Toegang, privacy en veiligheid
In de vorige hoofdstukken heb je Home Assistant steeds verder opgebouwd. Je hebt de interface leren kennen, een slimme stekker toegevoegd, gekeken naar…
In de vorige hoofdstukken heb je Home Assistant steeds verder opgebouwd. Je hebt de interface leren kennen, een slimme stekker toegevoegd, gekeken naar statussen en geschiedenis, een eenvoudige automatisering gemaakt en gezien waarom back-ups en updates belangrijk zijn.
Daarmee begint Home Assistant langzaam iets te worden waar je op kunt vertrouwen.
Dat maakt een volgend onderwerp belangrijk: wie kan er eigenlijk bij je Home Assistant, welke gegevens worden er opgeslagen en hoe zorg je ervoor dat het systeem veilig blijft?
Dat klinkt misschien zwaarder dan het is. Je hoeft geen beveiligingsexpert te worden. Het belangrijkste is dat je begrijpt waar de grenzen van je systeem liggen en dat je niet onnodig toegang naar buiten openzet.
In dit hoofdstuk kijken we daarom naar drie dingen:
- toegang tot Home Assistant;
- privacy van je gegevens;
- eenvoudige maatregelen om Home Assistant veilig te houden.
We veranderen daarbij niet meteen allerlei instellingen. Eerst kijken we hoe je huidige installatie werkt.
Waarom dit onderwerp belangrijk is
De slimme stekker die je eerder hebt toegevoegd lijkt misschien onschuldig.
Je kunt hem aan- en uitschakelen en Home Assistant houdt bij wanneer dat gebeurt.
Maar stel dat je later meer apparaten toevoegt:
- lampen;
- bewegingsmelders;
- temperatuursensoren;
- deurcontacten;
- camera's;
- thermostaten;
- energieverbruik;
- aanwezigheid van personen.
Dan weet Home Assistant steeds meer over wat er in je huis gebeurt.
Een bewegingssensor kan bijvoorbeeld indirect laten zien wanneer iemand thuis is. Een slimme thermostaat laat zien wanneer de verwarming wordt gebruikt. Een deurcontact kan aangeven wanneer een deur wordt geopend.
Die informatie is nuttig voor automatiseringen, maar het is tegelijkertijd informatie die je niet zomaar openbaar wilt maken.
Daarom is een goede vuistregel:
Geef alleen toegang tot Home Assistant waar dat nodig is.
Eerst kijken: waar kun je Home Assistant nu bereiken?
Tot nu toe heb je Home Assistant waarschijnlijk vanaf een computer, tablet of telefoon binnen je eigen netwerk geopend.
Bijvoorbeeld via een adres zoals:
http://homeassistant.local:8123
of via het IP-adres van je Home Assistant-installatie.
Bijvoorbeeld:
http://192.168.1.50:8123
Het exacte adres kan bij jou anders zijn.
Wanneer dit alleen binnen je eigen thuisnetwerk werkt, is Home Assistant normaal gesproken niet rechtstreeks vanaf internet bereikbaar.
Dat is een belangrijk verschil.
Probeer het eens
Open Home Assistant vanaf een apparaat dat met je wifi is verbonden.
Controleer of alles normaal werkt.
Denk nu vooraf na over de volgende vraag:
Wat verwacht je dat er gebeurt wanneer je telefoon niet meer met je wifi verbonden is?
Schakel daarna op je telefoon tijdelijk wifi uit en gebruik alleen de mobiele verbinding.
Probeer Home Assistant opnieuw te openen.
Er zijn nu verschillende mogelijkheden.
Als Home Assistant niet meer bereikbaar is, gebruik je waarschijnlijk alleen lokale toegang.
Als Home Assistant wel bereikbaar blijft, is er waarschijnlijk al een vorm van externe toegang ingesteld.
We gaan daar zo verder naar kijken.
Lokale toegang
Bij lokale toegang gebruik je Home Assistant binnen je eigen netwerk.
Je computer communiceert dan bijvoorbeeld rechtstreeks met de Raspberry Pi of andere computer waarop Home Assistant draait.
Dat heeft een aantal voordelen.
Je bent voor de bediening van je apparaten niet afhankelijk van een externe internetdienst. Ook blijft veel communicatie binnen je eigen netwerk.
