بدائل قواعد البيانات مثل PostgreSQL إلى إجراء تفريغ متسق خاص بها.
- قم بعمل نسخة احتياطية من قاعدة البيانات من خلال طريقة متسقة مدعومة.
- ضمّن المرفقات وملفات الخدمة الدائمة ذات الصلة.
- قم بتشفير الأرشيفات قبل أن تترك VPS.
- احتفظ بنسخة واحدة مستقلة على الأقل خارج الجهاز.
- اختبر الاستعادة ومزامنة العميل في بيئة معزولة.
حافظ على تحديث البرمجيات وحدّ من التعرض غير الضروري
تابع إصدارات Vaultwarden وإصدارات العملاء التي تستخدمها. طبّق تحديثات أمان المضيف وراجع تغييرات التطبيق قبل النشر؛ فاستبدال الحاوية بشكل أعمى بديل رديء عن خطة ترقية واستعادة مُختبرة. تحقق من الصحة والنسخ الاحتياطية بعد كل تغيير.
يمكن أن يساعد تحديد المعدل ورؤوس الوكيل الآمنة والمراقبة المتناسبة في اكتشاف محاولات تسجيل الدخول غير المرغوبة. قد تقتصر خدمة منزلية على VPN إذا كان كل عميل يستطيع الوصول إليها بهذه الطريقة بشكل موثوق. اختبر الوصول عبر الهاتف المحمول والاستعادة قبل إزالة إمكانية الوصول العام. اختر تسجيلًا محدودًا بشكل متعمد بدلًا من التضحية بجميع وسائل التشخيص.
اربط خصوصية التطبيق بخصوصية الاستضافة
يمكن للحد الأدنى من بيانات الحساب أن يقلل المعلومات المرتبطة بملف VPS. ومع ذلك، قد تؤدي مدفوعة بسجل عام، ونطاق تربطه بنفسك، وسجلات مستخدمي التطبيق إلى إنشاء روابط تعريفية. افحص المنظومة الكاملة وتجنب الوعود بأن طبقة واحدة يمكنها حماية كل الطبقات الأخرى.
تجمع خزنة خاصة مُدارة جيدًا بين التشفير من جانب العميل، وHTTPS المُتحقق منه، وإدارة مقيدة، وحسابات محمية، واستعادة مُختبرة. احتفظ بخطة مستقلة لبيانات الاعتماد الأساسية إذا كان الخادم غير متاح. هذا ما يجعل النشر موثوقًا بما يكفي للاحتفاظ بمعلومات لا يمكنك تحمل فقدانها.