tecnico · risposta con fonti

Quale porta usa TLS?

TLS non usa un'unica porta universale. TLS protegge molti protocolli applicativi, e ogni servizio protetto usa la propria porta assegnata oppure trasforma una connessione esistente con un comando come STARTTLS. Esempi comuni sono HTTPS sulla 443, la submission SMTP con TLS implicito sulla 465, IMAP su TLS sulla 993 e POP3 su TLS sulla 995.

TLS non ha una porta universale

TLS è un livello di sicurezza indipendente dal protocollo applicativo, quindi la porta corretta dipende dal servizio che gira sopra di esso, non da TLS in sé. HTTPS usa di solito la porta TCP 443, mentre l'accesso sicuro alla posta usa porte diverse. Dire che un server supporta TLS è quindi un'informazione di configurazione incompleta. Un client ha bisogno anche del nome host, del protocollo applicativo, della porta e della modalità TLS prevista.

TLS implicito e STARTTLS usano le porte in modo diverso

Con il TLS implicito, l'handshake TLS inizia subito dopo l'apertura della connessione TCP. Esempi in ambito email sono la submission SMTP sulla porta 465, IMAP su TLS sulla 993 e POP3 su TLS sulla 995. Con STARTTLS, il client si connette prima con il protocollo applicativo e poi richiede il passaggio a TLS. Client e server devono concordare sulla stessa modalità: scegliere la porta 465 configurando STARTTLS causa spesso un errore di handshake o un timeout.

Quale porta TLS devono usare i client SMTP

Per la submission autenticata dei messaggi, usa esattamente la porta e la modalità di sicurezza documentate dal provider email. La porta 587 usa di solito la submission SMTP seguita da STARTTLS, mentre la porta 465 usa il TLS implicito fin dal primo byte. La porta 25 si usa principalmente per il relay SMTP da server a server e può usare STARTTLS in modo opportunistico. La porta 2525 è un'alternativa specifica di alcuni provider, non la porta universale per TLS o SMTP.

Come diagnosticare un errore sulla porta TLS

Conferma nome host, porta e modalità di cifratura del provider prima di cambiare credenziali o certificati. Verifica la raggiungibilità TCP di base, poi controlla se il server si aspetta un handshake TLS immediato o un comando applicativo prima di STARTTLS. Un timeout indica di solito un problema di instradamento, di firewall o di blocco della porta; un errore di protocollo immediato segnala spesso una mancata corrispondenza tra TLS implicito e STARTTLS. La convalida del certificato e l'autenticazione avvengono solo dopo che la modalità di connessione è corretta.

Le domande dei team

La porta 443 è la porta di TLS?

La porta 443 è la porta standard di HTTPS, cioè HTTP su TLS. Non è una porta universale per ogni protocollo protetto da TLS.

SMTP deve usare la porta 465 o la 587?

Usa l'impostazione documentata dal provider: la porta 465 di norma prevede il TLS implicito, mentre la porta 587 di norma avvia SMTP e poi passa alla cifratura con STARTTLS.

STARTTLS richiede una porta TLS separata?

No. STARTTLS trasforma una connessione esistente del protocollo applicativo sulla porta configurata, dopo che il server ne ha annunciato il supporto e il client ha richiesto TLS.

Perché una connessione TLS fallisce sulla porta corretta?

La porta può essere raggiungibile mentre la modalità TLS è sbagliata. Controlla se l'endpoint si aspetta il TLS implicito o STARTTLS, poi verifica il nome host e il certificato.

Fonti primarie