Minecraft · Gids

Port forwarding voor een Minecraft-server: openen, repareren of overslaan

Bijgewerkt August 9, 2026 17 min leestijd

Op deze pagina
  1. Begin hier: welke van deze ben jij?
  2. De poort goed openzetten
  3. Je hebt de poort opengezet en het werkt nog steeds niet
  4. Is port forwarding veilig?
  5. Vrienden binnenlaten zonder een poort te openen
  6. Wanneer een gehoste server het eerlijke antwoord is
  7. FAQ

Je hebt een Minecraft-server draaien op je eigen pc, bij jou werkt hij, en je vrienden komen er niet in. Port forwarding is het gebruikelijke antwoord, maar het is niet het enige, het werkt niet voor iedereen, en heel veel mensen die "alles goed hebben gedaan" worden in werkelijkheid geblokkeerd door iets wat hun internetprovider een paar straten verderop doet.

Deze gids doet daarom drie dingen. Hij laat zien hoe je de poort netjes openzet, inclusief de test die de meeste mensen verkeerd doen. Hij stelt de diagnose als het niet werkt, en zegt eerlijk wanneer het nooit gaat werken. En hij behandelt de manieren om vrienden binnen te laten zonder ook maar iets open te zetten.

Begin hier: welke van deze ben jij?

Vier situaties, vier verschillende antwoorden. Zoek de jouwe op en spring er meteen heen: de oorzaken overlappen nauwelijks, dus de verkeerde tak lezen kost je een avond.

Jouw situatieWaar je heen moet
Ik wil gewoon dat mijn vrienden kunnen verbinden en heb nog niets geprobeerdDe poort goed openzetten
Ik heb de poort opengezet en het werkt nog steeds nietWaarom het niet werkte: begin met de controle van twee minuten hieronder
Ik zet liever helemaal geen poort open op mijn routerTunnels, waarvoor je niets aan de router hoeft te veranderen
Ik wil weten of dit veilig is voordat ik iets aanraakIs port forwarding veilig?

De controle van twee minuten die je eerst doet

Eén ding bepaalt of port forwarding bij jou überhaupt kan werken, en het kost twee minuten. Doe het voordat je ook maar één routerinstelling aanraakt, want als het verkeerd uitpakt, helpt niets uit de eerste tak van deze pagina je nog.

  1. Open de beheerpagina van je router en zoek het WAN- of internetadres dat hij zegt te hebben. Het staat op het status- of overzichtsscherm, meestal met het label WAN IP, Internet IP of IPv4 address.
  2. Zoek op "what is my IP" in een browser op een apparaat in hetzelfde netwerk en noteer het adres dat je terugkrijgt.
  3. Vergelijk ze. Komen ze overeen, dan heb je een echt openbaar adres en werkt port forwarding zodra het goed is ingesteld. Komen ze niet overeen, dan vertaalt je provider je verkeer en kan een opengezette poort op je eigen router het internet niet bereiken: kijk bij waarom het niet werkte voor wat je eraan kunt doen.
Noteer nu je toch op dat scherm zit meteen de poort die je server echt gebruikt. Minecraft Java Edition luistert standaard op TCP-poort 25565. Bedrock verschilt op allebei de punten, nummer én protocol: UDP-poort 19132 (en 19133 voor IPv6). TCP openzetten voor een Bedrock-server is een veelgemaakte en volkomen geruisloze fout.

De poort goed openzetten

Elk routermenu is anders ingedeeld en de functie heet van alles: Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Wat er moet gebeuren is overal hetzelfde: de router vertellen dat verkeer dat op de Minecraft-poort binnenkomt naar de machine met de server moet worden doorgegeven.

