IOMMU и VBS в FACEIT: что изменилось в требованиях античита к августу 2026 года
Раньше мы уже разбирали типовые сбои клиента FACEIT в статье FACEIT CS2: как решить любые проблемы: ошибки FACEIT.sys, «Service has been stopped», «The driver or UNC share you selected does not exist», а также включение TPM 2.0 и Secure Boot. С тех пор список обязательных требований вырос, и добавились два пункта, которых в том материале не было: IOMMU и VBS. Этот текст закрывает именно их, поэтому две статьи стоит читать в связке.
FACEIT доводит до конца самое жёсткое ужесточение требований к железу за всю историю платформы. Если раньше от игрока хватало установленного клиента античита, то теперь компьютер должен доказать, что он загрузился в доверенном состоянии и что в оперативную память не может залезть постороннее устройство. За это отвечают четыре механизма: TPM 2.0, Secure Boot, IOMMU и VBS.
TPM 2.0 и Secure Boot стали обязательными для всех без исключения ещё 25 ноября 2025 года. IOMMU и VBS FACEIT включает волнами: сначала ограниченная группа, затем весь рейтинг выше 3000 Elo, затем всё более широкие сегменты аккаунтов. К середине 2026 года охват вырос настолько, что справочные материалы самой платформы говорят о требовании IOMMU уже как о данности, а независимый аудит фиксирует покрытие около 97 процентов игроков.
Ниже разбираем, что именно поменялось, как эти технологии устроены, как включить их за один заход в BIOS и что делать, если после изменений система отказалась стартовать.
Хронология: что было и что стало
| Дата | Что изменилось |
|---|---|
| Апрель 2025 | Старт ограниченного развёртывания IOMMU и VBS. Требование получает часть аккаунтов |
| Август 2025 | IOMMU и VBS становятся обязательными для всех игроков выше 3000 Elo |
| Октябрь 2025 | FACEIT публикует финальный график внедрения. На тот момент IOMMU и VBS требуются примерно от 60 процентов игроков, TPM 2.0 и Secure Boot уже активны примерно у 95 процентов |
| 25 ноября 2025 | TPM 2.0 и Secure Boot обязательны для всех игроков платформы. Одновременно начинаются новые волны расширения IOMMU |
| Декабрь 2025 | Читерские площадки массово пробуют обход через Intel VMD. Через несколько недель метод признают нестабильным и рискованным |
| Январь–март 2026 | Более 25 продавцов выпускают продукты с эмуляцией SSD и NVMe как способ обойти IOMMU. Метод оказывается неработающим |
| Июнь 2026 | В справке FACEIT появляется отдельный материал о сбоях загрузки, где IOMMU описан как обязательное условие работы античита |
| Июль 2026 | Независимый аудит фиксирует покрытие IOMMU около 97 процентов и отсутствие подтверждённых способов обхода |
| 14 октября 2026 | Windows 11 становится обязательной. Windows 10 на платформе больше не поддерживается |
Ключевое отличие от прошлой картины простое. Раньше требование IOMMU и VBS было выборочным, и игрок с отключённой виртуализацией мог годами заходить в матчи. Теперь это базовый уровень входа, а исключения остаются только у тех аккаунтов, до которых очередная волна пока физически не дошла.
Что такое IOMMU и почему из-за него сломались DMA-читы
IOMMU расшифровывается как Input-Output Memory Management Unit. У Intel эта технология называется VT-d, у AMD — AMD-Vi. Проще всего думать о ней как о контроллере доступа между устройствами на шине PCIe и оперативной памятью.
Без IOMMU любое устройство с поддержкой DMA (Direct Memory Access) читает и пишет системную память напрямую, минуя процессор. Так работают видеокарты, сетевые адаптеры и накопители, и именно поэтому они быстрые. Но ровно этой же возможностью пользовался целый класс читов: специальная PCIe-плата вставляется в игровой компьютер, вычитывает координаты соперников прямо из памяти CS2 и передаёт их на второй компьютер. На игровой машине при этом не запускается ни одного постороннего процесса, поэтому классический античит такую схему почти не видит.
IOMMU переводит устройства в режим адресной трансляции: каждое из них получает собственное окно памяти и физически не может обратиться за его пределы. Windows использует этот механизм в функции Kernel DMA Protection, которая блокирует запуск устройств с драйверами без поддержки DMA remapping. По документации Microsoft, для работы Kernel DMA Protection обязательны прошивка UEFI и включённая виртуализация ввода-вывода, а состояние функции видно в System Information.
