Mindre identitet. Mer uavhengighet.Crypto · Ingen KYC · Full root
Egen drift

Host passordhvelvet ditt på en privat VPS

Velg Bitwarden eller Vaultwarden, sikre endepunktet for HTTPS og bygg en testet sikkerhetskopirutine for den viktigste kontoen din.

I et øyeblikk

Et selvhostet passordhvelv trenger beskyttet transport, begrenset registrering, sikker administrasjon og en testet gjenopprettingsprosess. Bitwarden og fellesskapsimplementasjonen Vaultwarden har ulike dokumentasjons- og støttemodeller. Følg kravene til prosjektet du har valgt, og bekreft at sikkerhetskopiene bevarer informasjonen som trengs for å gjenopprette hvelvet.

Bestem om du vil ha driftsansvaret

Et passordhvelv kan låse opp mange andre kontoer, så tilgjengeligheten og sikkerheten fortjener gjennomtenkt planlegging. Bitwarden klienter krypterer hvelvdata før de synkroniseres. Å hoste backend selv endrer hvor de krypterte dataene og tjenestemetadataene ligger; det fjerner ikke viktigheten av et sterkt hovedpassord og sikre klientenheter.

Du får kontroll over distribusjon, oppbevaring og tilgangspolicy, mens du påtar deg ansvar for oppdateringer, sikkerhetskopier og gjenoppretting. En liten privat instans kan tiltrekke seg mindre bred oppmerksomhet enn en stor delt tjeneste, men feilkonfigurasjon kan gjøre den mer eksponert. Velg selvhosting fordi du kan vedlikeholde det, ikke fordi alle selvhostede systemer automatisk er tryggere.

Velg backend og kontroller kompatibilitet

Bitwarden tilbyr offisielle selvhostingalternativer med dokumenterte krav, inkludert ulike distribusjonsformater. Sammenlign gjeldende ressurs- og funksjonskrav i stedet for å anta at hver offisiell installasjon trenger den samme store stakken.

Vaultwarden er en separat, uoffisiell implementasjon som er kompatibel med Bitwarden klienter. Det lette designet er attraktivt for en personlig instans eller familieinstans, men funksjonskompatibilitet og utgivelsestidspunkt kan variere. Sikkerhetspåstandene og revisjonene til offisielle produkter bør ikke automatisk tilskrives denne uavhengige backenden.

Forbered serveren, navnet og tilgangsveien

En liten Linux VPS med 1 vCPU og 2 GB RAM kan være et utgangspunkt for en beskjeden Vaultwarden-instans; vedlegg og andre arbeidsbelastninger bestemmer lagringsbehovet. Full rotilgang tillater konfigurasjonen, men hypervisoren forblir under hostingleverandørens kontroll.

Pek et dedikert vertsnavn mot serveren med passende A- og, hvis støttet og testet, AAAA-poster. Planlegg gyldig HTTPS, beskyttet administrasjon og en gjenopprettingsvei. Domeneregistrering, sertifikatkontaktinformasjon og brukeres e-postadresser kan avsløre koblinger utover hostingregistreringen.

Distribuer med vedvarende lagring og en lokal backend

Oppdater operativsystemet og etabler nøkkelbasert administrasjon før du legger til hvelvet. Bruk Vaultwarden-prosjektets vedlikeholdte image eller en installasjonsmetode som er dokumentert av prosjektet. Monter datalokasjonen vedvarende slik at utskifting av en container ikke sletter tjenesten.

Hold applikasjonsbackenden på localhost eller et privat containernettverk, og plasser deretter Caddy eller Nginx foran for HTTPS. Bekreft at containerporten ikke utilsiktet eksponeres gjennom nettverksreglene til Docker. Åpne bare tjenestene som trengs for brukere, sertifikater og den valgte administrasjonsveien.

