O protocolo SMTP encaminha os seus emails desde um cliente ou aplicação até ao servidor do destinatário e cada ligação passa por uma porta específica. Para a submissão a partir de um cliente de correio eletrónico ou de um script de envio, utilize a porta 587 com STARTTLS por defeito. A porta 465 funciona em TLS implícito e continua a ser uma alternativa igualmente válida. A porta 25 serve para a transferência entre servidores e encontra-se bloqueada na maioria dos fornecedores de acesso e dos alojamentos cloud. A porta 2525 resolve o problema quando a 587 é filtrada por uma rede terceira. Verificar a porta correta demora menos de 2 minutos, com um único comando.

As 4 portas SMTP e a sua utilização real

Cada porta corresponde a uma função específica na cadeia de envio, fixada pelas normas do protocolo. A porta 25 é a porta histórica do protocolo, reservada à transferência de servidor para servidor (MTA para MTA): um servidor de correio que retransmite uma mensagem para outro servidor de correio passa por aí, nunca um cliente de correio eletrónico ou uma aplicação que submete um email. A porta 587 foi normalizada em 2007 (RFC 4409, entretanto substituída pela RFC 6409) especificamente para a submissão autenticada, com uma cifragem ativada após a ligação através do comando STARTTLS. A porta 465 tem uma história mais conturbada. Atribuída na década de 1990 para SMTP sobre SSL, foi considerada obsoleta durante quase 20 anos em favor da 587, e depois oficialmente reabilitada. A RFC 8314, publicada pelo IETF em janeiro de 2018, reintegra a porta 465 como porta oficial de submissão em TLS implícito e apresenta-a como a direção técnica recomendada a longo prazo, à frente da 587.

A RFC 8314 qualifica o uso de texto em claro como ultrapassado para a submissão e o acesso às mensagens e recomenda a cifragem logo na abertura da ligação, em vez da sua ativação a meio da troca (IETF, janeiro de 2018).

A porta 2525 não é objeto de nenhuma normalização IETF. Serve de alternativa quando uma rede filtra a 587 e a 25, e a maioria dos routers de email comerciais suporta-a, sem que esta porta seja garantida em todos os fornecedores.

Portas SMTP 587, 465, 25 e 2525 num servidor de correio eletrónico.

STARTTLS ou TLS implícito: a diferença concreta

O STARTTLS abre a ligação em claro e, depois, o cliente envia o comando STARTTLS para mudar para um canal cifrado antes de trocar credenciais e conteúdo da mensagem. O TLS implícito cifra logo desde o primeiro handshake TCP: nenhum dado circula em claro, mesmo durante a negociação. A RFC 8314 justifica esta escolha pelo risco de interceção durante a curta janela em claro que precede o comando STARTTLS, uma janela que um intercetor ativo na rede pode explorar para forçar uma ligação não cifrada. Um cliente mal configurado pode enviar uma palavra-passe SMTP sem proteção se o servidor não rejeitar as tentativas sem STARTTLS. É essa a diferença real entre os dois mecanismos, em termos de segurança da ligação.

Por que razão a porta 25 está bloqueada na saída

O bloqueio é voluntário: resulta de uma política contra o spam de saída. Os fornecedores de acesso portugueses (MEO, NOS, Vodafone) filtram as ligações de saída na porta 25 nos seus routers para impedir que máquinas comprometidas do seu parque retransmitam spam diretamente para a Internet. O raciocínio é idêntico do lado cloud: de acordo com a documentação oficial da AWS, o tráfego de saída na porta 25 está bloqueado por defeito para todas as instâncias EC2 e funções Lambda, salvo pedido explícito de levantamento validado por um ticket de suporte. A OVHcloud aplica uma restrição comparável numa parte do seu catálogo de alojamento partilhado. A falha é sistemática. Uma aplicação alojada num VPS ou num router doméstico que tente enviar diretamente pela porta 25 falha, independentemente da qualidade da sua configuração DNS ou do seu conteúdo. A solução não é contornar este bloqueio, mas submeter a mensagem pela 587 ou 465, portas que essas mesmas redes deixam abertas.

Que porta utilizar consoante o seu fornecedor

A tabela seguinte lista apenas as portas aceites em submissão. Para o endereço exato do servidor do seu fornecedor, consulte o nosso guia para encontrar o servidor SMTP do seu correio eletrónico.

