Eine virtuelle Netzwerkfunktion ist eine softwarebasierte Implementierung von Netzwerkdiensten, die traditionell auf dedizierter Hardware-Ausrüstung ausgeführt wurden. Sie läuft auf virtualisierten Umgebungen oder Cloud-Infrastrukturen und ersetzt physische Geräte wie Router, Firewalls oder Load Balancer durch flexible Softwareinstanzen, die auf Standardservern bereitgestellt werden können.
Auf einen Blick
Softwarebasierte Netzwerkdienste ersetzen dedizierte Hardware-Appliances und laufen auf Standardservern, wodurch Anschaffungskosten für spezialisierte Geräte entfallen.
Skalierung erfolgt in Minuten statt Wochen durch Bereitstellung zusätzlicher Softwareinstanzen ohne physische Installation neuer Geräte.
Netzwerkfunktionen wie Routing, Firewall-Dienste und Lastverteilung lassen sich zentral verwalten und dynamisch an wechselnde Anforderungen anpassen.
Eine virtuelle Netzwerkfunktion ersetzt dedizierte Hardware-Netzwerkgeräte durch Softwareinstanzen, die auf Standardservern oder Cloud-Plattformen laufen. Funktionen wie Routing, Firewall-Dienste oder Lastverteilung werden von spezialisierten physischen Appliances auf flexible Softwareanwendungen übertragen. Diese Entkopplung von Netzwerkdiensten und Hardware ermöglicht Unternehmen und Dienstanbietern, Netzwerkinfrastrukturen dynamisch anzupassen, ohne neue Geräte zu beschaffen oder zu installieren.
Wie virtuelle Netzwerkfunktionen Netzwerkdienste bereitstellen
Virtuelle Netzwerkfunktionen laufen auf einer Virtualisierungsschicht – typischerweise einem Hypervisor wie KVM, VMware ESXi oder Xen –, die physische Rechenressourcen abstrahiert. Jede Funktionsinstanz erhält zugewiesene CPU-Kerne, Arbeitsspeicher und virtuelle Netzwerkschnittstellen, über die Datenpakete empfangen und verarbeitet werden. Ein NFV-Infrastruktur-Manager orchestriert diese Ressourcen und stellt sicher, dass Softwareinstanzen die benötigte Rechenleistung erhalten.
Der Datenverkehr durchläuft mehrere Verarbeitungsschichten: Pakete erreichen zunächst die physische Netzwerkkarte des Servers, werden vom Hypervisor an die virtuelle Schnittstelle der Netzwerkfunktion weitergeleitet und dort gemäß implementierter Logik verarbeitet. Technologien wie SR-IOV (Single Root I/O Virtualization) ermöglichen direkten Hardware-Zugriff und umgehen Hypervisor-Overhead, wodurch Durchsatzraten steigen. DPDK-Frameworks (Data Plane Development Kit) beschleunigen Paketverarbeitung zusätzlich durch Bypass des Betriebssystem-Netzwerk-Stacks.
Orchestrierungsplattformen wie ETSI MANO koordinieren Lebenszyklus-Management – von Instanziierung über Skalierung bis zu Updates. Administratoren definieren Service-Ketten, die festlegen, welche virtuellen Funktionen Datenverkehr in welcher Reihenfolge durchlaufen soll. Eine typische Mobilfunk-Service-Kette könnte virtuelle Paketdaten-Gateways, DPI-Systeme und Policy-Enforcement-Funktionen umfassen, die zusammen einen vollständigen Kommunikationsweg bilden.
Unterschiede zu Cloud-nativen Ansätzen
Traditionelle virtuelle Netzwerkfunktionen verwenden vollständige virtuelle Maschinen mit eigenem Betriebssystem. Neuere Container-basierte Implementierungen (CNFs) teilen sich hingegen den Kernel und erreichen dadurch deutlich schnellere Startzeiten – Sekunden statt Minuten. Container bieten jedoch weniger strikte Isolation zwischen Instanzen, was bei sicherheitskritischen Netzwerkfunktionen zu Bedenken führt.
Vorteile virtueller Netzwerkfunktionen für Netzwerkbetreiber
Skalierbarkeit entsteht durch bedarfsgerechte Instanziierung zusätzlicher Softwarekopien statt Beschaffung und Installation physischer Geräte. Ein Dienstanbieter kann bei erhöhtem Datenaufkommen während Stoßzeiten automatisch weitere Firewall- oder Load-Balancer-Instanzen starten und diese nach Bedarf wieder beenden. Diese Elastizität reduziert Überkapazitäten, die bei Hardware-Appliances als Reserve vorgehalten werden müssten.
Wirtschaftliche Vorteile ergeben sich aus mehreren Faktoren: Standardserver kosten weniger als spezialisierte Netzwerk-Hardware, und ein Pool von Servern kann verschiedene Funktionstypen hosten statt dedizierter Geräte pro Funktion. Wartungskosten sinken, da Software-Updates zentral verteilt werden und keine Technikerbesuche an verteilten Standorten erfordern. Allerdings entstehen neue Kosten für Virtualisierungslizenzen, Orchestrierungssoftware und spezialisierte Fachkenntnisse.
