−25%

על Windows בתשלום שנתי, עד 31.10. לחבילות

EQVPS

VPS לגישה מרחוק ל-Home Assistant

גשו ל-Home Assistant מכל מקום בלי לפתוח פורטים בבית: VPS קטן מריץ WireGuard ו-HTTPS, והבית מתחבר אליו החוצה. הגדרה, עלות ומגבלות.

אתם רוצים לפתוח את דשבורד Home Assistant ברכבת. הנתב מסרב: הספק שם אתכם מאחורי CGNAT, או שהעברת פורטים אפשרית טכנית אבל אתם לא רוצים לתלות את כל הרשת הביתית על האינטרנט כדי להדליק מנורה. VPS קטן פותר את שתי הבעיות. הבית שלכם מתחבר החוצה אליו דרך WireGuard, וה-VPS הוא הפנים הציבוריות היחידות: עם דומיין אמיתי, תעודה אמיתית, ושום דבר בבית שמאזין לעולם.

איך ההגדרה עובדת

phone ──HTTPS──> VPS (Caddy :443) ──WireGuard──> Home Assistant :8123 at home
                       ▲
              home box dials out on UDP 51820

ה-VPS מריץ שני דברים: שרת WireGuard ו-Caddy כ-reverse proxy. בבית, לקוח WireGuard (על מארח Home Assistant, על Raspberry Pi או על הנתב) מחזיק מנהרה פתוחה. כשאתם נכנסים ל-https://ha.example.com, ‏Caddy מעביר את הבקשה במנהרה אל 10.8.0.2:8123.

מה צריך

1. שרת WireGuard על ה-VPS

apt update && apt install -y wireguard caddy
wg genkey | tee /etc/wireguard/server.key | wg pubkey > /etc/wireguard/server.pub
chmod 600 /etc/wireguard/server.key

cat > /etc/wireguard/wg0.conf <<EOF
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = $(cat /etc/wireguard/server.key)

[Peer]
# the home side
PublicKey = HOME_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32
EOF

systemctl enable --now wg-quick@wg0
ufw allow 51820/udp && ufw allow 80,443/tcp

2. הצד של הבית

על כל מכונת Linux בבית (או בתוסף לקוח WireGuard של Home Assistant) צרו את ה-peer. ה-keepalive חשוב: הוא מחזיק את המנהרה פתוחה דרך ה-NAT של הנתב הביתי.

[Interface]
Address = 10.8.0.2/24
PrivateKey = HOME_PRIVATE_KEY

[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = ha-vps.example.com:51820
AllowedIPs = 10.8.0.1/32
PersistentKeepalive = 25

אם לקוח WireGuard רץ על מכונה אחרת מזו של Home Assistant, העבירו את 10.8.0.2:8123 למארח HA ברשת המקומית, או פשוט יותר: הריצו את הלקוח על מארח HA עצמו.

3. ‏HTTPS עם Caddy

cat > /etc/caddy/Caddyfile <<'EOF'
ha.example.com {
    reverse_proxy 10.8.0.2:8123
}
EOF
systemctl reload caddy

‏Caddy מוציא את התעודה אוטומטית ומטפל בחיבור ה-WebSocket שאפליקציית Home Assistant נשענת עליו.

4. תגידו ל-Home Assistant לסמוך על ה-proxy

בלי זה HA דוחה בקשות שעוברות דרך proxy. ב-configuration.yaml:

http:
  use_x_forwarded_for: true
  trusted_proxies:
    - 10.8.0.1

הפעילו מחדש את Home Assistant, פתחו את https://ha.example.com והגדירו את הכתובת הזו ככתובת החיצונית באפליקציה בנייד.

הפשרות, בכנות

ה-HTTPS מסתיים ב-VPS, כך שהשרת הזה רואה את תעבורת הדשבורד בלי הצפנה לפני שהיא נכנסת למנהרה. זה השרת שלכם, וזה כל העניין, אבל התייחסו אליו כחלק מהרשת הביתית: מפתחות SSH בלבד, עדכונים פעילים, ושום דבר אחר לא רץ עליו. השאירו את הסיסמה והאימות הדו-שלבי של Home Assistant פעילים; ה-proxy איננו שכבת אימות.

שירות הענן הרשמי בתשלום של צוות Home Assistant עושה את אותה עבודה בלי שום תחזוקה ומממן את הפרויקט. אם אתם מעדיפים לא לתחזק שרת בכלל, זו תשובה טובה לגמרי. מסלול ה-VPS מנצח כשאתם כבר מארחים בעצמכם, רוצים דומיין משלכם, או מתכננים לשים בהמשך שירותים ביתיים נוספים מאחורי אותה מנהרה.

מדריכים קשורים

מוכנים להקים? שלמו בקריפטו, ללא KYC — חי בערך תוך דקה.

הקימו עכשיו →

שאלות נפוצות

למה VPS ולא העברת פורט בנתב?

הרבה חיבורים ביתיים יושבים מאחורי NAT ברמת הספק (CGNAT), כך שאין בכלל פורט להעביר. וגם כשיש, חשיפת ה-IP הביתי והנתב לאינטרנט היא סיכון מיותר. עם VPS הבית פותח חיבור WireGuard יוצא, והדבר היחיד שפונה לאינטרנט הוא שרת קטן שאפשר לבנות מחדש בכמה דקות.

איזו תוכנית אני צריך?

Nano-IP ‏($8/חודש) מספיקה בהחלט: היא רק מעבירה תעבורה ומסיימת HTTPS. צריך תוכנית עם IP ייעודי כי ה-VPS חייב לקבל HTTPS נכנס ופורט UDP ל-WireGuard; תוכניות NAT לא מקבלות חיבורים נכנסים מלבד פורט ה-SSH שלכם.

האם ה-VPS רואה את התעבורה של Home Assistant?

ה-HTTPS מסתיים ב-VPS, ולכן השרת שבשליטתכם רואה את הבקשות מפוענחות לפני שהוא שולח אותן במנהרה. זה אותו מודל אמון של כל reverse proxy; ההבדל הוא שזה השרת שלכם. בכל מקרה השאירו את ההתחברות והאימות הדו-שלבי של Home Assistant עצמו פעילים.

זה יוסיף השהיה?

קפיצה אחת נוספת. מבית באירופה ל-VPS בגרמניה או בפינלנד זה בדרך כלל 10–40 ms הלוך-חזור, לא מורגש בדשבורדים, במתגים ובתמונות מצלמה. שידור וידאו חי הוא הדבר היחיד שבו אולי תרגישו.

מה קורה אם ה-VPS נופל?

הגישה מרחוק נעצרת; האוטומציות בבית ממשיכות לעבוד, כי Home Assistant עצמו אף פעם לא היה תלוי ב-VPS. בתוך הבית הכול עובד כרגיל על הכתובת המקומית.

תגובות

אין עדיין תגובות. היו הראשונים.

השאירו תגובה

התגובות עוברות מודרציה לפני שהן מופיעות.