Hyper-V USB 加密狗直通:如何在虚拟机内使用许可证密钥

让 USB 许可证密钥在 Hyper-V 虚拟机中工作并不简单。Hyper-V 不为非存储设备实现通用的 USB 直通,因此你的加密狗要么在来宾系统中完全不显示,要么显示了但无法完成认证。用于生产环境时,Donglify 是对受支持的许可证密钥具有已确认可靠性的选择。这里也涵盖了增强会话模式(Enhanced Session Mode)和 usbipd-win。两者都有实际用途,但对于大多数许可证加密狗来说,都不是一条可靠的途径。如果你已经知道原生选项不起作用,请直接跳到下面的 Donglify 设置。

为什么 Hyper-V 不原生支持 USB 加密狗直通

Hyper-V 不会向来宾虚拟机公开线路级的 USB 总线。微软内置的本地设备访问路径是“增强会话模式”它会重定向所选资源、驱动器、打印机、智能卡、音频以及受支持的即插即用设备,但并非以原始 USB 控制器直通的方式。来自 Thales(Sentinel HL)Aladdin(HASP HL)和 Feitian(Rockey)等厂商的许可证加密狗依赖厂商特定的 USB 协议,许多通过 RDP 风格的重定向无法可靠工作。Hyper-V 针对 USB 设备的唯一原生变通方法仅适用于存储:在“磁盘管理”中将驱动器置于脱机状态,并在 Hyper-V 管理器中通过 SCSI 控制器将其作为“物理硬盘”附加。该方法不适用于许可证加密狗。

用户报告的失败状态在 Microsoft Q&A、厂商支持论坛以及 r/sysadmin 中表现一致:加密狗在来宾内部的“设备管理器”里根本不出现;受保护的软件可以启动,但会立即报告“未找到加密狗”或进入试用模式;或者加密狗在“设备管理器”中出现,但应用仍无法验证密钥—当 USB over Ethernet 工具在未保留 HASP 和 Sentinel 驱动所需的底层协议保真度的情况下枚举设备时,就会发生这种情况。针对 Sentinel 和 HASP 类加密狗的厂商支持文档确认:如果没有 USB 重定向层,Hyper-V 不支持直接使用硬件加密狗。

Donglify:已证实是 Hyper-V 许可证密钥的可靠来源

Donglify 是将受支持的 USB 许可证加密锁连接到 Hyper-V 来宾的最实用的软件方式。它通过网络重定向物理加密锁,完全绕过 Hyper-V 的 USB 堆栈。它通过 TCP/IP 重定向物理加密锁来解决 Hyper-V USB 加密锁问题,完全绕过 Hyper-V 的 USB 堆栈。Hyper-V 来宾会将加密锁视为本地连接的设备,因为 Donglify 在网络层运行,而不是通过任何 Hyper-V USB 抽象层。这是生产环境中使用受支持加密锁型号时最可靠的软件方式。有关专为此项工作打造的工具的更广泛对比,请参阅我们对 加密锁服务器软件 选项的概览。

如何将 USB 加密狗连接到 Hyper-V VM

在两台机器上安装 Donglify:插入加密狗的物理主机(服务器)以及运行受保护软件的 Hyper-V 来宾虚拟机(客户端)两者都必须登录到同一个 Donglify 账户。来宾虚拟机需要通过本地虚拟交换机与主机建立可用的网络连接,或者在主机为远程时通过互联网连接。

1. 在 account.donglify.net/user/registration/ 创建一个 Donglify 账户。

2. 从 donglify.net/download/ 下载并在服务器上安装 Donglify。

下载并安装 Donglify

3. 使用相同的安装程序在 Hyper-V 来宾虚拟机上安装 Donglify。

4. 在两台机器上启动 Donglify,并使用相同的凭据登录。

启动 Donglify

5. 在服务器上,点击 + 图标以打开设备列表,已连接的 USB 加密狗将显示在这里。

点击 + 图标打开 Donglify

6. 选择目标加密狗旁边的单选按钮,然后点击共享。

点击分享

7. 在 Hyper-V 来宾机上,打开 Donglify,共享加密狗会出现在设备列表中。

8. 单击“连接”加密狗将会在来宾系统内的设备管理器中显示,就像物理连接的一样。

点击连接

9. 启动你受保护的软件;它将通过 Donglify 连接找到许可证密钥。

完成后,在来宾虚拟机上的 Donglify 界面中点击“断开连接”

