Redirection de port pour un serveur Minecraft : ouvrir, réparer ou éviter
Sur cette page
Vous avez un serveur Minecraft qui tourne sur votre propre PC, il fonctionne pour vous, et vos amis n'arrivent pas à entrer. La redirection de port est la réponse habituelle — mais ce n'est pas la seule, elle ne marche pas pour tout le monde, et un grand nombre de gens qui ont "tout fait correctement" sont en réalité bloqués par quelque chose que fait leur fournisseur d'accès, à plusieurs rues de là.
Ce guide fait donc trois choses. Il vous montre comment rediriger le port proprement, y compris le test que la plupart des gens ratent. Il diagnostique la panne quand ça ne marche pas, et vous dit honnêtement quand ça ne marchera jamais. Et il couvre les façons de faire entrer vos amis sans rien ouvrir du tout.
Commencez ici : lequel de ces cas est le vôtre ?
Quatre situations, quatre réponses différentes. Trouvez la vôtre et allez-y directement — les causes ne se recoupent presque pas, donc lire la mauvaise branche coûte une soirée.
| Votre situation | Où aller |
|---|---|
| Je veux juste que mes amis se connectent et je n'ai encore rien essayé | Rediriger le port correctement |
| J'ai redirigé le port et ça ne marche toujours pas | Pourquoi ça n'a pas marché — commencez par la vérification de deux minutes ci-dessous |
| Je préfère ne pas ouvrir de port sur mon routeur du tout | Les tunnels, qui ne demandent aucune modification du routeur |
| Je veux savoir si c'est sûr avant de toucher à quoi que ce soit | La redirection de port est-elle sûre ? |
La vérification de deux minutes à faire en premier
Une seule chose décide si la redirection de port peut fonctionner chez vous, et elle prend deux minutes. Faites-la avant de toucher au moindre réglage du routeur, parce que si le résultat tombe du mauvais côté, rien de la première branche de cette page ne vous aidera.
- Ouvrez l'interface d'administration de votre routeur et trouvez l'adresse WAN ou Internet qu'il indique. Elle se trouve sur l'écran d'état ou de vue d'ensemble, généralement étiquetée WAN IP, Internet IP ou IPv4 address.
- Cherchez "what is my IP" dans un navigateur, sur un appareil du même réseau, et notez l'adresse renvoyée.
- Comparez-les. Si elles correspondent, vous avez une vraie adresse publique et la redirection de port fonctionnera une fois correctement configurée. Si elles ne correspondent pas, votre fournisseur traduit votre trafic et un port ouvert sur votre propre routeur ne peut pas atteindre Internet — voyez pourquoi ça n'a pas marché pour savoir quoi faire.
Rediriger le port correctement
L'interface de chaque routeur est organisée différemment et la fonction porte plusieurs noms — Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Ce qui doit se produire est le même partout : dire au routeur que le trafic arrivant sur le port Minecraft doit être remis à la machine qui fait tourner le serveur.
- Donnez d'abord une adresse locale fixe à la machine serveur. C'est l'étape qu'on saute, et c'est pour ça que les redirections cessent de marcher une semaine plus tard. Votre routeur distribue les adresses locales de façon temporaire, donc le PC qui est
192.168.1.42aujourd'hui peut devenir192.168.1.57après un redémarrage — et la redirection pointe toujours vers l'ancienne. Réglez ça soit dans le routeur, en ajoutant une réservation DHCP pour ce PC, soit sur le PC lui-même en fixant une adresse statique en dehors de la plage DHCP du routeur. La réservation est la plus sûre des deux, parce que le routeur reste la seule source de vérité. - Créez la règle de redirection. Port interne et port externe tous les deux réglés sur le port du serveur. Protocole TCP pour Java (25565), UDP pour Bedrock (19132). Destination : l'adresse locale que vous venez de fixer. Si le routeur insiste pour une plage de ports, mettez le même numéro au début et à la fin.
