استضف Bitwarden على VPS مجهول

بواسطة فريق HushVPS · تم التحديث 2026 · قراءة 8 دقائق

خزنة كلمات المرور الخاصة بك هي الحساب الأكثر حساسية الذي تملكه. اختراقها يعني أن المهاجم يرث بريدك الإلكتروني وبنكك وموفري هويتك — كل شيء لاحق. لذا فإن السؤال عن مكان وجود هذه الخزنة ليس أكاديميًا. إذا كنت تريد استضافة Bitwarden ذاتيًا على VPS بدون KYC، فأنت تختار الاحتفاظ بقاعدة البيانات المشفرة على أجهزة تتحكم فيها، مدفوعة anonymously، بدلاً من الاعتماد على سحابة طرف ثالث مرتبطة باسمك القانوني. يشرح هذا الدليل لماذا هذا الاختيار منطقي، وكيف يعمل الإعداد فعليًا على مستوى عالٍ، وأين تسد الاستضافة المجهولة فجوة تتركها الاستضافة الذاتية العادية مفتوحة.

لماذا نستضيف مدير كلمات المرور ذاتيًا على الإطلاق

خدمة Bitwarden المستضافة جيدة حقًا، وعملاؤها يستخدمون تشفيرًا من طرف إلى طرف مع معرفة صفرية، لذا لا ترى الشركة كلمات مرورك كنص واضح أبدًا. بالنسبة لمعظم الناس، هذا افتراضي معقول. لكن استضافة الخادم بنفسك تغير ثلاثة أشياء تستحق الاهتمام:

  • تزيل هدفًا. مزود الخزنة المُدار هو فخ عالي القيمة؛ ملايين الكتل المشفرة في مكان واحد تجذب المهاجمين المصممين. مثيلك المستضاف ذاتيًا الفردي جائزة أقل إثارة بكثير.
  • تتحكم في التوفر. لا تعليق حساب، ولا تغيير مفاجئ في السياسة، ولا إغلاق منطقة. تظل الخدمة تعمل طالما أن خادمك يعمل.
  • تملك البيانات الوصفية. حتى مع التشفير ذي المعرفة الصفرية، لا يزال المزود يرى عناوين IP لتسجيل الدخول والطوابع الزمنية وبصمات الأجهزة وهوية الفوترة. الاستضافة الذاتية تحافظ على هذه القياسات على صندوقك الخاص.

الجانب السلبي هو أنك ترث المسؤولية أيضًا — الترقيع والنسخ الاحتياطي والتحكم في الوصول أصبحت وظيفتك الآن. معظم هذا الدليل يدور حول القيام بهذه الأشياء الثلاثة بشكل صحيح.

Bitwarden مقابل Vaultwarden: ما الذي تشغله فعليًا

هناك طريقتان لاستضافة نظام Bitwarden البيئي ذاتيًا. الأولى هي الخادم الرسمي المستضاف ذاتيًا من Bitwarden، وهو مكتمل الميزات لكنه أثقل — يتوقع عدة حاويات وذاكرة وصول عشوائي أكثر مما يعطيك VPS صغير بشكل مريح. الثانية، والتي يختارها معظم المستضيفين ذاتيًا المهتمين بالخصوصية، هي Vaultwarden، وهو خادم غير رسمي مبني على Rust يتحدث نفس API مثل العملاء الرسميين. يعمل بسعادة في حاوية واحدة على صندوق 1 vCPU / 2 GB، لذا فهو يناسب خطتنا للمبتدئين مع مساحة إضافية.

التفصيل المهم: نظرًا لأن Vaultwarden ينفذ Bitwarden API، فإنك لا تزال تستخدم تطبيقات Bitwarden الرسمية المدققة وإضافات المتصفح على أجهزتك. أنت فقط تستبدل الواجهة الخلفية. تبقى خزنتك مشفرة من طرف إلى طرف؛ الخادم يخزن ويزامن الكتلة المشفرة فقط. هذا هو الجاذبية الكاملة — أمان العميل الرسمي، وتحكم الاستضافة الذاتية.

ما تحتاجه قبل البدء

المتطلبات متواضعة. تحتاج إلى VPS صغير بنظام Linux مع صلاحيات الروت الكاملة، واسم نطاق (أو نطاق فرعي) موجه إلى عنوان IP الخاص به، وحوالي عشرين دقيقة. البصمة الموردية لـ Vaultwarden صغيرة جدًا، لذا فإن أصغر خطة Phantom — 1 vCPU و 2 GB RAM و 30 GB NVMe أكثر من كافية لخزنة شخصية أو عائلية. التخزين بالكاد يتحرك؛ الخزنة التي تحتوي على مئات الإدخالات والمرفقات تُقاس بالميغابايت.

