Docker ile Vaultwarden nasıl kurulur: Parolalarınızı kendi sunucunuzda barındırmaya yönelik eksiksiz bir rehber

Son güncelleme: 31/08/2026

  • Rust dilinde yazılmış, hafif bir uygulama olup, resmi Bitwarden istemcileriyle tamamen uyumludur.
  • Gizliliğin tam kontrolü için Docker konteynerleri kullanılarak basitleştirilmiş dağıtım.
  • Orta ölçekli sunucular veya Raspberry Pi için ideal minimum donanım gereksinimleri.
Docker Compose ile Vaultwarden nasıl kurulur?

Vaultwarden, Bitwarden istemcileriyle uyumlu bir parola yöneticisini kendi sunucunuzda barındırmanıza olanak tanır. Bu sayede, bilgilerin nerede saklanacağına, hizmete kimlerin erişebileceğine ve yedeklemelerin nasıl yapılacağına siz karar verebilirsiniz.

Öncelikle şunu açıklığa kavuşturmak önemlidir ki Vaultwarden, resmi Bitwarden sunucusu değildir.Bu, Bitwarden'ın API'sinin büyük bir bölümünü kopyalayan, Rust dilinde yazılmış bağımsız, topluluk odaklı bir uygulamadır. Bu nedenle, Bitwarden'ın resmi mobil uygulamaları, masaüstü programları ve uzantılarıyla kullanılabilir.

Hizmeti kendi sunucunuzda barındırmak daha fazla kontrol sağlar, ancak Bu, otomatik olarak daha fazla güvenlik garantisi vermez.O andan itibaren, güncellemeleri yüklemek, erişimi güvenli hale getirmek, günlükleri incelemek, HTTPS'yi sürdürmek ve yedeklerin geri yüklenebilmesini sağlamak sizin sorumluluğunuzdadır.

İlgili makale:
En iyi şifre yöneticileri

Vaultwarden'ı Docker ile kurmak için gerekenler

Vaultwarden'ı Docker ile kurmak için gerekenler

Başlamadan önce, parolaları senkronize etmek istediğinizde açık kalacak Docker uyumlu bir sisteme ihtiyacınız olacak. Bu, bir Linux sunucusu, bir NAS, bir mini PC veya imaj tarafından desteklenen bir mimariye sahip bir Raspberry Pi olabilir.

Ayrıca şunlara da ihtiyacınız olacak:

  • Docker Motoru Kurulumu tamamlandı ve çalışıyor.
  • Mevcut eklenti Docker Compose.
  • Verilerin kalıcı olarak saklanabileceği bir klasör.
  • Docker'ı yönetme yetkisine sahip bir terminale erişim.
  • Hizmeti başka cihazlardan kullanacaksanız, güvenli bir erişim yöntemi.

Tüm kurulumlar için evrensel bir bellek veya depolama gereksinimi yoktur. Tüketim, kullanıcı sayısına, eklentilere, depolama boyutuna ve aynı bilgisayarda çalışan diğer hizmetlere bağlıdır. Ev kullanımı için genellikle hafif bir uygulamadır, ancak yeterli alan ayırmanız gerekir. veriler ve yedekleri.

Kurulumu şu komutla kontrol edin:

docker --version
docker compose version

Her iki komut da bir sürüm gösteriyorsa, devam edebilirsiniz.

Docker Compose ile Vaultwarden nasıl kurulur?

Docker ile Vaultwarden nasıl kurulur?

Özel bir klasör oluşturun ve içine veri girin:

mkdir vaultwarden
cd vaultwarden

Klasörün içinde, adlı bir dosya oluşturun. compose.yml Bu ilk yapılandırmayla:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      SIGNUPS_ALLOWED: "true"
    volumes:
      - ./vw-data:/data
    ports:
      - "127.0.0.1:8080:80"

Montaj ./vw-data:/data Bu çok önemli. Klasör /data Bu klasör, sunucu tarafından kullanılan veritabanını, ekleri, yapılandırmayı ve anahtarları içerir. Bu klasörü korumadan konteyneri silerseniz, depolanan bilgileri kaybedersiniz.

Adres 127.0.0.1 Bu ilk kurulum yalnızca sunucunun kendisinde çalışır. Bu, portu henüz ağa açmadan Vaultwarden'ı test etmek için uygun bir yapılandırmadır.

