Minecraft · Гайд

Перенаправлення портів для сервера Minecraft: відкрити, полагодити чи обійтися

Оновлено August 9, 2026 15 хв читання

На цій сторінці
  1. Почніть звідси: який випадок ваш?
  2. Перенаправте порт як слід
  3. Порт перенаправлено, а воно все одно не працює
  4. Чи безпечне перенаправлення портів?
  5. Як пустити друзів, не відкриваючи порт
  6. Коли хостинг — чесна відповідь
  7. FAQ

У вас на власному комп’ютері працює сервер Minecraft, у вас він запускається, а друзі зайти не можуть. Перенаправлення портів (port forwarding) — звична відповідь на це, але вона не єдина, працює не в усіх, і величезна кількість людей, які «зробили все правильно», насправді впираються в те, що робить їхній інтернет-провайдер за кілька кварталів звідси.

Тож цей посібник виконує три завдання. Показує, як перенаправити порт як слід, разом із перевіркою, яку майже всі роблять неправильно. Пояснює, чому воно не спрацювало, і чесно каже, коли не спрацює ніколи. І описує способи пустити друзів, не відкриваючи взагалі нічого.

Почніть звідси: який випадок ваш?

Чотири ситуації — чотири різні відповіді. Знайдіть свою і переходьте одразу до неї: причини майже не перетинаються, тож читання чужої гілки — це змарнований вечір.

Ваша ситуаціяКуди йти
Просто хочу пустити друзів і поки нічого не пробувавПеренаправити порт як слід
Порт перенаправлено, а воно все одно не працюєЧому не спрацювало — почніть із двохвилинної перевірки нижче
Я взагалі волів би нічого не відкривати на роутеріТунелі, яким налаштування роутера не потрібні
Хочу зрозуміти, чи це безпечно, перш ніж щось чіпатиЧи безпечне перенаправлення портів?

Двохвилинна перевірка, яку варто зробити першою

Одна річ вирішує, чи взагалі може перенаправлення портів у вас запрацювати, і забирає вона дві хвилини. Зробіть її перш ніж торкнетеся хоч одного налаштування роутера, бо якщо результат буде не той, ніщо з першої гілки цієї сторінки не допоможе.

  1. Відкрийте адмін-панель роутера і знайдіть адресу WAN або інтернет-адресу, яку він показує. Вона на екрані стану чи огляду, зазвичай підписана як WAN IP, Internet IP або IPv4 address.
  2. Наберіть у пошуку «what is my IP» у браузері в тій самій мережі й запишіть адресу, яку вам повернуть.
  3. Порівняйте їх. Збігаються — у вас справжня публічна адреса, і перенаправлення запрацює, щойно буде налаштоване правильно. Не збігаються — провайдер транслює ваш трафік, і порт, відкритий на вашому власному роутері, до інтернету не дістає: дивіться чому не спрацювало і що з цим робити.
Поки ви на цьому екрані, подивіться заразом, який порт ваш сервер справді використовує. Minecraft Java Edition за замовчуванням слухає TCP-порт 25565. У Bedrock відрізняється і номер, і протокол: UDP-порт 19132 (та 19133 для IPv6). Перенаправлення TCP для сервера Bedrock — часта і геть мовчазна помилка.

Перенаправте порт як слід

Меню в кожного роутера влаштоване по-своєму, і сама функція називається по-різному — Port Forwarding, Virtual Server, NAT Forwarding, Applications and Gaming. Суть скрізь однакова: сказати роутеру, що трафік, який приходить на порт Minecraft, треба віддавати тій машині, де працює сервер.

