Référence des ports
Port 25 (TCP) – SMTP
Protocole de transfert de courrier entre serveurs, utilisé pour relayer et distribuer les messages entre MTA.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- TLS
- En clair
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur les serveurs de messagerie (MTA) acceptant le courrier entrant ; généralement exposé à Internet pour la distribution.
À quoi sert le port 25 ?
Le port 25 est le port par défaut de SMTP (Simple Mail Transfer Protocol), utilisé par les serveurs de messagerie pour relayer et distribuer le courrier entre eux. Lorsqu'un serveur de messagerie (MTA) transmet un message au suivant vers le destinataire, cet échange se déroule sur le port 25. Les logiciels concernés sont des serveurs de messagerie comme Postfix, Exim, Sendmail et Microsoft Exchange. Les applications de messagerie qui envoient votre courrier sortant utilisent plutôt le port 587 ou 465, pas le 25.
Quand faut-il l'ouvrir ?
Ouvrez le port 25 quand vous exploitez votre propre serveur de messagerie qui doit recevoir du courrier depuis Internet, par exemple pour héberger vous-même la messagerie d'un domaine. De nombreux FAI et hébergeurs cloud le bloquent pour lutter contre le spam. Ne l'ouvrez que si vous exploitez réellement un serveur de messagerie devant accepter la distribution entrante.
Est-ce risqué de l'ouvrir ?
Le principal risque est de devenir un relais ouvert ou d'être usurpé : n'acceptez le courrier que pour vos propres domaines, publiez SPF/DKIM/DMARC et maintenez le serveur à jour. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :25
nmap -p 25 <target>netstat -ano | findstr :25
Test-NetConnection <host> -Port 25lsof -i :25
nmap -p 25 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 25 vers l'IP locale de votre appareil, port interne 25, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 25/tcpsudo firewall-cmd --permanent --add-port=25/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 25 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 25" -Direction Inbound -Protocol TCP -LocalPort 25 -Action AllowSécurité et risques
Utilisez une alternative sécurisée
Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :
Attaques courantes
- Abus de relais ouvert pour le spam et le hameçonnage
- Usurpation d'expéditeur en l'absence de SPF/DKIM/DMARC
- Énumération d'utilisateurs/adresses via VRFY, EXPN et sondage RCPT
- STARTTLS stripping et rétrogradation vers le clair
Durcissement
- Ne jamais exploiter de relais ouvert ; exiger l'authentification pour la soumission client
- Utiliser le port 587 (soumission) avec STARTTLS pour les clients authentifiés
- Publier et imposer SPF, DKIM et DMARC ; activer MTA-STS
- Désactiver VRFY/EXPN et limiter le débit des connexions
Comment bloquer ce port
sudo ufw deny 25/tcpsudo firewall-cmd --permanent --remove-port=25/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 25 -j DROPNew-NetFirewallRule -DisplayName "Block 25" -Direction Inbound -Protocol TCP -LocalPort 25 -Action BlockCommande nmap
nmap -p25 --script smtp-commands,smtp-open-relay,smtp-enum-users,banner <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre le port 25 et le port 587 ?
- Le port 25 sert au relais de courrier entre serveurs (de MTA à MTA). Le port 587 est le port de soumission authentifiée utilisé par les clients de messagerie pour envoyer le courrier sortant ; il doit exiger une connexion et STARTTLS.
- Pourquoi le port 25 est-il souvent bloqué ?
- De nombreux FAI et hébergeurs cloud bloquent le port 25 sortant pour limiter le spam issu d'hôtes compromis et de relais ouverts. Les clients légitimes doivent soumettre le courrier sur le port 587.