Удалённый доступ к Home Assistant через роутер Keenetic
Полное руководство: от KeenDNS Cloud до WireGuard VPN
Обновлено: 04.10.2026
Home Assistant создавался как локальная система — все устройства управляются внутри домашней сети, без облака и без передачи данных на сторонние серверы. Но возможность управлять домом из любой точки мира — включить обогреватель перед приездом, проверить камеры, получить уведомление о протечке — это то, ради чего многие и ставят умный дом.
Роутеры Keenetic — один из лучших вариантов для организации удалённого доступа к Home Assistant. Они предлагают встроенный сервис KeenDNS (бесплатный, с SSL-сертификатом), поддерживают WireGuard VPN из коробки и работают даже за серым IP-адресом провайдера. В этом руководстве разберём все способы — от самого простого до продвинутого.
Шаг 0. Определите тип вашего IP-адреса
Прежде чем выбрать способ настройки, нужно понять, какой IP-адрес выдаёт провайдер — белый или серый. От этого зависит, какой метод подойдёт.
Как проверить
- Откройте веб-интерфейс роутера (обычно 192.168.1.1).
- Найдите WAN-адрес — обычно отображается на главной странице в блоке «Интернет».
- Сравните его с адресом, который показывает сайт 2ip.ru или любой аналогичный сервис.
- Если адреса совпадают — у вас белый IP. Если на 2ip.ru адрес другой — у вас серый IP (CG-NAT).
Быстрый признак серого IP: если WAN-адрес начинается с 10.x.x.x, 100.64.x.x или 172.16–31.x.x — это частный диапазон, недоступный из интернета.
| Тип IP | Что доступно | Рекомендуемый способ |
| Белый статический | Прямое подключение по домену | KeenDNS Direct, WireGuard, Reverse Proxy |
| Белый динамический | Прямое подключение, IP меняется | KeenDNS Direct (с автообновлением DNS) |
| Серый (CG-NAT) | Прямое подключение невозможно | KeenDNS Cloud, WireGuard через VPS, HA Link |
Способ 1. KeenDNS — самый простой (рекомендуемый)
KeenDNS — это встроенный сервис роутеров Keenetic, который предоставляет бесплатное доменное имя с автоматическим SSL-сертификатом. Работает в двух режимах: Direct (для белого IP) и Cloud (для серого IP). Настройка занимает 5–10 минут.
Чем хорош KeenDNS
- Бесплатно, без подписок и ограничений.
- SSL-сертификат выпускается автоматически.
- Работает даже за серым IP (режим Cloud).
- Не нужно устанавливать дополнительные сервисы на сервер с HA.
- Каждому устройству можно выдать свой домен 4-го уровня.
Ограничения
- Порты: В режиме Cloud поддерживаются только HTTP-порты: 80, 81, 280, 591, 777, 5080, 8080, 8090, 65080 и HTTPS-порты: 443, 5083, 5443, 8083, 8443, 65083.
- В режиме Cloud доступен только веб-доступ (HTTP/HTTPS). SSH, MQTT и другие протоколы не работают.
- В режиме Direct нужно настраивать межсетевой экран и проброс портов вручную.
Настройка KeenDNS на роутере
Шаг 1. Регистрация домена
- Откройте веб-интерфейс роутера (192.168.1.1).
- Перейдите в раздел «Доменное имя» (в боковом меню).
- Придумайте уникальное имя — например, myhome. Роутер зарегистрирует домен вида myhome.keenetic.link.
- Выберите режим работы:
- Через облако (Cloud) — если у вас серый IP.
- Прямой доступ (Direct) — если у вас белый IP (статический или динамический).
- Включите опцию «Разрешить доступ из интернета».
- Дождитесь выпуска SSL-сертификата — статус изменится на «С сертификатом SSL» (зелёная надпись).
Шаг 2. Фиксированный IP для сервера HA
Чтобы роутер всегда направлял трафик на нужный сервер, закрепите за ним статический IP-адрес:
- Перейдите в «Список клиентов» (или «Мои сети и Wi-Fi»).
- Найдите устройство с Home Assistant.