  1. Спершу закріпіть за машиною з сервером сталу локальну адресу. Саме цей крок пропускають, і саме тому перенаправлення перестає працювати за тиждень. Роутер роздає локальні адреси тимчасово, тож комп’ютер, який сьогодні 192.168.1.42, після перезавантаження може стати 192.168.1.57 — а правило й далі вказує на стару. Розв’яжіть це або на роутері, зробивши резервування DHCP для цього комп’ютера, або на самому комп’ютері, задавши статичну адресу поза діапазоном DHCP роутера. Резервування надійніше, бо роутер лишається єдиним джерелом правди.
  2. Створіть правило перенаправлення. Внутрішній і зовнішній порт — обидва дорівнюють порту сервера. Протокол: TCP для Java (25565), UDP для Bedrock (19132). Призначення — та локальна адреса, яку ви щойно закріпили. Якщо роутер вимагає діапазон портів, укажіть те саме число як початок і як кінець.
  3. Дозвольте порт у брандмауері самої машини. Роутер уже віддає трафік комп’ютеру, а брандмауер комп’ютера все ще може його відкинути. У Windows додайте вхідне правило для порту — або для виконуваного файлу Java, на якому працює сервер — у Windows Defender Firewall. Це друга за поширеністю причина, чому правильне перенаправлення наче нічого не дає.
  4. Перевіряйте ззовні своєї мережі. Не з браузера у власній вітальні. Вимкніть Wi-Fi на телефоні, щоб він перейшов на мобільний інтернет, і спробуйте достукатися до адреси, або скористайтеся онлайн-перевіркою портів при запущеному сервері. Обидва способи перевіряють одне й те саме: чи пробивається до вас зовнішній світ.
Перевірка, яку всі роблять неправильно. Ввести власну публічну адресу в Minecraft із комп’ютера, що стоїть у вас же вдома, — це не перевірка, і вона провалюється в безлічі мереж, де все налаштовано ідеально. Відправити пакет на свою публічну адресу й отримати його назад у власну мережу називається hairpinning, або NAT loopback. Стандарт робить це обов’язковим — вимога REQ-9 з RFC 4787 звучить буквально «A NAT MUST support 'Hairpinning'» — і дуже багато домашніх роутерів досі цього не реалізують. Тому невдача зсередини не свідчить узагалі ні про що. Перевіряйте з мобільного інтернету або з підключення друга.

Щойно перевірка ззовні пройшла, друзі підключаються за вашою публічною адресою і портом — для Java це your.public.ip:25565. Якщо провайдер час від часу міняє вашу публічну адресу, а на домашніх підключеннях так майже завжди, безкоштовний динамічний DNS дасть сталу назву, яка йтиме за цими змінами.

Порт перенаправлено, а воно все одно не працює

Ідіть за списком згори вниз. Він упорядкований за тим, як часто кожен пункт виявляється відповіддю, і перші два перевіряються безкоштовно.

1. Ви перевіряли зсередини власної мережі

Про це сказано вище, і це справді найчастіша хибна тривога: hairpinning — це MUST у стандарті, який багато роутерів ігнорують, тож перевірка своєї публічної адреси зі своєї ж кімнати може провалитися на цілком робочій конфігурації. Перевірте ще раз із мобільного інтернету, перш ніж міняти щось інше.

2. Локальна адреса машини з сервером змінилася

Якщо працювало, а потім перестало, майже завжди річ у цьому. Правило вказує на адресу, якої в комп’ютера більше немає. Зробіть резервування DHCP, щоб адреса більше не «пливла».

3. NAT провайдерського рівня (carrier-grade NAT) — випадок без обхідного шляху

Якщо адреса WAN у роутері не збігається з тим, що показує пошук «what is my IP», ваш трафік транслює провайдер ще до виходу в інтернет, і порту, відкритого на вашому роутері, для зовнішнього світу просто не існує. Це читається прямо по роутеру:

Адреса WAN у вашому роутеріЩо це означаєЧи запрацює перенаправлення?
100.64.x.x100.127.x.xShared Address Space — діапазон, зарезервований RFC 6598 саме під carrier-grade NAT і свідомо не маршрутизований в інтернетіНі. Жодним налаштуванням вашого роутера.
10.x.x.x, 172.16.x.x172.31.x.x, 192.168.x.xПриватна адреса, тобто перед вашим роутером стоїть іще один роутер або модем провайдера в режимі роутера — подвійний NAT (double NAT)Так, щойно розберетеся з подвійним NAT (нижче)
Адреса, що збігається з показаною в «what is my IP»Справжня публічна адресаТак
Схожа на публічну адреса, яка не збігається з «what is my IP»Щось вище по ланцюжку все одно транслює — вважайте це carrier-grade NATНі

