Central de Ajuda

Guia da Central de Ajuda

Erro STARTTLS required, SSL certificate ou conexão segura no e-mail: como corrigir

Erros como 530 Must issue a STARTTLS command first, SSL certificate verify failed, certificate name mismatch, TLS negotiation failed ou conexão recusada após escolher SSL aparecem quando porta, modo de criptografia, hostname, certificado ou compatibilidade TLS não combinam. Não resolva aceitando permanentemente um certificado de outro nome.

TLS implícito e STARTTLS

ServiçoConfiguração comumComo funciona
IMAP993 com SSL/TLSA conexão já começa criptografada.
POP3995 com SSL/TLSA conexão já começa criptografada.
SMTP submission465 com SSL/TLSTLS implícito desde o início.
SMTP submission587 com STARTTLSComeça SMTP e negocia TLS antes de autenticar.

Esses valores são usuais, não universais. Use os dados mostrados em cPanel > Contas de e-mail > Conectar dispositivos.

Diagnóstico no aplicativo

  1. Confirme o servidor. Prefira o hostname seguro indicado pelo painel, que deve estar coberto pelo certificado.
  2. Compare porta e método. Não configure “SSL/TLS” implícito em uma porta destinada a STARTTLS, nem o contrário.
  3. Ative autenticação SMTP e use o e-mail completo.
  4. Confira data, hora e fuso do dispositivo; relógio incorreto pode invalidar certificados.
  5. Atualize aplicativo e sistema operacional. Clientes antigos podem não suportar versões TLS e autoridades atuais.
  6. Teste outra rede para excluir inspeção TLS, proxy, antivírus ou bloqueio de porta.
  7. Não desative a validação do certificado como solução permanente.

Nome do certificado não corresponde

Isso acontece ao usar mail.seudominio.com.br quando esse nome não está coberto pelo certificado, quando o DNS ainda aponta para outro servidor ou quando o aplicativo chega a um equipamento que apresenta outro certificado. Troque para o hostname seguro fornecido ou corrija DNS e certificado. Confira nome solicitado, nomes alternativos do certificado, emissor e validade.

“Certificado expirado”

Verifique primeiro o relógio do dispositivo. Se estiver correto, preserve a captura com hostname e validade e avise o provedor. Em VPS administrado, confira renovação e instalação do certificado nos serviços Dovecot e Exim, não apenas no site Apache.

Aplicações PHP, WordPress e sistemas

Use uma biblioteca atual, habilite verificação de certificado e informe o hostname correspondente. Não force versões TLS antigas nem use opções equivalentes a “allow self-signed” em produção. Registre o erro da biblioteca sem salvar a senha. Se a aplicação roda em servidor com autoridades raiz desatualizadas, atualize o pacote de CAs.

Firewall e conectividade

Um timeout não prova erro de certificado. Teste resolução DNS e conexão TCP na porta antes do handshake. Firewall local, provedor de internet, rede corporativa ou bloqueio do IP podem interromper a conexão. Se Webmail funciona e o aplicativo não, compare rede e parâmetros do cliente.

Segurança

Não envie senha nem chave privada do certificado. Para suporte, forneça hostname, porta, modo TLS, mensagem integral, aplicativo, sistema, horário e rede usada.

Se o servidor exige autenticação depois de TLS, veja erro 535. Para aviso HTTPS do site, use o guia de SSL e AutoSSL.

Referências oficiais: RFC 3207 — STARTTLS, RFC 4954 — autenticação SMTP e cPanel — configurações seguras do cliente.

Recursos relacionados

Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.

starttls, tls, ssl-email, certificado, smtp
Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.