- Laissez passer le pare-feu de la machine. Le routeur envoie maintenant le trafic vers le PC, et le pare-feu du PC peut encore le jeter. Sous Windows, ajoutez une règle de trafic entrant pour le port — ou pour l'exécutable Java qui fait tourner le serveur — dans Windows Defender Firewall. C'est la deuxième raison la plus fréquente pour laquelle une redirection correcte semble ne rien faire.
- Testez depuis l'extérieur de votre réseau. Pas depuis un navigateur dans votre salon. Coupez le Wi-Fi d'un téléphone pour qu'il passe en données mobiles et essayez d'atteindre l'adresse, ou utilisez un vérificateur de port en ligne pendant que le serveur tourne. Les deux testent la même chose : si le monde extérieur arrive à entrer.
Une fois la vérification depuis l'extérieur réussie, vos amis se connectent avec votre adresse publique et le port — pour Java, your.public.ip:25565. Si votre fournisseur change votre adresse publique de temps en temps, ce que font la plupart des lignes résidentielles, un nom DNS dynamique gratuit vous donne un nom d'hôte fixe qui la suit.
Vous avez redirigé le port et ça ne marche toujours pas
Descendez cette liste dans l'ordre. Elle est classée par fréquence à laquelle chaque point se révèle être la réponse, et les deux premiers ne coûtent rien à écarter.
1. Vous avez testé depuis votre propre réseau
Vu plus haut, et c'est vraiment la fausse alerte la plus courante : le hairpinning est une obligation de la norme que beaucoup de routeurs ignorent, donc tester son adresse publique depuis son propre salon peut échouer sur une installation parfaitement fonctionnelle. Refaites le test en données mobiles avant de changer quoi que ce soit d'autre.
2. L'adresse locale de la machine serveur a changé
Si ça marchait puis s'est arrêté, c'est presque toujours ça. La redirection pointe encore vers une adresse que le PC n'a plus. Ajoutez une réservation DHCP pour qu'elle ne dérive plus.
3. Le carrier-grade NAT — celui qui n'a pas de contournement
Si l'adresse WAN de votre routeur ne correspond pas à ce que renvoie "what is my IP", votre trafic est traduit par votre fournisseur avant d'atteindre Internet, et un port que vous ouvrez sur votre propre routeur n'existe pas du point de vue du monde extérieur. Cela se lit directement sur le routeur :
| Adresse WAN dans votre routeur | Ce que ça signifie | La redirection peut-elle marcher ? |
|---|---|---|
100.64.x.x – 100.127.x.x | Shared Address Space, réservé par la RFC 6598 spécifiquement pour le carrier-grade NAT et explicitement non routable sur Internet | Non. Avec aucun réglage de votre routeur. |
10.x.x.x, 172.16.x.x – 172.31.x.x, 192.168.x.x | Une adresse privée, donc il y a un second routeur ou un modem opérateur en mode routeur en amont du vôtre — double NAT | Oui, une fois le double NAT réglé (ci-dessous) |
| Une adresse qui correspond à "what is my IP" | Une vraie adresse publique | Oui |
| Une adresse d'allure publique qui ne correspond pas à "what is my IP" | Quelque chose traduit encore en amont — traitez-le comme du carrier-grade NAT | Non |
Le carrier-grade NAT existe parce qu'il n'y a pas assez d'adresses IPv4 pour en donner une à chaque foyer, alors les fournisseurs partagent une seule adresse publique entre de nombreux clients. Ce n'est pas une panne et personne n'a rien fait de travers. Vos options : demander à votre fournisseur une adresse IPv4 publique — beaucoup en proposent une, parfois gratuitement, parfois en option payante — ou cesser d'en avoir besoin, avec un tunnel ou un serveur hébergé.
