A Vaultwarden telepítése Dockerrel: Teljes körű útmutató a jelszavak saját tárhelyének kezeléséhez

Utolsó frissítés: 31/08/2026

  • A Vaultwarden egy nem hivatalos szerver, amely kompatibilis a Bitwarden kliensekkel.
  • A /data mappát egy állandó köteten kell megőrizni.
  • Más eszközökről történő hozzáféréshez megfelelően konfigurált HTTPS-cím szükséges.
  • A szükséges fiókok létrehozása után deaktiválja a nyitott rekordokat.
Hogyan telepítsük a Vaultwarden-t a Docker Compose segítségével

A Vaultwarden lehetővé teszi, hogy a Bitwarden kliensekkel kompatibilis jelszókezelőt üzemeltess a saját szervereden. Így eldöntheted, hol tárolódnak az információk, ki férhet hozzá a szolgáltatáshoz, és hogyan történjenek a biztonsági mentések.

Fontos már a legelején tisztázni, hogy A Vaultwarden nem a hivatalos Bitwarden szerver.Ez egy független, közösség által vezérelt, Rust nyelven írt implementáció, amely a Bitwarden API-jának nagy részét lemásolja. Emiatt használható a Bitwarden hivatalos mobilalkalmazásaival, asztali programjaival és bővítményeivel.

A szolgáltatás saját tárhelyen történő üzemeltetése nagyobb kontrollt biztosít, de Nem garantál automatikusan nagyobb biztonságotEttől a pillanattól kezdve Ön felelős a frissítések telepítéséért, a hozzáférés biztonságossá tételéért, a naplók áttekintéséért, a HTTPS karbantartásáért és a biztonsági mentések visszaállíthatóságának biztosításáért.

Kapcsolódó cikk:
A legjobb jelszókezelők

Amire szükséged van a Vaultwarden Dockerrel történő telepítéséhez

Amire szükséged van a Vaultwarden Dockerrel történő telepítéséhez

Mielőtt elkezdenéd, szükséged lesz egy Docker-kompatibilis rendszerre, amely bekapcsolva marad, amikor jelszavakat szeretnél szinkronizálni. Ez lehet egy Linux szerver, egy NAS, egy mini PC vagy egy Raspberry Pi, amelynek architektúráját a rendszerkép támogatja.

Szükséged lesz még:

  • Docker motor telepítve és működik.
  • A jelenlegi kiegészítője a Docker Composite.
  • Egy mappa, ahová az adatok véglegesen tárolhatók.
  • Hozzáférés egy Docker kezelésére jogosultsággal rendelkező terminálhoz.
  • Biztonságos hozzáférési módszer, ha más eszközökről is használni fogja a szolgáltatást.

Nincs univerzális memória- vagy tárhelykövetelmény minden telepítéshez. A fogyasztás a felhasználók számától, a mellékletektől, a tárhely méretétől és az ugyanazon a számítógépen futó egyéb szolgáltatásoktól függ. Otthoni használatra általában egy könnyű alkalmazás, de elegendő helyet kell fenntartani a következőkhöz: az adatok és azok biztonsági mentései.

Ellenőrizze a telepítést a következővel:

docker --version
docker compose version

Ha mindkét parancs verziót mutat, folytathatja.

Hogyan telepítsük a Vaultwarden-t a Docker Compose segítségével

Hogyan telepítsük a Vaultwarden-t Dockerrel?

Hozz létre egy külön mappát, és írd be:

mkdir vaultwarden
cd vaultwarden

A mappán belül hozz létre egy fájlt, melynek neve compose.yml ezzel a kezdeti konfigurációval:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      SIGNUPS_ALLOWED: "true"
    volumes:
      - ./vw-data:/data
    ports:
      - "127.0.0.1:8080:80"

A közgyűlés ./vw-data:/data Ez elengedhetetlen. A mappa /data Tartalmazza az adatbázist, a mellékleteket, a konfigurációt és a szerver által használt kulcsokat. Ha a tárolót a mappa megőrzése nélkül törli, akkor elveszíti a tárolt információkat.

A cím 127.0.0.1 Ez a kezdeti telepítés csak magán a szerveren válaszol. Ez egy megfelelő konfiguráció a Vaultwarden teszteléséhez anélkül, hogy a portot még elérhetővé tennénk a hálózat számára.

