Accès à distance à Home Assistant

Vous avez installé Home Assistant et vous vous posez la question de toutes les solutions existantes pour accéder à votre domotique en sécurité ? Cet article vous explique comment procéder avec différentes façons.
Accès à distance à Home Assistant

Sommaire

Vous avez installé Home Assistant et vous souhaitez piloter votre domotique depuis l'extérieur en toute sécurité ? Ce guide passe en revue les meilleures méthodes disponibles, leurs prérequis techniques ainsi que leurs avantages et inconvénients pour vous aider à choisir la solution adaptée à votre profil.

Introduction : Pourquoi éviter la simple redirection de port ?

Historiquement, la méthode la plus répandue consistait à ouvrir le port 8123 de sa box internet vers Home Assistant. En 2026, cette pratique est fortement déconseillée pour deux raisons majeures :

  1. Sécurité : Ouvrir un port expose directement l'interface de Home Assistant aux scans automatisés et aux attaques par force brute menées par des robots sur Internet.
  2. Incompatibilité avec le CG-NAT : De nombreux fournisseurs d'accès (fibre, box 4G/5G, réseaux mobiles) partagent une seule IP publique entre plusieurs abonnés via le Carrier-Grade NAT (CG-NAT). Derrière un CG-NAT, l'ouverture de port sur votre box ne fonctionne tout simplement pas.

Avertissement & Sécurité

Dès que l'on aborde la gestion du réseau, les enjeux de sécurité apparaissent très rapidement. Les débats d'experts et les avertissements quant aux vulnérabilités de telle ou telle solution sont fréquents.

Les méthodes présentées dans ce guide constituent les solutions d'accès distant les plus populaires et répandues au sein de la communauté. Toutefois, il appartient à chacun de choisir l'option adaptée à ses besoins et d'en évaluer et assumer les risques.

La mise en œuvre des bonnes pratiques de sécurité relève de la responsabilité exclusive de l'utilisateur.

⚠️
L'association HACF (Home Assistant Communauté Francophone) ne pourra en aucun cas être tenue responsable de tout accès malveillant, intrusion, perte de données ou dommage survenant sur vos équipements.

Les règles d'or de la sécurité

Quel que soit le mode d'accès distant choisi, certaines règles fondamentales s'imposent à tous :

  • MFA / Double authentification : Activez l'authentification à deux facteurs dès que la fonctionnalité est disponible.
  • Mots de passe uniques et complexes : N'utilisez jamais le même mot de passe pour plusieurs services.
  • Mises à jour régulières : Maintenez à jour votre système Home Assistant, vos modules et vos équipements réseau.
  • Principe du moindre privilège : Restreignez les droits des comptes utilisateurs et limitez les accès aux seuls besoins nécessaires.
  • Segmentation réseau (VLAN) : Isolez vos équipements domotiques et vos accès du reste du réseau domestique principal.

Les différentes solutions disponibles

Voici un tableau comparatif afin de vous rendre compte rapidement la solution la plus adaptée pour vous :

Solution Niveau requis Coût Ouverture
de port
Compatible
CG-NAT
Domaine
requis
Accès à d'autres
services (NAS, etc.)
Nabu Casa ⭐ Novice 7,50 € / mois ❌ Non ✅ Oui ❌ Non (URL fournie) ❌ Non
Duck DNS ⭐⭐ Intermédiaire Gratuit ✅ Oui ❌ Non ❌ Non (Sous-domaine offert) ✅ Oui
Tailscale / ZeroTier ⭐⭐ Intermédiaire Gratuit ❌ Non ✅ Oui ❌ Non (MagicDNS inclus) ✅ Oui
Cloudflare Tunnel ⭐⭐⭐ Avancé ~5–10 € / an (domaine) ❌ Non ✅ Oui ✅ Oui ✅ Oui

Nabu Casa (Home Assistant Cloud)

Niveau de difficulté :Novice (Mise en place : 2 minutes)

Solution officielle développée par l'équipe de Home Assistant, Nabu Casa est la méthode la plus simple et la plus directe.

Procédure rapide :

  1. Dans Home Assistant, allez dans ParamètresHome Assistant Cloud.
  2. Créez un compte et lancez l'essai gratuit d'un mois.
  3. Activez l'option Accès distant.
  4. Copiez l'URL chiffrée générée (https://abc123xyz.ui.nabu.casa) et renseignez-la dans l'application mobile.

