Web

Was ist CageFS? Kontoisolierung im Shared Hosting

Talha Aslan 19 Minuten Lesezeit 4 Aufrufe

Was ist CageFS und wofür brauchen Sie es im Shared Hosting?

CageFS ist eine Schicht von CloudLinux, die jeden Hosting Account in ein eigenes virtuelles Dateisystem einsperrt. Konkret sieht der Account nur seine eigenen Dateien und die erlaubten Systemwerkzeuge. Somit erreicht er weder Dateien noch Benutzernamen oder Prozesse der Nachbarkonten. Das ist einer der wichtigsten Bausteine für die Kontoisolierung im Shared Hosting.

Die CloudLinux Dokumentation beschreibt CageFS als virtuelles Dateisystem samt Werkzeugen, die jeden Benutzer in seinem eigenen "Käfig" isolieren. Daher kommt auch der Name, denn "cage" heißt Käfig. Im Käfig sieht der Benutzer eine ganz normale Linux Umgebung. Allerdings berührt er das echte Dateisystem des Servers nie.

Was ist CageFS also in einem Satz? Kurz gesagt versteckt es Ihre Nachbarn vor Ihnen und Sie vor Ihren Nachbarn. Ein gemeinsamer Server muss deshalb nicht automatisch ein gemeinsames Risiko bedeuten.

Wir sind ein Team für digitales Marketing und Webprojekte, kein Hosting Anbieter. Deshalb folgen die technischen Angaben hier der offiziellen CloudLinux Dokumentation. Ihr eigenes Panel kann abweichen, weil jeder Anbieter etwas anders konfiguriert. Wenn Sie noch einen Anbieter suchen, lesen Sie zunächst unseren Leitfaden zum Webhosting auswählen.

Warum sollten Shared Hosting Accounts voneinander getrennt sein?

Im Shared Hosting teilen sich viele Accounts einen Server, ein Betriebssystem und einen Kernel. Dieses Modell ist günstig, daher nutzen es viele Anbieter. Allerdings birgt es ein echtes Risiko: Sehen sich die Accounts gegenseitig, gefährdet eine schwache Website alle Nachbarn.

Zum Beispiel kann eine Website mit zu offenen Dateirechten einem Angreifer den Weg zu den Konfigurationsdateien eines Nachbarn öffnen. Außerdem stehen Datenbankpasswörter oft genau in solchen Dateien. Deshalb dürfen Sie Isolation nicht dem guten Willen überlassen.

Ohne Isolation fallen diese Risiken auf:

  • Schadsoftware auf einem Account kann die Dateien anderer Accounts auflisten.
  • Ein Angreifer kann weitere Benutzernamen auf dem Server finden und Ziele auswählen.
  • Sie könnten von Ihrem Account aus die laufenden Prozesse eines Nachbarn sehen.
  • Serverweite Konfigurationsdateien können mehr Informationen verraten als gewollt.

Diese Liste fasst allgemeines Sicherheitswissen zusammen. Deshalb zielt der Käfig Ansatz genau auf diese Risiken. Schwachstellen auf Anwendungsebene behandeln wir separat in unserem Leitfaden zu den OWASP Top 10.

Wie sperrt CageFS jeden Account in ein virtuelles Dateisystem?

Laut CloudLinux Dokumentation nutzt CageFS ein Grundverzeichnis, das Skeleton, mit sicheren Systemdateien. Standardmäßig liegt es also unter /usr/share/cagefs-skeleton. Jeder Benutzer erhält außerdem einen eigenen Bereich unter /var/cagefs/.

Verbindet sich ein Benutzer per SSH oder startet ein Skript, läuft der Prozess im Käfig. Er sieht dann nicht das echte Wurzelverzeichnis, sondern eine eingeschränkte Ansicht. Stellen Sie sich zum Beispiel ein Gebäude vor, in dem jeder Account sein eigenes Zimmer bekommt.

Was ist CageFS auf technischer Ebene? Drei Begriffe zählen: das Skeleton, der Benutzerbereich und die Einhängepunkte. Erstens enthält das Skeleton gemeinsame, sichere Dateien. Zweitens gehört der Benutzerbereich nur Ihrem Account. Drittens spiegeln Einhängepunkte einzelne Verzeichnisse von außerhalb in den Käfig. Wer diese drei kennt, findet daher Fehler schneller.

