glossar / H

Hypervisor

Ein Hypervisor führt mehrere virtuelle Maschinen isoliert auf gemeinsamer Hardware aus, als Typ 1 direkt oder als Typ 2 im Betriebssystem.

Nahezu jedes Rechenzentrum und jede Cloud arbeitet heute virtualisiert. Die Schicht, die das trägt, bleibt im Alltag unsichtbar: der Hypervisor. Er teilt physische Ressourcen unter vielen virtuellen Maschinen auf und hält die Gäste zugleich strikt voneinander getrennt.

Wer Architektur- und Sicherheitsentscheidungen für IT-Infrastruktur trifft, sollte diese Ebene verstehen – unterhalb der virtuellen Maschinen gibt es keine weitere Verteidigungslinie. Zugleich entstehen hier Sicherheitsfragen, die in rein physischen Umgebungen kein Gegenstück haben.

Was ist ein Hypervisor?

Ein Hypervisor – auch Virtual Machine Monitor genannt – ist eine Software, die physische Hardware abstrahiert und mehrere Betriebssysteme parallel auf derselben Maschine betreibt. Jede virtuelle Maschine erhält virtuelle CPU-Kerne, Arbeitsspeicher, Datenträger und Netzwerkkarten und verhält sich wie ein eigenständiger Server. Zwei Bauformen sind zu unterscheiden: Typ-1-Hypervisoren laufen direkt auf der Hardware; sie kombinieren hohe Leistung mit kleiner Angriffsfläche und dominieren deshalb in Rechenzentren und Clouds. Typ-2-Hypervisoren laufen als Anwendung innerhalb eines vorhandenen Betriebssystems und dienen vor allem Entwicklung und Tests am Arbeitsplatz. Moderne Prozessoren bringen eigene Virtualisierungsfunktionen mit, die die Trennung der Gäste in Hardware unterstützen – der Hypervisor vermittelt Zugriffe effizient, ohne dass Gastsysteme direkt auf die Hardware durchgreifen.

Funktionsweise

Warum die Virtualisierungsschicht wichtig ist

Typische Einsatzszenarien

Virtualisierung findet sich heute in fast allen Bereichen der Infrastruktur:

Abgrenzung: Hypervisor und Container-Runtime

Beide Technologien verteilen Hardware auf mehrere Arbeitslasten, ziehen die Trennlinie jedoch an unterschiedlicher Stelle. Ein Hypervisor gibt jeder virtuellen Maschine ein komplettes Betriebssystem mit eigenem Kernel – entsprechend stark ist die Isolation. Eine Container-Runtime startet dagegen Prozesse, die sich den Kernel des Hosts teilen und über Namespaces und Ressourcenlimits getrennt werden. Container starten schneller und brauchen weniger Ressourcen, bieten aber eine dünnere Isolationsschicht: Eine Kernel-Schwachstelle kann alle Container eines Hosts gleichzeitig treffen. In der Praxis schließen sich beide Ansätze selten aus – Container-Plattformen laufen überwiegend in virtuellen Maschinen. Der Hypervisor liefert die harte Grenze zwischen Mandanten oder Sicherheitszonen, Container sorgen für Beweglichkeit innerhalb dieser Grenzen. Entscheidend ist daher weniger das Entweder-oder als die Frage, welche Isolationsstufe eine Arbeitslast tatsächlich braucht.

Netzwerksicht in der Praxis

Die aus Netzwerksicht kritischste Eigenschaft virtualisierter Umgebungen ist der Verkehr zwischen den Arbeitslasten, denn genau dieser bleibt physischen Kontrollpunkten verborgen. Hypervisorbasierte Mikrosegmentierung macht ihn sichtbar und steuerbar: Virtuelle Maschinen und Workloads erhalten präzise Kommunikationsregeln, sodass sich ein kompromittiertes System nicht frei durch das virtuelle Netz bewegen kann. Ergänzend gehören Zonenmodelle und die Absicherung der Verwaltungsnetze zu den Architekturfragen, die spezialisierte Dienstleister bei der Härtung virtualisierter Plattformen üblicherweise mit abdecken.

Häufige Fragen

Worin unterscheiden sich Typ-1- und Typ-2-Hypervisoren?

Typ-1-Hypervisoren laufen unmittelbar auf der Server-Hardware, ohne Betriebssystem darunter. Sie bieten hohe Leistung bei kleiner Angriffsfläche und sind deshalb der Standard in Rechenzentren und Clouds. Typ-2-Hypervisoren laufen als Programm in einem normalen Betriebssystem und eignen sich für Tests und Entwicklung am Arbeitsplatz. Für produktive Unternehmensinfrastruktur ist Typ 1 die übliche Wahl.

Wie belastbar ist die Isolation zwischen virtuellen Maschinen?

Sehr belastbar: Jede VM besitzt einen eigenen Kernel, und moderne Prozessoren erzwingen die Trennung von Speicher und Rechenzeit in Hardware. Ausbrüche aus einer VM sind dokumentiert, in der Praxis aber selten und aufwendig. Das größere Alltagsrisiko liegt woanders – in offenen Netzpfaden zwischen den Gästen und schwach gesicherten Verwaltungszugängen. Beides lässt sich architektonisch beheben.

Was bedeutet hypervisorbasierte Segmentierung?

Kommunikationsregeln werden dabei an der virtuellen Netzwerkkarte oder am virtuellen Switch durchgesetzt, also unterhalb des Gastbetriebssystems. Ein kompromittierter Gast kann diese Regeln weder einsehen noch deaktivieren. So lässt sich Ost-West-Verkehr zwischen virtuellen Maschinen kontrollieren, ohne den Datenverkehr über zentrale Firewalls umzulenken. Das Prinzip ist eine verbreitete Grundlage für Mikrosegmentierung in Rechenzentren.

Sind Container sicherer als virtuelle Maschinen?

Bei der reinen Isolation gilt das Gegenteil: Virtuelle Maschinen trennen Arbeitslasten mit eigenem Kernel und Hardware-Unterstützung, Container teilen sich den Kernel des Hosts. Dafür punkten Container bei Geschwindigkeit und Packungsdichte. In der Praxis werden beide kombiniert – Container für die Anwendungen, virtuelle Maschinen als harte Grenze zwischen Sicherheitszonen oder Mandanten.

Warum sind die Verwaltungszugänge der Virtualisierung so kritisch?

Die Managementebene kann virtuelle Maschinen starten, kopieren, verschieben und löschen – einschließlich Zugriff auf deren Datenträger. Wer sie kontrolliert, kontrolliert die gesamte virtualisierte Infrastruktur. Verwaltungszugänge gehören deshalb in ein eigenes Netzsegment, geschützt durch starke Authentifizierung und lückenlose Protokollierung. Ein Zugriff aus dem allgemeinen Büronetz sollte ausgeschlossen sein.