Змусити USB-ліцензійний ключ працювати всередині ВМ Hyper-V — непросте завдання. Hyper-V не реалізує універсальний USB passthrough для пристроїв, що не є накопичувачами, тож ваш донгл або взагалі не з’являється в гостьовій ОС, або з’являється, але не проходить автентифікацію. Для промислового використання Donglify — варіант із підтвердженою надійністю для підтримуваних ліцензійних ключів. Тут також розглянуто Enhanced Session Mode та usbipd-win. Обидва мають реальні сценарії застосування, але жоден не є надійним шляхом для більшості ліцензійних донглів. Якщо ви вже знаєте, що нативні варіанти не працюють, переходьте одразу до налаштування Donglify нижче.
Чому Hyper-V нативно не підтримує проброс USB-ключа захисту
Hyper-V не надає гостьовим віртуальним машинам доступу до USB-шини на рівні дроту. Вбудований у Microsoft шлях доступу до локальних пристроїв — це режим розширеного сеансу (Enhanced Session Mode), який перенаправляє вибрані ресурси, диски, принтери, смарт-картки, аудіо та підтримувані пристрої plug-and-play, але не як наскрізну передачу контролера USB. Ліцензійні донгли від виробників на кшталт Thales (Sentinel HL), Aladdin (HASP HL) і Feitian (Rockey) покладаються на специфічні для виробника USB-протоколи, і багато з них не працюють надійно через перенаправлення у стилі RDP. Єдиний нативний обхідний шлях Hyper-V для USB-пристроїв стосується лише сховищ: переведіть диск в автономний режим у Керуванні дисками (Disk Management) і під’єднайте його як фізичний жорсткий диск (Physical Hard Disk) під контролером SCSI у Hyper-V Manager. Цей метод не застосовується до ліцензійних донглів.
Стани відмов, про які повідомляють користувачі, узгоджуються в Microsoft Q&A, на форумах підтримки постачальників і в r/sysadmin: донгл взагалі не з’являється в Диспетчері пристроїв (Device Manager) усередині гостя; захищене ПЗ запускається, але одразу повідомляє «донгл не знайдено» або переходить у пробний режим; або донгл з’являється в Диспетчері пристроїв, але застосунок усе одно не проходить автентифікацію ключа, що трапляється, коли інструмент USB over Ethernet перелічує пристрій, не зберігаючи точність низькорівневого протоколу, якої потребують драйвери HASP і Sentinel. Документація підтримки постачальників для донглів Sentinel і в стилі HASP підтверджує, що пряме використання апаратного донгла в Hyper-V не підтримується без шару перенаправлення USB.
Donglify: Підтверджено надійний для ліцензійних ключів у Hyper-V
Donglify — це найпрактичніший програмний спосіб під’єднання підтримуваних USB-ліцензійних донглів до гостьової ОС Hyper-V. Він перенаправляє фізичний донгл мережею, повністю оминаючи USB-стек Hyper-V. Це розв’язує проблему USB-донгла в Hyper-V шляхом перенаправлення фізичного донгла через TCP/IP, повністю оминаючи USB-стек Hyper-V. Гостьова ОС Hyper-V бачить донгл як локально під’єднаний пристрій, оскільки Donglify працює на мережевому рівні, а не через будь-яку USB-абстракцію Hyper-V. Це найнадійніший програмний підхід для виробничих середовищ, які використовують підтримувані моделі донглів. Для ширшого порівняння інструментів, створених саме для цього завдання, дивіться наш огляд варіантів програмного забезпечення сервера донглів.
Як підключити USB-адаптер до віртуальної машини Hyper-V VM
Встановіть Donglify на двох машинах: фізичному хості, до якого підключено донгл (сервер), і гостьовій віртуальній машині Hyper-V, на якій працює ваше захищене програмне забезпечення (клієнт). Обидві мають увійти в один і той самий обліковий запис Donglify. Гостьовій ВМ потрібне робоче мережеве підключення до хоста через локальний віртуальний комутатор або через Інтернет, якщо хост віддалений.
1. Створіть обліковий запис Donglify на account.donglify.net/user/registration/.
