Minecraft · Návod

Přesměrování portů pro Minecraft server: otevřít, opravit, nebo obejít

Aktualizováno August 9, 2026 15 min čtení

Na této stránce
  1. Začněte tady: který případ je ten váš?
  2. Přesměrujte port pořádně
  3. Port máte přesměrovaný a stejně to nefunguje
  4. Je přesměrování portů bezpečné?
  5. Jak pustit kamarády dovnitř bez otevírání portu
  6. Kdy je hostovaný server poctivá odpověď
  7. FAQ

Na vlastním počítači vám běží Minecraft server, vám funguje a kamarádi se nepřipojí. Přesměrování portů (port forwarding) je obvyklá odpověď — jenže není jediná, nefunguje každému a spoustě lidí, kteří „udělali všechno správně", ve skutečnosti stojí v cestě něco, co dělá jejich poskytovatel internetu o pár ulic dál.

Tenhle návod proto dělá tři věci. Ukáže, jak port přesměrovat pořádně, včetně testu, který skoro každý dělá špatně. Pomůže zjistit, proč to nefunguje, a poctivě řekne, kdy fungovat nikdy nebude. A projde způsoby, jak kamarády pustit dovnitř, aniž byste otevírali cokoli.

Začněte tady: který případ je ten váš?

Čtyři situace, čtyři různé odpovědi. Najděte tu svou a skočte rovnou na ni — příčiny se skoro nepřekrývají, takže čtení cizí větve je promarněný večer.

Vaše situaceKam jít
Chci prostě pustit kamarády dovnitř a zatím jsem nic nezkoušelPřesměrovat port pořádně
Port jsem přesměroval a stejně to nefungujeProč to nefungovalo — začněte dvouminutovou kontrolou níže
Nejraději bych na routeru neotevíral vůbec nicTunely, které žádnou změnu na routeru nepotřebují
Chci vědět, jestli je to bezpečné, než se do něčeho pustímJe přesměrování portů bezpečné?

Dvouminutová kontrola, kterou se vyplatí udělat jako první

O tom, jestli u vás může přesměrování portů vůbec fungovat, rozhoduje jediná věc a zabere dvě minuty. Udělejte ji dřív, než sáhnete na jediné nastavení routeru — pokud vyjde špatně, nic z první větve téhle stránky vám nepomůže.

  1. Otevřete administraci routeru a najděte adresu WAN nebo internetovou adresu, kterou uvádí. Bývá na obrazovce stavu nebo přehledu, obvykle popsaná jako WAN IP, Internet IP nebo IPv4 address.
  2. Vyhledejte „what is my IP" v prohlížeči na stejné síti a poznamenejte si adresu, která se vrátí.
  3. Porovnejte je. Když se shodují, máte skutečnou veřejnou adresu a přesměrování bude fungovat, jakmile ho správně nastavíte. Když se neshodují, poskytovatel váš provoz překládá a port otevřený na vašem vlastním routeru se do internetu nedostane — v části proč to nefungovalo najdete, co s tím.
Když už jste na téhle obrazovce, zjistěte si i port, který váš server skutečně používá. Minecraft Java Edition ve výchozím stavu naslouchá na TCP portu 25565. Bedrock se liší v čísle i v protokolu: UDP port 19132 (a 19133 pro IPv6). Přesměrovat TCP pro Bedrock server je častá a naprosto tichá chyba.

Přesměrujte port pořádně

Menu má každý router uspořádané jinak a sama funkce se jmenuje různě — Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Podstata je ale všude stejná: říct routeru, že provoz přicházející na port Minecraftu má předat počítači, na kterém běží server.