Die Dokumentation betont zudem, dass Benutzerskripte ohne Änderung laufen. Das heißt, Sie schreiben Ihren Code nicht für CageFS um. Allerdings kann ein Skript scheitern, wenn es eine Datei oder ein Werkzeug außerhalb des Käfigs braucht. Dazu kommen wir weiter unten, denn dieser Fall kommt oft vor.

Genaue Angaben finden Sie hier: Dokumentation der CloudLinux OS Komponenten.

Was ist CageFS an einem einfachen Beispiel?

Zunächst ein erfundenes Beispiel. Zwei Accounts, A und B, teilen sich einen Server. Account A betreibt eine Website mit einem veralteten Plugin, und ein Angreifer dringt darüber ein. Das ist kein echter Vorfall, sondern ein Szenario, das wir zur Veranschaulichung konstruiert haben.

Ohne Käfig kann der Angreifer nach dem Verzeichnis von Account B suchen. Dagegen sieht er mit Käfig nur die Ansicht von Account A. Somit bleiben Verzeichnis, Benutzername und Prozesse von Account B unsichtbar.

Somit bleibt der Schaden in einem kleineren Rahmen, selbst wenn Account A fällt. Allerdings sind die Daten der Website A weiter gefährdet. Kurz gesagt hält ein Käfig ein Feuer in einem Zimmer. Er rettet aber nicht die Möbel in diesem Zimmer. Deshalb braucht Ihre eigene Website weiterhin Updates und regelmäßige Backups.

Was sieht ein Account im Käfig, und was bleibt verborgen?

Laut offizieller Dokumentation sieht ein Benutzer in CageFS weder andere Benutzer noch deren Namen. Zudem ist der Zugriff auf Serverkonfigurationsdateien eingeschränkt. Das Dateisystem /proc ist begrenzt, daher bleiben Prozesse der Nachbarn verborgen. Nur sichere Programme laufen.

Kurz gesagt verengt der Käfig Ihre Sicht:

  • Home Verzeichnisse und Benutzernamen anderer Accounts bleiben verborgen.
  • Serverweite Konfigurationsdateien liegen außerhalb Ihrer Reichweite.
  • Ihre Prozessliste zeigt nur Ihre eigenen Prozesse.
  • Außerdem laufen nur freigegebene Programme, nicht jedes Programm des Systems.

Übernimmt ein Angreifer also einen Account, fällt ihm der Sprung zu den Nachbarn schwerer. Wir schreiben bewusst "schwerer", nicht "unmöglich". Keine Isolationsschicht ist perfekt. Außerdem brauchen Sie weiterhin Kernel und Software Updates.

Was ist der Unterschied zwischen CageFS und LVE?

Beide lösen unterschiedliche Probleme. Erstens bestimmt CageFS, was ein Account sehen darf. Zweitens begrenzt LVE, wie viele Ressourcen ein Account verbrauchen darf. CloudLinux liefert beides zusammen, denn Shared Hosting braucht sowohl Sicherheit als auch faire Ressourcenverteilung.

Die CloudLinux Dokumentation stellt LVE als Technologie auf Kernel Ebene vor. Sie hat gemeinsame Wurzeln mit containerbasierter Virtualisierung und nutzt in der aktuellen Form cgroups. Das Ziel ist somit, dass eine einzelne Website nicht alle Serverressourcen verbraucht und die anderen lahmlegt.

MerkmalCageFSLVE
KernfrageWas sieht der Account?Wie viele Ressourcen nutzt er?
Geschützter BereichDateien, Benutzer, ProzesseCPU, Speicher, Festplatte, Prozessanzahl
Was passiert an der Grenze?Eine Datei oder ein Werkzeug bleibt unsichtbarDie Website wird langsam oder meldet Fehler
Was der Websitebetreiber bemerktEine eingeschränkte SystemansichtEine Verbrauchsanzeige und Limitfehler

Zusammengefasst sorgt CageFS für Privatsphäre und LVE für Ausgleich. Verwechseln Sie beides, klopfen Sie bei der Fehlersuche an der falschen Tür.

Was ist das Problem mit dem lauten Nachbarn im Shared Hosting?

Ein lauter Nachbar ist ein Account, der so viele Ressourcen verbraucht, dass er andere auf demselben Server bremst. Der Begriff ist also ein allgemeines Konzept der Infrastruktur. Ohne Ressourcengrenzen kann das aufwendige Skript eines Nachbarn auch Ihre Seiten verlangsamen.

Oft sind daher nicht Sie schuld. Ihre Website kann gesund sein und trotzdem hängen, weil dem Server die Ressourcen ausgehen. Deshalb sind Ressourcengrenzen im Shared Hosting wichtig. Diese Grenzen erklären wir im Abschnitt zu LVE weiter unten.

