technique · réponse sourcée

Quel port TLS utilise-t-il ?

TLS n’utilise pas un port universel unique. TLS protège de nombreux protocoles applicatifs, et chaque service sécurisé utilise son propre port attribué ou fait passer une connexion existante en chiffré à l’aide d’une commande comme STARTTLS. Exemples courants : HTTPS sur le 443, la soumission SMTP avec TLS implicite sur le 465, IMAP sur TLS sur le 993 et POP3 sur TLS sur le 995.

TLS n’a pas de port universel

TLS est une couche de sécurité indépendante du protocole applicatif : le bon port dépend donc du service qui s’exécute au-dessus, et non de TLS lui-même. HTTPS utilise couramment le port TCP 443, tandis que l’accès sécurisé à la messagerie utilise d’autres ports. Dire qu’un serveur prend en charge TLS est donc une information de configuration incomplète. Un client a aussi besoin du nom d’hôte, du protocole applicatif, du port et du mode TLS attendu.

Le TLS implicite et STARTTLS n’utilisent pas les ports de la même façon

Avec le TLS implicite, l’échange TLS démarre immédiatement après l’ouverture de la connexion TCP. Exemples dans le domaine de l’e-mail : la soumission SMTP sur le port 465, IMAP sur TLS sur le 993 et POP3 sur TLS sur le 995. Avec STARTTLS, le client se connecte d’abord avec le protocole applicatif, puis demande le passage en TLS. Le client et le serveur doivent s’accorder sur le même mode : choisir le port 465 tout en configurant STARTTLS provoque souvent une erreur d’échange TLS ou un timeout.

Quel port TLS les clients SMTP doivent-ils utiliser ?

Pour la soumission de messages authentifiée, utilisez exactement le port et le mode de sécurité documentés par votre fournisseur d’e-mails. Le port 587 utilise couramment la soumission SMTP suivie de STARTTLS, tandis que le port 465 utilise le TLS implicite dès le premier octet. Le port 25 sert principalement au relais SMTP de serveur à serveur et peut utiliser STARTTLS de manière opportuniste. Le port 2525 est une alternative propre à certains fournisseurs, et non le port universel de TLS ou de SMTP.

Comment diagnostiquer un échec de port TLS

Confirmez le nom d’hôte, le port et le mode de chiffrement du fournisseur avant de modifier vos identifiants ou vos certificats. Testez la joignabilité TCP de base, puis déterminez si le serveur attend un échange TLS immédiat ou une commande applicative avant STARTTLS. Un timeout signale généralement un problème de routage, de pare-feu ou de blocage de port ; une erreur de protocole immédiate indique souvent une incohérence entre TLS implicite et STARTTLS. La validation du certificat et l’authentification n’interviennent qu’une fois le mode de connexion correct.

Les questions que posent les équipes

Le port 443 est-il le port de TLS ?

Le port 443 est le port standard de HTTPS, c’est-à-dire HTTP sur TLS. Ce n’est pas un port universel pour tous les protocoles protégés par TLS.

SMTP doit-il utiliser le port 465 ou le port 587 ?

Utilisez le paramètre documenté par votre fournisseur : le port 465 attend normalement du TLS implicite, tandis que le port 587 démarre normalement en SMTP puis passe en chiffré avec STARTTLS.

STARTTLS nécessite-t-il un port TLS distinct ?

Non. STARTTLS fait passer en TLS une connexion applicative existante, sur son port configuré, une fois que le serveur a annoncé sa prise en charge et que le client a demandé TLS.

Pourquoi une connexion TLS échoue-t-elle sur le bon port ?

Le port peut être joignable alors que le mode TLS est incorrect. Vérifiez si l’endpoint attend du TLS implicite ou STARTTLS, puis contrôlez le nom d’hôte et le certificat.

Sources primaires