Caddy: IP-Adressen in Access-Logs reduzieren
Caddy bietet aktuelle Filter direkt im Logging-System. Damit lassen sich Felder löschen oder IP-Adressen maskieren.
Voraussetzungen
Du brauchst Zugriff auf das Caddyfile und solltest die bestehende Logging-Konfiguration vor der Änderung sichern.
IP-Maskierung
example.de {
log {
format filter {
request>remote_ip ip_mask 16 32
request>client_ip ip_mask 16 32
request>headers>X-Forwarded-For delete
request>headers>Cookie delete
}
}
}
Prüfung
Nach einem Testaufruf das erzeugte Access-Log kontrollieren: Besucher-IP, Forwarded-IP und Cookies dürfen in den gewählten Feldern nicht mehr im Klartext erscheinen.
Rückbau
Bei Problemen den vorherigen log-Block aus der gesicherten Caddy-Konfiguration wiederherstellen und die Konfiguration erneut validieren.
Seit Caddy 2.7 sind remote_ip und client_ip relevant; bei Trusted Proxies kann client_ip die ermittelte echte Clientadresse enthalten. Für maximale Datenminimierung ist ein nicht benötigtes Access-Log weiterhin besser als bloße Maskierung.
Quellen und Kontrolle
Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.
Wichtig: IP-Verarbeitung ist nicht IP-Speicherung
Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.