Vaultwardenin itsehostaus vuonna 2026: domainit, SMTP ja turvalliset varmuuskopiot
Käytännön opas Vaultwardenin itsehostaukseen. Aiheina Docker, portit, pysyvä data, TLS, tietoturva, varmuuskopiot ja tuotantokäytön estävät ongelmat.
“Vaultwardenin ajamisella” on kaksi eri merkitystä: kontti on olemassa tai palvelu suorittaa varsinaisen tehtävänsä. Vain jälkimmäisellä on merkitystä. Tässä onnistumisen osoituksena on kirjautuminen selainlaajennuksesta, kohteen luominen, toisen clientin synkronointi, liitteen lähettäminen ja Sendin noutaminen uudelleenkäynnistyksen jälkeen.
Vaultwarden palvelee tätä tarkoitusta: kyseessä on kompakti Bitwardenin kanssa yhteensopiva salasanojen hallintapalvelin. Käyttöönotossa on säilytettävä tämän toiminnan taustalla olevat osat; portti, volume ja sertifikaatti ovat lähtötietoja, eivät lopputulos.
Volumet ovat vasta palautumisen ensimmäinen kerros
Kattava palautuskokonaisuus sisältää tietokannan, liitteet, Sendit, avaimet ja /data-hakemiston asetukset. Liitä /data ennen alustusta, kirjoita sinne harmitonta esimerkkidataa ja vaihda kontti, jotta voit varmistaa polun todella säilyttävän datan. Volume suojaa dataa kontin vaihtamiselta, mutta ei hostin menetykseltä, tahattomalta poistamiselta tai sovellustason korruptiolta.
Ota varmuuskopiot datalähteen huomioivalla tavalla: käytä tarvittaessa aktiivisten tietokantojen loogisia dumppeja ja kopioi tiedostoja vain yhtenäisestä tilasta. Säilytä yksi salattu kopio erillään Vaultwardenia ajavasta hostista. Palautuksen hyväksymiskriteerin on oltava täsmällinen — vault-kohteiden, liitteiden, Sendien ja organisaatiojäsenyyden on synkronoiduttava oikein puhtaalle clientille palautuksen jälkeen. Palautustestattujen varmuuskopioiden opas selittää, miksi pelkkä työn onnistuminen ei riitä.
Käynnistä Vaultwarden piilottamatta liikkuvia osia
Käynnistä Vaultwarden tavalla, joka pitää reitin yksityisenä alustuksen valmistumiseen asti.
docker run -d \
--name vaultwarden \
--restart unless-stopped \
-p 127.0.0.1:80:80 \
-v vaultwarden-data:/data \
-e ADMIN_TOKEN=replace-with-a-long-random-value \
vaultwarden/server:latest
Jos prosessi jää silmukkaan, vertaa imagen odottamaa käyttäjää kunkin liitetyn polun omistajaan. Jos se pysyy käynnissä, testaa portti 80 paikallisesti ja siirry sitten suoraan työnkulkuun: kirjaudu selainlaajennuksesta, luo kohde, synkronoi toinen client, lähetä liite ja nouda Send uudelleenkäynnistyksen jälkeen. Kiinnitä imagen versio vasta, kun tämä päästä päähän ulottuva tarkistus onnistuu, ja tallenna tarkka konfiguraatio palvelun yhteyteen.
Rajaa Vaultwardenin runtime
Rajaa Vaultwardenin ympärille kolme kokonaisuutta: ingress-liikenne porttiin 80, pysyvä tila ja tukivaatimukset. Kontti voidaan vaihtaa, mutta kahdelle muulle on määritettävä selkeät omistajat. Vaultwardenin ulkoinen vaatimus on toimiva SMTP, jos kutsut ja hätäkäyttöön liittyvät sähköpostit ovat tarpeen. Testaa lähtevän liikenteen DNS, TLS ja palveluntarjoajan toiminta julkaisematta uutta sisääntulevaa palvelua.
Kaavio on valmis, kun puhdas client voi kirjautua selainlaajennuksesta, luoda kohteen, synkronoida toisen clientin, lähettää liitteen ja noutaa Sendin uudelleenkäynnistyksen jälkeen. Kerää liitevolyymista, SQLiten kirjoituskilpailusta tai tietokannan poolirajoista sekä kutsujen aikaisesta SMTP-viiveestä aika- ja resurssitiedot. Jos transaktio epäonnistuu, ensimmäinen dokumentoidusta toiminnasta poikkeava rajapinta kertoo, pitääkö tutkia reititystä, paikallista kapasiteettia vai tukipalvelua.
