Redirecionamento de portas no Minecraft: abrir, corrigir ou pular
Nesta página
Você tem um servidor de Minecraft rodando no seu próprio PC, ele funciona para você e seus amigos não conseguem entrar. O redirecionamento de portas (port forwarding) é a resposta de sempre — mas não é a única, não funciona para todo mundo, e um monte de gente que "fez tudo certo" está na verdade bloqueada por algo que o provedor de internet faz, a várias quadras de distância.
Por isso este guia faz três coisas. Mostra como redirecionar a porta do jeito certo, incluindo o teste que quase todo mundo erra. Diagnostica quando não funciona e diz com honestidade quando nunca vai funcionar. E cobre as formas de deixar os amigos entrarem sem abrir nada.
Comece aqui: qual desses casos é o seu?
Quatro situações, quatro respostas diferentes. Encontre a sua e pule direto para ela — as causas quase não se sobrepõem, então ler o ramo errado desperdiça uma noite inteira.
| Sua situação | Para onde ir |
|---|---|
| Só quero que meus amigos consigam entrar e ainda não tentei nada | Redirecionar a porta do jeito certo |
| Redirecionei a porta e mesmo assim não funciona | Por que não funcionou — comece pela verificação de dois minutos abaixo |
| Prefiro não abrir nenhuma porta no meu roteador | Túneis, que não exigem nenhuma mudança no roteador |
| Quero saber se isso é seguro antes de mexer em qualquer coisa | O redirecionamento de portas é seguro? |
A verificação de dois minutos que vale a pena fazer antes de tudo
Uma única coisa decide se o redirecionamento de portas pode funcionar para você, e ela leva dois minutos. Faça isso antes de tocar em qualquer configuração do roteador, porque, se o resultado vier do jeito errado, nada no primeiro ramo desta página vai ajudar.
- Abra a página de administração do seu roteador e procure o endereço WAN ou de internet que ele diz ter. Fica na tela de status ou de visão geral, normalmente identificado como WAN IP, Internet IP ou IPv4 address.
- Pesquise "what is my IP" em um navegador na mesma rede e anote o endereço que aparecer.
- Compare os dois. Se forem iguais, você tem um endereço público de verdade e o redirecionamento vai funcionar assim que estiver configurado corretamente. Se forem diferentes, o seu provedor está traduzindo o seu tráfego e uma porta aberta no seu próprio roteador não consegue chegar à internet — veja por que não funcionou para saber o que fazer.
Redirecione a porta do jeito certo
O menu de cada roteador é organizado de um jeito e o recurso aparece com vários nomes — Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. O que precisa acontecer é o mesmo em todos: dizer ao roteador que o tráfego que chegar na porta do Minecraft deve ser entregue à máquina que roda o servidor.
- Primeiro dê um endereço local fixo à máquina do servidor. Esse passo costuma ser pulado, e é por isso que os redirecionamentos param de funcionar uma semana depois. O seu roteador distribui endereços locais de forma temporária, então o PC que hoje é
192.168.1.42pode virar192.168.1.57depois de um reinício — e a regra continua apontando para o antigo. Resolva no roteador, criando uma reserva de DHCP para aquele PC, ou no próprio PC, definindo um endereço estático fora da faixa de DHCP do roteador. A reserva é a opção mais segura, porque o roteador continua sendo a única fonte da verdade. - Crie a regra de redirecionamento. Porta interna e externa iguais à porta do servidor. Protocolo TCP para Java (25565), UDP para Bedrock (19132). Destino: o endereço local que você acabou de fixar. Se o roteador exigir uma faixa de portas, use o mesmo número no início e no fim.
- Libere a porta no firewall da máquina. O roteador já manda o tráfego para o PC, e o firewall do próprio PC ainda pode descartá-lo. No Windows, crie uma regra de entrada para a porta — ou para o executável do Java que roda o servidor — no Windows Defender Firewall. Esse é o segundo motivo mais comum para um redirecionamento correto parecer não fazer nada.
- Teste de fora da sua rede. Não pelo navegador da sua sala. Desligue o Wi-Fi do celular para ele ficar no plano de dados e tente alcançar o endereço, ou use um verificador de portas online com o servidor ligado. Os dois testam a mesma coisa: se o mundo lá fora consegue entrar.
