Windows Server blockiert eingehenden Datenverkehr standardmäßig. Genau deshalb startet eine frische FiveM-Installation auf einem Windows VPS sauber, gibt keinen einzigen Fehler aus und weist trotzdem jede Verbindung ab. Zwei Ports lösen das.
Diese Anleitung zeigt die Methode mit einem einzigen Befehl, den Assistenten der Windows Defender Firewall Schritt für Schritt, und wie du danach beweist, dass die Ports wirklich offen sind, statt zu raten.
Läuft dein FiveM-Server bei uns, sind die Ports bereits offen und hier ist nichts zu tun. Diese Anleitung gilt für einen selbst verwalteten Windows VPS. Die beiden Wege kannst du auf unseren Seiten zu FiveM Server Hosting und VPS Hosting vergleichen.
Welche Ports braucht ein FiveM-Server?
| Port | Protokoll | Wofür er gebraucht wird |
|---|---|---|
| 30120 | TCP | Endpoints für den Serverbrowser (/info.json, /dynamic.json) und der Download der Resources an beitretende Spieler |
| 30120 | UDP | Der eigentliche Spieldatenverkehr und der Heartbeat, der den Server bei der Cfx Master List anmeldet |
| 40120 | TCP | Das txAdmin-Webpanel |
Das Entscheidende: 30120 muss auf TCP und UDP offen sein. Das sind zwei getrennte Firewallregeln, nicht eine. Eine Regel nur für TCP ist hier der häufigste Fehler, und sie erzeugt ein verwirrendes Bild: http://deine-ip:30120/info.json lädt im Browser problemlos, der Server wirkt also erreichbar, aber spielen kann niemand und im Browser taucht er nie auf.
Port 40120 muss nur offen sein, wenn du txAdmin von deinem eigenen PC aus erreichen willst. Verwaltest du den Server ohnehin per Remote Desktop direkt auf dem VPS, lass 40120 zu. Dann hängt ein Adminpanel weniger im Internet.
Die FiveM-Ports mit einem Befehl öffnen
Das ist der schnellste Weg und der richtige, wenn dir ein Terminal vertraut ist. Rechtsklick auf Start, Windows PowerShell (Admin) oder Terminal (Admin) wählen und einfügen:
New-NetFirewallRule -DisplayName "FiveM 30120 TCP" -Direction Inbound -Protocol TCP -LocalPort 30120 -Action Allow
New-NetFirewallRule -DisplayName "FiveM 30120 UDP" -Direction Inbound -Protocol UDP -LocalPort 30120 -Action Allow
New-NetFirewallRule -DisplayName "txAdmin 40120 TCP" -Direction Inbound -Protocol TCP -LocalPort 40120 -Action Allow
Wenn du lieber die Eingabeaufforderung nutzt, macht netsh exakt dasselbe:
netsh advfirewall firewall add rule name="FiveM 30120 TCP" dir=in action=allow protocol=TCP localport=30120
netsh advfirewall firewall add rule name="FiveM 30120 UDP" dir=in action=allow protocol=UDP localport=30120
netsh advfirewall firewall add rule name="txAdmin 40120 TCP" dir=in action=allow protocol=TCP localport=40120
Prüfen, ob die Regeln angelegt wurden:
Get-NetFirewallRule -DisplayName "FiveM*", "txAdmin*" | Format-Table DisplayName, Enabled, Direction, Action
Du solltest drei Regeln sehen, alle True, Inbound, Allow. Ein Neustart ist nicht nötig, die Regeln greifen sofort.
Die Ports über den Assistenten der Windows Defender Firewall öffnen
Nimm diesen Weg, wenn du lieber siehst, was du tust. Die Schritte machst du zweimal für Port 30120 (einmal TCP, einmal UDP) und optional ein drittes Mal für 40120.
1. Win + R drücken, wf.msc eingeben, Enter. Das öffnet Windows Defender Firewall with Advanced Security.
2. Links Inbound Rules auswählen, rechts New Rule anklicken.
3. Port wählen und auf Next klicken.
4. TCP wählen, Specific local ports auswählen und 30120 eintragen.
5. Allow the connection wählen.
6. Domain, Private und Public alle drei angehakt lassen. Ein VPS-Netzwerkadapter läuft normalerweise über das Profil Public, deshalb ist das Abwählen dort der Klassiker für eine Regel, die korrekt aussieht und nichts bewirkt.
