Hostuj swój sejf haseł na prywatnym VPS
Wybierz Bitwarden lub Vaultwarden, zabezpiecz punkt końcowy HTTPS i opracuj przetestowaną procedurę tworzenia kopii zapasowych dla swojego najważniejszego konta.
W skrócie
Samodzielnie hostowany sejf haseł wymaga chronionego transportu, ograniczonej rejestracji, bezpiecznej administracji i przetestowanego procesu odzyskiwania. Bitwarden i społecznościowa implementacja Vaultwarden mają odmienne modele dokumentacji i wsparcia. Postępuj zgodnie z wymaganiami wybranego projektu i zweryfikuj, czy kopie zapasowe zachowują informacje potrzebne do przywrócenia sejfu.
Zdecyduj, czy chcesz odpowiedzialność operacyjną
Sejf haseł może odblokować wiele innych kont, więc jego dostępność i bezpieczeństwo zasługują na świadome planowanie. Klienci Bitwarden szyfrują dane sejfu przed synchronizacją. Samodzielny hosting backendu zmienia miejsce przechowywania zaszyfrowanych danych i metadanych usługi; nie usuwa to jednak znaczenia silnego hasła głównego i bezpiecznych urządzeń klienckich.
Zyskujesz kontrolę nad wdrożeniem, przechowywaniem i polityką dostępu, przyjmując odpowiedzialność za poprawki, kopie zapasowe i odzyskiwanie. Mała prywatna instancja może przyciągać mniej szerokiej uwagi niż duża współdzielona usługa, ale błędna konfiguracja może ją bardziej narazić. Wybierz samodzielny hosting, ponieważ potrafisz go utrzymać, a nie dlatego, że każdy samodzielnie hostowany system jest automatycznie bezpieczniejszy.
Wybierz backend i sprawdź zgodność
Bitwarden zapewnia oficjalne opcje samodzielnego hostingu z udokumentowanymi wymaganiami, w tym różne formaty wdrożenia. Porównaj aktualne wymagania dotyczące zasobów i funkcji, zamiast zakładać, że każda oficjalna instalacja wymaga tego samego dużego stosu.
Vaultwarden to oddzielna, nieoficjalna implementacja zgodna z klientami Bitwarden. Jej lekka konstrukcja jest atrakcyjna dla instancji osobistej lub rodzinnej, ale zgodność funkcji i termin wydania mogą się różnić. Twierdzeń o bezpieczeństwie i audytów oficjalnych produktów nie należy automatycznie przypisywać temu niezależnemu backendowi.
Przygotuj serwer, nazwę i ścieżkę dostępu
Mały VPS Linux z 1 vCPU i 2 GB RAM może być punktem wyjścia dla niewielkiej instancji Vaultwarden; załączniki i inne obciążenia określają potrzeby dotyczące pamięci masowej. Pełny dostęp root pozwala na konfigurację, ale hiperwizor pozostaje pod kontrolą operatora hostingu.
Skieruj dedykowaną nazwę hosta na serwer za pomocą odpowiednich rekordów A oraz, jeśli są obsługiwane i przetestowane, rekordów AAAA. Zaplanuj ważny HTTPS, chronioną administrację i ścieżkę odzyskiwania. Rejestracja domeny, informacje kontaktowe certyfikatu i adresy e-mail użytkowników mogą ujawniać powiązania wykraczające poza rejestrację hostingu.
Wdróż z trwałym magazynem danych i lokalnym backendem
Zaktualizuj system operacyjny i ustanów administrację opartą na kluczach przed dodaniem sejfu. Użyj utrzymywanego obrazu projektu Vaultwarden lub metody instalacji udokumentowanej przez projekt. Zamontuj trwale lokalizację danych, aby wymiana kontenera nie usunęła usługi.
Trzymaj backend aplikacji na localhost lub w prywatnej sieci kontenerów, a następnie umieść Caddy lub Nginx z przodu dla HTTPS. Upewnij się, że port kontenera nie jest przypadkowo ujawniony przez zasady sieciowe Docker. Otwórz tylko usługi potrzebne dla użytkowników, certyfikatów i wybranej przez ciebie ścieżki zarządzania.