它是如何运作的

Donglify 通过 TCP/IP 重定向物理加密狗,使 Hyper-V 来宾将其视为本地连接的设备,从而完全绕过 Hyper-V 的 USB 堆栈。这实际上是一个可从网络上任何 Hyper-V 来宾访问的 虚拟加密狗。所有加密狗流量在传输过程中都会被加密。Donglify 会自动选择最快的可用连接模式,并在直连路径被阻止时优雅地回退;如果你在界面中看到设备名称下方显示 [R],则表示你处于中继模式,而在服务器上开放入站 TCP 端口 5000 将允许更快的直连。

优势:适用于 Hyper-V USB 加密狗直通的 Donglify

  • 协议保真度 — 专为 USB 安全密钥打造,因此 HASP、Sentinel HL、Rockey 和 CodeMeter 密钥能够在 RDP 重定向失效的情况下仍可靠完成认证。
  • 远程访问 — 加密狗可以物理连接到任意地点的机器上,而不只是本地 Hyper-V 主机,包括通过标准 TCP/IP 在 Internet 上跨网访问。
  • 团队共享多连接模式 允许多个 Hyper-V 来宾同时访问一个物理加密狗(适用于受支持的型号)包括 Sentinel HL 4.27–6.01、HASP HL Pro 3.25、WIBU CodeMeter 和 Feitian Rockey 系列。加密狗同时也可在主机上使用。
  • 故障转移集群支持 — Donglify 的 Advanced 方案支持最多 50 个同时连接,并为每位团队成员提供独立登录令牌,无需共享凭据。
  • 持久连接 — 如果网络短暂中断,Donglify 会将加密狗连接维持数分钟,而不是立即断开来宾连接。
  • 可在 RDP 上工作 — 如果你通过 RDP 访问 Hyper-V 来宾,Donglify 会自动检测并通过 RDP 通道路由加密狗,无需额外配置。


你可以开始 7 天免费试用并获得完整功能访问权限,在试用结束前无需付款。

限制:适用于 Hyper-V 的 Donglify

  • 7 天试用期结束后为付费订阅。
  • 多连接取决于加密狗型号,并非所有密钥都支持同时连接。
  • 需要在服务器和来宾 VM 上都进行安装。

视频指南

观看 Donglify 如何将 USB 许可证加密狗重定向到 Hyper-V 虚拟机:

增强的会话模式(值得先测试,但通常不够)

增强会话模式可以将某些本地 USB 和即插即用设备暴露给受支持的来宾操作系统,但它并不是原始 USB 控制器直通。对于 USB 许可证加密狗,是否成功完全取决于加密狗及其驱动是否能容忍 RDP 风格的设备重定向;而对于大多数 HASP 和 Sentinel 类型的密钥来说,它们并不支持。在决定购买付费工具之前,值得先快速测试一下,但请相应地降低预期。

增强会话模式也依赖会话:仅当用户通过 VMConnect 或 RDP 连接时,重定向才会生效。对于必须在没有活动用户会话的情况下作为后台服务访问加密狗的软件,当会话关闭时将会失去该密钥。关于 通过 RDP 使用硬件安全密钥 的专门文章,对该场景另有更深入的介绍。

启用增强型会话模式

增强会话模式需要来宾系统中安装远程桌面服务,主要适用于受支持的 Windows 来宾虚拟机。在 Windows 10/11 主机上默认开启。在 Windows Server 2016、2019 和 2022 主机上必须手动启用:

  1. 打开 Hyper-V 管理器。
  2. 在左侧窗格中选择主机计算机名称。
  3. 在“操作”窗格中单击“Hyper-V 设置”
  4. 在“服务器”下,选择“增强会话模式策略”并勾选“允许增强会话模式”
  5. 在“用户”下,选择“增强会话模式”并勾选“使用增强会话模式”
  6. 使用 VMConnect 连接到虚拟机,在连接前单击“显示选项”
  7. 转到“本地资源”单击“更多”并选择可用的本地资源、驱动器、智能卡或受支持的即插即用设备(如果它出现在列表中)


如果你的加密狗在第 7 步的列表中没有出现,或者出现了但受保护的应用程序仍然报告没有许可证,则说明该加密狗的 USB 协议与 RDP 风格的重定向不兼容。此时,增强会话模式对你的密钥不可行,Donglify 是下一步。

usbipd-win(免费,最适合实验室和 Linux 来宾)

usbipd-win 是一款免费、积极维护的开源工具(v5.3.0,2025 年 10 月)可通过 USB/IP 协议将 USB 设备共享给其他机器,包括 Hyper-V 来宾和 WSL 2。它是在实验室环境和 Linux 来宾中最实用的零成本选项,但对于运行许可证加密狗的 Windows 来宾而言,它并非已确认的生产级路径。

对于非 WSL 的 Windows 来宾,需要另外配套兼容的客户端 USB/IP 工具链;这并不包含在 usbipd-win 本身中,因此 Windows 来宾端的配置比看起来更复杂。对于 Linux 来宾,这条路径则更直接。

