Een Home Assistant-configuratie aanpassen voor externe en lokale gebruikers

Eva Wong is de Technisch Schrijver en en vaste knutselaar bij ZimaSpace. Een levenslange geek met een passie voor homelabs en open-source software, zij is gespecialiseerd in het vertalen van complexe technische concepten naar toegankelijke, praktische handleidingen. Eva gelooft dat zelf-hosting leuk moet zijn, niet intimiderend. Met haar tutorials stelt ze de community in staat om hardware-setup te ontrafelen, van het bouwen van hun eerste NAS tot het beheersen van Docker-containers.

Pas Home Assistant aan voor gebruikers op afstand en lokaal door het lokale controlepad direct te houden en vervolgens een afzonderlijk geauthenticeerd pad voor toegang op afstand toe te voegen, dat geen afhankelijkheid vormt voor mensen die al thuis zijn. Lokale gebruikers moeten Home Assistant kunnen blijven bereiken wanneer het internet of de aanbieder van externe toegang niet beschikbaar is; externe gebruikers moeten versleutelde toegang krijgen zonder onnodige diensten bloot te stellen.

Ontwerp dit als twee verbindingspaden die gebruikmaken van hetzelfde identiteits- en autorisatiemodel van Home Assistant. Begin met werkende lokale DNS en een stabiel LAN-adres, kies vervolgens de externe toegangspoort en test daarna hoe telefoons, browsers, dashboards, meldingen en huisgenoten zich gedragen wanneer ze wisselen tussen wifi- en mobiele netwerken.

Houd het lokale pad onafhankelijk van de externe toegangspoort

Voor lokale bediening moeten clients Home Assistant omzetten naar een via het LAN bereikbaar adres en binnen het thuisnetwerk blijven. Zo voorkom je dat een verzoek dat van dichtbij komt eerst via het internet en daarna via een tunnel of openbare proxy teruggaat. Dit betekent ook dat basisbediening een internetstoring kan doorstaan, zolang het LAN, de DNS, de Home Assistant-host en de lokale apparaatprotocollen goed blijven werken.

Als binnenshuis en buitenshuis dezelfde openbare hostnaam wordt gebruikt, kan split-DNS op het LAN een privé-adres en elders een openbaar tunneladres teruggeven. Een duidelijke uitleg over hoe split-DNS lokaal verkeer op het LAN houdt laat zien hoe je hiermee hairpin-routing voorkomt en een direct lokaal pad behoudt, terwijl je één makkelijk te onthouden naam gebruikt.

Kies een externe toegangspoort die bij het huishouden past

Toegang op afstand kan worden geleverd door een beheerde dienst, VPN/overlaynetwerk, reverse proxy of tunnel. De juiste keuze hangt af van wie toegang nodig heeft. Een VPN kan uitstekend zijn voor één technisch beheerder, maar lastig worden voor gezinsleden als elke telefoon een extra verbinding moet onderhouden. Een beheerde oplossing of tunnel kan eenvoudiger zijn voor niet-technische gebruikers, maar voegt een externe afhankelijkheid toe die niet nodig zou moeten zijn voor lokale bediening.

Een recente uitleg over de verschillen tussen methoden voor externe toegang bij CGNAT, beveiliging en gezinsgebruik is nuttig omdat VPN's, tunnels en directe blootstelling worden beoordeeld op basis van CGNAT, beveiliging en gebruiksgemak voor gezinnen, in plaats van alle vormen van externe toegang als hetzelfde probleem te behandelen. Vermijd eenvoudige openbare port forwarding wanneer je een geauthenticeerde, versleutelde toegangspoort kunt gebruiken.

Gebruik DNS en certificaten om het wisselen tussen clients voorspelbaar te maken

Storingen bij lokaal en extern gebruik worden vaak zichtbaar wanneer een telefoon van netwerk wisselt. De openbare hostnaam kan op het LAN verkeerd worden omgezet, een certificaat komt mogelijk niet overeen met een alleen intern gebruikte naam, een privé-DNS-resolver kan worden omzeild of een VPN kan een route blijven gebruiken die alleen buiten het huis bedoeld was. Leg vast welke resolver en hostnaam elke client in beide situaties moet gebruiken.

Bij complexere configuraties kunnen afzonderlijke lokale en externe hostnamen de routes expliciet maken. Een inhoudelijke uitleg in de Home Assistant-community over een ontwerp met twee paden voor externe en lokale Home Assistant-toegang demonstreert dit patroon: directe lokale DNS voor LAN-clients, een onafhankelijk beveiligde externe hostnaam en tests van mobiel gedrag op de achtergrond.

-15% OFF
Single board computer zimaboard2

Scheid gebruikersrechten van netwerklocatie

Maak van “in huis” niet hetzelfde als “beheerder”. Geef elk gezinslid een eigen Home Assistant-gebruikersaccount en reserveer beheerdersrechten voor mensen die daadwerkelijk integraties, gebruikers of systeeminstellingen moeten wijzigen. Externe toegang moet het verbindingspad authenticeren, maar Home Assistant moet de persoon nog steeds afzonderlijk authenticeren.

Test ook apparaatspecifiek gedrag. Een wandtablet heeft mogelijk alleen LAN-toegang nodig. Een telefoon van een gezinslid heeft misschien externe dashboards en meldingen nodig. Een laptop van een beheerder kan een VPN voor Home Assistant en andere privéservices nodig hebben. Door deze rollen expliciet te houden, voorkom je dat elk apparaat één brede oplossing voor externe toegang krijgt alleen omdat dat tijdens de installatie handig was.

Controleer vier storingsscenario's voordat je de configuratie voltooid noemt

Test lokale wifi terwijl het internet beschikbaar is, lokale wifi terwijl het internet is uitgeschakeld, mobiele/externe toegang en een storing van de externe toegangspoort terwijl het lokale netwerk gezond blijft. Controleer in elk geval het inloggen, één dashboard, één opdracht, één resultaat van een automatisering en elke belangrijke meldings- of mediaroute. Zo ontdek je of een “lokale” ervaring nog steeds afhankelijk is van openbare DNS of een externe proxy.

Vergelijk de latentie op het LAN en via externe paden in plaats van te verwachten dat ze hetzelfde aanvoelen. ZimaSpace's uitleg over waarom de latentie van Home Assistant verschilt op lokale en externe paden verklaart waarom DNS, routing, versleuteling, proxy's en de kwaliteit van het clientnetwerk buiten het huis verschillende vertragingen veroorzaken.

Scenario Verwachte route Wat moet blijven werken
Thuis, internet beschikbaar Direct LAN Volledige lokale bediening
Thuis, internet uitgevallen Direct LAN Lokale apparaten en automatiseringen
Niet thuis VPN/tunnel/beheerde externe toegangspoort Geautoriseerde externe bediening
Externe toegangspoort uitgevallen LAN nog steeds direct Lokaal gebruik door huisgenoten

Een goed ontwerp voor lokale en externe Home Assistant-toegang dwingt niet elke gebruiker door hetzelfde netwerkpad. Het houdt lokale bediening lokaal, voegt externe toegang toe als een afzonderlijke beveiligde mogelijkheid en gebruikt consistente DNS, certificaten, gebruikersaccounts en storings tests, zodat het wisselen van netwerk geen probleemoplossingssessie wordt.

NAS- en serverconfiguratie

Meer om te lezen

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.