Host uw wachtwoordkluis op een privé-VPS
Kies Bitwarden of Vaultwarden, beveilig het HTTPS eindpunt en bouw een geteste back-uproutine voor uw belangrijkste account.
In één oogopslag
Een zelfgehoste wachtwoordkluis vereist beschermd transport, beperkte registratie, veilig beheer en een getest herstelproces. Bitwarden en de community-implementatie Vaultwarden hebben verschillende documentatie- en ondersteuningsmodellen. Volg de vereisten van het gekozen project en controleer of back-ups de informatie behouden die nodig is om de kluis te herstellen.
Beslis of u de operationele verantwoordelijkheid wilt
Een wachtwoordkluis kan vele andere accounts ontgrendelen, dus de beschikbaarheid en beveiliging ervan verdienen bewuste planning. Bitwarden clients versleutelen kluisgegevens voordat ze synchroniseren. Het zelf hosten van de backend verandert waar de versleutelde gegevens en servicemetadata zich bevinden; het neemt het belang van een sterk hoofdwachtwoord en veilige clientapparaten niet weg.
U krijgt controle over de implementatie, retentie en toegangsbeleid, terwijl u verantwoordelijkheid aanvaardt voor patches, back-ups en herstel. Een kleine privé-instance kan minder brede aandacht trekken dan een grote gedeelde service, maar een foutieve configuratie kan deze juist meer blootstellen. Kies self-hosting omdat u het kunt onderhouden, niet omdat elk zelfgehost systeem automatisch veiliger is.
Kies de backend en controleer compatibiliteit
Bitwarden biedt officiële self-hostingopties met gedocumenteerde vereisten, waaronder verschillende implementatieformaten. Vergelijk de huidige resource- en functievereisten in plaats van aan te nemen dat elke officiële installatie dezelfde grote stack nodig heeft.
Vaultwarden is een aparte, niet-officiële implementatie die compatibel is met Bitwarden clients. Het lichtgewicht ontwerp is aantrekkelijk voor een persoonlijke of familie-instance, maar functiecompatibiliteit en releasedata kunnen verschillen. De beveiligingsclaims en audits van officiële producten mogen niet automatisch aan deze onafhankelijke backend worden toegeschreven.
Bereid de server, naam en toegangspad voor
Een kleine Linux VPS met 1 vCPU en 2 GB RAM kan een startpunt zijn voor een bescheiden Vaultwarden-instance; bijlagen en andere workloads bepalen de opslagbehoeften. Volledige roottoegang maakt de configuratie mogelijk, maar de hypervisor blijft onder controle van de hostingoperator.
Wijs een toegewijde hostnaam naar de server met passende A- en, indien ondersteund en getest, AAAA-records. Plan geldige HTTPS, beschermd beheer en een herstelroute. Domeinregistratie, contactgegevens voor certificaten en e-mailadressen van gebruikers kunnen verbanden onthullen die verder gaan dan de hostingaanmelding.
Implementeer met permanente opslag en een lokale backend
Werk het besturingssysteem bij en stel beheer op basis van sleutels in voordat u de vault toevoegt. Gebruik de onderhouden image van het Vaultwarden-project of een installatiemethode die door het project wordt gedocumenteerd. Koppel de datalocatie persistent zodat het vervangen van een container de service niet wist.
Houd de applicatie-backend op localhost of een particulier containernetwerk en plaats daarna Caddy of Nginx ervoor voor HTTPS. Controleer dat de containerpoort niet onbedoeld wordt blootgesteld via de netwerkregels van Docker. Open alleen de services die nodig zijn voor gebruikers, certificaten en de door u gekozen beheerroute.
Sluit registratie en bescherm elk account
Maak uw beoogde account aan via een gecontroleerd onboardingproces en stel daarna SIGNUPS_ALLOWED=false in. Beheer extra gebruikers via expliciete uitnodigingen of een beschermde beheerworkflow. Stel de service-URL correct in zodat clients en links het beoogde HTTPS-eindpunt gebruiken.
Bescherm elk beheertoken apart en volg de richtlijnen van het project voor de veilige weergave ervan. Gebruik een sterk hoofdwachtwoord en schakel passende tweefactorauthenticatie in voor elk account. Bewaar herstelcodes buiten de vault zelf; het nodig hebben van de niet-beschikbare vault om die te herstellen creëert een cirkelafhankelijkheid.
De voorbeeld-URL is opzettelijk niet operationeel. Vervang deze door de hostnaam en het certificaat die u hebt geconfigureerd.
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=falseMaak een back-up van een consistente set gegevens
De back-up vereist meer dan een achteloze kopie van een actief SQLite-bestand. Gebruik een ondersteunde online back-upmethode of een gecontroleerde procedure met gestopte service. Neem bijlagen en de configuratie of sleutels op die nodig zijn voor uw gekozen installatie, in plaats van aan te nemen dat de database elk bestand bevat.
Versleutel het archief voordat u het van de server overdraagt, vooral als de configuratie SMTP-inloggegevens of een beheertoken bevat. Bewaar een kopie buiten de machine en de ontsleutelingssleutel van de back-up apart. Database-alternatieven zoals PostgreSQL hebben hun eigen consistente dump-procedure nodig.
- Maak een back-up van de database via een ondersteunde consistente methode.
- Neem bijlagen en relevante persistente servicebestanden op.
- Versleutel archieven voordat ze de VPS verlaten.
- Bewaar ten minste één onafhankelijke kopie buiten de machine.
- Test herstel en clientsynchronisatie in een geïsoleerde omgeving.
Onderhoud software en beperk onnodige blootstelling
Volg Vaultwarden-releases en de clientversies die u gebruikt. Pas beveiligingsupdates van de host toe en beoordeel applicatiewijzigingen vóór uitrol; blind container vervangen is een slechte vervanging voor een getest upgrade- en herstelplan. Controleer de gezondheid en back-ups na elke wijziging.
Rate limiting, veilige proxyheaders en passende monitoring kunnen helpen ongewenste inlogpogingen te detecteren. Een huishoudservice kan tot een VPN worden beperkt als elke client die op die manier betrouwbaar kan bereiken. Test mobiele toegang en herstel voordat u openbare bereikbaarheid verwijdert. Kies opzettelijk voor beperkte logging in plaats van alle diagnostiek op te offeren.
Verbind applicatieprivacy met hostingprivacy
Minimale accountgegevens kunnen de informatie die aan het VPS-profiel is gekoppeld verminderen. Een betaling via een openbaar grootboek, een domein dat u met uzelf associeert en de gebruikersrecords van de applicatie kunnen nog steeds identificerende verbanden creëren. Onderzoek de volledige stack en vermijd beloften dat één laag alle andere kan beschermen.
Een goed beheerde privévault combineert client-side versleuteling, geverifieerde HTTPS, beperkt beheer, beschermde accounts en getest herstel. Houd een onafhankelijk plan voor essentiële inloggegevens als de server niet beschikbaar is. Dat is wat de implementatie betrouwbaar genoeg maakt om informatie te bewaren die u zich niet kunt veroorloven te verliezen.