The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной настройки Linux, opennews (ok), 24-Янв-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Zenitur (ok), 24-Янв-23, 11:57 
> Инициализировать механизм IOMMU

Зачем?

Ответить | Правка | Наверх | Cообщить модератору

46. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +1 +/
Сообщение от Аноним (46), 24-Янв-23, 13:02 
Наверное, поощряется использование полной виртуализации для запуска недоверенных приложений. Проброс железяк для них в виртуалки.
Ответить | Правка | Наверх | Cообщить модератору

62. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +2 +/
Сообщение от Аноним (55), 24-Янв-23, 13:34 
iommu - не про виртуальные машины, он про защиту ОС от DMA-атак через Thunderbolt, FireWire и SCSI.
Ответить | Правка | Наверх | Cообщить модератору

104. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +4 +/
Сообщение от Аноним (-), 24-Янв-23, 15:05 
А заодно и от левых попыток железок делать с DMA что-то не то. Какая-нибудь PCI железка типа GPU или вайфая может потенциально попытаться слазить через DMA в совершенно левые адреса. Это может инициировать начинка самой железки, ну там сервисная фирмвара вспомогательного ядра какая-нибудь.
Ответить | Правка | Наверх | Cообщить модератору

63. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +3 +/
Сообщение от Аноним (63), 24-Янв-23, 13:37 
Как я понимаю iommu разрешает железу менять только разрешенные части оперативной памяти и залезть в память приложений и ядра железо уже не может.
Со стороны железа тоже возможны атаки. Я помню что с помощью thunderbolt можно было сдампить и изменять ОЗУ.
Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору

65. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +2 +/
Сообщение от Zenitur (ok), 24-Янв-23, 13:48 
Всем спасибо за ответы. Когда-то в 2013 году я целенаправленно искал материнскую плату с поддержкой IOMMU. Приобрёл ASUS Sabertooth 990FX R2.0. Использовал IOMMU для аппаратной виртуализации и проброса видеокарточки в гостевую винду. Но теперь я в этом не вижу необходимости, когда есть DXVK.

Я выключил IOMMU и больше не включал. А в новости пишут, что его рекомендуется включить. Поэтому и спросил, для чего именно...

Кстати, в сокет AM3+ вроде как можно вставить AM4-процессор? А какой в данный момент топовый? Я знаю, что для AM3+ таковым является 9590

Ответить | Правка | Наверх | Cообщить модератору

68. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +8 +/
Сообщение от Аноним (68), 24-Янв-23, 13:58 
> Кстати, в сокет AM3+ вроде как можно вставить AM4-процессор?

Ну если найдёте, куда лишние 390 ножек впихнуть, то можно, наверное.

Ответить | Правка | Наверх | Cообщить модератору

74. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  –3 +/
Сообщение от Zenitur (ok), 24-Янв-23, 14:05 
Тогда зачем знак + в названии сокета? Я помню, что AM2+ подразумевал, что в него можно будет вставить AM3-процессор.
Ответить | Правка | Наверх | Cообщить модератору

106. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +3 +/
Сообщение от Аноним (106), 24-Янв-23, 15:07 
Только маркетинг, ничего личного.
Ответить | Правка | Наверх | Cообщить модератору

118. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +2 +/
Сообщение от Аноним (118), 24-Янв-23, 15:47 
+ означает, что поддерживаются дополнительные функции по сравнению с версией без +
В am3+ есть дополнительные возможности по power saving'у.
Ответить | Правка | К родителю #74 | Наверх | Cообщить модератору

119. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +1 +/
Сообщение от Аноним (68), 24-Янв-23, 15:54 
Если крайне упрощённо, AM3+ — это для FX'ов. И да, та же история, можно вставить в AM3 без плюса, но тут как повезёт.
Ответить | Правка | К родителю #74 | Наверх | Cообщить модератору

168. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +1 +/
Сообщение от Аноним (168), 24-Янв-23, 22:26 
А зачем? Топовые камни там вроде бы должны игры тянуть. Главное память разогнать и чтобы ее хватало. Ну и в линуксе желательно иметь видеокарту с большим объемом памяти.

https://m.youtube.com/watch?v=RYOuH92USEg

Ответить | Правка | К родителю #65 | Наверх | Cообщить модератору

192. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +1 +/
Сообщение от Аноним (192), 25-Янв-23, 02:26 
Тоже имел такую доску и 9590 для таких же целей, только был вопрос в начале, почему не работает nested, приходилось его отключать, а когда amd выкатила наконец патч (примерно после выхода уже zen+) я уже поменял железо
Ответить | Правка | К родителю #65 | Наверх | Cообщить модератору

199. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +1 +/
Сообщение от Zenitur (ok), 25-Янв-23, 08:15 
А что за патч?
Ответить | Правка | Наверх | Cообщить модератору

216. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +1 +/
Сообщение от Аноним (192), 25-Янв-23, 21:29 
Патч решающий проблемы низкой производительности при включённой опции amd nested. В ядрах начинаю помоему с 2021 года включен по умолчанию
Ответить | Правка | Наверх | Cообщить модератору

230. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Аноним (230), 26-Янв-23, 19:50 
> 9590

220 ватт TDP… Звучит, как наличие титула, собственного замка и герба с Печью, мое увОжение!

Ответить | Правка | К родителю #192 | Наверх | Cообщить модератору

235. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Аноним (235), 27-Янв-23, 19:14 
Крематория, не герба?
Ответить | Правка | Наверх | Cообщить модератору

103. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +4 +/
Сообщение от Аноним (-), 24-Янв-23, 15:01 
Чтобы какой-нибудь GPU или вайфай адаптер не сделал ВНЕЗАПНЫЙ DMA в хрен знает какие адреса фиг знает почему. Ну вот решит какой-то блобик их многочисленных фирмвар что им так хочется - и запрограммит DMA со стороны железки вот так, немного пропатчив кернел операционки в процессе, например.

Обычный MMU - со стороны проца, он для железок арбитраж прав доступа к памяти не обеспечивает. А IOMMU это как раз логичное дополнение, обеспечивающее энфорс прав доступа и для железок. Одно из очевидных применений это виртуализация - т.к. кроме всего прочего можно перехыватывать и редиректить доступы, так что для виртуалки все будет выглядеть как будто запрос сработал, хотя его виртуализатор перехватил и оттранслировал адреса как надо. Если этого не сделать, драйвер в VM видит свои адреса, виртуалочные. Которые без задней мысли скормит железкам с DMA и прочему, а поскольку это настоящие железки, они без специальных мер вот именно эти адреса и задействуют. Что там у хоста было по этим адресам - обычно без IOMMU все быстро и жестоко умирает. Однако кроме виртуализации это и просто секурити фича, ловящая явно внеплановые доступы железок в левые регионы памяти. В IOMMU прописывается куда какие железки должны лазить по мнению их дров, а если получилось не это - окей, это заворачивается и вместо этого генерится исключение показывающее что нечто пошло не по плану.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

222. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Michael Shigorinemail (ok), 26-Янв-23, 01:18 
> немного пропатчив кернел операционки в процессе, например

Тут даже с ARM было бы чуть спокойнее, не говоря уж про e2k. :D

Ответить | Правка | Наверх | Cообщить модератору

228. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Аноним (228), 26-Янв-23, 19:30 
В ночное? Извините )
Ответить | Правка | Наверх | Cообщить модератору

229. "ФСТЭК РФ опубликовал рекомендации по обеспечению безопасной ..."  +/
Сообщение от Аноним (228), 26-Янв-23, 19:33 
Михаил, а как в Симплии сделать снимок экрана с меню "Пуск" с двумя пунктами почтовой программы?
Ответить | Правка | К родителю #222 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру