Stocker tous ses mots de passe chez soi de manière centralisée, c’est bien, mais y accéder en toute sécurité depuis l’extérieur sans ouvrir de failles sur sa box internet, c’est encore mieux. Dans un précédent tutoriel, nous avions vu comment gérer nos secrets avec KeePass. Aujourd’hui, nous allons aborder une méthode beaucoup plus fluide pour une utilisation quotidienne sur ordinateur et sur smartphone : le combo Vaultwarden et Tailscale. C’est moins compliqué qu’il n’y paraît. L’idée est de créer un tunnel ultra-sécurisé entre vos appareils et votre serveur maison (NAS), sans jamais exposer ce dernier aux menaces d’Internet.
🛠️ Le fonctionnement du duo Vaultwarden et Tailscale
Pour comprendre comment on va procéder, on va y aller étape par étape. D’un côté, nous avons Vaultwarden, qui est un gestionnaire de mots de passe auto-hébergé (c’est un peu le cousin de Bitwarden, mais optimisé pour tourner sur des petits serveurs domestiques). De l’autre, nous avons Tailscale, un outil magique qui permet de créer un réseau privé virtuel (VPN) sans avoir à ouvrir le moindre port sur votre routeur.
Tailscale agit comme un entremetteur de confiance. Il relie votre téléphone et votre ordinateur directement à votre NAS de manière chiffrée. Résultat : votre coffre-fort de mots de passe reste bien au chaud chez vous, invisible depuis l’extérieur, mais vos appareils peuvent quand même communiquer avec lui comme s’ils étaient branchés sur la même prise.
🚀 Installation de Tailscale sur le serveur
La première étape consiste à créer un compte gratuit sur le site officiel de Tailscale. Une fois connecté, vous allez ajouter un nouvel appareil (votre serveur Linux/NAS) en copiant une petite ligne de configuration.
Ensuite, direction votre interface de gestion de serveur (Portainer, OpenMediaVault, etc.). Vous allez déployer vos deux applications (Vaultwarden et Tailscale) en utilisant un fichier « Docker Compose » (c’est un petit fichier texte qui dit à votre serveur comment installer les applications correctement). Collez le code fourni par Tailscale dans ce fichier, ajustez les volumes de sauvegarde, choisissez un port réseau libre (par exemple le 8555 au lieu du 80 pour éviter les conflits), et lancez l’installation !
services:
vaultwarden-ts:
image: tailscale/tailscale:latest
hostname: vaultwarden
container_name: vaultwarden-ts
environment:
- TS_STATE_DIR=/var/lib/tailscale
- TS_AUTHKEY=tskey-auth-xxxxxxxxxxx
volumes: - /srv/dev-disk-by-uuid-6e4d03aa-5335-4581-9aae-edd258c3dc46/config/vaultwarden/ts-state:/var/lib/tailscale
devices:
- /dev/net/tun:/dev/net/tun
cap_add:
- NET_ADMIN
- SYS_MODULE
restart: unless-stopped
ports: - "8555:80"
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
network_mode: service:vaultwarden-ts
depends_on:
- vaultwarden-ts environment:
- DOMAIN=https://vaultwarden.tailb85a30.ts.net # à ajuster après le 1er démarrage
- ROCKET_PORT=80
volumes:
- /srv/dev-disk-by-uuid-6e4d03aa-5335-4581-9aae-edd258c3dc46/config/vaultwarden/data:/data
restart: unless-stopped
💻 Configuration sur l’ordinateur et le navigateur
Maintenant que le serveur est prêt, on équipe l’ordinateur. Téléchargez le client Windows de Tailscale, installez-le et connectez-vous avec le même compte. Votre PC fait désormais partie de votre réseau privé virtuel. Petit réglage indispensable : retournez sur le site web de Tailscale dans la section DNS, et activez la fonction HTTPS. Cela permet d’avoir une connexion parfaitement chiffrée avec le petit cadenas vert sur votre navigateur.
Ensuite, installez l’extension de navigateur « Bitwarden ». Attention au piège habituel : il ne faut pas se connecter aux serveurs officiels de Bitwarden, mais bien indiquer l’adresse réseau de votre propre serveur Vaultwarden dans les paramètres de l’extension. Une fois votre compte créé avec un mot de passe maître très solide (mélangez majuscules, minuscules, chiffres et caractères spéciaux), vous pouvez importer vos anciens mots de passe exportés depuis Chrome ou Firefox en un seul clic !
📱 Utilisation quotidienne sur le smartphone
C’est sur le téléphone que cette solution dévoile tout son potentiel. Allez sur le Play Store, installez l’application Tailscale, connectez-vous pour rejoindre votre réseau privé, puis installez l’application officielle Bitwarden. Dans les paramètres de l’application, configurez l’URL de votre serveur personnel exactement comme vous l’avez fait sur l’ordinateur.
L’astuce qui change tout : activez la connexion biométrique (empreinte digitale ou reconnaissance faciale) dans les réglages de Bitwarden. Ensuite, activez le remplissage automatique d’Android. Désormais, lorsque vous ouvrirez une application ou un site web, votre téléphone vous proposera de remplir le mot de passe automatiquement, juste en regardant l’écran.
💡 L’astuce sécurité indispensable pour la batterie
Voici le détail technique très rassurant : vous n’avez pas besoin de laisser Tailscale activé en permanence sur votre téléphone. L’application Bitwarden garde une copie chiffrée locale de vos mots de passe. Vous allumez Tailscale uniquement lorsque vous avez besoin de synchroniser une modification (si vous avez créé un nouveau compte depuis votre PC par exemple) ou d’ajouter une nouvelle entrée. Le reste du temps, Tailscale est éteint. Cela économise la batterie de votre smartphone et réduit la surface d’attaque à zéro.
En conclusion, l’association de Vaultwarden et Tailscale offre le confort d’un gestionnaire de mots de passe commercial moderne, avec la sécurité totale de l’auto-hébergement. Cette approche demande un petit effort d’installation initial, mais garantit une maîtrise absolue de vos données sensibles, sans jamais dépendre des serveurs d’une entreprise tierce.

