|
EDA365欢迎您登录!
您需要 登录 才可以下载或查看,没有帐号?注册
x
MPU(Memory Protection Unit,内存保护单元)在 Cortex-M内核中是可选模块,带MPU的微控制器允许内存映射(包括Flash、RAM和外围设备)细分为若干区域,分别给每个区域分配不同的访问权限。
* [) s9 {+ Z' y( g4 K1 iFreeRTOS-MPU是FreeRTOS针对MPU实现的一个安全版本,支持ARMv7-M(Cortex-M3, Cortex-M4 和 Cortex-M7)和ARMv8-M (Cortex-M23和Cortex-M33) 内核的微控制器。
. D) E. {3 ~% N; _# J' j% z针对ARMv7-M的FreeRTOS移植存在两个版本,一个支持MPU,一个不支持。针对ARMv8-M只有一个移植版本,通过编译开关控制是否支持MPU。3 T, ^( r5 _& F0 x1 }6 ]
FreeRTOS通过将任务分为特权和非特权运行模式和限制对RAM、外设、可执行代码、任务堆栈内存的访问,使得应用更健壮和安全。例如,防止代码从RAM中执行可以获得巨大的好处,因为这样做可以防止许多攻击向量,如缓冲区溢出漏洞或加载到RAM中的恶意代码的执行。
2 m- o2 h: i8 z. V/ t使用MPU必然会使应用程序设计更加复杂,首先必须确定MPU的内存区域限制并向RTOS进行描述,其次MPU限制应用程序任务可以做什么和不能做什么。
& e5 V! ~2 I6 y8 z
: h' M6 _' L' y" w" o) }$ DMPU的策略
, q6 h1 A& O% }7 {4 x: x P创建一个将每个任务限制在其自己的内存区域的应用程序可能是最安全的,但它也是设计和实现最复杂的。通常最好使用一个MPU来创建一个伪进程和线程模型——允许线程组共享内存空间。例如,创建一个可被可信的第一方代码访问的内存空间,以及一个仅可被不可信的第三方代码访问的内存空间。; g& V& w3 U4 e$ w! X+ b
! x7 R# y# ] h- M1 `% [* u+ R
FreeRTOS-MPU特性/ [6 F; J' W# {* Q6 n5 A* i
兼容ARM Cortex-M3和Cortex-M4F标准移植。% r! P' c9 a t! p: }$ w
可以创建以特权模式或非特权模式运行的任务。非特权任务只能访问它们自己的堆栈和最多三个用户可定义的内存区域(每个任务三个)。用户可定义内存区域是在创建任务时分配给任务的,如果需要,可以在运行时重新配置。
! v2 [% D g: p3 I, I用户可定义的内存区域可以单独参数化。例如,一些区域可能被设置为只读,而另一些区域可能被设置为不可执行(在ARM术语中简称为XN),等等。; t1 G2 x5 [0 S! `
非特权任务之间不共享数据内存,但非特权任务可以使用标准队列和信号量机制相互传递消息。可以通过使用用户可定义的内存区域显式地创建共享内存区域,但是不建议这样做。
* V) I5 ~ r2 O( A. \特权模式任务可以将自己设置为非特权模式,但一旦进入非特权模式,它就不能再将自己设置为特权模式。% o5 f6 z/ v* A4 a
FreeRTOS API位于Flash的一个区域,该区域只能在微控制器处于特权模式(调用API函数导致临时切换到特权模式)时访问。% j: @2 ]8 {: q; J. V
内核维护的数据位于RAM的一个区域,只有在微控制器处于特权模式时才能访问。
3 [2 n' ?5 C4 u系统外设只能在微控制器处于特权模式时访问。任何代码都可以访问标准外设(UART等),但是可以使用可定义的内存区域显式地对其进行保护。
1 \' Q" S1 f% f& [% \FreeRTOS-MPU可以创建两种类型的任务:
' Y$ V/ Q3 s! r. f$ q特权任务:特权任务可以访问整个内存映射。特权任务可以使用xTaskCreate()或xTaskCreateRestricted() API函数来创建。, G5 k4 P9 P, h' |) D$ {" R: Z
非特权任务:非特权任务只能访问它的堆栈。此外,可以授予它最多三个用户可定义内存区域的访问权限(每个任务三个)。非特权任务只能使用xTaskCreateRestricted()创建。注意,xTaskCreate()不能用于创建非特权任务。1 H1 o. j4 V, W$ a t* Q
如果一个任务想要使用MPU,那么必须提供以下附加信息:
" D8 P4 v" K3 s1 a; K8 u8 B8 M9 }8 W
. U; ^7 _. C. S' {
3 g9 F2 x( w3 X7 n- C, }* N+ ~
9 i0 d5 L! F5 o! J4 ?
6 |) h; n- m4 i- l5 k0 f! m
) t$ a- a* n7 @) J1 d1 g
) _% I& Z' I9 s2 K% s& t8 \7 h+ x/ |( S3 m& d
4 j! M$ t4 r Z' z6 {5 S9 H; c. g
4 Z/ V: Q L- |
+ i0 R. `( w. J2 K- b! V* C! U
1 n* Z) C; @* ~- R9 ~) q
6 { H6 ^) e/ _0 L
2 d/ b/ p( ?5 R* u* h: t
1 F6 I# t# |# }9 ?
4 H8 \$ U( v" J! ]/ v0 b
. T% ^0 z0 l/ Y
$ J8 }2 O% x; e# R s" | 0 E* F" I' F, Z" a1 n" a8 {
, @% t9 c8 D* {* s! o6 W |
|