Konteyneri başlatın:

docker compose up -d

Durumunu kontrol edin:

docker compose ps
docker compose logs --tail=100 vaultwarden

Aynı cihazdan şunları açabilirsiniz:

http://localhost:8080

Erişim yoluyla localhost Bu, ilk kurulumu tamamlamak için kullanılır. Başka bir bilgisayardan, mobil uygulamadan veya uzantıdan bağlanmak için HTTPS kullanarak güvenli bir adres oluşturmanız gerekecektir.

İlk hesabınızı nasıl oluşturursunuz ve kaydı nasıl kapatırsınız?

Web arayüzünü açın, ilk hesabınızı oluşturun ve giriş yapabildiğinizi doğrulayın. Bir uzun, benzersiz ve hatırlaması kolay bir ana parolaÇünkü bu, tüm depoya erişimi korur.

Gerekli hesapları oluşturduktan sonra düzenleyin. compose.yml ve değişiklikler:

SIGNUPS_ALLOWED: "true"

ile:

SIGNUPS_ALLOWED: "false"

Değişikliği uygulamak için kapsayıcıyı yeniden oluşturun:

docker compose up -d

Vaultwarden, varsayılan olarak anonim kullanıcıların hesap oluşturmasına izin verir. Kayıt işlemlerinin gereksiz yere açık tutulması, üçüncü tarafların yer kaplamasını veya sunucunuzu izinsiz kullanmasını kolaylaştırır.

Özel içerik - Buraya Tıklayın  BitLocker kurtarma anahtarı nerede saklanıyor ve nasıl bulunur?

Yönetim panelini daha sonra etkinleştirirseniz, herkese açık kayıt devre dışı bırakılmış olsa bile davetiye gönderebileceksiniz.

Vaultwarden Neden HTTPS'ye İhtiyaç Duyuyor?

Çevrimiçi mağaza, tarayıcının Web Kripto API'sini kullanır. Bu kriptografik özellikler genellikle yalnızca belirli ortamlarda mevcuttur. HTTPS veya localhost gibi güvenli bağlamlar.

Bu nedenle, açılış http://192.168.1.50:8080 Başka bir bilgisayardan bakıldığında, konteyner çalışıyor olsa bile hatalar görüntülenebilir. Ağda portun yayınlanması HTTPS yapılandırmasının yerini almaz.

Vaultwarden'ı kullanmanın üç yaygın yolu vardır:

  • Yalnızca sunucu için: erişim yoluyla localhostTest için kullanışlıdır.
  • Özel bir ağda veya VPN üzerinden: Erişim kısıtlanmış olsa da geçerli bir HTTPS sertifikası korunmaktadır.
  • İnternetten: Alan adı, ters proxy, geçerli sertifika ve düzgün yapılandırılmış güvenlik duvarı.

Vaultwarden'ı evinizin dışında kullanmak için herkese açık bir şekilde açmanıza gerek yok. VPN, erişimi yetkilendirilmiş cihazlarınızla sınırlandırabilir, ancak istemciler tarafından kullanılan adresin yine de tanıdıkları bir sertifikaya sahip olması gerekir.

Caddy ile HTTPS nasıl yapılandırılır?

Caddy ile HTTPS nasıl yapılandırılır?

Caddy, ACME aracılığıyla sertifikaları otomatik olarak talep edip yenileyebildiği için en basit seçeneklerden biridir. Genel bir sertifika kullanmak için alan adının sunucunuza yönlendirilmesi ve gerekli portlara erişilebilmesi gerekir.

Bu dosya, ortak bir Vaultwarden ve Caddy yapılandırması için kullanılabilir. compose.yml:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      DOMAIN: "https://vault.example.com"
      SIGNUPS_ALLOWED: "false"
    volumes:
      - ./vw-data:/data

  caddy:
    image: caddy:2
    container_name: vaultwarden-caddy
    restart: unless-stopped
    depends_on:
      - vaultwarden
    ports:
      - "80:80"
      - "443:443"
      - "443:443/udp"
    volumes:
      - ./Caddyfile:/etc/caddy/Caddyfile:ro
      - ./caddy-data:/data
      - ./caddy-config:/config

Yerine geçer vault.example.com Gerçek alan adınız için. Ardından, "domain" adında bir dosya oluşturun. Caddyfile:

vault.example.com {
    reverse_proxy vaultwarden:80 {
        header_up X-Real-IP {remote_host}
    }
}

Hizmetleri etkinleştirin:

docker compose up -d

Caddy, Compose tarafından oluşturulan dahili ağ üzerinden konteynere istek gönderecektir. Mevcut yapılandırma, aynı hedef üzerinden WebSocket bildirimlerini de işleyebildiğinden, başka bir Vaultwarden portu yayınlamaya gerek yoktur.

