原生 VMware ESXi 直通只有在加密锁插入物理 ESXi 服务器时,才会将该加密锁连接到虚拟机。仅通过 vSphere 无法访问连接到另一台计算机的许可证密钥,因此受硬件加密锁保护的软件在来宾系统中会无法运行。Donglify 弥补了这一差距,通过网络重定向加密锁,使受支持的 Windows 或 macOS 来宾将其识别为本地 USB 设备。
本指南涵盖两种方法:用于直接连接到主机的加密锁的原生 ESXi 直通,以及当密钥需要留在另一台计算机上时使用 Donglify。
你需要哪种方法?
加密锁直接连接到 ESXi 主机:使用原生 VMware 直通。
加密锁连接到另一台计算机:使用 Donglify。
多个受支持的客户端需要同一个加密锁:使用 Donglify 多连接。
原生 VMware 直通 vs Donglify
| 原生 VMware ESXi 直通 | Donglify | |
| 加密狗位置 | 物理 ESXi 服务器 | 另一台受支持的 Windows 或 macOS 计算机 |
| 访问 | 每个 USB 设备仅供一个来宾使用 | 受支持的密钥可使用 Multi-connect 与多个客户端连接 |
| 设置 | vSphere 配置 + 来宾运行时 | 在加密狗主机和 VMware 来宾上安装 Donglify |
| 连接 | 本地主机到虚拟机的 USB 路径 | 加密的网络重定向 |
| 成本 | 随 VMware 一并提供 | 付费,提供 7 天试用 |
如果您的加密狗连接到另一台计算机,请继续阅读下面的 Donglify。如果它已经插入到物理 ESXi 服务器中,请跳转到 VMware ESXi 中的原生 USB 加密狗直通。
使用 Donglify 将远程 USB 加密狗连接到 VMware
Donglify 可将 USB 加密狗重定向到 VMware 中运行的受支持 Windows 或 macOS 来宾系统,即使该密钥连接在另一台计算机上也是如此。一项小型服务运行在插着密钥的机器上(按 Donglify 的术语称为服务器)另一项则运行在来宾系统内,然后二者通过网络建立连接。Donglify 会按优先级顺序尝试其连接模式:先 Direct,其次 QUIC,再其次 UDP,然后 RDP,最后如果其他方式都不行就使用 Redirect 中继。每种模式都使用 TLS 1.2 加密流量,但只有在最后这种 Redirect 回退时,设备数据才会经过 Donglify 自己的服务器;其他模式都保持两台机器之间的点对点连接。
在加密狗一侧,服务器服务会接管设备并使其可供共享。在来宾一侧,客户端会沿着同一优先级列表依次尝试,直到某种连接模式成功,然后驱动程序会在虚拟 USB 堆栈中重建该密钥。之后,来宾操作系统会将其枚举为本地设备,在 Windows 来宾系统的设备管理器中可见。这实际上就是网络中任意 VMware 来宾系统都能访问的虚拟加密狗。
为什么在 VMware 中使用 Donglify?
- 可在任何联网计算机上访问 Sentinel 或 HASP 密钥,而不仅限于 ESXi 服务器。
- 可与 VMware Workstation、Fusion 或 ESXi 配合使用,因为它在来宾操作系统级别运行。
- Multi-connect 可将一个受支持的密钥共享给多个来宾,并且该密钥在主机上仍可使用。
- 安装在加密狗主机和来宾上,绝不安装在 ESXi 管理程序本身上。
Donglify 以同样方式处理其他虚拟化管理程序,无论你是在 VirtualBox 中启用 USB 安全加密狗,还是 将许可证密钥连接到 Hyper-V 虚拟机。
如何为 VMware 虚拟机设置 Donglify
安装程序在保存加密锁的机器上运行一次,并在客户机中运行一次。
1. 在官方网站上创建一个 Donglify 账户。
2. 在加密锁主机上以及 VMware 来宾系统内安装 Donglify。Windows 服务以 donglify64.exe 或 donglify32.exe 运行,macOS 则从“应用程序”中运行该应用。
3. 在两台机器上启动应用,并登录同一个 Donglify 账户。
4. 在加密狗主机上,点击“+”图标以列出本地 USB 密钥。
5. 选择加密狗旁边的单选按钮,然后点击“共享”
6. 在来宾系统中,找到共享加密狗并点击“连接”来宾操作系统会将其识别为本地密钥,并在 Windows 的设备管理器中显示。
7. 确认受保护的应用程序检测到该密钥,然后在完成后点击“断开连接”
7 天 Donglify 试用包含全部功能,因此你可以在购买前,用你自己的 VMware 来宾对真实的 Sentinel 或 HASP 密钥进行测试。对于需要多人同时读取的加密狗,对一个加密狗的多连接访问可让它同时供多个来宾使用。
