Hoe installeer je Vaultwarden met Docker: een complete handleiding voor het zelf hosten van je wachtwoorden?

Laatste update: 31/08/2026

  • Een lichtgewicht implementatie in Rust, volledig compatibel met de officiële Bitwarden-clients.
  • Vereenvoudigde implementatie met Docker-containers voor volledige privacycontrole.
  • Ideale minimale hardwarevereisten voor bescheiden servers of Raspberry Pi.
Hoe installeer je Vaultwarden met Docker Compose?

Met Vaultwarden kunt u een wachtwoordbeheerder die compatibel is met Bitwarden-clients op uw eigen server hosten. Zo bepaalt u zelf waar de informatie wordt opgeslagen, wie toegang heeft tot de service en hoe back-ups worden gemaakt.

Het is belangrijk om vanaf het begin duidelijk te maken dat Vaultwarden is niet de officiële Bitwarden-server.Het is een onafhankelijke, door de community ontwikkelde implementatie, geschreven in Rust, die een groot deel van de API van Bitwarden nabootst. Hierdoor kan het worden gebruikt met de officiële mobiele apps, desktopprogramma's en extensies van Bitwarden.

Het zelf hosten van de service biedt meer controle, maar Het garandeert niet automatisch een grotere veiligheid.Vanaf dat moment bent u verantwoordelijk voor het installeren van updates, het beveiligen van de toegang, het controleren van logbestanden, het onderhouden van HTTPS en het waarborgen dat back-ups kunnen worden hersteld.

Gerelateerd artikel:
De beste wachtwoordmanagers

Wat je nodig hebt om Vaultwarden met Docker te installeren

Wat je nodig hebt om Vaultwarden met Docker te installeren

Voordat je begint, heb je een Docker-compatibel systeem nodig dat ingeschakeld blijft wanneer je wachtwoorden wilt synchroniseren. Dit kan een Linux-server, een NAS, een mini-pc of een Raspberry Pi zijn met een architectuur die door de image wordt ondersteund.

Je hebt ook het volgende nodig:

  • Docker Engine Geïnstalleerd en werkend.
  • De huidige add-on van Docker Compose.
  • Een map waarin de gegevens permanent kunnen worden opgeslagen.
  • Toegang tot een terminal met de juiste machtigingen om Docker te beheren.
  • Een veilige toegangsmethode is vereist als u de service vanaf andere apparaten wilt gebruiken.

Er is geen universele geheugen- of opslagvereiste voor alle installaties. Het verbruik hangt af van het aantal gebruikers, bijlagen, de opslagcapaciteit en andere services die op dezelfde computer draaien. Voor thuisgebruik is het meestal een lichte applicatie, maar u moet wel voldoende ruimte reserveren voor de gegevens en de back-ups ervan.

Controleer de installatie met:

docker --version
docker compose version

Als beide commando's een versie weergeven, kunt u verdergaan.

Hoe installeer je Vaultwarden met Docker Compose?

Hoe installeer je Vaultwarden met Docker?

Maak een aparte map aan en ga naar die map:

mkdir vaultwarden
cd vaultwarden

Maak in de map een bestand aan met de naam compose.yml met deze initiële configuratie:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      SIGNUPS_ALLOWED: "true"
    volumes:
      - ./vw-data:/data
    ports:
      - "127.0.0.1:8080:80"

De vergadering ./vw-data:/data Het is essentieel. De map /data Deze map bevat de database, bijlagen, configuratie en sleutels die door de server worden gebruikt. Als u de container verwijdert zonder deze map te bewaren, gaat de opgeslagen informatie verloren.

Het adres 127.0.0.1 Deze eerste installatie reageert alleen op de server zelf. Het is een geschikte configuratie om Vaultwarden te testen zonder de poort nog aan het netwerk bloot te stellen.

Start de container:

docker compose up -d

Controleer de status:

docker compose ps
docker compose logs --tail=100 vaultwarden

Vanaf hetzelfde apparaat kunt u het volgende openen:

http://localhost:8080

Toegang via localhost Dit wordt gebruikt om de eerste installatie te voltooien. Om verbinding te maken vanaf een andere computer, een mobiele app of een extensie, moet u een beveiligd adres instellen met HTTPS.

Hoe maak je je eerste account aan en sluit je de registratie af?

Open de webinterface, maak je eerste account aan en controleer of je kunt inloggen. Gebruik een een lang, uniek en gemakkelijk te onthouden hoofdwachtwoordomdat het de toegang tot het hele magazijn beschermt.