Andererseits gelten die Grenzen auch für Ihre eigene Website. Bei einem plötzlichen Besucheranstieg stoßen Sie ebenfalls an die Decke. Fragen Sie daher vor einer Kampagne Ihren Anbieter nach Ihren Limits.

Welche Ressourcen begrenzt LVE, und was bedeutet Fehler 508?

Die CloudLinux Dokumentation nennt sieben Ressourcenkategorien für LVE. Das Ergebnis beim Erreichen eines Limits hängt von der Ressource ab. Zum Beispiel wird eine Website am CPU oder Festplattenlimit langsam. Am Speicher oder Prozesslimit kann sie Fehler 500 oder 503 liefern. Beim Limit für gleichzeitige Verbindungen sehen Sie 508.

Die dokumentierten Kategorien sind:

  • SPEED: CPU Leistung.
  • PMEM: physischer Speicher, also der tatsächlich genutzte RAM.
  • VMEM: virtueller Speicher, den die Dokumentation als veraltet kennzeichnet.
  • IO: Datendurchsatz der Festplatte.
  • IOPS: Lese und Schreibvorgänge pro Sekunde.
  • NPROC: die erlaubte Gesamtzahl an Prozessen und Threads.
  • EP: Entry Processes, also gleichzeitige Webverbindungen.

Ist das Limit für Entry Processes voll, liefert der Server laut Dokumentation den Fehler 508 (Resource Limit Reached). Ihr Hosting Panel zeigt meist eine Ansicht wie "Resource Usage" mit CPU, Speicher, Festplatte, Prozessen und Inodes. Die tatsächlichen Werte legt Ihr Anbieter fest, daher nennen wir keine Zahlen.

Details finden Sie in der CloudLinux Dokumentation zu den Limits.

Was ist CageFS aus Sicht des Websitebetreibers?

Die meisten Websitebetreiber bemerken CageFS nie, denn Skripte laufen normal weiter. Allerdings zeigt sich der Effekt meist bei SSH oder wenn Sie ein eigenes Werkzeug installieren wollen. Suchen Sie eine Datei außerhalb des Käfigs, sehen Sie vielleicht eine Meldung wie "nicht gefunden".

Typische Effekte, die Sie beobachten können:

  • In einer SSH Sitzung sehen Sie nur Ihr Home Verzeichnis und eine begrenzte Systemansicht.
  • Außerdem liefert der Versuch, Nachbarkonten aufzulisten, nichts.
  • Zudem fehlt ein Befehl, den der Server kennt, womöglich in Ihrem Käfig.
  • Die Prozessliste zeigt nur Ihre eigenen Prozesse.

Die Dokumentation nennt außerdem einige bekannte Einschränkungen. Zum Beispiel unterstützt CageFS mod_php nicht, und der Befehl lastlog funktioniert nicht. Wie PHP bei Ihnen läuft, hängt daher vom Aufbau Ihres Anbieters ab. Bemerken Sie ein seltsames Verhalten, fragen Sie Ihren Anbieter zuerst nach diesen Grenzen.

Woran erkennen Sie bei SSH, dass Sie im Käfig sind?

Am greifbarsten ist es, in einer SSH Sitzung ein paar Befehle zum reinen Lesen auszuführen. Die folgenden Befehle ändern nichts, denn sie zeigen nur Informationen. Allerdings bietet nicht jeder Tarif SSH Zugang. Haben Sie keinen, überspringen Sie diesen Abschnitt.

# Zeigt, mit welchem Benutzer Sie verbunden sind
whoami

# Schaut auf die Liste der Home Verzeichnisse
ls /home

# Listet laufende Prozesse auf
ps aux

Im Käfig erwarten Sie das Ergebnis, das die Dokumentation beschreibt. Das heißt, Sie sehen keine anderen Benutzer und keine fremden Prozesse. Die Ausgabe kann trotzdem je nach Aufbau Ihres Anbieters variieren. Betrachten Sie das Ergebnis daher als Beobachtung, nicht als Beweis.

Warum fehlen manche Dateien und Werkzeuge im Käfig?

CageFS arbeitet wie eine Positivliste. Konkret verbirgt es alles und spiegelt nur das in den Käfig, was als sicher gilt. Somit kann ein Werkzeug, das auf dem Server installiert ist, in Ihrem Käfig fehlen. Das ist kein Fehler, sondern eine Folge des Konzepts.

