Usamos as seguintes regras em acl_check_rcpt, mas suspeito que funcionariam melhor em acl_check_helo
deny
condition = ${if and{{eq{$interface_port}{587}} {eq{$tls_cipher}{}} } }
message = All port 587 connections must use TLS
deny condition = ${if eq{$interface_port}{587}}
!authenticated = *
message = All port 587 connections must be Authenticated
Obviamente, você quer apenas a segunda das duas regras, mas a primeira mostra como rejeitar conexões não-TLS. Você pode pensar em não permitir métodos de autenticação de texto simples se não for forçar o TLS.