Para que serve a porta 587
A RFC 6409 define a submissão de mensagens como um serviço próprio, separado do transporte entre servidores. Na 587, o servidor exige autenticação antes de aceitar qualquer mensagem, o que impede que ela vire caminho para spam anônimo. A conexão começa sem criptografia e passa a TLS com o comando STARTTLS; por isso, no programa, escolha a opção STARTTLS ou TLS e não aceite conexão sem criptografia.
É o padrão em quase todo provedor. O Outlook.com, por exemplo, publica smtp-, porta 587, criptografia STARTTLS.
Quem usa a porta 587 na prática:
- Envio pelo Outlook, Thunderbird, Apple Mail e apps de e-mail do celular
- Sites e sistemas (WordPress, ERPs, lojas virtuais) que enviam e-mail por SMTP autenticado
- Alertas de câmeras, NAS, impressoras e servidores
- Serviços de envio transacional que recebem mensagens por SMTP
A porta 587 no Brasil
Na Gerência de Porta 25, a 587 é a peça que mantém o e-mail funcionando: as operadoras filtram a saída pela 25 em linhas residenciais, mas as recomendações do CGI.br pedem expressamente que o tráfego para a 587 não sofra interferência. Se a 587 não conecta na sua casa, o bloqueio provavelmente está no seu computador (antivírus, firewall) ou na rede em que você está, e não na operadora.
O que diz o registro da IANA
O serviço submission foi criado para separar o envio feito por usuários do transporte entre servidores da porta 25. O registro em UDP existe, mas o protocolo funciona apenas sobre TCP.
| Nome do serviço | Protocolo | Descrição no registro | Referência |
|---|---|---|---|
| submission | ProtocoloTCP | Descrição no registroMessage Submission | ReferênciaRFC 6409 |
| submission | ProtocoloUDP | Descrição no registroMessage Submission | ReferênciaRFC 6409 |
É seguro deixar a porta 587 aberta?
Para quem só usa e-mail, a 587 é uma conexão de saída e não exige regra nenhuma no roteador. O risco aparece para quem administra um servidor: a 587 recebe tentativas constantes de login com senhas vazadas, e uma conta comprometida passa a enviar spam autenticado, o que derruba a reputação do domínio.
Em servidores, exija TLS antes da autenticação, limite tentativas de login e monitore volumes de envio fora do normal.
Quando faz sentido abrir a porta 587
Abra a 587 de entrada apenas se você hospeda um servidor que recebe mensagens de usuários de fora da rede. Nesse caso, redirecione a TCP 587 para o servidor e confirme que ele recusa envio sem autenticação.
Como testar a porta 587
O teste que interessa à maioria das pessoas é o de saída: a sua rede alcança o servidor SMTP do provedor? Rode, por exemplo, Test-, trocando o nome pelo servidor do seu provedor. O resultado TcpTestSucceeded : indica que o caminho está liberado. No Linux ou no macOS, nc - faz o mesmo.
O verificador de portas faz o caminho inverso, testando conexões que chegam ao seu IP, e só é útil para quem hospeda um servidor.
Problemas comuns com a porta 587
Erro de autenticação (por exemplo, código 535)
O servidor recusou usuário e senha. Confira se o usuário é o endereço completo e se o provedor exige senha de app ou login moderno (OAuth) para programas de terceiros. Contas com verificação em duas etapas costumam exigir uma senha de app.
Tempo esgotado ao conectar na 587
A conexão de saída está sendo bloqueada no caminho: antivírus com proteção de e-mail, firewall do sistema ou uma rede corporativa ou de hotel. Teste em outra rede. Se o provedor oferecer, tente a 465 com SSL/TLS.
Erro de certificado ou “nome não confere”
Use exatamente o nome do servidor SMTP publicado pelo provedor, e não o IP ou um apelido do domínio. O certificado do servidor é emitido para aquele nome.