- A Vaultwarden egy nem hivatalos szerver, amely kompatibilis a Bitwarden kliensekkel.
- A /data mappát egy állandó köteten kell megőrizni.
- Más eszközökről történő hozzáféréshez megfelelően konfigurált HTTPS-cím szükséges.
- A szükséges fiókok létrehozása után deaktiválja a nyitott rekordokat.
A Vaultwarden lehetővé teszi, hogy a Bitwarden kliensekkel kompatibilis jelszókezelőt üzemeltess a saját szervereden. Így eldöntheted, hol tárolódnak az információk, ki férhet hozzá a szolgáltatáshoz, és hogyan történjenek a biztonsági mentések.
Fontos már a legelején tisztázni, hogy A Vaultwarden nem a hivatalos Bitwarden szerver.Ez egy független, közösség által vezérelt, Rust nyelven írt implementáció, amely a Bitwarden API-jának nagy részét lemásolja. Emiatt használható a Bitwarden hivatalos mobilalkalmazásaival, asztali programjaival és bővítményeivel.
A szolgáltatás saját tárhelyen történő üzemeltetése nagyobb kontrollt biztosít, de Nem garantál automatikusan nagyobb biztonságotEttől a pillanattól kezdve Ön felelős a frissítések telepítéséért, a hozzáférés biztonságossá tételéért, a naplók áttekintéséért, a HTTPS karbantartásáért és a biztonsági mentések visszaállíthatóságának biztosításáért.
Amire szükséged van a Vaultwarden Dockerrel történő telepítéséhez

Mielőtt elkezdenéd, szükséged lesz egy Docker-kompatibilis rendszerre, amely bekapcsolva marad, amikor jelszavakat szeretnél szinkronizálni. Ez lehet egy Linux szerver, egy NAS, egy mini PC vagy egy Raspberry Pi, amelynek architektúráját a rendszerkép támogatja.
Szükséged lesz még:
- Docker motor telepítve és működik.
- A jelenlegi kiegészítője a Docker Composite.
- Egy mappa, ahová az adatok véglegesen tárolhatók.
- Hozzáférés egy Docker kezelésére jogosultsággal rendelkező terminálhoz.
- Biztonságos hozzáférési módszer, ha más eszközökről is használni fogja a szolgáltatást.
Nincs univerzális memória- vagy tárhelykövetelmény minden telepítéshez. A fogyasztás a felhasználók számától, a mellékletektől, a tárhely méretétől és az ugyanazon a számítógépen futó egyéb szolgáltatásoktól függ. Otthoni használatra általában egy könnyű alkalmazás, de elegendő helyet kell fenntartani a következőkhöz: az adatok és azok biztonsági mentései.
Ellenőrizze a telepítést a következővel:
docker --version
docker compose version
Ha mindkét parancs verziót mutat, folytathatja.
Hogyan telepítsük a Vaultwarden-t a Docker Compose segítségével

Hozz létre egy külön mappát, és írd be:
mkdir vaultwarden
cd vaultwarden
A mappán belül hozz létre egy fájlt, melynek neve compose.yml ezzel a kezdeti konfigurációval:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
environment:
SIGNUPS_ALLOWED: "true"
volumes:
- ./vw-data:/data
ports:
- "127.0.0.1:8080:80"
A közgyűlés ./vw-data:/data Ez elengedhetetlen. A mappa /data Tartalmazza az adatbázist, a mellékleteket, a konfigurációt és a szerver által használt kulcsokat. Ha a tárolót a mappa megőrzése nélkül törli, akkor elveszíti a tárolt információkat.
A cím 127.0.0.1 Ez a kezdeti telepítés csak magán a szerveren válaszol. Ez egy megfelelő konfiguráció a Vaultwarden teszteléséhez anélkül, hogy a portot még elérhetővé tennénk a hálózat számára.
Indítsd el a konténert:
docker compose up -d
Ellenőrizd az állapotát:
docker compose ps
docker compose logs --tail=100 vaultwarden
Ugyanazon az eszközön megnyithatja:
http://localhost:8080
Hozzáférés a következőn keresztül: localhost Ezzel fejezhető be a kezdeti beállítás. Egy másik számítógépről, mobilalkalmazásból vagy bővítményből való csatlakozáshoz biztonságos címet kell beállítania HTTPS használatával.