Agilität bei Service-Einführung steigt dramatisch, da neue Netzwerkfunktionen als Software ausgerollt werden können. Ein Telekommunikationsanbieter kann einen neuen Sicherheitsdienst innerhalb von Tagen statt Monaten einführen, indem er virtuelle Firewall-Instanzen bereitstellt und in bestehende Service-Ketten integriert. A/B-Tests verschiedener Firewall-Anbieter lassen sich parallel durchführen, ohne Hardware zu ersetzen.
Flexibilität bei Multi-Vendor-Umgebungen
Offene Schnittstellen und standardisierte APIs ermöglichen Kombination virtueller Funktionen verschiedener Hersteller. Ein Betreiber kann Router von Hersteller A mit Firewalls von Hersteller B kombinieren, ohne auf proprietäre Integration angewiesen zu sein. Diese Vendor-Unabhängigkeit stärkt die Verhandlungsposition gegenüber Anbietern und verhindert Lock-in-Situationen.
Einsatzszenarien in der Praxis
Mobilfunknetze nutzen virtuelle Netzwerkfunktionen für Evolved Packet Core-Komponenten wie Serving/Packet Data Network Gateways und Mobility Management Entities. Ein typisches Szenario: Während eines Konzerts mit 50.000 Besuchern steigt die Datenlast in einer Zelle dramatisch. Automatisierte Orchestrierung startet zusätzliche Gateway-Instanzen auf verfügbaren Servern im nächsten Rechenzentrum, verteilt Nutzerverbindungen und deaktiviert die Instanzen nach Veranstaltungsende.
Unternehmens-WANs ersetzen physische SD-WAN-Appliances durch virtuelle CPE-Funktionen (Customer Premises Equipment). Filialen erhalten Miniserver mit Virtualisierungsplattform, auf denen Routing, Firewall und WAN-Optimierung als Softwarefunktionen laufen. Zentrale IT-Teams aktualisieren Sicherheitsrichtlinien über ein Management-Portal, das Änderungen automatisch auf alle Standorte verteilt – ohne USB-Sticks oder Remote-Desktop-Sitzungen.
Content-Delivery-Networks implementieren virtuelle Load-Balancer und DDoS-Schutzfunktionen nah an Endnutzern. Bei erkannten Angriffen werden automatisch zusätzliche Scrubbing-Instanzen in betroffenen Regionen gestartet, die bösartigen Verkehr filtern, bevor er Backend-Server erreicht. Nach Abklingen des Angriffs werden diese Instanzen wieder abgebaut, wodurch Ressourcenkosten optimiert bleiben.
| Anwendungsbereich | Typische Funktionen | Hauptvorteil |
|---|---|---|
| Mobilfunknetze | vEPC, IMS, Session Border Controller | Dynamische Kapazitätsanpassung bei schwankender Nutzerlast |
| Unternehmens-WAN | vRouter, vFirewall, SD-WAN Gateway | Zentrale Verwaltung verteilter Standorte ohne Hardware-Rollouts |
| Service Provider Edge | vBNG, CGNAT, DPI | Schnelle Service-Einführung ohne Geräte-Beschaffungszyklen |
| Cloud-Konnektivität | Virtual Network Gateway, VPN Concentrator | On-Demand-Skalierung bei Cloud-Migrations-Projekten |
Herausforderungen und Grenzen virtueller Netzwerkfunktionen
Performance-Einbußen entstehen durch Virtualisierungs-Overhead und Software-basierte Paketverarbeitung. Während dedizierte ASICs in Hardware-Routern Hunderte Gigabit pro Sekunde weiterleiten können, erreichen virtuelle Router auf denselben Servern oft nur Bruchteile davon ohne Spezial-Optimierungen. Carrier-Grade-NAT-Funktionen mit Millionen gleichzeitiger Sessions können CPU-Ressourcen erschöpfen, die bei Hardware-Implementierungen von spezialisierten Chips effizient verarbeitet würden.
Komplexität der Orchestrierung wächst mit Anzahl und Vielfalt virtueller Funktionen. Service-Ketten mit 10+ Funktionen erfordern ausgefeiltes Ressourcen-Management, Fehlerdiagnose und Performance-Monitoring. Wenn ein virtueller Load-Balancer überlastet ist – liegt es an unzureichenden CPU-Kernen, an überlasteten Netzwerkverbindungen zum Server oder an ineffizientem Code der VNF selbst? Diese Diagnosen erfordern tiefe Kenntnisse in Virtualisierung, Netzwerktechnik und Software-Entwicklung.
Sicherheitsrisiken entstehen an neuen Angriffsflächen: Hypervisor-Schwachstellen können mehrere VNFs gleichzeitig kompromittieren, während bei physischen Geräten ein Angriff nur ein System betrifft. Management-APIs für Orchestrierung stellen Fernzugriffspunkte dar, die bei unzureichender Absicherung Kontrolle über kritische Netzwerkfunktionen ermöglichen. Lateral Movement zwischen VNFs auf demselben Server ist einfacher als zwischen physisch getrennten Geräten.
