Redirección de puertos en Minecraft: ábrelo, arréglalo o sáltatelo
En esta página
Tienes un servidor de Minecraft funcionando en tu propio PC, a ti te va bien y tus amigos no consiguen entrar. La redirección de puertos es la respuesta habitual, pero no es la única, no funciona para todo el mundo y muchísima gente que "lo hizo todo bien" está bloqueada en realidad por algo que hace su proveedor de internet, a varias calles de distancia.
Así que esta guía hace tres cosas. Te enseña a abrir el puerto correctamente, incluida la prueba que casi todo el mundo hace mal. Diagnostica el fallo cuando no funciona y te dice con honestidad cuándo no va a funcionar nunca. Y cubre las formas de dejar entrar a tus amigos sin abrir absolutamente nada.
Empieza aquí: ¿cuál de estos casos es el tuyo?
Cuatro situaciones, cuatro respuestas distintas. Busca la tuya y salta directamente: las causas apenas se solapan, así que leer la rama equivocada te cuesta una tarde entera.
| Tu situación | Adónde ir |
|---|---|
| Solo quiero que mis amigos puedan conectarse y todavía no he probado nada | Abrir el puerto correctamente |
| Abrí el puerto y sigue sin funcionar | Por qué no funcionó: empieza por la comprobación de dos minutos de abajo |
| Prefiero no abrir ningún puerto en el router | Los túneles, que no requieren tocar el router |
| Quiero saber si esto es seguro antes de tocar nada | ¿Es seguro abrir puertos? |
La comprobación de dos minutos que conviene hacer primero
Una sola cosa decide si la redirección de puertos puede funcionar en tu caso, y lleva dos minutos. Hazla antes de tocar un solo ajuste del router, porque si el resultado sale al revés, nada de la primera rama de esta página te va a servir.
- Abre la página de administración de tu router y busca la dirección WAN o de internet que dice tener. Está en la pantalla de estado o de resumen, normalmente etiquetada como WAN IP, Internet IP o IPv4 address.
- Busca "what is my IP" en un navegador, desde un dispositivo de la misma red, y apunta la dirección que te devuelve.
- Compara las dos. Si coinciden, tienes una dirección pública de verdad y la redirección funcionará en cuanto esté bien configurada. Si no coinciden, tu proveedor está traduciendo tu tráfico y un puerto abierto en tu propio router no llega a internet: mira por qué no funcionó para saber qué hacer.
Abre el puerto correctamente
El menú de cada router está organizado de forma distinta y la función tiene varios nombres: Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Lo que tiene que ocurrir es lo mismo en todos: decirle al router que el tráfico que llegue al puerto de Minecraft se entregue a la máquina que ejecuta el servidor.
- Primero dale a la máquina del servidor una dirección local fija. Este paso se salta y es la razón de que las redirecciones dejen de funcionar una semana después. Tu router reparte direcciones locales de forma temporal, así que el PC que hoy es
192.168.1.42puede ser192.168.1.57tras un reinicio, y la redirección sigue apuntando a la antigua. Arréglalo en el router, añadiendo una reserva DHCP para ese PC, o en el propio PC, poniendo una dirección estática fuera del rango DHCP del router. La reserva es la opción más segura porque el router sigue siendo la única fuente de verdad. - Crea la regla de redirección. Puerto interno y externo, los dos con el puerto del servidor. Protocolo TCP para Java (25565), UDP para Bedrock (19132). Destino: la dirección local que acabas de fijar. Si el router insiste en un rango de puertos, pon el mismo número al principio y al final.
- Déjalo pasar por el firewall de la máquina. El router ya manda el tráfico al PC, y el firewall del propio PC todavía puede descartarlo. En Windows, añade una regla de entrada para el puerto, o para el ejecutable de Java que corre el servidor, en Windows Defender Firewall. Este es el segundo motivo más común de que una redirección correcta parezca no hacer nada.
- Pruébalo desde fuera de tu red. No desde un navegador de tu salón. Apaga el Wi-Fi del móvil para que esté con datos móviles e intenta llegar a la dirección, o usa un comprobador de puertos online con el servidor encendido. Los dos comprueban lo mismo: si el mundo exterior puede entrar.