Avantages :

    • Aucun port à ouvrir et aucun réglage réseau requis.
    • Compatible avec le CG-NAT.
    • Intégration native et simplifiée des assistants vocaux Alexa et Google Assistant.
    • Soutient financièrement le développement du projet open source Home Assistant.
    • En plus de l’accès distant, l'abonnement Nabu Casa simplifie l’intégration d’Assist, Alexa et Google Assistant, fournit des voix de synthèse plus naturelles, des webhooks et un meilleur streaming caméra WebRTC. Il inclut enfin la sauvegarde cloud du dernier backup Home Assistant.

Inconvénients :

    • Abonnement payant (7,50 € / mois).
    • URL aléatoire non personnalisable.
    • Ne permet pas d'accéder aux autres équipements de votre réseau local.

⚠️Conseil sécurité Nabu Casa (Home Assistant Cloud)

Bien qu'il s'agisse d'une solution clé en main, très simple et hautement sécurisée, la vigilance reste de mise :

  • Activez obligatoirement la MFA sur votre compte et votre instance Home Assistant.
  • Veillez à maintenir votre instance Home Assistant constamment à jour.

Duck DNS

Niveau de difficulté : ⭐⭐ Intermédiaire (Mise en place : 15–30 minutes)

Duck DNS permet d'associer une adresse IP dynamique à un nom de sous-domaine gratuit (ex : homeassistant-joebar38.duckdns.org).

💡
Un tutoriel pas à pas complet étant déjà publié sur le site, la procédure détaillée ne sera pas répétée ici. Vous pouvez consulter le guide dédié en cliquant sur le lien ci-dessous
DuckDNS : accéder à Home Assistant depuis l’extérieur
378

Avantages :

    • Totalement gratuit.
    • Permet d'obtenir un nom de domaine facile à mémoriser.
    • Solution très populaire et abondamment documentée.

Inconvénients :

    • Exige l'ouverture et la redirection de ports sur votre box internet.
    • Incompatible avec les connexions sous CG-NAT (4G/5G, box 5G, certaines lignes fibre).
    • Nécessite la gestion manuelle de certificats SSL (Let's Encrypt).

⚠️Conseil sécurité Duck DNS (et accès direct)

  • N'ouvrez que le port 443 (HTTPS) avec un certificat SSL/TLS valide (Let's Encrypt).
  • Ne jamais exposer directement sur Internet le port SSH (22) ou les interfaces d'administration de votre routeur/box.

VPN Mesh (Tailscale / ZeroTier)

Niveau de difficulté : ⭐⭐ Intermédiaire (Mise en place : 10 minutes)

Un VPN Mesh crée un réseau privé virtuel et chiffré reliant vos appareils mobiles à votre serveur Home Assistant, comme si vous étiez connecté au Wi-Fi de votre logement.

Procédure d'installation avec Tailscale :

  1. Créez un compte sur Tailscale (authentification via Google, Microsoft, GitHub, Apple ou OIDC).
  2. Dans Home Assistant, allez dans ParamètresApplications, cliquer sur l'icône en bas à droite Installer une application et installez l'add-on Tailscale.
  3. Démarrez le module, puis ouvrez ses Journaux (Logs) pour cliquer sur l'URL d'authentification.
  1. Installez l'application Tailscale sur votre smartphone, connectez-vous avec le même compte, puis accédez à votre instance via l'IP privée (type 100.x.x.x:8123) ou via MagicDNS. Vous trouverez ces adresses en cliquant sur la machine Homeassistant répertoriée sur l'interface Tailscale.
💡
Astuce : Pensez bien à supprimer l'expiration de la clé dans la console tailscale, au risque de devoir tout reconfigurer. Pour le faire, rien de plus simple : cliquez sur les 3 points à droite de la machine puis Disable key expiry.

Avantages :

    • Aucun port ouvert sur la box et système invisible sur Internet.
    • Fonctionne parfaitement derrière un CG-NAT.
    • Gratuit pour un usage personnel.
    • Permet d'accéder à l'ensemble des équipements du réseau local (NAS, caméras, etc.).

