כיצד להתקין את Vaultwarden עם Docker: מדריך מלא לאירוח עצמי של הסיסמאות שלך

עדכון אחרון: 31/08/2026
מְחַבֵּר: אלברטו נבארו

  • Vaultwarden הוא שרת לא רשמי התואם ללקוחות Bitwarden.
  • יש לשמור את התיקייה /data באמצעות אמצעי אחסון קבוע.
  • גישה ממכשירים אחרים דורשת כתובת HTTPS שתצורתה נקבעה כראוי.
  • בטל רשומות פתוחות לאחר יצירת החשבונות הדרושים.
כיצד להתקין את Vaultwarden עם Docker Compose

Vaultwarden מאפשרת לך לארח מנהל סיסמאות תואם ללקוחות Bitwarden בשרת שלך. בדרך זו, תוכל להחליט היכן המידע מאוחסן, מי יכול לגשת לשירות וכיצד מתבצעים גיבויים.

חשוב להבהיר כבר מההתחלה ש Vaultwarden אינו שרת Bitwarden הרשמיזוהי הטמעה עצמאית, מונעת על ידי הקהילה, שנכתבה ב-Rust, ומשכפלת חלק ניכר מה-API של Bitwarden. מסיבה זו, ניתן להשתמש בה עם אפליקציות המובייל הרשמיות של Bitwarden, תוכנות שולחן עבודה ותוספים.

אירוח עצמי של השירות מספק שליטה רבה יותר, אך זה לא מבטיח באופן אוטומטי אבטחה גבוהה יותרמאותו רגע ואילך, אתם אחראים להתקנת עדכונים, אבטחת גישה, סקירת יומני רישום, תחזוקת HTTPS והבטחת שניתן לשחזר גיבויים.

מאמר קשור:
מנהלי הסיסמאות הטובים ביותר

מה שצריך כדי להתקין את Vaultwarden עם Docker

מה שצריך כדי להתקין את Vaultwarden עם Docker

לפני שתתחיל, תזדקק למערכת תואמת Docker שנשארת דלוקה כשתרצו לסנכרן סיסמאות. זה יכול להיות שרת לינוקס, NAS, מיני PC או Raspberry Pi עם ארכיטקטורה הנתמכת על ידי התמונה.

תצטרכו גם:

  • מנוע דוקר מותקן ועובד.
  • התוסף הנוכחי של Docker Compose.
  • תיקייה שבה ניתן לאחסן את הנתונים לצמיתות.
  • גישה למסוף עם הרשאות לניהול Docker.
  • שיטת גישה מאובטחת אם תשתמשו בשירות ממכשירים אחרים.

אין דרישת זיכרון או אחסון אוניברסלית עבור כל ההתקנות. הצריכה תלויה במספר המשתמשים, קבצים מצורפים, גודל האחסון ושירותים אחרים הפועלים באותו מחשב. לשימוש ביתי, בדרך כלל מדובר ביישום קל משקל, אך עליך לשמור מספיק מקום עבור... הנתונים והגיבויים שלהם.

בדוק את ההתקנה באמצעות:

docker --version
docker compose version

אם שתי הפקודות מציגות גרסה, ניתן להמשיך.

כיצד להתקין את Vaultwarden עם Docker Compose

כיצד להתקין את Vaultwarden באמצעות Docker

צור תיקייה ייעודית והכנס אליה:

mkdir vaultwarden
cd vaultwarden

בתוך התיקייה, צרו קובץ בשם compose.yml עם התצורה הראשונית הזו:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      SIGNUPS_ALLOWED: "true"
    volumes:
      - ./vw-data:/data
    ports:
      - "127.0.0.1:8080:80"

האסיפה ./vw-data:/data זה חיוני. התיקייה /data הוא מכיל את מסד הנתונים, הקבצים המצורפים, התצורה והמפתחות שבהם משתמש השרת. אם תמחק את המכולה מבלי לשמר תיקייה זו, תאבד את המידע המאוחסן.

הכתובת 127.0.0.1 התקנה ראשונית זו מגיבה רק בשרת עצמו. זוהי תצורה מתאימה לבדיקת Vaultwarden מבלי לחשוף עדיין את הפורט לרשת.

