Port forwarding pentru serverul Minecraft: deschide-l, repară-l sau sari peste el
Pe această pagină
Ai un server de Minecraft care rulează pe propriul PC, ție îți merge, iar prietenii tăi nu pot intra. Port forwarding-ul e răspunsul obișnuit — dar nu e singurul, nu funcționează pentru toată lumea, iar o mulțime de oameni care "au făcut totul corect" sunt de fapt blocați de ceva ce face furnizorul lor de internet, la câteva străzi distanță.
Așa că ghidul ăsta face trei lucruri. Îți arată cum să deschizi portul cum trebuie, inclusiv testul pe care majoritatea îl greșesc. Îl diagnostichează când nu merge și îți spune cinstit când nu va merge niciodată. Și acoperă modurile în care îți poți lăsa prietenii să intre fără să deschizi absolut nimic.
Începe aici: în care dintre situații ești?
Patru situații, patru răspunsuri diferite. Găsește-o pe a ta și sari direct acolo — cauzele aproape că nu se suprapun, așa că citind ramura greșită pierzi o seară.
| Situația ta | Unde mergi |
|---|---|
| Vreau doar ca prietenii mei să se conecteze și n-am încercat încă nimic | Deschide portul corect |
| Am deschis portul și tot nu merge | De ce nu a mers — începe cu verificarea de două minute de mai jos |
| Prefer să nu deschid deloc un port pe router | Tunelurile, care nu cer nicio modificare pe router |
| Vreau să știu dacă e sigur înainte să ating ceva | E sigur port forwarding-ul? |
Verificarea de două minute care merită făcută prima
Un singur lucru decide dacă port forwarding-ul poate funcționa la tine, și durează două minute. Fă-l înainte să atingi vreo setare din router, pentru că dacă iese prost, nimic din prima ramură a paginii nu te mai ajută.
- Deschide pagina de administrare a routerului și caută adresa WAN sau de internet pe care spune că o are. E pe ecranul de stare sau de prezentare generală, de obicei etichetată WAN IP, Internet IP sau IPv4 address.
- Caută "what is my IP" într-un browser de pe aceeași rețea și notează adresa care îți apare.
- Compară-le. Dacă se potrivesc, ai o adresă publică reală și port forwarding-ul va funcționa odată configurat corect. Dacă nu se potrivesc, furnizorul tău îți translatează traficul, iar un port deschis pe propriul router nu poate ajunge la internet — vezi de ce nu a mers pentru ce poți face în privința asta.
Deschide portul cum trebuie
Meniul fiecărui router e aranjat altfel, iar funcția are mai multe nume — Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Ce trebuie să se întâmple e la fel peste tot: îi spui routerului că traficul care ajunge pe portul Minecraft trebuie predat mașinii pe care rulează serverul.
- Dă-i mai întâi mașinii cu serverul o adresă locală fixă. Pasul ăsta se sare, și de-asta redirecționările nu mai merg peste o săptămână. Routerul împarte adrese locale temporar, așa că PC-ul care azi e
192.168.1.42poate fi192.168.1.57după o repornire — iar regula tot spre cea veche arată. Rezolvi fie în router, adăugând o rezervare DHCP pentru acel PC, fie pe PC, setând o adresă statică în afara intervalului DHCP al routerului. Rezervarea e varianta mai sigură dintre cele două, pentru că routerul rămâne singura sursă de adevăr. - Creează regula de redirecționare. Portul intern și cel extern, ambele setate pe portul serverului. Protocol TCP pentru Java (25565), UDP pentru Bedrock (19132). Destinație: adresa locală pe care tocmai ai fixat-o. Dacă routerul insistă pe un interval de porturi, pune același număr la început și la sfârșit.
- Lasă-l să treacă și de firewall-ul mașinii. Routerul trimite acum traficul spre PC, iar firewall-ul PC-ului îl poate arunca oricum. Pe Windows, adaugă o regulă de intrare pentru port — sau pentru executabilul Java care rulează serverul — în Windows Defender Firewall. E al doilea cel mai frecvent motiv pentru care o redirecționare corectă pare că nu face nimic.
- Testează din afara rețelei tale. Nu dintr-un browser din sufragerie. Oprește Wi-Fi-ul pe un telefon ca să fie pe date mobile și încearcă să ajungi la adresă, sau folosește un port checker online cât serverul rulează. Ambele testează același lucru: dacă lumea din exterior poate intra.
