虛擬加密鎖:如何建立並遠端使用

你需要一套受加密狗保護的軟體,但實體 USB 金鑰插在另一個辦公室的電腦上,或是你無法進入的上鎖伺服器機房。金鑰一旦不在,授權檢查就會立刻失敗,而手動在多台機器之間搬移昂貴的硬體加密狗既緩慢又有風險。虛擬加密狗(有時稱為虛擬 USB 加密狗)透過網路讓一把真正的金鑰可被遠端電腦存取,從而解決這個問題。本指南將介紹什麼是虛擬加密狗、它與加密狗模擬器有何不同,以及如何在 Windows 與 macOS 上使用 Donglify 建立虛擬加密狗。設定步驟與值得了解的限制將在後文進一步說明。

什麼是虛擬加密鎖

虛擬加密鎖是一種真正的 USB 安全金鑰,透過網路讓其他電腦也能存取,因此遠端機器讀取它時,就像讀取本機連接的裝置一樣。此術語涵蓋 USB 加密鎖重新導向,也就是實體金鑰持續插在某一台電腦上(稱為伺服器)其他電腦(稱為用戶端)透過區域網路或網際網路連線到它,並通過與手持金鑰時相同的授權檢查,而不會複製或更改金鑰。若您是首次接觸這些裝置,我們對 USB 安全加密鎖 是什麼的概述涵蓋了基礎內容。

Donglify 如何建立虛擬加密鎖

Donglify 透過網路重新導向真正的實體金鑰來建立虛擬加密鎖,讓遠端機器連到真實裝置,而不是它的複製品。

「虛擬加密鎖」這個詞有時也用來指另一種做法:加密鎖模擬(dongle emulation)也就是由軟體重現金鑰,讓受保護的程式在沒有硬體的情況下也能執行。這類解決方案被廣泛宣傳,但它們處於法律與安全的灰色地帶,而且通常一旦供應商發布更新就會失效。Donglify 不模擬任何東西。實體金鑰會一直插在原處,而 Donglify 也不會讀取或複製其內容。如需合法替代方案,請參閱我們的指南:在沒有加密鎖的情況下使用軟體

你需要在持有金鑰的機器以及每台需要存取的機器上安裝軟體,然後從主機分享金鑰。遠端系統會透過連線即時與金鑰通訊,因此供應商的保護機制會看到一個依設計精準回應的真實裝置。由於授權檢查由真實裝置處理,這套設定能在保護更新後仍保持穩定,而這類更新往往會讓模擬金鑰失效。

Donglify 的運作方式

  • 當您分享一把加密鎖時,Donglify 會透過網路將其 USB 流量傳輸到用戶端,而用戶端系統會將該裝置註冊為彷彿在本機直接插入。
  • 遠端作業系統會即時讀取與寫入加密鎖,因此供應商的保護機制會看到一個真實裝置對每次檢查都做出回應。
  • Donglify 會依序自動選擇可用的最快路徑:Direct、QUIC、UDP,然後是 Redirection Server 中繼,全部都在 TLS 1.2 下運作。
  • Direct 和 QUIC 會在兩台機器之間以點對點方式運行,而在遠端桌面工作階段中,Donglify 會直接使用 Microsoft RDP 通道。
  • 只有 Redirection Server 中繼會將裝置資料透過 Donglify 伺服器路由,且當不存在任何直接路徑時,它才是最後手段。

如何使用 Donglify 建立虛擬加密鎖

1. 要開始使用,請建立 Donglify 帳戶。接著下載並在實際連接加密狗的電腦上,以及需要遠端存取該共享加密狗的用戶端電腦上安裝應用程式。

安裝 Donglify

2. 將 USB 加密狗連接到伺服器電腦並開啟 Donglify。

啟動 Donglify

3. 使用您的電子郵件和密碼、Google 帳戶或登入權杖登入。

4. 按一下加號圖示以開啟本機裝置清單。每個裝置都會顯示「多重連線」單一連線」或「不支援」標籤。

選擇 USB 隨身碟

5. 選取您的加密狗旁的單選按鈕,然後按一下「分享」

分享轉接器

6. 在用戶端電腦上,開啟 Donglify 並登入相同帳戶。

登入同一個 Donglify 帳戶

7. 在裝置清單中找到共用的 Dongle,然後按一下「連線」

Donglify 連線

8. 像在本機一樣使用該金鑰。完成後按一下「中斷連線」

Donglify 提供七天試用並可完整存取所有功能,因此您可以在付費前,先用您所依賴的確切金鑰來測試它。

在 Windows 上

在 Windows 上,Donglify 會自行設定 Windows 防火牆。在公司或自訂防火牆後方,請為主伺服器開放出站 TCP 12063、為重新導向伺服器開放出站 TCP 5018、為 UDP 連線開放出站 UDP 5002,另外為直接連線開放入站 TCP 5000。帳號登入使用出站 TCP 8063 連線至 account.donglify.net。

若要重新命名共用金鑰以便更容易辨識,請按一下其名稱旁的鉛筆圖示,然後按 Enter。

在 macOS 上

在 macOS 上,Donglify 會在安裝期間提示輸入你的 Mac 使用者名稱與密碼,並且在更新或移除時再次提示。重新命名可透過直接點擊裝置名稱來進行,而不是點擊鉛筆圖示。

