← Zpět na přehled
Chytrá domácnost9. srpna 2026

Home Assistant: vzdálený přístup bez DuckDNS

Napsal: David

Home Assistant: vzdálený přístup bez DuckDNS

DuckDNS přestává být jedinou odpovědí na vzdálený přístup k Home Assistantu — zejména kvůli rozšíření CGNAT v Česku a Evropě. Ukážeme ti tři reálně fungující alternativy s kompletním nastavením pro rok 2026.

Hledáš alternativu k DuckDNS pro vzdálený přístup k Home Assistantu? Jsi na správném místě. DuckDNS funguje, ale kombinace dynamické DNS + Nginx proxy + port forwarding má spoustu háčků — a hlavně vůbec nefunguje, pokud tě ISP schovává za CGNAT (což je v Česku a Evropě čím dál běžnější). Ukážu ti, co reálně funguje, včetně kompletního nastavení pro tři nejlepší volby.

Raspberry Pi home assistant smart home remote access setup desk

Proč DuckDNS přestává být jedinou odpovědí

Klasický postup — DuckDNS doména + Nginx SSL proxy add-on — je stále funkční, ale vyžaduje:

  • veřejnou IP adresu (nebo alespoň přesměrovatelný port na routeru)
  • port forwarding na routeru (port 8123 nebo vlastní)
  • správu Let's Encrypt certifikátů
  • hlídání, aby se IP adresa dynamicky aktualizovala

Problém číslo jedna: CGNAT. Spousta českých ISP (ale třeba i O2 nebo Vodafone na mobilních SIM) tě dává za sdílenou veřejnou IP — a tam port forwarding prostě nefunguje. Hotovo, konec, DuckDNS ti nepomůže.

Problém číslo dvě: bezpečnost. Oficiální dokumentace Home Assistantu přímo varuje, že „jen dát port nahoru není bezpečné." SSL certifikát je minimum, ale celý Home Assistant máš vystavený do internetu — a to je prostor pro útoky.

Problém číslo tři: údržba. Certifikáty expirují, Nginx add-on se aktualizuje, IP se mění… pro domácí bastlení to není ideál.

Co tedy místo toho?

Tři přístupy, které reálně fungují

1. Cloudflare Tunnel — zdarma, bez portu, bez CGNAT

Tohle je asi nejpopulárnější alternativa k DuckDNS a já ji chápu. Cloudflare Tunnel (dříve Argo Tunnel) funguje tak, že tvůj Home Assistant sám otevře odchozí spojení na Cloudflare infrastrukturu — router nemusí nic pouštět dovnitř.

Jak to bastlit krok za krokem:

1. Cloudflare účet + doména Potřebuješ vlastní doménu (nebo free doménu od jiného poskytovatele) nasměrovanou na Cloudflare nameservery. Zdarma.

2. Cloudflare Tunnel add-on v Home Assistantu V HA přejdi do Settings → Add-ons → Add-on Store a nainstaluj Cloudflare Tunnel add-on.

3. Konfigurace add-onu V záložce Configuration vyplň external_hostname — přesně tu doménu, kterou sis nastavil v Cloudflare. Zapni Start on boot a Watchdog.

4. Autorizace tunnelu Po spuštění add-onu najdeš v logu URL ve tvaru trycloudflare.com/... — klikni na ni, přihlásíš se do Cloudflare a autorizuješ tunnel k tvé doméně.

5. configuration.yaml — klíčový krok, který se zapomíná

http:
  use_x_forwarded_for: true
  trusted_proxies:
    - 172.30.33.0/24

Bez tohoto bloku HA odmítá požadavky přicházející přes proxy a přístup nefunguje.

Výhoda: funguje i za CGNAT, zdarma, HTTPS automaticky. Nevýhoda: provoz jde přes Cloudflare servery — to je kompromis v oblasti soukromí, který si musíš uvědomit.

2. Reverse SSH tunel — lokální kontrola, žádný cloud

Pokud chceš zachovat maximum soukromí a nemáš chuť posílat traffic přes cizí infrastrukturu, je reverse SSH tunel nejelegantnější čistě technické řešení. Princip je jednoduchý: tvůj HA sám zavolá ven (port 22 nebo 443, který router pustí), zarezervuje si port na relay serveru a veškerý příchozí provoz pak „teče dozadu" tunelem.

