Vous voulez le guide complet avec la profondeur technique ? Lisez le pillar 2026 - tout ce que les tutos ne disent pas - CGNAT, sécurité 2FA, latence mesurée, redondance du relais. Cet article est une bonne comparaison rapide ; le pillar pour ceux qui veulent une décision éclairée.
TL;DR - quelle méthode pour qui#
Pas envie de lire 1500 mots ? Voici l'antisèche :
| Méthode | Pour qui | Difficulté | Prix |
|---|---|---|---|
| Redirection de port | Personne (voir pourquoi ci-dessous) | Moyenne | Gratuit |
| WireGuard / OpenVPN | Techniciens voulant du self-hosting complet | Élevée | Gratuit |
| Tailscale | Self-hosters avec plusieurs appareils perso | Basse | Free tier / 5 €/mois |
| Nabu Casa | Utilisateurs HA voulant Google Assistant | Très basse | ~7,50 €/mois |
| Tunnel SSH inverse | La plupart des utilisateurs + installateurs | Basse | À partir de 3 €/7j |
Maintenant les détails de chaque méthode - quoi, comment, quand, et où faire attention.
Le problème : Home Assistant marche à la maison, mort dehors#
Vous avez configuré Home Assistant. Raspberry Pi 4 sur l'étagère, HACS avec intégrations, automatisations pour l'éclairage, alarme avec caméras. À la maison - le paradis.
Vous partez au travail. Vous voulez vérifier si votre partenaire a oublié d'éteindre le four. Vous ouvrez HA Companion - erreur de connexion. Vous avez oublié que homeassistant.local:8123 ne marche que depuis le réseau local.
C'est le moment classique où les utilisateurs HA cherchent un accès distant. Il y a 5 méthodes réalistes à choisir. Chacune a ses forces et faiblesses.
Méthode 1 : Redirection de port sur le routeur#
Comment ça marche#
Vous ouvrez le port 8123 sur le routeur (ou 443 + reverse proxy nginx) et exposez Home Assistant publiquement. Désormais http://votre-ip-publique:8123 permet d'atteindre HA depuis Internet.
Avantages#
- Gratuit
- Aucun logiciel supplémentaire
- Fonctionne avec n'importe quelle app, n'importe quel navigateur
Inconvénients#
- Sécurité : votre HA est publiquement visible. Les scanners de ports automatiques le trouvent en quelques heures. Toute nouvelle vulnérabilité dans HA, Supervisor ou un add-on (ESPHome, Frigate, HACS) = chemin vers votre réseau domestique.
- Pas de HTTPS par défaut : vous devez configurer vous-même un certificat Let's Encrypt, ce qui nécessite un domaine public et DDNS.
- Le CG-NAT bloque : les opérateurs mobiles et certains FAI câblés utilisent le CG-NAT - vous n'avez pas d'IP publique, la redirection de port ne fonctionne pas.
- IP dynamique : si votre FAI change votre IP, vous devez mettre à jour le DNS.
Quand choisir#
Pratiquement jamais. Le seul scénario sensé : un setup de test temporaire sur un réseau isolé volontairement. Pour un HA domestique en production - risque disproportionné par rapport au bénéfice.
Méthode 2 : WireGuard ou OpenVPN#
Comment ça marche#
Vous montez un serveur VPN (WireGuard sur un routeur pfSense/OPNsense, ou WireGuard dans un conteneur Docker sur HA). Vous installez un client VPN sur chaque appareil - téléphone, laptop. Avec le VPN actif, vous êtes « dans le réseau domestique » et HA est accessible comme en local.
Avantages#
- Chiffrement complet : WireGuard utilise des algorithmes modernes (ChaCha20, Poly1305, Curve25519).
- Self-hosted : rien ne transite par un serveur tiers.
- Gratuit (logiciel open-source).
- Accès à tout le réseau : pas seulement HA, mais aussi NAS, imprimante, tout.
Inconvénients#
- Configuration difficile : génération de clés, réglages routeur, debug MTU, DNS split-tunneling. Pas pour débutants.
- Client sur chaque appareil : installer WireGuard app sur chaque téléphone/laptop familial. Les grands-parents n'y arriveront pas.
- Consommation de batterie : VPN ouvert 24/7 draine la batterie et coupe parfois au changement WiFi↔4G.
- Problème CG-NAT : le serveur VPN nécessite aussi une IP publique ou un VPS payant comme relais.
Quand choisir#
Vous êtes technique, vous ne faites pas confiance au cloud, vous avez une IP publique, vous voulez accès à TOUT votre réseau domestique (pas seulement HA). Idéal pour les perfectionnistes r/selfhosted.
