Table of Contents

Vaultwarden - Przewodnik na start

Vaultwarden to lekki, hostowany na własnym serwerze menedżer haseł zgodny ze wszystkimi klientami Bitwarden, w tym rozszerzeniami do przeglądarek oraz aplikacjami mobilnymi i desktopowymi. Serwer jest w pełni skonfigurowany i zawiera Vaultwarden, serwer proxy Nginx oraz SSL. Wystarczy otworzyć sejf internetowy, utworzyć konto i rozpocząć przechowywanie haseł.


Krok 1 – Sprawdź, czy Vaultwarden działa

Adres IP serwera oraz hasło użytkownika root znajdziesz w sekcji Server Information na karcie Overview w panelu klienta. Następnie otwórz przeglądarkę i przejdź pod adres:

https://your.server.ip

Jeżeli wyświetli się strona logowania, oznacza to, że Vaultwarden działa prawidłowo.

Uwaga: Domyślnie serwer korzysta z samopodpisanego certyfikatu SSL. Przeglądarka wyświetli ostrzeżenie o bezpieczeństwie. Kliknij Zaawansowane i przejdź do strony. W kolejnym kroku możesz zainstalować bezpłatny certyfikat Let’s Encrypt.

Jeżeli serwer znajduje się za routerem VyOS w sieci prywatnej, skonfiguruj przekierowanie portów 80 i 443 lub połącz się przez VPN i korzystaj z prywatnego adresu IP serwera.


Krok 2 – Utwórz konto

Na stronie logowania kliknij Create account. Wprowadź adres e-mail, nazwę użytkownika oraz ustaw hasło główne (Master Password).

Ważne: Hasło główne służy do szyfrowania wszystkich danych. Vaultwarden go nie przechowuje. Jeżeli je utracisz, odzyskanie zapisanych danych nie będzie możliwe. Wybierz silne hasło, które będziesz w stanie zapamiętać.

Po zakończeniu rejestracji zaloguj się przy użyciu adresu e-mail oraz hasła głównego. Od tej chwili możesz przechowywać hasła, notatki, karty płatnicze i dane tożsamości.


Krok 3 – Połącz klientów Bitwarden

Vaultwarden jest zgodny ze wszystkimi oficjalnymi klientami Bitwarden:

  • Rozszerzenia do przeglądarek: Chrome, Firefox, Edge, Safari
  • Aplikacje desktopowe: Windows, macOS, Linux
  • Aplikacje mobilne: iOS, Android

Przed zalogowaniem wskaż własny serwer:

  1. Na ekranie logowania kliknij selektor regionu (lub ikonę koła zębatego) i wybierz Self-hosted.
  2. Wprowadź adres swojego serwera: https://your.server.ip.
  3. Zapisz ustawienia i zaloguj się przy użyciu adresu e-mail oraz hasła głównego.

Po połączeniu wszystkie zapisane dane będą automatycznie synchronizowane pomiędzy urządzeniami.


Krok 4 – Skonfiguruj domenę i certyfikat SSL (zalecane)

Aby korzystać z Vaultwarden w najbardziej wygodny sposób, skonfiguruj własną domenę oraz certyfikat SSL:

1. Dodaj rekord DNS typu A wskazujący domenę na adres IP serwera (np. vault.twojadomena.pl → your.server.ip).

2. Połącz się z serwerem przez SSH i uruchom:

ssh root@your.server.ip /opt/setup/get-ssl.sh vault.twojadomena.pl

3. Zaktualizuj konfigurację Vaultwarden:

sed -i „s|^DOMAIN=.*|DOMAIN=https://vault.twojadomena.pl|” /opt/vaultwarden/.env systemctl restart vaultwarden

4. Zmień adres serwera w aplikacjach Bitwarden na https://vault.twojadomena.pl.


Krok 5 – Panel administratora (opcjonalnie)

Vaultwarden zawiera panel administratora umożliwiający zarządzanie użytkownikami, organizacjami oraz ustawieniami serwera. Aby go włączyć, połącz się z serwerem przez SSH i ustaw token administratora:

echo 'ADMIN_TOKEN=your-secret-token-here’ >> /opt/vaultwarden/.env systemctl restart vaultwarden

Następnie otwórz adres https://your.server.ip/admin i podaj skonfigurowany token. Panel administratora umożliwia:

  • zapraszanie i usuwanie użytkowników,
  • wyłączenie otwartej rejestracji,
  • zarządzanie organizacjami,
  • wyświetlanie informacji diagnostycznych serwera.

