Guide de déblocage et de whitelisting d’URL sur FortiGate/Fortinet
Ce guide explique comment débloquer et mettre en liste blanche les domaines BlueSecure sur un pare-feu FortiGate/Fortinet, méthode rapide et procédure complète de diagnostic en cas de blocage persistant.
Sommaire
- Liste blanche par filtre d'URL statique (méthode rapide)
- Informations à autoriser
- Identifier le module FortiGate qui bloque le trafic
- Vérifier la politique de pare-feu concernée
- Déblocage via Web Filter
- Choisir entre Allow et Exempt
- Supprimer ou désactiver les anciens blocages
- Exemption de l'inspection SSL
- Vérifier le DNS Filter
- Tests de validation
- Diagnostic en cas de blocage persistant
Prérequis
- Avoir accès à votre compte Fortinet (Profils de sécurité) et à votre console KMSAT pour récupérer la liste des domaines BlueSecure à autoriser.
Le filtre web FortiGate peut être configuré pour permettre l'accès aux domaines de phishing et d'atterrissage de BlueSecure. Nous recommandons de mettre BlueSecure sur liste blanche si vos utilisateurs rencontrent des problèmes pour accéder à nos pages d'atterrissage (après avoir échoué à un test d'hameçonnage). Si vous rencontrez des difficultés, contactez FortiGate pour des instructions spécifiques, ou notre équipe support.
1 Liste blanche par filtre d'URL statique (méthode rapide)
Le filtre web FortiGate autorise les pages web correspondant aux URL spécifiées dans votre liste de filtre d'URL statique.
💡 Astuce
L'inscription sur liste blanche avec dérogations au classement Web est une autre méthode proposée par Fortinet, destinée aux organisations utilisant les catégories Fortiguard. Voir l'article Fortinet sur les dérogations à la classification Web.
- Naviguez vers l'onglet Phishing dans votre console KMSAT. Sélectionnez le sous-onglet Domaines pour voir la liste de nos domaines d'hameçonnage racine.
- Connectez-vous à votre compte Fortinet.
- Naviguez vers Profils de sécurité > Filtre Web.
- Créez un nouveau filtre web ou sélectionnez-en un à modifier.
- Développez Filtre URL statique, activez Filtre URL et sélectionnez Créer.
- Saisissez les URL sans le « https » (par exemple www.example.com).
- Saisissez chaque domaine d'hameçonnage et d'entraînement relevé à l'étape 1.
- Sélectionnez Type : Simple.
- Sélectionnez l'action à entreprendre contre les URL correspondantes : Autoriser.
- Confirmez que le statut est activé.
En cas de blocage persistant, les actions peuvent concerner plusieurs modules FortiGate : Web Filter, DNS Filter, SSL/SSH Inspection, Application Control, IPS, Antivirus/File Filter (si activés). Avant toute modification, il est recommandé d'identifier précisément le module responsable via les logs FortiGate — les étapes suivantes détaillent cette démarche complète.
2 Informations à autoriser
Autorisez les domaines listés sur cette page ainsi que le domaine app.bluesecure.fr.
Protocoles généralement nécessaires :
| Protocole | Port | Usage |
|---|---|---|
| HTTPS | TCP/443 | Accès applicatif sécurisé |
| WSS | TCP/443 | WebSockets sécurisés, si utilisés par l'application |
3 Identifier le module FortiGate qui bloque le trafic
Avant d'ajouter une exception, vérifiez les logs pour identifier la cause exacte du blocage.
Dans l'interface FortiGate :
- Allez dans
Log & Report > Security Events > Web Filter. - Filtrez sur : URL, Domaine, Adresse IP de destination, ou Adresse IP du poste utilisateur.
- Vérifiez les champs :
action,hostname,url,category,policyid,profile.
Si aucun événement n'apparaît dans les logs Web Filter, vérifiez aussi DNS Filter, Application Control, IPS, Forward Traffic, SSL/SSH Inspection. Cette étape permet de confirmer si le blocage vient d'une catégorie FortiGuard, d'un filtre URL statique, du DNS Filter, de l'inspection SSL ou d'un autre profil de sécurité.
