Vaultwardenin asentaminen Dockerilla: Täydellinen opas salasanojen itse isännöintiin

Viimeisin päivitys: 31/08/2026
Kirjoittaja: Alberto Navarro

  • Kevyt toteutus Rustissa, täysin yhteensopiva virallisten Bitwarden-asiakasohjelmien kanssa.
  • Yksinkertaistettu käyttöönotto Docker-konttien avulla täydellisen yksityisyyden hallinnan takaamiseksi.
  • Ihanteelliset vähimmäislaitteistovaatimukset vaatimattomille palvelimille tai Raspberry Pille.
Vaultwardenin asentaminen Docker Composen avulla

Vaultwardenin avulla voit isännöidä Bitwarden-asiakasohjelmien kanssa yhteensopivaa salasananhallintaa omalla palvelimellasi. Tällä tavoin voit päättää, minne tiedot tallennetaan, kuka voi käyttää palvelua ja miten varmuuskopiot tehdään.

On tärkeää selventää alusta alkaen, että Vaultwarden ei ole virallinen Bitwarden-palvelinSe on itsenäinen, yhteisön johtama Rust-kielellä kirjoitettu toteutus, joka kopioi suuren osan Bitwardenin API:sta. Tämän ansiosta sitä voidaan käyttää Bitwardenin virallisten mobiilisovellusten, työpöytäohjelmien ja laajennusten kanssa.

Palvelun itse isännöinti tarjoaa enemmän hallintaa, mutta Se ei automaattisesti takaa parempaa turvallisuuttaSiitä hetkestä lähtien olet vastuussa päivitysten asentamisesta, käyttöoikeuksien suojaamisesta, lokien tarkistamisesta, HTTPS:n ylläpidosta ja varmuuskopioiden palauttamisen varmistamisesta.

Aiheeseen liittyvä artikkeli:
Parhaat salasananhallintaohjelmat

Mitä tarvitset Vaultwardenin asentamiseen Dockerin avulla

Mitä tarvitset Vaultwardenin asentamiseen Dockerin avulla

Ennen kuin aloitat, tarvitset Docker-yhteensopivan järjestelmän, joka pysyy päällä, kun haluat synkronoida salasanoja. Tämä voi olla Linux-palvelin, NAS, minitietokone tai Raspberry Pi, jonka arkkitehtuuria levykuva tukee.

Tarvitset myös:

  • Docker-moottori asennettu ja toimii.
  • Nykyinen lisäosa Docker-kirjoitus.
  • Kansio, johon tiedot voidaan tallentaa pysyvästi.
  • Pääsy terminaaliin, jolla on oikeudet hallita Dockeria.
  • Suojattu käyttötapa, jos käytät palvelua muilta laitteilta.

Kaikille asennuksille ei ole universaalia muisti- tai tallennustilavaatimusta. Kulutus riippuu käyttäjien määrästä, liitteistä, tallennustilan koosta ja muista samalla tietokoneella suoritettavista palveluista. Kotikäyttöön se on yleensä kevyt sovellus, mutta sinun kannattaa varata riittävästi tilaa tiedot ja niiden varmuuskopiot.

Tarkista asennus käyttämällä:

docker --version
docker compose version

Jos molemmat komennot näyttävät version, voit jatkaa.

Vaultwardenin asentaminen Docker Composen avulla

Vaultwardenin asentaminen Dockerilla

Luo erillinen kansio ja kirjoita se:

mkdir vaultwarden
cd vaultwarden

Luo kansion sisään tiedosto nimeltä compose.yml tällä alkuasetuksella:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      SIGNUPS_ALLOWED: "true"
    volumes:
      - ./vw-data:/data
    ports:
      - "127.0.0.1:8080:80"

Kokoonpano ./vw-data:/data Se on välttämätöntä. Kansio /data Se sisältää palvelimen käyttämän tietokannan, liitteet, määritykset ja avaimet. Jos poistat säilön säilyttämättä tätä kansiota, menetät tallennetut tiedot.

Osoite 127.0.0.1 Tämä alkuasennus reagoi vain itse palvelimella. Se on sopiva kokoonpano Vaultwardenin testaamiseen ilman, että porttia vielä altistettaisiin verkolle.

Käynnistä säilö:

docker compose up -d

Tarkista sen tila:

docker compose ps
docker compose logs --tail=100 vaultwarden

Samasta laitteesta voit avata:

http://localhost:8080

Pääsy kautta localhost Tätä käytetään alkuasetusten viimeistelyyn. Jos haluat muodostaa yhteyden toiselta tietokoneelta, mobiilisovelluksesta tai laajennuksesta, sinun on määritettävä suojattu osoite HTTPS:n avulla.

Ensimmäisen tilin luominen ja rekisteröinnin sulkeminen

Avaa verkkokäyttöliittymä, luo ensimmäinen tilisi ja varmista, että voit kirjautua sisään. Käytä pitkä, yksilöllinen ja helposti muistettava pääsalasana, koska se suojaa pääsyä koko varastoon.

Kun olet luonut tarvittavat tilit, muokkaa compose.yml ja muutokset:

SIGNUPS_ALLOWED: "true"

kirjoittanut:

SIGNUPS_ALLOWED: "false"

Ota muutos käyttöön luomalla säilö uudelleen:

docker compose up -d

Vaultwarden sallii oletuksena anonyymien käyttäjien luoda tilejä. Rekisteröinnin pitäminen avoimena tarpeettomasti helpottaa kolmansien osapuolten tilan varaamista tai palvelimesi käyttöä ilman lupaa.

Ainutlaatuinen sisältö - Napsauta tästä  Missä BitLocker-palautusavain on tallennettu ja miten se löytyy

Jos otat hallintapaneelin myöhemmin käyttöön, voit lähettää kutsuja, vaikka julkinen rekisteröinti olisi poistettu käytöstä.

Miksi Vaultwarden tarvitsee HTTPS:n

Verkkokauppa käyttää selaimen Web Crypto -rajapintaa. Nämä kryptografiset ominaisuudet ovat yleensä käytettävissä vain seuraavissa kielissä: suojatut kontekstit, kuten HTTPS tai localhost.

Tästä syystä avaaminen http://192.168.1.50:8080 Toiselta tietokoneelta voidaan näyttää virheitä, vaikka säilö olisi käynnissä. Portin julkaiseminen verkossa ei korvaa HTTPS-määrityksiä.

Vaultwardenia voi käyttää kolmella yleisellä tavalla:

  • Vain palvelin: pääsy kautta localhost, hyödyllinen testauksessa.
  • Yksityisverkossa tai VPN-yhteydellä: rajoitettu pääsy, mutta voimassa olevan HTTPS-varmenteen ylläpitäminen.
  • Internetistä: verkkotunnus, käänteinen välityspalvelin, voimassa oleva varmenne ja oikein määritetty palomuuri.

Sinun ei tarvitse avata Vaultwardenia julkisesti käyttääksesi sitä kodin ulkopuolella. VPN voi rajoittaa pääsyä valtuutettuihin laitteisiisi, mutta asiakkaiden käyttämässä osoitteessa on silti oltava heidän tunnistamansa varmenne.

HTTPS:n määrittäminen Caddyn avulla

HTTPS:n määrittäminen Caddyn avulla

Caddy on yksi yksinkertaisimmista vaihtoehdoista, koska se voi automaattisesti pyytää ja uusia varmenteita ACME:n kautta. Julkisen varmenteen käyttämiseksi verkkotunnuksen on oltava palvelimellesi resolve ja tarvittavien porttien on oltava käytettävissä.

Yhdistetty Vaultwarden- ja Caddy-kokoonpano voi käyttää tätä tiedostoa. compose.yml:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      DOMAIN: "https://vault.example.com"
      SIGNUPS_ALLOWED: "false"
    volumes:
      - ./vw-data:/data

  caddy:
    image: caddy:2
    container_name: vaultwarden-caddy
    restart: unless-stopped
    depends_on:
      - vaultwarden
    ports:
      - "80:80"
      - "443:443"
      - "443:443/udp"
    volumes:
      - ./Caddyfile:/etc/caddy/Caddyfile:ro
      - ./caddy-data:/data
      - ./caddy-config:/config

Korvaa vault.example.com varsinaiselle verkkotunnuksellesi. Luo sitten tiedosto nimeltä Caddyfile:

vault.example.com {
    reverse_proxy vaultwarden:80 {
        header_up X-Real-IP {remote_host}
    }
}

Aktivoi palvelut:

docker compose up -d

Caddy lähettää pyyntöjä säilölle Composen luoman sisäisen verkon kautta. Nykyinen kokoonpano pystyy käsittelemään myös WebSocket-ilmoituksia saman kohteen kautta, joten toista Vaultwarden-porttia ei tarvitse julkaista.

