> ## Documentation Index
> Fetch the complete documentation index at: https://felimet-hub.jmcores.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 自建 Bitwarden 密碼管理伺服器

> 以 Docker Compose 搭配 Cloudflare Tunnel 部署自建 Bitwarden 密碼管理伺服器，零開放 Port、主機 IP 不暴露於外網，提供 Vaultwarden、官方 Lite 版與官方標準版三套配置選擇，並涵蓋 TLS、備份與資料遷移實務。

export const OptionPicker = ({options = [], lang = "zh", label}) => {
  const t = lang === "en" ? {
    pick: label || "Pick an option to compare",
    rec: "Recommended"
  } : {
    pick: label || "點選項目比較",
    rec: "推薦"
  };
  const opts = Array.isArray(options) ? options : [];
  const [sel, setSel] = useState(0);
  if (opts.length === 0) return null;
  const idx = Math.min(sel, opts.length - 1);
  const cur = opts[idx];
  const css = `
  .op-root{--op-bg:#FAF8F3;--op-surface:rgba(0,0,0,0.025);--op-border:rgba(0,0,0,0.09);--op-text:#2b2722;--op-dim:#6f6a62;--op-faint:#8a8378;--op-accent:#bf7551;border:1px solid var(--op-border);border-radius:14px;background:var(--op-bg);color:var(--op-text);overflow:hidden;}
  .dark .op-root{--op-bg:#1b1a18;--op-surface:rgba(255,255,255,0.03);--op-border:rgba(255,255,255,0.08);--op-text:#e7e3da;--op-dim:#a8a299;--op-faint:#8a8378;--op-accent:#cf8a68;}
  .op-head{padding:12px 16px 11px;border-bottom:1px solid var(--op-border);font-size:12.5px;color:var(--op-dim);display:flex;align-items:center;gap:8px;}
  .op-head-ic{color:var(--op-accent);flex-shrink:0;}
  .op-tabs{display:flex;gap:8px;padding:14px 16px 4px;flex-wrap:wrap;}
  .op-tab{position:relative;flex:1 1 130px;min-width:120px;text-align:left;background:transparent;border:1px solid var(--op-border);border-radius:11px;padding:11px 13px;cursor:pointer;color:inherit;font:inherit;transition:border-color .15s,background .15s,box-shadow .15s;}
  .op-tab:hover{background:var(--op-surface);}
  .op-tab-on{border-color:rgba(191,117,81,.5);background:rgba(191,117,81,.07);box-shadow:0 0 0 3px rgba(191,117,81,.1);}
  .op-tab-name{font-size:14.5px;font-weight:600;line-height:1.3;}
  .op-tab-on .op-tab-name{color:var(--op-accent);}
  .op-badge{display:inline-block;margin-top:6px;font-size:10.5px;font-weight:700;letter-spacing:.4px;text-transform:uppercase;padding:2px 7px;border-radius:20px;background:rgba(191,117,81,.14);color:var(--op-accent);}
  .op-rec{position:absolute;top:10px;right:11px;font-size:10px;font-weight:700;letter-spacing:.3px;text-transform:uppercase;color:var(--op-accent);}
  .op-body{padding:6px 16px 16px;}
  .op-specs{border:1px solid var(--op-border);border-radius:10px;overflow:hidden;margin-bottom:11px;}
  .op-row{display:flex;border-top:1px solid var(--op-border);font-size:13px;}
  .op-row:first-child{border-top:none;}
  .op-k{width:42%;flex-shrink:0;padding:8px 12px;color:var(--op-dim);background:var(--op-surface);}
  .op-v{flex:1 1 0;min-width:0;padding:8px 12px;font-weight:500;}
  .op-note{font-size:13px;line-height:1.6;color:var(--op-dim);padding:0 2px;}
  `;
  return <div className="op-root">
      <style>{css}</style>
      <div className="op-head"><svg className="op-head-ic" xmlns="http://www.w3.org/2000/svg" width="15" height="15" viewBox="0 0 24 24" fill="none" stroke="currentColor" strokeWidth="2" strokeLinecap="round" strokeLinejoin="round"><path d="m12.83 2.18a2 2 0 0 0-1.66 0L2.6 6.08a1 1 0 0 0 0 1.83l8.58 3.91a2 2 0 0 0 1.66 0l8.58-3.9a1 1 0 0 0 0-1.83Z" /><path d="m22 17.65-9.17 4.16a2 2 0 0 1-1.66 0L2 17.65" /><path d="m22 12.65-9.17 4.16a2 2 0 0 1-1.66 0L2 12.65" /></svg>{t.pick}</div>
      <div className="op-tabs">
        {opts.map((o, i) => <button key={i} type="button" className={"op-tab" + (i === idx ? " op-tab-on" : "")} onClick={() => setSel(i)}>
            {o.recommend && <span className="op-rec">★ {t.rec}</span>}
            <div className="op-tab-name">{o.name}</div>
            {o.badge && <span className="op-badge">{o.badge}</span>}
          </button>)}
      </div>
      <div className="op-body">
        <div className="op-specs">
          {(cur.specs || []).map((row, i) => <div className="op-row" key={i}>
              <div className="op-k">{row[0]}</div>
              <div className="op-v">{row[1]}</div>
            </div>)}
        </div>
        {cur.note && <div className="op-note">{cur.note}</div>}
      </div>
    </div>;
};

