Intel AES-NI в BIOS: что это такое и зачем нужна эта опция

При загрузке компьютера и входе в настройки UEFI вы можете обнаружить пункт Intel AES-NI в разделах, отвечающих за процессор или криптографию. Если эта опция вызывает вопросы или вы сомневаетесь, менять ли её значение с Enabled на Disabled, — разберём её назначение и практическое влияние. Технология AES-NI (Advanced Encryption Standard New Instructions) — это аппаратный набор инструкций процессора, созданный для ускорения операций шифрования и дешифрования данных.

В BIOS данная опция управляет активацией этого набора команд на аппаратном уровне. В большинстве случаев она включена по умолчанию, но на некоторых материнских платах, особенно в корпоративных ноутбуках или серверных платформах, значение может быть изменено. Далее разберём, когда включение опции критически важно, а когда её отключение может быть оправдано.

Как работает AES-NI и что она ускоряет

Технология AES-NI представляет собой набор из семи инструкций, встроенных в ядро процессора. Они выполняют аппаратные вычисления для алгоритма AES (Advanced Encryption Standard), который используется повсеместно: от шифрования дисков BitLocker до защиты HTTPS-соединений в браузере. Без этих инструкций процессор выполняет те же операции программно, что требует значительно больше тактов и энергии.

Когда вы включаете Intel AES-NI в BIOS, процессор получает доступ к аппаратному ускорителю. Например, при шифровании системного раздела с помощью BitLocker скорость чтения и записи может вырасти в несколько раз. Особенно заметна разница на серверах, обрабатывающих множество одновременных VPN-подключений или SSL-транзакций, где аппаратное ускорение снижает нагрузку на ядра.

Важно понимать, что сама по себе опция не добавляет безопасности, а лишь ускоряет уже существующие механизмы. Отключение AES-NI не делает систему уязвимее, но существенно замедляет работу криптографических функций, что может привести к падению производительности в ряде задач.

Где находится опция и как она называется

Расположение параметра зависит от производителя материнской платы и версии прошивки. Чаще всего путь выглядит так: Advanced → CPU Configuration → AES-NI. На платах от ASUS опция может называться Intel AES-NI и находиться в разделе CPU Power Management Configuration. У Lenovo и HP на корпоративных ноутбуках параметр часто спрятан в подразделе Security → Processor Settings.

Значение по умолчанию почти всегда — Enabled. Однако на некоторых устройствах, предназначенных для работы в специализированном ПО, производитель может отключить опцию на заводе. Это делается для совместимости с устаревшими операционными системами или драйверами, которые не поддерживают аппаратное шифрование.

ПроизводительТипичный путь к опцииНазвание параметра
ASUSAdvanced → CPU ConfigurationIntel AES-NI
MSIOC → CPU FeaturesIntel AES-NI
GigabyteM.I.T. → Advanced CPU SettingsAES-NI
Lenovo (ноутбуки)Security → Processor SettingsIntel AES-NI
HP (ноутбуки)Advanced → Processor OptionsIntel AES-NI

Влияние на производительность и безопасность

Для обычного пользователя, который не шифрует диск и не работает с виртуальными машинами, разница между включенной и выключенной опцией будет почти незаметна. Однако если вы используете BitLocker, VeraCrypt или любые другие средства шифрования, отключение AES-NI приведёт к резкому падению скорости чтения и записи данных. В некоторых случаях производительность падает на 30–50% при операциях с зашифрованными томами.

Для систем, работающих с виртуализацией, ситуация иная. Гипервизоры, такие как VMware ESXi или KVM, передают гостевой ОС доступ к аппаратному шифрованию, если опция активна. Это снижает нагрузку на центральный процессор хоста. В противном случае все криптографические операции выполняются программно, что особенно критично при большом количестве одновременно работающих виртуальных машин.

📊 Как вы используете шифрование на вашем компьютере?
Включен BitLocker или VeraCrypt
Использую только VPN
Не использую шифрование
Работаю с виртуальными машинами
⚠️ Внимание: на некоторых материнских платах изменение значения AES-NI может привести к невозможности загрузки системы, если прошивка содержит ошибки. Перед изменением параметра запишите текущее значение или сделайте сброс настроек BIOS на заводские, чтобы быстро восстановить работоспособность.

Когда отключение AES-NI оправдано

Существуют редкие сценарии, когда отключение опции имеет смысл. Например, при диагностике проблем с совместимостью старых операционных систем, таких как Windows 7 без обновлений или специфические сборки Linux, которые не содержат поддержки инструкций AES-NI в ядре. В таких случаях включенный аппаратный ускоритель может вызывать ошибки при загрузке или сбои в работе криптографических библиотек.

Также отключение практикуется в средах с высокими требованиями к энергосбережению. Хотя энергопотребление от активной AES-NI минимально, в ноутбуках с автономной работой можно выиграть несколько минут работы от батареи, если отключить опцию. Однако этот выигрыш настолько мал, что вряд ли стоит жертвовать производительностью шифрования ради него.