Po instalacji

Fail2Ban – Ochrona przed atakami brute force

Serwer jest wyposażony we wstępnie skonfigurowany Fail2Ban, który chroni zarówno usługę SSH, jak i interfejs WWW Vaultwarden przed atakami typu brute force.

Reguła Maks. liczba prób Czas blokady
SSH5 nieudanych logowań10 minut
Vaultwarden5 nieudanych logowań1 godzina

Przydatne polecenia:

# Sprawdzenie zablokowanych adresów IP fail2ban-client status sshd fail2ban-client status vaultwarden # Odblokowanie adresu IP fail2ban-client set sshd unbanip 1.2.3.4

Jeżeli przypadkowo zablokujesz własny adres IP, połącz się z serwerem przez konsolę VNC dostępną w panelu klienta i odblokuj go.

Zarządzanie usługą

# Sprawdzenie stanu usług systemctl status vaultwarden nginx # Restart Vaultwarden systemctl restart vaultwarden # Podgląd logów journalctl -u vaultwarden -f # Edycja konfiguracji nano /opt/vaultwarden/.env # Kopia zapasowa bazy danych (SQLite) cp /opt/vaultwarden/data/db.sqlite3 /root/vaultwarden-backup-$(date +%Y%m%d).sqlite3

Aktualizacje

Vaultwarden jest instalowany jako samodzielny plik wykonywalny i nie aktualizuje się automatycznie. Aby zainstalować nową wersję, pobierz najnowszy plik z oficjalnego obrazu Docker i zastąp nim obecny plik binarny:

# Na komputerze z Dockerem pobierz nową wersję: docker pull vaultwarden/server:latest-alpine CID=$(docker create vaultwarden/server:latest-alpine) docker cp $CID:/vaultwarden /tmp/vaultwarden docker rm $CID # Skopiuj plik na serwer i podmień: scp /tmp/vaultwarden root@your.server.ip:/tmp/ ssh root@your.server.ip „systemctl stop vaultwarden && cp /tmp/vaultwarden /opt/vaultwarden/vaultwarden && chmod +x /opt/vaultwarden/vaultwarden && systemctl start vaultwarden”

Aktualizacja systemu operacyjnego:

apt update && apt upgrade -y

Zainstalowane oprogramowanie

Komponent Szczegóły
Ubuntu24.04 LTS
VaultwardenNajnowsza wersja (baza SQLite)
NginxReverse proxy z obsługą SSL
CertbotCertyfikaty Let’s Encrypt
Fail2BanOchrona przed atakami brute force dla SSH i Vaultwarden

Rozwiązywanie problemów

Problem Rozwiązanie
Przeglądarka wyświetla ostrzeżenie SSL Jest to normalne przy domyślnym samopodpisanym certyfikacie. Skonfiguruj domenę i uruchom /opt/setup/get-ssl.sh vault.twojadomena.pl, aby zainstalować zaufany certyfikat.
Brak dostępu do sejfu internetowego Sprawdź stan usług: systemctl status vaultwarden nginx. Upewnij się również, że korzystasz z adresu https://, a nie http://.
Aplikacja Bitwarden nie może się połączyć Sprawdź, czy w ustawieniach wybrano opcję Self-hosted oraz wpisano poprawny adres serwera rozpoczynający się od https://.
Zapomniane hasło główne Hasła głównego nie można odzyskać. Jest to celowe działanie wynikające z modelu szyfrowania zero-knowledge. Jeżeli włączono panel administratora, można usunąć konto i utworzyć nowe.
Adres IP został zablokowany przez Fail2Ban Połącz się z serwerem przez konsolę VNC w panelu klienta i odblokuj adres IP poleceniem: fail2ban-client set sshd unbanip 1.2.3.4
Zapomniane hasło użytkownika root Skorzystaj z konsoli VNC dostępnej w panelu klienta, aby zresetować hasło.