export const ArchFlow = ({nodes = [], lang = "zh"}) => {
  const t = lang === "en" ? {
    flow: "Data flow",
    hint: "Click any stage to see what it does",
    stage: "Stage"
  } : {
    flow: "資料流",
    hint: "點任一階段看它做什麼",
    stage: "階段"
  };
  const safe = Array.isArray(nodes) ? nodes : [];
  const [active, setActive] = useState(0);
  if (safe.length === 0) return null;
  const idx = Math.min(active, safe.length - 1);
  const current = safe[idx];
  const css = `
  .af-root{--af-bg:#FAF8F3;--af-surface:rgba(191,117,81,0.06);--af-surface2:rgba(0,0,0,0.025);--af-border:rgba(0,0,0,0.09);--af-text:#2b2722;--af-dim:#6f6a62;--af-faint:#8a8378;--af-rail:rgba(0,0,0,0.12);--af-accent:#bf7551;border:1px solid var(--af-border);border-radius:14px;background:var(--af-bg);color:var(--af-text);overflow:hidden;}
  .dark .af-root{--af-bg:#1b1a18;--af-surface:rgba(207,138,104,0.09);--af-surface2:rgba(255,255,255,0.03);--af-border:rgba(255,255,255,0.08);--af-text:#e7e3da;--af-dim:#a8a299;--af-faint:#8a8378;--af-rail:rgba(255,255,255,0.13);--af-accent:#cf8a68;}
  .af-head{padding:13px 18px 11px;display:flex;align-items:center;gap:9px;flex-wrap:wrap;border-bottom:1px solid var(--af-border);}
  .af-head-ic{color:var(--af-accent);flex-shrink:0;}
  .af-head-t{font-size:12px;font-weight:700;letter-spacing:.6px;color:var(--af-dim);text-transform:uppercase;}
  .af-head-h{font-size:12px;color:var(--af-faint);}
  .af-grid{display:flex;gap:0;align-items:stretch;}
  .af-list{flex:1 1 0;min-width:0;padding:12px 12px 16px;}
  .af-node{display:flex;align-items:stretch;gap:10px;width:100%;text-align:left;background:transparent;border:none;cursor:pointer;padding:0;color:inherit;font:inherit;-webkit-tap-highlight-color:transparent;}
  .af-railcol{width:22px;flex-shrink:0;display:flex;flex-direction:column;align-items:center;}
  .af-dot{width:9px;height:9px;border-radius:50%;margin-top:14px;background:var(--af-faint);opacity:.5;flex-shrink:0;transition:background .15s,box-shadow .15s,opacity .15s;}
  .af-line{width:2px;flex:1 1 0;background:var(--af-rail);min-height:10px;}
  .af-body{flex:1 1 0;min-width:0;padding:9px 12px;margin:2px 0;border-radius:9px;border:1px solid transparent;transition:background .15s,border-color .15s;}
  .af-node:hover .af-body{background:var(--af-surface2);}
  .af-node-on .af-body{background:var(--af-surface);border-color:rgba(191,117,81,.30);}
  .af-node-on .af-dot{background:var(--af-accent);opacity:1;box-shadow:0 0 0 4px rgba(191,117,81,.15);}
  .af-label{font-size:14.5px;font-weight:550;line-height:1.45;}
  .af-node-on .af-label{color:var(--af-accent);}
  .af-detail{width:300px;flex-shrink:0;border-left:1px solid var(--af-border);padding:16px 18px;background:var(--af-surface2);}
  .af-detail-k{font-size:11px;font-weight:700;letter-spacing:.5px;text-transform:uppercase;color:var(--af-accent);margin-bottom:7px;}
  .af-detail-l{font-size:16px;font-weight:600;margin-bottom:9px;line-height:1.35;}
  .af-detail-d{font-size:13.5px;line-height:1.65;color:var(--af-dim);}
  @media (max-width:640px){.af-grid{flex-direction:column;}.af-detail{width:auto;border-left:none;border-top:1px solid var(--af-border);}}
  `;
  return <div className="af-root">
      <style>{css}</style>
      <div className="af-head">
        <svg className="af-head-ic" xmlns="http://www.w3.org/2000/svg" width="15" height="15" viewBox="0 0 24 24" fill="none" stroke="currentColor" strokeWidth="2" strokeLinecap="round" strokeLinejoin="round"><rect width="8" height="8" x="3" y="3" rx="2" /><path d="M7 11v4a2 2 0 0 0 2 2h4" /><rect width="8" height="8" x="13" y="13" rx="2" /></svg>
        <span className="af-head-t">{t.flow}</span>
        <span className="af-head-h">{t.hint}</span>
      </div>
      <div className="af-grid">
        <div className="af-list">
          {safe.map((n, i) => <button key={i} type="button" className={"af-node" + (i === idx ? " af-node-on" : "")} onClick={() => setActive(i)} onMouseEnter={() => setActive(i)}>
              <div className="af-railcol">
                <div className="af-dot" />
                {i < safe.length - 1 && <div className="af-line" />}
              </div>
              <div className="af-body">
                <div className="af-label">{n.label}</div>
              </div>
            </button>)}
        </div>
        <div className="af-detail">
          <div className="af-detail-k">{t.stage} {idx + 1} / {safe.length}</div>
          <div className="af-detail-l">{current.label}</div>
          <div className="af-detail-d">{current.detail}</div>
        </div>
      </div>
    </div>;
};

