Hosta ditt lösenordsvalv på en privat VPS
Välj Bitwarden eller Vaultwarden, säkra HTTPS-ändpunkten och bygg en testad säkerhetskopieringsrutin för ditt viktigaste konto.
I korthet
Ett egenhostat lösenordsvalv behöver skyddad transport, begränsad registrering, säker administration och en testad återställningsprocess. Bitwarden och gemenskapsimplementeringen Vaultwarden har olika dokumentations- och supportmodeller. Följ det valda projektets krav och verifiera att säkerhetskopior bevarar den information som behövs för att återställa valvet.
Bestäm om du vill ha det operativa ansvaret
Ett lösenordsvalv kan låsa upp många andra konton, så dess tillgänglighet och säkerhet förtjänar medveten planering. Bitwarden-klienter krypterar valvdata innan de synkroniserar den. Att hosta backend själv ändrar var den krypterade datan och tjänstemetadatan finns; det tar inte bort vikten av ett starkt huvudlösenord och säkra klientenheter.
Du får kontroll över driftsättning, lagring och åtkomstpolicy, men tar samtidigt ansvar för patchning, säkerhetskopior och återställning. En liten privat instans kan dra till sig mindre uppmärksamhet än en stor delad tjänst, men felkonfiguration kan göra den mer exponerad. Välj egen drift för att du kan underhålla den, inte för att varje egen drift-installation automatiskt är säkrare.
Välj backend och kontrollera kompatibilitet
Bitwarden erbjuder officiella alternativ för egen drift med dokumenterade krav, inklusive olika driftsättningsformat. Jämför de aktuella kraven på resurser och funktioner i stället för att anta att varje officiell installation behöver samma stora stack.
Vaultwarden är en separat, inofficiell implementering som är kompatibel med Bitwarden-klienter. Den lätta konstruktionen är attraktiv för en personlig eller familjeinriktad instans, men funktionskompatibilitet och utgivningstidpunkt kan skilja sig. Säkerhetsanspråk och revisioner för officiella produkter bör inte automatiskt tillskrivas denna oberoende backend.
Förbered servern, namn och åtkomstväg
En liten Linux VPS med 1 vCPU och 2 GB RAM kan vara en utgångspunkt för en anspråkslös Vaultwarden-instans; bilagor och andra arbetsbelastningar avgör lagringsbehoven. Full root-åtkomst tillåter konfigurationen, men hypervisorn förblir under hostingoperatörens kontroll.
Peka ett dedikerat värdnamn mot servern med lämpliga A-poster och, om det stöds och har testats, AAAA-poster. Planera giltiga HTTPS, skyddad administration och en återställningsväg. Domänregistrering, kontaktuppgifter för certifikat och användares e-postadresser kan avslöja kopplingar bortom hostingregistreringen.
Driftsätt med beständig lagring och en lokal backend
Uppdatera operativsystemet och etablera nyckelbaserad administration innan du lägger till valvet. Använd Vaultwarden-projektets underhållna avbildning eller en installationsmetod som dokumenterats av projektet. Montera dataplatsen beständigt så att byte av en container inte raderar tjänsten.
Håll programmets backend på localhost eller i ett privat containernätverk och placera sedan Caddy eller Nginx framför för HTTPS. Bekräfta att containerporten inte oavsiktligt exponeras genom Docker nätverksregler. Öppna bara de tjänster som behövs för användare, certifikat och din valda administrationsväg.
Stäng registreringen och skydda varje konto
Skapa ditt avsedda konto genom en kontrollerad introduktionsprocess och sätt sedan SIGNUPS_ALLOWED=false. Hantera ytterligare användare genom uttryckliga inbjudningar eller ett skyddat administrationsflöde. Ställ in tjänstens URL korrekt så att klienter och länkar använder den avsedda HTTPS-slutpunkten.
Skydda eventuell administrationstoken separat och följ projektets vägledning för dess säkra representation. Använd ett starkt huvudlösenord och aktivera lämplig tvåfaktorsautentisering på varje konto. Förvara återställningskoder utanför själva valvet; att behöva det otillgängliga valvet för att återställa det skapar ett cirkelberoende.
Exempel-URL:en är avsiktligt icke-funktionell. Ersätt den med det värdnamn och certifikat som du har konfigurerat.
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=falseSäkerhetskopiera en konsekvent uppsättning data
Säkerhetskopieringen behöver mer än en tillfällig kopia av en aktiv SQLite-fil. Använd en supportad metod för säkerhetskopiering online eller ett kontrollerat förfarande med stoppad tjänst. Inkludera bilagor och den konfiguration eller de nycklar som krävs för din valda installation, i stället för att anta att databasen innehåller varje fil.
Kryptera arkivet innan det överförs bort från servern, särskilt om konfigurationen innehåller SMTP-autentiseringsuppgifter eller en administrationstoken. Behåll en kopia utanför maskinen och dekrypteringsnyckeln för säkerhetskopian separat. Databasalternativ som PostgreSQL behöver sitt eget konsekventa dumpningsförfarande.
- Säkerhetskopiera databasen genom en supportad konsekvent metod.
- Inkludera bilagor och relevanta beständiga tjänstefiler.
- Kryptera arkiv innan de lämnar VPS:en.
- Behåll minst en oberoende kopia utanför maskinen.
- Testa återställning och klientsynkronisering i en isolerad miljö.
Underhåll programvaran och begränsa onödig exponering
Följ Vaultwarden-utgåvor och de klientversioner du använder. Tillämpa säkerhetsuppdateringar för värden och granska programändringar före utrullning; blint byte av container är en dålig ersättning för en testad uppgraderings- och återställningsplan. Verifiera hälsa och säkerhetskopior efter varje ändring.
Hastighetsbegränsning, säkra proxyhuvuden och proportionerlig övervakning kan hjälpa till att upptäcka oönskade inloggningsförsök. En hushållstjänst kan begränsas till ett VPN om varje klient pålitligt kan nå den den vägen. Testa mobil åtkomst och återställning innan du tar bort offentlig nåbarhet. Välj begränsad loggning med avsikt i stället för att offra all diagnostik.
Koppla programmets integritet till hostingintegriteten
Minimala kontodata kan minska informationen som kopplas till VPS-profilen. En betalning via en offentlig liggare, en domän som du förknippar med dig själv och programmets användarposter kan ändå skapa identifierande kopplingar. Granska hela stacken och undvik löften om att ett lager kan skydda alla andra.
Ett välskött privat valv kombinerar kryptering på klientsidan, verifierade HTTPS, begränsad administration, skyddade konton och testad återställning. Ha en oberoende plan för viktiga autentiseringsuppgifter om servern är otillgänglig. Det är vad som gör driftsättningen tillräckligt pålitlig för att hålla information du inte har råd att förlora.