  1. Geef de servermachine eerst een vast lokaal adres. Deze stap wordt overgeslagen, en daarom stoppen forwards een week later met werken. Je router deelt lokale adressen tijdelijk uit, dus de pc die vandaag 192.168.1.42 is, kan na een herstart 192.168.1.57 zijn, terwijl de forward nog naar het oude adres wijst. Los het op in de router, met een DHCP-reservering voor die pc, of op de pc zelf, met een statisch adres buiten het DHCP-bereik van de router. De reservering is de veiligste van de twee, omdat de router dan de enige bron van waarheid blijft.
  2. Maak de forwardingregel aan. Interne en externe poort allebei op de poort van de server. Protocol TCP voor Java (25565), UDP voor Bedrock (19132). Bestemming: het lokale adres dat je net hebt vastgezet. Als de router per se een poortbereik wil, gebruik dan hetzelfde nummer als begin en eind.
  3. Laat het door de firewall van de machine. De router stuurt het verkeer nu naar de pc, en de firewall van de pc kan het alsnog weggooien. Voeg in Windows een inkomende regel toe voor de poort, of voor het Java-programma dat de server draait, in Windows Defender Firewall. Dit is de op één na meest voorkomende reden dat een correcte forward niets lijkt te doen.
  4. Test van buiten je netwerk. Niet vanuit een browser in je woonkamer. Zet wifi uit op een telefoon zodat die op mobiele data zit en probeer het adres te bereiken, of gebruik een online poortchecker terwijl de server draait. Allebei testen ze hetzelfde: of de buitenwereld erin komt.
De test die iedereen verkeerd doet. Je eigen openbare adres in Minecraft intypen vanaf een pc in je eigen huis is geen geldige test, en hij faalt op talloze netwerken waar alles perfect is ingesteld. Een pakket naar je openbare adres sturen en het weer je eigen netwerk in laten komen heet hairpinning, of NAT loopback. De standaard maakt het verplicht — eis REQ-9 uit RFC 4787 zegt letterlijk "A NAT MUST support 'Hairpinning'" — en heel veel consumentenrouters doen het nog steeds niet. Een mislukking van binnenuit zegt je dus helemaal niets. Test via mobiele data of via de verbinding van een vriend.

Zodra de test van buitenaf lukt, verbinden je vrienden met je openbare adres en de poort: voor Java your.public.ip:25565. Als je provider je openbare adres af en toe wijzigt, wat de meeste thuisaansluitingen doen, geeft een gratis dynamische DNS-naam je een vaste hostnaam die het adres volgt.

Je hebt de poort opengezet en het werkt nog steeds niet

Werk deze lijst op volgorde af. Hij staat gesorteerd op hoe vaak elk punt het antwoord blijkt te zijn, en de eerste twee kosten niets om uit te sluiten.

1. Je hebt vanuit je eigen netwerk getest

Hierboven al behandeld, en het is echt het meest voorkomende loos alarm: hairpinning is een verplichting uit de standaard die veel routers negeren, dus je openbare adres testen vanuit je eigen woonkamer kan mislukken bij een volledig correcte opzet. Test opnieuw via mobiele data voordat je iets anders verandert.

2. Het lokale adres van de servermachine is veranderd

Als het werkte en daarna stopte, is dit vrijwel altijd de reden. De forward wijst nog naar een adres dat de pc niet meer heeft. Voeg een DHCP-reservering toe zodat het niet opnieuw kan verschuiven.

3. Carrier-grade NAT: die zonder omweg

Als het WAN-adres in je router niet overeenkomt met wat "what is my IP" meldt, wordt je verkeer door je provider vertaald voordat het het internet bereikt, en bestaat een poort die je op je eigen router openzet gewoon niet voor de buitenwereld. Je kunt het direct van de router aflezen:

WAN-adres in je routerWat het betekentKan port forwarding werken?
100.64.x.x100.127.x.xShared Address Space, door RFC 6598 speciaal gereserveerd voor carrier-grade NAT en uitdrukkelijk niet routeerbaar op internetNee. Met geen enkele instelling op je router.
10.x.x.x, 172.16.x.x172.31.x.x, 192.168.x.xEen privéadres, dus er staat een tweede router of een providermodem in routermodus vóór de jouwe: dubbele NATJa, zodra de dubbele NAT is opgelost (hieronder)
Een adres dat overeenkomt met "what is my IP"Een echt openbaar adresJa
Een adres dat openbaar oogt maar niet overeenkomt met "what is my IP"Er wordt verderop nog steeds iets vertaald: behandel het als carrier-grade NATNee

Carrier-grade NAT bestaat omdat er niet genoeg IPv4-adressen zijn om elk huishouden er een te geven, dus delen providers één openbaar adres tussen veel klanten. Het is geen storing en niemand heeft iets fout gedaan. Je opties: je provider om een openbaar IPv4-adres vragen — veel providers bieden er een, soms gratis, soms als betaalde optie — of het niet meer nodig hebben, met een tunnel of met een gehoste server.

