Home Assistant
Cloudflare Tunnel per Home Assistant: accesso remoto senza aprire porte sul router
Configura Cloudflare Tunnel per raggiungere Home Assistant da fuori casa senza aprire porte: app Cloudflared, proxy fidati dall'interfaccia di Home Assistant e protezioni dell'accesso compatibili con l'app mobile.

A cosa serve questa guida
Cloudflare Tunnel crea una connessione cifrata in uscita tra un piccolo programma, cloudflared, e la rete di Cloudflare. Il router non deve aprire nessuna porta: la connessione parte sempre da casa verso Cloudflare.
È un'alternativa gratuita a Home Assistant Cloud e al port forwarding descritti nella guida su backup e accesso remoto, a patto di avere un dominio tuo. Funziona anche con IP pubblico condiviso (CG-NAT).
Cosa ti serve per continuare
- Un dominio (non Freenom) di cui puoi cambiare i nameserver e un account Cloudflare gratuito su dash.cloudflare.com, con il dominio aggiunto e in stato Active.
- I WebSockets attivi per quel dominio: nella dashboard Cloudflare apri il dominio → Network e verifica che WebSockets sia su On. Senza, la dashboard di Home Assistant non si aggiorna in tempo reale.
- Home Assistant OS con accesso amministratore: l'app Cloudflared si installa dalla Raccolta delle app. Su Home Assistant Container serve un container
cloudflaredseparato, non trattato qui.
Fase 1: Installa l'app Cloudflared (senza avviarla)
L'app più usata è Cloudflared, nata dal lavoro di Tobias Brenner e oggi mantenuta nell'organizzazione GitHub homeassistant-apps. È un progetto della community, non un prodotto ufficiale Nabu Casa.
- Apri Impostazioni → Applicazioni e premi Installa app in basso a destra.
- Premi il menu a tre puntini in alto a destra, scegli Archivi digitali, incolla
https://github.com/homeassistant-apps/repositorye premi Aggiungi. - Chiudi la finestra, ricarica la pagina, cerca Cloudflared, aprila e premi Installa. Non avviarla ancora: va prima configurata.
Fase 2: Crea il tunnel in modalità locale
La documentazione dell'app indica come consigliata la modalità locale: il tunnel viene creato e gestito dall'app stessa.
- Nell'app Cloudflared apri la scheda Configurazione, scrivi il sottodominio nel campo
external_hostname, lascia vuototunnel_tokene premi Salva. - Torna alla scheda Informazioni, attiva Esegui dall'avvio e Sistema di controllo e sorveglianza, poi premi Avvia.
- Apri la scheda Registro: entro pochi secondi compare un indirizzo che inizia con
https://dash.cloudflare.com/argotunnel. Copialo, aprilo nel browser, accedi a Cloudflare e autorizza il dominio. - Torna al registro dell'app e attendi i messaggi di tunnel creato e connessione registrata, senza errori di autenticazione.
Il tunnel compare ora anche nella dashboard Cloudflare Zero Trust, nella sezione Networks. Se il campo tunnel_token viene compilato, l'app ignora la configurazione locale e passa alla modalità remota, gestita interamente da Cloudflare.
Fase 3: Autorizza il tunnel come proxy fidato
Home Assistant rifiuta le richieste che arrivano da un proxy non dichiarato, compresa l'app Cloudflared: senza questo passaggio da fuori casa compare l'errore "400: Bad Request".
- Apri Impostazioni → Sistema → Rete e scorri fino alla sezione Server HTTP.
- Nel gruppo Proxy inverso attiva Considera attendibile X-Forwarded-For, premi Aggiungi Proxy affidabili e scrivi
172.30.33.0/24, la rete interna su cui girano le app. - Premi Salva: Home Assistant si riavvia con le nuove impostazioni. Quando torna disponibile, conferma la modifica entro 5 minuti, altrimenti le impostazioni precedenti vengono ripristinate in automatico.
