- SignalDesk4 days ago
phoronix.com AMD Preparing Linux For Enhanced SMT Protection "ESMTP" For EPYC VMs AMD engineers today sent out patches on the Linux kernel mailing list for beginning to enable Enhanced SMT Protection 'ESMTP' for better security with virtual machines running atop EPYC server processors with SEV-SNP. [!quote]+ AMD 工程师今天在 Linux 内核邮件列表中发布了 patch ,开始启用增强型 SMT 保护“ESMTP”,以提高在 EPYC 服务器处理器上运行的虚拟机的安全性,该处理器支持 SEV-SNP。 这是我们首次在 Linux 内核邮件列表中看到“增强型 SMT 保护”这个名称。此前,AMD 官网曾于今年早些时候发布过一份 ESMTP 白皮书,但并未引起太多关注。鉴于这项功能启用的时间,增强型 SMT 保护很可能是 AMD EPYC 9006“威尼斯”服务器处理器的一项特性。 虽然Linux中已经存在一些机制,例如核心调度,可以确保CPU核心及其同级线程属于同一个虚拟机,但ESMTP则提供了一种基于硬件的机制,确保SMT同级线程要么处于宿主机模式的空闲状态,要么运行在客户机自身的虚拟CPU上。其目的是为了缓解近年来围绕同步多线程/英特尔超线程技术出现的潜在侧信道攻击。 今天的内核 patch 系列 总结了增强型SMT保护: “增强型SMT保护(ESMTP)允许SEV-SNP虚拟机要求,当其一个vCPU处于访客模式时,该物理核上的每个SMT兄弟线程要么处于主机模式空闲,要么运行该客户端声明为法定兄弟的vCPU。这降低了与不受信任的主机线程或其他访客共享核心资源的侧通道风险。 与核心调度不同,共驻是通过 cookie 表达的主机内核策略,ESMTP 由硬件强制执行。兄弟姐妹面具住在VMSA。当 ESMTP vCPU 在该核心上活跃时,主机不被信任在兄弟线程上运行任意内核、用户空间或中断处理工作。 KVM 和访客 都完全设置了 VCPU_SIBLING_MASK,将访客的每个 vCPU 归为一组,使得任两位可以共居。结合ASID检查,访客模式下vCPU的兄弟机总是同一访客的另一个vCPU,或者在主机模式下处于空闲的线程。” 除了Linux内核 patch 外,还有针对QEMU和OVMF的上行 patch 。该ESMTP功能仅在启用安全加密病毒仪式化(SEV-SNP)功能时可用。 另外值得注意的是,ESMTP会带来一定的性能成本,因此默认不会启用,但对于那些想确保更好的SMT兄弟线程安全性的人来说,比如公有云部署或运行不可信工作负载: “ESMTP是选择加入的,因为它会带来性能成本,因为VMRUN会停顿,直到兄弟节点从受信任的vCPU运行工作或处于主机空闲状态。” AMD白皮书 只有两个 patch 。同样,这很可能是AMD EPYC 9006系列产品线的一部分。 1 个帖子 - 1 位参与者 阅读完整话题
- 情报分类:服务器与云资源
- 分类依据:内容涉及服务器、云资源或网络线路
- 信息来源:服务器 / LINUX DO - 最新话题
- 发布时间:2026/9/15 08:37:52
- No replies yet