Passer au contenu
Français
  • Il n'y a aucune suggestion car le champ de recherche est vide.

Guide de déblocage et de whitelisting d’URL sur FortiGate/Fortinet

Ce guide explique comment débloquer et mettre en liste blanche les domaines BlueSecure sur un pare-feu FortiGate/Fortinet, méthode rapide et procédure complète de diagnostic en cas de blocage persistant.

Prérequis

  • Avoir accès à votre compte Fortinet (Profils de sécurité) et à votre console KMSAT pour récupérer la liste des domaines BlueSecure à autoriser.

Le filtre web FortiGate peut être configuré pour permettre l'accès aux domaines de phishing et d'atterrissage de BlueSecure. Nous recommandons de mettre BlueSecure sur liste blanche si vos utilisateurs rencontrent des problèmes pour accéder à nos pages d'atterrissage (après avoir échoué à un test d'hameçonnage). Si vous rencontrez des difficultés, contactez FortiGate pour des instructions spécifiques, ou notre équipe support.

1 Liste blanche par filtre d'URL statique (méthode rapide)

Le filtre web FortiGate autorise les pages web correspondant aux URL spécifiées dans votre liste de filtre d'URL statique.

💡 Astuce

L'inscription sur liste blanche avec dérogations au classement Web est une autre méthode proposée par Fortinet, destinée aux organisations utilisant les catégories Fortiguard. Voir l'article Fortinet sur les dérogations à la classification Web.

  1. Naviguez vers l'onglet Phishing dans votre console KMSAT. Sélectionnez le sous-onglet Domaines pour voir la liste de nos domaines d'hameçonnage racine.
  2. Connectez-vous à votre compte Fortinet.
  3. Naviguez vers Profils de sécurité > Filtre Web.
  4. Créez un nouveau filtre web ou sélectionnez-en un à modifier.
  5. Développez Filtre URL statique, activez Filtre URL et sélectionnez Créer.
  6. Saisissez les URL sans le « https » (par exemple www.example.com).
  7. Saisissez chaque domaine d'hameçonnage et d'entraînement relevé à l'étape 1.
  8. Sélectionnez Type : Simple.
  9. Sélectionnez l'action à entreprendre contre les URL correspondantes : Autoriser.
  10. Confirmez que le statut est activé.

En cas de blocage persistant, les actions peuvent concerner plusieurs modules FortiGate : Web Filter, DNS Filter, SSL/SSH Inspection, Application Control, IPS, Antivirus/File Filter (si activés). Avant toute modification, il est recommandé d'identifier précisément le module responsable via les logs FortiGate — les étapes suivantes détaillent cette démarche complète.

2 Informations à autoriser

Autorisez les domaines listés sur cette page ainsi que le domaine app.bluesecure.fr.

Protocoles généralement nécessaires :

Protocole Port Usage
HTTPS TCP/443 Accès applicatif sécurisé
WSS TCP/443 WebSockets sécurisés, si utilisés par l'application

3 Identifier le module FortiGate qui bloque le trafic

Avant d'ajouter une exception, vérifiez les logs pour identifier la cause exacte du blocage.

Dans l'interface FortiGate :

  1. Allez dans Log & Report > Security Events > Web Filter.
  2. Filtrez sur : URL, Domaine, Adresse IP de destination, ou Adresse IP du poste utilisateur.
  3. Vérifiez les champs : action, hostname, url, category, policyid, profile.

Si aucun événement n'apparaît dans les logs Web Filter, vérifiez aussi DNS Filter, Application Control, IPS, Forward Traffic, SSL/SSH Inspection. Cette étape permet de confirmer si le blocage vient d'une catégorie FortiGuard, d'un filtre URL statique, du DNS Filter, de l'inspection SSL ou d'un autre profil de sécurité.

4 Vérifier la politique de pare-feu concernée

Les modifications doivent être appliquées sur les profils réellement utilisés par les utilisateurs concernés. Dans FortiGate :

  1. Allez dans Policy & Objects > Firewall Policy.
  2. Identifiez la règle qui autorise le trafic des utilisateurs vers Internet.
  3. Notez les profils associés : Web Filter, SSL/SSH Inspection, DNS Filter, Application Control, IPS, Antivirus/File Filter (si activés).

