2026-10-05
Veel mensen denken dat een VPN-abonnement automatisch veilige toegang tot Home Assistant toevoegt. Dat klopt meestal niet. Een consumenten-VPN zoals NordVPN leidt uitgaand internetverkeer via een VPN-server, maar maakt je Home Assistant-installatie niet vanzelf bereikbaar vanaf je telefoon of laptop.
Voor remote toegang heb je een VPN-verbinding nodig tussen je externe apparaat en je thuisnetwerk. Home Assistant blijft dan afgeschermd van het openbare internet. Dat verschil bepaalt welke oplossing je moet kiezen.
Home Assistant bevat vaak meer informatie dan alleen de status van een lamp. Denk aan camera’s, deursensoren, aanwezigheid, slimme sloten en energiedata. Wie de webinterface rechtstreeks via een publiek IP-adres beschikbaar maakt, voegt een extra aanvalsoppervlak toe.
Een veelgebruikte methode is port forwarding op de router. Daarbij stuur je bijvoorbeeld verkeer vanaf een externe poort door naar Home Assistant. Dat kan werken, maar de interface wordt daarmee rechtstreeks vanaf internet benaderbaar. Een kwetsbaarheid in Home Assistant, een verkeerd ingestelde reverse proxy of een zwak wachtwoord kan dan grote gevolgen hebben.
Een reverse proxy, zoals Nginx Proxy Manager, versleutelt het verkeer met HTTPS en kan toegangsregels afdwingen. Dat is nuttig, maar HTTPS maakt een publiek toegankelijke dienst niet automatisch veilig. De server blijft vindbaar en moet voortdurend worden bijgewerkt.
Een VPN-server aan de rand van je thuisnetwerk is in veel situaties een betere basis. Je telefoon maakt eerst verbinding met je thuisnetwerk. Daarna open je Home Assistant via het interne adres, alsof je thuis bent.
Er zijn drie praktische routes.
De eerste is WireGuard op je router of firewall. WireGuard is een modern VPN-protocol met weinig overhead en een overzichtelijke configuratie. Veel routers, OPNsense-installaties en sommige NAS-systemen ondersteunen het rechtstreeks. Je maakt voor ieder apparaat een eigen profiel aan met een privésleutel en een toegestaan intern netwerk.
De tweede route is Tailscale. Deze dienst gebruikt WireGuard als basis, maar neemt een groot deel van de routerconfiguratie uit handen. Dat is handig wanneer je internetprovider achter CGNAT plaatst. Bij CGNAT deelt je aansluiting een publiek IP-adres met andere klanten, waardoor inkomende port forwarding vaak niet mogelijk is.
Tailscale kan op een aparte server, NAS of compatibel Home Assistant-systeem draaien. Controleer wel welke installatieopties jouw Home Assistant-versie ondersteunt. Home Assistant OS, Home Assistant Container en Home Assistant Supervised bieden niet precies dezelfde mogelijkheden.
De derde route is een VPN-server op een aparte machine in je thuisnetwerk. Dat kan bijvoorbeeld een kleine Linux-server, NAS of firewall zijn. Home Assistant hoeft dan niet zelf de VPN-dienst te beheren. Dat beperkt de gevolgen wanneer de configuratie van Home Assistant wordt aangepast of tijdelijk offline is.
Voor extra context over de beveiligingslaag rond VPN’s en routers sluit hardware firewalls combineren met VPN voor thuisnetwerkbeveiliging goed aan.
Bij een WireGuard-opstelling begin je op de router, firewall of aparte server. Daar genereer je een serversleutel en een configuratie voor elk extern apparaat. Een telefoon krijgt dus een eigen profiel en een laptop een ander profiel.
Gebruik geen gedeelde configuratie voor het hele gezin of voor meerdere apparaten. Wanneer één apparaat verloren gaat, kun je dan niet alleen dat apparaat uitschakelen. Trek je een individueel profiel in, dan blijven de andere verbindingen actief.
De configuratie bevat onder meer een intern VPN-adres, een endpoint en toegestane netwerken. Het endpoint is het publieke adres waarop de VPN-server bereikbaar is. Dat kan een vast IP-adres zijn, maar ook een dynamische DNS-naam wanneer je internetprovider het adres kan wijzigen.
