техническое · ответ с источниками
Что такое SMTPS и порт 465?
Порт 465 (SMTPS) — сетевой порт, который используется протоколом Simple Mail Transfer Protocol Secure (SMTPS) для отправки писем с неявным шифрованием TLS. В отличие от других портов, где соединение начинается открытым текстом, на порту 465 защищённое TLS-рукопожатие должно быть выполнено до обмена любыми SMTP-командами между клиентом и сервером.
Как работает неявный TLS
Порт 465 использует неявный TLS: соединение шифруется с самого первого пакета. Клиент начинает TLS-рукопожатие сразу после подключения к серверу. Если рукопожатие не удалось или сервер не поддерживает TLS, соединение обрывается. В этом отличие от явного TLS, при котором соединение начинается открытым текстом и переводится в защищённое командой STARTTLS.
Порт 465 или порт 587
Порт 587 — стандартный порт для отправки почты (submission) с явным TLS (STARTTLS). Хотя IANA изначально объявила порт 465 устаревшим в пользу 587, он по-прежнему широко используется многими устаревшими системами и современными провайдерами. Главное техническое различие — момент включения шифрования: на порту 465 шифрование начинается до SMTP-сессии, а на порту 587 — во время неё.
Последствия для безопасности
Использование порта 465 исключает риск утечки команд открытым текстом, который возможен при неудачном переходе на STARTTLS на порту 587. Благодаря немедленному шифрованию на транспортном уровне учётные данные и содержимое писем никогда не передаются открытым текстом. Разработчикам при использовании этого порта следует настраивать клиентские библиотеки на SSL/TLS, а не на STARTTLS.
Внедрение и настройка
При настройке почтового клиента или приложения на порт 465 необходимо включить параметр SSL/TLS. Если вы разбираетесь с тайм-аутами подключения, убедитесь, что файрвол разрешает исходящий трафик на TCP-порт 465. С помощью бесплатных инструментов SendHQ (https://sendhq.cc/tools) можно проверить другие связанные с DNS настройки почты, например SPF или DKIM, чтобы получатели принимали вашу аутентифицированную почту.
Что спрашивают команды
Порт 465 устарел?
Хотя ранее IANA переназначила этот порт, RFC 8314 рекомендует использовать для отправки неявный TLS на порту 465 как более безопасный вариант по сравнению со STARTTLS.
Какой порт использовать — 465 или 587?
Используйте порт 465 для неявного TLS, если его поддерживает ваш провайдер. Порт 587 используйте для явного TLS (STARTTLS), так как это официальный стандарт для отправки почты.
Нужен ли пароль для порта 465?
Порт отвечает за уровень шифрования; аутентификация (SMTP AUTH) — отдельный шаг, который обычно выполняется после установки TLS-туннеля.