הפעל את המכולה:

docker compose up -d

בדוק את הסטטוס שלו:

docker compose ps
docker compose logs --tail=100 vaultwarden

מאותו מכשיר ניתן לפתוח:

http://localhost:8080

גישה דרך localhost כתובת זו משמשת להשלמת ההגדרה הראשונית. כדי להתחבר ממחשב אחר, מאפליקציה לנייד או מהרחבה, תצטרכו להגדיר כתובת מאובטחת באמצעות HTTPS.

כיצד ליצור את החשבון הראשון שלך ולסגור את ההרשמה

פתחו את ממשק האינטרנט, צרו את החשבון הראשון שלכם וודאו שאתם יכולים להתחבר. השתמשו ב- סיסמת אב ארוכה, ייחודית וקלה לזכירה, מכיוון שהוא מגן על הגישה לכל המחסן.

לאחר יצירת החשבונות הדרושים, עריכה compose.yml ושינויים:

SIGNUPS_ALLOWED: "true"

עַל יְדֵי:

SIGNUPS_ALLOWED: "false"

החל את השינוי על ידי יצירה מחדש של המכולה:

docker compose up -d

Vaultwarden מאפשר למשתמשים אנונימיים ליצור חשבונות כברירת מחדל. שמירה על רישום פתוח שלא לצורך מקלה על צדדים שלישיים לתפוס מקום או להשתמש בשרת שלך ללא אישור.

תוכן בלעדי - לחץ כאן  טלגרם כענן אישי: מדריך מלא למקסום האחסון שלו

אם תפעילו מאוחר יותר את לוח הניהול, תוכלו לשלוח הזמנות גם כאשר הרישום הציבורי מושבת.

למה Vaultwarden צריך HTTPS

חנות האינטרנט משתמשת ב-Web Crypto API של הדפדפן. תכונות קריפטוגרפיות אלו זמינות בדרך כלל רק ב- הקשרים מאובטחים, כגון HTTPS או localhost.

מסיבה זו, פתיחה http://192.168.1.50:8080 ממחשב אחר, ייתכן שיוצגו שגיאות גם אם המכולה פועלת. פרסום הפורט ברשת אינו מחליף את תצורת HTTPS.

ישנן שלוש דרכים נפוצות להשתמש ב-Vaultwarden:

  • שרת בלבד: גישה דרך localhost, שימושי לבדיקה.
  • ברשת פרטית או ב-VPN: גישה מוגבלת, אך שמירה על אישור HTTPS תקף.
  • מהאינטרנט: דומיין, פרוקסי הפוך, אישור תקף וחומת אש מוגדרת כראוי.

אינך צריך לפתוח את Vaultwarden באופן פומבי כדי להשתמש בו מחוץ לביתך. VPN יכול להגביל את הגישה למכשירים המורשים שלך, אך עדיין חייבת להיות כתובת בה משתמשים הלקוחות עם תעודה שהם מזהים.

כיצד להגדיר HTTPS עם Caddy

כיצד להגדיר HTTPS עם Caddy

Caddy היא אחת האפשרויות הפשוטות ביותר מכיוון שהיא יכולה לבקש ולחדש אישורים באופן אוטומטי דרך ACME. כדי להשתמש בתעודה ציבורית, הדומיין חייב להיות מחובר לשרת שלך והפורטים הנדרשים חייבים להיות נגישים.

תצורה משותפת של Vaultwarden ו-Caddy יכולה להשתמש בקובץ זה. compose.yml:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      DOMAIN: "https://vault.example.com"
      SIGNUPS_ALLOWED: "false"
    volumes:
      - ./vw-data:/data

  caddy:
    image: caddy:2
    container_name: vaultwarden-caddy
    restart: unless-stopped
    depends_on:
      - vaultwarden
    ports:
      - "80:80"
      - "443:443"
      - "443:443/udp"
    volumes:
      - ./Caddyfile:/etc/caddy/Caddyfile:ro
      - ./caddy-data:/data
      - ./caddy-config:/config

מחליף vault.example.com עבור הדומיין שלך בפועל. לאחר מכן צור קובץ בשם Caddyfile:

vault.example.com {
    reverse_proxy vaultwarden:80 {
        header_up X-Real-IP {remote_host}
    }
}

הפעלת שירותים:

docker compose up -d

Caddy ישלח בקשות למכולה דרך הרשת הפנימית שנוצרה על ידי Compose. התצורה הנוכחית יכולה גם לטפל בהודעות WebSocket דרך אותו יעד, כך שאין צורך לפרסם פורט נוסף של Vaultwarden.

