Меньше идентичности. Больше независимости.Crypto · Без KYC · Полный root
Самостоятельный хостинг

Разместите хранилище паролей на приватном VPS

Выберите Bitwarden или Vaultwarden, защитите конечную точку HTTPS и создайте проверенную процедуру резервного копирования для вашей самой важной учётной записи.

Краткий обзор

Самостоятельно размещённое хранилище паролей требует защищённой передачи, ограниченной регистрации, безопасного администрирования и протестированного процесса восстановления. Bitwarden и общественная реализация Vaultwarden имеют разные модели документации и поддержки. Следуйте требованиям выбранного проекта и проверяйте, что резервные копии сохраняют информацию, необходимую для восстановления хранилища.

Решите, хотите ли вы нести операционную ответственность

Хранилище паролей может разблокировать множество других учётных записей, поэтому его доступность и безопасность заслуживают продуманного планирования. Клиенты Bitwarden шифруют данные хранилища перед синхронизацией. Самостоятельный хостинг бэкенда меняет то, где находятся зашифрованные данные и метаданные службы; он не устраняет важность надёжного мастер-пароля и безопасных клиентских устройств.

Вы получаете контроль над развёртыванием, хранением и политикой доступа, принимая ответственность за патчи, резервные копии и восстановление. Небольшой приватный экземпляр может привлекать меньше широкого внимания, чем крупная общая служба, но неправильная конфигурация может сделать его более уязвимым. Выбирайте самостоятельный хостинг потому, что вы можете его обслуживать, а не потому, что каждая самостоятельно размещённая система автоматически безопаснее.

Выберите бэкенд и проверьте совместимость

Bitwarden предоставляет официальные варианты самостоятельного хостинга с документированными требованиями, включая различные форматы развёртывания. Сравнивайте текущие требования к ресурсам и функциям, вместо того чтобы предполагать, что каждая официальная установка нуждается в одинаково большом стеке.

Vaultwarden — это отдельная, неофициальная реализация, совместимая с клиентами Bitwarden. Его лёгкий дизайн привлекателен для личного или семейного экземпляра, но совместимость функций и сроки выпуска могут отличаться. Заявления о безопасности и аудиты официальных продуктов не следует автоматически приписывать этому независимому бэкенду.

Подготовьте сервер, имя и путь доступа

Небольшой Linux VPS с 1 vCPU и 2 GB RAM может быть отправной точкой для скромного экземпляра Vaultwarden; вложения и другие рабочие нагрузки определяют потребности в хранилище. Полный root-доступ позволяет конфигурацию, но гипервизор остаётся под контролем оператора хостинга.

Направьте выделенное имя хоста на сервер с соответствующими записями A и, если поддерживается и протестировано, AAAA. Планируйте действующий HTTPS, защищённое администрирование и маршрут восстановления. Регистрация домена, контактная информация сертификата и адреса электронной почты пользователей могут раскрыть связи за пределами регистрации хостинга.

Развёртывайте с постоянным хранилищем и локальным бэкендом

Обновите операционную систему и настройте администрирование на основе ключей, прежде чем добавлять хранилище. Используйте поддерживаемый образ проекта Vaultwarden или метод установки, описанный в документации проекта. Смонтируйте расположение данных постоянно, чтобы замена контейнера не стирала службу.

Держите бэкенд приложения на localhost или в частной сети контейнеров, а Caddy или Nginx разместите впереди для HTTPS. Убедитесь, что порт контейнера не выставлен непреднамеренно через правила сети Docker. Откройте только те службы, которые нужны пользователям, сертификатам и выбранному вами маршруту управления.

Закройте регистрацию и защитите каждую учётную запись

Создайте нужную учётную запись с помощью контролируемого процесса подключения, затем установите SIGNUPS_ALLOWED=false. Управляйте дополнительными пользователями посредством явных приглашений или защищённого административного процесса. Правильно задайте URL-адрес службы, чтобы клиенты и ссылки использовали нужную конечную точку HTTPS.

Защитите любой административный токен отдельно и следуйте рекомендациям проекта по его безопасному представлению. Используйте надёжный мастер-пароль и включите подходящую двухфакторную аутентификацию для каждой учётной записи. Храните коды восстановления вне самого хранилища; необходимость в недоступном хранилище для его восстановления создаёт циклическую зависимость.

Пример URL-адреса намеренно нерабочий. Замените его на имя хоста и сертификат, которые вы настроили.

Терминал
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

Создайте резервную копию согласованного набора данных

Для резервного копирования недостаточно простого копирования активного файла SQLite. Используйте поддерживаемый метод онлайн-резервного копирования или контролируемую процедуру с остановкой службы. Включите вложения и конфигурацию или ключи, необходимые для выбранной вами установки, вместо того чтобы предполагать, что база данных содержит все файлы.

Зашифруйте архив перед передачей с сервера, особенно если конфигурация содержит учётные данные SMTP или административный токен. Храните копию вне сервера и ключ расшифровки резервной копии отдельно. Альтернативы базы данных, такие как PostgreSQL, требуют собственной согласованной процедуры дампа.

  • Создавайте резервную копию базы данных поддерживаемым согласованным методом.
  • Включите вложения и соответствующие постоянные файлы службы.
  • Шифруйте архивы перед их отправкой с VPS.
  • Храните как минимум одну независимую копию вне сервера.
  • Проверьте восстановление и синхронизацию клиента в изолированной среде.

Поддерживайте программное обеспечение в актуальном состоянии и ограничивайте ненужную доступность

Отслеживайте выпуски Vaultwarden и используемые вами версии клиентов. Применяйте обновления безопасности хоста и проверяйте изменения приложения перед развёртыванием; слепая замена контейнера — плохая замена протестированному плану обновления и восстановления. Проверяйте работоспособность и резервные копии после каждого изменения.

Ограничение скорости, безопасные заголовки прокси и соразмерный мониторинг могут помочь обнаружить нежелательные попытки входа. Домашняя служба может быть ограничена VPN, если каждый клиент может надёжно достучаться до неё таким способом. Проверьте мобильный доступ и восстановление перед отключением публичной доступности. Выбирайте ограниченное журналирование осознанно, вместо того чтобы жертвовать всей диагностикой.

Свяжите конфиденциальность приложения с конфиденциальностью хостинга

Минимальные данные учётной записи могут уменьшить объём информации, привязанной к профилю VPS. Платёж через публичный реестр, домен, который вы связываете с собой, и записи пользователей приложения всё ещё могут создавать идентифицирующие связи. Изучите весь стек и избегайте обещаний, что один слой может защитить все остальные.

Хорошо организованное частное хранилище сочетает шифрование на стороне клиента, проверенный HTTPS, ограниченное администрирование, защищённые учётные записи и протестированное восстановление. Держите независимый план для важных учётных данных на случай недоступности сервера. Именно это делает развёртывание достаточно надёжным, чтобы хранить информацию, которую вы не можете позволить себе потерять.

Официальные источники

Создавайте внимательно. Сохраняйте контроль.Изучите тарифы VPS
ПРОДОЛЖАЙТЕ ИЗУЧАТЬ

Полезный следующий шаг.

СДЕЛАЙТЕ СВОЙ СЛЕДУЮЩИЙ ШАГ ТИХО

Ваша инфраструктура. Ваша личность остаётся вашей.

Выберите нужные вам ресурсы. Не делитесь личными данными, которые вам не нужно раскрывать.

Найдите свой сервер