Zum Inhalt springen
Alles Automatisch
Guide

Home Assistant Fernzugriff & Sicherheit

Home Assistant Fernzugriff einrichten: Sicher von unterwegs zugreifen mit Nabu Casa, Tailscale oder VPN. Mit 2FA und Sicherheits-Checkliste.

Fortgeschritten11 Min. LesezeitAktualisiert am

Warum Fernzugriff?

Standardmäßig ist Home Assistant nur in deinem lokalen Netzwerk erreichbar. Für den Zugriff von unterwegs brauchst du eine sichere Fernzugriffslösung. Falls du HA noch nicht installiert hast, starte mit dem Installations-Guide.

  • Kameras prüfen: Livestream der Überwachungskameras von unterwegs
  • Heizung steuern: Temperatur anpassen bevor du nach Hause kommst
  • Benachrichtigungen: Push-Notifications bei Alarmen und Ereignissen
  • Türschloss: Haustür für Besucher öffnen, auch wenn du nicht zuhause bist
  • Companion App: Voller Dashboard-Zugriff von überall auf der Welt
  • Sprachassistenten: Alexa und Google Home brauchen Cloud-Zugriff für Befehle

Methoden im Vergleich

MethodeSchwierigkeitKostenOffener Port am Router?Wer sieht den Datenverkehr?Am besten für
Nabu CasaSehr einfachAbo (siehe unten)NeinEnde-zu-Ende verschlüsselt über Nabu CasaEinsteiger, Alexa/Google
TailscaleSehr einfachKostenloser Personal-PlanNeinNur deine Geräte im VPNVPN ohne Portfreigabe
Cloudflare TunnelEinfachKostenlosNeinCloudflare terminiert TLSEigene Domain
WireGuard VPNMittelKostenlosJa, ein UDP-Port für das VPNNur deine Geräte im VPNMaximale Kontrolle
DuckDNS + LEMittelKostenlosJa, Home Assistant direkt im InternetNur du, aber HA ist öffentlich erreichbarTechnik-affine Nutzer

Ein pauschales „sicherer" gibt die Tabelle bewusst nicht her: Es kommt darauf an, wovor du dich schützen willst. Ohne offenen Port kann niemand aus dem Internet deine Login-Seite direkt angreifen. Beim Cloudflare Tunnel vertraust du dafür Cloudflare, weil dort die Verschlüsselung endet.


Nabu Casa (Home Assistant Cloud)

Die einfachste Lösung: Der offizielle Cloud-Dienst erstellt einen verschlüsselten Tunnel zu deiner Instanz. Keine Portfreigaben, keine Konfiguration, kein DNS. Einfach einschalten.

Vorteile:

  • Kein Portforwarding nötig
  • Automatische SSL-Verschlüsselung
  • Alexa & Google Home Integration inklusive
  • Unterstützt das HA-Projekt finanziell
  • Funktioniert hinter jedem Router/Firewall
  • Companion App funktioniert sofort

Nachteile:

  • Monatliche Kosten (7,50 EUR)
  • Abhängigkeit von Nabu Casa Servern
  • Etwas höhere Latenz als lokal

Einrichtung in 3 Minuten

  1. Cloud-Einstellungen öffnen: Einstellungen, Home Assistant Cloud, Konto erstellen
  2. Konto verknüpfen: E-Mail und Passwort eingeben, Bestätigungs-E-Mail klicken
  3. Fernzugriff aktivieren: Schalter Fernzugriff aktivieren. Sofort erreichbar unter deine-id.ui.nabu.casa

Hinweis: Mit Nabu Casa bekommst du automatisch die Alexa- und Google-Home-Integration. Ohne Cloud brauchst du dafür ein kompliziertes Setup mit eigenem OAuth-Server.

