Sicurezza

Home Assistantのセキュリティ対策:実践的かつ高度なガイド

Home Assistantを不正アクセスから保護するための技術ガイド。MFA、ユーザー管理、安全なリモートアクセス、バックアップ、ログ管理の設定方法を解説します。

Home Assistantサーバーのセキュリティ対策は、特に照明、スマートロック、サーモスタット、アラームシステムなどを外部からリモート管理するためにシステムを公開している場合、非常に重要な作業です。本ガイドでは、攻撃ベクトルを最小限に抑え、資格情報を管理し、二要素認証(MFA)を設定し、信頼性の高いバックアップ戦略を構築するための保守的なアプローチについて解説します。電気設備や電動ロックに関する複雑な作業については、常に電気工事士や資格を持つ専門技術者に依頼してください。

前提条件:Home Assistant Core、OS、またはSupervised(最新バージョン)への管理者アクセス権限、ローカルネットワークの変更権限、およびVPNまたは安全なリバースプロキシをサポートするルーター。

制限事項と互換性:グラフィカルユーザーインターフェースのメニュー項目は、毎月のリリースによって若干異なる場合があります。お使いの特定の更新チャネル(Stable、Beta、Dev)の公式ドキュメントを常に確認してください。

1. ユーザー管理と最小権限の原則

回避すべき最大の過ちは、日常の利用やモバイルデバイスの接続にオーナー(Owner)アカウントを継続的に使用することです。Home Assistantに追加する各ユーザーには、厳密に必要な権限のみを付与する必要があります。

役割の分離

強力な資格情報で保護されたサブの管理者ユーザーを作成し、家族や壁掛け固定デバイス(ダッシュボード用タブレット)には標準ユーザーの役割を割り当てるか(高度な設定を使用している場合はACLで権限を制限する)、不要になった場合は初期オンボーディングユーザーを無効化してください。

パスワードポリシー

各ユーザーに対して複雑でユニークなパスワードを義務付けてください。Home Assistantはデフォルトで厳格な最小複雑性を強制しないため、パスフレーズの選択は管理者の責任となります。

2. 二要素認証(MFA)の義務化

二要素認証(MFA)は、パスワードが盗難に遭った場合のアカウント侵害リスクを大幅に低減します。

Home Assistantのサイドバー左下にあるご自身の名前をクリックして、ユーザープロファイルにアクセスします。二要素認証セクションまでスクロールします。Google Authenticator、Authy、Aegisなどのアプリと互換性のあるTOTP(Time-based One-Time Password)モジュールを選択します。スマートフォン上のアプリケーションでQRコードをスキャンし、生成された6桁の数字コードを入力して有効化を完了します。リカバリコードは安全なオフラインの場所に保管してください。

3. 安全なリモートアクセス:VPN対直接公開

Web Application Firewallやジオブロッキングと組み合わされたSSL/TLSリバースプロキシ(例:Nabu Casa、Nginx Proxy Manager、Cloudflare Tunnels)などの強力な保護層を使用しない限り、ルーター上のポートフォワーディング経由でポート8123をインターネットに直接公開することは強く非推奨です。

推奨される選択肢:Nabu CasaまたはVPN

手動でSSL証明書を設定せずにリモートアクセスを行う最も安全で統合された方法は、Home Assistant Cloud(Nabu Casa)のサブスクリプションを利用することです。これにより、エンドツーエンドの暗号化が安全に管理されます。あるいは、ルーターや専用サーバー(分離されたRaspberry PiやpfSense/OPNsenseファイアウォールなど)上でプライベートVPN(WireGuardやOpenVPNなど)を設定し、Home Assistantのインターフェースを開く前にホームネットワークに接続します。

4. セキュリティ対策のステップバイステップ手順

  1. メインの管理者アカウントでHome Assistantにログインし、ローカルドメインまたはリモートドメインでSSL証明書が有効であることを確認します。
  2. 設定メニューに移動し、を選択して、以前作成した未使用のアカウントやテスト用アカウントを削除または無効化します。
  3. 管理者ユーザーのプロファイルに入り、MFAセクションを見つけてTOTPモジュールを有効化し、スマートフォンの認証アプリに関連付けます。
  4. 機密性の高い設定ファイルでトークン、IoTデバイスのパスワード、MQTT資格情報、APIキーの保存にsecrets.yamlファイルが使用されていることを確認します。
  5. 設定 -> システム -> バックアップで自動バックアップシステムを設定し、暗号化された定期的な保存をスケジュールします。
  6. 生成されたバックアップファイルをHome AssistantのSDカードまたはメインディスクの外部へ移動し、ローカルNASまたは暗号化されたクラウドストレージに保存します。
  7. HTTPSやVPNで保護されていないアクセスを設定していた場合は、ホームルーター上のポート8123の直接ポートフォワーディングをすぐに無効化します。
  8. ログイン試行の失敗やセキュリティログの重大なエラーが発生した場合に即座にアラートを受け取れるよう、システム通知を設定します。
  9. Home Assistant Core、Supervisor、およびオペレーティングシステムを、利用可能な最新の安定したセキュリティパッチに更新します。

