{"id":5151,"date":"2024-07-24T10:00:00","date_gmt":"2024-07-24T10:00:00","guid":{"rendered":"https:\/\/netguide.io\/linux\/proxmox-lxc-privileged-vs-unprivileged-die-unterschiede-2\/"},"modified":"2024-07-24T10:00:00","modified_gmt":"2024-07-24T10:00:00","slug":"proxmox-lxc-privileged-vs-unprivileged-die-unterschiede-2","status":"publish","type":"post","link":"https:\/\/netguide.io\/linux\/de\/proxmox-lxc-privileged-vs-unprivileged-die-unterschiede-2\/","title":{"rendered":"Proxmox LXC: Privileged vs. Unprivileged Container \u2013 die Unterschiede"},"content":{"rendered":"<script type=\"text\/plain\" data-tcf=\"waiting-for-consent\" data-id=\"4797\" data-bid=\"2\" data-placement=\"4798\">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<\/script>\n<p class=\"wp-block-paragraph\">Wer in <a href=\"https:\/\/netguide.io\/linux\/de\/category\/proxmox\/\" data-internallinksmanager029f6b8e52c=\"1\" title=\"Proxmox Category\">Proxmox<\/a> mit LXC arbeitet, st\u00f6\u00dft fr\u00fcher oder sp\u00e4ter auf die Frage: privilegierte oder unprivilegierte Container? Die Wahl zwischen einem privilegierten und einem unprivilegierten LXC-Container entscheidet dar\u00fcber, wie stark ein Container vom <a href=\"https:\/\/netguide.io\/linux\/de\/category\/proxmox\/\" data-internallinksmanager029f6b8e52c=\"1\" title=\"Proxmox Category\">Proxmox<\/a>-Host isoliert ist \u2013 und damit \u00fcber die Sicherheit deines gesamten Hypervisors. In diesem Ratgeber erkl\u00e4ren wir die Unterschiede verst\u00e4ndlich, zeigen die Vor- und Nachteile beider Typen und geben dir eine klare Empfehlung f\u00fcr den Alltag.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Was sind LXC-Container in Proxmox?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Neben der klassischen VM-Virtualisierung bietet der Hypervisor Proxmox auch LXC-Container an. LXC (Linux Containers) funktionieren \u00e4hnlich wie Docker: Statt ein komplettes Betriebssystem samt eigenem Kernel zu virtualisieren, teilen sich LXC-Container den Kernel mit dem Proxmox-Host. Das macht sie extrem ressourcenschonend und schnell startklar \u2013 bringt aber auch eine engere Kopplung an das Host-System mit sich.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Genau an diesem Punkt setzen die beiden Container-Typen an. Es gibt zwei Haupttypen von LXC-Containern: privilegierte und unprivilegierte. Der entscheidende Unterschied liegt darin, wie die Benutzerrechte innerhalb des Containers auf das Host-System abgebildet werden \u2013 und damit im Grad der Isolation und Sicherheit. Wenn du gerade erst einsteigst, hilft dir vorab unsere Anleitung, um einen <a href=\"\/linux\/de\/proxmox-lxc-container-erstellen\/\">Proxmox LXC-Container zu erstellen<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Privilegierte Container<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein privilegierter Container l\u00e4uft eng verzahnt mit dem Host. Das bringt maximale Kompatibilit\u00e4t, aber auch das gr\u00f6\u00dfte Risiko mit sich.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Benutzerrechte:<\/strong> Privilegierte Container laufen unter dem Root-Benutzer des Hostsystems. Der Root-Benutzer im Container ist damit faktisch identisch mit Root auf dem Proxmox-Host \u2013 die User-IDs werden nicht abgebildet, sondern direkt durchgereicht.<\/li>\n\n\n\n<li><strong>Sicherheit:<\/strong> Weil Root-Rechte des Containers auf das Host-System ausgedehnt werden k\u00f6nnen, stellen privilegierte Container ein deutlich h\u00f6heres Sicherheitsrisiko dar. Ein Ausbruch aus dem Container (Container Escape) oder ein Exploit kann potenziell das gesamte Host-System kompromittieren.<\/li>\n\n\n\n<li><strong>Verwendung:<\/strong> Sie werden vor allem dort eingesetzt, wo maximale Leistung und Kompatibilit\u00e4t wichtiger sind als strikte Isolation \u2013 etwa in reinen Testumgebungen oder bei speziellen Anwendungsf\u00e4llen.<\/li>\n\n\n\n<li><strong>Kompatibilit\u00e4t:<\/strong> Privilegierte Container haben in der Regel weniger Kompatibilit\u00e4tsprobleme, insbesondere mit \u00e4lterer Software oder Diensten, die spezielle Systemrechte oder direkten Hardware- bzw. Kernel-Zugriff ben\u00f6tigen.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Unprivilegierte Container<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der unprivilegierte Container ist seit Jahren der Standard in Proxmox \u2013 und das aus gutem Grund. Er nutzt User Namespaces, um den Container sauber vom Host zu trennen.