Carnet de bord
Notes de terrain

Home Assistant WireGuard : pourquoi votre QR code ne marche pas (et la vérité sur le port 51820)

Illustration de l’article : Home Assistant WireGuard : pourquoi votre QR code ne marche pas (et la vérité sur le port 51820)

Vous venez d'installer le module complémentaire WireGuard sur votre serveur Home Assistant. Tout semblait limpide : quelques lignes dans le fichier de configuration, un clic pour afficher le QR code, un scan rapide avec l'appareil photo de votre smartphone, et l'application WireGuard passe immédiatement au vert.

L'icône VPN s'affiche sur votre téléphone connecté en 4G ou 5G. Pourtant, au moment d'ouvrir l'application Home Assistant ou de taper votre adresse habituelle, rien ne répond : la page cherche indéfiniment dans le vide.

Le premier réflexe consiste à accuser l'application mobile, à suspecter une mauvaise attribution de droits ou à réinstaller l'add-on. En réalité, votre matériel fonctionne très bien. Ce dysfonctionnement est un piège classique propre au fonctionnement de WireGuard et à la structure de votre connexion Internet domestique.


Résumé de l’article et contexte d’usage

Pourquoi un QR code WireGuard Home Assistant peut-il sembler connecté sans laisser passer de trafic ?

Le passage au vert de l’application WireGuard confirme surtout que l’interface locale est activée. D’après l’article, un tunnel sans trafic reçu doit d’abord faire vérifier l’Endpoint/host, la redirection UDP 51820 vers Home Assistant et l’éventuelle présence d’un CGNAT.

Points clés et limites

  • Utile si : le tunnel mobile est actif mais Home Assistant reste inaccessible et les compteurs montrent des octets envoyés sans retour.
  • À vérifier d’abord : le champ server.host, la règle NAT en UDP 51820 et l’adresse WAN réellement attribuée à la box.
  • Limite importante : si la ligne est derrière un CGNAT, une redirection de port entrante ne suffit pas ; il faut un autre mode d’accès distant.

Contexte produit : Dans l’article, OnlydogVPN est présenté pour la navigation et les connexions nomades sans ouverture de port. Il ne remplace pas un tunnel Home Assistant lorsqu’il faut entrer directement sur son réseau domestique.

L'illusion du QR code : ce que l'application mobile ne vous dit pas

Pourquoi votre téléphone indique-t-il fièrement qu'il est « connecté » alors qu'aucun octet ne passe ? La réponse tient au protocole lui-même.

WireGuard fonctionne exclusivement sur le protocole UDP et applique un principe de sécurité radical : le silence cryptographique. Contrairement aux anciens VPN qui maintiennent un dialogue continu avec le serveur pour confirmer la liaison, WireGuard n'envoie aucun message d'erreur si la machine distante ne répond pas.

Dès que vous basculez l'interrupteur sur votre smartphone, l'application crée l'interface locale et passe au vert. Elle envoie ses paquets dans l'obscurité, sans savoir si quelqu'un les reçoit à l'autre bout.

Le QR code n'a rien de magique. Ce n'est ni un test de connexion ni une négociation en direct : c'est un simple fichier texte statique encodé sous forme graphique. Il contient votre clé privée, l'adresse interne attribuée à votre appareil, la clé publique de votre serveur Home Assistant, et surtout la ligne Endpoint (ou host).

Si ce champ host a été généré avec une adresse IP locale (du type 192.168.1.50) ou avec un nom de domaine mal résolu, le QR code a simplement gravé cette erreur dans le marbre de votre téléphone. Une fois dans la rue sur votre réseau mobile, votre smartphone tente d'envoyer des requêtes à une adresse locale qui n'a aucun sens en dehors de votre salon.