Pidä sisäiset ja ulkoiset URL-osoitteet erillään
Vältä väliaikaisia ja pysyviä julkisia alkuosoitteita Vaultwardenille. Aseta sen sijaan DOMAIN täsmälleen ulkoiseksi HTTPS-alkuosoitteeksi, ohjaa valittu DNS-nimi alustan reitille ja välitä liikenne vain porttiin 80.
Suorita tämä toimenpide hostin ulkopuolelta: kirjaudu selainlaajennuksesta, luo kohde, synkronoi toinen client, lähetä liite ja nouda Send uudelleenkäynnistyksen jälkeen. Jos ingress epäonnistuu, 502-virheiden vianmääritysopas käsittelee portti- ja kuunteluvirheitä. Jos Vaultwarden vastaanottaa pyynnön, mutta DOMAIN on HTTP ja selain vaatii vaultin ominaisuuksilta suojatun alkuosoitteen, näyttö viittaa nyt proxyn ulkopuoliseen ongelmaan.
Vaultwardenin tuotantohyväksyntätesti
Vaultwardenin tuotantokriteerin on oltava sellainen, että sen voi suorittaa henkilö, joka ei rakentanut käyttöönottoa. Anna hänelle kiinnitetty versio, ei-arkaluonteinen testitili ja tämä tehtävä: kirjaudu selainlaajennuksesta, luo kohde, synkronoi toinen client, lähetä liite ja nouda Send uudelleenkäynnistyksen jälkeen. Jos ohjeet edellyttävät dokumentoimatonta shell-käyttöä, palvelu ei ole vielä operatiivisesti valmis.
Toista testi vaihtamalla vain kontti. Palauta sen jälkeen tietokanta, liitteet, Sendit, avaimet ja /data-hakemiston asetukset tyhjään infrastruktuuriin ja varmista, että vault-kohteet, liitteet, Sendit ja organisaatiojäsenyys synkronoituvat oikein puhtaalle clientille palautuksen jälkeen. Mittaa liitevolyymi, SQLiten kirjoituskilpa tai tietokannan poolirajat sekä kutsujen aikainen SMTP-viive molempien onnistuneiden suoritusten aikana; odottamattomat erot paljastavat usein puuttuvan cachen, indeksin, workerin tai dataliitoksen.
Lisää mukaan häiriöharjoitus: estä tilapäisesti testipolku, jota toimiva SMTP käyttää, jos kutsut ja hätäkäyttöön liittyvät sähköpostit ovat tarpeen. Vaultwardenin pitäisi tuottaa hyödyllinen virhe, säilyttää nykyinen tila ja palautua, kun oikea edellytys palaa. Tallenna aikaleimat ja olennaiset lokirivit sekä poista salaisuudet näkyvistä. Tästä aineistosta tulee vertailukohta seuraavaa image- tai konfiguraatiomuutosta varten.
Seuraa työkuormaa, älä vain konttia
Vihreä kontti on välttämätön mutta ei riittävä. Palvelutason indikaattori on seuraavan kokonaisuuden onnistunut suoritus: “kirjaudu selainlaajennuksesta, luo kohde, synkronoi toinen client, lähetä liite ja nouda Send uudelleenkäynnistyksen jälkeen”. Todennäköisiä kuormitussignaaleja ovat liitevolyymi, SQLiten kirjoituskilpa tai tietokannan poolirajat sekä kutsujen aikainen SMTP-viive.
Muutostenhallinta on tärkeää, koska Vaultwardenin tietokantamigraatiot ja Bitwarden-clientien yhteensopivuus on tarkistettava yhdessä; ADMIN_TOKENin kierrätys muuttaa ylläpitäjän käyttöoikeuksia, eikä ole vault-datan migraatio. Säilytä vanha image, testaa migraatiot kopioidulla tilalla ja dokumentoi, tukeeko järjestelmä palautusta scheman siirtymisen jälkeen. Jos DOMAIN on HTTP ja selain vaatii vaultin ominaisuuksilta suojatun alkuosoitteen, selvitä ensimmäinen rajapinta, joka poikkeaa toimivasta ympäristöstä.
