

我一直被一个问题困扰:各类网站、APP的密码杂乱无章,记不住、存不稳。VaultWarden需要反向代理 太复杂 直到我搭建了「飞牛NAS+VaultWarden+CloudFlare Tunnels」这套组合,彻底解决了所有痛点——既拥有了私人专属的密码管理器,数据全掌控不泄露,又能通过CloudFlare的隧道实现外网安全访问,不用公网IP、不用端口转发,新手也能一键上手。
今天就把这套实操方案完整分享给大家,全程贴合飞牛NAS的操作逻辑,避开我踩过的所有坑,可外网访问,跟着做就能一次成功。
在动手之前,先简单说下这套方案的核心价值,帮大家理清思路,避免盲目跟风:
VaultWarden:Bitwarden的轻量自建版,占用资源极低(飞牛NAS轻松带动),所有密码数据都存在自己的NAS里,不经过第三方服务器,隐私和安全拉满,支持多端同步(手机、电脑、浏览器)、指纹解锁、自动填充,完全替代各类第三方密码管理器。
飞牛NAS:作为存储和运行载体,不用额外购置设备,利用现有NAS的存储空间,稳定运行VaultWarden容器(或非容器版),数据持久化存储,后续迁移也方便,数据在本地更加安全。
CloudFlare Tunnels:核心作用是「安全穿透」,不用申请公网IP,不用在路由器上配置端口转发,不用反向代理,反正就是很简单,而且速度不慢,通过CloudFlare的隧道,让外网设备(手机、笔记本)能安全访问内网的VaultWarden,全程HTTPS加密,还能隐藏内网IP,杜绝端口暴露带来的安全风险。
总结下来:内网用着安心(数据私有),外网用着省心(不用折腾穿透),配置简单、后期维护成本极低,适合所有普通NAS用户。
动手前先准备好这些东西,避免中途卡壳,所有准备工作都很简单,不用专业知识:
硬件:一台正常运行的飞牛NAS(无论型号,只要能装Docker、能访问内网即可),确保NAS已接入家庭路由器,能获取内网IP(如192.168.1.100)。
软件/服务:
飞牛NAS开启Docker功能(后续部署VaultWarden用,非容器版也可,本文优先推荐Docker版,更稳定、更易维护);
一个CloudFlare账号(免费版足够用,注册地址:https://www.cloudflare.com/);
一个已解析到CloudFlare的域名(免费域名也可,我是在namesilo中买的,核心是能在CloudFlare管理解析);
飞牛NAS安装CloudFlare Tunnel。
其他:记好飞牛NAS的内网IP、管理员账号密码;提前在手机/电脑上安装Bitwarden客户端(用于后续登录同步)。
VaultWarden的部署是核心,这里优先推荐Docker版,适配飞牛NAS的操作逻辑,不用手动配置依赖,后续重启、更新都方便,还能完美适配后续的CloudFlare隧道访问。
首先在飞牛NAS上新建一个专属目录,用于存储VaultWarden的所有数据(密码库、配置、证书),这样即使删除容器,数据也不会丢失,后续迁移也只需复制这个目录。
打开飞牛NAS的「文件管理器」;
新建目录,路径建议设为:/vol1/1000/Vaultwarden(和我保持一致,后续配置不用改路径,避免踩坑);
设置目录权限:右键目录 → 权限 → 给「所有用户」开启「读取/写入/执行」权限(或直接设为777,简化操作,内网使用完全安全)。
飞牛NAS的Docker功能支持通过Compose文件部署,这里直接给大家准备好完整的配置文件,复制粘贴就能用,无需修改任何参数(除了后续的管理员令牌,可自定义)。
打开飞牛NAS → 「Docker」 → 「镜像仓库」 → 「搜索VaultWarden」 →「安装」 →「本地仓库」->「运行」 ;
项目名:填写「vaultwarden」(自定义即可,便于识别);
路径:选择刚才新建的目录 /vol1/1000/Vaultwarden;
端口:第一个随便填写 记下来 第二个填 80;
勾选「创建项目后立即启动」;
点击「创建」,等待镜像拉取完成,容器自动启动;
7. 验证部署:打开飞牛NAS Docker → 「容器」,找到「vaultwarden」,状态显示「运行中」,即为部署成功。
部署完成后,先在内网验证是否能正常访问,确保VaultWarden本身没有问题,再配置后续的CloudFlare隧道。
打开电脑/手机浏览器,输入地址:http://你的飞牛NAS内网IP:8484(比如我的内网IP是192.168.1.100,地址就是http://192.168.1.100:8484);
能看到VaultWarden的页面,即为内网访问成功;