Méthode 3 : Tailscale (ou Headscale pour self-host)#
Comment ça marche#
Tailscale est une couche gérée au-dessus de WireGuard. Vous créez un compte, installez le client Tailscale sur HA et sur chaque appareil, et tous se voient dans un réseau privé. Pas de config de ports, pas de gestion de clés.
Headscale est le backend open-source self-hosted de Tailscale - même protocole, mais avec le coordinateur sur votre VPS.
Avantages#
- Installation très facile :
curl -fsSL https://tailscale.com/install.sh | sh+ login OAuth. 5 minutes. - Free tier : appareils illimités, jusqu'à 6 utilisateurs - gratuit.
- Fonctionne derrière CG-NAT : Tailscale utilise un relais DERP quand le P2P échoue.
- Magic DNS : connexion via
ha-raspberry.tailnet-name.ts.netau lieu d'une IP.
Inconvénients#
- Client requis : chaque appareil voulant accéder à HA doit avoir Tailscale installé. Pour une famille = 4 téléphones × installation + login.
- Pas d'URL publique : vous ne pouvez pas envoyer de lien à mamie - elle doit aussi installer le client.
- Écosystème fermé : votre sous-domaine dans
tailnet-*.ts.netn'est pas public (Funnel beta change ça, mais avec ses propres limites).
Quand choisir#
Vous avez plusieurs appareils perso (laptop pro, NAS domestique, HA, un second Raspberry) et voulez tous les connecter. Parfait pour un self-hoster solo. Faible si vous voulez partager HA avec quelqu'un non-technique.
Méthode 4 : Nabu Casa (Home Assistant Cloud)#
Comment ça marche#
Le service cloud officiel de l'équipe HA. Vous payez ~7,50 €/mois, activez dans HA (littéralement un clic), obtenez une URL comme https://abcd1234.ui.nabu.casa qui fonctionne partout.
Avantages#
- Zéro configuration : un clic dans l'UI HA, fini.
- Google Assistant + Alexa : l'intégration cloud avec les assistants vocaux est incluse - vous dites « OK Google, éteins la lumière du salon » et ça marche sans config supplémentaire.
- Vous financez le projet HA : Nabu Casa appartient à l'Open Home Foundation - votre argent finance le développement de HA.
- Support officiel : questions forum traitées en priorité.
Inconvénients#
- Home Assistant uniquement : n'aidera pas pour Domoticz, Node-RED, Jellyfin ou Grafana.
- URL longue et aléatoire :
abcd1234.ui.nabu.casa- impossible à mémoriser. Mamie ne la tapera pas. - Abonnement uniquement : pas de pay-as-you-go pour les vacances.
- Infrastructure US/GCP : pour certains utilisateurs, problème RGPD.
Quand choisir#
Vous utilisez UNIQUEMENT Home Assistant, vous voulez Google Assistant/Alexa cloud, vous valorisez le soutien financier au projet HA. Un très bon choix pour un utilisateur normal.
Méthode 5 : Tunnel SSH inverse (SmartHomeEntry et alternatives)#
Comment ça marche#
Un agent sur votre HA ouvre une connexion sortante (SSH sortant) vers un serveur relais. Le relais vous donne un sous-domaine HTTPS public (par ex. votre-maison.smarthomeentry.com). Rien n'est installé sur l'appareil du destinataire - il utilise juste un navigateur.
C'est le même modèle utilisé par ngrok, Cloudflare Tunnel, Tailscale Funnel (beta), et SmartHomeEntry.
Avantages#
- URL publique : envoyez un lien à la famille/clients, il s'ouvre dans un navigateur. Zéro installation côté destinataire.
- Sous-domaine court :
votre-maison.smarthomeentry.comest plus facile à retenir qu'un token Nabu Casa. - Multi-service : une seule machine peut servir HA + Domoticz + Jellyfin + Nextcloud + NAS. Chaque service a son propre agent, son tunnel et son sous-domaine, et votre offre détermine leur nombre.
- Fonctionne derrière CG-NAT : l'agent n'établit que des connexions sortantes, pas d'IP publique nécessaire.
- Pay-as-you-go : SmartHomeEntry a Vacation Access (3 € / 7 jours, 8 € / 30 jours, 18 € / 90 jours) - idéal pour un voyage unique.
- Plans installateur : 5-20 installations dans un panneau avec alertes et rapports SLA PDF.
Inconvénients#
- Service managé : le trafic passe par un serveur tiers. Si vous êtes paranoïaque - pas pour vous (alternative : Cloudflare Tunnel self-hosted ou votre propre reverse tunnel sur VPS, mais beaucoup plus dur).
- Latence additionnelle : le tunnel ajoute ~15-25 ms aller-retour. Imperceptible pour l'UI, mais pour transférer de gros fichiers (> 1 Go) le P2P WireGuard natif sera plus rapide.
- Pas de SSH/RDP : SmartHomeEntry ne tunnelise que HTTP/HTTPS, pas d'autres ports.
