Language: el
Vaultwarden: εγκαταστήστε τον δικό σας διαχειριστή κωδικών σε VPS
Το Vaultwarden σάς επιτρέπει να αποθηκεύετε κωδικούς στον δικό σας διακομιστή και να τους συγχρονίζετε μεταξύ υπολογιστή, τηλεφώνου και browser. Λειτουργεί με τις επίσημες εφαρμογές και επεκτάσεις του Bitwarden, όπου ορίζετε τη διεύθυνση του δικού σας διακομιστή.
Παρακάτω θα δούμε τι είδους VPS χρειάζεται το Vaultwarden, πώς να το εκτελέσετε σε Ubuntu με Docker Compose, να απενεργοποιήσετε την ανοικτή εγγραφή, να ενεργοποιήσετε HTTPS και να ρυθμίσετε αντίγραφα ασφαλείας.
Το Vaultwarden σε πέντε βήματα
Το ελάχιστο πλάνο εκκίνησης:
- Δημιουργήστε VPS με Ubuntu και κατευθύνετε ένα subdomain σε αυτό, για παράδειγμα
vault.example.com. - Εγκαταστήστε Docker και Docker Compose.
- Εκτελέστε το Vaultwarden μαζί με το Caddy για αυτόματο HTTPS.
- Δημιουργήστε τον πρώτο λογαριασμό και απενεργοποιήστε την ανοικτή εγγραφή.
- Ενεργοποιήστε έλεγχο ταυτότητας δύο παραγόντων, ενημερώσεις και αντίγραφα ασφαλείας.
Για ένα προσωπικό vault ή μια μικρή οικογένεια, η ενσωματωμένη βάση SQLite είναι αρκετή. Ένας ξεχωριστός διακομιστής PostgreSQL συνήθως δεν χρειάζεται.
Τι είναι το Vaultwarden
Το Vaultwarden είναι μια ανεπίσημη υλοποίηση διακομιστή του Bitwarden API, γραμμένη σε Rust και σχεδιασμένη για αυτοφιλοξενούμενη ανάπτυξη. Είναι συμβατό με τους επίσημους πελάτες Bitwarden: τη web διεπαφή, τις εφαρμογές για κινητά και υπολογιστές, τις επεκτάσεις browser και το CLI.
Τα δεδομένα του vault κρυπτογραφούνται στη συσκευή του χρήστη πριν σταλούν στον διακομιστή. Το VPS συγχρονίζει την κρυπτογραφημένη βάση, αλλά δεν γνωρίζει τον κύριο κωδικό και δεν μπορεί να τον ανακτήσει αν χαθεί.
Το Vaultwarden δεν είναι επίσημο προϊόν της Bitwarden. Ο ιδιοκτήτης είναι προσωπικά υπεύθυνος για ενημερώσεις, διαθεσιμότητα, HTTPS, αντίγραφα ασφαλείας και ασφάλεια του VPS.
Vaultwarden και Bitwarden: ποια είναι η διαφορά
| Παράμετρος | Bitwarden Cloud | Vaultwarden |
|---|---|---|
| Διακομιστής | Υποδομή της Bitwarden | Το VPS ή ο οικιακός σας διακομιστής |
| Εφαρμογές | Πελάτες Bitwarden | Οι ίδιοι πελάτες σε λειτουργία Self-hosted |
| Συντήρηση | Την αναλαμβάνει ο πάροχος | Την αναλαμβάνει ο ιδιοκτήτης |
| Έλεγχος αντιγράφων ασφαλείας | Περιορισμένος από την υπηρεσία | Πλήρης |
| Ρύθμιση | Εγγραφή λογαριασμού | Ρύθμιση domain, Docker και VPS |
Το Vaultwarden ταιριάζει σε όσους θέλουν έλεγχο στην πλευρά του διακομιστή και είναι έτοιμοι να ενημερώνουν το Linux και να επαληθεύουν τα αντίγραφα ασφαλείας. Μια cloud υπηρεσία είναι πρακτικότερη αν δεν θέλετε να ασχολείστε με τη διαχείριση. Η αυτοφιλοξενία δεν κάνει αυτόματα το σύστημα ασφαλές — μεταφέρει την ευθύνη στον ιδιοκτήτη.
