{"id":21699,"date":"2026-09-24T12:18:57","date_gmt":"2026-09-24T10:18:57","guid":{"rendered":"https:\/\/webhosting.de\/?p=21699"},"modified":"2026-09-24T12:19:01","modified_gmt":"2026-09-24T10:19:01","slug":"linux%e3%82%ab%e3%83%bc%e3%83%8d%e3%83%ab6%e3%81%ae%e6%96%b0%e6%a9%9f%e8%83%bd%e3%80%80%e3%83%9b%e3%82%b9%e3%83%86%e3%82%a3%e3%83%b3%e3%82%b0%e3%82%b5%e3%83%bc%e3%83%90%e3%83%bc","status":"publish","type":"post","link":"https:\/\/webhosting.de\/ja\/linux-kernel-6-neuerungen-hosting-server\/","title":{"rendered":"Linux \u30ab\u30fc\u30cd\u30eb 6.x\uff1a\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u95a2\u9023\u3059\u308b\u65b0\u6a5f\u80fd"},"content":{"rendered":"\n<div class=\"wh-article\" data-wh-layout=\"2.1.2\" style=\"width:100%;max-width:820px;margin:0 auto;color:#263b4b;font-family:inherit;font-size:18px;line-height:1.8;text-align:start;overflow-wrap:break-word;box-sizing:border-box\"><p class=\"wh-lead\" style=\"font-size:20px;line-height:1.7;color:#233746;margin:0 0 1.1em\">Linux Kernel 6.x umfasst Funktionen und weiterentwickelte Schnittstellen, die <strong style=\"font-weight:700;color:inherit\">Speicherdruck, CPU-Latenzen und Prozessgrenzen<\/strong> auf Hosting-Servern beeinflussen k\u00f6nnen. Nicht alle behandelten Mechanismen wurden erst mit 6.x eingef\u00fchrt: Landlock stammt beispielsweise aus Linux 5.13 und wurde \u00fcber weitere ABI-St\u00e4nde erweitert. Entscheidend ist zudem nicht allein <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">uname -r<\/code>. Distribution, Kernel-Konfiguration, cgroup-Aufbau und tats\u00e4chliche Last bestimmen, was verf\u00fcgbar und sinnvoll ist. Pr\u00fcfe Multi-Gen LRU, EEVDF, Landlock und weitere Funktionen deshalb als Werkzeuge im konkreten Betrieb, nicht als pauschales Kernel-Tuning.    <\/p>\n<nav class=\"wh-toc\" aria-label=\"Inhalt dieses Artikels\" style=\"display:block;margin:28px 0 38px;padding:22px;border:1px solid #d9e4e8;border-radius:14px;background:#f4f8f8\"><p class=\"wh-toc-title\" style=\"font-size:13px;font-weight:700;letter-spacing:.08em;color:#49656b;margin:0 0 14px\">Direkt zum Abschnitt<\/p><div class=\"wh-toc-grid\" style=\"display:grid;grid-template-columns:repeat(auto-fit,minmax(min(100%,280px),1fr));gap:10px\"><div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#kernelstand\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Kernelstand richtig einordnen<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#ressourcen\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Vier Betriebsbereiche f\u00fcr Hosting<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#reclaim\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Speicherdruck und Page Reclaim<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#mglru\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Multi-Gen LRU gezielt pr\u00fcfen<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#speicherdiagnose\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Speicherprobleme sicher eingrenzen<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#scheduler\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">EEVDF und CPU-Konkurrenz verstehen<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#isolation\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Landlock f\u00fcr spezialisierte Worker<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#damon\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">DAMON nur f\u00fcr Sonderf\u00e4lle<\/a><\/div>\n<div class=\"wh-toc-item\" style=\"display:block;min-width:0;margin:0;padding:0\"><a class=\"wh-toc-link\" href=\"#wartung\" style=\"display:block;height:100%;padding:12px 15px;border:1px solid #dce6e8;border-radius:9px;background:#fff;color:#18575b;font-size:14px;line-height:1.5;font-weight:600;text-decoration:none;box-sizing:border-box\">Updates, Livepatching und Neustarts<\/a><\/div>\n<\/div><\/nav><section class=\"wh-section\" aria-labelledby=\"kernelstand\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"kernelstand\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Kernelstand richtig einordnen<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Die Bezeichnung Linux 6.x fasst viele Hauptreleases zusammen, nicht einen einheitlichen Funktionsstand. Als Mainline gilt die von Linus Torvalds gepflegte Hauptlinie: Nach dem Merge Window folgen \u00fcblicherweise Release Candidates bis zum finalen Hauptrelease. Davon zu unterscheiden sind Stable- und LTS-Zweige, die ver\u00f6ffentlichte Kernel mit ausgew\u00e4hlten Korrekturen weiterpflegen. Distributionskernel folgen wiederum eigenen Paketst\u00e4nden, Supportzusagen und Integrationsentscheidungen.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Gerade f\u00fcr Hosting-Server sind <strong style=\"font-weight:700;color:inherit\">Backports<\/strong> entscheidend: Eine Distribution kann einzelne Funktionen, Treiberverbesserungen oder Sicherheitskorrekturen in einen \u00e4lteren, langfristig gepflegten Kernel \u00fcbernehmen. Umgekehrt kann sie Funktionen deaktivieren, Patches abwandeln oder durch Konfiguration begrenzen. Aus einer Versionsnummer l\u00e4sst sich daher weder ein vollst\u00e4ndiger Funktionsumfang noch die konkrete Betriebswirkung ableiten.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Der Befehl <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">uname -r<\/code> identifiziert den laufenden Release-String und ist ein sinnvoller Startpunkt f\u00fcr Inventur und Paketabgleich. Er beweist aber nicht, dass eine Funktion einkompiliert, zur Laufzeit aktiviert oder f\u00fcr eine Anwendung erreichbar ist. Auch ein neuer Kernelstand ersetzt keine Pr\u00fcfung der vom Distributor bereitgestellten Konfiguration und Dokumentation.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">F\u00fcr eine belastbare Einordnung pr\u00fcfst du mehrere Ebenen: Distribution und Paketstand, Kernel-Konfiguration, Boot-Parameter und vorhandene Laufzeitschnittstellen. Hinzu kommen Hardware, Firmware und Treiber, etwa bei Storage oder Virtualisierung. Schlie\u00dflich muss die eingesetzte Anwendung eine Schnittstelle tats\u00e4chlich nutzen; eine vorhandene Kernel-Funktion ver\u00e4ndert einen Webserver nicht automatisch.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Dieser Artikel folgt deshalb keiner vollst\u00e4ndigen Releasechronik. Er betrachtet Funktionen, die f\u00fcr den Betrieb heutiger 6.x-Kernel relevant sind. Nicht jede davon wurde erst in der 6.x-Reihe eingef\u00fchrt; entscheidend sind der im konkreten Kernel verf\u00fcgbare Funktionsstand, m\u00f6gliche Erweiterungen und die Auswirkungen auf Speicherverhalten, CPU-Konkurrenz, Prozessisolation und Wartung.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"ressourcen\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"ressourcen\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Vier Betriebsbereiche f\u00fcr Hosting<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">F\u00fcr Hosting-Server sind vier Betriebsbereiche besonders relevant: <strong style=\"font-weight:700;color:inherit\">Speicherdruck<\/strong>, CPU-Konkurrenz, zus\u00e4tzliche Prozessisolation und Wartung. Dabei geht es nicht um m\u00f6glichst viele aktivierte Kernel-Funktionen, sondern um passende Werkzeuge f\u00fcr ein beobachtetes Problem. PHP-FPM-Pools, Datenbanken, Caches, Batch-Jobs und spezialisierte Worker stellen unterschiedliche Anforderungen, die sich nicht aus der Kernelversion allein ableiten lassen.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><strong style=\"font-weight:700;color:inherit\">cgroup v2<\/strong> ist dabei ein Querschnittsthema, aber keine Neuerung der 6.x-Reihe. Die Hierarchie strukturiert Speicher- und CPU-Ressourcen f\u00fcr Dienste, Container oder Kundengruppen. Welche Controller verf\u00fcgbar und in einer Unterhierarchie aktiviert sind, muss am jeweiligen cgroup-v2-Mount gepr\u00fcft werden. Ein dedizierter Webserver ben\u00f6tigt deshalb eine andere Bewertung als ein Container- oder VM-Host. <\/p>\n<div class=\"wh-table-scroll\" tabindex=\"0\" role=\"region\" aria-label=\"Kernel-Funktionen und ihre Verf\u00fcgbarkeit im Hosting-Betrieb pr\u00fcfen\" style=\"width:100%;max-width:100%;overflow-x:auto;margin:28px 0;border:1px solid #dce5e9;border-radius:14px;background:#fff;box-shadow:0 10px 28px -16px rgba(24,47,60,.32);box-sizing:border-box\"><table style=\"width:100%;min-width:580px;border-collapse:separate;border-spacing:0;border:0;margin:0;font-size:15px;line-height:1.6;background:#fff\"><caption style=\"padding:20px;text-align:start;font-size:17px;line-height:1.5;font-weight:700;color:#173246;background:#fff\">Kernel-Funktionen und ihre Verf\u00fcgbarkeit im Hosting-Betrieb pr\u00fcfen<\/caption><thead><tr><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Funktion<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Fr\u00fchester behandelter Stand<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Voraussetzungen<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Sichere Pr\u00fcfung<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Wichtige Grenze<\/th><\/tr><\/thead><tbody><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Multi-Gen LRU<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Linux 6.1<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">CONFIG_LRU_GEN; Aktivierungszustand separat pr\u00fcfen<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Lesbarkeit und Inhalt von \/sys\/kernel\/mm\/lru_gen\/enabled pr\u00fcfen<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Ein gesetztes Bit garantiert keinen Vorteil f\u00fcr das konkrete Lastprofil.<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">EEVDF<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">\u00dcbergang ab Linux 6.6 laut aktueller Kernel-Dokumentation<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Passender Scheduler-Funktionsstand des Distributionskernels<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Kernelpaket und Distributionsdokumentation abgleichen; Lastmetriken vergleichen<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Kein Aktivierungsschalter und kein Ersatz f\u00fcr CPU-Gewichte oder Quoten.<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Landlock<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Linux 5.13; in 6.x durch weitere ABI-St\u00e4nde erweitert<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">CONFIG_SECURITY_LANDLOCK, Aufnahme in CONFIG_LSM oder Boot-Parameter und Unterst\u00fctzung durch die Anwendung<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">ABI mit landlock_create_ruleset und LANDLOCK_CREATE_RULESET_VERSION abfragen<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Vorhandene Kernel-Unterst\u00fctzung bedeutet nicht, dass ein Dienst Landlock nutzt.<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">DAMON_RECLAIM<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Fortgeschrittene Option in den behandelten 6.x-Kerneln<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">CONFIG_DAMON_RECLAIM=y und vorhandene Modulparameter-Schnittstelle<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Lesbarkeit von \/sys\/module\/damon_reclaim\/parameters\/enabled pr\u00fcfen, ohne den Wert zu \u00e4ndern<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Vorhandene Schnittstelle ist keine Empfehlung zur Aktivierung oder \u00dcbernahme dokumentierter Standardwerte.<\/td><\/tr><\/tbody><\/table><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Die Tabelle trennt bewusst Build-Konfiguration, Boot-Aktivierung, Laufzeitschnittstelle und tats\u00e4chliche Nutzung. Eine Funktion kann im Kernel enthalten, aber deaktiviert oder f\u00fcr die Anwendung bedeutungslos sein. Ebenso k\u00f6nnen Distributionen Funktionen zur\u00fcckportieren. Bewerte \u00c4nderungen daher anhand von Lastverlauf, cgroup-Aufbau, Hardware und Anwendungsmesswerten statt anhand der h\u00f6chsten verf\u00fcgbaren Versionsnummer.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"reclaim\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"reclaim\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Speicherdruck und Page Reclaim<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Linux verwendet freien Arbeitsspeicher gern als Dateicache. Viel belegter RAM ist deshalb f\u00fcr sich genommen kein Fehler und auch kein Beleg f\u00fcr Speicherverschwendung: Zwischengespeicherte Dateiseiten k\u00f6nnen bei Bedarf zur\u00fcckgewonnen werden. F\u00fcr die Diagnose z\u00e4hlen eher Entwicklung und Folgen der Last, etwa Antwortzeiten, Swap-Aktivit\u00e4t, Fehlerprotokolle und Abbr\u00fcche von Prozessen.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Unter Speicherdruck entscheidet <strong style=\"font-weight:700;color:inherit\">Page Reclaim<\/strong> , welche Seiten aus Cache entfernt oder gegebenenfalls ausgelagert werden k\u00f6nnen. Der Kernel kann diese Arbeit asynchron \u00fcber <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">kswapd<\/code> erledigen. Muss ein Prozess bei einer Speicheranforderung selbst Seiten zur\u00fcckgewinnen, spricht die Kernel-Dokumentation von direktem Reclaim; dieser kann die anfordernde Arbeit und damit beobachtete Latenzen beeintr\u00e4chtigen. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Warnsignale entstehen meist als Kombination: anhaltende Swap-Ein- oder -Auslagerung, OOM-Ereignisse, wachsende Wartezeiten und Fehler auf Anwendungsebene verdienen eine gemeinsame Zeitachse. Ein einmaliger Ausschlag kann dagegen ein geplanter Batch-Job sein. Auch ein Cache-Dienst mit hohem RAM-Anteil ist nicht automatisch Ursache, wenn seine cgroup und die \u00fcbrigen Prozesse ausreichend handlungsf\u00e4hig bleiben.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">cgroup v2 erg\u00e4nzt die globale Sicht um Dienst- oder Containergrenzen. Der Speichercontroller stellt Ereignisz\u00e4hler bereit; <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">memory.events<\/code> ist hierarchisch, w\u00e4hrend <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">memory.events.local<\/code> nur lokale Ereignisse der jeweiligen cgroup ausweist. Damit l\u00e4sst sich unterscheiden, ob ein Problem am eigenen Dienstlimit oder an Belastung in einer \u00fcbergeordneten Struktur beteiligt ist. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Diese Grundlagen sprechen noch nicht f\u00fcr Tuning. Bevor du Limits, Swap-Strategie oder Kernel-Schnittstellen ver\u00e4nderst, ordnest du Lastverursacher, cgroup-Zuordnung und zeitliche Korrelation ein. Besonders ein hartes Speicherlimit kann einen Dienst fr\u00fcher scheitern lassen, statt die zugrunde liegende Arbeitsspitze zu l\u00f6sen. Erst die Diagnose zeigt, ob eine \u00c4nderung \u00fcberhaupt eine passende technische Stellschraube hat.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"mglru\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"mglru\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Multi-Gen LRU gezielt pr\u00fcfen<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Multi-Gen LRU ist eine alternative Implementierung f\u00fcr <strong style=\"font-weight:700;color:inherit\">Page Reclaim<\/strong> und ist in der hier behandelten Kernel-Dokumentation ab Linux 6.1 beschrieben. Unter Speicherdruck muss der Kernel entscheiden, welche Dateicache- oder anonymen Speicherseiten zur\u00fcckgewonnen werden k\u00f6nnen. Multi-Gen LRU ordnet Seiten daf\u00fcr Generationen nach Zugriffsalter zu und ber\u00fccksichtigt Zugriffsmuster, damit weniger wahrscheinlich h\u00e4ufig ben\u00f6tigte Seiten f\u00fcr Reclaim ausgew\u00e4hlt werden.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Das ist f\u00fcr einen dicht belegten Webhosting-Server relevant, auf dem PHP-FPM-Pools, eine Datenbank und ein Cache-Dienst gleichzeitig RAM beanspruchen. Die Funktion kann die Auswahl beim Reclaim ver\u00e4ndern, ist aber weder eine Speichererweiterung noch eine Zusage f\u00fcr geringere Antwortzeiten. Arbeitsmenge, RAM-Ausstattung, Swap, Massenspeicher und die cgroup-Grenzen der Dienste bestimmen weiterhin, ob und wie sich ein Effekt bemerkbar macht.  <\/p>\n<figure class=\"wp-block-image size-large wh-figure\" aria-describedby=\"wh-caption-detail1\" style=\"display:block;float:none;clear:both;width:100%;max-width:760px;margin:34px auto 40px;border:1px solid #dae5e9;border-radius:14px;overflow:hidden;background:#f5f8fa;box-shadow:0 10px 28px -17px rgba(24,47,60,.28);box-sizing:border-box\"><div class=\"wh-figure-media\" style=\"display:block;background:#eef3f5;line-height:0\"><img loading=\"lazy\" width=\"800\" height=\"534\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/multigen-lru-speicherdruck-hosting-f95f1c5f-detail1-72eb74fd1b-1024x683.webp\" class=\"wp-image-21705\" alt=\"Speicherseiten unterschiedlicher Generationen werden bei Speicherdruck gezielt f\u00fcr Reclaim ausgew\u00e4hlt.\" loading=\"lazy\" decoding=\"async\" srcset=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/multigen-lru-speicherdruck-hosting-f95f1c5f-detail1-72eb74fd1b-1024x683.webp 1024w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/multigen-lru-speicherdruck-hosting-f95f1c5f-detail1-72eb74fd1b-300x200.webp 300w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/multigen-lru-speicherdruck-hosting-f95f1c5f-detail1-72eb74fd1b-768x512.webp 768w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/multigen-lru-speicherdruck-hosting-f95f1c5f-detail1-72eb74fd1b-18x12.webp 18w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/multigen-lru-speicherdruck-hosting-f95f1c5f-detail1-72eb74fd1b.webp 1536w\" sizes=\"auto, (max-width: 800px) 100vw, 800px\" \/ style=\"display:block;width:100%;max-width:100%;height:auto;margin:0;float:none\"><\/div><figcaption class=\"wh-caption\" id=\"wh-caption-detail1\" style=\"display:block;margin:0;padding:12px 18px 15px;border-top:1px solid #dce5e9;color:#506575;background:#f5f8fa;font-size:14px;line-height:1.55;text-align:start\">Multi-Gen LRU ver\u00e4ndert die Auswahl f\u00fcr Reclaim, ersetzt aber keine Kapazit\u00e4ts- und Limitplanung.<\/figcaption><\/figure><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Vor jeder Bewertung pr\u00fcfst du zun\u00e4chst, ob die Laufzeitschnittstelle vorhanden und lesbar ist. Aktuelle Kernel-Dokumentation nennt daf\u00fcr die Konfigurationsoptionen <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">CONFIG_LRU_GEN<\/code> und <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">CONFIG_LRU_GEN_ENABLED<\/code> sowie den Pfad unter <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">\/sys\/kernel\/mm\/lru_gen\/<\/code>. Ein Distributionskernel kann Funktionsst\u00e4nde zur\u00fcckportieren oder anders konfigurieren; die Versionsnummer allein ist daher kein belastbarer Nachweis.  <\/p>\n<div class=\"wh-code-window\" data-wh-code style=\"margin:28px 0 34px;border:1px solid #2c4656;border-radius:12px;overflow:hidden;background:#132a3b;box-shadow:0 9px 25px -13px rgba(15,35,55,.2)\"><div class=\"wh-code-toolbar\" style=\"display:flex;flex-wrap:wrap;align-items:center;justify-content:space-between;gap:10px;padding:11px 16px;background:#223e50;color:#edf5fa;font-size:13px;line-height:1.5;font-weight:600\"><span>Terminal<\/span><button type=\"button\" class=\"wh-code-copy\" data-wh-copy hidden style=\"padding:6px 11px;border:1px solid #7893a1;border-radius:6px;background:transparent;color:#fff;font-size:12px;line-height:1.5;font-weight:600;cursor:pointer\">Code kopieren<\/button><span class=\"wh-copy-status\" aria-live=\"polite\"><\/span><span data-wh-copy-success hidden>Kopiert<\/span><span data-wh-copy-fallback hidden>Code markiert \u2013 bitte kopieren<\/span><\/div><pre class=\"wh-code\" data-no-translation translate=\"no\" style=\"display:block;margin:0;padding:20px;max-width:100%;overflow-x:auto;color:#edf5fa;background:#132a3b;font:14px\/1.75 ui-monospace,SFMono-Regular,Menlo,Consolas,monospace;white-space:pre;direction:ltr;text-align:left\"><code class=\"language-bash\" style=\"font:inherit;color:inherit;background:transparent;padding:0;border:0;white-space:inherit\">test -r \/sys\/kernel\/mm\/lru_gen\/enabled &amp;&amp; cat \/sys\/kernel\/mm\/lru_gen\/enabled<\/code><\/pre><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Eine Ausgabe weist zun\u00e4chst nur nach, dass die dokumentierte sysfs-Schnittstelle vorhanden und lesbar ist. F\u00fcr den Aktivierungszustand ist der Bitwert relevant: <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">0x0001<\/code> ist der Hauptschalter von Multi-Gen LRU. Fehlt dieses Bit, kann die Datei trotz verf\u00fcgbarer Schnittstelle einen deaktivierten Hauptschalter anzeigen; weitere Bits betreffen zus\u00e4tzliche Komponenten. Auch ein gesetztes Hauptbit ist keine allgemeine Empfehlung, den Wert auf Produktion zu ver\u00e4ndern.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Schreibzugriffe auf sysfs sind deshalb kein Standard-Tuning. Erfasse zuerst Zeitreihen zu Reclaim, Swap, Latenzen und cgroup-Ereignissen, dokumentiere bei einer begr\u00fcndeten \u00c4nderung den Ausgangswert und lege einen R\u00fcckweg fest. So bleibt nachvollziehbar, ob sich tats\u00e4chlich das beobachtete Problem ver\u00e4ndert hat oder lediglich mehrere Stellgr\u00f6\u00dfen gleichzeitig verschoben wurden.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Besonders vorsichtig solltest du bei gleichzeitig knappen Speicherlimits und \u00fcberbuchten Diensten sein. Ein ver\u00e4nderter Reclaim-Algorithmus korrigiert keine zu gro\u00dfen PHP-Worker-Pools, unpassende Datenbank-Caches oder eine fehlende Trennung konkurrierender Kunden. Die sinnvolle Reihenfolge lautet: Ursache und betroffene cgroup bestimmen, Last begrenzen oder verteilen und erst danach eine verf\u00fcgbare Kernel-Funktion als m\u00f6glichen Einflussfaktor bewerten.