Port forwarding per un server Minecraft: aprirlo, ripararlo o evitarlo
In questa pagina
Hai un server Minecraft che gira sul tuo PC, a te funziona e i tuoi amici non riescono a entrare. Il port forwarding è la risposta di sempre, ma non è l'unica, non funziona per tutti e moltissime persone che hanno "fatto tutto giusto" sono in realtà bloccate da qualcosa che fa il loro provider, a qualche isolato di distanza.
Questa guida fa quindi tre lavori. Ti mostra come aprire la porta come si deve, compreso il test che quasi tutti sbagliano. Diagnostica il problema quando non funziona e ti dice onestamente quando non funzionerà mai. E copre i modi per far entrare gli amici senza aprire assolutamente niente.
Parti da qui: quale di questi casi sei tu?
Quattro situazioni, quattro risposte diverse. Trova la tua e salta subito lì: le cause non si sovrappongono quasi per niente, quindi leggere il ramo sbagliato ti costa una serata.
| La tua situazione | Dove andare |
|---|---|
| Voglio solo che i miei amici si colleghino e non ho ancora provato niente | Aprire la porta come si deve |
| Ho aperto la porta e continua a non funzionare | Perché non ha funzionato: parti dal controllo di due minuti qui sotto |
| Preferirei non aprire nessuna porta sul router | I tunnel, che non richiedono modifiche al router |
| Voglio sapere se è sicuro prima di toccare qualsiasi cosa | Il port forwarding è sicuro? |
Il controllo da due minuti da fare per primo
Una cosa sola decide se il port forwarding può funzionare per te, e richiede due minuti. Falla prima di toccare una sola impostazione del router, perché se il risultato viene dal verso sbagliato, niente del primo ramo di questa pagina ti sarà utile.
- Apri il pannello di amministrazione del router e cerca l'indirizzo WAN o internet che dichiara di avere. È nella schermata di stato o di riepilogo, di solito etichettato come WAN IP, Internet IP o IPv4 address.
- Cerca "what is my IP" nel browser, da un dispositivo sulla stessa rete, e annota l'indirizzo che ti restituisce.
- Confrontali. Se coincidono, hai un vero indirizzo pubblico e il port forwarding funzionerà una volta configurato correttamente. Se non coincidono, il tuo provider sta traducendo il traffico e una porta aperta sul tuo router non riesce a raggiungere internet: vedi perché non ha funzionato per capire cosa fare.
Aprire la porta come si deve
Il menu di ogni router è organizzato in modo diverso e la funzione ha vari nomi: Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Quello che deve succedere è lo stesso ovunque: dire al router che il traffico in arrivo sulla porta di Minecraft va consegnato alla macchina su cui gira il server.
- Prima dai alla macchina del server un indirizzo locale fisso. Questo passaggio si salta ed è il motivo per cui i forward smettono di funzionare una settimana dopo. Il router assegna gli indirizzi locali a tempo, quindi il PC che oggi è
192.168.1.42dopo un riavvio può diventare192.168.1.57, mentre il forward continua a puntare a quello vecchio. Risolvilo o nel router, aggiungendo una prenotazione DHCP per quel PC, o sul PC stesso, impostando un indirizzo statico fuori dall'intervallo DHCP del router. La prenotazione è la più sicura delle due, perché il router resta l'unica fonte di verità. - Crea la regola di forwarding. Porta interna ed esterna entrambe impostate sulla porta del server. Protocollo TCP per Java (25565), UDP per Bedrock (19132). Destinazione: l'indirizzo locale che hai appena fissato. Se il router insiste per un intervallo di porte, usa lo stesso numero come inizio e come fine.
- Fallo passare dal firewall della macchina. Ora il router manda il traffico al PC, e il firewall del PC può comunque scartarlo. Su Windows aggiungi una regola in entrata per la porta, o per l'eseguibile Java che manda avanti il server, in Windows Defender Firewall. È il secondo motivo più comune per cui un forward corretto sembra non fare nulla.
- Provalo dall'esterno della tua rete. Non da un browser nel tuo salotto. Spegni il Wi-Fi sul telefono così passa alla rete dati e prova a raggiungere l'indirizzo, oppure usa un port checker online mentre il server è acceso. Entrambi verificano la stessa cosa: se il mondo esterno riesce a entrare.