Lukk registrering og beskytt hver konto

Opprett den tiltenkte kontoen din ved hjelp av en kontrollert onboardingprosess, og sett deretter SIGNUPS_ALLOWED=false. Administrer flere brukere gjennom eksplisitte invitasjoner eller en beskyttet administrasjonsarbeidsflyt. Angi tjeneste-URL-en riktig slik at klienter og lenker bruker det tiltenkte endepunktet for HTTPS.

Beskytt eventuelle administrasjonstokener separat og følg prosjektets veiledning for sikker representasjon av dem. Bruk et sterkt hovedpassord og aktiver passende tofaktorautentisering på hver konto. Lagre gjenopprettingskoder utenfor hvelvet selv; å trenge det utilgjengelige hvelvet for å gjenopprette det skaper en sirkulær avhengighet.

Eksempel-URL-en er med vilje ikke operativ. Erstatt den med vertsnavnet og sertifikatet du har konfigurert.

Terminal
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

Sikkerhetskopier et konsistent sett med data

Sikkerhetskopien trenger mer enn en tilfeldig kopi av en aktiv SQLite-fil. Bruk en støttet online sikkerhetskopimetode eller en kontrollert prosedyre med stoppet tjeneste. Inkluder vedlegg og konfigurasjonen eller nøklene som kreves av den valgte installasjonen, i stedet for å anta at databasen inneholder hver fil.

Krypter arkivet før det overføres bort fra serveren, særlig hvis konfigurasjonen inneholder SMTP-påloggingsdetaljer eller et administrasjonstoken. Oppbevar en kopi utenfor boksen og dekrypteringsnøkkelen for sikkerhetskopien separat. Databasealternativer som PostgreSQL trenger sin egen konsistente dumpeprosedyre.

  • Sikkerhetskopier databasen gjennom en støttet konsistent metode.
  • Inkluder vedlegg og relevante vedvarende tjenestefiler.
  • Krypter arkiver før de forlater VPS-en.
  • Oppbevar minst én uavhengig kopi utenfor boksen.
  • Test gjenoppretting og klientsynkronisering i et isolert miljø.

Vedlikehold programvare og begrens unødvendig eksponering

Følg med på Vaultwarden-utgivelser og klientversjonene du bruker. Bruk vertssikkerhetsoppdateringer og gjennomgå programendringer før utrulling; blind utskifting av containere er en dårlig erstatning for en testet oppgraderings- og gjenopprettingsplan. Verifiser tilstand og sikkerhetskopier etter hver endring.

Hastighetsbegrensning, sikre proxy-hoder og forholdsmessig overvåking kan bidra til å oppdage uønskede påloggingsforsøk. En hjemmetjeneste kan begrenses til et VPN hvis alle klienter pålitelig kan nå den den veien. Test mobil tilgang og gjenoppretting før du fjerner offentlig tilgjengelighet. Velg begrenset logging med overlegg i stedet for å ofre all diagnostikk.

Koble applikasjonspersonvern til hostingpersonvern

Minimale kontodata kan redusere informasjonen som knyttes til VPS-profilen. En betaling over en offentlig blokkjede, et domene du assosierer med deg selv, og applikasjonens brukeroppføringer kan likevel skape identifiserende koblinger. Undersøk hele stakken og unngå løfter om at ett lag kan beskytte alle de andre.

Et veldrevet privat hvelv kombinerer klientsidekryptering, verifisert HTTPS, begrenset administrasjon, beskyttede kontoer og testet gjenoppretting. Hold en uavhengig plan for viktige påloggingsdetaljer hvis serveren er utilgjengelig. Det er det som gjør distribusjonen pålitelig nok til å oppbevare informasjon du ikke har råd til å miste.

Offisielle referanser

Bygg med omhu. Behold kontrollen.Utforsk VPS-planer
FORTSETT Å UTFORSKE

Et nyttig neste steg.

TA DITT NESTE TREKK STILLE

Din infrastruktur. Din identitet forblir din.

Velg ressursene du trenger. Behold de personopplysningene du ikke trenger å dele.

Finn serveren din