局域网内WSUS服务器的安装与使用经验
51cto 【转载】 2009年03月13日 10:34
WSUS(Windows Server Update Services )是Windows操作系统的升级服务,通过在内部网络中配置WSUS服务器,所有Windows的更新都能集中下载到这个服务器中,内部网络中的客户机就可以通过WSUS服务器得到更新。升级操作系统补丁的时间可以缩短到几分钟,效果十分明显,且只要一台WSUS服务器就可保证全网络内操作系统的自动升级。这既节省了资源,又避免了资源浪费,并且提高了效率。
近年来,浙江省绍兴市烟草专卖局在内部网络中建成使用了WSUS系统,现在全部终端已部署完成,终端操作系统通过WSUS系统自动安装更新补丁,有效地避免了计算机病毒的入侵,有力地保障了系统和网络的安全。目前,WSUS已升级至2.0版本,支持微软的全部更新,包括ISA、OfficeXP、Office2003、SQL Server2000、MSDE 2000和Exchange Server2003,等等。
WSUS的安装主要分4个步骤:系统准备与辅助软件的安装;WSUS服务器的安装;配置和管理WSUS服务器;客户机设置。
1.系统准备与辅助软件的安装。
安装WSUS服务器之前,要确保服务器符合SUS的最低硬件要求:奔腾III 750MHz或更高的处理器,512MB内存,8GB硬盘空间,NTFS文件系统格式,如需要升级的客户机在500台以上,对CPU的要求更高,内存应在1GB以上。
相关软件要求如下:
①操作系统安装:只有包含SP4或更高版本的Windows2000 Advanced Server(Windows2000 Server),以及Windows Server 2003才能够作为WSUS服务器,建议采用Windows2000 Advanced Server。
②在操作系统上安装Microsoft Internet Information Services (IIS)5.0。
③在操作系统上安装Background Intelligent Transfer Service (BITS)2.0。
④在操作系统上安装Microsoft SQL Server2000及SQL的SP4补丁。
⑤在操作系统上安装Microsoft Internet Explorer 6.0 Service Pack 1。
⑥在操作系统上安装Microsoft
.NET Framework Version 1.1 Redistributable Package。
⑦在操作系统上安装Microsoft
.NET Framework 1.1 Service Pack 1。
⑧最后打好所有的系统补丁。
以上相关软件到微软的网站上下载即可。
2.安装WSUS。
默认情况下,Windows Server操作系统是不包含WSUS组件的,需要在微软下载中心下载WSUS安装包,再安装至服务器。
①下载WSUS安装程序。
②打开下载的WSUSSetup.exe文件,启动安装程序。
③单击“下一步”,在“最终用户许可协议”步骤中选择“I accept the terms in the License Agreement”,并单击“下一步”。
④选择存储分区,用来存放WSUS下载的更新文件。要注意的是,这个分区必须是NTFS格式,并且最少要有6GB的自由空间。
⑤接下来是选择安装WMSDE数据的存储分区,这个分区也必须是NTFS格式,以及最少要有2GB的自由空间,如果把它与存储本地更新文件装在同一个分区,这个分区最少要有8GB的自由空间。
⑥选择WSUS站点的管理工具与WEB服务网站的端口,可以使用默认端口(80)或是选择一个独立的端口(8530),这是不能更改的。如果服务器上面还有别的网站,建议使用8530端口来实现WSUS的管理以及WEB服务更新。这里使用系统推荐的80端口。
⑦WSUS提供了镜像管理服务功能,它可以从网络上的另一台WSUS服务器中复制已批准的更新列表。
接下来就是安装程序的自动安装过程,大概需要15分钟左右。
3.配置和管理WSUS服务器。
安装完成,接下来需要进入它的管理页面进行配置,默认情况下WSUS是不进行任何同步更新的。
从安装时提示的管理地址进入WSUS的WEB管理界面。
点击右上方“选项”菜单,进行系统设置。
①点击“同步选项”。可以选择手动同步服务器,查看同步状态,指定代理服务器设置以及管理更新。也可以设置同步更新的时间,以及要求从微软站点下载的产品、更新分类、代理服务器、更新源以及更新文件和语言。