在 VMware ESXi 中的原生 USB 加密狗直通
当物理 USB 许可证密钥可以直接插入 ESXi 服务器时,原生直通是更简单的选项。
ESXi 主机上的 USB Arbitrator 服务使符合条件的 USB 设备可用于直通,同时虚拟 USB 控制器在来宾内部提供 USB 接口。通过原生直通分配给某个来宾的物理设备,无法同时通过原生直通分配给另一个来宾。
连接在另一台物理计算机上的加密狗没有通往 ESXi 来宾的原生直通路径。该场景需要改用网络 USB 重定向。
如何将 USB 加密狗直接连接到 ESXi 来宾
- 将加密狗连接到物理 ESXi 服务器上的 USB 端口。
- 确认 ESXi 能检测到该设备,并且 USB Arbitrator 服务正在运行。
- 在 vSphere Client 中,右键单击虚拟机并选择 编辑设置。
- 打开 虚拟硬件 并确认该 VM 具有 USB 控制器。
- 单击 添加新设备 并选择 主机 USB 设备。
- 展开 新主机 USB 设备 并选择所需的加密狗。
- 根据设备的功能以及你的 vSphere 环境来配置 vMotion 支持。
- 单击 确定。
- 如有需要,在来宾系统内安装加密狗厂商运行时。
- 确认受保护的应用程序能检测到硬件密钥。
原生 VMware ESXi 直通的限制
- USB 加密狗必须以物理方式连接到 ESXi 主机。
- 给定的 USB 设备一次只能分配给一个来宾。
- 该虚拟机需要兼容的虚拟硬件和受支持的 USB 控制器。
- 在连接了 USB 设备时进行迁移取决于该设备和 vSphere 配置。
- 原生直通无法访问连接到另一台物理计算机的加密狗。
Donglify 要求与兼容性
网络要求
Donglify 需要参与系统之间的网络连通性,并会自动使用可用的连接模式。Donglify 账户服务也需要互联网连接,即使参与的计算机位于同一局域网内也是如此。
在受限的企业环境中,部署前请核实当前的 Donglify 防火墙要求。
支持的操作系统
Donglify 支持 Windows 和 macOS。部署前请检查当前系统要求,尤其是在使用较旧的 macOS 版本或 Apple 芯片硬件时。
支持的 USB 许可证加密狗
Donglify 支持多个 USB 安全密钥系列,包括常见的 Sentinel、HASP、CodeMeter、Rockey、KEYLOK 以及类似设备。兼容性和多重连接支持因各个加密狗而异。
| 供应商系列 | 示例密钥 |
| Aladdin、SafeNet、Gemalto、Thales | HASP HL、Sentinel HL、eToken |
| Feitian | Rockey、Rockey2、Rockey4、ET299 Token |
| WIBU | CodeMeter、WIBU-BOX/RU、CodeMeter-Stick |
| 其他 | KEYLOK II、Guardant、SenseLock、SuperDog |
当原生 VMware 直通是更好的选择时
在每个 VMware 部署中并不一定都需要 Donglify。
如果加密狗已经直接连接到 ESXi 服务器,并且只有一个来宾需要它,那么原生直通提供了更短的路径,无需额外的重定向软件。
Donglify 专为 USB 许可证和安全加密狗而设计。对于打印机、扫描仪、存储设备或其他通用 USB 硬件,请改用通用的 USB over IP 解决方案。要更全面地了解其对比情况,请参阅我们对 加密狗服务器软件 选项的概述。
Donglify 还需要互联网连接以支持其账户基础设施,因此不适用于完全隔离、无法访问互联网的环境。
常见问题
如果 ESXi 未将 HASP 密钥列为符合条件的直通设备、USB Arbitrator 服务不可用、VM 没有 USB 控制器、另一台 VM 已经占用了该设备,或来宾系统中缺少所需的 Sentinel/HASP 运行时,则 HASP 密钥可能仍然不可用。请先在 vSphere 中检查“添加新设备”主机 USB 设备”并确认在 VM 内已安装正确的运行时。
不能通过原生 ESXi 直通实现。原生直通适用于物理连接到 ESXi 主机的 USB 设备。要访问连接到另一台受支持的 Windows 或 macOS 计算机上的加密狗,请在加密狗主机和 VMware 虚拟机内部安装 Donglify,并通过网络连接共享密钥。
支持 Donglify 多连接的加密锁可同时被多个远程客户端访问。不支持多连接的加密锁一次只能连接到一个远程客户端。无论技术共享能力如何,软件许可条款仍然适用。
不。Donglify 在持有物理加密狗的 Windows 或 macOS 电脑上以及在受支持的来宾操作系统内运行。它无需安装在 ESXi 虚拟机监控程序上。