−25%

untuk Windows tahunan, hingga 31 Okt. Lihat paket

EQVPS
Mulai

VPS untuk akses jarak jauh ke Home Assistant

Akses Home Assistant dari mana saja tanpa membuka port di rumah: VPS kecil menjalankan WireGuard dan HTTPS, rumah Anda yang terhubung ke sana. Penyiapan, biaya, batasan.

Anda ingin membuka dasbor Home Assistant dari dalam kereta. Router menolak: penyedia internet menaruh Anda di balik carrier-grade NAT, atau port forwarding sebenarnya bisa, tetapi Anda enggan membuka seluruh jaringan rumah ke internet hanya untuk menyalakan lampu. VPS kecil menyelesaikan keduanya. Rumah Anda terhubung keluar ke VPS lewat WireGuard, dan VPS menjadi satu-satunya wajah publik: dengan domain sungguhan, sertifikat sungguhan, dan tidak ada apa pun di rumah yang mendengarkan dunia luar.

Cara kerja penyiapannya

phone ──HTTPS──> VPS (Caddy :443) ──WireGuard──> Home Assistant :8123 at home
                       ▲
              home box dials out on UDP 51820

VPS menjalankan dua hal: server WireGuard dan Caddy sebagai reverse proxy. Di rumah, klien WireGuard (di host Home Assistant, Raspberry Pi, atau router) menjaga terowongan tetap terbuka. Saat Anda membuka https://ha.example.com, Caddy meneruskan permintaan melalui terowongan ke 10.8.0.2:8123.

Yang Anda perlukan

1. Server WireGuard di VPS

apt update && apt install -y wireguard caddy
wg genkey | tee /etc/wireguard/server.key | wg pubkey > /etc/wireguard/server.pub
chmod 600 /etc/wireguard/server.key

cat > /etc/wireguard/wg0.conf <<EOF
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = $(cat /etc/wireguard/server.key)

[Peer]
# the home side
PublicKey = HOME_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32
EOF

systemctl enable --now wg-quick@wg0
ufw allow 51820/udp && ufw allow 80,443/tcp

2. Sisi rumah

Buat peer di mesin Linux mana pun di rumah (atau di add-on klien WireGuard untuk Home Assistant). Keepalive penting: ia menjaga terowongan tetap terbuka melewati NAT router rumah Anda.

[Interface]
Address = 10.8.0.2/24
PrivateKey = HOME_PRIVATE_KEY

[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = ha-vps.example.com:51820
AllowedIPs = 10.8.0.1/32
PersistentKeepalive = 25

Jika klien WireGuard berjalan di mesin yang berbeda dari Home Assistant, teruskan 10.8.0.2:8123 ke host HA di jaringan lokal; atau, lebih sederhana, jalankan klien langsung di host HA.

3. HTTPS dengan Caddy

cat > /etc/caddy/Caddyfile <<'EOF'
ha.example.com {
    reverse_proxy 10.8.0.2:8123
}
EOF
systemctl reload caddy

Caddy mengambil sertifikat secara otomatis dan menangani koneksi WebSocket yang diandalkan aplikasi Home Assistant.

4. Minta Home Assistant memercayai proxy

Tanpa ini, HA menolak permintaan yang datang melalui proxy. Di configuration.yaml:

http:
  use_x_forwarded_for: true
  trusted_proxies:
    - 10.8.0.1

Mulai ulang Home Assistant, buka https://ha.example.com, lalu atur URL tersebut sebagai alamat eksternal di aplikasi seluler.

Kompromi yang jujur

HTTPS berakhir di VPS, jadi server itu melihat lalu lintas dasbor dalam bentuk teks biasa sebelum masuk ke terowongan. Server itu milik Anda, dan justru itulah intinya, tetapi perlakukan ia sebagai bagian dari jaringan rumah: hanya kunci SSH, pembaruan aktif, tidak ada hal lain yang berjalan di sana. Tetap aktifkan kata sandi Home Assistant dan login dua faktor; proxy bukanlah lapisan autentikasi.

Layanan cloud resmi berbayar dari tim Home Assistant melakukan hal yang sama tanpa perawatan sama sekali dan ikut mendanai proyeknya. Jika Anda sama sekali tidak ingin mengelola server, itu jawaban yang sangat baik. Jalur VPS unggul jika Anda sudah menghosting sendiri, ingin memakai domain sendiri, atau kelak ingin menaruh layanan rumah lain di balik terowongan yang sama.

Panduan terkait

Siap deploy? Bayar dengan kripto, tanpa KYC — online dalam sekitar satu menit.

Deploy →

Pertanyaan umum

Mengapa memakai VPS, bukan meneruskan port di router?

Banyak koneksi rumah berada di balik carrier-grade NAT (CGNAT), jadi tidak ada port yang bisa diteruskan. Kalaupun ada, membuka IP rumah dan router Anda ke internet adalah risiko yang tidak perlu. Dengan VPS, rumahlah yang membuka koneksi WireGuard keluar, dan satu-satunya yang menghadap internet adalah server kecil yang bisa Anda bangun ulang dalam hitungan menit.

Paket apa yang saya perlukan?

Nano-IP ($8/bln) sudah lebih dari cukup: paket ini hanya meneruskan lalu lintas dan mengakhiri HTTPS. Anda memerlukan paket dengan IP khusus, karena VPS harus menerima HTTPS masuk dan satu port UDP untuk WireGuard; paket NAT tidak menerima koneksi masuk selain port SSH Anda.

Apakah VPS bisa melihat lalu lintas Home Assistant saya?

HTTPS berakhir di VPS, jadi server yang Anda kendalikan melihat permintaan yang sudah didekripsi sebelum mengirimnya lewat terowongan. Itu model kepercayaan yang sama dengan reverse proxy mana pun; bedanya, mesin itu milik Anda. Bagaimanapun, tetap aktifkan login Home Assistant dan autentikasi dua faktor.

Apakah ini menambah latensi?

Satu lompatan tambahan. Dari rumah di Eropa ke VPS di Jerman atau Finlandia biasanya 10–40 ms pulang-pergi: tidak terasa untuk dasbor, sakelar, dan cuplikan kamera. Hanya pada siaran video langsung Anda mungkin merasakannya.

Apa yang terjadi jika VPS mati?

Akses jarak jauh berhenti; otomatisasi di rumah tetap berjalan, karena Home Assistant sendiri tidak pernah bergantung pada VPS. Di dalam rumah semuanya tetap berfungsi seperti biasa di alamat lokal.

Komentar

Belum ada komentar. Jadilah yang pertama.

Tinggalkan komentar

Komentar dimoderasi sebelum muncul.