Self-Host Bitwarden op een anonieme VPS

Door het HushVPS-team · Bijgewerkt 2026 · 8 min lezen

Uw wachtwoordkluis is het meest gevoelige account dat u bezit. Kraak het en een aanvaller erft uw e-mail, uw bank, uw identiteitsproviders — alles stroomafwaarts. Dus de vraag waar die kluis leeft is niet academisch. Als u Bitwarden wilt self-host op een VPS zonder KYC, kiest u ervoor om de versleutelde database te bewaren op hardware die u beheert, anoniem betaald, in plaats van op de cloud van een derde partij die aan uw wettelijke naam is gekoppeld. Deze gids bespreekt waarom die afweging zinvol is, hoe de installatie op hoog niveau daadwerkelijk werkt, en waar anonieme hosting een gat dicht dat gewone self-hosting openlaat.

Waarom zou u een wachtwoordbeheerder self-host?

De gehoste service van Bitwarden is echt goed, en de clients gebruiken zero-knowledge, end-to-end encryptie, dus het bedrijf ziet nooit uw leesbare wachtwoorden. Voor de meeste mensen is dat een redelijke standaard. Maar het zelf hosten van de server verandert drie dingen die de moeite waard zijn om over na te denken:

  • U verwijdert een doelwit. Een beheerde kluisprovider is een honeypot van hoge waarde; miljoenen versleutelde blobs op één plek trekken vastberaden aanvallers aan. Uw enkele self-hosted instantie is een veel minder interessant doelwit.
  • U beheert de beschikbaarheid. Geen accountopschorting, geen verrassende beleidswijziging, geen regioblokkering. De service blijft draaien zolang uw server dat doet.
  • U bezit de metadata. Zelfs met end-to-end-encryptie ziet een provider nog steeds uw inlog-IP's, tijdstempels, apparaatvingerafdrukken en facturatie-identiteit. Self-hosting houdt die telemetrie op uw eigen box.

Het nadeel is dat u ook de verantwoordelijkheid erft — patchen, back-ups en toegangscontrole zijn nu uw taak. Het grootste deel van deze gids gaat over het goed doen van die drie dingen.

Bitwarden vs Vaultwarden: wat u daadwerkelijk draait

Er zijn twee manieren om het Bitwarden-ecosysteem zelf te hosten. De eerste is de officiële self-hosted server van Bitwarden, die functie-compleet maar zwaarder is — het verwacht meerdere containers en meer RAM dan een kleine VPS comfortabel biedt. De tweede, en degene die de meeste privacybewuste self-hosters kiezen, is Vaultwarden, een onofficiële, op Rust gebaseerde server die dezelfde API spreekt als de officiële clients. Het draait gemakkelijk in een enkele container op een 1 vCPU / 2 GB box, dus het past op ons instapplan met ruimte over.

Het belangrijke detail: omdat Vaultwarden de Bitwarden-API implementeert, gebruikt u nog steeds de officiële, gecontroleerde Bitwarden-apps en browserextensies op uw apparaten. U vervangt alleen de backend. Uw kluis blijft end-to-end versleuteld; de server slaat alleen het versleutelde blob op en synchroniseert het. Dat is de hele aantrekkingskracht — officiële clientbeveiliging, self-hosted controle.

Wat u nodig heeft voordat u begint

De vereisten zijn bescheiden. U heeft een kleine Linux-VPS met root-toegang nodig, een domeinnaam (of subdomein) die naar het IP verwijst, en ongeveer twintig minuten. De resourcevoetafdruk van Vaultwarden is klein, dus ons kleinste Phantom-plan — 1 vCPU, 2 GB RAM en 30 GB NVMe is meer dan genoeg voor een persoonlijke of familiekLUIS. Opslag beweegt nauwelijks; een kluis met honderden items en bijlagen wordt gemeten in megabytes.

Deploy de server, noteer de IPv4- en IPv6-adressen die wij u geven, en maak een A- (en AAAA) record voor vault.yourdomain.tld die naar die adressen wijst. Dat is de enige externe afhankelijkheid. Al het andere leeft op de box.

De setup op hoofdlijnen

Stel de containerpoort van Vaultwarden niet rechtstreeks bloot aan het internet. Het standaard, veilige patroon is een reverse proxy die TLS beëindigt ervoor. Hier is de vorm ervan, zonder dit te veranderen in een copy-paste-script dat u niet blindelings moet vertrouwen.

1. Beveilig de box eerst

Voordat u iets installeert, werkt u het systeem bij, maakt u een niet-rootgebruiker aan en schakelt u wachtwoord-SSH uit ten gunste van alleen-sleutel-login. Schakel een firewall in (ufw of nftables) die alleen poorten 22, 80 en 443 toestaat. Dit is basishygiëne en kost twee minuten; het overslaan ervan is hoe self-hosted boxen worden overgenomen.

2. Deploy Vaultwarden in een container

Installeer Docker en voer vervolgens de officiële Vaultwarden-image uit met de gegevensmap gekoppeld aan een persistent volume op de host. Die map — meestal /vw-data — bevat de SQLite-database, bijlagen en RSA-sleutels. Het is het enige dat u nooit mag verliezen, daarom krijgt back-up hieronder een eigen sectie.

3. Zet een reverse proxy en HTTPS ervoor

Gebruik Caddy of Nginx als de publiekgerichte laag. Caddy is het gemakkelijke pad: het haalt en verlengt automatisch een Let's Encrypt-certificaat, zodat uw kluis via HTTPS wordt bediend zonder handmatig certificaatbeheer. Wijs de proxy naar de interne poort van Vaultwarden en u bent klaar. Een wachtwoordmanager mag nooit bereikbaar zijn via gewoon HTTP — de browserextensies weigeren er toch mee te praten.