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"speicherdiagnose\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"speicherdiagnose\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Speicherprobleme sicher eingrenzen<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Belegter RAM ist f\u00fcr sich kein Fehler: Linux nutzt freien Speicher gezielt als Dateicache. Handlungsbedarf entsteht eher, wenn Anforderungen in <strong style=\"font-weight:700;color:inherit\">direkten Reclaim<\/strong> laufen, Swap-Aktivit\u00e4t ansteigt, OOM-Ereignisse auftreten oder Anfragen gleichzeitig langsamer werden. Asynchroner Reclaim durch <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">kswapd<\/code> arbeitet im Hintergrund; direkter Reclaim geschieht dagegen im Kontext der Speicher anfordernden Aufgabe und kann deren Ausf\u00fchrung verz\u00f6gern.  <\/p>\n<div class=\"wh-table-scroll\" tabindex=\"0\" role=\"region\" aria-label=\"Beobachtungen bei Speicherdruck zuerst einordnen\" style=\"width:100%;max-width:100%;overflow-x:auto;margin:28px 0;border:1px solid #dce5e9;border-radius:14px;background:#fff;box-shadow:0 10px 28px -16px rgba(24,47,60,.32);box-sizing:border-box\"><table style=\"width:100%;min-width:580px;border-collapse:separate;border-spacing:0;border:0;margin:0;font-size:15px;line-height:1.6;background:#fff\"><caption style=\"padding:20px;text-align:start;font-size:17px;line-height:1.5;font-weight:700;color:#173246;background:#fff\">Beobachtungen bei Speicherdruck zuerst einordnen<\/caption><thead><tr><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Beobachtung<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">M\u00f6gliche Einordnung<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Zuerst pr\u00fcfen<\/th><th scope=\"col\" style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#19394d;color:#fff\">Nicht vorschnell tun<\/th><\/tr><\/thead><tbody><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Z\u00e4hler high in memory.events steigt<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Prozesse der cgroup wurden nach \u00dcberschreiten von memory.high gedrosselt und zu direktem Reclaim gef\u00fchrt; der hierarchische Z\u00e4hler kann auch Ereignisse von Untergruppen enthalten.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">memory.events.local der betroffenen cgroup, Dienstlast und Latenzen zeitlich vergleichen.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">memory.max unmittelbar absenken oder erh\u00f6hen.<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">oom in memory.events steigt<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Die Nutzung der cgroup erreichte ihr Limit, und eine Allokation drohte fehlzuschlagen. Der Z\u00e4hler allein belegt noch nicht, welcher Prozess beendet wurde.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Lokale und hierarchische Ereignisse, memory.max, Journal und betroffene cgroup zuordnen.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">oom mit einer best\u00e4tigten Prozessbeendigung gleichsetzen.<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">oom_kill in memory.events steigt<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Prozesse, die zu dieser cgroup geh\u00f6ren, wurden durch eine Art von OOM-Killer beendet; der hierarchische Z\u00e4hler kann Ereignisse aus Untergruppen umfassen.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">memory.events.local, Prozess- und Journaldaten pr\u00fcfen und zwischen cgroup-bezogenem sowie m\u00f6glichem globalem OOM unterscheiden.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Nur den OOM-Killer abschalten oder pauschal Swap deaktivieren.<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Swap-Aktivit\u00e4t nimmt zu<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Anonymer Speicher steht unter Druck; die Auswirkung h\u00e4ngt auch von I\/O und Last ab.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Zeitverlauf, Reclaim, Dienstmetriken und I\/O-Wartezeit gemeinsam ansehen.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#f4f7f9;color:#294252\">Dateicache als RAM-Verschwendung behandeln.<\/td><\/tr><tr><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Antwortzeiten steigen ohne OOM<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Direkter Reclaim, CPU- oder I\/O-Konkurrenz sowie die Anwendung selbst kommen infrage.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Anwendungsmetriken mit cgroup- und Systemdaten korrelieren.<\/td><td style=\"padding:15px 18px;border:0;border-bottom:1px solid #e2e9ed;text-align:start;vertical-align:top;white-space:normal;font-size:15px;line-height:1.6;background:#fff;color:#294252\">Alle Limits oder sysfs-Werte gleichzeitig ver\u00e4ndern.<\/td><\/tr><\/tbody><\/table><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Die Ereignisdatei <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">memory.events<\/code> z\u00e4hlt Ereignisse hierarchisch, also einschlie\u00dflich untergeordneter cgroups. F\u00fcr die ausschlie\u00dflich lokale Sicht steht <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">memory.events.local<\/code> bereit. <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">high<\/code> steht f\u00fcr Drosselung und direkten Reclaim nach \u00dcberschreiten von <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">memory.high<\/code>, w\u00e4hrend <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">oom<\/code> eine am cgroup-Limit drohende fehlgeschlagene Allokation z\u00e4hlt. <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">oom_kill<\/code> z\u00e4hlt dagegen Prozesse dieser cgroup, die durch irgendeine Art von OOM-Killer beendet wurden.  <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Beginne die Diagnose mit einer klaren Zuordnung: Welcher Dienst oder Container geh\u00f6rt zur auff\u00e4lligen cgroup, wann traten Ereignisse auf, und welche Anwendungssignale gab es zugleich? Vergleiche danach lokale mit hierarchischen Z\u00e4hlern, Systemjournal, Swap-Verlauf sowie HTTP-Latenzen, Datenbank-Wartezeiten oder Fehlerraten. Bei einem OOM-Fall ist zus\u00e4tzlich zu kl\u00e4ren, ob die Daten auf einen cgroup-bezogenen Vorgang oder einen m\u00f6glichen globalen Speichermangel hindeuten.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Der Wert <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">memory.max<\/code> ist eine harte cgroup-Grenze und keine erste Standardma\u00dfnahme. Ein engeres Limit kann Mandanten sch\u00fctzen, aber eine Anwendung auch fr\u00fcher in OOM-Situationen bringen; ein h\u00f6heres Limit kann Verdr\u00e4ngung bei Nachbardiensten verst\u00e4rken. Pr\u00fcfe daher zun\u00e4chst Worker-Zahlen, Cache-Gr\u00f6\u00dfen, Lastspitzen und die cgroup-Struktur. \u00c4ndere anschlie\u00dfend nur eine begr\u00fcndete Stellgr\u00f6\u00dfe mit Beobachtungszeitraum und R\u00fcckrollplan.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"scheduler\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"scheduler\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">EEVDF und CPU-Konkurrenz verstehen<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Die aktuelle offizielle Kernel-Dokumentation ordnet den Beginn des \u00dcbergangs zu <strong style=\"font-weight:700;color:inherit\">EEVDF<\/strong> Linux 6.6 zu. Earliest Eligible Virtual Deadline First ver\u00e4ndert die Auswahl normaler, fair eingeplanter Tasks: Ber\u00fccksichtigt werden virtuelle Laufzeit, Lag als Abweichung von der idealen Verteilung und virtuelle Fristen. Berechtigte Tasks mit der fr\u00fchesten virtuellen Frist k\u00f6nnen dadurch zuerst CPU-Zeit erhalten. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Die Formulierung \u201e\u00dcbergang\u201c ist wichtig. EEVDF ersetzt die Auswahlentscheidung der Fair-Scheduling-Klasse nicht in dem Sinn, dass damit s\u00e4mtliche historisch als CFS bezeichneten Datenstrukturen, Schnittstellen und Konzepte verschwinden. Auch die aktuelle Dokumentation vergleicht EEVDF weiterhin mit CFS. F\u00fcr einen konkreten Distributionskernel muss deshalb dessen integrierter Patch- und Funktionsstand gepr\u00fcft werden, statt allein von <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">6.6<\/code> oder h\u00f6her auf ein vollst\u00e4ndig einheitliches Verhalten zu schlie\u00dfen. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">F\u00fcr Hosting ist diese \u00c4nderung vor allem bei Mischlast relevant. Webanfragen, Datenbankarbeit und Monitoring konkurrieren beispielsweise mit Importen, Komprimierung oder Backups. Ein anderes Latenzprofil zwischen Kernelst\u00e4nden ist m\u00f6glich, bedeutet aber nicht automatisch mehr Gesamtdurchsatz. Dauerhaft ausgelastete Kerne, blockierte Prozesse, I\/O-Wartezeiten und ungeeignete Anwendungskonfigurationen l\u00f6st der Scheduler nicht.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Die operative Trennung erfolgt weiterhin \u00fcber Dienst- und Plattformgrenzen. CPU-Gewichte beeinflussen die relative Verteilung bei Konkurrenz, w\u00e4hrend Quoten die nutzbare Rechenzeit begrenzen k\u00f6nnen. Wenn latenzkritische Weblast zuverl\u00e4ssig von umfangreichen Batch-Jobs getrennt werden muss, kann auch eine eigene VM oder ein separater Host angemessen sein. EEVDF ersetzt diese <strong style=\"font-weight:700;color:inherit\">Ressourcenplanung<\/strong> nicht. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Vor der Abfrage von <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">cgroup.controllers<\/code> musst du feststellen, ob und wo cgroup v2 eingeh\u00e4ngt ist. Der folgende lesende Ablauf sucht den cgroup-v2-Mountpoint, statt den \u00fcblichen Pfad <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">\/sys\/fs\/cgroup<\/code> vorauszusetzen. Auf einem reinen cgroup-v1-System bleibt die Variable leer; bei einer hybriden Hierarchie zeigt sie nur den gefundenen v2-Mount. <\/p>\n<div class=\"wh-code-window\" data-wh-code style=\"margin:28px 0 34px;border:1px solid #2c4656;border-radius:12px;overflow:hidden;background:#132a3b;box-shadow:0 9px 25px -13px rgba(15,35,55,.2)\"><div class=\"wh-code-toolbar\" style=\"display:flex;flex-wrap:wrap;align-items:center;justify-content:space-between;gap:10px;padding:11px 16px;background:#223e50;color:#edf5fa;font-size:13px;line-height:1.5;font-weight:600\"><span>Terminal<\/span><button type=\"button\" class=\"wh-code-copy\" data-wh-copy hidden style=\"padding:6px 11px;border:1px solid #7893a1;border-radius:6px;background:transparent;color:#fff;font-size:12px;line-height:1.5;font-weight:600;cursor:pointer\">Code kopieren<\/button><span class=\"wh-copy-status\" aria-live=\"polite\"><\/span><span data-wh-copy-success hidden>Kopiert<\/span><span data-wh-copy-fallback hidden>Code markiert \u2013 bitte kopieren<\/span><\/div><pre class=\"wh-code\" data-no-translation translate=\"no\" style=\"display:block;margin:0;padding:20px;max-width:100%;overflow-x:auto;color:#edf5fa;background:#132a3b;font:14px\/1.75 ui-monospace,SFMono-Regular,Menlo,Consolas,monospace;white-space:pre;direction:ltr;text-align:left\"><code class=\"language-bash\" style=\"font:inherit;color:inherit;background:transparent;padding:0;border:0;white-space:inherit\">uname -r\nfindmnt -t cgroup2 -o TARGET,FSTYPE,OPTIONS\nCG2=$(findmnt -n -t cgroup2 -o TARGET | head -n 1)\nif [ -n &quot;$CG2&quot; ] &amp;&amp; [ -r &quot;$CG2\/cgroup.controllers&quot; ]; then\n    printf &#039;cgroup-v2 mount: %s\\n&#039; &quot;$CG2&quot;\n    cat &quot;$CG2\/cgroup.controllers&quot;\n    test -r &quot;$CG2\/cgroup.subtree_control&quot; &amp;&amp; cat &quot;$CG2\/cgroup.subtree_control&quot;\nfi\nsystemd-cgtop<\/code><\/pre><\/div><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">uname -r<\/code> benennt nur den laufenden Release-String. <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">cgroup.controllers<\/code> listet die Controller auf, die an genau dieser cgroup zur Aktivierung verf\u00fcgbar sind; es best\u00e4tigt nicht, dass sie in den relevanten Unterhierarchien eingeschaltet wurden. Daf\u00fcr ist unter anderem <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">cgroup.subtree_control<\/code> an den jeweiligen Hierarchieebenen zu pr\u00fcfen. Controller werden top-down freigegeben, sodass eine Kind-cgroup nur vom Elternknoten bereitgestellte Controller weiterreichen kann. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">systemd-cgtop<\/code> liefert ebenfalls nur eine Momentaufnahme und ist keine Ursachenanalyse. Sammle CPU-Auslastung je Dienstgruppe, Request-Latenzen, Laufzeiten der Batch-Jobs und gegebenenfalls I\/O-Wartezeiten \u00fcber mehrere vergleichbare Lastphasen. Treten Verz\u00f6gerungen nur w\u00e4hrend eines Backups auf, sind dessen Zeitfenster, CPU-Gewicht oder Quote meist konkretere erste Stellschrauben als vermutetes Scheduler-Tuning.<\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"isolation\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"isolation\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Landlock f\u00fcr spezialisierte Worker<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Landlock wurde erstmals mit Linux 5.13 eingef\u00fchrt und ist daher keine urspr\u00fcngliche Neuerung der 6.x-Reihe. In 6.x-Kerneln stehen je nach Release und Distributionskernel unterschiedliche, erweiterte ABI-St\u00e4nde zur Verf\u00fcgung. Die Funktion ist eine erg\u00e4nzende Sicherheitsmechanik, mit der sich ein Prozess selbst weiter beschr\u00e4nken kann. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Als stapelbares Linux Security Module wirkt Landlock zus\u00e4tzlich zu den bereits geltenden Zugriffsentscheidungen; es ersetzt weder Unix-Dateirechte noch SELinux, AppArmor, Namespaces oder Container. Regeln k\u00f6nnen unter anderem Dateisystemzugriffe begrenzen und werden an nachfolgend gestartete Kindprozesse weitergegeben. Der praktische Funktionsumfang h\u00e4ngt von der verf\u00fcgbaren ABI und der Kernel-Konfiguration ab. <\/p>\n<figure class=\"wp-block-image size-large wh-figure\" aria-describedby=\"wh-caption-detail2\" style=\"display:block;float:none;clear:both;width:100%;max-width:760px;margin:34px auto 40px;border:1px solid #dae5e9;border-radius:14px;overflow:hidden;background:#f5f8fa;box-shadow:0 10px 28px -17px rgba(24,47,60,.28);box-sizing:border-box\"><div class=\"wh-figure-media\" style=\"display:block;background:#eef3f5;line-height:0\"><img loading=\"lazy\" width=\"800\" height=\"534\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/landlock-dateikonverter-isolation-f95f1c5f-detail2-77886a12e2-1024x683.webp\" class=\"wp-image-21706\" alt=\"Ein isolierter Dateikonverter darf nur Eingaben lesen und Ergebnisse in einen vorgesehenen Ordner schreiben.\" loading=\"lazy\" decoding=\"async\" srcset=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/landlock-dateikonverter-isolation-f95f1c5f-detail2-77886a12e2-1024x683.webp 1024w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/landlock-dateikonverter-isolation-f95f1c5f-detail2-77886a12e2-300x200.webp 300w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/landlock-dateikonverter-isolation-f95f1c5f-detail2-77886a12e2-768x512.webp 768w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/landlock-dateikonverter-isolation-f95f1c5f-detail2-77886a12e2-18x12.webp 18w, https:\/\/webhosting.de\/wp-content\/uploads\/2026\/09\/landlock-dateikonverter-isolation-f95f1c5f-detail2-77886a12e2.webp 1536w\" sizes=\"auto, (max-width: 800px) 100vw, 800px\" \/ style=\"display:block;width:100%;max-width:100%;height:auto;margin:0;float:none\"><\/div><figcaption class=\"wh-caption\" id=\"wh-caption-detail2\" style=\"display:block;margin:0;padding:12px 18px 15px;border-top:1px solid #dce5e9;color:#506575;background:#f5f8fa;font-size:14px;line-height:1.55;text-align:start\">Landlock kann den Zugriff spezialisierter Worker zus\u00e4tzlich auf tats\u00e4chlich ben\u00f6tigte Pfade begrenzen.<\/figcaption><\/figure><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Sinnvoll ist <strong style=\"font-weight:700;color:inherit\">Landlock<\/strong> vor allem f\u00fcr selbst entwickelte oder gezielt ausgew\u00e4hlte Einzelprozesse. Ein Konverter f\u00fcr Kundenuploads k\u00f6nnte Dateien nur aus einem Eingabeordner lesen und Ergebnisse ausschlie\u00dflich in einen Ausgabeordner schreiben. Selbst wenn der Dienst fehlerhaft verarbeitet wird, soll er weder SSH-Schl\u00fcssel noch Anwendungsgeheimnisse oder allgemeine Systempfade lesen k\u00f6nnen. Diese Begrenzung erg\u00e4nzt eine sorgf\u00e4ltige Rechtevergabe, sie macht sie nicht entbehrlich. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Eine produktive Regel darf nicht allein von einem aktuellen Kernel ausgehen. Landlock besitzt ABI-Versionen; eine Anwendung sollte die verf\u00fcgbare ABI zur Laufzeit abfragen und nur Zugriffsrechte oder Funktionen anfordern, die diese ABI unterst\u00fctzt. Damit kann sie auf \u00e4lteren Systemen abgestuft arbeiten, statt wegen einer nicht verf\u00fcgbaren Schnittstelle vollst\u00e4ndig auszufallen. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Davon getrennt legt <code data-no-translation style=\"font:600 .87em\/1.5 ui-monospace,monospace;color:#235063;background:#edf3f5;border-radius:4px;padding:.1em .3em\">handled_access_fs<\/code> explizit fest, welche Dateisystemzugriffe ein Ruleset behandelt und ohne passende Regel standardm\u00e4\u00dfig verweigert. Dieser ausdr\u00fcckliche Vertrag zwischen Anwendung und Kernel verhindert, dass eine Sandbox allein durch ein Systemupdate unbemerkt strenger wird und dadurch Anwendungen bricht. ABI-Abfrage und explizit behandelte Rechte geh\u00f6ren daher zusammen, l\u00f6sen aber unterschiedliche Kompatibilit\u00e4tsaufgaben. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">F\u00fcr den Dateikonverter folgt daraus eine schrittweise Einf\u00fchrung: ben\u00f6tigte Lese-, Schreib- und Arbeitsverzeichnisse aus dem tats\u00e4chlichen Ablauf ableiten, Fehlerpfade ber\u00fccksichtigen und zun\u00e4chst im Staging pr\u00fcfen. Eine knappe Beispiel-Policy w\u00e4re kein belastbares Produktionsrezept, denn tempor\u00e4re Dateien, externe Bibliotheken und gestartete Hilfsprogramme k\u00f6nnen weitere Zugriffe ben\u00f6tigen. Weiterf\u00fchrende Ma\u00dfnahmen zur Dienstisolation behandelt auch der Beitrag zu <a href=\"https:\/\/webhosting.de\/kernel-hardening-linux-sicherheitsfunktionen-fuer-hosting-server-secure\/\">Kernel-Hardening f\u00fcr Hosting-Server<\/a>.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Besondere Vorsicht gilt bei <strong style=\"font-weight:700;color:inherit\">OverlayFS<\/strong>. Regeln f\u00fcr eine Overlay-Schicht beschr\u00e4nken nicht automatisch die zusammengef\u00fchrte Mount-Hierarchie und umgekehrt. Container- und Build-Umgebungen mit Overlays brauchen deshalb eine eigene Pr\u00fcfung der konkreten Mounts und Zugriffspfade. Landlock ist dort eine m\u00f6gliche zus\u00e4tzliche Schicht, aber keine pauschale Mandantentrennung und kein Ersatz f\u00fcr ein tragf\u00e4higes Container- oder Berechtigungskonzept. <\/p>\n<\/section><section class=\"wh-section\" aria-labelledby=\"damon\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"damon\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">DAMON nur f\u00fcr Sonderf\u00e4lle<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">DAMON und darauf aufbauende Reclaim-Mechanismen sind nicht pauschal als erstmals mit Linux 6.x eingef\u00fchrte Funktionen einzuordnen. F\u00fcr Administratoren z\u00e4hlt der Funktionsstand des konkret eingesetzten 6.x- oder Distributionskernels. DAMON beobachtet Speicherzugriffe mit dem Ziel, Bereiche nach ihrem Nutzungsverhalten einordnen zu k\u00f6nnen.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Darauf aufbauend versucht <strong style=\"font-weight:700;color:inherit\">DAMON_RECLAIM<\/strong>, lange nicht verwendeten Speicher unter leichtem Druck proaktiv zur\u00fcckzugewinnen. Das Verfahren erg\u00e4nzt den normalen LRU-basierten Reclaim; es soll ihn nicht ersetzen. Die Kernel-Dokumentation ordnet es allgemeinen \u00fcberbuchten Speichersystemen zu und nennt Free-Pages-Reporting-basierte Virtualisierung als Beispiel. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Bei diesem Virtualisierungsszenario ist die Ebene entscheidend: G\u00e4ste melden dem Host freie Speicherseiten, die der Host anderen G\u00e4sten zuteilen kann. Wenn ein Gast nur wenig freien Speicher meldet, obwohl er lange nicht genutzte Seiten h\u00e4lt, kann proaktiver Reclaim <strong style=\"font-weight:700;color:inherit\">im Gast<\/strong> dazu beitragen, mehr freie Seiten an den Host zu melden. DAMON_RECLAIM ist damit nicht ohne weitere Pr\u00fcfung eine hostseitige L\u00f6sung f\u00fcr ungenutzten Arbeitsspeicher von G\u00e4sten. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">F\u00fcr einen einzelnen Web- oder Datenbankserver ist das deshalb keine Standardma\u00dfnahme. Auch in virtualisierten Umgebungen muss zun\u00e4chst klar sein, auf welcher Ebene der Druck entsteht und ob tats\u00e4chlich lange ungenutzte Bereiche die Ursache sind. CPU-Engp\u00e4sse, langsamer Storage, ungeeignete cgroup-Grenzen oder aktive Anwendungscaches k\u00f6nnen dieselben Symptome erkl\u00e4ren, ohne dass proaktiver Reclaim die passende Antwort w\u00e4re.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Quoten, Altersgrenzen und Wassermarken steuern, wann und in welchem Umfang DAMON_RECLAIM arbeitet. Sie sind keine \u00fcbertragbaren Standardwerte: Eine zu aggressive Auswahl kann n\u00fctzlichen Dateicache oder wiederkehrend ben\u00f6tigte Speicherseiten vorzeitig verdr\u00e4ngen. Das kann zus\u00e4tzliche I\/O-Vorg\u00e4nge ausl\u00f6sen und CPU-Zeit f\u00fcr erneute Arbeit beanspruchen, obwohl der nominell freie Speicher steigt. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Eine belastbare Entscheidung verlangt daher Messungen mit klaren Vergleichsgr\u00f6\u00dfen, etwa freiem, vom Gast gemeldetem Speicher, Reclaim-Aktivit\u00e4t, Swap-Verhalten, Storage-Latenz und Anwendungsantwortzeiten. Erprobe \u00c4nderungen zuerst in einer vergleichbaren Staging-Umgebung, lege einen R\u00fcckweg fest und beobachte sie \u00fcber repr\u00e4sentative Lastphasen. Fehlen diese Voraussetzungen oder ist die Ursache des Speicherdrucks ungekl\u00e4rt, bleibt DAMON bewusst deaktiviert.<\/p>\n<aside class=\"wh-callout\" style=\"display:block;margin:28px 0;padding:20px 23px;border:1px solid #d1e4dd;border-left:4px solid #187065;border-radius:11px;background:#f0f7f4\"><p class=\"wh-callout-title\" style=\"margin:0 0 8px;color:#1c5c53;font-size:16px;font-weight:700;line-height:1.5\">Entscheidungsgrenze<\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">DAMON_RECLAIM ist ein Instrument f\u00fcr gezielt untersuchte Speicherdruck- und Verdichtungsszenarien. In Free-Pages-Reporting-Umgebungen betrifft das dokumentierte Beispiel den proaktiven Reclaim innerhalb der G\u00e4ste, nicht ein pauschales Host-Tuning. <\/p>\n<\/aside><\/section><section class=\"wh-section\" aria-labelledby=\"wartung\" style=\"display:block;margin:0 0 36px;min-width:0\"><h2 id=\"wartung\" style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Updates, Livepatching und Neustarts<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Kernel-Wartung beginnt mit dem Abgleich zwischen Sicherheitsmeldung, installiertem Paket und tats\u00e4chlich laufendem Kernel. Pr\u00fcfe anschlie\u00dfend in den Hinweisen der eigenen Distribution, welche Korrektur f\u00fcr genau diesen Kernelzweig vorgesehen ist und ob ein Neustart verlangt wird. Eine h\u00f6here 6.x-Versionsnummer allein belegt weder den enthaltenen Patch noch die Verf\u00fcgbarkeit eines passenden Livepatches; Sicherheitskorrekturen k\u00f6nnen auch in \u00e4ltere Distributionskernel zur\u00fcckportiert werden.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Auch <strong style=\"font-weight:700;color:inherit\">Livepatching<\/strong> wurde nicht erst mit Linux 6.x als Konzept eingef\u00fchrt. Die f\u00fcr 6.x-Kernel relevante Infrastruktur erlaubt, bestimmte Kernel\u00e4nderungen zur Laufzeit einzuspielen. Kumulative Livepatches k\u00f6nnen dabei einen \u00e4lteren Patch atomar durch einen neueren ersetzen. Die dokumentierten Grenzen betreffen unter anderem Zustands\u00e4nderungen, Callbacks und das Zur\u00fcckwechseln zwischen Patches. <\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Ob f\u00fcr einen konkreten Distributionskernel ein geeigneter Livepatch bereitsteht, muss anhand des jeweiligen Angebots und der Freigaben des Anbieters gepr\u00fcft werden. Aus der allgemeinen Kernel-Infrastruktur folgt weder, dass jede Sicherheitskorrektur live verf\u00fcgbar ist, noch dass ein eingespielter Patch ein vollst\u00e4ndiges Kernel-Update dauerhaft ersetzt. Plane deshalb weiterhin regul\u00e4re Wartungsfenster ein.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Bewerte zuerst die Dringlichkeit und Auswirkung eines Updates, gleiche dann Paketstand und laufenden Kernel ab und pr\u00fcfe das konkrete Livepatch-Angebot. Nach einem regul\u00e4ren Kernel-Update mit Neustart kontrollierst du, ob der erwartete Kernel aktiv ist und die kritischen Dienste, Netzwerkpfade, Sicherungen und das Monitoring korrekt arbeiten. Diese Pr\u00fcfung geh\u00f6rt zum Wartungsablauf und sollte nicht aus der blo\u00dfen Erreichbarkeit des Servers abgeleitet werden.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Ein <strong style=\"font-weight:700;color:inherit\">geplanter Neustart<\/strong> kann trotz Livepatching erforderlich bleiben. \u00c4nderungen an Kernel-Boot-Parametern werden typischerweise erst beim n\u00e4chsten Start wirksam. Bei Treibern, Ger\u00e4te-Firmware und Hardware h\u00e4ngt das Vorgehen dagegen von der Komponente, ihrer Einbindung und dem Herstellerverfahren ab: Teilweise gen\u00fcgen ein Modul-, Ger\u00e4te- oder Dienstneustart, in anderen F\u00e4llen ist ein vollst\u00e4ndiger Host-Neustart n\u00f6tig.<\/p>\n<p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Der erg\u00e4nzende Beitrag \u00fcber <a href=\"https:\/\/webhosting.de\/kernel-livepatching-almalinux-server-ohne-neustart-sicherheit\/\">Livepatching auf AlmaLinux-Servern<\/a> behandelt eine konkrete distributionsabh\u00e4ngige Umsetzung. \u00dcbertrage solche Abl\u00e4ufe nicht ungepr\u00fcft auf andere Kernelzweige oder Anbieter. Ma\u00dfgeblich sind die Pakete, unterst\u00fctzten Kernelst\u00e4nde und Betriebshinweise der tats\u00e4chlich eingesetzten Plattform.<\/p>\n<ul class=\"wh-list\" role=\"list\" style=\"list-style:none;margin:24px 0;padding:0\"><li style=\"margin:8px 0;padding:12px 17px;background:#f5f8fa;border:1px solid #e0e8ec;border-radius:9px\">Bewusst nichts ver\u00e4ndern, wenn die beobachtete St\u00f6rung noch keine nachvollziehbare Ursache hat.<\/li><li style=\"margin:8px 0;padding:12px 17px;background:#f5f8fa;border:1px solid #e0e8ec;border-radius:9px\">Keine Livepatch- oder Kernel\u00e4nderung ohne passende Staging-Pr\u00fcfung und dokumentierten R\u00fcckweg einplanen.<\/li><li style=\"margin:8px 0;padding:12px 17px;background:#f5f8fa;border:1px solid #e0e8ec;border-radius:9px\">Keine Funktion aktivieren, wenn die betroffene Anwendung oder Plattform ihre Schnittstelle nicht nutzt.<\/li><li style=\"margin:8px 0;padding:12px 17px;background:#f5f8fa;border:1px solid #e0e8ec;border-radius:9px\">Ein fehlendes Wartungsfenster nicht mit der Annahme ersetzen, Livepatching decke jedes Kernel-Update ab.<\/li><\/ul><\/section><section class=\"wh-sources\" style=\"margin:40px 0 0;padding:24px 0 0;border-top:1px solid #dce5e9;color:#596b7b;font-size:14px;line-height:1.65\"><h2 style=\"margin:38px 0 18px;color:#172f41;font-size:clamp(24px,1.25rem + 1vw,30px);font-weight:700;line-height:1.3;scroll-margin-top:115px\">Quellen und fachlicher Stand<\/h2><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Recherche-Stand: <time datetime=\"2026-09-24\">2026-09-24<\/time><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\">Recherche- und Funktionsstand: 24. September 2026. Behandelt werden dokumentierte Kernel-Funktionen aus unterschiedlichen 6.x-St\u00e4nden; Verf\u00fcgbarkeit, Konfiguration und Backports unterscheiden sich je Distributionskernel.<\/p><div class=\"wh-source-urls\"><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.kernel.org\/6.14\/admin-guide\/mm\/multigen_lru.html<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.kernel.org\/scheduler\/sched-eevdf.html<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.kernel.org\/6.6\/userspace-api\/landlock.html<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.kernel.org\/6.0\/admin-guide\/cgroup-v2.html<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.kernel.org\/6.1\/mm\/multigen_lru.html<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.kernel.org\/6.9\/admin-guide\/mm\/damon\/reclaim.html<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.kernel.org\/admin-guide\/mm\/concepts.html<\/span><\/p><p style=\"margin:0 0 1.1em;font-size:inherit;line-height:inherit\"><span class=\"wh-source-url\" data-no-translation dir=\"ltr\" style=\"overflow-wrap:anywhere;font:12px\/1.6 ui-monospace,monospace;direction:ltr\">https:\/\/docs.kernel.org\/6.0\/livepatch\/cumulative-patches.html<\/span><\/p><\/div><\/section><\/div>\n","protected":false},"excerpt":{"rendered":"<p>\u30e1\u30e2\u30ea\u4e0d\u8db3\u3001CPU\u7af6\u5408\u3001\u30d7\u30ed\u30bb\u30b9\u306e\u5206\u96e2\u3001\u304a\u3088\u3073\u30e1\u30f3\u30c6\u30ca\u30f3\u30b9\u306b\u304a\u3044\u3066\u3001Linux\u30ab\u30fc\u30cd\u30eb6.x\u306e\u3069\u306e\u6a5f\u80fd\u304c\u91cd\u8981\u3068\u306a\u308a\u5f97\u308b\u304b\u2015\u2015\u305d\u3057\u3066\u3001\u7ba1\u7406\u8005\u304c\u53ef\u7528\u6027\u3068\u9650\u754c\u3092\u6b63\u78ba\u306b\u78ba\u8a8d\u3059\u308b\u65b9\u6cd5\u3002.<\/p>","protected":false},"author":1,"featured_media":21704,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[922],"tags":[],"class_list":["post-21699","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"surfer_file_name":null,"surfer_file_original_url":null,"_wp_attachment_image_alt":null,"litespeed-optimize-set":null,"litespeed-optimize-size":null,"_oembed_b5e1eb923ad3b086e579b1befcd4075c":null,"_elementor_source_image_hash":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"_source_url":null,"_elementor_migrations_state_8b2d":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":"922","_wh_make_key":"wh_f95f1c5f5d7caffb9e6a9cd451e48203","rank_math_internal_links_processed":"1","_wh_make_topic":"Linux Kernel 6.x Neuerungen f\u00fcr Hosting-Server \u2013 Welche Funktionen Administratoren kennen sollten","_wh_make_input_keywords":["linux kernel 6","linux server","kernel features"],"_wh_make_config":{"research_model":"gpt-5.6-terra","writer_model":"gpt-5.6-terra","review_model":"gpt-5.6-sol","image_model":"gpt-image-2.5-flare","image_quality":"medium","image_format":"webp","final_status":"draft","charts_enabled":true},"_wh_make_links":{"I1":{"id":"I1","post_id":20084,"url":"https:\/\/webhosting.de\/kernel-hardening-linux-sicherheitsfunktionen-fuer-hosting-server-secure\/","title":"Linux\u306b\u304a\u3051\u308b\u30ab\u30fc\u30cd\u30eb\u5f37\u5316\uff1a\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u5411\u3051\u306e\u30bb\u30ad\u30e5\u30ea\u30c6\u30a3\u6a5f\u80fd","excerpt":"\u30ab\u30fc\u30cd\u30eb\u30fb\u30cf\u30fc\u30c7\u30cb\u30f3\u30b0\u306f\u3001Linux\u30ab\u30fc\u30cd\u30eb\u5185\u306e\u30bb\u30ad\u30e5\u30ea\u30c6\u30a3\u8106\u5f31\u6027\u3092\u76f4\u63a5\u4fee\u6b63\u3057\u3001\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u304a\u3044\u3066\u3001\u30e1\u30e2\u30ea\u3001\u30d7\u30ed\u30bb\u30b9\u3001\u30b7\u30b9\u30c6\u30e0\u30b3\u30fc\u30eb\u306b\u5bfe\u3059\u308b\u653b\u6483\u304c\u6210\u529f\u3059\u308b\u30ea\u30b9\u30af\u3092\u4f4e\u6e1b\u3057\u307e\u3059\u3002 \u3053\u3053\u3067\u306f\u3001\u30ab\u30fc\u30cd\u30eb\u6a5f\u80fd\u3001sysctl\u30d1\u30e9\u30e1\u30fc\u30bf\u3001\u5206\u96e2\u30e1\u30ab\u30cb\u30ba\u30e0\u3001\u304a\u3088\u3073\u30b5\u30fc\u30d3\u30b9\u306e\u5f37\u5316\u3092\u6d3b\u7528\u3057\u3066\u3001\u653b\u6483\u7d4c\u8def\u3092\u5236\u9650\u3057\u3001\u30b5\u30fc\u30d0\u30fc\u3092\u78ba\u5b9f\u306b\u4fdd\u8b77\u3059\u308b\u5177\u4f53\u7684\u306a\u65b9\u6cd5\u3092\u3054\u7d39\u4ecb\u3057\u307e\u3059\u3002 \u4e3b\u306a\u30dd\u30a4\u30f3\u30c8 \u307e\u305a\u3001\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u304a\u3044\u3066\u79c1\u304c\u512a\u5148\u3059\u308b\u6700\u3082\u91cd\u8981\u306a\u5bfe\u7b56\u3092\u307e\u3068\u3081\u3001\u305d\u306e\u5f8c\u3001\u5404\u9805\u76ee\u306b\u3064\u3044\u3066\u8a73\u3057\u304f\u89e3\u8aac\u3057\u3001\u672c\u756a\u74b0\u5883\u3067\u5b9f\u7e3e\u306e\u3042\u308b\u5b9f\u8df5\u7684\u306a\u8a2d\u5b9a\u4f8b\u3092\u7d39\u4ecb\u3057\u307e\u3059\u3002\u305d\u306e\u969b\u3001\u500b\u3005\u306e\u30df\u30b9\u304c\u30b7\u30b9\u30c6\u30e0\u5168\u4f53\u306e\u30c0\u30a6\u30f3\u306b\u3064\u306a\u304c\u3089\u306a\u3044\u3088\u3046\u3001\u4fdd\u8b77\u30ec\u30d9\u30eb\u3092\u660e\u78ba\u306b\u968e\u5c64\u5316\u3059\u308b\u3053\u3068\u3092\u91cd\u8996\u3057\u3066\u3044\u307e\u3059\u3002 \u4ee5\u4e0b\u306e\u91cd\u70b9\u9805\u76ee\u306f\u3001\u30ab\u30fc\u30cd\u30eb\u3001\u30b5\u30fc\u30d3\u30b9\u3001\u7ba1\u7406\u8005\u30a2\u30af\u30bb\u30b9\u3092\u540c\u6642\u306b\u4fdd\u8b77\u3059\u308b\u3053\u3068\u3067\u76f8\u4e57\u52b9\u679c\u3092\u751f\u307f\u51fa\u3057\u3001\u30ea\u30b9\u30af\u3092\u5927\u5e45\u306b\u4f4e\u6e1b\u3057\u307e\u3059\u3002\u8fc5\u901f\u306b\u5b9f\u88c5\u3067\u304d\u3001\u5c11\u306a\u3044\u52b4\u529b\u3067\u691c\u8a3c\u3067\u304d\u308b\u3088\u3046\u3001\u610f\u56f3\u7684\u306b\u7126\u70b9\u3092\u7d5e\u3063\u305f\u9078\u629e\u3092\u884c\u3063\u3066\u3044\u307e\u3059\u3002 \u6982\u8981\u306b\u7d9a\u3044\u3066\u3001\u79c1\u304c\u76e3\u67fb\u3084\u5c0e\u5165\u3067\u5b9f\u969b\u306b\u4f7f\u7528\u3057\u3066\u3044\u308b\u5177\u4f53\u7684\u306a\u4e8b\u4f8b\u3001\u8868\u3001\u8a2d\u5b9a\u3092\u7d39\u4ecb\u3057\u307e\u3059\u3002\u6700\u65b0\u6027\u3068\u6700\u5c0f\u9650\u306e\u539f\u5247\uff1a\u6700\u65b0\u306e\u30ab\u30fc\u30cd\u30eb\u3001\u30e2\u30b8\u30e5\u30fc\u30eb\u306e\u6700\u5c0f\u5316\u3001\u653b\u6483\u5bfe\u8c61\u9818\u57df\u306e\u7e2e\u5c0f\u3002Sysctl\u306b\u3088\u308b\u5f37\u5316\uff1a\u30cd\u30c3\u30c8\u30ef\u30fc\u30af\u306e\u5805\u7262\u5316\u3001ASLR\u3001\u30b3\u30a2\u30c0\u30f3\u30d7\u306e\u7121\u52b9\u5316\u3001\u30ea\u30fc\u30af\u306e\u4f4e\u6e1b\u3002 MAC\u5236\u5fa1\uff1aAppArmor\u3084SELinux\u306b\u3088\u308b\u30d7\u30ed\u30bb\u30b9\u306e\u53b3\u683c\u306a\u5236\u9650\u3002\u30ed\u30c3\u30af\u30c0\u30a6\u30f3\u3068\u30bb\u30ad\u30e5\u30a2\u30d6\u30fc\u30c8\uff1a\u30ab\u30fc\u30cd\u30eb\u306e\u5b8c\u5168\u6027\u3092\u78ba\u4fdd\u3002systemd\u3001\u30cd\u30fc\u30e0\u30b9\u30da\u30fc\u30b9\u3001\u30b5\u30fc\u30d3\u30b9\u8a2d\u8a08\u306b\u3088\u308b\u9694\u96e2\u3002\u3053\u306e\u512a\u5148\u9806\u4f4d\u4ed8\u3051\u306b\u57fa\u3065\u304d\u3001\u5b9f\u969b\u306e\u653b\u6483\u3092\u6a19\u7684\u3068\u3057\u3001\u30e1\u30f3\u30c6\u30ca\u30f3\u30b9\u3092\u5bb9\u6613\u306b\u3059\u308b\u591a\u5c64\u9632\u5fa1\u3092\u69cb\u7bc9\u3057\u3066\u3044\u307e\u3059\u3002 \u5404\u9805\u76ee\u306f\u4e92\u3044\u306b\u88dc\u5b8c\u3057\u5408\u3044\u3001\u30a8\u30af\u30b9\u30d7\u30ed\u30a4\u30c8\u306b\u3088\u308b\u30a8\u30b9\u30ab\u30ec\u30fc\u30b7\u30e7\u30f3\u3092\u56f0\u96e3\u306b\u3057\u3001\u4e0d\u5177\u5408\u3092\u8fc5\u901f\u306b\u691c\u77e5\u3067\u304d\u308b\u3088\u3046\u306b\u3057\u307e\u3059\u3002\u79c1\u306f\u30e2\u30cb\u30bf\u30ea\u30f3\u30b0\u3092\u901a\u3058\u3066\u52b9\u679c\u3092\u7d99\u7d9a\u7684\u306b\u78ba\u8a8d\u3057\u3001\u65b0\u305f\u306a\u77e5\u898b\u306b\u57fa\u3065\u3044\u3066\u30eb\u30fc\u30eb\u3092\u8abf\u6574\u3057\u3066\u3044\u307e\u3059\u3002 \u6700\u7d42\u7684\u306b\u91cd\u8981\u306a\u306e\u306f\u3001\u3053\u308c\u3089\u306e\u9632\u5fa1\u5c64\u304c\u9023\u643a\u3057\u3001\u65e5\u5e38\u904b\u7528\u306b\u304a\u3044\u3066\u305d\u306e\u6709\u52b9\u6027\u3092\u8a3c\u660e\u3059\u308b\u3053\u3068\u3067\u3059\u3002\u307e\u3055\u306b\u305d\u306e\u70b9\u306b\u3064\u3044\u3066\u3001\u4ee5\u4e0b\u306e\u30bb\u30af\u30b7\u30e7\u30f3\u3067\u6bb5\u968e\u7684\u306b\u89e3\u8aac\u3057\u3066\u3044\u304d\u307e\u3059\u3002\u6700\u65b0\u306e\u30ab\u30fc\u30cd\u30eb\u3068\u6700\u5c0f\u9650\u306e\u539f\u5247\uff1a\u30ab\u30fc\u30cd\u30eb\u3068\u30d1\u30c3\u30b1\u30fc\u30b8\u306f\u5e38\u306b\u6700\u65b0\u306e\u72b6\u614b\u306b\u4fdd\u3061\u307e\u3059\u3002\u306a\u305c\u306a\u3089\u3001\u53e4\u3044\u30d0\u30fc\u30b8\u30e7\u30f3\u306f\u5373\u5ea7\u306b\u653b\u6483\u5bfe\u8c61\u9818\u57df\u3092\u62e1\u5927\u3057\u3066\u3057\u307e\u3046\u304b\u3089\u3067\u3059\u3002 \u30c0\u30a6\u30f3\u30bf\u30a4\u30e0\u3092\u6700\u5c0f\u9650\u306b\u6291\u3048\u308b\u305f\u3081\u3001\u53ef\u80fd\u306a\u9650\u308a\u30e9\u30a4\u30d6\u30ab\u30fc\u30cd\u30eb\u30d1\u30c3\u30c1\u30f3\u30b0\u3092\u6d3b\u7528\u3057\u3066\u3044\u307e\u3059\u304c\u3001\u305d\u308c\u3067\u3082\u5b9a\u671f\u7684\u306a\u30e1\u30f3\u30c6\u30ca\u30f3\u30b9\u30a6\u30a3\u30f3\u30c9\u30a6\u3092\u8a2d\u5b9a\u3057\u3001\u5909\u66f4\u5185\u5bb9\u3092\u6587\u66f8\u5316\u3057\u3066\u3044\u307e\u3059\u3002\u4e26\u884c\u3057\u3066\u3001\u6700\u5c0f\u9650\u306e\u539f\u5247\u3092\u9069\u7528\u3057\u3066\u3044\u307e\u3059\uff1aI"},"I2":{"id":"I2","post_id":20061,"url":"https:\/\/webhosting.de\/dirty-frag-linux-kernel-sicherheitsluecke-hosting-server-absicherung\/","title":"\u300cDirty Frag\u300d\u306e\u89e3\u8aac\u2015\u2015Linux\u30ab\u30fc\u30cd\u30eb\u306e\u8106\u5f31\u6027\u304c\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u4e0e\u3048\u308b\u5f71\u97ff","excerpt":"Linux\u30ab\u30fc\u30cd\u30eb\u306b\u5b58\u5728\u3059\u308b\u300cDirty Frag\u300d\u3068\u3044\u3046\u8106\u5f31\u6027\u306b\u3088\u308a\u3001\u30ed\u30fc\u30ab\u30eb\u306e\u653b\u6483\u8005\u304c\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u4e0a\u3067\u307b\u307c\u78ba\u5b9f\u306broot\u6a29\u9650\u3092\u53d6\u5f97\u3067\u304d\u3066\u3057\u307e\u3046\u305f\u3081\u3001Web\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u3001\u30af\u30e9\u30a6\u30c9\u30a4\u30f3\u30b9\u30bf\u30f3\u30b9\u3001\u30de\u30cd\u30fc\u30b8\u30c9\u30b5\u30fc\u30d0\u30fc\u306e\u3044\u305a\u308c\u3082\u304c\u5f71\u97ff\u3092\u53d7\u3051\u307e\u3059\u3002 \u672c\u8a18\u4e8b\u3067\u306f\u3001\u3053\u306e\u8106\u5f31\u6027\u306e\u4ed5\u7d44\u307f\u3001\u5f71\u97ff\u3092\u53d7\u3051\u308b\u30c7\u30a3\u30b9\u30c8\u30ea\u30d3\u30e5\u30fc\u30b7\u30e7\u30f3\u3001\u30d1\u30c3\u30c1\u9069\u7528\u306e\u7dca\u6025\u5ea6\u3001\u305d\u3057\u3066\u672c\u756a\u30b7\u30b9\u30c6\u30e0\u3092\u4fdd\u8b77\u3059\u308b\u305f\u3081\u306b\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u7ba1\u7406\u8005\u304c\u4eca\u3059\u3050\u5b9f\u65bd\u3059\u3079\u304d\u7dca\u6025\u5bfe\u7b56\u306b\u3064\u3044\u3066\u89e3\u8aac\u3057\u307e\u3059\u3002\u4e3b\u306a\u30dd\u30a4\u30f3\u30c8\uff1a\u30eb\u30fc\u30c8\u6a29\u9650\u53d6\u5f97\u306e\u30ea\u30b9\u30af\uff1a\u30ed\u30fc\u30ab\u30eb\u304b\u3089\u306e\u60aa\u7528\u306b\u3088\u308a\u5b8c\u5168\u306a\u6a29\u9650\u304c\u53d6\u5f97\u3055\u308c\u307e\u3059\u3002 \u5e83\u7bc4\u306a\u5f71\u97ff\uff1a\u4e00\u822c\u7684\u306a\u30a8\u30f3\u30bf\u30fc\u30d7\u30e9\u30a4\u30ba\u30c7\u30a3\u30b9\u30c8\u30ea\u30d3\u30e5\u30fc\u30b7\u30e7\u30f3\u304a\u3088\u3073Kubernetes\u30ef\u30fc\u30ab\u30fc\u306b\u5f71\u97ff\u3002\u653b\u6483\u7d4c\u8def\uff1a\u30da\u30fc\u30b8\u30ad\u30e3\u30c3\u30b7\u30e5\u306b\u304a\u3051\u308bESP\/IPsec\u304a\u3088\u3073RxRPC\u306e\u8106\u5f31\u6027\u306e\u7d44\u307f\u5408\u308f\u305b\u3002\u30d1\u30c3\u30c1\uff1a\u66f4\u65b0\u30d7\u30ed\u30b0\u30e9\u30e0\u306f\u516c\u958b\u6e08\u307f\u3060\u304c\u3001\u518d\u8d77\u52d5\u5f8c\u306b\u306e\u307f\u6709\u52b9\u3068\u306a\u308b\u3002 \u7de9\u548c\u7b56\uff1aesp4\/esp6\/rxrpc\u3092\u30d6\u30ed\u30c3\u30af\u3057\u3001\u30ed\u30fc\u30ab\u30eb\u30a2\u30af\u30bb\u30b9\u3092\u53b3\u3057\u304f\u5236\u9650\u3059\u308b\u3002Linux\u30ab\u30fc\u30cd\u30eb\u306b\u304a\u3051\u308b\u300cDirty Frag\u300d\u306e\u80cc\u666f\u300cDirty Frag\u300d\u306f\u30012\u3064\u306e\u30ab\u30fc\u30cd\u30eb\u8106\u5f31\u6027\u3092\u7d44\u307f\u5408\u308f\u305b\u308b\u3053\u3068\u3067\u3001\u30eb\u30fc\u30c8\u6a29\u9650\u306b\u81f3\u308b\u6a29\u9650\u6607\u683c\u3092\u5f15\u304d\u8d77\u3053\u3057\u307e\u3059\uff1a ESP\/IPsec\u30b9\u30bf\u30c3\u30af\uff08esp4\u3001esp6\uff09\u306b\u304a\u3051\u308b\u5b89\u5168\u3067\u306a\u3044\u30a4\u30f3\u30d7\u30ec\u30fc\u30b9\u51e6\u7406\u3068\u3001RxRPC\u30b5\u30d6\u30b7\u30b9\u30c6\u30e0\u306b\u304a\u3051\u308b\u4e0d\u9069\u5207\u306a\u66f8\u304d\u8fbc\u307f\u30d1\u30b9\u3067\u3059\u3002\u3053\u308c\u3089\u306b\u3088\u308a\u3001\u672c\u6765\u4fdd\u8b77\u3055\u308c\u308b\u3079\u304d\u30d5\u30a1\u30a4\u30eb\uff08SUID\u30d0\u30a4\u30ca\u30ea\u3084\u8a2d\u5b9a\u30d5\u30a1\u30a4\u30eb\u306a\u3069\uff09\u306e\u30da\u30fc\u30b8\u30ad\u30e3\u30c3\u30b7\u30e5\u304c\u6539\u3056\u3093\u3055\u308c\u308b\u53ef\u80fd\u6027\u304c\u3042\u308a\u307e\u3059\u3002 \u3053\u306e\u8106\u5f31\u6027\u306fCVE-2026-43284\u304a\u3088\u3073CVE-2026-43500\u3068\u3057\u3066\u767b\u9332\u3055\u308c\u3066\u304a\u308a\u3001\u516c\u958b\u3055\u308c\u305f\u6982\u5ff5\u5b9f\u8a3c\uff08PoC\uff09\u304c\u78ba\u8a8d\u3055\u308c\u3066\u3044\u307e\u3059\u3002 \u91cd\u8981\u306a\u70b9\u3068\u3057\u3066\u3001\u653b\u6483\u8005\u306f\u307e\u305a\u30ed\u30fc\u30ab\u30eb\u3067\u306e\u30b3\u30fc\u30c9\u5b9f\u884c\u6a29\u9650\u3092\u5fc5\u8981\u3068\u3057\u307e\u3059\u304c\u3001\u3053\u308c\u306f\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u3067\u306f\u983b\u7e41\u306b\u898b\u3089\u308c\u308b\u72b6\u6cc1\u3067\u3059\u3002\u307e\u3055\u306b\u3053\u306e\u305f\u3081\u3001\u308f\u305a\u304b\u306a\u4fb5\u5165\u7d4c\u8def\u304b\u3089\u3001\u77ac\u304f\u9593\u306b\u30eb\u30fc\u30c8\u6a29\u9650\u306b\u3088\u308b\u30b7\u30b9\u30c6\u30e0\u5168\u4f53\u306e\u4e57\u3063\u53d6\u308a\u3078\u3068\u767a\u5c55\u3057\u3066\u3057\u307e\u3046\u306e\u3067\u3059\u3002 \u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u304c\u7279\u306b\u8106\u5f31\u306a\u7406\u7531\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u306f\u3001\u8106\u5f31\u306a\u30d1\u30b9\u30ef\u30fc\u30c9\u3001\u653b\u6483\u3092\u53d7\u3051\u3084\u3059\u3044CMS\u3001\u30c4\u30fc\u30eb\u7d4c\u7531\u306e\u30b7\u30a7\u30eb\u30a2\u30af\u30bb\u30b9\u3001\u8a2d\u5b9a\u30df\u30b9\u306e\u3042\u308b\u30b5\u30fc\u30d3\u30b9\u306a\u3069\u3001\u591a\u304f\u306e\u4fb5\u5165\u7d4c\u8def\u304c\u5b58\u5728\u3057\u307e\u3059\u3002 \u30e6\u30fc\u30b6\u30fc\u30d7\u30ed\u30bb\u30b9\u304c\u5b9f\u884c\u3055\u308c\u308c\u3070\u3001\u30a8\u30af\u30b9\u30d7\u30ed\u30a4\u30c8\u30c1\u30a7\u30fc\u30f3\u306f\u6a29\u9650\u7ba1\u7406\u3092\u8fc2\u56de\u3057\u3001\u30da\u30fc\u30b8\u30ad\u30e3\u30c3\u30b7\u30e5\u5185\u306e\u30b7\u30b9\u30c6\u30e0\u30d5\u30a1\u30a4\u30eb\u306b\u5f71\u97ff\u3092\u4e0e\u3048\u308b\u3053\u3068\u304c\u3067\u304d\u307e\u3059\u3002\u30de\u30eb\u30c1\u30c6\u30ca\u30f3\u30c8\u74b0\u5883\u3067\u306f\u3001\u5358\u4e00\u306e\u4fb5\u5bb3\u3055\u308c\u305f\u30a2\u30ab\u30a6\u30f3\u30c8\u304c\u30db\u30b9\u30c8\u5168\u4f53\u3092\u30c0\u30a6\u30f3\u3055\u305b\u308b\u53ef\u80fd\u6027\u304c\u3042\u308b\u305f\u3081\u3001\u30c6\u30ca\u30f3\u30c8\u9593\u306e\u5883\u754c\u304c\u7834\u3089\u308c\u308b\u30ea\u30b9\u30af\u3055\u3048\u3042\u308a\u307e\u3059\u3002 \u3055\u3089\u306b\u3001\u3053\u308c\u3089\u306e\u30b7\u30b9\u30c6\u30e0\u306b\u306fAPI\u30ad\u30fc\u3001\u8a3c\u660e\u66f8\u3001\u30c7\u30fc\u30bf\u30d9\u30fc\u30b9\u306e\u8a8d\u8a3c\u60c5\u5831\u304c\u4fdd\u5b58\u3055\u308c\u3066\u304a\u308a\u3001\u6a29\u9650\u304c\u6607\u683c\u3055\u308c\u308b\u3068\u3053\u308c\u3089\u304c\u9732\u5448\u3057\u3066\u3057\u307e\u3044\u307e\u3059\u3002\u3057\u305f\u304c\u3063\u3066\u3001\u5171\u6709\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u3001\u30d3\u30eb\u30c9\u30ef\u30fc\u30ab\u30fc\u3001\u30d1\u30d6\u30ea\u30c3\u30b7\u30e5"},"I3":{"id":"I3","post_id":21419,"url":"https:\/\/webhosting.de\/kernel-livepatching-almalinux-server-ohne-neustart-sicherheit\/","title":"KernelCare \u306b\u3088\u308b AlmaLinux Server \u306e\u30ab\u30fc\u30cd\u30eb\u30fb\u30e9\u30a4\u30d6\u30d1\u30c3\u30c1\u9069\u7528\uff1a\u518d\u8d77\u52d5\u4e0d\u8981\u306e\u30bb\u30ad\u30e5\u30ea\u30c6\u30a3\u5bfe\u7b56","excerpt":"AlmaLinux\u306b\u304a\u3051\u308b\u30ab\u30fc\u30cd\u30eb\u30e9\u30a4\u30d6\u30d1\u30c3\u30c1\u9069\u7528\u306f\u3001\u518d\u8d77\u52d5\u3092\u5fc5\u8981\u3068\u305b\u305a\u3001\u7a3c\u50cd\u4e2d\u306e\u30ef\u30fc\u30af\u30ed\u30fc\u30c9\u3092\u59a8\u3052\u308b\u3053\u3068\u306a\u304f\u3001\u5b9f\u884c\u4e2d\u306e\u30ab\u30fc\u30cd\u30eb\u306b\u5b58\u5728\u3059\u308b\u30bb\u30ad\u30e5\u30ea\u30c6\u30a3\u4e0a\u306e\u91cd\u5927\u306a\u8106\u5f31\u6027\u3092\u4fee\u6b63\u3057\u307e\u3059\u3002 \u672c\u8a18\u4e8b\u3067\u306f\u3001AlmaLinux 8\/9 \u3092 kpatch \u3068 KernelCare \u3092\u4f7f\u7528\u3057\u3066\u4fdd\u8b77\u3057\u3001\u5373\u5ea7\u306b\u5bfe\u5fdc\u3057\u3001\u30b3\u30f3\u30d7\u30e9\u30a4\u30a2\u30f3\u30b9\u8981\u4ef6\u3092\u9075\u5b88\u3059\u308b\u65b9\u6cd5\u3092\u3001\u5b9f\u969b\u306e\u904b\u7528\u74b0\u5883\u3092\u60f3\u5b9a\u3057\u3066\u89e3\u8aac\u3057\u307e\u3059\u3002\u4e3b\u306a\u30dd\u30a4\u30f3\u30c8 \u4ee5\u4e0b\u306e\u8981\u70b9\u304b\u3089\u3001\u30e1\u30ea\u30c3\u30c8\u3068\u5b9f\u88c5\u65b9\u6cd5\u306e\u6982\u8981\u3092\u7d20\u65e9\u304f\u628a\u63e1\u3067\u304d\u307e\u3059\u3002 \u518d\u8d77\u52d5\u4e0d\u8981\uff1a\u91cd\u5927\u306a\u30ab\u30fc\u30cd\u30eb\u4fee\u6b63\u3092\u30ea\u30a2\u30eb\u30bf\u30a4\u30e0\u3067\u9069\u7528\u3057\u3001\u30b5\u30fc\u30d3\u30b9\u306f\u5f15\u304d\u7d9a\u304d\u5229\u7528\u53ef\u80fd\u3067\u3059\u3002AlmaLinux 8\/9\uff1a\u6a19\u6e96\u6a5f\u80fd\u3068\u3057\u3066\u306e kpatch\u3001\u3055\u3089\u306a\u308b\u81ea\u52d5\u5316\u3092\u5b9f\u73fe\u3059\u308b KernelCare\u3002\u81ea\u52d5\u5316\uff1a\u30b9\u30b1\u30b8\u30e5\u30fc\u30eb\u3055\u308c\u305f\u30b8\u30e7\u30d6\u3068\u30d5\u30a3\u30fc\u30c9\u306b\u3088\u308a\u3001\u30d1\u30c3\u30c1\u3092\u30bf\u30a4\u30e0\u30ea\u30fc\u306b\u30b7\u30b9\u30c6\u30e0\u306b\u914d\u4fe1\u3057\u307e\u3059\u3002 \u30b3\u30f3\u30d7\u30e9\u30a4\u30a2\u30f3\u30b9\uff1a\u8fc5\u901f\u306b\u5bfe\u5fdc\u3057\u3001CVE\u3092\u4fee\u6b63\u3057\u3001\u76e3\u67fb\u5bfe\u5fdc\u6027\u3092\u78ba\u4fdd\u3057\u307e\u3059\u3002Web\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\uff1a\u9ad8\u3044\u53ef\u7528\u6027\u3001\u6700\u5c0f\u9650\u306e\u30c0\u30a6\u30f3\u30bf\u30a4\u30e0\u3001\u9867\u5ba2\u6e80\u8db3\u5ea6\u306e\u5411\u4e0a\u3002AlmaLinux\u306b\u304a\u3051\u308b\u30ab\u30fc\u30cd\u30eb\u30e9\u30a4\u30d6\u30d1\u30c3\u30c1\u30f3\u30b0\u304c\u91cd\u8981\u306a\u7406\u7531 \u7a3c\u50cd\u4e2d\u306eAlmaLinux\u30b5\u30fc\u30d0\u30fc\u3067\u306f\u3001\u30bb\u30ad\u30e5\u30ea\u30c6\u30a3\u5bfe\u5fdc\u6642\u9593\u3092\u53ef\u80fd\u306a\u9650\u308a\u77ed\u304f\u6291\u3048\u3066\u3044\u307e\u3059\u3002\u30c0\u30a6\u30f3\u30bf\u30a4\u30e0\u304c1\u5206\u3042\u308b\u3060\u3051\u3067\u3001\u4fe1\u983c\u3092\u5931\u3044\u3001\u591a\u304f\u306e\u5834\u5408\u3001\u91d1\u92ad\u7684\u306a\u640d\u5931\u306b\u3064\u306a\u304c\u308b\u304b\u3089\u3067\u3059\u3002 \u30e9\u30a4\u30d6\u30d1\u30c3\u30c1\u30f3\u30b0\u306b\u3088\u308a\u3001\u30e1\u30f3\u30c6\u30ca\u30f3\u30b9\u30a6\u30a3\u30f3\u30c9\u30a6\u3084\u518d\u8d77\u52d5\u3092\u5fc5\u8981\u3068\u305b\u305a\u306b\u3001\u30ab\u30fc\u30cd\u30eb\u306e\u8106\u5f31\u6027\u3092\u5373\u5ea7\u306b\u4fee\u6b63\u3067\u304d\u307e\u3059\u3002\u79c1\u306f\u3001\u5e38\u6642\u7a3c\u50cd\u304c\u91cd\u8981\u306a\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u74b0\u5883\u3001CI\/CD\u74b0\u5883\u3001\u30c7\u30fc\u30bf\u30d9\u30fc\u30b9\u30db\u30b9\u30c8\u3067\u3053\u308c\u3092\u5229\u7528\u3057\u3066\u3044\u307e\u3059\u3002 \u3055\u3089\u306b\u3001\u8a08\u753b\u53ef\u80fd\u306a\u518d\u8d77\u52d5\u306f\u3001\u30d3\u30b8\u30cd\u30b9\u30ea\u30b9\u30af\u304c\u6700\u5c0f\u9650\u306b\u306a\u308b\u6642\u9593\u5e2f\u306b\u307e\u3068\u3081\u3066\u5b9f\u65bd\u3057\u3066\u3044\u307e\u3059\u3002\u3088\u308a\u6df1\u304f\u77e5\u308a\u305f\u3044\u65b9\u306b\u306f\u3001Linux\u306e\u30e9\u30a4\u30d6\u30d1\u30c3\u30c1\u30f3\u30b0\u306b\u95a2\u3059\u308b\u5b9f\u8df5\u7684\u306a\u80cc\u666f\u60c5\u5831\u304c\u7528\u610f\u3055\u308c\u3066\u304a\u308a\u3001\u65e5\u5e38\u696d\u52d9\u306b\u304a\u3051\u308b\u305d\u306e\u30e1\u30ea\u30c3\u30c8\u3092\u5b9f\u611f\u3057\u3066\u3044\u305f\u3060\u3051\u308b\u3067\u3057\u3087\u3046\u3002 AlmaLinux \u3067\u306e kpatch\uff1a\u7a3c\u50cd\u4e2d\u306e\u30b7\u30b9\u30c6\u30e0\u3078\u306e\u4fee\u6b63\u3092\u30b9\u30c6\u30c3\u30d7\u30d0\u30a4\u30b9\u30c6\u30c3\u30d7\u3067\u5b9f\u65bdAlmaLinux \u306b\u306f kpatch \u304c\u642d\u8f09\u3055\u308c\u3066\u304a\u308a\u3001\u5b9f\u884c\u6642\u306b\u30ab\u30fc\u30cd\u30eb\u6a5f\u80fd\u3092\u7f6e\u304d\u63db\u3048\u308b\u305f\u3081\u306e\u9069\u5207\u306a\u30a4\u30f3\u30d5\u30e9\u304c\u3059\u3067\u306b\u6574\u3063\u3066\u3044\u307e\u3059\u3002 DNF \u3092\u4f7f\u3063\u3066 kpatch \u304a\u3088\u3073 kpatch-build \u30d1\u30c3\u30b1\u30fc\u30b8\u3092\u7c21\u5358\u306b\u30a4\u30f3\u30b9\u30c8\u30fc\u30eb\u3057\u3001\u4f7f\u7528\u4e2d\u306e\u30ab\u30fc\u30cd\u30eb\u30d0\u30fc\u30b8\u30e7\u30f3\u306b\u5bfe\u5fdc\u3059\u308b\u30d1\u30c3\u30c1 RPM \u304c\u5b58\u5728\u3059\u308b\u304b\u3069\u3046\u304b\u3092\u78ba\u8a8d\u3057\u307e\u3059\u3002 \u305d\u306e\u5f8c\u3001kpatch\u30c4\u30fc\u30eb\u3092\u4f7f\u7528\u3057\u3066\u30e2\u30b8\u30e5\u30fc\u30eb\u3092\u7a3c\u50cd\u4e2d\u306e\u30ab\u30fc\u30cd\u30eb\u306b\u8aad\u307f\u8fbc\u307f\u3001`kpatch list`\u3067\u30b9\u30c6\u30fc\u30bf\u30b9\u3092\u78ba\u8a8d\u3057\u307e\u3059\u3002\u3053\u308c\u306b\u3088\u308a\u3001Web\u30b5\u30fc\u30d0\u30fc\u3001PHP-FPM\u3001\u30c7\u30fc\u30bf\u30d9\u30fc\u30b9\u3001\u30ad\u30e3\u30c3\u30b7\u30e5\u30b5\u30fc\u30d3\u30b9\u304c\u7a3c\u50cd\u3057\u7d9a\u3051\u305f\u307e\u307e\u3001\u91cd\u5927\u306aCVE\u306b\u5bfe\u3059\u308b\u4fee\u6b63\u3092\u8fc5\u901f\u306b\u9069\u7528\u3067\u304d\u307e\u3059\u3002 \u91cd\u8981\u306a\u306e\u306f\u3001\u305d\u306e\u6642\u70b9\u3067\u30a2\u30af\u30c6\u30a3\u30d6\u306a\u30ab\u30fc\u30cd\u30eb\u30d0\u30fc\u30b8\u30e7\u30f3\u306b\u5bfe\u5fdc\u3059\u308bLivepatch\u30d1\u30c3\u30b1\u30fc\u30b8\u304c\u5b58\u5728\u3059\u308b\u3053\u3068\u3067\u3059\u3002\u305d\u3046\u3067\u306a\u3044\u5834\u5408\u306f\u3001\u901a\u5e38\u306e\u30a2\u30c3\u30d7\u30c7\u30fc\u30c8\u3092\u8a08\u753b\u3057\u307e\u3059\u3002"}},"_wh_make_stage":"entwurf","_wh_make_research_date":"2026-09-24","_wh_make_sitemap_info":{"index":"https:\/\/webhosting.de\/sitemap_index.xml","sitemaps":["https:\/\/webhosting.de\/post-sitemap1.xml","https:\/\/webhosting.de\/post-sitemap2.xml","https:\/\/webhosting.de\/post-sitemap3.xml","https:\/\/webhosting.de\/post-sitemap4.xml"],"url_count":3095,"fetched_at":"2026-09-24T04:58:15+00:00","selected_ids":[20084,20061,21419]},"_wh_make_draft_hash":"06a9c29fb64679cfeea9c274a99af4993f458dc68be6931374fb26161e952e69","_wh_make_work":{"version":"2.1","identity":{"sheet_ref":"1VMjxV8Q73i0Q1HO6s-u4jNHVRF0snliGCeg97intLPs","sheet_name":"Tabellenblatt1","external_id":"1391","topic":"Linux Kernel 6.x Neuerungen f\u00fcr Hosting-Server \u2013 Welche Funktionen Administratoren kennen sollten","keywords":["linux kernel 6","linux server","kernel features"],"category_input":"922"},"config":{"research_model":"gpt-5.6-terra","writer_model":"gpt-5.6-terra","review_model":"gpt-5.6-sol","image_model":"gpt-image-2.5-flare","image_quality":"medium","image_format":"webp","final_status":"draft","charts_enabled":true},"phase":"done","pending":null,"receipts":{"433f1239c30dbd13b4fbefe15ff5c2f2":"60ace5667697313957575df0e86c026a8ba0298298e6fb59f3869435f127eb00","b9009f400354fb3c18eef9586a36b11d":"bcdcbdd3451fc71395c3aec4e7e11d03faeaba10c2d16c8f9bb3d916b020c274","aabbe750c58f0e00a63b882772464fab":"7f4f0a54fec700d6c2e49ae087859fcb03ffeaef00bd9c3d2c16e9570e3241a6","4eb609105cbb4ff2e176398dd054fd76":"44c85117a8597da7c80db235bf8546f588fa05a9f8e4a5401984c1e810ce4f4c","0b32f18861586a4778a93ff08c7592c7":"04663cabebedf70662f63e039c368c63eb862dec621efecf174b36f5e6c7a025","5e8c45057dce53aab6e9c3a27c5e4347":"8a1440532b03415b65499e9994b857040484d0788048bf72c5c6d8f1f7a3e970","a988f6ebacfb713e093318df08e3d554":"27e712a9f1a4c0c5394bd784422a5651c736dd2f35b1c0996fc10df234f4a368","4de66bb877c6d0cac7e340721e451c49":"14ebf5bf415c2386ddcd385be8eb78d730b4726dcbec681d96782090543195ce","7de393e06fa49cd1111e8aca336542a1":"41aaa038c3073feaf56e16ce82e06a9066faf68be18d4df0a56378131c10ea12","61c4282b60d4f987b6807446d0ecc4c8":"45d918cfca0da6fbf0a8baa9a830391df8bd0b7c24be55bce8cb17e348760785","b2244dbb3c97d91ece346df0723c1e8b":"4c2a0055bf81e29ef7768dfa27491cd4ff99c39d7f0e5903cd5e06197980b740","70d34eec82d207a0764473ca26ed1e6f":"76c7b9e32bba899b160c63b3ee09e07e3e356e09c600ead70b34bcdb07b6c63a","c6867dd8bf17aca7715caaab30edbc63":"51135601a1c2a2a64a4ae54eef67f79b96e3cb56ef26a417320cd9352fa7e6d7","c6ad03238adfe6d6d8b3a9f0935a7341":"30b4f3198118dab4fc1d58755d83e943d760e502178a6a04db65ca198f92da84","f12b10f79cd50681ebe29082f2dd169b":"3c610b589c77e6f1888a5add708d1ec1db60b2f36f9bc628c718eb1b1b268e2c","6bdffd8aa0b88eb9e816de6a614cfd32":"e0bf764641dd8afcf6356d87474ffa62565d3d45d14e3232ecac791c8bf8881c","75c5aee042350ddd3a904340b446bca2":"b37859c82e8bc30b5d26c4555e7060bb26bffe4d27a55115832b3b3cf0f2250b"},"parts":{"1":[{"id":"kernelstand","heading":"Kernelstand richtig einordnen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Die Bezeichnung Linux 6.x fasst viele Hauptreleases zusammen, nicht einen einheitlichen Funktionsstand. Mainline ist der jeweils laufende Entwicklungszweig; Stable-Releases erhalten gezielte Fehlerkorrekturen. Ein LTS-Kernel wird \u00fcber einen l\u00e4ngeren Zeitraum gepflegt. Distributionskernel folgen dagegen eigenen Paketst\u00e4nden, Supportzusagen und Integrationsentscheidungen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Gerade f\u00fcr Hosting-Server sind ","ref":""},{"kind":"strong","text":"Backports","ref":""},{"kind":"text","text":" entscheidend: Eine Distribution kann einzelne Funktionen, Treiberverbesserungen oder Sicherheitskorrekturen in einen \u00e4lteren, langfristig gepflegten Kernel \u00fcbernehmen. Umgekehrt kann sie Funktionen deaktivieren, Patches abwandeln oder durch Konfiguration begrenzen. Aus einer Versionsnummer l\u00e4sst sich daher weder ein vollst\u00e4ndiger Funktionsumfang noch die konkrete Betriebswirkung ableiten.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der Befehl ","ref":""},{"kind":"code","text":"uname -r","ref":""},{"kind":"text","text":" identifiziert den laufenden Release-String und ist ein sinnvoller Startpunkt f\u00fcr Inventur und Paketabgleich. Er beweist aber nicht, dass eine Funktion einkompiliert, zur Laufzeit aktiviert oder f\u00fcr eine Anwendung erreichbar ist. Auch ein neuer Kernelstand ersetzt keine Pr\u00fcfung der vom Distributor bereitgestellten Konfiguration und Dokumentation.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr eine belastbare Einordnung pr\u00fcfst du mehrere Ebenen: Distribution und Paketstand, Kernel-Konfiguration, Boot-Parameter und vorhandene Laufzeitschnittstellen. Hinzu kommen Hardware, Firmware und Treiber, etwa bei Storage oder Virtualisierung. Schlie\u00dflich muss die eingesetzte Anwendung eine Schnittstelle tats\u00e4chlich nutzen; eine vorhandene Kernel-Funktion ver\u00e4ndert einen Webserver nicht automatisch.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Dieser Artikel folgt deshalb keiner vollst\u00e4ndigen Releasechronik. Er betrachtet Funktionen der 6.x-Reihe nach ihren m\u00f6glichen Auswirkungen im Betrieb: Speicherverhalten unter Last, CPU-Konkurrenz, zus\u00e4tzliche Einschr\u00e4nkung einzelner Prozesse und Wartungsentscheidungen. So bleibt die Frage im Mittelpunkt, welche Pr\u00fcfung vor einer \u00c4nderung n\u00f6tig ist und wann der bestehende Zustand vern\u00fcnftigerweise unver\u00e4ndert bleibt.","ref":""}]}]},{"id":"ressourcen","heading":"Vier Betriebsbereiche f\u00fcr Hosting","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Bei Hosting-Lasten ist ","ref":""},{"kind":"strong","text":"Speicherdruck","ref":""},{"kind":"text","text":" oft wichtiger als die blo\u00dfe RAM-Auslastung. PHP-FPM-Pools, Datenbankpuffer, Redis, Suchindizes und Dateicache konkurrieren um dieselben Ressourcen. Relevant wird das Zusammenspiel, wenn Anforderungen verz\u00f6gert werden, Swap zunimmt oder Speicherlimits einzelner Dienste greifen. Die folgenden Abschnitte ordnen Kernel-Funktionen an solchen beobachtbaren Folgen ein.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der zweite Bereich ist CPU-Konkurrenz. HTTP-Anfragen und Datenbankarbeit sollen auch dann planbar bleiben, wenn Importl\u00e4ufe, Bildverarbeitung, Komprimierung oder Backups Rechenzeit anfordern. Scheduler-\u00c4nderungen k\u00f6nnen das Latenzprofil beeinflussen, ersetzen aber keine Ressourcenplanung. CPU-Gewichte, Quoten und getrennte Ausf\u00fchrungskontexte sind bewusste Entscheidungen auf Ebene von Diensten und Plattform.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Drittens betrifft Mandantentrennung nicht nur Container oder Benutzerkonten. Eigene Upload-Worker, Vorschau-Dienste und Konverter verarbeiten h\u00e4ufig unzuverl\u00e4ssige Eingaben und ben\u00f6tigen meist nur wenige Dateien und Systemaufrufe. Erg\u00e4nzende Prozessisolation kann ihren Zugriff gezielt verringern. Sie ist jedoch keine Abk\u00fcrzung f\u00fcr sichere Rechte, gepflegte Software und eine saubere Dienstarchitektur.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der vierte Bereich ist Wartung: Sicherheitskorrekturen m\u00fcssen zum installierten Paket, zum laufenden Kernel und zum Wartungsfenster passen. ","ref":""},{"kind":"strong","text":"cgroup v2","ref":""},{"kind":"text","text":" zieht sich durch Speicher- und CPU-Themen, weil die Hierarchie Ressourcen f\u00fcr Dienste, Container oder Kundengruppen strukturieren kann. Sie ist keine Neuerung von Linux 6.x; ihre Controller und Grenzwerte werden \u00fcber die cgroup-v2-Schnittstelle verwaltet.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein dedizierter Webserver hat meist andere Engp\u00e4sse als ein Container-Host mit vielen cgroups oder ein VM-Host mit \u00fcberbuchten G\u00e4sten. Auf dem ersten k\u00f6nnen Datenbankcache und PHP-Worker dominieren, auf dem zweiten unpassende Limits einzelner Mandanten, auf dem dritten zus\u00e4tzlich der Speicherbedarf der G\u00e4ste. Keine der behandelten Funktionen garantiert deshalb weniger Latenz oder h\u00f6here Dichte ohne Last-, Konfigurations- und Messkontext.","ref":""}]}]},{"id":"reclaim","heading":"Speicherdruck und Page Reclaim","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Linux verwendet freien Arbeitsspeicher gern als Dateicache. Viel belegter RAM ist deshalb f\u00fcr sich genommen kein Fehler und auch kein Beleg f\u00fcr Speicherverschwendung: Zwischengespeicherte Dateiseiten k\u00f6nnen bei Bedarf zur\u00fcckgewonnen werden. F\u00fcr die Diagnose z\u00e4hlen eher Entwicklung und Folgen der Last, etwa Antwortzeiten, Swap-Aktivit\u00e4t, Fehlerprotokolle und Abbr\u00fcche von Prozessen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Unter Speicherdruck entscheidet ","ref":""},{"kind":"strong","text":"Page Reclaim","ref":""},{"kind":"text","text":" , welche Seiten aus Cache entfernt oder gegebenenfalls ausgelagert werden k\u00f6nnen. Der Kernel kann diese Arbeit asynchron \u00fcber ","ref":""},{"kind":"code","text":"kswapd","ref":""},{"kind":"text","text":" erledigen. Muss ein Prozess bei einer Speicheranforderung selbst Seiten zur\u00fcckgewinnen, spricht die Kernel-Dokumentation von direktem Reclaim; dieser kann die anfordernde Arbeit und damit beobachtete Latenzen beeintr\u00e4chtigen.","ref":""},{"kind":"citation","text":"","ref":"S3"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Warnsignale entstehen meist als Kombination: anhaltende Swap-Ein- oder -Auslagerung, OOM-Ereignisse, wachsende Wartezeiten und Fehler auf Anwendungsebene verdienen eine gemeinsame Zeitachse. Ein einmaliger Ausschlag kann dagegen ein geplanter Batch-Job sein. Auch ein Cache-Dienst mit hohem RAM-Anteil ist nicht automatisch Ursache, wenn seine cgroup und die \u00fcbrigen Prozesse ausreichend handlungsf\u00e4hig bleiben.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"cgroup v2 erg\u00e4nzt die globale Sicht um Dienst- oder Containergrenzen. Der Speichercontroller stellt Ereignisz\u00e4hler bereit; ","ref":""},{"kind":"code","text":"memory.events","ref":""},{"kind":"text","text":" ist hierarchisch, w\u00e4hrend ","ref":""},{"kind":"code","text":"memory.events.local","ref":""},{"kind":"text","text":" nur lokale Ereignisse der jeweiligen cgroup ausweist. Damit l\u00e4sst sich unterscheiden, ob ein Problem am eigenen Dienstlimit oder an Belastung in einer \u00fcbergeordneten Struktur beteiligt ist.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Diese Grundlagen sprechen noch nicht f\u00fcr Tuning. Bevor du Limits, Swap-Strategie oder Kernel-Schnittstellen ver\u00e4nderst, ordnest du Lastverursacher, cgroup-Zuordnung und zeitliche Korrelation ein. Besonders ein hartes Speicherlimit kann einen Dienst fr\u00fcher scheitern lassen, statt die zugrunde liegende Arbeitsspitze zu l\u00f6sen. Erst die Diagnose zeigt, ob eine \u00c4nderung \u00fcberhaupt eine passende technische Stellschraube hat.","ref":""}]}]}],"2":[{"id":"mglru","heading":"Multi-Gen LRU gezielt pr\u00fcfen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Multi-Gen LRU ist eine alternative Implementierung f\u00fcr ","ref":""},{"kind":"strong","text":"Page Reclaim","ref":""},{"kind":"text","text":" und ist in der hier behandelten Kernel-Dokumentation ab Linux 6.1 beschrieben. Unter Speicherdruck muss der Kernel entscheiden, welche Dateicache- oder anonymen Speicherseiten zur\u00fcckgewonnen werden k\u00f6nnen. Multi-Gen LRU ordnet Seiten daf\u00fcr Generationen nach Zugriffsalter zu und ber\u00fccksichtigt Zugriffsmuster, damit weniger wahrscheinlich h\u00e4ufig ben\u00f6tigte Seiten f\u00fcr Reclaim ausgew\u00e4hlt werden. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Das ist f\u00fcr einen dicht belegten Webhosting-Server relevant, auf dem PHP-FPM-Pools, eine Datenbank und ein Cache-Dienst gleichzeitig RAM beanspruchen. Die Funktion kann die Auswahl beim Reclaim ver\u00e4ndern, ist aber weder eine Speichererweiterung noch eine Zusage f\u00fcr geringere Antwortzeiten. Arbeitsmenge, RAM-Ausstattung, Swap, Massenspeicher und die cgroup-Grenzen der Dienste bestimmen weiterhin, ob und wie sich ein Effekt bemerkbar macht. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Vor jeder Bewertung pr\u00fcfst du zun\u00e4chst, ob die Laufzeitschnittstelle vorhanden und lesbar ist. Aktuelle Kernel-Dokumentation nennt daf\u00fcr die Konfigurationsoptionen ","ref":""},{"kind":"code","text":"CONFIG_LRU_GEN","ref":""},{"kind":"text","text":" und ","ref":""},{"kind":"code","text":"CONFIG_LRU_GEN_ENABLED","ref":""},{"kind":"text","text":" sowie den Pfad unter ","ref":""},{"kind":"code","text":"\/sys\/kernel\/mm\/lru_gen\/","ref":""},{"kind":"text","text":". Ein Distributionskernel kann Funktionsst\u00e4nde zur\u00fcckportieren oder anders konfigurieren; die Versionsnummer allein ist daher kein belastbarer Nachweis. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"code","language":"bash","code":"test -r \/sys\/kernel\/mm\/lru_gen\/enabled && cat \/sys\/kernel\/mm\/lru_gen\/enabled","source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"Gibt der Befehl einen Wert aus, ist diese sysfs-Schnittstelle verf\u00fcgbar. Er beantwortet jedoch nicht, ob Multi-Gen LRU f\u00fcr die konkrete Last vorteilhaft ist, welche Bits der Wert repr\u00e4sentiert oder ob andere Ursachen die Latenz bestimmen. Schreibzugriffe auf sysfs sind deshalb kein Standard-Tuning: Erst Zeitreihen zu Reclaim, Swap, Latenzen und cgroup-Ereignissen erfassen, eine \u00c4nderung dokumentieren und einen R\u00fcckweg festlegen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Besonders vorsichtig solltest du bei gleichzeitig knappen Speicherlimits und \u00fcberbuchten Diensten sein. Ein ver\u00e4nderter Reclaim-Algorithmus korrigiert keine zu gro\u00dfen PHP-Worker-Pools, unpassende Datenbank-Caches oder eine fehlende Trennung konkurrierender Kunden. Die sinnvolle Reihenfolge lautet: Ursache und betroffene cgroup bestimmen, Last begrenzen oder verteilen und erst danach eine verf\u00fcgbare Kernel-Funktion als m\u00f6glichen Einflussfaktor bewerten.","ref":""}]}]},{"id":"speicherdiagnose","heading":"Speicherprobleme sicher eingrenzen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Belegter RAM ist f\u00fcr sich kein Fehler: Linux nutzt freien Speicher gezielt als Dateicache. Handlungsbedarf entsteht eher, wenn Anforderungen in ","ref":""},{"kind":"strong","text":"direkten Reclaim","ref":""},{"kind":"text","text":" laufen, Swap-Aktivit\u00e4t ansteigt, OOM-Ereignisse auftreten oder Anfragen gleichzeitig langsamer werden. Asynchroner Reclaim durch ","ref":""},{"kind":"code","text":"kswapd","ref":""},{"kind":"text","text":" arbeitet im Hintergrund; direkter Reclaim geschieht dagegen im Kontext der Speicher anfordernden Aufgabe und kann deren Ausf\u00fchrung verz\u00f6gern. ","ref":""},{"kind":"citation","text":"","ref":"S3"}]},{"type":"table","caption":"Beobachtungen bei Speicherdruck zuerst einordnen","headers":["Beobachtung","M\u00f6gliche Ursache","Zuerst pr\u00fcfen","Nicht vorschnell tun"],"rows":[["Z\u00e4hler high in memory.events steigt","Die cgroup \u00fcberschreitet memory.high; Reclaim und Drosselung innerhalb der Gruppe sind m\u00f6glich.","memory.events.local der betroffenen cgroup, Dienstlast und Latenzen zeitlich vergleichen.","memory.max unmittelbar absenken oder erh\u00f6hen."],["oom oder oom_kill steigt","Ein cgroup-Limit oder verf\u00fcgbarer Speicher reicht f\u00fcr die Last nicht aus.","Betroffene cgroup, Journal, Speichernutzung und Neustarts des Dienstes zuordnen.","Nur den OOM-Killer abschalten oder pauschal Swap deaktivieren."],["Swap-Aktivit\u00e4t nimmt zu","Anonymer Speicher steht unter Druck; Auswirkung h\u00e4ngt auch von I\/O und Last ab.","Zeitverlauf, Reclaim, Dienstmetriken und I\/O-Wartezeit gemeinsam ansehen.","Dateicache als RAM-Verschwendung behandeln."],["Antwortzeiten steigen ohne OOM","Direkter Reclaim, CPU- oder I\/O-Konkurrenz sowie die Anwendung selbst kommen infrage.","Anwendungsmetriken mit cgroup- und Systemdaten korrelieren.","Alle Limits oder sysfs-Werte gleichzeitig ver\u00e4ndern."]],"source_ids":["S3","S4"]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Ereignisdatei ","ref":""},{"kind":"code","text":"memory.events","ref":""},{"kind":"text","text":" z\u00e4hlt Ereignisse hierarchisch, also einschlie\u00dflich untergeordneter cgroups. F\u00fcr die ausschlie\u00dflich lokale Sicht steht ","ref":""},{"kind":"code","text":"memory.events.local","ref":""},{"kind":"text","text":" bereit. Die Felder ","ref":""},{"kind":"code","text":"high","ref":""},{"kind":"text","text":", ","ref":""},{"kind":"code","text":"oom","ref":""},{"kind":"text","text":" und ","ref":""},{"kind":"code","text":"oom_kill","ref":""},{"kind":"text","text":" trennen dabei Drosselung unterhalb der harten Grenze von OOM-Situationen und tats\u00e4chlich ausgel\u00f6sten Prozessbeendigungen. ","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Beginne die Diagnose mit einer klaren Zuordnung: Welcher Dienst oder Container geh\u00f6rt zur auff\u00e4lligen cgroup, wann traten Ereignisse auf, und welche Anwendungssignale gab es zugleich? Danach vergleichst du lokale und hierarchische Ereignisse, Systemjournal, Swap-Verlauf sowie etwa HTTP-Latenzen, Datenbank-Wartezeiten oder Fehlerraten. Erst dieser zeitliche Zusammenhang trennt einen einzelnen Lastpeak von einem wiederkehrenden Kapazit\u00e4ts- oder Limitproblem.