Erros como 530 Must issue a STARTTLS command first, SSL certificate verify failed, certificate name mismatch, TLS negotiation failed ou conexão recusada após escolher SSL aparecem quando porta, modo de criptografia, hostname, certificado ou compatibilidade TLS não combinam. Não resolva aceitando permanentemente um certificado de outro nome.
TLS implícito e STARTTLS
| Serviço | Configuração comum | Como funciona |
|---|---|---|
| IMAP | 993 com SSL/TLS | A conexão já começa criptografada. |
| POP3 | 995 com SSL/TLS | A conexão já começa criptografada. |
| SMTP submission | 465 com SSL/TLS | TLS implícito desde o início. |
| SMTP submission | 587 com STARTTLS | Começa SMTP e negocia TLS antes de autenticar. |
Esses valores são usuais, não universais. Use os dados mostrados em cPanel > Contas de e-mail > Conectar dispositivos.
Diagnóstico no aplicativo
- Confirme o servidor. Prefira o hostname seguro indicado pelo painel, que deve estar coberto pelo certificado.
- Compare porta e método. Não configure “SSL/TLS” implícito em uma porta destinada a STARTTLS, nem o contrário.
- Ative autenticação SMTP e use o e-mail completo.
- Confira data, hora e fuso do dispositivo; relógio incorreto pode invalidar certificados.
- Atualize aplicativo e sistema operacional. Clientes antigos podem não suportar versões TLS e autoridades atuais.
- Teste outra rede para excluir inspeção TLS, proxy, antivírus ou bloqueio de porta.
- Não desative a validação do certificado como solução permanente.
Nome do certificado não corresponde
Isso acontece ao usar mail.seudominio.com.br quando esse nome não está coberto pelo certificado, quando o DNS ainda aponta para outro servidor ou quando o aplicativo chega a um equipamento que apresenta outro certificado. Troque para o hostname seguro fornecido ou corrija DNS e certificado. Confira nome solicitado, nomes alternativos do certificado, emissor e validade.
“Certificado expirado”
Verifique primeiro o relógio do dispositivo. Se estiver correto, preserve a captura com hostname e validade e avise o provedor. Em VPS administrado, confira renovação e instalação do certificado nos serviços Dovecot e Exim, não apenas no site Apache.
Aplicações PHP, WordPress e sistemas
Use uma biblioteca atual, habilite verificação de certificado e informe o hostname correspondente. Não force versões TLS antigas nem use opções equivalentes a “allow self-signed” em produção. Registre o erro da biblioteca sem salvar a senha. Se a aplicação roda em servidor com autoridades raiz desatualizadas, atualize o pacote de CAs.
Firewall e conectividade
Um timeout não prova erro de certificado. Teste resolução DNS e conexão TCP na porta antes do handshake. Firewall local, provedor de internet, rede corporativa ou bloqueio do IP podem interromper a conexão. Se Webmail funciona e o aplicativo não, compare rede e parâmetros do cliente.
Segurança
Se o servidor exige autenticação depois de TLS, veja erro 535. Para aviso HTTPS do site, use o guia de SSL e AutoSSL.
Referências oficiais: RFC 3207 — STARTTLS, RFC 4954 — autenticação SMTP e cPanel — configurações seguras do cliente.
Recursos relacionados
Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.