Si plusieurs règles, groupes d'utilisateurs, VDOM ou profils sont utilisés, l'autorisation devra être appliquée à chaque profil concerné.

5 Déblocage via Web Filter

Option recommandée : Web Rating Override

Recommandée si le blocage provient d'une catégorisation FortiGuard. Elle classe nos domaines dans une catégorie locale autorisée, sans désactiver les autres contrôles de sécurité.

  1. Allez dans Security Profiles > Web Rating Overrides.
  2. Créez une catégorie personnalisée, par exemple : Services autorisés - <Nom de votre société>.
  3. Ajoutez nos domaines à cette catégorie.
  4. Allez dans Security Profiles > Web Filter.
  5. Éditez le profil Web Filter appliqué à la politique de pare-feu concernée.
  6. Autorisez la catégorie personnalisée créée précédemment.
  7. Sauvegardez le profil.

Option alternative : Static URL Filter

Permet d'ajouter explicitement nos domaines dans le filtre URL statique du profil Web Filter.

  1. Allez dans Security Profiles > Web Filter.
  2. Éditez le profil appliqué à la politique de pare-feu des utilisateurs concernés.
  3. Dans la section Static URL Filter, activez URL Filter si ce n'est pas déjà fait.
  4. Cliquez sur Create New.
  5. Ajoutez les entrées nécessaires.

Exemple de configuration pour le domaine principal :

Champ Valeur
URL<domaine-principal.tld>
TypeSimple
ActionAllow ou Exempt
StatusEnable

Ajoutez également une entrée pour les sous-domaines :

Champ Valeur
URL*.<domaine-principal.tld>
TypeWildcard
ActionAllow ou Exempt
StatusEnable

6 Choisir entre Allow et Exempt

Allow autorise l'accès à l'URL tout en continuant à appliquer les autres contrôles de sécurité de la politique. À privilégier pour simplement autoriser l'accès sans contourner les autres protections.

Exempt permet de contourner certains contrôles appliqués à l'URL. À utiliser si l'URL reste bloquée malgré Allow, notamment en cas de blocage persistant par catégorisation FortiGuard, faux positif du Web Filter, ou blocage lié à une inspection de contenu.

⚠️ Alerte

Dans l'interface graphique FortiGate, l'action Exempt peut contourner plusieurs Security Profiles pour l'URL concernée — à utiliser avec précaution. Pour limiter l'exemption au filtrage FortiGuard uniquement, il est préférable de le faire en CLI.

Exemple CLI :

config webfilter urlfilter
    edit <urlfilter_id>
        config entries
            edit <entry_id>
                set action exempt
                set exempt fortiguard
            next
        end
    next
end

7 Supprimer ou désactiver les anciens blocages

Si nos domaines avaient été bloqués auparavant, vérifiez qu'aucune ancienne règle de blocage n'est encore active, aux emplacements suivants :

  • Security Profiles > Web Filter > Static URL Filter
  • Security Profiles > Web Rating Overrides
  • Security Profiles > DNS Filter
  • Profils appliqués à d'autres politiques de pare-feu
  • FortiManager, si la configuration est centralisée

Une ancienne entrée en Block dans un profil encore appliqué peut continuer à bloquer l'accès, même si une autorisation a été ajoutée ailleurs.

8 Exemption de l'inspection SSL

Nécessaire uniquement si votre politique utilise un profil SSL/SSH Inspection en mode complet (Full SSL Inspection ou deep-inspection). Si vous utilisez uniquement certificate-inspection, cette étape peut ne pas être nécessaire.

Création des objets FQDN

  1. Allez dans Policy & Objects > Addresses et créez un nouvel objet adresse.
Champ Valeur
Name<nom-service-fqdn>
TypeFQDN
FQDN<domaine-principal.tld>
Interfaceany

Créez un second objet si nécessaire pour les sous-domaines :

Champ Valeur
Name<nom-service-wildcard-fqdn>
TypeFQDN
FQDN*.<domaine-principal.tld>
Interfaceany

Ajout dans le profil SSL/SSH Inspection

  1. Allez dans Security Profiles > SSL/SSH Inspection.
  2. Éditez le profil appliqué à la politique de pare-feu concernée.
  3. Allez dans la section Exempt from SSL Inspection.
  4. Ajoutez les objets FQDN créés précédemment.
  5. Sauvegardez le profil.

