익명 VPS에 Bitwarden 자가 호스팅

HushVPS 팀 작성 · 2026년 업데이트 · 8분 읽기

비밀번호 금고는 당신이 소유한 가장 민감한 계정입니다. 그것을 해독하면 공격자는 이메일, 은행, 신원 제공자 등 모든 하위 항목을 상속받습니다. 따라서 금고가 어디에 사는지에 대한 질문은 학문적이지 않습니다. KYC 불필요 VPS에서 Bitwarden을 자가 호스팅하려면 암호화된 데이터베이스를 법적 이름에 연결된 제3자 클라우드 대신 익명으로 결제된 당신이 제어하는 하드웨어에 보관하는 것을 선택하는 것입니다. 이 가이드는 그러한 트레이드오프가 왜 의미가 있는지, 설정이 높은 수준에서 실제로 어떻게 작동하는지, 그리고 익명 호스팅이 일반적인 자가 호스팅이 남겨두는 격차를 어떻게 메우는지 설명합니다.

비밀번호 관리자를 자가 호스팅해야 하는 이유

Bitwarden의 호스팅 서비스는 진정으로 훌륭하며, 클라이언트는 제로 지식 종단 간 암호화를 사용하므로 회사는 당신의 평문 비밀번호를 볼 수 없습니다. 대부분의 사람들에게 합리적인 기본값입니다. 그러나 서버를 직접 호스팅하면 신경 쓸 가치가 있는 세 가지가 바뀝니다:

  • 대상을 제거합니다. 관리형 금고 제공업체는 고가치 허니팟입니다. 한 곳에 모인 수백만 개의 암호화된 블롭은 결단력 있는 공격자를 끌어들입니다. 당신의 단일 자가 호스팅 인스턴스는 훨씬 덜 흥미로운 표적입니다.
  • 가용성을 제어합니다. 계정 정지, 예상치 못한 정책 변경, 지역 잠금이 없습니다. 서버가 실행되는 한 서비스는 계속됩니다.
  • 메타데이터를 소유합니다. 제로 지식 암호화를 사용하더라도 제공자는 여전히 로그인 IP, 타임스탬프, 기기 지문 및 청구 ID를 볼 수 있습니다. 자가 호스팅은 이 원격 측정을 자체 서버에 유지합니다.

문제는 책임도 상속한다는 것입니다 — 패치, 백업 및 접근 제어는 이제 당신의 일입니다. 이 가이드의 대부분은 이 세 가지를 제대로 수행하는 방법에 관한 것입니다.

Bitwarden vs Vaultwarden: 실제로 실행하는 것

Bitwarden 생태계를 자체 호스팅하는 방법은 두 가지가 있습니다. 첫 번째는 Bitwarden의 공식 자체 호스팅 서버로, 기능은 완전하지만 더 무겁습니다. 여러 컨테이너와 소형 VPS가 제공하기 어려운 더 많은 RAM을 필요로 합니다. 두 번째는 대부분의 프라이버시 중시 자체 호스터가 선택하는 방법으로, Vaultwarden입니다. 공식 클라이언트와 동일한 API를 사용하는 비공식 Rust 기반 서버입니다. 1 vCPU / 2 GB 서버에서 단일 컨테이너로 원활하게 실행되므로 여유 있게 엔트리 레벨 요금제에 적합합니다.

중요한 세부 사항: Vaultwarden은 Bitwarden API를 구현하므로 기기에서 공식적으로 감사된 Bitwarden 앱과 브라우저 확장 프로그램을 계속 사용합니다. 백엔드만 교체하는 것입니다. 금고는 종단 간 암호화된 상태로 유지됩니다. 서버는 암호화된 블롭을 저장하고 동기화할 뿐입니다. 그것이 전체 매력입니다 — 공식 클라이언트 보안, 자가 호스팅 제어.

시작하기 전에 필요한 것

요구 사항은 적당합니다. 루트 접근 권한이 있는 소형 Linux VPS, IP를 가리키는 도메인 이름(또는 하위 도메인), 약 20분이 필요합니다. Vaultwarden의 리소스 사용량은 작으므로 가장 작은 Phantom 요금제 — 1 vCPU, 2 GB RAM 및 30 GB NVMe는 개인 또는 가족 금고에 충분합니다. 저장 공간은 거의 움직이지 않습니다. 수백 개의 항목과 첨부 파일이 있는 금고는 메가바이트 단위로 측정됩니다.