Odată ce verificarea din exterior trece, prietenii tăi se conectează folosind adresa ta publică și portul — pentru Java, your.public.ip:25565. Dacă furnizorul îți schimbă din când în când adresa publică, cum fac majoritatea conexiunilor rezidențiale, un nume gratuit de dynamic DNS îți dă un hostname fix care o urmărește.
Ai deschis portul și tot nu merge
Parcurge lista în ordine. E ordonată după cât de des se dovedește fiecare a fi răspunsul, iar primele două nu costă nimic de exclus.
1. Ai testat din interiorul propriei rețele
Am acoperit asta mai sus și chiar e cea mai frecventă alarmă falsă: hairpinning-ul e un MUST în standard pe care multe routere îl ignoră, așa că testarea adresei publice din propria sufragerie poate eșua pe o configurație perfect funcțională. Retestează de pe date mobile înainte să schimbi altceva.
2. S-a schimbat adresa locală a mașinii cu serverul
Dacă a mers și apoi s-a oprit, aproape sigur ăsta e motivul. Regula tot spre o adresă pe care PC-ul n-o mai are arată. Adaugă o rezervare DHCP ca să nu mai poată aluneca.
3. Carrier-grade NAT — cel fără soluție
Dacă adresa WAN din router nu se potrivește cu ce raportează "what is my IP", traficul tău e translatat de furnizor înainte să ajungă la internet, iar un port pe care îl deschizi pe propriul router pur și simplu nu există pentru lumea din exterior. Poți citi asta direct de pe router:
| Adresa WAN din routerul tău | Ce înseamnă | Poate funcționa port forwarding-ul? |
|---|---|---|
100.64.x.x – 100.127.x.x | Shared Address Space, rezervat de RFC 6598 special pentru carrier-grade NAT și explicit nerutabil pe internet | Nu. Cu nicio setare din routerul tău. |
10.x.x.x, 172.16.x.x – 172.31.x.x, 192.168.x.x | O adresă privată, deci mai există un router sau un modem al furnizorului în mod router deasupra ta — double NAT | Da, odată rezolvat double NAT-ul (mai jos) |
| O adresă care se potrivește cu "what is my IP" | O adresă publică reală | Da |
| O adresă care pare publică, dar nu se potrivește cu "what is my IP" | Ceva de deasupra tot translatează — tratează-l ca pe carrier-grade NAT | Nu |
Carrier-grade NAT există pentru că nu sunt destule adrese IPv4 cât să primească fiecare gospodărie una, așa că furnizorii împart o singură adresă publică între mai mulți clienți. Nu e o defecțiune și nimeni n-a greșit nimic. Variantele tale sunt să ceri furnizorului o adresă IPv4 publică — mulți oferă una, uneori gratuit, alteori ca opțiune contra cost — sau să nu mai ai nevoie de una, fie cu un tunel, fie cu un server găzduit.
4. Double NAT: două routere, un singur lanț
O adresă privată pe partea WAN a routerului tău înseamnă că routerul tău e băgat în alt router — de obicei cutia primită de la furnizor, care rulează în mod router și nu ca simplu modem. Regula ta e corectă; doar că se oprește la al doilea aparat. Trei ieșiri, cea mai bună prima: pune cutia furnizorului în bridge mode sau modem mode, ca routerul tău să primească direct adresa publică; sau redirecționează același port a doua oară pe aparatul de deasupra, spre routerul tău; sau mută serverul în spatele aparatului de deasupra.
5. Firewall-ul propriu al mașinii
Routerul redirecționează, PC-ul aruncă. Adaugă o regulă de intrare pentru port, sau pentru executabilul serverului, și testează din nou din exterior.
6. Protocol greșit sau port greșit
Java e TCP 25565, Bedrock e UDP 19132. Nu sunt interschimbabile, iar un server Bedrock în spatele unei redirecționări TCP e inaccesibil, deși din interior pare perfect sănătos. Dacă serverul tău e Bedrock, configurarea diferă în mai multe locuri decât portul — ghidul pentru server Bedrock o acoperă cap-coadă.
Dacă verificarea de mai sus te-a găsit în spatele unui carrier-grade NAT, nu există setare de router care să rezolve asta — serverul trebuie să stea undeva cu adresa lui proprie. Exact asta e găzduirea: o mașină cu IP public real, online indiferent dacă PC-ul tău e pornit sau nu. Găzduirea Minecraft la HytHost pornește de la €2.59 pe lună.
Vezi planurile de găzduire MinecraftE sigur port forwarding-ul?
