Wir speichern nicht!We respect your privacy.

← Alle Anleitungen

Cloudflare: Besucher-IP nicht an den Origin weitergeben

Ein Reverse Proxy kann die notwendige IP-Verarbeitung von der eigentlichen Website trennen. Cloudflare sieht die Besucher-IP weiterhin am Edge, der Origin muss sie aber nicht automatisch erhalten.

Voraussetzungen

Die Domain muss über Cloudflare proxied werden und du brauchst Zugriff auf die Einstellungen der betreffenden Zone.

Managed Transform aktivieren

In Cloudflare für die Zone Rules → Settings → Managed Transforms öffnen und Remove visitor IP headers aktivieren. Cloudflare entfernt damit Header, die Besucher-IP-Adressen enthalten können, darunter CF-Connecting-IP, X-Forwarded-For und True-Client-IP.

Prüfung

Webserver und Anwendung dürfen nicht aus einem anderen Header erneut eine Besucheradresse rekonstruieren. Access-/Error-Logs und Anwendungscode kontrollieren. Die Maßnahme bedeutet ausdrücklich nicht, dass Cloudflare selbst keine IP verarbeitet.

Rückbau

Wenn der Origin die Besucher-IP für eine ausdrücklich benötigte Funktion wieder erhalten muss, den Managed Transform deaktivieren und anschließend die Header- und Logging-Konfiguration erneut prüfen.

Einordnung

Das ist ein gutes Beispiel für die Trennung der Ebenen: Sicherheits-/Proxyebene verarbeitet die Adresse, während Origin und Anwendung ohne dauerhafte Besucher-IP-Protokollierung betrieben werden können.

Quellen und Kontrolle

Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.

Wichtig: IP-Verarbeitung ist nicht IP-Speicherung

Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.

↑