Technik · belegte Antwort
Welchen Port verwendet TLS?
TLS verwendet keinen universellen Port. TLS schützt viele Anwendungsprotokolle, und jeder abgesicherte Dienst nutzt entweder seinen eigenen zugewiesenen Port oder wertet eine bestehende Verbindung mit einem Befehl wie STARTTLS auf. Gängige Beispiele sind HTTPS auf 443, SMTP-Einlieferung mit implizitem TLS auf 465, IMAP über TLS auf 993 und POP3 über TLS auf 995.
TLS hat keinen universellen Port
TLS ist eine vom Anwendungsprotokoll unabhängige Sicherheitsschicht. Der richtige Port ergibt sich daher aus dem Dienst, der darüber läuft, nicht aus TLS selbst. HTTPS nutzt üblicherweise TCP-Port 443, der abgesicherte Mailzugriff verwendet andere Ports. Die Aussage, ein Server unterstütze TLS, ist deshalb keine vollständige Konfigurationsangabe. Ein Client braucht außerdem den Hostnamen, das Anwendungsprotokoll, den Port und den erwarteten TLS-Modus.
Implizites TLS und STARTTLS nutzen Ports unterschiedlich
Bei implizitem TLS beginnt der TLS-Handshake unmittelbar nach dem Öffnen der TCP-Verbindung. Beispiele bei E-Mail sind die SMTP-Einlieferung auf Port 465, IMAP über TLS auf 993 und POP3 über TLS auf 995. Bei STARTTLS verbindet sich der Client zuerst mit dem Anwendungsprotokoll und verlangt dann die Aufwertung auf TLS. Client und Server müssen sich auf denselben Modus einigen. Wer Port 465 wählt, aber STARTTLS konfiguriert, erhält häufig einen Handshake-Fehler oder ein Timeout.
Welchen TLS-Port sollten SMTP-Clients verwenden?
Für die authentifizierte Einlieferung von Nachrichten verwenden Sie genau den Port und Sicherheitsmodus, die der E-Mail-Provider dokumentiert. Port 587 nutzt üblicherweise die SMTP-Einlieferung mit anschließendem STARTTLS, Port 465 dagegen implizites TLS ab dem ersten Byte. Port 25 dient in erster Linie dem SMTP-Relay zwischen Servern und kann STARTTLS opportunistisch verwenden. Port 2525 ist eine providerspezifische Alternative, kein universeller TLS- oder SMTP-Port.
So diagnostizieren Sie einen TLS-Portfehler
Bestätigen Sie Hostnamen, Port und Verschlüsselungsmodus des Providers, bevor Sie Zugangsdaten oder Zertifikate ändern. Testen Sie die grundlegende TCP-Erreichbarkeit und prüfen Sie dann, ob der Server einen sofortigen TLS-Handshake oder vor STARTTLS einen Anwendungsbefehl erwartet. Ein Timeout deutet meist auf Routing, Firewall oder eine Portsperre hin, ein sofortiger Protokollfehler oft auf eine Abweichung zwischen implizitem TLS und STARTTLS. Zertifikatsvalidierung und Authentifizierung erfolgen erst, wenn der Verbindungsmodus stimmt.
Häufige Fragen von Teams
Ist Port 443 der TLS-Port?
Port 443 ist der Standardport für HTTPS, also HTTP über TLS. Er ist kein universeller Port für jedes von TLS geschützte Protokoll.
Sollte SMTP Port 465 oder 587 verwenden?
Verwenden Sie die Einstellung aus der Dokumentation Ihres Providers: Port 465 erwartet normalerweise implizites TLS, während Port 587 normalerweise mit SMTP beginnt und dann per STARTTLS aufwertet.
Braucht STARTTLS einen separaten TLS-Port?
Nein. STARTTLS wertet eine bestehende Verbindung des Anwendungsprotokolls auf dem konfigurierten Port auf, sobald der Server die Unterstützung ankündigt und der Client TLS verlangt.
Warum schlägt eine TLS-Verbindung auf dem richtigen Port fehl?
Der Port kann erreichbar sein, während der TLS-Modus falsch ist. Prüfen Sie, ob der Endpunkt implizites TLS oder STARTTLS erwartet, und kontrollieren Sie dann Hostnamen und Zertifikat.
Primärquellen
- RFC 8446: The Transport Layer Security Protocol Version 1.3 – RFC Editor
- RFC 8314: Cleartext Considered Obsolete — RFC Editor
- RFC 3207: SMTP Service Extension for Secure SMTP over TLS — RFC-Editor