`Bitwarden` · `Vaultwarden` · `Docker` · `Cloudflare Tunnel` · `Self-Hosted` · `Security`

## 專案概述

透過 Docker Compose 搭配 Cloudflare Tunnel 部署自建密碼管理伺服器，主機不需開放任何入站埠號，IP 不對外暴露。所有加解密作業在客戶端完成，伺服器端僅儲存密文（零知識架構），三套配置的密碼庫安全性相同。

預設推薦 Vaultwarden（社群版），相容所有官方 Bitwarden 客戶端，資源佔用最低，且全功能免費。官方 Lite 版與標準版適合有合規需求或需要官方維護保證的情境。

## 核心功能

* Cloudflare Tunnel 反向隧道，主機無需開入站埠，IP 不暴露
* Cloudflare Edge 提供 TLS 終止、WAF 與 DDoS 防護，無需自管憑證
* 三套配置覆蓋個人、小型團隊到組織需求，各有獨立 Docker Compose 與環境變數範本
* 相容所有官方 Bitwarden 客戶端（桌面、瀏覽器擴充、行動端）
* Vaultwarden 內建 Admin Panel，可選擇性啟用或透過 Cloudflare Access 限制存取
* 客戶端加密：零知識架構，伺服器從不接觸明文密碼

## 專案架構

<ArchFlow
  nodes={[
{ label: "各平台客戶端", detail: "網頁、桌面、行動端使用官方 Bitwarden 客戶端，所有加解密在客戶端完成，伺服器端只儲存密文（零知識架構）。" },
{ label: "Cloudflare Edge", detail: "提供 TLS 終止、WAF 與 DDoS 防護，主機不需自管憑證，IP 不對外暴露。" },
{ label: "Cloudflare Tunnel", detail: "反向加密隧道，cloudflared 容器主動連出至 Cloudflare，主機無需開放任何入站埠。" },
{ label: "cloudflared 容器", detail: "Tunnel Connector，接收來自 Cloudflare Edge 的流量，轉發至同一 Docker 網路內的 Bitwarden 容器。" },
{ label: "Bitwarden/Vaultwarden 容器", detail: "依選用配置運行 Vaultwarden（1 容器）、官方 Lite 版（1 容器）或官方標準版（10 個微服務容器），對外提供 HTTP API。" },
{ label: "bw-data/ 資料卷", detail: "持久化儲存密碼庫資料庫與附件，掛載至容器內，容器重建後資料不遺失。" }
]}
/>

