Зачем нужен удалённый доступ


Удалённый доступ к Home Assistant через роутер Keenetic

Полное руководство: от KeenDNS Cloud до WireGuard VPN

Обновлено: 04.10.2026

Home Assistant создавался как локальная система — все устройства управляются внутри домашней сети, без облака и без передачи данных на сторонние серверы. Но возможность управлять домом из любой точки мира — включить обогреватель перед приездом, проверить камеры, получить уведомление о протечке — это то, ради чего многие и ставят умный дом.

Роутеры Keenetic — один из лучших вариантов для организации удалённого доступа к Home Assistant. Они предлагают встроенный сервис KeenDNS (бесплатный, с SSL-сертификатом), поддерживают WireGuard VPN из коробки и работают даже за серым IP-адресом провайдера. В этом руководстве разберём все способы — от самого простого до продвинутого.

Шаг 0. Определите тип вашего IP-адреса

Прежде чем выбрать способ настройки, нужно понять, какой IP-адрес выдаёт провайдер — белый или серый. От этого зависит, какой метод подойдёт.

Как проверить

  1. Откройте веб-интерфейс роутера (обычно 192.168.1.1).
  2. Найдите WAN-адрес — обычно отображается на главной странице в блоке «Интернет».
  3. Сравните его с адресом, который показывает сайт 2ip.ru или любой аналогичный сервис.
  4. Если адреса совпадают — у вас белый IP. Если на 2ip.ru адрес другой — у вас серый IP (CG-NAT).

Быстрый признак серого IP: если WAN-адрес начинается с 10.x.x.x, 100.64.x.x или 172.16–31.x.x — это частный диапазон, недоступный из интернета.

Тип IPЧто доступноРекомендуемый способ
Белый статическийПрямое подключение по доменуKeenDNS Direct, WireGuard, Reverse Proxy
Белый динамическийПрямое подключение, IP меняетсяKeenDNS Direct (с автообновлением DNS)
Серый (CG-NAT)Прямое подключение невозможноKeenDNS Cloud, WireGuard через VPS, HA Link

Способ 1. KeenDNS — самый простой (рекомендуемый)

KeenDNS — это встроенный сервис роутеров Keenetic, который предоставляет бесплатное доменное имя с автоматическим SSL-сертификатом. Работает в двух режимах: Direct (для белого IP) и Cloud (для серого IP). Настройка занимает 5–10 минут.

Чем хорош KeenDNS

  • Бесплатно, без подписок и ограничений.
  • SSL-сертификат выпускается автоматически.
  • Работает даже за серым IP (режим Cloud).
  • Не нужно устанавливать дополнительные сервисы на сервер с HA.
  • Каждому устройству можно выдать свой домен 4-го уровня.

Ограничения

  • Порты: В режиме Cloud поддерживаются только HTTP-порты: 80, 81, 280, 591, 777, 5080, 8080, 8090, 65080 и HTTPS-порты: 443, 5083, 5443, 8083, 8443, 65083.
  • В режиме Cloud доступен только веб-доступ (HTTP/HTTPS). SSH, MQTT и другие протоколы не работают.
  • В режиме Direct нужно настраивать межсетевой экран и проброс портов вручную.

Настройка KeenDNS на роутере

Шаг 1. Регистрация домена

  • Откройте веб-интерфейс роутера (192.168.1.1).
  • Перейдите в раздел «Доменное имя» (в боковом меню).
  • Придумайте уникальное имя — например, myhome. Роутер зарегистрирует домен вида myhome.keenetic.link.
  • Выберите режим работы:
  • Через облако (Cloud) — если у вас серый IP.
  • Прямой доступ (Direct) — если у вас белый IP (статический или динамический).
  • Включите опцию «Разрешить доступ из интернета».
  • Дождитесь выпуска SSL-сертификата — статус изменится на «С сертификатом SSL» (зелёная надпись).

Шаг 2. Фиксированный IP для сервера HA

Чтобы роутер всегда направлял трафик на нужный сервер, закрепите за ним статический IP-адрес:

  1. Перейдите в «Список клиентов» (или «Мои сети и Wi-Fi»).
  2. Найдите устройство с Home Assistant.
  3. Включите опцию «Статический IP-адрес» (Static IP).
  4. Запишите IP-адрес — он понадобится на следующем шаге.

