[{"data":1,"prerenderedAt":190},["ShallowReactive",2],{"seo-verification":3,"blog-desplegar-vaultwarden-en-un-vps-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-desplegar-vaultwarden-en-un-vps-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":28,"featuredImage":30,"bgImage":31,"posterImage":32,"relatedSolution":33,"intro":35,"sections":36,"ctaTitle":134,"ctaBody":135,"ctaButton":136,"ctaUrl":137,"relatedPosts":138},131,"desplegar-vaultwarden-en-un-vps",{"fr":12,"en":13,"ar":14,"es":10},"deploy-vaultwarden-vps","self-host-your-password-manager-deploy-vaultwarden-on-vps","استضف-مدير-كلمات-المرور-بنفسك-انشر-vaultwarden-على-vps","Vaultwarden en VPS: gestor de contraseñas autoalojado","Autoaloja Vaultwarden en un VPS: contraseñas ilimitadas, compatibilidad con Bitwarden, bóvedas de equipo y TOTP, con coste mensual fijo y menos de 50 MB de RAM.",9,0,false,"2026-06-24T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},8,"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[29],{"id":23,"name":24,"slug":25,"color":26,"icon":27},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fdeploy-vaultwarden-vps-poster.svg",{"categorySlug":27,"appSlug":34},"vaultwarden","Vaultwarden es una implementación open-source, escrita en Rust, del servidor Bitwarden — lo bastante ligera para ejecutarse junto a otros servicios en el VPS más pequeño, manteniendo plena compatibilidad con cada cliente oficial de Bitwarden en todas las plataformas.",[37,41,51,54,76,79,94,97,106,121,125,128,131],{"type":38,"title":39,"body":40},"h2","¿Por qué autoalojar tu gestor de contraseñas?","Los gestores de contraseñas en la nube cobran por usuario y mes, almacenan tu bóveda cifrada en servidores que no controlas, y pueden desaparecer o subir precios de un día para otro. Vaultwarden invierte este modelo: un contenedor en tu VPS, un volumen Docker que respaldar, y un número ilimitado de cuentas de usuario con un coste de infraestructura fijo. Dado que Vaultwarden habla el protocolo Bitwarden, cada cliente Bitwarden — extensión de Chrome, complemento de Firefox, iOS, Android, Windows, Linux, CLI — se conecta a tu instancia autoalojada sin ninguna modificación.",{"type":42,"title":43,"items":44},"ul","Ventajas principales",[45,46,47,48,49,50],"100% compatible con todos los clientes oficiales de Bitwarden — sin fork, sin aplicación propia, nada que reaprender","Cifrado AES-256 de extremo a extremo: tu contraseña maestra nunca sale de tu dispositivo","Menos de 50 MB de RAM en reposo — funciona sin problemas en un VPS de 512 MB junto a otros servicios","Usuarios y bóvedas de organización ilimitados, con compartición cifrada y acceso basado en roles","Autenticador TOTP integrado: sustituye Google Authenticator por una alternativa autoalojada","Acceso de emergencia — concede a un contacto de confianza acceso de lectura tras un período de espera configurable",{"type":38,"title":52,"body":53},"Requisitos previos","Necesitas un VPS con al menos 1 vCPU y 512 MB de RAM, con Docker instalado (se recomienda Ubuntu 22.04 LTS). También necesitas un nombre de dominio que apunte al VPS — los clientes Bitwarden rechazan las bóvedas sin HTTPS, por lo que HTTPS es obligatorio. Abre los puertos 80 y 443 en tu cortafuegos: `ufw allow 80 && ufw allow 443`.",{"type":55,"title":56,"steps":57},"steps","Desplegar Vaultwarden en 5 pasos",[58,61,64,67,70,73],{"title":59,"body":60},"Instalar Docker","Si Docker no está ya instalado: `curl -fsSL https:\u002F\u002Fget.docker.com | sh && systemctl enable --now docker`. Verifica con `docker --version`.",{"title":62,"body":63},"Iniciar Vaultwarden","Lanza el contenedor: `docker run -d --name vaultwarden --restart=always -v vaultwarden:\u002Fdata -p 127.0.0.1:8000:80 -e WEBSOCKET_ENABLED=true vaultwarden\u002Fserver:latest`. El servidor arranca en menos de un segundo y escucha en el puerto 8000 en localhost.",{"title":65,"body":66},"Configurar HTTPS con Caddy","Instala Caddy: `apt install -y caddy`. Crea `\u002Fetc\u002Fcaddy\u002FCaddyfile` con: `passwords.your-domain.com { reverse_proxy localhost:8000 }`. Recarga Caddy: `systemctl reload caddy`. Se provisionará automáticamente un certificado TLS de Let's Encrypt y se renovará indefinidamente — sin