Hyper-V USB Dongle Passthrough: Jak používat licenční klíč uvnitř virtuálního počítače

Zprovoznění USB licenčního klíče uvnitř virtuálního počítače Hyper-V není přímočaré. Hyper-V neimplementuje obecný USB passthrough pro jiná než úložná zařízení, takže se váš dongle buď v hostovaném systému vůbec neobjeví, nebo se objeví, ale neprojde ověřením. Pro produkční použití je Donglify možností s potvrzenou spolehlivostí pro podporované licenční klíče. Dále jsou zde popsány také Režim rozšířené relace a usbipd-win. Obě mají reálné využití, ale ani jedna není pro většinu licenčních donglů spolehlivou cestou. Pokud už víte, že nativní možnosti nefungují, přeskočte na nastavení Donglify níže.

Proč Hyper-V nativně nepodporuje průchod USB hardwarového klíče (donglu)

Hyper-V nevystavuje hostovaným virtuálním počítačům USB sběrnici na úrovni „wire-level“. Vestavěnou cestou Microsoftu pro přístup k lokálním zařízením je Režim rozšířené relace (Enhanced Session Mode), který přesměrovává vybrané prostředky, jednotky, tiskárny, čipové karty, zvuk a podporovaná zařízení typu plug-and-play, ale ne jako přímé předání (passthrough) řadiče USB. Licenční hardwarové klíče od výrobců jako Thales (Sentinel HL), Aladdin (HASP HL) a Feitian (Rockey) spoléhají na dodavatelsky specifické USB protokoly a mnohé z nich nefungují spolehlivě přes přesměrování ve stylu RDP. Jediné nativní řešení v Hyper-V pro USB zařízení se týká pouze úložišť: v nástroji Správa disků přepnout disk do režimu offline a připojit jej jako Fyzický pevný disk pod řadičem SCSI ve Správci Hyper-V. Tato metoda se na licenční hardwarové klíče nevztahuje.

Stavy selhání, které uživatelé hlásí, jsou konzistentní napříč Microsoft Q&A, fóry podpory dodavatelů a r/sysadmin: hardwarový klíč se ve Správci zařízení uvnitř hosta vůbec neobjeví; chráněný software se spustí, ale okamžitě nahlásí „dongle nenalezen“ nebo přejde do zkušebního režimu; nebo se hardwarový klíč ve Správci zařízení objeví, ale aplikace stále nedokáže klíč ověřit, což se stává, když nástroj USB over Ethernet zařízení enumeruje, aniž by zachoval věrnost nízkoúrovňového protokolu, kterou ovladače HASP a Sentinel vyžadují. Dokumentace podpory dodavatelů pro hardwarové klíče Sentinel a typu HASP potvrzuje, že přímé použití hardwarového klíče v Hyper-V není podporováno bez vrstvy přesměrování USB.

Donglify: Potvrzená spolehlivost pro licenční klíče v Hyper-V

Donglify je nejpraktičtější softwarové řešení pro připojení podporovaných USB licenčních hardwarových klíčů (donglů) k hostu Hyper-V. Přesměrovává fyzický dongle přes síť a zcela obchází USB stack Hyper-V. Řeší problém s USB donglem v Hyper-V tím, že přesměruje fyzický dongle přes TCP/IP a úplně obejde USB stack Hyper-V. Host Hyper-V vidí dongle jako lokálně připojené zařízení, protože Donglify funguje na síťové vrstvě, nikoli prostřednictvím jakékoli USB abstrakce Hyper-V. Jde o nejspolehlivější softwarový přístup pro produkční prostředí používající podporované modely donglů. Pro širší srovnání nástrojů určených přesně pro tento účel si prohlédněte náš přehled možností softwaru pro dongle server.

Jak připojit USB dongle k virtuálnímu počítači Hyper-V

Nainstalujte Donglify na dva počítače: fyzického hostitele, do kterého je dongle zapojen (server), a hostovanou virtuální mašinu Hyper-V, na které běží váš chráněný software (klient). Oba musí být přihlášeni ke stejnému účtu Donglify. Hostovaná virtuální mašina potřebuje funkční síťové připojení k hostiteli prostřednictvím místního virtuálního přepínače nebo přes Internet, pokud je hostitel vzdálený.

