T4xx (T400-450 ohne "T440s/T450s") T420: ... AES-NI disabled! Wer kann helfen? ... Aufgeklärt & indirekt gelöst.

gaku

Active member
Themenstarter
Registriert
23 Juni 2007
Beiträge
1.218
hi zusammen, mein neues T420 ist ja heute endlich eingetroffen; meine bestehende installation auf der 512m4 ausm Z61t übernommen, treiber neu installiert und win neu aktiviert (per tel). nur leider folgendes problem:

* AES-NI not available!

weder HWINFO / cpu-z / wasauchimmer ... listet mir die AES-NI Erweiterung als verfügbar, obwohl mein i5-2520 das doch locker unterstützen sollte.


das T420 ist ein 4238-AG3 (warranty location: IRELAND), sollte afaik ein mainboard mit AMT=Y / TPM=N sein. kommt mit Win7-32bit Lizens (XP-Vorinstalliert). beim vorinstallierten XP wurde mir auch ausgewiesen, dass AES-NI _nicht verfügbar_ sei.

unten auf der Unterschale klebt so nen komischer Aufkleber: <non encryption> ... kann das was damit zu tun haben??? sonst ist das AMT im BIOS abgeschaltet (TPM-Chip hab ich ja nicht). die maschine selbst war _brandneu_ und original _lenovo-versiegelt_ ...

UEFI ist abgeschaltet und läuft daher auf "legacy bios only", macht das was aus??
* getestet & leider natürlich keine Änderung! / iAMT auch ohne Einfluss auf die Nutzbarkeit von AES-NI


wäre sehr dankbar für hilfreiche infos!
gaku >.>
 
Zuletzt bearbeitet:
Was soll bitte "ATM" sein? Ich bezweifle auch, dass es neuere T-Series ohne TPM-Chip gibt. Man kann ihn höchstens im BIOS ausmachen.

EDITH: falls doch, beschwer dich bei der NSA! ;)

Boote ein Linux und prüfe ob
Code:
grep aes /proc/cpuinfo
eine Ausgabe produziert. Falls ja, liegt es wohl an der Windows-Installation.
 
sry, meinte natürlich ... AMT nich ATM xD ... => i-AMT = "Intel Active Management Technology"

und ja, es gibt noch immer je 4 Mainboards versionen: 1) AMT / TPM, 2) AMT / no-TPM, 3) no-AMT / TPM, 4) no-AMT / no-TPM

also wär doch blöd, wenn die bei einigen das AES-NI im BIOS abgeklemmt hätten :( ... das mit linux teste ich mal kurz!
 
das das is ja dann mal voll ******** :facepalm: ... ich denk AES-NI ist ein feature der CPU und keins was nen externen TPM-Chip zum funktionieren brauch.

das /proc/cpuinfo gibt für AES natürlich (leider!) auch nichts aus = fehlt also.



einzige info die ich grad noch schnell gefunden hab ist hier: Unlocking AES-NI on certain Lenovo notebooks models with UEFI (Insyde) firmware und darüber hinaus ist der laptop ja nicht für Russland oder sowas registriert, sondern hat regulär Irland (EU!) als Warranty-Location.

Da muss ich wohl nochmal nen ernstes wörtchen mit dem Händler reden! :confused: ... weil von dieser Einschränkung (kein AES möglich!) vorher nix gesagt oder geschrieben wurde.
 
Naja, war vielleicht eine Bestellung für einen größeren Kunden. Die bekommen gelegentlich auch spezifische Systeme, wo dann kein TPM etc drin ist!
 
spezifische Systeme, wo dann kein TPM etc drin ist!
ja okay, das mit "ohne TPM" kann ich ja noch verstehen. nur der zusammenhang, warum sobald der TPM-Chip fehlt auch gleich das AES-NI in der CPU (per BIOS) abgeklemmt werden sollte/muss ... erschliesst sich _mir_ überhaupt nicht!! dann müssten ja auf _allen_ desktop boards immer ein TPM-Chip vorhanden sein, damit AES funzt, denn sonst wäre der aufschrei riesig (denke ich). also das fehlen des TPM-Chips allein, sollte noch keine hinreichende begründung sein, warum AES gelockt wurde! alles sehr merkwürdig auf jeden fall :(
 