Carrier-grade NAT існує тому, що адрес IPv4 не вистачає, аби видати по одній кожному домогосподарству, і провайдери ділять одну публічну адресу між багатьма клієнтами. Це не поламка, і ніхто нічого не зробив не так. Варіантів два: попросити в провайдера публічну адресу IPv4 — багато хто її дає, іноді безкоштовно, іноді як платну опцію — або перестати її потребувати, узявши тунель чи хостинг.

4. Подвійний NAT: два роутери в одному ланцюжку

Приватна адреса на боці WAN вашого роутера означає, що він увімкнений в інший роутер — зазвичай у коробку провайдера, що працює в режимі роутера, а не простого модема. Правило у вас правильне, воно просто впирається у другий пристрій. Три виходи, від кращого до гіршого: перевести пристрій провайдера в bridge mode або modem mode, щоб публічну адресу отримував напряму ваш роутер; або перенаправити той самий порт удруге на верхньому пристрої, скерувавши його на ваш роутер; або перенести сервер за верхній пристрій.

5. Брандмауер самої машини

Роутер перенаправляє, комп’ютер відкидає. Додайте вхідне правило для порту або для виконуваного файлу сервера і перевірте ззовні ще раз.

6. Не той протокол або не той порт

Java — це TCP 25565, Bedrock — UDP 19132. Вони не взаємозамінні, і сервер Bedrock за TCP-перенаправленням недосяжний ззовні, хоча зсередини має цілком здоровий вигляд. Якщо у вас Bedrock, відрізняється не лише порт — посібник із сервера Bedrock розбирає все від початку до кінця.

Якщо перевірка вище показала, що ви за NAT провайдерського рівня, жодне налаштування роутера цього не лікує — сервер має стояти там, де в нього є власна адреса. Саме це й означає хостинг: машина зі справжньою публічною IP-адресою, онлайн незалежно від того, увімкнений ваш комп’ютер чи ні. Хостинг Minecraft у HytHost починається від €2.59 на місяць.

Переглянути тарифи хостингу Minecraft

Чи безпечне перенаправлення портів?

Коротка відповідь: відкрити один порт до сервера, який ви тримаєте оновленим, — нормально, і саме так робить кожен сервер Minecraft в інтернеті. Ризик не у відкритому порті як такому, а в тому, що слухає за ним, і в тому, що адреса вашої домівки тепер стала адресою сервера. І те, і те кероване, і ніщо з цього не привід лякатися.

Що насправді робить відкритий порт

Перенаправлений порт відкриває інтернету рівно одну програму — ту, що слухає на цьому порті. Він не відкриває ні ваш комп’ютер, ні файли, ні інші пристрої в домі. Означає він лише те, що будь-хто, хто дізнається адресу, може надіслати цій одній програмі що завгодно, — а отже, софт за портом має бути тим, який ви оновлюєте.

Реальний прецедент, викладений точно

Приклад із Minecraft, до якого всі апелюють, — це Log4Shell: CVE-2021-44228, оцінка 10.0 (критична), опублікована 10 грудня 2021 року, і Mojang того самого дня випустила пораду, підтвердивши, що Java Edition уражений. Варто бути точним у тому, як воно працювало, бо поширений переказ помиляється саме там, де тут це важить.

Власний розбір Microsoft описує атаку як підключення зловмисника до вразливого сервера і надсилання спеціально складеного повідомлення в ігровому чаті, після чого код виконувався на сервері та на під’єднаних вразливих клієнтах. Обидва напрямки були реальні. Але в усіх задокументованих випадках атакувальнику треба було під’єднатися і повзаємодіяти — сам по собі відкритий порт не виконував нічого. Висновок не «не відкривайте порти», а «тримайте оновленим те, що стоїть за портом»: тоді це означало перейти на 1.18.1 або застосувати прапорець, який Mojang опублікувала для старіших версій.