انشر الخادم، ولاحظ عناوين IPv4 و IPv6 التي نقدمها لك، وأنشئ سجل AAAAA) لـ vault.yourdomain.tld يشير إليها. هذا هو الاعتماد الخارجي الوحيد. كل شيء آخر يعيش على الخادم.

الإعداد عالي المستوى

لا تعرض منفذ حاوية Vaultwarden مباشرة للإنترنت. النمط الآمن القياسي هو وكيل عكسي ينهي TLS أمامه. إليك شكله، دون تحويله إلى نص برمجي للنسخ واللصق لا يجب أن تثق به بشكل أعمى.

1. قم بتأمين الخادم أولاً

قبل تثبيت أي شيء، حدّث النظام، وأنشئ مستخدمًا غير جذر، وعطّل SSH بكلمة مرور لصالح تسجيل الدخول بالمفتاح فقط. فعّل جدار حماية (ufw أو nftables) يسمح فقط بالمنافذ 22 و 80 و 443. هذه هي النظافة الأساسية وتستغرق دقيقتين؛ تخطيها هو كيف يتم اختراق الخوادم المستضافة ذاتيًا.

2. انشر Vaultwarden في حاوية

ثبّت Docker، ثم شغّل صورة Vaultwarden الرسمية مع تثبيت دليل البيانات الخاص بها على وحدة تخزين دائمة على المضيف. هذا المجلد — عادةً /vw-data — يحتوي على قاعدة بيانات SQLite والملفات المرفقة ومفاتيح RSA. هو الشيء الوحيد الذي لا يجب أن تفقده أبدًا، ولهذا السبب تحصل النسخ الاحتياطية على قسم خاص بها أدناه.

3. ضع وكيلًا عكسيًا و HTTPS في المقدمة

استخدم Caddy أو Nginx كطبقة مواجهة للجمهور. Caddy هو المسار السهل: فهو يجلب ويجدد شهادة Let's Encrypt تلقائيًا، بحيث يتم تقديم خزنتك عبر HTTPS دون عناء إدارة الشهادات يدويًا. وجّه الوكيل إلى المنفذ الداخلي لـ Vaultwarden وانتهيت. لا ينبغي أبدًا أن يكون مدير كلمات المرور متاحًا عبر HTTP العادي — سترفض إضافات المتصفح التحدث إليه على أي حال.

4. أغلق الباب خلفك

بمجرد إنشاء حسابك الخاص، اضبط SIGNUPS_ALLOWED=false بحيث لا يمكن لأي شخص آخر التسجيل في مثيلك. إذا كنت تريد أفراد العائلة، قم بدعوتهم صراحةً أو استخدم صفحة الإدارة (المحمية برمزها الخاص) لإدارة المستخدمين. نقطة تسجيل مفتوحة على خزنة عامة هي دعوة لا تريد إرسالها.

النسخ الاحتياطية: الجزء الذي يتجاهله الناس

الاستضافة الذاتية تعني أنك الآن قسم النسخ الاحتياطي. الخبر السار هو أن حالة Vaultwarden بأكملها هي دليل البيانات الواحد، وقاعدة البيانات هي ملف SQLite واحد. تبدو الروتين السليم كما يلي:

  • خذ لقطة ليلية من دليل البيانات — استخدم أمر SQLite .backup بدلاً من نسخ الملف الحي، حتى لا تلتقط قاعدة بيانات نصف مكتوبة.
  • قم بتشفير النسخة الاحتياطية قبل مغادرتها الخادم (باستخدام age أو GPG)، لأنها تحتوي على خزنتك المشفرة بالإضافة إلى مفاتيحها.
  • انقل الأرشيف المشفر خارج الصندوق: خادم HushVPS ثانٍ، أو حاوية تخزين كائنات، أو جهازك الخاص عبر SSH.
  • اختبر الاستعادة مرة واحدة على الأقل. النسخة الاحتياطية التي لم تستعدها أبدًا هي أمل، وليست خطة.

نظرًا لأن الخزنة نفسها مشفرة بالفعل بكلمة المرور الرئيسية الخاصة بك، فإن النسخة خارج الموقع ليست تعرضًا جديدًا طالما قمت بتشفير النقل والتخزين أيضًا. حزام وأمان.

