Acesso remoto ao Home Assistant sem abrir porta no roteador
Como acessar o Home Assistant de fora de casa sem expor porta no roteador, com as opções da documentação oficial e o risco de cada caminho.
Você montou o Home Assistant, automatizou a casa, e aí bateu a vontade óbvia: ver as câmeras e apagar a luz da sala estando no trabalho. A primeira resposta que a internet dá é “encaminhe a porta 8123 no roteador”.
É a pior resposta possível, e a documentação oficial do Home Assistant diz isso com todas as letras.
Este guia segue a documentação oficial do Home Assistant 2026.9 e mostra os caminhos que não exigem expor nada.
Por que não abrir a porta
A documentação oficial é direta:
“Just putting a port up is not secure. You should definitely consider encrypting your traffic if you are accessing your Home Assistant installation remotely.”
Traduzindo o risco concreto: uma porta aberta na internet é encontrada por varredura automatizada em poucas horas. E o que está atrás dela não é um blog — é o painel que controla fechadura, câmera e alarme da sua casa.
Mas antes mesmo da segurança, existe um problema prático que derruba essa solução para boa parte do Brasil.
O CG-NAT provavelmente já decidiu por você
A documentação menciona que alguns provedores oferecem apenas endereços dinâmicos ou usam CG-NAT, o que pode impedir o acesso remoto por completo.
CG-NAT é a técnica em que o provedor coloca vários clientes atrás de um mesmo endereço IP público, para economizar endereços. A consequência é definitiva: não existe uma porta sua para abrir. Você pode configurar o encaminhamento no roteador a tarde inteira — não vai funcionar, porque o endereço que o mundo enxerga não é seu.
Como descobrir em dois minutos:
- Veja qual IP aparece na interface WAN do seu roteador
- Pesquise “qual é meu IP” no navegador e veja o resultado
- São diferentes? Você está atrás de CG-NAT
Outro sinal claro é o IP da WAN estar na faixa de 100.64 a 100.127, reservada exatamente para esse uso.
Se for o seu caso, pare de procurar tutorial de encaminhamento de porta. As opções abaixo não são preferência — são o único caminho.
As duas boas opções
A documentação apresenta três alternativas ao encaminhamento de porta: Home Assistant Cloud, VPN (citando Tailscale e ZeroTier One) e proxy reverso. O proxy reverso exige servidor próprio e configuração cuidadosa, então fica de fora de um guia de primeira solução.
Opção 1 — Home Assistant Cloud (Nabu Casa)
A documentação chama de “the easiest and safest option for most people” e resume a configuração em um único botão na interface.
O serviço gera um endereço remoto único, com tráfego criptografado, sem expor sua rede. É pago por assinatura, e essa assinatura financia o desenvolvimento do Home Assistant — que é um projeto aberto e vive disso.
Escolha esse caminho se: você quer resolver hoje, sem aprender ferramenta nova, e quer acessar de qualquer navegador sem instalar nada no aparelho.
A contrapartida honesta: como o endereço é público, a segurança fica concentrada na sua senha. Ative autenticação em duas etapas antes de ligar o acesso remoto. Isso não é opcional.
Opção 2 — Tailscale
O Tailscale cria uma rede privada entre os seus aparelhos. Para o resto da internet, o seu Home Assistant continua não existindo — não há endereço público, não há porta, não há o que varrer.
A instalação atual é pela loja de aplicativos do próprio Home Assistant:
- Configurações → Aplicativos → Instalar aplicativo
- Procure por Tailscale e instale
- Ative Iniciar no boot e Watchdog, se os controles estiverem disponíveis
- No app do Tailscale, use Share Home Assistant with Serve
- Confirme que MagicDNS e HTTPS Certificates estão habilitados
O MagicDNS com certificado é o que transforma um endereço IP feio num nome memorável com HTTPS válido — sem ele funciona, mas o navegador reclama de certificado.
Escolha esse caminho se: você não quer nada seu exposto publicamente, ou está atrás de CG-NAT e quer solução gratuita.
A contrapartida honesta: todo aparelho que for acessar precisa do aplicativo instalado e conectado. Se a VPN estiver desconectada no celular, não há acesso até reconectar.
E o proxy reverso, que ficou de fora?