7. Einen Namen vergeben, den du später wiedererkennst, zum Beispiel FiveM 30120 TCP, dann auf Finish klicken.
8. Schritte 2 bis 7 wiederholen, diesmal in Schritt 4 mit UDP. Diese zweite Regel ist nicht optional.
Prüfen, ob die Ports wirklich offen sind
Mach das von außen. Ein Test auf dem VPS selbst beweist nichts, denn Datenverkehr, der die Maschine nie verlässt, trifft auch nie auf die Firewall. Nimm deinen PC zu Hause oder dein Handy im Mobilfunknetz.
Bei laufendem FiveM-Server das hier im Browser öffnen und die IP durch deine eigene ersetzen:
http://203.0.113.10:30120/info.json
Eine Wand aus JSON heißt: TCP 30120 ist offen und der Server antwortet. Ein Timeout heißt das Gegenteil.
Diese Seite beweist nur die TCP-Hälfte. Für den vollständigen Test lass jemanden verbinden oder nutze unseren FiveM Server Status Checker, der den Server genauso abfragt wie der Serverbrowser.
Wenn du den Port in server.cfg geändert hast
Firewallregeln und server.cfg müssen zusammenpassen. FiveM bindet den Port über diese beiden Zeilen:
endpoint_add_tcp "0.0.0.0:30120"
endpoint_add_udp "0.0.0.0:30120"
Verschiebst du den Server etwa auf 30125, ändern sich beide Zeilen und beide Firewallregeln entsprechend mit. Halte TCP- und UDP-Endpoint auf derselben Nummer, wenn du keinen konkreten Grund für etwas anderes hast.
Der txAdmin-Port wird separat gesetzt, in den txAdmin-Einstellungen, nicht in der server.cfg.
Typische Fehler
- Nur TCP öffnen. Der häufigste. UDP trägt das eigentliche Spiel und den Heartbeat zur Master List.
- Eine Outbound-Regel anlegen. Ausgehender Verkehr ist unter Windows ohnehin erlaubt. Du brauchst eingehend.
- Public abwählen. Ein VPS-Adapter liegt normalerweise auf dem Profil Public.
- Vom VPS aus testen. Loopback-Verkehr berührt die Firewall nie, es sieht also immer nach Erfolg aus.
- Eine zweite Firewall. Hast du ein Antivirenprogramm mit eigener Firewall installiert, führt es seine eigene Regelliste, und deine Regeln in der Windows Defender Firewall gelten dort nicht.
- Annehmen, ein VPS bräuchte Portweiterleitung. Braucht er nicht. Ein VPS hat eine eigene öffentliche IP, die OS-Firewall ist also das Einzige im Weg. Portweiterleitung betrifft nur das Hosten von zu Hause hinter einem Router.
Häufige Fragen
Muss ich Port 30110 auch öffnen? Nein. FiveM nutzt standardmäßig 30120 für TCP und UDP. 30110 stammt aus alten Anleitungen und wird nicht gebraucht.
Ist es sicher, 40120 offen zu lassen? Das ist die Login-Seite von txAdmin, mit dem offenen Port hängt dieses Panel im Internet. Nimm ein starkes Passwort und aktiviere die Zwei-Faktor-Authentifizierung in txAdmin, oder lass den Port zu und verwalte das Panel per Remote Desktop.
Kann ich stattdessen die Windows Firewall abschalten? Kannst du, solltest du aber nicht. Abgeschaltet liegen RDP, SMB und jeder andere lauschende Dienst auf dem VPS offen. Drei Regeln anzulegen dauert kürzer, als einen kompromittierten Server wieder sauber zu bekommen.
Meine Ports sind offen und der Server steht trotzdem nicht in der Liste. Das ist ein anderes Problem mit eigenen Ursachen. Siehe FiveM Server wird nicht in der Serverliste angezeigt.
Muss ich das auf einem DoomHosting FiveM-Server machen? Nein. Die Ports sind bei der Einrichtung schon gesetzt. Das hier gilt nur für einen selbst verwalteten VPS.