Muuttuja DOMAIN sen on sisällettävä tarkka ulkoinen URL-osoite, mukaan lukien https://Väärä osoite voi aiheuttaa ongelmia liitteiden, linkkien, todennuksen tai asiakkaiden kanssa.

Kuinka yhdistää viralliset Bitwarden-sovellukset

Avaa palvelimen valitsin laajennuksen kirjautumisnäytössä, mobiilisovelluksessa tai työpöytäohjelmassa ja valitse vaihtoehto Itse isännöity.

Anna koko osoite:

https://vault.example.com

Tallenna asetukset ennen sisäänkirjautumista. Jokaisen asiakkaan on oltava yhteydessä samaan palvelimeen, jotta muutokset synkronoidaan oikein.

Jos käytät yksityisen varmentajan myöntämää varmennetta, sinun on asennettava kyseinen varmenne asianmukaisesti ja luotettava siihen kaikissa laitteissa. Yhteensopivuusongelmien välttämiseksi on suositeltavaa käyttää voimassa olevaa julkista varmennetta tai yksityistä ratkaisua, jonka luottamusketjua voit hallita asianmukaisesti.

Kun asiakas on yhdistetty, voit Tuo Chrome-salasanat Vaultwardeniin ja tarkista, että ne näkyvät kaikilla laitteillasi.

Kuinka suojata hallintapaneeli

Vaultwarden tarjoaa valinnaisen paneelin /adminSieltä voit tarkastella käyttäjiä, organisaatioita, diagnostiikkaa ja tiettyjä palvelinasetuksia.

Jos et tarvitse paneelia, turvallisin tapa on jätä se pois käytöstäOta se käyttöön määrittämällä ADMIN_TOKENSalasanan tallentamisen sijaan tekstimuodossa se luo Argon2id-hajautuksen:

docker run --rm -it vaultwarden/server /vaultwarden hash

Komento pyytää salasanaa kahdesti ja palauttaa merkkijonon, joka alkaa $argon2id$.

Kätevä tapa välttää dollarimerkkien ongelmia on tallentaa ne tiedostoon .env sijaitsee vieressä compose.yml:

VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'

Lisää sitten palveluun:

environment:
  ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"

Jos kirjoitat tiivisteen suoraan sisään compose.yml, sinun on kaksinkertaistettava jokainen dollarimerkki muodossa $$ estääkseen Docker Composea tulkitsemasta sitä muuttujana.

Ainutlaatuinen sisältö - Napsauta tästä  Mitkä ovat kyberturvallisuusuhat?

Tarkista käsitelty kokoonpano käyttämällä:

docker compose config

Paneeliin tulisi päästä käsiksi vain HTTPS:n kautta. Rajoita sen polku mahdollisuuksien mukaan lähiverkkoon, VPN:ään tai tiettyihin IP-osoitteisiin.

Huomaa, että vaihtoehtojen tallentamisen jälkeen /adminVaultwarden luo config.jsonSen arvoilla on etusija vastaaviin ympäristömuuttujiin nähden. Tämä etusija selittää monia tapauksia, joissa Compose-komennon muokkaaminen ei näytä tuottavan muutosta.

Olennaiset toimenpiteet Vaultwardenin suojelemiseksi

Tietoturva ei pääty HTTPS:n käyttöönottoon. Noudata vähintään seuraavia toimenpiteitä:

  • Poista avoin rekisteri käytöstä käyttämällä SIGNUPS_ALLOWED=false.
  • Käytä ainutlaatuista ja vahvaa pääsalasanaa.
  • Aktiivinen kaksivaiheinen todennus kaikille tileille.
  • Tallenna todennuksen palautuskoodi toiseen turvalliseen sijaintiin.
  • Päivitä levykuvaa ja isäntäjärjestelmää säännöllisesti.
  • Älä liitä tarpeettomia kansioita tai Docker-sockettia säilön sisään.
  • Rajoita todella tarvittavien porttien määrää palomuurin avulla.
  • Älä paljasta tietokantaa tai kansiota julkisesti vw-data.