Vale explicar por que ele não entra aqui, já que a documentação o cita.
Um proxy reverso é um servidor que fica na frente do Home Assistant e intermedia as conexões: ele recebe o pedido de fora, cuida da criptografia e repassa para o Home Assistant internamente. É a arquitetura usada por praticamente todo site profissional.
O que ele resolve bem: criptografia com certificado válido, um ponto único para publicar vários serviços, e camadas extras de filtragem antes de a requisição chegar ao destino.
Por que não é a primeira solução de quem está começando: ele ainda exige que algo seu esteja exposto à internet. O proxy reverso melhora muito a qualidade dessa exposição, mas não a elimina — e a documentação alerta que ele precisa ser configurado corretamente para não bloquear requisições legítimas. Some a isso o fato de que, atrás de CG-NAT, ele tem o mesmo problema do encaminhamento de porta: não há endereço público para apontar.
É um caminho legítimo para quem já administra servidor. Não é onde começar.
Um lembrete sobre DNS dinâmico
A documentação menciona serviços de DNS dinâmico, como o DuckDNS, para lidar com endereços IP que mudam.
Vale entender o que eles resolvem e o que não resolvem. DNS dinâmico resolve o endereço mudar: ele mantém um nome fixo apontando para o seu IP atual, atualizando automaticamente quando o provedor troca. É útil.
O que ele não resolve é a falta de endereço público. Atrás de CG-NAT, o DNS dinâmico vai apontar corretamente para um endereço que não é seu — e continuar não funcionando. É uma ferramenta complementar ao encaminhamento de porta, não uma alternativa a ele.
O detalhe de versão que quebra tutorial antigo
Aqui está a armadilha que faz guias da internet darem errado hoje.
Até a versão 2026.7, configurar proxy do servidor HTTP exigia um bloco no configuration.yaml, mais ou menos assim:
# Formato ANTIGO — não use em instalação 2026.8 ou mais nova
http:
use_x_forwarded_for: true
trusted_proxies:
- 172.30.33.0/24
A partir da versão 2026.8, o Home Assistant passou a gerenciar essas configurações pela interface:
Configurações → Sistema → Rede → seção "Servidor HTTP"
A maioria dos tutoriais publicados sobre esse assunto é anterior à mudança e ainda manda editar o arquivo à mão. Colar aquele bloco numa instalação atual pode gerar configuração duplicada e um comportamento difícil de diagnosticar.
Confira a versão da sua instalação antes de seguir qualquer guia desta área. Ela aparece em Configurações → Sobre.
O que muda no aplicativo do celular
Configurado o acesso remoto, o aplicativo oficial passa a funcionar fora de casa — mas o comportamento é diferente em cada caminho, e isso gera confusão.
Com o Home Assistant Cloud, o aplicativo guarda dois endereços: o interno, usado quando você está na rede de casa, e o externo. Ele alterna sozinho conforme detecta em qual rede está. Na prática, você não pensa no assunto.
Com o Tailscale, existe um endereço só — o da rede privada —, e ele funciona em qualquer lugar desde que a VPN esteja conectada. É um passo a mais: se o aplicativo do Tailscale estiver desconectado no celular, o Home Assistant fica inacessível até você reconectar.
O ajuste que resolve boa parte do atrito: deixar o Tailscale configurado para conectar automaticamente no celular. A maioria dos sistemas permite marcar a VPN como sempre ativa.
Notificações continuam funcionando?
Sim, e vale entender por quê, porque a lógica é o contrário do que se imagina.
Notificação push não depende de você conseguir acessar o Home Assistant — depende de o Home Assistant conseguir alcançar o serviço de notificação do sistema do celular. Esse caminho é de saída, parte de dentro da sua casa para a internet, e não exige porta aberta nem VPN conectada.
É por isso que alertas de automação chegam normalmente mesmo quando você está com a VPN desligada. O que exige a conexão é abrir o painel e comandar alguma coisa, não receber o aviso.
O que fica ligado 24 horas

Qualquer uma dessas soluções pressupõe um Home Assistant ligado o tempo todo — o acesso remoto só serve se houver algo do outro lado para atender.
