Home Assistant

Cloudflare Tunnel per Home Assistant: accesso remoto senza aprire porte sul router

Configura Cloudflare Tunnel per raggiungere Home Assistant da fuori casa senza aprire porte: app Cloudflared, proxy fidati dall'interfaccia di Home Assistant e protezioni dell'accesso compatibili con l'app mobile.

Cloudflare Tunnel: Cloudflare Tunnel per Home Assistant: accesso remoto senza aprire porte sul router
Copertina editoriale DomotikPro

A cosa serve questa guida

Cloudflare Tunnel crea una connessione cifrata in uscita tra un piccolo programma, cloudflared, e la rete di Cloudflare. Il router non deve aprire nessuna porta: la connessione parte sempre da casa verso Cloudflare.

È un'alternativa gratuita a Home Assistant Cloud e al port forwarding descritti nella guida su backup e accesso remoto, a patto di avere un dominio tuo. Funziona anche con IP pubblico condiviso (CG-NAT).

Cosa ti serve per continuare

  • Un dominio (non Freenom) di cui puoi cambiare i nameserver e un account Cloudflare gratuito su dash.cloudflare.com, con il dominio aggiunto e in stato Active.
  • I WebSockets attivi per quel dominio: nella dashboard Cloudflare apri il dominio → Network e verifica che WebSockets sia su On. Senza, la dashboard di Home Assistant non si aggiorna in tempo reale.
  • Home Assistant OS con accesso amministratore: l'app Cloudflared si installa dalla Raccolta delle app. Su Home Assistant Container serve un container cloudflared separato, non trattato qui.

Fase 1: Installa l'app Cloudflared (senza avviarla)

L'app più usata è Cloudflared, nata dal lavoro di Tobias Brenner e oggi mantenuta nell'organizzazione GitHub homeassistant-apps. È un progetto della community, non un prodotto ufficiale Nabu Casa.

  1. Apri Impostazioni → Applicazioni e premi Installa app in basso a destra.
  2. Premi il menu a tre puntini in alto a destra, scegli Archivi digitali, incolla https://github.com/homeassistant-apps/repository e premi Aggiungi.
  3. Chiudi la finestra, ricarica la pagina, cerca Cloudflared, aprila e premi Installa. Non avviarla ancora: va prima configurata.

Fase 2: Crea il tunnel in modalità locale

La documentazione dell'app indica come consigliata la modalità locale: il tunnel viene creato e gestito dall'app stessa.

  1. Nell'app Cloudflared apri la scheda Configurazione, scrivi il sottodominio nel campo external_hostname, lascia vuoto tunnel_token e premi Salva.
  2. Torna alla scheda Informazioni, attiva Esegui dall'avvio e Sistema di controllo e sorveglianza, poi premi Avvia.
  3. Apri la scheda Registro: entro pochi secondi compare un indirizzo che inizia con https://dash.cloudflare.com/argotunnel. Copialo, aprilo nel browser, accedi a Cloudflare e autorizza il dominio.
  4. Torna al registro dell'app e attendi i messaggi di tunnel creato e connessione registrata, senza errori di autenticazione.

Il tunnel compare ora anche nella dashboard Cloudflare Zero Trust, nella sezione Networks. Se il campo tunnel_token viene compilato, l'app ignora la configurazione locale e passa alla modalità remota, gestita interamente da Cloudflare.

Fase 3: Autorizza il tunnel come proxy fidato

Home Assistant rifiuta le richieste che arrivano da un proxy non dichiarato, compresa l'app Cloudflared: senza questo passaggio da fuori casa compare l'errore "400: Bad Request".

  1. Apri Impostazioni → Sistema → Rete e scorri fino alla sezione Server HTTP.
  2. Nel gruppo Proxy inverso attiva Considera attendibile X-Forwarded-For, premi Aggiungi Proxy affidabili e scrivi 172.30.33.0/24, la rete interna su cui girano le app.
  3. Premi Salva: Home Assistant si riavvia con le nuove impostazioni. Quando torna disponibile, conferma la modifica entro 5 minuti, altrimenti le impostazioni precedenti vengono ripristinate in automatico.

