técnico · respuesta con fuentes

¿Qué puerto usa TLS?

TLS no usa un único puerto universal. TLS protege muchos protocolos de aplicación, y cada servicio protegido usa su propio puerto asignado o actualiza una conexión existente con un comando como STARTTLS. Algunos ejemplos habituales son HTTPS en el 443, el envío SMTP con TLS implícito en el 465, IMAP sobre TLS en el 993 y POP3 sobre TLS en el 995.

TLS no tiene un puerto universal

TLS es una capa de seguridad independiente del protocolo de aplicación, así que el puerto correcto lo determina el servicio que funciona sobre ella, no el propio TLS. HTTPS suele usar el puerto TCP 443, mientras que el acceso seguro al correo usa otros puertos. Por tanto, decir que un servidor admite TLS es una información de configuración incompleta. Un cliente también necesita el nombre de host, el protocolo de aplicación, el puerto y el modo TLS esperado.

TLS implícito y STARTTLS usan los puertos de forma distinta

Con TLS implícito, el handshake TLS empieza inmediatamente después de abrirse la conexión TCP. En el correo, algunos ejemplos son el envío SMTP en el puerto 465, IMAP sobre TLS en el 993 y POP3 sobre TLS en el 995. Con STARTTLS, el cliente se conecta primero con el protocolo de aplicación y después solicita la actualización a TLS. El cliente y el servidor deben usar el mismo modo; elegir el puerto 465 y configurar STARTTLS suele provocar un error de handshake o un tiempo de espera agotado.

Qué puerto TLS deben usar los clientes SMTP

Para el envío autenticado de mensajes, use exactamente el puerto y el modo de seguridad que documenta el proveedor de correo. El puerto 587 suele usar el envío SMTP seguido de STARTTLS, mientras que el puerto 465 usa TLS implícito desde el primer byte. El puerto 25 se usa principalmente para el relay SMTP entre servidores y puede usar STARTTLS de forma oportunista. El puerto 2525 es una alternativa propia de algunos proveedores, no el puerto universal de TLS ni de SMTP.

Cómo diagnosticar un fallo de puerto TLS

Confirme el nombre de host, el puerto y el modo de cifrado del proveedor antes de cambiar credenciales o certificados. Pruebe la accesibilidad TCP básica y después compruebe si el servidor espera un handshake TLS inmediato o un comando de aplicación antes de STARTTLS. Un tiempo de espera agotado suele apuntar a un problema de enrutamiento, de firewall o de bloqueo del puerto; un error de protocolo inmediato suele indicar una discrepancia entre TLS implícito y STARTTLS. La validación del certificado y la autenticación se producen una vez que el modo de conexión es el correcto.

Preguntas habituales de los equipos

¿El puerto 443 es el puerto de TLS?

El puerto 443 es el puerto estándar de HTTPS, que transporta HTTP sobre TLS. No es un puerto universal para todos los protocolos protegidos con TLS.

¿SMTP debe usar el puerto 465 o el 587?

Use la configuración que documenta su proveedor: el puerto 465 normalmente espera TLS implícito, mientras que el puerto 587 normalmente inicia SMTP y después actualiza la conexión con STARTTLS.

¿STARTTLS necesita un puerto TLS independiente?

No. STARTTLS actualiza una conexión existente del protocolo de aplicación en su puerto configurado, después de que el servidor anuncie que lo admite y el cliente solicite TLS.

¿Por qué falla una conexión TLS en el puerto correcto?

El puerto puede estar accesible y, aun así, el modo TLS ser incorrecto. Compruebe si el endpoint espera TLS implícito o STARTTLS y después verifique el nombre de host y el certificado.

Fuentes primarias