<Tree>
  <Tree.Folder name="bitwarden-server" defaultOpen>
    <Tree.File name="docker-compose.yml · Vaultwarden（預設）+ Cloudflared" />

    <Tree.File name=".env.template · 環境變數範本" />

    <Tree.Folder name="lite · 官方 Lite 版" defaultOpen>
      <Tree.File name="docker-compose.yml" />

      <Tree.File name=".env.template" />
    </Tree.Folder>

    <Tree.Folder name="standard · 官方標準版（微服務，10 容器）" defaultOpen>
      <Tree.File name="docker-compose.yml" />

      <Tree.File name=".env.template" />
    </Tree.Folder>
  </Tree.Folder>
</Tree>

## 配置比較

<OptionPicker
  options={[
{
name: "Vaultwarden", badge: "預設", recommend: true,
specs: [["映像來源", "vaultwarden/server"], ["維護方", "社群（dani-garcia）"], ["容器數量", "1"], ["最低記憶體", "~150 MB"], ["資料庫", "SQLite / MySQL / PG"], ["免費範圍", "全功能免費"], ["適用對象", "個人、家庭"]],
note: "資源佔用最低、全功能免費，相容所有官方客戶端。多數個人與家庭情境的首選。"
},
{
name: "官方 Lite 版",
specs: [["映像來源", "ghcr.io/bitwarden/lite"], ["維護方", "Bitwarden Inc."], ["容器數量", "1"], ["最低記憶體", "~200 MB"], ["資料庫", "SQLite / MySQL / PG"], ["免費範圍", "部分付費功能"], ["適用對象", "小型團隊"]],
note: "官方維護的單容器輕量版，適合想要官方保證、又不需完整微服務的小型團隊。"
},
{
name: "官方標準版",
specs: [["映像來源", "ghcr.io/bitwarden/self-host/*"], ["維護方", "Bitwarden Inc."], ["容器數量", "10（微服務）"], ["最低記憶體", "~4 GB"], ["資料庫", "SQL Server 2022"], ["免費範圍", "部分付費功能"], ["適用對象", "組織、合規需求"]],
note: "完整官方微服務架構，資源需求高（4 GB 以上 RAM），適合有合規或官方支援需求的組織。"
}
]}
/>

## 快速開始

<Steps>
  <Step title="設定 Cloudflare Tunnel">
    在 Zero Trust 後台建立 Tunnel，取得 Tunnel Token。Public Hostname 的 service URL 指向容器名稱（`http://bitwarden:80`），不是 localhost。
  </Step>

  <Step title="設定環境變數">
    ```bash theme={null}
    cp .env.template .env
    ```

    填入 Cloudflare Tunnel Token、Vaultwarden Admin Token（選填）等必要參數。
  </Step>

  <Step title="啟動服務">
    ```bash theme={null}
    docker compose up -d
    ```

    Lite 版與標準版分別進入 `lite/` 與 `standard/` 目錄後執行相同指令。
  </Step>

  <Step title="設定客戶端">
    開啟 Bitwarden 官方客戶端，在伺服器設定中輸入自建伺服器的 Cloudflare 網址，建立帳號並登入。
  </Step>
</Steps>

## 安全提醒

<Warning>
  Admin Panel（`/admin`）建議透過 Cloudflare Access Policy 限制存取，或在確認不需要後停用。`.env` 含資料庫密碼與 Admin Token，嚴禁提交至版本控制。官方標準版需要 Bitwarden Installation ID，須先在 bitwarden.com/host 申請。
</Warning>

## 實際應用面

適合想要完整掌控密碼庫資料、不依賴第三方雲端服務的個人或小型團隊。Cloudflare Tunnel 讓部署在 NAS 或家用伺服器的實例可以從任何地方安全存取，同時不需要設定防火牆規則或申請固定 IP。

## 相關連結

* GitHub：[felimet/bitwarden-server](https://github.com/felimet/bitwarden-server)
* Vaultwarden 專案：[github.com/dani-garcia/vaultwarden](https://github.com/dani-garcia/vaultwarden)
* Cloudflare Tunnel 文件：[developers.cloudflare.com/cloudflare-one/connections/connect-networks](https://developers.cloudflare.com/cloudflare-one/connections/connect-networks/)
* Bitwarden 自建文件：[bitwarden.com/help/self-host-an-organization](https://bitwarden.com/help/self-host-an-organization/)