Nadat je de benodigde accounts hebt aangemaakt, kun je ze bewerken. compose.yml en veranderingen:

SIGNUPS_ALLOWED: "true"

door:

SIGNUPS_ALLOWED: "false"

Voer de wijziging door door de container opnieuw aan te maken:

docker compose up -d

Vaultwarden staat standaard toe dat anonieme gebruikers accounts aanmaken. Door registratie onnodig open te houden, maak je het voor derden gemakkelijker om ruimte in te nemen of je server zonder toestemming te gebruiken.

Exclusieve inhoud - Klik hier  Waar wordt de BitLocker-herstelsleutel opgeslagen en hoe kan ik deze vinden?

Als je later het beheerderspaneel inschakelt, kun je uitnodigingen versturen, zelfs als openbare registratie is uitgeschakeld.

Waarom Vaultwarden HTTPS nodig heeft

De webwinkel maakt gebruik van de Web Crypto API van de browser. Deze cryptografische functies zijn doorgaans alleen beschikbaar in beveiligde omgevingen, zoals HTTPS of localhost.

Om deze reden is opening http://192.168.1.50:8080 Vanaf een andere computer kunnen er foutmeldingen verschijnen, zelfs als de container actief is. Het publiceren van de poort op het netwerk vervangt de HTTPS-configuratie niet.

Er zijn drie veelvoorkomende manieren om Vaultwarden te gebruiken:

  • Alleen voor de server: toegang via localhost, handig om te testen.
  • Op een privénetwerk of VPN: Beperkte toegang, maar met behoud van een geldig HTTPS-certificaat.
  • Van het internet: domein, reverse proxy, geldig certificaat en correct geconfigureerde firewall.

Je hoeft Vaultwarden niet openbaar te maken om het buitenshuis te gebruiken. Een VPN kan de toegang beperken tot je geautoriseerde apparaten, maar het adres dat door clients wordt gebruikt, moet nog steeds een certificaat hebben dat ze herkennen.

Hoe configureer je HTTPS met Caddy?

Hoe configureer je HTTPS met Caddy?

Caddy is een van de eenvoudigste opties omdat het automatisch certificaten via ACME kan aanvragen en vernieuwen. Om een ​​publiek certificaat te gebruiken, moet het domein naar uw server verwijzen en moeten de benodigde poorten toegankelijk zijn.

Een gezamenlijke Vaultwarden- en Caddy-configuratie kan dit bestand gebruiken. compose.yml:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      DOMAIN: "https://vault.example.com"
      SIGNUPS_ALLOWED: "false"
    volumes:
      - ./vw-data:/data

  caddy:
    image: caddy:2
    container_name: vaultwarden-caddy
    restart: unless-stopped
    depends_on:
      - vaultwarden
    ports:
      - "80:80"
      - "443:443"
      - "443:443/udp"
    volumes:
      - ./Caddyfile:/etc/caddy/Caddyfile:ro
      - ./caddy-data:/data
      - ./caddy-config:/config

Vervangt vault.example.com voor uw daadwerkelijke domein. Maak vervolgens een bestand aan met de naam Caddyfile:

vault.example.com {
    reverse_proxy vaultwarden:80 {
        header_up X-Real-IP {remote_host}
    }
}

Diensten activeren:

docker compose up -d

Caddy stuurt verzoeken naar de container via het interne netwerk dat door Compose is gecreëerd. De huidige configuratie kan ook WebSocket-notificaties via dezelfde bestemming verwerken, dus het is niet nodig om een ​​extra Vaultwarden-poort te publiceren.

De variabele DOMAIN moet de exacte externe URL bevatten, inclusief https://Een onjuist adres kan problemen veroorzaken met bijlagen, links, authenticatie of clients.

Hoe verbind je de officiële Bitwarden-apps?

Open op het inlogscherm van de extensie, in de mobiele app of in het desktopprogramma de serverkiezer en kies de optie. Zelf gehost.

Voer het volledige adres in:

https://vault.example.com

Sla de instellingen op voordat u inlogt. Elke client moet met dezelfde server verbonden zijn om wijzigingen correct te kunnen synchroniseren.

Als u een certificaat gebruikt dat is uitgegeven door een particuliere autoriteit, moet u die autoriteit correct installeren en vertrouwen op alle apparaten. Om compatibiliteitsproblemen te voorkomen, is het raadzaam een ​​geldig openbaar certificaat te gebruiken of een particuliere oplossing waarvan u de vertrouwensketen correct kunt beheren.

Zodra de client is verbonden, kunt u Chrome-wachtwoorden importeren naar Vaultwarden en controleer of ze op al je apparaten verschijnen.

Hoe bescherm ik het beheerderspaneel?

Vaultwarden biedt een optioneel paneel aan in /adminDaar kunt u gebruikers, organisaties, diagnostische gegevens en bepaalde serveropties bekijken.

