剪藏#剪藏#谢同学的NAS笔记

NAS玩家的浪漫:自建Vaultwarden,打通全平台自动填充闭环

2026 年 5 月 5 日1 分钟
分享Twitter / XTelegram微博

有没有过这样的瞬间?

"这个密码不正确,请重新输入”、 "您的密码过于简单,需包含大小写字母、数字及特殊符号” 、"忘记密码?点击重置……”为了好记,所有平台都用同一个密码。某平台泄露,很可能全军覆没。

密码太多、记不住、不安全,怎么破。

今天来解锁**「Vaultwarden」**密码管理器,在你的NAS上搭建专属私人密码管家,告别密码混乱和第三方工具的隐私顾虑。它兼容所有Bitwarden的客户端,却比Bitwarden更轻量、更适合普通用户搭建,新手直接选Vaultwarden就对了。

Vaultwarden到底是什么?

它就像一个**「密码仓库」**,但它比普通的密码记录工具要强:

  • ✅ 完全免费:基于MIT许可证开源,无任何隐藏收费,所有核心功能全部免费使用;

  • ✅ 本地可控:搭建在你自己的群晖NAS上,所有密码数据都存储在本地,不经过第三方服务器,不用担心数据泄露;

  • ✅ 全平台兼容:支持Windows、Mac、iOS、Android,还有浏览器插件,手机、电脑、平板可以无缝同步,登录任何平台都能自动填充密码。

Vaultwarden就像你在群晖里建了一个加密保险柜,所有密码都锁在里面,只有你知道保险柜密码(Vaultwarden的主密码),不管你用什么设备,只要登录这个保险柜,就能拿到你要的所有密码,安全又方便。

Vaultwarden搭建

一、准备条件

「1. 新建共享文件夹」

控制面板→共享文件夹→新增,命名为Vaultwarden,权限设置为管理员可读写、其他用户只读,目的是确保删除容器后,密码数据不丢失。

「2. Tailscale解决http无法访问」

Vaultwarden依赖浏览器的加密API,浏览器强制加密操作必须在HTTPS环境下进行,直接用HTTP访问会导致加密流程被拦截,无法正常使用。

将Vaultwarden部署为仅本地可访问的HTTP服务,通过**「tailscale serve」**将Tailscale的HTTPS域名反向代理到本地HTTP端口。这样浏览器访问Tailscale域名时,会接收到可信的HTTPS流量,满足加密要求,无需公网暴露即可实现安全访问。

登录Tailscale控制台,开启功能:

  • 开启 MagicDNS:进入**「DNS」选项卡 → 点击「Enable MagicDNS」**

  • 开启 HTTPS 证书:在同一页面找到**「HTTPS Certificates」** → 点击**「Enable HTTPS」**

二、Docker Compose部署

步骤1:配置文件

  1. 本地电脑新建docker-compose.yml,打开后粘贴以下配置内容(需替换3处关键参数):
JAVASCRIPT

version"3.8"

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    # 不映射任何主机端口,完全通过tailscale serve访问
    # 或者只绑定 127.0.0.1 防止外部直接访问
    ports:
      - "127.0.0.1:8088:80"
    volumes:
      # 左侧替换为你的共享文件夹路径,右侧/data固定不变
      - /volume1/Vaultwarden:/data
    environment:
      # 首次部署时临时设为true创建账号,完成后,关闭公开注册设为false
      - SIGNUPS_ALLOWED=true
      # 如需 WebSocket 实时同步(浏览器扩展密码自动填充通知)
      - WEBSOCKET_ENABLED=true
      # 管理后台令牌,建议用 argon2 哈希生成
      # - ADMIN_TOKEN=your_hashed_token_here
      # 日志级别
      - LOG_LEVEL=info

关键点:Vaultwarden只绑定127.0.0.1:8088,不暴露到局域网,所有外部访问走 Tailscale 隧道。

  1. 替换参数
  • 「端口替换」:将“8088:80”中的8088,替换为你预留的未占用的端口。

  • 「路径替换」:将/volume1/Vaultwarden,替换为你新建的共享文件夹路径(可通过File Station查看:选中Vaultwarden文件夹→右键→属性→位置,复制完整路径)。

  • 「SIGNUPS_ALLOWED」:首次部署时临时设为true创建账号,完成后,关闭公开注册设为false

步骤2:上传配置文件并部署

  1. 打开群晖File Station,进入之前新建的**「Vaultwarden共享文件夹」**,将本地电脑上保存好的docker-compose.yml文件上传到该文件夹。

  2. 打开Container Manager,点击左侧「项目」→「新增」,选择「路径」,点击「设置路径」,选择nas上创建的共享文件夹**「Vaultwarden」**(使用现有的docker-compose.yml来创建项目)。

  3. 项目名称可自定义(如vaultwarden),点击「下一步」→「下一步」。

  4. 点击「完成」,系统会自动下载镜像并启动容器,等待片刻,容器部署成功。

步骤3:登录群晖SSH终端,配置Tailscale代理

让Tailscale在后台启动一个HTTPS反向代理。监听443端口,把来自设备Tailscale域名的HTTPS加密流量,转发到本机 127.0.0.1:8088的 HTTP 服务。