Değişken DOMAIN Tam harici URL'yi içermelidir, buna şunlar da dahildir: https://Yanlış adres, ekler, bağlantılar, kimlik doğrulama veya istemcilerle ilgili sorunlara neden olabilir.

Resmi Bitwarden uygulamalarına nasıl bağlanır?

Eklentinin giriş ekranında, mobil uygulamasında veya masaüstü programında sunucu seçiciyi açın ve seçeneği belirleyin. Kendi sunucunuzda barındırılan.

Lütfen adresin tamamını girin:

https://vault.example.com

Giriş yapmadan önce ayarları kaydedin. Değişikliklerin doğru şekilde senkronize edilebilmesi için her istemcinin aynı sunucuya bağlı olması gerekir.

Özel bir otorite tarafından verilen bir sertifika kullanıyorsanız, bu otoriteyi tüm cihazlara düzgün bir şekilde kurmanız ve güvenmeniz gerekecektir. Uyumluluk sorunlarından kaçınmak için, geçerli bir genel sertifika veya güven zincirini düzgün bir şekilde kontrol edebileceğiniz özel bir çözüm kullanmak tercih edilir.

İstemci bağlandıktan sonra şunları yapabilirsiniz: Chrome şifrelerini Vaultwarden'a aktarın ve tüm cihazlarınızda göründüklerinden emin olun.

Yönetim panelini nasıl koruyabilirsiniz?

Vaultwarden isteğe bağlı bir panel sunmaktadır. /adminBuradan kullanıcıları, kuruluşları, teşhis bilgilerini ve belirli sunucu seçeneklerini inceleyebilirsiniz.

Eğer panele ihtiyacınız yoksa, yapılacak en güvenli şey şudur: devre dışı bırakınEtkinleştirmek için yapılandırmanız gerekir. ADMIN_TOKENParolayı düz metin olarak saklamak yerine, bir Argon2id karma değeri oluşturur:

docker run --rm -it vaultwarden/server /vaultwarden hash

Bu komut parolayı iki kez isteyecek ve "password" ile başlayan bir dize döndürecektir. $argon2id$.

Dolar işaretleriyle ilgili sorunlardan kaçınmanın pratik bir yolu, onu bir dosyaya kaydetmektir. .env yanında yer almaktadır compose.yml:

VAULTWARDEN_ADMIN_TOKEN='$argon2id$v=19$m=...'

Ardından hizmete şunları ekleyin:

environment:
  ADMIN_TOKEN: "${VAULTWARDEN_ADMIN_TOKEN}"

Eğer karma değeri doğrudan içine yazarsanız compose.ymlHer dolar işaretini ikiye katlamanız gerekir. $$ Docker Compose'un bunu bir değişken olarak yorumlamaya çalışmasını önlemek için.

Özel içerik - Buraya Tıklayın  Siber güvenlik tehditleri nelerdir?

İşlenmiş yapılandırmayı aşağıdaki komutu kullanarak kontrol edin:

docker compose config

Panele yalnızca HTTPS üzerinden erişilmelidir. Mümkünse, erişim yolunu yerel ağa, VPN'e veya belirli IP adreslerine kısıtlayın.

Lütfen seçenekleri kaydettikten sonra aşağıdaki hususlara dikkat edin. /adminVaultwarden yaratır config.jsonDeğerleri, eşdeğer ortam değişkenlerine göre önceliklidir. Bu öncelik, Compose'u düzenlemenin hiçbir değişiklik yaratmadığı birçok durumu açıklar.

Vaultwarden'ı korumak için gerekli önlemler

Güvenlik, HTTPS'yi etkinleştirmekle bitmez. En azından şu önlemleri uygulayın:

  • Açık kayıt defterini devre dışı bırakmak için şunu kullanın: SIGNUPS_ALLOWED=false.
  • Benzersiz ve güçlü bir ana parola kullanın.
  • Aktif iki adımlı kimlik doğrulama tüm hesaplar için.
  • Kimlik doğrulama kurtarma kodunu başka güvenli bir yerde saklayın.
  • Görüntüyü ve sunucu sistemini düzenli olarak güncelleyin.
  • Konteynerin içine gereksiz klasörleri veya Docker soketini bağlamayın.
  • Güvenlik duvarını kullanarak gerçekten gerekli olan portları sınırlandırın.
  • Veritabanını veya klasörü herkese açık şekilde ifşa etmeyin. vw-data.

