# 网络端口开放说明 ***Copyright © Quectel Wireless Solutions Co., Ltd. 2026. All rights reserved.*** --- **Quectel PI** 当前项目使用 RK3576 + Debian 13(trixie)系统。端口“处于监听”与“能够被外部访问”是两个概念:前者由服务绑定地址决定,后者还取决于接口、IP、路由及现场网络策略。 > 💡 网络接口未建立 IPv4 连接:`end0`、`wlan0` 为 DOWN,`usb0` 仅有 IPv6 link-local 地址。因此下表的“外部可达”仅表示服务绑定范围。 # 端口开放原则 开发板默认端口策略遵循最小开放原则:只有需要被外部主机访问的服务才监听在全网地址或网卡地址上;仅供系统内部调用的服务监听在回环地址上。回环地址端口只能由开发板本机访问,即使端口处于监听状态,也不代表外部主机可以访问。 设备接入以太网、Wi‑Fi、USB gadget 或蜂窝网络后,外部是否能访问某个服务,还取决于服务绑定地址、网卡是否获取有效 IP、网络路由是否可达,以及现场网络是否存在上级防火墙、路由器或运营商限制。 # 默认监听端口 | **协议/端口** | **监听地址** | **服务/用途** | **当前核验结论** | | --- | --- | --- | --- | | TCP 22 | `0.0.0.0` / `::` | OpenSSH 远程登录 | `ssh.service` 为 active/enabled;运行时日志确认监听 IPv4/IPv6 全网地址。外部可达性待网络接通后验证。 | | TCP 5037 | `127.0.0.1` | ADB 本地服务 | `adbd` 仅绑定回环地址,不能按网络端口从外部访问;本次主机通过 USB ADB 连接开发板。 | | UDP | 未发现业务监听 | — | `ss -lntup` 未显示业务 UDP 监听。 | # 默认不开放的常见服务端口 除上述运行时监听外,本次未发现 RDP、VNC 或 Web Server 的监听证据。常见端口 `3389`(RDP/xrdp)、`5900`(VNC)、`80`(HTTP)和 `443`(HTTPS)只有在用户安装、启用并配置对应服务后,才可能出现监听和对外访问能力。后续如启用应用服务,应以板端 `ss -lntup` 和服务绑定配置为准。 # 访问边界说明 **对外网络端口:** 指服务监听在 `0.0.0.0`、`[::]` 或具体网卡 IP 上,并且设备网络可达。本次 M2 的 TCP 22 满足“绑定在全网地址”这一条件,但由于 `end0`、`wlan0` 未获取 IPv4,`usb0` 也未配置 IPv4,尚未完成外部连接验证。 **本机回环端口:** 指服务监听在 `127.0.0.1`、`127.0.0.53`、`127.0.0.54` 或 `::1` 上。本次实机的 TCP 631 和 TCP 5037 属于此类,只允许开发板本机进程访问。 # 安全说明 SSH 端口用于开发和维护场景,若最终产品场景不需要远程登录能力,可由客户或项目集成方根据安全策略关闭 SSH 服务或限制访问来源。默认绑定在回环地址的系统端口不建议改为对外监听,避免镜像中保留不必要的调试接口。