Appena il controllo dall'esterno riesce, i tuoi amici si collegano usando il tuo indirizzo pubblico e la porta: per Java, your.public.ip:25565. Se il tuo provider ogni tanto ti cambia l'indirizzo pubblico, come fa la maggior parte delle linee residenziali, un nome DNS dinamico gratuito ti dà un hostname fisso che lo segue.
Hai aperto la porta e continua a non funzionare
Scorri questa lista in ordine. È ordinata in base a quanto spesso ciascun punto si rivela essere la risposta, e i primi due si escludono gratis.
1. Hai fatto il test dall'interno della tua rete
Ne abbiamo parlato sopra, ed è davvero il falso allarme più frequente: l'hairpinning è un obbligo dello standard che molti router ignorano, quindi provare il proprio indirizzo pubblico dal proprio salotto può fallire su un impianto perfettamente funzionante. Rifai la prova dalla rete dati prima di cambiare qualunque altra cosa.
2. L'indirizzo locale della macchina server è cambiato
Se funzionava e poi ha smesso, quasi sempre è questo. Il forward punta ancora a un indirizzo che il PC non ha più. Aggiungi una prenotazione DHCP così non può più spostarsi.
3. Carrier-grade NAT: quello senza via d'uscita
Se l'indirizzo WAN nel tuo router non coincide con quello che riporta "what is my IP", il tuo traffico viene tradotto dal provider prima di arrivare a internet, e una porta che apri sul tuo router non esiste per il mondo esterno. Si legge direttamente dal router:
| Indirizzo WAN nel tuo router | Che cosa significa | Il port forwarding può funzionare? |
|---|---|---|
100.64.x.x – 100.127.x.x | Shared Address Space, riservato dalla RFC 6598 proprio per il carrier-grade NAT ed esplicitamente non instradabile su internet | No. Con nessuna impostazione del tuo router. |
10.x.x.x, 172.16.x.x – 172.31.x.x, 192.168.x.x | Un indirizzo privato, quindi a monte del tuo c'è un secondo router o un modem del provider in modalità router: doppio NAT | Sì, una volta sistemato il doppio NAT (qui sotto) |
| Un indirizzo che coincide con "what is my IP" | Un vero indirizzo pubblico | Sì |
| Un indirizzo dall'aria pubblica che non coincide con "what is my IP" | Qualcosa a monte sta ancora traducendo: trattalo come carrier-grade NAT | No |
Il carrier-grade NAT esiste perché non ci sono abbastanza indirizzi IPv4 per darne uno a ogni casa, quindi i provider condividono un solo indirizzo pubblico tra molti clienti. Non è un guasto e nessuno ha sbagliato niente. Le tue opzioni sono chiedere al provider un indirizzo IPv4 pubblico (molti lo offrono, a volte gratis, a volte come opzione a pagamento) oppure smettere di averne bisogno, con un tunnel o con un server in hosting.
4. Doppio NAT: due router, una catena sola
Un indirizzo privato sul lato WAN del tuo router significa che il tuo router è collegato a un altro router, tipicamente la scatola del provider che lavora in modalità router invece che da semplice modem. Il tuo forward è corretto; si ferma soltanto al secondo dispositivo. Tre vie d'uscita, dalla migliore: mettere l'apparato del provider in bridge mode o modem mode così il tuo router riceve direttamente l'indirizzo pubblico; oppure aprire la stessa porta una seconda volta sull'apparato a monte, puntando al tuo router; oppure spostare il server dietro l'apparato a monte.
5. Il firewall della macchina stessa
Il router inoltra, il PC scarta. Aggiungi una regola in entrata per la porta, o per l'eseguibile del server, e riprova dall'esterno.
6. Il protocollo sbagliato o la porta sbagliata
Java è TCP 25565, Bedrock è UDP 19132. Non sono intercambiabili, e un server Bedrock dietro un forward TCP è irraggiungibile pur sembrando in perfetta salute visto da dentro. Se il tuo è un server Bedrock, la configurazione cambia in più punti oltre alla porta: la guida al server Bedrock la copre dall'inizio alla fine.
Se il controllo qui sopra ti ha messo dietro il carrier-grade NAT, non c'è impostazione del router che lo risolva: il server deve stare da qualche parte dove ha un indirizzo suo. È esattamente questo l'hosting, una macchina con un IP pubblico vero, online che il tuo PC lo sia o no. L'hosting Minecraft di HytHost parte da €2.59 al mese.
Vedi i piani hosting MinecraftIl port forwarding è sicuro?