Чесна противага, бо палиця на два кінці: деяким вадам справді потрібна лише досяжність по мережі. CVE-2026-55010, опублікована Microsoft у липні 2026 року з оцінкою 9.8, — це переповнення купи в Bedrock Dedicated Server, яке «allows an unauthorized attacker to execute code over a network»: без входу в акаунт і без взаємодії. Microsoft зазначає, що вразливість не була ні публічно розкрита, ні використана в атаках. Це добрий аргумент за те, щоб тримати актуальну збірку, а не за те, щоб тримати порт закритим, але знати про це перед рішенням — справедливо.

Ціна, до якої не випускають патча

Найсерйозніше тут — узагалі не вразливість: ваша публічна адреса стає адресою сервера, і вона є в усіх, кого ви запросили, та в усіх, кому вони її передадуть. Атака на відмову в обслуговуванні по хостинговому серверу б’є по цьому серверу; по домашньому підключенню — знімає з інтернету весь дім, і відфільтрувати її зі свого боку не вийде, бо канал уже забитий. Адресу неможливо «розділитися назад» після того, як вона пішла в люди. Посібник про аптайм розбирає, чим це обертається з часом; практичний підсумок такий: для п’ятьох друзів це чесний розмін, для публічного сервера — поганий.

Що справді робить це безпечним

Тримайте сервер на актуальній версії, увімкніть whitelist, щоб заходили лише запрошені, лишіть online-mode за замовчуванням, щоб акаунти перевірялися, і робіть резервну копію світу перед експериментами. Ці чотири пункти — увесь список, і вони лежать у розділі про безпечні налаштування в посібнику зі створення сервера, з точними значеннями. Зробіть їх — і один перенаправлений порт стане геть пересічною річчю.

Як пустити друзів, не відкриваючи порт

Тунель віддає зовнішньому світові адресу, що належить провайдеру тунелю, а далі несе трафік звідти до сервера на вашому комп’ютері — з’єднанням, яке ваш же комп’ютер відкрив назовні. На роутері не змінюється нічого, тому тунель працює за carrier-grade NAT, де перенаправлення портів безсиле. Розмін у тому, що в ланцюжку з’являється третя сторона, а безкоштовні тарифи мають цілком реальні обмеження.

Три назви, які шукають найчастіше, і те, що каже сьогодні документація кожної з них:

ТунельJava (TCP 25565)Bedrock (UDP 19132)Друзям треба щось ставити?Підступ безкоштовного тарифу
playit.ggТакТакНіСпільна глобальна маршрутизація без вибору регіону — playit попереджає, що гравця з Північної Америки може повести через Singapore. Власний домен лише платно.
ngrokТакНі — підтримки UDP немає взагаліНіДля TCP-ендпоїнта треба прив’язати до акаунта спосіб оплати, навіть щоб лишитися на безкоштовному тарифі, а адреса змінюється при кожному запуску, якщо не платити.
HamachiТакВиробником не заявленоТак — кожному гравцевіБезкоштовна мережа вміщає 5 учасників разом із вами, тобто чотирьох друзів, і кожному треба поставити клієнт та увійти в мережу.

playit.gg

Той, що закриває обидві редакції. Java і Bedrock — готові пресети вже на безкоштовному тарифі, тож сервер Bedrock на UDP працює без оплати; це рідкість і головна причина обрати саме його. Гравці отримують адресу, видану playit, а не вашу, і ставити щось доводиться лише вам. Чесні обмеження: безкоштовні тунелі йдуть через спільну глобальну маршрутизацію, і документація самої playit попереджає, що гравця може занести в далекий датацентр, описуючи шлях як чотири ділянки, затримки на яких складаються; вибір регіону і власний домен — платні. Безкоштовний акаунт може виділити чотири порти.

ngrok

Годиться для Java і марний для Bedrock: ngrok підтримує HTTP, HTTPS, TCP і TLS та прямо пише, що UDP не вміє. Дві деталі безкоштовного тарифу підставлять вас, якщо про них не попередити: щоб відкрити «сирий» TCP-ендпоїнт, до акаунта треба прив’язати спосіб оплати, хоча тариф лишається безкоштовним, а адреса видається випадкова при кожному запуску тунелю, тож друзям потрібна нова адреса щосесії, якщо не платити за зарезервовану. Один міф заразом поховаємо: поширене твердження, що безкоштовні тунелі ngrok помирають за дві години, застаріло — чинна документація ngrok каже, що безкоштовні ендпоїнти можуть триматися онлайн скільки завгодно.