Hogyan hozhatod létre az első fiókodat és zárhatod le a regisztrációt
Nyissa meg a webes felületet, hozza létre első fiókját, és ellenőrizze, hogy be tud-e jelentkezni. Használjon egy hosszú, egyedi és könnyen megjegyezhető fő jelszó, mivel védi a teljes raktárhoz való hozzáférést.
A szükséges fiókok létrehozása után szerkessze compose.yml és változások:
SIGNUPS_ALLOWED: "true"
által:
SIGNUPS_ALLOWED: "false"
A módosítás végrehajtásához hozza létre újra a konténert:
docker compose up -d
A Vaultwarden alapértelmezés szerint lehetővé teszi a névtelen felhasználók számára fiókok létrehozását. A regisztráció szükségtelenül nyitva tartása megkönnyíti harmadik felek számára, hogy helyet foglaljanak el, vagy engedély nélkül használják a szerveredet.
Ha később engedélyezi az adminisztrációs panelt, akkor a nyilvános regisztráció letiltása esetén is tud majd meghívókat küldeni.
Miért van szüksége a Vaultwardennek HTTPS-re?
A webáruház a böngésző Web Crypto API-ját használja. Ezek a kriptográfiai funkciók általában csak a következő nyelveken érhetők el: biztonságos kontextusok, például HTTPS vagy localhost.
Emiatt a megnyitás http://192.168.1.50:8080 Egy másik számítógépről hibák jelenhetnek meg akkor is, ha a konténer fut. A port hálózaton történő közzététele nem helyettesíti a HTTPS konfigurációt.
A Vaultwarden használatának három gyakori módja van:
- Csak szerver: hozzáférésen keresztül
localhost, hasznos teszteléshez. - Privát hálózaton vagy VPN-en: korlátozott hozzáféréssel, de érvényes HTTPS tanúsítvánnyal.
- Az internetről: domain, fordított proxy, érvényes tanúsítvány és megfelelően konfigurált tűzfal.
Nem kell nyilvánosan megnyitnod a Vaultwardent ahhoz, hogy otthonodon kívül használd. A VPN korlátozhatja a hozzáférést a jogosult eszközeidhez, de az ügyfelek által használt címnek továbbra is rendelkeznie kell egy általuk felismert tanúsítvánnyal.
Hogyan konfiguráljuk a HTTPS-t Caddy-vel?

A Caddy az egyik legegyszerűbb lehetőség, mivel automatikusan képes tanúsítványokat kérni és megújítani az ACME-n keresztül. Nyilvános tanúsítvány használatához a domainnek a szerveredre kell feloldódnia, és a szükséges portoknak elérhetőnek kell lenniük.
Egy közös Vaultwarden és Caddy konfiguráció használhatja ezt a fájlt. compose.yml:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
environment:
DOMAIN: "https://vault.example.com"
SIGNUPS_ALLOWED: "false"
volumes:
- ./vw-data:/data
caddy:
image: caddy:2
container_name: vaultwarden-caddy
restart: unless-stopped
depends_on:
- vaultwarden
ports:
- "80:80"
- "443:443"
- "443:443/udp"
volumes:
- ./Caddyfile:/etc/caddy/Caddyfile:ro
- ./caddy-data:/data
- ./caddy-config:/config
Cseréli vault.example.com a tényleges domainedhez. Ezután hozz létre egy fájlt, melynek neve Caddyfile:
vault.example.com {
reverse_proxy vaultwarden:80 {
header_up X-Real-IP {remote_host}
}
}
Szolgáltatások aktiválása:
docker compose up -d
A Caddy a Compose által létrehozott belső hálózaton keresztül küldi a kéréseket a konténernek. A jelenlegi konfiguráció a WebSocket értesítéseket is képes kezelni ugyanazon a célhelyen keresztül, így nincs szükség egy másik Vaultwarden port közzétételére.
