AMD EPYC虚拟机保险隔离升级:硬件级SMT防护实现机能提升
2026-09-15 15:09:14
9月15日消息,AMD工程师近日向Linux内核邮件列表提交了一系列补丁,正式启动增强型SMT防护(ESMTP)功能的上游适配工作,以为搭载SEV-SNP加密虚拟化技术的EPYC服务器平台虚拟机提供更强的安全隔离能力。

这是ESMTP特性首次在Linux内核邮件列表公开亮相。结合本次内核适配的时间节点判断,ESMTP是AMD第六代EPYC 9006“Venice”系列服务器处理器的专属硬件安全特性。
ESMTP的核心思路是硬件强制隔离。它允许SEV-SNP虚拟机要求:当任一vCPU处于客户机运行态时,同一物理核心上的所有SMT兄弟线程必须处于主机模式空闲状态,或仅运行该虚拟机自身声明为合法兄弟的vCPU。
这与现有的软件级核心调度机制有本质区别。核心调度通过内核策略和调度令牌实现共驻,而ESMTP完全由硬件强制执行,兄弟线程掩码直接存储在虚拟机控制块VMSA中。
AMD在补丁说明中强调,ESMTP启用后,主机侧无法在兄弟线程上运行任意内核态、用户态或中断处理任务,可有效缓解与不可信主机线程或其他虚拟机共享核心资源带来的侧信道攻击风险。
在性能层面,ESMTP相比早期SMT Protection方案有明显改进。早期方案强制兄弟线程完全空闲,导致云厂商不得不为敏感工作负载关闭SMT,损失约30%至40%的单核性能。ESMTP则允许兄弟线程运行同一虚拟机的vCPU,在保证隔离的同时提升硬件利用率。
ESMTP采用用户主动选择启用的模式,默认不开启,因为VMRUN指令会等待兄弟线程运行受信任任务或进入空闲状态,带来一定性能开销。该特性主要面向公有云部署、运行不可信工作负载等对SMT兄弟线程安全有强需求的场景。
除Linux内核补丁外,ESMTP的完整上游适配还需同步提交QEMU与OVMF的配套补丁。
ESMTP的落地,意味着AMD在SEV-SNP安全虚拟化领域的隔离能力再进一步,也为公有云多租户场景提供了更灵活的硬件级安全选项。

相关阅读
-
苹果、华为、小米72小时旗舰对决:万元手机扎堆退场,涨价潮即将来临深度解读 2026-09-15 15:08:48
-
酷睿i7-14700K凭借DDR4续命,成为英特尔销量支柱,旧架构依旧强劲金融科技前沿 2026-09-15 15:04:01
-
腾讯会议怎样设置特邀会议?腾讯会议设置特邀会议的操作方法资讯百科 2026-09-15 15:01:51
-
DeepSeek Harness官方桌面端停用通知:V4.1 Flash使用依赖自家技术金融科技前沿 2026-09-15 14:57:53
-
万丽30周年限量版RTX 5080开售,售价16599元,全球仅限500套!金融科技前沿 2026-09-15 14:51:01
-
富人区渣滓桶的惊人发现:海外渣滓佬分享捡到的CPU、内存、SSD和显卡经历金融科技前沿 2026-09-15 14:44:49
-
雷电模拟器系统界面已停止运行怎么办?雷电模拟器系统界面已停止运行的详情介绍资讯百科 2026-09-15 14:43:25
-
怡浓黑巧官旗大促:可可原浆高达64%,仅需39元购得0.8斤!金融科技前沿 2026-09-15 14:39:10
-
创见DDR5-6400产业内存发布:单条最高64GB,支持CUDIMM和CSODIMM规格金融科技前沿 2026-09-15 14:33:22
-
中秋节健康送礼:南边黑芝麻礼盒仅需39.3元,0反式脂肪更安心!金融科技前沿 2026-09-15 14:26:57