這里我們先了解下WSUS更新的途徑
1、單WSUS服務器環(huán)境
企業(yè)網絡中部署了一臺WSUS服務器,WSUS服務器連接到Microsoft Update來獲取更新程序(稱之為:同步),并分發(fā)給企業(yè)網絡中的客戶端計算機。當WSUS服務器和Microsoft Update進行同步時,WSUS會檢查Microsoft Update是否具有新的更新程序并進行下載;當?shù)谝淮芜M行同步時,WSUS會下載本地設置要求下載的所有更新程序。如圖所示:
2、鏈式WSUS服務器環(huán)境
WSUS服務器不僅僅可以從Windows Update中獲取更新程序,也可以從其他WSUS服務器中獲取更新程序。當企業(yè)網絡具有很大的規(guī)模時,一臺WSUS服務器可能不能滿足你的需求,此時你就可以使用多臺WSUS服務器組成鏈式結構,如下圖所示,一臺WSUS服務器作為上游服務器,一臺WSUS服務器作為下游服務器。
在鏈式WSUS服務器部署中,下游WSUS服務器繼承上游WSUS服務器的高級同步選項,你不能在下游服務器上修改高級同步選項。默認情況下,上游WSUS服務器只把更新元數(shù)據(jù)和更新文件同步到下游WSUS服務器中,而不包含其他的信息,例如計算機組和更新批準信息。如果你想讓上游WSUS服務器向下游WSUS服務器同步計算機組和更新批準信息,則下游WSUS服務器必須配置為集中管理模式中的復制服務器
3、和Internet斷開的WSUS服務器環(huán)境
部署WSUS服務時,并不要求你必須連接到Internet。對于沒有連接到Internet的網絡環(huán)境,你一樣可以部署WSUS服務。通過在其他連接到Internet上的WSUS服務器上導出更新程序數(shù)據(jù),再通過其他媒體復制到此WSUS服務器上,最后導入更新程序數(shù)據(jù),一樣可以實現(xiàn)WSUS服務器更新程序的同步,此過程如下圖所示。
前兩種方法配置相對簡單,在這里我們來針對在與外網斷絕的情況下如何配置WSUS。
配置一臺安裝了WSUS的服務器exter_serv。
配置一臺服務器(update.passmyeye.local),系統(tǒng):windows server 2003 Enterprise EN SP1,IP:192.168.10.16/24。配置成域控制器,域名為:passmyeye.local。并且安裝上IIS。
還需配置一臺客戶端(client.passmyeye.local),系統(tǒng):windows XP SP2,IP:192.168.10.107。把客戶端加入到域passmyeye.local中。
完成以上準備工作后,再update上安裝WSUS。
先從微軟網站上下載WSUS,目前最新版本是3.0。可到:http://technet.microsoft.com/en-us/wsus/default.aspx注冊免費下載。
注意:安裝WSUS前必須先安裝上IIS6
開始安裝如圖:
按要求,存放補丁的空間要大于6G,否則不能正常安裝上。
默認要安裝桌面數(shù)據(jù)庫程序。如果之前沒有安裝SQL,在這里就必須安裝上去。
默認使用80端口。
第一次安裝WSUS,這里默認選擇。如果企業(yè)比較龐大,而且再次增加WSUS服務器,可以選繼承父服務器,用于配置分布式WSUS。
安裝完成后打開http://update/wsusadmin。顯示wsus管理界面。
目前沒有更新任何補丁,所以,總數(shù)顯示為0。
接下來到服務器exter_serv。這臺服務器直接連接外網,用于下載補丁。然后導出補丁。
如圖
把所需的補丁都批準安裝。這里,本人方便演示只下載windows xp的critical和security補丁。這些補丁都會被保存到安裝目錄中的Wsuscontent文件夾中。
單擊Options,接著單擊Synchronization Options。
選擇需要下載何種語言的補丁。這里,我選擇僅下載English。
這個細節(jié)對于一會的導入很重要。因為導入和導出的服務器在這個設置上一定要一樣,而其他的設置可以不同。
對于已經更新好了補丁的服務器exter_serv來說,需要導出到磁介質中,例如光盤或移動硬盤上。
在cmd中,使用wsusutil工具導出信息元。
導出的時間據(jù)補丁的多少而定。導出后的文件為expo.cab文件。
完成命令后就要把expo.cab文件和wsuscontent文件夾一起復制到update.passmyeye.local的服務器上。
第一步,把wsuscontent文件夾中的內容全部復制到E:\wsus\wsuscontent\中。
緊接著,把expo.cab復制到E:\下
接下來開始導入
同樣用到wsusutil命令。在update的cmd中輸入如下:
等待一會后完成命令。結束補丁的導入工作了。
打開wsus管理器,顯示補丁已經導入。
接下來就開始發(fā)布補丁。
單擊Updates。選擇相應的選項發(fā)布。
由于我這只同步了windows xp的 ciritical和security補丁,所以這里更新這兩類補丁。
這里要說明下,注意Status頁,如果補丁批準安裝,需要等待一會。狀態(tài)由沒有安裝轉變到正在下載,最后到準備安裝。如果wsuscontent中沒有這個更新,則將不能到Ready for instanllation狀態(tài)。
接下來就是修改AD的組策略。這將直接影響域內的更新服務器。如下圖
如果傳遞完成,在域成員的升級程序中的選項將不再可用。如下圖。
這個過程要一會,可以通過重啟的方式加速更新組策略。
完成WSUS服務器的設置后,回到客戶端電腦client.passmyeye.local。過一會就會彈出更新下載的提示泡。
這里的更新是xp自動從WSUS上獲取,可以通過手動啟動搜索更新。
輸入wuauclt /detectnow命令即可。
這里,有必要對 .local 域名作些注解。
.local 不是一級域名。所以在上面的實驗中client是不能更新的。為了能讓內網更新,就要修改DNS的屬性。
需要在root中添加.local。
打開DNS管理器,右擊服務器update,單擊屬性。如圖所示。
設置完成后客戶端即可正常更新。
好了現(xiàn)在完成內部的部署。這個部署僅僅是為了了解如何在于外網隔絕的環(huán)境中實現(xiàn)打補丁。其中還有很多需要設置。如SSL,分組更新等。這個由讀者自己實踐。