Hamachi

Найстарший із трьох і влаштований інакше: це взагалі не тунель до публічної адреси, а віртуальна локальна мережа. Усі входять в одну приватну мережу і далі підключаються так, ніби сидять в одній кімнаті. Ця різниця і є вся історія — в обидва боки.

Він і досі живий: GoTo Group веде його під маркою LogMeIn, а в примітках до випусків є записи 2026 року. Безкоштовний тариф теж нікуди не подівся, але обмежує мережу п’ятьма учасниками разом із вами. Четверо друзів. І, на відміну від playit.gg чи ngrok, клієнт ставить і в мережу входить кожен гравець — у компанії підлітків саме на цьому план зазвичай і вмирає. Технічно це повноцінний віртуальний мережевий адаптер, який за замовчуванням будує з’єднання поверх UDP, тож самим лише TCP він не обмежений, — але документація GoTo ніде не згадує ні Minecraft, ні Bedrock, ні порт 19132, тому Bedrock через Hamachi варто вважати неперевіреним, а не підтримуваним. GoTo також попереджає у власних довідкових матеріалах, що застосунки, розраховані на «high-speed, low-latency LAN environments», можуть працювати через нього не найкраще.

У що обходиться тунель

Здебільшого в затримку. Трафік, який ішов би прямо до вас додому, тепер спершу йде до провайдера тунелю, а на безкоштовних тарифах ви майже ніколи не обираєте, де цей провайдер розташований. У виживанні вп’ятьох ніхто нічого не помітить; там, де важать частки секунди, помітять. Друга ціна — доступність вашого сервера тепер залежить від того, чи існуватиме чужий безкоштовний тариф на тих самих умовах, а на це, як показують тунелі вище, покладатися не варто.

Коли хостинг — чесна відповідь

Це потрібно не кожному, і вдавати інше було б нечесно: маса людей роками тримає добрий сервер на запасному комп’ютері. Але є чотири ситуації, у яких описану вище боротьбу або не виграти, або не варто вести, і краще сказати про це прямо, ніж лишити вас крутити налаштування роутера, який тут не помічник:

  • Ви за carrier-grade NAT. Це той випадок, у якого на роутері розв’язку немає. Лишаються тільки тунель і хостинг, і лише один із них дає адресу, якою розпоряджаєтеся ви.
  • Ви хочете, щоб світ був доступний при вимкненому комп’ютері. Сервер на вашому десктопі існує, доки десктоп не спить. Якщо люди грають у різний час, у цьому вся проблема, і жодне налаштування портів її не розв’язує.
  • Ви воліли б не роздавати домашню адресу. Особливо якщо сервер буде публічним або якщо заходять друзі вашої дитини, а не ваші.
  • Гравців більше, ніж жменька. І домашній вихідний канал, і комп’ютер, який паралельно зайнятий іншим, починають даватися взнаки — і даються взнаки як лаги, схожі на проблему гри.

Що змінюється: адреса стає датацентровою, а не адресою вашого дому, сервер тримається онлайн сам, а атака по ньому не лишає без інтернету вашу родину. Керований тариф ще й прибирає з цієї сторінки все, що було рутиною: ні перенаправлення, ні динамічного DNS, ні правил брандмауера. Сервери HytHost працюють на накопичувачах NVMe з SLA аптайму 99.9%, з фільтрацією DDoS від Voxility на вході та підтримкою в живому чаті з 8:00 до 23:00 (за часом Кишинева). Якщо світ уже є у вас на комп’ютері, перенесення — це копіювання теки, і ми зробимо його за вас.

