Lernportal für angehende FachinformatikerAdministration
Kapitel 13

13.3 Virtualisierung

Fortschritt wird geladen …
Fachlich geprüftStand: 28. Juli 2026

Virtualisierung trennt die logische Nutzung einer Ressource von ihrer physischen Ausführung. Je nach Ebene werden Datenträgerbereiche, Netze, vollständige Computersysteme oder einzelne Anwendungsumgebungen logisch voneinander getrennt und kontrolliert bereitgestellt.

Virtualisierung ist ein Sammelbegriff

Der Begriff bezeichnet verschiedene Techniken mit einer gemeinsamen Grundidee: Eine physische Ressource wird abstrahiert, aufgeteilt, zusammengefasst oder in einer standardisierten Form bereitgestellt. Die technischen Eigenschaften unterscheiden sich jedoch stark. Eine Partition ist keine virtuelle Maschine, ein VLAN kein Hypervisor und ein Container kein vollständiges Gastbetriebssystem.

Vergleich logischer Ressourcentrennung durch Partitionierung, VLAN sowie virtuelle Maschinen und Container
Speicher-, Netzwerk- und Rechenvirtualisierung arbeiten auf unterschiedlichen Ebenen. Aus einer ähnlichen Grundidee folgt nicht dieselbe Isolation oder Verwaltungstechnik.Originalgröße öffnen ↗

Partitionierung als logische Speicheraufteilung

Eine Partition beschreibt einen zusammenhängend adressierbaren Bereich eines Datenträgers. Betriebssysteme können darin ein Dateisystem, Auslagerungsraum, Startdaten oder Wiederherstellungsdaten ablegen. Partitionierung strukturiert Speicher, erzeugt aber keine Fehler- oder Sicherheitsisolation wie eine eigenständige virtuelle Maschine.

Die Begriffe primär, erweitert und logisch gehören zum MBR-Partitionsschema. MBR stellt vier Einträge in seiner primären Partitionstabelle bereit. Einer davon kann auf eine erweiterte Partition verweisen, in der weitere logische Laufwerke beschrieben werden. GPT verwendet dieses Konstrukt nicht und ist auf heutigen UEFI-Systemen der übliche Ansatz.

AspektHeutige Einordnung
WindowsVolumes können Laufwerksbuchstaben oder NTFS-Verzeichnissen als Bereitstellungspunkte zugeordnet werden. Nicht jede Partition benötigt einen Buchstaben.
LinuxGerätenamen hängen von Gerätetyp und Treiber ab, etwa /dev/sda1 oder /dev/nvme0n1p1. Partitionen werden an Verzeichnissen eingehängt.
BootfähigkeitNicht die Bezeichnung „primär“ allein entscheidet. Firmwaremodus, Partitionsschema, EFI-Systempartition beziehungsweise Bootcode und Bootkonfiguration müssen zusammenpassen.
GründeBetriebssystemstart, Wiederherstellung, getrennte Dateisysteme, Verschlüsselungsgrenzen, Dual Boot und vereinfachte Verwaltung.

Dateisysteme, Cluster und Partitionsgrößen

Ein Dateisystem ordnet Dateien, Verzeichnisse, Metadaten und freie Bereiche innerhalb eines Volumes. Die Zuordnungseinheit wird häufig Cluster oder Allocation Unit genannt. Eine Datei belegt mindestens eine solche Einheit; bei vielen kleinen Dateien kann dadurch ungenutzter Platz innerhalb der jeweils letzten Einheit entstehen.

FAT16 und FAT32 besitzen historische Größen- und Funktionsgrenzen. Die konkrete Maximalgröße hängt von Sektor- und Clustergröße sowie Implementierung ab. Windows-Werkzeuge formatieren FAT32-Volumes standardmäßig nur bis 32 GB, obwohl das Format größere Volumes beschreiben kann. NTFS, ReFS, ext4, XFS und Btrfs sind Beispiele modernerer Dateisysteme für andere Einsatzbereiche. Partitionierung bleibt daher sinnvoll, aber nicht mehr primär als Umgehung alter FAT- oder Controllergrenzen.