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der Wert ","ref":""},{"kind":"code","text":"memory.max","ref":""},{"kind":"text","text":" ist eine harte cgroup-Grenze und keine erste Standardma\u00dfnahme. Ein engeres Limit kann Mandanten sch\u00fctzen, aber eine Anwendung auch fr\u00fcher in OOM-Situationen bringen; ein h\u00f6heres Limit kann Verdr\u00e4ngung bei Nachbardiensten verst\u00e4rken. Pr\u00fcfe daher zun\u00e4chst Worker-Zahlen, Cache-Gr\u00f6\u00dfen, Lastspitzen und die cgroup-Struktur. \u00c4ndere anschlie\u00dfend nur eine begr\u00fcndete Stellgr\u00f6\u00dfe mit Beobachtungszeitraum und R\u00fcckrollplan.","ref":""}]}]},{"id":"scheduler","heading":"EEVDF und CPU-Konkurrenz verstehen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Ab Linux 6.6 verwendet der normale Fair-Share-Scheduler ","ref":""},{"kind":"strong","text":"EEVDF","ref":""},{"kind":"text","text":" als Scheduling-Logik. Earliest Eligible Virtual Deadline First arbeitet weiterhin mit fairer CPU-Verteilung zwischen laufbereiten Aufgaben gleicher Priorit\u00e4t. Vereinfacht verbindet der Scheduler virtuelle Laufzeit, Lag als Abweichung von idealer Verteilung und virtuelle Fristen, um zu entscheiden, welche berechtigte Aufgabe als N\u00e4chstes CPU-Zeit erhalten soll. ","ref":""},{"kind":"citation","text":"","ref":"S5"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Auf einem Server mit Webanfragen am Tag sowie Import, Komprimierung oder Backup in der Nacht kann sich dadurch das Latenzprofil gegen\u00fcber \u00e4lteren Kernelst\u00e4nden \u00e4ndern. Das ist keine allgemeine Aussage \u00fcber \u201emehr Serverleistung\u201c: Laufbereite Tasks, Priorit\u00e4ten, CPU-Auslastung und Anwendungsmuster bleiben ma\u00dfgeblich. EEVDF ersetzt insbesondere weder eine Analyse blockierter Prozesse noch eine Kapazit\u00e4tsplanung f\u00fcr dauerhaft \u00fcberlastete Kerne.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die operative Trennung erfolgt \u00fcber cgroups und die dar\u00fcber liegenden Werkzeuge von systemd oder der Container-Runtime. CPU-Gewichte gestalten die relative Verteilung bei Konkurrenz, CPU-Quoten begrenzen nutzbare Rechenzeit. Wenn interaktive Weblast auch bei schweren Batch-Jobs verl\u00e4sslich gesch\u00fctzt werden muss, kann eine getrennte VM oder ein separater Host angemessener sein. Welche Controller verf\u00fcgbar sind, zeigt die cgroup-Hierarchie. ","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"code","language":"bash","code":"uname -r\ncat \/sys\/fs\/cgroup\/cgroup.controllers\nsystemd-cgtop","source_ids":["S4","S5"]},{"type":"paragraph","runs":[{"kind":"text","text":"Diese Befehle sind eine Bestandsaufnahme, keine Scheduler-Diagnose. ","ref":""},{"kind":"code","text":"uname -r","ref":""},{"kind":"text","text":" benennt den laufenden Distributionskernel, nicht zwangsl\u00e4ufig dessen vollst\u00e4ndigen Funktionsstand. ","ref":""},{"kind":"code","text":"cgroup.controllers","ref":""},{"kind":"text","text":" zeigt angebotene Controller; daraus folgt noch nicht, dass sie f\u00fcr jeden Dienst aktiviert und sinnvoll konfiguriert sind. ","ref":""},{"kind":"code","text":"systemd-cgtop","ref":""},{"kind":"text","text":" liefert nur eine Momentaufnahme der Gruppenaktivit\u00e4t.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr eine belastbare Entscheidung sammelst du daher mehrere Zeitpunkte: CPU-Auslastung je Dienstgruppe, Request-Latenzen, Laufzeiten der Batch-Jobs und gegebenenfalls I\/O-Wartezeiten. Treten Verz\u00f6gerungen nur w\u00e4hrend des Backups auf, ist eine Dienstgrenze oder ein anderes Zeitfenster meist der erste Hebel. Ohne wiederholbares Muster solltest du weder Scheduler-Parameter suchen noch die Kernelgeneration als alleinige Ursache behandeln.","ref":""}]}]}],"3":[{"id":"isolation","heading":"Landlock f\u00fcr spezialisierte Worker","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Landlock ist eine erg\u00e4nzende Sicherheitsmechanik, mit der sich ein Prozess selbst weiter beschr\u00e4nken kann. Als stapelbares Linux Security Module wirkt sie zus\u00e4tzlich zu den bereits geltenden Zugriffsentscheidungen; sie ersetzt weder Unix-Dateirechte noch SELinux, AppArmor, Namespaces oder Container. Regeln k\u00f6nnen unter anderem Dateisystemzugriffe begrenzen und werden an nachfolgend gestartete Kindprozesse weitergegeben.","ref":""},{"kind":"citation","text":"","ref":"S6"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Sinnvoll ist ","ref":""},{"kind":"strong","text":"Landlock","ref":""},{"kind":"text","text":" daher vor allem f\u00fcr selbst entwickelte oder gezielt ausgew\u00e4hlte Einzelprozesse. Ein Konverter f\u00fcr Kundenuploads k\u00f6nnte Dateien nur aus einem Eingabeordner lesen und Ergebnisse ausschlie\u00dflich in einen Ausgabeordner schreiben. Selbst wenn der Dienst fehlerhaft verarbeitet wird, soll er weder SSH-Schl\u00fcssel noch Anwendungsgeheimnisse oder allgemeine Systempfade lesen k\u00f6nnen. Diese Begrenzung erg\u00e4nzt eine sorgf\u00e4ltige Rechtevergabe, sie macht sie nicht entbehrlich.","ref":""},{"kind":"citation","text":"","ref":"S6"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Eine produktive Regel darf nicht allein von einem aktuellen Kernel ausgehen. Landlock besitzt ABI-Versionen; eine Anwendung sollte die zur Laufzeit verf\u00fcgbare ABI abfragen und nur Rechte verwenden, die diese Version unterst\u00fctzt. So kann sie auf \u00e4lteren Systemen kontrolliert mit einem engeren Funktionsumfang arbeiten, statt wegen einer nicht verf\u00fcgbaren Schnittstelle auszufallen oder nach einem Kernelwechsel unbeabsichtigt strengere Regeln anzuwenden.","ref":""},{"kind":"citation","text":"","ref":"S6"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr den Dateikonverter folgt daraus eine schrittweise Einf\u00fchrung: ben\u00f6tigte Lese-, Schreib- und Arbeitsverzeichnisse aus dem tats\u00e4chlichen Ablauf ableiten, Fehlerpfade ber\u00fccksichtigen und zun\u00e4chst im Staging pr\u00fcfen. Eine knappe Beispiel-Policy w\u00e4re kein belastbares Produktionsrezept, denn tempor\u00e4re Dateien, externe Bibliotheken und gestartete Hilfsprogramme k\u00f6nnen weitere Zugriffe ben\u00f6tigen. Weiterf\u00fchrende Ma\u00dfnahmen zur Dienstisolation behandelt auch der Beitrag zu ","ref":""},{"kind":"internal_link","text":"Kernel-Hardening f\u00fcr Hosting-Server","ref":"I1"},{"kind":"text","text":".","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Besondere Vorsicht gilt bei ","ref":""},{"kind":"strong","text":"OverlayFS","ref":""},{"kind":"text","text":". Regeln f\u00fcr eine Overlay-Schicht beschr\u00e4nken nicht automatisch die zusammengef\u00fchrte Mount-Hierarchie und umgekehrt. Container- und Build-Umgebungen mit Overlays brauchen deshalb eine eigene Pr\u00fcfung der konkreten Mounts und Zugriffspfade. Landlock ist dort eine m\u00f6gliche zus\u00e4tzliche Schicht, aber keine pauschale Mandantentrennung und kein Ersatz f\u00fcr ein tragf\u00e4higes Container- oder Berechtigungskonzept.","ref":""},{"kind":"citation","text":"","ref":"S6"}]}]},{"id":"damon","heading":"DAMON nur f\u00fcr Sonderf\u00e4lle","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"DAMON beobachtet Speicherzugriffe mit dem Ziel, Bereiche nach ihrem Nutzungsverhalten einordnen zu k\u00f6nnen. Darauf aufbauend versucht ","ref":""},{"kind":"strong","text":"DAMON_RECLAIM","ref":""},{"kind":"text","text":", lange nicht verwendeten Speicher unter leichtem Druck proaktiv zur\u00fcckzugewinnen. Das Verfahren erg\u00e4nzt den normalen LRU-basierten Reclaim; es soll ihn nicht ersetzen. Die Kernel-Dokumentation nennt insbesondere virtualisierte, stark \u00fcberbuchte Umgebungen als m\u00f6glichen Einsatzzweck.","ref":""},{"kind":"citation","text":"","ref":"S7"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr einen einzelnen Web- oder Datenbankserver ist das deshalb keine Standardma\u00dfnahme. N\u00e4her liegt eine Bewertung bei VM-Hosts, deren G\u00e4ste zugewiesenen Speicher behalten, obwohl sie Teile davon l\u00e4nger nicht verwenden. Auch dort muss zuerst klar sein, ob tats\u00e4chlich ungenutzter Gastarbeitsspeicher das Problem ist oder ob CPU-Engp\u00e4sse, langsamer Storage, ungeeignete cgroup-Grenzen oder aktive Anwendungscaches die beobachtete Last erkl\u00e4ren.","ref":""},{"kind":"citation","text":"","ref":"S7"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Quoten, Altersgrenzen und Wassermarken steuern, wann und in welchem Umfang DAMON_RECLAIM arbeitet. Sie sind keine \u00fcbertragbaren Standardwerte: Eine zu aggressive Auswahl kann n\u00fctzlichen Dateicache oder wiederkehrend ben\u00f6tigte Speicherseiten vorzeitig verdr\u00e4ngen. Das kann zus\u00e4tzliche I\/O-Vorg\u00e4nge ausl\u00f6sen und CPU-Zeit f\u00fcr erneute Arbeit beanspruchen, obwohl der nominell freie Speicher steigt.","ref":""},{"kind":"citation","text":"","ref":"S7"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Eine belastbare Entscheidung verlangt daher Messungen mit klaren Vergleichsgr\u00f6\u00dfen, etwa Gastdichte, Reclaim-Aktivit\u00e4t, Swap-Verhalten, Storage-Latenz und Anwendungsantwortzeiten. Erprobe \u00c4nderungen zuerst in einer vergleichbaren Staging-Umgebung, lege einen R\u00fcckweg fest und beobachte sie \u00fcber repr\u00e4sentative Lastphasen. Fehlen diese Voraussetzungen oder ist die Ursache des Speicherdrucks ungekl\u00e4rt, bleibt DAMON bewusst deaktiviert.","ref":""}]},{"type":"callout","variant":"note","title":"Entscheidungsgrenze","runs":[{"kind":"text","text":"DAMON_RECLAIM ist ein Instrument f\u00fcr gezielt untersuchte Verdichtungsszenarien, nicht ein allgemeines Tuning f\u00fcr Linux-Server mit hohem RAM-Verbrauch.","ref":""},{"kind":"citation","text":"","ref":"S7"}]}]},{"id":"wartung","heading":"Updates, Livepatching und Neustarts","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Kernel-Wartung beginnt mit dem Abgleich zwischen Sicherheitsmeldung, installiertem Paket und tats\u00e4chlich laufendem Kernel. Pr\u00fcfe anschlie\u00dfend, welche Korrektur der Distributor f\u00fcr genau diesen Kernelzweig liefert und ob sie einen Neustart verlangt. Eine h\u00f6here 6.x-Versionsnummer allein belegt weder den enthaltenen Patch noch ein passendes Livepatch-Angebot; Distributoren k\u00f6nnen Korrekturen in abweichende Kernelst\u00e4nde zur\u00fcckportieren.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Livepatch-Infrastruktur erlaubt, bestimmte Kernel\u00e4nderungen zur Laufzeit einzuspielen. Kumulative Livepatches k\u00f6nnen dabei einen \u00e4lteren Patch atomar durch einen neueren ersetzen. Daraus folgt jedoch keine universelle Neustartfreiheit: Welche Patches bereitstehen, entscheidet der Distributor, und nicht jede \u00c4nderung l\u00e4sst sich wegen Zustands\u00fcberg\u00e4ngen oder technischer Abh\u00e4ngigkeiten beliebig zur\u00fccknehmen oder live anwenden.","ref":""},{"kind":"citation","text":"","ref":"S8"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Bewerte deshalb erst die Dringlichkeit und Auswirkung eines Updates, gleiche dann Paketstand und laufenden Kernel ab und pr\u00fcfe das konkrete Livepatch-Angebot. Plane unabh\u00e4ngig davon ein regul\u00e4res Kernel-Update mit Wartungsfenster. Nach einem Neustart wird verifiziert, dass der erwartete Kernel aktiv ist und die kritischen Dienste, Netzwerkpfade sowie Monitoring und Sicherungen wieder korrekt arbeiten.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein ","ref":""},{"kind":"strong","text":"geplanter Neustart","ref":""},{"kind":"text","text":" bleibt insbesondere bei Treiber-, Firmware-, Boot-Parameter- und Hardware\u00e4nderungen erforderlich und ist auch nach Livepatching Teil einer vollst\u00e4ndigen Betriebsstrategie. Der erg\u00e4nzende Beitrag \u00fcber ","ref":""},{"kind":"internal_link","text":"Livepatching auf AlmaLinux-Servern","ref":"I3"},{"kind":"text","text":" erl\u00e4utert die distributionsabh\u00e4ngige Bereitstellung; entscheidend sind stets die Pakete und Freigaben der eigenen Plattform.","ref":""}]},{"type":"list","ordered":false,"items":["Bewusst nichts ver\u00e4ndern, wenn die beobachtete St\u00f6rung noch keine nachvollziehbare Ursache hat.","Keine Livepatch- oder Kernel\u00e4nderung ohne passende Staging-Pr\u00fcfung und dokumentierten R\u00fcckweg einplanen.","Keine Funktion aktivieren, wenn die betroffene Anwendung oder Plattform ihre Schnittstelle nicht nutzt.","Ein fehlendes Wartungsfenster nicht mit der Annahme ersetzen, Livepatching decke jedes Kernel-Update ab."],"source_ids":["S8"]}]}]},"plan":{"reader_question":"Welche Funktionen aus Linux Kernel 6.x k\u00f6nnen Hosting-Server bei Speicherdruck, CPU-Latenzen, Mandantentrennung und Wartung beeinflussen, wie pr\u00fcfst du ihre Verf\u00fcgbarkeit, und wann solltest du bewusst nichts ver\u00e4ndern?","sections":[{"id":"kernelstand","heading":"Kernelstand richtig einordnen","part":1,"target_words":270,"purpose":"Erkl\u00e4rt zuerst den Unterschied zwischen Mainline-, Stable-, LTS- und Distributionskernel sowie Backports. Zeigt in kurzen Abs\u00e4tzen, warum `uname -r` allein weder Funktionsumfang noch Aktivierung belegt. Ordnet Distribution, Kernel-Konfiguration, Boot-Parameter, Hardware und Anwendungsnutzung als Pr\u00fcfebenen ein und grenzt den Artikel von einer vollst\u00e4ndigen 6.x-Releasechronik ab.","source_ids":[],"internal_link_ids":[]},{"id":"ressourcen","heading":"Vier Betriebsbereiche f\u00fcr Hosting","part":1,"target_words":270,"purpose":"Ordnet die folgenden Themen entlang konkreter Hosting-Lasten: Speicherdruck bei Web-, Datenbank- und Cache-Diensten, CPU-Konkurrenz zwischen Requests und Batch-Jobs, Prozessisolation f\u00fcr eigene Worker sowie Wartung. Erkl\u00e4rt cgroup v2 als Querschnitt f\u00fcr Ressourcensteuerung, aber ausdr\u00fccklich nicht als 6.x-Neuerung. Ein Praxisabsatz kontrastiert dedizierten Server, Container-Host und VM-Host; Grenzen verhindern pauschale Nutzenversprechen.","source_ids":["S4"],"internal_link_ids":[]},{"id":"reclaim","heading":"Speicherdruck und Page Reclaim","part":1,"target_words":270,"purpose":"Vermittelt die Grundlagen f\u00fcr sp\u00e4tere Messwerte: Dateicache ist nicht automatisch verschwendeter RAM, w\u00e4hrend direkter Reclaim, Swap-Aktivit\u00e4t, OOM-Ereignisse und Latenzspitzen Warnsignale sein k\u00f6nnen. Erl\u00e4utert den Unterschied zwischen asynchronem Reclaim durch `kswapd` und direktem Reclaim im anfordernden Prozess. Verbindet dies mit cgroup-Grenzen, ohne bereits Tuning-Schritte vorzuziehen.","source_ids":["S3","S4"],"internal_link_ids":[]},{"id":"mglru","heading":"Multi-Gen LRU gezielt pr\u00fcfen","part":2,"target_words":290,"purpose":"Erkl\u00e4rt Multi-Gen LRU als alternative Page-Reclaim-Implementierung ab dem behandelten Stand 6.1: Generationen nach Zugriffsalter und Zugriffsmustern sollen geeignete Seiten f\u00fcr Reclaim unterscheiden helfen. Nutzt einen dichten Webhosting-Fall mit PHP-FPM, Datenbank und Cache. Enth\u00e4lt den lesenden Verf\u00fcgbarkeitscheck `test -r \/sys\/kernel\/mm\/lru_gen\/enabled && cat \/sys\/kernel\/mm\/lru_gen\/enabled`, erkl\u00e4rt dessen Aussagegrenze und warnt vor unreflektierten Schreibzugriffen auf sysfs.","source_ids":["S1","S2"],"internal_link_ids":[]},{"id":"speicherdiagnose","heading":"Speicherprobleme sicher eingrenzen","part":2,"target_words":290,"purpose":"Baut eine informative Tabelle mit den Spalten \u201eBeobachtung\u201c, \u201em\u00f6gliche Ursache\u201c, \u201ezuerst pr\u00fcfen\u201c und \u201enicht vorschnell tun\u201c auf. Behandelt unter anderem `memory.events`, `memory.events.local`, `high`, `oom`, `oom_kill`, Swap-Aktivit\u00e4t, Journal und Anwendungsmetriken. Danach beschreibt ein klar gegliedertes Diagnosevorgehen f\u00fcr cgroup-Limits und Speicherdruck; `memory.max` wird bewusst nicht als erste Standardma\u00dfnahme dargestellt.","source_ids":["S3","S4"],"internal_link_ids":[]},{"id":"scheduler","heading":"EEVDF und CPU-Konkurrenz verstehen","part":2,"target_words":270,"purpose":"Ordnet EEVDF als ab Linux 6.6 eingef\u00fchrte Logik des Fair-Share-Schedulers ein und erkl\u00e4rt virtuelle Laufzeit, Lag und virtuelle Fristen ohne Scheduler-Interna zu \u00fcberladen. Ein Szenario mit Webanfragen, Import und Backup zeigt, weshalb Latenzprofile variieren k\u00f6nnen. Stellt EEVDF CPU-Gewichten, CPU-Quoten und getrennter Infrastruktur gegen\u00fcber. F\u00fchrt `uname -r`, `cat \/sys\/fs\/cgroup\/cgroup.controllers` und `systemd-cgtop` als Bestandsaufnahme ein und begrenzt ausdr\u00fccklich die Aussage einer Momentaufnahme.","source_ids":["S4","S5"],"internal_link_ids":[]},{"id":"isolation","heading":"Landlock f\u00fcr spezialisierte Worker","part":3,"target_words":270,"purpose":"Erkl\u00e4rt Landlock als erg\u00e4nzende, stapelbare Selbstbeschr\u00e4nkung von Prozessen und grenzt es von Unix-Rechten, SELinux, AppArmor, Namespaces und Containern ab. Entwickelt den Fall eines Upload-Dateikonverters mit Eingabe- und Ausgabeordner. Behandelt ABI-Abfrage und schrittweise Rechteverwendung als Kompatibilit\u00e4tsanforderung, nicht als fertige Policy. Nennt OverlayFS als wichtigen Grenzfall und verweist erg\u00e4nzend auf weitergehendes Kernel-Hardening.","source_ids":["S6"],"internal_link_ids":["I1"]},{"id":"damon","heading":"DAMON nur f\u00fcr Sonderf\u00e4lle","part":3,"target_words":250,"purpose":"Ordnet DAMON und DAMON_RECLAIM als fortgeschrittene Option f\u00fcr VM-Hosts oder stark \u00fcberbuchte Gastumgebungen ein. Erkl\u00e4rt zugriffsabh\u00e4ngige Beobachtung und proaktiven Reclaim als Erg\u00e4nzung statt Ersatz f\u00fcr LRU-basiertes Reclaim. Strukturiert den Abschnitt in Eignung, Risiken und Entscheidungsgrenzen: Quoten, Altersgrenzen und Wassermarken sind keine universellen Werte; vorzeitiger Cache-Verlust sowie zus\u00e4tzlicher I\/O- und CPU-Aufwand verlangen Messung, Staging und Rollback.","source_ids":["S7"],"internal_link_ids":[]},{"id":"wartung","heading":"Updates, Livepatching und Neustarts","part":3,"target_words":250,"purpose":"Schlie\u00dft mit einer betrieblichen Entscheidungskette: Sicherheitsupdate bewerten, Paket und laufenden Kernel abgleichen, Livepatch-Angebot des Distributors pr\u00fcfen, regul\u00e4res Update und Wartungsfenster planen sowie Neustart verifizieren. Erl\u00e4utert kumulative Livepatches und deren Grenzen; Livepatching ersetzt keinen Neustart bei allen Kernel-, Treiber-, Firmware-, Boot-Parameter- oder Hardware\u00e4nderungen. Eine kompakte Schlussliste benennt F\u00e4lle, in denen bewusst nichts ver\u00e4ndert wird: fehlende Ursache, kein Staging, kein Rollback oder keine relevante Anwendungsschnittstelle.","source_ids":["S8"],"internal_link_ids":["I3"]}]},"repairs":3,"reviews":4,"issues":[],"guard":{"content_md5":"a9875ba4ef2d278d64b3e901f305a23a","title":"Linux \u30ab\u30fc\u30cd\u30eb 6.x\uff1a\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u95a2\u9023\u3059\u308b\u65b0\u6a5f\u80fd","slug":"linux%e3%82%ab%e3%83%bc%e3%83%8d%e3%83%ab6%e3%81%ae%e6%96%b0%e6%a9%9f%e8%83%bd%e3%80%80%e3%83%9b%e3%82%b9%e3%83%86%e3%82%a3%e3%83%b3%e3%82%b0%e3%82%b5%e3%83%bc%e3%83%90%e3%83%bc","excerpt":"\u30e1\u30e2\u30ea\u4e0d\u8db3\u3001CPU\u7af6\u5408\u3001\u30d7\u30ed\u30bb\u30b9\u306e\u5206\u96e2\u3001\u304a\u3088\u3073\u30e1\u30f3\u30c6\u30ca\u30f3\u30b9\u306b\u304a\u3044\u3066\u3001Linux\u30ab\u30fc\u30cd\u30eb6.x\u306e\u3069\u306e\u6a5f\u80fd\u304c\u91cd\u8981\u3068\u306a\u308a\u5f97\u308b\u304b\u2015\u2015\u305d\u3057\u3066\u3001\u7ba1\u7406\u8005\u304c\u53ef\u7528\u6027\u3068\u9650\u754c\u3092\u6b63\u78ba\u306b\u78ba\u8a8d\u3059\u308b\u65b9\u6cd5\u3002.","status":"draft","featured_media":21704},"verify":{"content_md5":"a9875ba4ef2d278d64b3e901f305a23a","title":"Linux \u30ab\u30fc\u30cd\u30eb 6.x\uff1a\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u95a2\u9023\u3059\u308b\u65b0\u6a5f\u80fd","slug":"linux%e3%82%ab%e3%83%bc%e3%83%8d%e3%83%ab6%e3%81%ae%e6%96%b0%e6%a9%9f%e8%83%bd%e3%80%80%e3%83%9b%e3%82%b9%e3%83%86%e3%82%a3%e3%83%b3%e3%82%b0%e3%82%b5%e3%83%bc%e3%83%90%e3%83%bc","excerpt":"\u30e1\u30e2\u30ea\u4e0d\u8db3\u3001CPU\u7af6\u5408\u3001\u30d7\u30ed\u30bb\u30b9\u306e\u5206\u96e2\u3001\u304a\u3088\u3073\u30e1\u30f3\u30c6\u30ca\u30f3\u30b9\u306b\u304a\u3044\u3066\u3001Linux\u30ab\u30fc\u30cd\u30eb6.x\u306e\u3069\u306e\u6a5f\u80fd\u304c\u91cd\u8981\u3068\u306a\u308a\u5f97\u308b\u304b\u2015\u2015\u305d\u3057\u3066\u3001\u7ba1\u7406\u8005\u304c\u53ef\u7528\u6027\u3068\u9650\u754c\u3092\u6b63\u78ba\u306b\u78ba\u8a8d\u3059\u308b\u65b9\u6cd5\u3002.","status":"draft","featured_media":21704},"row_number":1885,"created_at":"2026-09-24T08:00:29+00:00","editorial_policy":{"version":"2.1.6","max_repairs":4,"review_model_from_attempt":2},"updated_at":"2026-09-24T08:09:55+00:00","verified_at":"2026-09-24T08:09:45+00:00"},"_wh_make_research":"Recherchebriefing\n\nThema und zeitliche Einordnung\n\nDer geplante Fachartikel soll erkl\u00e4ren, welche Neuerungen der Linux-Kernel-6.x-Reihe f\u00fcr den Betrieb von Hosting-Servern tats\u00e4chlich relevant sind. Der Recherchezeitpunkt ist der 24. September 2026. Inhaltlich sollte der Artikel nicht den Eindruck erwecken, alle Kernel der 6.x-Reihe verf\u00fcgten \u00fcber identische Eigenschaften: Linux 6.x umfasst zahlreiche Hauptreleases mit unterschiedlichen Funktionsst\u00e4nden, w\u00e4hrend Distributionen Funktionen und Fehlerkorrekturen h\u00e4ufig in eigene, teils deutlich angepasste Kernel zur\u00fcckportieren.