Fail2ban, başarısız giriş denemelerinin biriktiği adresleri engelleyebilir, ancak ters proxy mevcut olduğunda dikkatli bir şekilde yapılandırılmalıdır. Caddy veya Nginx gerçek IP adresini iletmelidir; aksi takdirde Fail2ban, proxy'nin kendi adresini engelleyebilir.

Ayrıca parola ipuçlarının görüntülenmesini devre dışı bırakabilirsiniz. Bu ipuçları, sunucuya herkesin erişebildiği durumlarda tahmin saldırılarını kolaylaştırabilir.

Bu uygulamalar hakkında daha fazla bilgi edinmek için nasıl yapılacağına bakabilirsiniz. Parola yöneticilerini güvenli bir şekilde kullanın..

E-posta bildirimleri nasıl ayarlanır?

SMTP yapılandırması, davetiyeler, doğrulamalar ve bildirimler göndermenizi sağlar. E-posta servis sağlayıcınız tarafından sağlanan sunucuyu, göndereni, bağlantı noktasını, güvenlik yöntemini ve kimlik bilgilerini belirtmeniz gerekecektir.

SMTP e-postalarını kasa yedeklemesiyle karıştırmayın. Ayrıca, hesap kurtarma için tek yöntem olarak da bunlara güvenmemelisiniz. Ana parolanızı unutursanız ve başka bir kurtarma yönteminiz yoksa, şifrelenmiş verilerinize erişiminizi kaybedebilirsiniz.

Ayarları kaydettikten sonra bir test mesajı gönderin ve mesaj ulaşmazsa kayıtları kontrol edin. Ayrıca spam klasörlerinizi ve SMTP sağlayıcınızın kısıtlamalarını da kontrol edin.

Vaultwarden'ın tam yedeğini nasıl alabilirsiniz?

SQLite veritabanı kullanıcıları, öğeleri, aygıtları ve kuruluşları depolar, ancak Tüm dosyaları içermiyor.Ekler ve bazı gönderiler ayrı dizinlerde saklanır.

Eksiksiz bir kopyada şunlar bulunmalıdır:

  • db.sqlite3 veya veritabanının tutarlı bir kopyası.
  • Klasör attachments.
  • Klasör sendsEğer bu dosyaları saklamak istiyorsanız.
  • Dosya config.jsonPaneli kullanırsanız.
  • Dosyalar rsa_key*.
  • Compose dosyaları, Caddy ve bunların değişkenleri.

Basit ve tutarlı bir yedekleme için, Vaultwarden'ı geçici olarak durdurabilir ve klasörü arşivleyebilirsiniz:

docker compose stop vaultwarden
tar -czf vaultwarden-backup-$(date +%F).tar.gz vw-data compose.yml Caddyfile .env
docker compose start vaultwarden

Dosya, yönetim belirteci ve SMTP kimlik bilgilerini içerebilir. Kopyalamadan önce şifreleyin. başka bir bilgisayara veya uzaktan depolama alanına.

Eğer hizmeti durdurmak istemiyorsanız, Vaultwarden SQLite kopyalama mekanizmasını kullanan bir komut içerir:

docker exec vaultwarden /vaultwarden backup

Bu komut veritabanını korur, ancak yine de ekleri, yapılandırma dosyalarını ve anahtarları yedeklemeniz gerekir. Yedeklemeleri otomatikleştirin, en az bir yedek kopyayı sunucu dışında saklayın ve periyodik olarak geri yüklemeyi test edin.

Özel içerik - Buraya Tıklayın  Discord hesabınızı şüpheli etkinlik nedeniyle bloke etti: Gerçek nedenler ve kendinizi nasıl koruyabilirsiniz?

Docker kullanarak Vaultwarden nasıl güncellenir?

Güncellemeden önce doğrulanmış bir kopya oluşturun. Ardından şu komutu çalıştırın:

docker compose pull
docker compose up -d

Durumu ve son mesajları kontrol edin:

docker compose ps
docker compose logs --tail=100 vaultwarden

Docker, imajı indirecek ve konteyneri yeniden oluşturarak mevcut verileri koruyacaktır. vw-dataHangi konteynerlerin, imajların ve ağların silineceğini önceden kontrol etmeden genel temizleme komutlarını kullanmayın.