VLAN: logische Netze auf gemeinsamer Infrastruktur

Ein VLAN bildet eine eigene Layer-2-Broadcast-Domäne. Endgeräte in unterschiedlichen VLANs können dieselben physischen Switches und Leitungen verwenden, sind auf der Sicherungsschicht aber logisch getrennt. Kommunikation zwischen VLANs benötigt eine Routingfunktion, beispielsweise einen Router oder Layer-3-Switch.

IEEE 802.1Q ergänzt bei getaggten Ethernet-Frames ein vier Byte großes Tag. Darin kennzeichnet die zwölf Bit große VLAN-ID das VLAN. Drei PCP-Bits können eine Verkehrsklasse beziehungsweise Priorität markieren; das ist nicht das IP-ToS-Feld. Ein Drop-Eligible-Bit kann die Verwerfungspräferenz signalisieren. Priorisierung kennzeichnet Verkehr, garantiert allein aber weder Bandbreite noch feste Verzögerung.

802.1Q-FeldBreiteBedeutung
TPID16 BitKennzeichnet das nachfolgende VLAN-Tag, häufig mit dem Wert 0x8100.
PCP3 BitOrdnet Frames einer von acht Prioritätsklassen zu.
DEI1 BitKann eine erhöhte Verwerfungswahrscheinlichkeit bei Überlastung markieren.
VLAN-ID12 BitKennzeichnet die logische Broadcast-Domäne; nicht alle Werte sind für normale VLANs nutzbar.

Beispiel: mehrere VLANs auf mehreren Switches

Endgeräte desselben VLANs können an unterschiedlichen Switches angeschlossen sein, wenn die Verbindung zwischen den Switches die benötigten VLANs transportiert. Access-Ports ordnen Endgeräte typischerweise einem VLAN zu; getaggte Verbindungen können mehrere VLANs führen.

IP-Subnetze werden in der Praxis meist eindeutig VLANs zugeordnet. Switches leiten Frames innerhalb eines VLANs weiter. Soll ein Paket ein anderes IP-Subnetz beziehungsweise VLAN erreichen, übernimmt ein Router oder eine Layer-3-Funktion das Inter-VLAN-Routing. VLANs und Subnetze sind dennoch unterschiedliche Konzepte der Schichten 2 und 3.

Virtuelle Maschinen

Eine virtuelle Maschine stellt einem Gastbetriebssystem virtuelle Prozessoren, Arbeitsspeicher, Firmware, Datenträger, Netzwerkkarten und weitere Geräte bereit. Der Hypervisor ordnet diese virtuellen Ressourcen physischen Ressourcen zu und kontrolliert privilegierte Zugriffe.

Geräte können vollständig emuliert, paravirtualisiert oder direkt durchgereicht werden. Moderne paravirtualisierte Treiber und GPU-Virtualisierung beziehungsweise Passthrough ermöglichen deutlich mehr Leistung als frühere rein emulierte Geräte. Die Aussage, 3D- oder Videobearbeitung sei in VMs grundsätzlich zu langsam, ist deshalb nicht mehr allgemeingültig.

Container und virtuelle Maschinen im Vergleich

Container-Images sind schichtweise aufgebaute, unveränderliche Vorlagen; ein laufender Container erhält zusätzlich einen beschreibbaren Zustand. Konfigurationen, Volumes und Secrets werden getrennt verwaltet. Container sind keine automatisch sichere Sandbox: Kernel, Laufzeit, Rechte, Images, Netzwerke und eingebundene Hostpfade müssen geschützt werden.

Schichtenvergleich einer virtuellen Maschine mit eigenem Gastkernel und eines Containers mit gemeinsamem Hostkernel
Virtuelle Maschinen besitzen eigene Gastkernel. Container isolieren Prozesse und teilen sich grundsätzlich den Kernel der jeweiligen Containerplattform.Originalgröße öffnen ↗
MerkmalVirtuelle MaschineContainer
BetriebssystemkernEigener Gastkernel je VMGemeinsamer Kernel der Containerplattform
Start und RessourcenbedarfMeist höher, da ein vollständiges Gastbetriebssystem startetMeist geringer und schneller, weil isolierte Prozesse gestartet werden
IsolationHypervisorgrenze zwischen Gast und HostProzess-, Namespace-, Rechte- und Ressourcengrenzen innerhalb eines Kernels
BetriebssystemwahlGastkernel kann sich vom Host unterscheiden, sofern Plattform und Hypervisor ihn unterstützenContainer benötigt einen zum gemeinsamen Kernel passenden Benutzerraum
Typischer EinsatzAltsysteme, unterschiedliche Betriebssysteme, starke Mandantentrennung, vollständige ServerAnwendungsbereitstellung, Microservices, CI/CD, skalierbare kurzlebige Workloads