Nabu Casa konfigurieren

yaml
1# Nabu Casa Webhook für Automationen
2# Nabu Casa erstellt automatisch Webhook-URLs
3# die von aussen erreichbar sind:
4# https://hooks.nabu.casa/gAAAA.../webhook_id
5
6automation:
7  - alias: "Webhook: Türklingel Foto"
8    triggers:
9      - trigger: webhook
10        webhook_id: doorbell_snapshot
11        allowed_methods:
12          - POST
13    actions:
14      - action: camera.snapshot
15        target:
16          entity_id: camera.haustuer
17        data:
18          filename: "/config/www/doorbell_last.jpg"
19      - action: notify.mobile_app_mein_handy
20        data:
21          title: "Türklingel!"
22          message: "Jemand steht vor der Tür."
23          data:
24            image: "/local/doorbell_last.jpg"

Tailscale VPN: Die moderne Alternative

Tailscale erstellt ein privates Mesh-VPN zwischen deinen Geräten basierend auf WireGuard, ohne Portfreigaben und ohne komplexe Konfiguration.

Vorteile:

  • Keine Portfreigaben nötig
  • WireGuard-basiert (sehr schnell)
  • Funktioniert hinter NAT und Firewall
  • Verschlüsselt und sicher
  • Kostenlos für bis zu 6 Nutzer mit unbegrenzten Geräten
  • Zugriff auf gesamtes Heimnetz möglich

Nachteile:

  • Tailscale-App auf jedem Gerät nötig
  • Kein direkter Browser-Zugriff ohne App
  • Tailscale-Account erforderlich
  1. Tailscale App installieren: Einstellungen → Apps → App installieren → Tailscale suchen, Installieren und starten
  2. App autorisieren: Login-Link im Protokoll-Tab klicken, mit Tailscale-Konto anmelden
  3. Tailscale auf Handy/Laptop: Tailscale App installieren und mit demselben Konto anmelden
  4. Verbinden: Zugriff über die Tailscale-IP (z.B. http://100.x.x.x, bei Container- und älteren Installationen http://100.x.x.x:8123)

Tailscale als Subnet-Router (Zugriff aufs gesamte Heimnetz)

yaml
1# Tailscale App-Konfiguration
2# In der App-Konfiguration:
3# Advertise Routes aktivieren:
4# 192.168.1.0/24    -> Dein Heimnetz
5
6# Im Tailscale Admin Dashboard:
7# Machines > HA-Server > Route Settings > 
8# Enable: 192.168.1.0/24
9
10# Jetzt kannst du von überall auf ALLE Geräte
11# im Heimnetz zugreifen (Drucker, NAS, Kameras...)
12# nicht nur auf Home Assistant

Cloudflare Tunnel

Wenn du eine eigene Domain hast, kannst du mit Cloudflare Tunnel einen sicheren Zugang ohne Portfreigaben erstellen. Cloudflare ist ein Proxy und bietet zusätzlichen DDoS-Schutz.

  1. Cloudflare-Konto erstellen: Erstelle ein kostenloses Cloudflare-Konto und füge deine Domain hinzu
  2. DNS umstellen: Ändere die Nameserver deiner Domain auf Cloudflare
  3. Cloudflared App installieren: Installiere die Cloudflared App in Home Assistant
  4. Tunnel erstellen: Im Cloudflare Dashboard: Zero Trust, Tunnels, Neuen Tunnel erstellen
  5. Konfigurieren: Tunnel auf die Adresse zeigen lassen, unter der du Home Assistant im Heimnetz öffnest (neue HA-OS-Installationen ohne Port, ältere mit :8123)
  6. Testen: Deine Domain (z.B. ha.meinedomain.de) öffnen, HA sollte erreichbar sein

Damit Home Assistant Anfragen über den Tunnel annimmt, markierst du die Cloudflared-App als vertrauenswürdigen Proxy. Seit Home Assistant 2026.8 geht das nicht mehr in der configuration.yaml, sondern in der Oberfläche:

  1. Einstellungen → System → Netzwerk → HTTP-Server öffnen
  2. Im Abschnitt Reverse-Proxy „X-Forwarded-For vertrauen" einschalten
  3. Unter Vertrauenswürdige Proxys das Netz der Apps eintragen: 172.30.33.0/24
  4. Optional unter IP-Sperre das Sperren nach Fehlversuchen aktivieren
  5. Speichern, Home Assistant startet dabei neu

Du hast noch einen http:-Block in der configuration.yaml? Home Assistant übernimmt ihn beim ersten Start nach dem Update auf 2026.8 einmalig in die Oberfläche, meldet unter Reparaturen, dass du ihn löschen sollst, und ignoriert ihn danach. Änderungen im YAML wirken also nicht mehr.