Απαιτήσεις διακομιστή για το Vaultwarden
Για προσωπική χρήση, μια λογική αρχική διαμόρφωση είναι:
- 1 vCPU;
- 1–2 GB RAM;
- 10–20 GB SSD ή NVMe;
- Ubuntu 24.04 LTS;
- δημόσια IP και domain;
- ανοικτές θύρες 80 και 443.
Αυτό είναι ένα πρακτικό περιθώριο για Ubuntu, Docker, Caddy και ενημερώσεις, όχι αυστηρό ελάχιστο του έργου. Για δεκάδες χρήστες, πολλά συνημμένα ή αρκετά containers, είναι προτιμότερο να επιλέξετε τουλάχιστον 2 GB RAM.
Πώς να εγκαταστήσετε το Vaultwarden σε VPS
Το παράδειγμα χρησιμοποιεί Ubuntu 24.04 και το subdomain vault.example.com. Αντικαταστήστε το με τη δική σας διεύθυνση σε όλα τα αρχεία.
1. Ρυθμίστε το DNS και προετοιμάστε το Ubuntu
Δημιουργήστε μια εγγραφή A DNS που να δείχνει στη διεύθυνση IPv4 του VPS. Έπειτα συνδεθείτε μέσω SSH:
ssh root@SERVER_IP
apt update && apt upgrade -y
ufw allow OpenSSH
ufw allow 80/tcp
ufw allow 443/tcp
ufw enableΜην κλείσετε την τρέχουσα συνεδρία SSH μέχρι να επαληθεύσετε ότι μια νέα σύνδεση λειτουργεί.
2. Εγκαταστήστε Docker και Docker Compose
Προσθέστε το επίσημο αποθετήριο Docker:
apt install -y ca-certificates curl
install -m 0755 -d /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/ubuntu/gpg \
-o /etc/apt/keyrings/docker.asc
chmod a+r /etc/apt/keyrings/docker.asc
tee /etc/apt/sources.list.d/docker.sources > /dev/null <<EOF
Types: deb
URIs: https://download.docker.com/linux/ubuntu
Suites: $(. /etc/os-release && echo "${UBUNTU_CODENAME:-$VERSION_CODENAME}")
Components: stable
Architectures: $(dpkg --print-architecture)
Signed-By: /etc/apt/keyrings/docker.asc
EOF
apt update
apt install -y docker-ce docker-ce-cli containerd.io \
docker-buildx-plugin docker-compose-plugin
docker compose version3. Δημιουργήστε τη διαμόρφωση
mkdir -p /opt/vaultwarden
cd /opt/vaultwardenΔημιουργήστε το compose.yaml:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
environment:
DOMAIN: "https://vault.example.com"
SIGNUPS_ALLOWED: "true"
volumes:
- ./vw-data:/data
caddy:
image: caddy:2-alpine
container_name: vaultwarden-caddy
restart: unless-stopped
depends_on:
- vaultwarden
ports:
- "80:80"
- "443:443"
volumes:
- ./Caddyfile:/etc/caddy/Caddyfile:ro
- ./caddy-data:/data
- ./caddy-config:/configΔημιουργήστε το Caddyfile:
vault.example.com {
reverse_proxy vaultwarden:80
}Μόνο το Caddy εκτίθεται εξωτερικά. Το container του Vaultwarden είναι προσβάσιμο μέσα από το δίκτυο Docker και τα δεδομένα αποθηκεύονται στο /opt/vaultwarden/vw-data. Ξεχωριστή θύρα WebSocket δεν απαιτείται στη σημερινή διαμόρφωση.
4. Εκκινήστε το Vaultwarden
docker compose up -d
docker compose ps
docker compose logs --tail=100 caddyΑνοίξτε το https://vault.example.com. Το Caddy θα λάβει αυτόματα πιστοποιητικό TLS, αν το DNS δείχνει ήδη στο VPS και οι θύρες 80 και 443 είναι προσβάσιμες. Αν ο ιστότοπος δεν ανοίγει, ελέγξτε το DNS, το firewall και αν κάποιος άλλος web server χρησιμοποιεί αυτές τις θύρες.
