VMware 中的 USB 加密狗:原生與網路方法

原生 VMware ESXi 直通僅在金鑰插入實體 ESXi 伺服器時,才會將加密鎖連接到虛擬機器。透過 vSphere 本身無法存取連接在另一台電腦上的授權金鑰,因此在客體系統內,受硬體金鑰保護的軟體會無法運作。Donglify 彌補了這個缺口,透過網路重新導向金鑰,讓受支援的 Windows 或 macOS 客體將其辨識為本機 USB 裝置。

本指南涵蓋兩種方法:對於直接連接到主機的加密鎖,使用原生 ESXi 直通;而當金鑰需要留在另一台電腦上時,則使用 Donglify。

您需要哪種方法?

加密鎖直接連接到 ESXi 主機:使用原生 VMware 直通。
加密鎖連接到另一台電腦:使用 Donglify。
多個受支援的用戶端需要同一把加密鎖:使用 Donglify 多重連線。

原生 VMware 直通 vs Donglify

  原生 VMware ESXi 直通 Donglify
加密鎖位置 實體 ESXi 伺服器 另一台受支援的 Windows 或 macOS 電腦
存取 每個 USB 裝置僅供一個來賓使用 受支援的金鑰可使用 Multi-connect 供多個用戶端連線
設定 vSphere 設定 + 來賓執行階段 在加密鎖主機與 VMware 來賓上安裝 Donglify
連線 本機主機到 VM 的 USB 路徑 加密的網路重導向
成本 隨 VMware 提供 付費,提供 7 天試用

如果您的加密狗已連接到另一台電腦,請在下方繼續使用 Donglify。若它已插入實體 ESXi 伺服器,請跳至 在 VMware ESXi 中的原生 USB 加密狗直通

使用 Donglify 將遠端 USB Dongle 連線至 VMware

Donglify 會將 USB 加密鎖重新導向到在 VMware 中執行的受支援 Windows 或 macOS 來賓,即使金鑰是連接在另一台電腦上也是如此。有一個小型服務會在持有金鑰的機器上執行(以 Donglify 的術語稱為伺服器)另一個則在來賓內執行,接著兩者會透過網路連線。Donglify 會依優先順序嘗試其連線模式:先是 Direct,接著是 QUIC,再來是 UDP,然後是 RDP,最後若其他都不行則使用 Redirect 中繼。每種模式都會以 TLS 1.2 加密流量,但只有在最後的 Redirect 後備情況下,裝置資料才會經過 Donglify 自家的伺服器;其他模式都會在兩台機器之間以點對點方式進行。

在加密鎖端,伺服器服務會接管該裝置並使其可供分享。在來賓端,用戶端會沿著同一個優先清單往下嘗試,直到某個連線模式成功,然後驅動程式會在虛擬 USB 堆疊上重建金鑰。從那裡開始,來賓作業系統會將其枚舉為本機裝置,在 Windows 來賓的裝置管理員中列出。那實際上就是任何網路上的 VMware 來賓都能連到的虛擬加密鎖

為什麼要在 VMware 中使用 Donglify?

  • 可在任何連網電腦上存取 Sentinel 或 HASP 金鑰,不僅限於 ESXi 伺服器。
  • 可搭配 VMware Workstation、Fusion 或 ESXi 使用,因為它在來賓作業系統層級運作。
  • Multi-connect 可將一把支援的金鑰分享給多個來賓使用,且該金鑰在主機上仍可使用。
  • 安裝於加密鎖主機與來賓端,絕不安裝在 ESXi Hypervisor 本體上。


Donglify 對其他 Hypervisor 也採用相同方式處理,無論您是要在 VirtualBox 中啟用 USB 安全加密鎖,或是要將授權金鑰連線到 Hyper-V 虛擬機

如何為 VMware 虛擬機設定 Donglify

設定會在持有加密狗的機器上執行一次,並在客體內執行一次。

1. 在官方網站上建立 Donglify 帳戶。

2. 在加密狗主機和 VMware 來賓系統內安裝 Donglify。Windows 服務會以 donglify64.exe 或 donglify32.exe 執行,而 macOS 會從「應用程式」執行該應用程式。

安裝 Donglify

3. 在兩台電腦上啟動應用程式,並登入同一個 Donglify 帳戶。

登入 Donglify

4. 在加密狗主機上,點擊「+」圖示以列出本機 USB 金鑰。

分享 Dongle

5. 選取加密狗旁邊的單選按鈕,然後按一下「分享」

Donglify 連線

6. 在訪客端中,找到共享的加密鎖並按一下「連線」訪客作業系統會將其視為本機金鑰,在 Windows 的裝置管理員中顯示。

7. 確認受保護的應用程式偵測到金鑰,然後在完成後按一下「中斷連線」

7 天 Donglify 試用版可使用完整功能執行,讓您在購買前,先在自己的 VMware 虛擬機器上測試即時的 Sentinel 或 HASP 金鑰。若同一個加密鎖需要多人同時讀取,對單一加密鎖的多重連線存取可讓它同時提供給多台虛擬機器使用。

