Home Assistant über Cloudflare Tunnel von außen erreichen

Home Assistant läuft im Heimnetz problemlos, aber unterwegs verbindet sich die App plötzlich nicht mehr? Wenn der Fernzugriff über Cloudflare Tunnel aufgebaut wurde, lohnt es sich, zwei Dinge auseinanderzuhalten: den öffentlichen Zugriff auf genau eine Home-Assistant-Instanz und den privaten Zugriff auf das komplette Heimnetz. Beides kann über Cloudflare funktionieren – technisch sind es aber zwei unterschiedliche Wege.

Cloudflare Tunnel statt Portfreigabe

Bei einem Cloudflare Tunnel läuft im Heimnetz der kleine Dienst cloudflared. Er baut die Verbindung von innen nach außen zu Cloudflare auf. Dadurch muss am Router nicht einfach Port 8123 ins Internet geöffnet werden. Ein öffentlicher Hostname wie homeassistant.example.de kann anschließend auf den lokalen Home-Assistant-Dienst zeigen, zum Beispiel auf http://192.168.178.50:8123.

Cloudflare beschreibt Tunnel ausdrücklich als outbound-only Verbindung ohne öffentlich erreichbare Origin-IP. Für private Netze kann derselbe Connector zusätzlich mit Cloudflare One verwendet werden.

Zwei Varianten des Fernzugriffs

1. Nur Home Assistant über einen öffentlichen Hostnamen

Das ist die einfachere Variante. Im Cloudflare-Dashboard wird ein öffentlicher Hostname mit dem Tunnel verbunden. Von außen öffnet man dann beispielsweise https://homeassistant.example.de. Cloudflare leitet die Anfrage durch den Tunnel zum lokalen Home Assistant weiter.

  • Vorteil: Die Home-Assistant-App funktioniert unterwegs ohne klassisches VPN.
  • Es ist keine Portfreigabe auf der FRITZ!Box nötig.
  • Der Zugriff gilt nur für den veröffentlichten Dienst – nicht automatisch für andere Geräte im Heimnetz.

2. Das komplette Heimnetz über Cloudflare One/WARP

Wer unterwegs zusätzlich NAS, Router-Oberflächen oder andere lokale Geräte erreichen möchte, braucht eine private Netzwerkroute. Dazu wird im Cloudflare-Dashboard beispielsweise das Netz 192.168.178.0/24 dem Tunnel zugeordnet. Das Smartphone verbindet sich anschließend über den Cloudflare One Client beziehungsweise WARP mit der eigenen Zero-Trust-Organisation.

Wichtig: Cloudflare weist darauf hin, dass private RFC-1918-Netze im WARP-Client standardmäßig vom Tunnelverkehr ausgeschlossen sein können. Deshalb muss die Split-Tunnel-Konfiguration so eingestellt sein, dass das eigene Heimnetz tatsächlich über Cloudflare geroutet wird.

Home-Assistant-App richtig einstellen

Wenn der öffentliche Hostname im Browser funktioniert, die Home-Assistant-App aber unterwegs nicht, liegt der Fehler häufig nicht am Tunnel selbst, sondern an der gespeicherten Serveradresse in der Companion App.

  • In der Companion App den eigenen Server öffnen und die Verbindungseinstellungen prüfen.
  • Als externe URL die HTTPS-Adresse verwenden, zum Beispiel https://homeassistant.example.de.
  • Bei einem normalen HTTPS-Cloudflare-Tunnel gehört in der externen Adresse üblicherweise kein :8123 mehr ans Ende.
  • Zum Test WLAN am Smartphone ausschalten und ausschließlich Mobilfunk verwenden.
  • Funktioniert die Webadresse über Mobilfunk, aber die App nicht, zuerst die in der App gespeicherte externe URL prüfen.

Warum ein funktionierender Browser-Test so wichtig ist

Der Browser-Test trennt Tunnel- und App-Fehler voneinander. Ist https://homeassistant.example.de über Mobilfunk erreichbar, dann funktionieren DNS, HTTPS, Cloudflare und der Tunnel grundsätzlich. Die Fehlersuche kann sich anschließend auf die Companion-App konzentrieren. Ist schon der Browserzugriff nicht möglich, sollte zuerst Cloudflare geprüft werden.

