Intel vPro - Intel vPro

Tehnologia Intel vPro este un termen umbrelă de marketing folosit de Intel pentru o colecție largă de tehnologii hardware pentru computere , inclusiv VT-x , VT-d , Trusted Execution Technology (TXT) și Intel Active Management Technology (AMT). Când a fost lansat brandul vPro (circa 2007), acesta a fost identificat în primul rând cu AMT, astfel unii jurnaliști consideră încă AMT ca fiind esența vPro.

Caracteristici vPro

Intel vPro este un nume de marcă pentru un set de caracteristici hardware pentru PC. PC-urile care acceptă vPro au ca elemente principale un procesor vPro, un chipset vPro și un BIOS activat vPro .

Un PC vPro include:

  • Procesoare Xeon sau Core multi-core, multi-threaded.
  • Tehnologia Intel Active Management (Intel AMT), un set de caracteristici bazate pe hardware destinate companiilor, permit accesul la distanță la computer pentru sarcini de gestionare și securitate, atunci când un sistem de operare este oprit sau alimentarea computerului este oprită. Rețineți că AMT nu este același lucru cu Intel vPro; AMT este doar un element al unui PC vPro.
  • Tehnologie de configurare la distanță pentru AMT, cu securitate bazată pe certificate . Configurarea de la distanță poate fi realizată pe sisteme „bare-bones”, înainte de instalarea sistemului de operare și / sau a agenților de gestionare a software-ului.
  • Conexiune de rețea prin cablu și fără fir (laptop).
  • Intel Trusted Execution Technology (Intel TXT), care verifică un mediu de lansare și stabilește rădăcina încrederii, care la rândul său permite software-ului să construiască un lanț de încredere pentru mediile virtualizate . Intel TXT protejează, de asemenea, secretele în timpul tranzițiilor de energie atât pentru opririle ordonate, cât și pentru cele dezordonate (o perioadă în mod tradițional vulnerabilă pentru acreditările de securitate).
  • Suport pentru IEEE 802.1X , Cisco Self Defending Network (SDN) și Microsoft Network Access Protection (NAP) în laptopuri și suport pentru 802.1x și Cisco SDN în computerele desktop. Suportul pentru aceste tehnologii de securitate permite Intel vPro să stocheze poziția de securitate a unui computer, astfel încât rețeaua să poată autentifica sistemul înainte ca sistemul de operare și aplicațiile să se încarce și înainte ca computerului să i se permită accesul la rețea.
  • Tehnologia de virtualizare Intel, inclusiv Intel VT-x pentru CPU și memorie și Intel VT-d pentru I / O , pentru a sprijini mediile virtualizate . Intel VT-x accelerează virtualizarea hardware, ceea ce permite crearea unor regiuni de memorie izolate pentru a rula aplicații critice în mașini virtuale hardware, pentru a spori integritatea aplicației în curs de executare și confidențialitatea datelor sensibile. Intel VT-d Expune protejate de memorie virtuală spații de adrese la DMA periferice atașate la calculator prin DMA autobuze , atenuarea amenințării reprezentate de periferice rău intenționate.
  • Executați bitul de dezactivare care, atunci când este acceptat de sistemul de operare, poate ajuta la prevenirea unor tipuri de atacuri de depășire a bufferului.

Management la distanta

Intel AMT este setul de funcții de gestionare și securitate încorporate în PC-urile vPro care facilitează monitorizarea, întreținerea, securizarea și service-ul computerelor pentru un administrator de sisteme. Intel AMT (tehnologia de gestionare) este uneori confundat cu faptul că este același cu Intel vPro („platforma” PC-ului), deoarece AMT este una dintre cele mai vizibile tehnologii ale unui PC bazat pe Intel vPro.

Intel AMT include:

  • Alimentare / resetare / resetare criptată de la distanță (prin wake-on-LAN sau WOL)
  • Boot de la distanță / redirecționat (prin redirecționarea electronică integrată a dispozitivului sau IDE-R)
  • Redirecționarea consolei (prin serial prin LAN sau SOL)
  • Preîncepeți accesul la setările BIOS-ului
  • Filtrare programabilă pentru traficul de rețea de intrare și de ieșire
  • Verificarea prezenței agentului
  • Alertă bazată pe politici în afara benzii
  • Acces la informații despre sistem, cum ar fi identificatorul universal unic al computerului (UUID), informații despre activele hardware, jurnalele de evenimente persistente și alte informații stocate în memoria dedicată (nu pe hard disk) unde este accesibilă chiar dacă sistemul de operare este oprit sau computerul este oprit.