  1. Nejdřív dejte počítači se serverem pevnou lokální adresu. Právě tenhle krok se přeskakuje a právě proto přesměrování za týden přestane fungovat. Router přiděluje lokální adresy dočasně, takže z počítače, který je dnes 192.168.1.42, se po restartu může stát 192.168.1.57 — a pravidlo pořád ukazuje na tu starou. Vyřešte to buď na routeru rezervací DHCP pro daný počítač, nebo přímo na počítači nastavením statické adresy mimo rozsah DHCP routeru. Rezervace je bezpečnější, protože router zůstává jediným zdrojem pravdy.
  2. Vytvořte pravidlo pro přesměrování. Vnitřní i vnější port nastavte na port serveru. Protokol TCP pro Javu (25565), UDP pro Bedrock (19132). Cíl: lokální adresa, kterou jste právě zafixovali. Pokud router trvá na rozsahu portů, zadejte stejné číslo jako začátek i konec.
  3. Povolte port ve firewallu samotného počítače. Router už provoz na počítač posílá a firewall počítače ho pořád může zahodit. Ve Windows přidejte příchozí pravidlo pro port — nebo pro spustitelný soubor Javy, na které server běží — ve Windows Defender Firewall. Tohle je druhý nejčastější důvod, proč se zdá, že správné přesměrování nedělá nic.
  4. Testujte zvenčí své sítě. Ne z prohlížeče v obýváku. Vypněte na telefonu Wi-Fi, aby byl na mobilních datech, a zkuste se na adresu dostat, nebo použijte online kontrolu portů, zatímco server běží. Obojí testuje totéž: jestli se dovnitř dostane vnější svět.
Test, který každý dělá špatně. Napsat si vlastní veřejnou adresu do Minecraftu na počítači, který stojí u vás doma, není platný test a selhává na spoustě sítí, kde je všechno nastavené naprosto správně. Poslat paket na svou veřejnou adresu a nechat ho vrátit se zpět do vlastní sítě se jmenuje hairpinning neboli NAT loopback. Standard to nařizuje jako povinné — požadavek REQ-9 v RFC 4787 zní doslova „A NAT MUST support 'Hairpinning'" — a velká část domácích routerů to dodnes neumí. Neúspěch zevnitř tedy neznamená vůbec nic. Testujte z mobilních dat nebo z připojení kamaráda.

Jakmile kontrola zvenčí projde, kamarádi se připojí přes vaši veřejnou adresu a port — u Javy tedy your.public.ip:25565. Pokud vám poskytovatel čas od času veřejnou adresu mění, což většina domácích přípojek dělá, dá vám bezplatné dynamické DNS pevné jméno, které tu změnu sleduje.

Port máte přesměrovaný a stejně to nefunguje

Projděte tenhle seznam popořadě. Je seřazený podle toho, jak často bývá který bod tou správnou odpovědí, a první dva se vyloučí zdarma.

1. Testovali jste zevnitř vlastní sítě

Popsáno výše a je to opravdu nejčastější falešný poplach: hairpinning je v standardu jako MUST, který spousta routerů ignoruje, takže test vlastní veřejné adresy z vlastního obýváku může selhat i na dokonale funkční sestavě. Než začnete měnit cokoli dalšího, zopakujte test na mobilních datech.

2. Lokální adresa počítače se serverem se změnila

Pokud to fungovalo a pak přestalo, bývá to skoro vždycky tímhle. Pravidlo míří na adresu, kterou už počítač nemá. Přidejte rezervaci DHCP, aby adresa znovu neutekla.

3. Carrier-grade NAT — případ bez obejití

Když se adresa WAN v routeru neshoduje s tím, co hlásí vyhledávání „what is my IP", překládá váš provoz poskytovatel ještě předtím, než se dostane do internetu, a port otevřený na vašem vlastním routeru pro vnější svět prostě neexistuje. Dá se to vyčíst přímo z routeru:

Adresa WAN ve vašem routeruCo to znamenáMůže přesměrování fungovat?
100.64.x.x100.127.x.xShared Address Space, rozsah vyhrazený v RFC 6598 přímo pro carrier-grade NAT a výslovně neroutovatelný v internetuNe. Žádným nastavením vašeho routeru.
10.x.x.x, 172.16.x.x172.31.x.x, 192.168.x.xPrivátní adresa, tedy před vaším routerem stojí ještě jeden router nebo modem poskytovatele v režimu routeru — dvojitý NAT (double NAT)Ano, jakmile vyřešíte dvojitý NAT (níže)
Adresa, která odpovídá výsledku „what is my IP"Skutečná veřejná adresaAno
Adresa vypadající veřejně, která se neshoduje s „what is my IP"Něco výš v řetězci pořád překládá — berte to jako carrier-grade NATNe

