Skip to content
Retour aux guides
Guide

Simulation de phishing sans liste blanche sur OVH

OVH Email Pro et Exchange mutualisé n'ont pas de liste blanche serveur. Comment une simulation de phishing fonctionne quand même, avec un domaine authentifié.

Thomas Ferreira 4 min de lecture

Vous êtes sur OVHcloud Email Pro ou Hosted Exchange mutualisé, et vous voulez tester vos équipes au phishing. Première question d’un admin méthodique : où mettre les simulations en liste blanche, comme on le ferait dans Microsoft 365 ? Réponse honnête : sur ces offres mutualisées, il n’y a pas de liste blanche côté serveur. Cela ne vous empêche pas de lancer une simulation utile, mais la méthode change.

Ce guide explique pourquoi la liste blanche n’existe pas sur ces offres, ce que devient réellement un email de simulation jugé indésirable, et les deux leviers qui améliorent la délivrabilité : un domaine d’envoi authentifié et un bon choix de scénarios. Il reste franc sur ce qu’on ne peut pas promettre.

À retenir

  • Sur OVH Email Pro et Hosted Exchange mutualisé, il n’y a pas de liste blanche serveur : le filtrage est fait en amont par Vade, et vous n’avez pas la main dessus.
  • Un email jugé indésirable est en général tagué [SPAM] dans l’objet (et sur Exchange, il peut aller en Courrier indésirable). Il n’est pas rejeté : il arrive, signalé.
  • nophi.sh met en place avec vous un domaine d’envoi authentifié (SPF, DKIM et DMARC alignés) pour que les simulations s’authentifient proprement.
  • Les scénarios qui n’usurpent pas une grande marque passent mieux le filtre de Vade.
  • Personne ne garantit la boîte de réception sur une messagerie mutualisée. Ces leviers améliorent le résultat sans le certifier.

Pourquoi pas de liste blanche sur OVH mutualisé

Dans Microsoft 365, l’administrateur autorise les simulations via la politique Advanced Delivery de Defender : il ajoute le domaine et l’adresse IP d’envoi, et les emails passent sans filtrage. Sur les offres mutualisées d’OVHcloud (Email Pro, Hosted Exchange), ce réglage n’existe pas. Le filtrage anti-spam et anti-phishing est assuré en amont par Vade, de façon partagée entre tous les clients de l’infrastructure. Vous ne disposez pas d’une interface pour déclarer un expéditeur de simulation comme autorisé.

C’est une contrainte réelle, et autant la nommer : vous ne pouvez pas forcer la boîte de réception par un réglage serveur. Il faut donc jouer sur ce qui dépend de l’expéditeur.

Ce que devient vraiment un email jugé indésirable

Bonne nouvelle pour une simulation : sur ces offres, un message jugé indésirable n’est en général pas rejeté. Le filtre Vade ajoute la mention [SPAM] au début de l’objet, et sur Hosted Exchange, le message peut être déplacé vers le dossier Courrier indésirable. Dans les deux cas, le collaborateur peut toujours voir l’email.

Pour un test de vigilance, cela reste exploitable. Un email signalé est un cas d’usage courant : les vraies attaques atterrissent parfois en indésirables, et observer si un collaborateur va les y chercher et clique quand même a de la valeur. L’idéal reste évidemment la boîte de réception, d’où les deux leviers qui suivent.

Levier 1 : un domaine d’envoi authentifié

nophi.sh envoie les simulations depuis un domaine d’envoi authentifié, avec SPF, DKIM et DMARC alignés. Un email correctement authentifié inspire davantage confiance aux filtres et réduit le risque d’être tagué. nophi.sh met en place ce domaine d’envoi avec vous lors de la configuration ; ce n’est pas un réglage que vous bricolez seul dans votre coin.

Ce travail porte sur le domaine d’envoi des simulations. Il ne touche pas vos enregistrements MX ni la réception de votre messagerie : nophi.sh ne filtre pas vos emails entrants. Si vous voulez d’abord mettre au propre l’authentification de votre domaine OVH, suivez le guide authentifier son domaine chez OVH et, pour les réglages de messagerie, le guide configurer sa messagerie OVH.

Levier 2 : le choix des scénarios

Le filtre de Vade est plus sévère avec les emails qui imitent une grande marque. Un faux message « Microsoft » ou « votre banque » ressemble beaucoup à une vraie campagne de phishing, et c’est précisément ce que Vade cherche à bloquer. Les scénarios qui restent réalistes sans usurper une marque connue passent mieux.

nophi.sh propose 80 scénarios sur 16 catégories, faciles, moyens ou difficiles. Sur une messagerie mutualisée sans liste blanche, commencez par des scénarios internes ou génériques (une note RH, une demande interne, un faux document à valider) plutôt que par une imitation de grande marque. Vous pourrez monter en difficulté une fois l’envoi validé sur un groupe test.

Vérifier avant de généraliser

Comme sur toute messagerie, testez d’abord sur un petit groupe de boîtes que vous contrôlez. Regardez si l’objet porte le tag [SPAM] et si le message arrive en boîte de réception ou en indésirables. Ajustez le scénario si besoin, puis élargissez à l’ensemble des collaborateurs.

Ce que la simulation apporte ensuite

Une fois l’envoi en place, la mécanique est la même que sur n’importe quelle messagerie. nophi.sh mesure l’entonnoir (ouverture, clic, saisie des identifiants), produit un score de posture et un score de risque par personne, et compare les départements. Quand un collaborateur clique, il voit un débrief de 3 minutes et reçoit un module court assigné automatiquement, avec des relances à J+3 et J+6 puis une alerte au manager.

Pour aller plus loin, voyez la simulation de phishing, le test de phishing en entreprise et les tarifs. L’essai de 14 jours permet de valider la délivrabilité sur vos propres boîtes OVH avant de vous engager.