4. Dubbele NAT: twee routers, één keten

Een privéadres aan de WAN-kant van je router betekent dat je router in een andere router zit geprikt, meestal het kastje van je provider dat in routermodus draait in plaats van als kaal modem. Je forward klopt; hij loopt alleen dood op het tweede apparaat. Drie uitwegen, de beste eerst: zet het kastje van de provider in bridge mode of modem mode zodat je router het openbare adres rechtstreeks krijgt; of zet dezelfde poort een tweede keer open op het bovenliggende apparaat, gericht op je router; of zet de server achter het bovenliggende apparaat.

5. De firewall van de machine zelf

De router stuurt door, de pc gooit weg. Voeg een inkomende regel toe voor de poort, of voor het serverprogramma, en test opnieuw van buitenaf.

6. Het verkeerde protocol of de verkeerde poort

Java is TCP 25565, Bedrock is UDP 19132. Ze zijn niet uitwisselbaar, en een Bedrock-server achter een TCP-forward is onbereikbaar terwijl hij van binnenuit volkomen gezond oogt. Draai je een Bedrock-server, dan verschilt de opzet op meer punten dan alleen de poort: de gids voor de Bedrock-server behandelt dat van begin tot eind.

Als de controle hierboven uitwees dat je achter carrier-grade NAT zit, is er geen routerinstelling die dat oplost: de server moet ergens staan waar hij een eigen adres heeft. Dat is precies wat hosting is, een machine met een echt openbaar IP-adres, online of je pc dat nu is of niet. Minecraft-hosting bij HytHost begint bij €2.59 per maand.

Bekijk de Minecraft-hostingpakketten

Is port forwarding veilig?

Het korte antwoord: één poort openzetten naar een server die je bijhoudt is prima, en het is wat elke Minecraft-server op internet doet. Het risico is niet de open poort zelf, maar wat erachter staat te luisteren, plus het feit dat je thuisadres nu het serveradres is. Allebei zijn ze beheersbaar, en geen van beide is een reden om ervan af te zien.

Wat een open poort werkelijk doet

Een doorgestuurde poort stelt precies één programma bloot aan het internet: dat wat op die poort luistert. Hij opent niet je pc, niet je bestanden en niet de andere apparaten in huis. Wat het wél betekent, is dat iedereen die het adres vindt dat ene programma kan sturen wat hij wil — de software erachter moet dus software zijn die je bijgewerkt houdt.

Het echte precedent, precies verteld

Het Minecraft-voorbeeld waar iedereen naar grijpt is Log4Shell (CVE-2021-44228, beoordeeld met 10.0 Critical en gepubliceerd op 10 december 2021) en Mojang publiceerde diezelfde dag een advies waarin stond dat Java Edition getroffen was. Het loont om precies te zijn over hoe het werkte, want de populaire versie van het verhaal zit fout op precies het punt dat hier telt.

De eigen analyse van Microsoft beschrijft de aanval als een aanvaller die verbinding maakte met een kwetsbare server en een geprepareerd chatbericht stuurde, waarna er code werd uitgevoerd op de server en op verbonden kwetsbare clients. Beide richtingen waren echt. Maar in elk gedocumenteerd geval moest de aanvaller verbinden en interactie hebben: een open poort op zichzelf voerde niets uit. De les is niet "zet geen poorten open", maar "houd bij wat er achter de poort draait", wat destijds betekende: overstappen op 1.18.1 of de startparameter toepassen die Mojang voor oudere versies publiceerde.