Le parcours du port UDP 51820 : les trois verrous qui bloquent le retour

Pour qu'un paquet envoyé depuis l'extérieur franchisse la porte de votre domicile jusqu'à votre boîtier domotique, la chaîne réseau doit être irréprochable d'un bout à l'autre. Trois obstacles majeurs bloquent couramment le signal :

La règle de redirection de port sur la box (NAT) :

Votre box Internet bloque toutes les sollicitations entrantes par défaut. Pour que WireGuard reçoive vos données, vous devez ouvrir une règle de transfert de port : rediriger le port externe 51820 en UDP exclusivement (et non en TCP) vers l'adresse IP locale fixe de votre machine Home Assistant. Attention aux testeurs de ports en ligne : tester un port UDP WireGuard depuis un site web indiquera systématiquement qu'il est fermé, car le serveur refuse de répondre aux paquets qui ne possèdent pas la bonne clé de chiffrement.

L'adresse externe changeante et le NAT Loopback :

Si votre fournisseur d'accès à Internet modifie régulièrement votre adresse IP publique, l'usage d'un nom de domaine dynamique (DDNS via DuckDNS ou Cloudflare) est impératif. Par ailleurs, tester votre configuration depuis votre canapé en étant connecté au Wi-Fi de la maison peut fausser le résultat : si votre box ne gère pas le « NAT Loopback », elle refusera de boucler une requête sortant vers son adresse publique pour revenir vers un appareil local.

Le mur infranchissable du CGNAT :

C'est le cas le plus frustrant. De nombreux opérateurs (sur les box 4G/5G, par satellite via Starlink ou sur certaines offres fibre récentes) ne fournissent plus d'adresse IPv4 publique dédiée à chaque foyer. Vos équipements partagent une même adresse de sortie avec des centaines d'autres abonnés via une passerelle de niveau opérateur (CGNAT). Dans cette configuration, aucune redirection de port n'est possible : votre box ne peut pas être jointe directement depuis l'extérieur.

Illustration liée à l’article : Home Assistant WireGuard : pourquoi votre QR code ne marche pas (et la vérité sur le port 51820)

Le protocole de diagnostic express : 3 vérifications simples

Avant de modifier tous vos paramètres, trois étapes suffisent pour identifier avec précision où la liaison coince :

Vérifiez les compteurs d'octets sur le téléphone :

Ouvrez l'application mobile et touchez votre tunnel actif. Regardez les lignes de transfert : si vous lisez Données envoyées : 15 KiB mais Données reçues : 0 B, le constat est sans appel. Vos paquets quittent le smartphone, mais le serveur n'y répond jamais. Le blocage vient de la redirection de port sur votre box ou d'une mauvaise adresse hôte. En revanche, si les données reçues augmentent, le tunnel fonctionne et le problème vient de l'adresse de votre interface domotique dans l'application Home Assistant.

Vérifiez le champ server.host dans l'add-on :

Dans l'interface de Home Assistant, rendez-vous dans vos modules complémentaires, ouvrez la configuration de WireGuard et examinez la ligne host. Si elle contient une adresse locale ou est laissée vide, remplacez-la par votre adresse publique ou votre nom de domaine dynamique. Enregistrez, redémarrez le module et générez impérativement un nouveau QR code. L'ancien restera faux tant qu'il ne sera pas écrasé.

Contrôlez l'adresse WAN de votre box :

Connectez-vous à la console d'administration de votre box Internet et regardez l'adresse IPv4 WAN attribuée. Comparez-la avec celle affichée par un site de vérification d'IP publique. Si l'adresse de la box commence par 100.64.x.x à 100.127.x.x, vous êtes sous CGNAT : la redirection de port manuelle ne fonctionnera jamais sur cette ligne.

Quand l'auto-hébergement du VPN devient une contrainte

Réussir à faire fonctionner son propre tunnel d'accès à la maison apporte une indéniable satisfaction technique. Mais cette approche met aussi en lumière une réalité concrète : maintenir un serveur d'accès personnel demande une veille constante. Il faut surveiller les mises à jour, renouveler ses certificats, vérifier la stabilité de sa box et assumer la responsabilité d'un port ouvert en permanence sur son réseau privé.

