דלג לתוכן
בית חכם / מדריך

גישה ל-Home Assistant מחוץ לבית עם Cloudflare Tunnel

מחברים את Home Assistant לכתובת משלכם בלי לפתוח פורט בנתב. מדריך ל-Home Assistant OS ול-Docker, עם הרשאות גישה ובדיקות מהטלפון.

04.10.2026 · 14 דקות קריאה · רמת ביניים
טלפון מחוץ לבית מתחבר דרך Cloudflare Tunnel ומחבר מקומי ל-Home Assistant בבית.

איור: HomeRan

תוכן עניינים

אתם כבר מפעילים תאורה מהטלפון, רואים מי בבית ומקבלים התראה כשהכביסה נגמרת. ואז אתם יוצאים מהבית, פותחים את Home Assistant ומגלים שהכתובת המקומית לא זמינה. כדי לגשת מבחוץ צריך דרך להגיע אל המערכת גם כשאתם ברשת אחרת.

במדריך הזה ניצור כתובת כמו https://ha.example.com ונחבר אותה לבית באמצעות Cloudflare Tunnel. נתחיל בהגבלת הגישה, נתקין את המחבר שמתאים להתקנה שלכם ונבדוק שהחיבור עובד דרך רשת סלולרית. הכתובות והסודות בדוגמאות הם מצייני מקום: החליפו אותם בפרטים שלכם.

מה ה-Tunnel עושה

התוכנה cloudflared, המחבר שפועל בבית, יוצרת חיבור יוצא אל Cloudflare. בקשה לכתובת שלכם מגיעה ל-Cloudflare, עוברת בחיבור הזה ומועברת ל-Home Assistant. כך לא צריך לפתוח פורט בנתב (Port Forwarding). המחבר חייב להישאר פועל כדי שהמסלול יהיה זמין. הסבר Cloudflare Tunnel.

חשבו על שלוש תחנות: הטלפון, Cloudflare והמחשב בבית. כתובת ציבורית תקינה לא אומרת שהתחנה השלישית עונה, ולכן נבדוק כל חלק בנפרד. אם בחרתם HTTP בחיבור המקומי, המקטע בין המחבר ל-Home Assistant אינו מוצפן, גם כשהכתובת הציבורית היא HTTPS.

זו אפשרות אחת לגישה מרחוק. Home Assistant Cloud מציע מסלול מובנה, ו-VPN מאפשר להיכנס לרשת הביתית בלי לפרסם את ממשק הבית כאתר. בחרו לפי אופן השימוש: דפדפן מדי פעם, אפליקציה קבועה או גישה לכמה שירותים בבית. אפשרויות גישה מרחוק ב-Home Assistant.

לפני שמתחילים: כותבים את הכתובת המקומית

צריך Home Assistant עובד, דומיין שמנוהל ב-Cloudflare, חשבון מתאים ומקום להריץ את המחבר. אם המערכת עדיין אינה מותקנת, התחילו במדריך ההתקנה והצעדים הראשונים. הגדירו הקצאת כתובת קבועה למחשב הבית בנתב, כדי שהיעד לא יתחלף אחרי הפעלה מחדש.

פתחו את המערכת בבית והעתיקו את הכתובת שעובדת בפועל. לדוגמה:

התקנה בדוגמהכתובת מקומיתמקום המחבר
Home Assistant OShttp://192.168.1.50יישום בתוך Home Assistant OS
Home Assistant Containerhttp://192.168.1.50:8123Docker במחשב Linux

אל תסיקו מהטבלה מה הפורט שלכם. החל מגרסה 2026.8 ברירת המחדל בהתקנות OS היא 80, ובהתקנות Container היא 8123. התקנה קיימת עשויה להשתמש בפורט אחר. בדקו ב-Settings > System > Network > HTTP server. הגדרות שרת HTTP.