Het eerlijke tegenwicht, want dit snijdt twee kanten op: sommige lekken hebben echt niets anders nodig dan bereikbaarheid. CVE-2026-55010, in juli 2026 door Microsoft gepubliceerd en beoordeeld met 9.8, is een heap overflow in de Bedrock Dedicated Server die "allows an unauthorized attacker to execute code over a network" — zonder login, zonder interactie. Microsoft noteert hem als niet openbaar gemaakt en niet misbruikt. Het is een goed argument om een actuele build te draaien, niet om de poort dicht te houden, maar het is terecht om dit te weten voordat je beslist.

De prijs waarvoor geen patch bestaat

Het onderdeel waar je het langst over moet nadenken is helemaal geen kwetsbaarheid: je openbare adres wordt het serveradres, en iedereen die je uitnodigt heeft het, samen met iedereen aan wie zij het doorgeven. Een denial-of-service-aanval op een gehoste server raakt die server; gericht op een thuisaansluiting haalt hij het hele huishouden van het internet, en je kunt hem van jouw kant niet filteren omdat de lijn al vol zit. Een adres kun je niet meer terugnemen zodra het buiten is. De uptime-gids beschrijft wat dat op termijn betekent; de praktische samenvatting is dat het een prima ruil is voor vijf vrienden en een slechte voor een openbare server.

Wat het echt veilig maakt

Houd de server op een actuele versie, zet de whitelist aan zodat alleen mensen die je hebt uitgenodigd binnenkomen, laat online-mode op de standaardwaarde staan zodat accounts worden geverifieerd, en maak een back-up van de wereld voordat je gaat experimenteren. Die vier zijn de hele checklist, en ze staan met de exacte instellingen in het gedeelte over veilige instellingen van de gids voor het opzetten van een server. Doe dat, en één doorgestuurde poort is iets volstrekt gewoons.

Vrienden binnenlaten zonder een poort te openen

Een tunnel geeft de buitenwereld een adres dat van de tunnelaanbieder is, en brengt het verkeer van daaraf naar de server op je pc via een verbinding die je pc naar buiten heeft opgezet. Aan de router verandert niets, en daarom werkt het achter carrier-grade NAT, waar port forwarding dat niet kan. De ruil is dat er nu een derde partij in het pad zit, en dat gratis pakketten echte beperkingen hebben.

De drie namen waar mensen op zoeken, met wat hun eigen documentatie vandaag zegt:

TunnelJava (TCP 25565)Bedrock (UDP 19132)Moeten vrienden iets installeren?De adder onder het gras bij gratis
playit.ggJaJaNeeGedeelde wereldwijde routering zonder regiokeuze: playit waarschuwt zelf dat een Noord-Amerikaanse speler via Singapore geleid kan worden. Een eigen domein is betaald.
ngrokJaNee: helemaal geen UDP-ondersteuningNeeEen TCP-endpoint vereist een betaalmethode op het account, zelfs om gratis te blijven, en het adres is bij elke herstart willekeurig als je niet betaalt.
HamachiJaDoor de leverancier niet vermeldJa, elke spelerEen gratis netwerk telt 5 leden inclusief jij, dus vier vrienden, en ieder van hen moet installeren en meedoen.

playit.gg

Degene die beide edities dekt. Java en Bedrock zijn allebei ingebouwde presets in het gratis pakket, dus een Bedrock-server op UDP werkt zonder te betalen, wat ongebruikelijk is en de belangrijkste reden om hiervoor te kiezen. Je spelers krijgen een door playit toegewezen adres in plaats van het jouwe, en alleen jij installeert iets. De eerlijke beperkingen: gratis tunnels lopen over gedeelde wereldwijde routering en de eigen documentatie van playit waarschuwt dat een speler naar een ver datacenter gestuurd kan worden, met een pad van vier hops waarvan de vertraging optelt; een regio kiezen en een eigen domein gebruiken zijn betaald. Gratis accounts kunnen vier poorten toewijzen.

ngrok

Prima voor Java, nutteloos voor Bedrock: ngrok ondersteunt HTTP, HTTPS, TCP en TLS, en zegt onomwonden dat het geen UDP doet. Twee details van het gratis pakket laten je struikelen als niemand je waarschuwt: een kale TCP-endpoint openen vereist dat je een betaalmethode aan het account toevoegt, ook al blijft het gratis, en het adres wordt bij elke start van de tunnel willekeurig toegewezen, dus je vrienden hebben elke sessie een nieuw adres nodig tenzij je voor een gereserveerd adres betaalt. Eén mythe die je meteen kunt begraven: de veelgehoorde bewering dat gratis ngrok-tunnels na twee uur sterven is achterhaald, de huidige documentatie van ngrok zegt dat gratis endpoints onbeperkt online kunnen blijven.