Шаг 3. Добавление веб-приложения для Home Assistant

  1. Вернитесь в раздел «Доменное имя».
  2. Найдите блок «Доступ к веб-приложениям домашней сети».
  3. Нажмите «Добавить» и заполните поля:
ПолеЗначение
Имяhomeassistant (или любое на латинице)
УстройствоСервер с Home Assistant (или его IP-адрес)
ПротоколHTTPS (если HA настроен с SSL) или HTTP
Порт TCP8123
Доступ из интернетаСвободный доступ
  1. Нажмите «Сохранить».
  2. Роутер сгенерирует адрес вида homeassistant.myhome.keenetic.link — скопируйте его.

Шаг 4. Настройка Home Assistant

В HA нужно указать внешний URL, чтобы система знала, что обращения приходят через домен KeenDNS.

Вариант A — через веб-интерфейс (HA 2024+):

  • Перейдите в «Настройки → Система → Сеть».
  • В разделе «URL-адрес сервера» добавьте внешний URL:
https://homeassistant.myhome.keenetic.link
  • Перезагрузите Home Assistant.

Вариант B — через configuration.yaml (для всех версий):

http:

  use_x_forwarded_for: true

  trusted_proxies:

    — 192.168.1.1  # IP-адрес роутера Keenetic

Параметр use_x_forwarded_for: true разрешает HA доверять заголовку X-Forwarded-For, который передаёт роутер. Без этого HA будет отклонять запросы с ошибкой 400 Bad Request. В trusted_proxies укажите IP-адрес роутера в локальной сети (обычно 192.168.1.1).

Если HA работает с собственным SSL (через Let’s Encrypt), добавьте сертификат и домен в configuration.yaml:

http:

  ssl_certificate: /ssl/fullchain.pem

  ssl_key: /ssl/privkey.pem

Шаг 5. Проверка

  • Отключитесь от домашнего Wi-Fi (перейдите на мобильный интернет).
  • Откройте в браузере адрес: https://homeassistant.myhome.keenetic.link
  • Должна загрузиться страница входа Home Assistant.
  • Войдите, используя учётные данные HA.

Альтернативный способ проверки: зайдите через домен 3-го уровня с подменой порта. Например, если HA работает на порту 8123, можно настроить проброс: внешний порт 8080 → внутренний 8123. Тогда адрес будет: http://myhome.keenetic.pro:8080

Шаг 6. Настройка мобильного приложения

  • Откройте приложение Home Assistant на телефоне.
  • Перейдите в «Настройки → Мобильное приложение → Аватарка → Внешний адрес».
  • Введите: https://homeassistant.myhome.keenetic.link/

Последний символ — слэш /. Это важно.

Способ 2. WireGuard VPN — максимальная безопасность

WireGuard — современный VPN-протокол, который работает на уровне ядра и обеспечивает высокую скорость при минимальных накладных расходах. Keenetic поддерживает WireGuard из коробки: достаточно установить компонент и настроить сервер. После подключения вы получаете полный доступ к домашней сети — не только к веб-интерфейсу HA, но и к любым устройствам по их локальным IP-адресам.

Когда выбирать WireGuard

  • Нужен доступ не только к HA, но и к другим устройствам в домашней сети (SSH, файловый сервер, камеры).
  • Вы не хотите выставлять HA в интернет напрямую, даже через HTTPS.
  • Нужна максимальная безопасность — весь трафик шифруется end-to-end.
  • Вы готовы установить приложение WireGuard на каждое устройство.

Требования

  • Белый IP-адрес (статический или динамический). При сером IP нужен VPS-посредник.
  • Роутер Keenetic с поддержкой WireGuard (Giga, Ultra, Peak, Hero и др.).
  • Актуальная прошивка KeeneticOS.

Настройка WireGuard-сервера на Keenetic

Шаг 1. Установка компонента

  • Откройте «Управление → Параметры системы → Изменить набор компонентов».
  • Найдите «WireGuard VPN» и установите галочку.
  • Нажмите «Обновить Keenetic» — роутер перезагрузится.

