Minecraft · Гайд

Проброс портов для сервера Minecraft: открыть, починить или обойтись

Обновлено August 9, 2026 15 мин чтения

На этой странице
  1. Начните отсюда: какой случай ваш?
  2. Пробросьте порт правильно
  3. Порт проброшен, а всё равно не работает
  4. Безопасен ли проброс портов?
  5. Как пустить друзей, не открывая порт
  6. Когда хостинг — честный ответ
  7. FAQ

У вас на своём же компьютере крутится сервер Minecraft, у вас он работает, а друзья зайти не могут. Проброс портов (port forwarding) — обычный ответ на это, но он не единственный, работает не у всех, и огромное число людей, которые «сделали всё правильно», на самом деле упираются в то, что делает их интернет-провайдер за несколько кварталов от дома.

Поэтому это руководство решает сразу три задачи. Показывает, как пробросить порт по-человечески, вместе с той проверкой, которую почти все делают неправильно. Разбирает, почему проброс не сработал, и честно говорит, когда он не сработает никогда. И рассказывает, как пустить друзей, вообще ничего не открывая.

Начните отсюда: какой случай ваш?

Четыре ситуации — четыре разных ответа. Найдите свою и переходите сразу к ней: причины почти не пересекаются, так что чтение чужой ветки — это потерянный вечер.

Ваша ситуацияКуда идти
Хочу просто пустить друзей и пока ничего не пробовалПробросить порт правильно
Порт проброшен, но всё равно не работаетПочему не сработало — начните с двухминутной проверки ниже
Не хочу вообще ничего открывать на роутереТуннели, которым настройки роутера не нужны
Хочу понять, безопасно ли это, прежде чем что-то трогатьБезопасен ли проброс портов?

Двухминутная проверка, которую стоит сделать первой

Одна вещь решает, может ли проброс портов вообще у вас заработать, и занимает она две минуты. Сделайте её до того, как тронете хоть одну настройку роутера: если результат окажется не тот, ничего из первой ветки этой страницы не поможет.

  1. Откройте админ-панель роутера и найдите адрес WAN или интернет-адрес, который он показывает. Он на экране состояния или обзора, обычно подписан как WAN IP, Internet IP или IPv4 address.
  2. Наберите в поиске «what is my IP» в браузере в той же сети и запишите адрес, который вам вернут.
  3. Сравните их. Совпадают — у вас настоящий публичный адрес, и проброс заработает, как только будет настроен верно. Не совпадают — провайдер транслирует ваш трафик, и порт, открытый на вашем роутере, до интернета не дотягивается: смотрите почему не сработало и что с этим делать.
Раз уж вы на этом экране, посмотрите заодно, какой порт ваш сервер реально использует. Minecraft Java Edition по умолчанию слушает TCP-порт 25565. У Bedrock отличается и номер, и протокол: UDP-порт 19132 (и 19133 для IPv6). Проброс TCP для сервера Bedrock — частая и совершенно молчаливая ошибка.

Пробросьте порт правильно

Меню у каждого роутера устроено по-своему, и сама функция называется по-разному — Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Суть везде одна: сказать роутеру, что трафик, приходящий на порт Minecraft, нужно отдавать той машине, на которой крутится сервер.

  1. Сначала закрепите за машиной сервера постоянный локальный адрес. Этот шаг чаще всего пропускают, и именно поэтому проброс перестаёт работать через неделю. Роутер раздаёт локальные адреса временно, так что компьютер, который сегодня 192.168.1.42, после перезагрузки может стать 192.168.1.57 — а правило по-прежнему указывает на старый. Решается либо на роутере, через резервирование DHCP для этого компьютера, либо на самом компьютере, статическим адресом вне диапазона DHCP роутера. Резервирование надёжнее: роутер остаётся единственным источником правды.
  2. Создайте правило проброса. Внутренний и внешний порт — оба равны порту сервера. Протокол: TCP для Java (25565), UDP для Bedrock (19132). Назначение — тот локальный адрес, который вы только что закрепили. Если роутер требует диапазон портов, укажите одно и то же число как начало и конец.
  3. Разрешите порт в брандмауэре самой машины. Роутер уже отдаёт трафик компьютеру, а брандмауэр компьютера всё ещё может его отбросить. В Windows добавьте входящее правило для порта — или для исполняемого файла Java, на котором работает сервер — в Windows Defender Firewall. Это вторая по частоте причина, почему правильный проброс как будто ничего не даёт.
  4. Проверяйте снаружи своей сети. Не из браузера в собственной гостиной. Выключите Wi-Fi на телефоне, чтобы он ушёл в мобильный интернет, и попробуйте достучаться до адреса, либо воспользуйтесь онлайн-проверкой портов при запущенном сервере. Оба способа проверяют одно и то же: пробивается ли к вам внешний мир.
Проверка, которую все делают неправильно. Ввести собственный публичный адрес в Minecraft с компьютера, стоящего у вас же дома, — это не проверка, и она проваливается на множестве сетей, где всё настроено идеально. Отправить пакет на свой публичный адрес и получить его обратно внутрь своей же сети называется hairpinning, или NAT loopback. Стандарт делает это обязательным — требование REQ-9 из RFC 4787 звучит буквально «A NAT MUST support 'Hairpinning'» — и очень многие домашние роутеры его до сих пор не реализуют. Поэтому неудача изнутри не говорит вообще ни о чём. Проверяйте с мобильного интернета или с подключения друга.

