KVM vs LXC-Container
KVM vs. LXC: Isolation versus Dichte
LXC-Container teilen den Host-Kernel und starten in Millisekunden mit fast keinem Overhead; KVM-VMs booten ihren eigenen Kernel mit 2–5 % Overhead und einer echten Sicherheitsgrenze. Für Multi-Tenant-Hosting ist der Unterschied entscheidend: Eine Kernel-Schwachstelle auf einem LXC-Host ist eine Schwachstelle, die jeden Mandanten darauf betrifft.
| Dimension | KVM | LXC-Container |
|---|---|---|
| Isolationsgrenze | Hardware-erzwungen | Kernel-Namespaces |
| Bootzeit | 5–15 Sekunden | Unter einer Sekunde |
| Overhead | 2–5% | Unter 1 % |
| Dichte | Niedriger | Viel höher |
| Kernel-Wahl | Ihre | Der des Hosts |
| Multi-Tenant-Sicherheit | Stark | Hängt vollständig vom Host-Kernel ab |
Welche sollten Sie wählen?
KVM
Wählen Sie KVM, wann immer die Mandanten einander nicht vertrauen — das umfasst jedes kommerzielle Hosting-Szenario.
LXC-Container
LXC ist hervorragend innerhalb Ihrer eigenen Vertrauensgrenze, z. B. als Container auf einer KVM-Instanz, die Sie bereits besitzen.
Häufig gestellte Fragen
Ist LXC weniger sicher als KVM?
Die Isolationsgrenze ist konstruktionsbedingt schwächer. Ein Kernel-Escape in LXC erreicht jeden Container auf dem Host; das Äquivalent in KVM erfordert einen Hypervisor-Escape, was eine deutlich schwerwiegendere Fehlerklasse darstellt.
Kann ich LXC innerhalb eines KVM-VPS betreiben?
Ja, und das ist ein gutes Muster: Hardware-Isolation von anderen Kunden, kostengünstige Container-Isolation für Ihre eigenen Dienste.