Su versioni precedenti alla 2026.8 queste opzioni non sono nell'interfaccia: vanno scritte nel blocco http: di configuration.yaml con use_x_forwarded_for: true e trusted_proxies: - 172.30.33.0/24, poi serve un riavvio. Se Home Assistant gira in una configurazione non standard, per esempio su un host diverso dall'app, l'IP del proxy può essere un altro: lo trovi nei registri dopo un tentativo di accesso fallito.

Proteggere l'accesso: cosa conviene davvero

Con il tunnel attivo la pagina di accesso di Home Assistant è raggiungibile da chiunque conosca l'indirizzo. Tre misure, in ordine di priorità:

  1. Verifica in due passaggi sul tuo utente: apri il tuo Profilo (il tuo nome in basso nella barra laterale), nella sezione Moduli di autenticazione a più fattori premi Abilita accanto all'app di autenticazione e scansiona il codice QR.
  2. Regola WAF per paese in Cloudflare: nel dominio apri Security → WAF, crea una regola personalizzata che blocchi le richieste con paese diverso da Italia verso il tuo sottodominio. Funziona anche con l'app mobile.
  3. Cloudflare Access (facoltativo): aggiunge una verifica via email prima di Home Assistant.

Se decidi di usarlo: su one.dash.cloudflare.com apri Access → Applications, aggiungi un'applicazione Self-hosted con lo stesso sottodominio di external_hostname, crea una policy Allow con criterio Emails e inserisci solo gli indirizzi autorizzati. Il piano gratuito di Zero Trust copre fino a 50 utenti.

Verifica e test operativo

  • Spegni il Wi-Fi del telefono e apri l'indirizzo esterno dal browser.
  • Accedi e aziona un dispositivo reale: deve rispondere come in casa.
  • Nell'app Home Assistant per smartphone apri Impostazioni → App complementare, seleziona il tuo server, inserisci l'indirizzo esterno nel campo dell'URL Internet (esterno) e verifica che l'app si colleghi con i dati mobili.
  • Nella dashboard Zero Trust, in Networks, il tunnel deve risultare Healthy.

Cosa fare se qualcosa non funziona

SintomoControlloAzione
Nel registro dell'app non compare l'indirizzo di autorizzazioneexternal_hostname compilato e tunnel_token vuoto.Correggi i campi, salva e riavvia l'app dalla scheda Informazioni.
Errore Cloudflare 502, 521 o 1033App Cloudflared avviata e tunnel Healthy nella dashboard Zero Trust.Riavvia l'app; se resta offline, rifai l'autorizzazione dal registro e controlla che i WebSockets siano attivi.
Home Assistant risponde "400: Bad Request"Sezione Proxy inverso in Impostazioni → Sistema → Rete.Attiva X-Forwarded-For, aggiungi l'IP mostrato nei registri tra i proxy affidabili e salva.
L'app mobile non si collega da fuoriCloudflare Access attivo sul sottodominio.Disattiva l'applicazione Access e usa verifica in due passaggi e regola WAF per paese.
Il dominio resta "in attesa" su CloudflareNameserver impostati presso il registrar.Correggi i nameserver e attendi la propagazione, che può richiedere alcune ore.

Requisiti e risorse ufficiali

Verifica sulla documentazione dell'app, di Cloudflare e su Home Assistant 2026.9: 2 ottobre 2026. Le voci della dashboard Cloudflare cambiano spesso: se un nome non corrisponde, cerca la funzione equivalente nella stessa sezione.

Prodotti citati

Bonus: prodotti correlati e alternative

Link commerciali

In qualità di Affiliato Amazon ricevo un guadagno dagli acquisti idonei. Dettagli sulle affiliazioni

db-tronic Raspberry Pi 5 8 GB Starter Kit, 128 GB, alimentatore 27 WProdotto correlatoDisponibilità da verificare
AmazonVedi prezzo
Nota sul metodoContenuto elaborato con assistenza AI e sottoposto a controlli automatici su fonti ufficiali. Metodo e limiti sono pubblici. Metodo editoriale →