Skip to content

Référence des ports

Port 587 (TCP) – Soumission SMTP

Soumission SMTP — courrier sortant authentifié, chiffré via STARTTLS.

tcpWell-known

En bref

Transport
tcp
Catégorie
Well-known
TLS
Chiffré
Niveau de risque
Faible

Risque plus faible, mais ne l'exposez que lorsque c'est réellement nécessaire.

État par défaut

Ouvert sur les serveurs de messagerie acceptant la soumission client. Généralement exposé à Internet pour les utilisateurs authentifiés.

À quoi sert le port 587 ?

Le port 587 est le port standard pour envoyer du courrier électronique. Quand vous configurez un compte dans un client de messagerie comme Outlook, Thunderbird ou Apple Mail, c'est le port utilisé pour soumettre vos messages sortants au serveur, qui se charge ensuite de les acheminer. La connexion démarre en clair puis passe au chiffrement avec STARTTLS, et exige toujours que vous vous identifiiez. Des serveurs comme Postfix et Exim écoutent ici pour la soumission authentifiée.

Quand faut-il l'ouvrir ?

Vous n'ouvrez le port 587 que si vous gérez votre propre serveur de messagerie et voulez que les clients y envoient le courrier sortant. La plupart des gens n'en ont jamais besoin : leur fournisseur s'en occupe déjà. Si vous hébergez Postfix ou Exim pour un domaine, vous redirigez le 587 pour que vos utilisateurs puissent soumettre leur courrier de n'importe où.

Est-ce risqué de l'ouvrir ?

C'est raisonnablement sûr tant que vous exigez l'authentification et imposez le TLS via STARTTLS, car les principaux risques sont le devinage d'identifiants et l'abus de relais. Consultez les notes de sécurité ci-dessous.

Comment vérifier si ce port est ouvert

Linux
ss -tulpn | grep :587
nmap -p 587 <target>
Windows
netstat -ano | findstr :587
Test-NetConnection <host> -Port 587
macOS
lsof -i :587
nmap -p 587 <target>

Comment ouvrir ce port sur votre box/routeur

Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :

  1. Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
  2. Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
  3. Ajoutez une règle redirigeant le port externe 587 vers l'IP locale de votre appareil, port interne 587, protocole TCP.
  4. Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.

Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.

Autoriser ce port dans le pare-feu

Linux (ufw)
sudo ufw allow 587/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --add-port=587/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 587 -j ACCEPT
Windows
New-NetFirewallRule -DisplayName "Allow 587" -Direction Inbound -Protocol TCP -LocalPort 587 -Action Allow

Sécurité et risques

Attaques courantes

  • Force brute et pulvérisation de mots de passe contre SMTP AUTH
  • Abus de relais ouvert dû à une authentification absente/mal configurée
  • STARTTLS stripping / downgrade vers le clair
  • Relais de spam et de phishing via des comptes compromis

Durcissement

  • Exiger SMTP AUTH sur le 587 et refuser le relais non authentifié
  • Rendre STARTTLS obligatoire et refuser les connexions en clair
  • Imposer TLS 1.2/1.3 et désactiver les chiffrements faibles
  • Limiter le débit, verrouiller la force brute et surveiller les volumes d'envoi
  • Imposer SPF/DKIM/DMARC et utiliser des identifiants forts et uniques

Comment bloquer ce port

Linux (ufw)
sudo ufw deny 587/tcp
Linux (firewalld)
sudo firewall-cmd --permanent --remove-port=587/tcp
sudo firewall-cmd --reload
Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 587 -j DROP
Windows
New-NetFirewallRule -DisplayName "Block 587" -Direction Inbound -Protocol TCP -LocalPort 587 -Action Block

Commande nmap

nmap -p587 --script smtp-commands,smtp-open-relay,smtp-enum-users,ssl-enum-ciphers <target>

Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.

Ports liés

Questions fréquentes

Quelle est la différence entre le port 587 et le 465 ?
Le port 587 démarre en clair et passe au chiffrement avec STARTTLS ; le port 465 utilise le TLS implicite dès la connexion. Les deux sont des ports de soumission qui exigent une authentification.
Pourquoi utiliser le port 587 plutôt que le port 25 ?
Le port 25 sert au relais serveur à serveur et est largement bloqué pour l'envoi client. Le port 587 est le port de soumission dédié aux utilisateurs authentifiés, avec STARTTLS obligatoire.

Parcourir par catégorie

Guides associés