這里我們先了解下WSUS更新的途徑
1、單WSUS服務(wù)器環(huán)境
企業(yè)網(wǎng)絡(luò)中部署了一臺WSUS服務(wù)器,WSUS服務(wù)器連接到Microsoft Update來獲取更新程序(稱之為:同步),并分發(fā)給企業(yè)網(wǎng)絡(luò)中的客戶端計算機。當WSUS服務(wù)器和Microsoft Update進行同步時,WSUS會檢查Microsoft Update是否具有新的更新程序并進行下載;當?shù)谝淮芜M行同步時,WSUS會下載本地設(shè)置要求下載的所有更新程序。如圖所示:
2、鏈式WSUS服務(wù)器環(huán)境
WSUS服務(wù)器不僅僅可以從Windows Update中獲取更新程序,也可以從其他WSUS服務(wù)器中獲取更新程序。當企業(yè)網(wǎng)絡(luò)具有很大的規(guī)模時,一臺WSUS服務(wù)器可能不能滿足你的需求,此時你就可以使用多臺WSUS服務(wù)器組成鏈式結(jié)構(gòu),如下圖所示,一臺WSUS服務(wù)器作為上游服務(wù)器,一臺WSUS服務(wù)器作為下游服務(wù)器。
在鏈式WSUS服務(wù)器部署中,下游WSUS服務(wù)器繼承上游WSUS服務(wù)器的高級同步選項,你不能在下游服務(wù)器上修改高級同步選項。默認情況下,上游WSUS服務(wù)器只把更新元數(shù)據(jù)和更新文件同步到下游WSUS服務(wù)器中,而不包含其他的信息,例如計算機組和更新批準信息。如果你想讓上游WSUS服務(wù)器向下游WSUS服務(wù)器同步計算機組和更新批準信息,則下游WSUS服務(wù)器必須配置為集中管理模式中的復(fù)制服務(wù)器
3、和Internet斷開的WSUS服務(wù)器環(huán)境
部署WSUS服務(wù)時,并不要求你必須連接到Internet。對于沒有連接到Internet的網(wǎng)絡(luò)環(huán)境,你一樣可以部署WSUS服務(wù)。通過在其他連接到Internet上的WSUS服務(wù)器上導(dǎo)出更新程序數(shù)據(jù),再通過其他媒體復(fù)制到此WSUS服務(wù)器上,最后導(dǎo)入更新程序數(shù)據(jù),一樣可以實現(xiàn)WSUS服務(wù)器更新程序的同步,此過程如下圖所示。
前兩種方法配置相對簡單,在這里我們來針對在與外網(wǎng)斷絕的情況下如何配置WSUS。
配置一臺安裝了WSUS的服務(wù)器exter_serv。
配置一臺服務(wù)器(update.passmyeye.local),系統(tǒng):windows server 2003 Enterprise EN SP1,IP:192.168.10.16/24。配置成域控制器,域名為:passmyeye.local。并且安裝上IIS。
還需配置一臺客戶端(client.passmyeye.local),系統(tǒng):windows XP SP2,IP:192.168.10.107。把客戶端加入到域passmyeye.local中。
完成以上準備工作后,再update上安裝WSUS。
先從微軟網(wǎng)站上下載WSUS,目前最新版本是3.0??傻剑?a rel="nofollow">http://technet.microsoft.com/en-us/wsus/default.aspx注冊免費下載。
注意:安裝WSUS前必須先安裝上IIS6
開始安裝如圖:
按要求,存放補丁的空間要大于6G,否則不能正常安裝上。
默認要安裝桌面數(shù)據(jù)庫程序。如果之前沒有安裝SQL,在這里就必須安裝上去。
默認使用80端口。
第一次安裝WSUS,這里默認選擇。如果企業(yè)比較龐大,而且再次增加WSUS服務(wù)器,可以選繼承父服務(wù)器,用于配置分布式WSUS。
安裝完成后打開http://update/wsusadmin。顯示wsus管理界面。
目前沒有更新任何補丁,所以,總數(shù)顯示為0。
接下來到服務(wù)器exter_serv。這臺服務(wù)器直接連接外網(wǎng),用于下載補丁。然后導(dǎo)出補丁。
如圖
把所需的補丁都批準安裝。這里,本人方便演示只下載windows xp的critical和security補丁。這些補丁都會被保存到安裝目錄中的Wsuscontent文件夾中。
單擊Options,接著單擊Synchronization Options。
選擇需要下載何種語言的補丁。這里,我選擇僅下載English。
這個細節(jié)對于一會的導(dǎo)入很重要。因為導(dǎo)入和導(dǎo)出的服務(wù)器在這個設(shè)置上一定要一樣,而其他的設(shè)置可以不同。
對于已經(jīng)更新好了補丁的服務(wù)器exter_serv來說,需要導(dǎo)出到磁介質(zhì)中,例如光盤或移動硬盤上。
在cmd中,使用wsusutil工具導(dǎo)出信息元。
導(dǎo)出的時間據(jù)補丁的多少而定。導(dǎo)出后的文件為expo.cab文件。
完成命令后就要把expo.cab文件和wsuscontent文件夾一起復(fù)制到update.passmyeye.local的服務(wù)器上。
第一步,把wsuscontent文件夾中的內(nèi)容全部復(fù)制到E:\wsus\wsuscontent\中。
緊接著,把expo.cab復(fù)制到E:\下
接下來開始導(dǎo)入
同樣用到wsusutil命令。在update的cmd中輸入如下:
等待一會后完成命令。結(jié)束補丁的導(dǎo)入工作了。
打開wsus管理器,顯示補丁已經(jīng)導(dǎo)入。
接下來就開始發(fā)布補丁。
單擊Updates。選擇相應(yīng)的選項發(fā)布。
由于我這只同步了windows xp的 ciritical和security補丁,所以這里更新這兩類補丁。
這里要說明下,注意Status頁,如果補丁批準安裝,需要等待一會。狀態(tài)由沒有安裝轉(zhuǎn)變到正在下載,最后到準備安裝。如果wsuscontent中沒有這個更新,則將不能到Ready for instanllation狀態(tài)。
接下來就是修改AD的組策略。這將直接影響域內(nèi)的更新服務(wù)器。如下圖
如果傳遞完成,在域成員的升級程序中的選項將不再可用。如下圖。
這個過程要一會,可以通過重啟的方式加速更新組策略。
完成WSUS服務(wù)器的設(shè)置后,回到客戶端電腦client.passmyeye.local。過一會就會彈出更新下載的提示泡。
這里的更新是xp自動從WSUS上獲取,可以通過手動啟動搜索更新。
輸入wuauclt /detectnow命令即可。
這里,有必要對 .local 域名作些注解。
.local 不是一級域名。所以在上面的實驗中client是不能更新的。為了能讓內(nèi)網(wǎng)更新,就要修改DNS的屬性。
需要在root中添加.local。
打開DNS管理器,右擊服務(wù)器update,單擊屬性。如圖所示。
設(shè)置完成后客戶端即可正常更新。
好了現(xiàn)在完成內(nèi)部的部署。這個部署僅僅是為了了解如何在于外網(wǎng)隔絕的環(huán)境中實現(xiàn)打補丁。其中還有很多需要設(shè)置。如SSL,分組更新等。這個由讀者自己實踐。
聯(lián)系客服