4. Double NAT : deux routeurs, une seule chaîne
Une adresse privée côté WAN de votre routeur signifie que votre routeur est branché sur un autre routeur — typiquement la box fournie par votre opérateur, qui fonctionne en mode routeur plutôt qu'en simple modem. Votre redirection est correcte ; elle s'arrête simplement au deuxième appareil. Trois sorties, la meilleure d'abord : passer la box de l'opérateur en bridge mode ou modem mode pour que votre routeur reçoive directement l'adresse publique ; ou rediriger le même port une seconde fois sur l'appareil en amont, en pointant vers votre routeur ; ou déplacer le serveur derrière l'appareil en amont.
5. Le pare-feu de la machine elle-même
Le routeur transmet, le PC jette. Ajoutez une règle de trafic entrant pour le port, ou pour l'exécutable du serveur, et retestez depuis l'extérieur.
6. Le mauvais protocole ou le mauvais port
Java c'est TCP 25565, Bedrock c'est UDP 19132. Ce ne sont pas des équivalents, et un serveur Bedrock derrière une redirection TCP est injoignable tout en ayant l'air en parfaite santé vu de l'intérieur. Si votre serveur est un serveur Bedrock, l'installation diffère à plus d'un endroit que le port — le guide du serveur Bedrock couvre ça de bout en bout.
Si la vérification ci-dessus vous a placé derrière du carrier-grade NAT, aucun réglage de routeur ne corrigera ça — le serveur doit se trouver quelque part où il a sa propre adresse. C'est exactement ce qu'est l'hébergement : une machine avec une vraie IP publique, en ligne que votre PC le soit ou non. L'hébergement Minecraft chez HytHost démarre à €2.59 par mois.
Voir les offres MinecraftLa redirection de port est-elle sûre ?
Réponse courte : ouvrir un port vers un serveur que vous maintenez à jour ne pose pas de problème, et c'est ce que fait chaque serveur Minecraft sur Internet. Le risque, ce n'est pas le port ouvert en lui-même — c'est ce qui écoute derrière, et le fait que votre adresse domestique soit désormais l'adresse du serveur. Les deux se gèrent, et aucun des deux n'est une raison de renoncer.
Ce qu'un port ouvert fait réellement
Un port redirigé expose exactement un programme à Internet : celui qui écoute sur ce port. Il n'ouvre pas votre PC, ni vos fichiers, ni les autres appareils de la maison. En revanche, il signifie que quiconque trouve l'adresse peut envoyer à ce seul programme ce qu'il veut — le logiciel derrière doit donc être un logiciel que vous gardez à jour.
Le vrai précédent, énoncé correctement
L'exemple Minecraft que tout le monde cite est Log4Shell — CVE-2021-44228, noté 10.0 Critique et publié le 10 décembre 2021 — et Mojang a publié le jour même un avis confirmant que Java Edition était concernée. Il vaut la peine d'être précis sur son fonctionnement, parce que la version populaire de l'histoire est fausse d'une manière qui compte ici.
L'analyse de Microsoft décrit l'attaque comme un adversaire se connectant à un serveur vulnérable et envoyant un message en jeu spécialement conçu, qui exécutait ensuite du code sur le serveur et sur les clients vulnérables connectés. Les deux sens étaient réels. Mais dans tous les cas documentés, l'attaquant devait se connecter et interagir — un port ouvert à lui seul n'exécutait rien. La leçon n'est pas "n'ouvrez pas de ports", c'est "gardez à jour ce qui se trouve derrière le port", ce qui à l'époque voulait dire passer en 1.18.1 ou appliquer le paramètre publié par Mojang pour les versions plus anciennes.
Le coût qui n'a pas de correctif
La partie à laquelle il faut réfléchir le plus n'est pas du tout une vulnérabilité : votre adresse publique devient l'adresse du serveur, et tous ceux que vous invitez l'ont, ainsi que tous ceux à qui ils la transmettent. Une attaque par déni de service visant un serveur hébergé frappe ce serveur ; visant une connexion résidentielle, elle coupe Internet à tout le foyer, et vous ne pouvez pas la filtrer de votre côté puisque la ligne est déjà saturée. Une adresse ne se départage pas une fois qu'elle est sortie. Le guide sur la disponibilité explique ce que ça implique sur la durée ; en résumé pratique, c'est un échange correct pour cinq amis et un mauvais pour un serveur public.