\n\nDie zentrale Aussage sollte deshalb lauten: F\u00fcr Administratoren ist nicht allein die Ausgabe von `uname -r` entscheidend. Relevant sind zus\u00e4tzlich die konkrete Distribution, deren Kernel-Konfiguration, aktivierte Boot-Parameter, die verwendete cgroup-Hierarchie, die Hardware sowie die Frage, ob eine Anwendung eine Schnittstelle \u00fcberhaupt nutzt. Eine Kernel-Funktion verbessert nicht automatisch jeden Web-, Datenbank-, Mail- oder Virtualisierungsserver.\n\nLeserfrage\n\nDie Leserfrage lautet: Welche Funktionen aus Linux Kernel 6.x k\u00f6nnen Hosting-Server bei Speicherdruck, CPU-Latenzen, Mandantentrennung und Wartung beeinflussen, wie pr\u00fcfst du ihre Verf\u00fcgbarkeit, und wann solltest du bewusst nichts ver\u00e4ndern?\n\nDer Artikel sollte sich an Administratoren von dedizierten Linux-Servern, VPS-Hosts, Container-Plattformen und klassischen Webhosting-Stacks richten. Vorausgesetzt werden grundlegende Kenntnisse zu Prozessen, RAM, Swap, systemd, cgroups, Kernel-Updates und Wartungsfenstern. Nicht vorausgesetzt werden Kernelentwicklung, eigene Kernel-Kompilierung oder BPF-Programmierung.\n\nEmpfohlene inhaltliche Klammer\n\nStatt eine lange Liste einzelner Release-Highlights zu liefern, sollte der sp\u00e4tere Artikel vier operative Bereiche behandeln: Speichermanagement unter Last, CPU-Planung und Latenz, zus\u00e4tzliche Prozess-Isolation sowie Update- und Wartungsstrategie. cgroup v2 sollte dabei als Querschnittsthema erscheinen, jedoch ausdr\u00fccklich nicht als Neuerung der 6.x-Reihe bezeichnet werden. Es ist vielmehr die Ressourcengrenze, \u00fcber die viele Hosting-Setups Speicher und CPU pro Dienst, Container oder Kunde strukturieren.\n\nGesicherte Funktionsweise: Multi-Gen LRU\n\nAls st\u00e4rkster Schwerpunkt eignet sich Multi-Gen LRU, dokumentiert in der 6.1-Kernel-Dokumentation. Dabei handelt es sich um eine alternative Implementierung f\u00fcr Page Reclaim, also die Auswahl von Speicherseiten, die der Kernel unter RAM-Druck aus dem Cache entfernen oder auslagern kann. Multi-Gen LRU gruppiert Seiten nach Zugriffsalter und unterscheidet zus\u00e4tzlich Zugriffsmuster. Das Ziel ist, h\u00e4ufig ben\u00f6tigte Seiten besser zu sch\u00fctzen und weniger relevante Seiten gezielter zur\u00fcckzugewinnen. Die Kernel-Dokumentation beschreibt Auswirkungen auf die Arbeit von `kswapd`, auf die RAM-Effizienz und auf die F\u00e4higkeit zur Speicher\u00fcberbuchung. ([docs.kernel.org](https:\/\/docs.kernel.org\/6.1\/mm\/multigen_lru.html?utm_source=openai))\n\nF\u00fcr Hosting ist das besonders relevant, wenn viele Prozesse um RAM konkurrieren: etwa PHP-FPM-Pools, Datenbank-Caches, Redis, Suchindizes, Container oder virtuelle Maschinen. Der Artikel sollte dennoch keine pauschale Leistungszusage formulieren. Ob ein Vorteil entsteht, h\u00e4ngt von Arbeitsmenge, Speichergr\u00f6\u00dfe, Swap-Konzept, I\/O-Leistung und cgroup-Limits ab. Au\u00dferdem muss die Funktion im jeweiligen Distributionskernel einkompiliert und aktiviert sein. Aktuelle Kernel-Dokumentation nennt daf\u00fcr `CONFIG_LRU_GEN` und `CONFIG_LRU_GEN_ENABLED`; die Laufzeitschnittstelle liegt unter `\/sys\/kernel\/mm\/lru_gen\/`. ([docs.kernel.org](https:\/\/docs.kernel.org\/6.14\/admin-guide\/mm\/multigen_lru.html?utm_source=openai))\n\nAls sicheres Pr\u00fcfbeispiel gen\u00fcgt ein lesender Terminalbefehl:\n\nTerminalbefehl:\n`test -r \/sys\/kernel\/mm\/lru_gen\/enabled && cat \/sys\/kernel\/mm\/lru_gen\/enabled`\n\nDas Beispiel darf klar sagen: Eine vorhandene Datei zeigt, dass die Schnittstelle verf\u00fcgbar ist. Der konkrete Zahlenwert allein ist jedoch keine allgemeing\u00fcltige Empfehlung f\u00fcr eine \u00c4nderung. Schreibzugriffe auf die Schnittstelle sollten im Artikel nur konzeptionell erl\u00e4utert und nicht als Standard-Tuning ausgegeben werden.\n\nPraxisfall 1: Dichte Webhosting-Umgebung unter Speicherdruck\n\nEin geeigneter Fall ist ein Server mit mehreren Webanwendungen, Datenbank und Cache-Diensten. Der Artikel sollte erkl\u00e4ren, dass hoher belegter RAM nicht automatisch ein Problem ist, weil Linux freien Speicher f\u00fcr Dateicache verwendet. Kritischer sind direkte Reclaims, steigende Swap-Aktivit\u00e4t, OOM-Ereignisse und Latenzspitzen. Die allgemeine Kernel-Dokumentation unterscheidet asynchronen Reclaim durch `kswapd` von direktem Reclaim im Kontext einer Speicheranforderung; letzterer kann Prozesse ausbremsen. ([docs.kernel.org](https:\/\/docs.kernel.org\/admin-guide\/mm\/concepts.html?utm_source=openai))\n\nHier bietet sich eine Tabelle mit den Spalten \u201eBeobachtung\u201c, \u201em\u00f6gliche Ursache\u201c, \u201ezuerst pr\u00fcfen\u201c und \u201enicht vorschnell tun\u201c an. Beispiele: h\u00e4ufige `memory.events`-Eintr\u00e4ge f\u00fcr `high` deuten auf Drosselung und direkten Reclaim innerhalb einer cgroup hin; `oom` und `oom_kill` zeigen Speicherlimit-Konflikte. Die Dokumentation legt fest, dass die Felder von `memory.events` hierarchisch sind; f\u00fcr ausschlie\u00dflich lokale Ereignisse existiert `memory.events.local`. ([docs.kernel.org](https:\/\/docs.kernel.org\/6.0\/admin-guide\/cgroup-v2.html?utm_source=openai))\n\nGesicherte Funktionsweise: EEVDF im CPU-Scheduler\n\nLinux 6.6 f\u00fchrte den \u00dcbergang des normalen Fair-Share-Schedulers von CFS zu EEVDF ein. EEVDF steht f\u00fcr Earliest Eligible Virtual Deadline First. Der Scheduler verteilt CPU-Zeit weiterhin grunds\u00e4tzlich fair zwischen laufbereiten Tasks gleicher Priorit\u00e4t, ber\u00fccksichtigt aber virtuelle Laufzeit, \u201eLag\u201c und virtuelle Fristen. Prozesse mit k\u00fcrzeren Zeitscheiben k\u00f6nnen dadurch bei entsprechender Eignung fr\u00fcher ber\u00fccksichtigt werden, was der Reaktionsf\u00e4higkeit latenzsensibler Arbeit zugutekommen kann. ([docs.kernel.org](https:\/\/docs.kernel.org\/scheduler\/sched-eevdf.html?utm_source=openai))\n\nDie Darstellung muss pr\u00e4zise bleiben: EEVDF ist kein Schalter f\u00fcr \u201emehr Serverleistung\u201c und ersetzt weder CPU-Limits noch Anwendungsoptimierung. F\u00fcr Hosting ist das Thema vor allem bei Mischlast interessant, beispielsweise wenn ein Server gleichzeitig HTTP-Anfragen, Queue-Worker, Backup-Prozesse und Monitoring ausf\u00fchrt. Die Leser sollen verstehen, warum sich Latenzprofile zwischen Kernelgenerationen \u00e4ndern k\u00f6nnen, ohne daraus eine generelle Empfehlung zum Scheduler-Tuning abzuleiten.\n\nPraxisfall 2: Webanfragen konkurrieren mit Batch-Jobs\n\nEin konkretes Szenario: Ein n\u00e4chtlicher Import, Komprimierungsjob oder Backup-Prozess beansprucht CPU, w\u00e4hrend Webanwendungen weiter Antwortzeiten einhalten sollen. Der Artikel sollte zuerst zu sauberen Dienstgrenzen raten: CPU-Gewichte, CPU-Quoten oder getrennte Hosts geh\u00f6ren auf die Entscheidungsebene von systemd, Containerruntime und cgroup-Konzept. EEVDF ist die zugrunde liegende Scheduling-Logik, aber kein Ersatz f\u00fcr diese Ressourcenplanung.\n\nAls sichere Bestandsaufnahme eignen sich nur lesende Befehle:\n\nTerminalbefehl:\n`uname -r`\n\nTerminalbefehl:\n`cat \/sys\/fs\/cgroup\/cgroup.controllers`\n\nTerminalbefehl:\n`systemd-cgtop`\n\nDer Text sollte ausdr\u00fccklich darauf hinweisen, dass der letzte Befehl nur eine Momentaufnahme ist und keine Ursachenanalyse ersetzt.\n\nGesicherte Funktionsweise: Landlock als erg\u00e4nzende Prozess-Isolation\n\nLandlock ist keine allgemeine Container-Technik und kein Ersatz f\u00fcr Unix-Rechte, SELinux, AppArmor, Namespaces oder sichere Anwendungsarchitektur. Es ist ein stapelbares Linux Security Module, mit dem Prozesse ihre eigenen Rechte zus\u00e4tzlich einschr\u00e4nken k\u00f6nnen. Die Regeln k\u00f6nnen unter anderem Dateisystemzugriffe begrenzen und gelten f\u00fcr nachfolgend erzeugte Kindprozesse. Die Dokumentation betont, dass Landlock zus\u00e4tzliche Schutzschichten neben bestehenden Zugriffskontrollen erm\u00f6glicht und von nicht privilegierten Prozessen zur Selbstbeschr\u00e4nkung eingesetzt werden kann. ([docs.kernel.org](https:\/\/docs.kernel.org\/6.6\/userspace-api\/landlock.html?utm_source=openai))\n\nF\u00fcr den Artikel ist vor allem die Kompatibilit\u00e4tslogik wichtig. Landlock besitzt ABI-Versionen; Anwendungen sollen die unterst\u00fctzte ABI zur Laufzeit abfragen und nur verf\u00fcgbare Rechte erzwingen. Dies verhindert, dass ein Programm auf \u00e4lteren Kerneln vollst\u00e4ndig ausf\u00e4llt oder sich sein Verhalten durch ein Update unbeabsichtigt versch\u00e4rft. ([docs.kernel.org](https:\/\/docs.kernel.org\/6.6\/userspace-api\/landlock.html?utm_source=openai)) Der Artikel sollte Landlock daher als Thema f\u00fcr Betreiber eigener Worker, Konverter, Preview-Dienste oder Upload-Verarbeitung behandeln, nicht als universelle Einstellung f\u00fcr Nginx, Apache, PHP oder Datenbanken.\n\nPraxisfall 3: Eingeschr\u00e4nkter Dateikonverter\n\nEin Dateikonverter f\u00fcr Kundenuploads ben\u00f6tigt Lesezugriff auf einen Eingabeordner und Schreibzugriff auf einen Ausgabeordner, soll aber weder Konfigurationsdateien noch SSH-Schl\u00fcssel oder Systempfade lesen. Der sp\u00e4tere Artikel kann erl\u00e4utern, dass eine Anwendung Landlock selbst unterst\u00fctzen muss oder ein passender Sandbox-Manager die Schnittstelle nutzen muss. Er sollte keine unvollst\u00e4ndige Policy als produktionsreifes Rezept zeigen. Besonders wichtig ist der dokumentierte Grenzfall OverlayFS: Regeln f\u00fcr eine Overlay-Schicht beschr\u00e4nken nicht automatisch die zusammengef\u00fchrte Mount-Hierarchie und umgekehrt. ([docs.kernel.org](https:\/\/docs.kernel.org\/6.6\/userspace-api\/landlock.html?utm_source=openai))\n\nDAMON und proaktive Speicherbereinigung: nur als fortgeschrittene Option\n\nDAMON dient der effizienten Beobachtung von Speicherzugriffen und kann als Basis f\u00fcr zugriffsabh\u00e4ngige Speicheroperationen dienen. DAMON_RECLAIM versucht, lange nicht verwendete Speicherbereiche unter leichtem Speicherdruck proaktiv zur\u00fcckzugewinnen. Laut Dokumentation soll es das normale LRU-basierte Reclaim nicht ersetzen, sondern selektiv erg\u00e4nzen. Als Beispiel nennt die Dokumentation virtualisierte, stark \u00fcberbuchte Umgebungen, in denen G\u00e4ste ungenutzten Speicher nicht ausreichend freigeben. ([docs.kernel.org](https:\/\/docs.kernel.org\/6.9\/admin-guide\/mm\/damon\/reclaim.html?utm_source=openai))\n\nDas ist ein sinnvoller Praxisfall f\u00fcr VM-Hosts oder hochverdichtete Gastumgebungen, aber keine Standardempfehlung f\u00fcr einzelne Webserver. Der Artikel sollte die einstellbaren Quoten, Altersgrenzen und Wassermarken nennen, ohne ihre dokumentierten Standardwerte zu einer allgemein passenden Konfiguration zu erkl\u00e4ren. Eine falsche Konfiguration kann I\/O und CPU-Arbeit erzeugen oder n\u00fctzlichen Cache zu fr\u00fch verdr\u00e4ngen. Nur Messungen im eigenen, kontrollierten Staging- und Produktionsumfeld k\u00f6nnen eine Entscheidung absichern.\n\nWartung: Livepatching realistisch einordnen\n\nLivepatching sollte als kurzer Entscheidungsabschnitt vorkommen. Die Kernel-Infrastruktur erlaubt prinzipiell, bestimmte Kernel\u00e4nderungen zur Laufzeit einzuspielen. Das bedeutet aber nicht, dass jeder Kernel, jede Distribution oder jedes Sicherheitsupdate ohne Neustart aktualisierbar ist. Die Dokumentation zu kumulativen Livepatches beschreibt, dass neuere Patches \u00e4ltere atomar ersetzen k\u00f6nnen, weist aber auch auf Einschr\u00e4nkungen beim Zur\u00fcckwechseln und bei Zustands\u00e4nderungen hin. ([docs.kernel.org](https:\/\/docs.kernel.org\/6.0\/livepatch\/cumulative-patches.html?utm_source=openai))\n\nDer Artikel sollte daher zwischen Kernel-F\u00e4higkeit, tats\u00e4chlich vom Distributor bereitgestellten Livepatches und vollst\u00e4ndigen Kernel-Updates unterscheiden. F\u00fcr Treiber-, Firmware-, Boot-Parameter- oder Hardwareprobleme bleibt ein geplanter Neustart h\u00e4ufig notwendig.\n\nTypische Fehler, die der Artikel vermeiden sollte\n\nErstens: Mainline-, Stable-, LTS- und Distributionskernel gleichzusetzen. Zweitens: eine Funktion anhand einer hohen Versionsnummer als aktiviert anzunehmen. Drittens: Cache-Verbrauch mit RAM-Verschwendung zu verwechseln. Viertens: `memory.max` als erste Ma\u00dfnahme einzusetzen, obwohl die Anwendung oder cgroup-Struktur noch unklar ist. F\u00fcnftens: sysfs- und cgroup-Werte direkt auf Produktion zu schreiben, ohne Rollback, Wartungsfenster und Beobachtungsgr\u00f6\u00dfen. Sechstens: Landlock als vollst\u00e4ndige Sandbox oder Livepatching als Neustart-Ersatz darzustellen.\n\nGeeignete Tabellen f\u00fcr den sp\u00e4teren Artikel\n\nEine Vergleichstabelle sollte enthalten: Funktion, fr\u00fchester im Artikel behandelter Kernelstand, Hosting-Nutzen, notwendige Voraussetzungen, Pr\u00fcfmethode, relevante Grenzen. Die Kernzeilen w\u00e4ren Multi-Gen LRU ab 6.1, EEVDF ab 6.6, Landlock mit ABI-Pr\u00fcfung sowie DAMON_RECLAIM als fortgeschrittene Option.\n\nEine zweite Tabelle sollte \u201eSymptom\u201c, \u201eBeobachtungsquelle\u201c und \u201en\u00e4chster sicherer Schritt\u201c verbinden. Geeignete Quellen sind `memory.events`, Systemjournal, cgroup-Auslastung, Swap-Aktivit\u00e4t und anwendungsspezifische Latenzmetriken. Ein Leistungsdiagramm sollte nur vorgeschlagen werden, wenn konkrete Zeitreihen vorliegen; ohne belastbare Daten w\u00e4re es kein sinnvoller Bestandteil.","_wh_make_sources":{"S1":{"id":"S1","url":"https:\/\/docs.kernel.org\/6.1\/mm\/multigen_lru.html?utm_source=openai","title":"Multi-Gen LRU \u2014 Linux \u30ab\u30fc\u30cd\u30eb\u30c9\u30ad\u30e5\u30e1\u30f3\u30c8"},"S2":{"id":"S2","url":"https:\/\/docs.kernel.org\/6.14\/admin-guide\/mm\/multigen_lru.html?utm_source=openai","title":"Multi-Gen LRU \u2014 Linux \u30ab\u30fc\u30cd\u30eb\u30c9\u30ad\u30e5\u30e1\u30f3\u30c8"},"S3":{"id":"S3","url":"https:\/\/docs.kernel.org\/admin-guide\/mm\/concepts.html?utm_source=openai","title":"\u6982\u5ff5\u306e\u6982\u8981 \u2014 Linux \u30ab\u30fc\u30cd\u30eb\u30c9\u30ad\u30e5\u30e1\u30f3\u30c8"},"S4":{"id":"S4","url":"https:\/\/docs.kernel.org\/6.0\/admin-guide\/cgroup-v2.html?utm_source=openai","title":"Control Group v2 \u2014 Linux \u30ab\u30fc\u30cd\u30eb\u30c9\u30ad\u30e5\u30e1\u30f3\u30c8"},"S5":{"id":"S5","url":"https:\/\/docs.kernel.org\/scheduler\/sched-eevdf.html?utm_source=openai","title":"EEVDF \u30b9\u30b1\u30b8\u30e5\u30fc\u30e9 \u2014 Linux \u30ab\u30fc\u30cd\u30eb\u30c9\u30ad\u30e5\u30e1\u30f3\u30c8"},"S6":{"id":"S6","url":"https:\/\/docs.kernel.org\/6.6\/userspace-api\/landlock.html?utm_source=openai","title":"Landlock: \u975e\u7279\u6a29\u30a2\u30af\u30bb\u30b9\u5236\u5fa1 \u2014 Linux \u30ab\u30fc\u30cd\u30eb\u30c9\u30ad\u30e5\u30e1\u30f3\u30c8"},"S7":{"id":"S7","url":"https:\/\/docs.kernel.org\/6.9\/admin-guide\/mm\/damon\/reclaim.html?utm_source=openai","title":"DAMON \u30d9\u30fc\u30b9\u306e\u56de\u53ce \u2014 Linux \u30ab\u30fc\u30cd\u30eb\u30c9\u30ad\u30e5\u30e1\u30f3\u30c8"},"S8":{"id":"S8","url":"https:\/\/docs.kernel.org\/6.0\/livepatch\/cumulative-patches.html?utm_source=openai","title":"Atomic Replace \u304a\u3088\u3073\u7d2f\u7a4d\u30d1\u30c3\u30c1 \u2014 Linux \u30ab\u30fc\u30cd\u30eb\u30c9\u30ad\u30e5\u30e1\u30f3\u30c8"}},"_wh_make_usage":{"research":{"input_tokens":29892,"output_tokens":4071,"response_id":"resp_01ecd270a25e16b0016ab4d8a0221c87d28c28b156fc13b767","model":"gpt-5.6-terra","search_calls":3},"plan_b9009f400354fb3c18eef9586a36b11d":{"input_tokens":5805,"output_tokens":1516,"response_id":"resp_03b70ceeb78c5591016ab4d8ecc41487d293c501d886a8289a","model":"gpt-5.6-terra","search_calls":0},"part1_aabbe750c58f0e00a63b882772464fab":{"input_tokens":8304,"output_tokens":1926,"response_id":"resp_00ce22174d8cb818016ab4d911b7d887d2970c2a87263def3f","model":"gpt-5.6-terra","search_calls":0},"part2_4eb609105cbb4ff2e176398dd054fd76":{"input_tokens":8394,"output_tokens":2515,"response_id":"resp_0bbc459ec457ff08016ab4d92fe30087d2ba2229549f6aaf5e","model":"gpt-5.6-terra","search_calls":0},"part3_0b32f18861586a4778a93ff08c7592c7":{"input_tokens":8391,"output_tokens":1919,"response_id":"resp_0de38726543bf694016ab4d951386487d289a7dbcbf2b834cc","model":"gpt-5.6-terra","search_calls":0},"package_5e8c45057dce53aab6e9c3a27c5e4347":{"input_tokens":13170,"output_tokens":1435,"response_id":"resp_09b8771098203b92016ab4d96ce0bc87d2a861653eb331251c","model":"gpt-5.6-terra","search_calls":0},"review_a988f6ebacfb713e093318df08e3d554":{"input_tokens":35653,"output_tokens":1661,"response_id":"resp_06fcb9bd56ad88f1016ab4d980c14087d2aa9d7d4d5626cc22","model":"gpt-5.6-sol","search_calls":2},"repair_4de66bb877c6d0cac7e340721e451c49":{"input_tokens":37446,"output_tokens":4901,"response_id":"resp_07d3706264661e60016ab4d99f731c87d2b6f5ba259f89c726","model":"gpt-5.6-terra","search_calls":2},"review_7de393e06fa49cd1111e8aca336542a1":{"input_tokens":45481,"output_tokens":1621,"response_id":"resp_04071c4acf451c22016ab4d9d3ee6487d29fb8ddbb8301d9e5","model":"gpt-5.6-sol","search_calls":3},"repair_61c4282b60d4f987b6807446d0ecc4c8":{"input_tokens":29525,"output_tokens":3658,"response_id":"resp_06f67014b936ae48016ab4d9f32fd087d29d06780948d14793","model":"gpt-5.6-sol","search_calls":1},"review_b2244dbb3c97d91ece346df0723c1e8b":{"input_tokens":36641,"output_tokens":1651,"response_id":"resp_08a6c4c510231dbc016ab4da1b8e2c87d28f0854e955c9f372","model":"gpt-5.6-sol","search_calls":2},"repair_70d34eec82d207a0764473ca26ed1e6f":{"input_tokens":39023,"output_tokens":2871,"response_id":"resp_01250e50274dc8c3016ab4da3a86f887d2819566b2960da1f8","model":"gpt-5.6-sol","search_calls":2},"review_c6867dd8bf17aca7715caaab30edbc63":{"input_tokens":45890,"output_tokens":951,"response_id":"resp_01358f07a216501e016ab4da6363d487d2a05e575fa5dd1cac","model":"gpt-5.6-sol","search_calls":3},"image_hero":{"input_tokens":124,"output_tokens":343,"response_id":"","model":"gpt-image-2.5-flare","search_calls":0},"image_detail1":{"input_tokens":123,"output_tokens":343,"response_id":"","model":"gpt-image-2.5-flare","search_calls":0},"image_detail2":{"input_tokens":113,"output_tokens":343,"response_id":"","model":"gpt-image-2.5-flare","search_calls":0}},"_wh_make_last_error":"","_wh_make_write_intent":{"before":{"content_md5":"fe2005773ede7ea6a5ccb2239a227726","title":"Linux \u30ab\u30fc\u30cd\u30eb 6.x\uff1a\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u95a2\u9023\u3059\u308b\u65b0\u6a5f\u80fd","slug":"linux%e3%82%ab%e3%83%bc%e3%83%8d%e3%83%ab6%e3%81%ae%e6%96%b0%e6%a9%9f%e8%83%bd%e3%80%80%e3%83%9b%e3%82%b9%e3%83%86%e3%82%a3%e3%83%b3%e3%82%b0%e3%82%b5%e3%83%bc%e3%83%90%e3%83%bc","excerpt":"\u30e1\u30e2\u30ea\u4e0d\u8db3\u3001CPU\u7af6\u5408\u3001\u30d7\u30ed\u30bb\u30b9\u306e\u5206\u96e2\u3001\u304a\u3088\u3073\u30e1\u30f3\u30c6\u30ca\u30f3\u30b9\u306b\u304a\u3044\u3066\u3001Linux\u30ab\u30fc\u30cd\u30eb6.x\u306e\u3069\u306e\u6a5f\u80fd\u304c\u91cd\u8981\u3068\u306a\u308a\u5f97\u308b\u304b\u2015\u2015\u305d\u3057\u3066\u3001\u7ba1\u7406\u8005\u304c\u53ef\u7528\u6027\u3068\u9650\u754c\u3092\u6b63\u78ba\u306b\u78ba\u8a8d\u3059\u308b\u65b9\u6cd5\u3002.","status":"draft","featured_media":0},"expected":{"content_md5":"a9875ba4ef2d278d64b3e901f305a23a","title":"Linux \u30ab\u30fc\u30cd\u30eb 6.x\uff1a\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u95a2\u9023\u3059\u308b\u65b0\u6a5f\u80fd","slug":"linux%e3%82%ab%e3%83%bc%e3%83%8d%e3%83%ab6%e3%81%ae%e6%96%b0%e6%a9%9f%e8%83%bd%e3%80%80%e3%83%9b%e3%82%b9%e3%83%86%e3%82%a3%e3%83%b3%e3%82%b0%e3%82%b5%e3%83%bc%e3%83%90%e3%83%bc","excerpt":"\u30e1\u30e2\u30ea\u4e0d\u8db3\u3001CPU\u7af6\u5408\u3001\u30d7\u30ed\u30bb\u30b9\u306e\u5206\u96e2\u3001\u304a\u3088\u3073\u30e1\u30f3\u30c6\u30ca\u30f3\u30b9\u306b\u304a\u3044\u3066\u3001Linux\u30ab\u30fc\u30cd\u30eb6.x\u306e\u3069\u306e\u6a5f\u80fd\u304c\u91cd\u8981\u3068\u306a\u308a\u5f97\u308b\u304b\u2015\u2015\u305d\u3057\u3066\u3001\u7ba1\u7406\u8005\u304c\u53ef\u7528\u6027\u3068\u9650\u754c\u3092\u6b63\u78ba\u306b\u78ba\u8a8d\u3059\u308b\u65b9\u6cd5\u3002.","status":"draft","featured_media":21704},"at":"2026-09-24T08:09:33+00:00"},"_wh_make_design_version":"2.1.8","rank_math_title":"Linux Kernel 6.x f\u00fcr Hosting-Server","_wh_make_doc":{"title":"Linux \u30ab\u30fc\u30cd\u30eb 