讓 USB 授權金鑰在 Hyper-V VM 內運作並不容易。Hyper-V 不會為非儲存裝置實作通用的 USB 直通,因此你的加密狗要麼在來賓系統中完全不會出現,要麼雖然出現但無法完成驗證。若用於正式環境,Donglify 是對支援的授權金鑰具有已確認可靠性的選項。本文也涵蓋 Enhanced Session Mode 與 usbipd-win。兩者各有實際用途,但對大多數授權加密狗而言,兩者都不是可靠的途徑。如果你已經知道原生選項行不通,請直接跳到下面的 Donglify 設定。
為何 Hyper-V 原生不支援 USB 加密狗直通
Hyper-V 不會向來賓虛擬機公開線路層級的 USB 匯流排。Microsoft 內建用於本機裝置存取的途徑是「增強工作階段模式」Enhanced Session Mode)它會重新導向所選資源、磁碟機、印表機、智慧卡、音訊與受支援的隨插即用裝置,但不是以原始 USB 控制器直通的方式。來自 Thales(Sentinel HL)Aladdin(HASP HL)與 Feitian(Rockey)等製造商的授權加密狗仰賴供應商特定的 USB 通訊協定,而許多加密狗透過類 RDP 的重新導向並不可靠。唯一原生的 Hyper-V USB 裝置替代方案只適用於儲存裝置:在「磁碟管理」中將磁碟機設為離線,並在 Hyper-V 管理員中於 SCSI 控制器下將其附加為「實體硬碟」該方法不適用於授權加密狗。
使用者回報的失敗狀態在 Microsoft Q&A、廠商支援論壇與 r/sysadmin 中相當一致:加密狗在來賓端的「裝置管理員」中根本不會出現;受保護的軟體可以啟動但立刻回報「找不到加密狗」或進入試用模式;或加密狗會出現在裝置管理員中但應用程式仍無法驗證金鑰,這種情況發生於 USB over Ethernet 工具枚舉裝置時,未能保留 HASP 與 Sentinel 驅動程式所需的底層通訊協定保真度。Sentinel 與 HASP 類型加密狗的廠商支援文件也確認:在沒有 USB 重新導向層的情況下,Hyper-V 不支援直接使用硬體加密狗。
Donglify:已確認為 Hyper-V 授權金鑰的可靠選擇
Donglify 是將支援的 USB 授權加密狗連接到 Hyper-V 來賓最實用的軟體式方法。它透過網路重新導向實體加密狗,完全繞過 Hyper-V 的 USB 堆疊。它藉由透過 TCP/IP 重新導向實體加密狗並完全繞過 Hyper-V 的 USB 堆疊,解決了 Hyper-V USB 加密狗問題。由於 Donglify 在網路層運作,而非透過任何 Hyper-V USB 抽象層,因此 Hyper-V 來賓會將加密狗視為本機連接的裝置。對於在生產環境中使用支援的加密狗型號而言,這是最可靠的軟體式方法。如需對專為此項工作打造的工具進行更廣泛的比較,請參閱我們對 加密狗伺服器軟體 選項的概覽。
如何將 USB 加密狗連接到 Hyper-V 虛擬機器
在兩台機器上安裝 Donglify:插入加密鎖的實體主機(伺服器)以及執行受保護軟體的 Hyper-V 來賓 VM(用戶端)兩者都必須登入同一個 Donglify 帳戶。來賓 VM 需要可正常運作的網路連線以連到主機,可透過本機虛擬交換器,或在主機為遠端時透過網際網路。
1. 在 account.donglify.net/user/registration/ 建立 Donglify 帳戶。
2. 從 donglify.net/download/ 下載並安裝 Donglify 到伺服器上。
3. 使用相同的安裝程式在 Hyper-V 客體 VM 上安裝 Donglify。
4. 在兩台機器上啟動 Donglify,並使用相同的登入憑證登入。
5. 在伺服器上,點擊 + 圖示以開啟裝置清單,已連線的 USB 加密狗會顯示在這裡。
6. 選取目標 dongle 旁的選項按鈕,然後按一下「分享」
7. 在 Hyper-V 來賓上,開啟 Donglify,共用加密鎖會出現在裝置清單中。
8. 按一下「連線」加密狗將會在來賓系統內的裝置管理員中出現,就像實際連接了一樣。
9. 啟動您受保護的軟體;它將透過 Donglify 連線找到授權金鑰。
如何運作
Donglify 透過 TCP/IP 轉送實體 dongle,讓 Hyper-V 來賓系統將其視為本機連接的裝置,完全繞過 Hyper-V 的 USB 堆疊。這等同於一個可從網路上任何 Hyper-V 來賓系統存取的 虛擬 dongle。所有 dongle 流量在傳輸途中都會加密。Donglify 會自動選擇可用的最快連線模式,若直接路徑被阻擋也會平順地回退;如果你在介面中看到裝置名稱下方有 [R],表示你目前處於中繼模式,並且在伺服器上開放 TCP 連入埠 5000 將可使用更快的直接連線。