En cuanto la comprobación desde fuera salga bien, tus amigos se conectan con tu dirección pública y el puerto: para Java, your.public.ip:25565. Si tu proveedor te cambia la dirección pública de vez en cuando, como hacen casi todas las conexiones residenciales, un nombre de DNS dinámico gratuito te da un nombre de host fijo que la va siguiendo.
Abriste el puerto y sigue sin funcionar
Recorre esta lista en orden. Está ordenada por la frecuencia con la que cada punto acaba siendo la respuesta, y descartar los dos primeros no cuesta nada.
1. Hiciste la prueba desde dentro de tu propia red
Ya lo vimos arriba, y es de verdad la falsa alarma más común: el hairpinning es un requisito obligatorio del estándar que muchos routers ignoran, así que probar tu dirección pública desde tu propio salón puede fallar con una instalación perfecta. Repite la prueba con datos móviles antes de cambiar nada más.
2. La dirección local de la máquina del servidor ha cambiado
Si funcionaba y de repente dejó de hacerlo, casi siempre es esto. La redirección sigue apuntando a una dirección que el PC ya no tiene. Añade una reserva DHCP para que no vuelva a moverse.
3. Carrier-grade NAT: el que no tiene solución
Si la dirección WAN de tu router no coincide con lo que informa "what is my IP", tu proveedor está traduciendo tu tráfico antes de que llegue a internet, y un puerto que abras en tu propio router no existe para el mundo exterior. Se lee directamente en el router:
| Dirección WAN en tu router | Qué significa | ¿Puede funcionar la redirección? |
|---|---|---|
100.64.x.x – 100.127.x.x | Shared Address Space, reservado por la RFC 6598 específicamente para carrier-grade NAT y explícitamente no enrutable en internet | No. Con ningún ajuste de tu router. |
10.x.x.x, 172.16.x.x – 172.31.x.x, 192.168.x.x | Una dirección privada, así que hay un segundo router o un módem del operador en modo router por delante del tuyo: doble NAT | Sí, una vez resuelto el doble NAT (más abajo) |
| Una dirección que coincide con "what is my IP" | Una dirección pública real | Sí |
| Una dirección con aspecto público que no coincide con "what is my IP" | Algo sigue traduciendo más arriba: trátalo como carrier-grade NAT | No |
El carrier-grade NAT existe porque no hay suficientes direcciones IPv4 para darle una a cada hogar, así que los proveedores comparten una sola dirección pública entre muchos clientes. No es una avería y nadie ha hecho nada mal. Tus opciones son pedirle a tu proveedor una dirección IPv4 pública (muchos la ofrecen, a veces gratis y a veces como extra de pago) o dejar de necesitarla, con un túnel o con un servidor alojado.
4. Doble NAT: dos routers, una misma cadena
Una dirección privada en el lado WAN de tu router significa que tu router está enchufado a otro router, normalmente el equipo que te dio el operador funcionando en modo router en lugar de como módem sin más. Tu redirección es correcta; simplemente se para en el segundo aparato. Tres salidas, la mejor primero: poner el equipo del operador en bridge mode o modem mode para que tu router reciba la dirección pública directamente; o redirigir el mismo puerto una segunda vez en el equipo de arriba, apuntando a tu router; o mover el servidor detrás del equipo de arriba.
5. El firewall de la propia máquina
El router reenvía, el PC descarta. Añade una regla de entrada para el puerto, o para el ejecutable del servidor, y vuelve a probar desde fuera.
6. El protocolo equivocado o el puerto equivocado
Java es TCP 25565, Bedrock es UDP 19132. No son intercambiables, y un servidor Bedrock detrás de una redirección TCP es inalcanzable mientras desde dentro parece estar perfectamente sano. Si tu servidor es de Bedrock, la instalación cambia en más sitios que el puerto: la guía del servidor Bedrock lo cubre de principio a fin.
Si la comprobación de arriba te ha dejado detrás de carrier-grade NAT, no hay ningún ajuste del router que lo arregle: el servidor tiene que estar en un sitio con su propia dirección. Eso es exactamente el hosting, una máquina con IP pública real, encendida esté tu PC encendido o no. El hosting de Minecraft en HytHost empieza en €2.59 al mes.
Ver planes de hosting de Minecraft¿Es seguro abrir puertos?