Carrier-grade NAT existuje proto, že adres IPv4 není dost na to, aby jednu dostala každá domácnost, a poskytovatelé tak sdílejí jednu veřejnou adresu mezi mnoha zákazníky. Není to porucha a nikdo neudělal nic špatně. Máte dvě možnosti: požádat poskytovatele o veřejnou adresu IPv4 — spousta z nich ji nabízí, někdy zdarma, jindy jako placenou službu — nebo ji přestat potřebovat, ať už přes tunel, nebo přes hostovaný server.

4. Dvojitý NAT: dva routery v jednom řetězci

Privátní adresa na straně WAN vašeho routeru znamená, že je zapojený do dalšího routeru — obvykle do krabičky od poskytovatele, která běží v režimu routeru místo prostého modemu. Vaše pravidlo je správně, jen skončí u druhého zařízení. Tři cesty ven, od nejlepší: přepnout zařízení poskytovatele do bridge mode nebo modem mode, aby veřejnou adresu dostával přímo váš router; nebo přesměrovat stejný port podruhé i na nadřazeném zařízení, a to na váš router; nebo server přesunout za nadřazené zařízení.

5. Firewall samotného počítače

Router přesměrovává, počítač zahazuje. Přidejte příchozí pravidlo pro port nebo pro spustitelný soubor serveru a otestujte znovu zvenčí.

6. Špatný protokol nebo špatný port

Java je TCP 25565, Bedrock je UDP 19132. Zaměnit je nelze a Bedrock server za TCP přesměrováním je zvenčí nedosažitelný, přestože zevnitř vypadá úplně v pořádku. Pokud máte Bedrock, liší se toho víc než jen port — návod na Bedrock server to pokrývá od začátku do konce.

Pokud kontrola výše ukázala, že jste za carrier-grade NAT, žádné nastavení routeru to nevyřeší — server musí stát někde, kde má vlastní adresu. Přesně to hosting je: stroj se skutečnou veřejnou IP, online bez ohledu na to, jestli váš počítač běží. Minecraft hosting u HytHost začíná na €2.59 měsíčně.

Zobrazit tarify Minecraft hostingu

Je přesměrování portů bezpečné?

Krátká odpověď: otevřít jeden port k serveru, který udržujete aktualizovaný, je v pořádku a přesně to dělá každý Minecraft server na internetu. Riziko není v otevřeném portu samotném — je v tom, co za ním naslouchá, a v tom, že adresa vaší domácnosti je teď adresou serveru. Obojí se dá zvládnout a ani jedno není důvod se toho bát.

Co otevřený port doopravdy dělá

Přesměrovaný port vystaví internetu přesně jeden program: ten, který na daném portu naslouchá. Neotevře váš počítač, vaše soubory ani ostatní zařízení v domě. Znamená to jen, že kdokoli, kdo adresu najde, může tomu jednomu programu poslat cokoli — takže software za ním musí být software, který udržujete záplatovaný.

Skutečný precedent, řečeno přesně

Příklad z Minecraftu, po kterém lidé sahají, je Log4Shell — CVE-2021-44228, hodnocení 10.0 Kritické, zveřejněno 10. prosince 2021 — a Mojang téhož dne vydal doporučení, ve kterém potvrdil, že Java Edition je zasažená. Vyplatí se být přesný v tom, jak to fungovalo, protože rozšířené převyprávění se plete přesně v tom, na čem tady záleží.

Vlastní rozbor Microsoftu popisuje útok jako připojení útočníka ke zranitelnému serveru a odeslání speciálně sestavené zprávy ve hře, což pak spustilo kód na serveru i na připojených zranitelných klientech. Oba směry byly reálné. Ale ve všech doložených případech se útočník musel připojit a interagovat — samotný otevřený port nespustil nic. Poučení tedy nezní „neotvírejte porty", ale „udržujte aktualizované to, co je za portem", což tehdy znamenalo přejít na 1.18.1 nebo použít přepínač, který Mojang zveřejnil pro starší verze.