Su versioni precedenti alla 2026.8 queste opzioni non sono nell'interfaccia: vanno scritte nel blocco http: di configuration.yaml con use_x_forwarded_for: true e trusted_proxies: - 172.30.33.0/24, poi serve un riavvio. Se Home Assistant gira in una configurazione non standard, per esempio su un host diverso dall'app, l'IP del proxy può essere un altro: lo trovi nei registri dopo un tentativo di accesso fallito.
Proteggere l'accesso: cosa conviene davvero
Con il tunnel attivo la pagina di accesso di Home Assistant è raggiungibile da chiunque conosca l'indirizzo. Tre misure, in ordine di priorità:
- Verifica in due passaggi sul tuo utente: apri il tuo Profilo (il tuo nome in basso nella barra laterale), nella sezione Moduli di autenticazione a più fattori premi Abilita accanto all'app di autenticazione e scansiona il codice QR.
- Regola WAF per paese in Cloudflare: nel dominio apri Security → WAF, crea una regola personalizzata che blocchi le richieste con paese diverso da Italia verso il tuo sottodominio. Funziona anche con l'app mobile.
- Cloudflare Access (facoltativo): aggiunge una verifica via email prima di Home Assistant.
Se decidi di usarlo: su one.dash.cloudflare.com apri Access → Applications, aggiungi un'applicazione Self-hosted con lo stesso sottodominio di external_hostname, crea una policy Allow con criterio Emails e inserisci solo gli indirizzi autorizzati. Il piano gratuito di Zero Trust copre fino a 50 utenti.
Verifica e test operativo
- Spegni il Wi-Fi del telefono e apri l'indirizzo esterno dal browser.
- Accedi e aziona un dispositivo reale: deve rispondere come in casa.
- Nell'app Home Assistant per smartphone apri Impostazioni → App complementare, seleziona il tuo server, inserisci l'indirizzo esterno nel campo dell'URL Internet (esterno) e verifica che l'app si colleghi con i dati mobili.
- Nella dashboard Zero Trust, in Networks, il tunnel deve risultare Healthy.
Cosa fare se qualcosa non funziona
| Sintomo | Controllo | Azione |
|---|---|---|
| Nel registro dell'app non compare l'indirizzo di autorizzazione | external_hostname compilato e tunnel_token vuoto. | Correggi i campi, salva e riavvia l'app dalla scheda Informazioni. |
| Errore Cloudflare 502, 521 o 1033 | App Cloudflared avviata e tunnel Healthy nella dashboard Zero Trust. | Riavvia l'app; se resta offline, rifai l'autorizzazione dal registro e controlla che i WebSockets siano attivi. |
| Home Assistant risponde "400: Bad Request" | Sezione Proxy inverso in Impostazioni → Sistema → Rete. | Attiva X-Forwarded-For, aggiungi l'IP mostrato nei registri tra i proxy affidabili e salva. |
| L'app mobile non si collega da fuori | Cloudflare Access attivo sul sottodominio. | Disattiva l'applicazione Access e usa verifica in due passaggi e regola WAF per paese. |
| Il dominio resta "in attesa" su Cloudflare | Nameserver impostati presso il registrar. | Correggi i nameserver e attendi la propagazione, che può richiedere alcune ore. |
Requisiti e risorse ufficiali
- Documentazione ufficiale dell'app Cloudflared
- Wiki dell'app: tunnel locali e remoti, sicurezza e limiti con l'app mobile
- Cloudflare: WebSockets
- Cloudflare: policy di Access
- Home Assistant: impostazioni del server HTTP e proxy inversi
- Home Assistant: accesso remoto
Verifica sulla documentazione dell'app, di Cloudflare e su Home Assistant 2026.9: 2 ottobre 2026. Le voci della dashboard Cloudflare cambiano spesso: se un nome non corrisponde, cerca la funzione equivalente nella stessa sezione.
Prodotti citati
Bonus: prodotti correlati e alternative
In qualità di Affiliato Amazon ricevo un guadagno dagli acquisti idonei. Dettagli sulle affiliazioni
