- Vaultwarden er en uofficiel server, der er kompatibel med Bitwarden-klienter.
- Mappen /data skal bevares ved hjælp af en persistent diskenhed.
- Adgang fra andre enheder kræver en korrekt konfigureret HTTPS-adresse.
- Deaktiver åbne poster efter oprettelse af de nødvendige konti.
Med Vaultwarden kan du hoste en adgangskodeadministrator, der er kompatibel med Bitwarden-klienter, på din egen server. På denne måde kan du bestemme, hvor oplysningerne gemmes, hvem der kan få adgang til tjenesten, og hvordan sikkerhedskopier udføres.
Det er vigtigt at præcisere fra starten, at Vaultwarden er ikke den officielle Bitwarden-serverDet er en uafhængig, community-drevet implementering skrevet i Rust, der replikerer meget af Bitwardens API. På grund af dette kan den bruges med Bitwardens officielle mobilapps, desktopprogrammer og udvidelser.
Selvhosting af tjenesten giver mere kontrol, men Det garanterer ikke automatisk større sikkerhedFra det øjeblik er du ansvarlig for at installere opdateringer, sikre adgang, gennemgå logfiler, vedligeholde HTTPS og sikre, at sikkerhedskopier kan gendannes.
Hvad du skal bruge for at installere Vaultwarden med Docker

Før du begynder, skal du bruge et Docker-kompatibelt system, der forbliver tændt, når du vil synkronisere adgangskoder. Dette kunne være en Linux-server, en NAS, en mini-pc eller en Raspberry Pi med en arkitektur, der understøttes af imaget.
Du skal også bruge:
- Docker Engine installeret og fungerer.
- Det nuværende tillæg af Docker Compose.
- En mappe, hvor dataene kan gemmes permanent.
- Adgang til en terminal med tilladelser til at administrere Docker.
- En sikker adgangsmetode, hvis du vil bruge tjenesten fra andre enheder.
Der er intet universelt hukommelses- eller lagerkrav for alle installationer. Forbruget afhænger af antallet af brugere, vedhæftede filer, lagerstørrelse og andre tjenester, der kører på den samme computer. Til hjemmebrug er det normalt en let applikation, men du bør reservere nok plads til dataene og deres sikkerhedskopier.
Tjek installationen ved hjælp af:
docker --version
docker compose version
Hvis begge kommandoer viser en version, kan du fortsætte.
Sådan installeres Vaultwarden med Docker Compose

Opret en dedikeret mappe og indtast den:
mkdir vaultwarden
cd vaultwarden
Inde i mappen skal du oprette en fil med navnet compose.yml med denne indledende konfiguration:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
environment:
SIGNUPS_ALLOWED: "true"
volumes:
- ./vw-data:/data
ports:
- "127.0.0.1:8080:80"
Forsamlingen ./vw-data:/data Det er vigtigt. Mappen /data Den indeholder databasen, vedhæftede filer, konfiguration og nøgler, der bruges af serveren. Hvis du sletter containeren uden at bevare denne mappe, mister du de gemte oplysninger.
Adressen 127.0.0.1 Denne indledende installation reagerer kun på selve serveren. Det er en passende konfiguration til at teste Vaultwarden uden endnu at eksponere porten til netværket.
Start containeren:
docker compose up -d
Tjek dens status:
docker compose ps
docker compose logs --tail=100 vaultwarden
Fra den samme enhed kan du åbne:
http://localhost:8080
Adgang via localhost Dette bruges til at fuldføre den indledende opsætning. For at oprette forbindelse fra en anden computer, en mobilapp eller en udvidelse skal du oprette en sikker adresse ved hjælp af HTTPS.
Sådan opretter du din første konto og lukker registreringen
Åbn webgrænsefladen, opret din første konto, og bekræft, at du kan logge ind. Brug en lang, unik og let at huske hovedadgangskode, da det beskytter adgangen til hele lageret.
Når du har oprettet de nødvendige konti, skal du redigere compose.yml og ændringer:
SIGNUPS_ALLOWED: "true"
ved:
SIGNUPS_ALLOWED: "false"
Anvend ændringen ved at genskabe containeren:
docker compose up -d
Vaultwarden tillader anonyme brugere som standard at oprette konti. At holde registreringen åben unødvendigt gør det nemmere for tredjeparter at optage plads eller bruge din server uden tilladelse.