Laut Dokumentation muss der Administrator cagefsctl --update ausführen, damit neue oder aktualisierte Software im Käfig ankommt. Zudem brauchen Sie denselben Befehl nach einer Änderung an der php.ini. Diese Aufgabe gehört also dem Serveradministrator, nicht dem Websitebetreiber.

Fehlt Ihnen etwas, gehen Sie so vor:

  1. Notieren Sie den genauen Namen des fehlenden Werkzeugs oder der Datei.
  2. Halten Sie dann fest, wofür Ihr Skript es braucht.
  3. Bitten Sie Ihren Anbieter, das Werkzeug in den Käfig aufzunehmen, statt CageFS abzuschalten.
  4. Prüfen Sie in der Zwischenzeit, ob eine andere Methode dieselbe Aufgabe ohne das Werkzeug erledigt.

Der dritte Schritt ist daher wichtig. Schalten Sie CageFS für Ihren Account ab, löst das vielleicht das Problem. Allerdings fällt dann auch die Isolation weg.

Wie arbeitet PHP Selector mit CageFS zusammen?

PHP Selector ist die CloudLinux Komponente, mit der Endnutzer PHP Version und Erweiterungen wählen. Laut CloudLinux Quellen ist CageFS also dafür Voraussetzung. In cPanel finden Sie sie meist im Bereich Software unter "Select PHP Version". Somit wechseln Sie die Version, ohne Ihrem Anbieter zu schreiben.

In der Praxis können Sie Folgendes tun:

  • Die PHP Version wählen, die Ihre Website braucht.
  • Dann benötigte Erweiterungen aktivieren.
  • Unnötige Erweiterungen abschalten, damit die Umgebung schlank bleibt.
  • PHP Optionen wie Speicher und Zeitlimit anpassen.

Zum Beispiel reicht es oft, im Panel eine Erweiterung zu aktivieren, wenn ein Shop Plugin sie verlangt. Laut Dokumentation liest PHP im Käfig seine Einstellungen aus /usr/selector/php.ini. Diese Datei ist also ein Link auf die echte php.ini.

Wählen Sie die Version allerdings nicht vorschnell. Der Wechsel auf eine neue PHP Version kann ältere Plugins zerstören. Machen Sie daher zuerst ein Backup, wechseln Sie dann die Version und testen Sie die Website. Die aktuelle stabile Version ist meist sinnvoll, prüfen Sie aber den Bereich, den Ihre Software unterstützt.

Außerdem können die Optionsnamen im Panel je nach Anbieter abweichen. Prüfen Sie vor der Entscheidung die offiziellen Anforderungen Ihrer Software. Das hilft Ihnen auch zu verstehen, wie die Ladezeit SEO beeinflusst.

Warum zeigt sich eine php.ini Änderung nicht sofort?

Die CloudLinux Dokumentation sagt, dass Sie nach einer Änderung der php.ini oder nach neuer Software im Käfig cagefsctl --update ausführen müssen. Überspringt der Administrator diesen Schritt, bleibt die Ansicht im Käfig alt. Somit kommt die Änderung womöglich nicht sofort bei Ihrer Website an.

Als Websitebetreiber können Sie den Befehl nicht ausführen, denn er braucht Root Rechte. Haben Sie im Panel etwas geändert und sehen keine Wirkung, gehen Sie in dieser Reihenfolge vor:

  1. Öffnen Sie die Einstellung im Panel erneut und prüfen Sie, ob sie gespeichert ist.
  2. Leeren Sie danach den Cache Ihrer Website und den Browser Cache.
  3. Warten Sie ein paar Minuten und testen Sie erneut.
  4. Sehen Sie noch den alten Wert, teilen Sie Ihrem Anbieter mit, was Sie wann geändert haben.

Unser Beitrag Caching erklärt: Redis und Memcached erweitert den Blick. Kurz gesagt hat eine Beschwerde wie "die Einstellung greift nicht" nicht immer mit CageFS zu tun. Schließen Sie daher zuerst den Cache aus.

Worin unterscheidet sich die Isolation bei Shared Hosting und VPS?

Im Shared Hosting baut und betreibt der Anbieter die Isolation. Bei einem VPS dagegen verwalten Sie die virtuelle Maschine selbst. Somit bietet ein VPS eine stärkere Grenze zu anderen Kunden. Allerdings müssen Sie die Trennung zwischen mehreren Websites innerhalb eines VPS selbst aufbauen.

