群晖部署Vaultwarden:HTTPS访问、自动填充与密码迁移

前言:

账号越来越多之后,最常见的做法是重复使用几个熟悉的密码,或者把密码临时记在浏览器、备忘录和表格中。这样虽然方便,但只要其中一个账号或设备出现问题,其他使用相同密码的服务也可能受到影响。

Vaultwarden是一套可以自行部署的密码管理服务,并兼容Bitwarden的手机端、桌面端和浏览器扩展。将它运行在群晖NAS中后,密码库数据可以保存在自己的设备上,再通过不同客户端进行同步和自动填充。

本文将使用Docker在群晖中部署Vaultwarden,把数据目录挂载到NAS,并将服务映射到8088端口。由于密码管理器的部分浏览器功能需要HTTPS安全环境,后续会使用cpolar配置HTTPS公网入口和固定二级子域名。

完成部署后,还会创建密码库账户,连接Bitwarden浏览器扩展,配置自动填充,并把浏览器中已有的密码通过CSV文件迁移到Vaultwarden。自托管提高了数据位置的可控性,但主密码、远程入口和备份文件仍需要单独保护。

img

1 Vaultwarden 简介与核心优势

Vaultwarden 是一款开源的密码管理解决方案,用于安全存储和管理密码等敏感数据。

  • 完全私有:数据全部存放在自己的设备(如 NAS)中,不上传任何第三方云端。

  • 端到端加密:只有你自己能解密,真正做到隐私自由。

  • 安全防护

    • 支持个人 API 密钥,强化数据访问安全。
    • 支持全方位多因素认证(MFA),包括验证器 App、邮箱、FIDO2、YubiKey 等。
    • 提供紧急访问功能,可设置可信联系人,特殊情况下也能调取保险库数据。

    img

  • 客户端兼容:完美适配 Bitwarden 官方的手机 App、电脑客户端和浏览器插件,无需换软件即可无缝切换。

  • 密码生成器:一键生成包含大小写字母、数字、符号的超长复杂密码。

  • 附件存储:可加密保存证书扫描件、软件许可证、照片等文件。

  • 自动图标:保存网站账号后自动获取并显示对应网站图标,方便识别。

  • 管理后台与 Web 客户端:自带优化版 Web 界面,无需复杂配置即可使用,适合个人或小团队。

img

2 部署环境说明

  • 本教程以 群晖 Synology NAS + Docker 为例演示部署。

  • 将密码库部署在 NAS 上可实现 24 小时挂机、超低功耗、数据本地存储并自动备份。

  • 其他小主机或 Linux 服务器操作步骤大同小异。

    img

3 使用 Docker 在群晖 NAS 上部署 Vaultwarden

部署步骤

  • 通过 SSH 终端登录群晖 NAS。

img

  • 执行 sudo -i 进入管理员模式。
  • 粘贴并执行一键部署命令:
mkdir -p /volume1/Vaultwarden/data && \
docker pull vaultwarden/server:latest && \
docker run --detach \
  --name vaultwarden \
  --env DOMAIN="https://vw.domain.tld" \
  --volume /volume1/Vaultwarden/data:/data \
  --restart unless-stopped \
  --publish 8088:80 \
  vaultwarden/server:latest

img

  • 该命令会自动创建数据目录、拉取镜像并启动容器。
  • 端口映射为 8088:80,避开群晖默认 80 端口占用问题。
  • DOMAIN 建议填写你最终要使用的 HTTPS 域名(例如 cpolar 生成的域名)。

img

4 首次访问与 HTTPS 警告

  • 安装完成后,在浏览器访问 http://<NAS_IP>:8088
  • 页面会弹出提示:Vaultwarden 的加密 API(Subtle Crypto API)需要在 HTTPS 安全上下文中运行,当前 HTTP 明文访问不符合要求。
  • 这个警告说明必须通过 HTTPS 访问,下一步使用 cpolar 即可解决。

5 通过 cpolar 实现 HTTPS 与外网访问

下面是安装cpolar步骤:

cpolar 提供了群晖安装的套件,点击下面Cpolar群晖套件下载地址,下载相应版本的群晖Cpolar套件,如果找不到对应的型号,可以选择相近版本型号套件。

b452aa0efea56e270b27615bc92e2740

打开群晖套件中心,点击右上角的手动安装按钮。

52eda654b5a431148e683a16e3120019

选择我们本地下载好的cpolar套件安装包,然后点击下一步

58ce50b7bbfeea20a330caf344e4cbce

点击同意按钮,然后点击下一步

4868a398119c58a0e30a420c22caf0e9

最后点击完成即可。

bcd66ffe9d043cf50325f51d4f1b8c4d

安装完成后,在外部浏览器,我们通过群晖的局域网ip地址9200端口访问Cpolar的Web管理界面,然后输入Cpolar邮箱账号与密码进行登录,登录后,一切的操作在管理界面完成.