Fail2ban voi estää osoitteita, jotka keräävät epäonnistuneita kirjautumisyrityksiä, mutta se on määritettävä huolellisesti, kun käänteinen välityspalvelin on läsnä. Caddyn tai Nginxin on lähetettävä todellinen IP-osoite; muuten Fail2ban voi estää välityspalvelimen oman osoitteen.

Voit myös poistaa salasanavihjeiden näyttämisen käytöstä. Nämä vihjeet voivat helpottaa arvaushyökkäyksiä, kun palvelin on julkisesti saatavilla.

Lisätietoja näistä käytännöistä saat tutustumalla siihen, miten käytä salasananhallintaohjelmia turvallisesti.

Sähköposti-ilmoitusten määrittäminen

SMTP-määritykset mahdollistavat kutsujen, vahvistusten ja ilmoitusten lähettämisen. Sinun on määritettävä sähköpostipalvelusi toimittamat palvelin, lähettäjä, portti, suojausmenetelmä ja tunnistetiedot.

Älä sekoita SMTP-sähköposteja holvin varmuuskopioon. Äläkä pidä niitä ainoana tilin palautuskeinona. Jos unohdat pääsalasanasi etkä ole määrittänyt toista palautusmenetelmää, saatat menettää pääsyn salattuihin tietoihisi.

Asetusten tallentamisen jälkeen lähetä testiviesti ja tarkista lokit, jos viesti ei saavu perille. Tarkista myös roskapostikansiosi ja SMTP-palveluntarjoajan rajoitukset.

Kuinka tehdä täydellinen varmuuskopio Vaultwardenista

SQLite-tietokanta tallentaa käyttäjiä, kohteita, laitteita ja organisaatioita, mutta Se ei sisällä kaikkia tiedostojaLiitteet ja tietyt lähetykset tallennetaan erillisiin hakemistoihin.

Täydellisen kopion tulisi sisältää:

  • db.sqlite3 tai tietokannan johdonmukainen kopio.
  • Kansio attachments.
  • Kansio sends, jos haluat säilyttää nuo tiedostot.
  • Tiedosto config.json, jos käytät paneelia.
  • Tiedostot rsa_key*.
  • Compose-tiedostot, Caddy ja niiden muuttujat.

Yksinkertaisen ja johdonmukaisen varmuuskopioinnin varmistamiseksi voit pysäyttää Vaultwardenin väliaikaisesti ja arkistoida kansion:

docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden

Tiedosto saattaa sisältää hallintatunnuksen ja SMTP-tunnistetiedot. Salaa se ennen kopioimista toiselle tietokoneelle tai etätallennustilaan.

Jos et halua pysäyttää palvelua, Vaultwarden sisältää komennon, joka käyttää SQLite-kopiointimekanismia:

docker exec vaultwarden /vaultwarden backup

Tämä komento suojaa tietokantaa, mutta sinun tulee silti varmuuskopioida liitteet, määritystiedostot ja avaimet. Automatisoi varmuuskopiot, pidä ainakin yksi palvelimen ulkopuolinen varmuuskopio ja testaa palautusta säännöllisesti.

Ainutlaatuinen sisältö - Napsauta tästä  Discord estää tilisi epäilyttävän toiminnan vuoksi: todelliset syyt ja kuinka suojautua

Vaultwardenin päivittäminen Dockerilla

Luo varmennettu kopio ennen päivittämistä. Suorita sitten:

docker compose pull
docker compose up -d

Tarkista tila ja uusimmat viestit:

docker compose ps
docker compose logs --tail=100 vaultwarden

Docker lataa kuvan ja luo säilön uudelleen säilyttäen vw-dataÄlä käytä globaaleja puhdistuskomentoja tarkistamatta ensin, mitkä säilöt, kuvat ja verkot ne poistavat.