Jak to popisuje SmartHomeEntry: klient na tvém HA naváže TCP spojení na relay, relay si pamatuje mapování subdomény → tunel, a když pak ty otevřeš tvojehome.relay.com, Nginx na relay to přepošle tunelem přímo na localhost:8123 na tvém serveru.

Pokud to chceš bastlit úplně sám, potřebuješ VPS (třeba Hetzner za 3–4 €/měsíc) a nastavit autossh:

# Na Raspberry Pi / HA serveru
sudo apt install autossh

# Testovací tunnel (8123 na VPS:9000)
autossh -M 0 -N -R 9000:localhost:8123 user@tvuj-vps.cz

Pro automatické spuštění po rebootu přidej systemd service:

[Unit]
Description=AutoSSH tunnel pro Home Assistant
After=network.target

[Service]
User=pi
ExecStart=/usr/bin/autossh -M 0 -N \
  -o "ServerAliveInterval 30" \
  -o "ServerAliveCountMax 3" \
  -R 9000:localhost:8123 \
  user@tvuj-vps.cz
Restart=always

[Install]
WantedBy=multi-user.target

Na VPS pak nakonfiguruješ Nginx jako reverse proxy na port 9000 s Let's Encrypt certifikátem. Náročnější na setup, ale vše pod tvou kontrolou, žádný třetí cloud.

SSH tunnel diagram home assistant raspberry pi VPS server connection

3. Localtonet — kompromis pro ty, kdo nechtějí VPS

Pokud nechceš spravovat vlastní VPS, ale chceš jednodušší alternativu ke Cloudflare, Localtonet je zajímavá volba. Funguje na podobném principu jako reverse SSH — jejich agent otevře odchozí spojení, ty dostaneš HTTPS subdoménu.

Setup pro Home Assistant OS:

1. Registrace na localtonet.com, zkopíruj authtoken.

2. V HA terminálu spusť Docker container:

docker pull localtonet/localtonet
docker run --network=host localtonet/localtonet --authtoken TVUJ_TOKEN

--network=host je důležité — bez toho container nevidí HA na 127.0.0.1:8123.

3. V Localtonet dashboardu na localtonet.com/tunnel/http vytvoř HTTP tunnel: IP 127.0.0.1, port 8123, klikni Create → Start.

4. Opět nezapomeň na configuration.yaml:

http:
  use_x_forwarded_for: true
  trusted_proxies:
    - 127.0.0.1

home assistant configuration yaml http trusted proxies reverse proxy setup

Srovnění na jeden pohled

Metoda CGNAT? Soukromí Cena Náročnost
DuckDNS + Nginx ❌ ne ★★★★★ zdarma střední
Cloudflare Tunnel ✅ ano ★★★ zdarma nízká
Vlastní VPS + autossh ✅ ano ★★★★★ ~3–4 €/měsíc vysoká
Localtonet ✅ ano ★★★ zdarma/placený nízká
NetBird (WireGuard) ✅ ano ★★★★ zdarma (self-host) střední

Co si z toho odnést

Žádná univerzální odpověď neexistuje — záleží na tvé situaci. Máš veřejnou IP a nevadí ti spravovat Nginx? DuckDNS pořád funguje. Jsi za CGNAT a chceš to mít do hodiny funkční? Cloudflare Tunnel je jasná volba. Chceš absolutní kontrolu a nevadí ti trochu víc bastlení? Vlastní VPS s autossh je nejčistší řešení z pohledu soukromí.

Klíčová věc, na kterou se nejčastěji zapomíná: bez správného nastavení trusted_proxies v configuration.yaml nebude žádná z těchto proxy metod fungovat — HA odmítne requesty z proxy jako nedůvěryhodné. To je ten malý detail, který lidi přivádí k šílenství při debugování.

A ty? Za CGNAT jsi, nebo máš stále starou dobrou veřejnou IP? Dej vědět v komentářích — zajímá mě, jak na to jde česká DIY komunita.

Komentáře

Zatím žádné komentáře — buďte první.

Přidat komentář