# Melhor "Setup" para ter um HA Seguro

**URL:** https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395
**Category:** Segurança e Backup
**Created:** [5 Maio , 2019 13:48 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395 "2019-05-05T13:48:12Z")
**Posts on this page:** 20
**Page:** 1

<div class="post-metadata">

### Author: ![nfreire](https://forum.cpha.pt/user_avatar/forum.cpha.pt/nfreire/32/2440_2.png) [@nfreire](https://forum.cpha.pt/u/nfreire)
#### Post date: [5 Maio , 2019 13:48 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/1 "2019-05-05T13:48:12Z")

</div>

Boas,

Abri este tópico com o intuído de conhecer e também se poder debater quais as melhores configurações para ter um HA minimamente seguro.

Eu utilizo o Haskka desde o inicio por causa da alexa e dai ainda ter a API\_Password activa.  
Acedo sempre via [https://xxx.duckdns.org](https://xxx.duckdns.org) mesmo estando em casa dentro da rede

Deixo abaixo a minha configuração, gostaria de saber o que posso melhorar.

```auto
homeassistant:
   auth_providers:
   - type: homeassistant
   - type: trusted_networks
     trusted_networks:
      - 192.168.1.0/24      
   - type: legacy_api_password
     api_password: !secret http_password

http:
  ssl_certificate: /etc/letsencrypt/live/xxx.duckdns.org/fullchain.pem
  ssl_key: /etc/letsencrypt/live/xxx.duckdns.org/privkey.pem
  login_attempts_threshold: 5

```

---

<div class="post-metadata">

### Author: ![j\_assuncao](https://forum.cpha.pt/user_avatar/forum.cpha.pt/j_assuncao/32/3_2.png) [@j\_assuncao](https://forum.cpha.pt/u/j_assuncao)
#### Post date: [5 Maio , 2019 14:14 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/2 "2019-05-05T14:14:57Z")

</div>

@nfreire este tópico vai dar muito que falar até porque alguns elementos da Equipa de Gestão do fórum já andavam a falar sobre o assunto e a planear uma publicação sobre o tema.

Vou deixar quem sabe mais do que eu responder-te mas posso desde já dizer-te que aceder com o endereço do DuckDNS dentro da tua própria rede é algo que NUNCA deverias fazer.

Se acederes com o endereço IP dentro da tua rede do telemóvel ao HA, a ligação vai ser feita do telemóvel ao router e daí ao HA.

No entanto se acederes com o endereço do DuckDNS do telemóvel ao HA, a ligação vai ser feita do telemóvel ao router, do router ao servidor do DuckDNS, do servidor do DuckDNS para o router novamente e daí ao HA. E esta situação provoca dois problemas: o primeiro é que para acederes ao HA a rota é maior e provoca uma maior lentidão do acesso; o segundo é o facto de saíres da “segurança” da tua rede interna para fora e voltares a entrar independentemente de usares HTTPS.

---

<div class="post-metadata">

### Author: ![nfreire](https://forum.cpha.pt/user_avatar/forum.cpha.pt/nfreire/32/2440_2.png) [@nfreire](https://forum.cpha.pt/u/nfreire)
#### Post date: [5 Maio , 2019 14:23 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/3 "2019-05-05T14:23:31Z")

</div>

> [@j\_assuncao](#):
>
> Se acederes com o endereço IP dentro da tua rede do telemóvel ao HA, a ligação vai ser feita do telemóvel ao router e daí ao HA.

humm então e como posso fazer para aceder internamente? se meter o ip do servidor onde tenho o HA não consigo aceder…

De qualquer forma, costumo aceder ao HA fora de casa

---

<div class="post-metadata">

### Author: ![j\_assuncao](https://forum.cpha.pt/user_avatar/forum.cpha.pt/j_assuncao/32/3_2.png) [@j\_assuncao](https://forum.cpha.pt/u/j_assuncao)
#### Post date: [5 Maio , 2019 14:31 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/4 "2019-05-05T14:31:24Z")

</div>

Acedes com https://\<ip\_do\_ha\> ou https://\<ip\_do\_ha\>:8123. Vai aparecer um aviso de segurança mas podes ignorar.

---

<div class="post-metadata">

### Author: ![Encarnacao](https://forum.cpha.pt/user_avatar/forum.cpha.pt/encarnacao/32/2031_2.png) [@Encarnacao](https://forum.cpha.pt/u/Encarnacao)
#### Post date: [5 Maio , 2019 14:39 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/5 "2019-05-05T14:39:03Z")

</div>

sinceramente usei durante muito tempo o duckdns para aceder por fora  
agora entro so por fora atraves de VPN nao tendo assim nenhumas portas abertas no router

---

<div class="post-metadata">

### Author: ![nfreire](https://forum.cpha.pt/user_avatar/forum.cpha.pt/nfreire/32/2440_2.png) [@nfreire](https://forum.cpha.pt/u/nfreire)
#### Post date: [5 Maio , 2019 14:42 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/6 "2019-05-05T14:42:56Z")

</div>

Estava a usar a primeira opção, agora com :8123 deu, Obrigado!

