Home Assistant: vzdálený přístup bez DuckDNS

DuckDNS přestává být jedinou odpovědí na vzdálený přístup k Home Assistantu — zejména kvůli rozšíření CGNAT v Česku a Evropě. Ukážeme ti tři reálně fungující alternativy s kompletním nastavením pro rok 2026.
Hledáš alternativu k DuckDNS pro vzdálený přístup k Home Assistantu? Jsi na správném místě. DuckDNS funguje, ale kombinace dynamické DNS + Nginx proxy + port forwarding má spoustu háčků — a hlavně vůbec nefunguje, pokud tě ISP schovává za CGNAT (což je v Česku a Evropě čím dál běžnější). Ukážu ti, co reálně funguje, včetně kompletního nastavení pro tři nejlepší volby.

Proč DuckDNS přestává být jedinou odpovědí
Klasický postup — DuckDNS doména + Nginx SSL proxy add-on — je stále funkční, ale vyžaduje:
- veřejnou IP adresu (nebo alespoň přesměrovatelný port na routeru)
- port forwarding na routeru (port 8123 nebo vlastní)
- správu Let's Encrypt certifikátů
- hlídání, aby se IP adresa dynamicky aktualizovala
Problém číslo jedna: CGNAT. Spousta českých ISP (ale třeba i O2 nebo Vodafone na mobilních SIM) tě dává za sdílenou veřejnou IP — a tam port forwarding prostě nefunguje. Hotovo, konec, DuckDNS ti nepomůže.
Problém číslo dvě: bezpečnost. Oficiální dokumentace Home Assistantu přímo varuje, že „jen dát port nahoru není bezpečné." SSL certifikát je minimum, ale celý Home Assistant máš vystavený do internetu — a to je prostor pro útoky.
Problém číslo tři: údržba. Certifikáty expirují, Nginx add-on se aktualizuje, IP se mění… pro domácí bastlení to není ideál.
Co tedy místo toho?
Tři přístupy, které reálně fungují
1. Cloudflare Tunnel — zdarma, bez portu, bez CGNAT
Tohle je asi nejpopulárnější alternativa k DuckDNS a já ji chápu. Cloudflare Tunnel (dříve Argo Tunnel) funguje tak, že tvůj Home Assistant sám otevře odchozí spojení na Cloudflare infrastrukturu — router nemusí nic pouštět dovnitř.
Jak to bastlit krok za krokem:
1. Cloudflare účet + doména Potřebuješ vlastní doménu (nebo free doménu od jiného poskytovatele) nasměrovanou na Cloudflare nameservery. Zdarma.
2. Cloudflare Tunnel add-on v Home Assistantu V HA přejdi do Settings → Add-ons → Add-on Store a nainstaluj Cloudflare Tunnel add-on.
3. Konfigurace add-onu
V záložce Configuration vyplň external_hostname — přesně tu doménu, kterou sis nastavil v Cloudflare. Zapni Start on boot a Watchdog.
4. Autorizace tunnelu
Po spuštění add-onu najdeš v logu URL ve tvaru trycloudflare.com/... — klikni na ni, přihlásíš se do Cloudflare a autorizuješ tunnel k tvé doméně.
5. configuration.yaml — klíčový krok, který se zapomíná
http:
use_x_forwarded_for: true
trusted_proxies:
- 172.30.33.0/24
Bez tohoto bloku HA odmítá požadavky přicházející přes proxy a přístup nefunguje.
Výhoda: funguje i za CGNAT, zdarma, HTTPS automaticky. Nevýhoda: provoz jde přes Cloudflare servery — to je kompromis v oblasti soukromí, který si musíš uvědomit.
2. Reverse SSH tunel — lokální kontrola, žádný cloud
Pokud chceš zachovat maximum soukromí a nemáš chuť posílat traffic přes cizí infrastrukturu, je reverse SSH tunel nejelegantnější čistě technické řešení. Princip je jednoduchý: tvůj HA sám zavolá ven (port 22 nebo 443, který router pustí), zarezervuje si port na relay serveru a veškerý příchozí provoz pak „teče dozadu" tunelem.
Jak to popisuje SmartHomeEntry: klient na tvém HA naváže TCP spojení na relay, relay si pamatuje mapování subdomény → tunel, a když pak ty otevřeš tvojehome.relay.com, Nginx na relay to přepošle tunelem přímo na localhost:8123 na tvém serveru.
Pokud to chceš bastlit úplně sám, potřebuješ VPS (třeba Hetzner za 3–4 €/měsíc) a nastavit autossh:
# Na Raspberry Pi / HA serveru
sudo apt install autossh
# Testovací tunnel (8123 na VPS:9000)
autossh -M 0 -N -R 9000:localhost:8123 user@tvuj-vps.cz
Pro automatické spuštění po rebootu přidej systemd service:
[Unit]
Description=AutoSSH tunnel pro Home Assistant
After=network.target
[Service]
User=pi
ExecStart=/usr/bin/autossh -M 0 -N \
-o "ServerAliveInterval 30" \
-o "ServerAliveCountMax 3" \
-R 9000:localhost:8123 \
user@tvuj-vps.cz
Restart=always
[Install]
WantedBy=multi-user.target
Na VPS pak nakonfiguruješ Nginx jako reverse proxy na port 9000 s Let's Encrypt certifikátem. Náročnější na setup, ale vše pod tvou kontrolou, žádný třetí cloud.