Indítsd el a konténert:

docker compose up -d

Ellenőrizd az állapotát:

docker compose ps
docker compose logs --tail=100 vaultwarden

Ugyanazon az eszközön megnyithatja:

http://localhost:8080

Hozzáférés a következőn keresztül: localhost Ezzel fejezhető be a kezdeti beállítás. Egy másik számítógépről, mobilalkalmazásból vagy bővítményből való csatlakozáshoz biztonságos címet kell beállítania HTTPS használatával.

Hogyan hozhatod létre az első fiókodat és zárhatod le a regisztrációt

Nyissa meg a webes felületet, hozza létre első fiókját, és ellenőrizze, hogy be tud-e jelentkezni. Használjon egy hosszú, egyedi és könnyen megjegyezhető fő jelszó, mivel védi a teljes raktárhoz való hozzáférést.

A szükséges fiókok létrehozása után szerkessze compose.yml és változások:

SIGNUPS_ALLOWED: "true"

által:

SIGNUPS_ALLOWED: "false"

A módosítás végrehajtásához hozza létre újra a konténert:

docker compose up -d

A Vaultwarden alapértelmezés szerint lehetővé teszi a névtelen felhasználók számára fiókok létrehozását. A regisztráció szükségtelenül nyitva tartása megkönnyíti harmadik felek számára, hogy helyet foglaljanak el, vagy engedély nélkül használják a szerveredet.

Exkluzív tartalom – Kattintson ide  Információbiztonság

Ha később engedélyezi az adminisztrációs panelt, akkor a nyilvános regisztráció letiltása esetén is tud majd meghívókat küldeni.

Miért van szüksége a Vaultwardennek HTTPS-re?

A webáruház a böngésző Web Crypto API-ját használja. Ezek a kriptográfiai funkciók általában csak a következő nyelveken érhetők el: biztonságos kontextusok, például HTTPS vagy localhost.

Emiatt a megnyitás http://192.168.1.50:8080 Egy másik számítógépről hibák jelenhetnek meg akkor is, ha a konténer fut. A port hálózaton történő közzététele nem helyettesíti a HTTPS konfigurációt.

A Vaultwarden használatának három gyakori módja van:

  • Csak szerver: hozzáférésen keresztül localhost, hasznos teszteléshez.
  • Privát hálózaton vagy VPN-en: korlátozott hozzáféréssel, de érvényes HTTPS tanúsítvánnyal.
  • Az internetről: domain, fordított proxy, érvényes tanúsítvány és megfelelően konfigurált tűzfal.

Nem kell nyilvánosan megnyitnod a Vaultwardent ahhoz, hogy otthonodon kívül használd. A VPN korlátozhatja a hozzáférést a jogosult eszközeidhez, de az ügyfelek által használt címnek továbbra is rendelkeznie kell egy általuk felismert tanúsítvánnyal.

Hogyan konfiguráljuk a HTTPS-t Caddy-vel?

Hogyan konfiguráljuk a HTTPS-t Caddy-vel?

A Caddy az egyik legegyszerűbb lehetőség, mivel automatikusan képes tanúsítványokat kérni és megújítani az ACME-n keresztül. Nyilvános tanúsítvány használatához a domainnek a szerveredre kell feloldódnia, és a szükséges portoknak elérhetőnek kell lenniük.

Egy közös Vaultwarden és Caddy konfiguráció használhatja ezt a fájlt. compose.yml:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      DOMAIN: "https://vault.example.com"
      SIGNUPS_ALLOWED: "false"
    volumes:
      - ./vw-data:/data

  caddy:
    image: caddy:2
    container_name: vaultwarden-caddy
    restart: unless-stopped
    depends_on:
      - vaultwarden
    ports:
      - "80:80"
      - "443:443"
      - "443:443/udp"
    volumes:
      - ./Caddyfile:/etc/caddy/Caddyfile:ro
      - ./caddy-data:/data
      - ./caddy-config:/config

Cseréli vault.example.com a tényleges domainedhez. Ezután hozz létre egy fájlt, melynek neve Caddyfile:

vault.example.com {
    reverse_proxy vaultwarden:80 {
        header_up X-Real-IP {remote_host}
    }
}

Szolgáltatások aktiválása:

docker compose up -d

A Caddy a Compose által létrehozott belső hálózaton keresztül küldi a kéréseket a konténernek. A jelenlegi konfiguráció a WebSocket értesítéseket is képes kezelni ugyanazon a célhelyen keresztül, így nincs szükség egy másik Vaultwarden port közzétételére.