1. Vytvořte si účet Donglify na account.donglify.net/user/registration/.

2. Stáhněte a nainstalujte Donglify na server ze stránky donglify.net/download/.

Stáhnout a nainstalovat Donglify

3. Nainstalujte Donglify na hostovaném virtuálním počítači Hyper-V pomocí stejného instalačního programu.

4. Spusťte Donglify na obou počítačích a přihlaste se pomocí stejných přihlašovacích údajů.

Spustit Donglify

5. Na serveru klikněte na ikonu + a otevřete seznam zařízení, zde se zobrazí připojené USB dongly.

klikněte na ikonu + a otevřete Donglify

6. Vyberte přepínač vedle cílového donglu a klikněte na Sdílet.

klikněte na Sdílet

7. Na hostu Hyper-V otevřete Donglify, sdílený dongle se zobrazí v seznamu zařízení.

8. Klikněte na Připojit; dongle se v rámci hosta zobrazí ve Správci zařízení, jako by byl fyzicky připojen.

Klikněte na Připojit

9. Spusťte svůj chráněný software; najde licenční klíč prostřednictvím připojení Donglify.

Po dokončení klikněte v rozhraní Donglify na hostovaném virtuálním počítači na Odpojit.

Jak to funguje

Donglify přesměrovává fyzický dongle přes TCP/IP, takže host v Hyper-V jej vidí jako lokálně připojené zařízení, čímž zcela obchází USB stack Hyper-V. To je v podstatě virtuální dongle, ke kterému se může připojit kterýkoli host Hyper-V v síti. Veškerý provoz donglu je během přenosu šifrován. Donglify automaticky vybere nejrychlejší dostupný režim připojení a v případě, že je přímá cesta zablokována, plynule přejde na záložní variantu; pokud v rozhraní u názvu zařízení uvidíte [R], jste v režimu relé a otevření příchozího TCP portu 5000 na serveru umožní rychlejší přímé připojení. 

Výhody: Donglify pro předávání USB donglu v Hyper‑V

  • Věrnost protokolu — vytvořeno speciálně pro USB bezpečnostní klíče, takže klíče HASP, Sentinel HL, Rockey a CodeMeter se ověřují spolehlivě tam, kde přesměrování RDP selhává.
  • Vzdálený přístup — dongle může být fyzicky připojen k počítači kdekoli, nejen k místnímu hostiteli Hyper-V, včetně připojení přes Internet přes standardní TCP/IP.
  • Sdílení v týmurežim více připojení umožňuje více hostům Hyper-V současně přistupovat k jednomu fyzickému donglu u podporovaných modelů, včetně Sentinel HL 4.27–6.01, HASP HL Pro 3.25, WIBU CodeMeter a řady Feitian Rockey. Dongle zůstává současně použitelný i na hostitelském počítači.
  • Podpora clusteru s převzetím služeb při selhání — tarif Advanced od Donglify podporuje až 50 současných připojení s individuálními přihlašovacími tokeny pro každého člena týmu, není nutné sdílení přihlašovacích údajů.
  • Trvalé připojení — pokud síť na krátkou dobu vypadne, Donglify udržuje připojení donglu po několik minut, místo aby hosta okamžitě odpojil.
  • Funguje přes RDP — pokud přistupujete k hostu Hyper-V přes RDP, Donglify to automaticky detekuje a směruje dongle přes kanál RDP bez nutnosti další konfigurace.


Můžete zahájit sedmidenní bezplatnou zkušební verzi s plným přístupem ke všem funkcím, platba není vyžadována, dokud zkušební období neskončí.

Omezení: Donglify pro Hyper-V

  • Placený odběr po 7denní zkušební době.
  • Možnost více současných připojení závisí na modelu donglu, ne všechny klíče podporují současná připojení.
  • Vyžaduje instalaci na serveru i na hostovaném virtuálním počítači.

Video průvodce

Podívejte se, jak Donglify přesměrovává USB licenční dongly do virtuálních počítačů Hyper-V:

Vylepšený režim relace (vyplatí se nejprve otestovat, často nestačí)

Režim rozšířené relace může zpřístupnit některá lokální USB a plug-and-play zařízení podporovanému hostovanému OS, ale nejde o přímé předání (passthrough) USB řadiče. U USB licenčních donglů záleží úspěch výhradně na tom, zda dongl a jeho ovladač snesou přesměrování zařízení ve stylu RDP, a u většiny klíčů typu HASP a Sentinel to neplatí. Stojí za rychlý test předtím, než se zavážete k placenému nástroji, ale nastavte tomu odpovídající očekávání.