Quando o teste de fora funcionar, seus amigos entram usando o seu endereço público e a porta — no Java, your.public.ip:25565. Se o seu provedor muda o seu endereço público de tempos em tempos, o que a maioria das conexões residenciais faz, um DNS dinâmico gratuito dá um nome fixo que acompanha essa mudança.
Você redirecionou e mesmo assim não funciona
Percorra esta lista na ordem. Ela está ordenada pela frequência com que cada item acaba sendo a resposta, e os dois primeiros são gratuitos de descartar.
1. Você testou de dentro da sua própria rede
Já explicado acima, e é de fato o alarme falso mais comum: o hairpinning é um MUST do padrão que muitos roteadores ignoram, então testar o seu endereço público da sua própria sala pode falhar mesmo com tudo funcionando. Refaça o teste pelo plano de dados antes de mudar qualquer outra coisa.
2. O endereço local da máquina do servidor mudou
Se funcionava e parou, quase sempre é isso. A regra continua apontando para um endereço que o PC não tem mais. Crie uma reserva de DHCP para que ele não mude de novo.
3. Carrier-grade NAT — o caso sem solução
Se o endereço WAN do seu roteador não bate com o que a busca "what is my IP" mostra, o seu tráfego está sendo traduzido pelo provedor antes de chegar à internet, e uma porta que você abre no seu próprio roteador simplesmente não existe para o mundo lá fora. Dá para ler isso direto no roteador:
| Endereço WAN no seu roteador | O que significa | O redirecionamento pode funcionar? |
|---|---|---|
100.64.x.x – 100.127.x.x | Shared Address Space, reservado pela RFC 6598 especificamente para carrier-grade NAT e explicitamente não roteável na internet | Não. Com nenhuma configuração do seu roteador. |
10.x.x.x, 172.16.x.x – 172.31.x.x, 192.168.x.x | Um endereço privado, ou seja, há um segundo roteador ou um modem do provedor em modo roteador antes do seu — NAT duplo (double NAT) | Sim, depois de resolver o NAT duplo (abaixo) |
| Um endereço igual ao que aparece em "what is my IP" | Um endereço público de verdade | Sim |
| Um endereço com cara de público que não bate com "what is my IP" | Algo antes dele ainda está traduzindo — trate como carrier-grade NAT | Não |
O carrier-grade NAT existe porque não há endereços IPv4 suficientes para dar um a cada residência, então os provedores compartilham um único endereço público entre muitos clientes. Não é um defeito e ninguém fez nada de errado. As suas opções são pedir ao provedor um endereço IPv4 público — muitos oferecem, às vezes de graça, às vezes como adicional pago — ou deixar de precisar de um, com um túnel ou um servidor hospedado.
4. NAT duplo: dois roteadores, uma corrente
Um endereço privado no lado WAN do seu roteador significa que ele está ligado a outro roteador — normalmente o aparelho que o provedor entregou, funcionando em modo roteador em vez de modem puro. A sua regra está certa; ela só para no segundo aparelho. Três saídas, da melhor para a pior: colocar o aparelho do provedor em bridge mode ou modem mode para que o seu roteador receba o endereço público diretamente; ou redirecionar a mesma porta uma segunda vez no aparelho de cima, apontando para o seu roteador; ou mover o servidor para trás do aparelho de cima.
5. O firewall da própria máquina
O roteador encaminha, o PC descarta. Crie uma regra de entrada para a porta, ou para o executável do servidor, e teste de novo por fora.
6. Protocolo errado ou porta errada
Java é TCP 25565, Bedrock é UDP 19132. Não são intercambiáveis, e um servidor Bedrock atrás de um redirecionamento TCP fica inacessível parecendo perfeitamente saudável por dentro. Se o seu servidor é Bedrock, a configuração muda em mais pontos além da porta — o guia de servidor Bedrock cobre tudo do começo ao fim.
Se a verificação acima mostrou que você está atrás de um carrier-grade NAT, não existe configuração de roteador que resolva — o servidor precisa ficar em algum lugar com endereço próprio. É exatamente isso que hospedagem é: uma máquina com IP público de verdade, online mesmo quando o seu PC não está. A hospedagem de Minecraft da HytHost começa em €2.59 por mês.
