Port forwarding til en Minecraft-server: åbn den, fiks den, eller drop den
På denne side
Du har en Minecraft-server kørende på din egen pc, den virker for dig, og dine venner kan ikke komme ind. Port forwarding er det sædvanlige svar — men det er ikke det eneste, det virker ikke for alle, og rigtig mange af dem der "gjorde alt rigtigt", er i virkeligheden blokeret af noget deres internetudbyder gør, flere gader væk.
Derfor gør denne guide tre ting. Den viser dig hvordan du åbner porten ordentligt, inklusive den test de fleste laver forkert. Den finder fejlen når det ikke virker, og siger ærligt fra når det aldrig kommer til det. Og den gennemgår de måder du kan lukke venner ind på uden at åbne noget som helst.
Start her: hvilken af dem er dig?
Fire situationer, fire forskellige svar. Find din, og spring derhen — årsagerne overlapper stort set ikke, så at læse den forkerte gren koster en hel aften.
| Din situation | Hvor du skal hen |
|---|---|
| Jeg vil bare have mine venner ind, og jeg har ikke prøvet noget endnu | Åbn porten ordentligt |
| Jeg har åbnet porten, og det virker stadig ikke | Hvorfor det ikke virkede — start med to-minutters-tjekket herunder |
| Jeg vil helst slet ikke åbne en port på min router | Tunneler, som ikke kræver ændringer på routeren |
| Jeg vil vide om det er sikkert, før jeg rører ved noget | Er port forwarding sikkert? |
To-minutters-tjekket det betaler sig at tage først
Én ting afgør, om port forwarding overhovedet kan virke for dig, og det tager to minutter. Gør det, før du rører en eneste routerindstilling, for falder svaret ud den forkerte vej, hjælper intet andet i denne sides første gren.
- Åbn din routers administrationsside og find den WAN- eller internetadresse, den oplyser at have. Den står på status- eller oversigtsskærmen, som regel med etiketten WAN IP, Internet IP eller IPv4 address.
- Søg på "what is my IP" i en browser på det samme netværk, og noter den adresse der kommer tilbage.
- Sammenlign dem. Er de ens, har du en rigtig offentlig adresse, og port forwarding vil virke, så snart det er sat rigtigt op. Er de ikke ens, oversætter din udbyder din trafik, og en åbnet port på din egen router kan ikke nå internettet — se hvorfor det ikke virkede for hvad du så gør.
Åbn porten ordentligt
Alle routere har deres egen menuopbygning, og funktionen hedder flere forskellige ting — Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Det der skal ske, er det samme overalt: fortæl routeren, at trafik der ankommer på Minecraft-porten, skal sendes videre til den maskine der kører serveren.
- Giv servermaskinen en fast lokal adresse først. Det er dette trin folk springer over, og det er derfor videresendelsen holder op med at virke en uge senere. Din router uddeler lokale adresser midlertidigt, så den pc der i dag er
192.168.1.42, kan være192.168.1.57efter en genstart — og reglen peger stadig på den gamle. Løs det enten i routeren ved at lave en DHCP-reservation til den pc, eller på selve pc'en ved at sætte en statisk adresse uden for routerens DHCP-område. Reservationen er den sikreste af de to, fordi routeren så bliver ved med at være det ene sted sandheden står. - Opret videresendelsesreglen. Intern og ekstern port sættes begge til serverens port. Protokol TCP til Java (25565), UDP til Bedrock (19132). Destination: den lokale adresse du lige har låst fast. Insisterer routeren på et portinterval, så brug det samme tal til start og slut.
- Luk den igennem maskinens firewall. Routeren sender nu trafikken til pc'en, og pc'ens egen firewall kan stadig smide den væk. På Windows tilføjer du en indgående regel for porten — eller for den Java-fil der kører serveren — i Windows Defender Firewall. Det er den næsthyppigste grund til at en korrekt videresendelse tilsyneladende ikke gør noget.
- Test det udefra dit netværk. Ikke fra en browser i din egen stue. Slå Wi-Fi fra på en telefon, så den er på mobildata, og prøv at nå adressen — eller brug en online porttjekker mens serveren kører. Begge dele tester det samme: om omverdenen kan komme ind.