בחרו תת-דומיין יחיד, למשל ha.example.com. נעבוד בשורש שלו, בלי תוספת כמו /homeassistant. שמרו את הכתובת המקומית בצד: תצטרכו אותה גם אם ההגדרה החיצונית תיכשל.

מגבילים גישה לפני פרסום הכתובת

ה-Tunnel מספק חיבור. הוא לא מחליט לבדו מי רשאי להשתמש בבית שלכם. נתחיל ב-Cloudflare Access, שמוסיף בדיקת זהות לפני שהבקשה מגיעה למערכת.

בלוח Zero Trust פתחו Access controls > Applications, צרו יישום מסוג Self-hosted and private והוסיפו את הכתובת ha.example.com כ-Public hostname. צרו מדיניות Allow שמתירה גישה רק לכתובות הדואר של המשתמשים הרצויים, ובחרו אמצעי הזדהות זמין בחשבון. בדקו שלא הוספתם מדיניות Bypass רחבה. יצירת יישום Access.

במסלול ה-Tunnel שנגדיר בהמשך הפעילו גם Protect with Access לפי הנחיות Cloudflare, כדי שהמחבר יאמת את אסימון Access. זהות ב-Access אינה מחליפה משתמש והרשאות בתוך Home Assistant. היכנסו גם לפרופיל שלכם ב-Home Assistant והפעילו אימות דו-שלבי מסוג TOTP, שמוסיף קוד מתחלף מאפליקציית אימות. אימות דו-שלבי ב-Home Assistant.

המסלול הזה נוח לבדיקה בדפדפן. התאימות של אפליקציית הטלפון דורשת בדיקה נפרדת, שנעשה בסוף. אל תסירו את ההגנה רק מפני שהאפליקציה מציגה שגיאה.

יוצרים Tunnel ומתקינים מחבר

בלוח Cloudflare פתחו Networking > Tunnels, צרו Tunnel מסוג cloudflared ותנו לו שם, למשל home-assistant. בחרו את מערכת ההפעלה המתאימה כדי לקבל את הוראות ההתקנה ואת האסימון. זה Tunnel שמנוהל מהלוח, ולכן שינוי היעד יתבצע ב-Cloudflare. יצירת Tunnel מנוהל.

האסימון מאפשר למחבר להצטרף ל-Tunnel שלכם. שמרו אותו כמו סיסמה: בלי צילום מסך פומבי, בלי קובץ במאגר קוד ובלי שליחה יחד עם יומן תקלות. אם הוא נחשף, החליפו אותו בלוח ועדכנו את המחבר באסימון החדש.

אפשרות א׳: Home Assistant OS

הפרויקט הקהילתי Cloudflared App מספק יישום ל-Home Assistant OS. זה יישום של הקהילה, עם תחזוקה ותיעוד משלו.

הוסיפו את מאגר היישום לחנות Apps לפי הוראות הפרויקט והתקינו אותו. בהגדרות היישום הזינו את אסימון ה-Tunnel בשדה tunnel_token, שמרו והפעילו. במסלול הזה אפשרויות הניהול המקומיות האחרות לא קובעות את הגדרות ה-Tunnel. ההגדרות נקבעות בלוח Cloudflare. פתחו את היומן וחפשו התחברות מוצלחת, ואז בדקו בלוח שהמחבר מחובר. תיעוד היישום.

אין צורך להוסיף גם קונטיינר נפרד לאותה מטרה. ממשיכים להגדרת היעד עם המחבר שכבר הפעלתם.

