首页 > 金融科技前沿 > AMD EPYC虚拟机保险隔离升级:硬件级SMT防护实现机能提升

AMD EPYC虚拟机保险隔离升级:硬件级SMT防护实现机能提升

2026-09-15 15:09:14

9月15日消息,AMD工程师近日向Linux内核邮件列表提交了一系列补丁,正式启动增强型SMT防护(ESMTP)功能的上游适配工作,以为搭载SEV-SNP加密虚拟化技术的EPYC服务器平台虚拟机提供更强的安全隔离能力。

AMD EPYC虚拟机保险隔离升级:硬件级SMT防护实现机能提升

这是ESMTP特性首次在Linux内核邮件列表公开亮相。结合本次内核适配的时间节点判断,ESMTP是AMD第六代EPYC 9006“Venice”系列服务器处理器的专属硬件安全特性。

ESMTP的核心思路是硬件强制隔离。它允许SEV-SNP虚拟机要求:当任一vCPU处于客户机运行态时,同一物理核心上的所有SMT兄弟线程必须处于主机模式空闲状态,或仅运行该虚拟机自身声明为合法兄弟的vCPU。

这与现有的软件级核心调度机制有本质区别。核心调度通过内核策略和调度令牌实现共驻,而ESMTP完全由硬件强制执行,兄弟线程掩码直接存储在虚拟机控制块VMSA中。

AMD在补丁说明中强调,ESMTP启用后,主机侧无法在兄弟线程上运行任意内核态、用户态或中断处理任务,可有效缓解与不可信主机线程或其他虚拟机共享核心资源带来的侧信道攻击风险。

在性能层面,ESMTP相比早期SMT Protection方案有明显改进。早期方案强制兄弟线程完全空闲,导致云厂商不得不为敏感工作负载关闭SMT,损失约30%至40%的单核性能。ESMTP则允许兄弟线程运行同一虚拟机的vCPU,在保证隔离的同时提升硬件利用率。

ESMTP采用用户主动选择启用的模式,默认不开启,因为VMRUN指令会等待兄弟线程运行受信任任务或进入空闲状态,带来一定性能开销。该特性主要面向公有云部署、运行不可信工作负载等对SMT兄弟线程安全有强需求的场景。

除Linux内核补丁外,ESMTP的完整上游适配还需同步提交QEMU与OVMF的配套补丁。

ESMTP的落地,意味着AMD在SEV-SNP安全虚拟化领域的隔离能力再进一步,也为公有云多租户场景提供了更灵活的硬件级安全选项。

AMD EPYC虚拟机保险隔离升级:硬件级SMT防护实现机能提升

声明:文章不代表量链科技观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

量链科技数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

鲁ICP备09082578号-1 站点地图
Copyright ©2025 量链科技.All Rights Reserved