Результат для читов оказался жёстким. По оценке аудита, который платформа заказывала у внешней команды Intorqa, стандартные DMA-читы перестали работать буквально за несколько дней после расширения требования, и настроение на закрытых площадках сменилось на глазах. Сама FACEIT сообщала, что за три месяца ограниченного развёртывания забанила более 200 игроков за DMA-читы, включая примерно два десятка человек с устройствами стоимостью порядка 4500 долларов.
Зачем к IOMMU добавили VBS
VBS расшифровывается как Virtualization-Based Security. Это встроенный в Windows механизм, который поднимает гипервизор и выносит критичные проверки в изолированную виртуальную среду. Ядро операционной системы при таком подходе считается потенциально скомпрометированным, а доверенной зоной становится отдельный защищённый контур.
FACEIT требует VBS не ради самой виртуализации, а потому что без неё невозможно надёжно гарантировать состояние IOMMU. Формулировка платформы прямая: VBS нужен, чтобы поддерживать IOMMU на Windows надёжно. Если бы античит просто спрашивал у операционной системы, включён ли IOMMU, ответ можно было бы подделать. Гипервизор делает подмену на порядок сложнее.
Внутри VBS живёт функция Memory Integrity, она же HVCI (Hypervisor-protected Code Integrity). Она проверяет подпись всего кода уровня ядра до его запуска и не даёт сделать страницу памяти одновременно записываемой и исполняемой. Это закрывает вторую популярную схему: подгрузку уязвимого подписанного драйвера, через который чит получает доступ к ядру. Отдельным игрокам античит FACEIT требует включить именно Memory Integrity, и в справке это вынесено в отдельный пункт.
Полный список требований VBS по документации Microsoft выглядит так:
| Компонент | Требование |
|---|---|
| Процессор | 64-битный, с аппаратной виртуализацией Intel VT-x или AMD-V |
| Трансляция адресов | SLAT: Intel EPT или AMD RVI |
| Ввод-вывод | IOMMU или SMMU: все DMA-устройства должны находиться за ним |
| Доверенный модуль | TPM 2.0 |
| Прошивка | UEFI, таблица Memory Attributes Table, защита SMM по спецификации WSMT, Secure MOR v2 |
| Загрузка | Включённый Secure Boot |
| Драйверы | Совместимость с Memory Integrity |
Обратите внимание на строку с IOMMU. По логике Microsoft, IOMMU — это не опция для VBS, а его составная часть. Требования FACEIT ложатся на эту архитектуру один в один.
TPM 2.0 и Secure Boot: что они делают отдельно
Эти два механизма отвечают не за память, а за загрузку.
Secure Boot строит цепочку доверия: прошивка проверяет подпись каждого компонента, который стартует до операционной системы, и не пускает неподписанный код. Это закрывает загрузчики читов уровня UEFI.
TPM добавляет к этому Measured Boot. Модуль снимает хеш каждого этапа загрузки и складывает результаты в защищённые регистры. Затем он умеет выдать криптографически подписанный отчёт о том, как именно система загрузилась. Процедура называется аттестацией, и античит FACEIT проверяет подпись этого отчёта перед подключением к матчу. Подделать его без доступа к ключам внутри чипа нельзя.
Разделение труда получается такое: Secure Boot и TPM отвечают за чистый старт системы, IOMMU и VBS отвечают за то, что происходит после старта. Ни один из четырёх механизмов не заменяет остальные.
Как проверить свой компьютер за пять минут
Прежде чем лезть в BIOS, посмотрите, что уже включено.
| Что проверяем | Где смотреть | Нужное значение |
|---|---|---|
| Режим прошивки | msinfo32, строка BIOS Mode | UEFI |
| Secure Boot | msinfo32, строка Secure Boot State | On |
| IOMMU и DMA-защита | msinfo32, строка Kernel DMA Protection | On |
| Виртуализация в прошивке | msinfo32, строка Hyper-V - Virtualization Enabled in Firmware | Yes |
| VBS | msinfo32, строка Virtualization-based security | Running |
| TPM | tpm.msc, поля Status и Specification Version | The TPM is ready for use и 2.0 |
| Аттестация TPM | Windows Security, Device security, Security processor details | Attestation и Storage в состоянии Ready |
| Memory Integrity | Windows Security, Device security, Core isolation details | Memory integrity в положении On |
Чтобы открыть System Information, нажмите клавишу Windows, введите msinfo32 и нажмите Enter. Там же в строках Processor и BaseBoard Manufacturer видно модель процессора и материнской платы, они понадобятся для поиска нужного пункта в BIOS.