Når tjekket udefra lykkes, forbinder dine venner med din offentlige adresse og porten — for Java your.public.ip:25565. Skifter din udbyder din offentlige adresse fra tid til anden, hvilket de fleste privatforbindelser gør, giver et gratis dynamisk DNS-navn dig et fast værtsnavn der følger med.
Du har åbnet porten, og det virker stadig ikke
Arbejd listen igennem i rækkefølge. Den er sorteret efter hvor ofte hvert punkt viser sig at være svaret, og de to første koster ingenting at udelukke.
1. Du testede indefra dit eget netværk
Nævnt ovenfor, og det er virkelig den mest udbredte falske alarm: hairpinning er et MUST i standarden, som mange routere ignorerer, så en test af din offentlige adresse fra din egen stue kan fejle på et fuldstændig velfungerende opsæt. Test igen fra mobildata, før du ændrer noget som helst andet.
2. Servermaskinens lokale adresse er skiftet
Virkede det, og holdt det så op, er det næsten altid derfor. Reglen peger stadig på en adresse som pc'en ikke længere har. Lav en DHCP-reservation, så den ikke kan flytte sig igen.
3. Carrier-grade NAT — den uden nogen løsning
Passer WAN-adressen i din router ikke med det "what is my IP" viser, bliver din trafik oversat af din udbyder, før den når internettet, og en port du åbner på din egen router, findes ikke set udefra. Du kan aflæse det direkte på routeren:
| WAN-adresse i din router | Hvad det betyder | Kan port forwarding virke? |
|---|---|---|
100.64.x.x – 100.127.x.x | Shared Address Space, reserveret af RFC 6598 netop til carrier-grade NAT og udtrykkeligt ikke routbar på internettet | Nej. Ikke med nogen indstilling på din router. |
10.x.x.x, 172.16.x.x – 172.31.x.x, 192.168.x.x | En privat adresse, så der står en router mere eller et udbydermodem i router mode foran din — dobbelt NAT | Ja, når den dobbelte NAT er ryddet af vejen (herunder) |
| En adresse der passer med "what is my IP" | En rigtig offentlig adresse | Ja |
| En adresse der ser offentlig ud, men ikke passer med "what is my IP" | Noget længere oppe oversætter stadig — behandl det som carrier-grade NAT | Nej |
Carrier-grade NAT findes, fordi der ikke er IPv4-adresser nok til at give hver husstand sin egen, så udbyderne deler én offentlig adresse mellem mange kunder. Det er ikke en fejl, og ingen har gjort noget forkert. Dine muligheder er at bede din udbyder om en offentlig IPv4-adresse — mange tilbyder det, nogle gange gratis, nogle gange som betalt tilvalg — eller at holde op med at have brug for en, enten med en tunnel eller en hosted server.
4. Dobbelt NAT: to routere i samme kæde
En privat adresse på din routers WAN-side betyder, at din router sidder bag en anden router — typisk den kasse din udbyder har leveret, kørende i router mode i stedet for som et rent modem. Din regel er rigtig; den stopper bare ved den anden enhed. Tre veje ud, den bedste først: sæt udbyderens kasse i bridge mode eller modem mode, så din router får den offentlige adresse direkte; eller videresend den samme port en gang til på kassen foran, pegende på din router; eller flyt serveren om bag den forreste kasse i stedet.
5. Maskinens egen firewall
Routeren sender videre, pc'en smider væk. Tilføj en indgående regel for porten eller for serverens programfil, og test igen udefra.
6. Forkert protokol eller forkert port
Java er TCP 25565, Bedrock er UDP 19132. De kan ikke bruges i flæng, og en Bedrock-server bag en TCP-videresendelse kan ikke nås, samtidig med at den ser fuldkommen sund ud indefra. Er din server Bedrock, er der mere end porten der er anderledes i opsætningen — Bedrock-serverguiden dækker det fra ende til anden.
Har tjekket ovenfor placeret dig bag carrier-grade NAT, findes der ingen routerindstilling der løser det — serveren skal stå et sted med sin egen adresse. Det er præcis hvad hosting er: en maskine med en rigtig offentlig IP, online uanset om din pc er det eller ej. Minecraft-hosting hos HytHost starter ved €2.59 om måneden.
Se Minecraft-hostingplanerEr port forwarding sikkert?