ThemaShared HostingVPS
IsolationsgrenzeKäfig pro Account und RessourcenlimitsVirtuelle Maschine
Root ZugangNeinJa
Trennung zwischen WebsitesDer Anbieter baut sieSie bauen sie
Freiheit bei der SoftwareBegrenztGroß
Verantwortung für SicherheitGrößtenteils beim AnbieterGrößtenteils bei Ihnen
VerwaltungsaufwandGeringHoch

Betrachten Sie auch den VPS. Dort gibt es keinen fertigen Käfig, also müssen Sie ihn selbst bauen. Zum Beispiel sollten Sie bei fünf Kundenwebsites auf einem VPS jede Seite unter einem eigenen Benutzer mit eigenen Rechten laufen lassen. Sonst gefährdet die Lücke einer Seite alle fünf.

CageFS ist eine Komponente von CloudLinux OS. Das heißt, der Server muss CloudLinux betreiben, damit es CageFS gibt. Nicht jeder VPS bringt das also mit. Beantworten Sie daher vor dem Wechsel die Frage: "Wie baue ich Isolation auf?"

Reicht CageFS allein für die Sicherheit Ihrer Website?

Nein, CageFS stärkt nur die Grenze zwischen Accounts. Zudem schließt es keine Lücken in Ihrer eigenen Website. Ein veraltetes Plugin, ein schwaches Passwort oder ein fehlerhaftes Formular lässt sich auch im Käfig ausnutzen. Isolation ist also nur eine Schicht der Sicherheit.

Für ein stabileres Fundament denken Sie diese Schichten zusammen:

  • Halten Sie Software, Themes und Plugins aktuell.
  • Nutzen Sie starke Passwörter und eine zweistufige Anmeldung.
  • Erstellen Sie regelmäßig Backups und testen Sie die Wiederherstellung.
  • Setzen Sie ein gültiges SSL Zertifikat ein.
  • Fragen Sie Ihren Anbieter nach Firewall und WAF Schutz.

Zum Beispiel richtet ein gestohlenes Admin Passwort auch im Käfig Schaden an. Denn der Angreifer hat bereits die Rechte Ihrer Website. Deshalb müssen Passwort Hygiene und Update Disziplin unabhängig von der Isolation weiterlaufen.

Deshalb gibt es für jedes dieser Themen eigene Leitfäden. Unsere Website Backup Strategie erklärt den Weg zurück nach einem Angriff. Der Beitrag zum SSL Zertifikat und zur HTTPS Sicherheit behandelt die Verschlüsselung des Datenverkehrs. ModSecurity, CSF Firewall und Fail2ban bekommen eigene Schwesterartikel in dieser Reihe.

Wie finden Sie heraus, ob Ihr Hosting Anbieter CageFS nutzt?

Eine sichere Antwort kann allerdings nur Ihr Anbieter geben. Daher ist es am besten, den Support direkt zu fragen. Dennoch gibt es Hinweise. Zeigt Ihr Panel Ansichten wie "Select PHP Version" und "Resource Usage", läuft die Umgebung wahrscheinlich auf CloudLinux.

Das ist also ein Hinweis, kein Beweis. Haben Sie SSH Zugang, ist es ein ähnliches Zeichen, wenn Sie nur Ihre eigenen Prozesse sehen. Für eine sichere Antwort verlangen Sie daher eine schriftliche Auskunft.

Ein Supportmitarbeiter kennt diese Begriffe womöglich nicht sofort. Dann bitten Sie darum, Ihre Frage an die Technik weiterzugeben. Fragen Sie außerdem schriftlich. So bleibt die Antwort dokumentiert und hilft Ihnen bei einem späteren Streit.

Klare Fragen an Ihren Anbieter:

  • Trennen Sie Accounts mit CageFS?
  • Setzen Sie Ressourcenlimits mit LVE durch?
  • Welche Fehlermeldung und welchen Hinweis bekommt ein Kunde, wenn er ein Limit erreicht?
  • Kann ich PHP Version und Erweiterungen im Panel ändern?

Um zu klären, wo Ihre Website liegt, helfen unsere Werkzeuge WHOIS Abfrage und IP Abfrage. Sie zeigen CageFS nicht an, aber sie helfen Ihnen zudem, den Anbieter zu bestätigen.

Wie verwalten Sie CageFS mit cagefsctl auf dem eigenen Server?

