Home assistant in docker: meerdere netwerken

Heb je problemen met het instellen van je netwerk, bedraad of draadloos, dan kan je hier altijd terecht!
Plaats reactie
Gebruikersavatar
silentkiller
Premium Member
Premium Member
Berichten: 566
Lid geworden op: 24 jun 2008, 15:36
Locatie: Limburg
Uitgedeelde bedankjes: 57 keer
Bedankt: 97 keer
Recent bedankt: 3 keer
Provider
Te Koop forum

Binnenkort verhuizen we en wil ik wat gaan automatiseren in het huis. Hiervoor wil ik home assistant gebruiken en ik ben al bezig met de setup ervan.
Addons denk ik niet nodig te hebben (of ik draai ze zelf wel apart), ik ga HA in docker draaien.
(HAOS zou ook een optie zijn, mijn docker containers draaien op een virtuele Ubuntu op proxmox).

HA zal vooral werken in de IOT VLAN (Sonos, HUE, ..) maar ik zou ook graag wat Zigbee dingen aansluiten (Garagepoort, stopcontacten).

Momenteel heb ik HA als container draaien (docker compose) met als netwerk interface een MACVLAN (met dedicated MAC adres). Hierdoor krijgt de docker container een apart IP in de IOT vlan en werkt de discovery prima.

Wat mij hier wat aan stoort, is dat de HA web server benaderbaar is via de IOT VLAN.

Eigenlijk zou ik liever hebben dat HA enkel in mijn IOT VLAN hangt voor de discovery en dat de HA web interface benaderbaar is via mijn mgmt VLAN.
Ik zie geen manier om de HA web server enkel te laten luisteren op mijn mgmt VLAN en NIET in de IOT vlan.

De reden waarom ik dit zou willen: als er iets in mijn IOT VLAN gecompromiteerd raakt, kunnen ze ook aan de HA web interface. Voor de devices in de IOT VLAN maakt het weinig uit, daar gaan ze toch aankunnen. Maar niet aan de garagedeur via Zigbee bv.
Ik besef dat er EN een device gecompromiteerd moet zijn EN ze nog in de HA webserver moeten geraken, maar het voelt toch niet ideaal :).

Gezien dat er hier redelijk wat mensen HA hebben draaien, weet iemand mogelijks een oplossing?

Ik had al eens gekeken om firewall rules te implementeren op mijn Ubuntu server zelf (iptables) maar die worden blijkbaar geskipped voor een macvlan.
iptables in de docker container zelf kan ik weinig over vinden (is dit zelf mogelijk?)
Andere OOTB ideeën?
Of zoek ik het wat te ver? :bdaysmile:

Bedankt alvast!
Gebruikersavatar
MaT
Elite Poster
Elite Poster
Berichten: 2165
Lid geworden op: 18 feb 2014, 15:40
Locatie: Gent
Uitgedeelde bedankjes: 168 keer
Bedankt: 317 keer
Provider

De container toevoegen aan een 2e netwerk (je mgnt VLAN) en vervolgens toegang tot de frontend regelen met de http integratie?
Het BIPT aanziet modems en routers als een onderdeel van de eindapparatuur van de eindgebruiker waardoor deze vrij te kiezen zijn voor breedband en internettelefonie.
Bron
Edward Valckx
Elite Poster
Elite Poster
Berichten: 1137
Lid geworden op: 23 nov 2005, 17:11
Uitgedeelde bedankjes: 57 keer
Bedankt: 108 keer

Ikzelf heb het VLAN waar mijn "smart home" toestellen (Shelly's, IP cams, ...) inzitten, gewoon géén internet toegang gegeven (geblokkeerd in de router).

Voor sommige toestellen die het echt nodig hebben, kan je hun specifieke IP adres wél toelaten (maar let hier mee op: de meeste van die toestellen krijgen zelden of nooit nog security updates).

Persoonlijk gebruik ik liever Z-Wave, ZigBee, ... voor zo'n toestellen. Dan hebben ze geen mogelijkheid om rechtstreeks op het Internet te gaan.
Gebruikersavatar
silentkiller
Premium Member
Premium Member
Berichten: 566
Lid geworden op: 24 jun 2008, 15:36
Locatie: Limburg
Uitgedeelde bedankjes: 57 keer
Bedankt: 97 keer
Recent bedankt: 3 keer
Provider
Te Koop forum

@MaT : thanks! daar had ik geen weet van, ik ga er straks mee aan de slag. Hopelijk heeft HA door dat hij moet discoveren op het IOT netwerk (of op beide).
@Edward Valckx : dat doe ik hier ook. Momenteel gaan de HUE en de Sonos naar het internet, maar ook de xiaomi stofzuiger. Daarvoor moet ik nog eens kijken om hem te flashen zodat ik hem (enkel) lokaal kan aansturen. Maar er zijn dus wel toestellen die naar het internet gaan en hoe harder ik het kan dichttimmeren, hoe liever ;-).
devastator
Elite Poster
Elite Poster
Berichten: 1337
Lid geworden op: 01 nov 2005, 10:53
Locatie: Pelt
Uitgedeelde bedankjes: 34 keer
Bedankt: 67 keer
Recent bedankt: 1 keer

Ik heb hier een IoT (internet of ...) en NoT (Netwerk of ...).
Die eerste kan op het internet, de 2de niet.
Plaats reactie

Terug naar “Netwerken en Security”