5. Δημιουργήστε λογαριασμό και απενεργοποιήστε την εγγραφή
Εγγράψτε τον πρώτο λογαριασμό. Χρησιμοποιήστε έναν μεγάλο, μοναδικό κύριο κωδικό και κρατήστε ένα αντίγραφο έκτακτης ανάγκης έξω από το Vaultwarden: ο διαχειριστής του διακομιστή δεν μπορεί να επαναφέρει ή να ανακτήσει τον κύριο κωδικό.
Μετά την εγγραφή, αλλάξτε τα παρακάτω στο compose.yaml:
SIGNUPS_ALLOWED: "false"Εφαρμόστε τη ρύθμιση:
docker compose up -dΆλλοι χρήστες δεν θα μπορούν πλέον να δημιουργούν λογαριασμούς. Για να προσθέσετε νέο χρήστη, μπορείτε προσωρινά να ενεργοποιήσετε την εγγραφή ή να ρυθμίσετε προσκλήσεις.
Πώς να συνδέσετε την εφαρμογή Bitwarden
Δεν χρειάζεται να εγκαταστήσετε ξεχωριστό client Vaultwarden. Στην οθόνη σύνδεσης της εφαρμογής ή επέκτασης Bitwarden, επιλέξτε Self-hosted και εισαγάγετε:
https://vault.example.comΧρησιμοποιήστε αυτή τη διεύθυνση στον υπολογιστή, το τηλέφωνο και τον browser σας. Για μετεγκατάσταση, εισαγάγετε ένα export από τον προηγούμενο διαχειριστή κωδικών. Διαγράψτε αμέσως ένα μη κρυπτογραφημένο αρχείο CSV ή JSON μετά τη μεταφορά και μην το στείλετε με email ή μέσω δημόσιων συνδέσμων.
Ασφαλής διαμόρφωση του Vaultwarden
Μετά την εκκίνηση, ακολουθήστε μερικά βήματα:
- ενεργοποιήστε TOTP ή WebAuthn και αποθηκεύστε ξεχωριστά τους κωδικούς ανάκτησης;
- κρατήστε απενεργοποιημένο το
SIGNUPS_ALLOWED; - χρησιμοποιήστε SSH-κλειδιά και ενημερώνετε τακτικά το Ubuntu;
- μην εκθέτετε την εσωτερική θύρα του container Vaultwarden;
- μην εκτελείτε αμφίβολα containers στο ίδιο VPS;
- επαληθεύστε ότι τα αντίγραφα ασφαλείας μπορούν να αποκατασταθούν.
Ο πίνακας /admin συνήθως δεν χρειάζεται για ένα προσωπικό vault. Αν τον ενεργοποιήσετε, χρησιμοποιήστε ένα μεγάλο token με τη μορφή hash Argon2 και, όπου είναι δυνατόν, περιορίστε την πρόσβαση με IP ή VPN. Η αποθήκευση ενός απλού κειμένου ADMIN_TOKEN δεν συνιστάται.
Δημιουργήστε αντίγραφο ασφαλείας πριν από την ενημέρωση και έπειτα εκτελέστε:
cd /opt/vaultwarden
docker compose pull
docker compose up -dΟ διακομιστής πρέπει να ενημερώνεται τακτικά: οι clients του Bitwarden κυκλοφορούν ανεξάρτητα, επομένως μια πολύ παλιά έκδοση του Vaultwarden μπορεί να χάσει τη συμβατότητα μαζί τους.
Δημιουργία αντιγράφων ασφαλείας του Vaultwarden
Η κύρια βάση SQLite βρίσκεται στο vw-data/db.sqlite3, ενώ τα συνημμένα αποθηκεύονται ως ξεχωριστά αρχεία. Μην αντιγράφετε μια ενεργή βάση με τη συνηθισμένη εντολή cp: μια εγγραφή εκείνη τη στιγμή μπορεί να κάνει το αντίγραφο ασυνεπές.
Δημιουργήστε ασφαλές στιγμιότυπο με την ενσωματωμένη εντολή:
docker exec vaultwarden /vaultwarden backupΈνα ξεχωριστό αρχείο db_.sqlite3 θα εμφανιστεί στον κατάλογο δεδομένων. Αποθηκεύστε μαζί του τους φακέλους attachments, sends, το config.json αν έχει δημιουργηθεί και τα αρχεία rsa_key.