configuración.",{"title":68,"body":69},"Crear tu cuenta","Abre `https:\u002F\u002Fpasswords.your-domain.com` en tu navegador. Haz clic en \"Create Account\", elige una contraseña maestra robusta (cifra todo localmente antes de que nada se envíe al servidor), y tu bóveda estará activa de inmediato.",{"title":71,"body":72},"Bloquear los registros","Una vez creadas todas las cuentas, detén el contenedor y reinícialo añadiendo `-e SIGNUPS_ALLOWED=false` al comando `docker run`. Tu instancia es ahora solo por invitación. Para la gestión continua de usuarios, activa el panel de administración añadiendo `-e ADMIN_TOKEN=$(openssl rand -base64 48)`.",{"title":74,"body":75},"Primer inicio de sesión","Al abrir la URL por primera vez, Vaultwarden muestra la bóveda web de Bitwarden: haz clic en \"Create account\" y define tu propio correo y contraseña maestra (no es recuperable por nadie, ni siquiera por nosotros). Hazlo INMEDIATAMENTE: el registro está abierto.",{"type":38,"title":77,"body":78},"Configurar SMTP y 2FA por correo electrónico","Vaultwarden puede enviar correos para la verificación de dirección, el restablecimiento de contraseña, las invitaciones de organización y la **autenticación de dos factores por correo** (`_ENABLE_EMAIL_2FA=true`). Este último punto merece atención especial: si SMTP no está configurado o está mal configurado, la 2FA por correo se declara activa pero nunca envía nada — el código no llega, el usuario ya no puede iniciar sesión, y Vaultwarden no muestra ningún error visible.\n\nLa confusión más frecuente concierne a los puertos y el cifrado. Dos valores coexisten y **no son intercambiables**:\n\n- **Puerto 465 con `SMTP_SECURITY=force_tls`** — conexión TLS desde el inicio (antes llamado «SMTPS»). Compatible con la mayoría de ISP y relés corporativos.\n- **Puerto 587 con `SMTP_SECURITY=starttls`** — conexión en texto plano que sube a TLS mediante el comando STARTTLS. Valor esperado por la mayoría de proveedores SMTP modernos (SendGrid, Brevo, Postmark, Gmail SMTP).\n\nUsar `force_tls` en el puerto 587 — o `starttls` en el 465 — falla silenciosamente la conexión SMTP: Vaultwarden no registra nada, los correos no salen, y la interfaz muestra «enviado» si haces la prueba desde el panel admin. La única señal es la ausencia del correo en el destinatario.",{"type":55,"title":80,"steps":81},"Configurar SMTP correctamente",[82,85,88,91],{"title":83,"body":84},"Elige puerto y seguridad según tu proveedor","Consulta la documentación de tu relé SMTP (**Gmail**, **Brevo**, **Postmark**, **SendGrid**…). Regla práctica: si tu proveedor indica el puerto **465** → `SMTP_SECURITY=force_tls`; si indica el puerto **587** → `SMTP_SECURITY=starttls`. No los mezcles.",{"title":86,"body":87},"Pasa las variables SMTP al contenedor","Reinicia el contenedor con las variables necesarias:\n\n```bash\ndocker run -d --name vaultwarden --restart=always \\\n  -v vaultwarden:\u002Fdata \\\n  -p 127.0.0.1:8000:80 \\\n  -e SMTP_HOST=smtp.your-provider.com \\\n  -e SMTP_FROM=noreply@your-domain.com \\\n  -e SMTP_PORT=587 \\\n  -e SMTP_SECURITY=starttls \\\n  -e SMTP_USERNAME=your_login \\\n  -e SMTP_PASSWORD=your_password \\\n  vaultwarden\u002Fserver:latest\n```",{"title":89,"body":90},"Prueba el envío desde el panel de administración","Abre `https:\u002F\u002Fpasswords.your-domain.com\u002Fadmin`, desplázate hasta la sección **SMTP Email Settings** y usa el botón **Send test email**. Si el correo no llega en 60 segundos, comprueba los registros del contenedor: `docker logs vaultwarden 2>&1 | grep -i smtp`. Un mensaje `Connection refused` indica el puerto incorrecto; `TLS handshake error` indica una incompatibilidad de seguridad.",{"title":92,"body":93},"Activa la 2FA por correo solo después de validar el envío","Solo activa `_ENABLE_EMAIL_2FA=true` una vez confirmado el envío de prueba. Si lo activas antes, los usuarios cuyo cliente solicita un código no reciben nada y quedan bloqueados. Para desbloquear una cuenta bloqueada: abre `\u002Fadmin`, localiza al usuario y haz clic en **Deactivate TOTP** para desactivar temporalmente la 2FA.",{"type":38,"title":95,"body":96},"Compatibilidad cliente\u002Fservidor y errores silenciosos","Los clientes