Ports SMTP : 25, 465, 587 ou 2525, lequel utiliser

0

Quatre numéros de port circulent dans les documentations de messagerie : 25, 465, 587 et 2525. Les guides les présentent souvent comme des options équivalentes, au choix. Ils ne le sont pas. Chacun correspond à un usage précis, deux d’entre eux sont normalisés pour la soumission depuis un client, un troisième n’est pas prévu pour ça du tout, et le dernier n’existe dans aucune norme.

Si vous cherchez la réponse courte : utilisez le 587. Le reste de cette page explique pourquoi, et quoi faire dans les cas où il ne passe pas.

Les ports SMTP en un tableau

PortUsage prévuChiffrementAuthentificationNormalisé par
25Relais entre serveursSTARTTLS opportunisteNonRFC 5321
587Soumission depuis un clientSTARTTLSObligatoireRFC 6409
465Soumission avec TLS impliciteTLS dès la connexionObligatoireRFC 8314
2525Solution de repliSelon le prestataireSelon le prestataireAucune

Port 587 : la soumission authentifiée

C’est le port de soumission, défini par la RFC 6409. Il est destiné à un cas précis : un client de messagerie, ou un script applicatif, qui remet un message à son propre serveur sortant.

Trois caractéristiques le distinguent. Il exige une authentification, vous devez prouver que le compte est le vôtre. Il passe en chiffré via STARTTLS, une commande qui bascule la connexion en TLS après l’ouverture. Et le serveur qui l’écoute a le droit de corriger votre message : compléter un en-tête Date absent, réécrire une adresse mal formée, ajouter les en-têtes de traçabilité.

Cette dernière propriété est ce qui sépare la soumission du relais. Un serveur de soumission travaille pour vous ; un serveur de relais se contente de transporter.

Port 465 : le TLS implicite

Le port 465 a une histoire mouvementée. Attribué à SMTPS en 1997, il a été retiré dès l’année suivante au profit de STARTTLS, jugé plus élégant. Il a pourtant continué d’être massivement utilisé, et la RFC 8314 l’a officiellement réhabilité en 2018 sous le nom de submissions.

La différence avec le 587 tient en une étape. Sur le 465, la connexion est chiffrée dès son ouverture : aucun échange en clair n’a lieu. Sur le 587, la connexion démarre en clair, puis la commande STARTTLS la bascule.

En pratique, le 465 est légèrement plus sûr : là où STARTTLS peut théoriquement être neutralisé par un attaquant placé sur le trajet, le TLS implicite ne laisse aucune fenêtre. La différence reste marginale sur un réseau normal, mais elle est réelle.

Port 25 : le relais entre serveurs

Le 25 est le port historique, et le seul que les serveurs utilisent pour se parler entre eux. Quand le serveur de votre domaine transmet un message au serveur du destinataire, c’est par là que ça passe.

Il n’est pas prévu pour qu’un client s’y connecte, et surtout : il est bloqué en sortie par la quasi-totalité des fournisseurs d’accès grand public et des hébergeurs cloud. La raison est historique. Pendant des années, les machines infectées ont relayé du spam directement sur le port 25 sans authentification. Le blocage systématique en sortie a été la réponse de l’industrie, et c’est précisément ce qui a rendu nécessaire la création du port 587.

Conséquence concrète : si votre configuration pointe sur le 25 et que rien ne part, ce n’est probablement pas votre serveur qui refuse, c’est votre réseau qui n’a jamais laissé sortir la connexion.

Port 2525 : l’alternative non normalisée

Le 2525 n’apparaît dans aucune RFC et n’est attribué par aucune autorité. C’est une convention adoptée par plusieurs prestataires d’envoi comme porte de secours, quand les ports standards sont fermés par le réseau de l’utilisateur.

Il fonctionne exactement comme le 587 lorsqu’il est proposé, mais il ne l’est pas partout. Vérifiez qu’il figure dans la documentation de votre prestataire avant de le configurer : sur un serveur qui ne l’écoute pas, la connexion échouera sans message explicite.

587 ou 465 : lequel choisir

Les deux conviennent. La règle pratique :

  • Prenez le 587 par défaut. C’est le mieux supporté, celui que documentent la plupart des hébergeurs, et celui que proposent les clients de messagerie en configuration automatique.
  • Prenez le 465 si votre prestataire le recommande explicitement, ou si vous voulez la garantie qu’aucun octet ne circule en clair.
  • Ne prenez le 2525 que si les deux précédents sont bloqués sur votre réseau.
  • Ne prenez jamais le 25 depuis un client.

Le piège à connaître : dans les clients de messagerie, le réglage de chiffrement doit correspondre au port. Sur le 587, choisissez STARTTLS (parfois libellé « TLS » ou « TLS explicite »). Sur le 465, choisissez SSL/TLS (« TLS implicite »). Inverser les deux produit une erreur de connexion que le message d’erreur n’explique presque jamais clairement.

Et les ports IMAP et POP3 ?

