Kako instalirati Vaultwarden s Dockerom: Potpuni vodič za samostalno hostiranje vaših lozinki

Zadnje ažuriranje: 31/08/2026

  • Lagana implementacija u Rustu, potpuno kompatibilna sa službenim Bitwarden klijentima.
  • Pojednostavljeno postavljanje pomoću Docker kontejnera za potpunu kontrolu privatnosti.
  • Idealni minimalni hardverski zahtjevi za skromne servere ili Raspberry Pi.
Kako instalirati Vaultwarden s Docker Composeom

Vaultwarden vam omogućuje da na vlastitom poslužitelju hostirate upravitelj lozinki kompatibilan s Bitwarden klijentima. Na taj način možete odlučiti gdje se pohranjuju informacije, tko može pristupiti usluzi i kako se izrađuju sigurnosne kopije.

Važno je od samog početka razjasniti da Vaultwarden nije službeni Bitwarden serverTo je neovisna, od strane zajednice vođena implementacija napisana u Rustu koja replicira velik dio Bitwardenovog API-ja. Zbog toga se može koristiti sa službenim Bitwardenovim mobilnim aplikacijama, desktop programima i ekstenzijama.

Samostalno hostiranje usluge pruža veću kontrolu, ali To ne jamči automatski veću sigurnostOd tog trenutka nadalje, odgovorni ste za instaliranje ažuriranja, osiguranje pristupa, pregled zapisnika, održavanje HTTPS-a i osiguravanje mogućnosti vraćanja sigurnosnih kopija.

Povezani članak:
Najbolji upravitelji lozinki

Što vam je potrebno za instalaciju Vaultwardena s Dockerom

Što vam je potrebno za instalaciju Vaultwardena s Dockerom

Prije nego što započnete, trebat će vam sustav kompatibilan s Dockerom koji ostaje uključen kada želite sinkronizirati lozinke. To može biti Linux poslužitelj, NAS, mini računalo ili Raspberry Pi s arhitekturom koju podržava slika.

Također će vam trebati:

  • Docker Engine instaliran i radi.
  • Trenutni dodatak od Docker Compose.
  • Mapa u kojoj se podaci mogu trajno pohraniti.
  • Pristup terminalu s dozvolama za upravljanje Dockerom.
  • Sigurna metoda pristupa ako ćete uslugu koristiti s drugih uređaja.

Ne postoji univerzalni zahtjev za memoriju ili pohranu za sve instalacije. Potrošnja ovisi o broju korisnika, privitaka, veličini pohrane i drugim uslugama koje se izvode na istom računalu. Za kućnu upotrebu obično je to lagana aplikacija, ali trebali biste rezervirati dovoljno prostora za podaci i njihove sigurnosne kopije.

Provjerite instalaciju pomoću:

docker --version
docker compose version

Ako obje naredbe prikazuju verziju, možete nastaviti.

Kako instalirati Vaultwarden s Docker Composeom

Kako instalirati Vaultwarden s Dockerom

Napravite namjensku mapu i u nju unesite:

mkdir vaultwarden
cd vaultwarden

Unutar mape stvorite datoteku pod nazivom compose.yml s ovom početnom konfiguracijom:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      SIGNUPS_ALLOWED: "true"
    volumes:
      - ./vw-data:/data
    ports:
      - "127.0.0.1:8080:80"

Skupština ./vw-data:/data To je bitno. Mapa /data Sadrži bazu podataka, priloge, konfiguraciju i ključeve koje koristi poslužitelj. Ako izbrišete spremnik bez očuvanja ove mape, izgubit ćete pohranjene podatke.

Adresa 127.0.0.1 Ova početna instalacija reagira samo na samom poslužitelju. To je prikladna konfiguracija za testiranje Vaultwardena bez izlaganja porta mreži.

Pokrenite kontejner:

docker compose up -d

Provjerite njegov status:

docker compose ps
docker compose logs --tail=100 vaultwarden

S istog uređaja možete otvoriti:

http://localhost:8080

Pristup putem localhost Ovo se koristi za dovršetak početnog postavljanja. Za povezivanje s drugog računala, mobilne aplikacije ili proširenja morat ćete postaviti sigurnu adresu pomoću HTTPS-a.

Kako kreirati svoj prvi račun i zatvoriti registraciju

Otvorite web sučelje, stvorite svoj prvi račun i provjerite možete li se prijaviti. Koristite duga, jedinstvena i lako pamtljiva glavna lozinka, jer štiti pristup cijelom skladištu.

Nakon što kreirate potrebne račune, uredite compose.yml i promjene:

SIGNUPS_ALLOWED: "true"

po:

SIGNUPS_ALLOWED: "false"

Primijenite promjenu ponovnim stvaranjem spremnika:

docker compose up -d

Vaultwarden dopušta anonimnim korisnicima stvaranje računa prema zadanim postavkama. Nepotrebno održavanje otvorene registracije olakšava trećim stranama zauzimanje prostora ili korištenje vašeg poslužitelja bez dopuštenja.

Ekskluzivan sadržaj - Kliknite ovdje  Gdje se pohranjuje BitLocker ključ za oporavak i kako ga pronaći

Ako kasnije omogućite administratorsku ploču, moći ćete slati pozivnice čak i s onemogućenom javnom registracijom.

Zašto Vaultwardenu treba HTTPS

Web trgovina koristi Web Crypto API preglednika. Ove kriptografske značajke obično su dostupne samo u sigurni konteksti, kao što su HTTPS ili localhost.

Iz tog razloga, otvaranje http://192.168.1.50:8080 S drugog računala, pogreške se mogu prikazivati ​​čak i ako je spremnik pokrenut. Objavljivanje porta na mreži ne zamjenjuje HTTPS konfiguraciju.

Postoje tri uobičajena načina korištenja Vaultwardena:

  • Samo poslužitelj: pristup putem localhost, korisno za testiranje.
  • Na privatnoj mreži ili VPN-u: ograničen pristup, ali održavanje valjanog HTTPS certifikata.
  • S interneta: domena, obrnuti proxy, valjani certifikat i ispravno konfiguriran vatrozid.

Ne morate javno otvoriti Vaultwarden da biste ga koristili izvan kuće. VPN može ograničiti pristup vašim ovlaštenim uređajima, ali adresa koju koriste klijenti i dalje mora imati certifikat koji prepoznaju.

Kako konfigurirati HTTPS s Caddyjem

Kako konfigurirati HTTPS s Caddyjem

Caddy je jedna od najjednostavnijih opcija jer može automatski zatražiti i obnoviti certifikate putem ACME-a. Za korištenje javnog certifikata, domena mora voditi do vašeg poslužitelja, a potrebni portovi moraju biti dostupni.

Zajednička konfiguracija Vaultwardena i Caddyja može koristiti ovu datoteku. compose.yml:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      DOMAIN: "https://vault.example.com"
      SIGNUPS_ALLOWED: "false"
    volumes:
      - ./vw-data:/data

  caddy:
    image: caddy:2
    container_name: vaultwarden-caddy
    restart: unless-stopped
    depends_on:
      - vaultwarden
    ports:
      - "80:80"
      - "443:443"
      - "443:443/udp"
    volumes:
      - ./Caddyfile:/etc/caddy/Caddyfile:ro
      - ./caddy-data:/data
      - ./caddy-config:/config

Zamjenjuje vault.example.com za vašu stvarnu domenu. Zatim stvorite datoteku pod nazivom Caddyfile:

vault.example.com {
    reverse_proxy vaultwarden:80 {
        header_up X-Real-IP {remote_host}
    }
}

Aktivirajte usluge:

docker compose up -d

Caddy će slati zahtjeve kontejneru putem interne mreže koju je stvorio Compose. Trenutna konfiguracija također može obrađivati ​​WebSocket obavijesti putem istog odredišta, tako da nema potrebe za objavljivanjem još jednog Vaultwarden porta.

Varijabla DOMAIN mora sadržavati točan vanjski URL, uključujući https://Netočna adresa može uzrokovati probleme s privitcima, poveznicama, autentifikacijom ili klijentima.

Kako povezati službene Bitwarden aplikacije

Na zaslonu za prijavu proširenja, mobilnoj aplikaciji ili programu za stolna računala otvorite birač poslužitelja i odaberite opciju Samostalno domaćin.

Unesite punu adresu:

https://vault.example.com

Spremite postavke prije prijave. Svaki klijent mora biti spojen na isti poslužitelj kako bi se promjene ispravno sinkronizirale.

Ako koristite certifikat koji je izdao privatni autoritet, morat ćete ga ispravno instalirati i smatrati pouzdanim na svim uređajima. Kako biste izbjegli probleme s kompatibilnošću, poželjno je koristiti valjani javni certifikat ili privatno rješenje čiji lanac povjerenja možete pravilno kontrolirati.

Nakon što je klijent povezan, možete Uvoz Chromeovih lozinki u Vaultwarden i provjerite pojavljuju li se na svim vašim uređajima.

Kako zaštititi administratorsku ploču

Vaultwarden nudi opcionalnu ploču u /adminOdatle možete pregledati korisnike, organizacije, dijagnostiku i određene opcije poslužitelja.