Hypervisor und Virtual Machine Monitor

Hypervisor und Virtual Machine Monitor, kurz VMM, werden häufig synonym verwendet. Der Hypervisor erstellt und verwaltet VMs, plant virtuelle CPUs ein, ordnet Speicher zu, virtualisiert Interrupts und Geräte und hält die Zustände der Gäste voneinander getrennt.

Isolation verringert die gegenseitige Beeinflussung, garantiert aber keine Ausfallsicherheit. Ein Hostausfall, gemeinsamer Storagefehler, Konfigurationsfehler oder eine Schwachstelle im Hypervisor kann mehrere VMs betreffen. Hochverfügbarkeit erfordert zusätzliche Hosts, redundante Infrastruktur, Überwachung, Neustartmechanismen und getestete Wiederherstellung.

Typ-1- und Typ-2-Hypervisor

Schichtenmodelle eines Typ-1-Hypervisors direkt auf Hardware und eines Typ-2-Hypervisors auf einem Hostbetriebssystem
Typ 1 läuft direkt auf der Plattform; Typ 2 nutzt ein Hostbetriebssystem. Produktarchitekturen können intern komplexer sein als dieses Grundmodell.Originalgröße öffnen ↗
KlasseTypische Produkte und Einordnung
Typ 1Microsoft Hyper-V, VMware ESXi, Xen/Citrix Hypervisor und IBM PowerVM. KVM macht den Linux-Kernel zur Virtualisierungsbasis; Plattformen wie Proxmox VE kombinieren KVM mit Verwaltung und weiteren Diensten.
Typ 2Oracle VirtualBox, VMware Workstation, Parallels Desktop und ähnliche Arbeitsplatzlösungen laufen auf einem vorhandenen Hostbetriebssystem.
Emulation und BeschleunigungQEMU kann Hardware emulieren und wird unter Linux häufig mit KVM zur hardwarebeschleunigten Ausführung kombiniert. Es ist deshalb nicht pauschal nur einer Produktklasse zuzuordnen.

Hardwareunterstützung

Intel VT-x beziehungsweise VMX und AMD-V beziehungsweise SVM stellen Prozessorbetriebsarten für die kontrollierte Ausführung von Gästen bereit. Der Hypervisor kann dadurch sensible Ereignisse gezielt behandeln, ohne Gastcode grundsätzlich vor jeder Ausführung umzuschreiben.

Second Level Address Translation übersetzt Gastadressen effizient über eine zweite Tabellenebene. Intel nennt seine Umsetzung Extended Page Tables, AMD verwendet Nested Page Tables. Moderne Hypervisoren setzen diese Funktionen für zahlreiche Szenarien voraus. 64 Bit und mehrere Kerne sind nützlich, bilden aber nicht selbst die Virtualisierungsfunktion.

FunktionIntelAMDZweck
CPU-VirtualisierungVT-x / VMXAMD-V / SVMKontrollierte Ausführung privilegierter Gastoperationen
Zweite AdressübersetzungEPTNPTEffiziente Übersetzung von Gastadressen in Hostspeicher
I/O-VirtualisierungVT-dAMD-Vi / IOMMUDMA-Remapping, Geräteisolation und Grundlage für Passthrough

Virtuelle Geräte und Passthrough

Virtuelle Standardgeräte bieten hohe Kompatibilität, verursachen aber je nach Implementierung Zusatzaufwand. Paravirtualisierte Geräte teilen dem Gast mit, dass er virtualisiert läuft, und verwenden dafür optimierte Schnittstellen. Beispiele sind Virtio-Geräte in KVM/QEMU-Umgebungen.

Beim PCIe-Passthrough wird ein physisches Gerät einer VM direkt zugeordnet. Eine IOMMU begrenzt dabei Speicherzugriffe des Geräts. Für teilbare Geräte existieren hersteller- und gerätespezifische Verfahren. Passthrough kann Leistung und Funktionsumfang verbessern, schränkt aber häufig Migration, Snapshots oder die gemeinsame Nutzung ein.

