Vaultwarden¶
Личное хранилище паролей на VPS под доменом vault.alatyr-service.ru. Совместимо с Bitwarden-клиентами и расширениями.
Роль в системе¶
Единое место хранения секретов, критичных доступов, API-токенов инфраструктуры и клиентских паролей. Заменяет привычку хранить пароли в текстовых файлах или менеджерах браузера.
Как это работает¶
- Хост: VPS
vm-mini(46.17.99.183) - Домен:
vault.alatyr-service.ru - Backend: Vaultwarden в Docker, слушает
127.0.0.1:8222 - Reverse proxy: системный nginx завершает TLS, проксирует web-vault, API и WebSocket
- Порты: стандартный 443 + альтернативный 8443 (резерв на случай DPI-блокировок)
- Bitwarden-клиенты: используют self-hosted URL
Ключевые решения¶
- Системный nginx вместо контейнерного — общий reverse proxy обслуживает несколько доменов, порты 80/443 заняты им
- Альтернативный порт 8443 — резерв на случай
ERR_CONNECTION_RESETпо 443 - Реальный IP для fail2ban — nginx передаёт
X-Real-IP, Vaultwarden доверяет заголовку, блокируется адрес клиента, а не Docker bridge - Локальные зашифрованные бэкапы — консистентная копия SQLite + конфигурация + ключи, GPG/AES-256, 30-дневная ротация
Что хранится¶
- Пароли к роутеру, REG.RU, Hostkey
- API-токены: Open WebUI, интеграции CRM, МойСклад, МоёДело
- Клиентские доступы объектов
- Личные учётные записи
Задачи в TODO¶
- VAULT-01..03 (P1) — регулярный внешний офсайт-бэкап Vaultwarden
Runbook-документы¶
vaultwarden.md— базовая настройкаvaultwarden-smtp-y360.md— SMTP для уведомленийbackup-offsite-vaultwarden.md— резервное копированиеrestore-test-vaultwarden.md— проверка восстановления