2. Завантажте та встановіть Donglify на сервері з donglify.net/download/.
3. Встановіть Donglify на гостьовій VM Hyper-V, використовуючи той самий інсталятор.
4. Запустіть Donglify на обох машинах і увійдіть, використовуючи ті самі облікові дані.
5. На сервері натисніть піктограму +, щоб відкрити список пристроїв, тут відображаються підключені USB-донгли.
6. Виберіть перемикач поруч із цільовим донглом і натисніть «Поділитися».
7. На гостьовій системі Hyper-V відкрийте Donglify — спільний донгл з’явиться у списку пристроїв.
8. Натисніть «Підключити»; донгл з’явиться в Диспетчері пристроїв усередині гостьової системи так, ніби він фізично під’єднаний.
9. Запустіть ваше захищене програмне забезпечення; воно знайде ліцензійний ключ через з’єднання Donglify.
Як це працює
Donglify перенаправляє фізичний донгл через TCP/IP, тож гість Hyper-V бачить його як локально підключений пристрій, повністю обходячи USB-стек Hyper-V. Фактично це віртуальний донгл, доступний з будь-якого гостя Hyper-V у мережі. Увесь трафік донгла шифрується під час передавання. Donglify автоматично вибирає найшвидший доступний режим з’єднання та коректно переходить у режим резервування, якщо прямий шлях заблоковано; якщо ви бачите [R] нижче назви пристрою в інтерфейсі, ви перебуваєте в режимі ретрансляції, а відкриття вхідного TCP-порту 5000 на сервері забезпечить швидше пряме з’єднання.
Переваги: Donglify для пробросу USB-ключа Hyper-V
- Точність протоколу — створено спеціально для USB-ключів безпеки, тому ключі HASP, Sentinel HL, Rockey і CodeMeter надійно проходять автентифікацію там, де перенаправлення RDP не працює.
- Віддалений доступ — донгл може бути фізично підключений до машини будь-де, не лише до локального хоста Hyper-V, зокрема через Інтернет за стандартним TCP/IP.
- Спільне використання командою — режим мультипідключення дозволяє кільком гостьовим системам Hyper-V одночасно отримувати доступ до одного фізичного донгла для підтримуваних моделей, зокрема Sentinel HL 4.27–6.01, HASP HL Pro 3.25, WIBU CodeMeter і серії Feitian Rockey. При цьому донгл залишається придатним для використання на хост-машині одночасно.
- Підтримка кластера відмовостійкості — план Advanced від Donglify підтримує до 50 одночасних підключень з індивідуальними токенами входу для кожного учасника команди, без потреби спільного використання облікових даних.
- Стійке підключення — якщо мережа ненадовго зникає, Donglify зберігає підключення донгла протягом кількох хвилин, а не одразу від’єднує гостьову систему.
- Працює через RDP — якщо ви отримуєте доступ до гостьової системи Hyper-V через RDP, Donglify автоматично це визначає та спрямовує донгл через канал RDP без додаткових налаштувань.
Ви можете розпочати семиденну безкоштовну пробну версію з повним доступом до функцій; оплата не потрібна до завершення пробного періоду.
Обмеження: Donglify для Hyper-V
- Платна підписка після 7-денного пробного періоду.
- Мультипідключення залежить від моделі донгла, не всі ключі підтримують одночасні підключення.
- Потрібне встановлення як на сервері, так і на гостьовій віртуальній машині.
Відеопосібник
Розширений режим сеансу (варто спочатку протестувати, часто цього недостатньо)
Режим розширеного сеансу може надавати підтримуваній гостьовій ОС доступ до деяких локальних USB‑пристроїв і пристроїв plug‑and‑play, але це не є прямим пробросом USB‑контролера. Для USB‑ліцензійних донглів успіх повністю залежить від того, чи допускають донгл і його драйвер перенаправлення пристроїв у стилі RDP, і для більшості ключів типу HASP та Sentinel — ні. Варто швидко протестувати перед тим, як зобов’язуватися щодо платного інструмента, але відповідно налаштуйте очікування.
