AMD硬件级SMT防护来啦!EPYC虚拟机安全隔离升级:性能不降反升

2026-09-15 12:02:34 神评论
17173 新闻导语

AMD推出硬件级ESMTP防护!EPYC虚拟机安全隔离升级,性能不降反升,有效缓解侧信道攻击,云部署必备。

AMD工程师近日向Linux内核邮件列表提交补丁系列,正式启动增强型SMT防护(ESMTP)功能的上游适配工作,为搭载SEV-SNP加密虚拟化技术的EPYC服务器平台虚拟机提供更强的安全隔离能力。

这是ESMTP特性首次在Linux内核邮件列表公开亮相。结合本次内核适配的时间节点判断,ESMTP是AMD第六代EPYC 9006“Venice”系列服务器处理器的专属硬件安全特性。

ESMTP的核心思路是硬件强制隔离。它允许SEV-SNP虚拟机要求:当任一vCPU处于客户机运行态时,同一物理核心上的所有SMT兄弟线程必须处于主机模式空闲状态,或仅运行该虚拟机自身声明为合法兄弟的vCPU。

这与现有的软件级核心调度机制有本质区别。核心调度通过内核策略和调度令牌实现共驻,而ESMTP完全由硬件强制执行,兄弟线程掩码直接存储在虚拟机控制块VMSA中。

AMD在补丁说明中强调,ESMTP启用后,主机侧无法在兄弟线程上运行任意内核态、用户态或中断处理任务,可有效缓解与不可信主机线程或其他虚拟机共享核心资源带来的侧信道攻击风险。

在性能层面,ESMTP相比早期SMT Protection方案有明显改进。早期方案强制兄弟线程完全空闲,导致云厂商不得不为敏感工作负载关闭SMT,损失约30%至40%的单核性能。ESMTP则允许兄弟线程运行同一虚拟机的vCPU,在保证隔离的同时提升硬件利用率。

ESMTP采用用户主动选择启用的模式,默认不开启,因为VMRUN指令会等待兄弟线程运行受信任任务或进入空闲状态,带来一定性能开销。该特性主要面向公有云部署、运行不可信工作负载等对SMT兄弟线程安全有强需求的场景。

除Linux内核补丁外,ESMTP的完整上游适配还需同步提交QEMU与OVMF的配套补丁。

ESMTP的落地,意味着AMD在SEV-SNP安全虚拟化领域的隔离能力再进一步,也为公有云多租户场景提供了更灵活的硬件级安全选项。

【来源:快科技】
关于AMD,ESMTP,SMT防护,EPYC,SEV-SNP,虚拟机,安全隔离,硬件强制,侧信道攻击,性能的新闻