端口与防火墙参考
下表是常见默认值。最终端口以当前节点有效配置和首次向导生成的防火墙清单为准。
flowchart LR
A[先确认谁访问谁] --> B[查当前有效端口]
B --> C[只开放需要的来源与方向]
C --> D[从真实来源做连通测试]
D --> E[记录到防火墙清单]
| 端口或范围 | 协议 | 用途 | 建议暴露 |
|---|---|---|---|
| 5800 | TCP | AKStream.Next WebUI/API | 反向代理或管理网 |
| 80(容器常映射 18080) | TCP | MediaServer HTTP/FLV/HLS/API | 按媒体与 API 需求 |
| 554 | TCP | RTSP | 摄像机、播放器或服务网络 |
| 1935 | TCP | RTMP | 推拉流网络 |
| 5060 | TCP + UDP | GB28181 Server SIP | 设备或下级平台 |
| 5061 | TCP + UDP | GB28181 Client 本地 SIP | 上级平台需要回访时 |
| 8000 | TCP + UDP | MediaServer WebRTC/ICE | RTC 浏览器可达网络 |
| 10000 | TCP + UDP | 固定 RTP proxy | 仅 Fixed/Hybrid 等实际模式 |
| 30000–30100 | UDP | RTP 接收池 | 国标设备或平台 |
| 30102–30200 | UDP | sendRtp 端口池 | 上级、对讲或发送目标 |
| 49152–49200 | UDP | TURN relay 端口池 | 公网 RTC |
| 3306 | TCP | MySQL | 仅数据库内部网络 |
方向比端口号更重要
- ONVIF 发现由平台发出组播,之后平台回访设备 SOAP/HTTP 和 RTSP。
- GB28181 设备通常主动注册,但平台点播后设备还要向指定 RTP 地址发送媒体。
- Web 浏览器访问 API 域名,不一定直接访问相同的媒体域名。
- RTC 同时需要 HTTPS 信令与 ICE 媒体,TURN relay 还需要自己的端口池。
- 多节点时每个 MediaServer 的地址与端口都要从最终用户网络可达。
RTP 模式
PerStream:每路使用独立 RTP 端口,rtp_proxy.port可为 0,不使用固定 10000。Hybrid:独立端口与共享端口并存,需要开放共享基端口。FixedOnly:全部使用共享端口,需要开放配置的固定端口。
RTP 范围必须足以容纳峰值并发与释放延迟,且与操作系统、防火墙和容器映射一致。
HTTPS 与证书
典型公网入口为 443/TCP。HTTP-01 证书申请还需要 80/TCP;DNS-01 不要求开放 80。443 不能替代 RTSP、RTMP、SIP、RTP 和 ICE 媒体端口。
最小开放原则
按来源网段、目标服务、协议与方向创建规则。数据库、MediaServer API 和内部节点接口不向公网开放。变更后从实际来源网络验证并抓包,不能只以防火墙控制台显示“已放行”为证据。