A változó DOMAIN tartalmaznia kell a pontos külső URL-t, beleértve https://A helytelen cím problémákat okozhat a mellékletekkel, hivatkozásokkal, hitelesítéssel vagy kliensekkel.
Hogyan csatlakoztassuk a hivatalos Bitwarden alkalmazásokat
A bővítmény bejelentkezési képernyőjén, mobilalkalmazásában vagy asztali programjában nyissa meg a kiszolgálóválasztót, és válassza a lehetőséget. Saját üzemeltetésű.
Írd be a teljes címet:
https://vault.example.com
Bejelentkezés előtt mentse el a beállításokat. Minden kliensnek ugyanahhoz a szerverhez kell csatlakoznia ahhoz, hogy a változtatások megfelelően szinkronizálódjanak.
Ha magánszolgáltató által kiállított tanúsítványt használ, akkor megfelelően telepítenie és megbízhatónak kell lennie az adott szolgáltatóval minden eszközön. A kompatibilitási problémák elkerülése érdekében célszerűbb érvényes nyilvános tanúsítványt vagy olyan privát megoldást használni, amelynek a bizalmi láncát megfelelően tudja szabályozni.
Miután a kliens csatlakozott, a következőket teheti: Chrome-jelszavak importálása a Vaultwardenbe és ellenőrizd, hogy minden eszközödön megjelennek-e.
Hogyan védhető az adminisztrációs panel
A Vaultwarden opcionális panelt kínál /adminInnen áttekintheti a felhasználókat, a szervezeteket, a diagnosztikát és bizonyos szerverbeállításokat.
Ha nincs szükséged a panelre, a legbiztonságosabb megoldás az, ha hagyd letiltvaAz engedélyezéséhez konfigurálnia kell ADMIN_TOKENA jelszó egyszerű szövegként való tárolása helyett egy Argon2id hash-t generál:
docker run --rm -it vaultwarden/server /vaultwarden hash
A parancs kétszer kéri a jelszót, és egy olyan karakterláncot ad vissza, amely a következővel kezdődik: $argon2id$.
A dollárjelekkel kapcsolatos problémák elkerülésének kényelmes módja, ha fájlba mentjük őket .env mellett található compose.yml:
VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'
Ezután add hozzá a szolgáltatáshoz:
environment:
ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"
Ha a hash-t közvetlenül a következőbe írod: compose.yml, minden dollárjelet meg kell dupláznod, ahogy $$ hogy megakadályozza a Docker Compose változóként való értelmezését.
Ellenőrizze a feldolgozott konfigurációt a következővel:
docker compose config
A panelhez csak HTTPS-en keresztül szabad hozzáférni. Ha lehetséges, korlátozza az elérési útját a helyi hálózatra, VPN-re vagy adott IP-címekre.
Felhívjuk figyelmét, hogy a beállítások mentése után /adminVaultwarden alkot config.jsonAz értékei elsőbbséget élveznek az egyenértékű környezeti változókkal szemben. Ez a prioritás magyarázza számos olyan esetet, amikor a Compose szerkesztése látszólag nem eredményez változást.
Alapvető intézkedések a Vaultwarden védelmére
A biztonság nem ér véget a HTTPS engedélyezésével. Legalább a következő intézkedéseket alkalmazza:
- Tiltsa le a nyitott rendszerleíró adatbázist a következővel:
SIGNUPS_ALLOWED=false. - Használjon egyedi és erős fő jelszót.
- Aktív kétlépcsős hitelesítés minden fiókhoz.
- Mentse el a hitelesítési helyreállító kódot egy másik biztonságos helyre.
- Rendszeresen frissítse a rendszerképet és a gazdarendszert.
- Ne csatolj fel felesleges mappákat vagy a Docker socketet a konténerbe.
- A tűzfal segítségével korlátozd a valóban szükséges portokat.
- Ne tegye nyilvánossá az adatbázist vagy a mappát
vw-data.
A Fail2ban blokkolhatja azokat a címeket, amelyek sikertelen bejelentkezési kísérleteket halmoznak fel, de fordított proxy jelenlétében körültekintően kell konfigurálni. A Caddynek vagy az Nginxnek a valós IP-címet kell továbbítania; ellenkező esetben a Fail2ban blokkolhatja a proxy saját címét.