Dat past goed bij een van de sterke kanten van Home Assistant: zoveel mogelijk zelf beheren.
Stel dat in De Werkplaats de internetverbinding uitvalt.
Als Home Assistant, de slimme stekker en je computer allemaal nog via het lokale netwerk met elkaar kunnen communiceren, kan de stekker vaak gewoon vanuit Home Assistant worden bediend.
Dat is iets wat je later bewust kunt testen.
Voorspel eerst wat er zal gebeuren voordat je de internetverbinding verbreekt.
Op die manier ontdek je welke onderdelen werkelijk lokaal werken en welke onderdelen toch afhankelijk zijn van internet.
Externe toegang
Misschien wil je Home Assistant later ook gebruiken wanneer je niet thuis bent.
Bijvoorbeeld om te controleren of een apparaat is uitgeschakeld of om onderweg de temperatuur in huis te bekijken.
Daarvoor is externe toegang nodig.
Dat betekent dat je Home Assistant vanaf internet kunt bereiken.
Hier moet je zorgvuldig mee omgaan.
Een veelgemaakte gedachte is:
Ik zet gewoon poort 8123 open in mijn router.
Technisch kan dat in sommige situaties werken, maar voor een beginner is het meestal niet de beste oplossing.
Je stelt daarmee Home Assistant rechtstreeks bloot aan verbindingen vanaf internet en moet vervolgens zelf goed nadenken over versleuteling, certificaten, firewallinstellingen en onderhoud.
Gebruik liever een oplossing die daar specifiek voor bedoeld is.
Home Assistant ondersteunt verschillende manieren om veilige externe toegang te regelen. Welke methode het beste past, hangt af van je installatie en hoeveel je zelf wilt beheren.
Het belangrijkste voor nu is:
zet niet zomaar een poort in je router open omdat een handleiding op internet zegt dat dit nodig is.
Begrijp eerst wat je daarmee verandert.
Gebruikersaccounts
Bij het installeren van Home Assistant heb je een gebruikersaccount aangemaakt.
Dat account bepaalt wie toegang heeft tot Home Assistant.
Wanneer meerdere mensen Home Assistant gebruiken, kun je voor iedere gebruiker een eigen account maken.
Dat is beter dan één gezamenlijk account gebruiken.
Waarom?
Omdat je dan later beter kunt bepalen wie welke mogelijkheden heeft. Ook kun je een account afzonderlijk uitschakelen zonder het wachtwoord voor iedereen te hoeven veranderen.
Je vindt de gebruikersinstellingen onder:
Instellingen → Personen
Afhankelijk van de versie van Home Assistant kunnen namen of locaties iets verschillen.
Maak niet zonder reden extra accounts aan. Maar wanneer meerdere mensen Home Assistant dagelijks gebruiken, is een eigen account per persoon een goede gewoonte.
Gebruik een uniek wachtwoord
Het wachtwoord van je Home Assistant-account beschermt uiteindelijk de toegang tot je huisautomatisering.
Gebruik daarom geen wachtwoord dat je ook voor andere websites gebruikt.
Stel dat een webwinkel waar je hetzelfde wachtwoord gebruikt ooit een datalek heeft.
Een aanvaller zou dat wachtwoord vervolgens ook bij andere diensten kunnen proberen.
Dit heet credential stuffing: gelekte gebruikersnamen en wachtwoorden worden automatisch op andere diensten getest.
Je hoeft het begrip niet te onthouden. De oplossing is eenvoudig:
gebruik voor Home Assistant een uniek wachtwoord.
Een wachtwoordmanager kan daarbij helpen.
Twee-factor-authenticatie
Naast een wachtwoord kun je een tweede beveiligingslaag gebruiken.
Dit wordt twee-factor-authenticatie, vaak afgekort tot 2FA, genoemd.
Je logt dan niet alleen in met iets wat je weet — je wachtwoord — maar ook met iets wat je hebt, bijvoorbeeld een authenticator-app op je telefoon.
Als iemand je wachtwoord te weten komt, is dat dan niet voldoende om in te loggen.
Zeker wanneer je Home Assistant vanaf internet bereikbaar maakt, is 2FA sterk aan te raden.