Det korte svar: at åbne én port ind til en server du holder opdateret, er helt i orden, og det er præcis hvad alle Minecraft-servere på internettet gør. Risikoen er ikke den åbne port i sig selv — det er hvad der lytter bag den, og at din hjemmeadresse nu er serveradressen. Begge dele kan håndteres, og ingen af dem er en grund til at lade være.
Hvad en åben port i virkeligheden gør
En videresendt port udstiller præcis ét program mod internettet: det der lytter på den port. Den åbner ikke din pc, dine filer eller de andre enheder i huset. Det den betyder, er at enhver der finder adressen, kan sende netop det ene program hvad som helst — så softwaren bagved skal være software du holder opdateret.
Det virkelige eksempel, gengivet korrekt
Det Minecraft-eksempel folk griber fat i, er Log4Shell — CVE-2021-44228, scoret 10.0 Kritisk og offentliggjort den 10. december 2021 — og Mojang udsendte samme dag en meddelelse om at Java Edition var berørt. Det er værd at være præcis om hvordan det virkede, for den populære gengivelse er forkert på en måde der betyder noget her.
Microsofts egen gennemgang beskriver angrebet som en angriber der forbandt til en sårbar server og sendte en konstrueret besked inde i spillet, som derefter kørte kode på serveren og på tilsluttede sårbare klienter. Begge retninger var reelle. Men i hvert eneste dokumenterede tilfælde skulle angriberen forbinde og interagere — en åben port kørte i sig selv ingenting. Læren er ikke "lad være med at åbne porte", men "hold det der står bag porten opdateret", hvilket dengang betød at gå til 1.18.1 eller bruge det flag Mojang udgav til ældre versioner.
Den omkostning der ikke findes en rettelse til
Det man skal tænke hårdest over, er slet ikke en sårbarhed: din offentlige adresse bliver serveradressen, og alle du inviterer, har den — sammen med alle de giver den videre til. Et overbelastningsangreb mod en hosted server rammer den server; mod en hjemmeforbindelse tager det hele husstanden af internettet, og du kan ikke filtrere det fra din side, fordi linjen allerede er fyldt op. En adresse kan ikke tages tilbage, når den først er delt. Uptime-guiden gennemgår hvad det betyder på længere sigt; kort fortalt er det en fin handel for fem venner og en dårlig en for en offentlig server.
Det der rent faktisk gør det sikkert
Hold serveren på en aktuel version, slå whitelist til så kun folk du har inviteret kan komme ind, lad online-mode stå på standardværdien så konti bliver verificeret, og tag en sikkerhedskopi af verdenen inden du eksperimenterer. De fire er hele tjeklisten, og de står i afsnittet om sikre indstillinger i serverguiden med de præcise værdier. Gør du det, er én videresendt port en helt udramatisk ting at have.
Sådan lukker du venner ind uden at åbne en port
En tunnel giver omverdenen en adresse der tilhører tunneludbyderen, og fører derefter trafikken derfra ned til serveren på din pc gennem en forbindelse din pc selv har åbnet udad. Der ændres intet på routeren, og derfor virker det bag carrier-grade NAT, hvor port forwarding ikke kan. Til gengæld sidder en tredjepart nu i vejen, og gratisniveauerne har reelle begrænsninger.
De tre navne folk søger på, med det deres egen dokumentation siger i dag:
| Tunnel | Java (TCP 25565) | Bedrock (UDP 19132) | Skal vennerne installere noget? | Hagen ved gratisniveauet |
|---|---|---|---|---|
| playit.gg | Ja | Ja | Nej | Delt global routing uden valg af region — playit advarer om at en nordamerikansk spiller kan blive sendt via Singapore. Dit eget domæne koster penge. |
| ngrok | Ja | Nej — ingen UDP-understøttelse overhovedet | Nej | Et TCP-endepunkt kræver en betalingsmetode på kontoen, selv for at forblive gratis, og adressen er tilfældig ved hver genstart, medmindre du betaler. |
| Hamachi | Ja | Ikke oplyst af producenten | Ja — hver eneste spiller | Et gratis netværk rummer 5 medlemmer inklusive dig, altså fire venner, og hver af dem skal installere og melde sig ind. |
playit.gg
Den der dækker begge udgaver. Java og Bedrock er begge indbyggede forudindstillinger på gratisniveauet, så en Bedrock-server på UDP virker uden at betale — hvilket er usædvanligt og er hovedgrunden til at vælge den. Dine spillere får en playit-tildelt adresse i stedet for din, og kun du installerer noget. De ærlige begrænsninger: gratis tunneler kører på delt global routing, og playits egen dokumentation advarer om at en spiller kan blive sendt til et fjernt datacenter og beskriver vejen som fire hop hvis forsinkelse lægger sig oven i hinanden; at vælge region og bruge sit eget domæne koster penge. Gratis konti kan tildele fire porte.
