Cloudflare: Besucher-IP nicht an den Origin weitergeben
Ein Reverse Proxy kann die notwendige IP-Verarbeitung von der eigentlichen Website trennen. Cloudflare sieht die Besucher-IP weiterhin am Edge, der Origin muss sie aber nicht automatisch erhalten.
Voraussetzungen
Die Domain muss über Cloudflare proxied werden und du brauchst Zugriff auf die Einstellungen der betreffenden Zone.
Managed Transform aktivieren
In Cloudflare für die Zone Rules → Settings → Managed Transforms öffnen und Remove visitor IP headers aktivieren. Cloudflare entfernt damit Header, die Besucher-IP-Adressen enthalten können, darunter CF-Connecting-IP, X-Forwarded-For und True-Client-IP.
Prüfung
Webserver und Anwendung dürfen nicht aus einem anderen Header erneut eine Besucheradresse rekonstruieren. Access-/Error-Logs und Anwendungscode kontrollieren. Die Maßnahme bedeutet ausdrücklich nicht, dass Cloudflare selbst keine IP verarbeitet.
Rückbau
Wenn der Origin die Besucher-IP für eine ausdrücklich benötigte Funktion wieder erhalten muss, den Managed Transform deaktivieren und anschließend die Header- und Logging-Konfiguration erneut prüfen.
Einordnung
Das ist ein gutes Beispiel für die Trennung der Ebenen: Sicherheits-/Proxyebene verarbeitet die Adresse, während Origin und Anwendung ohne dauerhafte Besucher-IP-Protokollierung betrieben werden können.
Quellen und Kontrolle
Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.
Wichtig: IP-Verarbeitung ist nicht IP-Speicherung
Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.