Minecraft · Guia

Encaminhamento de portas no Minecraft: abrir, corrigir ou dispensar

Atualizado August 9, 2026 18 min de leitura

Nesta página
  1. Comece aqui: qual destes casos é o seu?
  2. Encaminhe a porta corretamente
  3. Encaminhou a porta e mesmo assim não resulta
  4. O encaminhamento de portas é seguro?
  5. Deixar os amigos entrar sem abrir nenhuma porta
  6. Quando um servidor alojado é a resposta honesta
  7. FAQ

Tem um servidor de Minecraft a correr no seu próprio PC, funciona consigo e os seus amigos não conseguem entrar. O encaminhamento de portas (port forwarding) é a resposta do costume — mas não é a única, não funciona para toda a gente, e uma boa parte das pessoas que "fez tudo bem" está na verdade bloqueada por algo que o operador de internet faz, a várias ruas de distância.

Por isso este guia faz três coisas. Mostra como encaminhar a porta corretamente, incluindo o teste que quase toda a gente faz mal. Diagnostica quando não resulta e diz com honestidade quando nunca vai resultar. E cobre as formas de deixar os amigos entrar sem abrir seja o que for.

Comece aqui: qual destes casos é o seu?

Quatro situações, quatro respostas diferentes. Encontre a sua e salte já para ela — as causas quase não se sobrepõem, por isso ler o ramo errado desperdiça uma noite inteira.

A sua situaçãoPara onde ir
Só quero que os meus amigos consigam entrar e ainda não tentei nadaEncaminhar a porta corretamente
Encaminhei a porta e mesmo assim não resultaPorque é que não resultou — comece pela verificação de dois minutos aqui em baixo
Prefiro não abrir nenhuma porta no meu routerTúneis, que não exigem qualquer alteração no router
Quero saber se isto é seguro antes de mexer em fosse o que fosseO encaminhamento de portas é seguro?

A verificação de dois minutos que vale a pena fazer primeiro

Há uma coisa que decide se o encaminhamento de portas pode sequer funcionar consigo, e demora dois minutos. Faça-a antes de tocar numa única definição do router, porque, se o resultado vier ao contrário, nada no primeiro ramo desta página o vai ajudar.

  1. Abra a página de administração do router e procure o endereço WAN ou de internet que ele diz ter. Está no ecrã de estado ou de resumo, normalmente identificado como WAN IP, Internet IP ou IPv4 address.
  2. Pesquise "what is my IP" num browser ligado à mesma rede e tome nota do endereço devolvido.
  3. Compare os dois. Se coincidirem, tem um endereço público a sério e o encaminhamento vai funcionar assim que estiver bem configurado. Se não coincidirem, o seu operador está a traduzir o seu tráfego e uma porta aberta no seu próprio router não consegue chegar à internet — veja porque é que não resultou para saber o que fazer.
Já que está nesse ecrã, tome nota da porta que o seu servidor usa realmente. O Minecraft Java Edition escuta na porta TCP 25565 por predefinição. O Bedrock é diferente tanto no número como no protocolo: porta UDP 19132 (e 19133 para IPv6). Encaminhar TCP para um servidor Bedrock é um erro comum e completamente silencioso.

Encaminhe a porta corretamente

O menu de cada router está organizado à sua maneira e a funcionalidade aparece com vários nomes — Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. O que tem de acontecer é o mesmo em todos: dizer ao router que o tráfego que chega à porta do Minecraft deve ser entregue à máquina que corre o servidor.

  1. Comece por dar um endereço local fixo à máquina do servidor. Este passo costuma ser saltado, e é por isso que os encaminhamentos deixam de funcionar uma semana depois. O router distribui endereços locais de forma temporária, por isso o PC que hoje é 192.168.1.42 pode passar a 192.168.1.57 depois de reiniciar — e a regra continua a apontar para o antigo. Resolva no router, criando uma reserva de DHCP para esse PC, ou no próprio PC, definindo um endereço estático fora do intervalo de DHCP do router. A reserva é a opção mais segura, porque o router continua a ser a única fonte de verdade.
  2. Crie a regra de encaminhamento. Porta interna e externa iguais à porta do servidor. Protocolo TCP para Java (25565), UDP para Bedrock (19132). Destino: o endereço local que acabou de fixar. Se o router insistir num intervalo de portas, use o mesmo número no início e no fim.
  3. Autorize a porta na firewall da máquina. O router já envia o tráfego para o PC, e a firewall do próprio PC ainda o pode descartar. No Windows, crie uma regra de entrada para a porta — ou para o executável do Java que corre o servidor — no Windows Defender Firewall. Esta é a segunda razão mais comum para um encaminhamento correto parecer não fazer nada.
  4. Teste de fora da sua rede. Não a partir de um browser na sua sala. Desligue o Wi-Fi do telemóvel para ficar em dados móveis e tente alcançar o endereço, ou use um verificador de portas online com o servidor ligado. Ambos testam a mesma coisa: se o mundo lá fora consegue entrar.
O teste que toda a gente faz mal. Escrever o seu próprio endereço público no Minecraft a partir de um PC dentro de sua casa não é um teste válido, e falha em imensas redes onde está tudo perfeitamente configurado. Enviar um pacote para o seu endereço público e fazê-lo voltar à sua própria rede chama-se hairpinning, ou NAT loopback. A norma torna-o obrigatório — o requisito REQ-9 da RFC 4787 diz literalmente "A NAT MUST support 'Hairpinning'" — e muitos routers domésticos continuam a não o implementar. Ou seja, uma falha a partir de dentro não lhe diz absolutamente nada. Teste a partir de dados móveis ou da ligação de um amigo.