A változó DOMAIN tartalmaznia kell a pontos külső URL-t, beleértve https://A helytelen cím problémákat okozhat a mellékletekkel, hivatkozásokkal, hitelesítéssel vagy kliensekkel.

Hogyan csatlakoztassuk a hivatalos Bitwarden alkalmazásokat

A bővítmény bejelentkezési képernyőjén, mobilalkalmazásában vagy asztali programjában nyissa meg a kiszolgálóválasztót, és válassza a lehetőséget. Saját üzemeltetésű.

Írd be a teljes címet:

https://vault.example.com

Bejelentkezés előtt mentse el a beállításokat. Minden kliensnek ugyanahhoz a szerverhez kell csatlakoznia ahhoz, hogy a változtatások megfelelően szinkronizálódjanak.

Ha magánszolgáltató által kiállított tanúsítványt használ, akkor megfelelően telepítenie és megbízhatónak kell lennie az adott szolgáltatóval minden eszközön. A kompatibilitási problémák elkerülése érdekében célszerűbb érvényes nyilvános tanúsítványt vagy olyan privát megoldást használni, amelynek a bizalmi láncát megfelelően tudja szabályozni.

Miután a kliens csatlakozott, a következőket teheti: Chrome-jelszavak importálása a Vaultwardenbe és ellenőrizd, hogy minden eszközödön megjelennek-e.

Hogyan védhető az adminisztrációs panel

A Vaultwarden opcionális panelt kínál /adminInnen áttekintheti a felhasználókat, a szervezeteket, a diagnosztikát és bizonyos szerverbeállításokat.

Ha nincs szükséged a panelre, a legbiztonságosabb megoldás az, ha hagyd letiltvaAz engedélyezéséhez konfigurálnia kell ADMIN_TOKENA jelszó egyszerű szövegként való tárolása helyett egy Argon2id hash-t generál:

docker run --rm -it vaultwarden/server /vaultwarden hash

A parancs kétszer kéri a jelszót, és egy olyan karakterláncot ad vissza, amely a következővel kezdődik: $argon2id$.

A dollárjelekkel kapcsolatos problémák elkerülésének kényelmes módja, ha fájlba mentjük őket .env mellett található compose.yml:

VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'

Ezután add hozzá a szolgáltatáshoz:

environment:
  ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"

Ha a hash-t közvetlenül a következőbe írod: compose.yml, minden dollárjelet meg kell dupláznod, ahogy $$ hogy megakadályozza a Docker Compose változóként való értelmezését.

Exkluzív tartalom – Kattintson ide  Hogyan lehet megtudni a Facebook jelszavakat

Ellenőrizze a feldolgozott konfigurációt a következővel:

docker compose config

A panelhez csak HTTPS-en keresztül szabad hozzáférni. Ha lehetséges, korlátozza az elérési útját a helyi hálózatra, VPN-re vagy adott IP-címekre.

Felhívjuk figyelmét, hogy a beállítások mentése után /adminVaultwarden alkot config.jsonAz értékei elsőbbséget élveznek az egyenértékű környezeti változókkal szemben. Ez a prioritás magyarázza számos olyan esetet, amikor a Compose szerkesztése látszólag nem eredményez változást.

Alapvető intézkedések a Vaultwarden védelmére

A biztonság nem ér véget a HTTPS engedélyezésével. Legalább a következő intézkedéseket alkalmazza:

  • Tiltsa le a nyitott rendszerleíró adatbázist a következővel: SIGNUPS_ALLOWED=false.
  • Használjon egyedi és erős fő jelszót.
  • Aktív kétlépcsős hitelesítés minden fiókhoz.
  • Mentse el a hitelesítési helyreállító kódot egy másik biztonságos helyre.
  • Rendszeresen frissítse a rendszerképet és a gazdarendszert.
  • Ne csatolj fel felesleges mappákat vagy a Docker socketet a konténerbe.
  • A tűzfal segítségével korlátozd a valóban szükséges portokat.
  • Ne tegye nyilvánossá az adatbázist vagy a mappát vw-data.