Respuesta corta: abrir un puerto hacia un servidor que mantienes actualizado está bien, y es lo que hace cualquier servidor de Minecraft de internet. El riesgo no es el puerto abierto en sí, sino lo que hay escuchando detrás, y el hecho de que tu dirección de casa pase a ser la dirección del servidor. Las dos cosas son manejables y ninguna es motivo para echarse atrás.
Qué hace realmente un puerto abierto
Un puerto redirigido expone a internet exactamente un programa: el que escucha en ese puerto. No abre tu PC, ni tus archivos, ni los demás dispositivos de la casa. Lo que sí significa es que cualquiera que encuentre la dirección puede mandarle a ese único programa lo que quiera, así que el software de detrás tiene que ser software que mantengas parcheado.
El precedente real, contado con precisión
El ejemplo de Minecraft al que todo el mundo recurre es Log4Shell (CVE-2021-44228, puntuada con un 10.0 crítico y publicada el 10 de diciembre de 2021) y Mojang publicó ese mismo día un aviso confirmando que Java Edition estaba afectada. Vale la pena ser preciso sobre cómo funcionaba, porque la versión popular de la historia se equivoca justo en lo que aquí importa.
El propio análisis de Microsoft documenta el ataque como un adversario conectándose a un servidor vulnerable y enviando un mensaje de chat manipulado, que después ejecutaba código en el servidor y en los clientes vulnerables conectados. Las dos direcciones eran reales. Pero en todos los casos documentados el atacante tenía que conectarse e interactuar: un puerto abierto por sí solo no ejecutaba nada. La lección no es "no abras puertos", es "mantén actualizado lo que hay detrás del puerto", que en aquel momento significaba pasar a 1.18.1 o aplicar el parámetro que Mojang publicó para las versiones antiguas.
El coste que no tiene parche
La parte que más conviene pensar no es una vulnerabilidad en absoluto: tu dirección pública pasa a ser la dirección del servidor, y la tiene todo el que invitas, junto con todos aquellos a quienes se la pasen. Un ataque de denegación de servicio contra un servidor alojado golpea a ese servidor; contra una conexión doméstica deja sin internet a toda la casa, y no puedes filtrarlo desde tu lado porque la línea ya está saturada. Una dirección no se puede "descompartir" una vez que ha salido. La guía de disponibilidad explica lo que eso implica con el tiempo; el resumen práctico es que es un trato razonable para cinco amigos y malo para un servidor público.
Lo que de verdad lo hace seguro
Mantén el servidor en una versión actual, activa la whitelist para que solo entre la gente a la que has invitado, deja online-mode en su valor por defecto para que las cuentas se verifiquen, y haz copia del mundo antes de experimentar. Esos cuatro puntos son toda la checklist, y viven con los ajustes exactos en la sección de ajustes seguros de la guía de creación del servidor. Haz eso y un puerto redirigido es algo de lo más normal.
Dejar entrar a tus amigos sin abrir ningún puerto
Un túnel le da al mundo exterior una dirección que pertenece al proveedor del túnel y luego lleva el tráfico desde ahí hasta el servidor de tu PC, a través de una conexión que tu PC abrió hacia fuera. En el router no cambia nada, y por eso funciona detrás de carrier-grade NAT, donde la redirección de puertos no puede. A cambio, ahora hay un tercero en el camino y los planes gratuitos tienen límites reales.
Los tres nombres que la gente busca, con lo que dice hoy su propia documentación:
| Túnel | Java (TCP 25565) | Bedrock (UDP 19132) | ¿Los amigos instalan algo? | La trampa del plan gratuito |
|---|---|---|---|---|
| playit.gg | Sí | Sí | No | Enrutado global compartido sin poder elegir región: playit avisa de que un jugador norteamericano puede acabar pasando por Singapore. Usar tu propio dominio es de pago. |
| ngrok | Sí | No: no soporta UDP en absoluto | No | Un endpoint TCP exige un método de pago en la cuenta aunque siga siendo gratis, y la dirección es aleatoria en cada reinicio si no pagas. |
| Hamachi | Sí | El fabricante no lo indica | Sí, todos los jugadores | Una red gratuita admite 5 miembros contándote a ti, o sea cuatro amigos, y cada uno tiene que instalar el cliente y unirse. |
playit.gg
El que cubre las dos ediciones. Java y Bedrock vienen como presets incorporados en el plan gratuito, así que un servidor Bedrock por UDP funciona sin pagar, algo poco habitual y el motivo principal para elegirlo. Tus jugadores reciben una dirección asignada por playit en lugar de la tuya, y solo tú instalas algo. Los límites honestos: los túneles gratuitos van por un enrutado global compartido y la propia documentación de playit avisa de que un jugador puede acabar enviado a un centro de datos lejano, describiendo el camino como cuatro saltos cuya latencia se suma; elegir región y usar tu propio dominio son de pago. Las cuentas gratuitas pueden asignar cuatro puertos.