Режим розширеного сеансу також залежить від сеансу: перенаправлення активне лише тоді, коли користувач підключений через VMConnect або RDP. Програмне забезпечення, якому потрібно отримувати доступ до донгла як фоновій службі без активного користувацького сеансу, втратить ключ після закриття сеансу. Для окремої статті про використання апаратних ключів безпеки через RDP цей сценарій розглянуто окремо більш детально.
Увімкнення режиму розширеного сеансу
Розширений режим сеансу потребує служб віддалених робочих столів у гостьовій ОС і насамперед актуальний для підтримуваних гостьових ВМ Windows. На хостах Windows 10/11 його ввімкнено за замовчуванням. На хостах Windows Server 2016, 2019 і 2022 його потрібно ввімкнути вручну:
- Відкрийте Диспетчер Hyper-V.
- Виберіть назву головного комп’ютера в лівій панелі.
- Натисніть «Параметри Hyper-V» в панелі «Дії».
- У розділі «Сервер» виберіть «Політика розширеного режиму сеансу» та встановіть прапорець «Дозволити розширений режим сеансу».
- У розділі «Користувач» виберіть «Розширений режим сеансу» та встановіть прапорець «Використовувати розширений режим сеансу».
- Підключіться до ВМ за допомогою VMConnect, перед підключенням натисніть «Показати параметри».
- Перейдіть до «Локальні ресурси», натисніть «Додатково» та виберіть доступний локальний ресурс, диск, смарткартку або підтримуваний пристрій plug-and-play, якщо він відображається у списку.
Якщо ваш донгл не відображається у списку на кроці 7 або відображається, але захищена програма все одно повідомляє про відсутність ліцензії, USB-протокол донгла несумісний із перенаправленням у стилі RDP. У такому разі Розширений режим сеансу не є життєздатним шляхом для вашого ключа, і наступним кроком буде Donglify.
usbipd-win (Безкоштовно, найкраще для лабораторій і гостьових Linux)
usbipd-win — це безкоштовний, активно підтримуваний інструмент з відкритим вихідним кодом (v5.3.0, жовтень 2025), який надає доступ до USB-пристроїв через протокол USB/IP іншим машинам, зокрема гостьовим Hyper-V і WSL 2. Це найпрактичніший безоплатний варіант для лабораторних середовищ і Linux-гостей, але це не підтверджений шлях для продакшну для Windows-гостей, які використовують ліцензійні донгли.
Для не-WSL Windows-гостей окремо потрібні сумісні клієнтські інструменти USB/IP, їх не включено до usbipd-win, через що налаштування Windows-гостя складніше, ніж здається. Для Linux-гостей шлях простіший.
Встановлення виконується через Windows Package Manager:
winget install usbipd
Після встановлення він працює як служба Windows (відображувана назва: USBIP Device Host) і відкриває TCP-порт 3240 для вхідних підключень. Щоб надати доступ до пристрою, виконайте таке з правами адміністратора:
usbipd list usbipd bind --busid=<BUSID>
Прив’язування є стійким між перезавантаженнями на стороні сервера. Під’єднання пристрою всередині гостя потребує окремої команди після кожного перезавантаження гостя — це не повністю «без участі» і не постійне налаштування.
Більш суттєве обмеження для використання ліцензійних донглів — сумісність драйверів. Деякі драйвери HASP і Sentinel HL відхиляють шар абстракції USB/IP і повідомляють про відсутність чинної ліцензії, навіть коли пристрій відображається в Диспетчері пристроїв. Результати спільноти підтверджують, що usbipd-win добре працює з Wi‑Fi-адаптерами, Zigbee-донглами та HID-пристроями. Для продакшн-розгортань HASP або Sentinel HL результати настільки непослідовні, що на це не варто розраховувати.
Для пробросу USB-донгла у VirtualBox або пробросу USB-донгла у VMware обидва гіпервізори підтримують нативний USB passthrough, і usbipd-win зазвичай не потрібен.
