Mai puțină identitate. Mai multă independență.Crypto · Fără KYC · Root complet
Auto-găzduire

Găzduiește-ți seiful de parole pe un VPS privat

Alege Bitwarden sau Vaultwarden, securizează endpointul HTTPS și construiește o rutină de backup testată pentru cel mai important cont al tău.

Dintr-o privire

Un seif de parole auto-găzduit necesită transport protejat, înregistrare restricționată, administrare securizată și un proces de recuperare testat. Bitwarden și implementarea Vaultwarden comunitară au documentație și modele de suport diferite. Urmați cerințele proiectului ales și verificați că backupurile păstrează informațiile necesare pentru restaurarea seifului.

Decide dacă îți asumi responsabilitatea operațională

Un seif de parole poate debloca multe alte conturi, așa că disponibilitatea și securitatea sa merită o planificare deliberată. Clienții Bitwarden criptează datele seifului înainte de a le sincroniza. Găzduirea backendului pe cont propriu schimbă locul unde se află datele criptate și metadatele serviciului; nu elimină importanța unei parole principale puternice și a dispozitivelor client sigure.

Obții control asupra implementării, retenției și politicii de acces, acceptând în același timp responsabilitatea pentru patch-uri, backupuri și recuperare. O instanță privată mică poate atrage mai puțină atenție generală decât un serviciu partajat mare, dar o configurare greșită o poate face mai expusă. Alege auto-găzduirea pentru că o poți întreține, nu pentru că orice sistem auto-găzduit este automat mai sigur.

Alege backendul și verifică compatibilitatea

Bitwarden oferă opțiuni oficiale de auto-găzduire cu cerințe documentate, inclusiv diferite formate de implementare. Comparați cerințele actuale de resurse și funcționalități în loc să presupuneți că fiecare instalare oficială necesită același stack mare.

Vaultwarden este o implementare separată, neoficială, compatibilă cu clienții Bitwarden. Designul său ușor este atractiv pentru o instanță personală sau de familie, dar compatibilitatea funcționalităților și momentul lansărilor pot diferi. Afirmațiile de securitate și auditurile produselor oficiale nu trebuie atribuite automat acestui backend independent.

Pregătiți serverul, numele și calea de acces

Un mic Linux VPS cu 1 vCPU și 2 GB RAM poate fi un punct de plecare pentru o instanță modestă Vaultwarden; atașamentele și alte sarcini de lucru determină necesarul de stocare. Accesul complet root permite configurarea, dar hipervizorul rămâne sub controlul operatorului de găzduire.

Îndreptați un nume de gazdă dedicat către server cu înregistrări A adecvate și, dacă este acceptat și testat, înregistrări AAAA. Planificați HTTPS valide, administrare protejată și o rută de recuperare. Înregistrarea domeniului, informațiile de contact pentru certificat și adresele de e-mail ale utilizatorilor pot dezvălui legături dincolo de înscrierea la găzduire.

Implementați cu stocare persistentă și un backend local

Actualizați sistemul de operare și stabiliți administrarea bazată pe chei înainte de a adăuga seiful. Utilizați imaginea întreținută a proiectului Vaultwarden sau o metodă de instalare documentată de proiect. Montați locația de date în mod persistent, astfel încât înlocuirea unui container să nu șteargă serviciul.

Păstrați backendul aplicației pe localhost sau într-o rețea privată de containere, apoi puneți Caddy sau Nginx în față pentru HTTPS. Confirmați că portul containerului nu este expus neintenționat prin regulile de rețea ale Docker. Deschideți doar serviciile necesare pentru utilizatori, certificate și ruta de administrare aleasă.

Închideți înregistrarea și protejați fiecare cont

Creați contul dorit folosind un proces de onboarding controlat, apoi setați SIGNUPS_ALLOWED=false. Gestionați utilizatorii suplimentari prin invitații explicite sau printr-un flux de administrare protejat. Setați corect URL-ul serviciului astfel încât clienții și linkurile să folosească endpointul HTTPS dorit.

Protejați separat orice token de administrare și urmați recomandările proiectului pentru reprezentarea sa sigură. Folosiți o parolă principală puternică și activați autentificarea cu doi factori adecvată pe fiecare cont. Stocați codurile de recuperare în afara seifului în sine; nevoia de a folosi seiful indisponibil pentru a-l recupera creează o dependență circulară.

URL-ul exemplu este intenționat neoperațional. Înlocuiți-l cu numele de gazdă și certificatul pe care le-ați configurat.

Terminal
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

Faceți o copie de siguranță a unui set consistent de date

Copie de siguranță necesită mai mult decât o simplă copiere a unui fișier SQLite activ. Folosiți o metodă de backup online acceptată sau o procedură controlată cu serviciul oprit. Includeți atașamentele și configurația sau cheile cerute de instalarea aleasă, în loc să presupuneți că baza de date conține toate fișierele.

Criptați arhiva înainte de a o transfera de pe server, mai ales dacă configurația conține credențiale SMTP sau un token de administrare. Păstrați separat o copie off-box și cheia de decriptare a backupului. Alternativele de baze de date precum PostgreSQL necesită propria procedură de dump consistent.

  • Faceți backupul bazei de date printr-o metodă consistentă acceptată.
  • Includeți atașamentele și fișierele persistente relevante ale serviciului.
  • Criptați arhivele înainte ca acestea să părăsească VPS-ul.
  • Păstrați cel puțin o copie independentă off-box.
  • Testați restaurarea și sincronizarea clienților într-un mediu izolat.

Mențineți software-ul și limitați expunerea inutilă

Urmăriți versiunile Vaultwarden și versiunile de client pe care le folosiți. Aplicați actualizările de securitate ale gazdei și examinați modificările aplicației înainte de implementare; înlocuirea oarbă a containerului este un substitut slab pentru un plan testat de upgrade și recuperare. Verificați starea de sănătate și backupurile după fiecare modificare.

Limitarea ratei, antetele sigure de proxy și monitorizarea proporționată pot ajuta la detectarea încercărilor nedorite de autentificare. Un serviciu casnic poate fi restricționat la un VPN dacă fiecare client îl poate accesa în mod fiabil astfel. Testați accesul mobil și recuperarea înainte de a elimina accesibilitatea publică. Alegeți în mod deliberat o jurnalizare limitată în loc să sacrificați toate diagnosticele.

Conectați confidențialitatea aplicației la confidențialitatea găzduirii

Datele minime de cont pot reduce informațiile atașate profilului VPS. O plată pe un registru public, un domeniu pe care îl asociați cu dvs. și înregistrările de utilizator ale aplicației pot crea totuși legături identificatoare. Examinați întregul stack și evitați promisiunile că un singur strat poate proteja toate celelalte.

Un seif privat bine administrat combină criptarea pe partea clientului, HTTPS verificate, administrare restricționată, conturi protejate și recuperare testată. Păstrați un plan independent pentru credențialele esențiale dacă serverul este indisponibil. Aceasta face implementarea suficient de fiabilă pentru a păstra informații pe care nu vă puteți permite să le pierdeți.

Referințe oficiale

Construiește cu atenție. Păstrează controlul.Explorează planurile VPS
CONTINUĂ EXPLORAREA

Un pas următor util.

FACȚI URMĂTOAREA MUTARE ÎN LINIȘTE

Infrastructura dumneavoastră. Identitatea rămâne a dumneavoastră.

Alegeți resursele de care aveți nevoie. Păstrați detaliile personale pe care nu trebuie să le împărtășiți.

Găsiți serverul