Méně identity. Více nezávislosti.Crypto · Žádný KYC · Plný root
Vlastní hosting

Hostujte svůj trezor hesel na soukromém VPS

Zvolte Bitwarden nebo Vaultwarden, zabezpečte koncový bod HTTPS a vytvořte otestovanou rutinu zálohování pro svůj nejdůležitější účet.

Na první pohled

Samoobslužně hostovaný trezor hesel potřebuje chráněný přenos, omezenou registraci, bezpečnou administraci a otestovaný proces obnovy. Bitwarden a komunitní implementace Vaultwarden mají odlišnou dokumentaci a modely podpory. Dodržujte požadavky zvoleného projektu a ověřte, že zálohy zachovávají informace potřebné k obnovení trezoru.

Rozhodněte se, zda chcete provozní odpovědnost

Trezor hesel může odemknout mnoho dalších účtů, takže jeho dostupnost a bezpečnost si zaslouží promyšlené plánování. Klienti Bitwarden šifrují data trezoru před jejich synchronizací. Hostování backendu sami mění, kde žijí šifrovaná data a metadata služby; neodstraňuje však důležitost silného hlavního hesla a bezpečných klientských zařízení.

Získáte kontrolu nad nasazením, retencí a přístupovou politikou, zatímco přijímáte odpovědnost za záplaty, zálohy a obnovu. Malá soukromá instance může přitahovat méně široké pozornosti než velká sdílená služba, ale nesprávná konfigurace ji může více vystavit. Zvolte vlastní hostování, protože ji dokážete udržovat, ne protože každý self-hosted systém je automaticky bezpečnější.

Zvolte backend a zkontrolujte kompatibilitu

Bitwarden poskytuje oficiální možnosti vlastního hostování s dokumentovanými požadavky, včetně různých formátů nasazení. Porovnejte aktuální požadavky na prostředky a funkce, místo abyste předpokládali, že každá oficiální instalace potřebuje stejný velký stack.

Vaultwarden je samostatná, neoficiální implementace kompatibilní s klienty Bitwarden. Jeho lehká konstrukce je atraktivní pro osobní nebo rodinnou instanci, ale kompatibilita funkcí a načasování vydání se mohou lišit. Bezpečnostní tvrzení a audity oficiálních produktů by neměly být automaticky připisovány tomuto nezávislému backendu.

Připravte server, název a přístupovou cestu

Malý VPS Linux s 1 vCPU a 2 GB RAM může být výchozím bodem pro skromnou instanci Vaultwarden; přílohy a další úlohy určují potřeby úložiště. Plný přístup root umožňuje konfiguraci, ale hypervizor zůstává pod kontrolou hostingového operátora.

Nasměrujte vyhrazený hostname na server s odpovídajícími záznamy A a, pokud jsou podporovány a testovány, AAAA. Naplánujte platné HTTPS, chráněnou administraci a cestu obnovy. Registrace domény, kontaktní informace certifikátu a e-mailové adresy uživatelů mohou odhalit vazby za hranicí registrace hostingu.

Nasaďte s trvalým úložištěm a místním backendem

Aktualizujte operační systém a zaveďte administraci založenou na klíčích, než přidáte trezor. Použijte udržovaný image projektu Vaultwarden nebo metodu instalace dokumentovanou projektem. Připojte umístění dat trvale, aby výměna kontejneru nevymazala službu.

Ponechte aplikační backend na localhost nebo v privátní kontejnerové síti a před něj postavte Caddy nebo Nginx pro HTTPS. Ověřte, že port kontejneru není nechtěně vystaven přes síťová pravidla Docker. Otevřete pouze služby potřebné pro uživatele, certifikáty a zvolenou cestu správy.

