摘要
USB 安全设备(如加密狗、HSM 和智能卡)的设计初衷是需要物理存在,但在终端进行管理会带来切实的安全和运营风险。Digi AnywhereUSB Plus 通过将这些设备集中放置在带锁的机架中,并利用 USB over IP 技术通过 IP 网络提供访问权限,从而解决了这一问题——用户只需连接所需的设备,完成工作后断开连接,无需进行任何物理操作。 每次会话均通过 Digi TrustFence 进行加密和身份验证,访问权限始终仅限单个用户同时使用,且该方案与现有应用程序、虚拟机及 RDP 环境完全兼容。
USB 安全设备——如加密狗、HSM、智能卡和 FIDO 令牌——的设计初衷是必须物理存在。这一假设如今已不再适用。
在整个组织范围内管理 USB 安全设备,其难度远超表面印象。大多数组织仍沿用传统方式处理这些设备:将设备插入工作站,在人员之间传递,夜间锁在办公桌抽屉里,或者一直连接在无人看管的机器上。这种做法看似可行,直到某天出问题为止。一个放错位置的加密狗会导致许可证服务器瘫痪;一个丢失的令牌会打乱整个团队的身份验证;一台无人看管的机器上的 USB 端口,则会成为一个无人想到要进行审计的攻击面。
有一种更好的架构。这并非新技术,而是一个设计问题,其解决方案在于硬件。
什么是 USB Over IP?
USB over IP(有时也称为USB 设备虚拟化或 USB-over-Ethernet)允许主机访问物理上位于远端的 USB 设备,使其仿佛就连接在本地一样。该设备实际位于一处,而软件则将其视为位于另一处。
其工作原理非常简单。一个 USB 集线器连接到 IP 网络。主机上的软件与该集线器上的设备组建立连接。操作系统会像往常一样枚举该 USB 设备。应用程序与该设备的交互方式,完全与直接插入主机的设备无异。
会话结束时,设备将被释放。下一位用户即可连接。
这就是整个模型。由于硬件从未移动,因此物理安全性得以保障。由于会话经过身份验证且具有排他性,因此逻辑访问得到了控制。

为何 USB 安全设备管理至关重要
包括 ISO 27001、SOC 2 和 PCI-DSS 在内的各类认证框架的审计员,越来越频繁地询问有关终端 USB 管控的问题。大多数组织无法对此给出确切的回答。
放在开发者办公桌上的许可证加密狗,是位于不受控终端上的实体资产。任何能够接触到该办公桌的人,都能接触到该加密狗。
安全硬件模块(HSM)和智能卡令牌的风险更高。它们存储着私钥、签名凭证或身份验证证书。对令牌的物理访问可能意味着对令牌所保护对象的物理访问。将这些设备存放在上锁的机架中,确保任何用户都无法与之进行物理接触,这并非杞人忧天,而是基本的访问控制措施。
编程工具和硬件安全密钥都存在同样的问题。一个设备供多名用户使用。共享意味着最后持有该设备的人可以一直使用它,直到有人要求归还为止。这种机制既没有强制执行机制,也没有审计记录,更无法保证独占性。
USB 安全设备虚拟化是在架构层面而非策略层面解决这一问题的
Digi AnywhereUSB Plus 的工作原理

Digi AnywhereUSB Plus是一款网络连接型 USB 集线器,它采用 USB over IP 技术,使主机能够通过标准局域网(LAN)安全、集中地访问 USB 安全设备。设备连接到该集线器的端口,集线器则连接到 IP 网络。用户可通过在其个人电脑、虚拟机或服务器上运行的 Digi AnywhereUSB Manager 软件访问这些设备。
三种集线器型号可满足各种部署规模的需求:
- AW02:2个端口。台式或面板安装。适用于单工作站或显影台。
- AW08:8个端口。桌面型或机架式。部门级加密狗池或共享HSM访问。
- AW24:24个端口。1U机架式,双电源,双以太网端口以实现冗余。适用于数据中心基础设施和许可证服务器群。
所有机型均支持与 USB 3.1 Gen 1 或更低版本兼容的设备以及千兆以太网。AW08 和 AW24 还增加了 10G 以太网和 SFP+ 选项。AW24 支持以太网聚合,以实现故障转移。
访问权限的设计本身就是排他的。一个设备组一次只能由一个客户端持有。断开连接后,该组将立即被释放。无需手动协调,也不必等待某人想起拔掉插头。
Digi AnywhereUSB Plus 的部署模式
Linux 或 Windows 平台上的交互式用户
开发人员需要一个代码签名加密狗。安全工程师需要一个HSM令牌。该设备存放在上锁的机架中。用户打开Digi AnywhereUSB Manager,连接到存放该设备的组,运行其工具,完成后断开连接。该组随即可供下一位用户使用。