Răspunsul scurt: să deschizi un port către un server pe care îl ții actualizat e în regulă, și e exact ce face orice server de Minecraft de pe internet. Riscul nu e portul deschis în sine — e ce ascultă în spatele lui, plus faptul că adresa ta de acasă devine acum adresa serverului. Ambele se pot gestiona și niciunul nu e motiv să te sperii.
Ce face de fapt un port deschis
Un port redirecționat expune pe internet exact un singur program: cel care ascultă pe acel port. Nu îți deschide PC-ul, fișierele sau celelalte aparate din casă. Ce înseamnă însă e că oricine găsește adresa poate trimite acelui singur program orice vrea — deci software-ul din spate trebuie să fie software pe care îl ții actualizat.
Precedentul real, spus corect
Exemplul de Minecraft la care apelează toată lumea e Log4Shell — CVE-2021-44228, notat 10.0 Critic și publicat pe 10 decembrie 2021 — iar Mojang a publicat în aceeași zi un anunț care confirma că Java Edition era afectată. Merită să fim preciși în privința felului în care funcționa, pentru că repovestirea populară e greșită exact acolo unde contează aici.
Analiza publicată de Microsoft descrie atacul ca pe un adversar care se conecta la un server vulnerabil și trimitea un mesaj în joc special construit, care apoi executa cod pe server și pe clienții vulnerabili conectați. Ambele direcții erau reale. Dar în fiecare caz documentat atacatorul trebuia să se conecteze și să interacționeze — un port deschis în sine nu executa nimic. Concluzia nu e "nu deschide porturi", ci "ține actualizat ce stă în spatele portului", ceea ce atunci însemna trecerea la 1.18.1 sau aplicarea flag-ului publicat de Mojang pentru versiunile mai vechi.
Costul care nu are patch
Partea la care merită să te gândești cel mai mult nu e deloc o vulnerabilitate: adresa ta publică devine adresa serverului, iar toți cei pe care îi inviți o au, împreună cu toți cărora le-o dau ei mai departe. Un atac de tip denial-of-service îndreptat spre un server găzduit lovește acel server; îndreptat spre o conexiune de acasă, scoate toată gospodăria de pe internet și nu poți filtra nimic din partea ta, pentru că linia e deja saturată. O adresă nu mai poate fi retrasă odată ce a ieșit. Ghidul despre uptime explică ce înseamnă asta în timp; pe scurt, e un compromis bun pentru cinci prieteni și unul prost pentru un server public.
Ce îl face cu adevărat sigur
Ține serverul pe o versiune actuală, pornește whitelist-ul ca să intre doar cine ai invitat, lasă online-mode pe valoarea implicită ca să fie verificate conturile și fă backup lumii înainte să experimentezi. Astea patru sunt tot checklist-ul, iar ele stau în secțiunea de setări sigure din ghidul de creare a serverului, cu setările exacte. Fă-le și un port redirecționat devine un lucru cât se poate de banal.
Cum îi lași pe prieteni să intre fără să deschizi vreun port
Un tunel îi dă lumii din exterior o adresă care aparține furnizorului de tunel, apoi duce traficul de acolo la serverul de pe PC-ul tău printr-o conexiune pe care PC-ul tău a deschis-o spre exterior. Pe router nu se schimbă nimic, motiv pentru care merge și în spatele unui carrier-grade NAT, acolo unde port forwarding-ul nu poate. Compromisul e că un terț stă acum pe traseu, iar variantele gratuite au limite reale.
Cele trei nume pe care le caută lumea, cu ce spune astăzi documentația fiecăruia:
| Tunel | Java (TCP 25565) | Bedrock (UDP 19132) | Prietenii instalează ceva? | Capcana pe planul gratuit |
|---|---|---|---|---|
| playit.gg | Da | Da | Nu | Rutare globală partajată, fără alegerea regiunii — playit avertizează că un jucător din America de Nord poate fi rutat prin Singapore. Domeniul propriu e contra cost. |
| ngrok | Da | Nu — fără niciun suport UDP | Nu | Un endpoint TCP cere o metodă de plată pe cont chiar și ca să rămână gratuit, iar adresa e alta la fiecare repornire dacă nu plătești. |
| Hamachi | Da | Nespecificat de producător | Da — fiecare jucător | O rețea gratuită ține 5 membri, tu inclus, deci patru prieteni, iar fiecare dintre ei trebuie să instaleze și să intre. |
playit.gg
Cel care acoperă ambele ediții. Java și Bedrock sunt amândouă preseturi incluse pe planul gratuit, deci un server Bedrock pe UDP merge fără să plătești — ceea ce e neobișnuit și e motivul principal să-l alegi. Jucătorii tăi primesc o adresă atribuită de playit, nu pe a ta, iar singurul care instalează ceva ești tu. Limitele, spuse cinstit: tunelurile gratuite merg pe rutare globală partajată, iar documentația playit avertizează că un jucător poate fi trimis spre un datacenter îndepărtat, descriind traseul ca pe patru salturi a căror latență se adună; alegerea regiunii și domeniul propriu sunt contra cost. Conturile gratuite pot aloca patru porturi.