5. シークレット、ログ、アップデート

定期的なセキュリティメンテナンスには、ハードコードされたデータへの特別な注意、ログのクリーニング、および迅速なアップデートが必要です。

secrets.yamlファイルの管理

自動化ファイルやメイン設定(configuration.yaml)に平文でパスワードを入力しないでください。専用のシークレットファイルから保護されたデータを呼び出すには、!secret キー名という構文を使用してください。

ログの分析

システムログ(home-assistant.log)または設定 -> システム内のログセクションを定期的に監視し、疑わしいIPアドレスからのブルートフォース攻撃の試み、繰り返し発生する認証エラー、またはアドオン(Add-on)の異常を特定します。

更新ポリシー

システムを定期的に更新してください。多くのゼロデイ脆弱性は、開発者によって毎月リリースされるセキュリティパッチで修正されます。メジャーアップデートの前には、必ず完全な手動バックアップを実行してください。

6. 結果の確認

セキュリティ設定が有効であることを確認するために、以下のチェックを実施します:

  • すべてのクライアントからログアウトしてログインを試みます。システムはスマートフォン上のアプリで生成されたTOTPコードを必須で要求する必要があります。
  • 外部のポートスキャナー(またはWi-Fiをオフにしたモバイル回線)から、ポート8123が平文(HTTP)で応答せず、アクセス不可またはHTTPS/VPNで保護されていることを確認します。
  • 自動バックアップがリモート送信先フォルダに存在すること、および復元手順がステージング環境またはテスト環境で少なくとも1回テストされていることを確認します。

7. よくある問題と解決策

発生した問題考えられる原因解決策
MFAデバイスの紛失とアクセスロックアウトスマートフォンの紛失またはAuthenticatorアプリのアンインストールSSHアクセスまたはローカルコンソール経由でアクセスし、.storage/auth_provider.totpファイルを削除するか、保存したリカバリコードを使用します。
VPN有効化後にリモートアクセスが機能しないルーター上のルーティングルールが誤っているか、ポートが閉じられているVPNプロトコルのポートフォワーディング(例:WireGuardのUDP 51820)とゲートウェイ設定を確認します。
ログイン試行に関するログエラーの頻発公開ポート上で悪意のあるボットによりパブリックIPがスキャンされているルーター上の直接ポートをすぐに閉じ、地域保護付きのリバースプロキシまたはCloudflareを採用します。

8. よくある質問(FAQ)

Nabu CasaのサブスクリプションなしでHome Assistantを使用するのは安全ですか?

はい、プライベートVPN(WireGuardなど)や、有効なSSL証明書(Let's Encrypt)で正しく設定されたリバースプロキシを導入する限り、完全に安全です。Nabu Casaのサブスクリプションは、既製品のソリューションを提供しプロジェクトの開発を支援することで、このプロセスを大幅に簡素化します。

システムが侵害された疑いがある場合はどうすればよいですか?

直ちにHome Assistantをインターネットから切断し(ネットワーク接続を無効にするか外部向けルーターをオフにする)、すべての管理者ユーザーのパスワードを変更し、長期アクセス代行トークン(Long-Lived Access Tokens)を失効させ、異常なIPがないかログファイルを分析し、推定侵害日以前のクリーンなバックアップを復元します。

アドオン(Add-on)はセキュリティを損なう可能性がありますか?

はい、非公式または未検証のリポジトリからAdd-onをインストールすると、システムがセキュリティ上の脆弱性にさらされる可能性があります。公式リポジトリまたは検証済みのコミュニティストアのみを使用し、すべてのアドオンを最新の状態に保ってください。

スマートロックやアラームを管理する自動化を保護するにはどうすればよいですか?

スマートロックやアラームシステムなどの重要なデバイスについては、常にアサーション/整合性チェックを追加実装し、ダッシュボード内で暗号化されたPINコードを要求し、重要なコマンドが昇格した権限とアクティブなMFAを持つユーザー経由でのみアクセス可能であることを確認してください。

Occorrente

Materiali usati

Link ai rivenditori

I collegamenti portano alle pagine dei prodotti indicati. Il prezzo Amazon, quando disponibile, proviene dall’API ufficiale ed è aggiornato con data e ora; prezzo e disponibilità finali sono quelli della pagina Amazon.