- Включите опцию «Статический IP-адрес» (Static IP).
- Запишите IP-адрес — он понадобится на следующем шаге.
Шаг 3. Добавление веб-приложения для Home Assistant
- Вернитесь в раздел «Доменное имя».
- Найдите блок «Доступ к веб-приложениям домашней сети».
- Нажмите «Добавить» и заполните поля:
| Поле | Значение |
| Имя | homeassistant (или любое на латинице) |
| Устройство | Сервер с Home Assistant (или его IP-адрес) |
| Протокол | HTTPS (если HA настроен с SSL) или HTTP |
| Порт TCP | 8123 |
| Доступ из интернета | Свободный доступ |
- Нажмите «Сохранить».
- Роутер сгенерирует адрес вида homeassistant.myhome.keenetic.link — скопируйте его.
Шаг 4. Настройка Home Assistant
В HA нужно указать внешний URL, чтобы система знала, что обращения приходят через домен KeenDNS.
Вариант A — через веб-интерфейс (HA 2024+):
- Перейдите в «Настройки → Система → Сеть».
- В разделе «URL-адрес сервера» добавьте внешний URL:
- Перезагрузите Home Assistant.
Вариант B — через configuration.yaml (для всех версий):
http:
use_x_forwarded_for: true
trusted_proxies:
— 192.168.1.1 # IP-адрес роутера Keenetic
Параметр use_x_forwarded_for: true разрешает HA доверять заголовку X-Forwarded-For, который передаёт роутер. Без этого HA будет отклонять запросы с ошибкой 400 Bad Request. В trusted_proxies укажите IP-адрес роутера в локальной сети (обычно 192.168.1.1).
Если HA работает с собственным SSL (через Let’s Encrypt), добавьте сертификат и домен в configuration.yaml:
http:
ssl_certificate: /ssl/fullchain.pem
ssl_key: /ssl/privkey.pem
Шаг 5. Проверка
- Отключитесь от домашнего Wi-Fi (перейдите на мобильный интернет).
- Откройте в браузере адрес: https://homeassistant.myhome.keenetic.link
- Должна загрузиться страница входа Home Assistant.
- Войдите, используя учётные данные HA.
Альтернативный способ проверки: зайдите через домен 3-го уровня с подменой порта. Например, если HA работает на порту 8123, можно настроить проброс: внешний порт 8080 → внутренний 8123. Тогда адрес будет: http://myhome.keenetic.pro:8080
Шаг 6. Настройка мобильного приложения
- Откройте приложение Home Assistant на телефоне.
- Перейдите в «Настройки → Мобильное приложение → Аватарка → Внешний адрес».
- Введите: https://homeassistant.myhome.keenetic.link/
Последний символ — слэш /. Это важно.
Способ 2. WireGuard VPN — максимальная безопасность
WireGuard — современный VPN-протокол, который работает на уровне ядра и обеспечивает высокую скорость при минимальных накладных расходах. Keenetic поддерживает WireGuard из коробки: достаточно установить компонент и настроить сервер. После подключения вы получаете полный доступ к домашней сети — не только к веб-интерфейсу HA, но и к любым устройствам по их локальным IP-адресам.
Когда выбирать WireGuard
- Нужен доступ не только к HA, но и к другим устройствам в домашней сети (SSH, файловый сервер, камеры).
- Вы не хотите выставлять HA в интернет напрямую, даже через HTTPS.
- Нужна максимальная безопасность — весь трафик шифруется end-to-end.
- Вы готовы установить приложение WireGuard на каждое устройство.
Требования
- Белый IP-адрес (статический или динамический). При сером IP нужен VPS-посредник.
- Роутер Keenetic с поддержкой WireGuard (Giga, Ultra, Peak, Hero и др.).
- Актуальная прошивка KeeneticOS.
Настройка WireGuard-сервера на Keenetic
Шаг 1. Установка компонента
- Откройте «Управление → Параметры системы → Изменить набор компонентов».
- Найдите «WireGuard VPN» и установите галочку.
- Нажмите «Обновить Keenetic» — роутер перезагрузится.
Шаг 2. Создание VPN-сервера
- Перейдите в «Другие подключения → VPN-сервер → WireGuard».