Portas SMTP aceites em submissão por fornecedor (2026)
Fornecedor Portas aceites Observação
Gmail 587, 465 587 recomendada pela Google, autenticação obrigatória em ambas
Outlook / Microsoft 365 587 465 não suportada pelo relay SMTP do Microsoft 365
Yahoo 587, 465 Autenticação de 2 fatores exige uma palavra-passe de aplicação
MEO 465 Única porta oficialmente recomendada para o servidor MEO; a 587 só existe no serviço empresarial, distinto da conta particular
NOS 465 587 não disponibilizada de forma sistemática consoante o plano
Vodafone 465, 587 465 recomendada em primeiro lugar, 587 como alternativa se a rede bloquear o SSL direto
Sapo 587, 465 587 STARTTLS funciona nomeadamente no iOS, 465 SSL como alternativa
OVHcloud 465, 587 465 em SSL direto, 587 em STARTTLS consoante o plano de correio
Ionos 587, 465 587 STARTTLS recomendada em primeiro lugar pelo fornecedor

Testar se uma porta SMTP está aberta

Dois comandos bastam para verificar se uma porta responde antes de alterar uma configuração às cegas. Com o OpenSSL instalado, execute openssl s_client -connect smtp.exemplo.com:587 -starttls smtp a partir de um terminal. Uma resposta que comece por 220 seguida do nome do servidor confirma que a porta está à escuta e aceita a negociação STARTTLS. Sem OpenSSL, o telnet serve para um teste básico: telnet smtp.exemplo.com 587. Uma saída que mostre 220 mail.exemplo.com ESMTP ready significa que a ligação TCP se estabelece. Se o prompt ficar vazio durante vários segundos e depois fechar, a porta está filtrada algures entre a sua máquina e o servidor, muitas vezes por uma firewall local ou um router doméstico. Este teste demora menos de 2 minutos e evita adivinhar às cegas qual o elemento da cadeia que bloqueia realmente o envio.

Compreender os erros de ligação SMTP

Há 3 mensagens que surgem mais frequentemente quando um envio falha. Cada uma aponta para uma causa diferente.

  • Connection timed out: a ligação TCP nunca se estabelece. A porta está bloqueada por uma firewall, um router do fornecedor de acesso ou uma regra de segurança cloud, ainda antes de chegar ao servidor de correio. Teste outra porta (587 se a 25 falhar, 2525 se a 587 também falhar) em vez de alterar as credenciais.
  • Connection refused: a máquina de destino responde, mas nada está à escuta nessa porta específica. O servidor SMTP existe, mas o serviço não está configurado nesse número de porta ou funciona noutra interface de rede. Verifique a porta realmente aberta com o comando openssl visto acima antes de alterar a configuração do cliente.
  • Must issue a STARTTLS command first: o servidor exige cifragem e o cliente tenta enviar credenciais em claro. O parâmetro a corrigir é a segurança do lado do cliente, STARTTLS na 587 ou SSL/TLS na 465. O número da porta mantém-se correto.

Uma mensagem de erro que mencione um tempo limite ou uma recusa diz respeito quase sempre à porta ou à firewall, nunca ao conteúdo do email. Uma mensagem que mencione a autenticação ou a cifragem diz respeito ao parâmetro de segurança da ligação, independentemente do número da porta. Esta distinção evita reconfigurar SPF, DKIM, DMARC ou o conteúdo da mensagem quando o problema se situa numa camada abaixo, ao nível do transporte.

Se o seu próprio servidor continuar filtrado apesar de uma porta corretamente aberta do lado do cliente, passar por um relay SMTP contorna o bloqueio sem tocar na sua infraestrutura.

A porta certa abre a ligação. Não garante nada quanto ao resto do trajeto: mensagens que partem normalmente mas acabam na pasta de spam apontam para a autenticação do domínio remetente e para a limpeza da lista de contactos enviada.

Nicolas Forni
Author

Fundador da Captain Verify, trabalho na verificação de emails e números de telemóvel desde 2015. Neste blog escrevo sobre entregabilidade, higiene das bases de contactos, regras dos fornecedores de correio e SMS marketing. Artigos concretos, pensados para as equipas de marketing que enviam todas as semanas.