Sulje väliaikainen käyttöönoton pääsy
Turvallinen Vaultwarden-käyttöönotto alkaa käyttöoikeuksien poistamisesta. Älä käytä heikkoa admin-tokenia tai jätä rekisteröitymistä avoimeksi; sulje sen sijaan avoin rekisteröityminen, kun käyttäjien lisääminen päättyy, suojaa admin-sivu vahvalla tokenilla ja vaadi HTTPS-yhteys jokaiselta vault-clientilta.
Vaihda esimerkissä oleva ADMIN_TOKEN välittömästi, säilytä se imagen ulkopuolella ja kierrätä se ylläpitäjän tunnistetiedon tavoin, jos se paljastuu. Rajoita hallinnollisia reittejä, käytä riippuvuuksille yksityistä DNS:ää ja tarkista jokainen bind mount. Kun lokit toimitetaan keskitettyyn järjestelmään, suodata salaisuudet ja yksityinen sisältö ennen niiden poistumista palvelimelta.
Käytä Dockupia alustakerroksessa
Dockup poistaa Vaultwardenin ympäriltä manuaalisen reverse proxyn ja elinkaaren hallinnan. Palvelu saa vaihdoissa pysyvän HTTPS-reitin porttiin 80, injektoidun konfiguraation ja pysyvän tallennustilan. Liitetty asiakkaan palvelin noudattaa samaa mallia kuin Dockupin hostaama laskenta.
Käynnistyksen jälkeen täytä sovelluksen sopimus: aseta DOMAIN täsmälleen ulkoiseksi HTTPS-alkuosoitteeksi, salli ja varmista toimiva SMTP, jos kutsut ja hätäkäyttöön liittyvät sähköpostit ovat tarpeen, ja suorita tämä testi: kirjaudu selainlaajennuksesta, luo kohde, synkronoi toinen client, lähetä liite ja nouda Send uudelleenkäynnistyksen jälkeen. Näin yhden napsautuksen käyttökokemus säilyy hyödyllisenä ilman, että Vaultwardenin palautettavuuden ja turvallisuuden kannalta tärkeät yksityiskohdat häivytetään.
Usein kysytyt kysymykset
Mitä Vaultwarden tarvitsee tuotantokäyttöön?
Reititä Vaultwarden-kontti portissa 80 yhden HTTPS-alkuosoitteen kautta. Ulkoinen toimitusvaatimus on toimiva SMTP, jos kutsut ja hätäkäyttöön liittyvät sähköpostit ovat tarpeen. Älä pidä Vaultwardenia valmiina, ennen kuin voit kirjautua selainlaajennuksesta, luoda kohteen, synkronoida toisen clientin, lähettää liitteen ja noutaa Sendin uudelleenkäynnistyksen jälkeen.
Mitkä Vaultwardenin tiedot kuuluvat varmuuskopioon?
Säilytä /data ja sisällytä samaan palautusmanifestiin tietokanta, liitteet, Sendit, avaimet ja /data-hakemiston asetukset. Puhdas Vaultwarden-palautus onnistuu vasta, kun vault-kohteet, liitteet, Sendit ja organisaatiojäsenyys synkronoituvat oikein puhtaalle clientille palautuksen jälkeen.
Tarvitseeko Vaultwarden HTTPS-yhteyden reverse proxyn takana?
Käytä julkisessa Vaultwarden-alkuosoitteessa HTTPS:ää ja pidä portti 80 sisäisellä reitillä. Määritä Vaultwardenin asetus oikein: aseta DOMAIN täsmälleen ulkoiseksi HTTPS-alkuosoitteeksi. Vaultwardenin tapauksessa HTTPS suojaa tunnistetietoja ja käyttäjäsisältöä siirron aikana sekä pitää alkuosoitteesta riippuvan clientin toiminnan yhdenmukaisena.
Miten Vaultwardenin päivitys pitäisi testata?
Palauta nykyinen Vaultwarden-tila eristettyyn käyttöönottoon, ota ehdokasversio käyttöön ja toista sen hyväksymistesti. Kiinnitä erityistä huomiota siihen, että Vaultwardenin tietokantamigraatiot ja Bitwarden-clientien yhteensopivuus on tarkistettava yhdessä; ADMIN_TOKENin kierrätys muuttaa ylläpitäjän käyttöoikeuksia, eikä ole vault-datan migraatio. Säilytä edellinen Vaultwarden-image, kunnes sen datamigraation ja palautuksen rajat ovat selvillä.