Quando o teste a partir de fora resultar, os seus amigos entram usando o seu endereço público e a porta — no Java, your.public.ip:25565. Se o seu operador muda o endereço público de tempos a tempos, como a maioria das ligações residenciais faz, um DNS dinâmico gratuito dá-lhe um nome fixo que acompanha essa mudança.

Encaminhou a porta e mesmo assim não resulta

Percorra esta lista por ordem. Está ordenada pela frequência com que cada ponto acaba por ser a resposta, e os dois primeiros não custam nada a despistar.

1. Testou a partir de dentro da sua própria rede

Já foi explicado acima, e é mesmo o falso alarme mais comum: o hairpinning é um MUST da norma que muitos routers ignoram, por isso testar o seu endereço público a partir da sua sala pode falhar com tudo a funcionar bem. Repita o teste em dados móveis antes de mudar seja o que for.

2. O endereço local da máquina do servidor mudou

Se funcionava e deixou de funcionar, é quase sempre isto. A regra continua a apontar para um endereço que o PC já não tem. Crie uma reserva de DHCP para que não volte a mudar.

3. Carrier-grade NAT — o caso sem solução

Se o endereço WAN do router não coincide com o que a pesquisa "what is my IP" devolve, o seu tráfego está a ser traduzido pelo operador antes de chegar à internet, e uma porta que abra no seu próprio router simplesmente não existe para o mundo lá fora. Isso lê-se diretamente no router:

Endereço WAN no seu routerO que significaO encaminhamento pode funcionar?
100.64.x.x100.127.x.xShared Address Space, reservado pela RFC 6598 especificamente para carrier-grade NAT e explicitamente não encaminhável na internetNão. Com nenhuma definição do seu router.
10.x.x.x, 172.16.x.x172.31.x.x, 192.168.x.xUm endereço privado, ou seja, há um segundo router ou um modem do operador em modo router antes do seu — NAT duplo (double NAT)Sim, depois de resolver o NAT duplo (em baixo)
Um endereço igual ao que aparece em "what is my IP"Um endereço público a sérioSim
Um endereço com ar de público que não coincide com "what is my IP"Algo a montante continua a traduzir — trate-o como carrier-grade NATNão

O carrier-grade NAT existe porque não há endereços IPv4 suficientes para dar um a cada casa, por isso os operadores partilham um único endereço público entre muitos clientes. Não é uma avaria e ninguém fez nada de errado. As suas opções são pedir ao operador um endereço IPv4 público — muitos oferecem, umas vezes de graça, outras como extra pago — ou deixar de precisar de um, com um túnel ou um servidor alojado.

4. NAT duplo: dois routers na mesma cadeia

Um endereço privado do lado WAN do seu router significa que ele está ligado a outro router — normalmente o equipamento do operador, a funcionar em modo router em vez de modem simples. A sua regra está certa; apenas fica pelo segundo equipamento. Três saídas, da melhor para a pior: pôr o equipamento do operador em bridge mode ou modem mode para que o seu router receba o endereço público diretamente; ou encaminhar a mesma porta uma segunda vez no equipamento a montante, apontando para o seu router; ou mudar o servidor para trás do equipamento a montante.

5. A firewall da própria máquina

O router encaminha, o PC descarta. Crie uma regra de entrada para a porta, ou para o executável do servidor, e volte a testar a partir de fora.

6. Protocolo errado ou porta errada

Java é TCP 25565, Bedrock é UDP 19132. Não são intermutáveis, e um servidor Bedrock atrás de um encaminhamento TCP fica inacessível parecendo completamente saudável visto de dentro. Se o seu servidor é Bedrock, a configuração difere em mais pontos do que a porta — o guia de servidor Bedrock cobre-a de ponta a ponta.

