Skip to content

Référence des ports

Port 25 (TCP) – SMTP

Protocole de transfert de courrier entre serveurs, utilisé pour relayer et distribuer les messages entre MTA.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
En clair
Niveau de risque
Élevé

Souvent ciblé — limitez l'exposition et durcissez-le.

État par défaut

Ouvert sur les serveurs de messagerie (MTA) acceptant le courrier entrant ; généralement exposé à Internet pour la distribution.

À quoi sert le port 25 ?

Le port 25 est le port par défaut de SMTP (Simple Mail Transfer Protocol), utilisé par les serveurs de messagerie pour relayer et distribuer le courrier entre eux. Lorsqu'un serveur de messagerie (MTA) transmet un message au suivant vers le destinataire, cet échange se déroule sur le port 25. Les logiciels concernés sont des serveurs de messagerie comme Postfix, Exim, Sendmail et Microsoft Exchange. Les applications de messagerie qui envoient votre courrier sortant utilisent plutôt le port 587 ou 465, pas le 25.

Quand faut-il l'ouvrir ?

Ouvrez le port 25 quand vous exploitez votre propre serveur de messagerie qui doit recevoir du courrier depuis Internet, par exemple pour héberger vous-même la messagerie d'un domaine. De nombreux FAI et hébergeurs cloud le bloquent pour lutter contre le spam. Ne l'ouvrez que si vous exploitez réellement un serveur de messagerie devant accepter la distribution entrante.

Est-ce risqué de l'ouvrir ?

Le principal risque est de devenir un relais ouvert ou d'être usurpé : n'acceptez le courrier que pour vos propres domaines, publiez SPF/DKIM/DMARC et maintenez le serveur à jour. Voir les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :25
nmap -p 25 <target>
Windows
netstat -ano | findstr :25
Test-NetConnection <host> -Port 25
macOS
lsof -i :25
nmap -p 25 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 25 vers l'IP locale de votre appareil, port interne 25, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 25/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=25/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 25 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 25" -Direction Inbound -Protocol TCP -LocalPort 25 -Action Allow

Sécurité et risques

Utilisez une alternative sécurisée

Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :

Attaques courantes

  • Abus de relais ouvert pour le spam et le hameçonnage
  • Usurpation d'expéditeur en l'absence de SPF/DKIM/DMARC
  • Énumération d'utilisateurs/adresses via VRFY, EXPN et sondage RCPT
  • STARTTLS stripping et rétrogradation vers le clair

Durcissement

  • Ne jamais exploiter de relais ouvert ; exiger l'authentification pour la soumission client
  • Utiliser le port 587 (soumission) avec STARTTLS pour les clients authentifiés
  • Publier et imposer SPF, DKIM et DMARC ; activer MTA-STS
  • Désactiver VRFY/EXPN et limiter le débit des connexions

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 25/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=25/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 25 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 25" -Direction Inbound -Protocol TCP -LocalPort 25 -Action Block

Commande nmap

nmap -p25 --script smtp-commands,smtp-open-relay,smtp-enum-users,banner <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 25 et le port 587 ?
Le port 25 sert au relais de courrier entre serveurs (de MTA à MTA). Le port 587 est le port de soumission authentifiée utilisé par les clients de messagerie pour envoyer le courrier sortant ; il doit exiger une connexion et STARTTLS.
Pourquoi le port 25 est-il souvent bloqué ?
De nombreux FAI et hébergeurs cloud bloquent le port 25 sortant pour limiter le spam issu d'hôtes compromis et de relais ouverts. Les clients légitimes doivent soumettre le courrier sur le port 587.

Parcourir par catégorie

Guides associés