Cloudflare Access (zusätzliche Sicherheit)

yaml
1# Cloudflare Access Policy (im CF Dashboard)
2# Im Cloudflare Zero Trust Dashboard:
3# Access > Applications > Add Application
4#
5# Application Type: Self-hosted
6# Application Domain: ha.meinedomain.de
7# 
8# Policy: Allow
9# Include: Emails ending in: meinedomain.de
10# 
11# Oder: One-Time PIN
12# Benutzer muss E-Mail eingeben und bekommt 
13# einen PIN per E-Mail zur Verifizierung
14#
15# Das fügt eine zusätzliche Authentifizierungs-
16# Schicht VOR dem HA-Login hinzu

WireGuard VPN: Volle Kontrolle

WireGuard ist das modernste VPN-Protokoll: schnell, sicher und einfach zu konfigurieren. Du brauchst allerdings eine Portfreigabe (UDP 51820) in deinem Router.

yaml
1# WireGuard App-Konfiguration
2server:
3  addresses:
4    - 10.0.0.1
5  dns:
6    - 1.1.1.1
7    - 8.8.8.8
8  host: dein-duckdns.duckdns.org
9  port: 51820
10
11peers:
12  - name: mein_handy
13    addresses:
14      - 10.0.0.2
15    allowed_ips:
16      - 10.0.0.0/24
17      - 192.168.1.0/24        # Zugriff aufs gesamte Heimnetz
18
19  - name: laptop_arbeit
20    addresses:
21      - 10.0.0.3
22    allowed_ips:
23      - 10.0.0.0/24
24      - 192.168.1.0/24
25
26  - name: tablet_partner
27    addresses:
28      - 10.0.0.4
29    allowed_ips:
30      - 10.0.0.0/24
31      # Kein 192.168.1.0/24 = nur HA-Zugriff, nicht ganzes Netz

Vorteile:

  • Vollständig selbst gehostet
  • Extrem schnell und effizient
  • Zugriff auf gesamtes Heimnetzwerk
  • Funktioniert auf allen Plattformen
  • Keine monatlichen Kosten

Nachteile:

  • Portfreigabe im Router nötig (UDP 51820)
  • DynDNS-Dienst benötigt bei dynamischer IP
  • Manuelle Peer-Konfiguration
  • Nicht so einfach wie Nabu Casa

FritzBox-VPN: WireGuard ohne App

Du hast eine FritzBox mit FritzOS 7.50 oder neuer? Dann steckt der WireGuard-Server schon in deinem Router und du brauchst weder App noch Portfreigabe von Hand. Für viele der einfachste kostenlose Weg:

  1. In der FritzBox: Internet → Freigaben → VPN (WireGuard) → Verbindung hinzufügen
  2. „Vereinfachte Einrichtung" wählen und einen Namen vergeben (z.B. „Handy Daniel")
  3. Die FritzBox zeigt einen QR-Code an
  4. Auf dem Handy: WireGuard-App installieren, QR-Code scannen, fertig
  5. Testen: Mobilfunk statt WLAN aktivieren, VPN in der App einschalten und http://homeassistant.local (ältere Installationen: :8123) oder die lokale IP öffnen

Das MyFRITZ-Konto übernimmt dabei das DynDNS-Problem automatisch. Der VPN-Tunnel gilt fürs ganze Heimnetz, du erreichst also auch NAS, Drucker und Router-Oberfläche. Einziger Komfort-Nachteil gegenüber Tailscale und Nabu Casa: Du musst das VPN unterwegs aktiv einschalten, oder du lässt die WireGuard-App per „On-Demand" automatisch verbinden, sobald du das WLAN verlässt.

Tipp für die Companion App: Trage unter Einstellungen → Companion App → Server die lokale Adresse als interne URL ein und aktiviere „Über VPN verbinden". Dann funktionieren Push-Benachrichtigungen und Sensoren auch unterwegs zuverlässig.