A Fail2ban blokkolhatja azokat a címeket, amelyek sikertelen bejelentkezési kísérleteket halmoznak fel, de fordított proxy jelenlétében körültekintően kell konfigurálni. A Caddynek vagy az Nginxnek a valós IP-címet kell továbbítania; ellenkező esetben a Fail2ban blokkolhatja a proxy saját címét.

A jelszó-tippek megjelenítését is letilthatja. Ezek a tippek megkönnyíthetik a kitalálós támadásokat, amikor a szerver nyilvánosan elérhető.

Ha többet szeretne megtudni ezekről a gyakorlatokról, tekintse meg, hogyan jelszókezelőket biztonságosan használj.

E-mail értesítések beállítása

Az SMTP konfiguráció lehetővé teszi meghívók, megerősítések és értesítések küldését. Meg kell adnia a szervert, a feladót, a portot, a biztonsági módszert és az e-mail szolgáltatás által biztosított hitelesítő adatokat.

Ne keverje össze az SMTP e-maileket a trezor biztonsági másolatával. Ne is hagyatkozzon rájuk a fiók helyreállításának egyetlen eszközeként. Ha elfelejti a fő jelszavát, és nincs beállítva másik helyreállítási módszer, elveszítheti a hozzáférést a titkosított adataihoz.

A beállítások mentése után küldj egy tesztüzenetet, és ha nem érkezik meg, ellenőrizd a naplókat. Ellenőrizd a spam mappákat és az SMTP-szolgáltató korlátozásait is.

Hogyan készítsünk teljes biztonsági mentést a Vaultwardenről

Az SQLite adatbázis felhasználókat, elemeket, eszközöket és szervezeteket tárol, de Nem tartalmazza az összes fájltA mellékletek és bizonyos beküldések külön könyvtárakban tárolódnak.

Egy teljes másolatnak tartalmaznia kell:

  • db.sqlite3 vagy az adatbázis konzisztens másolata.
  • A mappa attachments.
  • A mappa sends, ha meg szeretnéd tartani ezeket a fájlokat.
  • A fájl config.json, ha használod a panelt.
  • A fájlok rsa_key*.
  • A Compose fájlok, a Caddy és azok változói.

Egy egyszerű és következetes biztonsági mentéshez ideiglenesen leállíthatja a Vaultwarden szolgáltatást, és archiválhatja a mappát:

docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden

A fájl tartalmazhatja az adminisztrációs tokent és az SMTP hitelesítő adatokat. Titkosítsa másolás előtt egy másik számítógépre vagy távoli tárolóra.

Ha nem szeretné leállítani a szolgáltatást, a Vaultwarden tartalmaz egy parancsot, amely az SQLite másolási mechanizmusát használja:

docker exec vaultwarden /vaultwarden backup

Ez a parancs védi az adatbázist, de továbbra is érdemes biztonsági másolatot készíteni a mellékletekről, konfigurációs fájlokról és kulcsokról. Automatizálja a biztonsági mentéseket, legalább egyet tartson meg a szerveren kívül, és rendszeresen tesztelje a visszaállítást.

Exkluzív tartalom – Kattintson ide  A Windows újraindítást kér, de soha nem fejezi be a frissítést: okok és megoldások

Hogyan frissítsük a Vaultwarden-t Dockerrel?

Frissítés előtt készítsen egy ellenőrzött másolatot. Ezután futtassa a következőt:

docker compose pull
docker compose up -d

Az állapot és a legutóbbi üzenetek ellenőrzése:

docker compose ps
docker compose logs --tail=100 vaultwarden

A Docker letölti a képet, és újra létrehozza a konténert, megőrizve a vw-dataNe használj globális tisztítási parancsokat anélkül, hogy először ellenőriznéd, mely konténereket, képeket és hálózatokat távolítják el.