ngrok
Correcto para Java, inútil para Bedrock: ngrok soporta HTTP, HTTPS, TCP y TLS, y dice claramente que no hace UDP. Dos detalles del plan gratuito te harán tropezar si nadie te avisa: abrir un endpoint TCP puro exige añadir un método de pago a la cuenta, aunque siga siendo gratis, y la dirección se asigna al azar cada vez que arrancas el túnel, así que tus amigos necesitan una nueva en cada sesión salvo que pagues una dirección reservada. Un mito que puedes enterrar de paso: la idea tan repetida de que los túneles gratuitos de ngrok se caen a las dos horas está desfasada; la documentación actual de ngrok dice que los endpoints gratuitos pueden seguir online indefinidamente.
Hamachi
El más viejo de los tres y el que funciona de otra manera: no es un túnel hacia una dirección pública, es una LAN virtual. Todos se unen a la misma red privada y luego se conectan como si estuvieran en la misma habitación. Esa diferencia es toda la historia, en los dos sentidos.
Sigue vivo (GoTo Group lo mantiene bajo la marca LogMeIn y las notas de versión tienen entradas de 2026) y el plan gratuito sigue existiendo, pero limita la red a cinco miembros contándote a ti. Cuatro amigos. Y a diferencia de playit.gg o ngrok, cada jugador instala el cliente y se une a la red, que en un grupo de adolescentes suele ser donde el plan se muere. En lo técnico es un adaptador de red virtual completo y establece las conexiones por UDP de forma predeterminada, así que no está limitado a TCP, pero la documentación de GoTo no menciona en ningún momento Minecraft, Bedrock ni el puerto 19132, así que trata Bedrock sobre Hamachi como no probado en lugar de como soportado. GoTo también advierte en sus páginas de ayuda de que las aplicaciones diseñadas para "high-speed, low-latency LAN environments" pueden no rendir bien por ahí.
Lo que te cuesta un túnel
Latencia, sobre todo. El tráfico que habría ido directo a tu casa ahora pasa primero por el proveedor, y en los planes gratuitos rara vez eliges dónde está eso. Para un mundo de supervivencia con cinco amigos no lo nota nadie; para cualquier cosa donde el tiempo de reacción importe, sí. El otro coste es que la disponibilidad de tu servidor depende ahora de que el plan gratuito de un tercero siga existiendo en las mismas condiciones, algo que, como muestran los túneles de arriba, no conviene dar por hecho.
Cuándo un servidor alojado es la respuesta honesta
No todo el mundo necesita esto, y fingir lo contrario sería deshonesto: mucha gente lleva años con un buen servidor en un PC de sobra. Pero hay cuatro situaciones en las que la pelea de arriba no se puede ganar o no merece la pena, y es mejor decirlo que dejarte trasteando un router que no puede ayudar:
- Estás detrás de carrier-grade NAT. Este es el caso sin solución posible en el router. Un túnel o un servidor alojado son los dos únicos caminos, y solo uno de ellos te da una dirección que controlas tú.
- Quieres que el mundo esté disponible con tu PC apagado. Un servidor en tu escritorio existe mientras el escritorio esté despierto. Si la gente juega a horas distintas, ese es todo el problema, y ningún ajuste de puertos lo resuelve.
- Prefieres no repartir tu dirección de casa. Sobre todo si el servidor va a ser público, o si quienes entran son los amigos de tu hijo y no los tuyos.
- Más que un puñado de jugadores. Una línea de subida residencial y un PC que además se usa para otras cosas empiezan a notarse los dos, y se nota como lag que parece un problema del juego.