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Benutzerrechte:<\/strong> Unprivilegierte Container laufen unter einem normalen, nicht privilegierten Benutzerkonto des Hostsystems. Innerhalb des Containers sieht es zwar so aus, als h\u00e4tte man Root-Rechte, doch diese Rechte werden per User-Namespace-Mapping auf einen unprivilegierten Bereich des Hosts umgeschrieben und haben keine Auswirkungen auf das Host-System.<\/li>\n\n\n\n<li><strong>Sicherheit:<\/strong> Diese Container bieten eine deutlich h\u00f6here Sicherheit, da sie durch Kernel-Features wie User Namespaces gesch\u00fctzt sind. Ein Exploit innerhalb des Containers kann nicht ohne Weiteres echte Root-Rechte auf dem Host erlangen.<\/li>\n\n\n\n<li><strong>Verwendung:<\/strong> Ideal f\u00fcr Mehrbenutzerumgebungen und alle sicherheitsbewussten Szenarien, in denen die Isolierung zwischen Container und Host oberste Priorit\u00e4t hat \u2013 also f\u00fcr die allermeisten produktiven Dienste.<\/li>\n\n\n\n<li><strong>Kompatibilit\u00e4t:<\/strong> Unprivilegierte Container k\u00f6nnen gelegentlich Kompatibilit\u00e4tsprobleme mit Software haben, die spezielle Systemrechte verlangt. Diese lassen sich jedoch oft mit zus\u00e4tzlichen Konfigurationen wie ID-Mappings oder gezielten Berechtigungen l\u00f6sen.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Privileged vs. Unprivileged: die Unterschiede im \u00dcberblick<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Privilegierte Container:<\/strong> h\u00f6here Rechte und maximale Kompatibilit\u00e4t, aber deutlich h\u00f6heres Sicherheitsrisiko durch die enge Kopplung an den Host.<\/li>\n\n\n\n<li><strong>Unprivilegierte Container:<\/strong> eingeschr\u00e4nkte, gemappte Rechte und hohe Sicherheit, daf\u00fcr gelegentlich etwas mehr Konfigurationsaufwand bei speziellen Diensten.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Die Wahl zwischen privilegierten und unprivilegierten Containern h\u00e4ngt letztlich von den Anforderungen deiner Umgebung ab. In sicherheitskritischen Setups sind unprivilegierte Container fast immer die bessere Wahl, w\u00e4hrend privilegierte Container nur f\u00fcr sehr spezielle Anwendungsf\u00e4lle Vorteile bieten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein typisches Beispiel aus der Praxis: NFS- und CIFS-Mounts lassen sich innerhalb eines Containers nur direkt einbinden, wenn dieser privilegiert ist. Bei unprivilegierten Containern f\u00fchrt man solche Netzwerkfreigaben stattdessen sauberer \u00fcber den Host und einen Bind-Mount ein.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Soll ich privilegierte oder unprivilegierte LXC-Container verwenden?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Privilegierte Container sind ein bedeutend h\u00f6heres Sicherheitsrisiko. Schafft es ein Angreifer, aus dem LXC-Container auszubrechen, kann er mit den durchgereichten Root-Rechten recht einfach auch den Proxmox-Host \u00fcbernehmen. Deshalb gilt die Faustregel: Setze im Zweifel immer auf unprivilegierte LXC-Container \u2013 das ist auch der Standard bei Proxmox.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nur in klar begr\u00fcndeten Ausnahmef\u00e4llen \u2013 etwa wenn ein Dienst zwingend direkten Zugriff auf bestimmte Kernel-Funktionen oder Hardware ben\u00f6tigt und sich dies nicht \u00fcber Mappings l\u00f6sen l\u00e4sst \u2013 kann ein privilegierter Container sinnvoll sein. In solchen F\u00e4llen solltest du den Container besonders gut absichern und regelm\u00e4\u00dfige Backups einplanen. Wie das zuverl\u00e4ssig gelingt, zeigt unser Guide zum <a href=\"\/linux\/de\/proxmox-backup-einrichten-vzdump\/\">Proxmox-Backup mit vzdump<\/a>. Geht es dir dagegen um Hardware-Durchreichung, ist unser Artikel zum <a href=\"\/linux\/de\/proxmox-gpu-passthrough-einrichten\/\">GPU-Passthrough in Proxmox<\/a> der bessere Einstieg.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Fazit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Unterschied zwischen privilegierten und unprivilegierten LXC-Containern in Proxmox ist im Kern eine Frage der Isolation: Unprivilegierte Container trennen Container und Host per User Namespaces sauber voneinander und sind daher die sichere Standardwahl. Privilegierte Container bieten mehr Kompatibilit\u00e4t, \u00f6ffnen aber ein ernstzunehmendes Einfallstor. F\u00fcr nahezu alle produktiven Dienste solltest du unprivilegierte Container nutzen und nur bei zwingenden technischen Gr\u00fcnden bewusst auf privilegierte umsteigen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">H\u00e4ufige Fragen (FAQ)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Was ist der Hauptunterschied zwischen privilegierten und unprivilegierten LXC-Containern?