פרסומת

אפשרות ב׳: Docker על Linux

בהתקנת Container אין חנות Apps. אפשר להריץ cloudflared לצד Home Assistant או במחשב Linux אחר בבית. הדוגמה משתמשת ברשת המארח של Linux, ללא מיפוי פורטים נכנסים:

YAML
# compose.yaml
services:
  cloudflared:
    image: cloudflare/cloudflared:latest
    restart: unless-stopped
    network_mode: host
    environment:
      TUNNEL_TOKEN: ${TUNNEL_TOKEN:?Set TUNNEL_TOKEN in .env}
    command: tunnel --no-autoupdate run

באותה תיקייה צרו קובץ .env:

Text
TUNNEL_TOKEN=replace-with-your-tunnel-token

צמצמו את הרשאות הקריאה לקובץ והוסיפו שורת .env ל-.gitignore, כדי למנוע חשיפה מקרית. גם משתני סביבה נגישים למי שיש לו הרשאות ניהול ב-Docker. פרמטרי הפעלה של cloudflared.

הריצו מהתיקייה:

Shell
docker compose up -d
docker compose logs --tail=50 cloudflared

בדקו שהמחבר התחבר לפני שממשיכים. בהמשך, את התמונה מעדכנים דרך Docker. הדגל --no-autoupdate אינו מונע משיכת תמונה חדשה. הדוגמה מיועדת ל-Linux, ואל תעתיקו את הגדרת הרשת כמו שהיא ל-Docker Desktop.

מחברים את הכתובת הציבורית ליעד בבית

בתוך ה-Tunnel פתחו Routes > Add route > Published application. בחרו את תת-הדומיין ha ואת הדומיין שלכם, והשאירו את השדה Path ריק. ב-Service בחרו את הפרוטוקול ואת הכתובת המקומית שבדקתם. לדוגמת Container: http://192.168.1.50:8123. לדוגמת OS עם פורט 80: http://192.168.1.50:80.

שמרו את המסלול ובדקו את רשומת ה-DNS שנוצרה. אם כבר קיימת רשומה באותו שם, פתרו את ההתנגשות של השם הזה בלבד. בדקו גם ש-Access מגן על אותה כתובת בדיוק. הגדרת מסלול ציבורי.

היעד צריך להיות נגיש מהמחשב שמריץ את המחבר. localhost פירושו המחשב או סביבת הרשת של המחבר. הוא לא שם כללי למחשב Home Assistant. כשלא בטוחים, מתחילים מכתובת ה-LAN שבדקתם.

מאפשרים ל-Home Assistant לקבל את התיווך

בגרסאות העדכניות פתחו Settings > System > Network > HTTP server. הפעילו Trust X-Forwarded-For והוסיפו ל-Trusted proxies את המקור שממנו המחבר פונה. בלי ההגדרות האלה, Home Assistant עלול לחסום בקשות מתווכות. שמירה מפעילה מחדש את המערכת. אשרו את השינוי כמנהלים בתוך חמש דקות, אחרת הוא מתבטל. הגדרות HTTP ותיווך.

הערך הנכון תלוי במקום המחבר:

מסלולמה לבדוק ולהוסיף
יישום Cloudflared בתוך OSתיעוד היישום מציין 172.30.33.0/24 לרשת היישום; ודאו שזה מתאים להתקנה שלכם
Docker עם רשת מארח במחשב נפרדכתובת אותו מחשב, למשל 192.168.1.60
Docker באותו מחשב, כשהיעד הוא כתובת LANכתובת המקור שהשרת מציג ביומן; אל תניחו שהיא כתובת loopback
מחבר באותו מחשב שפונה ל-loopbackכתובת loopback שהשרת רואה בפועל, למשל 127.0.0.1

במקרה של חסימה, הסתכלו ביומן Home Assistant כדי לזהות את מקור הבקשה. אל תוסיפו 0.0.0.0/0 או את כל הרשת הביתית כדי להעלים שגיאה. רק המחבר שאתם מפעילים צריך לקבל רשות לשלוח כותרת מקור.

במדריכים ישנים מופיע בלוק http: בתוך configuration.yaml. אם שדרגתם מערכת ישנה, עברו על הודעת התיקון ועל ההגדרות שיובאו לממשק לפני שינוי נוסף. המדריך הזה משתמש בממשק של הגרסאות הנוכחיות.