Poctivá protiváha, protože to platí na obě strany: některým chybám opravdu stačí jen to, aby na ně šlo po síti dosáhnout. CVE-2026-55010, zveřejněná Microsoftem v červenci 2026 a hodnocená 9.8, je přetečení haldy v Bedrock Dedicated Serveru, které „allows an unauthorized attacker to execute code over a network" — bez přihlášení, bez interakce. Microsoft u ní uvádí, že nebyla veřejně zveřejněna ani zneužita. Je to dobrý argument pro to provozovat aktuální sestavení, ne pro to držet port zavřený, ale je férové o tom vědět, než se rozhodnete.

Cena, na kterou žádná záplata není

To, co stojí za nejdelší rozmyšlení, není zranitelnost vůbec: vaše veřejná adresa se stane adresou serveru a má ji každý, koho pozvete, i každý, komu ji předá dál. Útok na odepření služby proti hostovanému serveru zasáhne ten server; proti domácí přípojce odstaví od internetu celou domácnost a odfiltrovat ho ze své strany nejde, protože linka je už zahlcená. Adresu nelze vzít zpátky, jakmile je venku. Návod o dostupnosti rozebírá, co to znamená v delším čase; praktické shrnutí je, že pro pět kamarádů je to férová výměna a pro veřejný server špatná.

Co to skutečně dělá bezpečným

Držte server na aktuální verzi, zapněte whitelist, aby se připojili jen pozvaní, nechte online-mode ve výchozím nastavení, aby se účty ověřovaly, a než začnete experimentovat, zazálohujte svět. Tyhle čtyři body jsou celý seznam a najdete je i s přesným nastavením v sekci o bezpečném nastavení v návodu na založení serveru. Udělejte je a jeden přesměrovaný port je úplně obyčejná věc.

Jak pustit kamarády dovnitř bez otevírání portu

Tunel dá vnějšímu světu adresu, která patří poskytovateli tunelu, a odtud pak provoz donese na server u vás v počítači spojením, které váš počítač sám otevřel ven. Na routeru se nemění nic, a proto tunel funguje i za carrier-grade NAT, kde přesměrování portů nezmůže nic. Výměnou za to teď v cestě stojí třetí strana a bezplatné tarify mají velmi konkrétní limity.

Tři jména, která lidé hledají, a to, co dnes říká dokumentace každého z nich:

TunelJava (TCP 25565)Bedrock (UDP 19132)Musí si kamarádi něco instalovat?Háček bezplatného tarifu
playit.ggAnoAnoNeSdílené globální směrování bez volby regionu — playit sám upozorňuje, že hráč ze Severní Ameriky může být veden přes Singapore. Vlastní doména je placená.
ngrokAnoNe — UDP nepodporuje vůbecNeTCP endpoint vyžaduje přidat k účtu platební metodu, i když má zůstat zdarma, a adresa je při každém spuštění jiná, pokud nezaplatíte.
HamachiAnoVýrobcem neuvedenoAno — každý hráčBezplatná síť pojme 5 členů včetně vás, tedy čtyři kamarády, a každý z nich si musí klienta nainstalovat a připojit se.

playit.gg

Ten, který pokrývá obě edice. Java i Bedrock jsou hotové předvolby už v bezplatném tarifu, takže Bedrock server na UDP funguje bez placení — což je neobvyklé a je to hlavní důvod, proč ho zvolit. Hráči dostanou adresu přidělenou od playit místo té vaší a instalovat něco musíte jen vy. Poctivé limity: bezplatné tunely jedou po sdíleném globálním směrování a dokumentace samotného playit varuje, že hráče může poslat do vzdáleného datacentra, přičemž cestu popisuje jako čtyři úseky, jejichž latence se sčítá; volba regionu a vlastní doména jsou placené. Bezplatný účet může alokovat čtyři porty.

