técnico · resposta com fontes
Qual porta o TLS usa?
O TLS não usa uma porta universal. O TLS protege muitos protocolos de aplicação, e cada serviço protegido usa a sua própria porta designada ou faz o upgrade de uma conexão existente com um comando como STARTTLS. Exemplos comuns são HTTPS na 443, envio SMTP com TLS implícito na 465, IMAP sobre TLS na 993 e POP3 sobre TLS na 995.
O TLS não tem uma porta universal
O TLS é uma camada de segurança independente do protocolo de aplicação, então a porta correta vem do serviço que roda sobre ele, e não do próprio TLS. O HTTPS normalmente usa a porta TCP 443, enquanto o acesso seguro a e-mails usa outras portas. Por isso, dizer que um servidor suporta TLS é uma informação de configuração incompleta. O cliente também precisa do hostname, do protocolo de aplicação, da porta e do modo TLS esperado.
TLS implícito e STARTTLS usam as portas de formas diferentes
Com TLS implícito, o handshake TLS começa logo depois que a conexão TCP é aberta. Exemplos em e-mail incluem o envio SMTP na porta 465, IMAP sobre TLS na 993 e POP3 sobre TLS na 995. Com STARTTLS, o cliente primeiro se conecta usando o protocolo de aplicação e depois solicita o upgrade para TLS. O cliente e o servidor precisam concordar sobre o mesmo modo; escolher a porta 465 e configurar STARTTLS costuma causar erro de handshake ou timeout.
Qual porta TLS os clientes SMTP devem usar
Para o envio autenticado de mensagens, use exatamente a porta e o modo de segurança documentados pelo provedor de e-mail. A porta 587 normalmente usa envio SMTP seguido de STARTTLS, enquanto a porta 465 usa TLS implícito desde o primeiro byte. A porta 25 é usada principalmente para relay SMTP entre servidores e pode usar STARTTLS de forma oportunista. A porta 2525 é uma alternativa específica de alguns provedores, e não a porta universal de TLS ou SMTP.
Como diagnosticar uma falha de porta TLS
Confirme o hostname, a porta e o modo de criptografia do provedor antes de mudar credenciais ou certificados. Teste a conectividade TCP básica e depois verifique se o servidor espera um handshake TLS imediato ou um comando de aplicação antes do STARTTLS. Um timeout geralmente indica problema de roteamento, firewall ou bloqueio de porta; um erro de protocolo imediato costuma indicar incompatibilidade entre TLS implícito e STARTTLS. A validação do certificado e a autenticação acontecem depois que o modo de conexão está correto.
Perguntas que as equipes fazem
A porta 443 é a porta do TLS?
A porta 443 é a porta padrão do HTTPS, que transporta HTTP sobre TLS. Ela não é uma porta universal para todos os protocolos protegidos por TLS.
O SMTP deve usar a porta 465 ou a 587?
Use a configuração documentada pelo provedor: a porta 465 normalmente espera TLS implícito, enquanto a porta 587 normalmente começa em SMTP e depois faz o upgrade com STARTTLS.
O STARTTLS exige uma porta TLS separada?
Não. O STARTTLS faz o upgrade de uma conexão existente do protocolo de aplicação na porta configurada, depois que o servidor anuncia o suporte e o cliente solicita TLS.
Por que uma conexão TLS falha na porta correta?
A porta pode estar acessível mesmo com o modo TLS errado. Verifique se o endpoint espera TLS implícito ou STARTTLS e, depois, confira o hostname e o certificado.
Fontes primárias
- RFC 8446: The Transport Layer Security Protocol Version 1.3 — RFC Editor (em inglês)
- RFC 8314: Cleartext Considered Obsolete — RFC Editor (em inglês)
- RFC 3207: SMTP Service Extension for Secure SMTP over TLS — RFC Editor (em inglês)