Servidor Minecraft no premium: Offline Mode seguro con AuthMe

Para configurar un servidor Minecraft no premium con una seguridad razonable, necesitas dos medidas juntas: online-mode=false, que permite conexiones sin validar la cuenta con Microsoft, y AuthMeReloaded, que protege cada nombre con una contraseña dentro del juego. Si cambias solo el primer ajuste, cualquiera puede intentar entrar usando el nombre de otro jugador, incluido el de un administrador.
Esta configuración está pensada sobre todo para un grupo privado que controla quién entra. AuthMe reduce el riesgo de suplantación, pero no convierte cualquier servidor en seguro de forma automática: tendrás que revisar permisos, limitar el acceso y probar el resultado antes de compartir la dirección.
¿Tu objetivo no es admitir jugadores no premium, sino recuperar el acceso de una cuenta verificada? No cambies la autenticación del servidor como primera medida: sigue nuestra guía para solucionar Failed to Verify Username.
Antes de cambiar online mode
Haz el cambio durante una ventana de mantenimiento y con el servidor detenido. Antes de tocar nada:
- Crea una copia restaurable del mundo,
server.properties, la carpetapluginsy sus configuraciones. - Comprueba que puedes acceder a la consola o al panel aunque ningún jugador consiga entrar.
- Descarga AuthMeReloaded desde su fuente oficial y elige una versión compatible con tu instalación de Paper y de Java.
- No compartas todavía la IP. El primer arranque y las pruebas deben hacerse con el acceso restringido.
- Anota qué jugadores tienen OP o permisos elevados y retíralos temporalmente si no son imprescindibles.
Al pasar de online a offline mode puede cambiar la forma en que el servidor identifica a los jugadores. Un usuario existente podría aparecer con otro inventario, ubicación o progreso. Por eso la copia previa no es opcional: revisa los datos de cada jugador antes de dar el cambio por terminado.
1. Activa offline mode en server.properties
Abre server.properties y cambia esta línea:
online-mode=false
Guarda el archivo, pero no abras aún el servidor al público. Este ajuste desactiva la comprobación de identidad de Microsoft/Mojang; no añade por sí mismo ninguna contraseña ni demuestra que un nombre pertenece a una persona concreta.
El cambio requiere un reinicio completo. Evita usar una recarga en caliente para esta configuración.
2. Instala AuthMeReloaded antes de abrir el acceso
En un servidor Paper, la instalación básica es:
- Detén el servidor.
- Coloca el archivo JAR de AuthMeReloaded en
plugins. - Arranca una vez con la IP todavía sin compartir y confirma en la consola que el plugin se ha cargado sin errores.
- Detén de nuevo el servidor y revisa
plugins/AuthMe/config.yml. - Reinicia y comprueba el comportamiento real con una cuenta de prueba.
Los nombres exactos de las opciones pueden variar entre versiones. Como mínimo, revisa la longitud mínima de contraseña, el límite de intentos fallidos, el tiempo disponible para iniciar sesión, las sesiones automáticas y qué puede hacer un jugador antes de autenticarse.
Configura el estado previo al login para que no permita moverse, romper o colocar bloques, abrir inventarios o cofres, recoger objetos ni ejecutar comandos ajenos al registro y al acceso. Comprueba también el chat y las conexiones simultáneas con el mismo nombre. No des por hecho que una opción está protegida solo porque el plugin se haya iniciado correctamente.
3. Registra primero la cuenta administradora
Con el servidor aún cerrado al resto, entra con el nombre que utilizarás para administrar y completa el registro:
/register <contraseña> <repetir-contraseña>
/login <contraseña>
Usa una contraseña larga y exclusiva para AuthMe. No reutilices la de Microsoft, Mineando, el panel del hosting ni ningún otro servicio.
Registra y prueba la cuenta antes de devolverle OP. Siempre que sea posible, concede solo los permisos necesarios mediante un gestor de permisos y reserva OP para tareas puntuales. Si una cuenta con privilegios queda expuesta, el impacto es mucho mayor que el de una cuenta normal.