這裡有一個版本限制很重要。在執行 macOS 11 Big Sur 的 M1 Mac 上,Donglify 只能以伺服器模式執行,因此它可以共享本機金鑰,但無法連線到遠端金鑰。完整的用戶端與伺服器支援從 macOS 12 Monterey 開始,目前支援的最低版本為 macOS 10.15 Catalina。

在 VM 中或透過 RDP 使用虛擬加密鎖

虛擬加密鎖可在虛擬機或 RDP 工作階段內運作,因為 Donglify 會將金鑰呈現給遠端環境,就像它是在本機連接一樣。當實體加密鎖無法直接連接到虛擬或遠端機器時,這尤其有用。

伺服器端在實際插有加密鎖的機器上執行,而用戶端則在需要存取加密鎖的環境中執行,不論是虛擬機或遠端實體電腦。

在 RDP 工作階段中,Donglify 直接使用 Microsoft RDP 通道,無需額外設定。各平台之間的細節差異足夠大,因此值得各自提供指南。

如需各平台的設定,請參閱我們的操作指南:在 VMware 中存取 USB 加密鎖VirtualBox USB 加密鎖直通

Donglify 的優點與限制

虛擬加密鎖讓你以依賴網路為代價,換取更廣的使用範圍與便利性。對於共享一把昂貴金鑰的團隊而言,其優勢最為明顯。在你依賴它之前,請先閱讀其限制。

好處

  • 專為安全加密狗打造。 Donglify 專門處理 USB 安全與授權金鑰,而非一般 USB 裝置;而 Multi-connect 可讓多位用戶端同時使用受支援的金鑰,無需先中斷其中一方,另一方才能取得授權。
  • 遠端存取,無需移動金鑰。 一把實體金鑰可服務不同地點與環境中的機器,包括虛擬機器與 RDP 工作階段,讓團隊不必再把裝置在不同電腦之間傳來傳去。
  • 減少實體接觸。 將金鑰保留在受保護的伺服器上可降低實體操作,因此加密狗壽命更長,也更不容易遺失或遭竊。
  • 受保護的網路連線。 所有連線皆在 TLS 1.2 下運作,且除 Redirection Server 中繼之外的所有模式皆維持點對點連線。

限制:

  • 網路相依性。 每台機器都需要穩定的網路或網際網路連線,而連線中斷會讓 Donglify 轉為較慢的備援模式。
  • 僅支援 Windows 與 macOS。 Donglify 只在 Windows 與 macOS 上執行,沒有 Linux 用戶端,因此混合機隊需要另一個工具來處理 Linux 節點。
  • 付費訂閱。 這是一項付費訂閱;對於不需要封裝式跨平台應用程式、且具備技術能力的使用者,仍可使用像 USB/IP 這樣的免費選項。
注意: 查看我們的 加密狗伺服器軟體 選項概覽,了解 Donglify 與 USB/IP 等替代方案的比較。

支援的轉接器與多重連線

Multi-connect 適用於特定的一組金鑰系列,且您在開啟分享清單的瞬間,裝置就會顯示其狀態。Multi-connect 標籤表示多個用戶端可同時使用該金鑰,而金鑰仍會在主機上保持啟用狀態。Single-connect 標籤表示一次只能有一個用戶端。Unsupported 標籤表示 Donglify 不支援該裝置類型。

支援的系列包含 Aladdin、Safenet、Gemalto 與 Thales 金鑰(如 HASP HL 與 Sentinel HL)Feitian 裝置(如 Rockey 系列)以及 WIBU 金鑰(包含 CodeMeter)也包括其他如 KEYLOK II 與 Guardant Stealth II。完整的支援金鑰與版本清單,請參閱我們的指南:multi-connect 加密狗分享

如果您的金鑰顯示為 Single-connect,但您需要多人同時使用,或您的裝置顯示為 Unsupported,您可以提出要求,由 Donglify 支援團隊為其新增支援。

常見問題

虛擬加密鎖在將您有權使用的金鑰進行重導向而非複製時是合法的。重導向真實的加密鎖可避免建立或複製金鑰本身,而那正是引發授權與著作權疑慮的行為。是否允許遠端或並行使用仍取決於受保護軟體的授權條款,因此在不同機器之間共享加密鎖之前,請先查看供應商的協議。對您不擁有的金鑰進行模擬或傾印則是另一回事,並伴隨其自身的法律風險。

不,Donglify 不是加密鎖模擬器。它透過網路共享實體金鑰,並保持金鑰及其韌體不受影響;而模擬器則是在軟體中重現金鑰的行為。實務上的結果是更穩定,因為真正的裝置能回應每一次保護檢查,這使得重導通常比模擬更不容易受到保護更新的影響。差異在於:遠端存取的真實硬體,對比其軟體複製品。

裝置流量可以透過本地網路傳輸,但 Donglify 仍需登入其帳戶伺服器以啟動工作階段。當伺服器與用戶端位於同一個 LAN 上時,直接連線會在本地傳輸裝置資料,且是最快的模式,因此金鑰流量不會離開您的網路。登入 Donglify 帳戶會透過 TCP 8063 對 account.donglify.net 建立出站連線,因此不支援完全離線的設定。

跨不同站點的遠端存取需要兩端都有網際網路,而且如果連線短暫中斷,Donglify 會將與金鑰的連線維持數分鐘,而不是立即關閉。