WSUS专题之二:部署与规划-参数选择

决定存储位置
更新程序是计算机上所安装软件的修补程序或整个文件的替代,Microsoft Update上的每个可用更新都由以下两个部分构成:
  • 元数据,提供有关更新的信息,例如有关更新程序的属性信息,从而使您能够了解更新的用处;此外,元数据还包括最终用户许可协议(EULA)。下载的更新的元数据软件包通常远远小于实际的更新文件软件包。
  • 更新文件,是指在计算机上安装更新所需的实际文件。
将更新同步到WSUS服务器时,元数据和更新文件将存储在两个不同的位置。元数据存储在WSUS数据库中;而根据配置同步选项的方式,更新文件可存储在WSUS服务器上,也可存储在Microsoft Update服务器上。
1、本地存储
你可以将更新文件存储在WSUS服务器上,这节省了企业外部网络连接的带宽,因为客户端计算机直接从WSUS服务器获取更新,这也是默认选项。为了进行本地存储,安装时WSUS服务器至少需要6G的剩余空间来存储更新文件,推荐30G,但是根据不同的产品及分类同步选项,更新文件可能会超过30G。
2、远程存储
如果你需要,你可以不进行本地存储。此时,更新文件远程存储在Microsoft Update上。当WSUS服务器和Microsoft Update进行同步时,将只下载元数据;你可以通过WSUS控制台批准更新,安装时客户端计算机直接从Microsoft Update获取更新文件。
 
决定性能选项
不用担心你所拥有的带宽,WSUS提供了一些节省带宽的特性,你可以根据你的部署来进行选择。这些节省带宽的特性有:
1、延迟更新下载
WSUS允许你分开下载更新程序的元数据和更新文件。在这种配置下,只有批准更新程序安装时,才会触发此更新文件的下载,如下图所示。这种方案同时节省了带宽和WSUS服务器空间,因为只有需要安装的更新程序才会完全下载到WSUS服务器。微软推荐你总是使用这个配置,因为它实现了最优化的带宽使用,当对更新文件进行本地存储时,这是默认选项。
 
对于链式WSUS服务,不推荐你部署超过三级的链式WSUS服务,这是因为:
  • 在链式WSUS服务中,WSUS自动设置所有下游服务器使用连接到Microsoft Update的WSUS服务器的延迟更新下载选项,你不能修改这一配置。因此,完整的WSUS服务器链在同步时要么延迟更新文件下载,要么同时下载元数据和更新文件;
  • 如果你设置为延迟更新文件下载,当下游服务器请求一个上游服务器没有批准的更新程序时,触发了上游服务器进行下载,然后下游服务器在下次同步时下载此更新程序,如下图所示。如果你链式WSUS服务级数过多,那么从请求此更新程序到完成下载之间,会经历较长的时延。
 
延迟更新下载和批准更新进行检测时一起工作非常有用,一方面节省了大量的外部网络带宽,另外一方面,通过更新程序元数据的下载以及批准进行检测,就可以知道客户端计算机是否需要此更新程序。只有当客户端计算机需要时,你再批准此更新程序进行安装,此时WSUS服务器才会进行更新文件的下载。
 
2、更新过滤
WSUS让你可以选择只和Windows Update同步你的企业中所需要的更新,你可以通过更新的语言产品分类来对同步进行限制。
在链式WSUS服务器环境中,WSUS自动设置所有下游服务器使用直接连接到Windows Update的WSUS服务器的更新过滤选项,从另一方面来说,你不能在任何下游服务器上设置过滤选项。这个配置是无法修改的,完整的WSUS链必须使用相同的更新过滤设置。虽然你不能在下游服务器上修改更新过滤设置,但是你可以通过延迟更新下载来实现下游服务器只是下载上游WSUS服务器的更新程序中的子集。
默认 情况下,WSUS为任何语言的所有Windows产品下载关键更新安全更新,为了节省外部网络带宽和服务器空间,微软推荐你限制更新程序为只是你需要的语言
 