A jelszó-tippek megjelenítését is letilthatja. Ezek a tippek megkönnyíthetik a kitalálós támadásokat, amikor a szerver nyilvánosan elérhető.
Ha többet szeretne megtudni ezekről a gyakorlatokról, tekintse meg, hogyan jelszókezelőket biztonságosan használj.
E-mail értesítések beállítása
Az SMTP konfiguráció lehetővé teszi meghívók, megerősítések és értesítések küldését. Meg kell adnia a szervert, a feladót, a portot, a biztonsági módszert és az e-mail szolgáltatás által biztosított hitelesítő adatokat.
Ne keverje össze az SMTP e-maileket a trezor biztonsági másolatával. Ne is hagyatkozzon rájuk a fiók helyreállításának egyetlen eszközeként. Ha elfelejti a fő jelszavát, és nincs beállítva másik helyreállítási módszer, elveszítheti a hozzáférést a titkosított adataihoz.
A beállítások mentése után küldj egy tesztüzenetet, és ha nem érkezik meg, ellenőrizd a naplókat. Ellenőrizd a spam mappákat és az SMTP-szolgáltató korlátozásait is.
Hogyan készítsünk teljes biztonsági mentést a Vaultwardenről
Az SQLite adatbázis felhasználókat, elemeket, eszközöket és szervezeteket tárol, de Nem tartalmazza az összes fájltA mellékletek és bizonyos beküldések külön könyvtárakban tárolódnak.
Egy teljes másolatnak tartalmaznia kell:
db.sqlite3vagy az adatbázis konzisztens másolata.- A mappa
attachments. - A mappa
sends, ha meg szeretnéd tartani ezeket a fájlokat. - A fájl
config.json, ha használod a panelt. - A fájlok
rsa_key*. - A Compose fájlok, a Caddy és azok változói.
Egy egyszerű és következetes biztonsági mentéshez ideiglenesen leállíthatja a Vaultwarden szolgáltatást, és archiválhatja a mappát:
docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden
A fájl tartalmazhatja az adminisztrációs tokent és az SMTP hitelesítő adatokat. Titkosítsa másolás előtt egy másik számítógépre vagy távoli tárolóra.
Ha nem szeretné leállítani a szolgáltatást, a Vaultwarden tartalmaz egy parancsot, amely az SQLite másolási mechanizmusát használja:
docker exec vaultwarden /vaultwarden backup
Ez a parancs védi az adatbázist, de továbbra is érdemes biztonsági másolatot készíteni a mellékletekről, konfigurációs fájlokról és kulcsokról. Automatizálja a biztonsági mentéseket, legalább egyet tartson meg a szerveren kívül, és rendszeresen tesztelje a visszaállítást.
Hogyan frissítsük a Vaultwarden-t Dockerrel?
Frissítés előtt készítsen egy ellenőrzött másolatot. Ezután futtassa a következőt:
docker compose pull
docker compose up -d
Az állapot és a legutóbbi üzenetek ellenőrzése:
docker compose ps
docker compose logs --tail=100 vaultwarden
A Docker letölti a képet, és újra létrehozza a konténert, megőrizve a vw-dataNe használj globális tisztítási parancsokat anélkül, hogy először ellenőriznéd, mely konténereket, képeket és hálózatokat távolítják el.
Azokban a telepítésekben, ahol a stabilitás kritikus fontosságú, a rendszerkép egy adott verzióját javíthatja ahelyett, hogy mindig az alapértelmezettet használná. latestÍgy áttekintheted a kiadási megjegyzéseket, és eldöntheted, hogy mikor kell telepíteni az egyes frissítéseket.
Gyakori hibák a Vaultwarden Dockerrel történő telepítésekor

A felület localhost-on működik, másik gépről nem.
A kikötő erre korlátozódik 127.0.0.1 Vagy a böngésző elutasítja a kriptográfiai funkciókat HTTP-n keresztüli hozzáféréskor. Konfiguráljon egy HTTPS-címet, mielőtt más eszközökről használná a szolgáltatást.
