Port forwarding for Minecraft-server: åpne den, fiks den, eller dropp den
På denne siden
Du har en Minecraft-server som går på din egen PC, den fungerer for deg, og vennene dine kommer ikke inn. Port forwarding er det vanlige svaret — men det er ikke det eneste, det fungerer ikke for alle, og svært mange av dem som "gjorde alt riktig", er egentlig blokkert av noe internettleverandøren deres gjør, flere gater unna.
Derfor gjør denne guiden tre ting. Den viser deg hvordan du åpner porten skikkelig, inkludert testen de fleste gjør feil. Den finner feilen når det ikke virker, og sier ærlig fra når det aldri kommer til å gjøre det. Og den går gjennom måtene du kan slippe venner inn på uten å åpne noe som helst.
Start her: hvem av disse er du?
Fire situasjoner, fire forskjellige svar. Finn din og hopp dit — årsakene overlapper nesten ikke, så å lese feil gren koster deg en hel kveld.
| Din situasjon | Hvor du skal |
|---|---|
| Jeg vil bare få vennene mine inn, og jeg har ikke prøvd noe ennå | Åpne porten skikkelig |
| Jeg har åpnet porten, og det virker fortsatt ikke | Hvorfor det ikke virket — start med tominutterssjekken nedenfor |
| Jeg vil helst ikke åpne en port på ruteren i det hele tatt | Tunneler, som ikke krever endringer på ruteren |
| Jeg vil vite om dette er trygt før jeg rører noe | Er port forwarding trygt? |
Tominutterssjekken det lønner seg å ta først
Én ting avgjør om port forwarding i det hele tatt kan fungere for deg, og den tar to minutter. Gjør den før du rører en eneste ruterinnstilling, for hvis svaret faller feil vei, hjelper ingenting annet i denne sidens første gren.
- Åpne ruterens administrasjonsside og finn WAN- eller internettadressen den oppgir. Den står på status- eller oversiktsskjermen, som regel merket WAN IP, Internet IP eller IPv4 address.
- Søk på "what is my IP" i en nettleser på det samme nettverket, og noter adressen du får tilbake.
- Sammenlign dem. Er de like, har du en ekte offentlig adresse, og port forwarding vil fungere så snart det er satt opp riktig. Er de ulike, oversetter leverandøren trafikken din, og en åpnet port på din egen ruter når ikke ut på internett — se hvorfor det ikke virket for hva du gjør da.
Åpne porten skikkelig
Hver ruter har sitt eget menyoppsett, og funksjonen går under flere navn — Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Det som må skje, er det samme overalt: fortell ruteren at trafikk som kommer inn på Minecraft-porten, skal sendes videre til maskinen som kjører serveren.
- Gi servermaskinen en fast lokal adresse først. Dette steget hoppes over, og det er derfor videresendingen slutter å virke en uke senere. Ruteren deler ut lokale adresser midlertidig, så PC-en som i dag er
192.168.1.42, kan være192.168.1.57etter en omstart — og regelen peker fortsatt på den gamle. Løs det enten i ruteren ved å legge inn en DHCP-reservasjon for den PC-en, eller på selve PC-en ved å sette en statisk adresse utenfor ruterens DHCP-område. Reservasjonen er den tryggeste av de to, fordi ruteren da fortsetter å være det ene stedet sannheten står. - Lag videresendingsregelen. Intern og ekstern port settes begge til serverens port. Protokoll TCP for Java (25565), UDP for Bedrock (19132). Destinasjon: den lokale adressen du nettopp låste fast. Krever ruteren et portområde, bruk samme tall for start og slutt.
- Slipp den gjennom maskinens brannmur. Ruteren sender nå trafikken til PC-en, og PC-ens egen brannmur kan fortsatt forkaste den. På Windows legger du inn en innkommende regel for porten — eller for Java-filen som kjører serveren — i Windows Defender Firewall. Dette er den nest vanligste grunnen til at en riktig videresending tilsynelatende ikke gjør noe.
- Test den utenfra nettverket ditt. Ikke fra en nettleser i din egen stue. Slå av Wi-Fi på en telefon så den er på mobildata og prøv å nå adressen, eller bruk en portsjekker på nett mens serveren går. Begge tester det samme: om verden utenfor kommer inn.