Ako vam ploča ne treba, najsigurnije je ostavite ga onemogućenimDa biste ga omogućili, morate konfigurirati ADMIN_TOKENUmjesto pohranjivanja lozinke u običnom tekstu, generira Argon2id hash:

docker run --rm -it vaultwarden/server /vaultwarden hash

Naredba će dva puta zatražiti lozinku i vratiti niz koji počinje s $argon2id$.

Prikladan način za izbjegavanje problema sa znakovima dolara je spremanje u datoteku .env nalazi se pored compose.yml:

VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'

Zatim dodajte usluzi:

environment:
  ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"

Ako hash napišete direktno unutra compose.yml, morate udvostručiti svaki znak dolara kao $$ kako bi se spriječilo da Docker Compose pokuša to interpretirati kao varijablu.

Ekskluzivan sadržaj - Kliknite ovdje  Koje su prijetnje kibernetičkoj sigurnosti?

Provjerite obrađenu konfiguraciju pomoću:

docker compose config

Pristup panelu treba biti moguć samo putem HTTPS-a. Ako je moguće, ograničite put na lokalnu mrežu, VPN ili određene IP adrese.

Imajte na umu da nakon spremanja opcija iz /adminČuvar trezora stvara config.jsonNjegove vrijednosti imaju prednost nad ekvivalentnim varijablama okruženja. Ova prednost objašnjava mnoge slučajeve u kojima uređivanje Composea ne proizvodi nikakve promjene.

Bitne mjere za zaštitu Čuvara trezora

Sigurnost ne završava omogućavanjem HTTPS-a. Kao minimum, primijenite ove mjere:

  • Onemogućite otvoreni registar pomoću SIGNUPS_ALLOWED=false.
  • Koristite jedinstvenu i jaku glavnu lozinku.
  • Aktivan dvofaktorska autentifikacija za sve račune.
  • Spremite kod za oporavak autentifikacije na drugo sigurno mjesto.
  • Redovito ažurirajte sliku i glavni sustav.
  • Nemojte montirati nepotrebne mape ili Docker socket unutar kontejnera.
  • Ograničite portove koji su zaista potrebni pomoću vatrozida.
  • Ne otkrivajte javno bazu podataka ili mapu vw-data.

Fail2ban može blokirati adrese koje akumuliraju neuspješne pokušaje prijave, ali mora se pažljivo konfigurirati kada je prisutan obrnuti proxy. Caddy ili Nginx moraju prenijeti stvarnu IP adresu; inače bi Fail2ban mogao blokirati vlastitu adresu proxyja.

Također možete onemogućiti prikaz savjeta za lozinke. Ovi savjeti mogu olakšati napade pogađanja lozinke kada je poslužitelj javno dostupan.

Da biste saznali više o ovim praksama, možete se obratiti sigurno koristite upravitelje lozinki.

Kako postaviti obavijesti putem e-pošte

SMTP konfiguracija vam omogućuje slanje pozivnica, provjera i obavijesti. Morat ćete navesti poslužitelj, pošiljatelja, port, sigurnosnu metodu i vjerodajnice koje vam je dala vaša usluga e-pošte.

Ne miješajte SMTP e-poruke sa sigurnosnom kopijom trezora. Niti se na njih trebate oslanjati kao jedino sredstvo oporavka računa. Ako zaboravite glavnu lozinku i nemate postavljenu drugu metodu oporavka, mogli biste izgubiti pristup svojim šifriranim podacima.

Nakon spremanja postavki, pošaljite probnu poruku i provjerite zapisnike ako ne stigne. Također provjerite mape neželjene pošte i ograničenja SMTP davatelja usluga.

Kako napraviti potpunu sigurnosnu kopiju Vaultwardena

SQLite baza podataka pohranjuje korisnike, stavke, uređaje i organizacije, ali Ne sadrži sve datotekePrilozi i određeni podnesci pohranjuju se u zasebne direktorije.

Potpuna kopija treba sadržavati:

  • db.sqlite3 ili konzistentnu kopiju baze podataka.
  • Mapa attachments.
  • Mapa sends, ako želite zadržati te datoteke.
  • Datoteka config.json, ako koristite ploču.
  • Datoteke rsa_key*.
  • Compose datoteke, Caddy i njihove varijable.

Za jednostavnu i dosljednu sigurnosnu kopiju, možete privremeno zaustaviti Vaultwarden i arhivirati mapu:

docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden

Datoteka može sadržavati administratorski token i SMTP vjerodajnice. Šifrirajte ga prije kopiranja na drugo računalo ili udaljenu pohranu.