O Raspberry Pi 5 com 4 GB dá conta do Home Assistant OS com folga para add-ons como o Tailscale, e consome pouco o suficiente para ficar ligado permanentemente sem pesar na conta. A versão Anatel é a homologada, com garantia no Brasil.
Dois avisos sobre ele: exige fonte USB-C de 27 W específica, e o cartão microSD é o ponto fraco da montagem — um SSD ligado por USB dura muito mais em uso contínuo.
Ver na AmazonA lista de verificação antes de liberar qualquer acesso
A documentação orienta revisar a lista de segurança antes de implementar qualquer método. Vale destacar os itens que mais importam quando o assunto é acesso de fora.
Autenticação em duas etapas. É o item mais importante de todos, especialmente no caminho do Home Assistant Cloud, em que existe um endereço público. Com duas etapas ativadas, a senha vazada sozinha não abre a porta. O Home Assistant suporta aplicativos de autenticação padrão, do tipo que gera código de seis dígitos.
Senha que não se repete. A senha do Home Assistant não pode ser a mesma de nenhum outro serviço. Se ela for, o próximo vazamento de qualquer site aleatório vira credencial válida para a sua casa.
Contas separadas por pessoa. Em vez de todo mundo usar o mesmo login, criar uma conta por morador permite revogar o acesso de um aparelho perdido sem trocar a senha de todos. Também deixa o registro de quem fez o quê legível.
Atualizações em dia. Vale especialmente para quem expõe qualquer coisa. Correções de segurança chegam nas versões novas, e uma instalação parada há um ano acumula problemas conhecidos e publicados.
Revisar o que está exposto. Se você usa o Home Assistant Cloud, lembre que o endereço remoto dá acesso ao painel inteiro, não apenas ao que você pretende usar de fora. Vale revisar o que está visível e pensar se todas as entidades precisam estar ali.
O detalhe do Tailscale que merece atenção
O Tailscale tem um recurso chamado Funnel, que publica um serviço da sua rede privada para a internet aberta.
É útil em casos específicos, e é exatamente o oposto do motivo pelo qual você escolheu o Tailscale. Se o objetivo é que o seu Home Assistant não exista para a internet, o Funnel desfaz isso. O recurso indicado para o uso deste guia é o Serve, que compartilha o serviço apenas dentro da sua rede privada.
Os nomes são parecidos e a confusão é fácil. Serve mantém dentro; Funnel joga para fora.
Comparando os dois caminhos
| Home Assistant Cloud | Tailscale | |
|---|---|---|
| Custo | Assinatura | Plano pessoal gratuito |
| Exposição pública | Endereço público | Nenhuma |
| Funciona com CG-NAT | Sim | Sim |
| Instalar app no celular | Não | Sim, obrigatório |
| Acessa de qualquer navegador | Sim | Só de aparelho autorizado |
| Sustenta o projeto | Sim | Não |
Pontos positivos
- Os dois caminhos dispensam abrir porta e funcionam atrás de CG-NAT
- A instalação do Tailscale virou aplicativo, sem editar arquivo
- O Nabu Casa resolve em um botão e financia o projeto
Pontos negativos
- Endereço público do Nabu Casa concentra a segurança na senha
- O Tailscale exige aplicativo conectado em cada aparelho que acessa
- Tutoriais anteriores a 2026.8 ensinam um caminho que mudou
Fechando
O resumo cabe em uma decisão: se você quer conveniência e não se incomoda com assinatura, Home Assistant Cloud. Se quer que o seu Home Assistant seja invisível para a internet, Tailscale.
O que não é opção é o encaminhamento de porta — e, se o seu provedor usa CG-NAT, essa decisão já foi tomada sem você.
A documentação oficial de acesso remoto está em home-assistant.io/docs/configuration/remote, e vale conferir a lista de verificação de segurança antes de liberar qualquer acesso externo.
Resumo dos produtos avaliados
Raspberry Pi
Raspberry Pi 5 Model B Anatel 4 GB
Confira o preço atualizado na loja
Pontos positivos
- Roda Home Assistant OS com folga para add-ons como o Tailscale
- Versão Anatel: homologada, com garantia no Brasil
- Consumo baixo o suficiente para ficar ligado 24 horas
Pontos negativos
- Exige fonte USB-C de 27 W específica
- Cartão microSD é ponto fraco: SSD por USB dura muito mais