Risposta breve: aprire una porta verso un server che tieni aggiornato va bene, ed è quello che fa ogni server Minecraft su internet. Il rischio non è la porta aperta in sé, è quello che sta in ascolto dietro, e il fatto che il tuo indirizzo di casa adesso è l'indirizzo del server. Entrambe le cose si gestiscono e nessuna delle due è un motivo per lasciar perdere.
Cosa fa davvero una porta aperta
Una porta inoltrata espone a internet esattamente un programma: quello che ascolta su quella porta. Non apre il tuo PC, né i tuoi file, né gli altri dispositivi di casa. Significa però che chiunque trovi l'indirizzo può mandare a quell'unico programma quello che vuole, quindi il software dietro deve essere software che tieni aggiornato.
Il vero precedente, raccontato con precisione
L'esempio Minecraft a cui tutti si aggrappano è Log4Shell (CVE-2021-44228, valutata 10.0 Critical e pubblicata il 10 dicembre 2021) e Mojang pubblicò lo stesso giorno un avviso che confermava che Java Edition era coinvolta. Vale la pena essere precisi su come funzionava, perché la versione popolare della storia sbaglia proprio nel punto che qui conta.
L'analisi di Microsoft documenta l'attacco come un avversario che si collegava a un server vulnerabile e inviava un messaggio di chat costruito ad arte, il quale poi eseguiva codice sul server e sui client vulnerabili collegati. Entrambe le direzioni erano reali. Ma in ogni caso documentato l'attaccante doveva collegarsi e interagire: una porta aperta da sola non eseguiva nulla. La lezione non è "non aprire le porte", è "tieni aggiornato quello che sta dietro la porta", che all'epoca voleva dire passare alla 1.18.1 o applicare il parametro che Mojang pubblicò per le versioni più vecchie.
Il costo che non ha una patch
La parte su cui vale la pena ragionare di più non è affatto una vulnerabilità: il tuo indirizzo pubblico diventa l'indirizzo del server, e ce l'hanno tutti quelli che inviti, insieme a tutti quelli a cui lo passano. Un attacco denial-of-service diretto a un server in hosting colpisce quel server; diretto a una linea di casa toglie internet a tutta la famiglia, e non puoi filtrarlo dal tuo lato perché la linea è già satura. Un indirizzo non si può più ritirare una volta uscito. La guida sull'uptime spiega cosa comporta nel tempo; in pratica è uno scambio equo per cinque amici e pessimo per un server pubblico.
Cosa lo rende davvero sicuro
Tieni il server su una versione aggiornata, attiva la whitelist così entra solo chi hai invitato, lascia online-mode al valore predefinito così gli account vengono verificati, e fai un backup del mondo prima di sperimentare. Questi quattro punti sono tutta la checklist, e stanno con le impostazioni esatte nella sezione sulle impostazioni sicure della guida alla creazione del server. Fai così e una porta inoltrata diventa una cosa del tutto ordinaria.
Far entrare gli amici senza aprire una porta
Un tunnel dà al mondo esterno un indirizzo che appartiene al fornitore del tunnel, poi porta il traffico da lì fino al server sul tuo PC attraverso una connessione che il tuo PC ha aperto verso l'esterno. Sul router non cambia niente, ed è per questo che funziona dietro il carrier-grade NAT, dove il port forwarding non può. In cambio, adesso c'è un terzo soggetto sul percorso e i piani gratuiti hanno limiti reali.
I tre nomi che la gente cerca, con quello che dice oggi la loro stessa documentazione:
| Tunnel | Java (TCP 25565) | Bedrock (UDP 19132) | Gli amici devono installare qualcosa? | Il trucco del piano gratuito |
|---|---|---|---|---|
| playit.gg | Sì | Sì | No | Instradamento globale condiviso senza scelta della regione: playit avverte che un giocatore nordamericano può essere instradato via Singapore. Il dominio tuo è a pagamento. |
| ngrok | Sì | No: nessun supporto UDP | No | Un endpoint TCP richiede un metodo di pagamento sull'account anche solo per restare gratuito, e l'indirizzo è casuale a ogni riavvio se non paghi. |
| Hamachi | Sì | Non dichiarato dal produttore | Sì, ogni giocatore | Una rete gratuita regge 5 membri incluso te, quindi quattro amici, e ognuno deve installare e unirsi. |
playit.gg
Quello che copre entrambe le edizioni. Java e Bedrock sono preset integrati già nel piano gratuito, quindi un server Bedrock su UDP funziona senza pagare: è una cosa insolita ed è il motivo principale per sceglierlo. I tuoi giocatori ricevono un indirizzo assegnato da playit invece del tuo, e installi qualcosa solo tu. I limiti onesti: i tunnel gratuiti viaggiano su instradamento globale condiviso e la documentazione di playit avverte che un giocatore può finire spedito in un datacenter lontano, descrivendo il percorso come quattro salti la cui latenza si somma; scegliere la regione e usare un dominio proprio sono a pagamento. Gli account gratuiti possono allocare quattro porte.
