# 网络端口开放说明 ***Copyright © Quectel Wireless Solutions Co., Ltd. 2026. All rights reserved.*** --- **Quectel Pi** 开发板在默认系统环境下仅保留必要的网络服务监听,用于满足设备登录、系统基础服务和本机进程通信需求。本文用于说明设备默认端口开放情况和对外访问边界,不作为开发者端口排查或服务配置教程。 > 💡 默认对外开放端口以 **TCP 22(SSH)** 为主,用于开发板远程登录和维护。其他监听端口默认绑定在本机回环地址(`127.0.0.1` 或 `::1`),只供系统本机组件使用,不对外部网络开放。 # 端口开放原则 开发板默认端口策略遵循最小开放原则:只有需要被外部主机访问的服务才监听在全网地址或网卡地址上;仅供系统内部调用的服务监听在回环地址上。回环地址端口只能由开发板本机访问,即使端口处于监听状态,也不代表外部主机可以访问。 设备接入以太网、Wi‑Fi 或蜂窝网络后,外部是否能访问某个服务,还取决于该服务是否监听在外部可达地址、网卡是否获取有效 IP、网络路由是否可达,以及现场网络是否存在上级防火墙、路由器或运营商限制。 # 默认端口说明 | **协议/端口** | **默认监听范围** | **用途** | **开放说明** | | --- | --- | --- | --- | | TCP 22 | 外部可达地址 | SSH 远程登录 | 默认用于开发板远程登录、调试和维护。开发板获取有效网络 IP 后,同一可达网络内的主机可通过 SSH 访问该端口。 | | TCP 5037 | `127.0.0.1` | ADB 本地服务 | 该端口仅绑定在本机回环地址,用于本机 ADB 相关进程通信,不作为外部网络访问端口开放。 | | TCP 9083 | `127.0.0.1` | 本机 port bridge | 该端口仅供开发板本机内部服务使用,外部主机默认不能通过网络访问。 | | TCP/UDP 53 | `127.0.0.53` / `127.0.0.54` | 本机 DNS 解析 | 由系统本地 DNS stub resolver 使用,仅用于开发板本机域名解析,不作为对外 DNS 服务开放。 | | UDP 323 | `127.0.0.1` / `::1` | 本机时间同步 | 由时间同步服务本机使用,默认不对外提供时间同步服务。 | # 默认不开放的常见服务端口 开发板默认不面向外部网络开放远程桌面、VNC 或 Web 服务端口。例如 `3389`(RDP/xrdp)、`5900`(VNC)、`80`(HTTP)和 `443`(HTTPS)等端口,只有在用户自行安装、启用并配置对应服务后,才可能出现监听和对外访问能力。 | **端口** | **常见用途** | **默认状态说明** | | --- | --- | --- | | TCP 3389 | RDP / xrdp 远程桌面 | 默认不开放;如需使用远程桌面,需要用户自行安装并启用对应服务。 | | TCP 5900 | VNC 远程桌面 | 默认不开放;只有启用 VNC 服务后才可能监听。 | | TCP 80 / 443 | HTTP / HTTPS Web 服务 | 默认不作为 Web Server 对外开放;如用户部署 Web 应用,以实际服务配置为准。 | # 访问边界说明 **对外开放端口:** 指服务监听在 `0.0.0.0`、`[::]` 或具体网卡 IP 上,并且设备网络可达。此类端口可能被同一网络或可路由网络内的外部主机访问。 **本机回环端口:** 指服务监听在 `127.0.0.1`、`127.0.0.53`、`127.0.0.54` 或 `::1` 上。此类端口只允许开发板本机进程访问,不属于外部网络开放范围。 **网络可达性:** 即使 TCP 22 已默认监听,如果开发板未连接网络、未获取 IP、与访问主机不在可达网络内,或上级网络策略阻断 SSH,外部主机也无法建立连接。这属于网络路径条件,不改变设备默认端口开放策略。 # 安全说明 SSH 端口用于开发和维护场景,建议在量产或交付环境中根据客户安全要求设置强密码、密钥登录、账号权限和网络访问控制。若最终产品场景不需要远程登录能力,可由客户或项目集成方根据安全策略关闭 SSH 服务或限制访问来源。 默认绑定在回环地址的系统端口不建议改为对外监听。此类端口通常服务于系统内部通信,随意开放可能引入不必要的安全暴露面。