3、使用快速安装文件
快速安装文件是一种更新分发机制,你可以通过使用快速安装文件来节省你内部网络中的带宽,但是却是以增加你的外部网络带宽消耗为前提。
更新程序通常是由客户端计算机上已经安装的文件的更新版本组成,在文件的二进制级别上来说,它们的区别并不大。快速安装文件特性就是精确的识别不同版本文件的不同的字节,然后创建和分发仅仅是包含这些不同字节的更新程序,然后这些更新程序和客户端计算机上的原始文件进行整合,从而完成系统更新。这种特性也称之为增量分发,因为它只是下载两个版本文件的不同或者增加之处。
因为快速安装文件必须考虑每个文件的任何可能性,所以WSUS服务器从Microsoft Update下载的快速安装文件通常比正常的更新文件大,当使用快速安装文件特性时,它所消耗的外部网络带宽要比正常的更新文件多。只是当内部网络的客户端计算机下载更新文件时,所下载的更新文件要比正常的更新文件小,如下图所示。
这只适合内部网络带宽更为紧张的网络环境,默认情况下,WSUS不使用快速安装文件特性。
决定计算机组分配选项
决定如何将计算机分配到计算机组具有三个步骤:首先,你必须选择计算机组分配的选项,你可以选择服务器端定位客户端定位;其次,在WSUS服务器中创建对应的计算机组;最后,根据你选择的分配选项,使用不同的方式来将计算机进行分组。
当使用服务器端定位时,你必须在WSUS管理控制台中手动将客户端计算机对象移动到不同的计算机组中;而使用客户端定位时,你必须通过组策略来告知客户端计算机所加入的计算机组。无论采用哪种方式,你都必须先在WSUS服务器中创建相应的计算机组。
在你可以在WSUS服务器上管理某个客户端计算机之前,你必须先让此客户端计算机和WSUS服务器进行通讯。在客户端计算机没有和WSUS服务器进行通讯之前,WSUS服务器无法识别此客户端计算机,也不会在计算机列表中列出此对象。安装在域环境下的WSUS服务器也可能不能正常识别非域成员的客户端计算机,就算这些客户端计算机可以正常通过此WSUS服务器进行更新。
一个客户端计算机只能设置为同时访问一个WSUS服务器。如果你修改了客户端计算机更新的WSUS服务器,那么此客户端计算机将终止和原有WSUS服务器的通讯,但是此客户端计算机对象还会存在于原WSUS服务器的计算机列表中,只是同时会列出此计算机最后一次和WSUS服务器进行通讯的时间,你可以手动删除此客户端计算机对象。
批准更新
当WSUS服务器同步后,将根据配置情况获得相应的更新列表。你需要对更新进行批准,以便进行安装或检测; 你可以选择一个或多个更新进行批准,如果选择多个更新,那么客户端计算机会一次性进行安装。 批准更新的方式有以下五种:
1、仅检测
当你批准更新只是进行检测时,更新并不会在客户端计算机上进行安装。但是,WSUS会在批准更新对话框上所应用到的计算机组上进行检测,以确定此更新是否适合客户端计算机或者客户端计算机是否需要。此检测动作计划在当客户端计算机下次和WSUS服务器进行通讯时发生,你可以通过更新报告状态或者在更新页面点击更新程序的状态标签来查看结果。如果显示为需要,则表明客户端计算机需要此更新。默认情况下,关键更新和安全更新将自动批准进行检测
 
2、安装
批准更新在批准更新对话框 所指定的计算机组中进行安装。在批准更新时,你可以选择客户端计算机安装更新的不同方式
  • 使用客户端计算机的设置来决定如何安装更新。当你使用此方式时,批准更新所应用到的计算机组中的客户端计算机将根据自己的设置来决定如何安装更新程序,可能会提示当前的用户进行安装,也可以根据组策略的设置自动进行安装。
  • 定义自动安装的最后期限。当你使用此方式,你可以指定更新程序在客户端计算机上安装的日期和时间,此设置会覆盖客户端计算机上的任何设置。你可以指定一个过去的时间,这样会导致客户端计算机在下次访问WSUS服务器时立刻进行安装操作。注意,你不能为需要用户输入的更新程序进行最后期限定义的自动安装,否则安装会失败。你可以在更新程序的详细信息中查看可能要求用户输入字段来确定更新程序是否需要用户输入,并且在批准更新时在批准更新对话框上也会有相应的提示。
 
3、拒绝更新
此选项只是存在于更新页面的更新任务列表中。如果你选择此选项,此更新将从可用更新列表中删除,而不再进行任何其他操作。只有在查看视图中选择查看已拒绝或者所有更新时才可见。
 