SMTP ne gère que l’envoi. La réception passe par d’autres protocoles, avec leurs propres ports, et une configuration complète en demande toujours deux.

ProtocolePort en clair / STARTTLSPort TLS implicite
IMAP143993
POP3110995
SMTP587465

Pour une boîte moderne, la combinaison recommandée est 993 en réception (IMAP, qui garde vos messages synchronisés entre appareils) et 587 ou 465 en envoi. Les ports 143 et 110 en clair n’ont plus de raison d’être utilisés.

Vérifier qu’un port SMTP est ouvert

Avant de suspecter une erreur de mot de passe, vérifiez que la connexion s’établit. Trois commandes suffisent, et elles distinguent nettement les causes.

Le port répond-il ? La réponse la plus rapide, sans rien envoyer :

nc -zv smtp.exemple.fr 587

Une réponse succeeded signifie que le chemin réseau est ouvert. Un blocage se manifeste par une absence de réponse jusqu’au délai d’expiration, pas par un refus immédiat. Un refus immédiat (connection refused) veut dire l’inverse : vous avez atteint la machine, mais rien n’écoute sur ce port.

Le chiffrement fonctionne-t-il ? Sur le 587, avec STARTTLS :

openssl s_client -starttls smtp -crlf -connect smtp.exemple.fr:587

Sur le 465, en TLS implicite, la syntaxe change, pas de -starttls :

openssl s_client -crlf -connect smtp.exemple.fr:465

Dans les deux cas, le serveur doit répondre par une bannière commençant par 220. Vous pouvez alors taper EHLO test : la liste des capacités renvoyée vous dira si AUTH est proposé, et sous quelles formes. C’est le test qui tranche entre « le serveur ne veut pas de moi » et « je n’arrive même pas à lui parler ».

Ce dialogue est décrit en détail, commande par commande, dans notre guide du protocole SMTP.

Que faire si le port est bloqué

Trois causes couvrent la quasi-totalité des cas, dans cet ordre de fréquence.

Votre fournisseur d’accès bloque le 25 en sortie. C’est la situation la plus courante et elle ne se contourne pas : basculez sur le 587. Aucun client n’a de raison légitime d’utiliser le 25.

Votre hébergeur bloque les connexions SMTP sortantes. Fréquent sur les mutualisés, pour limiter les abus. La solution passe généralement par le serveur SMTP local de l’hébergeur, ou par l’ouverture du port sur demande.

Un pare-feu local ou d’entreprise filtre. Testez depuis un autre réseau, un partage de connexion mobile suffit. Si ça passe ailleurs, le blocage est de votre côté.

Si la connexion s’établit mais que l’envoi échoue malgré tout, le problème n’est plus le port. Il faut alors lire le code de réponse du serveur : c’est lui qui distingue un rejet temporaire d’un rejet définitif, et un problème d’authentification d’un problème de réputation d’expéditeur.

Questions fréquentes

Quel port SMTP utiliser ?
Le 587 dans la quasi-totalité des cas. Le 465 si votre prestataire le recommande. Jamais le 25 depuis un client de messagerie.

Le port 465 est-il obsolète ?
Non. Il l’a été entre 1998 et 2018, ce qui explique la quantité de documentations périmées sur le sujet. La RFC 8314 l’a officiellement rétabli.

Pourquoi mon port 25 ne fonctionne-t-il pas ?
Parce qu’il est presque certainement bloqué en sortie par votre fournisseur d’accès ou votre hébergeur, pour empêcher le relais de spam. C’est un blocage réseau, pas une erreur de configuration.

Quelle différence entre STARTTLS et SSL/TLS dans mon client ?
STARTTLS ouvre la connexion en clair puis la chiffre, c’est le mode du port 587. SSL/TLS chiffre dès l’ouverture, c’est le mode du port 465. Le réglage doit correspondre au port, sans quoi la connexion échoue.

Faut-il ouvrir le port 25 sur mon serveur ?
En entrée, oui, si votre serveur reçoit du courrier : c’est par là que les autres serveurs le lui remettent. En sortie depuis un poste client, non.

Sur le même sujet : configurer un compte IMAP et SMTP

sunshyne travaille sur le SEO technique et la délivrabilité e-mail pour les marchés francophones, et dirige le cabinet de conseil digital sunshyne.ch. L'essentiel de ce travail se situe à l'intersection des deux. Côté SEO : cartographie de redirections, diagnostic de crawl et d'indexation, analyse de logs serveur, et récupération de domaines que leur historique a abîmés. Côté e-mail : la couche d'authentification — SPF, DKIM et DMARC —, la réputation d'expéditeur, et les raisons pour lesquelles un message techniquement valide finit malgré tout par être filtré. Les guides publiés ici viennent de cette seconde moitié. Configurer l'authentification d'un domaine sans se tromper, comprendre ce qu'un serveur SMTP accepte ou refuse et pourquoi, et savoir ce qui distingue une campagne qui arrive en boîte de réception d'une campagne irréprochable sur le papier qui n'y arrive pas.

Comments are closed.