A hivatalos kliens nem tud csatlakozni a szerverhez
Válassza ki a környezetet Saját üzemeltetésű és írd be a pontos címet a https://Ellenőrizze a tanúsítványt, a DNS-t, a proxyt és a változót DOMAIN.
A konténer elindul, de az adatok eltűnnek, amikor újra létrejön.
A hangerőszabályzó nincs megfelelően felszerelve. Ellenőrizze, hogy ./vw-data:/data megjelenik a beállításokban, és hogy a Compose programot a várt mappából futtatod.
Nem tudok másik fiókot létrehozni
Si SIGNUPS_ALLOWED benne van falseA viselkedés helyes. Küldjön meghívót a panelről, vagy ideiglenesen engedélyezze a regisztrációt, amíg létrehozza a fiókot.
Az ADMIN_TOKEN hash nem működik
Ellenőrizze a jelek interpolációját $Használjon egy fájlt .env aposztrófokkal, vagy dupla szimbólumokkal, ha közvetlenül a Compose programba illeszti be a karakterláncot.
A környezeti változókat látszólag figyelmen kívül hagyják
Ellenőrizd, hogy létezik-e vw-data/config.jsonA panelről mentett beállítások felülírhatják a compose.yml.
A tanúsítványok működnek a böngészőben, de a mobileszközön nem.
Lehetséges, hogy az eszköz nem bízik meg a teljes tanúsítványláncban. Használjon elismert tanúsítványkibocsátót, vagy telepítse megfelelően a saját tanúsítványkibocsátóját és annak tanúsítványait.
A mellékletek sikertelenek
Ellenőrizd, hogy DOMAIN egyezzen meg a külső címmel, és győződjön meg arról, hogy a proxy engedélyezi a szükséges kérésméretet. Ellenőrizze a rendelkezésre álló tárhelyet és engedélyeket is. vw-data.
A Vaultwarden nem tud írni a VW-data fájlba.
A gazdamappának inkompatibilis engedélyei vannak. Ellenőrizze a tulajdonost és az engedélyeket a naplókban megjelenő hiba alapján. Ne használja. chmod 777 végleges megoldásként.
A Fail2ban helytelen címet blokkol
A proxy nem a valódi IP-címet küldi, vagy a Fail2ban rossz mezőt olvas be. Konfigurálja helyesen. X-Real-IP vagy a proxynak megfelelő fejléc.
A visszaállított másolat nem tartalmazza a mellékleteket
Csak az SQLite-ról készült biztonsági mentés. Kérjük, állítsa vissza a mappákat is. attachments y sends, az RSA konfiguráció és kulcsok mellett.
A Vaultwarden lehetővé teszi szervezetek és gyűjtemények használatát a következőkhöz: megosztani a családi jelszavakat kompatibilis kliensek használatával. További felhasználók hozzáadása előtt ellenőrizze, hogy a HTTPS, a kétlépcsős hitelesítés és a biztonsági mentések megfelelően működnek-e.
Az eredmény egy gyors, privát és adaptálható jelszókezelő lehet, de a biztonsága a karbantartástól függ. A szerver feletti ellenőrzés csak akkor előnyös, ha frissítések, korlátozott hozzáférés és egy bevált helyreállítási stratégia párosul.
Technológia-rajongó vagyok, aki "geek" érdeklődését szakmává változtatta. Életemből több mint 10 évet töltöttem a legmodernebb technológiával, és pusztán kíváncsiságból mindenféle programmal bütykölgettem. Most a számítástechnikára és a videojátékokra szakosodtam. Ennek az az oka, hogy több mint 5 éve írok különféle technológiával és videojátékokkal foglalkozó weboldalakra, olyan cikkeket készítve, amelyek mindenki számára érthető nyelven igyekeznek megadni a szükséges információkat.
Ha bármilyen kérdése van, tudásom a Windows operációs rendszerrel, valamint a mobiltelefonokhoz készült Androiddal kapcsolatos mindenre kiterjed. És az én elkötelezettségem az Ön iránti elkötelezettségem, mindig készen állok néhány percet rászánni arra, hogy segítsek megoldani minden kérdését ebben az internetes világban.