但VaultWarden需要HTTPs协议才能正常工作
隧道配置完成后,测试一下外网是否能正常访问VaultWarden,步骤如下:
断开电脑/手机的内网(比如关闭WiFi,用手机流量);
打开浏览器,输入你的域名(如https://xxx.xxx.com),注意是HTTPS(CloudFlare自动提供HTTPS加密);
能看到VaultWarden的登录页面,即为外网访问成功;
用之前注册的账号登录,能正常查看、添加密码,说明隧道转发正常,VaultWarden运行稳定。
到这里,核心功能已经实现,但还有几个小优化,能让使用体验更好、更安全,建议大家逐一操作。
注册完成后,关闭注册功能,避免他人通过你的域名注册账号,占用资源、泄露数据:
飞牛NAS → Docker → Compose → 找到「vaultwarden」项目 → 编辑配置;
将「SIGNUPS_ALLOWED=true」改为「SIGNUPS_ALLOWED=false」;
点击「更新」 → 「重新应用」,重启容器即可生效。
VaultWarden支持多端同步,只要在各设备上安装Bitwarden客户端,登录你的账号,就能实现密码同步,还能开启自动填充、指纹解锁,完全替代系统自带密码管理器。
电脑端:Edge/Chrome浏览器安装Bitwarden扩展,登录时选择「自定义服务器」,输入你的域名(如https://xxx.xxx.com),登录即可;
安卓端:安装Bitwarden APP,登录时关闭「使用官方服务器」,输入你的域名,登录后开启「自动填充服务」和「指纹解锁」(前文有详细步骤);
iOS端:App Store下载Bitwarden,配置方式和安卓一致,支持Face ID解锁、系统自动填充。
所有密码数据都存在飞牛NAS的「/vol1/1000/Vaultwarden」目录下,建议定期备份这个目录,备份方式:
直接复制该目录到NAS的其他存储空间(如外接硬盘);
或通过飞牛NAS的备份功能,将该目录备份到云端/本地,后续即使NAS出现故障,复制目录回去,重启容器就能恢复所有数据。
搭建过程中,可能会遇到一些小问题,这里整理了最常见的几种,给出快速解决方法,不用到处查资料:
核心原因:端口冲突、路径有空格、权限不足。
解决方法:
检查8484端口是否被其他服务占用,可修改Compose配置中的「8484:80」为其他端口(如8485:80);
确认数据目录路径「/vol1/1000/Vaultwarden」没有空格;
重新设置目录权限为777,重启容器。
解决方法:执行命令赋予凭证文件权限,再重启服务:
chmod 600 /root/.cloudflared/你的隧道ID.json
systemctl restart cloudflared 或者是没有配置文件
核心原因:隧道配置文件中的「转发地址」错误,或隧道未绑定正确域名。
解决方法:
重新编辑config.yml,确认「service: http://你的NAS内网IP:8484」正确,内网IP和端口没有写错;
确认隧道绑定的域名正确,执行「cloudflared tunnel route dns nas-vaultwarden 你的域名」重新绑定;
重启cloudflared服务:systemctl restart cloudflared。
解决方法:
确认手机已开启「自动填充服务」,并选择Bitwarden为默认;
关闭手机的「安全键盘」,部分手机的安全键盘会屏蔽自动填充;
给Bitwarden开启「无障碍服务」和「悬浮窗权限」;
重启Bitwarden APP,重新登录账号。
用飞牛NAS+VaultWarden+CloudFlare Tunnels搭建私人密码管理器,对普通用户来说,最大的优势就是「简单、安全、省心」:
安全:数据私有,所有密码都存在自己的NAS里,不经过第三方,CloudFlare隧道全程HTTPS加密,不暴露公网IP,杜绝安全风险;
省心:不用配置端口转发,不用申请公网IP,CloudFlare免费版足够用,开机自启,后续几乎不用维护;
实用:多端同步、自动填充、指纹解锁,完全替代第三方密码管理器,还能自定义配置,适配自己的使用习惯;
低成本:利用现有飞牛NAS,不用额外花钱,所有服务都是免费的,新手也能一键上手。
如果你也被密码杂乱、外网访问麻烦的问题困扰,不妨试试这套方案,跟着本文的步骤操作,全程不踩坑,不到1小时就能搭建完成,从此拥有私人专属的密码管理器,内网安心用、外网随心访。
最后,提醒大家:保管好你的VaultWarden主密码和飞牛NAS的管理员密码,这是你所有数据的核心保障;定期备份数据,避免意外丢失。