Cloudflare Tunnel prüfen

  1. Im Cloudflare-Dashboard Networking → Tunnels öffnen.
  2. Prüfen, ob der verwendete Tunnel als Healthy beziehungsweise verbunden angezeigt wird.
  3. Den öffentlichen Hostnamen kontrollieren und prüfen, auf welchen lokalen Dienst er zeigt.
  4. Auf dem Gerät im Heimnetz kontrollieren, ob cloudflared tatsächlich läuft.
  5. Lokal testen, ob Home Assistant über seine interne IP und Port 8123 erreichbar ist.

Wenn cloudflared auf einem Windows-PC läuft

Ein häufiger Aufbau ist, cloudflared zunächst auf einem normalen Desktop-PC zu installieren. Das funktioniert – hat aber eine offensichtliche Schwachstelle: Ist dieser PC ausgeschaltet oder der Dienst beendet, ist auch der Tunnel weg.

Unter Windows sollte cloudflared deshalb als Systemdienst automatisch starten. Noch robuster ist ein dauerhaft eingeschaltetes Gerät im Heimnetz. Entscheidend ist nicht, auf welchem Rechner Home Assistant selbst läuft, sondern dass der Tunnel-Connector dauerhaft erreichbar ist und das Ziel im lokalen Netz erreichen kann.

Zugriff auf das ganze Heimnetz: Route und WARP prüfen

Für den privaten Zugriff reicht der öffentliche Hostname nicht aus. Im Cloudflare-Dashboard muss unter den Netzwerk-Routen eine CIDR-Route für das gewünschte Netz existieren, zum Beispiel 192.168.178.0/24. Danach muss der Cloudflare One Client auf dem Smartphone mit der eigenen Organisation verbunden sein.

  • Tunnel ist Healthy.
  • Die CIDR-Route zeigt auf den richtigen Tunnel.
  • Der Cloudflare One Client ist angemeldet und verbunden.
  • Die Split-Tunnel-Regeln schließen das eigene Heimnetz nicht aus.
  • Das Gerät, auf dem cloudflared läuft, kann die gewünschte interne IP selbst erreichen.

Reverse Proxy und Home Assistant

Cloudflare Tunnel arbeitet aus Sicht von Home Assistant wie ein vorgeschalteter Proxy. Falls Home Assistant Meldungen zu einem nicht vertrauenswürdigen Reverse Proxy anzeigt, muss die HTTP-Konfiguration gezielt geprüft werden. Dabei sollte nicht pauschal ein riesiger IP-Bereich freigegeben werden. Vertrauenswürdig sollte nur der tatsächlich verwendete Proxy beziehungsweise das passende interne Netz sein.

Sicherheits-Basics

  • Keine unnötige direkte Portfreigabe für Home Assistant am Router einrichten.
  • Mehrfaktor-Authentifizierung in Home Assistant aktivieren.
  • Cloudflare-Zugriffsregeln möglichst auf die tatsächlich benötigten Benutzer und Geräte begrenzen.
  • Tunnel- und WARP-Konfiguration dokumentieren, damit später klar ist, welcher Teil für den öffentlichen Hostnamen und welcher Teil für das private Heimnetz zuständig ist.

Schnelle Diagnose: App geht nicht mehr

  1. Mit Mobilfunk die öffentliche Home-Assistant-URL im Browser öffnen.
  2. Funktioniert sie: externe URL in der Home-Assistant-App kontrollieren.
  3. Funktioniert sie nicht: Tunnelstatus und cloudflared-Dienst prüfen.
  4. Soll das komplette Heimnetz erreichbar sein: private CIDR-Route und WARP/Split-Tunnel prüfen.
  5. Zum Schluss lokal testen, ob Home Assistant selbst unter seiner internen Adresse erreichbar ist.

Fazit

Cloudflare kann Home Assistant sehr komfortabel von außen erreichbar machen, ohne einfach Port 8123 am Router zu öffnen. Entscheidend ist jedoch die Trennung zwischen öffentlichem Home-Assistant-Hostname und privatem Heimnetz-Zugriff über Cloudflare One/WARP. Wenn die Webadresse von außen funktioniert, die App aber nicht, ist der Tunnel meist nicht das erste Problem – dann lohnt sich der Blick auf die externe URL der Companion App. Für den Zugriff auf das gesamte Heimnetz müssen zusätzlich Route, WARP und Split-Tunnel-Regeln stimmen.

Weiterlesen

Wenn Home Assistant schon innerhalb des Heimnetzes nicht zuverlässig erreichbar ist, hilft die separate Anleitung Home Assistant: Keine Netzwerkverbindung zum Switch – Fehlersuche.

Quellen und Dokumentation