4、删除
你可以批准某个更新进行删除,即从相应的客户端计算机上进行卸载。此选项只有更新支持删除时才会出现。针对删除更新操作,你也同样可以定义最后期限,当你想让客户端计算机立即执行时,你可以指定一个过去时间为最后期限。
 
5、未许可
是默认的批准选项。WSUS服务器同步更新程序后,更新程序的默认状态即为未许可。在此状态下,WSUS服务器不会对更新程序进行任何操作,客户端计算机也不能对此更新进行检测或安装,你必须手动批准更新进行安装或检测。
 
 
自动批准更新
自动批准选项中,你可以配置WSUS服务器在同步时下载更新程序后自动批准进行检测或者安装。你可以通过更新程序的分类和计算机组来决定自动批准检测自动批准安装,当两者规则出现冲突时,以自动批准安装的规则为准。默认情况下,自动批准安全更新和关键更新在所有计算机组上进行检测。
另外,你可以选择自动批准更新的最新修订,这也是默认选项。修订是在原有更新基础上的修改,例如,原有更新可能已经过期或者EULA已经不适用。如果你取消此选项,你必须手动对新的更新程序进行批准。另外一个和修订类似的概念是取代。某个更新可能会取代另外一个更新,也可能被另外一个更新所取代。你可以从更新程序的详细信息中看到这些信息。对于取代以前某个更新的更新程序,WSUS并不是自动批准。这是因为以前这个更新可能适合旧的版本或者使用的对象不一样。对于这种情况,你应该批准此取代更新进行检测,然后观察此取代更新检测后的状态,看客户端计算机是否需要此取代更新,然后再根据情况进行批准安装操作。
另外还有一个默认启用的选项是自动批准WSUS更新,它是针对WSUS服务所使用的更新程序进行自动批准安装操作,你应该总是使用此选项。

 
配置客户端计算机进行自动更新
前面所涉及的都是WSUS服务器的配置,你还需要配置客户端计算机通过WSUS服务器来进行自动更新。如何配置客户端计算机通过WSUS服务器进行自动更新取决于您的网络环境:在域环境中,可以使用基于域的组策略对象 (GPO);在非域环境中,可以使用本地组策略对象或者直接修改注册表。当你部署组策略用于自动更新后,客户端计算机上控制面板中的自动更新就会失效。
在域中通过组策略进行部署时,微软建议添加一个针对WSUS更新的组策略对象,而不是修改默认域策略或默认域控制器策略。自动更新是通过配置组策略中Windows Update管理模板来实现的,具体的位置在计算机配置->管理模板->Windows组件->Windows Update,如果你没有找到此模板,可以右击管理模板选择添加/删除模板再选择添加%systemroot%infwuau.adm模板。
为了让客户端计算机从WSUS服务器获取更新,你必须在组策略中部署以下选项:
  • 配置自动更新。必须设置为已启用,然后选择以下方式之一:
    通知下载并通知安装。该选项会在下载和安装更新之前对已登录的管理用户进行提醒。
    自动下载并通知安装。该选项会自动开始下载更新,然后在安装更新之前对已登录的管理用户进行提醒。
    自动下载并计划安装。如果将自动更新配置为执行计划安装,那么还必须设置后面的执行计划安装的日期和时间。
    允许本地管理员选择设置。如果选择该选项,则允许本地管理员使用“控制面板”中的“自动更新”来自行选择配置选项。例如,他们可以选择自己的计划安装时间 ,但是不允许本地管理员禁用自动更新。此选项只有当客户端计算机的自动更新组件已自我更新到与WSUS兼容的版本之后,才会显示。
  • 指定Intranet Microsoft更新服务位置。必须设置为已启用,然后配置为企业内部网络中的WSUS服务器地址。
除此之外,你还可以配置其他选项,例如自动更新检测频率、允许自动更新立即安装等等。另外有一个较为重要的配置选项是允许客户端目标设置。通过此选项,当你在WSUS服务器上配置计算机分组使用客户端定位时,你可以配置应用此组策略的客户端计算机自动加入到此选项所配置的计算机组中。

你可能感兴趣的:(部署,职场,休闲,专题,WSUS)