4. Sluit de deur achter u

Zodra uw eigen account is aangemaakt, stelt u SIGNUPS_ALLOWED=false in zodat niemand anders zich op uw instantie kan registreren. Als u familieleden wilt, nodigt u hen expliciet uit of gebruikt u de beheerpagina (beschermd door een eigen token) om gebruikers te beheren. Een open registratie-endpoint op een openbare kluis is een uitnodiging die u niet wilt versturen.

Back-ups: het onderdeel dat mensen overslaan

Self-hosting betekent dat u nu de back-upafdeling bent. Het goede nieuws is dat de volledige staat van Vaultwarden die ene gegevensmap is, en de database is een enkel SQLite-bestand. Een goede routine ziet er zo uit:

  • Maak een nachtelijke snapshot van de gegevensmap — gebruik het SQLite-.backup-commando in plaats van het live bestand te kopiëren, zodat u nooit een halfgeschreven database vastlegt.
  • Versleutel de back-up voordat deze de server verlaat (age of GPG), omdat deze uw versleutelde kluis plus de sleutels bevat.
  • Verstuur het versleutelde archief off-box: een tweede HushVPS-server, een objectstorage-bucket of uw eigen machine via SSH.
  • Test een restore ten minste één keer. Een back-up die u nooit hebt hersteld, is een hoop, geen plan.

Omdat de kluis zelf al is versleuteld met uw hoofdwachtwoord, is een off-site kopie geen nieuwe blootstelling zolang u ook het transport en de opslag versleutelt. Riem en bretels.

Het versterken van de draaiende service

Een paar gewoonten houden een self-hosted kluis saai, wat precies is wat u wilt:

  • Patch op schema. Haal regelmatig de nieuwste Vaultwarden-image en houd het host-OS actueel. Unattended-upgrades zorgt voor het OS; een simpele cron of Watchtower-beleid zorgt voor de container.
  • Schakel tweefactorauthenticatie in op elk account. Zelfs een self-hosted instantie heeft er enorm veel baat bij — het verandert een gelekt hoofdwachtwoord van een catastrofe in een bijna-ongeluk.
  • Overweeg om het achter een VPN te verbergen. Als alleen u en uw huishouden de kluis gebruiken, kunt u deze binden aan een WireGuard-interface zodat deze helemaal niet bereikbaar is vanaf het openbare internet. Combineer dit met een hosting zonder logs die geen toegangsgegevens bewaart en het oppervlak dat een aanvaller zelfs kan zien, krimpt tot bijna niets.
  • Rate-limit en monitor. Vaultwarden ondersteunt login-throttling; schakel het in. Houd de logs in de gaten voor herhaalde mislukte pogingen.

Deploy de box voor uw kluis in enkele minuten

Vaultwarden past in ons kleinste plan. Geen ID, geen kaart — betaal met Monero en krijg root-toegang op een server die niet aan uw naam is gekoppeld.

Bekijk plannen

Waarom dit doen op een anonieme, KYC-vrije host ertoe doet

Hier is het deel dat gewone self-hosting-gidsen weglaten. Het verplaatsen van uw kluis van een beheerde provider naar uw eigen server verbetert de softwarekant van privacy. Maar als u die server hebt gehuurd met uw echte naam, een creditcard en een thuisadres, hebt u de identiteitskoppeling gewoon één laag lager verplaatst. Het hostingbedrijf onder uw kluis weet nu precies van wie die versleutelde blobs met wachtwoorden zijn.

Een anonieme host zonder KYC sluit dat laatste gat. Wanneer er geen identiteitsverificatie is, geen kaart op bestand en Monero de factuur vereffent, kan de provider die de hardware draait de server met uw meest gevoelige gegevens niet via een factuurrecord aan u koppelen. Er is niets in het account om te dagvaarden, verkopen, lekken of over te dragen — omdat het nooit is verzameld. Dat is het verschil tussen privacy in de app en privacy over de hele stack. Ons bredere artikel over het draaien van uw eigen privédiensten op een anonieme VPS behandelt dezelfde logica voor e-mail en cloudopslag.

Om duidelijk te zijn over wat dit wel en niet doet: anonieme hosting beschermt u tegen het feit dat de hostinglaag een papieren spoor wordt. Het maakt u niet onzichtbaar en rechtvaardigt niets illegaals — HushVPS is offshore-legaal en minimaliseert gegevens, en onze Acceptable Use Policy verbiedt nog steeds malware, spam en netwerkaanvallen. Het doel is eenvoudig: houd uw wachtwoordkluis van u, op hardware die niemand triviaal aan uw identiteit kan koppelen, geback-upt en beveiligd zodat het jarenlang saai blijft.

De korte versie

Self-hosting van Bitwarden — in de praktijk Vaultwarden — plaatst het belangrijkste account dat u bezit op een machine die u beheert, met dezelfde gecontroleerde clients die u al vertrouwt. Doe het goed: vergrendel de box, beëindig TLS met een reverse proxy, schakel open aanmeldingen uit, back-up de gegevensdirectory off-site met encryptie en houd alles bijgewerkt. Doe het op een VPS zonder KYC, betaald met Monero, en u verwijdert ook het facturatiespoor dat die kluis anders aan uw naam zou koppelen. Privacy aan beide uiteinden van de stack, wat precies is waar een wachtwoordbeheerder thuishoort.