NAS 搭建私有密码管理器:Vaultwarden 部署与使用指南
你是不是也有这样的困扰:浏览器里存了几百个密码,换台设备就抓瞎;公司电脑和家里 NAS 的账号密码全靠脑子记,结果不是忘了就是用了同一个弱密码。更可怕的是,一旦浏览器账号被盗,所有网站密码等于裸奔。其实,你完全可以利用手头的 NAS,搭建一个属于自己的密码管理器——Vaultwarden(Bitwarden 的开源自托管版本),数据完全掌握在自己手里,安全又方便。
为什么选择 Vaultwarden 而非 Bitwarden 官方服务
Bitwarden 本身是优秀的开源密码管理器,但官方云服务有免费版功能限制,而自托管官方版对服务器配置要求较高(需要 .NET 环境和 SQL Server)。Vaultwarden 则是用 Rust 语言重写的轻量级实现,资源占用极低,普通 NAS(哪怕是 J 系列低功耗型号)也能流畅运行,同时兼容 Bitwarden 官方客户端(浏览器插件、手机 App 均可直接连接)。
在 Docker 中部署 Vaultwarden
绝大多数 NAS 系统(群晖、威联通、绿联、极空间等)都支持 Docker。打开 Docker 套件,在注册表搜索 vaultwarden/server,选择最新版本下载镜像。
创建容器时,需要做以下几个关键配置:
- 端口映射:默认容器内部端口为 80,你可以映射到宿主机的一个未占用端口,例如 8088。
- 数据卷:将容器内的
/data目录映射到 NAS 的存储空间,例如/volume1/docker/vaultwarden,这样密码数据库和附件都能持久化保存。 - 环境变量:建议设置
DOMAIN为你最终访问的域名或 IP,例如https://pw.yournas.com,这会影响链接生成和 WebSocket 推送。
以下是一个 docker-compose 示例,方便你直接复制使用:
version: '3'
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
ports:
- "8088:80"
volumes:
- /volume1/docker/vaultwarden:/data
environment:
- DOMAIN=https://pw.yournas.com
- SIGNUPS_ALLOWED=true # 初次注册后建议改为 false
配置反向代理与 HTTPS
出于安全考虑,强烈建议不要直接通过 IP 和端口访问密码库。利用 NAS 自带的 Nginx 反向代理(群晖在控制面板-登录门户-高级设置中配置,或使用 Nginx Proxy Manager 容器),将域名 pw.yournas.com 反向代理到 http://localhost:8088。
同时,申请免费的 Let's Encrypt 证书并配置在反向代理上。这样,你的密码数据在传输过程中就是加密的,避免在公共 WiFi 下被中间人窃听。
客户端连接与日常使用
部署完成后,打开浏览器访问你的域名,首次访问会要求创建管理员账号。注册成功后,建议立即在管理后台将 SIGNUPS_ALLOWED 环境变量改为 false,防止他人注册。
接下来,在手机安装 Bitwarden App(App Store 或 Google Play 均可),登录界面点击右上角的设置图标,将服务器地址改为 https://pw.yournas.com,然后使用刚才注册的账号密码登录即可。浏览器插件同理,在设置中修改服务器 URL 后就能同步所有密码。
Vaultwarden 支持所有 Bitwarden 官方功能,包括:
- 自动填充网页和 App 密码
- 生成强随机密码
- 存储安全笔记、银行卡信息
- 组织共享(适合家庭或小团队)
- 两步验证(TOTP)令牌管理
备份与安全加固建议
密码管理器是核心数据,一定要做好备份。最简单的方式是定期将 NAS 上的 vaultwarden 数据目录复制到另一块硬盘或云盘。你也可以启用 Vaultwarden 自带的 SQLite 备份功能,在管理后台设置每日自动备份。
安全方面,建议开启两步验证(例如使用 Aegis 或 Google Authenticator),并定期检查管理后台的登录日志,确保没有异常 IP 登录记录。另外,保持容器镜像更新,Vaultwarden 社区活跃,安全漏洞修复及时,建议开启 Docker 的自动更新或每月手动更新一次。
总结
通过 Vaultwarden,你将彻底告别密码遗忘和重复使用的烦恼。整个部署过程只需十几分钟,一次配置,永久受益。数据掌握在自己手中,不再担心第三方泄露风险。如果你还在用浏览器自带的密码管理器,不妨花点时间试试这套方案,你会回来感谢自己的。
暂无评论,来说两句吧