Lo que cambia: la dirección es la de un centro de datos y no la de tu casa, se mantiene encendida sola, y un ataque contra ella no deja a tu familia sin internet. Un plan gestionado quita además las partes de esta página que son faena: sin redirección, sin DNS dinámico, sin regla de firewall. Los servidores de HytHost funcionan con almacenamiento NVMe y un SLA del 99,9% de tiempo de actividad, con filtrado DDoS de Voxility por delante y soporte por chat en vivo de 8:00 a 23:00 (hora de Chișinău). Si ya tienes un mundo en tu PC, moverlo es copiar una carpeta y lo hacemos nosotros por ti.
Si todavía no has montado el servidor, empieza mejor por cómo crear un servidor de Minecraft: esta página da por hecho que ya tienes uno funcionando y que solo falta la conexión.
Una dirección que no cambia, encendida esté tu PC encendido o no, y con tu IP de casa completamente fuera del asunto. Migrar un mundo autoalojado es gratis, y los planes empiezan en €2.59 al mes.
Ver planes de hosting de MinecraftPreguntas frecuentes
Solo si el servidor funciona en tu propia máquina y los jugadores están fuera de tu red doméstica. Los jugadores conectados al mismo Wi-Fi entran sin nada de esto, y un servidor alojado no lo necesita porque ya tiene una dirección pública. Si prefieres no tocar los ajustes del router, un túnel como playit.gg llega al mismo resultado sin abrir nada.
Abrir un puerto expone a internet exactamente un programa, el servidor, y no el resto de la máquina ni los demás dispositivos de la casa. Los dos costes reales son que el software de detrás del puerto hay que mantenerlo actualizado, y que tu IP de casa pasa a ser la dirección del servidor, algo que no se puede deshacer una vez compartido. Una versión de servidor actual, la whitelist activada y online-mode en su valor por defecto cubren lo primero; lo segundo es una decisión sobre quién va a entrar.
Java Edition escucha por defecto en el puerto TCP 25565, definido por server-port en server.properties. Un Bedrock Dedicated Server usa el puerto UDP 19132, y el 19133 para IPv6. El protocolo importa tanto como el número: un servidor Bedrock detrás de una redirección TCP es inalcanzable mientras aparenta funcionar con normalidad.
Por orden de probabilidad: la prueba se hizo desde dentro de la misma red, lo que puede fallar incluso con una configuración correcta porque muchos routers no implementan el hairpinning; la dirección local de la máquina del servidor ha cambiado, así que la regla apunta al dispositivo equivocado; el proveedor de internet usa carrier-grade NAT, contra el que ningún ajuste del router puede hacer nada; hay un segundo router por delante; el firewall de la propia máquina está descartando el tráfico; o la regla usa el protocolo equivocado para la edición que estás ejecutando.
Compara la dirección WAN que muestra la página de administración del router con la que informa una búsqueda de "what is my IP". Si son distintas, el tráfico se está traduciendo más arriba. Una dirección entre 100.64.0.0 y 100.127.255.255 es concluyente: la RFC 6598 reserva ese rango como Shared Address Space específicamente para carrier-grade NAT y no es enrutable en internet.
Sí, de dos maneras. Un túnel reparte una dirección que pertenece al proveedor del túnel y lleva el tráfico hasta tu máquina por una conexión que ella abrió hacia fuera, así que el router queda intacto; esto también funciona detrás de carrier-grade NAT. O el servidor puede correr en un hosting, que ya tiene una dirección pública. Las dos opciones tienen un precio: el túnel mete un tercero y latencia en el camino, el hosting cuesta dinero.
No. Una redirección de puerto es una regla de enrutado y no añade ningún retardo medible. Lo que sí afecta al juego es la propia conexión: una línea de subida doméstica se comparte con todo lo demás de la casa, así que el servidor compite con el streaming, las llamadas y las descargas. Los túneles son la opción que sí añade latencia de verdad, porque el tráfico viaja hasta el proveedor del túnel antes de llegar al servidor.
Sáltate el router del todo
Un servidor de Minecraft con su propia dirección pública, encendido esté tu PC encendido o no: sin redirecciones, sin DNS dinámico, sin el callejón sin salida del CGNAT, y con tu IP de casa a salvo. Filtrado DDoS y copias de seguridad con un clic incluidos, y mover un mundo existente es gratis.
Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours¿Te ha resultado útil esta guía?