Quand choisir#
La plupart des scénarios réels :
- La famille doit utiliser HA à distance (et ne veut pas installer de VPN)
- Vous avez plusieurs services sur le même serveur (HA, Jellyfin, NAS)
- Vous voulez pay-as-you-go pour les vacances plutôt qu'un abonnement permanent
- Vous êtes installateur Smart Home gérant 5-20 clients
- Vous voulez partager un dashboard Grafana avec un client professionnel
Matrice de décision - choisir en 30 secondes#
Répondez à 3 questions :
1. D'autres personnes (famille, clients) doivent-elles aussi avoir accès ?
- Oui → SmartHomeEntry ou Nabu Casa (URL publique, zéro installation côté destinataire)
- Non, seulement moi → Tailscale (free tier)
2. Utilisez-vous uniquement Home Assistant ou aussi d'autres services (Jellyfin, NAS, Grafana) ?
- HA uniquement → Nabu Casa (si vous voulez aussi Google Assistant) ou SmartHomeEntry (si vous préférez URL courte / prix bas)
- Plusieurs services → SmartHomeEntry (multi-service en un abonnement) ou Tailscale (si seulement pour vous)
3. Quel est votre budget et horizon d'usage ?
- Occasionnel (voyage) → SmartHomeEntry Vacation Access (3-18 €)
- Permanent, une maison → SmartHomeEntry Home (7 €/mois) ou Nabu Casa (~7,50 €/mois)
- Permanent, plusieurs clients (installateur) → SmartHomeEntry Pro/Business (25-60 €/mois)
- Gratuit, seulement pour vous → Tailscale free tier
FAQ#
Peut-on utiliser deux méthodes en parallèle ?#
Oui. Setup courant : Tailscale pour vos propres appareils + SmartHomeEntry pour le partage public de HA avec la famille. Ou : Nabu Casa pour Google Assistant + SmartHomeEntry pour un accès distant moins cher. Pas de conflit au niveau HA.
Quelle méthode est la plus sécurisée ?#
Tailscale et WireGuard sont les moins « visibles publiquement » (nécessitent client + auth sur chaque appareil). SmartHomeEntry et Nabu Casa donnent une URL publique protégée par votre mot de passe HA - la sécurité dépend de la qualité du mot de passe et de l'activation MFA. La redirection de port est la plus faible.
L'app Home Assistant Companion (Android/iOS) fonctionne-t-elle avec chaque méthode ?#
Oui - vous entrez l'adresse du serveur dans l'app, le reste fonctionne identiquement. Avec Tailscale vous entrez l'IP tailnet, avec Nabu Casa la longue URL, avec SmartHomeEntry votre sous-domaine court, avec VPN l'IP locale (après démarrage VPN).
Les commandes vocales (Google Assistant / Alexa) fonctionnent-elles avec SmartHomeEntry ?#
Pas directement. SmartHomeEntry est un tunnel vers le panneau web - pas un pont vers les assistants vocaux. Si vous avez besoin de Google/Alexa, utilisez Nabu Casa en parallèle (les deux fonctionnent sans conflit) ou HA Voice (local, alternative open-source dans HA 2024+).
Quelles méthodes fonctionnent derrière CG-NAT chez les opérateurs mobiles ?#
- Redirection de port : ne fonctionne pas (pas d'IP publique).
- WireGuard / OpenVPN self-host : ne fonctionne pas (serveur VPN nécessite IP publique).
- Tailscale : fonctionne (relais DERP).
- Nabu Casa : fonctionne (relais cloud).
- SmartHomeEntry : fonctionne (agent sortant uniquement).
Et le RGPD / la localisation des données ?#
Tailscale : coordinateur aux USA (self-host possible via Headscale). Nabu Casa : principalement US/GCP. SmartHomeEntry : serveurs dans l'UE (OVH Varsovie). WireGuard self-host : chez vous. Le choix dépend de vos exigences de conformité.
Conclusion#
Il n'y a pas de « meilleure » méthode unique - il y a la meilleure pour votre cas. Si vous êtes un utilisateur technique solo voulant le contrôle total → Tailscale ou WireGuard. Si vous voulez la tranquillité et Google Assistant → Nabu Casa. Si votre setup est HA + Jellyfin + NAS + une famille qui ne comprend pas le VPN - SmartHomeEntry.
Chacune des méthodes décrites est une option réelle - évitez seulement la redirection de port (sans raison spécifique) et gardez un scepticisme sain envers les tunnels gratuits (ngrok free tier change l'URL à chaque redémarrage).
Vous voulez essayer SmartHomeEntry ? Prenez Vacation Access pour 3 € / 7 jours - aucun engagement, test parfait avant un abonnement complet. Installateur ? Plans Pro / Business à partir de 25 €/mois.