---

<div class="post-metadata">

### Author: ![nfreire](https://forum.cpha.pt/user_avatar/forum.cpha.pt/nfreire/32/2440_2.png) [@nfreire](https://forum.cpha.pt/u/nfreire)
#### Post date: [5 Maio , 2019 14:43 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/7 "2019-05-05T14:43:41Z")

</div>

Eu também já pensei nisso, mas como tenho Alexa, tenho de ter a API activa e acesso via duckdns.

---

<div class="post-metadata">

### Author: ![Encarnacao](https://forum.cpha.pt/user_avatar/forum.cpha.pt/encarnacao/32/2031_2.png) [@Encarnacao](https://forum.cpha.pt/u/Encarnacao)
#### Post date: [5 Maio , 2019 14:44 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/8 "2019-05-05T14:44:54Z")

</div>

eu tambem tenho a alexa mas uso localmente no node red

---

<div class="post-metadata">

### Author: ![nfreire](https://forum.cpha.pt/user_avatar/forum.cpha.pt/nfreire/32/2440_2.png) [@nfreire](https://forum.cpha.pt/u/nfreire)
#### Post date: [5 Maio , 2019 14:47 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/9 "2019-05-05T14:47:53Z")

</div>

OK, vou ter de me “debruçar” e perceber como funciona… Obrigado pela dica

---

<div class="post-metadata">

### Author: ![tmarquespt](https://forum.cpha.pt/user_avatar/forum.cpha.pt/tmarquespt/32/16063_2.png) [@tmarquespt](https://forum.cpha.pt/u/tmarquespt)
#### Post date: [5 Maio , 2019 15:01 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/10 "2019-05-05T15:01:49Z")

</div>

Acho que a API.password vai desaparecer, por isso tens mesmo de arranjar outra forma para usar isso.

Quanto ao resto, preciso de um PC senão estrago o teclado do telemovel 🕶

---

<div class="post-metadata">

### Author: ![nfreire](https://forum.cpha.pt/user_avatar/forum.cpha.pt/nfreire/32/2440_2.png) [@nfreire](https://forum.cpha.pt/u/nfreire)
#### Post date: [5 Maio , 2019 15:15 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/11 "2019-05-05T15:15:42Z")

</div>

Ok, Obrigado… vou começar a “estudar” o Node-Red, até lá, agradeço ajuda e dicas para melhorar a segurança do meu HA

---

<div class="post-metadata">

### Author: ![Encarnacao](https://forum.cpha.pt/user_avatar/forum.cpha.pt/encarnacao/32/2031_2.png) [@Encarnacao](https://forum.cpha.pt/u/Encarnacao)
#### Post date: [5 Maio , 2019 15:26 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/12 "2019-05-05T15:26:09Z")

</div>

podes tambem adicionar mais uma layer de segurança com Multi-factor Authentication Modules do homeassistat

---

<div class="post-metadata">

### Author: ![ricreis394](https://forum.cpha.pt/user_avatar/forum.cpha.pt/ricreis394/32/7810_2.png) [@ricreis394](https://forum.cpha.pt/u/ricreis394)
#### Post date: [5 Maio , 2019 15:38 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/13 "2019-05-05T15:38:24Z")

</div>

Eu acedo sempre pelo endereço externo, mesmo estando na rede interna. Para evitar lentidões, criei uma entrada DNS no meu router e configurei todos os dispositivos da rede a terem como dns primário o meu router. Desta forma, quem está dentro da rede e acede ao endereço duckdns vai diretamente ao IP do HA sem ter que ir para o exterior

---

<div class="post-metadata">

### Author: ![ricain](https://forum.cpha.pt/letter_avatar_proxy/v4/letter/r/9fc348/32.png) [@ricain](https://forum.cpha.pt/u/ricain)
#### Post date: [5 Maio , 2019 16:24 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/14 "2019-05-05T16:24:45Z")

</div>

Vou resumir:  
Queres segurança: 1 porta aberta para fora que é a porta do servidor vpn.  
Ligas a vpn no telemóvel e acedes ao HA.

Melhor que isso não há. É como tenho, é como o @Encarnacao tem agora e possivelmente @Luis_Andrade.

---

<div class="post-metadata">

### Author: ![RodolfoVieira](https://forum.cpha.pt/user_avatar/forum.cpha.pt/rodolfovieira/32/14633_2.png) [@RodolfoVieira](https://forum.cpha.pt/u/RodolfoVieira)
#### Post date: [5 Maio , 2019 18:27 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/15 "2019-05-05T18:27:59Z")

</div>

@ricain tambem uso dessa forma.