Se a verificação acima mostrou que está atrás de carrier-grade NAT, não há definição de router que resolva — o servidor tem de ficar num sítio com endereço próprio. É exatamente isso que o alojamento é: uma máquina com IP público a sério, online quer o seu PC esteja ligado quer não. O alojamento de Minecraft da HytHost começa em €2.59 por mês.

Ver planos de alojamento de Minecraft

O encaminhamento de portas é seguro?

Resposta curta: abrir uma porta para um servidor que mantém atualizado não tem problema, e é o que faz qualquer servidor de Minecraft na internet. O risco não é a porta aberta em si — é o que está à escuta atrás dela, e o facto de o seu endereço de casa passar a ser o endereço do servidor. Ambos são geríveis, e nenhum deles é motivo para desistir com medo.

O que uma porta aberta faz realmente

Uma porta encaminhada expõe à internet exatamente um programa: o que está à escuta nessa porta. Não abre o seu PC, os seus ficheiros nem os outros equipamentos da casa. O que significa é que quem descobrir o endereço pode enviar o que quiser a esse único programa — por isso o software que está atrás dela tem de ser software que mantém atualizado.

O precedente real, contado com rigor

O exemplo de Minecraft a que toda a gente recorre é o Log4Shell — CVE-2021-44228, classificado 10.0 Crítico e publicado a 10 de dezembro de 2021 — e a Mojang publicou um aviso no mesmo dia a confirmar que o Java Edition estava afetado. Vale a pena ser rigoroso sobre como aquilo funcionava, porque a versão popular da história está errada de uma forma que aqui faz diferença.

A própria análise da Microsoft descreve o ataque como um adversário a ligar-se a um servidor vulnerável e a enviar uma mensagem de jogo preparada para o efeito, que depois executava código no servidor e nos clientes vulneráveis ligados. As duas direções eram reais. Mas em todos os casos documentados o atacante tinha de se ligar e interagir — uma porta aberta, por si só, não executava nada. A lição não é "não abram portas", é "mantenham atualizado aquilo que está atrás da porta", o que naquele caso significava passar para a 1.18.1 ou aplicar a flag que a Mojang publicou para versões mais antigas.

O contrapeso honesto, porque isto corta para os dois lados: há falhas que precisam mesmo apenas de ser alcançáveis pela rede. A CVE-2026-55010, publicada pela Microsoft em julho de 2026 e classificada 9.8, é um heap overflow no Bedrock Dedicated Server que "allows an unauthorized attacker to execute code over a network" — sem sessão iniciada, sem interação. A Microsoft regista que não foi divulgada publicamente nem explorada. É um bom argumento para correr uma build atual, e não para manter a porta fechada, mas é justo sabê-lo antes de decidir.

O custo que não tem correção

A parte que merece mais reflexão nem sequer é uma vulnerabilidade: o seu endereço público passa a ser o endereço do servidor, e toda a gente que convidar passa a tê-lo, juntamente com toda a gente a quem eles o passarem. Um ataque de negação de serviço contra um servidor alojado atinge esse servidor; contra uma ligação residencial, deixa a casa inteira sem internet, e não há como filtrá-lo do seu lado, porque a linha já está saturada. Um endereço não volta atrás depois de ser partilhado. O guia de uptime explica o que isso significa ao longo do tempo; o resumo prático é que é uma troca justa para cinco amigos e má para um servidor público.

O que torna isto seguro de facto

Mantenha o servidor numa versão atual, ative a whitelist para que só entre quem convidou, deixe o online-mode na predefinição para que as contas sejam verificadas, e faça cópia de segurança do mundo antes de experimentar. Estes quatro pontos são a lista inteira, e estão na secção de definições seguras do guia de criação de servidor, com os valores exatos. Faça isso e uma porta encaminhada passa a ser uma coisa perfeitamente banal de se ter.

Deixar os amigos entrar sem abrir nenhuma porta

Um túnel dá ao mundo lá fora um endereço que pertence ao fornecedor do túnel e leva depois o tráfego daí até ao servidor no seu PC, através de uma ligação que o próprio PC abriu para o exterior. Nada muda no router, e é por isso que funciona atrás de carrier-grade NAT, onde o encaminhamento de portas não consegue. A troca é que passa a haver um terceiro no caminho, e os planos gratuitos trazem limites reais.