4 Vérifier la politique de pare-feu concernée
Les modifications doivent être appliquées sur les profils réellement utilisés par les utilisateurs concernés. Dans FortiGate :
- Allez dans
Policy & Objects > Firewall Policy. - Identifiez la règle qui autorise le trafic des utilisateurs vers Internet.
- Notez les profils associés : Web Filter, SSL/SSH Inspection, DNS Filter, Application Control, IPS, Antivirus/File Filter (si activés).
Si plusieurs règles, groupes d'utilisateurs, VDOM ou profils sont utilisés, l'autorisation devra être appliquée à chaque profil concerné.
5 Déblocage via Web Filter
Option recommandée : Web Rating Override
Recommandée si le blocage provient d'une catégorisation FortiGuard. Elle classe nos domaines dans une catégorie locale autorisée, sans désactiver les autres contrôles de sécurité.
- Allez dans
Security Profiles > Web Rating Overrides. - Créez une catégorie personnalisée, par exemple :
Services autorisés - <Nom de votre société>. - Ajoutez nos domaines à cette catégorie.
- Allez dans
Security Profiles > Web Filter. - Éditez le profil Web Filter appliqué à la politique de pare-feu concernée.
- Autorisez la catégorie personnalisée créée précédemment.
- Sauvegardez le profil.
Option alternative : Static URL Filter
Permet d'ajouter explicitement nos domaines dans le filtre URL statique du profil Web Filter.
- Allez dans
Security Profiles > Web Filter. - Éditez le profil appliqué à la politique de pare-feu des utilisateurs concernés.
- Dans la section
Static URL Filter, activezURL Filtersi ce n'est pas déjà fait. - Cliquez sur
Create New. - Ajoutez les entrées nécessaires.
Exemple de configuration pour le domaine principal :
| Champ | Valeur |
|---|---|
| URL | <domaine-principal.tld> |
| Type | Simple |
| Action | Allow ou Exempt |
| Status | Enable |
Ajoutez également une entrée pour les sous-domaines :
| Champ | Valeur |
|---|---|
| URL | *.<domaine-principal.tld> |
| Type | Wildcard |
| Action | Allow ou Exempt |
| Status | Enable |
6 Choisir entre Allow et Exempt
Allow autorise l'accès à l'URL tout en continuant à appliquer les autres contrôles de sécurité de la politique. À privilégier pour simplement autoriser l'accès sans contourner les autres protections.
Exempt permet de contourner certains contrôles appliqués à l'URL. À utiliser si l'URL reste bloquée malgré Allow, notamment en cas de blocage persistant par catégorisation FortiGuard, faux positif du Web Filter, ou blocage lié à une inspection de contenu.
⚠️ Alerte
Dans l'interface graphique FortiGate, l'action Exempt peut contourner plusieurs Security Profiles pour l'URL concernée — à utiliser avec précaution. Pour limiter l'exemption au filtrage FortiGuard uniquement, il est préférable de le faire en CLI.
Exemple CLI :
config webfilter urlfilter
edit <urlfilter_id>
config entries
edit <entry_id>
set action exempt
set exempt fortiguard
next
end
next
end
7 Supprimer ou désactiver les anciens blocages
Si nos domaines avaient été bloqués auparavant, vérifiez qu'aucune ancienne règle de blocage n'est encore active, aux emplacements suivants :
Security Profiles > Web Filter > Static URL FilterSecurity Profiles > Web Rating OverridesSecurity Profiles > DNS Filter- Profils appliqués à d'autres politiques de pare-feu
- FortiManager, si la configuration est centralisée
Une ancienne entrée en Block dans un profil encore appliqué peut continuer à bloquer l'accès, même si une autorisation a été ajoutée ailleurs.
8 Exemption de l'inspection SSL
Nécessaire uniquement si votre politique utilise un profil SSL/SSH Inspection en mode complet (Full SSL Inspection ou deep-inspection). Si vous utilisez uniquement certificate-inspection, cette étape peut ne pas être nécessaire.
Création des objets FQDN
- Allez dans
Policy & Objects > Addresseset créez un nouvel objet adresse.
| Champ | Valeur |
|---|---|
| Name | <nom-service-fqdn> |
| Type | FQDN |
| FQDN | <domaine-principal.tld> |
| Interface | any |
Créez un second objet si nécessaire pour les sous-domaines :
| Champ | Valeur |
|---|---|
| Name | <nom-service-wildcard-fqdn> |
| Type | FQDN |
| FQDN | *.<domaine-principal.tld> |
| Interface | any |
Ajout dans le profil SSL/SSH Inspection
- Allez dans
Security Profiles > SSL/SSH Inspection. - Éditez le profil appliqué à la politique de pare-feu concernée.