- Нажмите на плитку, чтобы открыть настройки.
- В поле «Сетевой доступ» выберите «Домашняя сеть».
- Укажите IP-адресацию для VPN — например, 10.10.10.1/24 (подсеть, отличная от домашней локалки).
- Включите опцию NAT для клиентов.
- Измените порт по умолчанию на нестандартный (например, 51830), чтобы снизить количество автоматических сканеров.
Шаг 3. Добавление клиентов (пиров)
- В блоке «Клиенты (пиры)» нажмите «Добавить клиента».
- Придумайте имя (например, MyPhone).
- Поставьте галочку «Доступ» для активации.
- Нажмите «Сохранить» — роутер сгенерирует ключи и QR-код.
На каждое устройство нужен отдельный peer, а не один ключ на все телефоны.
Шаг 4. Настройка выхода в интернет через VPN (опционально)
По умолчанию Keenetic считает WireGuard-интерфейс публичным — из туннеля можно ходить только в локальную сеть. Если вы хотите, чтобы VPN-клиенты выходили в интернет через домашний роутер, выполните две команды в CLI:
security-level private Wireguard0
ip nat Wireguard0
system configuration save
Команды выполняются через веб-CLI (иконка «>_» в правом верхнем углу интерфейса роутера или по адресу 192.168.1.1/webcli/parse). Имя интерфейса (Wireguard0) может отличаться — проверьте через команду show interface.
Шаг 5. Подключение клиента
- Установите приложение WireGuard на устройство (Android, iOS, Windows, macOS).
- Отсканируйте QR-код из настроек пира на роутере (или импортируйте .conf-файл).
- В параметрах подключения на клиенте в AllowedIPs укажите 0.0.0.0/0 для маршрутизации всего трафика через VPN.
- Включите туннель и проверьте подключение — откройте http://192.168.1.X:8123 (замените на IP вашего сервера HA).
При белом динамическом IP используйте KeenDNS в режиме Direct — роутер сам обновит DNS-запись при смене IP. В конфиге клиента будет указано имя.keenetic.link:51830 вместо IP-адреса.
Способ 3. Reverse Proxy через Nginx Proxy Manager
Если KeenDNS не покрывает ваши потребности (например, нужно несколько поддоменов, WebSocket-соединения или продвинутая маршрутизация), можно установить Nginx Proxy Manager (NPM) — контейнер с веб-интерфейсом для управления обратным проксированием. NPM автоматически выпускает SSL-сертификаты Let’s Encrypt и поддерживает WebSocket, что критично для Home Assistant.
Когда выбирать Reverse Proxy
- Нужно несколько поддоменов: ha.myhome.com, camera.myhome.com, nextcloud.myhome.com и т. д.
- Нужен доступ к нескольким сервисам через один домен/порт.
- KeenDNS Cloud не подходит из-за ограничений по портам.
- Есть белый IP или возможность настроить DNS-записи.
Архитектура
Интернет → Keenetic (проброс 80/443) → NPM (192.168.1.100:81)
↓
HA (192.168.1.200:8123)
Nextcloud (192.168.1.200:8080)
И т.д.
Шаг 1. Установка Nginx Proxy Manager
NPM запускается в Docker. Установите Docker на сервер и создайте docker-compose.yml:
version: «3.8»
services:
npm:
image: jc21/nginx-proxy-manager:latest
container_name: npm
restart: unless-stopped
ports:
— «80:80»
— «443:443»
— «81:81»
volumes:
— ./data:/data
— ./letsencrypt:/etc/letsencrypt
Запустите контейнер:
docker-compose up -d
Откройте админ-панель: http://192.168.1.100:81
Логин: admin@example.com
Пароль: changeme
Шаг 2. Проброс портов на Keenetic
- Перейдите в «Сетевые правила → Переадресация портов».
- Создайте два правила:
| Правило | Вход. порт | Внутренний IP | Внутр. порт |
| HTTP | 80 | IP сервера NPM | 80 |
| HTTPS | 443 | IP сервера NPM | 443 |
Шаг 3. Настройка DNS
Вариант A — с KeenDNS Direct (белый IP): домен 3-го уровня (myhome.keenetic.link) указывает на роутер. Поддомены 4-го уровня (ha.myhome.keenetic.link) можно направить на NPM через настройки роутера.