Anscheinend gibt es ohne TPM kein AES-NI.
Thinkpads für Russland hatten lange Zeit kein TPM wegen Einfuhrbestimmungen etc. Da gibts dann auch kein TPM und AES-NI

Der NON-ENCRYPTION Sticker weißt auch darauf hin.

http://forum.notebookreview.com/lenovo/580127-aes-ni-thinkpads.html

so, hab mir das nochmal in dem link genau angeschaut: da in den erwähnten Egde E220 wird aber auch im _HMM explizit_ von non-AES gesprochen! das ist beim T420 eindeutig _nicht_ der Fall, es gibt offiziell keine _non-AES_ mainboards, nur halt welche ohne TPM-Chip.

die frage nach einem möglichen Zusammenhang bleibt also!
 
Ist weder beim T410 noch T420 im HMM aufgelistet. Gibt es aber definitiv. Schau dir die ganzen russischen Foreneinträge an.

In dem Link steht ja auch
non-AES planars with AES-NI chipsets are special-bid configurations....
these options are usually created for government or country-specific offerings. not all parts listed are available in every country.

Dein Gerät ist ursprünglich für Irland gewesen. Vielleicht aus einer größeren Bestellung für einen Kunden (Behörde, Firma, was auch immer) die die Notebooks in dieser Konfiguration bestellt hat.
 
Dein Gerät ist ursprünglich für Irland gewesen. Vielleicht aus einer größeren Bestellung für einen Kunden (Behörde, Firma, was auch immer) die die Notebooks in dieser Konfiguration bestellt hat.
naja, "Special Bid" könnte schon sein ... da es ne "GMP Special Bid - 4 yrs NDB On-Site Warranty" hat.

lt dem pastebin Eintrag wird AES ja/nein über ein einziges BIT im geändert, um AES "freizuschalten" ... naja, aber n BIOS-Mod bei nem _neuen_ TP mit noch fast 3-Jahren NBD On-Site? Is doch reichlich riskant finde ich! komisch ist nur, dass in den regulären Lenovo-BIOS files zum download scheinbar auch das AES-NI Bit gesperrt ist (hab grad mal nachgeschaut) ... und das weiss ja nichts von meinem laptop oder irgend einem speziellen "special bid" versionen >.<



wie würdet ihr an meiner stelle (dem händler gegenüber) reagieren: ... da ja nichts zuvor von dem "non-encryption" gesagt wurde bzw von der AES-Sperre im BIOS!

@Exe: du hast ja auch nen T420 ... nur mal vorsichtshalber gefragt, bei dir wird in CPU-Z (oder jedem anderen beliebigen cpu-/ hwinfo-tool AES-NI als verfügbar gezeigt???

danke
 
CPU-Z listet mir nur AES auf. Konnten jetzt aber auch nichts finden, ob das jetzt AES-NI bedeutet.

Edit:
HWiNFO64 zeigt mir beim T410 und T420 AES-NI
 
Zuletzt bearbeitet:
ups :facepalm: 2x gelesen und trotzdem übersehen. Und dann auch noch Beitrag Nr. 2000 dafür "geopfert" :D
 
mein händler wusste angeblich von dieser "funktionseinschränkung" nichts, will sich diesbezüglich aber mal mit seinem Lenovo Product Manager kurzschliessen, ob es da ne (offizielle?!) möglichkeit der abhilfe gibt! mal schaun, was da rauskommt :rolleyes:



* sonst beim weiterlesen bin ich drauf gestossen, dass z.B. beim W520 AES-NI ne zeitlang (aufgrund eines UEFI BIOS-fehlers!) nicht ging, was erst mitm W520 BIOS v1.30 behoben wurde. bei mir hatte ich 2-3 verschiedene (aber nur offizielle BIOS versionen) des T420 probiert, aber alles ohne änderung und somit ohne erfolg bis jetzt.

