Перейти к основному содержимому

Порты и межсетевой экран

Актуально для: SimpleTwo 0.9.x · Проверено: 20.09.2026

Правила фаервола на узлах ролей ставит агент сам — по тому же описанию, по которому ставит саму службу. Эта страница нужна, когда между вашими сетями стоит чужой фаервол: его настраивает не агент, а вы.

1. Что должно быть доступно из интернета

РольПортЗачем
координатор80/tcpпроверка владения именем (ACME) и перенаправление на HTTPS
координатор443/tcpAPI, консоль, страница загрузок клиентов
messaging9090/tcp или 443/tcpклиенты; 443 — когда служба сама терминирует TLS
calendar8085/tcp или 443/tcpподписки календарей, CalDAV
sfu443/tcpсигналинг, когда узел стоит за TLS-фронтом
sfu7880/tcpсигналинг напрямую — открывается только если фронта нет
sfu7881/tcpзапасной путь медиа по TCP
sfu50000–60000/udpсами потоки
turn3478/udp + 3478/tcpобход NAT
turn5349/tcpто же поверх TLS; открывается, только когда сертификат уже на диске
turn49152–65535/udpрелей
mediation5060/tcpSIP-сигналинг
mediation5061/tcpSIP поверх TLS; открывается только при наличии сертификата
mediation10000–20000/udpголосовые потоки транка
gateway443/tcp и порты включённых транспортовтуннели клиентов
Порт открывается тогда, когда за ним есть кто ответить

Это не мелочь конфигурации, а правило: turn не объявляет 5349, пока нет сертификата, а mediation — 5061. Открытый порт, который принимает соединение и не может завершить рукопожатие, оператор связи читает как нашу неисправность, а сканер — как приглашение.

2. Что не должно быть доступно из интернета

РольПортКому открывать
postgres5432/tcpтолько хостам служб, которые к нему ходят
redis6379/tcpтолько messaging, sfu, mediation, recorder
s39000/tcpтолько messaging и recorder; слушает одну приватную ногу, а не все интерфейсы
support8087/tcpтолько хост messaging, и только подписанные вебхуки
messaging9091/tcpуправляющий интерфейс: по умолчанию только петля (127.0.0.1)
На хостах шины и хранилища фаервол обязателен

redis и s3 не имеют собственной аутентификации, достаточной, чтобы стоять открытыми в приватной сети: границей служит правило фаервола. Установка s3 на хост без ufw, firewalld или pf отклоняется, а не оставляет хранилище открытым всей сети.

3. Исходящие соединения

КудаПортКто и зачем
Let's Encrypt443/tcpкоординатор и службы, сами выпускающие сертификаты
GitLab / реестр образов443/tcpобновления и раздача агента
APNs, FCM443/tcpmessaging — пуши на устройства
провайдер модели443/tcpmessaging — полоса ИИ, если она включена
SIP-транк оператора5060/5061 + RTPmediation
узлы ролей22/tcpкоординатор ставит и обновляет роли по SSH

4. Чем проверять

# слушает ли роль то, что должна (на самом хосте)
ss -tlnp | grep -E ':(443|7880|7881|9090|8085|5060|9000)\b'

# видно ли это снаружи
nc -z -w 5 <адрес> 443 && echo ok

Проверка «изнутри» и «снаружи» отвечают на разные вопросы: агент следит за тем, слушает ли кто-нибудь порт на хосте, а консоль координатора — дотянется ли до него клиент. Хост, проваливший первую проверку, настроен неверно; хост, проваливший вторую, — недоступен.

Дальше