Gestionarea bazată pe hardware a fost disponibilă în trecut, dar a fost limitată la configurarea automată (a computerelor care o solicită) folosind DHCP sau BOOTP pentru alocarea dinamică a adreselor IP și stații de lucru fără disc, precum și activare pe LAN pentru alimentarea de la distanță a sistemelor.

Telecomandă KVM bazată pe VNC

Începând cu vPro cu AMT 6.0, PC-uri cu procesoare i5 sau i7 și grafică Intel încorporată, conține acum un server VNC încorporat proprietar Intel . Vă puteți conecta în afara benzii utilizând tehnologia dedicată de vizualizare compatibilă VNC și aveți capacitatea KVM completă (tastatură, video, mouse) pe tot parcursul ciclului de alimentare - inclusiv controlul neîntrerupt al desktopului atunci când se încarcă un sistem de operare. Clienți precum VNC Viewer Plus de la RealVNC oferă, de asemenea, funcționalități suplimentare care ar putea face mai ușoară efectuarea (și vizionarea) anumitor operații Intel AMT, cum ar fi oprirea și pornirea computerului, configurarea BIOS-ului și montarea unei imagini la distanță (IDER).

Nu toate procesoarele i5 și i7 cu vPro pot accepta capacitatea KVM. Acest lucru depinde de setările BIOS-ului OEM, precum și de prezența unei plăci grafice discrete. Numai grafica HD integrată Intel acceptă capacitatea KVM.

Comunicații fără fir

Intel vPro acceptă comunicații wireless LAN prin cablu și wireless criptate pentru toate caracteristicile de gestionare la distanță pentru computerele din firewall-ul corporativ . Intel vPro acceptă comunicații criptate pentru unele caracteristici de gestionare la distanță pentru PC-uri LAN cu fir și wireless în afara firewall-ului corporativ .

Comunicare wireless pentru laptop vPro

Laptopurile cu vPro includ o conexiune de rețea gigabit și acceptă protocoale wireless IEEE 802.11 a / g / n .

Comunicare wireless AMT

PC-urile Intel vPro acceptă comunicarea fără fir cu caracteristicile AMT.

Pentru laptopurile fără fir cu baterie , comunicarea cu funcțiile AMT poate avea loc atunci când sistemul este treaz și conectat la rețeaua corporativă . Această comunicare este disponibilă dacă sistemul de operare este oprit sau lipsesc agenții de gestionare .

AMT out-of-band comunicare și unele caracteristici AMT sunt disponibile pentru laptop - uri wireless sau prin cablu conectat la rețeaua companiei , pe o bază de -OSpentru rețea virtuală privată (VPN) , atunci când laptop - uri sunt treaz și funcționează corect.

O conexiune wireless funcționează la două niveluri: interfața de rețea fără fir (WLAN) și driverul de interfață care se execută pe gazda platformei. Interfața de rețea gestionează conexiunea de comunicații RF.

Dacă utilizatorul oprește emițătorul / receptorul wireless utilizând fie un comutator hardware, fie un software, Intel AMT nu poate utiliza interfața fără fir în nicio condiție până când utilizatorul nu pornește emițătorul / receptorul wireless.

Intel AMT Release 2.5 / 2.6 poate trimite și primi trafic de gestionare prin WLAN numai atunci când platforma este în starea de alimentare S0 (computerul este pornit și rulează). Nu primește trafic wireless atunci când gazda este adormită sau oprită. Dacă starea de alimentare o permite, Intel AMT Release 2.5 / 2.6 poate continua să trimită și să primească trafic în afara benzii atunci când platforma este în stare Sx, dar numai printr-o conexiune LAN cu fir, dacă există una.

Versiunea 4.0 și versiunile ulterioare acceptă gestionarea wireless în afara benzii în stările Sx, în funcție de setarea de putere și de alți parametri de configurare.

Versiunea 7.0 acceptă gestionarea fără fir pe platformele desktop.