Azokban a telepítésekben, ahol a stabilitás kritikus fontosságú, a rendszerkép egy adott verzióját javíthatja ahelyett, hogy mindig az alapértelmezettet használná. latestÍgy áttekintheted a kiadási megjegyzéseket, és eldöntheted, hogy mikor kell telepíteni az egyes frissítéseket.

Gyakori hibák a Vaultwarden Dockerrel történő telepítésekor

Gyakori hibák a Vaultwarden Dockerrel történő telepítésekor

A felület localhost-on működik, másik gépről nem.

A kikötő erre korlátozódik 127.0.0.1 Vagy a böngésző elutasítja a kriptográfiai funkciókat HTTP-n keresztüli hozzáféréskor. Konfiguráljon egy HTTPS-címet, mielőtt más eszközökről használná a szolgáltatást.

A hivatalos kliens nem tud csatlakozni a szerverhez

Válassza ki a környezetet Saját üzemeltetésű és írd be a pontos címet a https://Ellenőrizze a tanúsítványt, a DNS-t, a proxyt és a változót DOMAIN.

A konténer elindul, de az adatok eltűnnek, amikor újra létrejön.

A hangerőszabályzó nincs megfelelően felszerelve. Ellenőrizze, hogy ./vw-data:/data megjelenik a beállításokban, és hogy a Compose programot a várt mappából futtatod.

Nem tudok másik fiókot létrehozni

Si SIGNUPS_ALLOWED benne van falseA viselkedés helyes. Küldjön meghívót a panelről, vagy ideiglenesen engedélyezze a regisztrációt, amíg létrehozza a fiókot.

Az ADMIN_TOKEN hash nem működik

Ellenőrizze a jelek interpolációját $Használjon egy fájlt .env aposztrófokkal, vagy dupla szimbólumokkal, ha közvetlenül a Compose programba illeszti be a karakterláncot.

A környezeti változókat látszólag figyelmen kívül hagyják

Ellenőrizd, hogy létezik-e vw-data/config.jsonA panelről mentett beállítások felülírhatják a compose.yml.

A tanúsítványok működnek a böngészőben, de a mobileszközön nem.

Lehetséges, hogy az eszköz nem bízik meg a teljes tanúsítványláncban. Használjon elismert tanúsítványkibocsátót, vagy telepítse megfelelően a saját tanúsítványkibocsátóját és annak tanúsítványait.

A mellékletek sikertelenek

Ellenőrizd, hogy DOMAIN egyezzen meg a külső címmel, és győződjön meg arról, hogy a proxy engedélyezi a szükséges kérésméretet. Ellenőrizze a rendelkezésre álló tárhelyet és engedélyeket is. vw-data.

A Vaultwarden nem tud írni a VW-data fájlba.

A gazdamappának inkompatibilis engedélyei vannak. Ellenőrizze a tulajdonost és az engedélyeket a naplókban megjelenő hiba alapján. Ne használja. chmod 777 végleges megoldásként.

A Fail2ban helytelen címet blokkol

A proxy nem a valódi IP-címet küldi, vagy a Fail2ban rossz mezőt olvas be. Konfigurálja helyesen. X-Real-IP vagy a proxynak megfelelő fejléc.

A visszaállított másolat nem tartalmazza a mellékleteket

Csak az SQLite-ról készült biztonsági mentés. Kérjük, állítsa vissza a mappákat is. attachments y sends, az RSA konfiguráció és kulcsok mellett.

A Vaultwarden lehetővé teszi szervezetek és gyűjtemények használatát a következőkhöz: megosztani a családi jelszavakat kompatibilis kliensek használatával. További felhasználók hozzáadása előtt ellenőrizze, hogy a HTTPS, a kétlépcsős hitelesítés és a biztonsági mentések megfelelően működnek-e.

Az eredmény egy gyors, privát és adaptálható jelszókezelő lehet, de a biztonsága a karbantartástól függ. A szerver feletti ellenőrzés csak akkor előnyös, ha frissítések, korlátozott hozzáférés és egy bevált helyreállítási stratégia párosul.

Hogyan oszthatsz meg jelszavakat biztonságosan a családoddal fájlok küldése nélkül
Kapcsolódó cikk:
Hogyan oszthatsz meg jelszavakat biztonságosan a családoddal fájlok küldése nélkül