Skip to main content
Bitwarden · Vaultwarden · Docker · Cloudflare Tunnel · Self-Hosted · Security

專案概述

透過 Docker Compose 搭配 Cloudflare Tunnel 部署自建密碼管理伺服器,主機不需開放任何入站埠號,IP 不對外暴露。所有加解密作業在客戶端完成,伺服器端僅儲存密文(零知識架構),三套配置的密碼庫安全性相同。 預設推薦 Vaultwarden(社群版),相容所有官方 Bitwarden 客戶端,資源佔用最低,且全功能免費。官方 Lite 版與標準版適合有合規需求或需要官方維護保證的情境。

核心功能

  • Cloudflare Tunnel 反向隧道,主機無需開入站埠,IP 不暴露
  • Cloudflare Edge 提供 TLS 終止、WAF 與 DDoS 防護,無需自管憑證
  • 三套配置覆蓋個人、小型團隊到組織需求,各有獨立 Docker Compose 與環境變數範本
  • 相容所有官方 Bitwarden 客戶端(桌面、瀏覽器擴充、行動端)
  • Vaultwarden 內建 Admin Panel,可選擇性啟用或透過 Cloudflare Access 限制存取
  • 客戶端加密:零知識架構,伺服器從不接觸明文密碼

專案架構

bitwarden-server
docker-compose.yml · Vaultwarden(預設)+ Cloudflared
.env.template · 環境變數範本
lite · 官方 Lite 版
docker-compose.yml
.env.template
standard · 官方標準版(微服務,10 容器)
docker-compose.yml
.env.template

配置比較

快速開始

1

設定 Cloudflare Tunnel

在 Zero Trust 後台建立 Tunnel,取得 Tunnel Token。Public Hostname 的 service URL 指向容器名稱(http://bitwarden:80),不是 localhost。
2

設定環境變數

填入 Cloudflare Tunnel Token、Vaultwarden Admin Token(選填)等必要參數。
3

啟動服務

Lite 版與標準版分別進入 lite/standard/ 目錄後執行相同指令。
4

設定客戶端

開啟 Bitwarden 官方客戶端,在伺服器設定中輸入自建伺服器的 Cloudflare 網址,建立帳號並登入。

安全提醒

Admin Panel(/admin)建議透過 Cloudflare Access Policy 限制存取,或在確認不需要後停用。.env 含資料庫密碼與 Admin Token,嚴禁提交至版本控制。官方標準版需要 Bitwarden Installation ID,須先在 bitwarden.com/host 申請。

實際應用面

適合想要完整掌控密碼庫資料、不依賴第三方雲端服務的個人或小型團隊。Cloudflare Tunnel 讓部署在 NAS 或家用伺服器的實例可以從任何地方安全存取,同時不需要設定防火牆規則或申請固定 IP。

相關連結