Ce qui rend la chose réellement sûre
Gardez le serveur sur une version à jour, activez la whitelist pour que seules les personnes invitées puissent rejoindre, laissez online-mode sur sa valeur par défaut pour que les comptes soient vérifiés, et sauvegardez le monde avant d'expérimenter. Ces quatre points sont toute la checklist, et ils vivent avec les réglages exacts dans la section réglages sûrs du guide d'installation du serveur. Faites ça et un port redirigé devient une chose parfaitement banale.
Faire entrer vos amis sans ouvrir de port
Un tunnel donne au monde extérieur une adresse qui appartient au fournisseur du tunnel, puis achemine le trafic depuis là jusqu'au serveur sur votre PC, via une connexion que votre PC a ouverte vers l'extérieur. Rien ne change sur le routeur, et c'est pour ça que ça marche derrière du carrier-grade NAT, là où la redirection de port ne peut pas. Le prix à payer, c'est qu'un tiers se trouve maintenant sur le chemin, et que les offres gratuites ont de vraies limites.
Les trois noms que les gens cherchent, avec ce que dit leur propre documentation aujourd'hui :
| Tunnel | Java (TCP 25565) | Bedrock (UDP 19132) | Les amis installent quelque chose ? | Le piège de l'offre gratuite |
|---|---|---|---|---|
| playit.gg | Oui | Oui | Non | Routage mondial partagé sans choix de région — playit prévient elle-même qu'un joueur nord-américain peut être routé par Singapore. Votre propre domaine est payant. |
| ngrok | Oui | Non — aucune prise en charge de l'UDP | Non | Un point de terminaison TCP exige un moyen de paiement sur le compte, même pour rester gratuit, et l'adresse est aléatoire à chaque redémarrage sauf si vous payez. |
| Hamachi | Oui | Non indiqué par l'éditeur | Oui — chaque joueur | Un réseau gratuit accueille 5 membres vous compris, donc quatre amis, et chacun doit installer le client et rejoindre. |
playit.gg
Celui qui couvre les deux éditions. Java et Bedrock sont tous deux des préréglages intégrés à l'offre gratuite, donc un serveur Bedrock en UDP fonctionne sans payer — ce qui est rare et constitue la principale raison de le choisir. Vos joueurs reçoivent une adresse attribuée par playit plutôt que la vôtre, et vous êtes le seul à installer quelque chose. Les limites honnêtes : les tunnels gratuits passent par un routage mondial partagé et la documentation de playit prévient qu'un joueur peut être envoyé vers un datacenter lointain, en décrivant le trajet comme quatre sauts dont les latences s'additionnent ; choisir une région et utiliser son propre domaine sont payants. Les comptes gratuits peuvent allouer quatre ports.
ngrok
Correct pour Java, inutile pour Bedrock — ngrok prend en charge HTTP, HTTPS, TCP et TLS, et indique clairement qu'il ne fait pas d'UDP. Deux détails de l'offre gratuite vous feront trébucher si personne ne vous prévient : ouvrir un point de terminaison TCP brut exige d'ajouter un moyen de paiement au compte, même si ça reste gratuit, et l'adresse est attribuée au hasard à chaque démarrage du tunnel, donc vos amis en ont besoin d'une nouvelle à chaque session sauf si vous payez une adresse réservée. Un mythe à enterrer au passage : l'affirmation très répandue selon laquelle les tunnels ngrok gratuits meurent au bout de deux heures est périmée — la documentation actuelle de ngrok indique que les points de terminaison gratuits peuvent rester en ligne indéfiniment.
