گرمای تابستان — همه‌چیز آب می‌شود، حتی قیمت‌های ما.−25%−۲۵٪ روی هر پلن سالانه، تا ۳۱ اوتدیدن پلن‌ها
EQVPS

رمزهای عبورتان را خودمیزبان کنید: Vaultwarden روی یک VPS

14 تیر 1405 · 3 دقیقه مطالعه · EQVPS Team

یک مدیر رمز عبور تنها اپی است که همه‌چیز را می‌داند — هر ورود، هر کد بازیابی، هر رازی که دارید. اکثر مردم آن را به یک ابر شخص ثالث می‌سپارند و امیدوارند. به‌جایش می‌توانید خودتان اجرایش کنید، روی دستگاهی که کنترلش می‌کنید. Vaultwarden یک سرور سبک و سازگار با Bitwarden است که دقیقاً همین کار را می‌کند. اینجا نسخه‌ی صادقانه‌ی درست انجام‌دادنش است — از جمله بخشی که در آن شما تیم امنیت می‌شوید.

Vaultwarden چیست

یک سرور کوچک و خودمیزبان است که پروتکل Bitwarden را صحبت می‌کند. به استفاده از اپ‌های رسمی Bitwarden و افزونه‌های مرورگر ادامه می‌دهید — فقط آن‌ها را به‌جای ابر عمومی به سرور خودتان اشاره می‌دهید. طوری نوشته شده که سبک باشد: راحت روی یک دستگاه ۱ گیگابایتی اجرا می‌شود و به‌سختی متوجه شما می‌شود.

چرا خودمیزبانی‌اش کنید

گاوصندوق شما روی زیرساخت شما زندگی می‌کند. هیچ شخص ثالثی داده‌ی رمزنگاری‌شده‌تان را نگه نمی‌دارد، نفوذ به هیچ‌کس دیگر مشکل شما نیست، و شما سیاست بکاپ و دسترسی را تعیین می‌کنید. برای یک آدم دغدغه‌مند حریم خصوصی، همین کنترل هدف است. در ازایش، آپتایم و بکاپ‌ها حالا مال شماست که به عهده بگیرید — که صادقانه به آن می‌رسیم.

راه‌اندازی

یک دستگاه کوچک. ۱ گیگابایت RAM کافی است. نیاز دیسک ناچیز است — یک گاوصندوق متن است.

Docker، با یک volume ماندگار. کانتینر Vaultwarden را اجرا کنید و یک volume برای داده‌اش mount کنید. آن volume کل گاوصندوق شماست؛ باید از ری‌استارت‌ها، به‌روزرسانی‌ها و ری‌بوت‌ها جان سالم به‌در ببرد.

services:
  vaultwarden:
    image: vaultwarden/server:latest
    restart: unless-stopped
    volumes:
      - ./vw-data:/data
    environment:
      - SIGNUPS_ALLOWED=true   # turn this off after you register
    ports:
      - "127.0.0.1:8080:80"

HTTPS برای هر چیزی که اسرار نگه می‌دارد قابل‌مذاکره نیست. یک reverse proxy جلویش بگذارید تا TLS را روی دامنه‌تان خاتمه دهد. Caddy یک گواهی رایگان را به‌طور خودکار می‌گیرد:

vault.yourdomain.com {
    reverse_proxy 127.0.0.1:8080
}

vault.yourdomain.com را به VPS خود اشاره دهید. چون یک سرور اسرار به endpoint عمومی HTTPS خودش نیاز دارد، این یک پلن با IP اختصاصی می‌خواهد — یک دستگاه NAT، با فقط یک پورت SSH فورواردشده، نمی‌تواند سرویسش کند.

طوری بکاپش بگیرید که انگار جایگزین‌ناپذیر است — چون هست

volume داده همان گاوصندوق شماست. اگر دیسک بمیرد و هیچ نسخه‌ای نداشته باشید، هر رمز عبور با آن می‌رود. این تنها مهم‌ترین گام اینجاست، بیش از هر تنظیمی: یک بکاپ منظم از آن volume را به جایی خارج از دستگاه خودکار کنید — دستگاهی دیگر، ذخیره‌سازی شیءگرا، لپ‌تاپ خودتان. این را قبل از اینکه به سرور با چیز واقعی اعتماد کنید انجام دهید.

محکم قفلش کنید

این دستگاه همه‌ی رمزهای عبور شما را نگه می‌دارد، پس همان‌طور با آن رفتار کنید:

محدودیت‌های صادقانه

پرداخت بابتش

با یک ایمیل ثبت‌نام کنید و با USDC یا USDT پرداخت کنید — بدون کارت، بدون کارت شناسایی. مناسب، برای دستگاهی که کلیدهای همه‌چیز دیگر را خارج از هر رد هویتی نگه می‌دارد.

سؤالات متداول

برای Vaultwarden چقدر VPS نیاز دارم؟

خیلی کم — ۱ گیگابایت RAM فراوان است؛ سرور سبکی است. چیزی که بیش از مشخصات مهم است یک IP اختصاصی و یک دامنه است، چون یک سرور اسرار به endpoint اختصاصی HTTPS خودش نیاز دارد.

آیا خودمیزبانی رمزهای عبورم واقعاً امن است؟

می‌تواند به همان اندازه‌ای امن باشد که خودتان می‌سازیدش: HTTPS، SSH فقط با کلید، ثبت‌نام بسته پس از راه‌اندازی، به‌روز نگه‌داشتن، و بکاپ خارج از دستگاه. ریسک واقعی عملیاتی است — از بکاپ صرف‌نظر کنید و یک خرابی دیسک گاوصندوق را از دست می‌دهد.

آیا می‌توانم از اپ‌های معمول Bitwarden استفاده کنم؟

بله. Vaultwarden با اپ‌های رسمی Bitwarden و افزونه‌های مرورگر سازگار است — فقط آن‌ها را به‌جای ابر عمومی به URL سرور خودتان اشاره می‌دهید.

اگر سرور بمیرد چه می‌شود؟

با یک بکاپ خارج از دستگاه بازیابی می‌کنید و ادامه می‌دهید. بدون آن، گاوصندوق رفته — که دقیقاً همین دلیلی است که بکاپ اولین چیزی است که باید راه بیندازید، نه آخرین.

← بازگشت به وبلاگ← پلن‌ها و قیمت‌ها

نظرات

هنوز نظری نیست. اولین نفر باشید.

یک نظر بگذارید

نظرات پیش از نمایش بررسی می‌شوند.