Os três nomes que as pessoas pesquisam, com o que a documentação de cada um diz hoje:

TúnelJava (TCP 25565)Bedrock (UDP 19132)Os amigos instalam alguma coisa?A armadilha do plano gratuito
playit.ggSimSimNãoEncaminhamento global partilhado sem escolha de região — a playit avisa que um jogador norte-americano pode ser encaminhado via Singapore. Domínio próprio é pago.
ngrokSimNão — sem qualquer suporte a UDPNãoUm endpoint TCP exige um método de pagamento na conta mesmo para continuar gratuito, e o endereço muda a cada arranque, a não ser que pague.
HamachiSimNão indicado pelo fornecedorSim — todos os jogadoresUma rede gratuita comporta 5 membros incluindo o próprio, ou seja, quatro amigos, e cada um deles tem de instalar e aderir.

playit.gg

O que cobre as duas edições. Java e Bedrock são predefinições prontas já no plano gratuito, por isso um servidor Bedrock em UDP funciona sem pagar — o que é invulgar e é a principal razão para o escolher. Os seus jogadores recebem um endereço atribuído pela playit em vez do seu, e só o próprio instala alguma coisa. Os limites honestos: os túneis gratuitos assentam em encaminhamento global partilhado, e a documentação da própria playit avisa que um jogador pode ser enviado para um datacenter distante, descrevendo o percurso como quatro saltos cuja latência se acumula; escolher a região e usar domínio próprio são funcionalidades pagas. As contas gratuitas podem alocar quatro portas.

ngrok

Serve para Java, é inútil para Bedrock — o ngrok suporta HTTP, HTTPS, TCP e TLS, e afirma claramente que não faz UDP. Dois detalhes do plano gratuito apanham-no se ninguém o avisar: abrir um endpoint TCP puro exige adicionar um método de pagamento à conta, mesmo continuando gratuito, e o endereço é atribuído ao acaso sempre que inicia o túnel, por isso os amigos precisam de um novo em cada sessão, a menos que pague por um endereço reservado. Um mito para reformar já que aqui estamos: a afirmação muito repetida de que os túneis gratuitos do ngrok morrem ao fim de duas horas está desatualizada — a documentação atual do ngrok diz que os endpoints gratuitos podem ficar online indefinidamente.

Hamachi

O mais antigo dos três e o que funciona de outra maneira: não é um túnel para um endereço público, é uma LAN virtual. Toda a gente adere à mesma rede privada e depois liga-se como se estivesse na mesma sala. Essa diferença é a história toda, nos dois sentidos.

Continua vivo — o GoTo Group mantém-no sob a marca LogMeIn e as notas de versão têm entradas de 2026 — e o plano gratuito ainda existe, mas limita a rede a cinco membros incluindo o próprio. Quatro amigos. E, ao contrário do playit.gg ou do ngrok, cada jogador instala o cliente e adere à rede, o que, num grupo de adolescentes, é normalmente onde o plano morre. Do lado técnico é um adaptador de rede virtual completo e negoceia ligações por UDP por predefinição, por isso não está limitado a TCP — mas a documentação da GoTo nunca menciona Minecraft, Bedrock nem a porta 19132, pelo que deve tratar o Bedrock por Hamachi como não testado e não como suportado. A GoTo também avisa nas suas páginas de ajuda que aplicações feitas para "high-speed, low-latency LAN environments" podem não ter bom desempenho por ali.

O que um túnel lhe custa

Latência, sobretudo. O tráfego que iria direto a sua casa passa agora primeiro pelo fornecedor do túnel, e nos planos gratuitos raramente escolhe onde isso fica. Num mundo de sobrevivência com cinco amigos ninguém dá por isso; em qualquer coisa onde o tempo de reação conta, dão. O outro custo é que a disponibilidade do seu servidor passa a depender de o plano gratuito de um terceiro continuar a existir nos mesmos termos — o que, como os túneis acima mostram, não é coisa que se possa dar como certa.

Quando um servidor alojado é a resposta honesta

Nem todos os leitores precisam disto, e fingir o contrário seria desonesto — muita gente mantém um bom servidor num PC de reserva durante anos. Mas há quatro situações em que a luta descrita acima não se ganha ou não compensa, e é melhor dizê-lo do que deixá-lo a afinar um router que não o pode ajudar:

  • Está atrás de carrier-grade NAT. É o caso que não tem solução no router. Um túnel ou um servidor alojado são as duas únicas saídas, e só uma delas lhe dá um endereço que controla.
  • Quer o mundo acessível com o PC desligado. Um servidor no seu desktop existe enquanto o desktop estiver ligado. Se as pessoas jogam a horas diferentes, o problema é todo esse, e nenhuma definição de porta o resolve.
  • Prefere não distribuir o endereço de sua casa. Sobretudo se o servidor for público, ou se quem entra são os amigos do seu filho e não os seus.
  • Mais do que um punhado de jogadores. Uma ligação residencial de upload e um PC que também é usado para outras coisas começam a dar sinais, e isso aparece como lag que parece problema do jogo.

