Ako nainštalovať Vaultwarden s Dockerom: Kompletný sprievodca vlastným hosťovaním hesiel

Posledná aktualizácia: 31/08/2026

  • Ľahká implementácia v Ruste, plne kompatibilná s oficiálnymi klientmi Bitwardenu.
  • Zjednodušené nasadenie pomocou kontajnerov Docker pre úplnú kontrolu súkromia.
  • Ideálne minimálne hardvérové ​​požiadavky pre skromné ​​servery alebo Raspberry Pi.
Ako nainštalovať Vaultwarden pomocou Docker Compose

Vaultwarden vám umožňuje hostiť správcu hesiel kompatibilného s klientmi Bitwarden na vašom vlastnom serveri. Týmto spôsobom sa môžete rozhodnúť, kde sa informácie ukladajú, kto má prístup k službe a ako sa vykonávajú zálohy.

Je dôležité si hneď na začiatku ujasniť, že Vaultwarden nie je oficiálny server BitwardenIde o nezávislú, komunitou riadenú implementáciu napísanú v Ruste, ktorá replikuje veľkú časť API Bitwardenu. Vďaka tomu ju možno používať s oficiálnymi mobilnými aplikáciami, desktopovými programami a rozšíreniami Bitwardenu.

Samostatné hosťovanie služby poskytuje väčšiu kontrolu, ale To automaticky nezaručuje väčšiu bezpečnosťOd tohto okamihu ste zodpovední za inštaláciu aktualizácií, zabezpečenie prístupu, kontrolu protokolov, údržbu HTTPS a zabezpečenie možnosti obnovenia záloh.

Súvisiaci článok:
Najlepší správcovia hesiel

Čo potrebujete na inštaláciu Vaultwardenu s Dockerom

Čo potrebujete na inštaláciu Vaultwardenu s Dockerom

Predtým, ako začnete, budete potrebovať systém kompatibilný s Dockerom, ktorý zostane zapnutý, keď chcete synchronizovať heslá. Môže to byť server so systémom Linux, NAS, mini PC alebo Raspberry Pi s architektúrou podporovanou obrazom.

Budete tiež potrebovať:

  • Docker Engine nainštalované a funkčné.
  • Aktuálny doplnok pre Docker Compose.
  • Priečinok, v ktorom je možné trvalo uložiť údaje.
  • Prístup k terminálu s oprávneniami na správu Dockeru.
  • Bezpečná metóda prístupu, ak budete službu používať z iných zariadení.

Neexistujú žiadne univerzálne požiadavky na pamäť alebo úložisko pre všetky inštalácie. Spotreba závisí od počtu používateľov, príloh, veľkosti úložiska a ďalších služieb spustených na tom istom počítači. Pre domáce použitie ide zvyčajne o ľahkú aplikáciu, ale mali by ste si vyhradiť dostatok miesta pre... dáta a ich zálohy.

Skontrolujte inštaláciu pomocou:

docker --version
docker compose version

Ak oba príkazy zobrazujú verziu, môžete pokračovať.

Ako nainštalovať Vaultwarden pomocou Docker Compose

Ako nainštalovať Vaultwarden pomocou Dockeru

Vytvorte si vyhradený priečinok a zadajte doň:

mkdir vaultwarden
cd vaultwarden

V priečinku vytvorte súbor s názvom compose.yml s touto počiatočnou konfiguráciou:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      SIGNUPS_ALLOWED: "true"
    volumes:
      - ./vw-data:/data
    ports:
      - "127.0.0.1:8080:80"

Zhromaždenie ./vw-data:/data Je to nevyhnutné. Priečinok /data Obsahuje databázu, prílohy, konfiguráciu a kľúče používané serverom. Ak odstránite kontajner bez zachovania tohto priečinka, stratíte uložené informácie.