Как только проверка снаружи прошла, друзья подключаются по вашему публичному адресу и порту — для Java это your.public.ip:25565. Если провайдер время от времени меняет ваш публичный адрес, а на домашних подключениях так почти всегда, бесплатный динамический DNS даст постоянное имя, которое следует за этими сменами.

Порт проброшен, а всё равно не работает

Идите по списку сверху вниз. Он отсортирован по тому, как часто каждый пункт оказывается ответом, и первые два проверяются бесплатно.

1. Вы проверяли изнутри собственной сети

Об этом сказано выше, и это действительно самая частая ложная тревога: hairpinning — это MUST в стандарте, который многие роутеры игнорируют, поэтому проверка своего публичного адреса из своей же комнаты может провалиться на полностью рабочей конфигурации. Перепроверьте с мобильного интернета, прежде чем менять что-то ещё.

2. Локальный адрес машины с сервером изменился

Если работало, а потом перестало, почти всегда дело в этом. Правило указывает на адрес, которого у компьютера больше нет. Сделайте резервирование DHCP, чтобы адрес больше не уплывал.

3. NAT провайдерского уровня (carrier-grade NAT) — случай без обходного пути

Если адрес WAN в роутере не совпадает с тем, что показывает поиск «what is my IP», ваш трафик транслируется провайдером ещё до выхода в интернет, и порта, открытого на вашем роутере, для внешнего мира просто не существует. Это читается прямо по роутеру:

Адрес WAN в вашем роутереЧто это значитЗаработает ли проброс?
100.64.x.x100.127.x.xShared Address Space — диапазон, зарезервированный RFC 6598 специально под carrier-grade NAT и заведомо не маршрутизируемый в интернетеНет. Никакой настройкой вашего роутера.
10.x.x.x, 172.16.x.x172.31.x.x, 192.168.x.xЧастный адрес, то есть перед вашим роутером стоит ещё один роутер или модем провайдера в режиме роутера — двойной NAT (double NAT)Да, после того как разберётесь с двойным NAT (ниже)
Адрес, совпадающий с тем, что показывает «what is my IP»Настоящий публичный адресДа
Похожий на публичный адрес, который не совпадает с «what is my IP»Что-то выше по цепочке всё равно транслирует — считайте это carrier-grade NATНет

Carrier-grade NAT существует потому, что адресов IPv4 не хватает, чтобы выдать по одному каждому дому, и провайдеры делят один публичный адрес между множеством клиентов. Это не поломка, и никто ничего не сделал не так. Варианта два: попросить у провайдера публичный адрес IPv4 — многие его дают, иногда бесплатно, иногда как платную опцию — либо перестать в нём нуждаться, взяв туннель или хостинг.

4. Двойной NAT: два роутера в одной цепочке

Частный адрес на стороне WAN вашего роутера означает, что он воткнут в другой роутер — обычно в коробку провайдера, работающую в режиме роутера, а не простого модема. Правило у вас верное, оно просто упирается во второе устройство. Три выхода, от лучшего к худшему: перевести устройство провайдера в bridge mode или modem mode, чтобы публичный адрес получал напрямую ваш роутер; либо пробросить тот же порт второй раз на верхнем устройстве, направив его на ваш роутер; либо перенести сервер за верхнее устройство.

5. Брандмауэр самой машины

Роутер пробрасывает, компьютер отбрасывает. Добавьте входящее правило для порта или для исполняемого файла сервера и снова проверьте снаружи.

6. Не тот протокол или не тот порт

Java — это TCP 25565, Bedrock — UDP 19132. Они не взаимозаменяемы, и сервер Bedrock за TCP-пробросом недостижим снаружи, выглядя изнутри абсолютно здоровым. Если у вас Bedrock, отличается не только порт — руководство по серверу Bedrock разбирает всё от начала до конца.

