AMD为EPYC带来硬件级SMT防护

IT时代网9月15日消息,AMD工程师近日向Linux内核邮件列表提交补丁系列,正式启动增强型SMT防护(ESMTP)的上游适配,为搭载SEV-SNP加密虚拟化技术的EPYC服务器平台提供更强的虚拟机安全隔离能力。这也是ESMTP特性首次在Linux内核邮件列表公开亮相。

结合适配时间节点判断,ESMTP是AMD第六代EPYC 9006“Venice”系列服务器处理器的专属硬件安全特性。其核心思路是硬件强制隔离:当任一虚拟CPU处于客户机运行态时,同一物理核心上的所有SMT兄弟线程必须处于主机模式空闲状态,或仅运行该虚拟机自身声明为合法兄弟的虚拟CPU。

与现有软件级核心调度不同,ESMTP完全由硬件强制执行,兄弟线程掩码直接存储在虚拟机控制块VMSA中。AMD强调启用后主机侧无法在兄弟线程上运行任意内核态、用户态或中断处理任务,可有效缓解与不可信主机线程或其他虚拟机共享核心资源带来的侧信道攻击风险。

在性能层面,ESMTP较早期SMT防护方案有明显改进。早期方案强制兄弟线程完全空闲,云厂商不得不为敏感负载关闭SMT,损失约30%至40%单核性能;ESMTP则允许兄弟线程运行同一虚拟机的虚拟CPU,在保障隔离的同时提升硬件利用率。该特性默认不开启,主要面向公有云部署、运行不可信负载等强安全需求场景。

注:本文中包含AI辅助创作的内容。

编辑:林一舟

THE END