ngrok
Bun pentru Java, inutil pentru Bedrock — ngrok suportă HTTP, HTTPS, TCP și TLS și spune limpede că nu face UDP. Două detalii ale planului gratuit te încurcă dacă nu te avertizează nimeni: deschiderea unui endpoint TCP brut cere adăugarea unei metode de plată pe cont, chiar dacă rămâne gratuit, iar adresa e atribuită aleatoriu la fiecare pornire a tunelului, deci prietenii au nevoie de alta la fiecare sesiune dacă nu plătești pentru o adresă rezervată. Un mit de pensionat cât ești aici: afirmația repetată peste tot că tunelurile ngrok gratuite mor după două ore e depășită — documentația actuală ngrok spune că endpoint-urile gratuite pot rămâne online nelimitat.
Hamachi
Cel mai vechi dintre cele trei și singurul care funcționează altfel: nu e un tunel spre o adresă publică, e un LAN virtual. Toată lumea intră în aceeași rețea privată și apoi se conectează ca și cum ar fi în aceeași cameră. Diferența asta e toată povestea, în ambele sensuri.
Încă merge — GoTo Group îl administrează sub marca LogMeIn, iar notele de versiune au intrări din 2026 — și planul gratuit încă există, dar limitează o rețea la cinci membri, tu inclus. Patru prieteni. Și, spre deosebire de playit.gg sau ngrok, fiecare jucător instalează clientul și intră în rețea, ceea ce, pentru un grup de adolescenți, e de obicei locul unde moare planul. Tehnic e un adaptor de rețea virtual complet și mediază conexiunile prin UDP în mod implicit, deci nu se limitează la TCP — dar documentația GoTo nu pomenește niciodată de Minecraft, Bedrock sau portul 19132, așa că tratează Bedrock peste Hamachi ca netestat, nu ca suportat. GoTo avertizează și în propriile pagini de ajutor că aplicațiile făcute pentru "high-speed, low-latency LAN environments" pot merge prost peste el.
Ce te costă un tunel
Latență, în principal. Traficul care ar fi mers direct la tine acasă merge acum întâi la furnizor, iar pe planurile gratuite rareori alegi unde e acela. Pentru o lume de survival cu cinci prieteni nu observă nimeni; pentru orice ține de timing, se observă. Celălalt cost e că disponibilitatea serverului tău depinde acum de continuarea unui plan gratuit al unui terț în aceleași condiții — ceea ce, după cum arată tunelurile de mai sus, nu e ceva de presupus.
Când răspunsul cinstit e un server găzduit
Nu orice cititor are nevoie de asta, iar a pretinde altceva ar fi necinstit — o grămadă de oameni țin ani buni un server bun pe un PC de rezervă. Dar există patru situații în care lupta de mai sus nu se poate câștiga sau nu merită, și e mai bine să ți-o spunem decât să te lăsăm să reglezi un router care n-are cum să te ajute:
- Ești în spatele unui carrier-grade NAT. Ăsta e cel fără soluție la nivel de router. Un tunel sau un server găzduit sunt singurele două rute, iar doar una îți dă o adresă pe care o controlezi.
- Vrei ca lumea să fie accesibilă și când PC-ul tău e oprit. Un server pe desktop există cât e desktop-ul treaz. Dacă oamenii joacă la ore diferite, exact asta e problema, și nicio setare de port nu o rezolvă.
- Preferi să nu împarți adresa ta de acasă. Mai ales dacă serverul o să fie public, sau dacă cei care intră sunt prietenii copilului tău, nu ai tăi.
- Mai mult de câțiva jucători. O legătură de upload rezidențială și un PC folosit și la altceva încep amândouă să se vadă, iar asta se vede ca lag care pare o problemă a jocului.