53bcc1064c12038093eeeba0fa035f2e

6 登录并创建隧道

  • 安装完成后,访问 http://<NAS_IP>:9200 登录 cpolar Web 管理界面。

img

  • 点击 创建隧道

    • 隧道名称:自定义。
    • 本地地址:8088
    • 域名类型:选择 二级子域名(需要固定公网地址)。

    img

7 保留二级子域名

  • 登录 cpolar 官网,进入 预留 > 保留二级子域名
  • 地区选择 China Top,后缀为 .top,名称自定义后点击 保留

img

  • 复制保留好的子域名,回到群晖 cpolar 配置界面的域名框中粘贴,然后点击 创建

img

8 获取公网地址并访问

  • 创建成功后,打开左侧 在线隧道列表,可以看到生成了 HTTP 和 HTTPS 两条二级子域名地址。

img

  • 使用其中的 HTTPS 地址访问 Vaultwarden,HTTPS 警告会直接消失。
  • 此时无论在公司还是出差,都能通过该地址安全访问家里的密码库。

img

9 Vaultwarden 基础使用

创建账户

  • 首次打开 Vaultwarden Web 端,点击 创建账户
  • 填写电子邮箱地址和名称。
  • 设置主密码:必须至少 12 个字符,并填写密码提示。
  • 完成注册后进入密码库主页。

img

左侧导航功能

  • 密码库:新建条目保存 B 站、博客、游戏、工作后台等账号;系统会自动抓取网站图标。

img

  • Send:加密发送文本或文件,可与他人安全共享。

img

  • 工具 > 生成器:一键生成复杂密码,注册新账号时可直接使用并自动保存。

img

  • 导入:一次性导入已备份好的密码文件。

img

  • 导出:将当前密码库导出备份。
  • 报告:识别密码库中的安全漏洞,如弱密码、重复密码、泄露密码、未启用两步登录等。

img

  • 设置:开启两步登录(MFA)、查看登录设备、修改主题和语言等。

img

浏览器扩展配置与自动填充

安装与配置

  • 在 Vaultwarden 密码库页面点击 安装浏览器扩展,跳转到浏览器扩展商店安装 Bitwarden Password Manager

img

  • 安装完成后点击扩展图标,下滑找到 自托管环境 选项。

img

  • 在服务器 URL 处填写 cpolar 生成的 HTTPS 地址
  • 使用在 Vaultwarden 注册的邮箱和主密码登录,扩展即与密码库同步。

img

自动填充设置

  • 点击扩展中的 设置 > 自动填充

    • 勾选 将 Bitwarden 设置为默认密码管理器(避免与浏览器内置密码管理器冲突)。
    • 勾选 页面加载时自动填充,打开登录页即可自动填充账号密码。

    img

使用演示

  • 访问 B 站等登录页面时,点击浏览器右上角 Bitwarden 扩展图标,即可自动识别并填充账号密码。

img

  • 首次在飞牛 NS 等页面登录成功后,扩展会提示保存该账号,选择保存即可同步到 Vaultwarden 服务器。

img

全平台密码迁移与同步

  • 打开浏览器设置中的 密码 选项,导出已保存的所有密码,格式选择 CSV

img

  • 回到 Vaultwarden Web 端,使用 导入 功能上传该 CSV 文件。
  • 导入完成后,所有密码即可在 Vaultwarden 各端同步使用。

总结

完成以上配置后,Vaultwarden已经可以在群晖NAS中运行。通过HTTPS地址创建账户后,可以保存网站登录信息,使用密码生成器创建复杂密码,并在手机、电脑和浏览器扩展之间同步密码库。

将Bitwarden浏览器扩展的服务器地址改为cpolar生成的HTTPS地址后,扩展就可以连接自托管的Vaultwarden服务。访问登录页面时,可以手动选择对应条目进行填充,也可以根据使用习惯调整自动填充方式。

需要注意的是,Docker命令中的DOMAIN必须替换为最终使用的HTTPS地址。固定域名发生变化后,也应同步检查Vaultwarden配置和各客户端的服务器地址,避免登录、同步或链接生成异常。

Vaultwarden的数据目录挂载到/volume1/Vaultwarden/data后,容器重建时数据可以继续保留,但这并不等于已经完成可靠备份。建议定期备份整个数据目录,并把备份保存到另一块磁盘或其他可信位置,同时实际测试恢复流程。

从浏览器导出的CSV密码文件通常可以直接读取,其中包含大量账号和密码。完成导入后,应立即删除原始文件,并清理回收站、下载记录和可能存在的临时副本,不要把CSV长期保存在NAS同步目录或网盘中。

公网运行密码库前,还应关闭不需要的公开注册,使用长度足够且不重复的主密码,并开启适合自己的多因素认证。固定地址不要随意分享,同时定期更新Vaultwarden镜像、群晖系统和客户端,检查异常登录设备与容器日志。

自托管并不意味着风险自动消失,而是把安全责任更多地交回自己。只有同时做好主密码保护、访问控制、数据备份和服务器维护,这套私人密码库才能长期稳定使用。

评论 4
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

kaixin_啊啊

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值