técnico · resposta com fontes

Qual porta o TLS usa?

O TLS não usa uma porta universal. O TLS protege muitos protocolos de aplicação, e cada serviço protegido usa a sua própria porta designada ou faz o upgrade de uma conexão existente com um comando como STARTTLS. Exemplos comuns são HTTPS na 443, envio SMTP com TLS implícito na 465, IMAP sobre TLS na 993 e POP3 sobre TLS na 995.

O TLS não tem uma porta universal

O TLS é uma camada de segurança independente do protocolo de aplicação, então a porta correta vem do serviço que roda sobre ele, e não do próprio TLS. O HTTPS normalmente usa a porta TCP 443, enquanto o acesso seguro a e-mails usa outras portas. Por isso, dizer que um servidor suporta TLS é uma informação de configuração incompleta. O cliente também precisa do hostname, do protocolo de aplicação, da porta e do modo TLS esperado.

TLS implícito e STARTTLS usam as portas de formas diferentes

Com TLS implícito, o handshake TLS começa logo depois que a conexão TCP é aberta. Exemplos em e-mail incluem o envio SMTP na porta 465, IMAP sobre TLS na 993 e POP3 sobre TLS na 995. Com STARTTLS, o cliente primeiro se conecta usando o protocolo de aplicação e depois solicita o upgrade para TLS. O cliente e o servidor precisam concordar sobre o mesmo modo; escolher a porta 465 e configurar STARTTLS costuma causar erro de handshake ou timeout.

Qual porta TLS os clientes SMTP devem usar

Para o envio autenticado de mensagens, use exatamente a porta e o modo de segurança documentados pelo provedor de e-mail. A porta 587 normalmente usa envio SMTP seguido de STARTTLS, enquanto a porta 465 usa TLS implícito desde o primeiro byte. A porta 25 é usada principalmente para relay SMTP entre servidores e pode usar STARTTLS de forma oportunista. A porta 2525 é uma alternativa específica de alguns provedores, e não a porta universal de TLS ou SMTP.

Como diagnosticar uma falha de porta TLS

Confirme o hostname, a porta e o modo de criptografia do provedor antes de mudar credenciais ou certificados. Teste a conectividade TCP básica e depois verifique se o servidor espera um handshake TLS imediato ou um comando de aplicação antes do STARTTLS. Um timeout geralmente indica problema de roteamento, firewall ou bloqueio de porta; um erro de protocolo imediato costuma indicar incompatibilidade entre TLS implícito e STARTTLS. A validação do certificado e a autenticação acontecem depois que o modo de conexão está correto.

Perguntas que as equipes fazem

A porta 443 é a porta do TLS?

A porta 443 é a porta padrão do HTTPS, que transporta HTTP sobre TLS. Ela não é uma porta universal para todos os protocolos protegidos por TLS.

O SMTP deve usar a porta 465 ou a 587?

Use a configuração documentada pelo provedor: a porta 465 normalmente espera TLS implícito, enquanto a porta 587 normalmente começa em SMTP e depois faz o upgrade com STARTTLS.

O STARTTLS exige uma porta TLS separada?

Não. O STARTTLS faz o upgrade de uma conexão existente do protocolo de aplicação na porta configurada, depois que o servidor anuncia o suporte e o cliente solicita TLS.

Por que uma conexão TLS falha na porta correta?

A porta pode estar acessível mesmo com o modo TLS errado. Verifique se o endpoint espera TLS implícito ou STARTTLS e, depois, confira o hostname e o certificado.

Fontes primárias