Вариант B — с собственным доменом: в DNS-настройках регистратора создайте A-запись, указывающую на ваш публичный IP, и CNAME-записи для поддоменов.
Шаг 4. Создание Proxy Host в NPM
- В интерфейсе NPM откройте Hosts → Proxy Hosts → Add Proxy Host.
- Заполните форму:
| Поле | Значение |
| Domain Names | ha.myhome.keenetic.link |
| Scheme | http |
| Forward Hostname / IP | 192.168.1.200 (IP сервера HA) |
| Forward Port | 8123 |
| Websockets Support | Включить |
- На вкладке SSL выберите «Request a new SSL Certificate» (Let’s Encrypt).
- Согласитесь с условиями и сохраните.
- Через 1–2 минуты сертификат будет выпущен автоматически.
Шаг 5. Настройка HA для работы за прокси
В configuration.yaml добавьте:
http:
use_x_forwarded_for: true
trusted_proxies:
— 192.168.1.100 # IP сервера NPM
Замените 192.168.1.100 на IP-адрес сервера, где запущен NPM. Если NPM и HA на одной машине, используйте 127.0.0.1. Перезапустите Home Assistant после изменения конфигурации.
Способ 4. Home Assistant Link (бывший Nabu Casa)
Home Assistant Link (ранее Home Assistant Cloud / Nabu Casa) — это официальный облачный сервис от разработчиков HA. Он создаёт защищённый туннель между вашим сервером и облаком, без необходимости настраивать роутер или домены. С октября 2026 года сервис сменил название с «Home Assistant Cloud» на «Home Assistant Link», чтобы подчеркнуть, что это не типичное облако, а опциональный мост.
Плюсы
- Ноль настройки — включил и работает.
- Работает за любым IP, включая серый (CG-NAT).
- Интеграция с Google Assistant и Amazon Alexa включена.
- Поддерживает удалённое управление без exposing портов.
Минусы
- Платная подписка (~6,5 USD/месяц).
- Зависимость от стороннего облака.
- Не даёт доступ к другим устройствам домашней сети.
Как включить
- В HA перейдите в «Настройки → Home Assistant Cloud» (или «Home Assistant Link»).
- Создайте аккаунт Nabu Casa и войдите.
- Включите «Remote Control» — сервис сгенерирует URL вида https://xxxx.ui.nabu.casa.
- Используйте этот URL в мобильном приложении и для удалённого доступа.
При использовании HA Link не нужно настраивать use_x_forwarded_for и trusted_proxies — запросы приходят через туннель, а не через reverse proxy.
Сравнение способов
| Параметр | KeenDNS Cloud | KeenDNS Direct | WireGuard VPN | Reverse Proxy (NPM) | HA Link |
| Сложность | Низкая | Низкая | Средняя | Высокая | Минимальная |
| Серый IP | Да | Нет | Нет (нужен VPS) | Нет | Да |
| Белый IP | Да | Да | Да | Да | Да |
| SSL | Авто | Авто | Не нужен | Let’s Encrypt | Авто |
| Стоимость | Бесплатно | Бесплатно | Бесплатно | Бесплатно | ~6,5 USD/мес |
| Доступ к локалке | Только HA | Только HA | Да, полностью | По настройке | Только HA |
| WebSocket | Зависит | Зависит | Да | Да | Да |
| Голос. ассистент | Ручная | Ручная | Нет | Ручная | Встроено |
| Зависимость от облака | Облако Keenetic | Нет | Нет | Нет | Облако Nabu Casa |
Безопасность
Удалённый доступ к Home Assistant — это всегда компромисс между удобством и безопасностью. Вот правила, которые стоит соблюдать:
- Сильный пароль и 2FA: Используйте сложный пароль для HA (минимум 16 символов). Включите двухфакторную аутентификацию в «Настройки → Пользователи».