Как включить IOMMU в BIOS
Названия пунктов отличаются у каждого производителя, поэтому сначала определите модель платы. Ниже приведены маршруты для трёх вендоров, которые описывает сама FACEIT.
ASRock
При старте нажмите Del, при необходимости переключитесь из Easy Mode в Advanced Mode клавишей F6, зайдите в Advanced. Для AMD: AMD CBS, затем NBIO Common Options, параметр IOMMU перевести в Enabled. Если видны DMA Protection и DMAr Support, их тоже в Enabled. Если есть Pre-boot DMA Protection и Kernel DMA Protection indicator, включить и их. Для Intel: Chipset Configuration, параметр VT-d в Enabled, пункт Control IOMMU Pre-boot behavior в значение Enable IOMMU during boot, Pre-boot DMA Protection в Enabled.
ASUS
Нажмите Del, зайдите в Advanced. Для AMD: раздел AMD CBS, параметр IOMMU в Enabled, при наличии включить DMA Protection, DMAr Support, Pre-boot DMA Protection и Kernel DMA Protection indicator (часть из них может лежать в NBIO Common Options). Для Intel: System Agent (SA) Configuration, VT-d в Enabled, Control IOMMU Pre-boot behavior в Enable IOMMU during boot, Pre-boot DMA Protection в Enabled.
MSI
Нажмите Del, зайдите в раздел OC. Для AMD: Advanced CPU Configuration, далее AMD CBS, параметр IOMMU в Enabled, при наличии DMA Protection и DMAr Support тоже в Enabled. Для Intel: CPU Features, VT-d в Enabled, Control IOMMU Pre-boot behavior в Enable IOMMU during boot, Pre-boot DMA Protection в Enabled, а также DMA Control Guarantee в Enabled, если такой пункт есть.
Если вашего производителя в списке нет или нужных пунктов не видно, есть два шага. Первый: обновить BIOS, потому что на старых версиях прошивки меню с этими параметрами может просто отсутствовать. Второй: искать по формуле «how to enable IOMMU» плюс точная модель платы либо смотреть руководство на сайте производителя.
Полностью отсутствующий пункт VT-d или AMD-Vi означает, что процессор или плата их не поддерживают. Поддержка есть практически у всех процессоров начиная примерно с 2015 года.
Как включить виртуализацию, VBS и Memory Integrity
VBS не включается в BIOS напрямую. В прошивке нужно активировать аппаратную виртуализацию: Intel VT-x или AMD SVM Mode. Без неё в Windows не появится даже раздел Core isolation.
Дальше в Windows:
- Нажмите клавишу Windows, введите Windows Security и откройте приложение.
- Слева выберите Device security.
- В блоке Core isolation нажмите Core isolation details.
- Переведите Memory integrity в положение On. Потребуются права администратора.
- Перезагрузите компьютер.
На чистой установке Windows 11 Memory Integrity включается автоматически, если совпали условия: процессор Intel 8-го поколения или новее, либо архитектура AMD Zen 2 и новее, не менее 8 ГБ оперативной памяти, системный SSD от 64 ГБ, включённая в BIOS виртуализация и совместимые драйверы. При обновлении с предыдущей версии автоматическое включение не срабатывает, поэтому апгрейд с Windows 10 почти всегда требует ручного захода в настройки.
Если переключатель Memory integrity неактивен, Windows блокирует его из-за несовместимого драйвера. Под переключателем появится ссылка Review incompatible drivers со списком виновников. Чаще всего это старые драйверы периферии и программ для подсветки. Такие драйверы нужно обновить у производителя устройства или удалить вместе с программой.
Что делать, если после изменений компьютер не загружается
Это самый неприятный сценарий, и FACEIT вынесла его в отдельную инструкцию. Порядок действий такой.
Система не стартует после включения Secure Boot
Причина почти всегда в несовпадении схемы разделов: UEFI требует GPT, а диск размечен как MBR. Конвертируйте системный диск утилитой Microsoft mbr2gpt, затем переключайтесь на UEFI и включайте Secure Boot. Если не помогло, откатите изменение, обновите BIOS и попробуйте снова.
Зависание при загрузке на связке встроенной и дискретной графики
Конфликт даёт параметр Above 4G Decoding, который на некоторых платах не уживается с IOMMU. Он лежит в разделах PCI Subsystem Settings, Boot или Advanced. Переведите его в Disabled и проверьте загрузку.
