AMD推出硬件级SMT防护:EPYC虚拟机安全隔离升级,性能提升新体验
2026-09-15 13:55:38
9月15日消息,AMD工程师近日向Linux内核邮件列表提交了一系列补丁,正式启动增强型SMT防护(ESMTP)功能的上游适配工作。这项工作旨在为搭载SEV-SNP加密虚拟化技术的EPYC服务器平台虚拟机提供更强的安全隔离能力。

这是ESMTP特性首次在Linux内核邮件列表公开亮相。结合本次内核适配的时间节点判断,ESMTP是AMD第六代EPYC 9006“Venice”系列服务器处理器的专属硬件安全特性。
ESMTP的核心思路是硬件强制隔离。它允许SEV-SNP虚拟机要求:当任一vCPU处于客户机运行态时,同一物理核心上的所有SMT兄弟线程必须处于主机模式空闲状态,或仅运行该虚拟机自身声明为合法兄弟的vCPU。
这与现有的软件级核心调度机制有本质区别。核心调度通过内核策略和调度令牌实现共驻,而ESMTP完全由硬件强制执行,兄弟线程掩码直接存储在虚拟机控制块VMSA中。
AMD在补丁说明中强调,ESMTP启用后,主机侧无法在兄弟线程上运行任意内核态、用户态或中断处理任务,可有效缓解与不可信主机线程或其他虚拟机共享核心资源带来的侧信道攻击风险。
在性能层面,ESMTP相比早期SMT Protection方案有明显改进。早期方案强制兄弟线程完全空闲,导致云厂商不得不为敏感工作负载关闭SMT,损失约30%至40%的单核性能。ESMTP则允许兄弟线程运行同一虚拟机的vCPU,在保证隔离的同时提升硬件利用率。
ESMTP采用用户主动选择启用的模式,默认不开启,因为VMRUN指令会等待兄弟线程运行受信任任务或进入空闲状态,带来一定性能开销。该特性主要面向公有云部署、运行不可信工作负载等对SMT兄弟线程安全有强需求的场景。
除Linux内核补丁外,ESMTP的完整上游适配还需同步提交QEMU与OVMF的配套补丁。
ESMTP的落地,意味着AMD在SEV-SNP安全虚拟化领域的隔离能力再进一步,也为公有云多租户场景提供了更灵活的硬件级安全选项。

相关阅读
-
万丽30周年限量版RTX 5080开售!仅售16599元,全球限量500套链资讯 2026-09-15 13:49:51
-
WWE黑巨人VS小萝莉:惊心动魄的直播视频软件对决链资讯 2026-09-15 13:46:42
-
富人区垃圾桶里的宝藏:海外垃圾佬教你如何捡到CPU、内存、SSD和显卡链资讯 2026-09-15 13:43:52
-
高达64%可可原浆怡浓黑巧,官旗大促仅需39元享受0.8斤!链资讯 2026-09-15 13:37:34
-
创见DDR5-6400工业内存发布:单条最高64GB,支持CUDIMM和CSODIMM规格链资讯 2026-09-15 13:30:57
-
深入探索AE做片段视频的过程:让你的创意飞翔链资讯 2026-09-15 13:30:01
-
英伟达RTX 60显卡预计2027年上半年发布,产能将优先支持AI应用链资讯 2026-09-15 13:25:42
-
988钱包是正规平台吗?安全性与信誉全面解析链百科 2026-09-15 13:22:32
-
塔克拉玛干沙漠发现巨型水源,饮用需谨慎链资讯 2026-09-15 13:19:16
-
每日必吃大瓜网红大赛校园直播视频软件的奇妙打卡体验链资讯 2026-09-15 13:13:26