1765130067
2025-12-07 17:26:00
Одним из самых интересных слияний с ядром Linux 6.19 на этих выходных станет создание инфраструктуры для поддержки шифрования каналов PCI Express и аутентификации устройств. Несколько поставщиков работают над шифрованием каналов PCIe для своего оборудования, в то время как этот первоначальный вариант начинает закладывать основу для поддержки доверенного ввода-вывода AMD SEV-TIO для основного ядра.
Дэн Уильямс из Intel разослал запрос на создание новой инфраструктуры PCI для шифрования каналов PCIe и аутентификации устройств. Первой реализацией этого нового кода является AMD SEV-TIO для поддержки доверенного ввода-вывода. Дэн объяснил в запрос на вытягивание:
«Эта работа является результатом того, что несколько поставщиков пришли к консенсусу по поводу некоторой базовой инфраструктуры (спасибо Алексею, Илуну и Анишу!) и трех реализаций поставщиков, хотя только одна включена в это исследование. Изменения ядра PCI получили подтверждение от Бьорна, изменения crypto/ccp/ получили подтверждение от Тома, а изменения iommu/amd/ получили подтверждение от Йорга. Все это появилось в linux-next с небольшим конфликтом, о котором сообщил Стивен (я согласен с его разрешение), а также некоторые поздние исправления для странных конфигураций, о которых сообщил робот 0day. Недавнее небольшое исправление от Дэна Карпентера, ожидайте, что Том подберет его для пост-rc1.
Шифрование канала PCIe стало возможным благодаря набору сокращений, упомянутых в коротком журнале ниже. Целостность канала и шифрование данных (IDE) — это протокол установки ключей в передатчик и приемник на каждом конце канала. Этот протокол передается через почтовые ящики Data Object Exchange (DOE) с использованием запросов конфигурации PCI.
Аспект, который делает это «службой встроенного ПО платформы», заключается в том, что предоставление ключей и протокол координируются через диспетчер безопасности (TSM) Trusted Execution Envrionment (TEE). Это либо прошивка, работающая в сопроцессоре (AMD SEV-TIO), либо программное обеспечение квазигипервизора (Intel TDX Connect/ARM CCA), работающее в защищенном режиме процессора.
Теперь единственная причина попросить TSM запустить этот протокол и установить ключи, а не заставлять драйвер Linux делать то же самое, — это чтобы позже конфиденциальная виртуальная машина могла напрямую спросить TSM: «Можете ли вы сертифицировать это устройство?». Это не позволяет хосту Linux предоставлять свои собственные ключи, поскольку хост Linux находится за пределами доверенного домена виртуальной машины. Также оказывается, что все архитектуры, за исключением одной, не публикуют в ОС механизм установки ключей в корневом порту. Таким образом, «шифрование каналов, установленное TSM», является единственным межархитектурным путем реализации этой возможности в обозримом будущем.
Принятие этого запроса на включение разблокирует другие реализации Arch, которые будут следовать в версии 6.20/v7.0, как только они очистят некоторые другие зависимости, и разблокирует следующий этап работы по реализации сквозного потока конфиденциального назначения устройств. Спецификация PCIe называет этот сквозной поток протоколом безопасности интерфейса устройства (TDISP) Trusted Execution Environment (TEE).
Тем временем в Linux появилась возможность шифрования каналов, которая имеет те же практические преимущества, что и шифрование памяти. Он аутентифицирует устройства с помощью сертификатов и может защитить от атак промежуточных устройств, пытающихся перехватить трафик PCIe в открытом виде».
Это только начало и первая фаза внедрения AMD SEV-TIO, но для цикла Linux 6.20~7.0 ожидается больше кода.
Видеть слияние если вы хотите просмотреть начальные строки кода размером 4 КБ и просмотреть новую документацию по интерфейсу sysfs для TEE Security Manager и т. д.
AMD SEV-TIO для защиты устройств PCIe с помощью сетевых плат, ускорителей, систем хранения данных и т. д. как часть протокола безопасности интерфейса устройства TEE поддерживается текущими платформами AMD EPYC 9005 «Turin».
#Linux #представляет #шифрование #каналов #PCIe #аутентификацию #устройств #также #поддержку #AMD #SEVTIO
По теме