ngrok
Fin til Java, ubrugelig til Bedrock — ngrok understøtter HTTP, HTTPS, TCP og TLS og siger lige ud at den ikke kan UDP. To detaljer ved gratisniveauet vælter dig, hvis ingen advarer dig: at åbne et rent TCP-endepunkt kræver at du lægger en betalingsmetode på kontoen, selv om den forbliver gratis, og adressen tildeles tilfældigt hver gang du starter tunnelen, så vennerne skal have en ny hver gang, medmindre du betaler for en reserveret adresse. Én myte kan lige så godt lægges i graven her: den ofte gentagne påstand om at gratis ngrok-tunneler dør efter to timer er forældet — ngroks aktuelle dokumentation siger at gratis endepunkter kan blive online i det uendelige.
Hamachi
Den ældste af de tre og den der fungerer anderledes: det er slet ikke en tunnel til en offentlig adresse, det er et virtuelt LAN. Alle melder sig ind i det samme private netværk og forbinder derefter, som var de i samme rum. Den forskel er hele historien, i begge retninger.
Den lever stadig — GoTo Group driver den under LogMeIn-mærket, og udgivelsesnoterne har poster fra 2026 — og gratisniveauet findes fortsat, men det begrænser et netværk til fem medlemmer inklusive dig. Fire venner. Og i modsætning til playit.gg og ngrok skal hver eneste spiller installere klienten og melde sig ind i netværket, hvilket for en flok teenagere som regel er der hvor planen falder fra hinanden. Teknisk set er det en fuld virtuel netværksadapter, der som standard formidler forbindelser over UDP, så den er ikke begrænset til TCP — men GoTos dokumentation nævner aldrig Minecraft, Bedrock eller port 19132, så betragt Bedrock over Hamachi som utestet frem for understøttet. GoTo advarer også i sine egne hjælpesider om at programmer bygget til "high-speed, low-latency LAN environments" ikke nødvendigvis fungerer godt over den.
Hvad en tunnel koster dig
Forsinkelse, først og fremmest. Trafik der ellers ville være gået direkte hjem til dig, går nu til udbyderen først, og på gratisniveauer får du sjældent lov at vælge hvor det er. I en survivalverden med fem venner opdager ingen det; til noget hvor timing betyder noget, gør de. Den anden omkostning er at din servers tilgængelighed nu afhænger af at en tredjeparts gratisniveau bliver ved med at findes på de samme vilkår — hvilket, som tunnelerne ovenfor viser, ikke er noget man skal gå ud fra.
Når en hosted server er det ærlige svar
Ikke alle læsere har brug for det, og at påstå andet ville være uærligt — mange kører en fin server på en gammel pc i årevis. Men der er fire situationer hvor kampen ovenfor ikke kan vindes eller ikke er besværet værd, og så er det bedre at sige det end at lade dig sidde og finjustere en router der ikke kan hjælpe:
- Du sidder bag carrier-grade NAT. Det er den uden nogen løsning på routeren. En tunnel eller en hosted server er de eneste to veje, og kun den ene giver dig en adresse du selv råder over.
- Du vil have verdenen tilgængelig når din pc er slukket. En server på dit skrivebord findes, mens skrivebordet er vågent. Spiller folk på forskellige tidspunkter, er det hele problemet, og ingen portindstilling løser det.
- Du vil helst ikke dele din hjemmeadresse ud. Især ikke hvis serveren skal være offentlig, eller hvis de der kommer ind, er dit barns venner frem for dine egne.
- Mere end en håndfuld spillere. Et privat upload og en pc der også bruges til andre ting begynder begge at kunne mærkes, og det mærkes som lag der ligner en fejl i spillet.
