Ein Server antwortet nicht mehr auf Ping, SSH bricht ab, die Remote-Desktop-Verbindung hängt sich auf. Genau in diesem Moment zeigt sich, wofür Out-of-Band-Management gebraucht wird. Es liefert einen zweiten, unabhängigen Zugangsweg zur Hardware, der weiterläuft, wenn das Betriebssystem selbst nicht mehr erreichbar ist.
Out-of-Band-Management greift über den Baseboard Management Controller auf die Hardware zu, einen eigenständigen Chip mit eigenem Betriebssystem und Netzwerk-Stack. Er läuft, solange Strom anliegt, unabhängig davon, ob der Server bootet. Damit sind Bildschirm, Tastatur und Neustart auch dann erreichbar, wenn SSH und Remote Desktop tot sind.
Was Out-of-Band-Management technisch leistet
Der Begriff beschreibt den Zugriff auf einen Server über einen eigenen Kanal, der am Betriebssystem vorbeiführt. Möglich macht das der Baseboard Management Controller, kurz BMC, ein Chip auf dem Mainboard. Nach einer Analyse des Sicherheitsunternehmens runZero sind BMCs faktisch eigenständige Minirechner mit eigenem Betriebssystem und eigenem Netzwerk-Stack (runZero via Ars Technica, 2026). Der BMC läuft, solange Strom anliegt. Für ihn spielt es keine Rolle, ob der Hauptprozessor bootet, welches Betriebssystem startet oder ob die Festplatte überhaupt erkannt wird.
| Merkmal | SSH | Remote Desktop | Out-of-Band über BMC |
|---|---|---|---|
| Braucht laufendes Betriebssystem | ja | ja | nein |
| Funktioniert bei Kernel-Panik | nein | nein | ja |
| Zugriff auf BIOS und Bootvorgang | nein | nein | ja |
| Harter Neustart aus der Ferne | nein | nein | ja |
| Eigene Angriffsfläche | Dienst am Betriebssystem | Dienst am Betriebssystem | eigener Controller mit eigenem Patch-Stand |
Für IT-Betrieb und Rechenzentrumsverantwortliche in Industrie und Handel ist das kein theoretisches Detail. Wer Server nicht im eigenen Bürogebäude, sondern in einem Colocation-Rechenzentrum, einer Zweigstelle oder bei einem Hosting-Partner betreibt, kann bei einem hängenden System nicht einfach zum Rack laufen.
Wo SSH und Remote Desktop an ihre Grenze kommen
SSH ist die richtige Wahl für den Alltag. Konfigurationen ändern, Logs lesen, Dienste neu starten, alles bei laufendem System. Remote Desktop leistet Ähnliches für Windows-Server mit grafischer Oberfläche. Beide Wege setzen voraus, dass das Betriebssystem antwortet und der jeweilige Netzwerkdienst selbst läuft.
Typische Auslöser für den Ernstfall sind ein fehlgeschlagenes Kernel-Update, eine falsch gesetzte Firewall-Regel, die den eigenen Fernzugriff blockiert, oder ein Bootloader, der nach einem Stromausfall nicht mehr korrekt startet. In all diesen Fällen bleibt SSH stumm, während der BMC weiterhin erreichbar ist. Out-of-Band-Management ersetzt genau den Griff zur lokalen Tastatur durch eine Fernverbindung auf BIOS-Ebene.
Der Markt wächst mit der Zahl der Server
Der Markt für IPMI-basiertes Plattformmanagement wird von Persistence Market Research für 2026 mit 4,4 Milliarden US-Dollar beziffert, bis 2033 soll er auf 8,5 Milliarden US-Dollar wachsen (2026). Ein Grund dafür liegt schlicht in der Zahl der Server, die verwaltet werden müssen. Die Internationale Energieagentur beziffert den weltweiten Stromverbrauch von Rechenzentren für 2024 mit 415 Terawattstunden und rechnet mit einem Anstieg auf rund 830 Terawattstunden bis 2030 (IEA, 2024). Mehr Rechenzentrumsfläche bedeutet mehr Hardware, die aus der Ferne betreut werden muss.