在 VMware ESXi 中的原生 USB Dongle 直通

原生直通是在實體 USB 授權金鑰可直接插入 ESXi 伺服器時較簡單的選項。

ESXi 主機上的 USB Arbitrator 服務會讓符合條件的 USB 裝置可用於直通,而虛擬 USB 控制器則在來賓系統內提供 USB 介面。透過原生直通指派給某個來賓系統的實體裝置,無法同時再指派給另一個來賓系統。

連接在不同實體電腦上的加密狗,沒有通往 ESXi 來賓系統的原生直通路徑。該情境改為需要使用網路 USB 重新導向。

如何將 USB Dongle 直接連接到 ESXi 客體

  1. 將加密鎖連接到實體 ESXi 伺服器上的 USB 連接埠。
  2. 確認 ESXi 偵測到該裝置,且 USB Arbitrator 服務正在執行。
  3. 在 vSphere Client 中,以滑鼠右鍵按一下虛擬機器並選取 編輯設定
  4. 開啟 虛擬硬體 並確認 VM 具有 USB 控制器。
  5. 按一下 新增裝置 並選取 主機 USB 裝置
  6. 展開 新的主機 USB 裝置 並選取所需的加密鎖。
  7. 依照裝置與您的 vSphere 環境的功能來設定 vMotion 支援。
  8. 按一下 確定
  9. 如有需要,請在客體作業系統內安裝加密鎖供應商的執行階段。
  10.  確認受保護的應用程式偵測到硬體金鑰。

原生 VMware ESXi 直通功能的限制

  • USB 加密狗必須實體連接到 ESXi 主機。
  • 特定的 USB 裝置一次只能指派給一個來賓系統。
  • VM 需要相容的虛擬硬體和受支援的 USB 控制器。
  • 在 USB 裝置連接時是否能進行移轉取決於該裝置與 vSphere 設定。
  • 原生直通無法存取連接到另一台實體電腦的加密狗。

Donglify 需求與相容性

網路需求

Donglify 需要參與系統之間具備網路連線能力,並會自動使用可用的連線模式。Donglify 帳戶服務也需要網際網路連線,即使參與的電腦位於同一個 LAN 上亦然。

在受限制的企業環境中,請在部署前確認目前的 Donglify 防火牆需求。

支援的作業系統

Donglify 支援 Windows 和 macOS。部署前請先確認目前的系統需求,特別是在使用較舊的 macOS 版本或 Apple silicon 硬體時。

支援的 USB 授權加密鎖

Donglify 支援多種 USB 安全金鑰系列,包括常見的 Sentinel、HASP、CodeMeter、Rockey、KEYLOK 以及類似裝置。相容性與多重連線支援會因各個加密鎖而異。

供應商系列 範例金鑰
Aladdin, SafeNet, Gemalto, Thales HASP HL, Sentinel HL, eToken
Feitian Rockey, Rockey2, Rockey4, ET299 Token
WIBU CodeMeter, WIBU-BOX/RU, CodeMeter-Stick
其他 KEYLOK II, Guardant, SenseLock, SuperDog
使用 Donglify 目前的相容性資訊或試用版來確認您的確切加密鎖型號。

當原生 VMware Passthrough 是更佳選擇時

Donglify 並非每個 VMware 架構都必須使用。

如果加密狗已直接連接到 ESXi 伺服器且只有一台來賓需要使用它,原生直通可提供更短的路徑,且不需要額外的重新導向軟體。

Donglify 是專為 USB 授權與安全加密狗而設計。若是印表機、掃描器、儲存裝置或其他一般 USB 硬體,請改用通用型的 USB over IP 解決方案。若要更廣泛了解其比較方式,請參閱我們的 加密狗伺服器軟體 選項概覽。

Donglify 也需要網際網路連線來支援其帳戶基礎架構,因此不適用於完全隔離、無網際網路存取的環境。

常見問題

如果 ESXi 未將 HASP 金鑰列為符合直通資格的裝置、USB Arbitrator 服務無法使用、VM 沒有 USB 控制器、另一部 VM 已經擁有該裝置,或客體系統中缺少所需的 Sentinel/HASP 執行階段,HASP 金鑰可能會持續無法使用。請先在 vSphere 中檢查「新增新裝置 → 主機 USB 裝置」並確認 VM 內已安裝正確的執行階段。

無法透過原生 ESXi 直通來做到。原生直通適用於實體連接到 ESXi 主機的 USB 裝置。若要存取連接在另一台受支援的 Windows 或 macOS 電腦上的加密鎖,請在加密鎖主機以及 VMware 客體內安裝 Donglify,並透過網路連線至共享金鑰。

支援 Donglify 多重連線的加密鎖可同時由多個遠端用戶端存取。不支援多重連線的加密鎖一次只能連線到一個遠端用戶端。無論技術上的共享能力如何,軟體授權條款仍然適用。

不需要。Donglify 會在持有實體加密狗的 Windows 或 macOS 電腦上,以及在支援的客體作業系統內執行。它不需要安裝在 ESXi Hypervisor 上。