Whitelisting Google Workspace
Procédure de configuration pour Google Workspace
Prérequis : cette procédure se réalise dans la console d'administration Google (admin.google.com) avec un compte super-administrateur. Les étapes 1 à 3 sont ciblées sur l'adresse IP et les domaines d'envoi LePhish ; l'étape 4 concerne des réglages de sécurité à la portée plus large, à arbitrer selon votre politique.
1.
Liste d'autorisation de messagerie
-
Connectez-vous à la console d'administration Google. Dans la barre de recherche en haut, tapez « gmail » puis ouvrez « Paramètres pour Gmail ».
-
Ouvrez la section « Spam, hameçonnage et logiciels malveillants ». En face de « Liste d'autorisation de messagerie », cliquez sur l'icône crayon (Modifier).
-
Saisissez l'adresse IP du serveur d'envoi LePhish, puis cliquez sur « Enregistrer » :
185.157.245.77
2.
Passerelle entrante
-
Toujours dans « Spam, hameçonnage et logiciels malveillants », cliquez sur le crayon de « Passerelle entrante ». Cochez « Activer », puis sous « 1. IP de passerelle » cliquez sur « Ajouter » et saisissez :
185.157.245.77
-
Réglez les cases comme suit, puis cliquez sur « Enregistrer » :
- ❌ Décochez « Détecter automatiquement l'adresse IP externe (recommandé) »
- ❌ Décochez « Refuser tous les messages ne provenant pas d'adresses IP de passerelle »
- ✅ Cochez « Exiger des connexions via TLS à partir des passerelles de messagerie répertoriées ci-dessus »
Important : la case « Refuser tous les messages ne provenant pas d'adresses IP de passerelle » doit rester décochée. Cochée, Google rejetterait tout le courrier n'arrivant pas par cette IP — c'est-à-dire l'ensemble de vos e-mails légitimes.
3.
Liste d'expéditeurs approuvés
- Dans « Spam, hameçonnage et logiciels malveillants », section « Spam », cliquez sur « Configurer ». La case « Ignorer les filtres antispam pour les messages provenant d'expéditeurs ou de domaines dans les listes sélectionnées » est déjà cochée. Cliquez sur « Créer ou modifier une liste ».
-
Cliquez sur « Ajouter une liste d'adresses », donnez-lui un nom (par exemple « LePhish – Domaines de simulation »), puis « Ajouter des adresses par lot » et collez les 46 domaines LePhish ci-dessous — ils sont déjà séparés par des virgules, prêts à coller.
46 domaineslephish.com, lephish.fr, departement-informatique.fr, linkedin.com.hr, github.support, mircosoft365.fr, zendesk-support.fr, ta-mutuelle.fr, securelink-services.com, livraison-laposte.fr, hackers.solutions, ressources-humaines-du-groupe.fr, espace-client.ovh, sage.com.hr, docusign-fr.com, mon-interessement.fr, cegld.com, microsofr-teams.com, slack-online.com, login-mircosoft.com, quarantaine-notification.com, cybermalveillance-qouv.fr, qooqle-alert.com, qooqle-share.com, la-gazette-des-communes.fr, chatgpt-validation.com, com-session.com, cosoluce-security.fr, join-conference.com, yousiqn.com, passoptions.com, edenerd.fr, organisation-file.com, www-amaz-on.com, mail-drogbox.com, avertissement-rgpd.fr, tre11o.eu, zwile.fr, cabendly.com, chorus-pro.link, hubspo1.com, tomorrro.com, freskworks.com, lnstargam.com, service-collectivites.fr, authentication-link.com
-
Cliquez sur « Ajouter » puis « Enregistrer » : la liste contient désormais les 46 domaines.
-
Revenez au paramètre « Spam », cliquez sur « Utiliser une liste existante », sélectionnez votre liste, puis cliquez sur « Enregistrer ».
-
Vérification : la section affiche désormais l'adresse IP en liste d'autorisation, la passerelle entrante activée et la règle « Spam » créée.
4.
Section Sécurité
Portée : toute l'unité organisationnelle. Contrairement aux étapes 1 à 3, ciblées sur l'IP et les domaines LePhish, ces réglages s'appliquent à tous les expéditeurs de l'unité organisationnelle. Les désactiver réduit la protection anti-hameçonnage pour l'ensemble de votre courrier entrant — à adapter selon votre politique de sécurité.
-
Ouvrez « Paramètres pour Gmail » → « Sécurité » → « Liens et images externes ». Décochez les analyseurs de liens ci-dessous, puis cliquez sur « Enregistrer » :
- ❌ Décochez « Identifier les liens derrière les URL raccourcies »
- ❌ Décochez « Analyser les images liées »
- ❌ Décochez « Afficher l'invite d'avertissement pour tout clic sur les liens vers des domaines non approuvés »
Ces options font que Google visite et réécrit les liens des e-mails, ce qui déclenche de faux clics et fausse le taux de clic de vos campagnes.
-
Dans « Spoofing et authentification », vérifiez que l'action de chaque protection est « Conserver l'e-mail dans la boîte de réception et afficher un avertissement » (valeur par défaut) et non « Zone de quarantaine », qui masquerait complètement les simulations aux utilisateurs.
Note : ces protections détectent les domaines visuellement proches de marques connues (plusieurs domaines de simulation en font partie). Tant que l'action reste « boîte de réception », les simulations sont distribuées. Les désactiver totalement supprime l'avertissement résiduel mais réduit la détection du spoofing réel sur tout le domaine.