Bitwarden · Vaultwarden · Docker · Cloudflare Tunnel · Self-Hosted · Security
專案概述
透過 Docker Compose 搭配 Cloudflare Tunnel 部署自建密碼管理伺服器,主機不需開放任何入站埠號,IP 不對外暴露。所有加解密作業在客戶端完成,伺服器端僅儲存密文(零知識架構),三套配置的密碼庫安全性相同。 預設推薦 Vaultwarden(社群版),相容所有官方 Bitwarden 客戶端,資源佔用最低,且全功能免費。官方 Lite 版與標準版適合有合規需求或需要官方維護保證的情境。核心功能
- Cloudflare Tunnel 反向隧道,主機無需開入站埠,IP 不暴露
- Cloudflare Edge 提供 TLS 終止、WAF 與 DDoS 防護,無需自管憑證
- 三套配置覆蓋個人、小型團隊到組織需求,各有獨立 Docker Compose 與環境變數範本
- 相容所有官方 Bitwarden 客戶端(桌面、瀏覽器擴充、行動端)
- Vaultwarden 內建 Admin Panel,可選擇性啟用或透過 Cloudflare Access 限制存取
- 客戶端加密:零知識架構,伺服器從不接觸明文密碼
專案架構
bitwarden-server
docker-compose.yml · Vaultwarden(預設)+ Cloudflared
.env.template · 環境變數範本
lite · 官方 Lite 版
docker-compose.yml
.env.template
standard · 官方標準版(微服務,10 容器)
docker-compose.yml
.env.template
配置比較
快速開始
1
設定 Cloudflare Tunnel
在 Zero Trust 後台建立 Tunnel,取得 Tunnel Token。Public Hostname 的 service URL 指向容器名稱(
http://bitwarden:80),不是 localhost。2
設定環境變數
3
啟動服務
lite/ 與 standard/ 目錄後執行相同指令。4
設定客戶端
開啟 Bitwarden 官方客戶端,在伺服器設定中輸入自建伺服器的 Cloudflare 網址,建立帳號並登入。
安全提醒
實際應用面
適合想要完整掌控密碼庫資料、不依賴第三方雲端服務的個人或小型團隊。Cloudflare Tunnel 讓部署在 NAS 或家用伺服器的實例可以從任何地方安全存取,同時不需要設定防火牆規則或申請固定 IP。相關連結
- GitHub:felimet/bitwarden-server
- Vaultwarden 專案:github.com/dani-garcia/vaultwarden
- Cloudflare Tunnel 文件:developers.cloudflare.com/cloudflare-one/connections/connect-networks
- Bitwarden 自建文件:bitwarden.com/help/self-host-an-organization