Je kunt de mogelijkheden hiervoor bekijken via je gebruikersprofiel in Home Assistant.
Verander hierbij steeds één instelling tegelijk.
Schakel bijvoorbeeld eerst 2FA in en controleer daarna of je nog normaal kunt inloggen voordat je andere beveiligingsinstellingen verandert.
Privacy begint bij begrijpen waar gegevens naartoe gaan
Een van de redenen waarom veel mensen voor Home Assistant kiezen, is dat veel automatisering lokaal kan plaatsvinden.
Dat betekent niet automatisch dat alles lokaal blijft.
Dat hangt af van de apparaten en integraties die je gebruikt.
De slimme stekker uit een eerder hoofdstuk kan bijvoorbeeld op verschillende manieren werken.
Sommige apparaten communiceren rechtstreeks binnen je thuisnetwerk.
Andere apparaten sturen gegevens eerst naar de servers van de fabrikant. Home Assistant vraagt die informatie vervolgens via internet bij de fabrikant op.
In dat geval kan de route er ongeveer zo uitzien:
Slimme stekker
↓
Internet
↓
Server van fabrikant
↓
Internet
↓
Home Assistant
Bij een volledig lokale integratie kan dat bijvoorbeeld zijn:
Slimme stekker
↓
Thuisnetwerk
↓
Home Assistant
Dat tweede model heeft vaak voordelen voor privacy en betrouwbaarheid.
Als de internetverbinding uitvalt, kan de lokale verbinding namelijk nog steeds werken.
Lokaal betekent niet automatisch beter
Het is verleidelijk om te denken dat lokaal altijd beter is en cloud altijd slecht.
Zo eenvoudig is het niet.
Een clouddienst kan bijvoorbeeld erg gebruiksvriendelijk zijn en door een fabrikant goed worden onderhouden.
Een slecht beveiligd lokaal apparaat kan juist een risico vormen.
Het belangrijkste is daarom dat je weet waar je afhankelijkheden zitten.
Vraag je bij een nieuw apparaat af:
- werkt het zonder internet?
- moet ik een account bij de fabrikant aanmaken?
- waar worden mijn gegevens opgeslagen?
- blijft het apparaat bruikbaar als de fabrikant stopt met de dienst?
- kan Home Assistant rechtstreeks met het apparaat communiceren?
Je hoeft niet bij ieder goedkoop sensortje een uitgebreid veiligheidsonderzoek te doen.
Maar deze vragen helpen wel om bewust te kiezen.
Geschiedenis bevat meer informatie dan je misschien denkt
In het hoofdstuk over statussen en geschiedenis heb je gezien dat Home Assistant veranderingen kan bewaren.
Bij onze slimme stekker kun je bijvoorbeeld zien wanneer hij aan of uit stond.
Op zichzelf lijkt dat niet erg gevoelig.
Maar meerdere sensoren samen kunnen een behoorlijk nauwkeurig beeld van een huishouden geven.
Stel dat je later hebt:
- een bewegingssensor in de woonkamer;
- een deurcontact op de voordeur;
- een slimme stekker bij de televisie;
- verlichting die automatisch schakelt;
- een thermostaat.
Dan kun je uit die gegevens mogelijk afleiden wanneer iemand thuis was, wanneer iemand opstond en wanneer het huis verlaten werd.
Dat betekent niet dat je deze gegevens niet moet bewaren.
De geschiedenis is juist erg nuttig bij het controleren van automatiseringen.
Het betekent wel dat je Home Assistant moet behandelen als een systeem waarin privégegevens kunnen staan.
Integraties krijgen toegang tot gegevens
Wanneer je een integratie toevoegt, geef je Home Assistant toestemming om met een apparaat of dienst te communiceren.
Soms geef je daarmee tegelijkertijd een externe dienst toegang tot bepaalde informatie.
Lees daarom bij nieuwe integraties wat er nodig is.
Een integratie die alleen lokaal een temperatuursensor uitleest, heeft bijvoorbeeld een andere privacy-impact dan een dienst waarbij je met een extern account moet inloggen.
Wanneer Home Assistant tijdens het toevoegen om gebruikersnamen, tokens of andere toegangsgegevens vraagt, betekent dat meestal dat er een vertrouwensrelatie wordt gemaakt tussen verschillende systemen.