Adresa 127.0.0.1 Táto počiatočná inštalácia reaguje iba na samotnom serveri. Je to vhodná konfigurácia na testovanie Vaultwardenu bez toho, aby bol port ešte sprístupnený sieti.

Spustite kontajner:

docker compose up -d

Skontrolujte jeho stav:

docker compose ps
docker compose logs --tail=100 vaultwarden

Z toho istého zariadenia môžete otvoriť:

http://localhost:8080

Prístup cez localhost Toto sa používa na dokončenie úvodného nastavenia. Ak sa chcete pripojiť z iného počítača, mobilnej aplikácie alebo rozšírenia, budete musieť nastaviť zabezpečenú adresu pomocou protokolu HTTPS.

Ako si vytvoriť prvý účet a ukončiť registráciu

Otvorte webové rozhranie, vytvorte si prvý účet a overte, či sa môžete prihlásiť. Použite dlhé, jedinečné a ľahko zapamätateľné hlavné heslo, pretože chráni prístup do celého skladu.

Po vytvorení potrebných účtov upravte compose.yml a zmeny:

SIGNUPS_ALLOWED: "true"

od:

SIGNUPS_ALLOWED: "false"

Zmenu aplikujte opätovným vytvorením kontajnera:

docker compose up -d

Vaultwarden štandardne umožňuje anonymným používateľom vytvárať si účty. Zbytočné ponechanie registrácie otvorenej uľahčuje tretím stranám zaberanie miesta alebo používanie vášho servera bez povolenia.

Exkluzívny obsah – kliknite sem  Kde je uložený obnovovací kľúč BitLocker a ako ho nájsť

Ak neskôr povolíte administrátorský panel, budete môcť posielať pozvánky aj so zakázanou verejnou registráciou.

Prečo Vaultwarden potrebuje HTTPS

Internetový obchod používa rozhranie Web Crypto API prehliadača. Tieto kryptografické funkcie sú zvyčajne dostupné iba v zabezpečené kontexty, ako napríklad HTTPS alebo localhost.

Z tohto dôvodu otvorenie http://192.168.1.50:8080 Z iného počítača sa môžu zobrazovať chyby, aj keď je kontajner spustený. Publikovanie portu v sieti nenahrádza konfiguráciu HTTPS.

Existujú tri bežné spôsoby použitia Vaultwardena:

  • Iba server: prístup cez localhost, užitočné na testovanie.
  • V súkromnej sieti alebo VPN: obmedzený prístup, ale so zachovaním platného certifikátu HTTPS.
  • Z internetu: doména, reverzná proxy, platný certifikát a správne nakonfigurovaný firewall.

Ak chcete používať Vaultwarden mimo domova, nemusíte ho otvárať verejne. VPN môže obmedziť prístup k vašim autorizovaným zariadeniam, ale adresa používaná klientmi musí mať stále certifikát, ktorý rozpoznávajú.

Ako nakonfigurovať HTTPS pomocou Caddy

Ako nakonfigurovať HTTPS pomocou Caddy

Caddy je jednou z najjednoduchších možností, pretože dokáže automaticky vyžiadať a obnoviť certifikáty prostredníctvom ACME. Ak chcete použiť verejný certifikát, doména musí odkazovať na váš server a potrebné porty musia byť prístupné.

Tento súbor môže byť použitý spoločnou konfiguráciou Vaultwarden a Caddy. compose.yml:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      DOMAIN: "https://vault.example.com"
      SIGNUPS_ALLOWED: "false"
    volumes:
      - ./vw-data:/data

  caddy:
    image: caddy:2
    container_name: vaultwarden-caddy
    restart: unless-stopped
    depends_on:
      - vaultwarden
    ports:
      - "80:80"
      - "443:443"
      - "443:443/udp"
    volumes:
      - ./Caddyfile:/etc/caddy/Caddyfile:ro
      - ./caddy-data:/data
      - ./caddy-config:/config

Nahrádza vault.example.com pre vašu skutočnú doménu. Potom vytvorte súbor s názvom Caddyfile:

vault.example.com {
    reverse_proxy vaultwarden:80 {
        header_up X-Real-IP {remote_host}
    }
}

Aktivovať služby:

docker compose up -d

Caddy bude odosielať požiadavky do kontajnera cez internú sieť vytvorenú nástrojom Compose. Aktuálna konfigurácia dokáže spracovať aj upozornenia WebSocket cez rovnaký cieľ, takže nie je potrebné publikovať ďalší port Vaultwarden.