Порівняння пліч-о-пліч
| Donglify | Режим розширеного сеансу | usbipd-win | |
| Рекомендовано для виробничих ліцензійних донглів | |||
| Працює з HASP / Sentinel HL | Так, для підтримуваних моделей донглів | Ненадійно для більшості ліцензійних донглів | Непослідовно, залежить від драйвера |
| Працює без активного сеансу користувача | |||
| Зберігається після перезавантажень гостьової ОС | Частково: прив’язка зберігається, підключення — ні | ||
| Кілька ВМ одночасно | Так, для підтримуваних моделей із мультипідключенням | ||
| Підтримка гостьової ОС Windows | Так, лише підтримувані гостьові ОС Windows | Потрібні окремі клієнтські інструменти | |
| Вартість | Платно, 7-денна пробна версія | Безкоштовно (вбудовано) | Безкоштовно |
Який варіант використати
Для виробничих середовищ, у яких HASP HL, Sentinel HL, Rockey або WIBU CodeMeter ключі-донгли працюють усередині Hyper-V, Donglify — це відповідь. Це єдиний варіант у цьому списку з підтвердженою надійністю для вендор-специфічних ліцензійних ключів у виробничих розгортаннях.
Enhanced Session Mode — розумна перша перевірка: займає менше десяти хвилин і нічого не коштує, але якщо вашому ПЗ потрібна автентифікація HASP або Sentinel HL, імовірність, що це запрацює, низька. Сприймайте це як швидкий тест на відсіювання, а не як рішення.
usbipd-win варто знати для лабораторних робіт, середовищ WSL 2 і Linux-гостьових систем Hyper-V. Для Windows-гостьових систем, що запускають виробниче ПЗ, захищене донглом, це не той інструмент.
FAQ
Ні, Hyper-V не підтримує прямий USB passthrough для не-накопичувальних пристроїв, зокрема ліцензійних донглів. Гіпервізор Microsoft не надає гостьовим ВМ доступу до USB-шини на рівні сигналів. Режим розширеного сеансу перенаправляє вибрані локальні ресурси через RDP, але багато ключів HASP HL, Sentinel HL та подібних потребують специфічних для постачальника USB-протоколів, які перенаправлення в стилі RDP не зберігає. Стандартним обхідним шляхом є програмний інструмент перенаправлення USB, що працює через TCP/IP.
Видимість у Диспетчері пристроїв і взаємодія драйвера ліцензії — це різні речі. Деякі інструменти USB через мережу перелічують пристрій, але не зберігають низькорівневий USB-протокол, який потрібен драйверу примусового контролю ліцензії для автентифікації ключа. Драйвери HASP і Sentinel HL спілкуються безпосередньо із захисним чипом, використовуючи специфічні для виробника команди, які загальне перенаправлення USB не ретранслює коректно. Інструменти, розроблені спеціально для спільного використання донглів, як-от Donglify, вирішують це, підтримуючи вищу точність протоколу.
Так, з режимом мультипідключення Donglify — якщо ваша конкретна модель донгла його підтримує. Підтримувані моделі включають Sentinel HL 4.27–6.01, HASP HL Pro 3.25, WIBU CodeMeter та серію Feitian Rockey. Якщо в інтерфейсі Donglify поруч із вашим пристроєм не з’являється піктограма мультипідключення, для цього ключа доступне лише одне підключення одночасно.
Він працює для деяких типів пристроїв, але є непослідовним для ліцензійних ключів HASP і Sentinel HL. usbipd-win використовує протокол USB/IP, який приймають не всі драйвери ліцензійних ключів. Деякі інсталяції повідомляють, що ключ з’являється в Диспетчері пристроїв, але застосунок усе одно не може знайти дійсну ліцензію. Для гостьових систем Windows Hyper-V також окремо потрібні сумісні клієнтські інструменти USB/IP. usbipd-win краще підходить для тестування, ніж для продакшн-контролю ліцензування.
Для прямих підключень від гостьових ОС Hyper-V на сервері потрібен вхідний TCP-порт 5000. Служба Donglify використовує вихідні TCP-порт 12063, TCP-порт 5018 і UDP-порт 5002 для підключення до облікового запису Donglify та серверів ретрансляції. GUI Donglify використовує вихідний TCP-порт 8063 для входу в обліковий запис. Брандмауер Windows налаштовується автоматично під час встановлення; для користувацьких брандмауерів ці правила потрібно додати вручну.