Lizenzierung und Vendor-Lock-in
Viele Hersteller lizenzieren virtuelle Netzwerkfunktionen nach Durchsatz oder gleichzeitigen Sessions. Bei dynamischer Skalierung können Lizenzkosten unerwartet steigen, wenn automatisch gestartete Instanzen zusätzliche Lizenzen aktivieren. Vendor-spezifische Orchestrierungsformate erschweren zudem Migration zu alternativen Anbietern, selbst wenn Standards wie ETSI NFV existieren – proprietäre Erweiterungen schaffen faktische Lock-in-Situationen.
Anforderungen an Netzwerkinfrastruktur
Virtuelle Netzwerkfunktionen benötigen hochperformante Netzwerkverbindungen zwischen Servern. 10-Gigabit- oder 25-Gigabit-Ethernet-Verbindungen sind typisch erforderlich, um Paketweiterleitung ohne Engpässe zu ermöglichen. Jitter und Paketverlust im Unterlay-Netzwerk wirken sich direkt auf VNF-Performance aus – Probleme, die bei physischen Geräten mit direkten Verkabelungen seltener auftreten. Overlay-Netzwerke mit VXLAN oder GENEVE fügen zusätzliche Header hinzu, die Durchsatz weiter reduzieren.
Beispiele aus der Praxis
- Ein Mobilfunkanbieter setzt eine virtuelle Paketdaten-Gateway-Funktion ein, um Datenverkehr von Millionen Endgeräten zu verarbeiten. Bei erhöhtem Datenaufkommen während Großveranstaltungen startet der Anbieter zusätzliche Softwareinstanzen auf bestehenden Servern, ohne neue Hardware kaufen zu müssen.
- Ein Unternehmen ersetzt seine physischen Firewall-Appliances an 50 Standorten durch virtuelle Firewall-Funktionen in der Cloud. Sicherheitsrichtlinien werden zentral aktualisiert und automatisch auf alle Instanzen verteilt, wodurch die Verwaltungszeit um über 70 Prozent sinkt.
- Ein Content-Delivery-Network nutzt virtuelle Load-Balancer-Funktionen, die automatisch zusätzliche Instanzen erstellen, wenn Anfragen ein definiertes Schwellenwert überschreiten. Nach Abklingen der Last werden überflüssige Instanzen wieder beendet, was Ressourcenkosten optimiert.
Die Varianten im Detail (2)
Cloud-Native Network Function (CNF) Container-basierte Weiterentwicklung virtueller Netzwerkfunktionen mit Microservices-Architektur.
Eine Cloud-Native Network Function ist eine Form der virtuellen Netzwerkfunktion, die speziell für Container-Umgebungen entwickelt wurde. CNFs nutzen Kubernetes-Orchestrierung, zerlegen monolithische Funktionen in Microservices und starten deutlich schneller als VM-basierte VNFs, erreichen aber möglicherweise nicht dieselbe Isolation.
Physical Network Function (PNF) Traditionelle Hardware-Implementierung als Gegenstück zur virtualisierten Variante.
Eine Physical Network Function ist das traditionelle Pendant zur virtuellen Netzwerkfunktion – eine auf dedizierter Hardware-Appliance implementierte Netzwerkfunktion. PNFs bieten häufig höhere Durchsatzraten durch spezialisierte ASICs, sind aber unflexibler bei Skalierung und Bereitstellung als ihre virtuellen Entsprechungen.
Häufige Fragen
Können virtuelle Netzwerkfunktionen auf jeder beliebigen Server-Hardware betrieben werden?
Virtuelle Netzwerkfunktionen laufen grundsätzlich auf Standard-x86-Servern mit Virtualisierungsfunktionen. Allerdings erfordern performante Implementierungen oft spezifische Prozessor-Features wie SR-IOV oder DPDK-Unterstützung, um akzeptable Durchsatzraten zu erreichen.
Wie unterscheiden sich virtuelle Netzwerkfunktionen von containerisierten Netzwerkanwendungen?
Virtuelle Netzwerkfunktionen laufen traditionell in vollständigen virtuellen Maschinen mit eigenem Betriebssystem. Container-basierte Ansätze (Cloud-Native Network Functions) teilen sich hingegen den Kernel und starten schneller, bieten aber weniger Isolation zwischen Instanzen.
Welche Netzwerkfunktionen eignen sich am besten für Virtualisierung?
Zustandsbehaftete Funktionen wie Session-Border-Controller, DPI-Systeme und IPS eignen sich gut, da ihre Logik komplex ist und Flexibilität wichtiger als maximaler Durchsatz. Einfache Paketweiterleitung bei Carrier-Grade-Volumen bleibt oft auf spezialisierter Hardware effizienter.
Wie wirkt sich Virtualisierung auf Netzwerk-Latenz aus?
Virtualisierte Funktionen fügen typischerweise Mikrosekunden bis niedrige Millisekunden Latenz hinzu, abhängig von Hypervisor-Overhead und Netzwerk-Stack-Optimierungen. Für die meisten Unternehmensanwendungen ist dieser Unterschied vernachlässigbar, kritische Echtzeitkommunikation kann jedoch beeinträchtigt werden.