Behandel zulke gegevens daarom als wachtwoorden.
Installeer niet zomaar alles
Home Assistant kan worden uitgebreid met enorm veel integraties, add-ons en andere software.
Dat is handig, maar iedere uitbreiding maakt je installatie ook iets ingewikkelder.
Meer onderdelen betekent:
- meer instellingen;
- meer software die bijgewerkt moet worden;
- meer mogelijke storingen;
- meer onderdelen die toegang kunnen hebben tot gegevens.
Installeer daarom iets omdat je het nodig hebt, niet alleen omdat het beschikbaar is.
Dat past ook bij de manier waarop we deze gids opbouwen.
Eerst één slimme stekker.
Dan begrijpen wat die doet.
Daarna pas verder.
Updates zijn ook beveiliging
In het vorige hoofdstuk heb je gezien waarom updates belangrijk zijn.
Beveiliging is daar een belangrijke reden voor.
Software bevat soms fouten waardoor onbevoegden toegang zouden kunnen krijgen of waardoor gegevens kunnen uitlekken.
Wanneer zo'n fout wordt ontdekt, kan een update de fout herstellen.
Daarom is het verstandig om Home Assistant en de onderdelen eromheen niet jarenlang op dezelfde versie te laten draaien.
Maar ook hier geldt:
blind iedere update onmiddellijk installeren is niet hetzelfde als veilig werken.
Een praktische werkwijze is:
- controleer of er een goede back-up bestaat;
- lees bij grotere updates kort wat er verandert;
- voer één update uit;
- controleer of Home Assistant normaal start;
- controleer een paar belangrijke apparaten en automatiseringen.
Zo combineer je beveiliging met betrouwbaarheid.
Back-ups moeten zelf ook beschermd worden
Een back-up bevat veel informatie over je Home Assistant-installatie.
Denk aan:
- configuratie;
- apparaten;
- integraties;
- automatiseringen;
- mogelijk toegangsgegevens.
Een back-up is daarom niet zomaar een onbelangrijk ZIP-bestand dat je overal kunt neerzetten.
Wanneer je back-ups buiten Home Assistant bewaart, zorg dan dat ze op een plek staan waar niet iedereen zomaar bij kan.
Een back-up die je installatie kan herstellen, kan immers ook informatie bevatten waarmee iemand inzicht krijgt in je installatie.
Het netwerk is onderdeel van Home Assistant
Home Assistant staat niet op zichzelf.
Het systeem is verbonden met je thuisnetwerk.
Daar bevinden zich ook je slimme apparaten, computers, telefoons en mogelijk netwerkcamera's.
Daarom is de beveiliging van je router en wifi minstens zo belangrijk als die van Home Assistant zelf.
Een paar eenvoudige maatregelen helpen al veel:
- gebruik een sterk wifiwachtwoord;
- verander standaardwachtwoorden van apparaten;
- houd de router bijgewerkt;
- verwijder apparaten die je niet meer gebruikt;
- zet geen netwerkpoorten naar internet open zonder dat je begrijpt waarom.
Later kun je veel verder gaan, bijvoorbeeld door slimme apparaten in een apart netwerk te plaatsen.
Dat kan nuttig zijn, maar is voor een eerste Home Assistant-installatie niet noodzakelijk.
Eerst moet de basis betrouwbaar werken.
Standaardwachtwoorden zijn een waarschuwingssignaal
Sommige slimme apparaten worden geleverd met een standaard gebruikersnaam en wachtwoord.
Bijvoorbeeld:
admin
admin
of:
admin
123456
Als zo'n wachtwoord gewijzigd kan worden, doe dat dan.
Standaardwachtwoorden zijn vaak algemeen bekend en worden automatisch geprobeerd door programma's die naar kwetsbare apparaten zoeken.
Dit geldt niet alleen voor Home Assistant, maar ook voor:
- routers;
- netwerkcamera's;
- slimme schakelaars;
- NAS-systemen;
- toegangspunten;
- andere apparaten met een webinterface.
Controleer wat je werkelijk nodig hebt
Een goede beveiliging bestaat niet alleen uit steeds meer beveiligingssoftware installeren.
Vaak helpt eenvoud juist.