Hvis du senere aktiverer administrationspanelet, vil du kunne sende invitationer, selv når offentlig registrering er deaktiveret.
Hvorfor Vaultwarden har brug for HTTPS
Webbutikken bruger browserens Web Crypto API. Disse kryptografiske funktioner er typisk kun tilgængelige i sikre kontekster, såsom HTTPS eller localhost.
Af denne grund åbner http://192.168.1.50:8080 Fra en anden computer kan der vises fejl, selvom containeren kører. Udgivelse af porten på netværket erstatter ikke HTTPS-konfigurationen.
Der er tre almindelige måder at bruge Vaultwarden på:
- Kun server: adgang via
localhost, nyttig til testning. - På et privat netværk eller VPN: begrænset adgang, men opretholdelse af et gyldigt HTTPS-certifikat.
- Fra internettet: domæne, omvendt proxy, gyldigt certifikat og korrekt konfigureret firewall.
Du behøver ikke at åbne Vaultwarden offentligt for at bruge det uden for dit hjem. En VPN kan begrænse adgangen til dine autoriserede enheder, men den adresse, som klienterne bruger, skal stadig have et certifikat, de genkender.
Sådan konfigurerer du HTTPS med Caddy

Caddy er en af de enkleste muligheder, fordi den automatisk kan anmode om og forny certifikater via ACME. For at bruge et offentligt certifikat skal domænet være relateret til din server, og de nødvendige porte skal være tilgængelige.
En fælles Vaultwarden- og Caddy-konfiguration kan bruge denne fil. compose.yml:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
environment:
DOMAIN: "https://vault.example.com"
SIGNUPS_ALLOWED: "false"
volumes:
- ./vw-data:/data
caddy:
image: caddy:2
container_name: vaultwarden-caddy
restart: unless-stopped
depends_on:
- vaultwarden
ports:
- "80:80"
- "443:443"
- "443:443/udp"
volumes:
- ./Caddyfile:/etc/caddy/Caddyfile:ro
- ./caddy-data:/data
- ./caddy-config:/config
Erstatter vault.example.com for dit faktiske domæne. Opret derefter en fil kaldet Caddyfile:
vault.example.com {
reverse_proxy vaultwarden:80 {
header_up X-Real-IP {remote_host}
}
}
Aktivér tjenester:
docker compose up -d
Caddy sender anmodninger til containeren via det interne netværk, der er oprettet af Compose. Den nuværende konfiguration kan også håndtere WebSocket-notifikationer via den samme destination, så der er ingen grund til at udgive en anden Vaultwarden-port.
Variablen DOMAIN skal indeholde den nøjagtige eksterne URL, inklusive https://En forkert adresse kan forårsage problemer med vedhæftede filer, links, godkendelse eller klienter.
Sådan forbinder du de officielle Bitwarden-apps
Åbn servervælgeren på udvidelsens loginskærm, mobilapp eller desktopprogram, og vælg indstillingen Selvhostet.
Indtast den fulde adresse:
https://vault.example.com
Gem indstillingerne, før du logger ind. Hver klient skal være forbundet til den samme server for at ændringerne kan synkroniseres korrekt.
Hvis du bruger et certifikat udstedt af en privat myndighed, skal du installere og have tillid til denne myndighed korrekt på alle enheder. For at undgå kompatibilitetsproblemer foretrækkes det at bruge et gyldigt offentligt certifikat eller en privat løsning, hvis tillidskæde du kan kontrollere ordentligt.
Når klienten er forbundet, kan du Importér Chrome-adgangskoder til Vaultwarden og tjek, at de vises på alle dine enheder.
Sådan beskytter du administrationspanelet
Vaultwarden tilbyder et valgfrit panel i /adminDerfra kan du gennemgå brugere, organisationer, diagnosticering og bestemte serverindstillinger.
Hvis du ikke har brug for panelet, er det sikreste at gøre lad det være deaktiveretFor at aktivere det skal du konfigurere ADMIN_TOKENI stedet for at gemme en adgangskode i almindelig tekst, genererer den en Argon2id-hash:
docker run --rm -it vaultwarden/server /vaultwarden hash
Kommandoen vil bede om adgangskoden to gange og returnere en streng, der starter med $argon2id$.
En bekvem måde at undgå problemer med dollartegn på er at gemme det i en fil .env beliggende ved siden af compose.yml:
VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'
Tilføj derefter til tjenesten:
environment:
ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"
Hvis du skriver hashen direkte indeni compose.yml, skal du fordoble hvert dollartegn som $$ for at forhindre Docker Compose i at forsøge at fortolke den som en variabel.