Шаг 2. Создание VPN-сервера

  • Перейдите в «Другие подключения → VPN-сервер → WireGuard».
  • Нажмите на плитку, чтобы открыть настройки.
  • В поле «Сетевой доступ» выберите «Домашняя сеть».
  • Укажите IP-адресацию для VPN — например, 10.10.10.1/24 (подсеть, отличная от домашней локалки).
  • Включите опцию NAT для клиентов.
  • Измените порт по умолчанию на нестандартный (например, 51830), чтобы снизить количество автоматических сканеров.

Шаг 3. Добавление клиентов (пиров)

  • В блоке «Клиенты (пиры)» нажмите «Добавить клиента».
  • Придумайте имя (например, MyPhone).
  • Поставьте галочку «Доступ» для активации.
  • Нажмите «Сохранить» — роутер сгенерирует ключи и QR-код.

На каждое устройство нужен отдельный peer, а не один ключ на все телефоны.

Шаг 4. Настройка выхода в интернет через VPN (опционально)

По умолчанию Keenetic считает WireGuard-интерфейс публичным — из туннеля можно ходить только в локальную сеть. Если вы хотите, чтобы VPN-клиенты выходили в интернет через домашний роутер, выполните две команды в CLI:

security-level private Wireguard0

ip nat Wireguard0

system configuration save

Команды выполняются через веб-CLI (иконка «>_» в правом верхнем углу интерфейса роутера или по адресу 192.168.1.1/webcli/parse). Имя интерфейса (Wireguard0) может отличаться — проверьте через команду show interface.

Шаг 5. Подключение клиента

  • Установите приложение WireGuard на устройство (Android, iOS, Windows, macOS).
  • Отсканируйте QR-код из настроек пира на роутере (или импортируйте .conf-файл).
  • В параметрах подключения на клиенте в AllowedIPs укажите 0.0.0.0/0 для маршрутизации всего трафика через VPN.
  • Включите туннель и проверьте подключение — откройте http://192.168.1.X:8123 (замените на IP вашего сервера HA).

При белом динамическом IP используйте KeenDNS в режиме Direct — роутер сам обновит DNS-запись при смене IP. В конфиге клиента будет указано имя.keenetic.link:51830 вместо IP-адреса.

Способ 3. Reverse Proxy через Nginx Proxy Manager

Если KeenDNS не покрывает ваши потребности (например, нужно несколько поддоменов, WebSocket-соединения или продвинутая маршрутизация), можно установить Nginx Proxy Manager (NPM) — контейнер с веб-интерфейсом для управления обратным проксированием. NPM автоматически выпускает SSL-сертификаты Let’s Encrypt и поддерживает WebSocket, что критично для Home Assistant.

Когда выбирать Reverse Proxy

  • Нужно несколько поддоменов: ha.myhome.com, camera.myhome.com, nextcloud.myhome.com и т. д.
  • Нужен доступ к нескольким сервисам через один домен/порт.
  • KeenDNS Cloud не подходит из-за ограничений по портам.
  • Есть белый IP или возможность настроить DNS-записи.

Архитектура

Интернет → Keenetic (проброс 80/443) → NPM (192.168.1.100:81)

                                            ↓

                     HA (192.168.1.200:8123)

                     Nextcloud (192.168.1.200:8080)

                     И т.д.

Шаг 1. Установка Nginx Proxy Manager

NPM запускается в Docker. Установите Docker на сервер и создайте docker-compose.yml:

version: «3.8»

services:

  npm:

    image: jc21/nginx-proxy-manager:latest

    container_name: npm

    restart: unless-stopped

    ports:

      — «80:80»

      — «443:443»

      — «81:81»

    volumes:

      — ./data:/data

      — ./letsencrypt:/etc/letsencrypt

Запустите контейнер:

docker-compose up -d

Откройте админ-панель: http://192.168.1.100:81

Логин:    admin@example.com

Пароль:   changeme

Шаг 2. Проброс портов на Keenetic

  • Перейдите в «Сетевые правила → Переадресация портов».
  • Создайте два правила:
ПравилоВход. портВнутренний IPВнутр. порт
HTTP80IP сервера NPM80
HTTPS443IP сервера NPM443

Шаг 3. Настройка DNS

Вариант A — с KeenDNS Direct (белый IP): домен 3-го уровня (myhome.keenetic.link) указывает на роутер. Поддомены 4-го уровня (ha.myhome.keenetic.link) можно направить на NPM через настройки роутера.

