成都市武侯区食药监局:配置WSUS局域网系统补丁升级服务器成功- 企业网管 - 网管联盟论坛 - 共...

来源:百度文库 编辑:偶看新闻 时间:2024/04/29 13:45:46
局域网如何架设WSUS系统补丁升级服务器:
环境:局域网内一台电脑,系统需要win2003或其他服务器系统,

WSUS(Microsoft? Windows? Server Update Services)是微软推出的免费的 Windows更新管理服务,目前最新版本为2.0.0.2472,除了支持Windows系统(Windows 2000全系列、Windows XP全系列和Windows server 2003全系列)的更新管理外,还可以支持SQL Server、Exchange 2000/2003、Office XP/2003等系统的更新管理,并且在以后,WSUS将实现微软全系列产品的更新管理。

微软推出了WSUS服务器,它是免费向大家提供的。




安装需求
硬件安装需求
对于安装WSUS服务的计算机硬件配置具有以下要求,关于它们的详细描述,请参见部署与规划一文:
•    系统分区和存储WSUS更新文件的分区文件系统必须采用NTFS格式;
•    系统分区至少有1G的剩余空间;
•    进行本地存储时,存储WSUS更新文件内容的分区至少需要6G剩余空间,推荐30G,详见部署与规划一文;
•    安装WMSDE的分区至少要求有2GB的剩余空间。
•    应根据服务的客户端数量来决定服务器的硬件配置,对于服务500个客户计算机的WSUS服务器,推荐采用至少为CPU 1G/内存 1G的硬件配置。
 
软件安装需求
WSUS服务器只能在Windows 2000服务器或者Windows server 2003上进行安装。在不同的操作系统上进行安装时,WSUS所要求的已安装软件略为不同,具体为:
在Windows server 2003上进行安装时,要求已安装以下软件:
•    Internet信息服务(IIS)6.0;
•    后台智能传输服务(BITS)2.0;
•    Microsoft .NET Framework 1.1 Service Pack 1 for Windows Server 2003,下载;
安装 WSUS需要安装数据库软件,但是此处并没有将其列出,原因是在Windows Server 2003安装WSUS时默认会包括Windows SQL Server? 2000 Desktop Engine (WMSDE) 数据库软件,关于WMSDE的详细描述,请参见部署与规划一文。对于最新的Windows server 2003 SP1,已经满足上述要求,你只需要添加应用程序服务器中的启用网络COM+访问和IIS组件中的万维网服务即可,其他组件在安装WSUS时会自动进行配置。
在Windows 2000服务器上进行安装时,要求已安装以下软件:
•    Windows 2000 Server Service Pack 4
•    Internet信息服务(IIS)5.0;
•    后台智能传输服务(BITS)2.0;
•    和Microsoft SQL完全兼容的数据库软件,推荐使用MSDE,
•    Microsoft Internet Explorer 6.0 Service Pack 1;
•    Microsoft .NET Framework Version 1.1 可再发行组件包;
•    Microsoft .NET Framework 1.1 Service Pack 1;
在Windows 2000上进行安装时,要求IIS中必须具有Web站点,否则WSUS会安装失败。
 
