Vaultwarden - Przewodnik na start
Vaultwarden to lekki, hostowany na własnym serwerze menedżer haseł zgodny ze wszystkimi klientami Bitwarden, w tym rozszerzeniami do przeglądarek oraz aplikacjami mobilnymi i desktopowymi. Serwer jest w pełni skonfigurowany i zawiera Vaultwarden, serwer proxy Nginx oraz SSL. Wystarczy otworzyć sejf internetowy, utworzyć konto i rozpocząć przechowywanie haseł.
Krok 1 – Sprawdź, czy Vaultwarden działa
Adres IP serwera oraz hasło użytkownika root znajdziesz w sekcji Server Information na karcie Overview w panelu klienta. Następnie otwórz przeglądarkę i przejdź pod adres:
https://your.server.ipJeżeli wyświetli się strona logowania, oznacza to, że Vaultwarden działa prawidłowo.
Jeżeli serwer znajduje się za routerem VyOS w sieci prywatnej, skonfiguruj przekierowanie portów 80 i 443 lub połącz się przez VPN i korzystaj z prywatnego adresu IP serwera.
Krok 2 – Utwórz konto
Na stronie logowania kliknij Create account. Wprowadź adres e-mail, nazwę użytkownika oraz ustaw hasło główne (Master Password).
Po zakończeniu rejestracji zaloguj się przy użyciu adresu e-mail oraz hasła głównego. Od tej chwili możesz przechowywać hasła, notatki, karty płatnicze i dane tożsamości.
Krok 3 – Połącz klientów Bitwarden
Vaultwarden jest zgodny ze wszystkimi oficjalnymi klientami Bitwarden:
- Rozszerzenia do przeglądarek: Chrome, Firefox, Edge, Safari
- Aplikacje desktopowe: Windows, macOS, Linux
- Aplikacje mobilne: iOS, Android
Przed zalogowaniem wskaż własny serwer:
- Na ekranie logowania kliknij selektor regionu (lub ikonę koła zębatego) i wybierz Self-hosted.
- Wprowadź adres swojego serwera: https://your.server.ip.
- Zapisz ustawienia i zaloguj się przy użyciu adresu e-mail oraz hasła głównego.
Po połączeniu wszystkie zapisane dane będą automatycznie synchronizowane pomiędzy urządzeniami.
Krok 4 – Skonfiguruj domenę i certyfikat SSL (zalecane)
Aby korzystać z Vaultwarden w najbardziej wygodny sposób, skonfiguruj własną domenę oraz certyfikat SSL:
1. Dodaj rekord DNS typu A wskazujący domenę na adres IP serwera (np. vault.twojadomena.pl → your.server.ip).
2. Połącz się z serwerem przez SSH i uruchom:
ssh root@your.server.ip /opt/setup/get-ssl.sh vault.twojadomena.pl3. Zaktualizuj konfigurację Vaultwarden:
sed -i „s|^DOMAIN=.*|DOMAIN=https://vault.twojadomena.pl|” /opt/vaultwarden/.env systemctl restart vaultwarden4. Zmień adres serwera w aplikacjach Bitwarden na https://vault.twojadomena.pl.
Krok 5 – Panel administratora (opcjonalnie)
Vaultwarden zawiera panel administratora umożliwiający zarządzanie użytkownikami, organizacjami oraz ustawieniami serwera. Aby go włączyć, połącz się z serwerem przez SSH i ustaw token administratora:
echo 'ADMIN_TOKEN=your-secret-token-here’ >> /opt/vaultwarden/.env systemctl restart vaultwardenNastępnie otwórz adres https://your.server.ip/admin i podaj skonfigurowany token. Panel administratora umożliwia:
- zapraszanie i usuwanie użytkowników,
- wyłączenie otwartej rejestracji,
- zarządzanie organizacjami,
- wyświetlanie informacji diagnostycznych serwera.