המשתנה DOMAIN חייב להכיל את כתובת האתר החיצונית המדויקת, כולל https://כתובת שגויה עלולה לגרום לבעיות עם קבצים מצורפים, קישורים, אימות או לקוחות.

כיצד לחבר את אפליקציות Bitwarden הרשמיות

במסך הכניסה של התוסף, באפליקציה לנייד או בתוכנית שולחן העבודה, פתחו את בורר השרתים ובחרו באפשרות אירוח עצמי.

הזן את הכתובת המלאה:

https://vault.example.com

שמור את ההגדרות לפני הכניסה. כל לקוח חייב להיות מחובר לאותו שרת כדי שהשינויים יסונכרנו כראוי.

אם אתם משתמשים בתעודה שהונפקה על ידי רשות פרטית, תצטרכו להתקין כראוי את הרשות הזו ולסמוך עליה בכל המכשירים. כדי להימנע מבעיות תאימות, עדיף להשתמש בתעודה ציבורית תקפה או בפתרון פרטי שאתם יכולים לשלוט כראוי בשרשרת האמון שלו.

לאחר שהלקוח מחובר, תוכל ייבוא ​​סיסמאות Chrome ל-Vaultwarden ולבדוק שהם מופיעים בכל המכשירים שלך.

כיצד להגן על לוח הניהול

Vaultwarden מציע פאנל אופציונלי ב /adminמשם תוכלו לסקור משתמשים, ארגונים, אבחונים ואפשרויות שרת מסוימות.

אם אינך זקוק לפאנל, הדבר הבטוח ביותר לעשות הוא להשאיר את זה מושבתכדי להפעיל זאת, עליך להגדיר ADMIN_TOKENבמקום לאחסן סיסמה בטקסט רגיל, היא מייצרת גיבוב של Argon2id:

docker run --rm -it vaultwarden/server /vaultwarden hash

הפקודה תבקש את הסיסמה פעמיים ותחזיר מחרוזת שמתחילה ב- $argon2id$.

דרך נוחה להימנע מבעיות עם סימני דולר היא לשמור אותו בקובץ .env ממוקם ליד compose.yml:

VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'

לאחר מכן הוסיפו לשירות:

environment:
  ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"

אם אתה כותב את ה-hash ישירות בפנים compose.yml, עליך להכפיל כל סימן דולר כ $$ כדי למנוע מ-Docker Compose לנסות לפרש אותו כמשתנה.

תוכן בלעדי - לחץ כאן  האם בטוח להשתמש ב-DiDi?

בדוק את התצורה המעובדת באמצעות:

docker compose config

יש לגשת לפאנל רק דרך HTTPS. במידת האפשר, הגבל את הנתיב שלו לרשת המקומית, VPN או כתובות IP ספציפיות.

שימו לב שלאחר שמירת אפשרויות מ /adminשומר הכספת יוצר config.jsonערכיו מקבלים עדיפות על פני משתני סביבה מקבילים. עדיפות זו מסבירה מקרים רבים שבהם עריכת Compose לכאורה אינה מביאה לשינוי.

אמצעים חיוניים להגנה על שומר הכספת

אבטחה לא מסתיימת בהפעלת HTTPS. לכל הפחות, יש ליישם את האמצעים הבאים:

  • השבת את הרישום הפתוח באמצעות SIGNUPS_ALLOWED=false.
  • השתמש בסיסמת אב ייחודית וחזקה.
  • פָּעִיל אימות דו-שלבי עבור כל החשבונות.
  • שמור את קוד שחזור האימות במקום מאובטח אחר.
  • עדכן באופן קבוע את התמונה ומערכת המארח.
  • אין לטעון תיקיות מיותרות או את socket Docker בתוך המכולה.
  • הגבל את הפורטים הנחוצים באמת באמצעות חומת האש.
  • אין לחשוף את מסד הנתונים או התיקייה בפומבי vw-data.