在NAS宿主机上执行(不是Docker容器内):

  1. 如果仅tailscale内网访问,使用**「tailscale serve」**:
JAVASCRIPT
sudo tailscale serve --bg --https=443 http://127.0.0.1:8088

如需关闭使用 sudo tailscale serve --https=443 off

  1. 如需公网访问(临时),使用**「tailscale funnel」**:
JAVASCRIPT
sudo tailscale funnel --https=443 http://127.0.0.1:8080

注意:funnel 会暴露到公网,仅在需要外网临时访问时使用。

  1. 「验证配置」
JAVASCRIPT
tailscale serve status

执行后,会返类似回如下信息,说明代理成功:

https://synology.tailb81e33.ts.net (tailnet only) |-- / proxy http://127.0.0.1:8088

步骤4:初始化Vaultwarden,创建管理员账号

  1. 浏览器访问:https://synology.tailb81e33.ts.net

  2. 点击右上角「创建账户」,填写管理员信息

  • 电子邮件:可填写虚拟邮箱(如admin@123.com),用于登录,不需需真实验证。

  • 名称:填写一个你的名称(此处使用aka),点击「继续」。

  • 主密码:设置复杂密码(建议8位以上,包含字母、数字、特殊字符),这是密码库的核心密钥,丢失后无法找回密码。

  1. 点击「创建账户」,自动登录Vaultwarden后台,基础搭建完成,可开始添加密码、配置多端同步。

注意:此时可以修改 SIGNUPS_ALLOWED=false,重新构建,启动vaultwarden后,就不允许创建账号了。

三、多端登录配置:手机+电脑+浏览器

Vaultwarden完全兼容Bitwarden所有客户端,无需单独下载Vaultwarden客户端,多端登录后实时同步,方便又实用性。

  1. 电脑端登录(Windows/Mac/Linux)
  • 下载Bitwarden电脑客户端:访问Bitwarden官方下载页,下载并安装。

  • 打开客户端,点击「登录」→「自托管」,填写服务器URL:https://synology.tailb81e33.ts.net

  • 输入管理员邮箱和主密码,登录后即可添加、管理密码,支持密码分类、批量导入/导出。

  1. 浏览器端登录
  • 在浏览器扩展商店搜索「Bitwarden」,安装对应扩展程序(支持Chrome、Edge、Firefox、Safari、Brave等主流浏览器)。

  • 点击浏览器右上角Bitwarden图标,选择「自托管」,填写服务器URL、管理员邮箱和主密码,完成登录。

  • 开启「自动填充」功能(扩展设置中开启),网页输入密码时可自动匹配填充,提升使用效率。

  1. 手机端登录(安卓/iOS)

✅ 安卓:下载安装「Bitwarden」。登录时选择「自托管」,填写对应信息。

✅ iOS:下载安装「Bitwarden」,登录步骤与安卓一致,支持Face ID/Touch ID快速登录,开启自动填充需在系统设置中授权。

「提示」:所有设备登录时,服务器URL必须准确,否则无法连接;多端同步默认开启,修改密码后所有设备实时更新,无需手动操作。

四、常用基础设置

  • 密码生成规则:客户端(电脑/手机)→「工具」→「密码生成器」,自定义密码长度、字符类型,生成高强度密码,降低泄露风险。

  • 数据备份:定期在后台「设置」→「导出数据」,导出.json格式备份文件,存储到群晖其他共享文件夹或外接存储,防止数据丢失。

我们生活在数字时代,密码就像我们数字生活的**「钥匙」,很多人却把这把钥匙随便放在「备忘录」「便签」里,甚至用「123456」「111111」**这样的弱密码,就好比把家门钥匙放在门口的地毯下。

我们不必追求多么高深的安全技术,也不必记住那些复杂的密码,只需找对一个靠谱的工具,养成一个良好的习惯,把那些琐碎的、重要的**「钥匙」**妥善保管好。把繁杂琐碎的密码记忆,交给专业的密码管理器去打理;把自己有限的脑力和精力,省下来好好生活。值得我们用心记住的,从来都不是密码,而是生活里那些温暖、重要、值得珍惜的人和事。

Notion image

Notion image

“分享”、“点赞”,给我充点儿电吧~

原文地址: https://mp.weixin.qq.com/s?__biz=Mzk2NDMzMzY2MA==&mid=2247484221&idx=1&sn=6e663d871ffd413e730081a21c116295&chksm=c55cccf88bcb3cbd35eb3b8ccb7b41ff374597dceff5689be8c79c487b7a1d5cf4b1728728ea&mpshare=1&scene=1&srcid=0505ebAKIi3JJOfcPIFdxiIS&sharer_shareinfo=db85d5a38e1209a34a2a514bd05d2d43&sharer_shareinfo_first=db85d5a38e1209a34a2a514bd05d2d43#rd

相关文章