Premenná DOMAIN musí obsahovať presnú externú URL adresu vrátane https://Nesprávna adresa môže spôsobiť problémy s prílohami, odkazmi, overovaním alebo klientmi.

Ako pripojiť oficiálne aplikácie Bitwarden

Na prihlasovacej obrazovke rozšírenia, mobilnej aplikácii alebo desktopovom programe otvorte selektor servera a vyberte možnosť Vlastné hosťovanie.

Zadajte celú adresu:

https://vault.example.com

Pred prihlásením uložte nastavenia. Každý klient musí byť pripojený k rovnakému serveru, aby sa zmeny správne synchronizovali.

Ak používate certifikát vydaný súkromnou autoritou, budete musieť túto autoritu správne nainštalovať a dôverovať jej na všetkých zariadeniach. Aby ste sa vyhli problémom s kompatibilitou, je lepšie použiť platný verejný certifikát alebo súkromné ​​riešenie, ktorého reťazec dôveryhodnosti môžete riadne kontrolovať.

Keď je klient pripojený, môžete Importovať heslá prehliadača Chrome do služby Vaultwarden a skontrolujte, či sa zobrazujú na všetkých vašich zariadeniach.

Ako chrániť administračný panel

Vaultwarden ponúka voliteľný panel v /adminOdtiaľ si môžete pozrieť používateľov, organizácie, diagnostiku a určité možnosti servera.

Ak panel nepotrebujete, najbezpečnejšie je nechajte to vypnutéAk ho chcete povoliť, musíte nakonfigurovať ADMIN_TOKENNamiesto ukladania hesla v obyčajnom texte generuje hash Argon2id:

docker run --rm -it vaultwarden/server /vaultwarden hash

Príkaz dvakrát vyzve na zadanie hesla a vráti reťazec, ktorý začína na $argon2id$.

Pohodlný spôsob, ako sa vyhnúť problémom so znakmi dolára, je uložiť ho do súboru .env nachádza sa vedľa compose.yml:

VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'

Potom pridajte do služby:

environment:
  ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"

Ak napíšete hash priamo dovnútra compose.yml, musíte zdvojnásobiť každý znak dolára ako $$ aby sa zabránilo Docker Compose v interpretácii tejto premennej.

Exkluzívny obsah – kliknite sem  Aké sú hrozby kybernetickej bezpečnosti?

Skontrolujte spracovanú konfiguráciu pomocou:

docker compose config

K panelu by mal byť prístup iba cez HTTPS. Ak je to možné, obmedzte jeho cestu na lokálnu sieť, VPN alebo konkrétne IP adresy.

Upozorňujeme, že po uložení možností z /adminSprávca trezoru vytvára config.jsonJeho hodnoty majú prednosť pred ekvivalentnými premennými prostredia. Táto prednosť vysvetľuje mnoho prípadov, kedy úprava príkazu Compose zdanlivo nespôsobí žiadnu zmenu.

Základné opatrenia na ochranu Vaultwardena

Bezpečnosť sa nekončí povolením HTTPS. Minimálne by ste mali uplatniť tieto opatrenia:

  • Zakážte otvorený register pomocou SIGNUPS_ALLOWED=false.
  • Používajte jedinečné a silné hlavné heslo.
  • Aktívne dvojstupňové overenie pre všetky účty.
  • Uschovajte si kód na obnovenie autentifikácie na inom bezpečnom mieste.
  • Pravidelne aktualizujte obraz a hostiteľský systém.
  • Nepripájajte nepotrebné priečinky ani Docker socket do kontajnera.
  • Obmedzte porty, ktoré sú skutočne potrebné, pomocou firewallu.
  • Nezverejňujte databázu ani priečinok vw-data.

