TCP 25

¿Está abierto el puerto 25 de SMTP?

Envío y transferencia de correo entre servidores. Puerto por defecto: TCP 25.

Respuesta rápida

TCP 25 (servidor a servidor), TCP 587 (envío de clientes) o TCP 465 (envío con TLS implícito)

Qué es y para qué sirve

SMTP es el protocolo para enviar correo electrónico. El puerto TCP 25 se usa históricamente para la transferencia de correo entre servidores (MTA a MTA), pero muchos proveedores de internet y de hosting lo bloquean o restringen para evitar spam. Para que un cliente de correo o una aplicación envíen mensajes, lo habitual hoy es usar TCP 587 (message submission, con STARTTLS) o TCP 465 (submission con TLS implícito desde el inicio de la conexión).

Cuándo conviene comprobarlo

  • Diagnosticar por qué un servidor de correo propio no puede entregar mensajes a otros dominios (puerto 25 saliente).
  • Verificar que una aplicación puede enviar correo a través de un servidor SMTP externo por el 587 o el 465.
  • Confirmar si tu proveedor de hosting o de internet bloquea el 25 antes de configurar un servidor de correo propio.

Motivos habituales por los que aparece cerrado o filtrado

  • Muchos proveedores cloud y de internet residencial bloquean el puerto 25 saliente por defecto para reducir el spam desde servidores comprometidos.
  • El servicio SMTP no está configurado para escuchar en el puerto correcto (25, 587 o 465 según el uso).
  • El firewall permite el puerto pero falta la configuración TLS/STARTTLS que el otro extremo exige.

Cómo comprobarlo por línea de comandos

Prueba el puerto que realmente vayas a usar: 25 para servidor-a-servidor, 587 o 465 para el envío de un cliente o una aplicación.

Windows (PowerShell):

Test-NetConnection servidor -Port 587

Linux / macOS:

nc -vz servidor 587

Firewall

Abre el 587 o el 465 si necesitas que clientes de correo o aplicaciones envíen mensajes a través de tu servidor. El 25 solo hace falta abrirlo si el propio servidor actúa como MTA recibiendo o entregando correo a otros servidores.

Seguridad

  • Usar siempre autenticación en el 587/465, nunca dejar un relay SMTP abierto sin autenticar (relay abierto), una de las causas más comunes de que un dominio acabe en listas negras.
  • Configurar SPF, DKIM y DMARC en el dominio para reducir la probabilidad de que el correo legítimo se marque como spam.
  • Preferir 465 (TLS implícito) o 587 con STARTTLS obligatorio frente a conexiones sin cifrar.

Servicios relacionados

Preguntas frecuentes

¿Por qué no puedo enviar correo por el puerto 25 desde un servidor cloud?

Muchos proveedores cloud bloquean el 25 saliente por defecto para prevenir el envío masivo de spam desde instancias comprometidas. Hay que solicitar expresamente su desbloqueo, o usar un servicio de envío SMTP externo por el 587.

¿Qué diferencia hay entre el 587 y el 465?

El 587 usa STARTTLS: la conexión empieza sin cifrar y se cifra después con un comando explícito. El 465 usa TLS implícito: la conexión va cifrada desde el primer byte. Ambos son válidos hoy en día para el envío de clientes.

¿Debo tener un relay SMTP abierto sin autenticación?

No. Un relay abierto permite que cualquiera use tu servidor para enviar spam, lo que acaba con el dominio o la IP en listas negras en cuestión de horas.

La comprobación se realiza desde los servidores de ITRapido. Solo pueden comprobarse direcciones públicas accesibles desde internet: las direcciones de redes privadas como 192.168.x.x, 10.x.x.x o 172.16-31.x.x no pueden comprobarse.
Precargado con el puerto de SMTP (TCP 25). Puedes añadir más separados por comas.

Introduce un host y unos puertos para ver aquí el resultado, puerto a puerto.

¿Necesitas comprobar otro puerto o varios a la vez? Usa el comprobador de puertos general.