* weiterhin in älteren HMM versionen für die *20er Serie gestöbert, da wird z.T. getrennt von TPM und AES geredet, so gibt es also auch (beim T420s z.B.) ein Mainboard: System board assembly, with Intel Core i7-2640M Optimus, none-AMT, none-TPM, AES --- 04W3612 ... also ist das fehlen eines TPM _nicht gleichbedeutend_ mit dem ausschluss von AES-NI (auch wenn es häufig kombiniert wird) ... siehe (frühe) HMMs für X220(t), T420, T420s, T520/W520, wo es oft: non-TPM, non-AES heisst

das warten und raten geht also erstmal weiter
 
Antwort vom Seller, nach Rücksprache mit seinem Product Manager Contact bei Lenovo ... ham sich wohl lange drüber unterhalten:

Hat sich rausgestellt, dass die Maschine ursprünglich wirklich für Russland gedacht war & es hat übrigens nichts mit _Exportbestimmungen_ bzgl Verschlüsselungstechnologien zu tun, sondern eher mit _internen Russischen Importregelungen_ ... so wurde Lenovo vom Russischen FSB (der Nachfolgeorganisation des KGB übrigens!) die Einfuhr (Customs Clearance / Zoll) sämtlicher Geräte nach Russland untersagt, sollten nicht nachweislich alle TPM und/oder Encryption-Technologien entfernt werden! Daher werden auf _staatliche Order_ keine TPM-Chips verbaut und da sie die CPUs von Intel ja nicht "abändern" können wurde AES-NI halt per BIOS-Sperre abgeklemmt!

Er hat mir sogar eine Kopie der offiziellen Einfuhrpapiere für die T420er nach Russland geforwarded, aus denen schriftlich die Änderungen für die Compliance mit den Russischen Importregulierungen versichert wird! (Da ich nicht weiss, ob diese öffentlich gemacht werden dürfen, hänge ich verständlicherweise _keine_ Kopie davon an.)

In ausreichender Menge wurde u.A. auch in russischen Foren diskutiert wie sich diese BIOS-Sperre umgehen liesse ... und es stellte sich raus, dass die Freigabe von AES-NI mit einem _einzigen Bit_ im BIOS kontrolliert wird (wahrscheinlich im Sinne von: wenn kein TPM, dann deaktiviere AES). Es wäre also ein BIOS-Mod nötig ... (Details werde ich auf Rücksicht der Forenleitung hier natürlich gleichfalls nicht posten; müsstet ihr also selbst suchen wenn widererwarten Bedarf bestehen sollte.) ... aber ein BIOS-Mod auf einer Maschine mit noch fast 3 Jahren Vor-Ort Service ist folglich nichts, was ich bereit wäre so ohne weiteres anzugehen!

Letztlich hat mir der Seller aber in Kopie Mailauszüge seiner Unterhaltung mit seinem Lenovo-Contact gleichfalls geforwarded, wo dieser BIOS-Mod ausschliesslich zur Wiederherstellung der AES-NI Funktionalität _ausnahmsweise_ genehmigt würde, und das sogar __ohne Einfluss__ auf die Gesamtgerätegarantie des Thinkpads (zumindest, solange der Mod "gut geht" ... witzige Einschränkung ne.) Das Thinkpad ist ja nicht mehr/weiterhin für den Import nach Russland vorgesehn, so dass diese künstliche Beschränkung nicht greife.




Also hab ich das BIOS nun selbst modifiziert (nur und nachdem ich mich vorher schriftlich versichert hatte, dass dadurch meine Garantie NICHT flöten ginge!) ... und dann geflasht ... mit zittrigen Händen *hust*)! Es lief aber alles gut, ein aktives AES-NI wird jetzt von verschiedensten Tools angezeigt und von Encryption-Benchmarks erfolgreich bestätigt! :cool:
 
  • ok1.de
  • thinkstore24.de
  • ok2.de - Notebook Computer Server
  • Preiswerte-IT - Gebrauchte Lenovo Notebooks kaufen

Werbung

Zurück
Oben