Если проверка выше показала, что вы за NAT провайдерского уровня, никакая настройка роутера это не лечит — сервер должен стоять там, где у него есть собственный адрес. Ровно это и есть хостинг: машина с настоящим публичным IP, которая онлайн независимо от того, включён ли ваш компьютер. Хостинг Minecraft в HytHost начинается от €2.59 в месяц.

Посмотреть тарифы хостинга Minecraft

Безопасен ли проброс портов?

Короткий ответ: открыть один порт к серверу, который вы держите обновлённым, — нормально, и ровно это делает каждый сервер Minecraft в интернете. Риск не в самом открытом порте, а в том, что за ним слушает, и в том, что адрес вашего дома теперь стал адресом сервера. И то и другое управляемо, и ни то ни другое не повод пугаться.

Что на самом деле делает открытый порт

Проброшенный порт открывает интернету ровно одну программу — ту, что слушает на этом порте. Он не открывает ни ваш компьютер, ни файлы, ни другие устройства в доме. Значит он лишь то, что любой, кто узнает адрес, может отправить этой одной программе что угодно, — а следовательно, софт за портом должен быть тем, который вы обновляете.

Реальный прецедент, изложенный точно

Пример из мира Minecraft, к которому все апеллируют, — это Log4Shell: CVE-2021-44228, оценка 10.0 (критическая), опубликована 10 декабря 2021 года, и Mojang в тот же день выпустила рекомендацию, подтвердив, что Java Edition затронут. Стоит быть точным в том, как это работало, потому что расхожий пересказ ошибается именно в том месте, которое здесь важно.

В собственном разборе Microsoft атака описана как подключение злоумышленника к уязвимому серверу и отправка специально составленного сообщения в игровом чате, после чего код исполнялся на сервере и на подключённых уязвимых клиентах. Оба направления были реальными. Но во всех задокументированных случаях атакующему нужно было подключиться и повзаимодействовать — сам по себе открытый порт не исполнял ничего. Вывод не «не открывайте порты», а «держите обновлённым то, что стоит за портом»: тогда это означало перейти на 1.18.1 или применить флаг, который Mojang опубликовала для старых версий.

Честный противовес, потому что палка о двух концах: некоторым уязвимостям действительно нужна только достижимость по сети. CVE-2026-55010, опубликованная Microsoft в июле 2026 года с оценкой 9.8, — это переполнение кучи в Bedrock Dedicated Server, которое «allows an unauthorized attacker to execute code over a network»: без входа в аккаунт и без взаимодействия. Microsoft отмечает, что уязвимость не была ни публично раскрыта, ни использована в атаках. Это хороший аргумент за то, чтобы держать актуальную сборку, а не за то, чтобы держать порт закрытым, но знать об этом до решения справедливо.

Издержка, к которой не выпускают патч

Самое серьёзное здесь — вообще не уязвимость: ваш публичный адрес становится адресом сервера, и он есть у всех, кого вы позвали, и у всех, кому они его передадут. Атака на отказ в обслуживании по хостинговому серверу бьёт по этому серверу; по домашнему подключению — снимает с интернета весь дом, и отфильтровать её со своей стороны нельзя, потому что канал уже забит. Адрес нельзя «разподелиться» обратно. Руководство по аптайму разбирает, чем это оборачивается со временем; практический итог такой: для пятерых друзей это честный размен, для публичного сервера — плохой.

Что действительно делает это безопасным

Держите сервер на актуальной версии, включите whitelist, чтобы заходили только приглашённые, оставьте online-mode по умолчанию, чтобы аккаунты проверялись, и делайте резервную копию мира перед экспериментами. Эти четыре пункта — весь список, и они лежат в разделе о безопасных настройках в руководстве по созданию сервера, с точными значениями. Сделайте их — и один проброшенный порт станет совершенно рядовой вещью.

Как пустить друзей, не открывая порт

Туннель выдаёт внешнему миру адрес, принадлежащий провайдеру туннеля, а дальше несёт трафик оттуда до сервера на вашем компьютере — по соединению, которое ваш же компьютер открыл наружу. На роутере не меняется ничего, поэтому туннель работает за carrier-grade NAT, где проброс портов бессилен. Плата за это — в цепочке появляется третья сторона, а у бесплатных тарифов есть вполне реальные ограничения.