Fail2ban dokáže blokovať adresy, ktoré hromadia neúspešné pokusy o prihlásenie, ale musí byť starostlivo nakonfigurovaný, keď je prítomná reverzná proxy. Caddy alebo Nginx musia prenášať skutočnú IP adresu, inak by Fail2ban mohol blokovať vlastnú adresu proxy.

Môžete tiež vypnúť zobrazovanie nápoved k heslu. Tieto nápovedy môžu uľahčiť útoky typu „hádanie“, keď je server verejne prístupný.

Ak sa chcete dozvedieť viac o týchto postupoch, môžete si pozrieť informácie o tom, ako bezpečne používajte správcov hesiel.

Ako nastaviť e-mailové upozornenia

Konfigurácia SMTP vám umožňuje odosielať pozvánky, overenia a oznámenia. Budete musieť zadať server, odosielateľa, port, metódu zabezpečenia a prihlasovacie údaje poskytnuté vašou e-mailovou službou.

Nezamieňajte si SMTP e-maily so zálohou trezoru. Nemali by ste sa na ne spoliehať ani ako na jediný spôsob obnovenia účtu. Ak zabudnete svoje hlavné heslo a nemáte nastavenú inú metódu obnovenia, môžete stratiť prístup k svojim šifrovaným údajom.

Po uložení nastavení odošlite testovaciu správu a ak nedorazí, skontrolujte protokoly. Skontrolujte aj priečinky so spamom a obmedzenia poskytovateľa SMTP.

Ako vytvoriť úplnú zálohu Vaultwardenu

Databáza SQLite uchováva používateľov, položky, zariadenia a organizácie, ale Neobsahuje všetky súboryPrílohy a niektoré odoslané dokumenty sú uložené v samostatných adresároch.

Úplná kópia by mala obsahovať:

  • db.sqlite3 alebo konzistentnú kópiu databázy.
  • Priečinok attachments.
  • Priečinok sends, ak si chcete tieto súbory ponechať.
  • Súbor config.json, ak používate panel.
  • Súbory rsa_key*.
  • Súbory Compose, Caddy a ich premenné.

Pre jednoduché a konzistentné zálohovanie môžete dočasne zastaviť Vaultwarden a archivovať priečinok:

docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden

Súbor môže obsahovať administrátorský token a prihlasovacie údaje SMTP. Pred kopírovaním ho zašifrujte na iný počítač alebo vzdialené úložisko.

Ak nechcete službu zastaviť, Vaultwarden obsahuje príkaz, ktorý používa mechanizmus kopírovania SQLite:

docker exec vaultwarden /vaultwarden backup

Tento príkaz chráni databázu, ale mali by ste aj tak zálohovať prílohy, konfiguračné súbory a kľúče. Automatizujte zálohy, uchovávajte aspoň jeden súbor mimo servera a pravidelne testujte obnovu.

Exkluzívny obsah – kliknite sem  Discord blokuje váš účet pre podozrivú aktivitu: skutočné dôvody a ako sa chrániť

Ako aktualizovať Vaultwarden pomocou Dockeru

Pred aktualizáciou vytvorte overenú kópiu. Potom spustite:

docker compose pull
docker compose up -d

Skontrolujte stav a najnovšie správy:

docker compose ps
docker compose logs --tail=100 vaultwarden

Docker stiahne obraz a znovu vytvorí kontajner, pričom zachová vw-dataNepoužívajte príkazy globálneho čistenia bez toho, aby ste najprv skontrolovali, ktoré kontajnery, obrázky a siete odstránia.

