车规芯片
AMD硬件级SMT防护来啦!EPYC虚拟机安全隔离升级:性能不降反升
📋总体概括
AMD工程师近日向Linux内核邮件列表提交补丁系列,为搭载SEV-SNP加密虚拟化技术的EPYC服务器平台引入增强型SMT防护(ESMTP)功能,这是该特性首次公开亮相,预计为第六代EPYC 9006「Venice」专属硬件能力。ESMTP通过硬件强制隔离SMT兄弟线程,允许兄弟线程运行同一虚拟机的vCPU,相比早期强制空闲方案导致约30%至40%单核性能损失的SMT Protection,实现安全隔离与性能兼得。
⚡关键信息
- ▸AMD向Linux内核邮件列表提交ESMTP补丁系列,为SEV-SNP加密虚拟化平台的虚拟机提供更强安全隔离
- ▸ESMTP预计是AMD第六代EPYC 9006「Venice」服务器处理器的专属硬件安全特性
- ▸核心机制是硬件强制隔离:客户机vCPU运行时,兄弟线程须处于主机空闲态或仅运行同一虚拟机的合法vCPU
- ▸早期SMT Protection方案迫使云厂商关闭SMT,损失约30%至40%单核性能;ESMTP允许可信兄弟vCPU共驻以兼顾性能
- ▸主机侧无法在兄弟线程运行任意内核态、用户态或中断任务,有效缓解共享核心带来的侧信道攻击风险
🔥犀利点评
这招很聪明:以前安全靠关SMT,等于云厂商拿30%到40%性能给侧信道防护交税,商业上根本跑不通。ESMTP把「同虚拟机vCPU可共驻」写进硬件,安全边界不变、性能税大幅减少,云厂商才有动力开SEV-SNP。本质是AMD在机密计算赛道抢跑——让安全不再牺牲性价比,第六代EPYC对数据中心客户的说服力就落在这类细节上。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 驱动之家 阅读全文 →