Ένα αντίγραφο στο ίδιο VPS δεν προστατεύει από τη διαγραφή του διακομιστή ή από βλάβη του δίσκου. Στέλνετε αυτόματα αντίγραφα σε άλλη συσκευή ή σε ξεχωριστό object storage, κατά προτίμηση με πρόσθετη κρυπτογράφηση. Εκτελείτε δοκιμαστική επαναφορά περιοδικά.
Ποιο VPS να επιλέξετε για το Vaultwarden
Ένα βασικό Linux VPS με 2 GB RAM είναι αρκετό για προσωπικό ή οικογενειακό vault. Παρέχει επιπλέον περιθώριο για Ubuntu, Docker, Caddy, ενημερώσεις και αυτοματοποιημένα αντίγραφα ασφαλείας.
Μπορείτε να εκτελέσετε το Vaultwarden σε ένα αρχικό VPS από το tropic.host και να αυξήσετε αργότερα τους πόρους, αν προσθέσετε άλλες αυτοφιλοξενούμενες υπηρεσίες στον διακομιστή. Για έναν διαχειριστή κωδικών, ένα σταθερό δίκτυο, μια μόνιμη δημόσια διεύθυνση και ένας αξιόπιστος δίσκος έχουν μεγαλύτερη σημασία από επιπλέον πυρήνες CPU.
Ένας οικιακός διακομιστής είναι επίσης κατάλληλος, αλλά τότε πρέπει να εξασφαλίσετε εξωτερική πρόσβαση, HTTPS, σταθερή παροχή ρεύματος και ανάκτηση μετά από βλάβες. Το VPS είναι συνήθως απλούστερο όταν το vault πρέπει να λειτουργεί από οποιοδήποτε δίκτυο.
Συμπέρασμα
Το Vaultwarden είναι ένας πρακτικός αυτοφιλοξενούμενος διαχειριστής κωδικών για όσους θέλουν να χρησιμοποιούν clients Bitwarden, κρατώντας παράλληλα την πλευρά του διακομιστή στη δική τους υποδομή. Ένα μικρό VPS, ένα domain, Docker Compose και Caddy αρκούν για να ξεκινήσετε.
Η κύρια ευθύνη αρχίζει μετά την εγκατάσταση: απενεργοποιήστε την εγγραφή, ενεργοποιήστε 2FA, ενημερώνετε τα containers και κρατήστε δοκιμασμένα αντίγραφα ασφαλείας έξω από τον διακομιστή.
FAQ
Μπορεί να εγκατασταθεί το Vaultwarden χωρίς domain;
Τεχνικά μπορείτε να χρησιμοποιήσετε μια τοπική διεύθυνση, αλλά το web vault απαιτεί ασφαλές περιβάλλον HTTPS. Για πρόσβαση από διαφορετικές συσκευές, η χρήση domain και πιστοποιητικού TLS είναι απλούστερη.
Πόση RAM χρειάζεται το Vaultwarden;
Για έναν ή μερικούς χρήστες, συνήθως αρκεί 1 GB RAM. Ένα VPS με 2 GB παρέχει πιο άνετο περιθώριο για το σύστημα, το Docker, το Caddy και τις ενημερώσεις.
Λειτουργεί το Vaultwarden με την εφαρμογή Bitwarden για κινητά;
Ναι. Στην οθόνη σύνδεσης επιλέξτε αυτοφιλοξενούμενο διακομιστή και εισαγάγετε την πλήρη διεύθυνση HTTPS της παρουσίας Vaultwarden.
Τι συμβαίνει αν το VPS δεν είναι προσωρινά διαθέσιμο;
Τα δεδομένα που έχουν συγχρονιστεί προηγουμένως συνήθως παραμένουν στην τοπική κρυπτογραφημένη cache του client. Ωστόσο, ο συγχρονισμός, η σύνδεση σε νέα συσκευή και η λήψη αλλαγών δεν θα λειτουργούν μέχρι να αποκατασταθεί ο διακομιστής.
Μπορεί να ανακτηθεί ο ξεχασμένος κύριος κωδικός μέσω του /admin;
Όχι. Ο διαχειριστής μπορεί να διαχειρίζεται τον διακομιστή και τους λογαριασμούς, αλλά δεν έχει το κλειδί αποκρυπτογράφησης του vault του χρήστη. Ο κύριος κωδικός και οι κωδικοί ανάκτησης πρέπει να αποθηκεύονται ξεχωριστά.