Atunci când o conexiune wireless este stabilită pe o platformă gazdă, aceasta se bazează pe un profil wireless care setează nume, parole și alte elemente de securitate utilizate pentru autentificarea platformei la punctul de acces wireless. Utilizatorul sau organizația IT definește unul sau mai multe profiluri utilizând un instrument precum Intel PROSet / Wireless Software. În versiunea 2.5 / 6, Intel AMT trebuie să aibă un profil wireless corespunzător pentru a primi trafic în afara benzii prin aceeași legătură wireless. API-ul interfeței de rețea permite definirea unuia sau mai multor profiluri wireless utilizând aceiași parametri ca și software-ul Intel PROSet / Wireless. Vezi Parametrii profilului wireless. La pornirea gazdei, Intel AMT comunică cu driverul LAN fără fir de pe gazdă. Când șoferul și Intel AMT găsesc profiluri potrivite, șoferul direcționează traficul adresat dispozitivului Intel AMT pentru procesare de gestionare. Cu anumite limitări, Intel AMT Release 4.0 / 1 poate trimite și primi trafic în afara benzii fără un profil wireless configurat Intel AMT, atât timp cât driverul gazdă este activ și platforma se află în interiorul întreprinderii.

În versiunea 4.2 și în versiunea 6.0 platformele fără fir, WLAN este activat în mod implicit atât înainte, cât și după configurare. Asta înseamnă că este posibil să configurați Intel AMT pe WLAN, atâta timp cât driverul WLAN gazdă are o conexiune activă. Intel AMT se sincronizează cu profilul gazdei active. Se presupune că un server de configurare configurează un profil wireless pe care Intel AMT îl folosește în alte stări de alimentare decât S0.

Atunci când există o problemă cu driverul wireless și gazda este încă alimentată (doar într-o stare de alimentare S0), Intel AMT poate continua să primească trafic de gestionare în afara benzii direct de la interfața de rețea wireless.

Pentru ca Intel AMT să funcționeze cu o rețea LAN fără fir, trebuie să partajeze adresele IP cu gazda. Acest lucru necesită prezența unui server DHCP pentru a aloca adresele IP, iar Intel AMT trebuie configurat pentru a utiliza DHCP.

Comunicare criptată în roaming

PC-urile Intel vPro acceptă comunicarea criptată în roaming .

PC-urile vPro versiunea 4.0 sau mai mare acceptă securitatea comunicațiilor mobile prin stabilirea unui tunel sigur pentru comunicația AMT criptată cu furnizorul de servicii gestionate atunci când este în roaming (operând pe o rețea LAN cu fir deschisă în afara firewall-ului corporativ ). Comunicarea securizată cu AMT poate fi stabilită dacă laptopul este oprit sau sistemul de operare este dezactivat. Tunelul de comunicații criptat AMT este conceput pentru a permite administratorilor de sistem să acceseze un laptop sau un computer desktop la birourile prin satelit unde nu există niciun server proxy sau niciun dispozitiv de administrare .

Comunicațiile securizate în afara firewall-ului corporativ depind de adăugarea unui element nou - un server de prezență de management (Intel îl numește „gateway activat vPro”) - la infrastructura de rețea. Acest lucru necesită integrarea cu producătorii de comutatoare de rețea , furnizorii de firewall și furnizorii care proiectează console de administrare pentru a crea o infrastructură care acceptă comunicații de roaming criptate . Deci, deși comunicarea roaming criptată este activată ca o caracteristică în PC-urile vPro versiunea 4.0 și mai mare, caracteristica nu va fi pe deplin utilizabilă până când infrastructura nu va fi instalată și funcțională.

Securitate vPro

Tehnologiile și metodologiile de securitate vPro sunt concepute în chipset - ul PC- ului și în alte sisteme hardware. În timpul implementării computerelor vPro, acreditările de securitate, cheile și alte informații critice sunt stocate în memoria protejată (nu pe unitatea de disc ) și șterse când nu mai sunt necesare.

Probleme de securitate și confidențialitate

Potrivit Intel, este posibilă dezactivarea AMT prin setările BIOS, cu toate acestea, aparent nu există nicio modalitate prin care majoritatea utilizatorilor să detecteze accesul extern la computerul lor prin intermediul tehnologiei hardware vPro. Mai mult, Sandy Bridge și viitoarele cipuri vor avea „... capacitatea de a distruge de la distanță și de a restaura un PC pierdut sau furat prin 3G ... dacă laptopul respectiv are o conexiune 3G”

La 1 mai, [2017] Intel a publicat un aviz de securitate cu privire la o vulnerabilitate a firmware-ului în anumite sisteme care utilizează Intel Active Management Technology (Intel AMT), Intel Standard Manageability (Intel ISM) sau Intel Small Business Technology (Intel SBT). Vulnerabilitatea este potențial foarte gravă și ar putea permite unui atacator de rețea să aibă acces de la distanță la computerele și stațiile de lucru ale întreprinderilor care utilizează aceste tehnologii. Îndemnăm oamenii și companiile care utilizează PC-uri și dispozitive de afaceri care încorporează Intel AMT, Intel ISM sau Intel SBT să aplice o actualizare de firmware de la producătorul echipamentului dvs. atunci când sunt disponibile sau să urmeze pașii detaliați în ghidul de atenuare.