Zamknij rejestrację i chroń każde konto
Utwórz zamierzone konto za pomocą kontrolowanego procesu wdrażania, a następnie ustaw SIGNUPS_ALLOWED=false. Zarządzaj dodatkowymi użytkownikami przez wyraźne zaproszenia lub chroniony proces administracyjny. Ustaw poprawnie adres URL usługi, aby klienci i linki używały zamierzonego punktu końcowego HTTPS.
Chroń osobno każdy token administracyjny i postępuj zgodnie ze wskazówkami projektu dotyczącymi jego bezpiecznej reprezentacji. Użyj silnego hasła głównego i włącz odpowiednie uwierzytelnianie dwuskładnikowe na każdym koncie. Przechowuj kody odzyskiwania poza samym sejfem; potrzeba niedostępnego sejfu do jego odzyskania tworzy zależność cykliczną.
Przykładowy adres URL jest celowo nieoperacyjny. Zastąp go nazwą hosta i certyfikatem, które skonfigurowałeś.
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=falseTwórz kopię zapasową spójnego zestawu danych
Kopia zapasowa wymaga czegoś więcej niż zwykłego skopiowania aktywnego pliku SQLite. Użyj obsługiwanej metody tworzenia kopii zapasowej online lub kontrolowanej procedury zatrzymania usługi. Uwzględnij załączniki oraz konfigurację lub klucze wymagane przez wybraną instalację, zamiast zakładać, że baza danych zawiera każdy plik.
Zaszyfruj archiwum przed przesłaniem go poza serwer, zwłaszcza jeśli konfiguracja zawiera dane uwierzytelniające SMTP lub token administracyjny. Przechowuj kopię poza serwerem i klucz deszyfrujący kopii zapasowej oddzielnie. Alternatywy baz danych, takie jak PostgreSQL, wymagają własnej spójnej procedury zrzutu.
- Twórz kopię zapasową bazy danych za pomocą obsługiwanej spójnej metody.
- Uwzględnij załączniki i istotne trwałe pliki usługi.
- Szyfruj archiwa, zanim opuszczą VPS.
- Zachowaj co najmniej jedną niezależną kopię poza serwerem.
- Przetestuj przywracanie i synchronizację klienta w izolowanym środowisku.
Utrzymuj oprogramowanie i ograniczaj niepotrzebne narażenie
Śledź wydania Vaultwarden i używane wersje klienta. Stosuj aktualizacje bezpieczeństwa hosta i przeglądaj zmiany w aplikacji przed wdrożeniem; ślepe zastępowanie kontenera jest słabym substytutem przetestowanego planu aktualizacji i odzyskiwania. Po każdej zmianie zweryfikuj stan i kopie zapasowe.
Ograniczanie szybkości, bezpieczne nagłówki proxy i proporcjonalne monitorowanie mogą pomóc wykryć niechciane próby logowania. Usługa domowa może być ograniczona do VPN, jeśli każdy klient może niezawodnie się z nią połączyć w ten sposób. Przetestuj dostęp mobilny i odzyskiwanie przed usunięciem publicznej osiągalności. Wybierz celowo ograniczone rejestrowanie zamiast rezygnacji ze wszystkich danych diagnostycznych.
Powiąż prywatność aplikacji z prywatnością hostingu
Minimalne dane konta mogą zmniejszyć ilość informacji powiązanych z profilem VPS. Płatność publicznym rejestrem, domena, którą kojarzysz z sobą, oraz rejestry użytkowników aplikacji mogą jednak nadal tworzyć identyfikujące powiązania. Zbadaj cały stos i unikaj obietnic, że jedna warstwa może chronić każdą inną.
Dobrze prowadzony prywatny sejf łączy szyfrowanie po stronie klienta, zweryfikowane HTTPS, ograniczoną administrację, chronione konta i przetestowane odzyskiwanie. Zachowaj niezależny plan dla kluczowych danych uwierzytelniających, jeśli serwer będzie niedostępny. To właśnie czyni wdrożenie wystarczająco niezawodnym, by przechowywać informacje, których nie możesz sobie pozwolić utracić.