Référence des ports
Port 2525 (TCP) – Soumission SMTP (alternative)
Port de soumission SMTP alternatif non officiel, couramment utilisé lorsque les ports de messagerie standard (25/587/465) sont bloqués.
En bref
- Transport
- tcp
- Catégorie
- Registered
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Pas un port de messagerie officiel, mais largement pris en charge par les fournisseurs de messagerie comme repli lorsque 25/587 sont bloqués.
À quoi sert le port 2525 ?
Le port 2525 est un port alternatif non standard pour la soumission de courrier SMTP. Il transporte le même protocole que les ports d'envoi officiels — 25, 587 et 465 — mais sur un numéro non réservé par l'IANA. Des fournisseurs d'email comme SendGrid, Mailgun et Mailtrap, ainsi que de nombreuses plateformes d'hébergement, proposent le 2525 comme repli pour que les applications et clients de messagerie puissent toujours envoyer du courrier authentifié quand un réseau ou un FAI bloque les ports standard.
Quand faut-il l'ouvrir ?
Vous utilisez le 2525 pour envoyer du courrier sortant quand les ports 25 ou 587 sont bloqués — fréquent sur les plateformes cloud et certaines connexions domestiques/FAI. Vous le configurez dans les paramètres SMTP de votre client ou application ; sur un serveur de messagerie, vous ne l'activez que pour offrir ce repli à vos utilisateurs.
Est-ce risqué de l'ouvrir ?
Il est aussi sûr que le 587 quand il est configuré de la même façon : exigez l'authentification SMTP et STARTTLS, et ne fonctionnez jamais en relais ouvert. Le numéro de port en lui-même n'ajoute aucune protection. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :2525
nmap -p 2525 <target>netstat -ano | findstr :2525
Test-NetConnection <host> -Port 2525lsof -i :2525
nmap -p 2525 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 2525 vers l'IP locale de votre appareil, port interne 2525, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 2525/tcpsudo firewall-cmd --permanent --add-port=2525/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 2525 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 2525" -Direction Inbound -Protocol TCP -LocalPort 2525 -Action AllowSécurité et risques
Attaques courantes
- Force brute des identifiants contre l'authentification SMTP
- Abus de relais de spam via une soumission mal configurée ou ouverte
- Capture d'identifiants si STARTTLS n'est pas imposé
- Reconnaissance des capacités du serveur de messagerie via les commandes SMTP
Durcissement
- Exiger SMTP AUTH et imposer STARTTLS (ou TLS implicite) sur la soumission
- Ne jamais fonctionner en relais ouvert — restreindre aux expéditeurs authentifiés
- Limiter le débit et verrouiller les échecs de connexion répétés
- Maintenir le MTA à jour et surveiller les volumes d'envoi inhabituels
Comment bloquer ce port
sudo ufw deny 2525/tcpsudo firewall-cmd --permanent --remove-port=2525/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 2525 -j DROPNew-NetFirewallRule -DisplayName "Block 2525" -Direction Inbound -Protocol TCP -LocalPort 2525 -Action BlockCommande nmap
nmap -p2525 --script smtp-commands,smtp-open-relay <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Pourquoi utiliser le port 2525 au lieu de 587 ?
- Le port 2525 est une alternative non standard utilisée lorsque les FAI ou les réseaux bloquent les ports de soumission officiels 25 et 587. De nombreux fournisseurs le prennent en charge comme repli pour que les clients puissent toujours envoyer du courrier authentifié.
- Le port 2525 est-il sécurisé ?
- Il peut l'être, si vous exigez SMTP AUTH et STARTTLS comme vous le feriez sur 587. Le numéro de port seul n'apporte aucune sécurité — c'est le même protocole de soumission sur un numéro différent.