- Allez dans la section
Exempt from SSL Inspection. - Ajoutez les objets FQDN créés précédemment.
- Sauvegardez le profil.
Lorsque cela est possible, activez les logs d'exemption SSL afin de faciliter le diagnostic en cas de blocage persistant.
9 Vérifier le DNS Filter
Si le DNS Filter est activé, il peut bloquer la résolution DNS avant même que le Web Filter n'intervienne.
- Allez dans
Security Profiles > DNS Filter. - Éditez le profil DNS Filter appliqué à la politique concernée.
- Vérifiez le
Local Domain Filter. - Ajoutez nos domaines en
AllowouMonitor, selon votre politique interne. - Supprimez ou désactivez toute ancienne entrée en
Block.
Domaines à vérifier :
<domaine-principal.tld> *.<domaine-principal.tld> <sous-domaine-1.tld> <sous-domaine-2.tld>
10 Tests de validation
Après modification, effectuez les tests suivants depuis un poste utilisateur concerné :
Test d'accès
- Ouvrez un navigateur.
- Accédez à l'application ou au service concerné.
- Vérifiez que les pages et fonctionnalités se chargent correctement.
Nettoyage du cache DNS local
Si le blocage persiste, videz le cache DNS du poste utilisateur.
Windows :
ipconfig /flushdns
macOS :
sudo dscacheutil -flushcache sudo killall -HUP mDNSResponder
Il peut aussi être utile de redémarrer le navigateur, tester en navigation privée, vérifier depuis un autre poste utilisateur, ou tester depuis un autre réseau si possible.
11 Diagnostic en cas de blocage persistant
Si l'accès reste bloqué après ces modifications, consultez à nouveau les logs FortiGate. Les informations suivantes permettront d'identifier la cause du blocage :
| Information | Description |
|---|---|
policyid | Identifiant de la règle de pare-feu utilisée |
profile | Profil de sécurité responsable du blocage |
action | Action appliquée : blocked, reset, dns, etc. |
hostname | Domaine concerné |
url | URL appelée |
category / catdesc | Catégorie FortiGuard appliquée |
| Module concerné | Web Filter, DNS Filter, SSL Inspection, Application Control, IPS, etc. |
| IP source | Adresse IP du poste utilisateur |
| IP destination | Adresse IP du service contacté |
Merci de nous transmettre une capture ou un export du log correspondant au blocage afin que nous puissions vous aider à identifier précisément la cause.
Résumé des actions recommandées
- Identifier le module responsable du blocage via les logs.
- Vérifier la politique de pare-feu réellement utilisée par les postes concernés.
- Autoriser les domaines dans le Web Filter.
- Vérifier qu'aucune ancienne règle Block n'est encore active.
- Ajouter une exemption SSL si le mode deep-inspection est utilisé.
- Vérifier le DNS Filter.
- Tester l'accès et analyser les logs en cas d'échec.
💡 Astuce
Après avoir suivi cet article, nous recommandons de mettre en place une campagne d'hameçonnage de test pour 2 ou 3 utilisateurs afin de vous assurer que votre liste blanche a réussi. En dernier recours, vous pouvez aussi demander de l'aide à votre fournisseur de services : consultez la section « Aide à l'établissement de listes blanches par des tiers » de notre article sur les données de whitelisting et informations anti-spam pour un modèle d'e-mail à envoyer à votre fournisseur.
Questions fréquentes
Faut-il utiliser Allow ou Exempt ?
Allow par défaut, pour autoriser l'accès sans contourner les autres protections. Exempt uniquement si le blocage persiste malgré Allow.
Le blocage persiste après avoir suivi toutes les étapes, que faire ?
Consultez à nouveau les logs FortiGate et transmettez-nous une capture ou un export du log correspondant pour identifier la cause exacte.
Comment vérifier que le whitelisting a fonctionné ?
En lançant une campagne de phishing test auprès de 2 ou 3 utilisateurs pour confirmer l'accès aux pages BlueSecure.