Kontroller den behandlede konfiguration ved hjælp af:
docker compose config
Panelet bør kun tilgås via HTTPS. Begræns om muligt dets sti til det lokale netværk, en VPN eller bestemte IP-adresser.
Bemærk venligst, at efter at du har gemt indstillinger fra /adminVaultwarden skaber config.jsonDens værdier har forrang over tilsvarende miljøvariabler. Denne forrang forklarer mange tilfælde, hvor redigering af Compose tilsyneladende ikke producerer nogen ændring.
Vigtige foranstaltninger til beskyttelse af Vaultwarden
Sikkerhed stopper ikke med at aktivere HTTPS. Som minimum skal du anvende disse foranstaltninger:
- Deaktiver den åbne registreringsdatabase ved hjælp af
SIGNUPS_ALLOWED=false. - Brug en unik og stærk masteradgangskode.
- Aktiv totrinsgodkendelse for alle konti.
- Gem godkendelsesgendannelseskoden et andet sikkert sted.
- Opdater regelmæssigt image- og værtssystemet.
- Undgå at montere unødvendige mapper eller Docker-socket'en inde i containeren.
- Begræns de porte, der virkelig er nødvendige, ved hjælp af firewallen.
- Vis ikke databasen eller mappen offentligt
vw-data.
Fail2ban kan blokere adresser, der akkumulerer mislykkede loginforsøg, men det skal konfigureres omhyggeligt, når en reverse proxy er til stede. Caddy eller Nginx skal overføre den rigtige IP-adresse; ellers kan Fail2ban blokere proxyens egen adresse.
Du kan også deaktivere visningen af adgangskodehints. Disse hints kan gøre det lettere at gætte angreb, når serveren er offentligt tilgængelig.
For at lære mere om disse fremgangsmåder kan du se, hvordan brug adgangskodeadministratorer sikkert.
Sådan konfigurerer du e-mail-notifikationer
SMTP-konfigurationen giver dig mulighed for at sende invitationer, bekræftelser og meddelelser. Du skal angive server, afsender, port, sikkerhedsmetode og legitimationsoplysninger fra din e-mailtjeneste.
Forveksl ikke SMTP-e-mails med en sikkerhedskopi af hvælvingen. Du bør heller ikke stole på dem som den eneste måde at gendanne din konto på. Hvis du glemmer din hovedadgangskode og ikke har konfigureret en anden gendannelsesmetode, kan du miste adgangen til dine krypterede data.
Når du har gemt indstillingerne, skal du sende en testbesked og kontrollere loggene, hvis den ikke ankommer. Kontroller også dine spam-mapper og SMTP-udbyderbegrænsninger.
Sådan laver du en fuld sikkerhedskopi af Vaultwarden
SQLite-databasen gemmer brugere, elementer, enheder og organisationer, men Den indeholder ikke alle filerneVedhæftede filer og visse indsendelser gemmes i separate mapper.
En komplet kopi skal indeholde:
db.sqlite3eller en ensartet kopi af databasen.- Mappen
attachments. - Mappen
sends, hvis du vil beholde disse filer. - Filen
config.json, hvis du bruger panelet. - Filerne
rsa_key*. - Compose-filerne, Caddy og deres variabler.
For en simpel og ensartet sikkerhedskopiering kan du midlertidigt stoppe Vaultwarden og arkivere mappen:
docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden
Filen kan indeholde administrationstokenet og SMTP-legitimationsoplysninger. Krypter det før du kopierer det til en anden computer eller fjernlagring.
Hvis du ikke vil stoppe tjenesten, inkluderer Vaultwarden en kommando, der bruger SQLite-kopieringsmekanismen:
docker exec vaultwarden /vaultwarden backup
Denne kommando beskytter databasen, men du bør stadig sikkerhedskopiere vedhæftede filer, konfigurationsfiler og nøgler. Automatiser sikkerhedskopier, hold mindst én ekstern fra serveren, og test regelmæssigt en gendannelse.
Sådan opdaterer du Vaultwarden med Docker
Opret en verificeret kopi før opdatering. Kør derefter:
docker compose pull
docker compose up -d
Tjek status og seneste beskeder:
docker compose ps
docker compose logs --tail=100 vaultwarden
Docker vil downloade billedet og genskabe containeren, samtidig med at den bevares. vw-dataBrug ikke globale oprydningskommandoer uden først at kontrollere, hvilke containere, billeder og netværk de vil fjerne.
