Traefik: Access-Logs datensparsam konfigurieren
Traefik kann Access-Log-Felder gezielt behalten, verwerfen oder redigieren. Besonders Client- und Requestdaten sollten bewusst ausgewählt werden.
Voraussetzungen
Du brauchst Zugriff auf die statische Traefik-Konfiguration und solltest die bisherige Access-Log-Konfiguration sichern.
Einstellung
accessLog:
format: json
fields:
defaultMode: keep
names:
ClientAddr: drop
ClientHost: drop
ClientPort: drop
headers:
defaultMode: drop
queryParameters:
defaultMode: drop
Prüfung
Testrequests erzeugen und die Access-Logs kontrollieren. ClientAddr, ClientHost, Request-Header und Queryparameter dürfen entsprechend der Konfiguration nicht mehr protokolliert werden.
Rückbau
Bei Problemen die gesicherte Access-Log-Konfiguration wiederherstellen und Traefik mit der vorherigen Konfiguration neu laden.
ClientAddr enthält normalerweise IP und Port, ClientHost die Remote-IP. Queryparameter können E-Mail-Adressen, Tokens oder Suchbegriffe enthalten; Header können Cookies und andere Kennungen transportieren.
Wer Access-Logs nicht benötigt, sollte sie nicht allein „vorsichtshalber“ aktivieren.
Quellen und Kontrolle
Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.
Wichtig: IP-Verarbeitung ist nicht IP-Speicherung
Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.