Home Assistant

Home Assistant Core (NGINX / Cloudflare): 400 Bad Request Untrusted reverse proxy

L'accesso remoto tramite NGINX Proxy Manager, Cloudflare Tunnel o un altro reverse proxy si blocca con 400 Bad Request da proxy non attendibile. La guida autorizza il proxy dall'interfaccia di Home Assistant senza aprire varchi di sicurezza.

Home Assistant Core + reverse proxy (NGINX/Cloudflare): Home Assistant Core (NGINX / Cloudflare): 400 Bad Request Untrusted reverse proxy
Copertina editoriale DomotikPro

A cosa serve questa guida

Un reverse proxy (NGINX Proxy Manager, Caddy, Traefik o l'app Cloudflared) riceve le richieste da Internet e le inoltra a Home Assistant, indicando l'IP reale del visitatore nell'intestazione X-Forwarded-For.

Home Assistant accetta quell'intestazione solo dai proxy che hai dichiarato fidati. Se il proxy non è in elenco, la richiesta viene rifiutata con 400: Bad Request e nei registri compare un avviso di proxy non attendibile. Questa guida individua l'IP giusto e lo autorizza senza aprire varchi.

Cosa ti serve per continuare

  • Accesso a Home Assistant dalla rete locale, come amministratore.
  • Il reverse proxy già configurato e funzionante verso Home Assistant.
  • Home Assistant 2026.8 o successivo per la procedura da interfaccia; per le versioni precedenti trovi la variante YAML in fondo alla Fase 2.

Fase 1: Trova l'indirizzo del proxy rifiutato

I registri riportano l'IP esatto da cui è arrivata la richiesta rifiutata: è il dato da autorizzare.

  1. Prova ad aprire Home Assistant dall'indirizzo esterno, così da generare l'errore 400.
  2. Da rete locale apri Impostazioni → Sistema → Registri e cerca "proxy": trovi una riga che indica l'indirizzo del proxy non attendibile, per esempio 172.30.33.4.
  3. Annota l'indirizzo. Se inizia con 172.30.33. il proxy è un'app di Home Assistant (NGINX Proxy Manager, Cloudflared): autorizzerai l'intera sottorete 172.30.33.0/24, perché l'IP dell'app può cambiare a ogni riavvio.

Fase 2: Autorizza il proxy

Da Home Assistant 2026.8 le impostazioni del server HTTP si gestiscono dall'interfaccia. Al salvataggio Home Assistant si riavvia e chiede di confermare la modifica entro 5 minuti; senza conferma torna da solo alle impostazioni precedenti.

  1. Apri Impostazioni → Sistema → Rete e scorri fino alla sezione Server HTTP.
  2. Nel gruppo Proxy inverso attiva Considera attendibile X-Forwarded-For.
  3. Premi Aggiungi Proxy affidabili e scrivi l'indirizzo annotato: 172.30.33.0/24 per un'app, oppure l'IP del computer che esegue il proxy (es. 192.168.1.20). Per una sottorete usa l'indirizzo di rete, per esempio 192.168.1.0/24, non 192.168.1.20/24.
  4. Premi Salva, attendi il riavvio e conferma le nuove impostazioni quando Home Assistant lo chiede.

Opzionale — YAML per versioni precedenti alla 2026.8

Solo se usi una versione anteriore alla 2026.8, aggiungi questo blocco a configuration.yaml con l'app File editor, poi controlla la configurazione in Strumenti → YAML → Controlla la configurazione e riavvia. Dalla 2026.8 il blocco http: viene importato nell'interfaccia al primo avvio e poi va rimosso, come segnala la relativa riparazione.

http:
  use_x_forwarded_for: true
  trusted_proxies:
    - 172.30.33.0/24

Fase 3: Controlla la configurazione del proxy

Se il 400 sparisce ma la pagina resta bianca o si disconnette di continuo, il problema è nel proxy, non in Home Assistant.

  • Il proxy deve inoltrare i WebSocket: in NGINX Proxy Manager attiva Websockets Support nell'host; in Cloudflare verifica che WebSockets sia su On.
  • Non mettere in cache le pagine HTML né i percorsi /api/ e /auth/: possono mostrare stati vecchi o rompere il login.
  • Il proxy deve puntare all'indirizzo e alla porta reali di Home Assistant: 8123 per le installazioni precedenti all'agosto 2026 e per Container, 80 per le nuove installazioni di Home Assistant OS.

Verifica e test operativo

  • Apri l'indirizzo esterno dai dati mobili e accedi.
  • Accendi una luce da un altro dispositivo: lo stato sul telefono deve cambiare senza ricaricare la pagina.
  • In Impostazioni → Sistema → Registri non devono comparire nuovi avvisi sul proxy.

Cosa fare se qualcosa non funziona

SintomoControlloAzione
Ancora 400 dopo il salvataggioL'IP nei registri è diverso da quello inserito.Aggiungi l'IP mostrato nell'ultima riga dei registri e salva di nuovo.
Dopo il salvataggio Home Assistant non rispondeModifica non confermata entro 5 minuti o impostazione errata.Attendi 5 minuti: Home Assistant torna da solo alle impostazioni precedenti; poi ripeti con valori corretti.
Il login va in loopRegole di cache sul proxy o su Cloudflare.Escludi dalla cache /auth/ e /api/, svuota cookie e cache del browser.
Errore di certificatoScadenza del certificato Let's Encrypt nel proxy.Rinnova il certificato dal pannello del proxy e riprova.

Requisiti e risorse ufficiali

Se esponi Home Assistant con il port forwarding classico, un router che gestisce in modo chiaro NAT e DNS dinamico, come il TP-Link Archer AX55, semplifica la configurazione. In qualità di Affiliato Amazon ricevo un guadagno dagli acquisti idonei.

Verifica sulla documentazione ufficiale e su Home Assistant 2026.9: 2 ottobre 2026.

Nota sul metodoContenuto elaborato con assistenza AI e sottoposto a controlli automatici su fonti ufficiali. Metodo e limiti sono pubblici. Metodo editoriale →