- Ľahká implementácia v Ruste, plne kompatibilná s oficiálnymi klientmi Bitwardenu.
- Zjednodušené nasadenie pomocou kontajnerov Docker pre úplnú kontrolu súkromia.
- Ideálne minimálne hardvérové požiadavky pre skromné servery alebo Raspberry Pi.
Vaultwarden vám umožňuje hostiť správcu hesiel kompatibilného s klientmi Bitwarden na vašom vlastnom serveri. Týmto spôsobom sa môžete rozhodnúť, kde sa informácie ukladajú, kto má prístup k službe a ako sa vykonávajú zálohy.
Je dôležité si hneď na začiatku ujasniť, že Vaultwarden nie je oficiálny server BitwardenIde o nezávislú, komunitou riadenú implementáciu napísanú v Ruste, ktorá replikuje veľkú časť API Bitwardenu. Vďaka tomu ju možno používať s oficiálnymi mobilnými aplikáciami, desktopovými programami a rozšíreniami Bitwardenu.
Samostatné hosťovanie služby poskytuje väčšiu kontrolu, ale To automaticky nezaručuje väčšiu bezpečnosťOd tohto okamihu ste zodpovední za inštaláciu aktualizácií, zabezpečenie prístupu, kontrolu protokolov, údržbu HTTPS a zabezpečenie možnosti obnovenia záloh.
Čo potrebujete na inštaláciu Vaultwardenu s Dockerom

Predtým, ako začnete, budete potrebovať systém kompatibilný s Dockerom, ktorý zostane zapnutý, keď chcete synchronizovať heslá. Môže to byť server so systémom Linux, NAS, mini PC alebo Raspberry Pi s architektúrou podporovanou obrazom.
Budete tiež potrebovať:
- Docker Engine nainštalované a funkčné.
- Aktuálny doplnok pre Docker Compose.
- Priečinok, v ktorom je možné trvalo uložiť údaje.
- Prístup k terminálu s oprávneniami na správu Dockeru.
- Bezpečná metóda prístupu, ak budete službu používať z iných zariadení.
Neexistujú žiadne univerzálne požiadavky na pamäť alebo úložisko pre všetky inštalácie. Spotreba závisí od počtu používateľov, príloh, veľkosti úložiska a ďalších služieb spustených na tom istom počítači. Pre domáce použitie ide zvyčajne o ľahkú aplikáciu, ale mali by ste si vyhradiť dostatok miesta pre... dáta a ich zálohy.
Skontrolujte inštaláciu pomocou:
docker --version
docker compose version
Ak oba príkazy zobrazujú verziu, môžete pokračovať.
Ako nainštalovať Vaultwarden pomocou Docker Compose
Vytvorte si vyhradený priečinok a zadajte doň:
mkdir vaultwarden
cd vaultwarden
V priečinku vytvorte súbor s názvom compose.yml s touto počiatočnou konfiguráciou:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
environment:
SIGNUPS_ALLOWED: "true"
volumes:
- ./vw-data:/data
ports:
- "127.0.0.1:8080:80"
Zhromaždenie ./vw-data:/data Je to nevyhnutné. Priečinok /data Obsahuje databázu, prílohy, konfiguráciu a kľúče používané serverom. Ak odstránite kontajner bez zachovania tohto priečinka, stratíte uložené informácie.
Adresa 127.0.0.1 Táto počiatočná inštalácia reaguje iba na samotnom serveri. Je to vhodná konfigurácia na testovanie Vaultwardenu bez toho, aby bol port ešte sprístupnený sieti.
Spustite kontajner:
docker compose up -d
Skontrolujte jeho stav:
docker compose ps
docker compose logs --tail=100 vaultwarden
Z toho istého zariadenia môžete otvoriť:
http://localhost:8080
Prístup cez localhost Toto sa používa na dokončenie úvodného nastavenia. Ak sa chcete pripojiť z iného počítača, mobilnej aplikácie alebo rozšírenia, budete musieť nastaviť zabezpečenú adresu pomocou protokolu HTTPS.
Ako si vytvoriť prvý účet a ukončiť registráciu
Otvorte webové rozhranie, vytvorte si prvý účet a overte, či sa môžete prihlásiť. Použite dlhé, jedinečné a ľahko zapamätateľné hlavné heslo, pretože chráni prístup do celého skladu.
Po vytvorení potrebných účtov upravte compose.yml a zmeny:
SIGNUPS_ALLOWED: "true"
od:
SIGNUPS_ALLOWED: "false"
Zmenu aplikujte opätovným vytvorením kontajnera:
docker compose up -d
Vaultwarden štandardne umožňuje anonymným používateľom vytvárať si účty. Zbytočné ponechanie registrácie otvorenej uľahčuje tretím stranám zaberanie miesta alebo používanie vášho servera bez povolenia.