Sie verwalten CageFS mit dem Werkzeug cagefsctl, und dafür brauchen Sie Root Rechte. Die folgenden Befehle sind somit die Grundbefehle aus der CloudLinux Dokumentation. Machen Sie vor jedem Versuch auf einem Produktivserver ein Backup und lesen Sie die aktuelle Dokumentation. Der Beispielbenutzer dient nur zur Veranschaulichung.

# Erstellt das Skeleton des Käfigs
cagefsctl --init

# Aktualisiert die Vorlage (nach neuer Software oder php.ini Änderung)
cagefsctl --update

# Aktiviert CageFS für einen Benutzer
cagefsctl --enable exampleuser

# Listet aktivierte und deaktivierte Benutzer auf
cagefsctl --list-enabled
cagefsctl --list-disabled

# Zeigt den aktuellen Modus
cagefsctl --display-user-mode

Die Dokumentation beschreibt zwei Modi. Im ersten Modus ist CageFS für alle aktiv, außer für Benutzer, die Sie ausdrücklich ausschließen. Im zweiten Modus dagegen kommen nur ausdrücklich aktivierte Benutzer in den Käfig. Den Modus wechseln Sie mit cagefsctl --toggle-mode, allerdings betrifft diese Entscheidung jeden Account.

Halten Sie die offizielle Dokumentation für alle Optionen bereit.

Was bewirken cagefs.mp und Einhängepunkte?

Manche Verzeichnisse müssen in den Käfig gespiegelt sein. Ein Datenbankverzeichnis oder ein Verzeichnis für geplante Aufgaben ist ein Beispiel. Laut CloudLinux Dokumentation legt die Datei /etc/cagefs/cagefs.mp diese Verzeichnisse fest. Das heißt, jede Zeile der Datei ist ein Einhängepunkt.

Die dokumentierten Zeilenformate sind:

  • Normales Einhängen: ein einfacher Pfad wie /var/lib/mysql.
  • Kopie pro Benutzer: ein Pfad mit @ am Anfang, etwa @/var/spool/cron,700.
  • Aufteilung nach Benutzername: ein Pfad mit % am Anfang.
  • Aufteilung nach Benutzerkennung: ein Pfad mit * am Anfang.

Zudem listen Dateien unter /etc/cagefs/exclude/ die Benutzer auf, die Sie außerhalb von CageFS halten. Nach Änderungen an Einhängepunkten starten Sie diese laut Dokumentation mit cagefsctl --remount-all neu.

Warnung: Eine falsche Änderung an dieser Datei kann Accounts im Käfig stören oder mehr freigeben als gewollt. Prüfen Sie daher jede Änderung zuerst in einer Testumgebung.

Wann sollten Sie CageFS nicht selbst verwalten?

Im Shared Hosting können Sie CageFS nicht verwalten, und Sie müssen es auch nicht. Diese Aufgabe gehört daher dem Anbieter. Haben Sie keine Root Rechte, kein belastbares Backup oder keine klare Vorstellung von einem Befehl, überlassen Sie das Thema Ihrem Hosting Anbieter.

In diesen Fällen greifen Sie nicht selbst ein:

  • Ausprobieren ohne Backup auf einem Server, auf dem ein Onlineshop läuft.
  • CageFS für einen Benutzer abschalten, nur um eine Fehlermeldung zu beseitigen.
  • Befehle von Hand ausführen, obwohl Ihr Vertrag für den verwalteten VPS die Wartung beim Anbieter sieht.
  • Ein Skript unbekannter Herkunft mit Root Rechten als schnelle Lösung starten.

Außerdem verleitet die Suche nach der schnellen Lösung zu riskanten Abkürzungen. Zum Beispiel kann ein Befehl aus einem Forum, den Sie nicht verstehen, die Isolation brechen. Kurz gesagt: Sind Sie unsicher, halten Sie an, messen Sie und schreiben Sie Ihrem Anbieter.

Ein falscher Schritt trifft nicht nur Ihre Website, sondern auch andere Accounts auf demselben Server. Ehrlich gesagt ist für viele Websitebetreiber ein Support Ticket der richtige Weg. Brauchen Sie mehr Maßarbeit, besprechen wir Infrastrukturfragen gern in unserer individuellen Softwareentwicklung.

Wie diagnostizieren Sie Probleme rund um CageFS?

Schauen Sie bei der Fehlersuche zuerst auf die Art des Fehlers. Fehlt eine Datei oder ein Befehl, ist die Sicht im Käfig verdächtig. Ist die Website langsam oder liefert 500, 503 oder 508, sind es die LVE Limits. Somit macht diese Trennung Ihr Support Ticket deutlich klarer.

