−25%

på Windows ved årlig betaling, til 31/10. Se pakkerne

EQVPS

VPS til fjernadgang til Home Assistant

Nå Home Assistant hvor som helst uden at åbne porte derhjemme: en lille VPS kører WireGuard og HTTPS, og dit hjem ringer ud til den. Opsætning, pris, begrænsninger.

Du vil åbne dit Home Assistant-dashboard i toget. Routeren siger nej: udbyderen sætter dig bag carrier-grade NAT, eller port forwarding kan godt lade sig gøre, men du vil helst ikke hænge hele hjemmenetværket ud på internettet for at tænde en lampe. En lille VPS løser begge dele. Dit hjem forbinder udad til den via WireGuard, og VPS'en er det eneste offentlige ansigt: med et rigtigt domæne, et rigtigt certifikat og intet derhjemme, der lytter mod omverdenen.

Sådan fungerer opsætningen

phone ──HTTPS──> VPS (Caddy :443) ──WireGuard──> Home Assistant :8123 at home
                       ▲
              home box dials out on UDP 51820

VPS'en kører to ting: en WireGuard-server og Caddy som reverse proxy. Derhjemme holder en WireGuard-klient (på Home Assistant-værten, en Raspberry Pi eller routeren) en tunnel åben. Når du besøger https://ha.example.com, sender Caddy forespørgslen gennem tunnelen til 10.8.0.2:8123.

Det skal du bruge

1. WireGuard-server på VPS'en

apt update && apt install -y wireguard caddy
wg genkey | tee /etc/wireguard/server.key | wg pubkey > /etc/wireguard/server.pub
chmod 600 /etc/wireguard/server.key

cat > /etc/wireguard/wg0.conf <<EOF
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = $(cat /etc/wireguard/server.key)

[Peer]
# the home side
PublicKey = HOME_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32
EOF

systemctl enable --now wg-quick@wg0
ufw allow 51820/udp && ufw allow 80,443/tcp

2. Hjemmesiden af tunnelen

Opret peeren på en vilkårlig Linux-maskine derhjemme (eller i et WireGuard-klient-add-on til Home Assistant). Keepalive er vigtig: den holder tunnelen åben gennem hjemmerouterens NAT.

[Interface]
Address = 10.8.0.2/24
PrivateKey = HOME_PRIVATE_KEY

[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = ha-vps.example.com:51820
AllowedIPs = 10.8.0.1/32
PersistentKeepalive = 25

Kører WireGuard-klienten på en anden maskine end Home Assistant, så videresend 10.8.0.2:8123 til HA-værten på dit lokale netværk; eller, nemmere, kør klienten direkte på HA-værten.

3. HTTPS med Caddy

cat > /etc/caddy/Caddyfile <<'EOF'
ha.example.com {
    reverse_proxy 10.8.0.2:8123
}
EOF
systemctl reload caddy

Caddy henter certifikatet automatisk og håndterer den WebSocket-forbindelse, som Home Assistant-appen bygger på.

4. Få Home Assistant til at stole på proxyen

Uden dette afviser HA forespørgsler, der kommer via proxyen. I configuration.yaml:

http:
  use_x_forwarded_for: true
  trusted_proxies:
    - 10.8.0.1

Genstart Home Assistant, åbn https://ha.example.com, og angiv den URL som ekstern adresse i mobilappen.

De ærlige afvejninger

HTTPS afsluttes på VPS'en, så den server ser din dashboardtrafik i klartekst, før den går ind i tunnelen. Serveren er din, og det er netop pointen, men behandl den som en del af dit hjemmenetværk: kun SSH-nøgler, opdateringer slået til, intet andet kørende på den. Hold Home Assistants adgangskode og totrinslogin slået til; proxyen er ikke et godkendelseslag.

Den betalte officielle cloudtjeneste fra Home Assistant-teamet gør det samme helt uden vedligeholdelse og finansierer projektet. Vil du slet ikke drive en server, er det et helt fint svar. VPS-vejen vinder, når du allerede selv hoster, vil have dit eget domæne eller senere vil lægge andre tjenester fra hjemmet bag den samme tunnel.

Relaterede guider

Klar til at deploye? Betal med krypto, ingen KYC — live på cirka et minut.

Deploy nu →

FAQ

Hvorfor en VPS i stedet for at videresende en port på routeren?

Mange hjemmeforbindelser sidder bag carrier-grade NAT, så der er ingen port at videresende. Og selv når der er, er det en unødvendig risiko at udstille din hjemme-IP og router mod internettet. Med en VPS er det hjemmet, der åbner en udgående WireGuard-forbindelse, og det eneste, der vender mod internettet, er en lille server, du kan genopbygge på få minutter.

Hvilken plan har jeg brug for?

En Nano-IP ($8/md.) er rigeligt: den videresender kun trafik og afslutter HTTPS. Du skal bruge en plan med dedikeret IP, fordi VPS'en skal modtage indgående HTTPS og en UDP-port til WireGuard; NAT-planer tager ikke imod indgående forbindelser ud over din SSH-port.

Kan VPS'en se min Home Assistant-trafik?

HTTPS afsluttes på VPS'en, så serveren, du styrer, ser de dekrypterede forespørgsler, før den sender dem gennem tunnelen. Det er samme tillidsmodel som ved enhver reverse proxy; forskellen er, at maskinen er din. Hold under alle omstændigheder Home Assistants eget login og totrinsbekræftelse slået til.

Giver det mere forsinkelse?

Ét ekstra hop. Fra et hjem i Europa til en VPS i Tyskland eller Finland er det typisk 10–40 ms tur-retur: umærkeligt for dashboards, kontakter og kamerabilleder. Det er kun ved live-video, du måske mærker det.

Hvad sker der, hvis VPS'en går ned?

Fjernadgangen stopper; dine automatiseringer derhjemme kører videre, fordi Home Assistant aldrig var afhængig af VPS'en. Derhjemme virker alt som før på den lokale adresse.

Kommentarer

Ingen kommentarer endnu. Vær den første.

Skriv en kommentar

Kommentarer modereres, før de vises.