Når sjekken utenfra går gjennom, kobler vennene dine til med din offentlige adresse og porten — for Java your.public.ip:25565. Bytter leverandøren din offentlige adresse fra tid til annen, slik de fleste privatabonnementer gjør, gir et gratis dynamisk DNS-navn deg et fast vertsnavn som følger med.
Du har åpnet porten, og det virker fortsatt ikke
Jobb deg nedover listen i rekkefølge. Den er sortert etter hvor ofte hvert punkt viser seg å være svaret, og de to første koster ingenting å utelukke.
1. Du testet innenfra ditt eget nettverk
Nevnt over, og det er virkelig den vanligste falske alarmen: hairpinning er et MUST i standarden som mange rutere ignorerer, så en test av din offentlige adresse fra din egen stue kan feile på et helt velfungerende oppsett. Test på nytt fra mobildata før du endrer noe annet.
2. Servermaskinens lokale adresse har endret seg
Virket det, og sluttet det så, er dette nesten alltid grunnen. Regelen peker fortsatt på en adresse PC-en ikke lenger har. Legg inn en DHCP-reservasjon så den ikke kan flytte seg igjen.
3. Carrier-grade NAT — den uten noen løsning
Stemmer ikke WAN-adressen i ruteren med det "what is my IP" viser, blir trafikken din oversatt av leverandøren før den når internett, og en port du åpner på din egen ruter finnes ikke sett utenfra. Du kan lese det rett av ruteren:
| WAN-adresse i ruteren din | Hva det betyr | Kan port forwarding fungere? |
|---|---|---|
100.64.x.x – 100.127.x.x | Shared Address Space, reservert av RFC 6598 nettopp for carrier-grade NAT og uttrykkelig ikke rutbar på internett | Nei. Ikke med noen innstilling på ruteren din. |
10.x.x.x, 172.16.x.x – 172.31.x.x, 192.168.x.x | En privat adresse, altså står det en ruter til eller et leverandørmodem i router mode foran din — dobbel NAT | Ja, når den doble NAT-en er ryddet av veien (nedenfor) |
| En adresse som stemmer med "what is my IP" | En ekte offentlig adresse | Ja |
| En adresse som ser offentlig ut, men ikke stemmer med "what is my IP" | Noe lenger opp oversetter fortsatt — behandle det som carrier-grade NAT | Nei |
Carrier-grade NAT finnes fordi det ikke er nok IPv4-adresser til å gi hver husstand sin egen, så leverandørene deler én offentlig adresse mellom mange kunder. Det er ikke en feil, og ingen har gjort noe galt. Alternativene dine er å be leverandøren om en offentlig IPv4-adresse — mange tilbyr det, noen ganger gratis, noen ganger som et betalt tillegg — eller å slutte å trenge en, med enten en tunnel eller en hosted server.
4. Dobbel NAT: to rutere i samme kjede
En privat adresse på ruterens WAN-side betyr at ruteren din står bak en annen ruter — typisk boksen leverandøren har levert, som kjører i router mode i stedet for som et rent modem. Regelen din er riktig; den stopper bare ved den andre enheten. Tre veier ut, den beste først: sett leverandørens boks i bridge mode eller modem mode så ruteren din får den offentlige adressen direkte; eller videresend den samme porten en gang til på boksen foran, pekende på ruteren din; eller flytt serveren bak den fremste boksen i stedet.
5. Maskinens egen brannmur
Ruteren sender videre, PC-en forkaster. Legg inn en innkommende regel for porten, eller for serverens programfil, og test på nytt utenfra.
6. Feil protokoll eller feil port
Java er TCP 25565, Bedrock er UDP 19132. De kan ikke brukes om hverandre, og en Bedrock-server bak en TCP-videresending er uoppnåelig samtidig som den ser helt frisk ut innenfra. Er serveren din Bedrock, er det mer enn porten som er annerledes i oppsettet — Bedrock-serverguiden dekker det fra ende til annen.
Har sjekken over plassert deg bak carrier-grade NAT, finnes det ingen ruterinnstilling som løser det — serveren må stå et sted med sin egen adresse. Det er nettopp det hosting er: en maskin med en ekte offentlig IP, oppe enten PC-en din er det eller ikke. Minecraft-hosting hos HytHost starter på €2.59 i måneden.
Se Minecraft-hostingplanerEr port forwarding trygt?