Režim rozšířené relace je také závislý na relaci: přesměrování je aktivní pouze po dobu, kdy je uživatel připojen přes VMConnect nebo RDP. Software, který musí k donglu přistupovat jako služba na pozadí bez aktivní uživatelské relace, o klíč po ukončení relace přijde. Pro samostatný článek o používání hardwarových bezpečnostních klíčů přes RDP je tento scénář podrobněji rozebrán zvlášť.

Povolení rozšířeného režimu relace

Režim rozšířené relace vyžaduje ve virtuálním počítači Služby vzdálené plochy a je primárně relevantní pro podporované virtuální počítače s hostovaným Windows. Na hostitelích Windows 10/11 je ve výchozím nastavení zapnutý. Na hostitelích Windows Server 2016, 2019 a 2022 je nutné jej povolit ručně:

  1. Otevřete Správce Hyper-V.
  2. V levém podokně vyberte název hostitelského počítače.
  3. V podokně Akce klikněte na Nastavení Hyper-V.
  4. V části Server vyberte Zásady režimu rozšířené relace a zaškrtněte Povolit režim rozšířené relace.
  5. V části Uživatel vyberte Režim rozšířené relace a zaškrtněte Používat režim rozšířené relace.
  6. Připojte se k virtuálnímu počítači pomocí VMConnect a před připojením klikněte na Zobrazit možnosti.
  7. Přejděte na Místní prostředky, klikněte na Více a vyberte dostupný místní prostředek, jednotku, čipovou kartu nebo podporované zařízení plug-and-play, pokud se zobrazí v seznamu.


Pokud se váš dongle v seznamu v kroku 7 nezobrazuje, nebo se zobrazuje, ale chráněná aplikace stále hlásí, že nebyla nalezena licence, USB protokol donglu není kompatibilní s přesměrováním ve stylu RDP. V takovém případě není režim rozšířené relace pro váš klíč schůdnou cestou a dalším krokem je Donglify.

usbipd-win (Zdarma, nejlepší pro laboratoře a hosty Linuxu)

usbipd-win je bezplatný, aktivně udržovaný open-source nástroj (v5.3.0, říjen 2025), který sdílí USB zařízení přes protokol USB/IP do dalších strojů, včetně hostů Hyper-V a WSL 2. Jde o nejpraktičtější bezplatnou možnost pro laboratorní prostředí a linuxové hosty, ale není to potvrzená produkční cesta pro hosty Windows používající licenční dongly.

Pro hosty Windows mimo WSL je samostatně vyžadován kompatibilní klientský USB/IP nástroj; ten není součástí samotného usbipd-win, což činí nastavení hosta Windows složitější, než se zdá. Pro linuxové hosty je postup přímočařejší.

Instaluje se přes Windows Package Manager:

winget install usbipd

Po instalaci běží jako služba Windows (zobrazovaný název: USBIP Device Host) a otevírá TCP port 3240 pro příchozí připojení. Pro sdílení zařízení spusťte následující s oprávněními správce:

usbipd list usbipd bind --busid=<BUSID>

Navázání (binding) je na straně serveru trvalé i po restartu. Připojení zařízení uvnitř hosta vyžaduje samostatný příkaz po každém restartu hosta; nejde o bezobslužné trvale perzistentní nastavení.

Významnějším omezením pro použití s licenčními dongly je kompatibilita ovladačů. Některé ovladače HASP a Sentinel HL odmítají abstrahovanou vrstvu USB/IP a hlásí žádnou platnou licenci, i když se zařízení zobrazuje ve Správci zařízení. Výsledky komunity potvrzují, že usbipd-win funguje dobře pro Wi‑Fi adaptéry, Zigbee dongly a HID zařízení. Pro produkční nasazení HASP nebo Sentinel HL jsou výsledky natolik nekonzistentní, že by se na to nemělo spoléhat.

Pro předávání USB donglu ve VirtualBoxu nebo předávání USB donglu ve VMware oba hypervizory podporují nativní USB passthrough a usbipd-win obecně není potřeba.

