产品派
返回

NAS自托管Vaultwarden密码库部署与迁移指南

工具少数派2026/10/6 18:00:00
AI 导读

由于订阅涨价,作者决定放弃Enpass,并为三四百条密码寻找新归宿。1Password订阅成本较高,LastPass曾频发安全问题,KeePass跨平台体验较分散;Bitwarden虽然客户端并不突出,但支持TOTP等能力,配合家中24小时运行的NAS,自托管Vaultwarden成为合适方案。

Vaultwarden是社区维护的非官方开源Bitwarden后端,相比官方基于.NET和较重数据库的服务,镜像更轻,常驻内存通常低于100MB,并支持TOTP管理、多人共享等高级功能。NAS部署建议使用Docker,创建数据目录并映射容器内的/data;Compose中可使用vaultwarden/server:latest,后续重新拉取镜像通常不会影响密码库。

部署时还需注意端口和域名配置:建议采用bridge网络,将容器80端口映射到主机其他端口,例如8808:80,并设置DOMAIN为计划使用的域名。图形化部署可直接修改环境变量,Compose则适合将配置写入.env文件,方便维护。

Vaultwarden在非localhost环境下要求可信连接。浏览器的Web Crypto API只允许在安全上下文中工作,因此局域网HTTP地址会被拒绝;若要在外部电脑使用自动填充,也必须配置HTTPS。官方内置HTTPS方案并不成熟,通常应通过反向代理配合Let's Encrypt或Cloudflare证书实现。

国内家庭宽带常处于大内网,NAT 1可借助STUN改善访问,其他网络环境可能需要额外配置。不想折腾反向代理时,可以使用Cloudflare Tunnel:它能映射内网服务,提供HTTPS、免费DDoS防护和访问控制。

配置流程是在Cloudflare Zero Trust的“网络—连接器”中创建cloudflared隧道,按系统安装客户端,NAS上优先使用Docker。拥有已托管域名时,运行页面命令建立连接,再在“已发布应用程序路由”中绑定二级域名;没有域名则可用cloudflared tunnel --url http://[IP]:[Port]获得临时的trycloudflare.com地址。

临时域名每次重启可能变化且难以记忆,建议购买便宜域名并托管到Cloudflare,今后还可为其他内网服务配置二级域名。公网访问打通后,应立即将SIGNUPS_ALLOWED设为false并重新部署,避免陌生人注册账号或上传附件。

管理后台默认关闭;如确需使用,可设置复杂的ADMIN_TOKEN,完成配置后建议删除该变量。主账号还支持TOTP、通行密钥和Duo验证,必须保存紧急恢复代码。

密码迁移可在“工具—导入”中完成,三四百条Enpass数据可直接选择Enpass (JSON),但确认迁移完整前应让新旧工具并行运行。浏览器端目前使用Bitwarden官方插件,选择自托管服务并填入Cloudflare二级域名即可;移动端官方应用跨平台复用方便,但截至2026年体验仍带有明显移植感。

Vaultwarden密码管理NASDockerCloudflare Tunnel

本文基于公开渠道信息整理,内容可能存在不准确或遗漏之处,不代表本站立场,如内容涉及侵权或错误,请联系我们处理。

阅读原文