EQVPS

Tự host mật khẩu của bạn: Vaultwarden trên một VPS

5 thg 7, 2026 · 4 phút đọc · EQVPS Team

Một trình quản lý mật khẩu là ứng dụng duy nhất biết mọi thứ — mọi đăng nhập, mọi mã khôi phục, mọi bí mật bạn có. Hầu hết mọi người giao cái đó cho một cloud bên thứ ba và hy vọng. Bạn thay vào đó có thể tự chạy nó, trên một cỗ máy bạn kiểm soát. Vaultwarden là một máy chủ nhẹ, tương thích Bitwarden làm chính điều đó. Đây là phiên bản trung thực của làm nó đúng — kể cả phần bạn trở thành đội bảo mật.

Vaultwarden là gì

Nó là một máy chủ nhỏ, tự host nói giao thức Bitwarden. Bạn tiếp tục dùng các ứng dụng Bitwarden chính thức và các tiện ích trình duyệt — bạn chỉ trỏ chúng tới máy chủ của bạn thay vì cloud công cộng. Nó được viết để nhẹ: nó chạy thoải mái trên một cỗ máy 1 GB và gần như không để ý tới bạn.

Vì sao tự host nó

Kho của bạn sống trên hạ tầng của bạn. Không bên thứ ba nào giữ dữ liệu mã hóa của bạn, không vụ vi phạm của người khác là vấn đề của bạn, và bạn đặt chính sách sao lưu và truy cập. Với một người quan tâm quyền riêng tư, sự kiểm soát đó chính là mục đích. Đổi lại, thời gian hoạt động và các bản sao lưu giờ là của bạn để sở hữu — điều chúng tôi sẽ nói tới một cách trung thực.

Thiết lập

Một cỗ máy nhỏ. 1 GB RAM là đủ. Nhu cầu đĩa tí hon — một kho là văn bản.

Docker, với một volume bền bỉ. Chạy container Vaultwarden và mount một volume cho dữ liệu của nó. Volume đó là toàn bộ kho của bạn; nó phải sống sót qua các lần khởi động lại, cập nhật, và reboot.

services:
  vaultwarden:
    image: vaultwarden/server:latest
    restart: unless-stopped
    volumes:
      - ./vw-data:/data
    environment:
      - SIGNUPS_ALLOWED=true   # tắt cái này sau khi bạn đăng ký
    ports:
      - "127.0.0.1:8080:80"

HTTPS là không thể thương lượng cho bất cứ gì giữ bí mật. Đặt một reverse proxy ở phía trước để kết thúc TLS trên tên miền của bạn. Caddy lấy một chứng chỉ miễn phí tự động:

vault.yourdomain.com {
    reverse_proxy 127.0.0.1:8080
}

Trỏ vault.yourdomain.com tới VPS của bạn. Vì một máy chủ bí mật cần endpoint HTTPS công khai của riêng nó, cái này muốn một gói IP riêng — một cỗ máy NAT, với chỉ một cổng SSH chuyển tiếp, không thể phục vụ nó.

Sao lưu nó như thể nó không thể thay thế — vì nó không thể

Volume dữ liệu chính là kho của bạn. Nếu đĩa chết và bạn không có bản sao, mọi mật khẩu mất theo nó. Đây là bước quan trọng nhất ở đây, hơn bất kỳ tinh chỉnh nào: tự động hóa một bản sao lưu thường xuyên của volume đó tới đâu đó ngoài cỗ máy — một máy khác, object storage, laptop của riêng bạn. Làm điều này trước khi bạn tin máy chủ với bất cứ gì thật.

Khóa nó chặt

Cỗ máy này giữ tất cả mật khẩu của bạn, nên đối xử với nó như vậy:

Những giới hạn trung thực

Thanh toán cho nó

Đăng ký bằng một email và thanh toán bằng USDC hoặc USDT — không thẻ, không giấy tờ. Phù hợp, cho cỗ máy giữ các khóa tới mọi thứ khác khỏi bất kỳ dấu vết danh tính nào.

Xem gói & đặt một VPS →

FAQ

Tôi cần bao nhiêu VPS cho Vaultwarden?

Rất ít — 1 GB RAM là dư dả; nó là một máy chủ nhẹ. Cái quan trọng hơn thông số là một IP riêng và một tên miền, vì một máy chủ bí mật cần endpoint HTTPS của riêng nó.

Tự host mật khẩu của tôi có thực sự an toàn không?

Nó có thể an toàn tùy bạn làm cho nó: HTTPS, SSH chỉ-khóa, đăng ký đóng sau thiết lập, giữ được vá, và sao lưu ra khỏi cỗ máy. Rủi ro thật là vận hành — bỏ qua sao lưu và một lần hỏng đĩa mất kho.

Tôi có thể dùng các ứng dụng Bitwarden thông thường không?

Có. Vaultwarden tương thích với các ứng dụng Bitwarden chính thức và các tiện ích trình duyệt — bạn chỉ trỏ chúng tới URL máy chủ của riêng bạn thay vì cloud công cộng.

Điều gì xảy ra nếu máy chủ chết?

Với một bản sao lưu ngoài-cỗ-máy bạn khôi phục và tiếp tục. Không có nó, kho mất — chính là vì sao sao lưu là thứ đầu tiên để thiết lập, không phải cuối cùng.

← Quay lại blogXem gói & giá →

Bình luận

Chưa có bình luận nào. Hãy là người đầu tiên.

Để lại bình luận

Bình luận được kiểm duyệt trước khi hiển thị.