Вариант B — с собственным доменом: в DNS-настройках регистратора создайте A-запись, указывающую на ваш публичный IP, и CNAME-записи для поддоменов.

Шаг 4. Создание Proxy Host в NPM

  • В интерфейсе NPM откройте Hosts → Proxy Hosts → Add Proxy Host.
  • Заполните форму:
ПолеЗначение
Domain Namesha.myhome.keenetic.link
Schemehttp
Forward Hostname / IP192.168.1.200 (IP сервера HA)
Forward Port8123
Websockets SupportВключить
  • На вкладке SSL выберите «Request a new SSL Certificate» (Let’s Encrypt).
  • Согласитесь с условиями и сохраните.
  • Через 1–2 минуты сертификат будет выпущен автоматически.

Шаг 5. Настройка HA для работы за прокси

В configuration.yaml добавьте:

http:

  use_x_forwarded_for: true

  trusted_proxies:

    — 192.168.1.100  # IP сервера NPM

Замените 192.168.1.100 на IP-адрес сервера, где запущен NPM. Если NPM и HA на одной машине, используйте 127.0.0.1. Перезапустите Home Assistant после изменения конфигурации.

Способ 4. Home Assistant Link (бывший Nabu Casa)

Home Assistant Link (ранее Home Assistant Cloud / Nabu Casa) — это официальный облачный сервис от разработчиков HA. Он создаёт защищённый туннель между вашим сервером и облаком, без необходимости настраивать роутер или домены. С октября 2026 года сервис сменил название с «Home Assistant Cloud» на «Home Assistant Link», чтобы подчеркнуть, что это не типичное облако, а опциональный мост.

Плюсы

  • Ноль настройки — включил и работает.
  • Работает за любым IP, включая серый (CG-NAT).
  • Интеграция с Google Assistant и Amazon Alexa включена.
  • Поддерживает удалённое управление без exposing портов.

Минусы

  • Платная подписка (~6,5 USD/месяц).
  • Зависимость от стороннего облака.
  • Не даёт доступ к другим устройствам домашней сети.

Как включить

  • В HA перейдите в «Настройки → Home Assistant Cloud» (или «Home Assistant Link»).
  • Создайте аккаунт Nabu Casa и войдите.
  • Включите «Remote Control» — сервис сгенерирует URL вида https://xxxx.ui.nabu.casa.
  • Используйте этот URL в мобильном приложении и для удалённого доступа.

При использовании HA Link не нужно настраивать use_x_forwarded_for и trusted_proxies — запросы приходят через туннель, а не через reverse proxy.

Сравнение способов

ПараметрKeenDNS CloudKeenDNS DirectWireGuard VPNReverse Proxy (NPM)HA Link
СложностьНизкаяНизкаяСредняяВысокаяМинимальная
Серый IPДаНетНет (нужен VPS)НетДа
Белый IPДаДаДаДаДа
SSLАвтоАвтоНе нуженLet’s EncryptАвто
СтоимостьБесплатноБесплатноБесплатноБесплатно~6,5 USD/мес
Доступ к локалкеТолько HAТолько HAДа, полностьюПо настройкеТолько HA
WebSocketЗависитЗависитДаДаДа
Голос. ассистентРучнаяРучнаяНетРучнаяВстроено
Зависимость от облакаОблако KeeneticНетНетНетОблако Nabu Casa

Безопасность

Удалённый доступ к Home Assistant — это всегда компромисс между удобством и безопасностью. Вот правила, которые стоит соблюдать:

