Tárolja jelszószéfjét egy privát VPS-en
Válassza a Bitwarden vagy a Vaultwarden szolgáltatást, biztosítsa a HTTPS végpontot, és építsen ki tesztelt biztonsági mentési rutint a legfontosabb fiókjához.
Egy pillantásra
A saját üzemeltetésű jelszószéfhez védett átvitelre, korlátozott regisztrációra, biztonságos adminisztrációra és tesztelt helyreállítási folyamatra van szükség. A Bitwarden és a közösségi Vaultwarden megvalósítás dokumentációja és támogatási modellje eltérő. Kövesse a választott projekt követelményeit, és ellenőrizze, hogy a biztonsági mentések megőrzik-e a széf helyreállításához szükséges információkat.
Döntse el, akarja-e vállalni az üzemeltetési felelősséget
Egy jelszószéf sok más fiókot nyithat meg, ezért elérhetősége és biztonsága megfontolt tervezést érdemel. A Bitwarden kliensek a széf adatait a szinkronizálás előtt titkosítják. A háttérrendszer saját üzemeltetése megváltoztatja, hol találhatók a titkosított adatok és a szolgáltatás metaadatai; ez nem szünteti meg az erős mesterjelszó és a biztonságos kliens-eszközök fontosságát.
Ön ellenőrzést szerez a telepítés, a megőrzés és a hozzáférési szabályzat felett, miközben vállalja a felelősséget a javításokért, a biztonsági mentésekért és a helyreállításért. Egy kis privát példány kevesebb széles körű figyelmet vonzhat, mint egy nagy megosztott szolgáltatás, de a hibás konfiguráció nagyobb sebezhetőséget eredményezhet. Azért válassza az önálló üzemeltetést, mert képes fenntartani, nem azért, mert minden önállóan üzemeltetett rendszer automatikusan biztonságosabb.
Válassza ki a háttérrendszert és ellenőrizze a kompatibilitást
A Bitwarden hivatalos önálló üzemeltetési lehetőségeket kínál dokumentált követelményekkel, beleértve a különböző telepítési formátumokat. Hasonlítsa össze az aktuális erőforrás- és funkciókövetelményeket ahelyett, hogy azt feltételezné, minden hivatalos telepítéshez ugyanaz a nagy verem szükséges.
A Vaultwarden egy különálló, nem hivatalos implementáció, amely kompatibilis a Bitwarden kliensekkel. Könnyű kialakítása vonzó egy személyes vagy családi példányhoz, de a funkciókompatibilitás és a kiadások időzítése eltérhet. A hivatalos termékek biztonsági állításait és auditjait nem szabad automatikusan erre a független háttérrendszerre vonatkoztatni.
Készítse elő a szervert, a nevet és a hozzáférési útvonalat
Egy kis Linux VPS 1 vCPU és 2 GB RAM kiindulópont lehet egy szerény Vaultwarden-példányhoz; a mellékletek és más munkaterhelések határozzák meg a tárolási igényeket. A teljes gyökérszintű hozzáférés lehetővé teszi a konfigurációt, de a hypervisor a tárhelyszolgáltató ellenőrzése alatt marad.
Irányítson egy dedikált hosztnevet a szerverre megfelelő A és, ha támogatott és tesztelt, AAAA rekordokkal. Tervezze meg az érvényes HTTPS, a védett adminisztrációt és a helyreállítási útvonalat. A domainregisztráció, a tanúsítvány kapcsolattartási adatai és a felhasználói e-mail-címek a tárhelyregisztráción túli kapcsolatokat fedhetnek fel.
Telepítés tartós tárolóval és helyi háttérrendszerrel
Frissítse az operációs rendszert, és alakítson ki kulcsalapú adminisztrációt, mielőtt hozzáadná a széfet. Használja a Vaultwarden projekt karbantartott image-ét vagy a projekt által dokumentált telepítési módot. Csatlakoztassa a adathelyet tartósan, hogy egy konténer cseréje ne törölje a szolgáltatást.
Tartsa az alkalmazás backendjét localhoston vagy egy privát konténerhálózaton, majd tegye elé a Caddy vagy Nginx szolgáltatást HTTPS céljából. Erősítse meg, hogy a konténer portja nincs véletlenül kitéve a Docker hálózati szabályain keresztül. Csak a felhasználókhoz, tanúsítványokhoz és a választott kezelési útvonalhoz szükséges szolgáltatásokat nyissa meg.
