Référence des ports
Port 587 (TCP) – Soumission SMTP
Soumission SMTP — courrier sortant authentifié, chiffré via STARTTLS.
En bref
- Transport
- tcp
- Catégorie
- Well-known
- TLS
- Chiffré
- Niveau de risque
- Faible
Risque plus faible, mais ne l'exposez que lorsque c'est réellement nécessaire.
État par défaut
Ouvert sur les serveurs de messagerie acceptant la soumission client. Généralement exposé à Internet pour les utilisateurs authentifiés.
À quoi sert le port 587 ?
Le port 587 est le port standard pour envoyer du courrier électronique. Quand vous configurez un compte dans un client de messagerie comme Outlook, Thunderbird ou Apple Mail, c'est le port utilisé pour soumettre vos messages sortants au serveur, qui se charge ensuite de les acheminer. La connexion démarre en clair puis passe au chiffrement avec STARTTLS, et exige toujours que vous vous identifiiez. Des serveurs comme Postfix et Exim écoutent ici pour la soumission authentifiée.
Quand faut-il l'ouvrir ?
Vous n'ouvrez le port 587 que si vous gérez votre propre serveur de messagerie et voulez que les clients y envoient le courrier sortant. La plupart des gens n'en ont jamais besoin : leur fournisseur s'en occupe déjà. Si vous hébergez Postfix ou Exim pour un domaine, vous redirigez le 587 pour que vos utilisateurs puissent soumettre leur courrier de n'importe où.
Est-ce risqué de l'ouvrir ?
C'est raisonnablement sûr tant que vous exigez l'authentification et imposez le TLS via STARTTLS, car les principaux risques sont le devinage d'identifiants et l'abus de relais. Consultez les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :587
nmap -p 587 <target>netstat -ano | findstr :587
Test-NetConnection <host> -Port 587lsof -i :587
nmap -p 587 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 587 vers l'IP locale de votre appareil, port interne 587, protocole TCP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 587/tcpsudo firewall-cmd --permanent --add-port=587/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 587 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 587" -Direction Inbound -Protocol TCP -LocalPort 587 -Action AllowSécurité et risques
Attaques courantes
- Force brute et pulvérisation de mots de passe contre SMTP AUTH
- Abus de relais ouvert dû à une authentification absente/mal configurée
- STARTTLS stripping / downgrade vers le clair
- Relais de spam et de phishing via des comptes compromis
Durcissement
- Exiger SMTP AUTH sur le 587 et refuser le relais non authentifié
- Rendre STARTTLS obligatoire et refuser les connexions en clair
- Imposer TLS 1.2/1.3 et désactiver les chiffrements faibles
- Limiter le débit, verrouiller la force brute et surveiller les volumes d'envoi
- Imposer SPF/DKIM/DMARC et utiliser des identifiants forts et uniques
Comment bloquer ce port
sudo ufw deny 587/tcpsudo firewall-cmd --permanent --remove-port=587/tcp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p tcp --dport 587 -j DROPNew-NetFirewallRule -DisplayName "Block 587" -Direction Inbound -Protocol TCP -LocalPort 587 -Action BlockCommande nmap
nmap -p587 --script smtp-commands,smtp-open-relay,smtp-enum-users,ssl-enum-ciphers <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Quelle est la différence entre le port 587 et le 465 ?
- Le port 587 démarre en clair et passe au chiffrement avec STARTTLS ; le port 465 utilise le TLS implicite dès la connexion. Les deux sont des ports de soumission qui exigent une authentification.
- Pourquoi utiliser le port 587 plutôt que le port 25 ?
- Le port 25 sert au relais serveur à serveur et est largement bloqué pour l'envoi client. Le port 587 est le port de soumission dédié aux utilisateurs authentifiés, avec STARTTLS obligatoire.