②更新源:可以选择让该 WSUS服务器与 Microsoft Update 或者网络上的某台上游WSUS服务器同步更新信息。如果使用 SSL,请确保上游WSUS 服务器配置为支持 SSL。此服务器上的端口设置必须配置为与上游 WSUS 服务器匹配。
③自动批准选项:可以指定如何为选定组自动批准更新的安装或检测,以及如何批准对现有更新的修订,即WSUS对同步下载的补丁是否执行自动批准加入系统的分发库的命令,并设置分发的对象即计算机组。
④更新的修订:对于已批准的更新,有时会有更新版本发布,可以选择是否自动批准修订。如果不选择自动批准修订版本,则旧版本将继续保持已批准状态。
⑤WSUS更新:需要WSUS 更新,以确保可以正确更新计算机。如果 WSUS 更新未得到批准,则计算机可能无法正确检测某些更新,默认是批准的。
4.客户机设置。
如果客户机与WSUS服务器在同一个域中,则只要通过域功能分发一下即可。如客户机与WSUS服务器不在同一个域中,则每一台客户机都必须作如下设置才能起作用:
①打开“开始”菜单,点击“运行”,输入“Gpedit.msc”,启动Windows策略组。
②在策略组中,点击“管理模板”,选择“添加/删除模板”,点击“添加”,选择“wuau.adm”,再点“打开”即可。(图一)
③双击“配置自动更新”,在打开窗口中,选择“启用”。
④双击“指定Internet Microsoft更新服务位置”,在打开窗口中,选择“启用”,并在红色框中填上http://10.46.0.253(SUS服务器IP)即可。(图二)
⑤为保证客户机立即更新,要在“开始”菜单下“运行”中输入“secedit/refreshpolicy machine_policy /enforce”,客户机将立即与WSUS服务器连接,下载并更新补丁。
作者单位:浙江省绍兴市烟草专卖局
LEFT: black 1px solid; BORDER-BOTTOM: black 1px solid" alt=局域网内WSUS服务器的安装与使用经验 src="/files/uploadimg/20061128/1729310.jpg" align=no>
(图一)
(图二)
责任编辑 赵毅 zhaoyi#51cto.com TEL:(010)68476636-8001
[#page_#]
现在,开始安装WSUS,所有步骤和安装普通软件一样。在出现选择安装路径的界面时,需要注意的是,安装空间必须要有6GB,而且所在驱动器必须是NTFS格式的文件系统。
如果大家的Windows 2003中没有安装SQL Server,那么该软件还会在计算机上安装SQL Server桌面版。
在网站选择窗口,选择“使用现有IIS默认网站”即可,如果本地计算机还开启了其他站点服务。由于架设的是独立的升级服务器而不是其他服务器的镜像站点,所以在“镜像更新设置”中不用进行选择。现在,开始在本地计算机上安装WSUS。
2.设定补丁类型
由于微软的产品很多,我们不可能对它的所有产品都进行更新,所以需要根据公司的实际情况对补丁的类型进行设置。
WSUS安装完毕后,打开浏览器,使用地址http://localhost/wsusadmin访问WSUS的管理界面,也可直接输入计算机名或IP地址进行访问,在这里笔者输入http://softer/wsusadmin进行访问。输入Windows 2003系统的管理员账户和密码即可成功登录WSUS服务器。
第一次成功登录WSUS的界面后,会在下方“待做事项列表”中看到“同步服务器,现在就开始”的提示信息(图1),点击该选项开始设置WSUS。
图1
在同步选项设置界面,供我们设置的参数较多,由于篇幅有限这里不详细讲解了。平常用到最多的是“计划”下的“手动同步”或“每天定时同步”,一般情况下设置为“每天定时同步”。另外还有“产品和分类”下方的设置,我们可以在产品处选择可供更新的产品种类,除了Windows外,还有Office、Exchange、SQL等产品的补丁和更新包都可以通过WSUS发布。在“更新分类”处可以详细设置提供下载的补丁类别(图2)。
图2
设置“产品和分类”与“更新分类”后,我们还要选择更新的语言种类,在同步选项设置界面的最下方有一个“高级同步选项”,通过它我们可以设置更新的语言为简体中文。
至此,便完成了补丁类型及语言的设定工作,所有的前期工作已告一段落,接下来就需要对服务器和客户机进行具体操作了。
[#page_#]
3.下载并审批补丁
我们如何将相应补丁从微软网站下载到服务器上供公司内部计算机更新呢?这就需要下载并审批补丁。
