تقني · إجابة موثَّقة المصادر
ما المنفذ الذي يستخدمه TLS؟
لا يستخدم TLS منفذًا واحدًا شاملًا. فـ TLS يحمي كثيرًا من بروتوكولات التطبيقات، وتستخدم كل خدمة مؤمَّنة منفذها المخصص أو ترقّي اتصالًا قائمًا بأمر مثل STARTTLS. ومن الأمثلة الشائعة HTTPS على 443، وتقديم SMTP مع TLS الضمني على 465، وIMAP عبر TLS على 993، وPOP3 عبر TLS على 995.
لا يوجد منفذ شامل لـ TLS
TLS طبقة أمان مستقلة عن بروتوكول التطبيق، لذا يأتي المنفذ الصحيح من الخدمة التي تعمل فوقه لا من TLS نفسه. يستخدم HTTPS عادةً منفذ TCP رقم 443، بينما يستخدم الوصول الآمن إلى البريد منافذ مختلفة. ولذلك فإن القول إن خادمًا يدعم TLS معلومة إعداد ناقصة. إذ يحتاج العميل أيضًا إلى اسم المضيف وبروتوكول التطبيق والمنفذ ونمط TLS المتوقع.
يستخدم TLS الضمني وSTARTTLS المنافذ بطريقتين مختلفتين
مع TLS الضمني، تبدأ مصافحة TLS فور فتح اتصال TCP. ومن أمثلة البريد تقديم SMTP على المنفذ 465، وIMAP عبر TLS على 993، وPOP3 عبر TLS على 995. أما مع STARTTLS فيتصل العميل أولًا باستخدام بروتوكول التطبيق ثم يطلب الترقية إلى TLS. ويجب أن يتفق العميل والخادم على النمط نفسه؛ فاختيار المنفذ 465 مع ضبط STARTTLS يسبب غالبًا خطأ في المصافحة أو انتهاء مهلة.
أي منفذ TLS ينبغي أن تستخدمه عملاء SMTP
لتقديم الرسائل المصادَق عليه، استخدم المنفذ ونمط الأمان الموثّقين بالضبط لدى مزوّد البريد. يستخدم المنفذ 587 عادةً تقديم SMTP يليه STARTTLS، بينما يستخدم المنفذ 465 TLS الضمني منذ البايت الأول. ويُستخدم المنفذ 25 أساسًا لترحيل SMTP بين الخوادم وقد يستخدم STARTTLS بشكل انتهازي. أما المنفذ 2525 فبديل خاص بالمزوّد، وليس منفذ TLS أو SMTP الشامل.
كيف تشخّص فشل منفذ TLS
تأكد من اسم مضيف المزوّد والمنفذ ونمط التشفير قبل تغيير بيانات الاعتماد أو الشهادات. اختبر إمكانية الوصول الأساسية عبر TCP، ثم افحص هل يتوقع الخادم مصافحة TLS فورية أم أمرًا من التطبيق قبل STARTTLS. وتشير انتهاء المهلة عادةً إلى مشكلة في التوجيه أو جدار الحماية أو حجب المنفذ؛ أما خطأ البروتوكول الفوري فيدل غالبًا على عدم تطابق بين TLS الضمني وSTARTTLS. ويجري التحقق من الشهادة والمصادقة بعد ضبط نمط الاتصال بشكل صحيح.
أسئلة تطرحها الفرق
هل المنفذ 443 هو منفذ TLS؟
المنفذ 443 هو المنفذ القياسي لـ HTTPS الذي ينقل HTTP عبر TLS. وليس منفذًا شاملًا لكل بروتوكول يحميه TLS.
هل ينبغي أن يستخدم SMTP المنفذ 465 أم 587؟
استخدم الإعداد الموثّق لدى مزوّدك: يتوقع المنفذ 465 عادةً TLS الضمني، بينما يبدأ المنفذ 587 عادةً بـ SMTP ثم يرقّي الاتصال عبر STARTTLS.
هل يتطلب STARTTLS منفذ TLS منفصلًا؟
لا. يرقّي STARTTLS اتصال بروتوكول تطبيق قائمًا على منفذه المضبوط بعد أن يعلن الخادم دعمه ويطلب العميل TLS.
لماذا يفشل اتصال TLS على المنفذ الصحيح؟
قد يكون المنفذ متاحًا بينما نمط TLS خاطئ. تحقق هل تتوقع نقطة النهاية TLS الضمني أم STARTTLS، ثم تحقق من اسم المضيف والشهادة.
المصادر الأساسية
- RFC 8446: بروتوكول أمان طبقة النقل الإصدار 1.3 — RFC Editor
- RFC 8314: النص الصريح يُعدّ متقادمًا — محرّر RFC
- RFC 3207: امتداد خدمة SMTP لتأمين SMTP عبر TLS — محرّر RFC