Zárja le a regisztrációt és védje meg minden fiókot
Hozza létre a kívánt fiókot egy ellenőrzött onboarding folyamat segítségével, majd állítsa be a SIGNUPS_ALLOWED=false értéket. A további felhasználókat kifejezett meghívásokon vagy védett adminisztrációs munkafolyamaton keresztül kezelje. Állítsa be helyesen a szolgáltatás URL-jét, hogy az ügyfelek és a hivatkozások a kívánt HTTPS végpontot használják.
Védje külön az adminisztrációs tokent, és kövesse a projekt útmutatását annak biztonságos megjelenítéséhez. Használjon erős mesterjelszót, és engedélyezze a megfelelő kétfaktoros hitelesítést minden fiókon. A helyreállítási kódokat a széfen kívül tárolja; ha a helyreállításhoz a nem elérhető széfre lenne szükség, az körkörös függőséget teremt.
A példa URL szándékosan nem működőképes. Cserélje le a beállított hosztnévre és tanúsítványra.
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=falseKészítsen biztonsági mentést egy konzisztens adathalmazról
A biztonsági mentéshez többre van szükség, mint egy futó SQLite fájl alkalmi másolatára. Használjon támogatott online mentési módszert vagy ellenőrzött, leállított szolgáltatás melletti eljárást. Vegye bele a mellékleteket és a választott telepítéshez szükséges konfigurációt vagy kulcsokat, ahelyett hogy feltételezné, hogy az adatbázis minden fájlt tartalmaz.
Titkosítsa az archívumot, mielőtt a szerverről átvinné, különösen ha a konfiguráció SMTP hitelesítő adatokat vagy adminisztrációs tokent tartalmaz. Tartson a gépen kívül egy másolatot és külön a mentés visszafejtési kulcsát. Az olyan adatbázis-alternatívák, mint a PostgreSQL, saját konzisztens dump eljárást igényelnek.
- Készítsen biztonsági mentést az adatbázisról támogatott, konzisztens módszerrel.
- Vegye bele a mellékleteket és a releváns állandó szolgáltatásfájlokat.
- Titkosítsa az archívumokat, mielőtt elhagyják a VPS-t.
- Tartson legalább egy független, gépen kívüli másolatot.
- Tesztelje a visszaállítást és az ügyfélszinkronizációt izolált környezetben.
Tartsa karban a szoftvert és korlátozza a szükségtelen kitettséget
Kövesse nyomon a Vaultwarden kiadásait és a használt ügyfélverziókat. Alkalmazza a hoszt biztonsági frissítéseit, és tekintse át az alkalmazásváltozásokat bevezetés előtt; a vak konténeresere gyenge pótléka a tesztelt frissítési és helyreállítási tervnek. Minden változtatás után ellenőrizze az állapotot és a biztonsági mentéseket.
A sebességkorlátozás, a biztonságos proxy fejlécek és az arányos monitorozás segíthet észlelni a nem kívánt bejelentkezési kísérleteket. Egy háztartási szolgáltatás VPN-re korlátozható, ha minden ügyfél megbízhatóan eléri így. Tesztelje a mobil hozzáférést és a helyreállítást, mielőtt eltávolítja a nyilvános elérhetőséget. Szándékosan válasszon korlátozott naplózást, ahelyett hogy minden diagnosztikáról lemondana.
Kapcsolja össze az alkalmazás adatvédelmét a tárhely adatvédelmével
A minimális fiókadatok csökkenthetik a VPS-profilhoz kapcsolódó információkat. Egy nyilvános főkönyvi fizetés, egy Önhöz társított domain és az alkalmazás felhasználói rekordjai azonban továbbra is azonosító kapcsolatokat hozhatnak létre. Vizsgálja meg a teljes stacket, és kerülje azokat az ígéreteket, hogy egy réteg minden másikat meg tud védeni.
Egy jól működtetett privát széf ötvözi az ügyféloldali titkosítást, az ellenőrzött HTTPS, a korlátozott adminisztrációt, a védett fiókokat és a tesztelt helyreállítást. Tartson független tervet a létfontosságú hitelesítő adatokra, ha a szerver nem elérhető. Ez teszi a telepítést elég megbízhatóvá ahhoz, hogy olyan információkat tároljon, amelyeket nem engedhet meg elveszíteni.