Kijk bijvoorbeeld eens naar je huidige Home Assistant-installatie.
Je hebt op dit moment waarschijnlijk nog maar een beperkt aantal onderdelen:
Home Assistant
│
├── gebruikersaccount
│
├── slimme stekker
│
└── automatisering
Dat is overzichtelijk.
Je kunt van ieder onderdeel begrijpen waarom het aanwezig is.
Wanneer je installatie later groeit, probeer dat overzicht te behouden.
Vraag jezelf af:
Als ik dit onderdeel verwijder, mis ik dan werkelijk iets?
Als het antwoord nee is, heb je het misschien niet nodig.
Een kleine controle
We gaan nu niets gevaarlijks veranderen.
Loop alleen de volgende punten na.
1. Controleer je gebruikersaccount
Open je profiel in Home Assistant.
Controleer of je een eigen account gebruikt en of het wachtwoord uniek is.
2. Controleer externe toegang
Schakel op je telefoon wifi uit en probeer Home Assistant te openen.
Noteer wat je ziet.
Werkt het nog?
Dan is er waarschijnlijk al externe toegang ingesteld.
Werkt het niet?
Dan gebruik je waarschijnlijk alleen lokale toegang.
Beide situaties kunnen prima zijn. Het belangrijkste is dat je weet welke situatie bij jou geldt.
3. Denk terug aan de slimme stekker
Probeer te bepalen of de stekker lokaal met Home Assistant communiceert of via een clouddienst.
Je hoeft het antwoord nog niet altijd precies te weten.
Alleen al de vraag stellen is belangrijk.
4. Controleer je back-ups
Bedenk waar je laatste Home Assistant-back-up staat.
Kan alleen jij daarbij?
Zo niet, dan is dat iets om later te verbeteren.
Een eenvoudige veiligheidsregel voor De Werkplaats
Wanneer we in volgende projecten nieuwe apparaten, sensoren en integraties toevoegen, gebruiken we steeds dezelfde werkwijze:
Eerst begrijpen, dan verbinden, daarna pas automatiseren.
Dat voorkomt niet iedere fout.
Maar het voorkomt wel dat je ongemerkt steeds meer systemen toegang geeft tot je netwerk en gegevens.
En wanneer iets toch fout gaat, verander je niet vijf instellingen tegelijk.
Je kijkt eerst wat er gebeurt.
Daarna verander je één onderdeel.
Vervolgens controleer je opnieuw.
Dat maakt beveiligingsproblemen niet alleen minder waarschijnlijk, maar ook veel beter te onderzoeken.
Wat je nu weet
Je hoeft Home Assistant niet volledig van internet af te sluiten om het veilig te gebruiken.
Je hoeft ook geen ingewikkelde firewallregels te maken voordat je je tweede apparaat toevoegt.
Maar je moet wel weten wanneer je systeem lokaal werkt en wanneer gegevens je netwerk verlaten.
Je weet nu dat:
- lokale en externe toegang twee verschillende dingen zijn;
- externe toegang zorgvuldig moet worden ingesteld;
- ieder persoon bij voorkeur een eigen gebruikersaccount gebruikt;
- een uniek wachtwoord belangrijk is;
- 2FA een extra beveiligingslaag kan toevoegen;
- lokale apparaten vaak voordelen bieden voor privacy en betrouwbaarheid;
- geschiedenis en sensorgegevens informatie over je huishouden kunnen bevatten;
- integraties toegang kunnen krijgen tot apparaten en gegevens;
- updates ook beveiligingsproblemen kunnen oplossen;
- back-ups zelf gevoelige informatie kunnen bevatten;
- je router en thuisnetwerk onderdeel zijn van de beveiliging van Home Assistant.
Je Home Assistant-installatie hoeft daarmee niet ingewikkelder te worden.
Juist door te weten wat je wel en niet hebt ingesteld, blijft het systeem overzichtelijk.
In het volgende hoofdstuk kijken we naar iets wat vroeg of laat bij iedere Home Assistant-installatie gebeurt:
De meest voorkomende fouten.
Daarbij zul je zien dat een foutmelding meestal geen teken is dat alles mislukt is.
Het is informatie.
En als je rustig kijkt wat er veranderde, vertelt Home Assistant vaak verrassend precies waar je moet zoeken.