Ver planos de hospedagem de MinecraftO redirecionamento de portas é seguro?
Resposta curta: abrir uma porta para um servidor que você mantém atualizado é tranquilo, e é o que todo servidor de Minecraft na internet faz. O risco não é a porta aberta em si — é o que está escutando atrás dela, e o fato de o seu endereço residencial agora ser o endereço do servidor. Os dois são administráveis, e nenhum deles é motivo para desistir com medo.
O que uma porta aberta faz de verdade
Uma porta redirecionada expõe à internet exatamente um programa: o que está escutando naquela porta. Ela não abre o seu PC, os seus arquivos nem os outros aparelhos da casa. O que ela significa é que qualquer pessoa que descobrir o endereço pode mandar o que quiser para aquele único programa — então o software atrás dela precisa ser um software que você mantém atualizado.
O precedente real, contado com precisão
O exemplo de Minecraft que todo mundo cita é o Log4Shell — CVE-2021-44228, nota 10.0 Crítica, publicado em 10 de dezembro de 2021 — e a Mojang publicou um aviso no mesmo dia confirmando que o Java Edition era afetado. Vale ser preciso sobre como aquilo funcionava, porque a versão popular da história está errada de um jeito que importa aqui.
O relatório da própria Microsoft descreve o ataque como um adversário conectando-se a um servidor vulnerável e enviando uma mensagem no chat criada para isso, que então executava código no servidor e nos clientes vulneráveis conectados. As duas direções eram reais. Mas em todos os casos documentados o atacante precisava se conectar e interagir — uma porta aberta, sozinha, não executava nada. A lição não é "não abra portas", é "mantenha atualizado o que está atrás da porta", o que naquele caso significava migrar para a 1.18.1 ou aplicar a flag que a Mojang publicou para versões mais antigas.
O custo que não tem correção
A parte que merece mais reflexão nem é uma vulnerabilidade: o seu endereço público vira o endereço do servidor, e todo mundo que você convida passa a tê-lo, junto com todo mundo para quem eles repassarem. Um ataque de negação de serviço contra um servidor hospedado atinge aquele servidor; contra uma conexão residencial, ele tira a casa inteira da internet, e você não tem como filtrar do seu lado, porque o link já está saturado. Um endereço não volta a ser privado depois que sai. O guia de uptime explica o que isso significa ao longo do tempo; o resumo prático é que é uma troca justa para cinco amigos e ruim para um servidor público.
O que de fato torna isso seguro
Mantenha o servidor em uma versão atual, ligue a whitelist para que só entre quem você convidou, deixe o online-mode no padrão para que as contas sejam verificadas, e faça backup do mundo antes de experimentar. Esses quatro itens são a lista inteira, e eles estão na seção de configurações seguras do guia de criação de servidor, com os ajustes exatos. Faça isso e uma porta redirecionada passa a ser uma coisa completamente banal de se ter.
Deixar os amigos entrarem sem abrir nenhuma porta
Um túnel dá ao mundo lá fora um endereço que pertence ao provedor do túnel e depois leva o tráfego de lá até o servidor no seu PC, por uma conexão que o seu próprio PC abriu para fora. Nada muda no roteador, e é por isso que ele funciona atrás de carrier-grade NAT, onde o redirecionamento de portas não funciona. A troca é que agora há um terceiro no caminho, e os planos gratuitos vêm com limites reais.
Os três nomes que as pessoas pesquisam, com o que a documentação de cada um diz hoje:
| Túnel | Java (TCP 25565) | Bedrock (UDP 19132) | Os amigos instalam algo? | A pegadinha do plano gratuito |
|---|---|---|---|---|
| playit.gg | Sim | Sim | Não | Roteamento global compartilhado sem escolha de região — a playit avisa que um jogador da América do Norte pode ser roteado via Singapore. Domínio próprio é pago. |
| ngrok | Sim | Não — nenhum suporte a UDP | Não | Um endpoint TCP exige um meio de pagamento na conta mesmo para continuar gratuito, e o endereço é sorteado a cada reinício, a não ser que você pague. |
| Hamachi | Sim | Não informado pelo fornecedor | Sim — todos os jogadores | Uma rede gratuita comporta 5 membros incluindo você, ou seja, quatro amigos, e cada um deles precisa instalar e entrar. |
playit.gg
O que cobre as duas edições. Java e Bedrock são presets prontos já no plano gratuito, então um servidor Bedrock em UDP funciona sem pagar — o que é incomum e é a principal razão para escolher esse. Os seus jogadores recebem um endereço atribuído pela playit em vez do seu, e só você instala alguma coisa. Os limites honestos: os túneis gratuitos usam roteamento global compartilhado, e a própria documentação da playit avisa que um jogador pode ser mandado para um datacenter distante, descrevendo o caminho como quatro saltos cuja latência se acumula; escolher a região e usar domínio próprio são recursos pagos. Contas gratuitas podem alocar quatro portas.