Det korte svaret: å åpne én port inn til en server du holder oppdatert er helt greit, og det er nøyaktig det hver eneste Minecraft-server på internett gjør. Risikoen er ikke den åpne porten i seg selv — det er hva som lytter bak den, og at hjemmeadressen din nå er serveradressen. Begge deler kan håndteres, og ingen av dem er en grunn til å la være.
Hva en åpen port faktisk gjør
En videresendt port eksponerer nøyaktig ett program mot internett: det som lytter på den porten. Den åpner ikke PC-en din, filene dine eller de andre enhetene i huset. Det den betyr, er at hvem som helst som finner adressen kan sende akkurat det ene programmet hva de vil — så programvaren bak må være programvare du holder oppdatert.
Det virkelige eksempelet, gjengitt riktig
Minecraft-eksempelet folk griper til er Log4Shell — CVE-2021-44228, gradert 10.0 Kritisk og publisert 10. desember 2021 — og Mojang publiserte en melding samme dag som bekreftet at Java Edition var berørt. Det er verdt å være presis på hvordan det virket, for den populære gjenfortellingen er feil på en måte som betyr noe her.
Microsofts egen gjennomgang beskriver angrepet som en angriper som koblet til en sårbar server og sendte en spesiallaget melding inne i spillet, som deretter kjørte kode på serveren og på tilkoblede sårbare klienter. Begge retninger var reelle. Men i hvert eneste dokumenterte tilfelle måtte angriperen koble til og samhandle — en åpen port kjørte i seg selv ingenting. Lærdommen er ikke "ikke åpne porter", den er "hold det som står bak porten oppdatert", som den gangen betydde å gå til 1.18.1 eller bruke flagget Mojang publiserte for eldre versjoner.
Kostnaden det ikke finnes noen oppdatering for
Det man bør tenke hardest over er ikke en sårbarhet i det hele tatt: den offentlige adressen din blir serveradressen, og alle du inviterer har den, sammen med alle de gir den videre til. Et tjenestenektangrep rettet mot en hosted server treffer den serveren; rettet mot en hjemmelinje tar det hele husstanden av internett, og du kan ikke filtrere det fra din side fordi linjen allerede er full. En adresse kan ikke tas tilbake når den først er delt. Oppetidsguiden går gjennom hva det betyr over tid; kort fortalt er det en grei byttehandel for fem venner og en dårlig en for en offentlig server.
Det som faktisk gjør det trygt
Hold serveren på en oppdatert versjon, slå på whitelist så bare de du har invitert kommer inn, la online-mode stå på standardverdien så kontoer blir verifisert, og ta sikkerhetskopi av verdenen før du eksperimenterer. De fire er hele sjekklisten, og de står i delen om trygge innstillinger i serverguiden med de nøyaktige verdiene. Gjør du det, er én videresendt port en helt udramatisk ting å ha.
Slik slipper du venner inn uten å åpne en port
En tunnel gir verden utenfor en adresse som tilhører tunnelleverandøren, og frakter deretter trafikken derfra ned til serveren på PC-en din gjennom en forbindelse PC-en selv har åpnet utover. Ingenting endres på ruteren, og derfor virker det bak carrier-grade NAT der port forwarding ikke kan. Byttet er at en tredjepart nå står i veien, og gratisnivåene har reelle begrensninger.
De tre navnene folk søker på, med det deres egen dokumentasjon sier i dag:
| Tunnel | Java (TCP 25565) | Bedrock (UDP 19132) | Må vennene installere noe? | Haken på gratisnivået |
|---|---|---|---|---|
| playit.gg | Ja | Ja | Nei | Delt global ruting uten valg av region — playit advarer om at en nordamerikansk spiller kan bli sendt via Singapore. Eget domene koster. |
| ngrok | Ja | Nei — ingen UDP-støtte i det hele tatt | Nei | Et TCP-endepunkt krever en betalingsmetode på kontoen selv for å forbli gratis, og adressen er tilfeldig ved hver omstart med mindre du betaler. |
| Hamachi | Ja | Ikke oppgitt av leverandøren | Ja — hver eneste spiller | Et gratis nettverk rommer 5 medlemmer inkludert deg, altså fire venner, og hver av dem må installere og bli med. |
playit.gg
Den som dekker begge utgavene. Java og Bedrock er begge innebygde forhåndsvalg på gratisnivået, så en Bedrock-server på UDP fungerer uten å betale — noe som er uvanlig og er hovedgrunnen til å velge den. Spillerne dine får en playit-tildelt adresse i stedet for din, og bare du installerer noe. De ærlige begrensningene: gratis tunneler går på delt global ruting, og playits egen dokumentasjon advarer om at en spiller kan bli sendt til et fjernt datasenter og beskriver veien som fire hopp der forsinkelsen legger seg oppå hverandre; å velge region og bruke eget domene koster. Gratiskontoer kan tildele fire porter.