DuckDNS + Let's Encrypt

DuckDNS bietet kostenlose Subdomains mit dynamischem DNS. Zusammen mit Let's Encrypt bekommst du ein gültiges SSL-Zertifikat für verschlüsselten Zugriff.

yaml
1# DuckDNS App-Konfiguration
2domains:
3  - mein-ha.duckdns.org
4token: dein-duckdns-token       # Von duckdns.org nach Registrierung
5lets_encrypt:
6  accept_terms: true
7  certfile: fullchain.pem
8  keyfile: privkey.pem
9  algo: secp384r1

Das Zertifikat trägst du danach in Home Assistant ein, seit 2026.8 unter Einstellungen → System → Netzwerk → HTTP-Server, Abschnitt SSL/TLS: als SSL-Zertifikatspfad /ssl/fullchain.pem, als SSL-Schlüsselpfad /ssl/privkey.pem. Aktiviere dort bei einer Portfreigabe unbedingt auch die IP-Sperre. Bis 2026.7 stand beides als http:-Block in der configuration.yaml.

Hinweis: Bei DuckDNS musst du den Port von Home Assistant in deinem Router freigeben. Das bedeutet, dein Home Assistant ist direkt aus dem Internet erreichbar. Nutze unbedingt SSL, starke Passwörter und 2FA!


Sicherheits-Checkliste

Grundlegende Absicherung

  • Starke Passwörter: 12+ Zeichen, Groß/Klein/Zahlen/Sonderzeichen. Passwort-Manager nutzen.
  • 2FA aktivieren: TOTP unter Profil → Sicherheit. Schützt auch bei geleaktem Passwort.
  • Regelmäßige Updates: HA Core, Apps und OS immer aktuell halten.
  • Nur HTTPS: Niemals unverschlüsselt über das Internet zugreifen.

2FA einrichten (Schritt für Schritt)

  1. Authenticator App installieren: Google Authenticator, Authy oder 1Password auf deinem Handy installieren
  2. 2FA aktivieren: In HA: Profil (unten links) → Sicherheit → Multi-Faktor-Authentifizierungsmodule → Aktivieren
  3. QR-Code scannen: Den angezeigten QR-Code mit der Authenticator App scannen (oder den Schlüssel manuell eintippen)
  4. Code bestätigen: Den 6-stelligen Code aus der App eingeben
  5. Geheimschlüssel sichern: Den Schlüssel wie ein Passwort behandeln und sicher aufbewahren (Passwort-Manager, Tresor). Ohne ihn sperrst du dich bei Handy-Verlust aus.

Hinweis: Wenn du dein Handy verlierst und keine Backup-Codes hast, sperrst du dich aus deinem eigenen System aus! Bewahre die Codes an einem sicheren Ort auf (Passwort-Manager, Tresor).

Fortgeschrittene Sicherheit

  • IP-Banning: Automatische Sperre nach Fehlversuchen (eingebaut in HA)
  • Trusted Networks: Lokales Netzwerk als vertrauenswürdig markieren
  • Fail2ban: Zusätzlicher Brute-Force-Schutz auf Systemebene
  • Separate Benutzer: Eingeschränkte Accounts für Familie, Gäste
  • IoT-VLAN: Separates Netzwerk für IoT-Geräte (fortgeschritten)
  • Audit-Log: Logbook regelmäßig prüfen für verdächtige Aktivitäten
yaml
1# Trusted Networks Konfiguration
2homeassistant:
3  auth_providers:
4    - type: trusted_networks
5      trusted_networks:
6        - 192.168.1.0/24        # Lokales Netzwerk
7        - fd00::/8              # IPv6 lokal
8      allow_bypass_login: true  # Kein Login im Heimnetz nötig
9    - type: homeassistant       # Normaler Login als Fallback

IoT-VLAN einrichten

Ein VLAN (Virtual LAN) trennt deine IoT-Geräte vom Hauptnetzwerk. Falls ein Gerät kompromittiert wird, kann es nicht auf deine PCs, NAS oder andere wichtige Geräte zugreifen.

