AKStream.Next · 文档中心

端口与防火墙参考

端口与防火墙参考

下表是常见默认值。最终端口以当前节点有效配置和首次向导生成的防火墙清单为准。

flowchart LR
    A[先确认谁访问谁] --> B[查当前有效端口]
    B --> C[只开放需要的来源与方向]
    C --> D[从真实来源做连通测试]
    D --> E[记录到防火墙清单]
端口或范围 协议 用途 建议暴露
5800 TCP AKStream.Next WebUI/API 反向代理或管理网
80(容器常映射 18080) TCP MediaServer HTTP/FLV/HLS/API 按媒体与 API 需求
554 TCP RTSP 摄像机、播放器或服务网络
1935 TCP RTMP 推拉流网络
5060 TCP + UDP GB28181 Server SIP 设备或下级平台
5061 TCP + UDP GB28181 Client 本地 SIP 上级平台需要回访时
8000 TCP + UDP MediaServer WebRTC/ICE RTC 浏览器可达网络
10000 TCP + UDP 固定 RTP proxy 仅 Fixed/Hybrid 等实际模式
30000–30100 UDP RTP 接收池 国标设备或平台
30102–30200 UDP sendRtp 端口池 上级、对讲或发送目标
49152–49200 UDP TURN relay 端口池 公网 RTC
3306 TCP MySQL 仅数据库内部网络

方向比端口号更重要

  • ONVIF 发现由平台发出组播,之后平台回访设备 SOAP/HTTP 和 RTSP。
  • GB28181 设备通常主动注册,但平台点播后设备还要向指定 RTP 地址发送媒体。
  • Web 浏览器访问 API 域名,不一定直接访问相同的媒体域名。
  • RTC 同时需要 HTTPS 信令与 ICE 媒体,TURN relay 还需要自己的端口池。
  • 多节点时每个 MediaServer 的地址与端口都要从最终用户网络可达。

RTP 模式

  • PerStream:每路使用独立 RTP 端口,rtp_proxy.port 可为 0,不使用固定 10000。
  • Hybrid:独立端口与共享端口并存,需要开放共享基端口。
  • FixedOnly:全部使用共享端口,需要开放配置的固定端口。

RTP 范围必须足以容纳峰值并发与释放延迟,且与操作系统、防火墙和容器映射一致。

HTTPS 与证书

典型公网入口为 443/TCP。HTTP-01 证书申请还需要 80/TCP;DNS-01 不要求开放 80。443 不能替代 RTSP、RTMP、SIP、RTP 和 ICE 媒体端口。

最小开放原则

按来源网段、目标服务、协议与方向创建规则。数据库、MediaServer API 和内部节点接口不向公网开放。变更后从实际来源网络验证并抓包,不能只以防火墙控制台显示“已放行”为证据。