Mindre identitet. Mere uafhængighed.Crypto · Ingen KYC · Fuld root
Selvhosting

Host din adgangskodeboks på en privat VPS

Vælg Bitwarden eller Vaultwarden, sikr HTTPS-endepunktet, og opbyg en testet sikkerhedskopieringsrutine til din vigtigste konto.

Kort overblik

En selvhostet adgangskodeboks kræver beskyttet transport, begrænset registrering, sikker administration og en testet gendannelsesproces. Bitwarden og fællesskabsimplementeringen Vaultwarden har forskellige dokumentations- og supportmodeller. Følg det valgte projekts krav, og bekræft, at sikkerhedskopier bevarer de oplysninger, der er nødvendige for at gendanne boksen.

Beslut, om du vil have det operationelle ansvar

En adgangskodeboks kan låse mange andre konti op, så dens tilgængelighed og sikkerhed fortjener bevidst planlægning. Bitwarden-klienter krypterer boksdata, før de synkroniseres. Hvis du selv hoster backenden, ændrer det, hvor de krypterede data og tjenestens metadata ligger; det fjerner ikke vigtigheden af en stærk hovedadgangskode og sikre klientenheder.

Du får kontrol over udrulnings-, opbevarings- og adgangspolitikken, mens du påtager dig ansvaret for patches, backups og gendannelse. En lille privat instans kan tiltrække mindre bred opmærksomhed end en stor delt tjeneste, men fejlkonfiguration kan gøre den mere udsat. Vælg selvhosting, fordi du kan vedligeholde det, ikke fordi ethvert selvhostet system automatisk er sikrere.

Vælg backend, og kontroller kompatibilitet

Bitwarden tilbyder officielle selvhostingmuligheder med dokumenterede krav, herunder forskellige udrulningsformater. Sammenlign de aktuelle ressource- og funktionskrav i stedet for at antage, at enhver officiel installation kræver den samme store stak.

Vaultwarden er en separat, uofficiel implementering, der er kompatibel med Bitwarden-klienter. Dets lette design er attraktivt for en personlig instans eller familieinstans, men funktionskompatibilitet og udgivelsestidspunkt kan variere. Sikkerhedspåstande og revisioner af officielle produkter bør ikke automatisk tilskrives denne uafhængige backend.

Forbered serveren, navnet og adgangsvejen

En lille Linux VPS med 1 vCPU og 2 GB RAM kan være et udgangspunkt for en beskeden Vaultwarden-instans; vedhæftede filer og andre arbejdsbelastninger bestemmer lagerbehovet. Fuld root-adgang tillader konfigurationen, men hypervisoren forbliver under hostingoperatørens kontrol.

Ret et dedikeret værtsnavn mod serveren med passende A- og, hvis det understøttes og testes, AAAA-poster. Planlæg gyldige HTTPS, beskyttet administration og en gendannelsesrute. Domæneregistrering, kontaktoplysninger til certifikater og brugeres e-mailadresser kan afsløre forbindelser ud over tilmeldingen til hosting.

Udrul med vedvarende lager og en lokal backend

Opdater operativsystemet, og etabler nøglebaseret administration, før du tilføjer vaulten. Brug Vaultwarden-projektets vedligeholdte image eller en installationsmetode, der er dokumenteret af projektet. Montér dataplaceringen vedvarende, så udskiftning af en container ikke sletter tjenesten.

Hold applikationsbackenden på localhost eller et privat containernetværk, og placer derefter Caddy eller Nginx foran til HTTPS. Bekræft, at containerporten ikke utilsigtet eksponeres gennem Docker's netværksregler. Åbn kun de tjenester, der er nødvendige for brugere, certifikater og din valgte administrationsrute.

Luk registrering, og beskyt hver konto

Opret din tilsigtede konto ved hjælp af en kontrolleret onboardingproces, og indstil derefter SIGNUPS_ALLOWED=false. Administrer yderligere brugere gennem eksplicitte invitationer eller en beskyttet administrationsworkflow. Indstil tjenestens URL korrekt, så klienter og links bruger det tilsigtede HTTPS-endpoint.

Beskyt enhver administrationstoken separat, og følg projektets vejledning for dets sikre repræsentation. Brug en stærk hovedadgangskode, og aktivér passende to-faktor-godkendelse på hver konto. Opbevar gendannelseskoder uden for vaulten selv; at have brug for den utilgængelige vault til at gendanne den skaber en cirkulær afhængighed.

Eksempel-URL'en er bevidst ikke-funktionel. Erstat den med det værtsnavn og certifikat, du har konfigureret.

Terminal
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

Tag backup af et konsistent datasæt

Backuppen kræver mere end en tilfældig kopi af en aktiv SQLite-fil. Brug en understøttet online backup-metode eller en kontrolleret procedure med stoppet tjeneste. Medtag vedhæftninger og den konfiguration eller de nøgler, din valgte installation kræver, i stedet for at antage, at databasen indeholder alle filer.

Kryptér arkivet, før det overføres væk fra serveren, især hvis konfigurationen indeholder SMTP legitimationsoplysninger eller et administrationstoken. Opbevar en kopi uden for maskinen og backup-dekrypteringsnøglen separat. Databasealternativer som PostgreSQL kræver deres egen konsistente dump-procedure.

  • Tag backup af databasen via en understøttet konsistent metode.
  • Medtag vedhæftninger og relevante vedvarende tjenestefiler.
  • Kryptér arkiver, før de forlader VPS'en.
  • Behold mindst én uafhængig kopi uden for serveren.
  • Test gendannelse og klientsynkronisering i et isoleret miljø.

Vedligehold software og begræns unødig eksponering

Følg Vaultwarden-udgivelser og de klientversioner, du bruger. Anvend sikkerhedsopdateringer til værten, og gennemgå ændringer i applikationen før udrulning; blind udskiftning af containere er en dårlig erstatning for en testet opgraderings- og gendannelsesplan. Bekræft tilstand og sikkerhedskopier efter hver ændring.

Hastighedsbegrænsning, sikre proxy-headere og passende overvågning kan hjælpe med at opdage uønskede login-forsøg. En tjeneste til en husstand kan begrænses til en VPN, hvis hver klient pålideligt kan nå den ad den vej. Test mobiladgang og gendannelse, før du fjerner offentlig tilgængelighed. Vælg begrænset logning med vilje i stedet for at ofre al fejlfinding.

Forbind applikationsprivatliv med hostingprivatliv

Minimale kontooplysninger kan reducere de informationer, der knyttes til VPS-profilen. En betaling via en offentlig kæde, et domæne, du selv forbinder med dig, og applikationens brugerregistreringer kan stadig skabe identificerbare sammenhænge. Undersøg hele stakken, og undgå løfter om, at ét lag kan beskytte alle andre.

Et veldrevet privat vault kombinerer klient-side kryptering, verificeret HTTPS, begrænset administration, beskyttede konti og testet gendannelse. Hold en uafhængig plan for væsentlige legitimationsoplysninger, hvis serveren er utilgængelig. Det er det, der gør implementeringen pålidelig nok til at opbevare information, du ikke har råd til at miste.

Officielle referencer

Byg omhyggeligt. Behold kontrollen.Udforsk VPS-planer
FORTSÆT MED AT UDFORSKE

Et nyttigt næste skridt.

TAG DIT NÆSTE TRÆK I STILHED

Din infrastruktur. Din identitet forbliver din.

Vælg de ressourcer, du har brug for. Behold de personlige oplysninger, du ikke behøver at dele.

Find din server