Eine einfache Reihenfolge für die Diagnose:

  1. Reproduzieren Sie den Fehler und notieren Sie Meldung und Uhrzeit.
  2. Steht dort "nicht gefunden", notieren Sie die fehlende Datei oder das Werkzeug.
  3. Bei 500, 503 oder 508 öffnen Sie im Panel die Anzeige für den Ressourcenverbrauch.
  4. Prüfen Sie, ob PHP Version und Erweiterungen zu Ihrer Software passen.
  5. Senden Sie Ihre Befunde an den Anbieter und teilen Sie Messwerte statt Vermutungen.

Allerdings kommt Langsamkeit nicht immer von einem Ressourcenlimit. Vor allem Bildgrößen, Plugins und Skripte spielen hinein. Unser Leitfaden zum Performance Test mit Google Lighthouse hilft Ihnen zu messen, wo die Langsamkeit beginnt.

Was bedeutet Isolation für Onlineshops und Unternehmenswebsites?

Für Onlineshops und Unternehmenswebsites ist Isolation eine der Schichten, die Kunden und Bestelldaten schützen. Allein reicht sie allerdings nicht. Zudem können Limitfehler Ihren Umsatz direkt treffen. Ein 508 oder 503 am Kampagnentag bedeutet verlorene Bestellungen.

Außerdem sollten Sie vorab wissen, was bei einem Ausfall passiert. Fragen Sie zum Beispiel, ob der Support Ihres Anbieters am Wochenende erreichbar ist. Dann verlieren Sie keine Zeit, wenn ein Problem auftritt.

Für einen ernsthaften Shop zählen diese Fragen:

  • Reichen Ihre Ressourcenlimits bei Besucherspitzen aus?
  • Bewahren Sie Backups an einem getrennten Ort auf und testen Sie die Wiederherstellung?
  • Wie und wie schnell informiert Sie Ihr Anbieter über einen Sicherheitsvorfall?

Ein kleiner Lasttest vor einer Kampagne ist trotzdem sinnvoll. So sehen Sie vorab, ob Sie an Ihre Limits stoßen. Stimmen Sie den Test mit Ihrem Anbieter ab, denn manche Firmen schränken Lasttests in ihren Nutzungsbedingungen ein.

Den Zusammenhang von Geschwindigkeit und Umsatz haben wir im Beitrag Ladezeit im Onlineshop behandelt. Möchten Sie Infrastruktur und Software gemeinsam planen, begleitet Sie unsere E-Commerce Beratung.

Welche Fragen zur Isolation stellen Sie bei der Hosting Wahl?

Fragen Sie nach Isolation und Ressourcenverwaltung, bevor Sie auf die Preisliste schauen. Denn die Klarheit der Antworten zeigt, wie reif ein Anbieter ist. Eine Firma mit vagen Antworten erklärt ihre Infrastruktur womöglich nicht offen. Das ist also schon für sich ein Warnsignal.

Eine Checkliste vor Ihrer Entscheidung:

  • Welche Technik nutzen Sie für die Isolation der Accounts?
  • Welche Ressourcenlimits gelten, und was passiert bei Überschreitung?
  • Kann ich PHP Version und Erweiterungen im Panel wählen?
  • Wie oft erstellen Sie Backups, und wo lagern Sie sie?
  • Gibt es eine Firewall oder eine WAF?
  • Wie schützen Sie Nachbarkonten, wenn ein Account angegriffen wird?

Lassen Sie sich die Antworten schriftlich geben und vergleichen Sie sie. Zum Beispiel nennt ein Anbieter seine Limits offen, ein anderer schreibt nur vage "unbegrenzt". Hinterfragen Sie dann den zweiten, denn Ressourcen sind in Wirklichkeit nie unendlich. Ein klares Limit ist daher oft ein Zeichen von Ehrlichkeit.

Wägen Sie diese Fragen mit den übrigen Kriterien in unserem Leitfaden zur Hosting Wahl ab. Bauen Sie Ihre Website neu, gehört die Infrastruktur zu den ersten Entscheidungen im Webdesign Prozess.

Was lesen Sie nach der Antwort auf die Frage, was ist CageFS?

CageFS ist nur ein Teil des Puzzles aus Serversicherheit und Performance. Der nächste Schritt ist, die Schutzmaßnahmen auf Netzwerk und Anwendungsebene kennenzulernen. ModSecurity, CSF Firewall und Fail2ban sind Schwesterthemen dieser Reihe. Denn jedes deckt eine andere Angriffsfläche ab.