可通过 Windows 包管理器安装:

winget install usbipd

安装后,它会作为 Windows 服务运行(显示名称:USBIP Device Host)并打开 TCP 端口 3240 以接收入站连接。要共享设备,请以管理员权限运行以下命令:

usbipd list usbipd bind --busid=<BUSID>

在服务器端,绑定”会在重启后保持持久。要在来宾系统内附加设备,则需要在每次来宾重启后再执行一次单独的命令;这不是一种免维护的持久化设置。

用于许可证加密狗的更重要限制在于驱动兼容性。一些 HASP 和 Sentinel HL 驱动会拒绝 USB/IP 抽象层,即使设备在设备管理器中可见也会报告没有有效许可证。社区反馈确认 usbipd-win 对 Wi‑Fi 适配器、Zigbee 加密狗以及 HID 设备表现良好。对于生产环境中的 HASP 或 Sentinel HL 部署,结果不一致到不应依赖它的程度。

对于 VirtualBox 中的 USB 加密狗直通VMware USB 加密狗直通,这两种虚拟化平台都支持原生 USB 直通,通常不需要 usbipd-win。

并排比较

  Donglify 增强的会话模式 usbipd-win
推荐用于生产许可证加密狗
适用于 HASP / Sentinel HL 是,适用于受支持的加密狗型号 对大多数许可证加密狗不可靠 不一致,取决于驱动程序
无需活动用户会话即可工作
在来宾重启后保持持久 部分:绑定会持久,附加不会
同时支持多个 VM 是,适用于受支持的多连接型号
Windows 来宾支持 是,仅支持受支持的 Windows 来宾 需要单独的客户端工具
成本 付费,7 天试用 免费(内置) 免费

使用哪个选项

对于在 Hyper-V 中运行 HASP HL、Sentinel HL、Rockey 或 WIBU CodeMeter 加密狗的生产环境,Donglify 是答案。它是此列表中唯一一个在生产部署中对供应商特定许可密钥具备经确认可靠性的选项。

增强会话模式是一个合理的初步检查,十分钟内就能完成且无需成本,但如果你的软件需要 HASP 或 Sentinel HL 认证,它成功的可能性很低。把它当作快速排除测试,而不是解决方案。

usbipd-win 值得了解,适用于实验室工作、WSL 2 环境以及 Linux Hyper-V 来宾。对于运行加密狗保护的生产软件的 Windows 来宾而言,它不是合适的工具。

常见问题

不,Hyper-V 不支持对非存储设备(包括许可加密狗)进行直接 USB 直通。Microsoft 的虚拟机监控程序不会向来宾 VM 暴露线缆级别的 USB 总线。增强会话模式会通过 RDP 重定向选定的本地资源,但许多 HASP HL、Sentinel HL 以及类似的许可密钥需要厂商特定的 USB 协议,而 RDP 式重定向无法保留这些协议。通过 TCP/IP 运行的软件 USB 重定向工具是标准的变通方法。

设备管理器可见性与许可证驱动通信是两回事。有些 USB over network 工具会枚举该设备,但不会保留许可证强制驱动进行密钥认证所需的低层 USB 协议。HASP 和 Sentinel HL 驱动会使用厂商特定命令直接与安全芯片通信,而通用的 USB 重定向并不能忠实转发这些命令。像 Donglify 这类专为加密锁共享设计的工具通过保持更高的协议保真度来解决这一问题。

是的,通过 Donglify 的多连接模式可以实现,前提是您的特定加密狗型号支持该功能。支持的型号包括 Sentinel HL 4.27–6.01、HASP HL Pro 3.25、WIBU CodeMeter 以及 Feitian Rockey 系列。如果在 Donglify 界面中您的设备旁未显示多连接图标,则该密钥一次只能提供一个连接。

它适用于某些设备类型,但对 HASP 和 Sentinel HL 许可证加密狗的支持并不一致。usbipd-win 使用 USB/IP 协议,并非所有许可证加密狗驱动都能接受。一些安装环境报告加密狗会出现在设备管理器中,但应用程序仍无法找到有效许可证。对于 Windows Hyper-V 来宾,还需要另外单独配套兼容的客户端 USB/IP 工具。usbipd-win 更适合用于测试,而非生产环境的许可证强制执行。

服务器上需要开放入站 TCP 端口 5000,用于来自 Hyper-V 来宾的直接连接。Donglify 服务使用出站 TCP 端口 12063、TCP 端口 5018 以及 UDP 端口 5002 连接到 Donglify 帐户和中继服务器。Donglify GUI 使用出站 TCP 端口 8063 用于帐户登录。Windows 防火墙在安装时会自动配置;自定义防火墙需要手动添加这些规则。