6.x\uff1a\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u306b\u95a2\u9023\u3059\u308b\u65b0\u6a5f\u80fd","slug":"linux%e3%82%ab%e3%83%bc%e3%83%8d%e3%83%ab6%e3%81%ae%e6%96%b0%e6%a9%9f%e8%83%bd%e3%80%80%e3%83%9b%e3%82%b9%e3%83%86%e3%82%a3%e3%83%b3%e3%82%b0%e3%82%b5%e3%83%bc%e3%83%90%e3%83%bc","excerpt":"\u30e1\u30e2\u30ea\u4e0d\u8db3\u3001CPU\u7af6\u5408\u3001\u30d7\u30ed\u30bb\u30b9\u306e\u5206\u96e2\u3001\u304a\u3088\u3073\u30e1\u30f3\u30c6\u30ca\u30f3\u30b9\u306b\u304a\u3044\u3066\u3001Linux\u30ab\u30fc\u30cd\u30eb6.x\u306e\u3069\u306e\u6a5f\u80fd\u304c\u91cd\u8981\u3068\u306a\u308a\u5f97\u308b\u304b\u2015\u2015\u305d\u3057\u3066\u3001\u7ba1\u7406\u8005\u304c\u53ef\u7528\u6027\u3068\u9650\u754c\u3092\u6b63\u78ba\u306b\u78ba\u8a8d\u3059\u308b\u65b9\u6cd5\u3002.","seo":{"title":"\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u30b5\u30fc\u30d0\u30fc\u5411\u3051Linux\u30ab\u30fc\u30cd\u30eb6.x","description":"Multi-Gen LRU\u3001EEVDF\u3001Landlock\u3001DAMON\u3001Livepatching\uff1a\u30db\u30b9\u30c6\u30a3\u30f3\u30b0\u74b0\u5883\u306b\u304a\u3051\u308bLinux\u30ab\u30fc\u30cd\u30eb6.x\u306e\u6a5f\u80fd\u306e\u6d3b\u7528\u65b9\u6cd5\u3002.","focus_keyword":"Linux Kernel 6.x f\u00fcr Hosting-Server"},"lead":[{"kind":"text","text":"Linux Kernel 6.x umfasst Funktionen und weiterentwickelte Schnittstellen, die ","ref":""},{"kind":"strong","text":"Speicherdruck, CPU-Latenzen und Prozessgrenzen","ref":""},{"kind":"text","text":" auf Hosting-Servern beeinflussen k\u00f6nnen. Nicht alle behandelten Mechanismen wurden erst mit 6.x eingef\u00fchrt: Landlock stammt beispielsweise aus Linux 5.13 und wurde \u00fcber weitere ABI-St\u00e4nde erweitert. Entscheidend ist zudem nicht allein ","ref":""},{"kind":"code","text":"uname -r","ref":""},{"kind":"text","text":". Distribution, Kernel-Konfiguration, cgroup-Aufbau und tats\u00e4chliche Last bestimmen, was verf\u00fcgbar und sinnvoll ist. Pr\u00fcfe Multi-Gen LRU, EEVDF, Landlock und weitere Funktionen deshalb als Werkzeuge im konkreten Betrieb, nicht als pauschales Kernel-Tuning. ","ref":""},{"kind":"citation","text":"","ref":"S2"},{"kind":"citation","text":"","ref":"S5"},{"kind":"citation","text":"","ref":"S6"}],"images":{"hero":{"prompt":"Konzeptionelle technische Illustration zur Entscheidung \u00fcber Linux-Kernel-Funktionen im Hosting: zentraler Linux-Server als ruhige abstrakte Form, von vier klaren Datenfl\u00fcssen f\u00fcr Speicher, CPU-Zeit, Prozesszugriffe und Wartung umgeben; links mehrere unterschiedlich belastete Dienste, rechts Pr\u00fcfpfade zu Konfiguration und cgroups, sachliche dunkelblaue und t\u00fcrkise Farbgebung, viel Freiraum, keine Schrift, keine Zahlen, keine Logos.","alt":"Abstrakte Darstellung eines Hosting-Servers mit Datenfl\u00fcssen f\u00fcr Speicher, CPU, Isolation und Wartung.","caption":"Die Kernelversion ist nur ein Ausgangspunkt; Konfiguration und Last entscheiden \u00fcber die praktische Wirkung.","filename_base":"linux-kernel-6-hosting-server","section_id":"","after_block":0},"detail1":{"prompt":"Konzeptionelle Illustration zu Multi-Gen LRU unter Speicherdruck: mehrere Hosting-Dienste speisen unterschiedlich alte und h\u00e4ufig genutzte Speicherseiten in klar getrennte Generationen ein; ein gezielter Reclaim-Pfad entfernt vor allem \u00e4ltere, selten ber\u00fchrte Seiten, w\u00e4hrend h\u00e4ufig ben\u00f6tigte Seiten gesch\u00fctzt bleiben, ruhige blaue und bernsteinfarbene Akzente, klare Blickf\u00fchrung, keine Schrift, keine Zahlen, keine Logos.","alt":"Speicherseiten unterschiedlicher Generationen werden bei Speicherdruck gezielt f\u00fcr Reclaim ausgew\u00e4hlt.","caption":"Multi-Gen LRU ver\u00e4ndert die Auswahl f\u00fcr Reclaim, ersetzt aber keine Kapazit\u00e4ts- und Limitplanung.","filename_base":"multigen-lru-speicherdruck-hosting","section_id":"mglru","after_block":2},"detail2":{"prompt":"Konzeptionelle Illustration zur Landlock-Isolation eines Dateikonverters: ein einzelner Worker in einer klaren Schutzgrenze erh\u00e4lt einen schmalen Datenfluss von einem Eingabeordner zu einem Ausgabeordner; seitlich abgegrenzte Bereiche f\u00fcr Systemkonfiguration und sensible Schl\u00fcssel bleiben unerreichbar, reduzierte blaugr\u00fcne Farbwelt, viel Freiraum, keine Schrift, keine Zahlen, keine Logos.","alt":"Ein isolierter Dateikonverter darf nur Eingaben lesen und Ergebnisse in einen vorgesehenen Ordner schreiben.","caption":"Landlock kann den Zugriff spezialisierter Worker zus\u00e4tzlich auf tats\u00e4chlich ben\u00f6tigte Pfade begrenzen.","filename_base":"landlock-dateikonverter-isolation","section_id":"isolation","after_block":2}},"chart":null,"social":{"facebook":"Linux Kernel 6.x ist keine einheitliche Funktionsbasis. Der Beitrag ordnet Multi-Gen LRU, EEVDF, Landlock, DAMON und Livepatching f\u00fcr Hosting-Server ein \u2013 mit klaren Pr\u00fcfschritten und Grenzen.","instagram":"Speicherdruck, CPU-Konkurrenz, Worker-Isolation und Kernel-Wartung: Welche Linux-6.x-Funktionen im Hosting wirklich gepr\u00fcft werden sollten \u2013 statt Versionsnummern zu \u00fcbersch\u00e4tzen.","tiktok":"Linux 6.x hei\u00dft nicht automatisch: Funktion aktiv. Multi-Gen LRU, EEVDF und Landlock richtig f\u00fcr Hosting-Server einordnen.","youtube":"Linux Kernel 6.x f\u00fcr Hosting-Server: Welche Neuerungen Speicherdruck, CPU-Latenzen, Prozessisolation und Wartung beeinflussen k\u00f6nnen \u2013 und warum Distribution und Konfiguration wichtiger sind als die Versionsnummer.","threads":"Nicht jede Linux-6.x-Funktion ist auf jedem Server aktiv oder sinnvoll. Der Artikel zeigt, wie du Multi-Gen LRU, EEVDF, Landlock, DAMON und Livepatching im Hosting-Kontext pr\u00fcfst.","x":"Linux Kernel 6.x ist kein einheitlicher Funktionsstand. F\u00fcr Hosting z\u00e4hlen Distribution, Konfiguration, cgroups und Lastprofil. Einordnung zu Multi-Gen LRU, EEVDF, Landlock, DAMON und Livepatching."},"avatar_script":"Linux Kernel 6.x steht nicht f\u00fcr einen einheitlichen Funktionsumfang. F\u00fcr Hosting-Server z\u00e4hlt zuerst, welcher Distributionskernel l\u00e4uft, wie er konfiguriert ist und ob die Anwendung eine Schnittstelle tats\u00e4chlich nutzt. Der Artikel ordnet Multi-Gen LRU bei Speicherdruck, EEVDF bei CPU-Konkurrenz und Landlock f\u00fcr spezialisierte Worker ein. Au\u00dferdem erkl\u00e4rt er, warum cgroup v2 die zentrale Ebene f\u00fcr Dienstgrenzen bleibt, obwohl sie keine Neuerung der 6.x-Reihe ist. DAMON_RECLAIM geh\u00f6rt nur in untersuchte Verdichtungsszenarien. Beim Patchen gilt: Livepatching kann Wartungsrisiken verringern, ersetzt aber kein geplantes Kernel-Update und keinen Neustart in allen F\u00e4llen. Entscheidend sind Beobachtungsdaten, Staging und ein dokumentierter R\u00fcckweg.","version_note":"Recherche- und Funktionsstand: 24. September 2026. Behandelt werden dokumentierte Kernel-Funktionen aus unterschiedlichen 6.x-St\u00e4nden; Verf\u00fcgbarkeit, Konfiguration und Backports unterscheiden sich je Distributionskernel.","sections":[{"id":"kernelstand","heading":"Kernelstand richtig einordnen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Die Bezeichnung Linux 6.x fasst viele Hauptreleases zusammen, nicht einen einheitlichen Funktionsstand. Als Mainline gilt die von Linus Torvalds gepflegte Hauptlinie: Nach dem Merge Window folgen \u00fcblicherweise Release Candidates bis zum finalen Hauptrelease. Davon zu unterscheiden sind Stable- und LTS-Zweige, die ver\u00f6ffentlichte Kernel mit ausgew\u00e4hlten Korrekturen weiterpflegen. Distributionskernel folgen wiederum eigenen Paketst\u00e4nden, Supportzusagen und Integrationsentscheidungen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Gerade f\u00fcr Hosting-Server sind ","ref":""},{"kind":"strong","text":"Backports","ref":""},{"kind":"text","text":" entscheidend: Eine Distribution kann einzelne Funktionen, Treiberverbesserungen oder Sicherheitskorrekturen in einen \u00e4lteren, langfristig gepflegten Kernel \u00fcbernehmen. Umgekehrt kann sie Funktionen deaktivieren, Patches abwandeln oder durch Konfiguration begrenzen. Aus einer Versionsnummer l\u00e4sst sich daher weder ein vollst\u00e4ndiger Funktionsumfang noch die konkrete Betriebswirkung ableiten.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der Befehl ","ref":""},{"kind":"code","text":"uname -r","ref":""},{"kind":"text","text":" identifiziert den laufenden Release-String und ist ein sinnvoller Startpunkt f\u00fcr Inventur und Paketabgleich. Er beweist aber nicht, dass eine Funktion einkompiliert, zur Laufzeit aktiviert oder f\u00fcr eine Anwendung erreichbar ist. Auch ein neuer Kernelstand ersetzt keine Pr\u00fcfung der vom Distributor bereitgestellten Konfiguration und Dokumentation.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr eine belastbare Einordnung pr\u00fcfst du mehrere Ebenen: Distribution und Paketstand, Kernel-Konfiguration, Boot-Parameter und vorhandene Laufzeitschnittstellen. Hinzu kommen Hardware, Firmware und Treiber, etwa bei Storage oder Virtualisierung. Schlie\u00dflich muss die eingesetzte Anwendung eine Schnittstelle tats\u00e4chlich nutzen; eine vorhandene Kernel-Funktion ver\u00e4ndert einen Webserver nicht automatisch.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Dieser Artikel folgt deshalb keiner vollst\u00e4ndigen Releasechronik. Er betrachtet Funktionen, die f\u00fcr den Betrieb heutiger 6.x-Kernel relevant sind. Nicht jede davon wurde erst in der 6.x-Reihe eingef\u00fchrt; entscheidend sind der im konkreten Kernel verf\u00fcgbare Funktionsstand, m\u00f6gliche Erweiterungen und die Auswirkungen auf Speicherverhalten, CPU-Konkurrenz, Prozessisolation und Wartung.","ref":""}]}]},{"id":"ressourcen","heading":"Vier Betriebsbereiche f\u00fcr Hosting","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr Hosting-Server sind vier Betriebsbereiche besonders relevant: ","ref":""},{"kind":"strong","text":"Speicherdruck","ref":""},{"kind":"text","text":", CPU-Konkurrenz, zus\u00e4tzliche Prozessisolation und Wartung. Dabei geht es nicht um m\u00f6glichst viele aktivierte Kernel-Funktionen, sondern um passende Werkzeuge f\u00fcr ein beobachtetes Problem. PHP-FPM-Pools, Datenbanken, Caches, Batch-Jobs und spezialisierte Worker stellen unterschiedliche Anforderungen, die sich nicht aus der Kernelversion allein ableiten lassen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"strong","text":"cgroup v2","ref":""},{"kind":"text","text":" ist dabei ein Querschnittsthema, aber keine Neuerung der 6.x-Reihe. Die Hierarchie strukturiert Speicher- und CPU-Ressourcen f\u00fcr Dienste, Container oder Kundengruppen. Welche Controller verf\u00fcgbar und in einer Unterhierarchie aktiviert sind, muss am jeweiligen cgroup-v2-Mount gepr\u00fcft werden. Ein dedizierter Webserver ben\u00f6tigt deshalb eine andere Bewertung als ein Container- oder VM-Host.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"table","caption":"Kernel-Funktionen und ihre Verf\u00fcgbarkeit im Hosting-Betrieb pr\u00fcfen","headers":["Funktion","Fr\u00fchester behandelter Stand","Voraussetzungen","Sichere Pr\u00fcfung","Wichtige Grenze"],"rows":[["Multi-Gen LRU","Linux 6.1","CONFIG_LRU_GEN; Aktivierungszustand separat pr\u00fcfen","Lesbarkeit und Inhalt von \/sys\/kernel\/mm\/lru_gen\/enabled pr\u00fcfen","Ein gesetztes Bit garantiert keinen Vorteil f\u00fcr das konkrete Lastprofil."],["EEVDF","\u00dcbergang ab Linux 6.6 laut aktueller Kernel-Dokumentation","Passender Scheduler-Funktionsstand des Distributionskernels","Kernelpaket und Distributionsdokumentation abgleichen; Lastmetriken vergleichen","Kein Aktivierungsschalter und kein Ersatz f\u00fcr CPU-Gewichte oder Quoten."],["Landlock","Linux 5.13; in 6.x durch weitere ABI-St\u00e4nde erweitert","CONFIG_SECURITY_LANDLOCK, Aufnahme in CONFIG_LSM oder Boot-Parameter und Unterst\u00fctzung durch die Anwendung","ABI mit landlock_create_ruleset und LANDLOCK_CREATE_RULESET_VERSION abfragen","Vorhandene Kernel-Unterst\u00fctzung bedeutet nicht, dass ein Dienst Landlock nutzt."],["DAMON_RECLAIM","Fortgeschrittene Option in den behandelten 6.x-Kerneln","CONFIG_DAMON_RECLAIM=y und vorhandene Modulparameter-Schnittstelle","Lesbarkeit von \/sys\/module\/damon_reclaim\/parameters\/enabled pr\u00fcfen, ohne den Wert zu \u00e4ndern","Vorhandene Schnittstelle ist keine Empfehlung zur Aktivierung oder \u00dcbernahme dokumentierter Standardwerte."]],"source_ids":["S1","S2","S4","S5","S6","S7"]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Tabelle trennt bewusst Build-Konfiguration, Boot-Aktivierung, Laufzeitschnittstelle und tats\u00e4chliche Nutzung. Eine Funktion kann im Kernel enthalten, aber deaktiviert oder f\u00fcr die Anwendung bedeutungslos sein. Ebenso k\u00f6nnen Distributionen Funktionen zur\u00fcckportieren. Bewerte \u00c4nderungen daher anhand von Lastverlauf, cgroup-Aufbau, Hardware und Anwendungsmesswerten statt anhand der h\u00f6chsten verf\u00fcgbaren Versionsnummer.","ref":""}]}]},{"id":"reclaim","heading":"Speicherdruck und Page Reclaim","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Linux verwendet freien Arbeitsspeicher gern als Dateicache. Viel belegter RAM ist deshalb f\u00fcr sich genommen kein Fehler und auch kein Beleg f\u00fcr Speicherverschwendung: Zwischengespeicherte Dateiseiten k\u00f6nnen bei Bedarf zur\u00fcckgewonnen werden. F\u00fcr die Diagnose z\u00e4hlen eher Entwicklung und Folgen der Last, etwa Antwortzeiten, Swap-Aktivit\u00e4t, Fehlerprotokolle und Abbr\u00fcche von Prozessen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Unter Speicherdruck entscheidet ","ref":""},{"kind":"strong","text":"Page Reclaim","ref":""},{"kind":"text","text":" , welche Seiten aus Cache entfernt oder gegebenenfalls ausgelagert werden k\u00f6nnen. Der Kernel kann diese Arbeit asynchron \u00fcber ","ref":""},{"kind":"code","text":"kswapd","ref":""},{"kind":"text","text":" erledigen. Muss ein Prozess bei einer Speicheranforderung selbst Seiten zur\u00fcckgewinnen, spricht die Kernel-Dokumentation von direktem Reclaim; dieser kann die anfordernde Arbeit und damit beobachtete Latenzen beeintr\u00e4chtigen.","ref":""},{"kind":"citation","text":"","ref":"S3"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Warnsignale entstehen meist als Kombination: anhaltende Swap-Ein- oder -Auslagerung, OOM-Ereignisse, wachsende Wartezeiten und Fehler auf Anwendungsebene verdienen eine gemeinsame Zeitachse. Ein einmaliger Ausschlag kann dagegen ein geplanter Batch-Job sein. Auch ein Cache-Dienst mit hohem RAM-Anteil ist nicht automatisch Ursache, wenn seine cgroup und die \u00fcbrigen Prozesse ausreichend handlungsf\u00e4hig bleiben.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"cgroup v2 erg\u00e4nzt die globale Sicht um Dienst- oder Containergrenzen. Der Speichercontroller stellt Ereignisz\u00e4hler bereit; ","ref":""},{"kind":"code","text":"memory.events","ref":""},{"kind":"text","text":" ist hierarchisch, w\u00e4hrend ","ref":""},{"kind":"code","text":"memory.events.local","ref":""},{"kind":"text","text":" nur lokale Ereignisse der jeweiligen cgroup ausweist. Damit l\u00e4sst sich unterscheiden, ob ein Problem am eigenen Dienstlimit oder an Belastung in einer \u00fcbergeordneten Struktur beteiligt ist.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Diese Grundlagen sprechen noch nicht f\u00fcr Tuning. Bevor du Limits, Swap-Strategie oder Kernel-Schnittstellen ver\u00e4nderst, ordnest du Lastverursacher, cgroup-Zuordnung und zeitliche Korrelation ein. Besonders ein hartes Speicherlimit kann einen Dienst fr\u00fcher scheitern lassen, statt die zugrunde liegende Arbeitsspitze zu l\u00f6sen. Erst die Diagnose zeigt, ob eine \u00c4nderung \u00fcberhaupt eine passende technische Stellschraube hat.","ref":""}]}]},{"id":"mglru","heading":"Multi-Gen LRU gezielt pr\u00fcfen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Multi-Gen LRU ist eine alternative Implementierung f\u00fcr ","ref":""},{"kind":"strong","text":"Page Reclaim","ref":""},{"kind":"text","text":" und ist in der hier behandelten Kernel-Dokumentation ab Linux 6.1 beschrieben. Unter Speicherdruck muss der Kernel entscheiden, welche Dateicache- oder anonymen Speicherseiten zur\u00fcckgewonnen werden k\u00f6nnen. Multi-Gen LRU ordnet Seiten daf\u00fcr Generationen nach Zugriffsalter zu und ber\u00fccksichtigt Zugriffsmuster, damit weniger wahrscheinlich h\u00e4ufig ben\u00f6tigte Seiten f\u00fcr Reclaim ausgew\u00e4hlt werden. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Das ist f\u00fcr einen dicht belegten Webhosting-Server relevant, auf dem PHP-FPM-Pools, eine Datenbank und ein Cache-Dienst gleichzeitig RAM beanspruchen. Die Funktion kann die Auswahl beim Reclaim ver\u00e4ndern, ist aber weder eine Speichererweiterung noch eine Zusage f\u00fcr geringere Antwortzeiten. Arbeitsmenge, RAM-Ausstattung, Swap, Massenspeicher und die cgroup-Grenzen der Dienste bestimmen weiterhin, ob und wie sich ein Effekt bemerkbar macht. ","ref":""},{"kind":"citation","text":"","ref":"S1"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Vor jeder Bewertung pr\u00fcfst du zun\u00e4chst, ob die Laufzeitschnittstelle vorhanden und lesbar ist. Aktuelle Kernel-Dokumentation nennt daf\u00fcr die Konfigurationsoptionen ","ref":""},{"kind":"code","text":"CONFIG_LRU_GEN","ref":""},{"kind":"text","text":" und ","ref":""},{"kind":"code","text":"CONFIG_LRU_GEN_ENABLED","ref":""},{"kind":"text","text":" sowie den Pfad unter ","ref":""},{"kind":"code","text":"\/sys\/kernel\/mm\/lru_gen\/","ref":""},{"kind":"text","text":". Ein Distributionskernel kann Funktionsst\u00e4nde zur\u00fcckportieren oder anders konfigurieren; die Versionsnummer allein ist daher kein belastbarer Nachweis. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"code","language":"bash","code":"test -r \/sys\/kernel\/mm\/lru_gen\/enabled && cat \/sys\/kernel\/mm\/lru_gen\/enabled","source_ids":["S2"]},{"type":"paragraph","runs":[{"kind":"text","text":"Eine Ausgabe weist zun\u00e4chst nur nach, dass die dokumentierte sysfs-Schnittstelle vorhanden und lesbar ist. F\u00fcr den Aktivierungszustand ist der Bitwert relevant: ","ref":""},{"kind":"code","text":"0x0001","ref":""},{"kind":"text","text":" ist der Hauptschalter von Multi-Gen LRU. Fehlt dieses Bit, kann die Datei trotz verf\u00fcgbarer Schnittstelle einen deaktivierten Hauptschalter anzeigen; weitere Bits betreffen zus\u00e4tzliche Komponenten. Auch ein gesetztes Hauptbit ist keine allgemeine Empfehlung, den Wert auf Produktion zu ver\u00e4ndern. ","ref":""},{"kind":"citation","text":"","ref":"S2"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Schreibzugriffe auf sysfs sind deshalb kein Standard-Tuning. Erfasse zuerst Zeitreihen zu Reclaim, Swap, Latenzen und cgroup-Ereignissen, dokumentiere bei einer begr\u00fcndeten \u00c4nderung den Ausgangswert und lege einen R\u00fcckweg fest. So bleibt nachvollziehbar, ob sich tats\u00e4chlich das beobachtete Problem ver\u00e4ndert hat oder lediglich mehrere Stellgr\u00f6\u00dfen gleichzeitig verschoben wurden.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Besonders vorsichtig solltest du bei gleichzeitig knappen Speicherlimits und \u00fcberbuchten Diensten sein. Ein ver\u00e4nderter Reclaim-Algorithmus korrigiert keine zu gro\u00dfen PHP-Worker-Pools, unpassende Datenbank-Caches oder eine fehlende Trennung konkurrierender Kunden. Die sinnvolle Reihenfolge lautet: Ursache und betroffene cgroup bestimmen, Last begrenzen oder verteilen und erst danach eine verf\u00fcgbare Kernel-Funktion als m\u00f6glichen Einflussfaktor bewerten.","ref":""}]}]},{"id":"speicherdiagnose","heading":"Speicherprobleme sicher eingrenzen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Belegter RAM ist f\u00fcr sich kein Fehler: Linux nutzt freien Speicher gezielt als Dateicache. Handlungsbedarf entsteht eher, wenn Anforderungen in ","ref":""},{"kind":"strong","text":"direkten Reclaim","ref":""},{"kind":"text","text":" laufen, Swap-Aktivit\u00e4t ansteigt, OOM-Ereignisse auftreten oder Anfragen gleichzeitig langsamer werden. Asynchroner Reclaim durch ","ref":""},{"kind":"code","text":"kswapd","ref":""},{"kind":"text","text":" arbeitet im Hintergrund; direkter Reclaim geschieht dagegen im Kontext der Speicher anfordernden Aufgabe und kann deren Ausf\u00fchrung verz\u00f6gern. ","ref":""},{"kind":"citation","text":"","ref":"S3"}]},{"type":"table","caption":"Beobachtungen bei Speicherdruck zuerst einordnen","headers":["Beobachtung","M\u00f6gliche Einordnung","Zuerst pr\u00fcfen","Nicht vorschnell tun"],"rows":[["Z\u00e4hler high in memory.events steigt","Prozesse der cgroup wurden nach \u00dcberschreiten von memory.high gedrosselt und zu direktem Reclaim gef\u00fchrt; der hierarchische Z\u00e4hler kann auch Ereignisse von Untergruppen enthalten.","memory.events.local der betroffenen cgroup, Dienstlast und Latenzen zeitlich vergleichen.","memory.max unmittelbar absenken oder erh\u00f6hen."],["oom in memory.events steigt","Die Nutzung der cgroup erreichte ihr Limit, und eine Allokation drohte fehlzuschlagen. Der Z\u00e4hler allein belegt noch nicht, welcher Prozess beendet wurde.","Lokale und hierarchische Ereignisse, memory.max, Journal und betroffene cgroup zuordnen.","oom mit einer best\u00e4tigten Prozessbeendigung gleichsetzen."],["oom_kill in memory.events steigt","Prozesse, die zu dieser cgroup geh\u00f6ren, wurden durch eine Art von OOM-Killer beendet; der hierarchische Z\u00e4hler kann Ereignisse aus Untergruppen umfassen.","memory.events.local, Prozess- und Journaldaten pr\u00fcfen und zwischen cgroup-bezogenem sowie m\u00f6glichem globalem OOM unterscheiden.","Nur den OOM-Killer abschalten oder pauschal Swap deaktivieren."],["Swap-Aktivit\u00e4t nimmt zu","Anonymer Speicher steht unter Druck; die Auswirkung h\u00e4ngt auch von I\/O und Last ab.","Zeitverlauf, Reclaim, Dienstmetriken und I\/O-Wartezeit gemeinsam ansehen.","Dateicache als RAM-Verschwendung behandeln."],["Antwortzeiten steigen ohne OOM","Direkter Reclaim, CPU- oder I\/O-Konkurrenz sowie die Anwendung selbst kommen infrage.","Anwendungsmetriken mit cgroup- und Systemdaten korrelieren.","Alle Limits oder sysfs-Werte gleichzeitig ver\u00e4ndern."]],"source_ids":["S3","S4"]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Ereignisdatei ","ref":""},{"kind":"code","text":"memory.events","ref":""},{"kind":"text","text":" z\u00e4hlt Ereignisse hierarchisch, also einschlie\u00dflich untergeordneter cgroups. F\u00fcr die ausschlie\u00dflich lokale Sicht steht ","ref":""},{"kind":"code","text":"memory.events.local","ref":""},{"kind":"text","text":" bereit. ","ref":""},{"kind":"code","text":"high","ref":""},{"kind":"text","text":" steht f\u00fcr Drosselung und direkten Reclaim nach \u00dcberschreiten von ","ref":""},{"kind":"code","text":"memory.high","ref":""},{"kind":"text","text":", w\u00e4hrend ","ref":""},{"kind":"code","text":"oom","ref":""},{"kind":"text","text":" eine am cgroup-Limit drohende fehlgeschlagene Allokation z\u00e4hlt. ","ref":""},{"kind":"code","text":"oom_kill","ref":""},{"kind":"text","text":" z\u00e4hlt dagegen Prozesse dieser cgroup, die durch irgendeine Art von OOM-Killer beendet wurden. ","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Beginne die Diagnose mit einer klaren Zuordnung: Welcher Dienst oder Container geh\u00f6rt zur auff\u00e4lligen cgroup, wann traten Ereignisse auf, und welche Anwendungssignale gab es zugleich? Vergleiche danach lokale mit hierarchischen Z\u00e4hlern, Systemjournal, Swap-Verlauf sowie HTTP-Latenzen, Datenbank-Wartezeiten oder Fehlerraten. Bei einem OOM-Fall ist zus\u00e4tzlich zu kl\u00e4ren, ob die Daten auf einen cgroup-bezogenen Vorgang oder einen m\u00f6glichen globalen Speichermangel hindeuten.