ngrok
Va bene per Java, inutile per Bedrock: ngrok supporta HTTP, HTTPS, TCP e TLS, e dichiara chiaramente di non fare UDP. Due dettagli del piano gratuito ti mettono in difficoltà se nessuno ti avvisa: aprire un endpoint TCP puro richiede di aggiungere un metodo di pagamento all'account, anche se resta gratuito, e l'indirizzo viene assegnato a caso a ogni avvio del tunnel, quindi i tuoi amici ne hanno bisogno di uno nuovo a ogni sessione se non paghi un indirizzo riservato. Un mito da seppellire già che ci sei: l'affermazione ripetutissima che i tunnel ngrok gratuiti muoiono dopo due ore è superata, la documentazione attuale di ngrok dice che gli endpoint gratuiti possono restare online a tempo indeterminato.
Hamachi
Il più vecchio dei tre e quello che funziona in modo diverso: non è affatto un tunnel verso un indirizzo pubblico, è una LAN virtuale. Tutti entrano nella stessa rete privata e poi si collegano come se fossero nella stessa stanza. Questa differenza è tutta la storia, in entrambe le direzioni.
Esiste ancora (GoTo Group lo gestisce con il marchio LogMeIn e le note di rilascio hanno voci del 2026) e il piano gratuito c'è ancora, ma limita una rete a cinque membri incluso te. Quattro amici. E a differenza di playit.gg o ngrok, ogni giocatore installa il client e si unisce alla rete, cosa che in un gruppo di ragazzini è di solito il punto in cui il piano muore. Sul piano tecnico è un vero adattatore di rete virtuale e negozia le connessioni via UDP per impostazione predefinita, quindi non è limitato al TCP, ma la documentazione di GoTo non nomina mai Minecraft, Bedrock o la porta 19132: tratta quindi Bedrock su Hamachi come non testato, non come supportato. GoTo avverte anche nelle proprie pagine di aiuto che le applicazioni pensate per "high-speed, low-latency LAN environments" possono non rendere bene passando da lì.
Quanto ti costa un tunnel
Latenza, soprattutto. Il traffico che sarebbe arrivato dritto a casa tua adesso passa prima dal fornitore, e sui piani gratuiti raramente scegli dove sta. Per un mondo survival con cinque amici non se ne accorge nessuno; per qualsiasi cosa in cui il tempismo conta, sì. L'altro costo è che la disponibilità del tuo server ora dipende dal fatto che il piano gratuito di un terzo continui a esistere alle stesse condizioni, cosa che, come mostrano i tunnel qui sopra, non è da dare per scontata.
Quando un server in hosting è la risposta onesta
Non serve a tutti, e far finta del contrario sarebbe disonesto: tantissime persone mandano avanti un buon server su un PC di scorta per anni. Ma ci sono quattro situazioni in cui la battaglia descritta sopra non si vince o non vale la pena, ed è meglio dirlo che lasciarti a smanettare su un router che non può aiutarti:
- Sei dietro il carrier-grade NAT. È quello senza via d'uscita a livello di router. Un tunnel o un server in hosting sono le uniche due strade, e solo una delle due ti dà un indirizzo che controlli tu.
- Vuoi che il mondo sia raggiungibile con il PC spento. Un server sul tuo desktop esiste finché il desktop è acceso. Se le persone giocano a orari diversi, è tutto lì il problema, e nessuna impostazione di porta lo risolve.
- Preferiresti non distribuire l'indirizzo di casa tua. Soprattutto se il server sarà pubblico, o se chi entra sono gli amici di tuo figlio e non i tuoi.
- Più di una manciata di giocatori. Una linea di upload residenziale e un PC usato anche per altro iniziano a farsi sentire entrambi, e si sentono sotto forma di lag che sembra un problema del gioco.
