Настроить ssl сертификат home assistant

Установка SSL сертификата для HTTPS доступа к Home Assistant

Для безопасного доступа снаружи к Home Assistant необходимо установить SSL сертификат, причины для доступа могут быть разные, от обычного контроля находясь вне дома, до интеграции с Яндекс Алисой или Google Home.

Для доступа понадобиться внешний статический или динамический IP адрес и домен второго или третьего уровня. Статический IP адрес как и зарегистрированный домен гораздо предпочтительней. За IP адресом необходимо обратиться к вашему провайдеру (провайдер может брать дополнительную плату за услугу). Домен лучше купить, но можно воспользоваться сервисом DDNS.

Самоподписанный сертификат не годится, сторонние сервисы, которые мы захотим интегрировать в наш дом, такие как Яндекс, его не примут. Документация на официальном сайте Home Assistant в качестве DDNS сервиса рекомендует использовать DuckDNS, а для получения сертификата центр сертификации Let’s Encrypt. Let’s Encrypt позволяет получать бесплатные 90 дневные сертификаты в автоматическом режиме принимаемые в интернете. Это то, что нам нужно.

Если нет прямого доступа к консоли, то подключаемся по SSH и устанавливаем программное обеспечение certbot для получения сертификата.

Во время получения сертификата на сервере временно открывается порт 80, через который происходит проверка доступности сервера по нашему доменному имени, поэтому необходимо убедиться, что данный порт не занят другим сервисом, обычно web сервером, если такой сервис уже запущен, то на время получения сертификата нам необходимо его остановить. Если сервер находится во внутренней сети (за маршрутизатором), то необходимо пробросить порт 80 на маршрутизаторе на порт 80 нашего сервера. Данная операция выполняется непосредственно на маршрутизаторе, если возникают сложности, то обратитесь к документации вашего устройства.

Для получения сертификата выполняем команду на нашем сервере:

В соответствующие поля введите ваш электронный почтовый ящик и имя домена, по которому вы будете иметь доступ к своему серверу. При успешном создании сертификата в результате выполнения программы будет сообщено где лежат новые сознанные сертификаты. Для Ubuntu и других систем на основе Debian, в том числе Raspberry Pi OS путь будет:

Не забываем закрыть порт 80 на маршрутизаторе если он больше не нужен. Из сгенерированных файлов нам нужны только два, копируем их в папку с настройками Home Assistant и устанавливаем на них права доступа назначив хозяином пользователя и группу из-под которого запускается сервис Home Assistant на нашем сервере:

В файл configuration.yaml вносим информацию о наших сертификатах:

Проверяем файл настроек средствами Home Assistant и перезапускаем.

Для упрощения обновления сертификата в будущем можно создать скрипт:

Сохраняем скрипт на сервере, в последующем по необходимости запускаем скрипт и перезапускаем сервис Home Assistant.

Для доступа к серверу снаружи, при нахождении его за маршрутизатором, пробрасываем порт 8123 от маршрутизатора до нашего сервера. Для упрощения или при проблемах доступа внутри локальной сети по имени домена в DNS сервере маршрутизатора создаем статическую запись типа А пары: ваш_зарегистрированный_домен -> локальный_IP_адрес_сервера (не обязательно, не все маршрутизаторы поддерживают данную функцию).

Для мониторинга срока истечения сертификата добавляем интеграцию Certificate Expiry в Home Assistant.

В поле Host пишем: ваш_зарегистрированный_домен, в поле Port 8123 (для конфигурации, описанной выше).

Читайте также:  Фенглиш ру не работает

Добавляем карточку Entities в Dashboards, вносим сенсоры sensor.cert_expiry_ваш_зарегистрированный_домен и sensor.cert_expiry_timestamp_ваш_зарегистрированный_домен.

Добавляем автоматизацию для напоминания о замене сертификата за 5 дней в сервис уведомлений Home Assistant и Telegram bot (Подключение Telegram bot к Home Assistant). В файл automations.yaml добавляем:

Проверяем доступ к нашему серверу по HTTPS по имени домена и не забываем про мобильные устройства.

Источник

Set up encryption using Let’s Encrypt

Exposing your Home Assistant instance outside of your network always has been tricky. You have to set up port forwarding on your router and most likely add a dynamic DNS service to work around your ISP changing your IP. After this you would be able to use Home Assistant from anywhere but there is one big red flag: no encryption.