Три названия, которые ищут чаще всего, и то, что говорит сегодня документация каждого из них:

ТуннельJava (TCP 25565)Bedrock (UDP 19132)Друзьям нужно что-то ставить?Подвох бесплатного тарифа
playit.ggДаДаНетОбщая глобальная маршрутизация без выбора региона — playit предупреждает, что игрока из Северной Америки может увести через Singapore. Свой домен только платно.
ngrokДаНет — поддержки UDP нет вообщеНетДля TCP-эндпоинта нужно привязать к аккаунту способ оплаты, даже чтобы остаться на бесплатном тарифе, а адрес меняется при каждом запуске, если не платить.
HamachiДаВендором не заявленоДа — каждому игрокуБесплатная сеть вмещает 5 участников вместе с вами, то есть четырёх друзей, и каждому нужно поставить клиент и войти в сеть.

playit.gg

Тот, что закрывает обе редакции. Java и Bedrock — готовые пресеты уже на бесплатном тарифе, так что сервер Bedrock на UDP работает без оплаты; это редкость и главная причина выбрать именно его. Игроки получают адрес, выданный playit, а не ваш, и ставить что-либо приходится только вам. Честные ограничения: бесплатные туннели идут через общую глобальную маршрутизацию, и документация самой playit предупреждает, что игрока может унести в далёкий датацентр, описывая путь как четыре участка, задержки на которых складываются; выбор региона и собственный домен — платные. Бесплатный аккаунт может выделить четыре порта.

ngrok

Годится для Java и бесполезен для Bedrock: ngrok поддерживает HTTP, HTTPS, TCP и TLS и прямо пишет, что UDP не умеет. Две детали бесплатного тарифа подставят вас, если о них не предупредить: чтобы открыть «сырой» TCP-эндпоинт, к аккаунту нужно привязать способ оплаты, хотя тариф остаётся бесплатным, а адрес выдаётся случайный при каждом запуске туннеля, так что друзьям нужен новый адрес каждую сессию, если не платить за зарезервированный. Один миф заодно похороним: расхожее утверждение, что бесплатные туннели ngrok умирают через два часа, устарело — текущая документация ngrok говорит, что бесплатные эндпоинты могут держаться онлайн сколько угодно.

Hamachi

Самый старый из троих и устроенный иначе: это вообще не туннель к публичному адресу, а виртуальная локальная сеть. Все входят в одну частную сеть и подключаются так, будто сидят в одной комнате. Эта разница и есть вся история — в обе стороны.

Он до сих пор жив: GoTo Group ведёт его под маркой LogMeIn, и в примечаниях к выпускам есть записи 2026 года. Бесплатный тариф тоже никуда не делся, но ограничивает сеть пятью участниками вместе с вами. Четыре друга. И, в отличие от playit.gg или ngrok, клиент ставит и в сеть входит каждый игрок — в компании подростков ровно на этом план обычно и умирает. Технически это полноценный виртуальный сетевой адаптер, который по умолчанию строит соединения поверх UDP, так что одним TCP он не ограничен, — но документация GoTo нигде не упоминает ни Minecraft, ни Bedrock, ни порт 19132, поэтому Bedrock через Hamachi стоит считать непроверенным, а не поддерживаемым. GoTo также предупреждает в собственных справочных материалах, что приложения, рассчитанные на «high-speed, low-latency LAN environments», могут работать через него не лучшим образом.

Во что обходится туннель

В основном в задержку. Трафик, который шёл бы прямо к вам домой, теперь сначала идёт к провайдеру туннеля, а на бесплатных тарифах вы почти никогда не выбираете, где этот провайдер находится. В выживании впятером никто ничего не заметит; там, где важны доли секунды, заметят. Вторая издержка — доступность вашего сервера теперь зависит от того, продолжит ли чужой бесплатный тариф существовать на прежних условиях, а на это, как показывают туннели выше, полагаться не стоит.

Когда хостинг — честный ответ

Это нужно не каждому, и делать вид, что иначе, было бы нечестно: масса людей годами держит хороший сервер на запасном компьютере. Но есть четыре ситуации, в которых описанную выше борьбу либо не выиграть, либо не стоит вести, и лучше сказать об этом прямо, чем оставить вас крутить настройки роутера, который тут не помощник:

  • Вы за carrier-grade NAT. Это тот случай, у которого на роутере решения нет. Остаются только туннель и хостинг, и лишь один из них даёт адрес, которым распоряжаетесь вы.
  • Вы хотите, чтобы мир был доступен при выключенном компьютере. Сервер на вашем десктопе существует, пока десктоп не спит. Если люди играют в разное время, в этом вся проблема, и никакая настройка портов её не решает.
  • Вы предпочли бы не раздавать домашний адрес. Особенно если сервер будет публичным или если заходят друзья вашего ребёнка, а не ваши.
  • Игроков больше горстки. И домашний исходящий канал, и компьютер, который параллельно занят другими делами, начинают сказываться — и сказываются как лаги, которые выглядят проблемой игры.