Fail2ban יכול לחסום כתובות שצוברות ניסיונות התחברות כושלים, אך יש להגדיר אותו בקפידה כאשר קיים פרוקסי הפוך. Caddy או Nginx חייבים להעביר את כתובת ה-IP האמיתית; אחרת, Fail2ban עלול לחסום את כתובת הפרוקסי עצמה.

ניתן גם להשבית את הצגת רמזים לסיסמה. רמזים אלה יכולים להקל על התקפות ניחוש כאשר השרת נגיש לציבור.

כדי ללמוד עוד על שיטות עבודה אלו, ניתן להתייעץ כיצד השתמשו במנהלי סיסמאות בצורה מאובטחת.

כיצד להגדיר התראות דוא"ל

תצורת ה-SMTP מאפשרת לך לשלוח הזמנות, אימותים והודעות. תצטרך לציין את השרת, השולח, היציאה, שיטת האבטחה והאישורים שסופקו על ידי שירות הדוא"ל שלך.

אל תבלבלו בין הודעות דוא"ל SMTP לבין גיבוי של הכספת. כמו כן, אין להסתמך עליהן כאמצעי היחיד לשחזור חשבון. אם תשכחו את סיסמת המאסטר שלכם ואין לכם שיטת שחזור אחרת מוגדרת, אתם עלולים לאבד גישה לנתונים המוצפנים שלכם.

לאחר שמירת ההגדרות, שלח הודעת ניסיון ובמידה והיא לא הגיעה, בדוק את יומני הרישום. בדוק גם את תיקיות הספאם ואת מגבלות ספק ה-SMTP.

כיצד לבצע גיבוי מלא של Vaultwarden

מסד הנתונים SQLite מאחסן משתמשים, פריטים, מכשירים וארגונים, אך זה לא מכיל את כל הקבציםקבצים מצורפים והגשות מסוימות מאוחסנים בספריות נפרדות.

עותק מלא צריך לכלול:

  • db.sqlite3 או עותק עקבי של מסד הנתונים.
  • התיקייה attachments.
  • התיקייה sends, אם אתה רוצה לשמור את הקבצים האלה.
  • הקובץ config.json, אם אתה משתמש בפאנל.
  • הקבצים rsa_key*.
  • קבצי ה-Compose, Caddy והמשתנים שלהם.

לגיבוי פשוט ועקבי, ניתן לעצור זמנית את Vaultwarden ולאחסן את התיקייה בארכיון:

docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden

ייתכן שהקובץ מכיל את אסימון הניהול ואת אישורי ה-SMTP. הצפנת אותו לפני העתקה למחשב אחר או לאחסון מרוחק.

אם אינך רוצה להפסיק את השירות, Vaultwarden כולל פקודה המשתמשת במנגנון ההעתקה של SQLite:

docker exec vaultwarden /vaultwarden backup

פקודה זו מגינה על מסד הנתונים, אך עדיין עליך לגבות קבצים מצורפים, קבצי תצורה ומפתחות. בצע גיבויים אוטומטיים, שמור לפחות אחד מחוץ לשרת, ובדוק שחזור מעת לעת.

תוכן בלעדי - לחץ כאן  מעדכנים אפליקציות בצורה בטוחה?

כיצד לעדכן את Vaultwarden באמצעות Docker

צור עותק מאומת לפני העדכון. לאחר מכן הפעל:

docker compose pull
docker compose up -d

בדוק את הסטטוס וההודעות האחרונות:

docker compose ps
docker compose logs --tail=100 vaultwarden

Docker יוריד את התמונה וייצור מחדש את המכולה, תוך שמירה על vw-dataאין להשתמש בפקודות ניקוי גלובליות מבלי לבדוק תחילה אילו מכולות, תמונות ורשתות הן יסירו.