서버를 배포하고, 제공된 IPv4 및 IPv6 주소를 기록하고, A (및 AAAA) 레코드를 vault.yourdomain.tld에 생성하여 해당 주소를 가리키도록 하십시오. 이것이 유일한 외부 종속성입니다. 다른 모든 것은 서버에 있습니다.

상위 수준 설정

Vaultwarden의 컨테이너 포트를 인터넷에 직접 노출하지 마십시오. 표준적이고 안전한 패턴은 그 앞에 TLS를 종료하는 리버스 프록시를 두는 것입니다. 맹목적으로 신뢰해서는 안 되는 복사-붙여넣기 스크립트로 만들지 않고 그 형태를 설명하겠습니다.

1. 먼저 서버를 잠그세요

아무것도 설치하기 전에 시스템을 업데이트하고, 루트가 아닌 사용자를 만들고, 비밀번호 SSH를 비활성화하고 키 전용 로그인을 사용하세요. 22, 80, 443 포트만 허용하는 방화벽(ufw 또는 nftables)을 활성화하세요. 이것은 기본적인 위생이며 2분이면 충분합니다. 건너뛰면 자가 호스팅 서버가 해킹당하는 지름길입니다.

2. 컨테이너에 Vaultwarden 배포

Docker를 설치한 후 공식 Vaultwarden 이미지를 실행하고 데이터 디렉토리를 호스트의 영구 볼륨에 마운트하세요. 해당 볼륨(일반적으로 /vw-data)에는 SQLite 데이터베이스, 첨부 파일 및 RSA 키가 저장됩니다. 이것은 절대 잃어버리면 안 되는 유일한 것이므로 백업에 대한 별도 섹션이 아래에 있습니다.

3. 리버스 프록시와 HTTPS를 앞에 두세요

공개 계층으로 Caddy 또는 Nginx를 사용하세요. Caddy가 쉬운 방법입니다. Let's Encrypt 인증서를 자동으로 가져오고 갱신하므로 수동으로 인증서를 관리할 필요 없이 HTTPS로 볼트를 제공할 수 있습니다. 프록시를 Vaultwarden의 내부 포트로 지정하면 끝입니다. 비밀번호 관리자는 일반 HTTP로 접근할 수 없어야 합니다. 브라우저 확장 프로그램도 어차피 거부합니다.

4. 뒤에서 문을 닫으세요

자신의 계정을 만든 후에는 SIGNUPS_ALLOWED=false을 설정하여 다른 사람이 인스턴스에 등록할 수 없도록 하세요. 가족 구성원을 추가하려면 명시적으로 초대하거나 자체 토큰으로 보호되는 관리자 페이지를 사용하여 사용자를 관리하세요. 공개 볼트에서 개방형 등록 엔드포인트는 보내고 싶지 않은 초대장입니다.

백업: 사람들이 건너뛰는 부분

자가 호스팅은 이제 당신이 백업 부서라는 뜻입니다. 좋은 소식은 Vaultwarden의 전체 상태가 하나의 데이터 디렉토리이고 데이터베이스가 단일 SQLite 파일이라는 것입니다. 건전한 루틴은 다음과 같습니다:

  • 데이터 디렉토리의 야간 스냅샷을 만드세요. 실행 중인 파일을 복사하는 대신 SQLite .backup 명령을 사용하여 절반만 기록된 데이터베이스를 캡처하지 않도록 하세요.
  • 백업이 서버를 떠나기 전에 암호화하세요(age 또는 GPG). 암호화된 볼트와 키가 포함되어 있기 때문입니다.
  • 암호화된 아카이브를 서버 외부로 전송하십시오: 두 번째 HushVPS 서버, 객체 스토리지 버킷 또는 SSH를 통한 자체 머신.
  • 복원을 최소한 한 번 테스트하세요. 복원해 본 적 없는 백업은 계획이 아니라 희망입니다.

볼트 자체는 이미 마스터 비밀번호로 암호화되어 있으므로 전송과 저장도 암호화한다면 오프사이트 복사본은 새로운 노출이 아닙니다. 안전장치를 이중으로.

