Перейти к содержанию

Vaultwarden

Личное хранилище паролей на VPS под доменом vault.alatyr-service.ru. Совместимо с Bitwarden-клиентами и расширениями.

Роль в системе

Единое место хранения секретов, критичных доступов, API-токенов инфраструктуры и клиентских паролей. Заменяет привычку хранить пароли в текстовых файлах или менеджерах браузера.

Как это работает

  • Хост: VPS vm-mini (46.17.99.183)
  • Домен: vault.alatyr-service.ru
  • Backend: Vaultwarden в Docker, слушает 127.0.0.1:8222
  • Reverse proxy: системный nginx завершает TLS, проксирует web-vault, API и WebSocket
  • Порты: стандартный 443 + альтернативный 8443 (резерв на случай DPI-блокировок)
  • Bitwarden-клиенты: используют self-hosted URL

Ключевые решения

  • Системный nginx вместо контейнерного — общий reverse proxy обслуживает несколько доменов, порты 80/443 заняты им
  • Альтернативный порт 8443 — резерв на случай ERR_CONNECTION_RESET по 443
  • Реальный IP для fail2ban — nginx передаёт X-Real-IP, Vaultwarden доверяет заголовку, блокируется адрес клиента, а не Docker bridge
  • Локальные зашифрованные бэкапы — консистентная копия SQLite + конфигурация + ключи, GPG/AES-256, 30-дневная ротация

Что хранится

  • Пароли к роутеру, REG.RU, Hostkey
  • API-токены: Open WebUI, интеграции CRM, МойСклад, МоёДело
  • Клиентские доступы объектов
  • Личные учётные записи

Задачи в TODO

  • VAULT-01..03 (P1) — регулярный внешний офсайт-бэкап Vaultwarden

Runbook-документы

  • vaultwarden.md — базовая настройка
  • vaultwarden-smtp-y360.md — SMTP для уведомлений
  • backup-offsite-vaultwarden.md — резервное копирование
  • restore-test-vaultwarden.md — проверка восстановления