technisch · antwoord met bronnen

Wat is SMTPS-poort 465?

SMTPS-poort 465 is een netwerkpoort voor Simple Mail Transfer Protocol Secure (SMTPS), waarmee je e-mail verstuurt met impliciete TLS-versleuteling. Anders dan bij poorten die onversleuteld beginnen, moet op poort 465 eerst een beveiligde TLS-handshake tot stand komen voordat client en server SMTP-commando's uitwisselen.

Hoe impliciete TLS werkt

Poort 465 gebruikt impliciete TLS: de verbinding is vanaf het allereerste pakket versleuteld. De client start direct na het verbinden met de server een TLS-handshake. Als de handshake mislukt of de server geen TLS ondersteunt, wordt de verbinding verbroken. Dat is anders dan bij expliciete TLS, waarbij een verbinding onversleuteld begint en via het STARTTLS-commando wordt geüpgraded.

Poort 465 vs. poort 587

Poort 587 is de standaardpoort voor het aanbieden van mail met expliciete TLS (STARTTLS). Hoewel IANA poort 465 oorspronkelijk als verouderd aanmerkte ten gunste van 587, wordt die nog veel gebruikt door oudere systemen en moderne providers. Het belangrijkste technische verschil is het moment van versleutelen: poort 465 versleutelt voordat de SMTP-sessie begint, poort 587 tijdens de sessie.

Gevolgen voor de beveiliging

Met poort 465 vermijd je het risico dat commando's onversleuteld uitlekken, wat kan gebeuren als een STARTTLS-upgrade op poort 587 mislukt. Doordat versleuteling direct op de transportlaag wordt afgedwongen, worden inloggegevens en e-mailinhoud nooit onversleuteld verstuurd. Zorg ervoor dat je clientlibraries bij gebruik van deze poort zijn ingesteld op SSL/TLS en niet op STARTTLS.

Implementatie en configuratie

Wanneer je een mailclient of applicatie instelt voor poort 465, moet de SSL/TLS-instelling zijn ingeschakeld. Heb je last van verbindingstimeouts, controleer dan of je firewall uitgaand verkeer op TCP-poort 465 toestaat. Met de gratis tools van SendHQ (https://sendhq.cc/tools) kun je andere DNS-gerelateerde e-mailinstellingen controleren, zoals SPF of DKIM, zodat ontvangers je geauthenticeerde mail accepteren.

Vragen die teams stellen

Is poort 465 verouderd?

IANA heeft de poort vroeger opnieuw toegewezen, maar RFC 8314 raadt impliciete TLS op poort 465 aan voor submission, omdat dat veiliger is dan STARTTLS.

Moet ik poort 465 of 587 gebruiken?

Gebruik poort 465 voor impliciete TLS als je provider dat ondersteunt. Gebruik poort 587 voor expliciete TLS (STARTTLS), omdat dat de officiële standaard voor submission is.

Is voor poort 465 een wachtwoord nodig?

De poort regelt de versleutelingslaag; authenticatie (SMTP AUTH) is een aparte stap die meestal plaatsvindt nadat de TLS-tunnel tot stand is gebracht.

Primaire bronnen