Bitwarden recientes introdujeron un nuevo flujo de autenticación inicial que llama al endpoint `\u002Fidentity\u002Faccounts\u002Fprelogin\u002Fpassword`. Las instancias de Vaultwarden fijadas en una versión anterior a 1.36.0 no conocen este endpoint y devuelven un 404 sin mensaje explícito — el cliente simplemente muestra un fallo de conexión genérico. La trampa es insidiosa: los dispositivos ya conectados antes de la actualización del cliente siguen funcionando normalmente, porque su sesión ya está establecida y no pasa por la nueva ruta de autenticación. Solo los dispositivos nuevos fallan. Si ejecutas `curl https:\u002F\u002Fyour-domain.com\u002Fidentity\u002Faccounts\u002Fprelogin\u002Fpassword -X POST -d '{\"email\":\"test@test.com\"}' -H 'Content-Type: application\u002Fjson'` y obtienes un 404, tu servidor es demasiado antiguo.",{"type":42,"title":98,"items":99},"Síntomas de un desajuste de versión cliente\u002Fservidor",[100,101,102,103,104,105],"Imposible iniciar sesión en un nuevo dispositivo o navegador, mientras los dispositivos existentes funcionan con normalidad","Mensaje de error genérico sin indicación de causa (\"An error has occurred\" o \"Invalid username or password\")","La extensión de Chrome o Firefox recién instalada falla, pero la misma versión en otro equipo funciona","La bóveda web de Bitwarden alojada en tu instancia devuelve 404 en `\u002Fidentity\u002Faccounts\u002Fprelogin\u002Fpassword`","Sin errores en los registros de Vaultwarden en el servidor — el endpoint no existe, no hay nada que registrar","El problema apareció tras una actualización automática del cliente Bitwarden en el nuevo dispositivo",{"type":55,"title":107,"steps":108},"Diagnosticar y resolver el desajuste",[109,112,115,118],{"title":110,"body":111},"Verifica la versión de tu servidor","Consulta el endpoint de versión: `curl https:\u002F\u002Fyour-domain.com\u002Fapi\u002Fversion`. Si la respuesta muestra una versión anterior a 1.36.0, tu servidor no soporta el nuevo flujo de autenticación de los clientes recientes.",{"title":113,"body":114},"Actualiza a la imagen más reciente","La solución más segura es usar siempre `vaultwarden\u002Fserver:latest` y mantener la imagen actualizada. Para actualizar: `docker pull vaultwarden\u002Fserver:latest && docker stop vaultwarden && docker rm vaultwarden`, luego vuelve a ejecutar el mismo `docker run` que usaste en la instalación. Vaultwarden preserva los datos en el volumen — no se necesita migración manual.",{"title":116,"body":117},"Verifica que la actualización surtió efecto","Tras reiniciar, consulta de nuevo `curl https:\u002F\u002Fyour-domain.com\u002Fapi\u002Fversion` y confirma que la versión es 1.36.0 o superior. Luego prueba el inicio de sesión desde una nueva pestaña de navegación privada.",{"title":119,"body":120},"Fija una versión si la estabilidad es la prioridad","Si prefieres controlar las actualizaciones manualmente, usa una etiqueta versionada: `vaultwarden\u002Fserver:1.37.2` por ejemplo. En ese caso, monitorea las releases en GitHub y actualiza cuando se despliegue una nueva versión del cliente Bitwarden — ambas están acopladas.",{"type":122,"title":123,"body":124},"tip","Regresión en 1.37.1: cambio de contraseña maestra bloqueado","La versión **1.37.1** contiene una regresión conocida (issue de GitHub #7659): la solicitud de cambio de contraseña maestra devuelve HTTP 422 con el mensaje `missing field newMasterPasswordHash`. La operación falla en el servidor sin que el cliente proporcione información útil. La corrección está en la versión **1.37.2**, publicada poco después. Si has fijado la versión 1.37.1, actualiza directamente a 1.37.2 — el comando es el mismo que para cualquier actualización: `docker pull vaultwarden\u002Fserver:1.37.2 && docker stop vaultwarden && docker rm vaultwarden`, luego reinicia el contenedor con la nueva etiqueta.",{"type":122,"title":126,"body":127},"Trampa SIGNUPS_ALLOWED=false: solo ponlo después de crear la primera cuenta de administrador","Un error común en la instalación: poner `-e SIGNUPS_ALLOWED=false` antes de crear la cuenta de administrador. Resultado — tu propia instancia rechaza la creación de cuenta y ya no puedes iniciar sesión. El orden