ngrok
Grei for Java, ubrukelig for Bedrock — ngrok støtter HTTP, HTTPS, TCP og TLS, og sier rett ut at den ikke gjør UDP. To detaljer ved gratisnivået feller deg hvis ingen advarer deg: å åpne et rått TCP-endepunkt krever at du legger inn en betalingsmetode på kontoen, selv om den forblir gratis, og adressen tildeles tilfeldig hver gang du starter tunnelen, så vennene trenger en ny hver økt med mindre du betaler for en reservert adresse. Én myte kan like gjerne legges død her: den ofte gjentatte påstanden om at gratis ngrok-tunneler dør etter to timer er utdatert — ngroks nåværende dokumentasjon sier at gratis endepunkter kan være oppe i det uendelige.
Hamachi
Den eldste av de tre og den som fungerer annerledes: det er ikke en tunnel til en offentlig adresse i det hele tatt, det er et virtuelt LAN. Alle blir med i det samme private nettverket og kobler seg deretter til som om de var i samme rom. Den forskjellen er hele historien, i begge retninger.
Den lever fortsatt — GoTo Group driver den under LogMeIn-merket, og utgivelsesnotatene har oppføringer fra 2026 — og gratisnivået finnes fremdeles, men det begrenser et nettverk til fem medlemmer inkludert deg. Fire venner. Og i motsetning til playit.gg eller ngrok må hver eneste spiller installere klienten og bli med i nettverket, som for en gjeng tenåringer som regel er der planen ryker. Teknisk sett er det en full virtuell nettverksadapter som formidler forbindelser over UDP som standard, så den er ikke begrenset til TCP — men GoTos dokumentasjon nevner aldri Minecraft, Bedrock eller port 19132, så regn Bedrock over Hamachi som utestet snarere enn støttet. GoTo advarer også i sine egne hjelpesider om at programmer laget for "high-speed, low-latency LAN environments" ikke nødvendigvis yter godt over den.
Hva en tunnel koster deg
Forsinkelse, først og fremst. Trafikk som ellers ville gått rett hjem til deg går nå til leverandøren først, og på gratisnivåer får du sjelden velge hvor det er. I en survivalverden med fem venner merker ingen det; til noe der timing betyr noe, merker de det. Den andre kostnaden er at serverens tilgjengelighet nå avhenger av at en tredjeparts gratisnivå fortsetter å finnes på de samme vilkårene — noe som, slik tunnelene over viser, ikke er noe å ta for gitt.
Når en hosted server er det ærlige svaret
Ikke alle lesere trenger dette, og å påstå noe annet ville vært uærlig — mange kjører en god server på en ekstra PC i årevis. Men det finnes fire situasjoner der kampen over ikke er til å vinne eller ikke er verdt det, og da er det bedre å si det enn å la deg sitte og finjustere en ruter som ikke kan hjelpe:
- Du sitter bak carrier-grade NAT. Det er den uten noen løsning på ruteren. En tunnel eller en hosted server er de to eneste veiene, og bare den ene gir deg en adresse du selv rår over.
- Du vil ha verdenen tilgjengelig når PC-en er av. En server på skrivebordet ditt finnes mens skrivebordet er våkent. Spiller folk til ulike tider, er det hele problemet, og ingen portinnstilling løser det.
- Du vil helst ikke dele ut hjemmeadressen din. Særlig ikke hvis serveren skal være offentlig, eller hvis de som blir med er vennene til ungen din snarere enn dine egne.
- Mer enn en håndfull spillere. En hjemmeopplasting og en PC som også brukes til andre ting begynner begge å merkes, og det merkes som lag som ser ut som et problem i spillet.