Hamachi

De oudste van de drie en degene die anders werkt: het is helemaal geen tunnel naar een openbaar adres, het is een virtueel LAN. Iedereen sluit zich aan bij hetzelfde privénetwerk en verbindt daarna alsof ze in dezelfde kamer zitten. Dat verschil is het hele verhaal, in beide richtingen.

Het bestaat nog steeds — GoTo Group beheert het onder het merk LogMeIn en de release notes bevatten vermeldingen uit 2026 — en het gratis pakket is er nog, maar het beperkt een netwerk tot vijf leden inclusief jij. Vier vrienden. En anders dan bij playit.gg of ngrok installeert elke speler de client en sluit zich aan bij het netwerk, wat bij een groep tieners meestal het punt is waarop het plan sneuvelt. Technisch is het een volwaardige virtuele netwerkadapter die verbindingen standaard via UDP tot stand brengt, dus het is niet beperkt tot TCP, maar de documentatie van GoTo noemt Minecraft, Bedrock of poort 19132 nergens: behandel Bedrock via Hamachi dus als ongetest in plaats van ondersteund. GoTo waarschuwt in de eigen helppagina ook dat toepassingen die zijn gebouwd voor "high-speed, low-latency LAN environments" er mogelijk niet goed over presteren.

Wat een tunnel je kost

Vooral vertraging. Verkeer dat rechtstreeks naar je huis zou zijn gegaan, gaat nu eerst naar de aanbieder, en op gratis pakketten mag je zelden kiezen waar dat is. Bij een survivalwereld met vijf vrienden merkt niemand het; zodra timing telt, wel. De andere prijs is dat de beschikbaarheid van je server nu afhangt van de vraag of het gratis pakket van een derde partij op dezelfde voorwaarden blijft bestaan — en dat is, zoals de tunnels hierboven laten zien, niets om zomaar van uit te gaan.

Wanneer een gehoste server het eerlijke antwoord is

Niet elke lezer heeft dit nodig, en anders beweren zou oneerlijk zijn: heel veel mensen draaien jarenlang een prima server op een reserve-pc. Maar er zijn vier situaties waarin het gevecht hierboven niet te winnen is of het niet waard is, en dan is het beter om dat te zeggen dan je te laten sleutelen aan een router die niet kan helpen:

  • Je zit achter carrier-grade NAT. Dit is degene zonder omweg op de router. Een tunnel of een gehoste server zijn de enige twee routes, en maar één daarvan geeft je een adres waarover je zelf gaat.
  • Je wilt dat de wereld bereikbaar is als je pc uit staat. Een server op je desktop bestaat zolang die desktop aan staat. Als mensen op verschillende tijden spelen, is dat het hele probleem, en geen enkele poortinstelling lost het op.
  • Je geeft je thuisadres liever niet uit. Zeker als de server openbaar wordt, of als de mensen die meedoen de vrienden van je kind zijn en niet die van jou.
  • Meer dan een handjevol spelers. Een thuisaansluiting met beperkte upload en een pc die ook nog voor andere dingen wordt gebruikt gaan allebei opvallen, en dat merk je als lag die op een spelprobleem lijkt.

Wat er verandert: het adres is dat van een datacenter in plaats van je huis, hij blijft vanzelf online, en een aanval erop haalt je gezin niet van het internet. Een managed pakket haalt bovendien de onderdelen van deze pagina weg die klusjes zijn: geen forwarding, geen dynamische DNS, geen firewallregel. HytHost-servers draaien op NVMe-opslag met een SLA van 99,9% uptime, met Voxility DDoS-filtering ervoor en livechatondersteuning van 8.00 tot 23.00 uur (tijd in Chișinău). Heb je al een wereld op je pc, dan is verhuizen een kwestie van een map kopiëren en doen wij het voor je.