BMCs sind selbst ein offenes Einfallstor
BMCs waren im Sommer 2026 offen im Internet erreichbar. 54 Prozent davon hatten mindestens eine kritische Schwachstelle.
runZero, 2026
Dieselbe Unabhängigkeit vom Betriebssystem, die den BMC im Notfall nützlich macht, macht ihn im Normalbetrieb zu einem eigenen Angriffsziel. Ein zweiter Zugangsweg zur Hardware ist nur so sicher wie sein eigenes Netzwerk, seine eigenen Zugangsdaten und sein eigener Patch-Stand.
Welche Schwachstellen BMCs konkret mitbringen und wie sich der Zugriff härten lässt, steht im Beitrag zur BMC-Sicherheit.
Out-of-Band-Management in der Praxis
In der Praxis bedeutet ein durchdachtes Setup ein getrenntes Management-Netz, klare Zugriffsregeln und eine zentrale Übersicht über alle angeschlossenen Server. Genau an dieser Stelle setzt Software wie KVM Fleet an. Sie bündelt den BMC-Zugriff mehrerer Server und Standorte in einer Oberfläche, statt jeden Controller einzeln über seine eigene Weboberfläche anzusprechen. Für IT-Teams mit verteilten Standorten ist das der Unterschied zwischen einer langen Liste von IP-Adressen und einer tatsächlich handhabbaren Serverflotte.
Wie sich Fernzugriff über viele Standorte hinweg architektonisch aufbauen lässt, beschreibt der Beitrag zu KVM-over-IP im Flottenmaßstab. Mehr zur Software selbst steht auf der Produktseite.
BMC-Zugriff über alle Standorte in einer OberflächeWir zeigen Ihnen KVM Fleet an Ihrer eigenen Serverliste und sagen, wie das Management-Netz dafür aufgebaut sein sollte.
Häufige Fragen
Was unterscheidet Out-of-Band-Management von SSH oder Remote Desktop?
SSH und Remote Desktop laufen über das Betriebssystem des Servers und setzen voraus, dass dieses reagiert. Out-of-Band-Management läuft über den BMC, einen eigenständigen Chip mit eigenem Betriebssystem. Der Zugriff funktioniert auch dann, wenn der Server nicht bootet, das Netzwerk des Hauptsystems ausgefallen ist oder die Festplatte streikt.
Was passiert, wenn das Betriebssystem komplett eingefroren ist?
Über den BMC lässt sich der Bildschirm des Servers wie bei einem lokal angeschlossenen Monitor einsehen, unabhängig davon, ob das Betriebssystem noch reagiert. Tastatur- und Mausbefehle gehen direkt an die Hardware. Ein Server-Reset oder ein harter Neustart ist über dieselbe Verbindung möglich, ganz ohne physischen Zugang zum Rack.
Braucht jede Firma Out-of-Band-Management?
Für einen einzelnen Server im Büroraum nebenan lohnt es sich oft nicht, ein Blick auf den lokal angeschlossenen Bildschirm reicht dort meist aus. Sobald Server in einem entfernten Rechenzentrum stehen, mehrere Standorte betreut werden oder Ausfallzeiten teuer sind, wird ein unabhängiger Fernzugriff schnell zur Grundvoraussetzung für den laufenden Betrieb.
Der nächste Schritt
torck entwickelt KVM Fleet selbst und betreibt Out-of-Band-Zugriff für die eigene Serverflotte an den Standorten in Maxhütte-Haidhof, Wien und Rabat. Die Teams kennen die Fallstricke aus dem eigenen Betrieb. Wer eine strukturierte Lösung für den eigenen BMC-Zugriff sucht, kann eine Demo von KVM Fleet vereinbaren.