4. Usa la whitelist como segunda barrera
Activa la whitelist y añade únicamente los nombres esperados:
whitelist on
whitelist add <nombre>
Puedes ejecutar esos comandos desde la consola o con la barra inicial si los usas dentro del juego. Mantén la lista corta y elimina a quien ya no necesite acceso.
La whitelist no sustituye a AuthMe en offline mode. Como el servidor no valida la propiedad del nombre, alguien que conozca un nombre autorizado puede intentar presentarse con él. La contraseña de AuthMe es la barrera que debe impedir que complete el acceso.
Añade los nombres con la ortografía acordada y evita renombrarlos sin preparar antes la migración de datos. En offline mode, un cambio de nombre puede afectar a la identidad con la que se asocian inventario, progreso y permisos.
5. Prueba la configuración antes de invitar a nadie
Haz las pruebas desde otro cliente o perfil y revisa la consola mientras las ejecutas:
- Un nombre que no está en la whitelist debe ser rechazado.
- Un nombre autorizado pero sin autenticar no debe poder moverse, chatear, interactuar con bloques, abrir inventarios ni usar comandos sensibles.
- Una contraseña incorrecta debe consumir un intento y acabar bloqueada o expulsada según tus límites.
- Dos conexiones que intentan usar el mismo nombre no deben obtener acceso simultáneo.
- Al entrar con el nombre de un administrador desde otro cliente, no deben aparecer permisos útiles antes de introducir la contraseña correcta.
- Tras reiniciar, el registro debe conservarse y el login debe seguir siendo obligatorio según la política de sesiones elegida.
- Los jugadores existentes deben conservar el inventario, la ubicación y el progreso esperados; si no, detén el servidor y restaura la copia mientras investigas.
No abras el acceso hasta que todas estas comprobaciones den el resultado previsto. Guarda también una nueva copia cuando la configuración ya funcione y anota qué versión del plugin has probado.
Si utilizas BungeeCord o Velocity
No apliques los pasos de un servidor independiente sin adaptar la arquitectura. En una red con proxy, los servidores backend suelen aceptar datos reenviados y pueden estar en offline mode incluso cuando el proxy autentica a los jugadores. Si alguien puede conectarse directamente a uno de esos backends, puede saltarse la protección del proxy.
Aísla los puertos backend para que solo el proxy pueda alcanzarlos, configura un método seguro de reenvío de jugadores y verifica los secretos correspondientes. Con Velocity, prefiere el reenvío moderno cuando todos los componentes sean compatibles. Las configuraciones heredadas de BungeeCord exigen, como mínimo, un aislamiento de red estricto.
Si el propio proxy va a admitir jugadores no premium, decide expresamente dónde se realiza el registro y el login, y prueba el flujo completo en cada backend. AuthMe instalado sin una estrategia coherente de reenvío e aislamiento no basta.
Skins en offline mode
Al desactivar la verificación oficial, algunas skins pueden dejar de cargarse y los jugadores pueden aparecer como Steve o Alex. Un plugin de skins puede recuperar la apariencia, pero instálalo después de asegurar la autenticación y comprueba su compatibilidad por separado. Las skins no verifican identidades y no sustituyen a AuthMe.
Cuándo es mejor mantener online-mode=true
Mantén online-mode=true si todos los participantes tienen una cuenta verificada o si no puedes mantener AuthMe, revisar registros y probar copias. También es la opción prudente para servidores públicos, competitivos o con una economía importante, donde una suplantación tendría más impacto.
Para un grupo privado que necesita admitir jugadores no premium, offline mode puede ser viable si lo tratas como un cambio de seguridad: copia primero, instala AuthMe antes de exponer el servidor, protege los nombres con permisos, limita el acceso y verifica cada restricción con una cuenta de prueba.


