technisch · antwoord met bronnen

Welke poort gebruikt TLS?

TLS gebruikt niet één universele poort. TLS beschermt veel applicatieprotocollen, en elke beveiligde dienst gebruikt een eigen toegewezen poort of upgradet een bestaande verbinding met een commando zoals STARTTLS. Bekende voorbeelden zijn HTTPS op 443, SMTP-submission met impliciete TLS op 465, IMAP over TLS op 993 en POP3 over TLS op 995.

TLS heeft geen universele poort

TLS is een beveiligingslaag die onafhankelijk is van het applicatieprotocol, dus de juiste poort volgt uit de dienst die erboven draait, niet uit TLS zelf. HTTPS gebruikt meestal TCP-poort 443, terwijl beveiligde toegang tot mail andere poorten gebruikt. De mededeling dat een server TLS ondersteunt, is daarom onvolledige configuratie-informatie. Een client heeft ook de hostnaam, het applicatieprotocol, de poort en de verwachte TLS-modus nodig.

Impliciete TLS en STARTTLS gebruiken poorten verschillend

Bij impliciete TLS begint de TLS-handshake direct nadat de TCP-verbinding is geopend. Voorbeelden bij e-mail zijn SMTP-submission op poort 465, IMAP over TLS op 993 en POP3 over TLS op 995. Bij STARTTLS maakt de client eerst verbinding via het applicatieprotocol en vraagt hij daarna een upgrade naar TLS aan. Client en server moeten dezelfde modus gebruiken; wie poort 465 kiest en STARTTLS instelt, krijgt vaak een handshakefout of een timeout.

Welke TLS-poort moeten SMTP-clients gebruiken?

Gebruik voor geauthenticeerde submission van berichten exact de poort en beveiligingsmodus die de e-mailprovider documenteert. Poort 587 gebruikt meestal SMTP-submission gevolgd door STARTTLS, terwijl poort 465 vanaf de eerste byte impliciete TLS gebruikt. Poort 25 wordt vooral gebruikt voor SMTP-relay tussen servers en kan STARTTLS opportunistisch gebruiken. Poort 2525 is een providerspecifiek alternatief, niet de universele TLS- of SMTP-poort.

Een TLS-poortprobleem diagnosticeren

Controleer de hostnaam, poort en versleutelingsmodus van de provider voordat je credentials of certificaten wijzigt. Test eerst of de server via TCP bereikbaar is, en kijk daarna of de server een directe TLS-handshake verwacht of eerst een applicatiecommando vóór STARTTLS. Een timeout wijst meestal op routing, een firewall of een geblokkeerde poort; een directe protocolfout duidt vaak op een mismatch tussen impliciete TLS en STARTTLS. Certificaatvalidatie en authenticatie komen pas aan bod als de verbindingsmodus klopt.

Vragen die teams stellen

Is poort 443 de TLS-poort?

Poort 443 is de standaardpoort voor HTTPS, oftewel HTTP over TLS. Het is geen universele poort voor elk protocol dat door TLS wordt beschermd.

Moet SMTP poort 465 of 587 gebruiken?

Gebruik de instelling die je provider documenteert: poort 465 verwacht normaal gesproken impliciete TLS, terwijl poort 587 normaal gesproken met SMTP begint en daarna met STARTTLS upgradet.

Heeft STARTTLS een aparte TLS-poort nodig?

Nee. STARTTLS upgradet een bestaande verbinding van het applicatieprotocol op de ingestelde poort, nadat de server ondersteuning heeft gemeld en de client om TLS heeft gevraagd.

Waarom mislukt een TLS-verbinding op de juiste poort?

De poort kan bereikbaar zijn terwijl de TLS-modus niet klopt. Controleer of het endpoint impliciete TLS of STARTTLS verwacht, en verifieer daarna de hostnaam en het certificaat.

Primaire bronnen