yaml
1# IoT-VLAN Netzwerk-Architektur
2# Typisches VLAN-Setup:
3#
4# VLAN 1 (Standard):  192.168.1.0/24  -> PCs, Laptops, NAS
5# VLAN 10 (IoT):      192.168.10.0/24 -> Smart Home Geräte
6# VLAN 20 (Gäste):   192.168.20.0/24 -> Gäste-WLAN
7#
8# Firewall-Regeln:
9# IoT -> Internet:    ERLAUBT (für Cloud-Updates)
10# IoT -> VLAN 1:      BLOCKIERT (kein Zugriff auf PCs)
11# IoT -> HA:          ERLAUBT (nur HA-Server)
12# HA  -> IoT:         ERLAUBT (Geräte steuern)
13#
14# Voraussetzung: Managed Switch + Router mit VLAN-Support
15# z.B. UniFi, MikroTik, pfSense, OPNsense

Multi-User und Berechtigungen

RolleRechteFür wen?
AdministratorVoller Zugriff, Apps, KonfigurationDu (Hauptbenutzer)
BenutzerDashboard nutzen, Geräte steuernPartner, Familienmitglieder
Lokaler BenutzerNur im lokalen NetzwerkGäste, Kinder
yaml
1# Sicherheits-Automation: Login-Benachrichtigung
2automation:
3  - alias: "Login-Benachrichtigung"
4    triggers:
5      - trigger: event
6        event_type: call_service
7        event_data:
8          domain: auth
9    actions:
10      - action: notify.mobile_app_mein_handy
11        data:
12          title: "HA Login"
13          message: >
14            Jemand hat sich bei Home Assistant angemeldet.
15            IP: {{ trigger.event.data.context.ip_address }}
16          data:
17            tag: "login_alert"
18
19  - alias: "Fehlgeschlagener Login Alarm"
20    triggers:
21      - trigger: event
22        event_type: call_service
23        event_data:
24          domain: persistent_notification
25    conditions:
26      - condition: template
27        value_template: >
28          {{ 'login_attempts' in trigger.event.data.service_data.message | default('') }}
29    actions:
30      - action: notify.mobile_app_mein_handy
31        data:
32          title: "WARNUNG: Login-Versuche!"
33          message: "Mehrere fehlgeschlagene Login-Versuche erkannt!"
34          data:
35            importance: high
36            channel: security

Hinweis: Für die meisten Nutzer ist Nabu Casa oder Tailscale die beste Wahl, einfach, sicher und ohne Portfreigaben. DuckDNS und Cloudflare sind für erfahrene Nutzer.

Häufige Fragen

Was ist der beste kostenlose Fernzugriff für Home Assistant?

Tailscale, wenn du nur selbst zugreifen willst: keine Portfreigabe, keine Domain, in zehn Minuten eingerichtet. Mit FritzBox ist das eingebaute WireGuard-VPN die ebenso gute Alternative ohne Drittanbieter-Konto. Nabu Casa lohnt sich, sobald Alexa oder Google Home dazukommen sollen.

Brauche ich für den Fernzugriff eine Portfreigabe?

Nein, und du solltest sie wenn möglich vermeiden. Nabu Casa, Tailscale, Cloudflare Tunnel und das FritzBox-VPN kommen alle ohne offene Ports aus. Nur DuckDNS mit direktem Zugriff und ein selbst gehostetes WireGuard brauchen eine Freigabe.

Funktioniert die Companion App über VPN?

Ja. Trage die lokale Adresse als interne URL ein und lass die WireGuard- oder Tailscale-App automatisch verbinden (On-Demand). Push-Benachrichtigungen laufen unabhängig davon immer, die gehen über die Server der App.

Ist Nabu Casa sein Geld wert?

Wenn du Alexa oder Google Assistant nutzt: klar ja, allein die Sprachassistenten-Anbindung wäre selbst gebaut ein Krampf. Ohne Sprachassistenten ist es Geschmackssache, technisch bekommst du den Fernzugriff mit Tailscale oder FritzBox-VPN gleichwertig kostenlos. Dafür unterstützt du mit dem Abo direkt die Home-Assistant-Entwicklung.

Wie merke ich, ob jemand versucht, sich einzuloggen?

Aktiviere ip_ban_enabled in der HTTP-Konfiguration und richte eine Benachrichtigung auf persistent_notification ein. Fehlgeschlagene Logins tauchen außerdem im Log auf. Bei Methoden ohne offene Ports (VPN, Tailscale, Nabu Casa) erreichen Angreifer deine Login-Seite erst gar nicht.

Weiter lesen:

Zum Thema

Passende Videos