Разместите хранилище паролей на приватном VPS
Выберите Bitwarden или Vaultwarden, защитите конечную точку HTTPS и создайте проверенную процедуру резервного копирования для вашей самой важной учётной записи.
Краткий обзор
Самостоятельно размещённое хранилище паролей требует защищённой передачи, ограниченной регистрации, безопасного администрирования и протестированного процесса восстановления. Bitwarden и общественная реализация Vaultwarden имеют разные модели документации и поддержки. Следуйте требованиям выбранного проекта и проверяйте, что резервные копии сохраняют информацию, необходимую для восстановления хранилища.
Решите, хотите ли вы нести операционную ответственность
Хранилище паролей может разблокировать множество других учётных записей, поэтому его доступность и безопасность заслуживают продуманного планирования. Клиенты Bitwarden шифруют данные хранилища перед синхронизацией. Самостоятельный хостинг бэкенда меняет то, где находятся зашифрованные данные и метаданные службы; он не устраняет важность надёжного мастер-пароля и безопасных клиентских устройств.
Вы получаете контроль над развёртыванием, хранением и политикой доступа, принимая ответственность за патчи, резервные копии и восстановление. Небольшой приватный экземпляр может привлекать меньше широкого внимания, чем крупная общая служба, но неправильная конфигурация может сделать его более уязвимым. Выбирайте самостоятельный хостинг потому, что вы можете его обслуживать, а не потому, что каждая самостоятельно размещённая система автоматически безопаснее.
Выберите бэкенд и проверьте совместимость
Bitwarden предоставляет официальные варианты самостоятельного хостинга с документированными требованиями, включая различные форматы развёртывания. Сравнивайте текущие требования к ресурсам и функциям, вместо того чтобы предполагать, что каждая официальная установка нуждается в одинаково большом стеке.
Vaultwarden — это отдельная, неофициальная реализация, совместимая с клиентами Bitwarden. Его лёгкий дизайн привлекателен для личного или семейного экземпляра, но совместимость функций и сроки выпуска могут отличаться. Заявления о безопасности и аудиты официальных продуктов не следует автоматически приписывать этому независимому бэкенду.
Подготовьте сервер, имя и путь доступа
Небольшой Linux VPS с 1 vCPU и 2 GB RAM может быть отправной точкой для скромного экземпляра Vaultwarden; вложения и другие рабочие нагрузки определяют потребности в хранилище. Полный root-доступ позволяет конфигурацию, но гипервизор остаётся под контролем оператора хостинга.
Направьте выделенное имя хоста на сервер с соответствующими записями A и, если поддерживается и протестировано, AAAA. Планируйте действующий HTTPS, защищённое администрирование и маршрут восстановления. Регистрация домена, контактная информация сертификата и адреса электронной почты пользователей могут раскрыть связи за пределами регистрации хостинга.
Развёртывайте с постоянным хранилищем и локальным бэкендом
Обновите операционную систему и настройте администрирование на основе ключей, прежде чем добавлять хранилище. Используйте поддерживаемый образ проекта Vaultwarden или метод установки, описанный в документации проекта. Смонтируйте расположение данных постоянно, чтобы замена контейнера не стирала службу.
Держите бэкенд приложения на localhost или в частной сети контейнеров, а Caddy или Nginx разместите впереди для HTTPS. Убедитесь, что порт контейнера не выставлен непреднамеренно через правила сети Docker. Откройте только те службы, которые нужны пользователям, сертификатам и выбранному вами маршруту управления.
Закройте регистрацию и защитите каждую учётную запись
Создайте нужную учётную запись с помощью контролируемого процесса подключения, затем установите SIGNUPS_ALLOWED=false. Управляйте дополнительными пользователями посредством явных приглашений или защищённого административного процесса. Правильно задайте URL-адрес службы, чтобы клиенты и ссылки использовали нужную конечную точку HTTPS.
Защитите любой административный токен отдельно и следуйте рекомендациям проекта по его безопасному представлению. Используйте надёжный мастер-пароль и включите подходящую двухфакторную аутентификацию для каждой учётной записи. Храните коды восстановления вне самого хранилища; необходимость в недоступном хранилище для его восстановления создаёт циклическую зависимость.
Пример URL-адреса намеренно нерабочий. Замените его на имя хоста и сертификат, которые вы настроили.
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=falseСоздайте резервную копию согласованного набора данных
Для резервного копирования недостаточно простого копирования активного файла SQLite. Используйте поддерживаемый метод онлайн-резервного копирования или контролируемую процедуру с остановкой службы. Включите вложения и конфигурацию или ключи, необходимые для выбранной вами установки, вместо того чтобы предполагать, что база данных содержит все файлы.
Зашифруйте архив перед передачей с сервера, особенно если конфигурация содержит учётные данные SMTP или административный токен. Храните копию вне сервера и ключ расшифровки резервной копии отдельно. Альтернативы базы данных, такие как PostgreSQL, требуют собственной согласованной процедуры дампа.
- Создавайте резервную копию базы данных поддерживаемым согласованным методом.
- Включите вложения и соответствующие постоянные файлы службы.
- Шифруйте архивы перед их отправкой с VPS.
- Храните как минимум одну независимую копию вне сервера.
- Проверьте восстановление и синхронизацию клиента в изолированной среде.
Поддерживайте программное обеспечение в актуальном состоянии и ограничивайте ненужную доступность
Отслеживайте выпуски Vaultwarden и используемые вами версии клиентов. Применяйте обновления безопасности хоста и проверяйте изменения приложения перед развёртыванием; слепая замена контейнера — плохая замена протестированному плану обновления и восстановления. Проверяйте работоспособность и резервные копии после каждого изменения.
Ограничение скорости, безопасные заголовки прокси и соразмерный мониторинг могут помочь обнаружить нежелательные попытки входа. Домашняя служба может быть ограничена VPN, если каждый клиент может надёжно достучаться до неё таким способом. Проверьте мобильный доступ и восстановление перед отключением публичной доступности. Выбирайте ограниченное журналирование осознанно, вместо того чтобы жертвовать всей диагностикой.
Свяжите конфиденциальность приложения с конфиденциальностью хостинга
Минимальные данные учётной записи могут уменьшить объём информации, привязанной к профилю VPS. Платёж через публичный реестр, домен, который вы связываете с собой, и записи пользователей приложения всё ещё могут создавать идентифицирующие связи. Изучите весь стек и избегайте обещаний, что один слой может защитить все остальные.
Хорошо организованное частное хранилище сочетает шифрование на стороне клиента, проверенный HTTPS, ограниченное администрирование, защищённые учётные записи и протестированное восстановление. Держите независимый план для важных учётных данных на случай недоступности сервера. Именно это делает развёртывание достаточно надёжным, чтобы хранить информацию, которую вы не можете позволить себе потерять.