- Включите автоматический бан IP-адресов после нескольких неудачных попыток входа:
http:
ip_ban_enabled: true
login_attempts_threshold: 3
- Смена порта: Не используйте порт 8123 снаружи — настройте подмену на поддерживаемый порт KeenDNS.
- Двойная авторизация: В KeenDNS можно выбрать «Авторизованный доступ» — тогда для входа потребуется сначала авторизация в Keenetic, а потом в HA.
- VPN вместо открытия: WireGuard — самый безопасный способ: HA вообще не выставляется в интернет, доступ только через VPN-туннель.
- Разделение сетей: Настройте отдельный профиль доступа в Keenetic для IoT-устройств, чтобы они не имели доступа к серверу HA.
Типичные проблемы и решения
| Проблема | Причина | Решение |
| Страница входа HA загружается, но после логина «Unable to connect» | HA не настроен для работы за reverse proxy | Добавьте use_x_forwarded_for: true и trusted_proxies в configuration.yaml, перезапустите HA |
| Ошибка 400 Bad Request при доступе через KeenDNS | HA получает X-Forwarded-For от недоверенного прокси | Добавьте IP роутера в trusted_proxies в configuration.yaml |
| SSL-сертификат KeenDNS не выпускается | Роутер не может связаться с серверами Keenetic | Проверьте DNS-настройки роутера, перезагрузите роутер, подождите до 24 часов |
| KeenDNS Cloud: доступ работает только по HTTP, не по HTTPS | HA настроен только на HTTP | Используйте HTTP-протокол в настройках веб-приложения Keenetic, SSL обеспечит KeenDNS |
| WireGuard: клиент подключается, но HA не открывается | Маршрутизация не настроена или неверный IP | Проверьте AllowedIPs на клиенте (0.0.0.0/0), проверьте IP HA в локальной сети |
| Мобильное приложение не подключается извне | Неверный внешний URL | Проверьте, что в настройках приложения указан полный URL со слэшем на конце |
| Несколько SEO-плагинов создают конфликт доменов | Конфликт настроек | Используйте только один способ удалённого доступа одновременно |
| После обновления HA доступ пропал | Сбросились настройки сети или конфигурация | Проверьте раздел «Сеть» в настройках HA, убедитесь что внешний URL указан верно |
Чек-лист настройки
- Определите тип IP-адреса (белый/серый) через 2ip.ru.
- Выберите способ доступа: KeenDNS Cloud (серый), KeenDNS Direct (белый), WireGuard (безопасно), HA Link (просто).
- Закрепите статический IP за сервером HA в настройках Keenetic.
- Зарегистрируйте домен KeenDNS и дождитесь выпуска SSL-сертификата.
- Добавьте веб-приложение в KeenDNS: имя, устройство, порт 8123.
- Включите use_x_forwarded_for и trusted_proxies в configuration.yaml HA.
- Укажите внешний URL в настройках сети HA.
- Проверьте доступ с мобильного интернета (отключив Wi-Fi).
- Настройте внешний адрес в мобильном приложении HA.
- Включите 2FA и автоматический бан IP в HA.
- Для WireGuard: установите компонент, создайте сервер, добавьте клиентов, настройте маршрутизацию.
- Для Reverse Proxy: установите NPM, настройте проброс 80/443, создайте Proxy Host с WebSocket.
- Проверьте журналы HA и роутера при ошибках.
- Настройте автоматические резервные копии HA перед изменениями.
- Протестируйте доступ с разных устройств и сетей.
Заключение
Роутеры Keenetic делают организацию удалённого доступа к Home Assistant проще, чем любой другой роутер. Встроенный KeenDNS работает «из коробки», поддерживает серый IP и выдаёт SSL-сертификат бесплатно. WireGuard добавляет полноценный VPN с доступом ко всей домашней сети. А для тех, кто хочет вообще не возиться с сетью, есть Home Assistant Link — официальный сервис с минимальной настройкой.
Начните с KeenDNS — это займёт 10 минут и покроет 90% задач. Если понадобится доступ к другим устройствам или максимальная безопасность — переходите на WireGuard. Если несколько сервисов — ставьте Nginx Proxy Manager.