Cosa cambia: l'indirizzo è quello di un datacenter e non di casa tua, resta acceso da solo, e un attacco diretto a lui non lascia la tua famiglia senza internet. Un piano gestito toglie anche le parti di questa pagina che sono lavoro noioso: niente forwarding, niente DNS dinamico, niente regola del firewall. I server HytHost girano su storage NVMe con un SLA di uptime del 99,9%, con filtraggio DDoS Voxility davanti e supporto in live chat dalle 8 alle 23 (ora di Chișinău). Se hai già un mondo sul PC, spostarlo è una copia di cartella e lo facciamo noi per te.
Se il server non l'hai ancora costruito, parti invece da come creare un server Minecraft: questa pagina dà per scontato che tu ne abbia già uno acceso e che manchi solo la connessione.
Un indirizzo che non cambia, online che il tuo PC lo sia o no, e il tuo IP di casa completamente fuori dai giochi. La migrazione di un mondo self-hosted è gratuita, e i piani partono da €2.59 al mese.
Vedi i piani hosting MinecraftDomande frequenti
Solo se il server gira sulla tua macchina e i giocatori sono fuori dalla tua rete di casa. Chi è sullo stesso Wi-Fi entra senza bisogno di nulla, e un server in hosting non ne ha bisogno perché ha già un indirizzo pubblico. Se preferisci non toccare le impostazioni del router, un tunnel come playit.gg arriva allo stesso risultato senza aprire niente.
Aprire una porta espone a internet esattamente un programma — il server — e non il resto della macchina né gli altri dispositivi di casa. I due costi reali sono che il software dietro la porta va tenuto aggiornato e che il tuo indirizzo IP di casa diventa l'indirizzo del server, cosa che non si può più ritirare una volta condivisa. Una versione del server aggiornata, la whitelist attiva e online-mode lasciato al valore predefinito coprono il primo punto; il secondo è una valutazione su chi entra.
Java Edition ascolta di default sulla porta TCP 25565, impostata da server-port in server.properties. Un Bedrock Dedicated Server usa la porta UDP 19132, e la 19133 per IPv6. Il protocollo conta quanto il numero: un server Bedrock dietro un forward TCP è irraggiungibile pur sembrando in perfetta salute.
In ordine di probabilità: il test è stato fatto dall'interno della stessa rete, cosa che può fallire anche su una configurazione corretta perché molti router non implementano l'hairpinning; l'indirizzo locale della macchina server è cambiato, quindi la regola punta al dispositivo sbagliato; il provider usa il carrier-grade NAT, contro cui nessuna impostazione del router può nulla; c'è un secondo router a monte; il firewall della macchina scarta il traffico; oppure la regola usa il protocollo sbagliato per l'edizione in uso.
Confronta l'indirizzo WAN mostrato nel pannello del router con quello che riporta una ricerca "what is my IP". Se sono diversi, il traffico viene tradotto a monte. Un indirizzo compreso tra 100.64.0.0 e 100.127.255.255 è decisivo: la RFC 6598 riserva quell'intervallo come Shared Address Space proprio per il carrier-grade NAT e non è instradabile su internet.
Sì, in due modi. Un tunnel distribuisce un indirizzo che appartiene al fornitore del tunnel e porta il traffico fino alla tua macchina attraverso una connessione aperta verso l'esterno, quindi il router resta intatto, e funziona anche dietro il carrier-grade NAT. Oppure il server può girare su un hosting, che ha già un indirizzo pubblico. Entrambe le strade hanno un prezzo: il tunnel aggiunge un terzo soggetto e latenza sul percorso, l'hosting costa denaro.
No. Un forward è una regola di instradamento e non aggiunge alcun ritardo misurabile. Quello che pesa sul gioco è la connessione stessa: la banda in upload di casa è condivisa con tutto il resto, quindi il server compete con streaming, chiamate e download. Sono i tunnel a introdurre davvero latenza, perché il traffico passa dal fornitore del tunnel prima di arrivare al server.
Salta del tutto il router
Un server Minecraft con un indirizzo pubblico tutto suo, online che il tuo PC lo sia o no: niente forwarding, niente DNS dinamico, nessun vicolo cieco del CGNAT, e il tuo IP di casa resta tuo. Filtraggio DDoS e backup con un clic inclusi, e spostare un mondo esistente è gratis.
Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hoursQuesta guida ti è stata utile?