Index denníkaDockup / poznámka z terénu
Note / self-host-vaultwarden

Ako si v roku 2026 hostovať Vaultwarden: domény, SMTP a bezpečné zálohy

Praktický návod na self-hosting Vaultwarden, ktorý pokrýva Docker, porty, persistentné dáta, TLS, bezpečnosť, zálohy a zlyhania blokujúce produkčné nasadenie.

Existujú dve verzie „spustenia Vaultwarden“: kontajner existuje alebo služba skutočne plní svoju úlohu. Dôležitá je iba tá druhá. Dôkazom je prihlásenie z rozšírenia prehliadača, vytvorenie položky, synchronizácia druhého klienta, nahratie prílohy a získanie Send po reštarte.

Vaultwarden slúži na tento účel: je to kompaktný server hesiel kompatibilný s Bitwarden. Nasadenie musí zachovať časti, ktoré toto správanie umožňujú; port, volume a certifikát sú vstupy, nie výsledok.

Volumes sú iba prvou vrstvou obnovy

Trvalá množina dát potrebná na obnovu zahŕňa databázu, prílohy, Sends, kľúče a konfiguráciu v /data. Pripojte /data ešte pred bootstrapom, zapíšte neškodné testovacie dáta a nahraďte kontajner, aby ste overili, že táto cesta je skutočne persistentná. Volume chráni dáta pred nahradením kontajnera, nie však pred stratou hostiteľa, náhodným vymazaním alebo poškodením na úrovni aplikácie.

Vytvárajte zálohy so znalosťou zdroja dát: v prípade potreby používajte pre živé databázy logical dumpy a súbory kopírujte iba z konzistentného stavu. Jednu šifrovanú kópiu uchovávajte mimo hostiteľa Vaultwarden. Kritérium úspešnej obnovy je konkrétne — položky vo vaultoch, prílohy, Sends a členstvo v organizácii sa po obnove správne synchronizujú s čistým klientom. Návod na zálohy overené obnovou vysvetľuje, prečo samotný úspech úlohy nestačí.

Spustite Vaultwarden bez skrývania jednotlivých častí

Spustite Vaultwarden tak, aby route zostala súkromná, kým nedokončíte bootstrap.

docker run -d \
  --name vaultwarden \
  --restart unless-stopped \
  -p 127.0.0.1:80:80 \
  -v vaultwarden-data:/data \
  -e ADMIN_TOKEN=replace-with-a-long-random-value \
  vaultwarden/server:latest

Ak sa proces reštartuje v slučke, porovnajte očakávaného používateľa image s vlastníkom každej pripojenej cesty. Ak zostane spustený, otestujte port 80 lokálne a potom hneď prejdite k workflow: prihláste sa z rozšírenia prehliadača, vytvorte položku, synchronizujte druhého klienta, nahrajte prílohu a po reštarte získajte Send. Image pripnite na konkrétnu verziu až po úspešnom end-to-end overení a presnú konfiguráciu zaznamenajte vedľa služby.

Vymedzte runtime hranice Vaultwarden

Okolo Vaultwarden vymedzte tri hranice: ingress na porte 80, persistentný stav a podporné požiadavky. Kontajner je nahraditeľný, no nad týmito dvoma oblasťami musia mať jasné vlastníctvo konkrétni prevádzkovatelia. Externou požiadavkou pre Vaultwarden je funkčné SMTP, ak sú potrebné pozvánky a e-maily pre emergency access. Otestujte odchádzajúce DNS, TLS a správanie poskytovateľa bez publikovania ďalšej inbound služby.

Diagram je kompletný vtedy, keď sa čistý klient dokáže prihlásiť z rozšírenia prehliadača, vytvoriť položku, synchronizovať druhého klienta, nahrať prílohu a po reštarte získať Send. Zaznamenajte časové a resource dáta pre objem príloh, SQLite write contention alebo limity database pool a latenciu SMTP počas odosielania pozvánok. Ak transakcia zlyhá, prvá hranica, ktorá sa nespráva podľa dokumentácie, ukazuje, či treba skúmať routing, lokálnu kapacitu alebo podpornú službu.

Rozlišujte interné a externé URL

Vyhnite sa dočasným aj trvalým verejným originom pre Vaultwarden. Namiesto toho nastavte DOMAIN na presný externý HTTPS origin, nasmerujte zvolený DNS názov na platform route a proxyujte iba na port 80.

Túto operáciu vykonajte mimo hostiteľa: prihláste sa z rozšírenia prehliadača, vytvorte položku, synchronizujte druhého klienta, nahrajte prílohu a po reštarte získajte Send. Ak ingress zlyhá, návod na riešenie problémov s chybou 502 sa venuje chybám portov a listenerov. Ak Vaultwarden požiadavku prijme, ale DOMAIN používa HTTP, zatiaľ čo prehliadač vyžaduje pre funkcie vaultu secure origin, dôkazy teraz ukazujú mimo proxy.

Produkčné akceptačné overenie pre Vaultwarden

Produkčný gate pre Vaultwarden musí vedieť vykonať aj človek, ktorý nasadenie nevytvoril. Dajte mu pripnutú verziu, testovací účet bez citlivých údajov a túto úlohu: prihlásiť sa z rozšírenia prehliadača, vytvoriť položku, synchronizovať druhého klienta, nahrať prílohu a po reštarte získať Send. Ak pokyny vyžadujú nedokumentovaný shell access, služba ešte nie je prevádzkovo pripravená.

