当前位置:首页教程中心网站教程自建密码库不求人:Vaultwarden部署加Keyguard客户端全流程实录

自建密码库不求人:Vaultwarden部署加Keyguard客户端全流程实录

用开源的 Vaultwarden 在 NAS 上自建密码管理服务,配合 Keyguard 客户端,免订阅解锁 TOTP 与全平台同步,本文记录完整部署流程与安全收口清单。
Vaultwarden自托管密码管理服务与多设备连接场景插画

密码管理器这件事,一算账就头疼:主流全家桶年订阅动辄两百多,LastPass 隔三差五爆出安全丑闻,KeePass 开源硬核但跨平台体验碎成一地。如果你家里恰好有一台二十四小时开机的 NAS,其实还有第四条路——用开源的 Vaultwarden 自己搭一套密码库,数据握在自己手里,TOTP、跨设备同步这些收费功能全都能免费用上。

为什么是 Vaultwarden

Vaultwarden 是社区维护的开源 Bitwarden 兼容后端,项目托管在 GitHub 仓库(https://github.com/dani-garcia/vaultwarden)。和官方那套基于 .NET 的自托管后端比,它的优势非常直接:Docker 镜像轻巧,常驻内存通常不过百兆,一台最便宜的 NAS 都能带动;Bitwarden 官方客户端和浏览器插件不用改动就能连上;TOTP 验证码、附件存储、多人共享这些官方要付费的功能,自建后端直接解锁。

Docker 部署五步走

  1. 拉取镜像 vaultwarden/server 的 latest 标签,后续更新只需重新拉镜像重建容器,不影响已保存的密码数据。
  2. 做目录映射:把容器内的 /data 目录映射到 NAS 上的实体文件夹,比如 /mnt/nvme/Docker/vw/data:/data。以后备份或迁移直接复制这个文件夹就行。
  3. 处理端口:容器内默认监听 80 端口,直接用宿主机网络容易冲突。建议用 bridge 网络把端口映射成 8808:80 这样的形式,环境变量里顺手把 ROCKET_PORT 一起改掉。
  4. 配置 DOMAIN 环境变量,值填公网访问用的完整域名。这一步很多人漏掉,之后 Web 端会出现诡异的连接错误。
  5. 启动容器,浏览器访问 NAS 的 IP 加端口号,看到页面就算部署成功了一半。

Docker Compose 的写法同样简单,官方仓库里有现成模板可以照抄;用群晖、极空间这类成品 NAS 的图形化 Docker 界面,甚至不用碰命令行。

HTTPS 是绕不过去的一道坎

部署完用局域网 IP 直接访问,多半会吃一个拒绝访问的警告页。这不是故障:密码管理器网页端依赖的 Web Crypto 加密接口只在可信上下文(HTTPS 或 localhost)里可用,HTTP 连接会被浏览器判定为不可信。

解决办法首选 Cloudflare Tunnel:登录 Cloudflare 控制台(https://www.cloudflare.com)进入 Zero Trust 创建一条隧道,按指引在 NAS 上跑起 cloudflared 客户端,再把隧道映射到内网的 Vaultwarden 地址。有自己的域名就直接绑定二级域名,没有域名也能先用 trycloudflare.com 的临时地址跑通全链路。证书、DDoS 防护、访问控制一次全齐,没有公网 IP 也照样能用。

上线前必须收口的三个开关

  1. 关闭开放注册:默认情况下任何人访问到你的域名都能注册账号,等于把私有服务变成了公共网盘。注册好自己的账号后,立即把环境变量 SIGNUPS_ALLOWED 设为 false 并重建容器。
  2. 管理后台默认关闭就好:/admin 掌控整个数据库,默认就是关闭状态,不开启不影响日常使用。真有需求时再临时加上 ADMIN_TOKEN,配完就删掉。
  3. 给主账号开两步验证:TOTP、通行密钥都支持,配置时务必把紧急恢复代码另存一份,手机丢了也不至于把自己锁在门外。

收口之后就是迁移数据:登录 Web 端进入「工具 → 导入」,Vaultwarden 支持绝大多数密码管理器的导出格式,几百条密码一键搬完。建议新旧工具并行一段时间,确认全部迁移到位后再清空旧库。

客户端选 Keyguard,体验直接上一个台阶

Bitwarden 官方移动端的体验放在 2026 年确实不算好,自动填充失灵和解锁无响应的抱怨一直没断过。第三方开源客户端 Keyguard 是个明显的升级:支持 Windows、macOS、Linux 和 Android,交互比官方顺眼得多,密码库还有本地缓存,服务器暂时连不上也能正常查密码。它还能导入其他密码服务里的通行密钥,并接管 Android 上 Chrome 的第三方自动填充。连上自托管服务器地址、登录同一账号,全平台就打通了。

整套方案跑下来成本几乎为零,换来的是密码数据完全由自己掌控。自托管第一次折腾觉得处处是坎,跑通一次之后,下一个服务无非是复制粘贴换个目录的事。

温馨提示:

文章标题:自建密码库不求人:Vaultwarden部署加Keyguard客户端全流程实录

文章链接:https://www.muooy.cn/15748.html

更新时间:2026年10月07日

1.本站大部分内容均收集于网络!若内容若侵犯到您的权益,请发送邮件至:305582964@qq.com,我们将第一时间处理!

2.资源所需价格并非资源售卖价格,是收集、整理、编辑详情以及本站运营的适当补贴,并且本站不提供任何免费技术支持。

3.所有资源仅限于参考和学习,版权归原作者所有,更多请阅读用户协议和免责声明。

给TA打赏
共{{data.count}}人
人已打赏
网站教程

WordPress 7.1.3安全更新详解:评论XSS、WXR导出SQL注入等七处漏洞一次修完

2026-10-7 11:29:56

WP 系列

大绵羊外链跳转插件 v1.3.6

2025-8-9 21:01:19

0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