정체성은 줄이고. 독립성은 더.Crypto · KYC 없음 · 완전한 루트
자체 호스팅

비공개 VPS에 비밀번호 금고 호스팅하기

Bitwarden 또는 Vaultwarden을 선택하고, HTTPS 엔드포인트를 보호하며, 가장 중요한 계정을 위한 검증된 백업 절차를 구축하세요.

한눈에 보기

자체 호스팅 비밀번호 보관소에는 보호된 전송, 제한된 등록, 안전한 관리 및 테스트된 복구 과정이 필요합니다. Bitwarden와 커뮤니티 Vaultwarden 구현은 문서와 지원 모델이 다릅니다. 선택한 프로젝트의 요구 사항을 따르고 백업이 보관소 복원에 필요한 정보를 보존하는지 확인하세요.

운영 책임을 원하는지 결정하기

비밀번호 금고는 다른 많은 계정을 열 수 있으므로, 그 가용성과 보안에는 신중한 계획이 필요합니다. Bitwarden 클라이언트는 동기화 전에 금고 데이터를 암호화합니다. 백엔드를 직접 호스팅하면 암호화된 데이터와 서비스 메타데이터가 위치하는 곳이 바뀔 뿐, 강력한 마스터 비밀번호와 안전한 클라이언트 기기의 중요성을 없애지는 않습니다.

배포, 보존 및 접근 정책에 대한 통제권을 얻는 대신 패치, 백업 및 복구에 대한 책임을 받아들입니다. 작은 비공개 인스턴스는 대규모 공유 서비스보다 광범위한 관심을 덜 받을 수 있지만, 잘못된 구성은 더 노출되게 만들 수 있습니다. 모든 자체 호스팅 시스템이 자동으로 더 안전하기 때문이 아니라, 이를 유지할 수 있기 때문에 자체 호스팅을 선택하세요.

백엔드를 선택하고 호환성 확인하기

Bitwarden는 다양한 배포 형식을 포함한 문서화된 요구 사항을 갖춘 공식 자체 호스팅 옵션을 제공합니다. 모든 공식 설치가 동일한 대규모 스택을 필요로 한다고 가정하지 말고 현재 자원 및 기능 요구 사항을 비교하세요.

Vaultwarden은 Bitwarden 클라이언트와 호환되는 별도의 비공식 구현입니다. 경량 설계는 개인 또는 가족 인스턴스에 매력적이지만, 기능 호환성과 릴리스 시기는 다를 수 있습니다. 공식 제품의 보안 주장과 감사를 이 독립 백엔드에 자동으로 돌려서는 안 됩니다.

서버, 이름 및 접근 경로 준비하기

Linux 1 vCPU 및 2 GB RAM를 갖춘 소규모 VPS는 소박한 Vaultwarden 인스턴스의 시작점이 될 수 있습니다. 첨부 파일과 기타 작업 부하가 저장 요구 사항을 결정합니다. 전체 루트 접근이 구성을 허용하지만, 하이퍼바이저는 호스팅 운영자의 통제 아래 남습니다.

적절한 A 레코드와, 지원되고 테스트된 경우 AAAA 레코드로 전용 호스트 이름을 서버에 지정하세요. 유효한 HTTPS, 보호된 관리 및 복구 경로를 계획하세요. 도메인 등록, 인증서 연락처 정보 및 사용자 이메일 주소는 호스팅 가입 외의 연결을 드러낼 수 있습니다.

영구 저장소와 로컬 백엔드로 배포하기

금고를 추가하기 전에 운영 체제를 업데이트하고 키 기반 관리를 설정하십시오. Vaultwarden 프로젝트에서 유지 관리하는 이미지나 프로젝트에서 문서화한 설치 방법을 사용하십시오. 데이터 위치를 영구적으로 마운트하여 컨테이너를 교체해도 서비스가 지워지지 않도록 하십시오.

애플리케이션 백엔드를 로컬호스트나 사설 컨테이너 네트워크에 두고, HTTPS을 위해 Caddy나 Nginx를 앞에 배치하십시오. 컨테이너 포트가 Docker의 네트워킹 규칙을 통해 의도치 않게 노출되지 않는지 확인하십시오. 사용자, 인증서 및 선택한 관리 경로에 필요한 서비스만 여십시오.

