Argos OSINT
Guía · 12 min de lectura ·

Cómo tener tu propio gestor de contraseñas con Vaultwarden

Aloja tu propia versión de Bitwarden (Vaultwarden) en un VPS. Sincroniza contraseñas entre móvil y escritorio, familias enteras, y sin depender de servicios cloud de terceros.

Un gestor de contraseñas es imprescindible. Pero los cloud de pago (LastPass, 1Password) han tenido brechas serias y Bitwarden cloud cobra 40€/año por funciones que puedes tener gratis con Vaultwarden en tu VPS. Instala tu propio servidor en 20 minutos y sincroniza contraseñas entre móvil y escritorio sin depender de terceros.

Qué vamos a montar

Requisitos

¿Aún no tienes VPS?

Argos corre en Rootnerds. VPS europeos económicos, ideales para servicios ligeros como Vaultwarden que apenas consumen recursos.

Ver planes en Rootnerds Enlace de afiliado · Argos recibe una comisión sin coste extra para ti

Paso 1: apunta el subdominio al VPS

En el panel de tu registrador, añade un registro A:

Tipo: A
Nombre: vault
Valor: TU_IP_DEL_VPS
TTL: 3600

Verifica con nuestra herramienta DNS que vault.tudominio.com resuelve a tu IP antes de continuar.

Paso 2: instala Docker en el VPS

ssh root@TU_IP_DEL_VPS
apt update && apt upgrade -y
curl -fsSL https://get.docker.com | sh
apt install -y docker-compose-plugin

Paso 3: crea la configuración

Crea el directorio y el docker-compose.yml:

mkdir -p /opt/vaultwarden && cd /opt/vaultwarden
nano docker-compose.yml

Pega esto (sustituye vault.tudominio.com y el email admin):

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: always
    environment:
      DOMAIN: "https://vault.tudominio.com"
      SIGNUPS_ALLOWED: "true"
      ADMIN_TOKEN: "GENERA_UN_TOKEN_LARGO_AQUI"
      SMTP_HOST: ""
      SMTP_FROM: ""
    volumes:
      - ./data:/data
    ports:
      - "127.0.0.1:8080:80"

Genera un ADMIN_TOKEN aleatorio con openssl rand -base64 48 y pégalo entre las comillas. Este token protege el panel de administración en /admin.

Paso 4: instala nginx y certbot

Vaultwarden debe ir siempre detrás de un proxy con HTTPS (los clientes oficiales rechazan HTTP en producción).

apt install -y nginx certbot python3-certbot-nginx

Configura el vhost:

nano /etc/nginx/sites-available/vault.conf
server {
    listen 80;
    server_name vault.tudominio.com;

    location / {
        proxy_pass http://127.0.0.1:8080;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
        proxy_http_version 1.1;
        proxy_set_header Upgrade $http_upgrade;
        proxy_set_header Connection "upgrade";
    }
}
ln -s /etc/nginx/sites-available/vault.conf /etc/nginx/sites-enabled/
nginx -t && systemctl reload nginx
certbot --nginx -d vault.tudominio.com

Certbot te pedirá email para avisos de expiración y renovará el cert automáticamente cada 90 días.

Paso 5: arranca Vaultwarden

cd /opt/vaultwarden
docker compose up -d
docker compose logs -f  # comprueba que arranca sin errores

Abre https://vault.tudominio.com en tu navegador. Verás la interfaz de Bitwarden. Pulsa "Crear cuenta", introduce email y contraseña maestra muy fuerte (usa nuestro analizador de fortaleza para verificarla).

Paso 6: cierra los registros al público

Ya has creado tu cuenta. Edita el compose para desactivar registros (así nadie más puede crear cuentas en tu servidor):

nano /opt/vaultwarden/docker-compose.yml
# Cambia SIGNUPS_ALLOWED: "true" a "false"

docker compose down && docker compose up -d

Si quieres invitar a familiares, ve al panel admin en https://vault.tudominio.com/admin, introduce el ADMIN_TOKEN y envía invitaciones por email desde ahí.

Rootnerds (afiliado): el proveedor que usamos para alojar Argos.