I installationer hvor stabilitet er kritisk, kan du rette en bestemt version af billedet i stedet for altid at bruge standardindstillingen. latestPå denne måde kan du gennemgå udgivelsesnoterne og beslutte, hvornår du skal installere hver opdatering.
Almindelige fejl ved installation af Vaultwarden med Docker

Brugerfladen fungerer på localhost, men ikke fra en anden computer.
Havnen er begrænset til 127.0.0.1 Eller browseren afviser kryptografiske funktioner ved adgang via HTTP. Konfigurer en HTTPS-adresse, før du bruger tjenesten fra andre enheder.
Den officielle klient kan ikke oprette forbindelse til serveren
Vælg miljøet Selvhostet og indtast den nøjagtige adresse med https://Kontroller certifikatet, DNS'en, proxyen og variablen DOMAIN.
Containeren starter, men dataene forsvinder, når den genskabes.
Lydstyrkekontrollen er ikke installeret korrekt. Kontroller venligst, at ./vw-data:/data vises i indstillingerne, og at du kører Compose fra den forventede mappe.
Jeg kan ikke oprette en anden konto
Si SIGNUPS_ALLOWED er i falseOpførslen er korrekt. Send en invitation fra panelet, eller aktiver midlertidigt kun registrering, mens du opretter kontoen.
ADMIN_TOKEN hashen virker ikke
Kontroller interpolationen af tegnene $Brug en fil .env med enkelte anførselstegn eller dobbelte tegn, hvis du indsætter strengen direkte i Compose.
Miljøvariabler synes at blive ignoreret
Tjek om det findes vw-data/config.jsonValgmuligheder gemt fra panelet kan tilsidesætte variabler defineret i compose.yml.
Certifikaterne fungerer i browseren, men ikke på mobilenheden.
Enheden har muligvis ikke tillid til hele certifikatkæden. Brug en anerkendt myndighed, eller installer din private myndighed og dens certifikater korrekt.
Vedhæftningerne mislykkes
Tjek det DOMAIN match den eksterne adresse, og sørg for, at proxyen tillader den nødvendige anmodningsstørrelse. Kontroller også den tilgængelige plads og tilladelser for vw-data.
Vaultwarden kan ikke skrive i vw-data
Værtsmappen har inkompatible tilladelser. Kontroller ejeren og tilladelserne baseret på fejlen vist i logfilerne. Brug ikke chmod 777 som en permanent løsning.
Fail2ban blokerer en forkert adresse
Proxyen sender ikke den rigtige IP-adresse, eller Fail2ban læser det forkerte felt. Konfigurer den korrekt. X-Real-IP eller headeren, der svarer til din proxy.
Den gendannede kopi indeholder ikke de vedhæftede filer
Kun SQLite blev sikkerhedskopieret. Gendan også mapperne. attachments y sends, udover RSA-konfigurationen og nøglerne.
Vaultwarden giver dig mulighed for at bruge organisationer og samlinger til del familieadgangskoder ved hjælp af kompatible klienter. Før du tilføjer flere brugere, skal du kontrollere, at HTTPS, totrinsgodkendelse og sikkerhedskopier fungerer korrekt.
Resultatet kan være en hurtig, privat og fleksibel adgangskodeadministrator, men dens sikkerhed afhænger af vedligeholdelse. Kontrol over serveren er kun fordelagtig, når den ledsages af opdateringer, begrænset adgang og en gennemprøvet gendannelsesstrategi.
Jeg er en teknologientusiast, der har vendt sine "nørde" interesser til et erhverv. Jeg har brugt mere end 10 år af mit liv på at bruge avanceret teknologi og pille ved alle slags programmer af ren nysgerrighed. Nu har jeg specialiseret mig i computerteknologi og videospil. Dette skyldes, at jeg i mere end 5 år har skrevet til forskellige hjemmesider om teknologi og videospil, og lavet artikler, der søger at give dig den information, du har brug for, på et sprog, der er forståeligt for alle.
Har du spørgsmål, så spænder min viden fra alt relateret til Windows styresystemet samt Android til mobiltelefoner. Og mit engagement er over for dig, jeg er altid villig til at bruge et par minutter og hjælpe dig med at løse eventuelle spørgsmål, du måtte have i denne internetverden.