Als je het paneel niet nodig hebt, is het het veiligst om het volgende te doen: laat het uitgeschakeldOm dit in te schakelen, moet u configureren ADMIN_TOKENIn plaats van een wachtwoord in platte tekst op te slaan, genereert het een Argon2id-hash:

docker run --rm -it vaultwarden/server /vaultwarden hash

De opdracht zal tweemaal om het wachtwoord vragen en een tekenreeks retourneren die begint met $argon2id$.

Een handige manier om problemen met dollartekens te voorkomen, is door ze in een bestand op te slaan. .env gelegen naast compose.yml:

VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'

Voeg vervolgens het volgende toe aan de service:

environment:
  ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"

Als je de hash direct daarin schrijft compose.ymlJe moet elk dollarteken verdubbelen als $$ om te voorkomen dat Docker Compose het als een variabele probeert te interpreteren.

Exclusieve inhoud - Klik hier  Wat zijn de cyberveiligheidsbedreigingen?

Controleer de verwerkte configuratie met behulp van:

docker compose config

Het paneel mag alleen via HTTPS worden benaderd. Beperk de toegang indien mogelijk tot het lokale netwerk, een VPN of specifieke IP-adressen.

Houd er rekening mee dat na het opslaan van opties vanaf /adminVaultwarden creëert config.jsonDe waarden ervan hebben voorrang op equivalente omgevingsvariabelen. Deze voorrang verklaart veel gevallen waarin het bewerken van Compose ogenschijnlijk geen verandering teweegbrengt.

Essentiële maatregelen ter bescherming van Vaultwarden

Beveiliging houdt niet op bij het inschakelen van HTTPS. Pas in ieder geval de volgende maatregelen toe:

  • Schakel het open register uit met SIGNUPS_ALLOWED=false.
  • Gebruik een uniek en sterk hoofdwachtwoord.
  • Actief tweestapsverificatie voor alle accounts.
  • Bewaar de authenticatieherstelcode op een andere veilige locatie.
  • Werk de image en het hostsysteem regelmatig bij.
  • Koppel geen onnodige mappen of de Docker-socket in de container.
  • Beperk met behulp van de firewall de poorten die echt nodig zijn.
  • Maak de database of de map niet openbaar toegankelijk. vw-data.

Fail2ban kan adressen blokkeren die een opeenstapeling van mislukte inlogpogingen vertonen, maar moet zorgvuldig worden geconfigureerd wanneer er een reverse proxy aanwezig is. Caddy of Nginx moet het echte IP-adres doorgeven; anders kan Fail2ban het adres van de proxy zelf blokkeren.

Je kunt ook het weergeven van wachtwoordhints uitschakelen. Deze hints kunnen het raden van wachtwoorden vergemakkelijken wanneer de server publiekelijk toegankelijk is.

Om meer te weten te komen over deze werkwijzen, kunt u raadplegen hoe... Gebruik wachtwoordmanagers veilig..

E-mailmeldingen instellen

Met de SMTP-configuratie kunt u uitnodigingen, verificaties en meldingen verzenden. U moet de server, afzender, poort, beveiligingsmethode en inloggegevens van uw e-mailprovider opgeven.

Verwar SMTP-e-mails niet met een back-up van de kluis. Vertrouw er ook niet uitsluitend op als middel om uw account te herstellen. Als u uw hoofdwachtwoord vergeet en geen andere herstelmethode hebt ingesteld, kunt u de toegang tot uw versleutelde gegevens verliezen.

Nadat je de instellingen hebt opgeslagen, verstuur je een testbericht en controleer je de logbestanden als het niet aankomt. Controleer ook je spammap en de beperkingen van je SMTP-provider.

Hoe maak je een volledige back-up van Vaultwarden?

De SQLite-database slaat gebruikers, items, apparaten en organisaties op, maar Het bevat niet alle bestanden.Bijlagen en bepaalde inzendingen worden in aparte mappen opgeslagen.

Een volledig exemplaar moet het volgende bevatten:

  • db.sqlite3 of een consistente kopie van de database.
  • De map attachments.
  • De map sends, als je die bestanden wilt bewaren.
  • Het bestand config.json, als je het paneel gebruikt.
  • De bestanden rsa_key*.
  • De Compose-bestanden, Caddy en hun variabelen.

Voor een eenvoudige en consistente back-up kunt u Vaultwarden tijdelijk stoppen en de map archiveren:

docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden

Het bestand kan het beheerderstoken en de SMTP-gegevens bevatten. Versleutel het voordat je het kopieert. naar een andere computer of externe opslag.

Als u de service niet wilt stoppen, bevat Vaultwarden een opdracht die gebruikmaakt van het SQLite-kopieermechanisme:

docker exec vaultwarden /vaultwarden backup

Deze opdracht beschermt de database, maar u moet nog steeds een back-up maken van bijlagen, configuratiebestanden en sleutels. Automatiseer back-ups, bewaar er minstens één op een externe server en test periodiek een herstelbewerking.