Interessiert Sie die Container Logik, lesen Sie unseren Beitrag Was ist Docker. Docker erreicht also die Idee der Isolation von Anwendungen mit einem anderen Werkzeug. Um Schwachstellen in Software zu verstehen, ist unser Artikel zu den OWASP Top 10 ein guter Start.

Möchten Sie Domain und DNS prüfen, helfen unsere kostenlosen Werkzeuge DNS Abfrage und SSL Check. Kurz gesagt ist die Antwort auf die Frage, was ist CageFS, einfach: eine Dateisystemschicht, die Sie vor dem Nachbarkonto schützt. Eine gute Hosting Entscheidung wägt allerdings Isolation, Ressourcenlimits, Backups und Support gemeinsam ab.

Häufig gestellte Fragen

Macht CageFS das Hosting schneller?
Nein, CageFS dient der Isolation, nicht der Geschwindigkeit. Ressourcenlimits, PHP Version, Caching und die Optimierung Ihrer Seiten bestimmen das Tempo viel stärker. Die CloudLinux Dokumentation beschreibt CageFS als Isolationsschicht. Wirkt Ihre Website langsam, prüfen Sie zuerst die Ressourcenanzeige im Panel und das Gewicht Ihrer Seiten, und messen Sie dann den Engpass.
Was passiert, wenn CageFS ausgeschaltet ist?
Ein Account ohne CageFS läuft außerhalb der eingeschränkten Ansicht des Käfigs. Das heißt, er kann mehr vom echten Dateisystem des Servers sehen. Die CloudLinux Dokumentation beschreibt das Ein und Ausschalten pro Benutzer. Allerdings schwächt das Abschalten die Isolation. Diese Entscheidung liegt beim Anbieter und sollte eine bewusste Ausnahme sein.
Sehe ich im Panel, ob ich CageFS nutze?
Es gibt keine eindeutige Anzeige, aber Hinweise. Zeigt Ihr Panel Ansichten wie Select PHP Version und Resource Usage, läuft die Umgebung wahrscheinlich auf CloudLinux. Sehen Sie per SSH nur Ihre eigenen Prozesse, ist das ein weiteres Zeichen. Der verlässlichste Weg bleibt trotzdem eine schriftliche Frage an Ihren Hosting Anbieter.
Kann ich CageFS auf meinem eigenen VPS installieren?
CageFS ist eine Komponente von CloudLinux OS. Somit muss Ihr Server CloudLinux betreiben. Nicht jeder VPS bringt dieses Betriebssystem mit. Prüfen Sie die offizielle CloudLinux Dokumentation für Installation und Lizenzbedingungen. Fehlt Ihnen Erfahrung in der Serveradministration, sprechen Sie vor einem Versuch mit einem Systemadministrator oder Ihrem Anbieter.
Beeinflusst CageFS meine WordPress Website?
Die meisten WordPress Websites bemerken CageFS nicht. Die CloudLinux Dokumentation sagt, dass Benutzerskripte ohne Änderung laufen. Allerdings kann ein Fehler auftreten, wenn ein Plugin ein Werkzeug oder eine Datei außerhalb des Käfigs braucht. Bitten Sie in diesem Fall Ihren Anbieter, das Werkzeug in den Käfig aufzunehmen, statt CageFS abzuschalten.
Was ist der Unterschied zwischen CageFS und LVE?
CageFS begrenzt, was ein Account sehen darf, LVE begrenzt, wie viele Ressourcen er nutzen darf. CageFS verengt die Sicht auf Dateien, Benutzer und Prozesse. LVE steuert Ressourcen wie CPU, Speicher, Festplatte und Prozessanzahl. Im Shared Hosting arbeiten beide zusammen und stützen so Sicherheit und faire Ressourcenverteilung.
  • cagefs
  • cloudlinux
  • shared hosting
  • kontoisolierung
  • lve
  • php selector
  • hosting sicherheit
Teilen:
Talha Aslan

Google Partner und Experte für digitales Marketing. Seit 2012 praktisch in SEO, Google Ads, Webdesign und E-Commerce Projekten; jeder Beitrag hier stammt aus dieser Erfahrung.

Nächstes Projekt

Sprechen wir über Ihr Projekt.

Ihre Anfrage geht direkt an Talha Aslan und Team: Strategie von Talha, Umsetzung durch ein erfahrenes Team. Das Erstgespräch ist kostenlos, wir hören zu und melden uns mit einer klaren Roadmap.