בודקים מחוץ לבית ובאפליקציה

כבו את ה-Wi-Fi בטלפון, ודאו שאתם ברשת סלולרית ופתחו את הכתובת הציבורית בחלון פרטי. השלימו הזדהות ב-Access ואז ב-Home Assistant. הפעילו מנורה לא קריטית ובדקו שהמצב מתעדכן בלי רענון העמוד. Home Assistant משתמש גם ב-WebSocket, חיבור שנשאר פתוח ודרכו מגיעים העדכונים. Cloudflare תומכת ב-WebSocket, אבל בדקו שהאפשרות לא הושבתה. WebSockets ב-Cloudflare.

נסו גם כתובת דואר שאינה מורשית. היא צריכה להיחסם לפני ממשק הבית. לבסוף חזרו ל-Wi-Fi וודאו שהכתובת המקומית עדיין עובדת.

באפליקציית Companion פתחו את הגדרות השרת, הוסיפו את הכתובת החיצונית והשאירו גם את הכתובת הפנימית. בדקו פתיחה של האפליקציה אחרי שנסגרה, מעבר בין הרשתות ושליטה במכשיר. פתרון בעיות רשת באפליקציה.

דף התחברות של Access בדפדפן אינו הוכחה שבקשות הרקע של האפליקציה מצליחות. זו מגבלה של השילוב, וצריך לבדוק אותה אצלכם. אם האפליקציה אינה עובדת עם ההגנה שבחרתם, שקלו מסלול VPN או Home Assistant Cloud, שמתאים לשימוש באפליקציה. עקיפת Access ל-/api/ או ל-/auth/ משנה את גבול ההגנה ואינה צעד תיקון במדריך הזה.

תקלות שכדאי לזהות לפי התחנה

מה רואיםהבדיקה הבאה
שגיאה 1033אין מחבר תקין שמחובר ל-Cloudflare; בדקו תהליך, רשת ואסימון
שגיאה 502המחבר מחובר אך אינו מצליח להגיע ליעד; בדקו כתובת, פורט ופרוטוקול
חסימת reverse proxy ביומן Home Assistantבדקו את מקור הבקשה ואת Trusted proxies
Access חוסם משתמש רצויבדקו מדיניות, כתובת דואר והזדהות
הממשק עולה, אבל מצבים לא מתעדכניםבדקו WebSocket וחיבור מחדש אחרי ניתוק

Cloudflare מפרידה בין כשל במחבר לכשל בהגעה לשרת המקור. ההבחנה הזו חוסכת שינויי DNS כשהבעיה היא פורט מקומי שגוי. שגיאות Tunnel נפוצות.

אם הוספתם לדומיין כללי מטמון משלכם, בדקו שהם אינם שומרים עמודי HTML, service workers, תשובות /api/ ו-/auth/ או שגיאות 404. כללים כאלה עלולים להציג ממשק ישן או לגרום לכשל בהתחברות אחרי עדכון. מטמון מאחורי תיווך.

מתי החיבור מוכן לשימוש

החיבור מוכן כשמשתמש מורשה מצליח להיכנס דרך סלולר, משתמש אחר נחסם, מצב מכשיר מתעדכן בזמן אמת והגישה המקומית נשארת תקינה. הפעילו מחדש את המחבר ובדקו שהוא עולה לבד וחוזר למצב מחובר.

רשמו לעצמכם את שם ה-Tunnel, היעד המקומי ומקום ההתקנה, בלי האסימון. אם תרצו לבטל גישה חיצונית, הסירו או השביתו את המסלול והמחבר ובדקו שוב מסלולר. השאירו את הבית עובד ברשת המקומית, כדי ששינוי בגישה מרחוק לא יהפוך לתקלה בתאורה ובאוטומציות.

פרסומת

עוד משהו לקרוא

לכל הכתבות בנושא

מה מעניין אותך?