在图2所示界面的左侧点击“立即同步”将启动服务器的同步功能,服务器将连接微软官方Update服务器下载相应补丁。补丁类型已经在设定补丁操作中进行了选择,服务器将只下载满足设定条件的补丁,下载的补丁供客户端使用。在下载过程中我们不能进行任何操作,只能点击“停止同步”来结束更新操作。
大概等待2到3个小时就可完成补丁的更新,下载所用的时间是根据选择的补丁数量决定的。由于公司内网中的大部分计算机使用的都是Windows 2000操作系统,所以笔者只选择了更新Windows 2000补丁包及驱动程序。
仅仅下载完更新包还不能提供补丁更新服务,我们还需要对刚刚下载的“安全和关键更新”进行复查和批准,经过批准的补丁才能让客户端下载(实际上批准过程就是服务器对下载补丁进行检查的过程)。在待做事项列表中点击“复查安全和关键更新”。
在“更新”界面中可将所有补丁选中,选择完毕点击左侧“更新任务”栏中的“更改批准”,这样就会批准安装刚才下载的所有补丁。如果你不希望客户端下载某个补丁程序,则不选择该补丁(图3)。
图3
点击“更改批准”后会进入“批准更新”窗口,可在批准下拉选项中选择“安装”,然后点击“确定”。现在,所有客户端就可下载并安装刚刚批准下载的补丁程序了,至此服务器上的所有设置完毕。
至此,服务器的设置操作就全部完成了,不过现在还要对客户端进行相应的设置,以使本来会使用Windows Update的客户端能够通过WSUS进行更新。
4.客户端设置
默认情况下客户机进行补丁更新都要到Windows Update站点,而我们希望将它修改为WSUS服务器的地址,因此还需要进行一些设置。
我们需要对每一个客户端进行设置,当然设置一次即可,因为默认情况下,这些计算机都是通过微软官方的Update服务器下载补丁的,我们需要将它们的Update服务器手动修改为刚刚建立的WSUS服务器。首先,在“运行”栏中输入“gpedit.msc”启动组策略。
提示:如果公司内部使用的是域建立的网络,那么直接在域控制器上设置组策略即可。
依次点击“本地计算机策略→计算机配置→管理模板”,右键点击“管理模板”,选择“添加/删除模板”。通过“添加”按钮将wuau模板加入到“当前策略模板”中,添加这个模板后我们才能对Update站点信息进行修改。接着依次进入“本地计算机策略→计算机配置→管理模板→Windows组件→Windows Update”,双击“配置自动更新”,然后选择自动更新补丁的类型,可以是手动更新也可以是自动更新。
接着在“Windows Update”中双击“指定Intranet Microsoft更新服务位置”,将刚刚建立的WSUS服务器地址添加进来。
最后,进入命令行模式,输入“wuauclt.exe /detectnow”命令启动更新,客户机会立刻连接WSUS服务器下载并安装补丁。在组策略的“配置自动更新”中设定自动更新让客户端定时到WSUS服务器下载补丁。
当客户端启动了更新设置后,我们就可以在服务器上通过管理界面看到这些客户端。当然所有的补丁安装过程都是在后台进行的,我们在客户端上是不容易察觉的,要想了解客户端的补丁安装情况,只有通过服务器上的管理界面来进行查看。
5.部署成功
经过以上四个步骤,WSUS的设置工作就算完成了,现在公司内部计算机都可使用配置好的WSUS服务器来更新多个微软产品的补丁,下载速度比连接官方站点快得多。而且,在实际使用过程中,我们还可通过WSUS的分组设定功能将不同用户划分到不同的更新组,从而实现公司内部计算机补丁下载的权限管理。
自从采用WSUS搭建企业内部补丁更新平台之后,笔者发现公司员工的上网速度提高了,员工抱怨病毒骚扰的情况减少了,看来这一措施有效地防范了病毒、木马在公司内网中的扩散,公司网络变得更加安全和稳定了。
责任编辑 赵毅 zhaoyi#51cto.com TEL:(010)68476636-8001
- 相关阅读:
- ·当你在“调戏”小冰时 你在调戏什么?
//server.zol.com.cn/559/5592671.html - ·数说自动化:戴尔“未来就绪”管理系统
//server.zol.com.cn/559/5593227.html - ·今天你"购"了吗?企业IT市场这是要干嘛
//server.zol.com.cn/559/5595146.html - ·曙光收到感谢信:Parastor助力“上合蓝”
//server.zol.com.cn/559/5595229.html - ·浪潮、西安交大共建西北高校最快超算中心
//server.zol.com.cn/559/5595692.html