标签: 587端口

  • 25 端口、587 提交端口与 SMTP 中继应该怎样选择

    整理说明:本文属于“2025-2026 技术笔记整理”系列,于 2026 年 8 月集中整理并公开发布。

    云服务器 25 端口受限时:理解 587 中继并做出选择

    云平台限制出站 25 端口,通常是为了控制垃圾邮件、被盗账号和新 IP 滥用带来的信誉风险。限制可能只针对出站,也可能因账号、区域或产品而异,应以控制台和服务条款为准。不要把端口限制当成网络故障,更不应尝试绕过平台审核。

    25 与 587 承担不同角色

    • 25/tcp 用于邮件服务器之间的 SMTP 投递。发送服务器查询收件域 MX 后,通常连接其 25 端口。
    • 587/tcp 是邮件提交端口,供应用或用户经身份认证把邮件交给受信任的提交服务器,通常通过 STARTTLS 加密。
    • 465/tcp 也常用于采用隐式 TLS 的邮件提交;是否提供取决于中继服务。

    因此,远端 MX 不会因为你的 25 端口受限就自动接受 587。使用 587 的正确方式是选择合规的智能主机(SMTP relay):应用把邮件提交给中继,中继再负责通过 25 端口投递、排队重试和反馈退信。TLS 保护当前链路,并不等同于端到端加密。

    什么时候选直投,什么时候选中继

    直投适合具备静态专用 IP、可配置 PTR、获准开放 25 端口,并有人员维护队列、信誉、退信和滥用响应的团队。若发送量较小、来源多、运维能力有限,正规中继通常更可控;它还能提供速率限制和投递统计,但需评估数据驻留、费用、配额及供应商锁定。

    • 先向云平台按正式流程申请开放 25,并如实说明业务类型、名单来源和投诉处理。
    • 若未获开放,使用平台邮件服务或第三方中继的 587/465,不要搭建隧道规避限制。
    • 区分交易与营销流量,设置独立凭据、限额和监控,避免单一故障影响全部邮件。

    中继配置要点

    以下仅展示 Postfix 的配置形态,主机名和凭据须按供应商文档设置。密码应放在权限受控的凭据映射中,而不是直接写进主配置或仓库。

    relayhost = [smtp.relay.example]:587
    smtp_sasl_auth_enable = yes
    smtp_sasl_password_maps = hash:/etc/postfix/sasl_passwd
    smtp_tls_security_level = encrypt

    启用中继后仍要让身份链一致:按中继说明更新 SPF,由本地或供应商使用你的域名进行 DKIM 签名,再用 DMARC 报告核验对齐。还应验证退信、投诉回路、连接超时和限流告警,而不能只以“测试邮件已收到”作为上线标准。

    合规边界

    无论直投还是中继,都应只发送收件人合理预期的邮件,落实订阅证明、退订、地址抑制和最小发送频率。中继服务的高信誉不能替代名单质量;违反反垃圾政策可能导致账号暂停,也会损害域名信誉。