Pular para o conteúdo
Qual Meu IP

E-mail · TCP

Porta 587: a porta certa para enviar e-mail

A porta 587 (TCP) é a porta de submissão de e-mail: é por ela que o programa de e-mail, o celular ou um sistema envia mensagens ao servidor do provedor, com usuário, senha e criptografia via STARTTLS. É a porta que o CGI.br recomenda no lugar da 25 e a que provedores como o Outlook.com indicam para o SMTP.

Risco moderadoCom cuidadoAtualizado em
Como abrir portas no roteador

Para que serve a porta 587

A RFC 6409 define a submissão de mensagens como um serviço próprio, separado do transporte entre servidores. Na 587, o servidor exige autenticação antes de aceitar qualquer mensagem, o que impede que ela vire caminho para spam anônimo. A conexão começa sem criptografia e passa a TLS com o comando STARTTLS; por isso, no programa, escolha a opção STARTTLS ou TLS e não aceite conexão sem criptografia.

É o padrão em quase todo provedor. O Outlook.com, por exemplo, publica smtp-mail.outlook.com, porta 587, criptografia STARTTLS.

Quem usa a porta 587 na prática:

  • Envio pelo Outlook, Thunderbird, Apple Mail e apps de e-mail do celular
  • Sites e sistemas (WordPress, ERPs, lojas virtuais) que enviam e-mail por SMTP autenticado
  • Alertas de câmeras, NAS, impressoras e servidores
  • Serviços de envio transacional que recebem mensagens por SMTP

A porta 587 no Brasil

Na Gerência de Porta 25, a 587 é a peça que mantém o e-mail funcionando: as operadoras filtram a saída pela 25 em linhas residenciais, mas as recomendações do CGI.br pedem expressamente que o tráfego para a 587 não sofra interferência. Se a 587 não conecta na sua casa, o bloqueio provavelmente está no seu computador (antivírus, firewall) ou na rede em que você está, e não na operadora.

O que diz o registro da IANA

O serviço submission foi criado para separar o envio feito por usuários do transporte entre servidores da porta 25. O registro em UDP existe, mas o protocolo funciona apenas sobre TCP.

Registros da porta 587 na IANA
submissionProtocoloTCPDescrição no registroMessage SubmissionReferênciaRFC 6409
submissionProtocoloUDPDescrição no registroMessage SubmissionReferênciaRFC 6409

É seguro deixar a porta 587 aberta?

Para quem só usa e-mail, a 587 é uma conexão de saída e não exige regra nenhuma no roteador. O risco aparece para quem administra um servidor: a 587 recebe tentativas constantes de login com senhas vazadas, e uma conta comprometida passa a enviar spam autenticado, o que derruba a reputação do domínio.

Em servidores, exija TLS antes da autenticação, limite tentativas de login e monitore volumes de envio fora do normal.

Quando faz sentido abrir a porta 587

Abra a 587 de entrada apenas se você hospeda um servidor que recebe mensagens de usuários de fora da rede. Nesse caso, redirecione a TCP 587 para o servidor e confirme que ele recusa envio sem autenticação.

Como testar a porta 587

O teste que interessa à maioria das pessoas é o de saída: a sua rede alcança o servidor SMTP do provedor? Rode, por exemplo, Test-NetConnection -ComputerName smtp-mail.outlook.com -Port 587, trocando o nome pelo servidor do seu provedor. O resultado TcpTestSucceeded : True indica que o caminho está liberado. No Linux ou no macOS, nc -vz <servidor> <porta> faz o mesmo.

O verificador de portas faz o caminho inverso, testando conexões que chegam ao seu IP, e só é útil para quem hospeda um servidor.

Problemas comuns com a porta 587

Erro de autenticação (por exemplo, código 535)

O servidor recusou usuário e senha. Confira se o usuário é o endereço completo e se o provedor exige senha de app ou login moderno (OAuth) para programas de terceiros. Contas com verificação em duas etapas costumam exigir uma senha de app.

Tempo esgotado ao conectar na 587

A conexão de saída está sendo bloqueada no caminho: antivírus com proteção de e-mail, firewall do sistema ou uma rede corporativa ou de hotel. Teste em outra rede. Se o provedor oferecer, tente a 465 com SSL/TLS.

Erro de certificado ou “nome não confere”

Use exatamente o nome do servidor SMTP publicado pelo provedor, e não o IP ou um apelido do domínio. O certificado do servidor é emitido para aquele nome.

Portas relacionadas

Ver a tabela completa de portas

Ferramentas e guias relacionados

Perguntas frequentes sobre a porta 587

Devo usar a porta 587 ou a 465?
As duas são corretas para envio autenticado. A 465 usa TLS desde o primeiro byte, que é o que a RFC 8314 recomenda; a 587 começa sem criptografia e passa para TLS com STARTTLS. Use a que o seu provedor indicar e configure o programa para exigir criptografia. Nunca use a 25 para enviar a partir de um programa de e-mail.
A operadora bloqueia a porta 587?
Não deveria. A Gerência de Porta 25 filtra a saída pela 25, e as recomendações do CGI.br pedem que a 587 não sofra interferência. Se a 587 não conecta, verifique antivírus, firewall e a rede em que você está.

Fontes e referências

  1. IANA: Service Name and Transport Protocol Port Number Registry
  2. RFC 6409: Message Submission for Mail
  3. RFC 8314: uso de TLS implícito para envio e acesso a e-mail
  4. Antispam.br (CGI.br): o que é Gerência de Porta 25
  5. Microsoft Support: configurações POP, IMAP e SMTP do Outlook.com

Conteúdo revisado em pela equipe do Qual Meu IP.