メールクライアントから587番でSTARTTLSを利用する場合、証明書が必要だとは思うが、利用ポートが465番に変わるのか? new!

STARTTLSは、同一ポートで行われます。
25番で接続すれば、25番で暗号通信のネゴシェーション後、途中から暗号化された通信に変わります。
587番で接続すれば、587番で暗号通信のネゴシェーション後、途中から暗号化された通信に変わります。
同じポート番号のまま、途中から自動で切り替わる仕組みがSTARTTLSと言えます。

したがって、SMTP over SSL/TLSを使わない場合は、465番ポートをあける必要はありません。

(関連FAQ)
OP25B対策としてサブミッションポート(Port587)を併用設定するには
暗号化通信を使って送受信する際、使用するポートをどのように設定しどのように運用すればよいか?
STARTTLSを有効にするためのE-Postでの仕様と設定について