Po instalacji
Fail2Ban – Ochrona przed atakami brute force
Serwer jest wyposażony we wstępnie skonfigurowany Fail2Ban, który chroni zarówno usługę SSH, jak i interfejs WWW Vaultwarden przed atakami typu brute force.
| Reguła | Maks. liczba prób | Czas blokady |
|---|---|---|
| SSH | 5 nieudanych logowań | 10 minut |
| Vaultwarden | 5 nieudanych logowań | 1 godzina |
Przydatne polecenia:
# Sprawdzenie zablokowanych adresów IP fail2ban-client status sshd fail2ban-client status vaultwarden # Odblokowanie adresu IP fail2ban-client set sshd unbanip 1.2.3.4Jeżeli przypadkowo zablokujesz własny adres IP, połącz się z serwerem przez konsolę VNC dostępną w panelu klienta i odblokuj go.
Zarządzanie usługą
# Sprawdzenie stanu usług systemctl status vaultwarden nginx # Restart Vaultwarden systemctl restart vaultwarden # Podgląd logów journalctl -u vaultwarden -f # Edycja konfiguracji nano /opt/vaultwarden/.env # Kopia zapasowa bazy danych (SQLite) cp /opt/vaultwarden/data/db.sqlite3 /root/vaultwarden-backup-$(date +%Y%m%d).sqlite3Aktualizacje
Vaultwarden jest instalowany jako samodzielny plik wykonywalny i nie aktualizuje się automatycznie. Aby zainstalować nową wersję, pobierz najnowszy plik z oficjalnego obrazu Docker i zastąp nim obecny plik binarny:
# Na komputerze z Dockerem pobierz nową wersję: docker pull vaultwarden/server:latest-alpine CID=$(docker create vaultwarden/server:latest-alpine) docker cp $CID:/vaultwarden /tmp/vaultwarden docker rm $CID # Skopiuj plik na serwer i podmień: scp /tmp/vaultwarden root@your.server.ip:/tmp/ ssh root@your.server.ip „systemctl stop vaultwarden && cp /tmp/vaultwarden /opt/vaultwarden/vaultwarden && chmod +x /opt/vaultwarden/vaultwarden && systemctl start vaultwarden”Aktualizacja systemu operacyjnego:
apt update && apt upgrade -yZainstalowane oprogramowanie
| Komponent | Szczegóły |
|---|---|
| Ubuntu | 24.04 LTS |
| Vaultwarden | Najnowsza wersja (baza SQLite) |
| Nginx | Reverse proxy z obsługą SSL |
| Certbot | Certyfikaty Let’s Encrypt |
| Fail2Ban | Ochrona przed atakami brute force dla SSH i Vaultwarden |
Rozwiązywanie problemów
| Problem | Rozwiązanie |
|---|---|
| Przeglądarka wyświetla ostrzeżenie SSL | Jest to normalne przy domyślnym samopodpisanym certyfikacie. Skonfiguruj domenę i uruchom /opt/setup/get-ssl.sh vault.twojadomena.pl, aby zainstalować zaufany certyfikat. |
| Brak dostępu do sejfu internetowego | Sprawdź stan usług: systemctl status vaultwarden nginx. Upewnij się również, że korzystasz z adresu https://, a nie http://. |
| Aplikacja Bitwarden nie może się połączyć | Sprawdź, czy w ustawieniach wybrano opcję Self-hosted oraz wpisano poprawny adres serwera rozpoczynający się od https://. |
| Zapomniane hasło główne | Hasła głównego nie można odzyskać. Jest to celowe działanie wynikające z modelu szyfrowania zero-knowledge. Jeżeli włączono panel administratora, można usunąć konto i utworzyć nowe. |
| Adres IP został zablokowany przez Fail2Ban | Połącz się z serwerem przez konsolę VNC w panelu klienta i odblokuj adres IP poleceniem: fail2ban-client set sshd unbanip 1.2.3.4 |
| Zapomniane hasło użytkownika root | Skorzystaj z konsoli VNC dostępnej w panelu klienta, aby zresetować hasło. |