快科技 9 月 15 日消息,AMD 工程师近日向 Linux 内核邮件列表提交补丁系列,正式启动增强型 SMT 防护(ESMTP)功能的上游适配工作,为搭载 SEV-SNP 加密虚拟化技术的 EPYC 服务器平台虚拟机提供更强的安全隔离能力。

这是 ESMTP 特性首次在 Linux 内核邮件列表公开亮相。结合本次内核适配的时间节点判断,ESMTP 是 AMD 第六代 EPYC 9006"Venice" 系列服务器处理器的专属硬件安全特性。
ESMTP 的核心思路是硬件强制隔离。它允许 SEV-SNP 虚拟机要求:当任一 vCPU 处于客户机运行态时,同一物理核心上的所有 SMT 兄弟线程必须处于主机模式空闲状态,或仅运行该虚拟机自身声明为合法兄弟的 vCPU。
这与现有的软件级核心调度机制有本质区别。核心调度通过内核策略和调度令牌实现共驻,而 ESMTP 完全由硬件强制执行,兄弟线程掩码直接存储在虚拟机控制块 VMSA 中。
AMD 在补丁说明中强调,ESMTP 启用后,主机侧无法在兄弟线程上运行任意内核态、用户态或中断处理任务,可有效缓解与不可信主机线程或其他虚拟机共享核心资源带来的侧信道攻击风险。
在性能层面,ESMTP 相比早期 SMT Protection 方案有明显改进。早期方案强制兄弟线程完全空闲,导致云厂商不得不为敏感工作负载关闭 SMT,损失约 30% 至 40% 的单核性能。ESMTP 则允许兄弟线程运行同一虚拟机的 vCPU,在保证隔离的同时提升硬件利用率。
ESMTP 采用用户主动选择启用的模式,默认不开启,因为 VMRUN 指令会等待兄弟线程运行受信任任务或进入空闲状态,带来一定性能开销。该特性主要面向公有云部署、运行不可信工作负载等对 SMT 兄弟线程安全有强需求的场景。
除 Linux 内核补丁外,ESMTP 的完整上游适配还需同步提交 QEMU 与 OVMF 的配套补丁。
ESMTP 的落地,意味着 AMD 在 SEV-SNP 安全虚拟化领域的隔离能力再进一步,也为公有云多租户场景提供了更灵活的硬件级安全选项。



登录后才可以发布评论哦
打开小程序可以发布评论哦