優點:適用於 Hyper-V USB 加密狗直通的 Donglify
- 協定忠實度 — 專為 USB 安全金鑰打造,因此 HASP、Sentinel HL、Rockey 與 CodeMeter 金鑰在 RDP 重新導向失敗的情況下仍能可靠驗證。
- 遠端存取 — 加密狗可實體連接到任何地方的機器上,而不僅是本機 Hyper-V 主機,包括透過標準 TCP/IP 跨網際網路連線。
- 團隊共享 — 多重連線模式 讓多個 Hyper-V 來賓可針對支援的型號同時存取同一支實體加密狗,包括 Sentinel HL 4.27–6.01、HASP HL Pro 3.25、WIBU CodeMeter 與 Feitian Rockey 系列。加密狗同時仍可在主機上使用。
- 容錯移轉叢集支援 — Donglify 的 Advanced 方案支援最多 50 個同時連線,並為每位團隊成員提供個別登入權杖,無需共用憑證。
- 持久連線 — 若網路短暫中斷,Donglify 會將加密狗連線維持數分鐘,而非立即中斷來賓端連線。
- 可透過 RDP 運作 — 若您透過 RDP 存取 Hyper-V 來賓,Donglify 會自動偵測並透過 RDP 通道路由加密狗,無需額外設定。
您可開始七天免費試用並完整存取所有功能,試用結束前不需要付款。
限制:適用於 Hyper-V 的 Donglify
- 7 天試用期後需付費訂閱。
- 多重連線取決於加密鎖型號,並非所有金鑰都支援同時連線。
- 需要在伺服器與來賓 VM 上都安裝。
影片指南
增強工作階段模式(建議先測試,通常仍不夠用)
增強工作階段模式可以將某些本機 USB 與隨插即用裝置重新導向到受支援的來賓作業系統,但它並非原始 USB 控制器直通。對於 USB 授權加密狗而言,是否成功完全取決於該加密狗及其驅動程式是否能容忍 RDP 風格的裝置重新導向;而對於大多數 HASP 與 Sentinel 類型的金鑰來說,通常不行。在投入付費工具之前,值得先快速測試一下,但也請相應調整期待。
增強工作階段模式也依賴工作階段:只有在使用者透過 VMConnect 或 RDP 連線時,重新導向才會啟用。若軟體必須在沒有啟用中的使用者工作階段下,以背景服務存取加密狗,當工作階段關閉時就會失去金鑰。關於 透過 RDP 使用硬體安全金鑰 的專文,該情境在別處有更深入的說明。
啟用增強式工作階段模式
增強工作階段模式需要在來賓系統中具備遠端桌面服務,且主要適用於受支援的 Windows 來賓 VM。在 Windows 10/11 主機上預設為啟用。在 Windows Server 2016、2019 和 2022 主機上則必須手動啟用:
- 開啟 Hyper-V 管理員。
- 在左側窗格中選取主機電腦名稱。
- 在「動作」窗格中按一下「Hyper-V 設定」
- 在「伺服器」底下選取「增強工作階段模式原則」並勾選「允許增強工作階段模式」
- 在「使用者」底下選取「增強工作階段模式」並勾選「使用增強工作階段模式」
- 使用 VMConnect 連線到 VM,在連線前按一下「顯示選項」
- 前往「本機資源」按一下「更多」並選取可用的本機資源、磁碟機、智慧卡,或清單中若出現則選取受支援的隨插即用裝置。
如果你的加密狗在步驟 7 的清單中未出現,或雖然出現但受保護的應用程式仍回報沒有授權,表示該加密狗的 USB 通訊協定與 RDP 風格的重新導向不相容。此時,增強工作階段模式對你的金鑰而言不是可行的途徑,而 Donglify 是下一步。
usbipd-win(免費,最適合實驗室與 Linux 客體)
usbipd-win 是一款免費、積極維護的開放原始碼工具(v5.3.0,2025 年 10 月)可透過 USB/IP 通訊協定將 USB 裝置分享給其他機器,包括 Hyper-V 來賓與 WSL 2。它是實驗室環境與 Linux 來賓中最實用的零成本選項,但對於執行授權加密狗的 Windows 來賓而言,並非已確認的生產環境路徑。
對於非 WSL 的 Windows 來賓,需要另外準備相容的用戶端 USB/IP 工具;這不包含在 usbipd-win 本身,因此 Windows 來賓的設定比看起來更繁瑣。對於 Linux 來賓,流程則較為直接。
可透過 Windows 套件管理員安裝:
winget install usbipd
安裝後,它會以 Windows 服務(顯示名稱:USBIP Device Host)執行,並開啟 TCP 連接埠 3240 以接受連入連線。要分享裝置,請以系統管理員權限執行以下命令:
usbipd list usbipd bind --busid=<BUSID>