Exclusieve inhoud - Klik hier  Discord blokkeert je account vanwege verdachte activiteiten: de echte redenen en hoe je jezelf kunt beschermen.

Hoe update je Vaultwarden met Docker?

Maak een geverifieerde kopie voordat u de update uitvoert. Voer vervolgens het volgende commando uit:

docker compose pull
docker compose up -d

Controleer de status en de laatste berichten:

docker compose ps
docker compose logs --tail=100 vaultwarden

Docker downloadt de image en maakt de container opnieuw aan, waarbij de image behouden blijft. vw-dataGebruik geen algemene opschoonopdrachten zonder eerst te controleren welke containers, afbeeldingen en netwerken ze zullen verwijderen.

In installaties waar stabiliteit cruciaal is, kunt u een specifieke versie van de image vastzetten in plaats van altijd de standaardversie te gebruiken. latestOp deze manier kunt u de release-opmerkingen bekijken en beslissen wanneer u elke update wilt toepassen.

Veelgemaakte fouten bij het installeren van Vaultwarden met Docker

Veelgemaakte fouten bij het installeren van Vaultwarden met Docker

De interface werkt op localhost, maar niet vanaf een andere computer.

De haven is beperkt tot 127.0.0.1 Of de browser weigert cryptografische functies bij toegang via HTTP. Configureer een HTTPS-adres voordat u de service vanaf andere apparaten gebruikt.

De officiële client kan geen verbinding maken met de server.

Selecteer de omgeving Zelf gehost en voer het exacte adres in met https://Controleer het certificaat, de DNS, de proxy en de variabele. DOMAIN.

De container start wel op, maar de gegevens verdwijnen wanneer deze opnieuw wordt aangemaakt.

De volumeregelaar is niet correct geïnstalleerd. Controleer dit alstublieft. ./vw-data:/data Dit verschijnt in de instellingen en bevestigt dat je Compose vanuit de verwachte map uitvoert.

Ik kan geen nieuw account aanmaken.

Si SIGNUPS_ALLOWED is in falseHet gedrag is correct. Verstuur een uitnodiging vanuit het paneel of schakel registratie tijdelijk in, alleen tijdens het aanmaken van het account.

De ADMIN_TOKEN-hash werkt niet.

Controleer de interpolatie van de tekens. $Gebruik een bestand .env Gebruik enkele aanhalingstekens of dubbele symbolen als u de tekenreeks rechtstreeks in Compose invoegt.

Omgevingsvariabelen lijken te worden genegeerd.

Controleer of het bestaat vw-data/config.jsonOpties die via het paneel zijn opgeslagen, kunnen variabelen overschrijven die zijn gedefinieerd in compose.yml.

De certificaten werken in de browser, maar niet op het mobiele apparaat.

Het apparaat vertrouwt mogelijk niet de volledige certificaatketen. Gebruik een erkende certificeringsinstantie of installeer uw eigen certificeringsinstantie en de bijbehorende certificaten correct.

De bijlagen mislukken

Controleer dat DOMAIN Controleer of het externe adres overeenkomt en of de proxy de benodigde aanvraaggrootte toestaat. Controleer ook de beschikbare ruimte en machtigingen. vw-data.

Vaultwarden kan niet schrijven naar de map vw-data.

De hostmap heeft incompatibele machtigingen. Controleer de eigenaar en machtigingen op basis van de foutmelding in de logboeken. Gebruik deze map niet. chmod 777 als permanente oplossing.

Fail2ban blokkeert een onjuist adres.

De proxy verzendt niet het juiste IP-adres, of Fail2ban leest een verkeerd veld. Configureer het correct. X-Real-IP of de header die overeenkomt met uw proxy.

De herstelde kopie bevat niet de bijlagen.

Alleen SQLite is geback-upt. Herstel ook de mappen. attachments y sends, naast de RSA-configuratie en -sleutels.

Met Vaultwarden kunt u organisaties en collecties gebruiken om Familiewachtwoorden delen Gebruik compatibele clients. Controleer voordat u meer gebruikers toevoegt of HTTPS, tweestapsverificatie en back-ups correct werken.

Het resultaat kan een snelle, privacyvriendelijke en aanpasbare wachtwoordmanager zijn, maar de veiligheid ervan hangt af van het onderhoud. Controle over de server is alleen voordelig in combinatie met updates, beperkte toegang en een beproefde herstelstrategie.

Hoe u veilig wachtwoorden met uw gezin kunt delen zonder bestanden te versturen
Gerelateerd artikel:
Hoe u veilig wachtwoorden met uw gezin kunt delen zonder bestanden te versturen