MineWiki
Java 版开服教程联机与网络

对外联机的安全基线

在把地址发给朋友之前,先确认身份验证、权限、端口和远程管理没有留下明显漏洞

把 Minecraft 端口开放给外网,并不意味着要把整台电脑都暴露出去。安全基线的目标是只开放玩家需要的游戏入口,并让服务器在账号、权限和远程管理方面保持最小暴露面。

先保留默认安全项

项目推荐做法原因
online-mode公开 Java 服务器保持 true服务端会向 Mojang 账号服务验证玩家身份。
白名单小型好友服优先启用已知玩家集合比“任何知道地址的人都能进”更容易管理。
OP只给实际管理员OP 拥有高权限;日常权限应使用 LuckPerms 等权限插件细分。
server-ip家用单服通常留空空值绑定所有可用接口;随意固定地址可能导致服务端无法监听。
RCON默认关闭常见 RCON 通信不加密,不应直接暴露到公网。

Paper 的配置文档说明,online-mode=true 会验证连接玩家的账号;server-ip 留空时会监听所有可用网络接口。Paper:server.properties

端口只开需要的

对普通 Java 服务器,通常只需要让玩家访问游戏端口(默认 TCP 25565,或你设置的 server-port)。不要为了排错临时开放远程桌面、SSH、面板、数据库或 RCON 后忘记关闭。

路由器转发和系统防火墙是两层不同的规则:转发决定公网流量到哪台电脑,防火墙决定那台电脑是否接收。两层都配置正确才会连通,也都应只允许必要端口。

白名单和权限不是一回事

白名单控制“谁可以进入”,OP 和权限插件控制“进来后能做什么”。小服可先开启白名单,再给极少数可信玩家 OP;当玩法变复杂时,用权限插件创建普通玩家、协管和管理员组,比给多人 OP 更可控。

开启白名单后,添加和测试管理员账号,再邀请其他玩家。不要在高峰期直接批量修改名单;先确认当前在线玩家和规则,避免把正常玩家误踢出去。

远程管理尤其要谨慎

若确实需要远程管理,请优先使用 VPN、主机面板的受控访问或仅限本机的管理通道。RCON 若开启,应使用强随机口令、限制来源 IP,并避免经公网明文传输。配置文件、启动脚本和日志中若出现密码、令牌或公网地址,分享给他人前先做脱敏。

发生可疑行为时

  1. 先执行正常备份,保留日志和时间点。
  2. 暂时移除不可信 OP、检查白名单和最近安装的插件。
  3. 更换泄露的面板密码、令牌和 RCON 密码;不要只改一个公开地址。
  4. 对外公开服务器应记录插件来源和更新记录,便于追溯变更。

安全不是一次性设置。每次新增面板、代理、插件或隧道,都应重新问一遍:它是否必须对公网开放?它的凭据保存在哪里?出现问题如何撤销?

参考

On this page