Warum virtualisieren?

ZielNutzen und notwendige Einschränkung
KonsolidierungMehrere Systeme teilen Hardware; Überbelegung muss überwacht werden, damit CPU, RAM, Storage und Netzwerk nicht zum Engpass werden.
IsolationUnverträgliche oder unterschiedlich vertrauenswürdige Anwendungen werden getrennt; die Trennung ersetzt kein Patch- und Rechtekonzept.
Entwicklung und TestReproduzierbare Umgebungen, Snapshots und mehrere Betriebssysteme erleichtern Tests. Snapshots sind kein vollständiges Backup.
AltsystemeÄltere Anwendungen können in einer kontrollierten Gastumgebung weiterlaufen; fehlender Herstellersupport und Sicherheitsrisiken bleiben bestehen.
BereitstellungVorlagen und Automatisierung beschleunigen neue Systeme und ermöglichen einheitliche Konfigurationen.
Energie und FlächeKonsolidierung kann Hardware, Strom und Platz sparen; zusätzliche Redundanz und Storage beeinflussen die Gesamtbilanz.

Virtualisierung in Server- und Desktopumgebungen

Auf Servern gehören virtuelle Maschinen heute zum Standard. Sie bilden Cluster, private Clouds und viele Hostingangebote. Am Arbeitsplatz unterstützen sie Schulung, Softwaretests, isolierte Laborumgebungen, Betriebssystementwicklung und den kontrollierten Weiterbetrieb einzelner Altanwendungen.

Eine VM schützt den Host nicht automatisch vor jeder Schadsoftware. Gemeinsame Zwischenablage, Ordnerfreigaben, Netzwerke, USB-Durchreichung, Managementschnittstellen und Hypervisorschwachstellen verbinden Gast und Umgebung. Für riskante Tests sind minimale Freigaben, getrennte Netze, aktuelle Software und ein definierter Rücksetzweg erforderlich.

Betrieb im größeren Maßstab

Live-Migration kann eine laufende VM zwischen geeigneten Hosts verschieben und erleichtert Wartung und Lastverteilung. Sie ersetzt weder Hochverfügbarkeitsplanung noch Backup. Bei vielen VMs oder Containern werden Inventar, Identitäten, Netzsegmentierung, Protokollierung, Kostenkontrolle und Lebenszyklusmanagement zu zentralen Aufgaben.

Ressourcen planen

CPU, RAM, Storage-IOPS, Kapazität, Netzwerk und Reserven passend zur Last dimensionieren.

Vorlagen und Konfigurationen pflegen

Images, Baselines und automatisierte Bereitstellung versionieren und regelmäßig aktualisieren.

Überwachen

Auslastung, Latenz, Fehler, Kapazität, Zeitabweichung und Zustand der Gäste und Hosts beobachten.

Patchen

Hypervisor, Firmware, Management, Gastbetriebssysteme, Container-Images und Anwendungen kontrolliert aktualisieren.

Verfügbarkeit organisieren

Cluster, Live-Migration, redundante Netze und Storage sowie automatische Neustarts nach Anforderungen einsetzen.

Sichern und testen

Applikationskonsistente Backups, getrennte Kopien und regelmäßige Wiederherstellungstests vorsehen.

Zusammenfassung

Partitionen, VLANs, virtuelle Maschinen und Container abstrahieren Ressourcen auf unterschiedlichen Ebenen. MBR-Begriffe und 802.1Q-Tagging bleiben wichtig, müssen aber korrekt von moderner GPT-Partitionierung, IP-Routing und Prozessorvirtualisierung abgegrenzt werden.

VMs besitzen eigene Gastkernel und werden durch einen Hypervisor verwaltet. Container teilen einen Kernel und starten meist schneller. Hardwareunterstützung, optimierte Treiber und IOMMUs ermöglichen heute leistungsfähige und flexible Systeme; Verfügbarkeit, Sicherheit, Backup und Betrieb entstehen trotzdem erst durch die gesamte Architektur.

Quellen zur fachlichen Prüfung

Unterlage mitnehmen

PDF-Download nach Anmeldung

Zum Schutz der Unterrichtsunterlagen steht der PDF-Download ausschließlich angemeldeten Nutzern zur Verfügung.

13.3 Virtualisierung | Hardwaregrundlagen