Digi AnywhereUSB Manager 在 Linux(无论是否启用图形界面)和 Windows 系统上的运行方式完全相同。除该管理软件外,无需安装任何特殊驱动程序。现有 USB 设备的工作流程保持不变。
处于服务模式的无人值守虚拟机
许可证服务器、构建代理和加密服务通常需要在用户登录前检测到USB设备。通过将Digi AnywhereUSB Manager作为Windows服务运行,即可实现这一功能。该服务在启动时(即用户登录之前)会连接到设备组。该设备将被识别为本地连接设备。如果网络断开或集线器重启,该管理器会自动重新连接,无需人工干预。
这就是始终可靠的基础设施的运作模式:USB 设备可用性的缺口,就意味着服务上的缺口。
企业环境中的 Windows 工作站
其操作原理与 Linux 情况相同,但需注意一点:在 Windows 系统中,可通过右键单击“管理器”托盘图标来访问设备组。连接。工作。断开。AW02 和 AW08 内置的“断开时重启”功能可确保安全设备在不同会话之间被正确重置,而许多设备都需要这一操作。
远程桌面会话与 Digi AnywhereUSB RDP

RDP USB 重定向是令人最感困惑的部署模式。以下是您需要了解的内容。
微软的 RDP 架构会将客户端侧的 USB 设备重定向到远程会话中。它不会从服务器侧进行重定向。这是设计使然,无法更改。
如果将 Digi AnywhereUSB Manager 安装在 RDP 服务器上,它将无法正常工作。该设备需要在客户端计算机上显示为本地设备。随后,RDP 会将其正常重定向到远程虚拟机会话中。
Digi AnywhereUSB Plus 使正确架构的实现变得简单。Digi AnywhereUSB Manager 在本地 PC 上运行。它通过 IP 连接到集线器。USB 设备显示为本地连接。用户打开一个 RDP 会话。RDP 将设备类(无论是智能卡、RemoteFX 还是 WebAuthn)重定向到远程会话中。远程虚拟机上的应用程序会如预期般识别该设备。
这是在 RDP 环境中实现 USB 安全设备访问的唯一可行架构。Digi AnywhereUSB Plus 确保了其可靠性。
部署 Digi AnywhereUSB Plus 时,哪些方面保持不变
关于任何 USB-over-IP 实施方案,最常见的担忧是兼容性。IT 团队常会问:我们的应用程序还能正常运行吗?
是的。操作系统会将该设备识别为本地连接的 USB 设备。应用程序无法区分该设备是物理存在的,还是通过网络访问的。代码签名工具、VPN 客户端、许可证管理器、身份验证客户端和硬件编程工具与设备驱动程序的交互方式与以往完全相同。
设备特有的行为得以保留。USB 描述符、设备类和协议与直接连接完全相同。如果您的应用程序之前可以正常运行,那么在 Digi AnywhereUSB Plus 上也能正常运行。
Digi TrustFence 如何保障基于 IP 的 USB 部署安全
Digi AnywhereUSB Plus 采用了Digi TrustFence 技术,这意味着 USB-over-IP 流量默认情况下会经过加密和身份验证。此功能不可选,也无法禁用,对于安全至关重要的设备而言,这是正确的默认设置。
超越流量加密:
- 每个集线器出厂时都配有唯一的密码。
- 每个 Manager 实例都会获得一个唯一的客户端 ID;集线器会根据该 ID 确保其唯一性。
- 网络服务(mDNS、HTTP/HTTPS 和 SSH)均可单独配置。
通过 Digi Remote Manager 可通过中央仪表盘实时查看集线器运行状况、固件状态及设备设置。
每台 Digi AnywhereUSB Plus 集线器均附带一年期的Digi LifeCycle Assurance服务,并提供全天候专家支持。
终端端的USB安全设备:一种可以消除的风险

工作站上的一个加密狗无需任何费用即可安装,却在周二——也就是最后一位使用它的人不在办公室时——出现了故障。
一个通过Digi AnywhereUSB Plus集线器集中管理的USB安全设备,若放置在加锁的机架中,并通过IP以加密且经过身份验证的会话方式访问,则该设备即为可恢复、可审计且可管理的资产。
硬件成本是一次性支出。而将 USB 安全设备留在终端设备上的运营成本会悄无声息地累积,直到问题爆发:令牌丢失、凭证共享、审计漏洞、服务中断。
常见问题
在 Digi AnywhereUSB Plus 上,两名用户能否同时访问同一台 USB 安全设备?