ngrok
Serve para Java, é inútil para Bedrock — o ngrok suporta HTTP, HTTPS, TCP e TLS, e diz claramente que não faz UDP. Dois detalhes do plano gratuito vão te pegar se ninguém avisar: abrir um endpoint TCP puro exige adicionar um meio de pagamento à conta, mesmo continuando gratuito, e o endereço é sorteado a cada vez que você inicia o túnel, então os amigos precisam de um novo a cada sessão, a menos que você pague por um endereço reservado. Um mito para aposentar de uma vez: a afirmação muito repetida de que os túneis gratuitos do ngrok morrem depois de duas horas está desatualizada — a documentação atual do ngrok diz que endpoints gratuitos podem ficar online indefinidamente.
Hamachi
O mais antigo dos três e o que funciona de outro jeito: não é um túnel para um endereço público, é uma LAN virtual. Todo mundo entra na mesma rede privada e depois se conecta como se estivesse na mesma sala. Essa diferença é a história inteira, nos dois sentidos.
Ele continua vivo — o GoTo Group mantém o serviço sob a marca LogMeIn e as notas de versão têm entradas de 2026 — e o plano gratuito ainda existe, mas limita a rede a cinco membros incluindo você. Quatro amigos. E, diferente do playit.gg ou do ngrok, cada jogador instala o cliente e entra na rede, o que, para um grupo de adolescentes, costuma ser onde o plano morre. Do lado técnico, é um adaptador de rede virtual completo e negocia conexões por UDP por padrão, então não fica limitado a TCP — mas a documentação da GoTo nunca menciona Minecraft, Bedrock nem a porta 19132, então trate Bedrock via Hamachi como não testado, e não como suportado. A GoTo também alerta nas próprias páginas de ajuda que aplicações feitas para "high-speed, low-latency LAN environments" podem não ter bom desempenho por ali.
O que um túnel custa
Latência, principalmente. O tráfego que iria direto para a sua casa agora passa primeiro pelo provedor do túnel, e nos planos gratuitos você raramente escolhe onde isso fica. Para um mundo de sobrevivência com cinco amigos ninguém percebe; para qualquer coisa em que o tempo de reação importa, percebem. O outro custo é que a disponibilidade do seu servidor passa a depender de o plano gratuito de um terceiro continuar existindo nos mesmos termos — o que, como os túneis acima mostram, não é algo para se dar como certo.
Quando um servidor hospedado é a resposta honesta
Nem todo leitor precisa disso, e fingir o contrário seria desonesto — muita gente roda um bom servidor num PC reserva por anos. Mas há quatro situações em que a briga descrita acima não dá para vencer ou não vale a pena, e é melhor dizer isso do que deixar você ajustando um roteador que não tem como ajudar:
- Você está atrás de carrier-grade NAT. Esse é o caso sem solução no roteador. Um túnel ou um servidor hospedado são as duas únicas saídas, e só uma delas te dá um endereço que você controla.
- Você quer o mundo acessível com o seu PC desligado. Um servidor no seu desktop existe enquanto o desktop está ligado. Se as pessoas jogam em horários diferentes, esse é o problema inteiro, e nenhuma configuração de porta resolve.
- Você prefere não distribuir o seu endereço residencial. Especialmente se o servidor for público, ou se quem entra são os amigos do seu filho e não os seus.
- Mais do que um punhado de jogadores. Um link de upload residencial e um PC que também é usado para outras coisas começam a dar sinais, e isso aparece como lag que parece problema do jogo.