Ce se schimbă: adresa e una de datacenter, nu casa ta, serverul stă online singur, iar un atac îndreptat spre el nu îți lasă familia fără internet. Un plan administrat scoate și părțile din pagina asta care sunt corvoadă — fără redirecționare, fără dynamic DNS, fără reguli de firewall. Serverele HytHost rulează pe stocare NVMe cu un SLA de 99.9% timp de funcționare, cu filtrare DDoS Voxility în față și suport pe live chat de la 8 dimineața la 11 seara (ora Chișinăului). Dacă ai deja o lume pe PC, mutarea ei e o copiere de folder și o facem noi pentru tine.
Dacă încă n-ai construit serverul deloc, începe cu cum faci un server Minecraft — pagina asta presupune că ai deja unul care rulează și că lipsește doar conexiunea.
O singură adresă care nu se schimbă, online indiferent dacă PC-ul tău e pornit sau nu, cu IP-ul tău de acasă scos complet din poveste. Migrarea unei lumi găzduite acasă e gratuită, iar planurile pornesc de la €2.59 pe lună.
Vezi planurile de găzduire MinecraftÎntrebări frecvente
Doar dacă serverul rulează pe propria ta mașină și jucătorii sunt în afara rețelei tale de acasă. Jucătorii de pe același Wi-Fi pot intra fără el, iar un server găzduit nu are nevoie de nimic, pentru că are deja o adresă publică. Dacă preferi să nu umbli la setările routerului, un tunel precum playit.gg ajunge la același rezultat fără să deschizi nimic.
Deschiderea unui port expune pe internet exact un singur program — serverul — nu și restul mașinii sau celelalte aparate din casă. Cele două costuri reale sunt că software-ul din spatele portului trebuie ținut actualizat și că adresa ta IP de acasă devine adresa serverului, iar asta nu mai poate fi luată înapoi odată împărtășită. O versiune actuală de server, whitelist-ul pornit și online-mode lăsat activ acoperă primul cost; al doilea e o judecată despre cine intră.
Java Edition ascultă implicit pe portul TCP 25565, setat de server-port în server.properties. Un Bedrock Dedicated Server folosește portul UDP 19132, plus 19133 pentru IPv6. Protocolul contează la fel de mult ca numărul: un server Bedrock în spatele unei redirecționări TCP e inaccesibil, deși pare că rulează normal.
În ordinea probabilității: testul a fost făcut din interiorul aceleiași rețele, ceea ce poate eșua chiar și pe o configurație corectă, pentru că multe routere nu implementează hairpinning; s-a schimbat adresa locală a mașinii cu serverul, deci regula arată spre alt aparat; furnizorul de internet folosește carrier-grade NAT, pe care nicio setare de router nu îl învinge; mai există un router deasupra; firewall-ul propriu al mașinii aruncă traficul; sau regula folosește protocolul greșit pentru ediția pe care o rulezi.
Compară adresa WAN afișată în pagina de administrare a routerului cu adresa raportată de o căutare "what is my IP". Dacă diferă, traficul e translatat mai sus pe traseu. O adresă între 100.64.0.0 și 100.127.255.255 e concludentă: RFC 6598 rezervă acel interval ca Shared Address Space special pentru carrier-grade NAT și nu e rutabil pe internet.
Da, în două feluri. Un tunel dă o adresă care aparține furnizorului de tunel și duce traficul spre mașina ta printr-o conexiune deschisă din interior spre exterior, deci routerul rămâne neatins — iar asta merge și în spatele unui carrier-grade NAT. Sau serverul poate rula pe găzduire, care are deja o adresă publică. Ambele au un cost: tunelul adaugă un terț și latență pe traseu, găzduirea costă bani.
Nu. Un port redirecționat e o regulă de rutare și nu adaugă nicio întârziere măsurabilă. Ce afectează jocul e conexiunea în sine — o legătură de upload de acasă e împărțită cu tot ce se întâmplă în casă, așa că serverul concurează cu streaming, apeluri și descărcări. Tunelurile sunt varianta care chiar adaugă latență, pentru că traficul călătorește până la furnizorul de tunel înainte să ajungă la server.
Sari complet peste router
Un server de Minecraft cu propria adresă publică, online indiferent dacă PC-ul tău e pornit sau nu — fără redirecționări, fără dynamic DNS, fără fundătura CGNAT, iar IP-ul tău de acasă rămâne al tău. Filtrare DDoS și backup-uri dintr-un click incluse, iar mutarea unei lumi existente e gratuită.
Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hoursȚi-a fost util acest ghid?