Mniej tożsamości. Więcej niezależności.Crypto · Bez KYC · Pełny root
Samodzielne hostowanie

Hostuj swój sejf haseł na prywatnym VPS

Wybierz Bitwarden lub Vaultwarden, zabezpiecz punkt końcowy HTTPS i opracuj przetestowaną procedurę tworzenia kopii zapasowych dla swojego najważniejszego konta.

W skrócie

Samodzielnie hostowany sejf haseł wymaga chronionego transportu, ograniczonej rejestracji, bezpiecznej administracji i przetestowanego procesu odzyskiwania. Bitwarden i społecznościowa implementacja Vaultwarden mają odmienne modele dokumentacji i wsparcia. Postępuj zgodnie z wymaganiami wybranego projektu i zweryfikuj, czy kopie zapasowe zachowują informacje potrzebne do przywrócenia sejfu.

Zdecyduj, czy chcesz odpowiedzialność operacyjną

Sejf haseł może odblokować wiele innych kont, więc jego dostępność i bezpieczeństwo zasługują na świadome planowanie. Klienci Bitwarden szyfrują dane sejfu przed synchronizacją. Samodzielny hosting backendu zmienia miejsce przechowywania zaszyfrowanych danych i metadanych usługi; nie usuwa to jednak znaczenia silnego hasła głównego i bezpiecznych urządzeń klienckich.

Zyskujesz kontrolę nad wdrożeniem, przechowywaniem i polityką dostępu, przyjmując odpowiedzialność za poprawki, kopie zapasowe i odzyskiwanie. Mała prywatna instancja może przyciągać mniej szerokiej uwagi niż duża współdzielona usługa, ale błędna konfiguracja może ją bardziej narazić. Wybierz samodzielny hosting, ponieważ potrafisz go utrzymać, a nie dlatego, że każdy samodzielnie hostowany system jest automatycznie bezpieczniejszy.

Wybierz backend i sprawdź zgodność

Bitwarden zapewnia oficjalne opcje samodzielnego hostingu z udokumentowanymi wymaganiami, w tym różne formaty wdrożenia. Porównaj aktualne wymagania dotyczące zasobów i funkcji, zamiast zakładać, że każda oficjalna instalacja wymaga tego samego dużego stosu.

Vaultwarden to oddzielna, nieoficjalna implementacja zgodna z klientami Bitwarden. Jej lekka konstrukcja jest atrakcyjna dla instancji osobistej lub rodzinnej, ale zgodność funkcji i termin wydania mogą się różnić. Twierdzeń o bezpieczeństwie i audytów oficjalnych produktów nie należy automatycznie przypisywać temu niezależnemu backendowi.

Przygotuj serwer, nazwę i ścieżkę dostępu

Mały VPS Linux z 1 vCPU i 2 GB RAM może być punktem wyjścia dla niewielkiej instancji Vaultwarden; załączniki i inne obciążenia określają potrzeby dotyczące pamięci masowej. Pełny dostęp root pozwala na konfigurację, ale hiperwizor pozostaje pod kontrolą operatora hostingu.

Skieruj dedykowaną nazwę hosta na serwer za pomocą odpowiednich rekordów A oraz, jeśli są obsługiwane i przetestowane, rekordów AAAA. Zaplanuj ważny HTTPS, chronioną administrację i ścieżkę odzyskiwania. Rejestracja domeny, informacje kontaktowe certyfikatu i adresy e-mail użytkowników mogą ujawniać powiązania wykraczające poza rejestrację hostingu.

Wdróż z trwałym magazynem danych i lokalnym backendem

Zaktualizuj system operacyjny i ustanów administrację opartą na kluczach przed dodaniem sejfu. Użyj utrzymywanego obrazu projektu Vaultwarden lub metody instalacji udokumentowanej przez projekt. Zamontuj trwale lokalizację danych, aby wymiana kontenera nie usunęła usługi.

Trzymaj backend aplikacji na localhost lub w prywatnej sieci kontenerów, a następnie umieść Caddy lub Nginx z przodu dla HTTPS. Upewnij się, że port kontenera nie jest przypadkowo ujawniony przez zasady sieciowe Docker. Otwórz tylko usługi potrzebne dla użytkowników, certyfikatów i wybranej przez ciebie ścieżki zarządzania.