Ak neskôr povolíte administrátorský panel, budete môcť posielať pozvánky aj so zakázanou verejnou registráciou.
Prečo Vaultwarden potrebuje HTTPS
Internetový obchod používa rozhranie Web Crypto API prehliadača. Tieto kryptografické funkcie sú zvyčajne dostupné iba v zabezpečené kontexty, ako napríklad HTTPS alebo localhost.
Z tohto dôvodu otvorenie http://192.168.1.50:8080 Z iného počítača sa môžu zobrazovať chyby, aj keď je kontajner spustený. Publikovanie portu v sieti nenahrádza konfiguráciu HTTPS.
Existujú tri bežné spôsoby použitia Vaultwardena:
- Iba server: prístup cez
localhost, užitočné na testovanie. - V súkromnej sieti alebo VPN: obmedzený prístup, ale so zachovaním platného certifikátu HTTPS.
- Z internetu: doména, reverzná proxy, platný certifikát a správne nakonfigurovaný firewall.
Ak chcete používať Vaultwarden mimo domova, nemusíte ho otvárať verejne. VPN môže obmedziť prístup k vašim autorizovaným zariadeniam, ale adresa používaná klientmi musí mať stále certifikát, ktorý rozpoznávajú.
Ako nakonfigurovať HTTPS pomocou Caddy
Caddy je jednou z najjednoduchších možností, pretože dokáže automaticky vyžiadať a obnoviť certifikáty prostredníctvom ACME. Ak chcete použiť verejný certifikát, doména musí odkazovať na váš server a potrebné porty musia byť prístupné.
Tento súbor môže byť použitý spoločnou konfiguráciou Vaultwarden a Caddy. compose.yml:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
environment:
DOMAIN: "https://vault.example.com"
SIGNUPS_ALLOWED: "false"
volumes:
- ./vw-data:/data
caddy:
image: caddy:2
container_name: vaultwarden-caddy
restart: unless-stopped
depends_on:
- vaultwarden
ports:
- "80:80"
- "443:443"
- "443:443/udp"
volumes:
- ./Caddyfile:/etc/caddy/Caddyfile:ro
- ./caddy-data:/data
- ./caddy-config:/config
Nahrádza vault.example.com pre vašu skutočnú doménu. Potom vytvorte súbor s názvom Caddyfile:
vault.example.com {
reverse_proxy vaultwarden:80 {
header_up X-Real-IP {remote_host}
}
}
Aktivovať služby:
docker compose up -d
Caddy bude odosielať požiadavky do kontajnera cez internú sieť vytvorenú nástrojom Compose. Aktuálna konfigurácia dokáže spracovať aj upozornenia WebSocket cez rovnaký cieľ, takže nie je potrebné publikovať ďalší port Vaultwarden.
Premenná DOMAIN musí obsahovať presnú externú URL adresu vrátane https://Nesprávna adresa môže spôsobiť problémy s prílohami, odkazmi, overovaním alebo klientmi.
Ako pripojiť oficiálne aplikácie Bitwarden
Na prihlasovacej obrazovke rozšírenia, mobilnej aplikácii alebo desktopovom programe otvorte selektor servera a vyberte možnosť Vlastné hosťovanie.
Zadajte celú adresu:
https://vault.example.com
Pred prihlásením uložte nastavenia. Každý klient musí byť pripojený k rovnakému serveru, aby sa zmeny správne synchronizovali.
Ak používate certifikát vydaný súkromnou autoritou, budete musieť túto autoritu správne nainštalovať a dôverovať jej na všetkých zariadeniach. Aby ste sa vyhli problémom s kompatibilitou, je lepšie použiť platný verejný certifikát alebo súkromné riešenie, ktorého reťazec dôveryhodnosti môžete riadne kontrolovať.
Keď je klient pripojený, môžete Importovať heslá prehliadača Chrome do služby Vaultwarden a skontrolujte, či sa zobrazujú na všetkých vašich zariadeniach.
Ako chrániť administračný panel
Vaultwarden ponúka voliteľný panel v /adminOdtiaľ si môžete pozrieť používateľov, organizácie, diagnostiku a určité možnosti servera.
Ak panel nepotrebujete, najbezpečnejšie je nechajte to vypnutéAk ho chcete povoliť, musíte nakonfigurovať ADMIN_TOKENNamiesto ukladania hesla v obyčajnom texte generuje hash Argon2id:
docker run --rm -it vaultwarden/server /vaultwarden hash
Príkaz dvakrát vyzve na zadanie hesla a vráti reťazec, ktorý začína na $argon2id$.