在伺服器端,繫結會在重新開機後持續保留。在來賓系統內附加裝置則需要在每次來賓重新開機後另外執行指令,並非免動手的永久性設定。
用於授權加密狗時,更重要的限制在於驅動程式相容性。有些 HASP 與 Sentinel HL 驅動程式會拒絕 USB/IP 抽象層,即使裝置在裝置管理員中出現,也會回報沒有有效授權。社群回報顯示 usbipd-win 對 Wi‑Fi 介面卡、Zigbee 加密狗與 HID 裝置的效果很好。對於生產環境的 HASP 或 Sentinel HL 部署,結果不一致到不應依賴。
至於 VirtualBox 的 USB 加密狗直通 或 VMware 的 USB 加密狗直通,兩款虛擬化軟體都支援原生 USB 直通,通常不需要 usbipd-win。
並排比較
| Donglify | 增強型工作階段模式 | usbipd-win | |
| 建議用於生產環境授權加密狗 | |||
| 可搭配 HASP / Sentinel HL 使用 | 是,適用於支援的加密狗型號 | 對大多數授權加密狗而言不可靠 | 不一致,取決於驅動程式 |
| 無需啟用中的使用者工作階段即可運作 | |||
| 可在來賓重新啟動後保持持久 | 部分:綁定會持續,但附加不會 | ||
| 可同時供多個 VM 使用 | 是,適用於支援多重連線的型號 | ||
| Windows 來賓支援 | 是,僅支援的 Windows 來賓 | 需要另外的用戶端工具 | |
| 成本 | 付費,7 天試用 | 免費(內建) | 免費 |
使用哪個選項
在 Hyper-V 內部執行 HASP HL、Sentinel HL、Rockey 或 WIBU CodeMeter 加密鎖的生產環境中,Donglify 是答案。它是此清單中唯一一個在生產部署中,對供應商特定授權金鑰具有經確認可靠性的選項。
增強型工作階段模式(Enhanced Session Mode)是合理的第一個檢查項目,花不到十分鐘且不需任何成本,但如果你的軟體需要 HASP 或 Sentinel HL 驗證,它能運作的可能性很低。把它當作快速排除測試,而不是解決方案。
usbipd-win 值得了解,用於實驗室工作、WSL 2 環境,以及 Linux Hyper-V 來賓系統。對於執行受加密鎖保護的生產軟體之 Windows 來賓系統而言,它不是合適的工具。
常見問題
不,Hyper-V 不支援針對非儲存裝置(包括授權加密狗)的直接 USB 直通。Microsoft 的 Hypervisor 不會將線路層級的 USB 匯流排暴露給來賓 VM。增強型工作階段模式會透過 RDP 重新導向特定的本機資源,但許多 HASP HL、Sentinel HL 及類似的授權金鑰需要廠商特定的 USB 通訊協定,而 RDP 類型的重新導向無法保留這些協定。透過 TCP/IP 運作的軟體 USB 重新導向工具是標準的替代方案。
裝置管理員的可見性與授權驅動程式通訊是兩回事。有些 USB over network 工具會列舉裝置,但不會保留授權強制驅動程式用來驗證金鑰所需的低階 USB 通訊協定。HASP 與 Sentinel HL 驅動程式會使用供應商特定命令直接與安全晶片通訊,而一般的 USB 重新導向不會忠實轉送這些命令。專為加密狗分享設計的工具(例如 Donglify)則透過維持更高的通訊協定保真度來解決此問題。
是的,透過 Donglify 的多重連線模式即可,但前提是您的特定加密狗型號支援此功能。支援的型號包括 Sentinel HL 4.27–6.01、HASP HL Pro 3.25、WIBU CodeMeter 以及 Feitian Rockey 系列。如果在 Donglify 介面中您的裝置旁未出現多重連線圖示,則該金鑰一次僅能提供一個連線。
它適用於某些裝置類型,但對於 HASP 與 Sentinel HL 授權加密鎖的支援並不一致。usbipd-win 使用 USB/IP 通訊協定,而並非所有授權加密鎖的驅動程式都能接受。有些安裝案例回報加密鎖會出現在裝置管理員中,但應用程式仍無法找到有效授權。對於 Windows Hyper-V 來賓系統,也需要另外安裝相容的用戶端 USB/IP 工具。usbipd-win 較適合用於測試,而非用於正式環境的授權強制執行。
伺服器需要開放 TCP 連接埠 5000 的入站,以供 Hyper-V 來賓進行直接連線。Donglify 服務會使用 TCP 連接埠 12063(出站)TCP 連接埠 5018(出站)以及 UDP 連接埠 5002(出站)連線至 Donglify 帳戶與中繼伺服器。Donglify GUI 會使用 TCP 連接埠 8063(出站)進行帳戶登入。Windows 防火牆會在安裝時自動設定;自訂防火牆則需要手動新增這些規則。