Массив RAID и IOMMU
Часть RAID-драйверов конфликтует с IOMMU настолько, что Windows не грузится вообще. Временное решение: отключить IOMMU и загрузиться. Постоянное: отказаться от RAID-конфигурации. Отключение RAID может разрушить существующий массив и привести к потере данных, поэтому сначала резервная копия, а лучше консультация с инженером.
Синие экраны после включения Memory Integrity
Проверьте обновления Windows, удалите старые и несовместимые античиты сторонних игр, обновите BIOS до актуальной версии.
Ошибка «TPM attestation is not ready»
У плат на AMD с версией модуля вида 3.х.0.х это известный дефект прошивки, который лечится обновлением BIOS. Производители выпустили исправления, у части вендоров они пока доступны в бета-версиях прошивки.
Ошибка «TPM attestation failed»
Две типовые причины: дискретный модуль TPM (dTPM) на плате и системы облачного обновления в компьютерных клубах. В первом случае помогает переход на встроенный fTPM (Intel PTT или AMD fTPM), во втором нужно обращаться к поставщику клубного ПО.
Secure Boot включён, но античит его не видит
Известная особенность части плат MSI. Зайдите в Settings, Security, Secure Boot, переведите Secure Boot Mode в Custom и выставьте Secure Boot Preset в Maximum Security. На старых прошивках вместо пресета используйте Image Execution Policy и выставьте Removable Media и Fixed Media в Deny Execute.
Общее правило: меняйте по одному параметру за раз и после каждого шага проверяйте загрузку. Так вы сразу поймёте, какой именно пункт конфликтует с вашей конфигурацией.
Падает ли FPS от IOMMU и VBS
FACEIT формулирует осторожно: TPM и Secure Boot на производительность не влияют, IOMMU и VBS в отдельных случаях дают небольшую просадку, чаще на старых системах и на платах с сырой прошивкой.
Независимые замеры дают более конкретную картину. В тестах 15 игр на актуальном на тот момент железе включённый VBS стоил в среднем около 5 процентов кадров в 1080p, сильнее всего просел Microsoft Flight Simulator: минус 11 процентов в 1080p и минус 8 процентов в 4K. На разрешении 4K разница обычно уходит ниже 3 процентов, потому что нагрузка смещается на видеокарту.
| Сценарий | Порядок потерь кадров |
|---|---|
| Современный процессор, 1080p, среднее по играм | около 5 процентов |
| Современный процессор, 4K | менее 3 процентов |
| Тяжёлые процессорозависимые сцены | до 10–11 процентов |
| Процессоры без аппаратной поддержки MBEC | до десятков процентов |
Последняя строка важна. Memory Integrity использует механизм MBEC у Intel и GMET у AMD, и он же указан в списке требований Microsoft. На процессорах, где этой аппаратной функции нет, гипервизор эмулирует её программно, и потери становятся заметными. Именно поэтому старые платформы страдают от VBS сильнее всего, а на современных Intel и Ryzen разница в CS2 обычно укладывается в статистическую погрешность.
Практический вывод для CS2: на актуальной платформе включение IOMMU и VBS не выбьет вас из комфортного диапазона кадров, а на процессоре десятилетней давности разница будет заметна и в замерах, и по ощущениям. Если система и так работает на пределе, обновление платформы решает вопрос надёжнее, чем поиск способа обойти требования.
Кому придётся менять железо
Ситуаций всего три.
Первая: поддержка есть, но выключена
Самый частый случай. Один заход в BIOS, перезагрузка, готово.
Вторая: поддержка есть, но мешает прошивка
Пункты меню отсутствуют или ведут себя некорректно. Решается обновлением BIOS до актуальной версии.
Третья: поддержки нет
Если в прошивке нет ни VT-d, ни AMD-Vi, обойти требование не получится. FACEIT формулирует прямо: когда включение обязательно, обходного пути не существует, и при несовместимом железе придётся переходить на поддерживаемую конфигурацию. Ориентир простой: если ваш компьютер официально совместим с Windows 11, все четыре механизма он потянет.
Отдельно про дату 14 октября 2026 года. С этого дня FACEIT перестаёт поддерживать Windows 10. Причина не в самой платформе: расширенные обновления безопасности для Windows 10 в потребительской программе ESU заканчиваются 13 октября 2026 года, а базовая поддержка закончилась ещё 14 октября 2025 года. Система без патчей становится удобной мишенью для разработчиков читов, поэтому платформа синхронизировала свой график с графиком Microsoft.