---

<div class="post-metadata">

### Author: ![Luis\_Andrade](https://forum.cpha.pt/user_avatar/forum.cpha.pt/luis_andrade/32/2121_2.png) [@Luis\_Andrade](https://forum.cpha.pt/u/Luis_Andrade)
#### Post date: [5 Maio , 2019 18:52 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/16 "2019-05-05T18:52:46Z")

</div>

Para mim existem sempre 3 níveis de segurança que devemos garantir:  
1- Fora para dentro. Por VPN segura, firewall, DPI, IPS, IDS,…  
2 - Dentro para dentro. Isolar redes e comunicações com VLANs e firewall interna.  
2- Dentro para fora. Impedindo comunicações de devices (sonoffs e afins ) falarem com a web. Para tal, a utilização de vlans e firewall externa.

O mais habitual quando falamos de segurança é pensar em fechar tudo de fora para dentro. Contudo, não podemos esquecer de que temos equipamentos a “falar” internamente com toda a rede e com acesso ao exterior. Assim, promovemos uma das maiores vulnerabilidades: equipamentos que potencialmente podem ser comandados do exterior, com total liberdade e acesso interno.

---

<div class="post-metadata">

### Author: ![maxcalavera](https://forum.cpha.pt/user_avatar/forum.cpha.pt/maxcalavera/32/1039_2.png) [@maxcalavera](https://forum.cpha.pt/u/maxcalavera)
#### Post date: [6 Maio , 2019 09:03 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/17 "2019-05-06T09:03:29Z")

</div>

Era bom alguém mais entendido na matéria criar um toturial para tornar o nosso HA mais seguro. Eu também estou a usar uma vpn mas contudo também tenho 1 porta aberta para o HA.

---

<div class="post-metadata">

### Author: ![tmarquespt](https://forum.cpha.pt/user_avatar/forum.cpha.pt/tmarquespt/32/16063_2.png) [@tmarquespt](https://forum.cpha.pt/u/tmarquespt)
#### Post date: [7 Maio , 2019 18:44 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/18 "2019-05-07T18:44:55Z")

</div>

Ter uma porta aberta não é o fim do mundo, desde que tenhas uma rede mosquiteira.

A internet é feita de portas abertas 🕶

O nível de segurança com que normalmente sonham ( digo isto dos vários posts sobre o assunto) implica gastar muito dinheiro em bom hardware e software e requer conhecimentos específicos para a configuração e manutenção dos mesmos e não é de todo uma solução para ter em 🏠

Dito isto, não se ponham a abrir portas a torto e a direito, usem passwords complexas e sempre que possível usem VPN ( e fecham as portas que não precisam).

É mais provável terem a rede lixada por malware que apanham no PC via emails, software pirata, etc. do que pelo HA. Mesmo!

---

<div class="post-metadata">

### Author: ![nununo](https://forum.cpha.pt/user_avatar/forum.cpha.pt/nununo/32/76_2.png) [@nununo](https://forum.cpha.pt/u/nununo)
#### Post date: [10 Maio , 2019 13:33 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/19 "2019-05-10T13:33:20Z")

</div>

Exacto. Entrar por VPN (e com certificados cliente instalados nos dispositivos cliente`) é a forma mais segura. Tudo o resto é brincar com o fogo. Mesmo esses serviços “cloud” disponibilizados pela Synology e afins que permitem aceder remotamente ao NAS sem abrir portas têm algum risco.

Mas lá está, depende do nível de paranóia de cada um. Dizem que o meu é relativamente elevado. Mas tendo em conta as notícias que se vai lendo e olhando para os logs da minha Firewall… parece-me realista 🙂

E atenção que o risco não é entrarem no HA mas sim entrarem na rede. Por isso meter 2FA no HA não resolve. Basta haver uma vulnerabilidade qualquer no servidor web e no dia seguinte tens a torradeira infectada e um mês depois ela acorda e encripta-te o NAS e pede-te 1BTC para o desencriptar.

---

<div class="post-metadata">

### Author: ![nununo](https://forum.cpha.pt/user_avatar/forum.cpha.pt/nununo/32/76_2.png) [@nununo](https://forum.cpha.pt/u/nununo)
#### Post date: [10 Maio , 2019 13:34 UTC](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395/20 "2019-05-10T13:34:23Z")

</div>

> É mais provável terem a rede lixada por malware que apanham no PC via emails, software pirata, etc. do que pelo HA. Mesmo!

Pois, isso também é verdade @tmarquespt.

[Próxima página](https://forum.cpha.pt/t/melhor-setup-para-ter-um-ha-seguro/2395.md?page=2)
