与启用英特尔博锐相关的任何折衷?

是否启用vPro禁用或与任何其他function冲突?

我正在configurationDell Precision T1600工作站。 它将被添加到一个服务器和两个桌面的小型networking中:

  • 用于通过Samba进行文件共享的CentOS服务器以及用于Web开发的托pipe服务器
  • Windows Vista用于开发和testing
  • Windows XP Pro用于开发和testing
  • 千兆交换机
  • 充当DHCP服务器的路由器,但所有计算机都使用分配的IP地址

新的工作站将有XP模式的Win 7 Pro。 它将用于Web开发和graphics处理:Eclipse,Netbeans,Visual Studio,Photoshop等。

为configuration提供的带外选项是:

  • 英特尔博锐技术已启用
  • 英特尔标准可pipe理性
  • 没有带外系统pipe理

我不指望在这一点上对带外pipe理有太多需求,但计划在未来继续增加工作站。 工作站将有一个独立的graphics卡,所以远程KVM将不可用。

我想要vPro提供的function,但我想知道是否有任何折衷涉及。

是否应该为这个问题添加或更改任何标签?


以下是我在研究中collections的信息:

我看了英特尔博锐技术常见问题

它表示对性能没有影响:
问题6:英特尔®博锐™技术及其pipe理引擎对PC性能的影响是什么?
答6:英特尔博锐技术对PC性能的影响对最终用户来说并不明显。

我看了维基百科条目英特尔主动pipe理技术 ,它没有提到任何缺点。

我在Tom的硬件网站上看到了英特尔博锐的远程PCpipe理 ,但没有提到任何折衷。

从服务器故障来看,amt和vPro只有15个问题。 我喜欢这个,并看了一些build议的链接。 如何使用vPropipe理PC?

英特尔®博锐™处理器的工具和实用程序

我看了其他页面,但上面是我collections的那些页面。


答案和评论中提供的信息:

我的具体情况涉及工作站,但我将使用“客户端”来表示启用了vPro的系统。

看起来,激活vPro不会带来任何限制,但是如果客户端在安装过程中未正确configuration,则可能会产生安全问题。

vPro必须在购买时启用或永久禁用。 可以在MEBx(pipe理引擎BIOS扩展)中暂时禁用它。

vPro会导致内存使用量增加,功耗和networking性能下降。
(英特尔表示,对PC性能的影响对最终用户来说并不明显)

使用less量的驱动器空间。

系统在任何时候都有一定的动力。 断开空调电源非常重要,而不是仅仅closures机器来完成任何硬件安装/更换。

您需要后端架构来支持它。

每台机器两个IP地址(一个用于操作系统,一个用于vPro)。
如果你的机器通过DHCP获得他们的任务,你可以同时使用一个。
如果您需要机器的固定地址,请改为使用DHCP预留。


安全和隐私的含义:

你基本上是在你的系统中安装一个后门。

如果有人在未经您的同意的情况下使用此OoBpipe理工具,可以从客户端轻松地告知,但是可以将vProconfiguration为在远程会话处于活动状态(取决于您公司的策略)时向用户提供通知。

如果启用了带外pipe理,则应立即configuration客户端,因为默认情况下,vPro是使用来自知名供应商(例如VeriSign,GoDaddy)的根CA密钥进行预configuration的。
这意味着访问您的networking的攻击者可以购买AMT证书,并在您不知情的情况下configuration您的机器。

vPro使用PKI,需要AMTconfiguration证书来configuration客户端。 最简单的方法是从供应商处购买AMT供应证书。

您可以使用自签名证书,但在部署博锐之前,您需要了解有关PKI的知识。 您将需要:
1)让供应商预先加载MEBx中的证书哈希(有些工具可以让你创build供应configuration,并通过USB thumbdrive发送自定义证书哈希)。
2)用自签名证书哈希在每台机器上手动configurationMEBx。

对于AMT供应证书,您必须创build一个OID为2.16.840.1.113741.1.2.3的PKI证书。

如果您使用基于Windows Server的CA,则需要Windows Server Enterprise或更好的自定义证书模板。
Technet有关于使用Windows证书颁发机构(请参阅下面的链接)的说明。

如果使用Linux:可以使用OpenSSL来创buildPKI证书,任何人都可以证实这一点?

一旦客户端正确configuration,它就相当安全,因为它只会信任拥有最初与机器相关的AMT私钥的调用者。


build议:
使用SCCMpipe理vPro,它不是免费的,但它使vPro的生活更轻松一旦正确configuration。 您还可以获得各种其他非常有用的configurationpipe理技巧。


答案和评论中提供的链接:
采用英特尔®博锐™处理器技术的DC7800p商用PC的vPro先决条件和权衡 (PDF)

vPro安全 (Wikipedia)

请求,安装和准备AMT供应证书 (MicroSoft TechNet)

    OOB的实施并不是一个微不足道的任务,需要大量的计划和投资。 简单地打开博锐是不够的,你必须有后端架构来支持它。 除非您准备立即实施带外pipe理,否则我的build议是closuresvPro,因为默认情况下,vPro是使用来自知名供应商(例如VeriSign,GoDaddy)的根CA密钥预供应的。 与您的networking访问攻击者可以购买AMT证书,并提供您的机器,你永远不知道…

    由于vPro使用PKI,一旦正确configuration架构实际上是非常安全的,因为客户端将只信任拥有最初与机器相关联的AMT私钥的调用者。 可以将vProconfiguration为在远程会话处于活动状态时向用户提供通知(取决于您公司的策略)。

    这就是说,我们的商店使用博锐。 我们pipe理数百个没有现场IT支持的远程工作站。 vPro使我们能够在硬件级别执行故障排除,并提供远程开机function,这是远程桌面无法使用的function。

    是的,这涉及到一些权衡,我怀疑Google的一个快速search会告诉你大部分已经这样做了,但是说了这么一句话 , 请检查一下这个HP文档,以便为IT专业人员启用vpro 。 这是惠普的特定型号,但是对于使用vpro的任何系统,一般情况都是一样的。

    除了预期的内存使用量增加,功耗和networking性能下降(以及微小的驱动器空间使用)之外,值得注意的是,启用此function将导致系统始终在某种程度上通电。 浪费的能量只有几瓦,相比之下,需要断开空调电源的重要警告,而不是仅仅closures机器来完成任何硬件安装/更换。 (无论如何,好的做法,但大多数人不打扰。)

    然后,最担心的是安全和隐私问题。 由于没有简单的方法可以告诉工作站是否有人在未经您的同意的情况下使用这个OoBpipe理工具,您最好确保您的安全性达到最佳状态,并且在执行这样的任何事情之前,您的networking已经很好地抵御了入侵。

    维基百科还有一些关于安全和隐私的含义 ,但是我的build议是,如果你不需要或计划使用OoBpipe理,那么你无缘无故地在你的系统中安装一个后门。 所以不要。 真的,这是一个工作站,你看到远程桌面所需的远程KVM应用程序吗?