בהתקנות שבהן יציבות היא קריטית, ניתן לתקן גרסה ספציפית של התמונה במקום להשתמש תמיד בגרסה המוגדרת כברירת מחדל. latestבדרך זו תוכלו לעיין בהערות הגרסה ולהחליט מתי להחיל כל עדכון.

טעויות נפוצות בעת התקנת Vaultwarden עם Docker

טעויות נפוצות בעת התקנת Vaultwarden עם Docker

הממשק עובד על localhost, אבל לא ממחשב אחר.

הנמל מוגבל ל 127.0.0.1 או שהדפדפן דוחה פונקציות קריפטוגרפיות בעת גישה דרך HTTP. הגדר כתובת HTTPS לפני השימוש בשירות ממכשירים אחרים.

הלקוח הרשמי לא יכול להתחבר לשרת

בחר את הסביבה אירוח עצמי והזינו את הכתובת המדויקת עם https://בדוק את האישור, ה-DNS, ה-proxy והמשתנה DOMAIN.

המכולה מופעלת, אך הנתונים נעלמים כשהיא נוצרת מחדש.

בקרת עוצמת הקול אינה מותקנת כהלכה. אנא בדוק ש ./vw-data:/data מופיע בהגדרות ושאתה מפעיל את 'כתוב' מהתיקייה הצפויה.

אני לא יכול ליצור חשבון נוסף

Si SIGNUPS_ALLOWED נמצא ב falseההתנהגות נכונה. שלח הזמנה מהפאנל או הפעל באופן זמני רישום בלבד בזמן שאתה יוצר את החשבון.

הגיבוב של ADMIN_TOKEN לא עובד

בדוק את האינטרפולציה של הסימנים $השתמש בקובץ .env עם מרכאות בודדות או כפולות של סמלים אם מכניסים את המחרוזת ישירות לתוך Compose.

נראה כי מתעלמים ממשתנים סביבתיים

בדוק אם זה קיים vw-data/config.jsonאפשרויות שנשמרו מהפאנל עשויות לעקוף משתנים שהוגדרו ב compose.yml.

האישורים פועלים בדפדפן, אך לא במכשיר הנייד.

ייתכן שהמכשיר אינו בוטח בכל שרשרת האישורים. השתמש בגורם רשות מוכר או התקן כראוי את הגורם הרשות הפרטי שלך ואת האישורים שלו.

הקבצים המצורפים נכשלים

בדוק ש DOMAIN התאם את הכתובת החיצונית וודא שהפרוקסי מאפשר את גודל הבקשה הנדרש. בדוק גם את השטח הזמין וההרשאות של vw-data.

Vaultwarden לא יכול לכתוב בתוך vw-data

לתיקיית המארח יש הרשאות לא תואמות. בדוק את הבעלים וההרשאות בהתבסס על השגיאה המוצגת ביומני הרישום. אל תשתמש. chmod 777 כפתרון קבוע.

Fail2ban חוסם כתובת שגויה

הפרוקסי לא משדר את כתובת ה-IP האמיתית, או ש-Fail2ban קורא את השדה הלא נכון. הגדר אותו נכון. X-Real-IP או הכותרת המתאימה לפרוקסי שלך.

העותק המשוחזר אינו מכיל את הקבצים המצורפים

רק SQLite גובה. אנא שחזר גם את התיקיות. attachments y sends, בנוסף לתצורת ה-RSA ולמפתחות.

Vaultwarden מאפשר לך להשתמש בארגונים ובאוספים כדי שתף סיסמאות משפחתיות באמצעות לקוחות תואמים. לפני הוספת משתמשים נוספים, ודא ש-HTTPS, אימות דו-שלבי וגיבויים פועלים כראוי.

התוצאה יכולה להיות מנהל סיסמאות מהיר, פרטי וגמיש, אך האבטחה שלו תלויה בתחזוקה. שליטה על השרת היא יתרון רק כאשר היא מלווה בעדכונים, גישה מוגבלת ואסטרטגיית שחזור מוכחת.

כיצד לשתף סיסמאות בצורה מאובטחת עם המשפחה שלך מבלי לשלוח קבצים
מאמר קשור:
כיצד לשתף סיסמאות בצורה מאובטחת עם המשפחה שלך מבלי לשלוח קבצים