Как отделить неверную сеть CIDR, недоверенный ближайший proxy и проблему заголовков, если Home Assistant не принимает настройки reverse proxy или перестаёт открываться.
Нарисуйте только ближайший сетевой путь
До изменения настроек запишите цепочку на один переход: браузер, непосредственный reverse proxy, Home Assistant. Официальная интеграция HTTP требует включить обработку X-Forwarded-For и добавить в trusted_proxies именно доверенный proxy; запросы от недоверенного промежуточного узла отклоняются. Не добавляйте весь интернет, домашнюю сеть или диапазон контейнеров «на всякий случай». Если между proxy и Home Assistant есть ещё один балансировщик, он становится частью фактической цепочки и должен быть учтён отдельно. Сотрите из схемы публичные адреса и домены перед публикацией. Цель этапа — понять, кто устанавливает заголовок и кто непосредственно соединяется с Home Assistant, а не угадать широкую маску.
Проверьте адрес сети и маску
CIDR описывает сеть. Документация Home Assistant прямо приводит правило: для диапазона /24 запись должна начинаться с адреса сети, например с окончания .0, а не с произвольного адреса узла; для одного IPv4-адреса используют /32. Поэтому запись вида адрес-хоста/24 может быть отклонена или нормализована не так, как ожидает пользователь. Сверьте сеть локальным калькулятором без отправки реального адреса во внешний сервис. Не расширяйте /32 до /16 только ради доступности: это увеличивает число узлов, которым приложение будет доверять клиентский заголовок. Если не можете однозначно назвать ближайший proxy и его подсеть, остановитесь до изменения production.
Разделите сохранение и достижимость
Успешное сохранение формы не гарантирует, что следующий запрос пройдёт через правильный proxy, а недоступность не доказывает ошибку CIDR. Перед применением создайте штатную резервную копию текущей конфигурации. Для Home Assistant Container официальная инструкция требует проверить конфигурацию перед перезапуском Core; для другого типа установки используйте соответствующую ему официальную процедуру. После изменения проверяйте по порядку: отвечает ли сам Home Assistant из доверенной внутренней точки, достигает ли его proxy, затем корректно ли передаётся X-Forwarded-For. Меняйте одну строку за раз и держите локальный путь отката. Если прямой доступ работает, а путь через proxy нет, проблема локализована на границе proxy, но точная причина ещё не установлена.
Соберите безопасную таблицу запроса
Для поддержки нужны версия Home Assistant, тип установки, вид proxy, число промежуточных узлов, использованная длина маски и обезличенный фрагмент ошибки. Таблица должна иметь строки «прямой внутренний запрос», «через ближайший proxy», «через внешний адрес» и колонки «TCP/HTTPS достигнут», «ответ приложения», «заголовок сформирован proxy». Не публикуйте реальные IP, домены, токены и полный конфигурационный файл. Свежий issue подтверждает только наличие сообщения о форме и доступности, но не означает, что интерфейс неверно обрабатывает любую сеть. Красный флаг — совет доверять 0.0.0.0/0 или незнакомую общую подсеть: такой обход разрушает модель доверия и не подходит как диагностика.
Материал подготовлен редакцией VOne с применением ИИ для сетевого дерева решений; требования trusted_proxies и CIDR вручную сверены по официальной документации Home Assistant.
Источники и проверка
- Home Assistant — HTTP integration проверено 2026-08-10
- Home Assistant — Common tasks for Container проверено 2026-08-10
- Home Assistant — Common backup tasks проверено 2026-08-10
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.