你需要一套受加密狗保護的軟體,但實體 USB 金鑰插在另一個辦公室的電腦上,或是你無法進入的上鎖伺服器機房。金鑰一旦不在,授權檢查就會立刻失敗,而手動在多台機器之間搬移昂貴的硬體加密狗既緩慢又有風險。虛擬加密狗(有時稱為虛擬 USB 加密狗)透過網路讓一把真正的金鑰可被遠端電腦存取,從而解決這個問題。本指南將介紹什麼是虛擬加密狗、它與加密狗模擬器有何不同,以及如何在 Windows 與 macOS 上使用 Donglify 建立虛擬加密狗。設定步驟與值得了解的限制將在後文進一步說明。
什麼是虛擬加密鎖
虛擬加密鎖是一種真正的 USB 安全金鑰,透過網路讓其他電腦也能存取,因此遠端機器讀取它時,就像讀取本機連接的裝置一樣。此術語涵蓋 USB 加密鎖重新導向,也就是實體金鑰持續插在某一台電腦上(稱為伺服器)其他電腦(稱為用戶端)透過區域網路或網際網路連線到它,並通過與手持金鑰時相同的授權檢查,而不會複製或更改金鑰。若您是首次接觸這些裝置,我們對 USB 安全加密鎖 是什麼的概述涵蓋了基礎內容。
Donglify 如何建立虛擬加密鎖
Donglify 透過網路重新導向真正的實體金鑰來建立虛擬加密鎖,讓遠端機器連到真實裝置,而不是它的複製品。
「虛擬加密鎖」這個詞有時也用來指另一種做法:加密鎖模擬(dongle emulation)也就是由軟體重現金鑰,讓受保護的程式在沒有硬體的情況下也能執行。這類解決方案被廣泛宣傳,但它們處於法律與安全的灰色地帶,而且通常一旦供應商發布更新就會失效。Donglify 不模擬任何東西。實體金鑰會一直插在原處,而 Donglify 也不會讀取或複製其內容。如需合法替代方案,請參閱我們的指南:在沒有加密鎖的情況下使用軟體。
你需要在持有金鑰的機器以及每台需要存取的機器上安裝軟體,然後從主機分享金鑰。遠端系統會透過連線即時與金鑰通訊,因此供應商的保護機制會看到一個依設計精準回應的真實裝置。由於授權檢查由真實裝置處理,這套設定能在保護更新後仍保持穩定,而這類更新往往會讓模擬金鑰失效。
Donglify 的運作方式
- 當您分享一把加密鎖時,Donglify 會透過網路將其 USB 流量傳輸到用戶端,而用戶端系統會將該裝置註冊為彷彿在本機直接插入。
- 遠端作業系統會即時讀取與寫入加密鎖,因此供應商的保護機制會看到一個真實裝置對每次檢查都做出回應。
- Donglify 會依序自動選擇可用的最快路徑:Direct、QUIC、UDP,然後是 Redirection Server 中繼,全部都在 TLS 1.2 下運作。
- Direct 和 QUIC 會在兩台機器之間以點對點方式運行,而在遠端桌面工作階段中,Donglify 會直接使用 Microsoft RDP 通道。
- 只有 Redirection Server 中繼會將裝置資料透過 Donglify 伺服器路由,且當不存在任何直接路徑時,它才是最後手段。
如何使用 Donglify 建立虛擬加密鎖
1. 要開始使用,請建立 Donglify 帳戶。接著下載並在實際連接加密狗的電腦上,以及需要遠端存取該共享加密狗的用戶端電腦上安裝應用程式。
2. 將 USB 加密狗連接到伺服器電腦並開啟 Donglify。
3. 使用您的電子郵件和密碼、Google 帳戶或登入權杖登入。
4. 按一下加號圖示以開啟本機裝置清單。每個裝置都會顯示「多重連線」單一連線」或「不支援」標籤。
5. 選取您的加密狗旁的單選按鈕,然後按一下「分享」
6. 在用戶端電腦上,開啟 Donglify 並登入相同帳戶。
7. 在裝置清單中找到共用的 Dongle,然後按一下「連線」
8. 像在本機一樣使用該金鑰。完成後按一下「中斷連線」
在 Windows 上
在 Windows 上,Donglify 會自行設定 Windows 防火牆。在公司或自訂防火牆後方,請為主伺服器開放出站 TCP 12063、為重新導向伺服器開放出站 TCP 5018、為 UDP 連線開放出站 UDP 5002,另外為直接連線開放入站 TCP 5000。帳號登入使用出站 TCP 8063 連線至 account.donglify.net。
若要重新命名共用金鑰以便更容易辨識,請按一下其名稱旁的鉛筆圖示,然後按 Enter。
在 macOS 上
在 macOS 上,Donglify 會在安裝期間提示輸入你的 Mac 使用者名稱與密碼,並且在更新或移除時再次提示。重新命名可透過直接點擊裝置名稱來進行,而不是點擊鉛筆圖示。
這裡有一個版本限制很重要。在執行 macOS 11 Big Sur 的 M1 Mac 上,Donglify 只能以伺服器模式執行,因此它可以共享本機金鑰,但無法連線到遠端金鑰。完整的用戶端與伺服器支援從 macOS 12 Monterey 開始,目前支援的最低版本為 macOS 10.15 Catalina。