O que muda: o endereço passa a ser de datacenter em vez da sua casa, mantém-se online por si só, e um ataque dirigido a ele não deixa a sua família sem internet. Um plano gerido também retira desta página as partes que são tarefa chata — sem encaminhamento, sem DNS dinâmico, sem regra de firewall. Os servidores da HytHost correm em armazenamento NVMe com um SLA de 99,9% de disponibilidade, com filtragem DDoS da Voxility à frente e apoio por chat ao vivo das 8h às 23h (hora de Chișinău). Se já tem um mundo no seu PC, mudá-lo é uma cópia de pasta e nós tratamos disso por si.

Se ainda não construiu sequer o servidor, comece antes por como criar um servidor de Minecraft — esta página parte do princípio de que já tem um a correr e que só falta a ligação.

Um endereço que não muda, online quer o seu PC esteja ligado quer não, e com o seu IP de casa completamente fora disto. A migração de um mundo alojado em casa é gratuita, e os planos começam em €2.59 por mês.

Ver planos de alojamento de Minecraft
FAQ

Perguntas frequentes

Só se o servidor correr na sua própria máquina e os jogadores estiverem fora da sua rede doméstica. Quem está no mesmo Wi-Fi entra sem isso, e um servidor alojado não precisa de nada porque já tem endereço público. Se prefere não mexer nas definições do router, um túnel como o playit.gg chega ao mesmo resultado sem abrir seja o que for.

Abrir uma porta expõe à internet exatamente um programa — o servidor — e não o resto da máquina nem os outros equipamentos da casa. Os dois custos reais são que o software atrás da porta tem de ser mantido atualizado e que o seu IP de casa passa a ser o endereço do servidor, o que não se desfaz depois de partilhado. Uma versão atual do servidor, a whitelist ativa e o online-mode mantido cobrem o primeiro; o segundo é uma decisão sobre quem vai entrar.

O Java Edition escuta na porta TCP 25565 por predefinição, definida por server-port no server.properties. Um Bedrock Dedicated Server usa a porta UDP 19132, e 19133 para IPv6. O protocolo conta tanto como o número: um servidor Bedrock atrás de um encaminhamento TCP fica inacessível parecendo correr normalmente.

Por ordem de probabilidade: o teste foi feito de dentro da mesma rede, o que pode falhar mesmo com tudo bem configurado porque muitos routers não implementam hairpinning; o endereço local da máquina do servidor mudou, pelo que a regra aponta para o equipamento errado; o operador usa carrier-grade NAT, que nenhuma definição de router vence; há um segundo router a montante; a firewall da própria máquina está a descartar o tráfego; ou a regra usa o protocolo errado para a edição que está a correr.

Compare o endereço WAN mostrado na página de administração do router com o endereço que uma pesquisa por "what is my IP" devolve. Se forem diferentes, o tráfego está a ser traduzido a montante. Um endereço entre 100.64.0.0 e 100.127.255.255 é conclusivo: a RFC 6598 reserva esse intervalo como Shared Address Space especificamente para carrier-grade NAT e ele não é encaminhável na internet.

Pode, de duas formas. Um túnel entrega um endereço que pertence ao fornecedor do túnel e leva o tráfego até à sua máquina por uma ligação que ela própria abriu para o exterior, pelo que o router fica intocado — isto também funciona atrás de carrier-grade NAT. Ou o servidor pode correr em alojamento, que já tem endereço público. Ambos cobram algo: o túnel acrescenta um terceiro e latência ao caminho, o alojamento custa dinheiro.

Não. Uma porta encaminhada é uma regra de encaminhamento e não acrescenta atraso mensurável. O que afeta o jogo é a ligação em si — um canal de upload residencial é partilhado com tudo o resto da casa, por isso o servidor concorre com streaming, chamadas e transferências. Os túneis é que acrescentam mesmo latência, porque o tráfego viaja até ao fornecedor do túnel antes de chegar ao servidor.

Dispense o router de vez

Um servidor de Minecraft com endereço público próprio, online quer o seu PC esteja ligado quer não — sem encaminhamento, sem DNS dinâmico, sem beco sem saída de CGNAT, e o seu IP de casa continua a ser só seu. Filtragem DDoS e cópias de segurança com um clique incluídas, e mudar um mundo já existente é gratuito.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

Este guia foi útil?