Czołem.
Ponieważ moja neostrada coraz częściej szwankuje zamówiłem starlinka. Zestaw bez kaucji jeśli wytrzymam rok i nie zmienię lokalizacji wyniesie miesięcznie 135 zł. Ok przeżyję i przetestuję może w tym czasie światłowód co jest po drugiej stronie ulicy postanowi przekroczyć te straszną barierę.
Jednego tylko nie sprawdziłem - nie działa duckdns.
Zatem z tego co czytam działa Nabu Casa ale …
Pytanie czy znacie jakieś inne rozwiązanie? Mogę zrezygnować z routera Mini od Stalinka i wrzucić OpenWRT ale pytanie o przekierowanie portów aby zadziałała aplikacja HA bo samo IP z tego co czytam zadziała. Może ktoś już walczył z problemem?
Użyj tunelu od cloudflared - polecam.
Daje to możliwość tworzenia reguł i dodatkowych filtrów. Ergonomii używania własnych nazw subdomen, w połączeniu z 2FA, nic nie zastąpi. Nie interesuje cię co masz na drodze połączenia, podwójny NAT, zapory dostawców Internetu itp. Nie otwierasz żadnych portów, zarządzasz z przyjemnego GUI. Potrzebna własna domena, polecam OVH. Koszt ok. 15-17 zł na rok.
Jako zdalne łącze zapasowe używam tailscale, tu wymagana aplikacja na urządzeniu końcowym.
W CF (Cloudflare) nie potrzebujesz dodatkowych aplikacji, do zestawienia połączenia używa się domeny obsługiwanej przez DNS, który musisz przenieść do CF.
Do kompletu koniecznie włączenie 2FA (jest kila aplikacji/opcji do wyboru).
Wszystko dobrze opisane w dokumentacji, z LMM ogarniesz szybko.
Usługę tunelu w domu możesz zrealizować jako Aplikację (Add-on) w HAOS lub zupełnie osobny kontener Dockera, czy też w inny sposób. Zależnie od tego co tam preferujesz jako self‑hosted.
Ogarnąłem.
Dziękuję za wskazówki.
Obecnie brak domen …ovh z odnowieniem za kilka zł. zmuszony byłem kupić .tech za kilka złociszy z opcją przedłużenia już o wiele droższą więc wyłączyłem automatyczne przedłużenie bo za rok może się dużo zmienić.
Nie wiem czy dobrze to zrozumiałem ale po włączeniu 2FA podwójne uwierzytelnianie jest włączone dla nowych urządzeń aby aktywować dla powiązanych już z HA musiałbym usunąć wszystkie zapisane tokeny? Na córki telefonie, który logował się przed włączeniem totp apklikacja HA nadal działa ale już dla innego nowego telefonu po loginie i haśle woła o kod.
Odnośnie Twoich pytań o 2FA w HA:
- Mechanizm 2FA opiera się na tokenach sesji . telefon był zalogowany przed włączeniem TOTP, posiada ważny token który pamieta sesje. Włączenie 2FA nie unieważnia istniejących sesji
- Jak chcesz wymusić 2FA dla wsyztkich to: Wehdź Profil użytkownika → Zarządzanie sesjami. Tam będzisz miał listę wszytkich tokenów. Wystarczy że usuniesz wybrane sesje i przy próbie wejścia w apkę będzie chciało zalogowania.
Tak, *.ovh obecnie już są niedostępne, natomiast spójrz choćby na to - testowo poszukałem wojteck.top i wyszła za 2.5 dolca za 1 rok i 5$ za kolejne lata (czyli niecałe 50$ za 10 lat). Czy to się opłaca każdy musi sobie sam skalkulować.
Etap weryfikacji 2FA przeniosłem na poziom CF. A to dlatego, że tunel CF służy mi do zdalnego dostępu nie tylko do samego HA ale wielu innych usług samodzielnie hostowanych oraz urządzeń domowych.
Co jest dla mnie dużą zaletą w tym rozwiązaniu to możliwość używania własnych nazw subdomen. Dla przykładu: frigate.wlasnadomena.com; domowyrouter.wlasnadomena.com; immich.wlasnadomena.com itd. W ramach jednego tunelu można stworzyć i użyć niemal dowolną liczbę wpisów. Teraz to się nazywa Published applications.