在 VM 中或透過 RDP 使用虛擬加密鎖
虛擬加密鎖可在虛擬機或 RDP 工作階段內運作,因為 Donglify 會將金鑰呈現給遠端環境,就像它是在本機連接一樣。當實體加密鎖無法直接連接到虛擬或遠端機器時,這尤其有用。
伺服器端在實際插有加密鎖的機器上執行,而用戶端則在需要存取加密鎖的環境中執行,不論是虛擬機或遠端實體電腦。
在 RDP 工作階段中,Donglify 直接使用 Microsoft RDP 通道,無需額外設定。各平台之間的細節差異足夠大,因此值得各自提供指南。
如需各平台的設定,請參閱我們的操作指南:在 VMware 中存取 USB 加密鎖 或 VirtualBox USB 加密鎖直通。
Donglify 的優點與限制
虛擬加密鎖讓你以依賴網路為代價,換取更廣的使用範圍與便利性。對於共享一把昂貴金鑰的團隊而言,其優勢最為明顯。在你依賴它之前,請先閱讀其限制。
好處
- 專為安全加密狗打造。 Donglify 專門處理 USB 安全與授權金鑰,而非一般 USB 裝置;而 Multi-connect 可讓多位用戶端同時使用受支援的金鑰,無需先中斷其中一方,另一方才能取得授權。
- 遠端存取,無需移動金鑰。 一把實體金鑰可服務不同地點與環境中的機器,包括虛擬機器與 RDP 工作階段,讓團隊不必再把裝置在不同電腦之間傳來傳去。
- 減少實體接觸。 將金鑰保留在受保護的伺服器上可降低實體操作,因此加密狗壽命更長,也更不容易遺失或遭竊。
- 受保護的網路連線。 所有連線皆在 TLS 1.2 下運作,且除 Redirection Server 中繼之外的所有模式皆維持點對點連線。
限制:
- 網路相依性。 每台機器都需要穩定的網路或網際網路連線,而連線中斷會讓 Donglify 轉為較慢的備援模式。
- 僅支援 Windows 與 macOS。 Donglify 只在 Windows 與 macOS 上執行,沒有 Linux 用戶端,因此混合機隊需要另一個工具來處理 Linux 節點。
- 付費訂閱。 這是一項付費訂閱;對於不需要封裝式跨平台應用程式、且具備技術能力的使用者,仍可使用像 USB/IP 這樣的免費選項。
支援的轉接器與多重連線
Multi-connect 適用於特定的一組金鑰系列,且您在開啟分享清單的瞬間,裝置就會顯示其狀態。Multi-connect 標籤表示多個用戶端可同時使用該金鑰,而金鑰仍會在主機上保持啟用狀態。Single-connect 標籤表示一次只能有一個用戶端。Unsupported 標籤表示 Donglify 不支援該裝置類型。
支援的系列包含 Aladdin、Safenet、Gemalto 與 Thales 金鑰(如 HASP HL 與 Sentinel HL)Feitian 裝置(如 Rockey 系列)以及 WIBU 金鑰(包含 CodeMeter)也包括其他如 KEYLOK II 與 Guardant Stealth II。完整的支援金鑰與版本清單,請參閱我們的指南:multi-connect 加密狗分享。
如果您的金鑰顯示為 Single-connect,但您需要多人同時使用,或您的裝置顯示為 Unsupported,您可以提出要求,由 Donglify 支援團隊為其新增支援。
常見問題
虛擬加密鎖在將您有權使用的金鑰進行重導向而非複製時是合法的。重導向真實的加密鎖可避免建立或複製金鑰本身,而那正是引發授權與著作權疑慮的行為。是否允許遠端或並行使用仍取決於受保護軟體的授權條款,因此在不同機器之間共享加密鎖之前,請先查看供應商的協議。對您不擁有的金鑰進行模擬或傾印則是另一回事,並伴隨其自身的法律風險。
不,Donglify 不是加密鎖模擬器。它透過網路共享實體金鑰,並保持金鑰及其韌體不受影響;而模擬器則是在軟體中重現金鑰的行為。實務上的結果是更穩定,因為真正的裝置能回應每一次保護檢查,這使得重導通常比模擬更不容易受到保護更新的影響。差異在於:遠端存取的真實硬體,對比其軟體複製品。
裝置流量可以透過本地網路傳輸,但 Donglify 仍需登入其帳戶伺服器以啟動工作階段。當伺服器與用戶端位於同一個 LAN 上時,直接連線會在本地傳輸裝置資料,且是最快的模式,因此金鑰流量不會離開您的網路。登入 Donglify 帳戶會透過 TCP 8063 對 account.donglify.net 建立出站連線,因此不支援完全離線的設定。
跨不同站點的遠端存取需要兩端都有網際網路,而且如果連線短暫中斷,Donglify 會將與金鑰的連線維持數分鐘,而不是立即關閉。