Hva som endrer seg: adressen er en datasenteradresse i stedet for huset ditt, den holder seg oppe av seg selv, og et angrep rettet mot den tar ikke familien din av nett. En administrert plan fjerner dessuten de delene av denne siden som er plikter — ingen videresending, ingen dynamisk DNS, ingen brannmurregel. HytHost-serverne kjører på NVMe-lagring med en SLA på 99,9% oppetid, med Voxility DDoS-filtrering foran og live chat-støtte fra 8 til 23 (Chișinău-tid). Har du allerede en verden på PC-en, er flyttingen en mappekopi, og vi gjør den for deg.
Har du ikke bygget serveren ennå, start heller med hvordan du lager en Minecraft-server — denne siden forutsetter at du allerede har en som går, og at det bare er forbindelsen som mangler.
Én adresse som ikke endrer seg, oppe enten PC-en din er det eller ikke, og med hjemme-IP-en din helt utenfor. Flytting av en selvhostet verden er gratis, og planene starter på €2.59 i måneden.
Se Minecraft-hostingplanerOfte stilte spørsmål
Bare hvis serveren går på din egen maskin og spillerne er utenfor hjemmenettverket ditt. Spillere på det samme Wi-Fi-et kommer inn uten, og en hosted server trenger det ikke fordi den allerede har en offentlig adresse. Vil du helst ikke endre ruterinnstillinger, når en tunnel som playit.gg det samme resultatet uten å åpne noe.
Å åpne én port eksponerer nøyaktig ett program mot internett — serveren — og ikke resten av maskinen eller de andre enhetene i huset. De to reelle kostnadene er at programvaren bak porten må holdes oppdatert, og at hjemme-IP-en din blir serveradressen, noe som ikke kan tas tilbake når den først er delt. En oppdatert serverversjon, whitelist slått på og online-mode latt stå dekker det første; det andre er en vurdering av hvem som blir med.
Java Edition lytter som standard på TCP-port 25565, satt av server-port i server.properties. En Bedrock Dedicated Server bruker UDP-port 19132, og 19133 for IPv6. Protokollen betyr like mye som tallet: en Bedrock-server bak en TCP-videresending er uoppnåelig samtidig som den ser ut til å kjøre helt normalt.
I rekkefølge etter sannsynlighet: testen ble kjørt fra innsiden av det samme nettverket, noe som kan feile selv på et riktig oppsett fordi mange rutere ikke implementerer hairpinning; servermaskinens lokale adresse har endret seg, så regelen peker på feil enhet; internettleverandøren bruker carrier-grade NAT, som ingen ruterinnstilling kan komme rundt; det står en ruter til foran; maskinens egen brannmur forkaster trafikken; eller regelen bruker feil protokoll for utgaven som kjøres.
Sammenlign WAN-adressen på ruterens administrasjonsside med adressen et søk på "what is my IP" viser. Er de ulike, blir trafikken oversatt lenger opp. En adresse mellom 100.64.0.0 og 100.127.255.255 er entydig: RFC 6598 reserverer det området som Shared Address Space nettopp for carrier-grade NAT, og det er ikke rutbart på internett.
Ja, på to måter. En tunnel deler ut en adresse som tilhører tunnelleverandøren og frakter trafikken til maskinen din over en forbindelse den selv har åpnet utover, så ruteren forblir urørt — dette virker også bak carrier-grade NAT. Eller serveren kan kjøre på hosting, som allerede har en offentlig adresse. Begge koster noe: en tunnel legger en tredjepart og forsinkelse i veien, hosting koster penger.
Nei. En videresendt port er en rutingregel og legger ikke til målbar forsinkelse. Det som påvirker spillingen er selve forbindelsen — en hjemmeopplasting deles med alt annet i huset, så serveren konkurrerer med strømming, samtaler og nedlastinger. Tunneler er alternativet som faktisk legger til forsinkelse, fordi trafikken reiser til tunnelleverandøren før den når serveren.
Hopp over ruteren helt
En Minecraft-server med sin egen offentlige adresse, oppe enten PC-en din er det eller ikke — ingen videresending, ingen dynamisk DNS, ingen CGNAT-blindvei, og hjemme-IP-en din forblir din. DDoS-filtrering og sikkerhetskopier med ett klikk er inkludert, og å flytte en eksisterende verden over er gratis.
Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hoursVar denne guiden til hjelp?