Heb je de server nog helemaal niet gebouwd, begin dan liever bij hoe je een Minecraft-server maakt: deze pagina gaat ervan uit dat er al een draait en dat alleen de verbinding ontbreekt.

Eén adres dat niet verandert, online of je pc dat nu is of niet, en je thuis-IP blijft er helemaal buiten. Het overzetten van een zelfgehoste wereld is gratis, en de pakketten beginnen bij €2.59 per maand.

Bekijk de Minecraft-hostingpakketten
FAQ

Veelgestelde vragen

Alleen als de server op je eigen machine draait en de spelers zich buiten je thuisnetwerk bevinden. Spelers op dezelfde wifi komen er zonder binnen, en een gehoste server heeft het niet nodig omdat die al een openbaar adres heeft. Wil je liever geen routerinstellingen aanpassen, dan bereikt een tunnel zoals playit.gg hetzelfde resultaat zonder iets open te zetten.

Eén poort openzetten stelt precies één programma bloot aan het internet — de server — en niet de rest van de machine of de andere apparaten in huis. De twee echte kosten zijn dat de software achter de poort bijgewerkt moet blijven, en dat je thuis-IP het serveradres wordt, wat je niet meer kunt terugnemen zodra het gedeeld is. Een actuele serverversie, de whitelist aan en online-mode op de standaardwaarde dekken het eerste; het tweede is een afweging over wie er meedoet.

Java Edition luistert standaard op TCP-poort 25565, ingesteld via server-port in server.properties. Een Bedrock Dedicated Server gebruikt UDP-poort 19132, en 19133 voor IPv6. Het protocol telt net zo zwaar als het nummer: een Bedrock-server achter een TCP-forward is onbereikbaar terwijl hij normaal lijkt te draaien.

Op volgorde van waarschijnlijkheid: de test is vanuit hetzelfde netwerk gedaan, wat zelfs bij een correcte opzet kan mislukken omdat veel routers geen hairpinning implementeren; het lokale adres van de servermachine is veranderd, dus de regel wijst naar het verkeerde apparaat; de internetprovider gebruikt carrier-grade NAT, waar geen routerinstelling tegenop kan; er staat een tweede router vóór de jouwe; de firewall van de machine zelf gooit het verkeer weg; of de regel gebruikt het verkeerde protocol voor de editie die je draait.

Vergelijk het WAN-adres op de beheerpagina van de router met het adres dat een zoekopdracht naar "what is my IP" meldt. Verschillen ze, dan wordt het verkeer verderop vertaald. Een adres tussen 100.64.0.0 en 100.127.255.255 is doorslaggevend: RFC 6598 reserveert dat bereik als Shared Address Space speciaal voor carrier-grade NAT en het is niet routeerbaar op internet.

Ja, op twee manieren. Een tunnel geeft een adres uit dat van de tunnelaanbieder is en brengt het verkeer naar je machine via een verbinding die naar buiten is opgezet, zodat de router onaangeroerd blijft — dit werkt ook achter carrier-grade NAT. Of de server draait bij een hoster, die al een openbaar adres heeft. Beide kosten iets: een tunnel zet een derde partij en vertraging in het pad, hosting kost geld.

Nee. Een doorgestuurde poort is een routeringsregel en voegt geen meetbare vertraging toe. Wat het spel wél raakt is de verbinding zelf: de upload van een thuisaansluiting wordt gedeeld met al het andere in huis, dus de server concurreert met streamen, bellen en downloaden. Tunnels zijn de optie die echt vertraging toevoegt, omdat het verkeer eerst naar de tunnelaanbieder reist voordat het de server bereikt.

Sla de router helemaal over

Een Minecraft-server met een eigen openbaar adres, online of je pc dat nu is of niet: geen forwarding, geen dynamische DNS, geen doodlopende CGNAT-weg, en je thuis-IP blijft van jou. DDoS-filtering en back-ups met één klik inbegrepen, en een bestaande wereld overzetten is gratis.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

Was deze gids nuttig?