es imperativo: (1) inicia sin este parámetro, (2) crea inmediatamente tu cuenta de administrador desde la interfaz web, (3) solo entonces reinicia el contenedor con `SIGNUPS_ALLOWED=false`. Si ya te has bloqueado, la salida de emergencia es activar el panel de administración con `-e ADMIN_TOKEN=$(openssl rand -base64 48)` e invitar al usuario administrador desde `\u002Fadmin`.",{"type":122,"title":129,"body":130},"Copias de seguridad diarias en una línea de cron","Añade esto al crontab de root (`crontab -e`): `0 3 * * * docker run --rm -v vaultwarden:\u002Fdata -v \u002Fbackup:\u002Fout busybox tar czf \u002Fout\u002Fvaultwarden-$(date +%F).tar.gz \u002Fdata`. Ejecútalo cada noche a las 3 AM — el contenido completo de la bóveda (fichero SQLite + adjuntos) aterrizará en `\u002Fbackup` como un archivo con marca de tiempo. Envía este directorio a S3 o Backblaze B2 con `rclone` para protección fuera del sitio.",{"type":122,"title":132,"body":133},"Documentación oficial","Para la configuración avanzada y las opciones específicas de la herramienta, consulta la \u003Ca href=\"https:\u002F\u002Fgithub.com\u002Fdani-garcia\u002Fvaultwarden\u002Fwiki\" target=\"_blank\" rel=\"noopener noreferrer\">documentación oficial de Vaultwarden\u003C\u002Fa>. Esta guía cubre el despliegue en VPS; la documentación del editor sigue siendo la referencia para ajustes finos, actualizaciones mayores y casos de uso específicos.","Despliegue Vaultwarden en su VPS","Pida un VPS de ServOrbit, despliegue Vaultwarden en unos minutos y hágase dueño de su bóveda de contraseñas para siempre.","Desplegar Vaultwarden","\u002Fmarketplace\u002Fciberseguridad-bastion\u002Fvaultwarden",[139,158,176],{"id":140,"slug":141,"slugs":142,"title":146,"excerpt":147,"readTime":148,"views":149,"isPinned":19,"publishedAt":150,"updatedAt":21,"category":151,"categories":152,"featuredImage":30,"bgImage":31,"posterImage":154,"relatedSolution":155},108,"proteger-vps-con-crowdsec",{"fr":143,"en":144,"ar":145,"es":141},"securiser-vps-crowdsec","securing-your-vps-with-crowdsec","تأمين-خادمك-الافتراضي-vps-باستخدام-crowdsec","Proteger su VPS con CrowdSec","Despliegue CrowdSec en su VPS para bloquear los ataques gracias a una detección de comportamiento y a una blocklist comunitaria compartida.",4,1,"2026-03-04T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[153],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fsecuriser-vps-crowdsec-poster.svg",{"categorySlug":156,"appSlug":157},"ciberseguridad-bastion","crowdsec",{"id":159,"slug":160,"slugs":161,"title":165,"excerpt":166,"readTime":167,"views":18,"isPinned":19,"publishedAt":168,"updatedAt":21,"category":169,"categories":170,"featuredImage":30,"bgImage":31,"posterImage":172,"relatedSolution":173},110,"montar-una-vpn-wireguard-en-vps",{"fr":162,"en":163,"ar":164,"es":160},"vpn-wireguard-vps","setting-up-a-wireguard-vpn-on-your-vps","إعداد-شبكة-vpn-باستخدام-wireguard-على-خادمك-vps","Cómo montar una VPN WireGuard en su VPS","Despliegue una VPN WireGuard en su VPS Cloud: túnel cifrado, configuración Docker y clientes en unos minutos. Guía paso a paso.",3,"2026-03-02T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[171],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fvpn-wireguard-vps-poster.svg",{"categorySlug":174,"appSlug":175},"redes-vpn","wireguard-server",{"id":177,"slug":178,"slugs":179,"title":183,"excerpt":184,"readTime":148,"views":18,"isPinned":19,"publishedAt":185,"updatedAt":21,"category":186,"categories":187,"featuredImage":30,"bgImage":31,"posterImage":189,"relatedSolution":30},116,"certificados-ssl-gratis-con-lets-encrypt-en-un-vps",{"fr":180,"en":181,"ar":182,"es":178},"certificats-ssl-lets-encrypt-vps","free-ssl-certificates-with-lets-encrypt-on-a-vps","شهادات-ssl-مجانية-باستخدام-lets-encrypt-على-خادم-vps","Certificados SSL gratis con Let's Encrypt en un VPS","Despliegue Let's Encrypt en su VPS: HTTPS gratuito, renovación automática y A+ en SSL Labs con Nginx, Caddy o Traefik en Docker.","2026-02-24T00:00:00+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":27},[188],{"id":23,"name":24,"slug":25,"color":26,"icon":27},"\u002Fblog\u002Fcovers\u002Fcertificats-ssl-lets-encrypt-vps-poster.svg",1789665017723]