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Bei privilegierten Containern entspricht Root im Container direkt Root auf dem Host. Bei unprivilegierten Containern werden die Benutzer-IDs per User Namespace auf einen unprivilegierten Bereich des Hosts gemappt, sodass Root im Container keine echten Root-Rechte auf dem Proxmox-Host besitzt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Welcher Container-Typ ist sicherer?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Unprivilegierte Container sind deutlich sicherer, weil sie durch User Namespaces vom Host isoliert sind. Ein Ausbruch f\u00fchrt hier nicht automatisch zu Root-Rechten auf dem Hypervisor, wie es bei privilegierten Containern der Fall sein kann.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Welchen Typ verwendet Proxmox standardm\u00e4\u00dfig?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Proxmox erstellt neue LXC-Container standardm\u00e4\u00dfig als unprivilegierte Container. Das ist die empfohlene Einstellung f\u00fcr die meisten Anwendungsf\u00e4lle und sollte nur mit gutem Grund ge\u00e4ndert werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Wann ist ein privilegierter Container sinnvoll?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein privilegierter Container lohnt sich nur, wenn ein Dienst spezielle Systemrechte oder direkten Kernel- bzw. Hardwarezugriff ben\u00f6tigt, der sich nicht \u00fcber ID-Mappings abbilden l\u00e4sst. Ein klassisches Beispiel ist das direkte Mounten von NFS- oder CIFS-Freigaben innerhalb des Containers.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Kann ich einen bestehenden Container von privilegiert auf unprivilegiert umstellen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein direktes Umschalten im laufenden Betrieb ist nicht vorgesehen. In der Praxis erstellt man den Container neu als unprivilegiert oder migriert die Daten \u00fcber ein Backup und ein Restore mit angepassten Einstellungen. Achte dabei auf korrekte Dateiberechtigungen, da sich das ID-Mapping \u00e4ndert.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Sind unprivilegierte Container langsamer?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein, die Leistung ist praktisch identisch. Der Unterschied liegt in der Sicherheitsisolation und im ID-Mapping, nicht in der Rechenleistung. Der leichte Mehraufwand entsteht h\u00f6chstens bei der Konfiguration bestimmter Dienste, nicht im laufenden Betrieb.<\/p>\n<script type=\"text\/plain\" data-tcf=\"waiting-for-consent\" data-id=\"4799\" data-bid=\"2\" data-placement=\"4800\">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<\/script>","protected":false},"excerpt":{"rendered":"<p>Privilegierte vs. unprivilegierte LXC-Container in Proxmox: Wir erkl\u00e4ren die Unterschiede bei Sicherheit, Rechten und Kompatibilit\u00e4t und geben eine klare Empfehlung.<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_uag_custom_page_level_css":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[1],"tags":[],"class_list":["post-5151","post","type-post","status-publish","format-standard","hentry","category-uncategorized"],"uagb_featured_image_src":{"full":false,"thumbnail":false,"medium":false,"medium_large":false,"large":false,"1536x1536":false,"2048x2048":false},"uagb_author_info":{"display_name":"Tobias Pries","author_link":"https:\/\/netguide.io\/linux\/author\/tobias-pries\/"},"uagb_comment_info":0,"uagb_excerpt":"Privilegierte vs. unprivilegierte LXC-Container in Proxmox: Wir erkl\u00e4ren die Unterschiede bei Sicherheit, Rechten und Kompatibilit\u00e4t und geben eine klare Empfehlung.","brizy_media":[],"_links":{"self":[{"href":"https:\/\/netguide.io\/linux\/wp-json\/wp\/v2\/posts\/5151","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/netguide.io\/linux\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/netguide.io\/linux\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/netguide.io\/linux\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/netguide.io\/linux\/wp-json\/wp\/v2\/comments?post=5151"}],"version-history":[{"count":0,"href":"https:\/\/netguide.io\/linux\/wp-json\/wp\/v2\/posts\/5151\/revisions"}],"wp:attachment":[{"href":"https:\/\/netguide.io\/linux\/wp-json\/wp\/v2\/media?parent=5151"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/netguide.io\/linux\/wp-json\/wp\/v2\/categories?post=5151"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/netguide.io\/linux\/wp-json\/wp\/v2\/tags?post=5151"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}