ngrok

Pro Javu se hodí, pro Bedrock je k ničemu — ngrok podporuje HTTP, HTTPS, TCP a TLS a přímo uvádí, že UDP neumí. Dvě věci v bezplatném tarifu vás doženou, pokud vás na ně nikdo neupozorní: otevření holého TCP endpointu vyžaduje přidat k účtu platební metodu, i když tarif zůstává zdarma, a adresa se přiděluje náhodně při každém spuštění tunelu, takže kamarádi potřebují novou každé sezení, dokud si nezaplatíte rezervovanou adresu. Jeden mýtus rovnou pohřbíme: často opakované tvrzení, že bezplatné tunely ngroku po dvou hodinách padnou, je zastaralé — současná dokumentace ngroku říká, že bezplatné endpointy mohou zůstat online neomezeně dlouho.

Hamachi

Nejstarší ze tří a jediný, který funguje jinak: není to vůbec tunel k veřejné adrese, je to virtuální LAN. Všichni se připojí do stejné privátní sítě a pak se spojí, jako by seděli v jedné místnosti. Tenhle rozdíl je celý příběh, a to v obou směrech.

Pořád žije — GoTo Group ho provozuje pod značkou LogMeIn a poznámky k vydání obsahují záznamy z roku 2026 — a bezplatný tarif také existuje dál, jenže omezuje síť na pět členů včetně vás. Čtyři kamarádi. A na rozdíl od playit.gg nebo ngroku si klienta instaluje a do sítě se připojuje každý hráč, což u party teenagerů bývá přesně to místo, kde plán umře. Technicky je to plnohodnotný virtuální síťový adaptér, který spojení ve výchozím stavu zprostředkovává přes UDP, takže není omezený jen na TCP — jenže dokumentace GoTo nikde nezmiňuje Minecraft, Bedrock ani port 19132, takže Bedrock přes Hamachi berte jako neověřený, ne jako podporovaný. GoTo navíc ve vlastní nápovědě upozorňuje, že aplikace stavěné pro „high-speed, low-latency LAN environments" přes něj nemusí fungovat dobře.

Co vás tunel stojí

Především latenci. Provoz, který by šel rovnou k vám domů, teď jde nejdřív k poskytovateli tunelu, a v bezplatných tarifech si málokdy vyberete, kde to je. U survival světa s pěti kamarády si toho nikdo nevšimne; všude, kde záleží na načasování, ano. Druhá cena je, že dostupnost vašeho serveru teď závisí na tom, jestli bezplatný tarif třetí strany bude dál existovat za stejných podmínek — a to, jak tunely výše ukazují, není nic samozřejmého.

Kdy je hostovaný server poctivá odpověď

Nepotřebuje to každý a tvrdit opak by bylo nepoctivé — spousta lidí provozuje dobrý server na náhradním počítači celé roky. Jsou ale čtyři situace, ve kterých se výše popsaný boj vyhrát nedá nebo se nevyplatí, a je lepší to říct rovnou než vás nechat ladit router, který vám pomoct nemůže:

  • Jste za carrier-grade NAT. Tohle je ten případ, který na routeru řešení nemá. Zbývá tunel nebo hostovaný server a jen jeden z nich vám dá adresu, kterou ovládáte vy.
  • Chcete, aby byl svět dostupný i s vypnutým počítačem. Server na vašem počítači existuje, dokud počítač běží. Pokud lidé hrají v různé časy, je v tom celý problém a žádné nastavení portů ho nevyřeší.
  • Radši byste domácí adresu nerozdávali. Zvlášť pokud má být server veřejný nebo pokud se připojují kamarádi vašeho dítěte, a ne vaši.
  • Víc než hrstka hráčů. Domácí odchozí linka i počítač, který se zároveň používá k něčemu jinému, se začnou projevovat — a projeví se jako lagy, které vypadají jako problém hry.

Co se změní: adresa je datacentrová, ne adresa vašeho domu, server drží online sám o sobě a útok mířený na něj neodstaví od internetu vaši rodinu. Spravovaný tarif navíc odbourá z téhle stránky všechno, co je otrava — žádné přesměrování, žádné dynamické DNS, žádné pravidlo ve firewallu. Servery HytHost běží na úložišti NVMe se SLA na dostupnost 99,9 %, s DDoS filtrací od Voxility před nimi a s podporou přes živý chat od 8:00 do 23:00 (čas Kišiněva). Pokud už svět na svém počítači máte, přesun je zkopírování složky a uděláme ho za vás.

