Para que serve a porta 25565
O servidor Java escuta conexões de jogadores na TCP 25565. O server. tem outras duas portas que só entram em ação se você ativar as funções: query. (UDP, padrão 25565, com enable-), usada por sites e programas que mostram o status do servidor, e rcon. (TCP, padrão 25575, com enable-), que dá acesso remoto ao console.
A Bedrock Edition, de celulares, consoles e Windows, é outro programa: o servidor dedicado usa server- 19132 e server- 19133, em UDP, segundo a documentação da Microsoft.
Quem usa a porta 25565 na prática:
- Servidor de Minecraft: Java Edition para jogar com amigos
- Servidores modificados (Spigot, Paper, Fabric, Forge)
- Redes de servidores com proxy, como BungeeCord e Velocity
O que diz o registro da IANA
A 25565 não tem registro na IANA: ela fica numa faixa sem atribuição (25472 a 25575). É o valor padrão de server- no arquivo server. do servidor de Minecraft: Java Edition.
Como não há registro, outros programas podem usar o mesmo número. Se a porta 25565 aparecer aberta no seu IP sem que você rode o serviço descrito aqui, confira qual programa está escutando nela.
É seguro deixar a porta 25565 aberta?
O risco está no software do servidor e nos plugins. Em dezembro de 2021, a falha Log4Shell (CVE-2021-44228), na biblioteca Log4j, afetou servidores e clientes Java do Minecraft e foi corrigida na versão 1.18.1. Servidores desatualizados e plugins abandonados são o ponto fraco.
Mantenha online- (que valida as contas dos jogadores), use a lista de permissões (white-) se o servidor for só para amigos e não redirecione a porta do RCON.
Como abrir a porta 25565 com segurança
No roteador, redirecione a TCP 25565 para o IP do computador do servidor, de preferência reservado no DHCP. No Windows, o próprio Java pede liberação no firewall na primeira execução; se você negou, crie a regra com o comando abaixo. Amigos de fora entram pelo seu IP público, que aparece em meu IP.
Para a Bedrock, a regra é diferente: UDP 19132 (e UDP 19133, se usar IPv6). Se ativou o enable-, crie também a regra UDP 25565.
Passo a passo para a porta 25565
- 1
Reserve um IP fixo para o aparelho
Descubra o IP local do aparelho que vai receber as conexões (no Windows, comipconfig; em celulares, consoles e câmeras, nos detalhes da rede) e crie uma reserva de DHCP no roteador. Assim a regra não deixa de funcionar quando o IP mudar. - 2
Entre no painel do roteador
Acesse o endereço do gateway, em geral 192.168.0.1 ou 192.168.1.1 (alguns roteadores de operadoras usam outros, como 192.168.15.1), com a senha da etiqueta ou a que você definiu. Veja como encontrar o endereço em como descobrir o IP do roteador e os guias por marca em IPs de roteador. - 3
Crie a regra para a porta 25565
Procure por “Redirecionamento de portas”, “Encaminhamento de portas”, “Servidor virtual”, “NAT” ou “Port forwarding”, conforme o modelo. Informe porta externa 25565, porta interna 25565, protocolo TCP e o IP reservado no passo 1. O passo a passo detalhado está em como abrir portas no roteador. - 4
Libere a porta no firewall do aparelho
Mesmo com o roteador configurado, o firewall do sistema pode descartar a conexão. Use os comandos abaixo, como administrador. - 5
Teste de fora da rede
Use o verificador de portas, que tenta a conexão de fora até o seu IP público, ou o 4G do celular. Testar de dentro da própria rede pode dar resultado falso.
New-NetFirewallRule -DisplayName "Porta 25565 TCP" -Direction Inbound -Protocol TCP -LocalPort 25565 -Action Allowsudo ufw allow 25565/tcpComo testar a porta 25565
Com o servidor rodando, use o verificador de portas. Se der fechada, confira se o servidor está mesmo escutando (netstat - no Windows) antes de mexer no roteador. Para a Bedrock, o teste TCP não se aplica, porque ela usa UDP.
Antes de culpar o roteador, confirme que algum programa está mesmo escutando na porta 25565 no aparelho:
netstat -ano | findstr :25565sudo ss -tulpn | grep :25565Problemas comuns com a porta 25565
“Connection timed out” para quem está fora
Os pacotes não chegam ao servidor: falta a regra no roteador, ela aponta para o IP errado, o firewall está bloqueando ou a conexão está atrás de CGNAT. Confirme o IP público com o teste de CGNAT.
“Connection refused”
A conexão chegou ao computador, mas nada escuta na 25565. O servidor está desligado, travou na inicialização ou foi configurado com outra server-.
Eu entro pelo meu IP público, mas meus amigos não (ou o contrário)
De dentro da rede, entre por localhost ou pelo IP local do servidor. Muitos roteadores não permitem acessar o próprio IP público a partir de dentro (NAT loopback), o que confunde o teste.
A porta continua fechada mesmo com a regra criada
Se nada acima resolveu, as causas abaixo valem para qualquer porta:
- A conexão está atrás de CGNAT. Se o IP da WAN no painel do roteador está na faixa 100.64.0.0/10 (de 100.64.0.0 a 100.127.255.255) ou é diferente do IP que aparece em meu IP, a operadora compartilha o IP público entre vários clientes e nenhuma porta aberta no roteador será alcançada de fora. Confirme no teste de CGNAT e peça um IP público à operadora. Entenda o assunto em o que é CGNAT.
- Firewall do sistema ou antivírus. O Firewall do Windows, o ufw no Linux e alguns antivírus bloqueiam conexões de entrada por padrão. Crie a regra para a porta ou para o programa e teste de novo.
- Dois roteadores em sequência (NAT duplo). Com o modem da operadora e um roteador seu ligados em sequência, a regra precisa existir nos dois, ou o equipamento da operadora deve ficar em modo bridge.
- Teste feito de dentro da própria rede. Muitos roteadores não deixam um aparelho da rede acessar o próprio IP público (NAT loopback), e o teste falha mesmo com tudo certo. Teste de fora, pelo 4G do celular ou pelo verificador de portas.
- Bloqueio da operadora. Algumas portas são filtradas por política em conexões residenciais (no Brasil, a saída pela 25) e outras podem ser bloqueadas conforme o plano. Se todo o resto estiver certo, pergunte ao suporte da operadora; a página de operadoras reúne informações por provedor.