Java 版开服教程联机与网络
对外联机的安全基线
在把地址发给朋友之前,先确认身份验证、权限、端口和远程管理没有留下明显漏洞
把 Minecraft 端口开放给外网,并不意味着要把整台电脑都暴露出去。安全基线的目标是只开放玩家需要的游戏入口,并让服务器在账号、权限和远程管理方面保持最小暴露面。
先保留默认安全项
| 项目 | 推荐做法 | 原因 |
|---|---|---|
online-mode | 公开 Java 服务器保持 true | 服务端会向 Mojang 账号服务验证玩家身份。 |
| 白名单 | 小型好友服优先启用 | 已知玩家集合比“任何知道地址的人都能进”更容易管理。 |
| OP | 只给实际管理员 | OP 拥有高权限;日常权限应使用 LuckPerms 等权限插件细分。 |
server-ip | 家用单服通常留空 | 空值绑定所有可用接口;随意固定地址可能导致服务端无法监听。 |
| RCON | 默认关闭 | 常见 RCON 通信不加密,不应直接暴露到公网。 |
Paper 的配置文档说明,online-mode=true 会验证连接玩家的账号;server-ip 留空时会监听所有可用网络接口。Paper:server.properties
端口只开需要的
对普通 Java 服务器,通常只需要让玩家访问游戏端口(默认 TCP 25565,或你设置的 server-port)。不要为了排错临时开放远程桌面、SSH、面板、数据库或 RCON 后忘记关闭。
路由器转发和系统防火墙是两层不同的规则:转发决定公网流量到哪台电脑,防火墙决定那台电脑是否接收。两层都配置正确才会连通,也都应只允许必要端口。
白名单和权限不是一回事
白名单控制“谁可以进入”,OP 和权限插件控制“进来后能做什么”。小服可先开启白名单,再给极少数可信玩家 OP;当玩法变复杂时,用权限插件创建普通玩家、协管和管理员组,比给多人 OP 更可控。
开启白名单后,添加和测试管理员账号,再邀请其他玩家。不要在高峰期直接批量修改名单;先确认当前在线玩家和规则,避免把正常玩家误踢出去。
远程管理尤其要谨慎
若确实需要远程管理,请优先使用 VPN、主机面板的受控访问或仅限本机的管理通道。RCON 若开启,应使用强随机口令、限制来源 IP,并避免经公网明文传输。配置文件、启动脚本和日志中若出现密码、令牌或公网地址,分享给他人前先做脱敏。
发生可疑行为时
- 先执行正常备份,保留日志和时间点。
- 暂时移除不可信 OP、检查白名单和最近安装的插件。
- 更换泄露的面板密码、令牌和 RCON 密码;不要只改一个公开地址。
- 对外公开服务器应记录插件来源和更新记录,便于追溯变更。
安全不是一次性设置。每次新增面板、代理、插件或隧道,都应重新问一遍:它是否必须对公网开放?它的凭据保存在哪里?出现问题如何撤销?