실행 중인 서비스 강화

몇 가지 습관이 자가 호스팅 볼트를 지루하게 유지하며, 그것이 바로 당신이 원하는 것입니다:

  • 정기적으로 패치하세요. 최신 Vaultwarden 이미지를 정기적으로 가져오고 호스트 OS를 최신 상태로 유지하세요. 무인 업그레이드는 OS를 처리하고 간단한 cron 또는 Watchtower 정책은 컨테이너를 처리합니다.
  • 모든 계정에 2단계 인증을 활성화하세요. 자체 호스팅 인스턴스라도 큰 이점이 있습니다. 유출된 마스터 비밀번호를 재앙에서 아슬아슬한 실수로 바꿔줍니다.
  • VPN 뒤에 숨기는 것을 고려하세요. 볼트를 사용하는 사람이 당신과 가족뿐이라면 WireGuard 인터페이스에 바인딩하여 공개 인터넷에서 전혀 접근할 수 없게 할 수 있습니다. 이를 액세스 기록을 남기지 않는 무로그 VPS와 결합하면 공격자가 볼 수 있는 표면이 거의 없어집니다.
  • 속도 제한 및 모니터링. Vaultwarden은 로그인 제한을 지원하므로 활성화하세요. 반복된 실패 시도에 대해 로그를 확인하세요.

몇 분 안에 볼트용 서버를 배포하세요.

Vaultwarden은 가장 작은 요금제에 적합합니다. 신분증 없음, 카드 없음 — 모네로로 결제하고 당신의 이름과 연결되지 않은 서버에서 루트 권한을 얻으세요.

요금제 둘러보기

익명, KYC 불필요 호스트에서 이 작업을 수행해야 하는 이유

일반적인 자가 호스팅 가이드가 빠뜨리는 부분입니다. 볼트를 관리형 제공업체에서 자신의 서버로 옮기면 소프트웨어 측면의 프라이버시가 향상됩니다. 그러나 실명, 신용카드, 집 주소로 서버를 임대했다면 신원 연결을 한 단계 아래로 옮겼을 뿐입니다. 볼트 아래의 호스팅 회사는 이제 암호화된 블롭이 누구의 비밀번호인지 정확히 알고 있습니다.

익명, KYC 불필요 호스트는 마지막 격차를 해소합니다. 신원 확인이 없고, 카드가 등록되어 있지 않으며, 모네로로 인보이스를 결제하면 금속을 운영하는 제공업체는 가장 민감한 데이터를 보유한 서버를 청구 기록을 통해 당신과 연결할 수 없습니다. 계정에는 압수, 판매, 유출 또는 인계할 것이 없습니다. 수집된 적이 없기 때문입니다. 이것이 앱 내 프라이버시와 전체 스택에 걸친 프라이버시의 차이입니다. 익명 VPS에서 개인 서비스 실행에 대한 더 넓은 글에서 메일과 클라우드 스토리지에 대한 동일한 논리를 다룹니다.

이것이 무엇을 하고 무엇을 하지 않는지 분명히 하겠습니다: 익명 호스팅은 호스팅 계층이 종이 추적이 되는 것을 보호합니다. 당신을 보이지 않게 만들거나 불법을 용납하지 않습니다 — HushVPS는 역외 합법 및 데이터 최소화이며, 허용 사용 정책은 여전히 멀웨어, 스팸 및 네트워크 공격을 금지합니다. 목표는 간단합니다: 비밀번호 볼트를 당신의 것으로 유지하고, 아무도 당신의 신원과 쉽게 연결할 수 없는 하드웨어에 두고, 백업하고 강화하여 수년간 지루하게 유지하는 것입니다.

요약

Bitwarden을 자가 호스팅하면 — 실제로는 Vaultwarden — 가장 중요한 계정을 직접 제어하는 서버에 두는 것이며, 이미 신뢰하는 동일한 감사된 클라이언트를 실행합니다. 제대로 하세요: 서버를 잠그고, 리버스 프록시로 TLS를 종료하고, 공개 가입을 비활성화하고, 데이터 디렉터리를 암호화하여 오프사이트에 백업하고, 모든 것을 패치된 상태로 유지하세요. KYC 불필요, 모네로로 결제되는 VPS에서 하면 볼트를 이름과 연결할 결제 추적도 제거됩니다. 스택의 양쪽 끝에서 프라이버시를 유지하며, 이것이 바로 비밀번호 관리자가 있어야 할 곳입니다.