Paso 7: instala los clientes

Extensión de navegador

  1. Instala "Bitwarden" desde el store de Chrome, Firefox, Safari o Edge.
  2. Abre la extensión, pulsa el engranaje.
  3. Cambia "URL del servidor" a https://vault.tudominio.com.
  4. Vuelve al login y accede con tu email + contraseña maestra.

Móvil (iOS / Android)

  1. Instala "Bitwarden" desde App Store / Google Play.
  2. Antes de acceder, toca el icono del servidor arriba a la derecha.
  3. Introduce la URL propia y guarda.
  4. Accede. Activa Face ID/Touch ID para desbloqueo rápido.

Escritorio (Windows / Mac / Linux)

  1. Descarga la app oficial de Bitwarden desde bitwarden.com/download.
  2. Antes de login, pulsa el engranaje y cambia el servidor.
  3. Accede.

Paso 8: importa tus contraseñas actuales

Desde tu cliente actual (LastPass, 1Password, Chrome, etc.) exporta a CSV o JSON. Luego en Vaultwarden web: Herramientas → Importar datos → elige el formato origen → sube el archivo. Verifica que el número de entradas coincide y borra el archivo exportado (contiene tus contraseñas en claro).

Paso 9: activa 2FA en tu cuenta maestra

Aunque la contraseña maestra sea fuerte, activa 2FA para blindar el acceso. En Vaultwarden web: Configuración → 2 pasos de acceso. Usa una app tipo Aegis, 2FAS o Authy — no SMS. Guarda los códigos de recuperación fuera del gestor (en papel, en caja fuerte).

Paso 10: backups automáticos

Todo el vault vive en /opt/vaultwarden/data/. Un tar.gz nocturno subido a otro lugar te salva de cualquier fallo del VPS. Ejemplo simple con cron:

nano /etc/cron.d/vaultwarden-backup
0 3 * * * root tar -czf /root/backups/vault-$(date +\%Y\%m\%d).tar.gz -C /opt/vaultwarden data && find /root/backups -name "vault-*.tar.gz" -mtime +30 -delete

Luego rsyncea la carpeta backups a otro sitio (S3, otro VPS, tu casa) con otro cron. Cifra con GPG antes de subir a cloud si es sensible.

Endurecimiento adicional

En media hora tienes gestor de contraseñas propio, compatible con la app oficial de Bitwarden, con todas las funciones "Pro" y sin pagar suscripciones. Los datos son tuyos, cifrados end-to-end.

Preguntas frecuentes

¿Qué diferencia hay entre Bitwarden y Vaultwarden?

Vaultwarden es una reimplementación open source del servidor de Bitwarden hecha en Rust. Es 100% compatible con los clientes oficiales de Bitwarden (móvil, extensión, escritorio). Ocupa 20 MB de RAM en lugar de 2 GB del servidor oficial y es más rápido. Te ahorras los 40€/año de Bitwarden Premium y tienes todas las funciones (incluidas las pro: 2FA integrado, adjuntos, colecciones).

¿Es seguro alojar contraseñas en un VPS mío?

Sí, y es matemáticamente equivalente a fiarse de Bitwarden cloud. Todo se cifra en tu cliente antes de subirse: tu password manager envía datos ya cifrados con tu clave maestra (E2E). El servidor almacena ceros y unos sin poder leer nada. Aunque alguien acceda al VPS, sin tu clave maestra no puede descifrar nada. Bitwarden funciona igual, solo que el servidor lo controlan ellos.

¿Puedo importar mis contraseñas actuales?

Sí. Vaultwarden acepta importaciones de Bitwarden, LastPass, 1Password, KeePass, Chrome, Firefox, Safari, Dashlane y muchos más. En la web de tu instancia, sección "Herramientas → Importar", eliges el formato y subes el CSV/JSON. Migración en 2 minutos.

¿Y si pierdo el VPS o se corrompe?

Todo el vault está en un único directorio (data/). Un backup regular a otro sitio (S3, otro VPS, disco local) restaura al 100%. Además, los clientes cachean localmente: aunque el servidor esté offline, sigues teniendo tus contraseñas en cada dispositivo.

Herramientas usadas en esta guía

Todas gratis, sin registro, en tu navegador.

← Todas las guías