Hamachi
Le plus ancien des trois et celui qui fonctionne autrement : ce n'est pas du tout un tunnel vers une adresse publique, c'est un LAN virtuel. Tout le monde rejoint le même réseau privé puis se connecte comme si tous étaient dans la même pièce. Cette différence est toute l'histoire, dans les deux sens.
Il existe toujours — GoTo Group l'exploite sous la marque LogMeIn et les notes de version portent des entrées de 2026 — et l'offre gratuite existe encore, mais elle plafonne un réseau à cinq membres vous compris. Quatre amis. Et contrairement à playit.gg ou ngrok, chaque joueur installe le client et rejoint le réseau, ce qui, pour un groupe d'ados, est en général l'endroit où le plan meurt. Côté technique, c'est un véritable adaptateur réseau virtuel qui établit les connexions en UDP par défaut, donc il n'est pas limité au TCP — mais la documentation de GoTo ne mentionne jamais Minecraft, Bedrock ni le port 19132, donc considérez Bedrock via Hamachi comme non testé plutôt que pris en charge. GoTo avertit aussi dans ses propres pages d'aide que les applications conçues pour des "high-speed, low-latency LAN environments" peuvent ne pas bien s'y comporter.
Ce qu'un tunnel vous coûte
De la latence, surtout. Le trafic qui serait allé directement chez vous passe d'abord par le fournisseur, et sur les offres gratuites vous choisissez rarement où c'est. Pour un monde survie à cinq amis, personne ne le remarque ; dès que le timing compte, si. L'autre coût, c'est que la disponibilité de votre serveur dépend maintenant du maintien de l'offre gratuite d'un tiers aux mêmes conditions — ce qui, comme le montrent les tunnels ci-dessus, ne se présume pas.
Quand un serveur hébergé est la réponse honnête
Tous les lecteurs n'en ont pas besoin, et prétendre le contraire serait malhonnête — beaucoup de gens font tourner un bon serveur sur un PC de rechange pendant des années. Mais il y a quatre situations où le combat décrit plus haut n'est pas gagnable ou n'en vaut pas la peine, et il vaut mieux le dire que de vous laisser régler un routeur qui ne peut pas aider :
- Vous êtes derrière du carrier-grade NAT. C'est celui qui n'a pas de contournement au niveau du routeur. Un tunnel ou un serveur hébergé sont les deux seules routes, et une seule des deux vous donne une adresse que vous contrôlez.
- Vous voulez que le monde soit joignable quand votre PC est éteint. Un serveur sur votre ordinateur de bureau existe tant que celui-ci est allumé. Si les gens jouent à des heures différentes, c'est tout le problème, et aucun réglage de port ne le résout.
- Vous préférez ne pas distribuer votre adresse domestique. Surtout si le serveur doit être public, ou si les personnes qui rejoignent sont les amis de votre enfant plutôt que les vôtres.
- Plus qu'une poignée de joueurs. Un lien montant résidentiel et un PC qui sert aussi à autre chose commencent tous les deux à se voir, et ça se voit sous forme de lag qui ressemble à un problème du jeu.
Ce qui change : l'adresse est celle d'un datacenter plutôt que celle de votre maison, elle reste en ligne toute seule, et une attaque qui la vise ne coupe pas Internet à votre famille. Une offre managée supprime aussi les parties de cette page qui sont des corvées — pas de redirection, pas de DNS dynamique, pas de règle de pare-feu. Les serveurs HytHost tournent sur du stockage NVMe avec un SLA de disponibilité de 99,9 %, avec du filtrage DDoS Voxility en amont et un support par chat en direct de 8 h à 23 h (heure de Chișinău). Si vous avez déjà un monde sur votre PC, le déplacer revient à copier un dossier et nous le ferons pour vous.
Si vous n'avez pas encore construit le serveur, commencez plutôt par comment créer un serveur Minecraft — cette page suppose que vous en avez déjà un qui tourne et qu'il ne manque que la connexion.
