ShellyForHASS 安全最佳实践本地通信、受限登录与内置 MQTT 服务器风险详解完整指南【免费下载链接】ShellyForHASSShelly smart home platform for Home Assistant项目地址: https://gitcode.com/gh_mirrors/sh/ShellyForHASSShellyForHASS 是一款专为 Home Assistant 打造的 Shelly 智能家居平台插件它的核心安全优势在于全部通信都在本地局域网内完成无需依赖 Shelly Cloud 云端。本文将带你快速掌握 3 大安全要点本地通信原理、受限登录用户名密码配置、内置 MQTT 服务器的风险与规避方法帮助你安全又稳定地接入 Shelly 设备。为什么本地通信是 ShellyForHASS 的第一道安全防线ShellyForHASS 的默认设计是Home Assistant 与所有 Shelly 设备之间只走局域网流量不经过任何第三方服务器。这意味着数据不出内网开关、传感器数据全部在本地交换隐私性远好于纯云端方案⚡无需 Shelly Cloud设备不绑定云平台也能正常工作同时可与 Shelly App 并存三种本地通信协议CoAP事件推送实时性好、mDNS发现设备、HTTP/REST状态轮询自动发现依赖组播广播如果你的路由或交换机不支持组播转发可参考 troubleshooting.md 中关于 CoAP/mDNS 的排查方法或使用discover_by_ip参数手动指定设备 IP。 建议为 Shelly 设备规划独立的管理 VLAN 或专用 SSID配合本地通信模式可以进一步隔离 IoT 设备流量。受限登录配置用用户名和密码锁住设备访问Shelly 设备支持受限登录Restricted Login模式——开启后访问设备网页和管理接口需要验证用户名和密码。ShellyForHASS 从 0.0.3 版本起就支持这一特性。配置方法config.yaml 方式shelly: username: admin password: 你的强密码集成 GUI 中同样提供Restricted Login User Name / Password两项位于第 2 步设置页中。相关参数定义见 configuration_schema.py插件会在启动时把凭据注入 pyShelly 通信库init.py。使用注意要点说明凭据数量只能配置一组用户名密码适用于所有已开启受限登录的设备混合场景若某台设备未开启受限登录它仍可正常访问不受影响密码强度建议使用不易猜测的长密码避免与其他设备复用内置 MQTT 服务器风险详解最容易被忽略的安全隐患当 CoAP 组播在你的网络中不工作时例如 VLAN 隔离、某些 mesh 路由MQTT 是推荐的替代通道。ShellyForHASS 提供两种 MQTT 模式可并行运行模式一连接外部 MQTT Broker推荐指定你的 Mosquitto 等 Broker 地址与用户名密码安全性由 Broker 自身保障shelly: mqtt_server_host: 192.168.1.100 mqtt_server_port: 1883 mqtt_server_username: user mqtt_server_password: password模式二内置 MQTT 服务器⚠️ 无认证只需一行配置即可让插件自身监听一个 MQTT 端口供 Shelly 设备连接shelly: mqtt_port: 1888这是风险最高的配置请务必牢记以下 4 条安全准则它没有认证机制——任何能访问该端口的设备都可发布消息绝不可暴露在公网或不可信网络不要用 1883 端口——会与标准 MQTT Broker 冲突请选择 1888 之类的其他端口不要自定义 MQTT 前缀Shelly 端的 Use custom MQTT prefix 保持关闭端口监听绑定在 Home Assistant 所在网络跨网段需求请走代理方案Shelly 设备端只需填写 Home Assistant 的 IP 与端口如192.168.9.100:1888额外提醒设备端启用 MQTT 后Shelly Cloud 的云端控制会被禁用Shelly HT 及 Plus/Pro 系列除外这是官方限制而非插件行为。更多安全加固建议清单最小化端口暴露本地模式仅需 TCP 80HA → Shelly与 UDP 5683Shelly → HA跨 VLAN 场景使用 util/proxy.py 代理脚本转发 CoAP而不是直接开放广播️关闭不需要的发现discovery: false后手动指定devices避免扫描面扩大️谨慎使用 cloud_auth_key该密钥用于从 Shelly Cloud 获取设备名称如不需要云端名称请保持留空减少密钥泄露面⏱️调整扫描间隔scan_interval默认 60 秒轮询频率越高内网流量与攻击面越大按需设置即可总结ShellyForHASS 的安全模型可以概括为一句话本地通信打底受限登录加锁MQTT 按需开启。只要记住内置 MQTT 服务器无认证、仅限内网这一条你就能在享受零配置自动发现便利的同时把智能家居的安全边界牢牢握在自己手中。【免费下载链接】ShellyForHASSShelly smart home platform for Home Assistant项目地址: https://gitcode.com/gh_mirrors/sh/ShellyForHASS创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考