Gate zopakujte po nahradení samotného kontajnera. Potom obnovte databázu, prílohy, Sends, kľúče a konfiguráciu v /data do prázdnej infraštruktúry a overte, že položky vo vaultoch, prílohy, Sends a členstvo v organizácii sa po obnove správne synchronizujú s čistým klientom. Počas oboch úspešných behov merajte objem príloh, SQLite write contention alebo limity database pool a latenciu SMTP počas odosielania pozvánok; neočakávané rozdiely často odhalia chýbajúcu cache, index, workera alebo mount dát.

Pridajte aj failure drill: dočasne zablokujte testovaciu cestu používanú funkčným SMTP, ak sú potrebné pozvánky a e-maily pre emergency access. Vaultwarden by mal vygenerovať užitočnú chybu, zachovať existujúci stav a po návrate platnej podmienky sa zotaviť. Uložte časové pečiatky a relevantné riadky logov, pričom začiernite secrets. Tieto dôkazy sa stanú referenciou pre ďalšiu zmenu image alebo konfigurácie.

Sledujte workload, nielen kontajner

Zelený kontajner je nevyhnutný, ale nestačí. Service-level indicator predstavuje úspešné dokončenie operácie „prihlásiť sa z rozšírenia prehliadača, vytvoriť položku, synchronizovať druhého klienta, nahrať prílohu a po reštarte získať Send“, pričom pravdepodobnými signálmi preťaženia sú objem príloh, SQLite write contention alebo limity database pool a latencia SMTP počas odosielania pozvánok.

Change control je dôležitý, pretože migrácie databázy Vaultwarden a kompatibilitu klienta Bitwarden treba kontrolovať spoločne; rotácia ADMIN_TOKEN je zmena administrátorského prístupu, nie migrácia dát vaultu. Zachovajte starý image, migrácie otestujte na skopírovanom stave a zdokumentujte, či je rollback po zmene schémy podporovaný. Ak DOMAIN používa HTTP, zatiaľ čo prehliadač vyžaduje pre funkcie vaultu secure origin, diagnostikujte prvú hranicu, ktorá sa líši od funkčného prostredia.

Zatvorte dočasný prístup k setupu

Bezpečné nasadenie Vaultwarden začína odstránením nadbytočných oprávnení. Nepoužívajte slabý admin token ani nenechávajte otvorené registrácie; namiesto toho po ukončení enrolmentu vypnite open sign-up, chráňte admin stránku silným tokenom a vyžadujte HTTPS pre každého vault klienta.

Ukážkový ADMIN_TOKEN okamžite nahraďte, uložte ho mimo image a pri jeho odhalení ho rotujte rovnako ako prihlasovací údaj administrátora. Obmedzte administratívne routes, pre závislosti používajte private DNS a skontrolujte každý bind mount. Ak logy odosielate centrálne, ešte pred opustením servera z nich odstráňte secrets a súkromný obsah.

Použite Dockup pre platformovú vrstvu

Dockup odstraňuje manuálnu prácu s reverse proxy a lifecycle okolo Vaultwarden. Služba počas nahradenia dostane stabilnú HTTPS route na port 80, injectnutú konfiguráciu a persistentné úložisko. Pripojený server zákazníka funguje podľa rovnakého modelu ako compute hostovaný v Dockup.

Po spustení splňte aplikačný contract: nastavte DOMAIN na presný externý HTTPS origin, povoľte a overte funkčné SMTP, ak sú potrebné pozvánky a e-maily pre emergency access, a vykonajte toto overenie: prihláste sa z rozšírenia prehliadača, vytvorte položku, synchronizujte druhého klienta, nahrajte prílohu a po reštarte získajte Send. One-click experience tak zostane užitočná bez zjednodušenia detailov, vďaka ktorým je Vaultwarden obnoviteľný a bezpečný.

Často kladené otázky

Čo Vaultwarden potrebuje pre produkčné nasadenie?

Nasmerujte kontajner Vaultwarden na porte 80 cez jeden HTTPS origin. Externou podmienkou doručovania je funkčné SMTP, ak sú potrebné pozvánky a e-maily pre emergency access. Vaultwarden nepovažujte za pripravený, kým sa nedokážete prihlásiť z rozšírenia prehliadača, vytvoriť položku, synchronizovať druhého klienta, nahrať prílohu a po reštarte získať Send.

Ktoré dáta Vaultwarden patria do zálohy?

Zachovajte /data a do rovnakého recovery manifestu zahrňte databázu, prílohy, Sends, kľúče a konfiguráciu v /data. Čistá obnova Vaultwarden je úspešná iba vtedy, keď sa položky vo vaultoch, prílohy, Sends a členstvo v organizácii po obnove správne synchronizujú s čistým klientom.

Vyžaduje Vaultwarden HTTPS za reverse proxy?

Pre verejný origin Vaultwarden používajte HTTPS a port 80 ponechajte na internej route. Nastavenie Vaultwarden aplikujte správne: nastavte DOMAIN na presný externý HTTPS origin. V prípade Vaultwarden HTTPS chráni prihlasovacie údaje alebo obsah používateľov pri prenose a zachováva konzistentné správanie klienta závislé od originu.

Ako testovať upgrade Vaultwarden?

Obnovte aktuálny stav Vaultwarden do izolovaného nasadenia, aplikujte kandidátnu verziu a zopakujte akceptačnú transakciu. Venujte tomu osobitnú pozornosť, pretože migrácie databázy Vaultwarden a kompatibilitu klienta Bitwarden treba kontrolovať spoločne; rotácia ADMIN_TOKEN je zmena administrátorského prístupu, nie migrácia dát vaultu. Predchádzajúci image Vaultwarden si ponechajte, kým nebudete rozumieť hranici migrácie dát a rollbacku.