Uzavřete registraci a chraňte každý účet

Vytvořte zamýšlený účet pomocí řízeného procesu onboardingu a poté nastavte SIGNUPS_ALLOWED=false. Další uživatele spravujte prostřednictvím výslovných pozvánek nebo chráněného administrativního postupu. Správně nastavte URL služby, aby klienti a odkazy používaly zamýšlený koncový bod HTTPS.

Chraňte jakýkoli administrátorský token samostatně a řiďte se pokyny projektu pro jeho bezpečné uložení. Použijte silné hlavní heslo a na každém účtu zapněte vhodné dvoufaktorové ověřování. Úložné kódy pro obnovu uchovávejte mimo samotný trezor; potřeba nedostupného trezoru k jeho obnově vytváří kruhovou závislost.

Ukázková URL je záměrně nefunkční. Nahraďte ji hostname a certifikátem, které jste nakonfigurovali.

Terminál
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

Zálohujte konzistentní sadu dat

Záloha vyžaduje více než příležitostnou kopii živého souboru SQLite. Použijte podporovanou metodu online zálohování nebo řízený postup se zastavenou službou. Zahrňte přílohy a konfiguraci nebo klíče vyžadované vámi zvolenou instalací, místo abyste předpokládali, že databáze obsahuje všechny soubory.

Před přenosem mimo server archiv zašifrujte, zejména pokud konfigurace obsahuje přihlašovací údaje SMTP nebo administrátorský token. Uchovávejte kopii mimo server a dešifrovací klíč zálohy odděleně. Databázové alternativy jako PostgreSQL vyžadují vlastní konzistentní postup dumpu.

  • Zálohujte databázi podporovanou konzistentní metodou.
  • Zahrňte přílohy a příslušné trvalé soubory služby.
  • Archivy šifrujte předtím, než opustí VPS.
  • Uchovávejte alespoň jednu nezávislou kopii mimo server.
  • Otestujte obnovu a synchronizaci klienta v izolovaném prostředí.

Udržujte software a omezte zbytečné vystavení

Sledujte vydání Vaultwarden a verze klientů, které používáte. Aplikujte bezpečnostní aktualizace hostitele a před nasazením zkontrolujte změny aplikace; slepé nahrazení kontejneru je špatnou náhradou za otestovaný plán upgradu a obnovy. Po každé změně ověřte stav a zálohy.

Omezování rychlosti, bezpečné hlavičky proxy a přiměřené monitorování mohou pomoci odhalit nežádoucí pokusy o přihlášení. Služba pro domácnost může být omezena na VPN, pokud se k ní každý klient tímto způsobem spolehlivě dostane. Před odstraněním veřejné dosažitelnosti otestujte mobilní přístup a obnovu. Zvolte záměrně omezené protokolování místo obětování veškeré diagnostiky.

Propojte soukromí aplikace se soukromím hostingu

Minimální údaje o účtu mohou omezit informace spojené s profilem VPS. Platba veřejným ledgerem, doména, kterou si spojujete sami se sebou, a uživatelské záznamy aplikace však mohou stále vytvářet identifikující vazby. Zkoumejte celý stack a vyhněte se slibům, že jedna vrstva dokáže ochránit všechny ostatní.

Dobře provozovaný soukromý trezor kombinuje šifrování na straně klienta, ověřený HTTPS, omezenou administraci, chráněné účty a otestovanou obnovu. Udržujte nezávislý plán pro důležité přihlašovací údaje pro případ, že server není dostupný. To je to, co činí nasazení natolik spolehlivým, aby uchovávalo informace, které si nemůžete dovolit ztratit.

Oficiální reference

Sestavujte pečlivě. Udržte kontrolu.Prozkoumat plány VPS
POKRAČUJTE V PRŮZKUMU

Užitečný další krok.

UDĚLEJTE SVŮJ DALŠÍ KROK TICHE

Vaše infrastruktura. Vaše identita zůstává vaše.

Zvolte si potřebné prostředky. Ponechte si osobní údaje, které nemusíte sdílet.

Najděte svůj server