−25%

på Windows vid årsbetalning, till 31/10. Till paketen

EQVPS

VPS för fjärråtkomst till Home Assistant

Nå Home Assistant var som helst utan att öppna portar hemma: en liten VPS kör WireGuard och HTTPS, och ditt hem ringer upp den. Uppsättning, kostnad, begränsningar.

Du vill öppna Home Assistant-panelen på tåget. Routern säger nej: operatören lägger dig bakom carrier-grade NAT, eller så går portvidarebefordran att ordna men du vill helst inte hänga ut hela hemnätverket på internet för att tända en lampa. En liten VPS löser båda. Ditt hem kopplar upp sig utåt mot den via WireGuard, och VPS:en är det enda publika ansiktet: med en riktig domän, ett riktigt certifikat och inget hemma som lyssnar mot omvärlden.

Så fungerar uppsättningen

phone ──HTTPS──> VPS (Caddy :443) ──WireGuard──> Home Assistant :8123 at home
                       ▲
              home box dials out on UDP 51820

VPS:en kör två saker: en WireGuard-server och Caddy som omvänd proxy. Hemma håller en WireGuard-klient (på Home Assistant-värden, en Raspberry Pi eller routern) en tunnel öppen. När du besöker https://ha.example.com skickar Caddy förfrågan genom tunneln till 10.8.0.2:8123.

Det här behöver du

1. WireGuard-server på VPS:en

apt update && apt install -y wireguard caddy
wg genkey | tee /etc/wireguard/server.key | wg pubkey > /etc/wireguard/server.pub
chmod 600 /etc/wireguard/server.key

cat > /etc/wireguard/wg0.conf <<EOF
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = $(cat /etc/wireguard/server.key)

[Peer]
# the home side
PublicKey = HOME_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32
EOF

systemctl enable --now wg-quick@wg0
ufw allow 51820/udp && ufw allow 80,443/tcp

2. Hemsidan av tunneln

Skapa peern på valfri Linux-maskin hemma (eller i ett WireGuard-klienttillägg för Home Assistant). Keepalive är viktigt: den håller tunneln öppen genom hemrouterns NAT.

[Interface]
Address = 10.8.0.2/24
PrivateKey = HOME_PRIVATE_KEY

[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = ha-vps.example.com:51820
AllowedIPs = 10.8.0.1/32
PersistentKeepalive = 25

Om WireGuard-klienten körs på en annan maskin än Home Assistant, vidarebefordra 10.8.0.2:8123 till HA-värden i det lokala nätverket; eller, enklare, kör klienten direkt på HA-värden.

3. HTTPS med Caddy

cat > /etc/caddy/Caddyfile <<'EOF'
ha.example.com {
    reverse_proxy 10.8.0.2:8123
}
EOF
systemctl reload caddy

Caddy hämtar certifikatet automatiskt och hanterar WebSocket-anslutningen som Home Assistant-appen bygger på.

4. Låt Home Assistant lita på proxyn

Utan det här avvisar HA förfrågningar som kommer via proxyn. I configuration.yaml:

http:
  use_x_forwarded_for: true
  trusted_proxies:
    - 10.8.0.1

Starta om Home Assistant, öppna https://ha.example.com och ange den adressen som extern adress i mobilappen.

De ärliga avvägningarna

HTTPS avslutas på VPS:en, så den servern ser paneltrafiken i klartext innan den går in i tunneln. Servern är din, och det är just poängen, men behandla den som en del av hemnätverket: bara SSH-nycklar, uppdateringar på, inget annat som körs på den. Ha Home Assistants lösenord och tvåstegsinloggning påslagna; proxyn är inget autentiseringslager.

Den betalda officiella molntjänsten från Home Assistant-teamet gör samma jobb helt utan underhåll och finansierar projektet. Vill du inte drifta någon server alls är det ett helt rimligt svar. VPS-vägen vinner när du redan hostar själv, vill ha en egen domän eller vill lägga andra hemtjänster bakom samma tunnel längre fram.

Relaterade guider

Redo att distribuera? Betala med krypto, ingen KYC — igång på ungefär en minut.

Distribuera nu →

FAQ

Varför en VPS i stället för att vidarebefordra en port i routern?

Många hemanslutningar ligger bakom carrier-grade NAT, så det finns ingen port att vidarebefordra. Och även när det finns är det en onödig risk att exponera din hem-IP och router mot internet. Med en VPS är det hemmet som öppnar en utgående WireGuard-anslutning, och det enda som syns mot internet är en liten server som du bygger om på några minuter.

Vilken plan behöver jag?

En Nano-IP ($8/mån) räcker gott: den vidarebefordrar bara trafik och avslutar HTTPS. Du behöver en plan med dedikerad IP, eftersom VPS:en måste ta emot inkommande HTTPS och en UDP-port för WireGuard; NAT-planer tar inte emot inkommande anslutningar utöver din SSH-port.

Ser VPS:en min Home Assistant-trafik?

HTTPS avslutas på VPS:en, så servern du kontrollerar ser de dekrypterade förfrågningarna innan den skickar dem genom tunneln. Det är samma förtroendemodell som för vilken omvänd proxy som helst; skillnaden är att maskinen är din. Ha Home Assistants egen inloggning och tvåstegsverifiering påslagna oavsett.

Ger det mer fördröjning?

Ett extra hopp. Från ett hem i Europa till en VPS i Tyskland eller Finland är det oftast 10–40 ms tur och retur: omärkligt för paneler, brytare och kamerabilder. Det är bara vid direktsänd video du kanske märker det.

Vad händer om VPS:en går ner?

Fjärråtkomsten slutar fungera; dina automationer hemma fortsätter att köra, eftersom Home Assistant aldrig var beroende av VPS:en. Hemma fungerar allt som förut på den lokala adressen.

Kommentarer

Inga kommentarer än. Bli först.

Lämna en kommentar

Kommentarer modereras innan de visas.