Zamknij rejestrację i chroń każde konto

Utwórz zamierzone konto za pomocą kontrolowanego procesu wdrażania, a następnie ustaw SIGNUPS_ALLOWED=false. Zarządzaj dodatkowymi użytkownikami przez wyraźne zaproszenia lub chroniony proces administracyjny. Ustaw poprawnie adres URL usługi, aby klienci i linki używały zamierzonego punktu końcowego HTTPS.

Chroń osobno każdy token administracyjny i postępuj zgodnie ze wskazówkami projektu dotyczącymi jego bezpiecznej reprezentacji. Użyj silnego hasła głównego i włącz odpowiednie uwierzytelnianie dwuskładnikowe na każdym koncie. Przechowuj kody odzyskiwania poza samym sejfem; potrzeba niedostępnego sejfu do jego odzyskania tworzy zależność cykliczną.

Przykładowy adres URL jest celowo nieoperacyjny. Zastąp go nazwą hosta i certyfikatem, które skonfigurowałeś.

Terminal
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

Twórz kopię zapasową spójnego zestawu danych

Kopia zapasowa wymaga czegoś więcej niż zwykłego skopiowania aktywnego pliku SQLite. Użyj obsługiwanej metody tworzenia kopii zapasowej online lub kontrolowanej procedury zatrzymania usługi. Uwzględnij załączniki oraz konfigurację lub klucze wymagane przez wybraną instalację, zamiast zakładać, że baza danych zawiera każdy plik.

Zaszyfruj archiwum przed przesłaniem go poza serwer, zwłaszcza jeśli konfiguracja zawiera dane uwierzytelniające SMTP lub token administracyjny. Przechowuj kopię poza serwerem i klucz deszyfrujący kopii zapasowej oddzielnie. Alternatywy baz danych, takie jak PostgreSQL, wymagają własnej spójnej procedury zrzutu.

  • Twórz kopię zapasową bazy danych za pomocą obsługiwanej spójnej metody.
  • Uwzględnij załączniki i istotne trwałe pliki usługi.
  • Szyfruj archiwa, zanim opuszczą VPS.
  • Zachowaj co najmniej jedną niezależną kopię poza serwerem.
  • Przetestuj przywracanie i synchronizację klienta w izolowanym środowisku.

Utrzymuj oprogramowanie i ograniczaj niepotrzebne narażenie

Śledź wydania Vaultwarden i używane wersje klienta. Stosuj aktualizacje bezpieczeństwa hosta i przeglądaj zmiany w aplikacji przed wdrożeniem; ślepe zastępowanie kontenera jest słabym substytutem przetestowanego planu aktualizacji i odzyskiwania. Po każdej zmianie zweryfikuj stan i kopie zapasowe.

Ograniczanie szybkości, bezpieczne nagłówki proxy i proporcjonalne monitorowanie mogą pomóc wykryć niechciane próby logowania. Usługa domowa może być ograniczona do VPN, jeśli każdy klient może niezawodnie się z nią połączyć w ten sposób. Przetestuj dostęp mobilny i odzyskiwanie przed usunięciem publicznej osiągalności. Wybierz celowo ograniczone rejestrowanie zamiast rezygnacji ze wszystkich danych diagnostycznych.

Powiąż prywatność aplikacji z prywatnością hostingu

Minimalne dane konta mogą zmniejszyć ilość informacji powiązanych z profilem VPS. Płatność publicznym rejestrem, domena, którą kojarzysz z sobą, oraz rejestry użytkowników aplikacji mogą jednak nadal tworzyć identyfikujące powiązania. Zbadaj cały stos i unikaj obietnic, że jedna warstwa może chronić każdą inną.

Dobrze prowadzony prywatny sejf łączy szyfrowanie po stronie klienta, zweryfikowane HTTPS, ograniczoną administrację, chronione konta i przetestowane odzyskiwanie. Zachowaj niezależny plan dla kluczowych danych uwierzytelniających, jeśli serwer będzie niedostępny. To właśnie czyni wdrożenie wystarczająco niezawodnym, by przechowywać informacje, których nie możesz sobie pozwolić utracić.

Oficjalne źródła

Buduj starannie. Zachowaj kontrolę.Poznaj plany VPS
ODKRYWAJ DALEJ

Przydatny następny krok.

WYKONAJ SWÓJ KOLEJNY RUCH CICHO

Twoja infrastruktura. Twoja tożsamość pozostaje Twoja.

Wybierz potrzebne zasoby. Zachowaj dla siebie dane osobowe, którymi nie musisz się dzielić.

Znajdź swój serwer