Якщо сервера у вас іще немає взагалі, почніть краще з посібника як зробити сервер Minecraft — ця сторінка виходить із того, що сервер уже працює і бракує лише підключення.

Одна адреса, яка не змінюється, сервер онлайн незалежно від того, увімкнений ваш комп’ютер чи ні, і домашня IP-адреса лишається повністю осторонь. Перенесення світу з домашнього сервера безкоштовне, а тарифи починаються від €2.59 на місяць.

Переглянути тарифи хостингу Minecraft
FAQ

Часті запитання

Лише якщо сервер працює на вашій власній машині, а гравці перебувають поза вашою домашньою мережею. Ті, хто сидить на тому самому Wi-Fi, заходять і без нього, а хостинговому серверу воно не потрібне зовсім, бо публічна адреса в нього вже є. Якщо міняти налаштування роутера не хочеться, тунель на кшталт playit.gg дає той самий результат, нічого не відкриваючи.

Відкритий порт виставляє в інтернет рівно одну програму — сервер, — а не решту машини й не інші пристрої в домі. Реальних витрат дві: софт за портом треба тримати оновленим, і ваша домашня IP-адреса стає адресою сервера, а це вже не відіграти назад після того, як нею поділилися. Актуальна версія сервера, увімкнений whitelist і залишений online-mode закривають першу; друга — це рішення про те, хто саме заходитиме.

Java Edition за замовчуванням слухає TCP-порт 25565, що задається параметром server-port у server.properties. Bedrock Dedicated Server використовує UDP-порт 19132, а для IPv6 — 19133. Протокол важить не менше за номер: сервер Bedrock за TCP-перенаправленням недосяжний, хоча має цілком робочий вигляд.

За спаданням імовірності: перевірку робили зсередини тієї самої мережі, а це може не спрацювати навіть за правильного налаштування, бо багато роутерів не реалізують hairpinning; локальна адреса машини з сервером змінилася, і правило вказує не на той пристрій; провайдер використовує carrier-grade NAT, який жодним налаштуванням роутера не обійти; вище по ланцюжку стоїть другий роутер; трафік відкидає брандмауер самої машини; або в правилі вказано не той протокол для вашої редакції гри.

Порівняйте адресу WAN в адмін-панелі роутера з тим, що показує пошук «what is my IP». Якщо вони різні, трафік транслюється вище по ланцюжку. Адреса в діапазоні від 100.64.0.0 до 100.127.255.255 — остаточний вирок: RFC 6598 резервує цей діапазон як Shared Address Space саме під carrier-grade NAT, і в інтернеті він не маршрутизується.

Можна, двома способами. Тунель віддає адресу, що належить провайдеру тунелю, і доносить трафік до вашої машини з’єднанням, яке вона сама відкрила назовні, тож роутер лишається недоторканим — це працює і за carrier-grade NAT. Або сервер живе на хостингу, у якого публічна адреса вже є. Обидва варіанти чимось платять: тунель додає в ланцюжок третю сторону і затримку, хостинг коштує грошей.

Ні. Перенаправлений порт — це правило маршрутизації, і помітної затримки воно не додає. На гру впливає саме підключення: домашній вихідний канал ділиться з усім іншим у домі, тож сервер конкурує зі стрімінгом, дзвінками і завантаженнями. А от тунелі затримку додають по-справжньому, бо трафік спершу йде до провайдера тунелю і лише потім до сервера.

Обійдіться без роутера взагалі

Сервер Minecraft із власною публічною адресою, онлайн незалежно від того, увімкнений ваш комп’ютер чи ні: ні перенаправлення, ні динамічного DNS, ні глухого кута з CGNAT, а домашня IP-адреса лишається тільки вашою. Фільтрація DDoS і резервні копії в один клік уже включені, а перенесення наявного світу безкоштовне.

Live chat 8 AM – 11 PM (Chișinău time) · tickets answered during business hours

Цей гайд був корисним?