Pohodlný spôsob, ako sa vyhnúť problémom so znakmi dolára, je uložiť ho do súboru .env nachádza sa vedľa compose.yml:
VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'
Potom pridajte do služby:
environment:
ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"
Ak napíšete hash priamo dovnútra compose.yml, musíte zdvojnásobiť každý znak dolára ako $$ aby sa zabránilo Docker Compose v interpretácii tejto premennej.
Skontrolujte spracovanú konfiguráciu pomocou:
docker compose config
K panelu by mal byť prístup iba cez HTTPS. Ak je to možné, obmedzte jeho cestu na lokálnu sieť, VPN alebo konkrétne IP adresy.
Upozorňujeme, že po uložení možností z /adminSprávca trezoru vytvára config.jsonJeho hodnoty majú prednosť pred ekvivalentnými premennými prostredia. Táto prednosť vysvetľuje mnoho prípadov, kedy úprava príkazu Compose zdanlivo nespôsobí žiadnu zmenu.
Základné opatrenia na ochranu Vaultwardena
Bezpečnosť sa nekončí povolením HTTPS. Minimálne by ste mali uplatniť tieto opatrenia:
- Zakážte otvorený register pomocou
SIGNUPS_ALLOWED=false. - Používajte jedinečné a silné hlavné heslo.
- Aktívne dvojstupňové overenie pre všetky účty.
- Uschovajte si kód na obnovenie autentifikácie na inom bezpečnom mieste.
- Pravidelne aktualizujte obraz a hostiteľský systém.
- Nepripájajte nepotrebné priečinky ani Docker socket do kontajnera.
- Obmedzte porty, ktoré sú skutočne potrebné, pomocou firewallu.
- Nezverejňujte databázu ani priečinok
vw-data.
Fail2ban dokáže blokovať adresy, ktoré hromadia neúspešné pokusy o prihlásenie, ale musí byť starostlivo nakonfigurovaný, keď je prítomná reverzná proxy. Caddy alebo Nginx musia prenášať skutočnú IP adresu, inak by Fail2ban mohol blokovať vlastnú adresu proxy.
Môžete tiež vypnúť zobrazovanie nápoved k heslu. Tieto nápovedy môžu uľahčiť útoky typu „hádanie“, keď je server verejne prístupný.
Ak sa chcete dozvedieť viac o týchto postupoch, môžete si pozrieť informácie o tom, ako bezpečne používajte správcov hesiel.
Ako nastaviť e-mailové upozornenia
Konfigurácia SMTP vám umožňuje odosielať pozvánky, overenia a oznámenia. Budete musieť zadať server, odosielateľa, port, metódu zabezpečenia a prihlasovacie údaje poskytnuté vašou e-mailovou službou.
Nezamieňajte si SMTP e-maily so zálohou trezoru. Nemali by ste sa na ne spoliehať ani ako na jediný spôsob obnovenia účtu. Ak zabudnete svoje hlavné heslo a nemáte nastavenú inú metódu obnovenia, môžete stratiť prístup k svojim šifrovaným údajom.
Po uložení nastavení odošlite testovaciu správu a ak nedorazí, skontrolujte protokoly. Skontrolujte aj priečinky so spamom a obmedzenia poskytovateľa SMTP.
Ako vytvoriť úplnú zálohu Vaultwardenu
Databáza SQLite uchováva používateľov, položky, zariadenia a organizácie, ale Neobsahuje všetky súboryPrílohy a niektoré odoslané dokumenty sú uložené v samostatných adresároch.
Úplná kópia by mala obsahovať:
db.sqlite3alebo konzistentnú kópiu databázy.- Priečinok
attachments. - Priečinok
sends, ak si chcete tieto súbory ponechať. - Súbor
config.json, ak používate panel. - Súbory
rsa_key*. - Súbory Compose, Caddy a ich premenné.
Pre jednoduché a konzistentné zálohovanie môžete dočasne zastaviť Vaultwarden a archivovať priečinok:
docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden
Súbor môže obsahovať administrátorský token a prihlasovacie údaje SMTP. Pred kopírovaním ho zašifrujte na iný počítač alebo vzdialené úložisko.
Ak nechcete službu zastaviť, Vaultwarden obsahuje príkaz, ktorý používa mechanizmus kopírovania SQLite:
docker exec vaultwarden /vaultwarden backup
Tento príkaz chráni databázu, ale mali by ste aj tak zálohovať prílohy, konfiguračné súbory a kľúče. Automatizujte zálohy, uchovávajte aspoň jeden súbor mimo servera a pravidelne testujte obnovu.
Ako aktualizovať Vaultwarden pomocou Dockeru
Pred aktualizáciou vytvorte overenú kópiu. Potom spustite:
docker compose pull
docker compose up -d
Skontrolujte stav a najnovšie správy:
docker compose ps
docker compose logs --tail=100 vaultwarden
Docker stiahne obraz a znovu vytvorí kontajner, pričom zachová vw-dataNepoužívajte príkazy globálneho čistenia bez toho, aby ste najprv skontrolovali, ktoré kontajnery, obrázky a siete odstránia.