Lorsque cela est possible, activez les logs d'exemption SSL afin de faciliter le diagnostic en cas de blocage persistant.

9 Vérifier le DNS Filter

Si le DNS Filter est activé, il peut bloquer la résolution DNS avant même que le Web Filter n'intervienne.

  1. Allez dans Security Profiles > DNS Filter.
  2. Éditez le profil DNS Filter appliqué à la politique concernée.
  3. Vérifiez le Local Domain Filter.
  4. Ajoutez nos domaines en Allow ou Monitor, selon votre politique interne.
  5. Supprimez ou désactivez toute ancienne entrée en Block.

Domaines à vérifier :

<domaine-principal.tld>
*.<domaine-principal.tld>
<sous-domaine-1.tld>
<sous-domaine-2.tld>

10 Tests de validation

Après modification, effectuez les tests suivants depuis un poste utilisateur concerné :

Test d'accès

  1. Ouvrez un navigateur.
  2. Accédez à l'application ou au service concerné.
  3. Vérifiez que les pages et fonctionnalités se chargent correctement.

Nettoyage du cache DNS local

Si le blocage persiste, videz le cache DNS du poste utilisateur.

Windows :

ipconfig /flushdns

macOS :

sudo dscacheutil -flushcache
sudo killall -HUP mDNSResponder

Il peut aussi être utile de redémarrer le navigateur, tester en navigation privée, vérifier depuis un autre poste utilisateur, ou tester depuis un autre réseau si possible.

11 Diagnostic en cas de blocage persistant

Si l'accès reste bloqué après ces modifications, consultez à nouveau les logs FortiGate. Les informations suivantes permettront d'identifier la cause du blocage :

Information Description
policyidIdentifiant de la règle de pare-feu utilisée
profileProfil de sécurité responsable du blocage
actionAction appliquée : blocked, reset, dns, etc.
hostnameDomaine concerné
urlURL appelée
category / catdescCatégorie FortiGuard appliquée
Module concernéWeb Filter, DNS Filter, SSL Inspection, Application Control, IPS, etc.
IP sourceAdresse IP du poste utilisateur
IP destinationAdresse IP du service contacté

Merci de nous transmettre une capture ou un export du log correspondant au blocage afin que nous puissions vous aider à identifier précisément la cause.

Résumé des actions recommandées

  1. Identifier le module responsable du blocage via les logs.
  2. Vérifier la politique de pare-feu réellement utilisée par les postes concernés.
  3. Autoriser les domaines dans le Web Filter.
  4. Vérifier qu'aucune ancienne règle Block n'est encore active.
  5. Ajouter une exemption SSL si le mode deep-inspection est utilisé.
  6. Vérifier le DNS Filter.
  7. Tester l'accès et analyser les logs en cas d'échec.

💡 Astuce

Après avoir suivi cet article, nous recommandons de mettre en place une campagne d'hameçonnage de test pour 2 ou 3 utilisateurs afin de vous assurer que votre liste blanche a réussi. En dernier recours, vous pouvez aussi demander de l'aide à votre fournisseur de services : consultez la section « Aide à l'établissement de listes blanches par des tiers » de notre article sur les données de whitelisting et informations anti-spam pour un modèle d'e-mail à envoyer à votre fournisseur.

Questions fréquentes

Faut-il utiliser Allow ou Exempt ?

Allow par défaut, pour autoriser l'accès sans contourner les autres protections. Exempt uniquement si le blocage persiste malgré Allow.

Le blocage persiste après avoir suivi toutes les étapes, que faire ?

Consultez à nouveau les logs FortiGate et transmettez-nous une capture ou un export du log correspondant pour identifier la cause exacte.

Comment vérifier que le whitelisting a fonctionné ?

En lançant une campagne de phishing test auprès de 2 ou 3 utilisateurs pour confirmer l'accès aux pages BlueSecure.