Op de router moet je doorgaans één VPN-poort doorsturen naar de WireGuard-server. Gebruik hiervoor alleen de poort die de VPN-dienst nodig heeft. Forward geen extra poorten naar Home Assistant. De beheerinterface blijft bereikbaar via het VPN-adres of het normale lokale adres, niet via een publiek webadres.
Let op IPv6. Wanneer je alleen IPv4 beveiligt, kan Home Assistant via een publiek IPv6-adres alsnog rechtstreeks bereikbaar zijn. Schakel onnodige IPv6-toegang uit of zorg dat de firewall daar dezelfde toegangsregels toepast.
Tailscale is aantrekkelijk voor gebruikers die geen zin hebben in port forwarding, certificaten en dynamische DNS. Na installatie worden je apparaten onderdeel van een privé-netwerk. Je kunt Home Assistant vervolgens benaderen via het Tailscale-adres of een interne hostnaam.
De beveiliging staat of valt met je Tailscale-account. Activeer daarom multi-factor-authenticatie, ook wel MFA genoemd. Daarbij is naast je wachtwoord een extra controle nodig, bijvoorbeeld via een authenticator-app of beveiligingssleutel.
Controleer daarnaast welke apparaten toegang hebben tot je tailnet, de naam voor het privé-netwerk binnen Tailscale. Verwijder oude telefoons, laptops en testapparaten. Een apparaat dat nog toegang heeft, blijft een mogelijke ingang tot je thuisnetwerk.
Zet in Home Assistant zelf ook MFA aan. De VPN beschermt de netwerkroute, maar vervangt geen accountbeveiliging. Gebruik bovendien geen permanente toegangstokens als dat niet nodig is. Beperk tokens tot de integratie waarvoor ze zijn aangemaakt en trek ze in zodra je ze niet meer gebruikt.
Een proxy en een VPN lossen verschillende problemen op. Een proxy stuurt meestal verkeer van één toepassing of verbinding via een ander IP-adres. Een VPN versleutelt de verbinding tussen apparaten en kan toegang geven tot een volledig privénetwerk.
Een dienst als SmartProxy past daarom eerder bij webautomatisering, scraping of het beheren van uitgaande IP-adressen. De prijsindicatie hangt daar af van het dataverbruik en het gekozen proxytype. Het is geen geschikte vervanging voor een WireGuard- of Tailscale-verbinding naar Home Assistant.
Dat onderscheid voorkomt een veelgemaakte fout: een proxy gebruiken om het publieke IP-adres te verbergen, terwijl de eigen Home Assistant-installatie nog steeds onbeveiligd via een routerpoort openstaat.
Test remote toegang niet alleen terwijl je telefoon met wifi thuis verbonden is. Gebruik mobiele data of een ander extern netwerk. Anders kan een lokale DNS-verwijzing een foutieve configuratie verbergen.
Controleer vervolgens of Home Assistant alleen via het VPN-adres werkt. Probeer het publieke adres van je aansluiting te openen en kijk of daar geen webinterface verschijnt. Een gesloten poort is geen absolute garantie, maar wel een noodzakelijke basis.
Bekijk ook de logboeken van je router, firewall en Home Assistant. Mislukte VPN-aanmeldingen, onbekende apparaten en onverwachte verbindingen verdienen directe aandacht. Houd Home Assistant, de VPN-software, routerfirmware en eventuele add-ons bijgewerkt.
Voor de bredere beveiliging van slimme apparaten en thuisnetwerken is ook de gids over digitale veiligheid thuis relevant.
Voor directe toegang tot Home Assistant verdient een servergerichte oplossing zoals WireGuard of Tailscale de voorkeur. NordVPN is vooral nuttig als aanvullende bescherming op laptops en telefoons, bijvoorbeeld op openbare wifi, en niet als automatische vervanging voor een VPN-server in huis. De prijsindicatie voor NordVPN begint bij enkele euro’s per maand bij een langere abonnementsduur, terwijl maandabonnementen doorgaans duurder zijn.
Wil je naast veilige toegang tot Home Assistant ook algemene VPN-bescherming onderweg, dan is Prijs bekijken bij NordVPN de meest logische keuze. Voor de Home Assistant-route zelf geldt echter één vaste regel: sluit de beheerinterface af van het openbare internet en laat externe apparaten eerst via WireGuard of Tailscale je thuisnetwerk binnenkomen.