Asennuksissa, joissa vakaus on kriittistä, voit korjata tietyn version kuvasta sen sijaan, että käyttäisit aina oletusarvoa. latestTällä tavoin voit tarkastella julkaisutietoja ja päättää, milloin otat kunkin päivityksen käyttöön.

Yleisiä virheitä Vaultwardenin asennuksessa Dockerilla

Yleisiä virheitä Vaultwardenin asennuksessa Dockerilla

Käyttöliittymä toimii paikallisessa koneessa, mutta ei toisesta koneesta.

Satama on rajoitettu 127.0.0.1 Tai selain hylkää kryptografiset toiminnot käytettäessä HTTP:n kautta. Määritä HTTPS-osoite ennen palvelun käyttöä muilta laitteilta.

Virallinen asiakas ei voi muodostaa yhteyttä palvelimeen

Valitse ympäristö Itse isännöity ja syötä tarkka osoite https://Tarkista varmenne, DNS, välityspalvelin ja muuttuja DOMAIN.

Säilö käynnistyy, mutta tiedot katoavat, kun se luodaan uudelleen.

Äänenvoimakkuuden säädintä ei ole asennettu oikein. Tarkista, että ./vw-data:/data näkyy asetuksissa ja että suoritat Kirjoita-toiminnon odotetusta kansiosta.

En voi luoda toista tiliä

Si SIGNUPS_ALLOWED on sisällä falseToiminta on oikein. Lähetä kutsu paneelista tai ota rekisteröityminen väliaikaisesti käyttöön tilin luomisen ajaksi.

ADMIN_TOKEN-hajautusarvo ei toimi.

Tarkista merkkien interpolointi $Käytä tiedostoa .env yksittäisillä lainausmerkeillä tai kaksinkertaisilla symboleilla, jos lisäät merkkijonon suoraan Compose-ohjelmaan.

Ympäristömuuttujat näyttävät jäävän huomiotta

Tarkista, onko se olemassa vw-data/config.jsonPaneelista tallennetut asetukset voivat ohittaa kohdassa määritetyt muuttujat. compose.yml.

Sertifikaatit toimivat selaimessa, mutta eivät mobiililaitteella.

Laite ei välttämättä luota koko varmenneketjuun. Käytä tunnettua varmennetta tai asenna yksityinen varmentajasi ja sen varmenteet oikein.

Liitteet epäonnistuvat

Tarkista, että DOMAIN vastaa ulkoista osoitetta ja varmista, että välityspalvelin sallii tarvittavan pyyntökoon. Tarkista myös käytettävissä oleva tila ja käyttöoikeudet vw-data.

Vaultwarden ei voi kirjoittaa vw-datan sisälle

Isäntäkansiolla on yhteensopimattomat käyttöoikeudet. Tarkista omistaja ja käyttöoikeudet lokeissa näkyvän virheen perusteella. Älä käytä. chmod 777 pysyvänä ratkaisuna.

Fail2ban estää väärän osoitteen

Välityspalvelin ei lähetä oikeaa IP-osoitetta tai Fail2ban lukee väärää kenttää. Määritä se oikein. X-Real-IP tai välityspalvelintasi vastaava otsikko.

Palautettu kopio ei sisällä liitteitä

Vain SQLite varmuuskopioitiin. Palauta myös kansiot. attachments y sendsRSA-kokoonpanon ja -avainten lisäksi.

Vaultwardenin avulla voit käyttää organisaatioita ja kokoelmia jaa perheen salasanat käyttämällä yhteensopivia asiakasohjelmia. Ennen kuin lisäät käyttäjiä, varmista, että HTTPS, kaksivaiheinen todennus ja varmuuskopiot toimivat oikein.

Tuloksena voi olla nopea, yksityinen ja mukautuva salasananhallinta, mutta sen turvallisuus riippuu ylläpidosta. Palvelimen hallinta on edullista vain, jos siihen liittyy päivityksiä, rajoitettua pääsyä ja toimiva palautusstrategia.

Kuinka jakaa salasanat turvallisesti perheen kanssa lähettämättä tiedostoja
Aiheeseen liittyvä artikkeli:
Kuinka jakaa salasanat turvallisesti perheen kanssa lähettämättä tiedostoja