V inštaláciách, kde je stabilita kritická, môžete opraviť konkrétnu verziu obrazu namiesto toho, aby ste vždy používali predvolenú verziu. latestTakto si môžete prezrieť poznámky k vydaniu a rozhodnúť sa, kedy sa majú jednotlivé aktualizácie nainštalovať.

Bežné chyby pri inštalácii Vaultwardenu pomocou Dockeru

Bežné chyby pri inštalácii Vaultwardenu pomocou Dockeru

Rozhranie funguje na localhoste, ale nie z iného počítača.

Port je obmedzený na 127.0.0.1 Alebo prehliadač odmieta kryptografické funkcie pri prístupe cez HTTP. Pred použitím služby z iných zariadení nakonfigurujte adresu HTTPS.

Oficiálny klient sa nemôže pripojiť k serveru

Vyberte prostredie Vlastné hosťovanie a zadajte presnú adresu pomocou https://Skontrolujte certifikát, DNS, proxy a premennú DOMAIN.

Kontajner sa spustí, ale dáta zmiznú po jeho opätovnom vytvorení.

Ovládanie hlasitosti nie je správne nainštalované. Skontrolujte, či ./vw-data:/data zobrazuje sa v nastaveniach a že spúšťate aplikáciu Compose z očakávaného priečinka.

Nemôžem si vytvoriť ďalší účet

Si SIGNUPS_ALLOWED je v falseSprávanie je správne. Pošlite pozvánku z panela alebo dočasne povoľte registráciu iba počas vytvárania účtu.

Haš ADMIN_TOKEN nefunguje

Skontrolujte interpoláciu znamienok $Použite súbor .env s jednoduchými úvodzovkami alebo dvojitými symbolmi, ak vložíte reťazec priamo do funkcie Compose.

Zdá sa, že environmentálne premenné sú ignorované

Skontrolujte, či existuje vw-data/config.jsonMožnosti uložené z panela môžu prepísať premenné definované v compose.yml.

Certifikáty fungujú v prehliadači, ale nie na mobilnom zariadení.

Zariadenie možno nedôveruje celému reťazcu certifikátov. Použite uznávanú autoritu alebo správne nainštalujte svoju súkromnú autoritu a jej certifikáty.

Prílohy zlyhali

Skontrolujte, či DOMAIN zhodujte sa s externou adresou a uistite sa, že proxy umožňuje potrebnú veľkosť požiadavky. Skontrolujte tiež dostupný priestor a povolenia vw-data.

Vaultwarden nemôže zapisovať do vw-data

Priečinok hostiteľa má nekompatibilné povolenia. Skontrolujte vlastníka a povolenia na základe chyby zobrazenej v protokoloch. Nepoužívajte. chmod 777 ako trvalé riešenie.

Fail2ban blokuje nesprávnu adresu

Proxy neprenáša skutočnú IP adresu alebo Fail2ban číta nesprávne pole. Nakonfigurujte ho správne. X-Real-IP alebo hlavičku zodpovedajúcu vášmu proxy serveru.

Obnovená kópia neobsahuje prílohy

Zálohovaný bol iba SQLite. Obnovte aj priečinky. attachments y sends, okrem konfigurácie a kľúčov RSA.

Vaultwarden vám umožňuje používať organizácie a zbierky na zdieľať rodinné heslá pomocou kompatibilných klientov. Pred pridaním ďalších používateľov overte, či HTTPS, dvojstupňové overenie a zálohy fungujú správne.

Výsledkom môže byť rýchly, súkromný a prispôsobivý správca hesiel, ale jeho bezpečnosť závisí od údržby. Kontrola nad serverom je výhodná iba vtedy, keď je sprevádzaná aktualizáciami, obmedzeným prístupom a overenou stratégiou obnovy.

Ako bezpečne zdieľať heslá s rodinou bez posielania súborov
Súvisiaci článok:
Ako bezpečne zdieľať heslá s rodinou bez posielania súborov