Ako ne želite zaustaviti uslugu, Vaultwarden uključuje naredbu koja koristi SQLite mehanizam kopiranja:

docker exec vaultwarden /vaultwarden backup

Ova naredba štiti bazu podataka, ali i dalje biste trebali sigurnosno kopirati priloge, konfiguracijske datoteke i ključeve. Automatizirajte sigurnosne kopije, držite barem jednu izvan poslužitelja i periodički testirajte vraćanje.

Ekskluzivan sadržaj - Kliknite ovdje  Discord blokira vaš račun zbog sumnjivih aktivnosti: pravi razlozi i kako se zaštititi

Kako ažurirati Vaultwarden pomoću Dockera

Prije ažuriranja stvorite provjerenu kopiju. Zatim pokrenite:

docker compose pull
docker compose up -d

Provjerite status i najnovije poruke:

docker compose ps
docker compose logs --tail=100 vaultwarden

Docker će preuzeti sliku i ponovno stvoriti kontejner, čuvajući vw-dataNemojte koristiti globalne naredbe za čišćenje bez prethodne provjere koje će spremnike, slike i mreže ukloniti.

U instalacijama gdje je stabilnost ključna, možete popraviti određenu verziju slike umjesto da uvijek koristite zadanu. latestNa ovaj način možete pregledati bilješke o izdanju i odlučiti kada primijeniti svako ažuriranje.

Uobičajene pogreške prilikom instaliranja Vaultwardena s Dockerom

Uobičajene pogreške prilikom instaliranja Vaultwardena s Dockerom

Sučelje radi na localhostu, ali ne i s drugog računala.

Luka je ograničena na 127.0.0.1 Ili preglednik odbija kriptografske funkcije prilikom pristupa putem HTTP-a. Konfigurirajte HTTPS adresu prije korištenja usluge s drugih uređaja.

Službeni klijent se ne može spojiti na poslužitelj

Odaberite okruženje Samostalno domaćin i unesite točnu adresu s https://Provjerite certifikat, DNS, proxy i varijablu DOMAIN.

Kontejner se pokreće, ali podaci nestaju kada se ponovno kreira.

Kontrola glasnoće nije ispravno instalirana. Molimo provjerite ./vw-data:/data pojavljuje se u postavkama i da pokrećete Compose iz očekivane mape.

Ne mogu stvoriti drugi račun

Si SIGNUPS_ALLOWED je u falsePonašanje je ispravno. Pošaljite pozivnicu s ploče ili privremeno omogućite registraciju samo dok stvarate račun.

ADMIN_TOKEN hash ne radi

Provjerite interpolaciju znakova $Koristite datoteku .env s jednostrukim navodnicima ili dvostrukim simbolima ako niz umetnete izravno u Compose.

Čini se da se varijable okoline zanemaruju

Provjerite postoji li vw-data/config.jsonOpcije spremljene s ploče mogu nadjačati varijable definirane u compose.yml.

Certifikati rade u pregledniku, ali ne i na mobilnom uređaju.

Uređaj možda ne vjeruje cijelom lancu certifikata. Koristite priznati autoritet ili ispravno instalirajte svoj privatni autoritet i njegove certifikate.

Prilozi ne uspijevaju

Provjerite to DOMAIN uskladite vanjsku adresu i provjerite da proxy dopušta potrebnu veličinu zahtjeva. Također provjerite dostupan prostor i dozvole vw-data.

Čuvar trezora ne može pisati unutar vw-data

Mapa hosta ima nekompatibilne dozvole. Provjerite vlasnika i dozvole na temelju pogreške prikazane u zapisnicima. Ne koristite chmod 777 kao trajno rješenje.

Fail2ban blokira netočnu adresu

Proxy ne prenosi stvarnu IP adresu ili Fail2ban čita krivo polje. Ispravno ga konfigurirajte. X-Real-IP ili zaglavlje koje odgovara vašem proxyju.

Obnovljena kopija ne sadrži priloge

Samo je SQLite sigurnosno kopiran. Također, vratite mape. attachments y sends, uz RSA konfiguraciju i ključeve.

Vaultwarden vam omogućuje korištenje organizacija i zbirki za dijeljenje obiteljskih lozinki korištenjem kompatibilnih klijenata. Prije dodavanja više korisnika provjerite rade li HTTPS, dvofaktorska autentifikacija i sigurnosne kopije ispravno.

Rezultat može biti brz, privatan i prilagodljiv upravitelj lozinki, ali njegova sigurnost ovisi o održavanju. Kontrola nad poslužiteljem je korisna samo kada je popraćena ažuriranjima, ograničenim pristupom i provjerenom strategijom oporavka.

Kako sigurno dijeliti lozinke s obitelji bez slanja datoteka
Povezani članak:
Kako sigurno dijeliti lozinke s obitelji bez slanja datoteka