Inconvénients :

    • Nécessite de laisser l'application VPN active sur vos appareils mobiles.
    • Moins pratique pour partager l'accès avec des invités ou des proches peu technophiles.

⚠️Conseil sécurité VPN Mesh (Tailscale / ZeroTier)

  • N'autorisez que les appareils et services strictement nécessaires.
  • Évitez d'accorder un accès illimité à l'ensemble de votre réseau local (LAN) ou de votre NAS par défaut : rappelez-vous qu'un VPN donne un accès direct et virtuel à l'intérieur de votre réseau !

Cloudflare Tunnel (cloudflared)

Niveau de difficulté : ⭐⭐⭐ Avancé (Mise en place : 20–30 minutes)

Cloudflare Tunnel permet de publier votre instance sur votre propre nom de domaine via un tunnel sortant sécurisé, sans ouvrir le moindre port.

Procédure de configuration :

  1. Achetez un nom de domaine chez un registrar (ex: OVH, Gandi, Namecheap).
  2. Ajoutez votre domaine sur votre compte Cloudflare et pointez les serveurs DNS de votre registrar vers Cloudflare.
  3. Installez le module complémentaire Cloudflared sur Home Assistant et authentifiez votre tunnel.
  4. Attribuez un sous-domaine (ex : homeassistant.mondomaine.fr) pointant vers http://localhost:80.

⚠️ Étape cruciale de configuration du Proxy de confiance :

Pour éviter l'erreur HTTP 400 Bad Request lors du passage par le proxy de Cloudflare, vous devez indiquer à Home Assistant de faire confiance aux en-têtes transférés.

Rendez-vous dans ParamètresSystème Réseau puis développez la partie Proxy inverse dans la partie Serveur HTTP.

Renseignez dans Proxies de confiance 172.30.33.0/24, qui correspond à la plage IP réseau interne dédié aux add-ons Docker pour Home Assistant. Une fois effectué, redémarrez Home Assistant.

  • Avantages :
    • Aucun port à ouvrir sur la box internet.
    • Certificat HTTPS SSL géré automatiquement.
    • Fonctionne derrière un CG-NAT.
    • Protection contre les attaques DDoS et masquage de votre IP publique.
    • Adresse entièrement personnalisée sur votre propre nom de domaine.
  • Inconvénients :
    • Nécessite l'achat préalable d'un nom de domaine (quelques euros par an).
    • Demandera un peu plus de rigueur technique lors de la configuration initiale.
    • Le streaming continu à haut débit (caméras vidéo RTSP) peut entrer en conflit avec les conditions d'utilisation du niveau gratuit de Cloudflare.

⚠️Conseil sécurité Cloudflare Tunnel (cloudflared)

  • Protégez obligatoirement vos interfaces publiques à l'aide de Cloudflare Access renforcé par de la MFA.
  • Ne publiez jamais directement des interfaces sensibles telles que Portainer, l'administration de votre NAS ou la console UniFi.

Conclusion

Plusieurs solutions permettent aujourd'hui d'accéder à Home Assistant à distance, mais elles ne répondent pas toutes aux mêmes besoins.

  • Nabu Casa est la solution la plus simple.
  • VPN (Tailscale / ZeroTier) est idéal pour garder son réseau privé.
  • Cloudflare Tunnel offre selon moi le meilleur compromis entre sécurité, simplicité et confort.

Je rappelle ici le tableau de départ pour la comparaison des différentes solutions :

Solution Niveau requis Coût Ouverture
de port
Compatible
CG-NAT
Domaine
requis
Accès à d'autres
services (NAS, etc.)
Nabu Casa ⭐ Novice 7,50 € / mois ❌ Non ✅ Oui ❌ Non (URL fournie) ❌ Non
Duck DNS ⭐⭐ Intermédiaire Gratuit ✅ Oui ❌ Non ❌ Non (Sous-domaine offert) ✅ Oui
Tailscale / ZeroTier ⭐⭐ Intermédiaire Gratuit ❌ Non ✅ Oui ❌ Non (MagicDNS inclus) ✅ Oui
Cloudflare Tunnel ⭐⭐⭐ Avancé ~5–10 € / an (domaine) ❌ Non ✅ Oui ✅ Oui ✅ Oui