تقوية الخدمة قيد التشغيل

بعض العادات تبقي الخزنة ذاتية الاستضافة مملة، وهو بالضبط ما تريده أن تكون:

  • طبّق التصحيحات وفقًا لجدول زمني. اسحب أحدث صورة Vaultwarden بانتظام وحافظ على تحديث نظام التشغيل المضيف. تتولى التحديثات غير المراقبة نظام التشغيل؛ بينما تتولى سياسة cron أو Watchtower بسيطة الحاوية.
  • فعّل المصادقة الثنائية على كل حساب. حتى المثيل المستضاف ذاتيًا يستفيد بشكل كبير — فهو يحول كلمة المرور الرئيسية المسربة من كارثة إلى قرب كارثة.
  • فكر في إخفائها خلف VPN. إذا كنت أنت وعائلتك فقط تستخدمون الخزنة، يمكنك ربطها بواجهة WireGuard بحيث لا يمكن الوصول إليها من الإنترنت المفتوح على الإطلاق. اقرن هذا بـ VPS بدون سجلات لا يحتفظ بسجلات الوصول وسيتقلص السطح الذي يمكن للمهاجم رؤيته إلى لا شيء تقريبًا.
  • حدد المعدل وراقب. يدعم Vaultwarden تقييد تسجيل الدخول؛ قم بتمكينه. راقب السجلات بحثًا عن محاولات فاشلة متكررة.

انشر الخادم لخزنتك في دقائق

Vaultwarden يناسب أصغر خطة لدينا. بدون هوية، بدون بطاقة — ادفع بمونيرو واحصل على صلاحيات الروت الكاملة على خادم غير مرتبط باسمك.

تصفح الخطط

لماذا يهم القيام بذلك على مضيف مجهول بدون KYC

هذا هو الجزء الذي تتركه أدلة الاستضافة الذاتية العادية. نقل خزنتك من مزود مُدار إلى خادمك الخاص يحسن جانب البرمجيات من الخصوصية. ولكن إذا استأجرت هذا الخادم باسمك الحقيقي وبطاقة ائتمان وعنوان منزلي، فقد قمت ببساطة بنقل رابط الهوية طبقة واحدة إلى الأسفل. شركة الاستضافة التي تقع تحت خزنتك تعرف الآن بالضبط لمن تنتمي كلمات المرور المشفرة.

مضيف مجهول بدون KYC يسد تلك الفجوة الأخيرة. عندما لا يكون هناك تحقق من الهوية، ولا بطاقة في الملف، وتقوم Monero بتسوية الفاتورة، لا يمكن للمزود الذي يدير المعدن ربط الخادم الذي يحمل بياناتك الأكثر حساسية بك من خلال سجل الفوترة. لا يوجد شيء في الحساب يمكن استدعاؤه أو بيعه أو تسريبه أو تسليمه — لأنه لم يتم جمعه أبدًا. هذا هو الفرق بين الخصوصية في التطبيق والخصوصية عبر المجموعة الكاملة. يغطي مقالنا الأوسع حول تشغيل خدماتك الخاصة على VPS مجهول نفس المنطق للبريد والتخزين السحابي.

لنكون واضحين بشأن ما يفعله هذا وما لا يفعله: الاستضافة المجهولة تحميك من أن تصبح طبقة الاستضافة أثرًا ورقيًا. إنها لا تجعلك غير مرئي ولا تعفي أي شيء غير قانوني — HushVPS قانونية في الخارج وتقلل من البيانات، وسياسة الاستخدام المقبول لدينا لا تزال تحظر البرامج الضارة والبريد العشوائي وهجمات الشبكة. الهدف واضح: حافظ على خزنة كلمات المرور الخاصة بك ملكًا لك، على أجهزة لا يمكن لأي شخص ربطها بهويتك بسهولة، مع نسخ احتياطي وتقوية بحيث تظل مملة لسنوات.

النسخة المختصرة

الاستضافة الذاتية لـ Bitwarden — عمليًا Vaultwarden — تضع أهم حساب تملكه على جهاز تتحكم فيه، وتشغل نفس العملاء المدققين الذين تثق بهم بالفعل. افعلها بشكل صحيح: قم بتأمين الخادم، وأنهِ TLS بوكيل عكسي، وعطّل إنشاء الحسابات المفتوح، وانسخ دليل البيانات احتياطيًا خارج الموقع مع التشفير، وحافظ على تحديث كل شيء. افعلها على VPS بدون KYC ومدفوع بمونيرو وستزيل أيضًا أثر الفوترة الذي كان سيربط تلك الخزنة باسمك. الخصوصية على طرفي المكدس، وهو بالضبط المكان الذي يستحق فيه مدير كلمات المرور أن يعيش.