Что меняется: адрес становится датацентровым, а не адресом вашего дома, сервер держится онлайн сам по себе, а атака по нему не оставляет без интернета вашу семью. Управляемый тариф ещё и убирает из этой страницы всё, что было рутиной: ни проброса, ни динамического DNS, ни правил брандмауэра. Серверы HytHost работают на накопителях NVMe с SLA аптайма 99.9%, с фильтрацией DDoS от Voxility на входе и поддержкой в живом чате с 8:00 до 23:00 (по времени Кишинёва). Если мир уже есть у вас на компьютере, перенос — это копирование папки, и мы сделаем его за вас.

Если сервера у вас ещё нет вовсе, начните лучше с руководства как сделать сервер Minecraft — эта страница исходит из того, что сервер уже работает и не хватает только подключения.

Один адрес, который не меняется, сервер онлайн независимо от того, включён ли ваш компьютер, и домашний IP полностью остаётся в стороне. Перенос мира с домашнего сервера бесплатный, а тарифы начинаются от €2.59 в месяц.

Посмотреть тарифы хостинга Minecraft
FAQ

Частые вопросы

Только если сервер работает на вашей собственной машине, а игроки находятся вне вашей домашней сети. Те, кто сидит на том же Wi-Fi, заходят и без него, а хостинговому серверу он не нужен вовсе, потому что публичный адрес у него уже есть. Если менять настройки роутера не хочется, туннель вроде playit.gg приводит к тому же результату, ничего не открывая.

Открытый порт выставляет в интернет ровно одну программу — сервер, — а не остальную машину и не другие устройства в доме. Реальных издержек две: софт за портом нужно держать обновлённым, и ваш домашний IP становится адресом сервера, а это уже не отыграть назад после того, как им поделились. Актуальная версия сервера, включённый whitelist и оставленный online-mode закрывают первую; вторая — вопрос о том, кто именно будет заходить.

Java Edition по умолчанию слушает TCP-порт 25565, задаваемый параметром server-port в server.properties. Bedrock Dedicated Server использует UDP-порт 19132, а для IPv6 — 19133. Протокол важен не меньше номера: сервер Bedrock за TCP-пробросом недостижим, хотя выглядит совершенно работоспособным.

В порядке убывания вероятности: проверка выполнялась изнутри той же сети, а это может не сработать даже при правильной настройке, потому что многие роутеры не реализуют hairpinning; локальный адрес машины с сервером изменился, и правило указывает не на то устройство; провайдер использует carrier-grade NAT, который никакой настройкой роутера не обойти; выше по цепочке стоит второй роутер; трафик отбрасывает брандмауэр самой машины; либо в правиле указан не тот протокол для вашей редакции игры.

Сравните адрес WAN в админ-панели роутера с тем, что показывает поиск «what is my IP». Если они разные, трафик транслируется выше по цепочке. Адрес в диапазоне от 100.64.0.0 до 100.127.255.255 — окончательный вердикт: RFC 6598 резервирует этот диапазон как Shared Address Space именно под carrier-grade NAT, и в интернете он не маршрутизируется.

Можно, двумя способами. Туннель выдаёт адрес, принадлежащий провайдеру туннеля, и доносит трафик до вашей машины по соединению, которое она сама открыла наружу, так что роутер остаётся нетронутым — это работает и за carrier-grade NAT. Либо сервер живёт на хостинге, у которого публичный адрес уже есть. Оба варианта чем-то платят: туннель добавляет в цепочку третью сторону и задержку, хостинг стоит денег.

Нет. Проброшенный порт — это правило маршрутизации, и заметной задержки он не добавляет. На игру влияет само подключение: домашний исходящий канал делится со всем остальным в доме, поэтому сервер конкурирует со стримингом, звонками и загрузками. А вот туннели задержку добавляют по-настоящему, потому что трафик сначала идёт к провайдеру туннеля и лишь потом к серверу.

Обойдитесь без роутера вовсе

Сервер Minecraft с собственным публичным адресом, онлайн независимо от того, включён ли ваш компьютер: ни проброса, ни динамического DNS, ни тупика с CGNAT, а домашний IP остаётся только вашим. Фильтрация DDoS и резервные копии в один клик включены, а перенос уже существующего мира бесплатный.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

Этот гайд был полезен?