Surtout, il ne faut pas confondre les usages. Un tunnel WireGuard configuré sur Home Assistant a un seul rôle : vous faire entrer chez vous à distance. Il ne protège pas votre navigation courante, ne chiffre pas votre trafic sur un Wi-Fi public sans saturer la bande passante montante de votre domicile, et ne vous permet pas de naviguer librement lors de vos déplacements.

C'est là que la séparation des rôles prend tout son sens. Si le dépannage de votre box démontre une chose, c'est que la gestion manuelle des ports, des règles de routage et des clés de sécurité devient vite une source de friction quotidienne.

Pour sécuriser sa navigation en mobilité, chiffrer ses connexions à l'hôtel ou contourner les filtres sans jamais toucher aux réglages de son routeur, OnlydogVPN↗ adopte une approche radicalement opposée.

Ici, aucun port n'est à ouvrir et aucune configuration manuelle n'est requise. Reposant sur une architecture moderne basée sur le protocole résilient HTTP/3 avec obfuscation du trafic, le service sélectionne automatiquement la route la plus rapide et la plus stable.

Là où un serveur auto-hébergé décroche lors d'une transition réseau difficile ou refuse de répondre derrière un pare-feu d'entreprise restrictif, ce relais encaisse les micro-coupures de la 4G sans interruption. L'accès s'affranchit de toute gestion de mot de passe ou de clés manuelles, grâce à une validation directe par e-mail et une interface épurée, prête à l'emploi en un geste.

Votre plan d'action : quelle issue selon votre situation ?

Pour clore le dossier sans perdre davantage de temps, choisissez la trajectoire correspondant à votre réseau :

Cas 1 : Vous disposez d'une vraie IPv4 publique et tenez à l'accès direct.

Appliquez la méthode rigoureuse : redirection du port UDP 51820 sur votre box vers l'IP fixe de Home Assistant, nom de domaine DDNS synchronisé, et régénération complète du QR code avec cette adresse externe. Votre accès domotique personnel sera pleinement opérationnel.

Cas 2 : Vous êtes bloqué par le CGNAT ou refusez d'ouvrir des ports entrants.

Arrêtez immédiatement de vous battre avec le port 51820. Tournez-vous vers des solutions à tunnel sortant qui ne nécessitent aucune ouverture de port sur votre box, comme l'abonnement officiel Nabu Casa Cloud ou un tunnel Cloudflare.

Cas 3 : Vous cherchiez simplement à sécuriser vos appareils en déplacement.

Ne confiez pas la sécurité de votre smartphone à votre box de salon. Laissez votre installation domotique gérer vos équipements intérieurs, et appuyez-vous sur un relais réseau dédié pour vos usages nomades quotidiens. Vous éviterez les écueils de maintenance, conserverez la bande passante de votre logement, et profiterez d'un tunnel fiable sans exposer votre porte d'entrée numérique.

Questions fréquentes

Pourquoi WireGuard affiche-t-il « connecté » alors que Home Assistant reste inaccessible ?

Parce que l’application peut activer son interface locale sans recevoir de réponse du serveur. L’article conseille de regarder les compteurs de transfert : des données envoyées avec 0 B reçu orientent vers l’Endpoint, la redirection de port ou l’accessibilité de la ligne.

Un testeur de ports en ligne peut-il confirmer que le port UDP 51820 est ouvert ?

L’article déconseille d’en tirer une conclusion ferme : WireGuard reste silencieux face aux paquets qui ne possèdent pas la bonne clé, donc un testeur générique peut signaler le port comme fermé même si la configuration est correcte.

Comment repérer un CGNAT avant de continuer à modifier la box ?

L’article propose de comparer l’IPv4 WAN affichée par la box avec l’IP publique vue sur Internet. Une adresse WAN comprise dans la plage 100.64.x.x à 100.127.x.x est donnée comme indice de CGNAT.

Quand garder un VPN Home Assistant et quand utiliser un VPN de navigation ?

Le tunnel Home Assistant sert surtout à revenir sur son réseau domestique et à accéder à ses équipements. L’article réserve un service VPN dédié aux usages nomades comme la navigation, les réseaux Wi‑Fi publics ou les connexions qui ne doivent pas dépendre de la box du domicile.