technique · réponse sourcée

Qu’est-ce que SMTPS et le port 465 ?

Le port 465 de SMTPS est un port réseau utilisé par le Simple Mail Transfer Protocol Secure (SMTPS) pour envoyer des e-mails avec un chiffrement TLS implicite. Contrairement à d’autres ports qui démarrent en clair, le port 465 exige qu’un échange TLS sécurisé soit établi avant tout échange de commandes SMTP entre le client et le serveur.

Fonctionnement du TLS implicite

Le port 465 utilise le TLS implicite : la connexion est chiffrée dès le tout premier paquet. Le client lance un échange TLS dès sa connexion au serveur. Si l’échange échoue ou si le serveur ne prend pas en charge TLS, la connexion est coupée. C’est la différence avec le TLS explicite, où la connexion démarre en clair puis passe en chiffré via la commande STARTTLS.

Port 465 ou port 587

Le port 587 est le port standard de soumission d’e-mails avec TLS explicite (STARTTLS). Bien que le port 465 ait d’abord été déprécié par l’IANA au profit du 587, il reste largement utilisé par de nombreux systèmes anciens comme par des fournisseurs modernes. La principale différence technique tient au moment du chiffrement : le port 465 chiffre avant le début de la session SMTP, tandis que le port 587 chiffre pendant la session.

Implications pour la sécurité

Utiliser le port 465 évite le risque de fuite de commandes en clair qui peut survenir lors d’un échec du passage en STARTTLS sur le port 587. En imposant immédiatement le chiffrement au niveau de la couche transport, il garantit que les identifiants d’authentification et le contenu des e-mails ne sont jamais transmis en clair. Les développeurs doivent s’assurer que leurs bibliothèques clientes sont configurées en SSL/TLS plutôt qu’en STARTTLS lorsqu’ils utilisent ce port.

Mise en œuvre et configuration

Lorsque vous configurez un client de messagerie ou une application pour utiliser le port 465, le paramètre SSL/TLS doit être activé. Si vous diagnostiquez des timeouts de connexion, vérifiez que votre pare-feu autorise le trafic sortant sur le port TCP 465. Vous pouvez utiliser les outils gratuits de SendHQ (https://sendhq.cc/tools) pour vérifier d’autres configurations e-mail liées au DNS, comme SPF ou DKIM, afin que vos e-mails authentifiés soient acceptés par les destinataires.

Les questions que posent les équipes

Le port 465 est-il déprécié ?

L’IANA l’avait réattribué, mais la RFC 8314 recommande désormais le TLS implicite sur le port 465 pour la soumission, car il offre une meilleure sécurité que STARTTLS.

Faut-il utiliser le port 465 ou le port 587 ?

Utilisez le port 465 pour le TLS implicite si votre fournisseur le prend en charge. Utilisez le port 587 pour le TLS explicite (STARTTLS), car c’est la norme officielle de soumission.

Le port 465 exige-t-il un mot de passe ?

Le port gère la couche de chiffrement ; l’authentification (SMTP AUTH) est une étape distincte qui intervient généralement une fois le tunnel TLS établi.

Sources primaires