técnico · respuesta con fuentes
SMTPS con TLS implícito
SMTPS con TLS implícito es un método para proteger las comunicaciones SMTP en el que el handshake TLS se produce inmediatamente al conectarse. A diferencia de STARTTLS, que empieza como una sesión en texto sin cifrar, SMTPS exige que la conexión esté cifrada antes de intercambiar cualquier comando SMTP.
Funcionamiento técnico
En una conexión con TLS implícito, el cliente establece una conexión TCP con el servidor, normalmente en el puerto 465. El servidor espera de inmediato un handshake TLS. Si el handshake falla o el cliente intenta enviar texto sin cifrar, el servidor corta la conexión. Así se garantiza que ningún dato sensible, como las credenciales de autenticación o el contenido del correo, se transmita nunca sin cifrar.
Comparación con STARTTLS
STARTTLS es TLS explícito: la sesión empieza en el puerto 587 o 25 sin cifrar. El cliente envía un comando STARTTLS para pasar la conexión a cifrada. SMTPS con TLS implícito elimina este paso, lo que suprime el riesgo de los ataques de degradación, en los que un intermediario (man in the middle) elimina el comando STARTTLS para forzar la sesión a texto sin cifrar.
Por qué importa a los remitentes
Usar TLS implícito ofrece una garantía de seguridad más sólida para el correo transaccional. Evita fugas accidentales de texto sin cifrar y simplifica la configuración del cliente al convertir el cifrado en un requisito previo para comunicarse. Los desarrolladores pueden usar las herramientas gratuitas de SendHQ para verificar su configuración general de correo y asegurarse de que su infraestructura cumpla los estándares de seguridad modernos.
Notas operativas
Muchos sistemas heredados siguen dependiendo del puerto 25 o 587. Al configurar SMTPS, asegúrese de que la biblioteca cliente esté configurada específicamente en modo SSL o TLS y no en modo STARTTLS. Configurar por error un cliente para usar STARTTLS en el puerto 465 provocará un tiempo de espera agotado o un reinicio de la conexión, porque el servidor espera un handshake TLS mientras el cliente envía texto sin cifrar.
Ejemplo de implementación
Una implementación típica consiste en configurar un cliente SMTP para que se conecte a smtp.example.com en el puerto 465 con la opción SSL/TLS activada. El cliente abre el socket TCP, realiza el handshake TLS y solo entonces envía el comando EHLO para iniciar el proceso de transferencia del correo.
Preguntas habituales de los equipos
¿Qué puerto se usa para SMTPS con TLS implícito?
El puerto estándar para SMTPS con TLS implícito es el 465, tal como lo registra IANA y lo recomiendan las RFC modernas para el envío seguro.
¿SMTPS es diferente de STARTTLS?
Sí, SMTPS es implícito, es decir, el cifrado empieza de inmediato. STARTTLS es explícito: empieza sin cifrar y pasa a cifrado mediante un comando.
¿Por qué elegir TLS implícito en lugar de TLS explícito?
El TLS implícito es más seguro frente a los ataques de degradación, porque se niega a comunicarse si antes no se ha establecido un túnel cifrado seguro.