Srovnání vedle sebe

  Donglify Režim rozšířené relace usbipd-win
Doporučeno pro produkční licenční dongly
Funguje s HASP / Sentinel HL Ano, pro podporované modely donglů Nespolehlivé pro většinu licenčních donglů Nekonzistentní, závisí na ovladači
Funguje bez aktivní uživatelské relace
Trvalé napříč restartem hosta Částečně, bind je trvalý, attach není
Více VM současně Ano, pro podporované modely s vícenásobným připojením
Podpora hosta Windows Ano, pouze podporovaní hosté Windows Vyžaduje samostatné klientské nástroje
Cena Placené, 7denní zkušební verze Zdarma (vestavěné) Zdarma

Kterou možnost použít

Pro produkční prostředí, která provozují hardwarové klíče HASP HL, Sentinel HL, Rockey nebo WIBU CodeMeter uvnitř Hyper-V, je řešením Donglify. Je to jediná možnost na tomto seznamu s potvrzenou spolehlivostí pro licenční klíče specifické pro jednotlivé dodavatele napříč produkčními nasazeními.

Enhanced Session Mode je rozumné nejprve ověřit, zabere to méně než deset minut a nic to nestojí, ale pokud váš software vyžaduje ověřování HASP nebo Sentinel HL, pravděpodobnost, že to bude fungovat, je nízká. Berte to jako rychlý eliminační test, ne jako řešení.

usbipd-win stojí za to znát pro laboratorní práci, prostředí WSL 2 a linuxové hosty Hyper-V. Pro hosty Windows, na kterých běží produkční software chráněný hardwarovým klíčem, to není správný nástroj.

FAQ

Ne, Hyper-V nepodporuje přímý USB passthrough pro neúložná zařízení, včetně licenčních donglů. Hypervizor od Microsoftu nezpřístupňuje hostovaným VM USB sběrnici na úrovni přenosu. Režim rozšířené relace (Enhanced Session Mode) přesměrovává vybrané místní prostředky přes RDP, ale mnoho licenčních klíčů HASP HL, Sentinel HL a podobných vyžaduje výrobcem specifické USB protokoly, které přesměrování ve stylu RDP nezachová. Standardním řešením je softwarový nástroj pro přesměrování USB fungující přes TCP/IP.

Viditelnost ve Správci zařízení a komunikace ovladače licencí jsou dvě odlišné věci. Některé nástroje pro USB přes síť zařízení sice enumerují, ale nezachovají nízkoúrovňový protokol USB, který ovladač pro vynucení licence potřebuje k ověření klíče. Ovladače HASP a Sentinel HL komunikují přímo s bezpečnostním čipem pomocí příkazů specifických pro daného výrobce, které obecné přesměrování USB nepřenáší věrně. Nástroje navržené speciálně pro sdílení hardwarových klíčů, jako je Donglify, to řeší tím, že zachovávají vyšší věrnost protokolu.

Ano, s režimem multi-connect od Donglify, pokud jej váš konkrétní model donglu podporuje. Podporované modely zahrnují Sentinel HL 4.27–6.01, HASP HL Pro 3.25, WIBU CodeMeter a řadu Feitian Rockey. Pokud se vedle vašeho zařízení v rozhraní Donglify nezobrazuje ikona multi-connect, je pro daný klíč dostupné pouze jedno připojení najednou.

Funguje to pro některé typy zařízení, ale u licenčních hardwarových klíčů HASP a Sentinel HL je to nekonzistentní. usbipd-win používá protokol USB/IP, který ne všechny ovladače licenčních hardwarových klíčů akceptují. Některé instalace hlásí, že se hardwarový klíč zobrazuje ve Správci zařízení, ale aplikace přesto nedokáže najít platnou licenci. Pro hosty Windows Hyper-V je také samostatně vyžadováno kompatibilní klientské USB/IP nástroje. usbipd-win je vhodnější pro testování než pro produkční vynucování licencí.

Pro přímá připojení z hostů Hyper-V je na serveru potřeba příchozí TCP port 5000. Služba Donglify používá odchozí TCP port 12063, TCP port 5018 a UDP port 5002 pro připojení k účtu Donglify a k reléovým serverům. GUI Donglify používá odchozí TCP port 8063 pro přihlášení k účtu. Brána Windows Firewall je při instalaci nakonfigurována automaticky; u vlastních firewallů je nutné tato pravidla přidat ručně.