O que muda: o endereço passa a ser de datacenter em vez da sua casa, ele fica no ar sozinho, e um ataque direcionado a ele não derruba a sua família. Um plano gerenciado também tira desta página as partes que são trabalho braçal — sem redirecionamento, sem DNS dinâmico, sem regra de firewall. Os servidores da HytHost rodam em armazenamento NVMe com um SLA de 99,9% de uptime, com filtragem DDoS da Voxility na frente e suporte por chat ao vivo das 8h às 23h (horário de Chișinău). Se você já tem um mundo no seu PC, movê-lo é uma cópia de pasta e nós fazemos isso para você.
Se você ainda nem montou o servidor, comece por como criar um servidor de Minecraft — esta página assume que você já tem um rodando e que só falta a conexão.
Um endereço que não muda, online mesmo quando o seu PC não está, e com o seu IP residencial completamente fora disso. A migração de um mundo que você hospeda em casa é gratuita, e os planos começam em €2.59 por mês.
Ver planos de hospedagem de MinecraftPerguntas frequentes
Só se o servidor rodar na sua própria máquina e os jogadores estiverem fora da sua rede doméstica. Quem está no mesmo Wi-Fi entra sem isso, e um servidor hospedado não precisa de nada porque já tem endereço público. Se você prefere não mexer nas configurações do roteador, um túnel como o playit.gg chega ao mesmo resultado sem abrir nada.
Abrir uma porta expõe à internet exatamente um programa — o servidor — e não o resto da máquina nem os outros aparelhos da casa. Os dois custos reais são que o software atrás da porta precisa ser mantido atualizado e que o seu IP residencial vira o endereço do servidor, o que não dá para desfazer depois de compartilhado. Uma versão atual do servidor, a whitelist ligada e o online-mode mantido cobrem o primeiro; o segundo é uma decisão sobre quem vai entrar.
O Java Edition escuta na porta TCP 25565 por padrão, definida por server-port no server.properties. Um Bedrock Dedicated Server usa a porta UDP 19132, e 19133 para IPv6. O protocolo importa tanto quanto o número: um servidor Bedrock atrás de um redirecionamento TCP fica inacessível parecendo rodar normalmente.
Em ordem de probabilidade: o teste foi feito de dentro da mesma rede, o que pode falhar mesmo com tudo certo porque muitos roteadores não implementam hairpinning; o endereço local da máquina do servidor mudou, então a regra aponta para o aparelho errado; o provedor usa carrier-grade NAT, que nenhuma configuração de roteador vence; existe um segundo roteador antes do seu; o firewall da própria máquina está descartando o tráfego; ou a regra usa o protocolo errado para a edição que está rodando.
Compare o endereço WAN mostrado na página de administração do roteador com o endereço que uma busca por "what is my IP" reporta. Se forem diferentes, o tráfego está sendo traduzido antes de sair. Um endereço entre 100.64.0.0 e 100.127.255.255 é conclusivo: a RFC 6598 reserva essa faixa como Shared Address Space especificamente para carrier-grade NAT, e ela não é roteável na internet.
Dá, de duas formas. Um túnel entrega um endereço que pertence ao provedor do túnel e leva o tráfego até a sua máquina por uma conexão que ela mesma abriu para fora, então o roteador fica intocado — isso também funciona atrás de carrier-grade NAT. Ou o servidor pode rodar em hospedagem, que já tem endereço público. As duas cobram algo: o túnel adiciona um terceiro e latência no caminho, a hospedagem custa dinheiro.
Não. Uma porta redirecionada é uma regra de roteamento e não acrescenta atraso mensurável. O que afeta o jogo é a conexão em si — um link de upload residencial é dividido com tudo o mais na casa, então o servidor concorre com streaming, chamadas e downloads. Os túneis é que realmente adicionam latência, porque o tráfego viaja até o provedor do túnel antes de chegar ao servidor.
Dispense o roteador de vez
Um servidor de Minecraft com endereço público próprio, online mesmo quando o seu PC não está — sem redirecionamento, sem DNS dinâmico, sem beco sem saída de CGNAT, e o seu IP residencial continua sendo só seu. Filtragem DDoS e backups com um clique inclusos, e mover um mundo que já existe é gratuito.
Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hoursEste guia foi útil?