Jestli server ještě vůbec nemáte, začněte raději návodem jak si udělat Minecraft server — tahle stránka počítá s tím, že server už běží a chybí jen připojení.

Jedna adresa, která se nemění, server online bez ohledu na to, jestli váš počítač běží, a domácí IP zůstane úplně mimo hru. Přesun světa z domácího serveru je zdarma a tarify začínají na €2.59 měsíčně.

Zobrazit tarify Minecraft hostingu
FAQ

Časté dotazy

Jen pokud server běží na vašem vlastním počítači a hráči jsou mimo vaši domácí síť. Kdo je na stejné Wi-Fi, připojí se i bez toho, a hostovaný server nepotřebuje nic, protože veřejnou adresu už má. Pokud nechcete sahat na nastavení routeru, tunel jako playit.gg dosáhne stejného výsledku bez otevírání čehokoli.

Otevřený port vystaví internetu přesně jeden program — server — a ne zbytek počítače ani ostatní zařízení v domě. Skutečné náklady jsou dva: software za portem je potřeba udržovat aktualizovaný a vaše domácí IP adresa se stane adresou serveru, což už po sdílení nevezmete zpátky. Aktuální verze serveru, zapnutý whitelist a ponechaný online-mode pokrývají to první; druhé je rozhodnutí o tom, kdo se bude připojovat.

Java Edition ve výchozím stavu naslouchá na TCP portu 25565, který se nastavuje parametrem server-port v souboru server.properties. Bedrock Dedicated Server používá UDP port 19132 a pro IPv6 port 19133. Protokol je stejně důležitý jako číslo: Bedrock server za TCP přesměrováním je nedosažitelný, přestože vypadá, že běží normálně.

Podle pravděpodobnosti: test proběhl zevnitř stejné sítě, což může selhat i při správném nastavení, protože spousta routerů neumí hairpinning; lokální adresa počítače se serverem se změnila, takže pravidlo míří na jiné zařízení; poskytovatel používá carrier-grade NAT, který žádné nastavení routeru nepřebije; výš v řetězci stojí druhý router; provoz zahazuje firewall samotného počítače; nebo má pravidlo špatný protokol pro edici, kterou provozujete.

Porovnejte adresu WAN v administraci routeru s adresou, kterou hlásí vyhledávání „what is my IP". Pokud se liší, provoz se překládá někde výš. Adresa mezi 100.64.0.0 a 100.127.255.255 je průkazná: RFC 6598 vyhrazuje tento rozsah jako Shared Address Space přímo pro carrier-grade NAT a v internetu není routovatelný.

Ano, dvěma způsoby. Tunel vydá adresu, která patří poskytovateli tunelu, a provoz k vašemu počítači donese spojením, které si počítač sám otevřel ven, takže router zůstane netknutý — funguje to i za carrier-grade NAT. Nebo může server běžet na hostingu, který veřejnou adresu už má. Obojí něco stojí: tunel přidává do cesty třetí stranu a latenci, hosting stojí peníze.

Ne. Přesměrovaný port je směrovací pravidlo a neměřitelně nic nezdrží. Na hru má vliv samotné připojení — domácí odchozí linka se dělí se vším ostatním v domě, takže server soupeří se streamováním, hovory a stahováním. Skutečnou latenci přidávají tunely, protože provoz putuje nejdřív k poskytovateli tunelu a teprve pak k serveru.

Obejděte router úplně

Minecraft server s vlastní veřejnou adresou, online bez ohledu na to, jestli váš počítač běží — žádné přesměrování, žádné dynamické DNS, žádná slepá ulička s CGNAT a vaše domácí IP zůstane jen vaše. DDoS filtrace a zálohy na jedno kliknutí jsou v ceně a přesun existujícího světa je zdarma.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

Byl tento návod užitečný?