NAS 部署开源密码管理器 Vaultwarden:自托管密码库的终极方案
你有没有过这样的经历:想登录某个网站,却死活想不起密码;或者担心自己在用的云密码管理器,哪天服务器被黑,所有账号密码一起泄露?密码管理已经是数字生活的刚需,但把最重要的数字资产交给第三方,总让人心里不踏实。如果你的 NAS 上还有空闲资源,不妨试试自托管一个密码管理器——Vaultwarden(Bitwarden 的开源轻量级服务端)。它不仅完全掌控自己的密码数据,而且部署极其简单,资源占用低到可以忽略不计,一台群晖、威联通或绿联 NAS 都能轻松跑起来。
为什么选择 Vaultwarden 而不是 Bitwarden 官方服务
Bitwarden 本身是开源的,但官方提供的服务端(bitwarden_rs)非常庞大,对硬件要求较高,需要 SQL Server 等重量级组件。而 Vaultwarden 是社区维护的轻量级实现,用 Rust 编写,内存占用往往不到 100MB,CPU 占用也极低,非常适合 NAS 这种低功耗环境。
更重要的是,Vaultwarden 完全兼容 Bitwarden 的客户端(包括浏览器插件、手机 App、桌面客户端),你不需要改变任何使用习惯,就能享受自托管带来的数据掌控感。它还额外支持组织共享、两步验证、附件存储等功能,日常使用绰绰有余。
用 Docker 一键部署 Vaultwarden
绝大多数 NAS 都支持 Docker,这是推荐的方式。以群晖 DSM 为例,打开 Container Manager(或 Docker 套件),在注册表搜索 vaultwarden/server,选择最新版本下载。
如果你习惯命令行,SSH 登录 NAS 后执行以下命令更直接:
docker run -d --name vaultwarden \
-v /volume1/docker/vaultwarden:/data \
-e SIGNUPS_ALLOWED=true \
-e WEBSOCKET_ENABLED=true \
-p 8080:80 \
vaultwarden/server:latest
注意把 /volume1/docker/vaultwarden 换成你自己的路径。SIGNUPS_ALLOWED=true 表示允许注册新账号,等注册完自己的账号后,建议改成 false 防止别人注册。WEBSOCKET_ENABLED=true 是为了让桌面客户端和浏览器插件能实时同步。
启动后,浏览器访问 http://你的NASIP:8080,就能看到 Bitwarden 的网页版了。第一次访问时,注册一个账号,这个账号就是你的主密码,务必设置一个足够强的密码,因为所有数据都靠它加密。
配置反向代理和 HTTPS 证书
直接通过 IP 加端口访问虽然能用,但密码管理器这种敏感应用,强烈建议配置域名和 HTTPS。如果你有公网 IP 或内网穿透服务,可以用 Nginx Proxy Manager(NPM)来反代。
在 NPM 里新建一条代理规则,转发地址填 http://你的NASIP:8080,然后申请 Let's Encrypt 免费证书。记得同时开启 WebSocket 支持,否则客户端同步功能会异常。
如果你只有 IPv6 或使用 frp 内网穿透,也可以把 Vaultwarden 的端口映射到公网,但务必确保防火墙规则正确,且只开放 HTTPS 端口。
安全加固与日常备份
密码管理器是安全的重中之重,部署完成后建议做以下加固:
- 关闭注册:编辑容器的环境变量,把
SIGNUPS_ALLOWED改为false,重启容器。 - 启用两步验证:登录网页版后,在设置里开启 TOTP 或 WebAuthn,这样即使主密码泄露,攻击者也无法进入。
- 限制登录尝试:Vaultwarden 默认有登录速率限制,如果担心暴力破解,可以在环境变量中增加
LOGIN_RATE_LIMIT_MAX_FAILS=5等参数。
备份方面,Vaultwarden 的所有数据都存储在 /data 目录里,你只需要定期备份这个文件夹即可。最简单的办法是写一个定时任务,用 rsync 同步到另一块硬盘或云盘:
rsync -av /volume1/docker/vaultwarden/ /volume2/backup/vaultwarden/ --delete
客户端使用和迁移技巧
部署好服务端后,在浏览器安装 Bitwarden 插件,手机安装 Bitwarden App,登录时点击右上角的设置按钮,把服务器地址改成你自己的域名即可。
如果你之前用其他密码管理器,可以导出 CSV 文件,然后在 Bitwarden 网页版中导入。导入时注意字段映射,一般默认就能正确识别。另外,建议在设置里开启“自动锁定”,设置一个较短的超时时间,防止设备丢失后密码库被直接打开。
结语
Vaultwarden 让密码管理这件事真正回到自己手中,部署成本极低,却能换来长期的安全感和数据自主权。NAS 作为家庭数据中心,跑这样一个轻量服务再合适不过。如果你还在犹豫,不妨现在就花十分钟部署一个试试,体验一下自托管密码库的掌控感。
暂无评论,来说两句吧