  • Сильный пароль и 2FA: Используйте сложный пароль для HA (минимум 16 символов). Включите двухфакторную аутентификацию в «Настройки → Пользователи».
  • Включите автоматический бан IP-адресов после нескольких неудачных попыток входа:

http:

  ip_ban_enabled: true

  login_attempts_threshold: 3

  • Смена порта: Не используйте порт 8123 снаружи — настройте подмену на поддерживаемый порт KeenDNS.
  • Двойная авторизация: В KeenDNS можно выбрать «Авторизованный доступ» — тогда для входа потребуется сначала авторизация в Keenetic, а потом в HA.
  • VPN вместо открытия: WireGuard — самый безопасный способ: HA вообще не выставляется в интернет, доступ только через VPN-туннель.
  • Разделение сетей: Настройте отдельный профиль доступа в Keenetic для IoT-устройств, чтобы они не имели доступа к серверу HA.

Типичные проблемы и решения

ПроблемаПричинаРешение
Страница входа HA загружается, но после логина «Unable to connect»HA не настроен для работы за reverse proxyДобавьте use_x_forwarded_for: true и trusted_proxies в configuration.yaml, перезапустите HA
Ошибка 400 Bad Request при доступе через KeenDNSHA получает X-Forwarded-For от недоверенного проксиДобавьте IP роутера в trusted_proxies в configuration.yaml
SSL-сертификат KeenDNS не выпускаетсяРоутер не может связаться с серверами KeeneticПроверьте DNS-настройки роутера, перезагрузите роутер, подождите до 24 часов
KeenDNS Cloud: доступ работает только по HTTP, не по HTTPSHA настроен только на HTTPИспользуйте HTTP-протокол в настройках веб-приложения Keenetic, SSL обеспечит KeenDNS
WireGuard: клиент подключается, но HA не открываетсяМаршрутизация не настроена или неверный IPПроверьте AllowedIPs на клиенте (0.0.0.0/0), проверьте IP HA в локальной сети
Мобильное приложение не подключается извнеНеверный внешний URLПроверьте, что в настройках приложения указан полный URL со слэшем на конце
Несколько SEO-плагинов создают конфликт доменовКонфликт настроекИспользуйте только один способ удалённого доступа одновременно
После обновления HA доступ пропалСбросились настройки сети или конфигурацияПроверьте раздел «Сеть» в настройках HA, убедитесь что внешний URL указан верно

Чек-лист настройки

  • Определите тип IP-адреса (белый/серый) через 2ip.ru.
  • Выберите способ доступа: KeenDNS Cloud (серый), KeenDNS Direct (белый), WireGuard (безопасно), HA Link (просто).
  • Закрепите статический IP за сервером HA в настройках Keenetic.
  • Зарегистрируйте домен KeenDNS и дождитесь выпуска SSL-сертификата.
  • Добавьте веб-приложение в KeenDNS: имя, устройство, порт 8123.
  • Включите use_x_forwarded_for и trusted_proxies в configuration.yaml HA.
  • Укажите внешний URL в настройках сети HA.
  • Проверьте доступ с мобильного интернета (отключив Wi-Fi).
  • Настройте внешний адрес в мобильном приложении HA.
  • Включите 2FA и автоматический бан IP в HA.
  • Для WireGuard: установите компонент, создайте сервер, добавьте клиентов, настройте маршрутизацию.
  • Для Reverse Proxy: установите NPM, настройте проброс 80/443, создайте Proxy Host с WebSocket.
  • Проверьте журналы HA и роутера при ошибках.
  • Настройте автоматические резервные копии HA перед изменениями.
  • Протестируйте доступ с разных устройств и сетей.

Заключение

Роутеры Keenetic делают организацию удалённого доступа к Home Assistant проще, чем любой другой роутер. Встроенный KeenDNS работает «из коробки», поддерживает серый IP и выдаёт SSL-сертификат бесплатно. WireGuard добавляет полноценный VPN с доступом ко всей домашней сети. А для тех, кто хочет вообще не возиться с сетью, есть Home Assistant Link — официальный сервис с минимальной настройкой.

Начните с KeenDNS — это займёт 10 минут и покроет 90% задач. Если понадобится доступ к другим устройствам или максимальная безопасность — переходите на WireGuard. Если несколько сервисов — ставьте Nginx Proxy Manager.

Добавить комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.