Некоторые пользователи отключают AES-NI в попытке охладить процессор при разгоне. Это ошибочное решение, так как нагрузка на криптографические блоки возникает только при выполнении соответствующих задач, а в простое они не потребляют энергии. Разница в температуре под нагрузкой составит не более 1–2 градусов, что не повлияет на стабильность разгона.

☑️ Проверка перед изменением настройки AES-NI

Выполнено: 0 / 4

Как проверить, активна ли технология в системе

Прежде чем лезть в BIOS, вы можете проверить, поддерживает ли ваш процессор AES-NI и активирована ли опция в текущей конфигурации. В Windows это делается через командную строку. Откройте cmd от имени администратора и выполните команду:

wmic cpu get Name, SecondLevelAddressTranslationExtensions, VirtualizationFirmwareEnabled

Однако эта команда не показывает напрямую статус AES-NI. Более точный способ — использовать утилиту Coreinfo от Sysinternals. После запуска она выводит список доступных инструкций, среди которых будет строка AES со статусом * (активна) или пустым значением (отключена).

В Linux проверка выполняется командой grep aes /proc/cpuinfo. Если в выводе присутствует флаг aes, значит, технология активна на уровне процессора. Если флага нет, но процессор его поддерживает — опция отключена в BIOS или прошивке.

Пошаговая инструкция по включению

Для изменения параметра вам потребуется перезагрузить компьютер и войти в BIOS. На большинстве настольных плат это делается клавишей Delete или F2 при старте. На ноутбуках Lenovo часто используется F1 или Enter с последующим выбором пункта BIOS Setup.

  1. Перезагрузите компьютер и нажмите клавишу входа в BIOS до появления логотипа Windows.
  2. Перейдите в раздел Advanced или Security в зависимости от производителя.
  3. Найдите пункт Intel AES-NI и измените его значение на Enabled.
  4. Нажмите F10 для сохранения изменений и выхода, подтвердите действие.

После перезагрузки система загрузится с активной аппаратной поддержкой шифрования. Если вы не уверены в правильности своих действий, не изменяйте другие параметры в этом же разделе, так как они могут влиять на стабильность работы процессора.

⚠️ Внимание: на некоторых материнских платах опция AES-NI связана с параметром Secure Virtual Machine Mode или SVM. Если вы отключаете виртуализацию, убедитесь, что это не затронуло настройки криптографии. В редких случаях BIOS автоматически отключает AES-NI при деактивации SVM.

Типичные ошибки и их решение

Наиболее частая проблема — отсутствие опции AES-NI в BIOS на ноутбуках, где производитель скрыл её для упрощения интерфейса. В таких случаях можно использовать утилиту grub или модифицировать переменные UEFI, но это рискованный путь, который может привести к повреждению прошивки. Безопаснее оставить настройку по умолчанию, так как большинство современных процессоров имеют AES-NI включенной на аппаратном уровне.

Вторая по частоте проблема — после обновления BIOS опция сбрасывается на Disabled. Это происходит на платах с функцией автоматической оптимизации настроек. Проверьте параметр после обновления прошивки и при необходимости включите его снова. Также стоит обратить внимание на профиль XMP для оперативной памяти — его активация иногда меняет скрытые настройки процессора.

Что делать, если после изменения настройки не загружается Windows

Выключите компьютер, выньте батарейку CMOS на 10–15 минут или используйте перемычку Clear CMOS на материнской плате. Это сбросит все настройки BIOS к заводским, после чего система загрузится в стандартном режиме.

Часто задаваемые вопросы

Можно ли включить AES-NI на старом процессоре, который не поддерживает эту технологию?

Нет. AES-NI — аппаратная функция, которая зашита в архитектуру процессора. Если ваш CPU выпущен до 2010 года или относится к бюджетным линейкам без поддержки AES-NI, включить её программно невозможно. Проверить поддержку можно через утилиту CPU-Z или в характеристиках на сайте Intel.

Влияет ли AES-NI на скорость игр или обычных приложений?

Практически нет. Игровые движки и офисные приложения не используют криптографические операции в реальном времени. Разница будет заметна только при работе с зашифрованными архивами, VPN-подключениями или виртуальными машинами.

Почему в BIOS нет пункта AES-NI, хотя процессор его поддерживает?

На некоторых материнских платах опция скрыта и появляется только после нажатия комбинации клавиш, например Ctrl+F1 в BIOS от AMI. Также проверьте, не используется ли упрощённый режим отображения настроек — переключите его на расширенный (Advanced Mode).

Что будет, если отключить AES-NI при включенном BitLocker?

Система продолжит работать, но скорость шифрования и дешифрования данных упадёт в разы. Загрузка зашифрованного диска может замедлиться в 2–3 раза, а операции копирования больших файлов станут заметно дольше.

Решение оставить опцию включенной или отключить её зависит от ваших задач. Для стандартного использования компьютера, будь то работа, учёба или игры, рекомендуем держать Intel AES-NI в состоянии Enabled. Это обеспечит максимальную производительность при работе с современными протоколами безопасности и не потребует дополнительных действий с вашей стороны. Если вы столкнулись с проблемами после изменения параметра, всегда можно вернуться к настройкам по умолчанию через пункт Load Optimized Defaults в BIOS.