Розмістіть своє сховище паролів на приватному VPS
Виберіть Bitwarden або Vaultwarden, захистіть кінцеву точку HTTPS і створіть перевірену процедуру резервного копіювання для вашого найважливішого облікового запису.
Короткий огляд
Самостійно розміщене сховище паролів потребує захищеного транспорту, обмеженої реєстрації, безпечного адміністрування та перевіреного процесу відновлення. Bitwarden і спільнотна реалізація Vaultwarden мають різну документацію та моделі підтримки. Дотримуйтеся вимог обраного проєкту та переконайтеся, що резервні копії зберігають інформацію, потрібну для відновлення сховища.
Вирішіть, чи хочете ви операційну відповідальність
Сховище паролів може розблокувати багато інших облікових записів, тому його доступність і безпека заслуговують на deliberate планування. Клієнти Bitwarden шифрують дані сховища перед синхронізацією. Самостійний хостинг бекенду змінює місце розташування зашифрованих даних і метаданих сервісу; це не усуває важливості надійного головного пароля та безпечних клієнтських пристроїв.
Ви отримуєте контроль над розгортанням, збереженням і політикою доступу, приймаючи відповідальність за патчі, резервні копії та відновлення. Невеликий приватний екземпляр може привертати менше широкої уваги, ніж великий спільний сервіс, але неправильна конфігурація може зробити його більш відкритим. Виберіть самостійний хостинг тому, що ви можете його обслуговувати, а не тому, що кожна самостійно розміщена система автоматично безпечніша.
Виберіть бекенд і перевірте сумісність
Bitwarden надає офіційні варіанти самостійного хостингу з документованими вимогами, включаючи різні формати розгортання. Порівняйте поточні вимоги до ресурсів і функцій, а не припускайте, що кожна офіційна інсталяція потребує однакового великого стеку.
Vaultwarden — це окрема, неофіційна реалізація, сумісна з клієнтами Bitwarden. Її легкий дизайн привабливий для особистого або сімейного екземпляра, але сумісність функцій і час випуску можуть відрізнятися. Заяви про безпеку та аудити офіційних продуктів не слід автоматично приписувати цьому незалежному бекенду.
Підготуйте сервер, ім’я та шлях доступу
Невеликий Linux VPS з 1 vCPU та 2 GB RAM може бути відправною точкою для скромного екземпляра Vaultwarden; вкладення та інші навантаження визначають потреби в сховищі. Повний root-доступ дозволяє конфігурацію, але гіпервізор залишається під контролем оператора хостингу.
Спрямуйте виділене ім’я хоста на сервер з відповідними записами A та, якщо підтримується й перевірено, AAAA. Плануйте дійсний HTTPS, захищене адміністрування та шлях відновлення. Реєстрація домену, контактна інформація сертифіката та адреси електронної пошти користувачів можуть розкривати зв’язки поза реєстрацією хостингу.
Розгорніть з постійним сховищем і локальним бекендом
Оновіть операційну систему та налаштуйте адміністрування на основі ключів, перш ніж додавати сховище. Використовуйте підтримуваний образ проєкту Vaultwarden або спосіб встановлення, задокументований проєктом. Змонтуйте розташування даних постійно, щоб заміна контейнера не стирала службу.
Тримайте бекенд застосунку на localhost або в приватній мережі контейнерів, а потім розмістіть Caddy або Nginx попереду для HTTPS. Переконайтеся, що порт контейнера не відкритий ненавмисно через мережеві правила Docker. Відкривайте лише ті служби, які потрібні для користувачів, сертифікатів і обраного вами шляху керування.
Закрийте реєстрацію та захистіть кожен обліковий запис
Створіть потрібний обліковий запис за допомогою контрольованого процесу онбордингу, а потім установіть SIGNUPS_ALLOWED=false. Керуйте додатковими користувачами через явні запрошення або захищений адміністративний робочий процес. Правильно встановіть URL служби, щоб клієнти та посилання використовували потрібну кінцеву точку HTTPS.
Захищайте будь-який адміністративний токен окремо та дотримуйтесь рекомендацій проєкту щодо його безпечного подання. Використовуйте надійний головний пароль і ввімкніть належну двофакторну автентифікацію для кожного облікового запису. Зберігайте коди відновлення поза самим сховищем; потреба в недоступному сховищі для його відновлення створює циклічну залежність.
Приклад URL навмисно неробочий. Замініть його на ім’я хоста та сертифікат, які ви налаштували.
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=falseСтворіть резервну копію узгодженого набору даних
Резервна копія потребує більшого, ніж звичайне копіювання живого файлу SQLite. Використовуйте підтримуваний метод онлайн-резервного копіювання або контрольовану процедуру із зупинкою служби. Включіть вкладення та конфігурацію або ключі, потрібні для обраного вами способу встановлення, а не припускайте, що база даних містить кожен файл.
Зашифруйте архів перед передаванням його із сервера, особливо якщо конфігурація містить облікові дані SMTP або адміністративний токен. Тримайте копію поза сервером і ключ розшифрування резервної копії окремо. Альтернативи бази даних, як-от PostgreSQL, потребують власної узгодженої процедури дампу.
- Створюйте резервну копію бази даних підтримуваним узгодженим методом.
- Включіть вкладення та відповідні постійні файли служби.
- Шифруйте архіви, перш ніж вони залишать VPS.
- Тримайте принаймні одну незалежну копію поза сервером.
- Перевірте відновлення та синхронізацію клієнтів в ізольованому середовищі.
Підтримуйте програмне забезпечення в актуальному стані та обмежуйте непотрібну експозицію
Відстежуйте випуски Vaultwarden і версії клієнтів, які ви використовуєте. Застосовуйте оновлення безпеки хоста та переглядайте зміни застосунку перед розгортанням; сліпа заміна контейнера є поганою заміною перевіреного плану оновлення й відновлення. Перевіряйте працездатність і резервні копії після кожної зміни.
Обмеження швидкості, безпечні заголовки проксі та пропорційний моніторинг можуть допомогти виявляти небажані спроби входу. Домашню службу можна обмежити VPN, якщо кожен клієнт може надійно дістатися до неї в такий спосіб. Перевірте мобільний доступ і відновлення, перш ніж прибирати публічну доступність. Свідомо обирайте обмежене журналювання замість жертвування всією діагностикою.
Пов’яжіть приватність застосунку з приватністю хостингу
Мінімальні дані облікового запису можуть зменшити інформацію, пов’язану з профілем VPS. Платіж із публічним реєстром, домен, який ви пов’язуєте із собою, і записи користувачів застосунку все ще можуть створювати ідентифікувальні зв’язки. Дослідіть увесь стек і уникайте обіцянок, що один рівень може захистити кожен інший.
Добре кероване приватне сховище поєднує шифрування на стороні клієнта, перевірені HTTPS, обмежене адміністрування, захищені облікові записи та перевірене відновлення. Тримайте незалежний план для критичних облікових даних, якщо сервер недоступний. Саме це робить розгортання достатньо надійним, щоб зберігати інформацію, втрата якої неприпустима.