Home Assistant
Come configurare Tailscale per accedere a Home Assistant da remoto
Configura Tailscale come subnet router per raggiungere Home Assistant da remoto senza port forwarding e senza esporre la porta 8123.
Tailscale è un software VPN basato su WireGuard che collega i dispositivi a una tailnet privata. In questa configurazione un host Linux nella stessa LAN di Home Assistant funziona da subnet router e pubblicizza solo l’indirizzo del server domotico. Non servono port forwarding e Home Assistant non viene esposto direttamente su Internet.
Prerequisiti & Hardware Necessario
- Home Assistant attivo su un indirizzo stabile, per esempio
192.168.1.10, con porta8123/TCP. - Un host Linux Debian o Ubuntu sempre acceso nella stessa LAN, per esempio
192.168.1.2. Può essere il server già usato per Home Assistant oppure un altro computer: Tailscale è il software, non un dispositivo hardware. - Un account Tailscale e un dispositivo remoto compatibile con il client Tailscale.
- Accesso amministrativo alla tailnet e al firewall dell’host Linux. Non occorre aprire porte inbound sul router.
Procedura passo-passo
- Stabilisci gli indirizzi. Riserva
192.168.1.10al server Home Assistant e192.168.1.2al subnet router. Pubblicizza solo192.168.1.10/32se vuoi limitare l’accesso a Home Assistant; non usare l’intera192.168.1.0/24senza una necessità precisa. - Installa Tailscale sul subnet router. Usa il metodo ufficiale per la distribuzione Linux in uso e poi verifica il binario:
Il comando di installazione deve essere eseguito solo su un host di tua proprietà e va verificato rispetto alla documentazione Tailscale prima di usarlo in ambienti gestiti.curl -fsSL https://tailscale.com/install.sh | sh tailscale version - Abilita il forwarding IPv4.
Se la LAN usa IPv6 e vuoi pubblicizzare anche una rete IPv6, configura separatamente il forwarding IPv6; per questa guida è sufficiente IPv4.sudo sysctl -w net.ipv4.ip_forward=1 echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-tailscale-forwarding.conf sudo sysctl --system - Autentica il nodo.
Apri l’URL mostrato dal comando, autentica il nodo nel tuo account e assegna un nome riconoscibile nella console amministrativa.sudo tailscale up - Pubblicizza la route verso Home Assistant.
Se la tua versione non supportasudo tailscale set --advertise-routes=192.168.1.10/32tailscale set, usa la forma equivalente documentata per il client installato:sudo tailscale up --advertise-routes=192.168.1.10/32. Non attivare--exit-node: un exit node instrada tutto il traffico Internet e non è necessario per raggiungere Home Assistant. - Approva la route. Nella console amministrativa Tailscale apri il dispositivo, individua la route pubblicizzata e approvala/abilitala. Pubblicizzare la route dal terminale non basta: finché non è approvata, gli altri client non la possono usare.
- Configura il firewall dell’host. Consenti il traffico dal dispositivo Tailscale verso
192.168.1.10:8123/TCPe il forwarding tra l’interfaccia Tailscale e la LAN. Se usi UFW, verifica anche lo stato consudo ufw status verbosee applica regole coerenti con la tua interfaccia LAN; non disabilitare il firewall alla cieca. - Installa Tailscale sul dispositivo remoto. Installa l’app ufficiale su Android, iOS, Windows o macOS, accedi alla stessa tailnet e attiva il tunnel. Il dispositivo riceverà un indirizzo Tailscale
100.x.y.z. - Prova Home Assistant. Dal dispositivo remoto apri
http://192.168.1.10:8123. Se preferisci usare un nome, abilita MagicDNS nella console Tailscale e usa il nome DNS assegnato; non confondere il nome del nodo subnet router con il nome del server Home Assistant. - Configura l’app Companion. Imposta l’indirizzo LAN di Home Assistant come URL usato dall’app solo se il client Tailscale viene connesso automaticamente prima dell’app. Tailscale e l’integrazione Tailscale di Home Assistant sono cose diverse: l’integrazione monitora la tailnet, ma da sola non rende Home Assistant raggiungibile.
- Limita gli accessi. Usa ACL/grants Tailscale per consentire al dispositivo o all’identità autorizzata di raggiungere solo
192.168.1.10:8123. Mantieni password, MFA e account con privilegi minimi in Home Assistant.
Verifica del funzionamento
- Sul subnet router esegui
tailscale statuse verifica che il nodo sia connesso. - Dal client remoto esegui
tailscale ping NOME_DEL_SUBNET_ROUTERo verifica la connessione dall’app. - Dal subnet router prova
curl -I http://192.168.1.10:8123; se fallisce, il problema è nella LAN, non nella tailnet. - Dal client remoto apri il frontend di Home Assistant e verifica dashboard, WebSocket e aggiornamenti live.
- Disattiva Tailscale sul client: Home Assistant deve diventare irraggiungibile dall’esterno, perché non è stato configurato alcun port forwarding.
Problemi comuni
| Problema | Causa | Soluzione |
|---|---|---|
| La route è pubblicizzata ma non utilizzabile | Route non approvata nella console amministrativa. | Apri il nodo subnet router e abilita la route 192.168.1.10/32. |
| Tailscale funziona ma Home Assistant non risponde | Firewall, forwarding o rotta LAN errati. | Prova il curl dal subnet router e consenti il traffico verso 192.168.1.10:8123/TCP. |
| Il client vede il subnet router ma non l’IP di HA | Il client non ha ricevuto la route oppure l’ACL la nega. | Controlla route approvata, ACL/grants e stato del client Tailscale. |
| L’integrazione Tailscale in HA non risolve l’indirizzo | L’integrazione è di monitoraggio e non installa il percorso VPN. | Installa e autentica Tailscale sul client remoto e configura il subnet router separatamente. |
| Il nome DNS non risolve | MagicDNS disattivato o nome errato. | Usa temporaneamente 192.168.1.10, poi abilita MagicDNS e verifica il nome assegnato. |
FAQ essenziali
Devo aprire una porta sul router?
No. Tailscale crea il collegamento tra i nodi e, in base alla rete, usa connessioni dirette o relay. Non inoltrare la porta 8123 solo per Tailscale.
Subnetwork router ed exit node sono la stessa cosa?
No. Il subnet router pubblicizza una rete privata o un singolo host; l’exit node instrada anche il traffico Internet del client. Per Home Assistant serve il primo.
Prodotti consigliati
Hardware pertinente alla guida
I collegamenti portano alle pagine dei prodotti indicati. Il prezzo Amazon, quando disponibile, proviene dall’API ufficiale ed è aggiornato con data e ora; prezzo e disponibilità finali sono quelli della pagina Amazon.