Kararlılığın kritik önem taşıdığı kurulumlarda, her zaman varsayılanı kullanmak yerine imajın belirli bir sürümünü sabitleyebilirsiniz. latestBu sayede sürüm notlarını inceleyebilir ve her güncellemenin ne zaman uygulanacağına karar verebilirsiniz.

Vaultwarden'ı Docker ile kurarken yapılan yaygın hatalar

Vaultwarden'ı Docker ile kurarken yapılan yaygın hatalar

Arayüz yerel bilgisayarda çalışıyor, ancak başka bir bilgisayardan çalışmıyor.

Liman sınırlıdır. 127.0.0.1 Veya tarayıcı, HTTP üzerinden erişim sırasında şifreleme işlevlerini reddeder. Hizmeti diğer cihazlardan kullanmadan önce bir HTTPS adresi yapılandırın.

Resmi istemci sunucuya bağlanamıyor.

Ortamı seçin Kendi sunucunuzda barındırılan ve tam adresi girin. https://Sertifikayı, DNS'i, proxy'yi ve değişkenleri kontrol edin. DOMAIN.

Konteyner başlatılıyor, ancak yeniden oluşturulduğunda veriler kayboluyor.

Ses kontrolü doğru şekilde yüklenmemiş. Lütfen kontrol edin. ./vw-data:/data Ayarlarda görünür ve Compose'u beklenen klasörden çalıştırıyorsunuz.

Başka bir hesap oluşturamıyorum.

Si SIGNUPS_ALLOWED içindedir falseDavranış doğru. Panelden bir davetiye gönderin veya hesap oluşturma sürecinde geçici olarak yalnızca kayıt işlemini etkinleştirin.

ADMIN_TOKEN hash'i çalışmıyor.

İşaretlerin enterpolasyonunu kontrol edin. $Bir dosya kullanın. .env Eğer dizeyi doğrudan Compose'a ekliyorsanız, tek tırnak veya çift tırnak kullanın.

Çevresel değişkenler göz ardı edilmiş gibi görünüyor.

Var olup olmadığını kontrol edin. vw-data/config.jsonPanelden kaydedilen seçenekler, tanımlanan değişkenleri geçersiz kılabilir. compose.yml.

Sertifikalar tarayıcıda çalışıyor, ancak mobil cihazda çalışmıyor.

Cihaz, sertifika zincirinin tamamına güvenmeyebilir. Tanınmış bir yetkili kullanın veya özel yetkilinizi ve sertifikalarını düzgün bir şekilde kurun.

Ekler başarısız oldu

Şunu kontrol edin DOMAIN Harici adresi eşleştirin ve proxy'nin gerekli istek boyutuna izin verdiğinden emin olun. Ayrıca kullanılabilir alanı ve izinleri de kontrol edin. vw-data.

Vaultwarden vw-data içine yazamaz.

Ana klasörün izinleri uyumsuz. Günlüklerde gösterilen hataya göre sahibi ve izinleri kontrol edin. Kullanmayın. chmod 777 kalıcı bir çözüm olarak.

Fail2ban yanlış bir adresi engelliyor

Proxy gerçek IP adresini iletmiyor veya Fail2ban yanlış alanı okuyor. Doğru şekilde yapılandırın. X-Real-IP veya proxy'nize karşılık gelen başlık.

Geri yüklenen kopyada ekler bulunmamaktadır.

Yalnızca SQLite'ın yedeği alındı. Lütfen klasörleri de geri yükleyin. attachments y sendsRSA yapılandırması ve anahtarlarına ek olarak.

Vaultwarden, kuruluşları ve koleksiyonları kullanmanıza olanak tanır. aile şifrelerini paylaş Uyumlu istemciler kullanın. Daha fazla kullanıcı eklemeden önce HTTPS, iki adımlı kimlik doğrulama ve yedeklemelerin doğru çalıştığını doğrulayın.

Sonuç olarak hızlı, gizli ve uyarlanabilir bir parola yöneticisi elde edilebilir, ancak güvenliği bakıma bağlıdır. Sunucu üzerindeki kontrol, ancak güncellemeler, kısıtlı erişim ve kanıtlanmış bir kurtarma stratejisiyle birlikte olduğunda avantajlıdır.

Dosyaları göndermeden ailenizle parolaları güvenli bir şekilde nasıl paylaşabilirsiniz?
İlgili makale:
Dosyaları göndermeden ailenizle parolaları güvenli bir şekilde nasıl paylaşabilirsiniz?