Home Assistant

Come configurare Tailscale per accedere a Home Assistant da remoto

Configura Tailscale come subnet router per raggiungere Home Assistant da remoto senza port forwarding e senza esporre la porta 8123.

Tailscale è un software VPN basato su WireGuard che collega i dispositivi a una tailnet privata. In questa configurazione un host Linux nella stessa LAN di Home Assistant funziona da subnet router e pubblicizza solo l’indirizzo del server domotico. Non servono port forwarding e Home Assistant non viene esposto direttamente su Internet.

Prerequisiti & Hardware Necessario

  • Home Assistant attivo su un indirizzo stabile, per esempio 192.168.1.10, con porta 8123/TCP.
  • Un host Linux Debian o Ubuntu sempre acceso nella stessa LAN, per esempio 192.168.1.2. Può essere il server già usato per Home Assistant oppure un altro computer: Tailscale è il software, non un dispositivo hardware.
  • Un account Tailscale e un dispositivo remoto compatibile con il client Tailscale.
  • Accesso amministrativo alla tailnet e al firewall dell’host Linux. Non occorre aprire porte inbound sul router.

Procedura passo-passo

  1. Stabilisci gli indirizzi. Riserva 192.168.1.10 al server Home Assistant e 192.168.1.2 al subnet router. Pubblicizza solo 192.168.1.10/32 se vuoi limitare l’accesso a Home Assistant; non usare l’intera 192.168.1.0/24 senza una necessità precisa.
  2. Installa Tailscale sul subnet router. Usa il metodo ufficiale per la distribuzione Linux in uso e poi verifica il binario:
    curl -fsSL https://tailscale.com/install.sh | sh
    tailscale version
    Il comando di installazione deve essere eseguito solo su un host di tua proprietà e va verificato rispetto alla documentazione Tailscale prima di usarlo in ambienti gestiti.
  3. Abilita il forwarding IPv4.
    sudo sysctl -w net.ipv4.ip_forward=1
    echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-tailscale-forwarding.conf
    sudo sysctl --system
    Se la LAN usa IPv6 e vuoi pubblicizzare anche una rete IPv6, configura separatamente il forwarding IPv6; per questa guida è sufficiente IPv4.
  4. Autentica il nodo.
    sudo tailscale up
    Apri l’URL mostrato dal comando, autentica il nodo nel tuo account e assegna un nome riconoscibile nella console amministrativa.
  5. Pubblicizza la route verso Home Assistant.
    sudo tailscale set --advertise-routes=192.168.1.10/32
    Se la tua versione non supporta tailscale set, usa la forma equivalente documentata per il client installato: sudo tailscale up --advertise-routes=192.168.1.10/32. Non attivare --exit-node: un exit node instrada tutto il traffico Internet e non è necessario per raggiungere Home Assistant.
  6. Approva la route. Nella console amministrativa Tailscale apri il dispositivo, individua la route pubblicizzata e approvala/abilitala. Pubblicizzare la route dal terminale non basta: finché non è approvata, gli altri client non la possono usare.
  7. Configura il firewall dell’host. Consenti il traffico dal dispositivo Tailscale verso 192.168.1.10:8123/TCP e il forwarding tra l’interfaccia Tailscale e la LAN. Se usi UFW, verifica anche lo stato con sudo ufw status verbose e applica regole coerenti con la tua interfaccia LAN; non disabilitare il firewall alla cieca.
  8. Installa Tailscale sul dispositivo remoto. Installa l’app ufficiale su Android, iOS, Windows o macOS, accedi alla stessa tailnet e attiva il tunnel. Il dispositivo riceverà un indirizzo Tailscale 100.x.y.z.
  9. Prova Home Assistant. Dal dispositivo remoto apri http://192.168.1.10:8123. Se preferisci usare un nome, abilita MagicDNS nella console Tailscale e usa il nome DNS assegnato; non confondere il nome del nodo subnet router con il nome del server Home Assistant.
  10. Configura l’app Companion. Imposta l’indirizzo LAN di Home Assistant come URL usato dall’app solo se il client Tailscale viene connesso automaticamente prima dell’app. Tailscale e l’integrazione Tailscale di Home Assistant sono cose diverse: l’integrazione monitora la tailnet, ma da sola non rende Home Assistant raggiungibile.
  11. Limita gli accessi. Usa ACL/grants Tailscale per consentire al dispositivo o all’identità autorizzata di raggiungere solo 192.168.1.10:8123. Mantieni password, MFA e account con privilegi minimi in Home Assistant.

Verifica del funzionamento

  1. Sul subnet router esegui tailscale status e verifica che il nodo sia connesso.
  2. Dal client remoto esegui tailscale ping NOME_DEL_SUBNET_ROUTER o verifica la connessione dall’app.
  3. Dal subnet router prova curl -I http://192.168.1.10:8123; se fallisce, il problema è nella LAN, non nella tailnet.
  4. Dal client remoto apri il frontend di Home Assistant e verifica dashboard, WebSocket e aggiornamenti live.
  5. Disattiva Tailscale sul client: Home Assistant deve diventare irraggiungibile dall’esterno, perché non è stato configurato alcun port forwarding.

Problemi comuni

ProblemaCausaSoluzione
La route è pubblicizzata ma non utilizzabileRoute non approvata nella console amministrativa.Apri il nodo subnet router e abilita la route 192.168.1.10/32.
Tailscale funziona ma Home Assistant non rispondeFirewall, forwarding o rotta LAN errati.Prova il curl dal subnet router e consenti il traffico verso 192.168.1.10:8123/TCP.
Il client vede il subnet router ma non l’IP di HAIl client non ha ricevuto la route oppure l’ACL la nega.Controlla route approvata, ACL/grants e stato del client Tailscale.
L’integrazione Tailscale in HA non risolve l’indirizzoL’integrazione è di monitoraggio e non installa il percorso VPN.Installa e autentica Tailscale sul client remoto e configura il subnet router separatamente.
Il nome DNS non risolveMagicDNS disattivato o nome errato.Usa temporaneamente 192.168.1.10, poi abilita MagicDNS e verifica il nome assegnato.

FAQ essenziali

Devo aprire una porta sul router?

No. Tailscale crea il collegamento tra i nodi e, in base alla rete, usa connessioni dirette o relay. Non inoltrare la porta 8123 solo per Tailscale.

Subnetwork router ed exit node sono la stessa cosa?

No. Il subnet router pubblicizza una rete privata o un singolo host; l’exit node instrada anche il traffico Internet del client. Per Home Assistant serve il primo.

Prodotti consigliati

Hardware pertinente alla guida

Link ai rivenditori

I collegamenti portano alle pagine dei prodotti indicati. Il prezzo Amazon, quando disponibile, proviene dall’API ufficiale ed è aggiornato con data e ora; prezzo e disponibilità finali sono quelli della pagina Amazon.

db-tronic Raspberry Pi 5 8 GB Starter Kit | Edizione 128 GB | Alimentatore da 27 W | Alloggiamento con ventola | Cavo MiProdotto correlatoDisponibilità da verificare
AmazonVedi prezzo
AliExpressPDP non verificata