Если ваш процессор и плата не проходят по требованиям Windows 11, у вас остаётся один сценарий: обновление платформы. Подобрать готовый компьютер под CS2 с современным процессором, поддержкой VT-d или AMD-Vi и корректной прошивкой можно в каталоге игровых ПК HYPERPC, а разобраться с самой заменой прошивки поможет инструкция как обновить BIOS.
Работает ли это вообще против читеров
Здесь есть данные, а не только обещания платформы.
Внешний аудит, который FACEIT заказывала у команды Intorqa, отслеживал рынок читов для CS2 с конца 2025 года по март 2026 года. Что зафиксировано:
- Число отслеживаемых продавцов читов для платформы выросло с 50 до 88, при этом чисто программные читы с рынка практически исчезли.
- После расширения требования IOMMU стандартные DMA-читы перестали работать, и обсуждение на закрытых площадках сменило тон в течение нескольких дней.
- Первая попытка обхода через Intel VMD дала всплеск интереса в декабре 2025 года, но быстро сошла на нет: отзывы покупателей сменились с «работает» на «нестабильно и рискованно» на фоне банволн.
- С января по март 2026 года более 25 продавцов выпустили решения с эмуляцией SSD и NVMe, обещая обход IOMMU. На практике метод блокировался тем же IOMMU, то есть продавцы зарабатывали на путанице, а не на работающей технологии.
- Подтверждённого способа обхода IOMMU на момент завершения аудита не найдено, при том что отдельные продавцы просили за такие обещания до 1500 долларов в месяц.
- Покрытие IOMMU оценивается примерно в 97 процентов. Это много, но не абсолют, и именно этот показатель остаётся главной переменной.
Есть и обратная сторона. Давление на аппаратные читы сместило спрос в сторону схем с двумя компьютерами и распознаванием картинки: захват изображения через карту, компьютерное зрение и эмулятор мыши. Такой чит не трогает память игры вообще, поэтому аппаратные проверки против него бессильны, а подписка стоит от 20 до 70 долларов против 250–1500 за аппаратные варианты. Ответ платформы на это уже не про железо, а про поведенческие модели: анализ траекторий прицеливания, времени реакции и характера движений.
Иначе говоря, IOMMU и VBS закрыли конкретный и самый массовый класс читов, но гонка на этом не заканчивается.
Часто задаваемые вопросы Мы подготовили ответы.
-
Можно ли играть на FACEIT, если IOMMU выключен?
До тех пор, пока волна требований не дошла до вашего аккаунта, античит пропустит вас и без него. Как только требование включается, при запуске появляется ошибка, и в матч зайти не получится.
-
IOMMU и VBS — это одно и то же?
Нет. IOMMU — это аппаратная функция процессора и чипсета, она ограничивает доступ устройств к памяти. VBS — это программный механизм Windows на базе гипервизора. FACEIT требует оба, потому что VBS нужен для надёжного контроля состояния IOMMU.
-
Нужно ли включать Memory Integrity всем?
Не всем. Античит запрашивает её у части игроков отдельно, и в справке FACEIT прямо сказано, что включать её без запроса не требуется.
-
Помешают ли эти настройки эмуляторам и виртуальным машинам?
Наоборот, аппаратная виртуализация нужна и им. Проблемы обычно возникают не с самими виртуальными машинами, а со старыми драйверами, которые блокируют включение Memory Integrity.
-
Что будет с Windows 10 после 14 октября 2026 года?
FACEIT перестанет поддерживать эту систему. Играть можно будет только на Windows 11, поэтому обновиться нужно заранее, а не в последний день.
-
Обязательно ли обновлять BIOS?
Не всегда, но часто это самый быстрый путь. На старых прошивках нужных пунктов может не быть физически, а часть ошибок аттестации TPM лечится исключительно обновлением.
Итог
Логика FACEIT читается однозначно. Платформа перестала бороться с читами только на уровне программ и перенесла проверку на уровень железа: доверенная загрузка через Secure Boot и TPM, изоляция памяти через IOMMU и гарантия этой изоляции через VBS. Класс DMA-читов, который годами считался неуязвимым, после этого перестал окупаться.
Для честного игрока цена вопроса невелика: один заход в BIOS, включённая виртуализация и актуальная прошивка. Проблемы начинаются только там, где железо старше десяти лет или где прошивка давно не обновлялась. И именно эти конфигурации упрутся в следующий рубеж: 14 октября 2026 года, когда обязательной станет Windows 11.
Проверьте msinfo32 прямо сейчас. Если Kernel DMA Protection показывает Off, лучше разобраться с этим в спокойном режиме, а не за пять минут до старта матча.