Hvad der ændrer sig: adressen er en datacenteradresse i stedet for dit hus, den bliver oppe af sig selv, og et angreb mod den tager ikke din familie offline. En administreret plan fjerner desuden de dele af denne side der er pligtarbejde — ingen videresendelse, ingen dynamisk DNS, ingen firewallregel. HytHosts servere kører på NVMe-lagring med en SLA på 99,9% oppetid, med Voxility DDoS-filtrering foran og live chat-support fra 8 til 23 (Chișinău-tid). Har du allerede en verden på din pc, er flytningen en mappekopi, og vi gør det for dig.
Har du slet ikke bygget serveren endnu, så start med hvordan du laver en Minecraft-server i stedet — denne side går ud fra at du allerede har en kørende, og at det kun er forbindelsen der mangler.
Én adresse der ikke skifter, online uanset om din pc er det eller ej, og med din hjemme-IP holdt helt uden for det. Flytning af en selvhostet verden er gratis, og planerne starter ved €2.59 om måneden.
Se Minecraft-hostingplanerOfte stillede spørgsmål
Kun hvis serveren kører på din egen maskine, og spillerne er uden for dit hjemmenetværk. Spillere på det samme Wi-Fi kan komme ind uden, og en hosted server har ikke brug for det, fordi den allerede har en offentlig adresse. Vil du helst ikke ændre routerindstillinger, når en tunnel som playit.gg det samme resultat uden at åbne noget.
At åbne én port udstiller præcis ét program mod internettet — serveren — og ikke resten af maskinen eller de andre enheder i huset. De to reelle omkostninger er, at softwaren bag porten skal holdes opdateret, og at din hjemme-IP bliver serveradressen, hvilket ikke kan trækkes tilbage når den først er delt. En aktuel serverversion, whitelist slået til og online-mode ladt stå dækker det første; det andet er en vurdering af hvem der kommer ind.
Java Edition lytter som standard på TCP-port 25565, sat af server-port i server.properties. En Bedrock Dedicated Server bruger UDP-port 19132 og 19133 til IPv6. Protokollen betyder lige så meget som tallet: en Bedrock-server bag en TCP-videresendelse kan ikke nås, samtidig med at den ser ud til at køre helt normalt.
I rækkefølge efter sandsynlighed: testen blev kørt inde fra det samme netværk, hvilket kan fejle selv på et korrekt opsæt, fordi mange routere ikke implementerer hairpinning; servermaskinens lokale adresse er skiftet, så reglen peger på den forkerte enhed; internetudbyderen bruger carrier-grade NAT, som ingen routerindstilling kan komme uden om; der står en router mere foran; maskinens egen firewall smider trafikken væk; eller reglen bruger den forkerte protokol til den udgave der køres.
Sammenlign WAN-adressen på routerens administrationsside med den adresse en søgning på "what is my IP" viser. Er de forskellige, bliver trafikken oversat længere oppe. En adresse mellem 100.64.0.0 og 100.127.255.255 er entydig: RFC 6598 reserverer det område som Shared Address Space netop til carrier-grade NAT, og det er ikke routbart på internettet.
Ja, på to måder. En tunnel udleverer en adresse der tilhører tunneludbyderen, og fører trafikken til din maskine over en forbindelse den selv har åbnet udad, så routeren ikke røres — det virker også bag carrier-grade NAT. Eller serveren kan køre på hosting, som allerede har en offentlig adresse. Begge koster noget: en tunnel lægger en tredjepart og forsinkelse i vejen, hosting koster penge.
Nej. En videresendt port er en routingregel og tilføjer ingen målbar forsinkelse. Det der påvirker spillet, er selve forbindelsen — et upload i et hjem deles med alt andet i huset, så serveren konkurrerer med streaming, opkald og downloads. Tunneler er den mulighed der reelt lægger forsinkelse til, fordi trafikken rejser til tunneludbyderen før den når serveren.
Spring routeren helt over
En Minecraft-server med sin egen offentlige adresse, online uanset om din pc er det eller ej — ingen videresendelse, ingen dynamisk DNS, ingen CGNAT-blindgyde, og din hjemme-IP forbliver din. DDoS-filtrering og backup med ét klik er med, og det er gratis at flytte en eksisterende verden over.
Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hoursVar denne guide en hjælp?