Une adresse qui ne change pas, en ligne que votre PC le soit ou non, et votre IP domestique reste totalement en dehors du circuit. La migration d'un monde auto-hébergé est gratuite, et les offres démarrent à €2.59 par mois.
Voir les offres MinecraftQuestions fréquentes
Seulement si le serveur tourne sur votre propre machine et que les joueurs sont en dehors de votre réseau domestique. Les joueurs sur le même Wi-Fi entrent sans rien faire, et un serveur hébergé n'en a pas besoin puisqu'il possède déjà une adresse publique. Si vous préférez ne pas toucher aux réglages du routeur, un tunnel comme playit.gg arrive au même résultat sans rien ouvrir.
Ouvrir un port expose exactement un programme à Internet — le serveur — et non le reste de la machine ni les autres appareils de la maison. Les deux vrais coûts sont que le logiciel derrière le port doit rester à jour, et que votre adresse IP domestique devient l'adresse du serveur, ce qui ne se reprend pas une fois partagé. Une version de serveur récente, la whitelist activée et online-mode laissé sur sa valeur par défaut couvrent le premier point ; le second est un choix personnel sur qui vous invitez.
Java Edition écoute par défaut sur le port TCP 25565, défini par server-port dans server.properties. Un Bedrock Dedicated Server utilise le port UDP 19132, et 19133 en IPv6. Le protocole compte autant que le numéro : un serveur Bedrock derrière une redirection TCP est injoignable tout en ayant l'air de tourner normalement.
Par ordre de fréquence : le test a été fait depuis le même réseau, ce qui peut échouer même sur une configuration correcte parce que beaucoup de routeurs n'implémentent pas le hairpinning ; l'adresse locale de la machine serveur a changé, donc la règle pointe vers le mauvais appareil ; le fournisseur d'accès utilise du carrier-grade NAT, qu'aucun réglage de routeur ne contourne ; il y a un second routeur en amont ; le pare-feu de la machine bloque le trafic ; ou la règle utilise le mauvais protocole pour l'édition utilisée.
Comparez l'adresse WAN affichée dans l'interface du routeur avec celle que renvoie une recherche "what is my IP". Si elles diffèrent, le trafic est traduit en amont. Une adresse comprise entre 100.64.0.0 et 100.127.255.255 est sans appel : la RFC 6598 réserve cette plage comme Shared Address Space spécifiquement pour le carrier-grade NAT, et elle n'est pas routable sur Internet.
Oui, de deux façons. Un tunnel distribue une adresse qui appartient au fournisseur du tunnel et achemine le trafic jusqu'à votre machine via une connexion qu'elle a ouverte vers l'extérieur : le routeur n'est pas touché, et cela fonctionne aussi derrière du carrier-grade NAT. Ou bien le serveur tourne chez un hébergeur, qui dispose déjà d'une adresse publique. Les deux ont un prix : un tunnel ajoute un tiers et de la latence sur le chemin, l'hébergement coûte de l'argent.
Non. Une redirection de port est une règle de routage et n'ajoute aucun délai mesurable. Ce qui pèse sur le jeu, c'est la connexion elle-même : un lien montant résidentiel est partagé avec tout le reste de la maison, donc le serveur entre en concurrence avec le streaming, les appels et les téléchargements. Ce sont les tunnels qui ajoutent réellement de la latence, puisque le trafic passe par le fournisseur du tunnel avant d'atteindre le serveur.
Oubliez le routeur
Un serveur Minecraft avec sa propre adresse publique, en ligne que votre PC le soit ou non — pas de redirection, pas de DNS dynamique, pas d'impasse CGNAT, et votre IP domestique reste la vôtre. Filtrage DDoS et sauvegardes en un clic inclus, et le transfert d'un monde existant est gratuit.
Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hoursCe guide vous a-t-il été utile ?