등록을 닫고 모든 계정을 보호하십시오

통제된 온보딩 절차를 사용하여 의도한 계정을 만든 다음 SIGNUPS_ALLOWED=false로 설정하십시오. 추가 사용자는 명시적 초대나 보호된 관리 워크플로를 통해 관리하십시오. 서비스 URL을 올바르게 설정하여 클라이언트와 링크가 의도한 HTTPS 엔드포인트를 사용하도록 하십시오.

모든 관리 토큰을 별도로 보호하고 안전한 표현에 대한 프로젝트의 지침을 따르십시오. 강력한 마스터 비밀번호를 사용하고 각 계정에 적절한 이중 인증을 활성화하십시오. 복구 코드는 금고 자체 외부에 보관하십시오. 사용할 수 없는 금고를 복구에 필요로 하면 순환 의존성이 생깁니다.

예시 URL은 의도적으로 작동하지 않습니다. 구성한 호스트 이름과 인증서로 교체하십시오.

터미널
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

일관된 데이터 집합을 백업하십시오

백업에는 실행 중인 SQLite 파일의 단순 복사본 이상이 필요합니다. 지원되는 온라인 백업 방법이나 통제된 서비스 중지 절차를 사용하십시오. 데이터베이스에 모든 파일이 들어 있다고 가정하지 말고 첨부 파일과 선택한 설치에 필요한 구성 또는 키를 포함하십시오.

특히 구성에 SMTP 자격 증명이나 관리 토큰이 포함된 경우, 서버 외부로 전송하기 전에 아카이브를 암호화하십시오. 서버 외부 복사본과 백업 복호화 키를 별도로 보관하십시오. PostgreSQL과 같은 데이터베이스 대안은 자체적인 일관된 덤프 절차가 필요합니다.

  • 지원되는 일관된 방법을 통해 데이터베이스를 백업하십시오.
  • 첨부 파일과 관련 영구 서비스 파일을 포함하십시오.
  • 아카이브가 VPS를 떠나기 전에 암호화하십시오.
  • 최소 하나의 독립적인 서버 외부 복사본을 유지하십시오.
  • 격리된 환경에서 복원과 클라이언트 동기화를 테스트하십시오.

소프트웨어를 유지 관리하고 불필요한 노출을 제한하십시오

Vaultwarden 릴리스와 사용하는 클라이언트 버전을 추적하십시오. 호스트 보안 업데이트를 적용하고 배포 전에 애플리케이션 변경 사항을 검토하십시오. 무작정 컨테이너를 교체하는 것은 테스트된 업그레이드 및 복구 계획의 좋은 대체물이 아닙니다. 각 변경 후 상태와 백업을 확인하십시오.

속도 제한, 안전한 프록시 헤더 및 적절한 모니터링은 원치 않는 로그인 시도를 탐지하는 데 도움이 될 수 있습니다. 모든 클라이언트가 VPN을 통해 안정적으로 접속할 수 있다면 가정용 서비스를 VPN으로 제한할 수 있습니다. 공개 접근성을 제거하기 전에 모바일 접속과 복구를 테스트하십시오. 모든 진단을 희생하는 대신 제한된 로깅을 의도적으로 선택하십시오.

애플리케이션 프라이버시를 호스팅 프라이버시와 연결하십시오

최소한의 계정 데이터는 VPS 프로필에 연결되는 정보를 줄일 수 있습니다. 공개 원장 결제, 자신과 연결하는 도메인 및 애플리케이션의 사용자 기록은 여전히 식별 가능한 연결을 만들 수 있습니다. 전체 스택을 살펴보고 한 계층이 다른 모든 계층을 보호할 수 있다는 약속을 피하십시오.

잘 운영되는 사설 금고는 클라이언트 측 암호화, 검증된 HTTPS, 제한된 관리, 보호된 계정 및 테스트된 복구를 결합합니다. 서버를 사용할 수 없는 경우 필수 자격 증명에 대한 독립적인 계획을 유지하십시오. 그렇게 해야 잃을 여유가 없는 정보를 보관할 만큼 배포가 신뢰할 수 있게 됩니다.

공식 참조

신중하게 구축하세요. 통제를 유지하세요.VPS 플랜 살펴보기
계속 탐색하기

유용한 다음 단계.

다음 움직임은 조용히

당신의 인프라. 당신의 신원은 당신의 것입니다.

필요한 리소스를 선택하세요. 공유할 필요 없는 개인 정보는 남겨 두세요.

서버 찾기