自打四月 Bitwarden 那场风波之后,自建密码库的人群明显变大了,不少原本观望的人开始动手,风波发酵的直接结果,就是很多人重新考虑把密码库搬回自己手里。小红书这股热度一直延续到现在:教程在七八月还在密集更新,小红书上八月中都有人发保姆级自建指南,Docker 一键部署、资源占用极低是这类指南反复强调的卖点。小红书
但翻一翻这些教程的评论区,会发现大家卡住的地方出奇一致——服务端跑起来了,家里也能用,可一出门,手机上自动填充就废了。有人的 Cloudflare 隧道"慢得要死"。哔哩哔哩那篇飞牛 NAS 教程视频有一百多条评论,相当一部分都在问为什么访问不了、为什么登不上。
先对齐前提:为什么"出门"是必答题
密码管理器八成以上的使用场景,是出门在外的手机和浏览器自动填充。Vaultwarden 在家里 NAS 上跑得再稳,手机出门连不上,它就只能在内网打转。对于不想把密码数据交给云厂商的人来说,自建部署确实是把数据主权拿回自己手里的路子。哔哩哔哩不过自建有个绕不开的门槛:Bitwarden 系客户端基本强制 HTTPS,有人试纯 HTTP,客户端老是提示要用https连接。小红书所以"出门"的本质,是给你的密码库弄一个随处可达、带 HTTPS 的域名。四条路线,就是在这一点上分岔的。

路线一:内网直连,连域名都不用
最简单的一条:Docker 起好容器,家里设备填内网 IP 加端口就能用。成本零,维护零,不暴露任何公网攻击面,安全姿态最高。代价也直接:出了家门就没戏,查个密码只能干瞪眼。评论区常有人问不用域名能不能用,答案就是这条路线——能,但只在内网。哔哩哔哩适合使用场景基本在家、对安全极度敏感,或者想先在内网跑通流程再谈出门的人。
路线二:有公网 IP / IPv6,反代加证书,经典折腾路
家里宽带能要到公网 IP 最好,IPv4 要不回来也没关系,现在不少家宽线路带公网 IPv6,照样能用。用 DDNS 加反向代理把服务暴露出去,社区里用得最多的是 lucky 和 Caddy,也有人用 Nginx Proxy Manager。这条路成本基本为零,直连速度最快,数据不经过任何第三方,是体验的终点。坑集中在三处:家宽公网 IP 是动态的,DDNS 得配好;不少运营商封了 80 和 443,只能换非标端口;证书必须配自动续期,不少人就卡在这一步,小红书上有人折腾 lucky 半天才搞定。小红书飞牛教程的评论区里,也有人对比后直说走 lucky 的 IPv6 更快。哔哩哔哩适合有公网 IP 或 IPv6、手里有域名、愿意折腾网络的 homelab 用户。

路线三:没公网 IP,走 Cloudflare Tunnel,眼下最热门
近半年声量最大的一条路:不用公网 IP,不用映射端口,在家里的机器上跑一个 cloudflared,它的作用就是在 Cloudflare 的服务器和你家电脑之间挖一条专用隧道。知乎外网访问全部经 CF 中转,免费额度对个人完全够用,家里一个端口都不用开。成本是零元,前提是你得有一个域名并托管到 Cloudflare,域名一年几块到几十块。坑比较集中:一是速度不稳,教程评论区"慢得要死"的反馈不少,瓶颈往往在 CF 节点到家宽上行这段;二是报错 1033,两头都显示隧道正常连接,访问却不通,多半是域名没正确指向隧道,改动隧道配置后容易遇到。哔哩哔哩三是 CF 后台的令牌权限界面改过好几次,照着老教程做容易卡住。另外流量毕竟经 Cloudflare 中转——密码内容是端到端加密的,CF 看不到明文,但"你什么时候从哪访问过"这类元数据它看得到,介意这一点就走路线二。适合大多数没有公网 IP、又必须出门能用的家宽用户,也是目前新手门槛最低的出门方案。

路线四:干脆不自建服务器,NodeWarden 直接上 Cloudflare
2026 年冒出来的新东西:开源项目 NodeWarden 用 Cloudflare Workers 做计算、D1 当数据库、R2 存附件,把 Bitwarden 核心 API 重写了一遍,搬上 CF 边缘节点。B 站上已经有人出了部署教程,依托 Cloudflare Workers 免费部署,无需服务器,全部数据由自己管理。哔哩哔哩这条路零成本、零运维、不存在"家里机器挂了"的问题,多设备同步和自建一样。但要把代价说清楚:它是为单用户量身定制的极简版,团队、组织这类功能被主动砍掉了。知乎它也是第三方实现,不是 Vaultwarden,你押注的是这份开源代码本身;数据放在 Cloudflare 的基础设施上,好在 Bitwarden 架构是零知识加密,服务商理论上解不开内容,但"数据躺在别人机房"这个事实,有人就是过不去。适合完全没有硬件、不想碰运维、只想管好自己和对象两个人密码的人。
四条路线摆在一起
路线 | 花钱 | 折腾程度 | 出门可用 | 速度 | 数据在哪 |
|---|---|---|---|---|---|
一:内网直连 | 0 | 低 | 否 | 最快 | 家里设备 |
二:公网 IP / IPv6 反代 | 0(域名可选) | 高 | 是 | 最快 | 家里设备 |
三:CF Tunnel | 0 + 域名 | 中 | 是 | 不稳定 | 家里设备 |
四:NodeWarden 上 CF | 0 | 中 | 是 | 快 | Cloudflare |
几个提前知道的坑,都是评论区的真实案例
第一,NAS 应用商店的镜像版本要小心。飞牛教程评论区一条 16 赞的留言专门求置顶提醒:新版 Bitwarden 浏览器扩展登不上,就是因为应用商店里的 Vaultwarden 版本太旧,得换 Docker 自己部署。哔哩哔哩群晖、威联通同理——镜像版本旧了,客户端一升级就可能出现"登不上"“库变空”。Bitwarden 客户端升到 2026.7.x 后,对服务端接口的要求变了,较旧的 Vaultwarden 1.36.0 已经存在兼容性问题。知乎之前那篇已经详细写过怎么修,这里不展开。

第二,别买陌生人的"代装服务"。二手平台上有人卖 Vaultwarden 搭建,小黄鱼上早就有人挂出搭建部署维护的服务。小红书问题不在钱:代装的人碰过你的服务器、管理面板,甚至主密码。密码库这事,等于把钥匙交给陌生人,真搞不定,找信得过的朋友帮忙。
第三,出门之后先关注册入口。域名一挂出去就有机器人来扫,把 Vaultwarden 的公开注册关掉或改成邀请制,管理面板路径和 admin token 别用字典词。
第四,路线只决定"用得上",备份才决定"还在不在"。备份那篇写过了,这里只提醒一句:出门方案折腾完,记得回头把备份也验一遍。
最后说怎么选
有公网 IPv4 或 IPv6、手里有域名,直接路线二,一步到位;没有公网 IP 又必须出门用,路线三,觉得慢先查家宽上行带宽;完全没硬件也怕运维,路线四,接受单用户的前提;实在拿不准,先走路线一在内网用一周——能接受只在家用,后面所有折腾都省了。
密码库这件事,“在自己手里"只是前半句,后半句是"要用的时候用得上”。选定一条路,一次配好,然后安心用。