3. Localtonet — kompromis pro ty, kdo nechtějí VPS
Pokud nechceš spravovat vlastní VPS, ale chceš jednodušší alternativu ke Cloudflare, Localtonet je zajímavá volba. Funguje na podobném principu jako reverse SSH — jejich agent otevře odchozí spojení, ty dostaneš HTTPS subdoménu.
Setup pro Home Assistant OS:
1. Registrace na localtonet.com, zkopíruj authtoken.
2. V HA terminálu spusť Docker container:
docker pull localtonet/localtonet
docker run --network=host localtonet/localtonet --authtoken TVUJ_TOKEN
--network=host je důležité — bez toho container nevidí HA na 127.0.0.1:8123.
3. V Localtonet dashboardu na localtonet.com/tunnel/http vytvoř HTTP tunnel: IP 127.0.0.1, port 8123, klikni Create → Start.
4. Opět nezapomeň na configuration.yaml:
http:
use_x_forwarded_for: true
trusted_proxies:
- 127.0.0.1

Srovnění na jeden pohled
| Metoda | CGNAT? | Soukromí | Cena | Náročnost |
|---|---|---|---|---|
| DuckDNS + Nginx | ❌ ne | ★★★★★ | zdarma | střední |
| Cloudflare Tunnel | ✅ ano | ★★★ | zdarma | nízká |
| Vlastní VPS + autossh | ✅ ano | ★★★★★ | ~3–4 €/měsíc | vysoká |
| Localtonet | ✅ ano | ★★★ | zdarma/placený | nízká |
| NetBird (WireGuard) | ✅ ano | ★★★★ | zdarma (self-host) | střední |
Co si z toho odnést
Žádná univerzální odpověď neexistuje — záleží na tvé situaci. Máš veřejnou IP a nevadí ti spravovat Nginx? DuckDNS pořád funguje. Jsi za CGNAT a chceš to mít do hodiny funkční? Cloudflare Tunnel je jasná volba. Chceš absolutní kontrolu a nevadí ti trochu víc bastlení? Vlastní VPS s autossh je nejčistší řešení z pohledu soukromí.
Klíčová věc, na kterou se nejčastěji zapomíná: bez správného nastavení trusted_proxies v configuration.yaml nebude žádná z těchto proxy metod fungovat — HA odmítne requesty z proxy jako nedůvěryhodné. To je ten malý detail, který lidi přivádí k šílenství při debugování.
A ty? Za CGNAT jsi, nebo máš stále starou dobrou veřejnou IP? Dej vědět v komentářích — zajímá mě, jak na to jde česká DIY komunita.
Zdroje
- 01Remote Access for Home Assistant
- 02Set up Home Assistant with secure remote access using DuckDNS and Nginx proxy
- 03Secure Home Assistant Remote Access with DuckDNS and NGINX (Step-by-Step)
- 04Home Assistant Remote Access 2026: What the Tutorials Don't Tell You | SmartHomeEntry
- 05Add-on: Dynu DNS (alternative to DuckDNS) - Home Assistant OS - Home Assistant Community
- 06Remote access to Home Assistant
- 07Home Assistant Setup Guide with EASY Remote Access
- 08Easy & Free Remote Access For Home Assistant!
Přehled techu jednou týdně
Každé pondělí ráno souhrn nového z Robotaria — přímo do schránky. Jeden e-mail týdně, kdykoli se odhlásíte.
Komentáře
Zatím žádné komentáře — buďte první.