V inštaláciách, kde je stabilita kritická, môžete opraviť konkrétnu verziu obrazu namiesto toho, aby ste vždy používali predvolenú verziu. latestTakto si môžete prezrieť poznámky k vydaniu a rozhodnúť sa, kedy sa majú jednotlivé aktualizácie nainštalovať.
Bežné chyby pri inštalácii Vaultwardenu pomocou Dockeru
Rozhranie funguje na localhoste, ale nie z iného počítača.
Port je obmedzený na 127.0.0.1 Alebo prehliadač odmieta kryptografické funkcie pri prístupe cez HTTP. Pred použitím služby z iných zariadení nakonfigurujte adresu HTTPS.
Oficiálny klient sa nemôže pripojiť k serveru
Vyberte prostredie Vlastné hosťovanie a zadajte presnú adresu pomocou https://Skontrolujte certifikát, DNS, proxy a premennú DOMAIN.
Kontajner sa spustí, ale dáta zmiznú po jeho opätovnom vytvorení.
Ovládanie hlasitosti nie je správne nainštalované. Skontrolujte, či ./vw-data:/data zobrazuje sa v nastaveniach a že spúšťate aplikáciu Compose z očakávaného priečinka.
Nemôžem si vytvoriť ďalší účet
Si SIGNUPS_ALLOWED je v falseSprávanie je správne. Pošlite pozvánku z panela alebo dočasne povoľte registráciu iba počas vytvárania účtu.
Haš ADMIN_TOKEN nefunguje
Skontrolujte interpoláciu znamienok $Použite súbor .env s jednoduchými úvodzovkami alebo dvojitými symbolmi, ak vložíte reťazec priamo do funkcie Compose.
Zdá sa, že environmentálne premenné sú ignorované
Skontrolujte, či existuje vw-data/config.jsonMožnosti uložené z panela môžu prepísať premenné definované v compose.yml.
Certifikáty fungujú v prehliadači, ale nie na mobilnom zariadení.
Zariadenie možno nedôveruje celému reťazcu certifikátov. Použite uznávanú autoritu alebo správne nainštalujte svoju súkromnú autoritu a jej certifikáty.
Prílohy zlyhali
Skontrolujte, či DOMAIN zhodujte sa s externou adresou a uistite sa, že proxy umožňuje potrebnú veľkosť požiadavky. Skontrolujte tiež dostupný priestor a povolenia vw-data.
Vaultwarden nemôže zapisovať do vw-data
Priečinok hostiteľa má nekompatibilné povolenia. Skontrolujte vlastníka a povolenia na základe chyby zobrazenej v protokoloch. Nepoužívajte. chmod 777 ako trvalé riešenie.
Fail2ban blokuje nesprávnu adresu
Proxy neprenáša skutočnú IP adresu alebo Fail2ban číta nesprávne pole. Nakonfigurujte ho správne. X-Real-IP alebo hlavičku zodpovedajúcu vášmu proxy serveru.
Obnovená kópia neobsahuje prílohy
Zálohovaný bol iba SQLite. Obnovte aj priečinky. attachments y sends, okrem konfigurácie a kľúčov RSA.
Vaultwarden vám umožňuje používať organizácie a zbierky na zdieľať rodinné heslá pomocou kompatibilných klientov. Pred pridaním ďalších používateľov overte, či HTTPS, dvojstupňové overenie a zálohy fungujú správne.
Výsledkom môže byť rýchly, súkromný a prispôsobivý správca hesiel, ale jeho bezpečnosť závisí od údržby. Kontrola nad serverom je výhodná iba vtedy, keď je sprevádzaná aktualizáciami, obmedzeným prístupom a overenou stratégiou obnovy.
Som technologický nadšenec, ktorý zo svojich „geekovských“ záujmov urobil povolanie. Strávil som viac ako 10 rokov svojho života používaním špičkových technológií a hraním so všetkými druhmi programov z čistej zvedavosti. Teraz som sa špecializoval na počítačovú techniku a videohry. Je to preto, že už viac ako 5 rokov píšem pre rôzne webové stránky o technológiách a videohrách a vytváram články, ktoré sa snažia poskytnúť vám potrebné informácie v jazyku, ktorý je zrozumiteľný pre každého.
Ak máte nejaké otázky, moje znalosti siahajú od všetkého, čo súvisí s operačným systémom Windows, ako aj Androidom pre mobilné telefóny. A môj záväzok je voči vám, vždy som ochotný venovať pár minút a pomôcť vám vyriešiť akékoľvek otázky, ktoré môžete mať v tomto internetovom svete.