Multe caracteristici vPro, inclusiv AMT, sunt implementate în Intel Management Engine (ME), un procesor distinct din chipset-ul care rulează MINIX 3 , care s-a dovedit a avea numeroase vulnerabilități de securitate . Spre deosebire de AMT, în general nu există o modalitate oficială, documentată, de a dezactiva Management Engine (ME); este întotdeauna activat cu excepția cazului în care OEM nu este deloc activat.

Caracteristici de securitate

Intel vPro acceptă metodologii și protocoale standard din industrie , precum și caracteristici de securitate ale altor furnizori:

Intel Boot Guard

Intel Boot Guard este o caracteristică a procesorului care împiedică computerul să ruleze imagini firmware ( UEFI ) care nu sunt lansate de producătorul sistemului ( OEM sau ODM ). Când sunt pornite, procesoarele verifică o semnătură digitală conținută în imaginea firmware-ului înainte de a o executa, utilizând cheia publică a perechii de chei , cheia publică OEM / ODM este fuzionată în platforma de control a platformei (PCH) a sistemului de către producătorul sistemului (nu de Intel). Prin urmare, Intel Boot Guard, atunci când este activat, face imposibilă pentru utilizatorii finali să instaleze firmware de înlocuire (cum ar fi Coreboot ) sau BIOS modificat .

Tehnologii și metodologii

Intel vPro utilizează mai multe tehnologii și metodologii de securitate standard din industrie pentru a securiza canalul de comunicare vPro la distanță . Aceste tehnologii și metodologii îmbunătățesc, de asemenea, securitatea pentru accesarea datelor de sistem critice ale computerului, a setărilor BIOS , a caracteristicilor de gestionare Intel AMT și a altor caracteristici sau date sensibile; și protejați acreditările de securitate și alte informații critice în timpul implementării (configurarea și configurarea Intel AMT) și utilizarea vPro.

Cerințe hardware vPro

Prima versiune a Intel vPro a fost construită cu un procesor Intel Core 2 Duo. Versiunile actuale ale Intel vPro sunt încorporate în sisteme cu procesoare Intel 10a generație Core i5 și i7 de 10 nm .

PC-urile cu Intel vPro necesită chipset-uri specifice . Versiunile Intel vPro sunt de obicei identificate prin versiunea AMT.

Cerințe pentru laptop

Laptopurile cu Intel vPro necesită:

  • Pentru Intel AMT lansarea 9.0 (a 4-a generație Intel Core i5 și Core i7):
    • Procesoare de 22 nm Intel a 4-a generație Core i7 Mobile
    • Procesoare de 22 nm Intel a 4-a generație Core i5 Mobile
    • Chipset-uri mobile QM87
  • Pentru Intel AMT lansarea 8.0 (a treia generație Intel Core i5 și Core i7):
    • Procesoare Intel 32 i 45 nm Core i7 Mobile pentru a treia generație
    • Procesoare Intel 32 i 45 nm Core i5 Mobile 3rd Generation
    • Chipset-uri mobile QM77 și Q77
  • Pentru Intel AMT lansarea 4.1 (Intel Centrino 2 cu tehnologie vPro):
    • Procesor Intel Core2 Duo 45 nm T, secvență P 8400, 8600, 9400, 9500, 9600; factor de formă mic P, L, secvența U 9300 și 9400 și procesorul Quad Q9100
    • Chipset-uri mobile Intel GS45, GM47, GM45 și PM45 Express de 45 nm (Montevina cu tehnologie Intel antifurt ) cu 1066 FSB, 6 MB cache L2, îmbunătățit ICH10M
  • Pentru Intel AMT lansarea 4.0 (Intel Centrino 2 cu tehnologie vPro):
    • Procesor Intel Core2 Duo 45 nm T, secvență P 8400, 8600, 9400, 9500, 9600; factor de formă mic P, L, secvența U 9300 și 9400 și procesorul Quad Q9100
    • Chipset-uri mobile Intel GS45, GM47, GM45 și PM45 Express de 45 nm (Montevina) cu 1066 FSB, 6 MB cache L2, îmbunătățit ICH9M
  • Pentru Intel AMT lansarea 2.5 și 2.6 (Intel Centrino cu tehnologie vPro):
    • Procesor Intel Core2 Duo T, L și U 7000 secvență3, 45 nm Procesor Intel Core2 Duo T8000 și T9000
    • Chipset mobil Intel 965 (Broadwater-Q) Express cu îmbunătățire ICH8M

Rețineți că versiunea AMT 2.5 pentru laptopurile cu fir / fără fir și versiunea AMT 3.0 pentru computerele desktop sunt versiuni simultane.

