Home Assistant
Home Assistant Core (NGINX / Cloudflare): 400 Bad Request Untrusted reverse proxy
L'accesso remoto tramite NGINX Proxy Manager, Cloudflare Tunnel o un altro reverse proxy si blocca con 400 Bad Request da proxy non attendibile. La guida autorizza il proxy dall'interfaccia di Home Assistant senza aprire varchi di sicurezza.

A cosa serve questa guida
Un reverse proxy (NGINX Proxy Manager, Caddy, Traefik o l'app Cloudflared) riceve le richieste da Internet e le inoltra a Home Assistant, indicando l'IP reale del visitatore nell'intestazione X-Forwarded-For.
Home Assistant accetta quell'intestazione solo dai proxy che hai dichiarato fidati. Se il proxy non è in elenco, la richiesta viene rifiutata con 400: Bad Request e nei registri compare un avviso di proxy non attendibile. Questa guida individua l'IP giusto e lo autorizza senza aprire varchi.
Cosa ti serve per continuare
- Accesso a Home Assistant dalla rete locale, come amministratore.
- Il reverse proxy già configurato e funzionante verso Home Assistant.
- Home Assistant 2026.8 o successivo per la procedura da interfaccia; per le versioni precedenti trovi la variante YAML in fondo alla Fase 2.
Fase 1: Trova l'indirizzo del proxy rifiutato
I registri riportano l'IP esatto da cui è arrivata la richiesta rifiutata: è il dato da autorizzare.
- Prova ad aprire Home Assistant dall'indirizzo esterno, così da generare l'errore 400.
- Da rete locale apri Impostazioni → Sistema → Registri e cerca "proxy": trovi una riga che indica l'indirizzo del proxy non attendibile, per esempio
172.30.33.4. - Annota l'indirizzo. Se inizia con
172.30.33.il proxy è un'app di Home Assistant (NGINX Proxy Manager, Cloudflared): autorizzerai l'intera sottorete172.30.33.0/24, perché l'IP dell'app può cambiare a ogni riavvio.
Fase 2: Autorizza il proxy
Da Home Assistant 2026.8 le impostazioni del server HTTP si gestiscono dall'interfaccia. Al salvataggio Home Assistant si riavvia e chiede di confermare la modifica entro 5 minuti; senza conferma torna da solo alle impostazioni precedenti.
- Apri Impostazioni → Sistema → Rete e scorri fino alla sezione Server HTTP.
- Nel gruppo Proxy inverso attiva Considera attendibile X-Forwarded-For.
- Premi Aggiungi Proxy affidabili e scrivi l'indirizzo annotato:
172.30.33.0/24per un'app, oppure l'IP del computer che esegue il proxy (es.192.168.1.20). Per una sottorete usa l'indirizzo di rete, per esempio192.168.1.0/24, non192.168.1.20/24. - Premi Salva, attendi il riavvio e conferma le nuove impostazioni quando Home Assistant lo chiede.
Opzionale — YAML per versioni precedenti alla 2026.8
Solo se usi una versione anteriore alla 2026.8, aggiungi questo blocco a configuration.yaml con l'app File editor, poi controlla la configurazione in Strumenti → YAML → Controlla la configurazione e riavvia. Dalla 2026.8 il blocco http: viene importato nell'interfaccia al primo avvio e poi va rimosso, come segnala la relativa riparazione.
http:
use_x_forwarded_for: true
trusted_proxies:
- 172.30.33.0/24
Fase 3: Controlla la configurazione del proxy
Se il 400 sparisce ma la pagina resta bianca o si disconnette di continuo, il problema è nel proxy, non in Home Assistant.
- Il proxy deve inoltrare i WebSocket: in NGINX Proxy Manager attiva Websockets Support nell'host; in Cloudflare verifica che WebSockets sia su On.
- Non mettere in cache le pagine HTML né i percorsi
/api/e/auth/: possono mostrare stati vecchi o rompere il login. - Il proxy deve puntare all'indirizzo e alla porta reali di Home Assistant: 8123 per le installazioni precedenti all'agosto 2026 e per Container, 80 per le nuove installazioni di Home Assistant OS.
Verifica e test operativo
- Apri l'indirizzo esterno dai dati mobili e accedi.
- Accendi una luce da un altro dispositivo: lo stato sul telefono deve cambiare senza ricaricare la pagina.
- In Impostazioni → Sistema → Registri non devono comparire nuovi avvisi sul proxy.
Cosa fare se qualcosa non funziona
| Sintomo | Controllo | Azione |
|---|---|---|
| Ancora 400 dopo il salvataggio | L'IP nei registri è diverso da quello inserito. | Aggiungi l'IP mostrato nell'ultima riga dei registri e salva di nuovo. |
| Dopo il salvataggio Home Assistant non risponde | Modifica non confermata entro 5 minuti o impostazione errata. | Attendi 5 minuti: Home Assistant torna da solo alle impostazioni precedenti; poi ripeti con valori corretti. |
| Il login va in loop | Regole di cache sul proxy o su Cloudflare. | Escludi dalla cache /auth/ e /api/, svuota cookie e cache del browser. |
| Errore di certificato | Scadenza del certificato Let's Encrypt nel proxy. | Rinnova il certificato dal pannello del proxy e riprova. |
Requisiti e risorse ufficiali
- Home Assistant: server HTTP e reverse proxy
- Home Assistant: accesso remoto
- Guida a Cloudflare Tunnel per Home Assistant
Se esponi Home Assistant con il port forwarding classico, un router che gestisce in modo chiaro NAT e DNS dinamico, come il TP-Link Archer AX55, semplifica la configurazione. In qualità di Affiliato Amazon ricevo un guadagno dagli acquisti idonei.
Verifica sulla documentazione ufficiale e su Home Assistant 2026.9: 2 ottobre 2026.
