Référence des ports
Port 465 (TCP) – SMTPS
SMTPS — soumission de courrier authentifiée enveloppée dans du TLS implicite dès la connexion.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- TLS
- Chiffré
- Niveau de risque
- Faible
Risque plus faible, mais ne l'exposez que lorsque c'est réellement nécessaire.
État par défaut
Ouvert sur les serveurs de messagerie proposant la soumission en TLS implicite. Généralement exposé à Internet pour les clients authentifiés.
À quoi sert le port 465 ?
Le port 465 est SMTPS, le port que les clients de messagerie utilisent pour envoyer le courrier sortant via une connexion chiffrée et authentifiée. Contrairement à STARTTLS sur le port 587, la connexion est chiffrée dès son ouverture, sans phase en clair. Des applications comme Outlook, Thunderbird et Apple Mail l'utilisent pour confier vos messages au serveur de votre fournisseur, et la plupart des fournisseurs l'indiquent comme port d'envoi (SMTP) recommandé.
Quand faut-il l'ouvrir ?
Vous ouvririez le port 465 sur un serveur de messagerie afin que les utilisateurs authentifiés puissent envoyer du courrier via celui-ci. Si vous n'utilisez qu'un fournisseur hébergé comme Gmail ou votre FAI, vous n'avez rien à ouvrir. Ne l'exposez que si vous faites tourner votre propre serveur d'envoi.
Est-ce risqué de l'ouvrir ?
C'est sûr si vous exigez une authentification plus TLS et ne relayez jamais de courrier sans authentification ; sinon il peut être détourné pour envoyer du spam en votre nom. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :465
nmap -p 465 <target>netstat -ano | findstr :465
Test-NetConnection <host> -Port 465lsof -i :465
nmap -p 465 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 465 vers l'IP locale de votre appareil, port interne 465, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 465/tcpsudo firewall-cmd --permanent --add-port=465/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 465 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 465" -Direction Inbound -Protocol TCP -LocalPort 465 -Action AllowSécurité et risques
Attaques courantes
- Force brute et pulvérisation de mots de passe contre SMTP AUTH
- Abus de relais ouvert quand l'authentification ou les règles de relais sont mal configurées
- Exploitation de TLS faible/obsolète
- Relais de spam et de phishing via des comptes compromis
Durcissement
- Exiger SMTP AUTH sur TLS pour toute soumission ; ne jamais relayer sans authentification
- Imposer TLS 1.2/1.3 et désactiver les chiffrements faibles et vieux protocoles
- Limiter le débit, verrouiller la force brute et alerter sur les abus d'identifiants
- Vérifier que le serveur n'est pas un relais ouvert et imposer SPF/DKIM/DMARC
- Utiliser des mots de passe forts et uniques et envisager la MFA sur le webmail
Comment bloquer ce port
sudo ufw deny 465/tcpsudo firewall-cmd --permanent --remove-port=465/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 465 -j DROPNew-NetFirewallRule -DisplayName "Block 465" -Direction Inbound -Protocol TCP -LocalPort 465 -Action BlockCommande nmap
nmap -p465 --script smtp-commands,smtp-open-relay,ssl-enum-ciphers,ssl-cert <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre le port 465 et le 587 ?
- Le port 465 utilise le TLS implicite — la session est chiffrée dès la connexion. Le port 587 démarre en clair et passe au chiffrement via STARTTLS. Les deux exigent une authentification et doivent imposer TLS.
- Le port 465 est-il toujours recommandé ?
- Oui. La RFC 8314 a rétabli le 465 comme port préféré pour la soumission de messages en TLS implicite. Utilisez-le (ou le 587 avec STARTTLS obligatoire) et exigez une authentification.