Cerințe pentru computer desktop

Computerele desktop cu vPro (denumite „Intel Core 2 cu tehnologie vPro”) necesită:

  • Pentru versiunea AMT 5.0:
    • Procesor Intel Core2 Duo E8600, E8500 și E8400; Procesor Intel Core2 Quad 45 nm Q9650, Q9550 și Q9400
    • Chipset Intel Q45 (Eaglelake-Q) Express cu ICH10DO
  • Pentru versiunile AMT 3.0, 3.1 și 3.2:
    • Procesor Intel Core2 Duo E6550, E6750 și E6850; Procesor Intel Core2 Duo de 45 nm E8500, E8400, E8300 și E8200; Procesor Intel Core2 Quad 45 nm Q9550, Q9450 și Q9300
    • Chipset Intel Q35 (Bearlake-Q) Express cu ICH9DO

Rețineți că versiunea AMT 2.5 pentru laptopurile cu fir / fără fir și versiunea AMT 3.0 pentru computerele desktop sunt versiuni simultane.

  • Pentru versiunile AMT 2.0, 2.1 și 2.2:
    • Procesor Intel Core 2 Duo E6300, E6400, E6600 și E6700
    • Chipset Intel Q965 (Averill) Express cu ICH8DO

Relațiile vPro, AMT, Core i

Există numeroase mărci Intel. Cu toate acestea, diferențele cheie dintre vPro (un termen umbrel de marketing), AMT (o tehnologie sub marca vPro), Intel Core i5 și Intel Core i7 (un branding al unui pachet de tehnologii) și Core i5 și Core i7 (un procesor ) sunt după cum urmează:

Core i7, primul model din seria i a fost lansat în 2008, iar modelele i5 și i3 mai puțin puternice au fost introduse în 2009 și, respectiv, 2010. Microarhitectura seriei Core i a fost denumită în cod Nehalem, iar a doua generație a liniei a fost denumită în cod Sandy Bridge.

Intel Centrino 2 a reprezentat un brand al unui pachet de tehnologii care a inclus Wi-Fi și, inițial, Intel Core 2 Duo. Marca Intel Centrino 2 a fost aplicată pe computerele mobile, cum ar fi laptopurile și alte dispozitive mici. Core 2 și Centrino 2 au evoluat pentru a utiliza cele mai recente procese de fabricație Intel de 45 nm, au procesare multi-core și sunt proiectate pentru multi-threading .

Intel vPro este un nume de marcă pentru un set de caracteristici ale tehnologiei Intel care pot fi încorporate în hardware-ul laptopului sau al computerului desktop. Setul de tehnologii se adresează întreprinderilor, nu consumatorilor. Un computer cu marca vPro include adesea Intel AMT , Intel Virtualization Technology (Intel VT), Intel Trusted Execution Technology (Intel TXT), o conexiune de rețea gigabit și așa mai departe. Este posibil să existe un PC cu procesor Core 2, fără funcții vPro încorporate. Cu toate acestea, funcțiile vPro necesită un PC cu cel puțin un procesor Core 2. Tehnologiile versiunilor actuale ale vPro sunt încorporate în PC-uri cu unele versiuni de procesoare Core 2 Duo sau Core 2 Quad (45 nm) și, mai recent, cu unele versiuni de procesoare Core i5 și Core i7.

Intel AMT face parte din Intel Management Engine care este încorporat în PC-uri cu marca Intel vPro. Intel AMT este un set de funcții hardware de gestionare și securitate la distanță care permit unui administrator de sistem cu privilegii de securitate AMT să acceseze informațiile sistemului și să efectueze operațiuni la distanță specifice pe computer. Aceste operații includ pornirea / oprirea de la distanță (prin trezire pe LAN ), bootarea de la distanță / redirecționată (prin redirecționarea electronică integrată a dispozitivului sau IDE-R ), redirecționarea consolei (prin serial prin LAN ) și alte funcții de gestionare și securitate de la distanță.

Vezi si

Note

Referințe

linkuri externe