This tutorial will take you through the steps to setup a dynamic DNS for your IP and allow trusted encrypted connection to it — for free using DuckDNS and Let’s Encrypt.

Updated 2016-06-18

Requirements

The DuckDNS part of this tutorial has no requirements but there are a few requirements as of now to run the Let’s Encrypt client.

  • Direct connection to the internet or admin access to your router to set up port forwarding.
  • A machine running a Unix-ish OS that include Python 2.6 or 2.7 (Docker can be used).
  • Root access, to write to default config, log and library directories and bind port 80.

DuckDNS

The first step is to set up DuckDNS. This is a free dynamic DNS service that you can use to get a DuckDNS.org subdomain to point at your house. A dynamic DNS service works by having your home computer tell DuckDNS.org every 5 minutes what its IP is so that DuckDNS can make sure your domain name is set up correctly.

For this example we will assume our domain is hass-example.duckdns.org.

First step is to acquire and set up our domain name. For this, go to DuckDNS, log in with any of the supported login providers and add a domain. After this check out their installation instructions to finish your installation of DuckDNS. If you’re on a Raspberry Pi, see ‘Pi’ in the category ‘Operating Systems’.

Let’s Encrypt

Let’s Encrypt is a free, automated, and open certificate authority (CA). We will use this to acquire a certificate that can be used to encrypted our connection with Home Assistant.

Let’s Encrypt will give you a free 90-day certificate if you pass their domain validation challenge. Domains are validated by having certain data be accessible on your domain for Let’s Encrypt (they describe it better themselves).

Assuming that your home is behind a router, the first thing to do is to set up port forwarding from your router to your computer that will run Let’s Encrypt. For the Let’s Encrypt set up we need to forward external port 80 to internal port 80 (http connections). This can be set up by accessing your router admin interface (Site with port forwarding instructions per router). This port forward must be active whenever you want to request a new certificate from Let’s Encrypt, typically every three months. If you normally don’t use or have an app that listens to port 80 , it should be safe to leave the port open. This will make renewing certificates easier.

Читайте также:  Ситроен берлинго не работает датчик топлива

Now you’re ready to install and run the client that requests certificates from Let’s Encrypt. The following example will use the platform independent script to install and run the certbot client from Let’s Encrypt. If there is a certbot package for your OS, it’s recommended to install the package instead of the platform independent script. Read the docs for more information. There are also other clients that might offer more customization and options. See the client options page at Let’s Encrypt.

If you’re using Docker, run the following command to generate the required keys:

With either method your certificate will be generated and put in the directory /etc/letsencrypt/live/hass-example.duckdns.org . As the lifetime is only 90 days, you will have to repeat this every 90 days. There’s a special command to simplify renewing certificates:

Home Assistant

Before updating the Home Assistant configuration, we have to forward port 443 (https connections) to port 8123 on the computer that will run Home Assistant. Do this in your router configuration as previously done for port 80 .

The final step is to point Home Assistant at the generated certificates. Before you do this, make sure that the user running Home Assistant has read access to the folder that holds the certificates.

You can now navigate to https://hass-example.duckdns.org and enjoy encryption!

Big thanks to Fabian Affolter for his help and feedback on this article.

Источник

Самый простой способ добавить HTTPS в Home Assistant

Обновление от 30.09.2021: добавлены изменения для корректной работы c Home Assistant 2021.7 (X-Forwarded-For)

Обновление от 08.03.2019: Последняя (0.5.0) версия аддона Nginx Proxy Manager требует явной установки другого официального аддона — MariaDB. Хочется успокоить тех, кто справедливо возмутится необходимостью держать целую базу данных для хранения настроек какого-то мелкого аддона. Дело в том, что предыдущие версии аддона также требовали наличия полноценной реляционной базы данных для работы и устанавливали её незаметно для пользователя в тот же контейнер. В последней версии Frenck, отвечающий за поддержку практически всех Community аддонов Home Assistant, просто вынес эту зависимость наружу, что позволило другим энтузиастам, использующим MariaDB для хранения истории Home Assistant, использовать один экземпляр аддона и тем самым оптимизировать место на диске и затраты процессорного времени.

Обновление от 05.03.2021: исправлены ошибки, обнаруженные читателями.

Е сли вы всё-таки решились выставить ваш сервер Home Assistant голым, эм.. бэкендом в дикий, полный злобных хакеров интернет, необходимо обеспечить хотя бы минимальный уровень защиты вашего соединения. Ниже я покажу один из самых простых способов включения HTTPS/SSL. Америку не открою, но одна из фишек данного метода в том, что никаких изменений в конфигурацию Home Assistant вносить не требуется, по-научному этот способ называется SSL termination. Зашифрованный входящий трафик расшифровывается специальным прокси-сервером (работающем в вашей условно безопасной домашней сети) и дальше передаётся сервису-получателю (Home Assistant), который даже не подозревает о наличии шифрования. При желании, в домашней сети можно продолжать использовать внутренний адрес вида hassio.local:8123.

Читайте также:  Взрослая дочь не хочет работать совет психолога

Данный способ прекрасно работает с Google Home, Алисой и прочими сервисами, требующими HTTPS. Поехали.

  1. Статический белый IP (с динамическим тоже будет работать, но настройка duckdns клиента, отправляющего информацию об изменении вашего адреса, выходят за рамки данной статьи)
  2. Аккаунт на duckdns.org (или ваш собственный домен, если вы знаете, что делаете)
  3. Установленный и работающий Hass.io

Настраиваем переадресацию портов на роутере

Пробрасываем входящий трафик на портах 443 и 80 на машину, на которой крутится наш инстанс Home Assistant (адрес в вашей домашней сети). Тут я могу только посоветовать погуглить решение для вашего роутера запросом вида port forwarding имя роутера . В моём роутере настройки выглядят так (192.168.1.62 — внутренний фиксированный адрес Home Assistant в домашней сети):

Создаём домен на duckdns.org

Заходим в https://duckdns.org и добавляем домен по вкусу (в примере ниже — http://dummytest.duckdns.org):

В поле current ip будет указан ваш внешний IP адрес, определённый сайтом, если он по какой-то причине неправильный (например, вы настраиваете домен из другой сети) — здесь его можно изменить.

Устанавливаем Hass.io аддон Nginx Proxy Manager

Идём в список доступных аддонов Hassio и устанавливаем два аддона: Nginx Proxy Manager и MariaDB.

Для того, чтобы аддон MariaDB запустился, достаточно указать произвольный пароль пользователя homeassistant, он вам понадобится если вы захотите перенастроить компонент recorder, отвечающий за сохранение истории Home Assistant, на хранение данных истории в MariaDB. Крайне рекомендую попробовать, это драматическим образом ускоряет работу разделов Logbook и History в Home Assistant.

После того, как пароль будет прописан, аддон MariaDB должен запуститься без всяких проблем. Теперь можно перейти к Nginx Proxy Manager. Соединение с MariaDB будет установлено автоматически, никаких дополнителных настроек этот аддон не требует, поэтому просто запускаем его командой Start и открываем веб-интерфейс командой Open Web UI:

Авторизуемся под учётной записью admin@example.com и паролем changeme , благоразумно меняем пароль на более безопасный. Видим очень простой интерфейс с настройками аддона:

В разделе Proxy Hosts добавляем наш хост, включив опцию Websockets Support и сохраняем результат:

Начиная с версии Home Assistant 2021.7 также требуется добавить в секцию http файла configuration.yaml следующие строки и перезагрузить Home Assistant:

Уже на этом этапе можно (и даже нужно) открыть веб-интерфейс home assistant по адресу http://dummytest.duckdns.org и убедиться, что доступ по http работает (он понадобится для получения сертификата letsencrypt на следующем шаге). Если доступа нет, скорее всего переадресация портов на роутере не работает как надо. Также имеет смысл проверить настройки файрволла на роутере.

Убедившись, что доступ по HTTP работает, открываем на редактирование наш хост, переходим на закладку SSL и выбираем в выпадающем списке Request a new SSL Certificate, а также устанавливаем флажки Force SSL и I Agree to…, сохраняем настройки:

Это всё! Заходим по адресу https://dummytest.duckdns.org и убеждаемся, что теперь наше соединение надёжно защищено:

Аддон самостоятельно позаботится о своевременном обновлении сертификата Let’s Encrypt. Несмотря на то, что соединение защищено, крайне рекомендую настроить двухфакторную аутентификацию. В качестве второго фактора можно использовать любое TOTP приложение для смартфона, например Google Authenticator или Authy.

Источник

Оцените статью