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der Wert ","ref":""},{"kind":"code","text":"memory.max","ref":""},{"kind":"text","text":" ist eine harte cgroup-Grenze und keine erste Standardma\u00dfnahme. Ein engeres Limit kann Mandanten sch\u00fctzen, aber eine Anwendung auch fr\u00fcher in OOM-Situationen bringen; ein h\u00f6heres Limit kann Verdr\u00e4ngung bei Nachbardiensten verst\u00e4rken. Pr\u00fcfe daher zun\u00e4chst Worker-Zahlen, Cache-Gr\u00f6\u00dfen, Lastspitzen und die cgroup-Struktur. \u00c4ndere anschlie\u00dfend nur eine begr\u00fcndete Stellgr\u00f6\u00dfe mit Beobachtungszeitraum und R\u00fcckrollplan.","ref":""}]}]},{"id":"scheduler","heading":"EEVDF und CPU-Konkurrenz verstehen","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Die aktuelle offizielle Kernel-Dokumentation ordnet den Beginn des \u00dcbergangs zu ","ref":""},{"kind":"strong","text":"EEVDF","ref":""},{"kind":"text","text":" Linux 6.6 zu. Earliest Eligible Virtual Deadline First ver\u00e4ndert die Auswahl normaler, fair eingeplanter Tasks: Ber\u00fccksichtigt werden virtuelle Laufzeit, Lag als Abweichung von der idealen Verteilung und virtuelle Fristen. Berechtigte Tasks mit der fr\u00fchesten virtuellen Frist k\u00f6nnen dadurch zuerst CPU-Zeit erhalten.","ref":""},{"kind":"citation","text":"","ref":"S5"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die Formulierung \u201e\u00dcbergang\u201c ist wichtig. EEVDF ersetzt die Auswahlentscheidung der Fair-Scheduling-Klasse nicht in dem Sinn, dass damit s\u00e4mtliche historisch als CFS bezeichneten Datenstrukturen, Schnittstellen und Konzepte verschwinden. Auch die aktuelle Dokumentation vergleicht EEVDF weiterhin mit CFS. F\u00fcr einen konkreten Distributionskernel muss deshalb dessen integrierter Patch- und Funktionsstand gepr\u00fcft werden, statt allein von ","ref":""},{"kind":"code","text":"6.6","ref":""},{"kind":"text","text":" oder h\u00f6her auf ein vollst\u00e4ndig einheitliches Verhalten zu schlie\u00dfen.","ref":""},{"kind":"citation","text":"","ref":"S5"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr Hosting ist diese \u00c4nderung vor allem bei Mischlast relevant. Webanfragen, Datenbankarbeit und Monitoring konkurrieren beispielsweise mit Importen, Komprimierung oder Backups. Ein anderes Latenzprofil zwischen Kernelst\u00e4nden ist m\u00f6glich, bedeutet aber nicht automatisch mehr Gesamtdurchsatz. Dauerhaft ausgelastete Kerne, blockierte Prozesse, I\/O-Wartezeiten und ungeeignete Anwendungskonfigurationen l\u00f6st der Scheduler nicht.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Die operative Trennung erfolgt weiterhin \u00fcber Dienst- und Plattformgrenzen. CPU-Gewichte beeinflussen die relative Verteilung bei Konkurrenz, w\u00e4hrend Quoten die nutzbare Rechenzeit begrenzen k\u00f6nnen. Wenn latenzkritische Weblast zuverl\u00e4ssig von umfangreichen Batch-Jobs getrennt werden muss, kann auch eine eigene VM oder ein separater Host angemessen sein. EEVDF ersetzt diese ","ref":""},{"kind":"strong","text":"Ressourcenplanung","ref":""},{"kind":"text","text":" nicht.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Vor der Abfrage von ","ref":""},{"kind":"code","text":"cgroup.controllers","ref":""},{"kind":"text","text":" musst du feststellen, ob und wo cgroup v2 eingeh\u00e4ngt ist. Der folgende lesende Ablauf sucht den cgroup-v2-Mountpoint, statt den \u00fcblichen Pfad ","ref":""},{"kind":"code","text":"\/sys\/fs\/cgroup","ref":""},{"kind":"text","text":" vorauszusetzen. Auf einem reinen cgroup-v1-System bleibt die Variable leer; bei einer hybriden Hierarchie zeigt sie nur den gefundenen v2-Mount.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"code","language":"bash","code":"uname -r\nfindmnt -t cgroup2 -o TARGET,FSTYPE,OPTIONS\nCG2=$(findmnt -n -t cgroup2 -o TARGET | head -n 1)\nif [ -n \"$CG2\" ] && [ -r \"$CG2\/cgroup.controllers\" ]; then\n    printf 'cgroup-v2 mount: %s\\n' \"$CG2\"\n    cat \"$CG2\/cgroup.controllers\"\n    test -r \"$CG2\/cgroup.subtree_control\" && cat \"$CG2\/cgroup.subtree_control\"\nfi\nsystemd-cgtop","source_ids":["S4","S5"]},{"type":"paragraph","runs":[{"kind":"code","text":"uname -r","ref":""},{"kind":"text","text":" benennt nur den laufenden Release-String. ","ref":""},{"kind":"code","text":"cgroup.controllers","ref":""},{"kind":"text","text":" listet die Controller auf, die an genau dieser cgroup zur Aktivierung verf\u00fcgbar sind; es best\u00e4tigt nicht, dass sie in den relevanten Unterhierarchien eingeschaltet wurden. Daf\u00fcr ist unter anderem ","ref":""},{"kind":"code","text":"cgroup.subtree_control","ref":""},{"kind":"text","text":" an den jeweiligen Hierarchieebenen zu pr\u00fcfen. Controller werden top-down freigegeben, sodass eine Kind-cgroup nur vom Elternknoten bereitgestellte Controller weiterreichen kann.","ref":""},{"kind":"citation","text":"","ref":"S4"}]},{"type":"paragraph","runs":[{"kind":"code","text":"systemd-cgtop","ref":""},{"kind":"text","text":" liefert ebenfalls nur eine Momentaufnahme und ist keine Ursachenanalyse. Sammle CPU-Auslastung je Dienstgruppe, Request-Latenzen, Laufzeiten der Batch-Jobs und gegebenenfalls I\/O-Wartezeiten \u00fcber mehrere vergleichbare Lastphasen. Treten Verz\u00f6gerungen nur w\u00e4hrend eines Backups auf, sind dessen Zeitfenster, CPU-Gewicht oder Quote meist konkretere erste Stellschrauben als vermutetes Scheduler-Tuning.","ref":""}]}]},{"id":"isolation","heading":"Landlock f\u00fcr spezialisierte Worker","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Landlock wurde erstmals mit Linux 5.13 eingef\u00fchrt und ist daher keine urspr\u00fcngliche Neuerung der 6.x-Reihe. In 6.x-Kerneln stehen je nach Release und Distributionskernel unterschiedliche, erweiterte ABI-St\u00e4nde zur Verf\u00fcgung. Die Funktion ist eine erg\u00e4nzende Sicherheitsmechanik, mit der sich ein Prozess selbst weiter beschr\u00e4nken kann.","ref":""},{"kind":"citation","text":"","ref":"S6"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Als stapelbares Linux Security Module wirkt Landlock zus\u00e4tzlich zu den bereits geltenden Zugriffsentscheidungen; es ersetzt weder Unix-Dateirechte noch SELinux, AppArmor, Namespaces oder Container. Regeln k\u00f6nnen unter anderem Dateisystemzugriffe begrenzen und werden an nachfolgend gestartete Kindprozesse weitergegeben. Der praktische Funktionsumfang h\u00e4ngt von der verf\u00fcgbaren ABI und der Kernel-Konfiguration ab.","ref":""},{"kind":"citation","text":"","ref":"S6"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Sinnvoll ist ","ref":""},{"kind":"strong","text":"Landlock","ref":""},{"kind":"text","text":" vor allem f\u00fcr selbst entwickelte oder gezielt ausgew\u00e4hlte Einzelprozesse. Ein Konverter f\u00fcr Kundenuploads k\u00f6nnte Dateien nur aus einem Eingabeordner lesen und Ergebnisse ausschlie\u00dflich in einen Ausgabeordner schreiben. Selbst wenn der Dienst fehlerhaft verarbeitet wird, soll er weder SSH-Schl\u00fcssel noch Anwendungsgeheimnisse oder allgemeine Systempfade lesen k\u00f6nnen. Diese Begrenzung erg\u00e4nzt eine sorgf\u00e4ltige Rechtevergabe, sie macht sie nicht entbehrlich.","ref":""},{"kind":"citation","text":"","ref":"S6"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Eine produktive Regel darf nicht allein von einem aktuellen Kernel ausgehen. Landlock besitzt ABI-Versionen; eine Anwendung sollte die verf\u00fcgbare ABI zur Laufzeit abfragen und nur Zugriffsrechte oder Funktionen anfordern, die diese ABI unterst\u00fctzt. Damit kann sie auf \u00e4lteren Systemen abgestuft arbeiten, statt wegen einer nicht verf\u00fcgbaren Schnittstelle vollst\u00e4ndig auszufallen.","ref":""},{"kind":"citation","text":"","ref":"S6"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Davon getrennt legt ","ref":""},{"kind":"code","text":"handled_access_fs","ref":""},{"kind":"text","text":" explizit fest, welche Dateisystemzugriffe ein Ruleset behandelt und ohne passende Regel standardm\u00e4\u00dfig verweigert. Dieser ausdr\u00fcckliche Vertrag zwischen Anwendung und Kernel verhindert, dass eine Sandbox allein durch ein Systemupdate unbemerkt strenger wird und dadurch Anwendungen bricht. ABI-Abfrage und explizit behandelte Rechte geh\u00f6ren daher zusammen, l\u00f6sen aber unterschiedliche Kompatibilit\u00e4tsaufgaben.","ref":""},{"kind":"citation","text":"","ref":"S6"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr den Dateikonverter folgt daraus eine schrittweise Einf\u00fchrung: ben\u00f6tigte Lese-, Schreib- und Arbeitsverzeichnisse aus dem tats\u00e4chlichen Ablauf ableiten, Fehlerpfade ber\u00fccksichtigen und zun\u00e4chst im Staging pr\u00fcfen. Eine knappe Beispiel-Policy w\u00e4re kein belastbares Produktionsrezept, denn tempor\u00e4re Dateien, externe Bibliotheken und gestartete Hilfsprogramme k\u00f6nnen weitere Zugriffe ben\u00f6tigen. Weiterf\u00fchrende Ma\u00dfnahmen zur Dienstisolation behandelt auch der Beitrag zu ","ref":""},{"kind":"internal_link","text":"Kernel-Hardening f\u00fcr Hosting-Server","ref":"I1"},{"kind":"text","text":".","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Besondere Vorsicht gilt bei ","ref":""},{"kind":"strong","text":"OverlayFS","ref":""},{"kind":"text","text":". Regeln f\u00fcr eine Overlay-Schicht beschr\u00e4nken nicht automatisch die zusammengef\u00fchrte Mount-Hierarchie und umgekehrt. Container- und Build-Umgebungen mit Overlays brauchen deshalb eine eigene Pr\u00fcfung der konkreten Mounts und Zugriffspfade. Landlock ist dort eine m\u00f6gliche zus\u00e4tzliche Schicht, aber keine pauschale Mandantentrennung und kein Ersatz f\u00fcr ein tragf\u00e4higes Container- oder Berechtigungskonzept.","ref":""},{"kind":"citation","text":"","ref":"S6"}]}]},{"id":"damon","heading":"DAMON nur f\u00fcr Sonderf\u00e4lle","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"DAMON und darauf aufbauende Reclaim-Mechanismen sind nicht pauschal als erstmals mit Linux 6.x eingef\u00fchrte Funktionen einzuordnen. F\u00fcr Administratoren z\u00e4hlt der Funktionsstand des konkret eingesetzten 6.x- oder Distributionskernels. DAMON beobachtet Speicherzugriffe mit dem Ziel, Bereiche nach ihrem Nutzungsverhalten einordnen zu k\u00f6nnen.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Darauf aufbauend versucht ","ref":""},{"kind":"strong","text":"DAMON_RECLAIM","ref":""},{"kind":"text","text":", lange nicht verwendeten Speicher unter leichtem Druck proaktiv zur\u00fcckzugewinnen. Das Verfahren erg\u00e4nzt den normalen LRU-basierten Reclaim; es soll ihn nicht ersetzen. Die Kernel-Dokumentation ordnet es allgemeinen \u00fcberbuchten Speichersystemen zu und nennt Free-Pages-Reporting-basierte Virtualisierung als Beispiel.","ref":""},{"kind":"citation","text":"","ref":"S7"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Bei diesem Virtualisierungsszenario ist die Ebene entscheidend: G\u00e4ste melden dem Host freie Speicherseiten, die der Host anderen G\u00e4sten zuteilen kann. Wenn ein Gast nur wenig freien Speicher meldet, obwohl er lange nicht genutzte Seiten h\u00e4lt, kann proaktiver Reclaim ","ref":""},{"kind":"strong","text":"im Gast","ref":""},{"kind":"text","text":" dazu beitragen, mehr freie Seiten an den Host zu melden. DAMON_RECLAIM ist damit nicht ohne weitere Pr\u00fcfung eine hostseitige L\u00f6sung f\u00fcr ungenutzten Arbeitsspeicher von G\u00e4sten.","ref":""},{"kind":"citation","text":"","ref":"S7"}]},{"type":"paragraph","runs":[{"kind":"text","text":"F\u00fcr einen einzelnen Web- oder Datenbankserver ist das deshalb keine Standardma\u00dfnahme. Auch in virtualisierten Umgebungen muss zun\u00e4chst klar sein, auf welcher Ebene der Druck entsteht und ob tats\u00e4chlich lange ungenutzte Bereiche die Ursache sind. CPU-Engp\u00e4sse, langsamer Storage, ungeeignete cgroup-Grenzen oder aktive Anwendungscaches k\u00f6nnen dieselben Symptome erkl\u00e4ren, ohne dass proaktiver Reclaim die passende Antwort w\u00e4re.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Quoten, Altersgrenzen und Wassermarken steuern, wann und in welchem Umfang DAMON_RECLAIM arbeitet. Sie sind keine \u00fcbertragbaren Standardwerte: Eine zu aggressive Auswahl kann n\u00fctzlichen Dateicache oder wiederkehrend ben\u00f6tigte Speicherseiten vorzeitig verdr\u00e4ngen. Das kann zus\u00e4tzliche I\/O-Vorg\u00e4nge ausl\u00f6sen und CPU-Zeit f\u00fcr erneute Arbeit beanspruchen, obwohl der nominell freie Speicher steigt.","ref":""},{"kind":"citation","text":"","ref":"S7"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Eine belastbare Entscheidung verlangt daher Messungen mit klaren Vergleichsgr\u00f6\u00dfen, etwa freiem, vom Gast gemeldetem Speicher, Reclaim-Aktivit\u00e4t, Swap-Verhalten, Storage-Latenz und Anwendungsantwortzeiten. Erprobe \u00c4nderungen zuerst in einer vergleichbaren Staging-Umgebung, lege einen R\u00fcckweg fest und beobachte sie \u00fcber repr\u00e4sentative Lastphasen. Fehlen diese Voraussetzungen oder ist die Ursache des Speicherdrucks ungekl\u00e4rt, bleibt DAMON bewusst deaktiviert.","ref":""}]},{"type":"callout","variant":"note","title":"Entscheidungsgrenze","runs":[{"kind":"text","text":"DAMON_RECLAIM ist ein Instrument f\u00fcr gezielt untersuchte Speicherdruck- und Verdichtungsszenarien. In Free-Pages-Reporting-Umgebungen betrifft das dokumentierte Beispiel den proaktiven Reclaim innerhalb der G\u00e4ste, nicht ein pauschales Host-Tuning.","ref":""},{"kind":"citation","text":"","ref":"S7"}]}]},{"id":"wartung","heading":"Updates, Livepatching und Neustarts","blocks":[{"type":"paragraph","runs":[{"kind":"text","text":"Kernel-Wartung beginnt mit dem Abgleich zwischen Sicherheitsmeldung, installiertem Paket und tats\u00e4chlich laufendem Kernel. Pr\u00fcfe anschlie\u00dfend in den Hinweisen der eigenen Distribution, welche Korrektur f\u00fcr genau diesen Kernelzweig vorgesehen ist und ob ein Neustart verlangt wird. Eine h\u00f6here 6.x-Versionsnummer allein belegt weder den enthaltenen Patch noch die Verf\u00fcgbarkeit eines passenden Livepatches; Sicherheitskorrekturen k\u00f6nnen auch in \u00e4ltere Distributionskernel zur\u00fcckportiert werden.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Auch ","ref":""},{"kind":"strong","text":"Livepatching","ref":""},{"kind":"text","text":" wurde nicht erst mit Linux 6.x als Konzept eingef\u00fchrt. Die f\u00fcr 6.x-Kernel relevante Infrastruktur erlaubt, bestimmte Kernel\u00e4nderungen zur Laufzeit einzuspielen. Kumulative Livepatches k\u00f6nnen dabei einen \u00e4lteren Patch atomar durch einen neueren ersetzen. Die dokumentierten Grenzen betreffen unter anderem Zustands\u00e4nderungen, Callbacks und das Zur\u00fcckwechseln zwischen Patches.","ref":""},{"kind":"citation","text":"","ref":"S8"}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ob f\u00fcr einen konkreten Distributionskernel ein geeigneter Livepatch bereitsteht, muss anhand des jeweiligen Angebots und der Freigaben des Anbieters gepr\u00fcft werden. Aus der allgemeinen Kernel-Infrastruktur folgt weder, dass jede Sicherheitskorrektur live verf\u00fcgbar ist, noch dass ein eingespielter Patch ein vollst\u00e4ndiges Kernel-Update dauerhaft ersetzt. Plane deshalb weiterhin regul\u00e4re Wartungsfenster ein.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Bewerte zuerst die Dringlichkeit und Auswirkung eines Updates, gleiche dann Paketstand und laufenden Kernel ab und pr\u00fcfe das konkrete Livepatch-Angebot. Nach einem regul\u00e4ren Kernel-Update mit Neustart kontrollierst du, ob der erwartete Kernel aktiv ist und die kritischen Dienste, Netzwerkpfade, Sicherungen und das Monitoring korrekt arbeiten. Diese Pr\u00fcfung geh\u00f6rt zum Wartungsablauf und sollte nicht aus der blo\u00dfen Erreichbarkeit des Servers abgeleitet werden.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Ein ","ref":""},{"kind":"strong","text":"geplanter Neustart","ref":""},{"kind":"text","text":" kann trotz Livepatching erforderlich bleiben. \u00c4nderungen an Kernel-Boot-Parametern werden typischerweise erst beim n\u00e4chsten Start wirksam. Bei Treibern, Ger\u00e4te-Firmware und Hardware h\u00e4ngt das Vorgehen dagegen von der Komponente, ihrer Einbindung und dem Herstellerverfahren ab: Teilweise gen\u00fcgen ein Modul-, Ger\u00e4te- oder Dienstneustart, in anderen F\u00e4llen ist ein vollst\u00e4ndiger Host-Neustart n\u00f6tig.","ref":""}]},{"type":"paragraph","runs":[{"kind":"text","text":"Der erg\u00e4nzende Beitrag \u00fcber ","ref":""},{"kind":"internal_link","text":"Livepatching auf AlmaLinux-Servern","ref":"I3"},{"kind":"text","text":" behandelt eine konkrete distributionsabh\u00e4ngige Umsetzung. \u00dcbertrage solche Abl\u00e4ufe nicht ungepr\u00fcft auf andere Kernelzweige oder Anbieter. Ma\u00dfgeblich sind die Pakete, unterst\u00fctzten Kernelst\u00e4nde und Betriebshinweise der tats\u00e4chlich eingesetzten Plattform.","ref":""}]},{"type":"list","ordered":false,"items":["Bewusst nichts ver\u00e4ndern, wenn die beobachtete St\u00f6rung noch keine nachvollziehbare Ursache hat.","Keine Livepatch- oder Kernel\u00e4nderung ohne passende Staging-Pr\u00fcfung und dokumentierten R\u00fcckweg einplanen.","Keine Funktion aktivieren, wenn die betroffene Anwendung oder Plattform ihre Schnittstelle nicht nutzt.","Ein fehlendes Wartungsfenster nicht mit der Annahme ersetzen, Livepatching decke jedes Kernel-Update ab."],"source_ids":["S8"]}]}]},"_wh_make_word_report":{"words":2985,"min":2000,"max":3000,"target":2500,"ok":true,"missing":0,"excess":0,"lead_words":75,"section_words":{"kernelstand":243,"ressourcen":281,"reclaim":248,"mglru":317,"speicherdiagnose":417,"scheduler":362,"isolation":362,"damon":327,"wartung":353}},"_wh_make_review":{"verdict":"pass","issues":[],"checked_source_ids":["S1","S2","S4","S5","S6","S7","S8"],"summary":"Der Artikel trennt Kernel-Hauptreleases, Distributionskernel, Backports, Build-Konfiguration und Laufzeitaktivierung fachlich sauber. Die Aussagen zu Multi-Gen LRU einschlie\u00dflich Hauptschalter 0x0001, hierarchischen memory.events-Z\u00e4hlern, dem EEVDF-\u00dcbergang ab Linux 6.6, Landlock-ABI und OverlayFS-Grenzen, DAMON_RECLAIM im Gastkontext sowie kumulativen Livepatches stimmen mit den gepr\u00fcften Kernel-Dokumentationen \u00fcberein. Befehle sind \u00fcberwiegend lesend und werden nicht als allgemeing\u00fcltiges Tuning verkauft. Tabellen, Bildkonzepte und Versionshinweis sind plausibel; unbelegte Leistungszusagen, vorget\u00e4uschte Messungen und irref\u00fchrende Topologien sind nicht enthalten."},"_wh_make_review_doc_hash":"edc4abfa3708e9a1473243a316754d8c8b6395a442f2bc720a8b0aafcd4c88bd","_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"inline_featured_image":null,"_yoast_wpseo_linkdex":null,"_eael_widget_elements":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_trp_translated_slug_en_us":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_wh_make_writer_raw":null,"_wh_make_design_backup_204":null,"_wp_desired_post_slug":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":"1","_edit_lock":"1790251703:1","_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"96","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":"64","rank_math_contentai_score":null,"ilj_limitincominglinks":"","ilj_maxincominglinks":"1","ilj_limitoutgoinglinks":"","ilj_maxoutgoinglinks":"1","ilj_limitlinksperparagraph":"","ilj_linksperparagraph":"1","ilj_blacklistdefinition":[],"ilj_linkdefinition":[],"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"Linux Kernel 6.x f\u00fcr Hosting-Server","rank_math_og_content_image":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"21704","_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":"Multi-Gen LRU, EEVDF, Landlock, DAMON und Livepatching: So ordnest du Linux-Kernel-6.x-Funktionen im Hosting-Betrieb ein.","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/posts\/21699","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/comments?post=21699"}],"version-history":[{"count":5,"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/posts\/21699\/revisions"}],"predecessor-version":[{"id":21707,"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/posts\/21699\/revisions\/21707"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/media\/21704"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/media?parent=21699"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/categories?post=21699"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/ja\/wp-json\/wp\/v2\/tags?post=21699"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}