Para que serve a porta 25
Quando você envia um e-mail, o seu programa entrega a mensagem ao servidor do seu provedor pela porta 587 ou pela 465, com usuário e senha. Daí em diante, o servidor do provedor consulta o registro MX do domínio de destino e se conecta à porta 25 do servidor que recebe as mensagens daquele domínio. Esse trecho entre servidores é o único papel legítimo da 25 hoje, e ele costuma usar STARTTLS para cifrar a conversa quando os dois lados suportam.
Você pode ver para onde vão os e-mails de qualquer domínio consultando o registro MX no DNS lookup.
Quem usa a porta 25 na prática:
- Entrega de mensagens entre servidores de e-mail (do remetente para o MX do destinatário)
- Recebimento de e-mails por um servidor próprio de um domínio
- Aparelhos antigos (impressoras multifuncionais, câmeras, DVRs) configurados para mandar alertas pela 25, o que não funciona em linhas residenciais
A porta 25 no Brasil
A Gerência de Porta 25 é o conjunto de políticas que separa a submissão de mensagens (do usuário para o provedor, na 587 com autenticação) do transporte entre servidores (na 25). O objetivo é impedir que computadores infectados e proxies abertos em redes residenciais entreguem spam diretamente aos servidores de destino.
O CGI.br recomendou a medida em resolução de 2009, e a implantação foi objeto de um Acordo de Cooperação entre Anatel, CGI.br, SindiTelebrasil e associações de provedores, com apoio do Ministério Público e de órgãos de defesa do consumidor. Segundo o Antispam.br, a adoção foi gradual até o fim de 2012. Na prática, a saída pela 25 a partir de conexões residenciais costuma estar filtrada, enquanto a 587 continua livre.
O que diz o registro da IANA
O registro existe em TCP e UDP, mas o SMTP só funciona sobre TCP. A referência do registro já aponta para a revisão da RFC 5321 que está sendo concluída no IETF.
| Nome do serviço | Protocolo | Descrição no registro | Referência |
|---|---|---|---|
| smtp | ProtocoloTCP | Descrição no registroSimple Mail Transfer | ReferênciaRFC 5321 (revisão em andamento) |
| smtp | ProtocoloUDP | Descrição no registroSimple Mail Transfer | ReferênciaRFC 5321 (revisão em andamento) |
É seguro deixar a porta 25 aberta?
Um servidor na 25 precisa aceitar mensagens de qualquer lugar da internet para o seu domínio, mas nunca pode retransmitir mensagens de estranhos para outros domínios. Um servidor configurado como relay aberto é descoberto em pouco tempo e passa a despejar spam, e o IP acaba em listas de bloqueio.
Se o seu IP aparece em listas de spam sem que você tenha servidor nenhum, um computador da rede pode estar infectado e tentando enviar mensagens. Consulte a situação no teste de blacklist.
Quando faz sentido abrir a porta 25
Hospedar e-mail em casa raramente compensa. Além de abrir a 25 de entrada, o servidor precisa de IP fixo e público, de um registro reverso (PTR) coerente com o nome do servidor, de SPF, DKIM e DMARC bem configurados e de um plano que permita tráfego na 25. Sem isso, as mensagens vão para o spam ou são recusadas.
Se mesmo assim for o seu caso, redirecione a TCP 25 para o servidor, confirme que ele não é relay aberto e publique os registros de autenticação. Veja como em SPF, DKIM e DMARC e confira o resultado no verificador de SPF e DMARC.
Como testar a porta 25
Para quem hospeda um servidor de e-mail, o verificador de portas mostra se a 25 do seu IP responde de fora.
Para saber se a sua conexão deixa sair pela 25, descubra o MX de um domínio no DNS lookup e teste a conexão até ele. No Windows, o PowerShell testa a saída com Test-; o resultado TcpTestSucceeded : indica que o caminho está liberado. No Linux ou no macOS, nc - faz o mesmo. Em linhas residenciais, o esperado é a conexão falhar.
Problemas comuns com a porta 25
O programa de e-mail não envia usando a porta 25
É o bloqueio da Gerência de Porta 25 funcionando. Troque a porta de saída (SMTP) para 587 com STARTTLS ou para 465 com SSL/TLS, sempre com autenticação. Quem usa webmail não precisa mudar nada.
Câmera, DVR ou impressora não manda e-mail de alerta
Aparelhos configurados há muitos anos costumam vir com SMTP na 25. Mude para a 587 ou a 465 com usuário e senha do provedor. Alguns provedores exigem uma senha de app em vez da senha da conta.
Meu IP entrou em lista de spam
Sem servidor próprio, isso costuma indicar um aparelho infectado ou um IP herdado de outro cliente da operadora. Faça uma varredura de malware nos computadores da casa, confira o teste de blacklist e siga o procedimento de remoção de cada lista.