不。Digi AnywhereUSB Plus 强制实施组访问独占机制。同一时间仅有一台客户端可以占用一个设备组,在该客户端断开连接之前,其他所有用户均无法使用该组。断开连接后,该组将立即释放,无需任何手动协调即可供下一位用户使用。
USB over IP 流量如何防止在网络中被截获?
Digi AnywhereUSB Plus 默认使用 Digi TrustFence 对所有 USB-over-IP 流量进行加密和身份验证。该加密功能为内置功能,无法禁用,因此非常适合处理敏感凭据、私钥和身份验证证书的环境。每个集线器出厂时均配有唯一的密码,每个 Digi AnywhereUSB Manager 实例均被分配一个唯一的客户端 ID,从而确保即使在共享网络中,也只有经过授权的客户端才能与设备组建立连接。
Digi AnywhereUSB Plus 是否支持 VMware 和虚拟环境?
是的。Digi AnywhereUSB Plus 专为包括 VMware 在内的虚拟化环境设计并经过测试。连接到该集线器的 USB 设备在远程主机上运行的虚拟机中,会显示为本地连接的设备。现有的虚拟机配置、应用程序和工作流程无需进行任何更改,因为操作系统会像对待直接连接的外设一样,准确识别该 USB 设备。
使用 RDP 时,应该将 Digi AnywhereUSB Manager 安装在什么位置?
请在本地计算机上安装 Digi AnywhereUSB Manager,而非在 RDP 服务器上安装。微软的 RDP 架构会将客户端侧的 USB 设备重定向到远程会话中,而非从服务器侧进行重定向。当该管理器在本地计算机上运行时,USB 设备将显示为本地连接,无论该设备是智能卡、RemoteFX 令牌还是 WebAuthn 密钥,RDP 都会将其正常重定向到远程会话中。
Digi AnywhereUSB Plus 支持哪些安全认证和合规框架?
Digi AnywhereUSB Plus 基于 Digi TrustFence 安全框架构建,该框架符合政府及军事环境要求的 FIPS 140-3 标准、零售行业要求的 PCI-DSS 标准以及医疗保健行业要求的 HIPAA 标准。 所有 USB-over-IP 流量默认均经过加密和身份验证,且无法禁用。设备组可分配给特定用户或团队,这使得 Digi AnywhereUSB Plus 成为受监管环境中的可靠选择——在这些环境中,USB 设备的访问既需要受到控制,又需要可验证。
我该如何在 AW02、AW08 和 AW24 这几个型号中进行选择?
选择合适的型号取决于您的部署规模和容错要求。AW02 非常适合需要通过千兆以太网连接两个集中式 USB 端口的单个工作站或小型开发环境。AW08 则配备多达 8 个端口,支持 10G 以太网、SFP+ 光纤,并可通过 Digi CORE 模块选配 LTE 蜂窝网络连接,因此非常适合部门级或共享的安全设备池。 AW24 专为数据中心和企业环境设计,配备 24 个端口、双冗余电源以及用于故障转移的双 10G 以太网接口。这三款型号均包含 Digi TrustFence 安全功能,并提供为期一年的 Digi LifeCycle Assurance 服务。