强烈推荐大家在Windows server 2003上安装WSUS服务器。在安装WSUS服务器之前,你应该做好服务器的安全配置,关于WSUS服务器的安全配置,我将另文阐述。
默认情况下,WSUS Web站点会使用IIS中的默认站点,也建议大家这样做。WSUS会在现有默认Web站点中添加部分文件和虚拟目录,但是不会影响原有Web站点的运行。你可以按照修改普通Web站点属性那样来修改WSUS Web站点的属性,例如主机名头、站点绑定的IP地址等等,只要确保客户端计算机可以通过组策略中配置的Intranet更新服务位置正常访问WSUS Web站点即可。但是不应修改WSUS Web站点的虚拟目录和目录结构,并且修改目录访问权限之前必须仔细考虑。
你可以在独立服务器上安装WSUS服务器,也可以在域成员服务器、域控制器上安装WSUS。但是如果想修改域中安装了WSUS的服务器的级别,例如从域成员服务器提升为域控制器或者从域控制器降级为域成员服务器,你必须先卸载WSUS服务器,进行提升或降级操作后再安装WSUS服务器。并且对于将安装了 WSUS服务器的域控制器降级为域成员服务器的场景,在完成降级操作后,你还需要完成以下步骤:
•    创建一个名为 ASPNET 的用户帐户;
•    在命令提示符下,运行aspnet_regiis -i。
然后再安装WSUS服务器。
安装WSUS
你可以从微软免费下载WSUS服务器,目前最新版本为2.0.0.2472,大小为124M,下载地址为
http://download.microsoft.com/download/9/3/3/933eaf5d-f2a2-4a03-8a87-e8f6e6d07e7f/WSUSSetup.exe
在服务器满足以上条件之后,双击下载的WSUSSetup.exe进行安装。在此我是在一台操作系统为Windows server 2003 SP1的服务器上进行安装,此服务器为WinSVR.ORG域的域控制器。
在欢迎使用WSUS安装程序向导页,点击下一步;


在许可协议页,在查看许可协议后,点击我接受许可协议中的条款,点击下一步;


在选择更新源页,根据你的需要选择是否本地存储更新,详细说明请参见部署与规划一文;在此我选择本地存储更新,然后选择本地存储路径,此存储路径所对应的驱动器必须采用NTFS文件系统格式并且至少具有6G剩余空间,点击下一步


在数据库选项页,选择你使用的数据库类型。在Windows server 2003上安装时默认使用WMSDE数据库,也推荐你使用它。如果你想使用本地服务器上现有的SQL Server数据库服务器,那么选择使用该计算机上现有的数据库服务器并选择数据库服务器实例。在此我接受默认的在该计算机上安装SQL Server Desktop Engine(Windows),然后选择存储数据库文件的本地路径。此路径对应的驱动器必须要求采用NTFS文件系统格式以及具有2G以上剩余空间;如果和存储更新文件的本地驱动器相同,那么此驱动器必须至少具有8G以上剩余空间,选择好后点击下一步;




在网站选择页,你可以选择使用端口TCP 80的默认Web站点,也可以选择创建一个使用端口TCP 8530的Web站点。当使用自定义Web站点时,必须把端口号包含在提供给客户端计算机的更新位置地址中;并且为了实现自动更新客户端的自我更新,你必须在使用端口TCP 80的Web站点中创建自我更新目录,详细说明请参见部署与规划一文。强烈建议你选择使用现有IIS默认Web网站。注意看下部文本框中提供的WSUS管理控制台访问地址和客户端计算机访问更新的位置,点击下一步;
  


在镜像更新设置页,选择这台服务器担当的角色。根据WSUS管理模式的不同,WSUS服务器可以担当的角色也不同。在分布管理模式中,WSUS服务器只能作为独立管理的服务器;在集中管理模式中,WSUS服务器可以作为独立管理的服务器(主服务器),也可以作为复制主服务器配置的复制服务器,详细说明请参见部署与规划一文。如果你要将此WSUS服务器配置为复制服务器,则选择该服务器应继承来自以下服务器的设置并输入服务器名和端口号,此服务器就将配置为目标服务器的复制服务器。此配置只能在安装WSUS服务器时进行,安装完成后不能修改。在此我将此WSUS服务器安装为独立管理服务器,不选择任何选项,点击下一步;
  


在准备安装Microsoft Windows Server Update Service页,回顾你所选择的配置,然后点击下一步
  


此时,WSUS开始进行安装,稍等片刻后,安装完成,在正在完成Microsoft Windows Server Update Services安装程序向导页,勾选启动Web管理工具,点击完成。
  


此时,WSUS服务器的安装就完成了。然后登录进入WSUS管理页面,输入电脑的用户名和密码登录,然后与服务器同步,第一次同步的时间可能比较长。


WSUS客户端电脑-更新和配置自动更新方法


WSUS 客户端计算机要求使用兼容的自动更新版本。WSUS 安装程序会自动配置 IIS,以便将自动更新的最新版本分发给连接到 WSUS 服务器的每台客户端计算机。

  注意:
尽管大多数的自动更新版本都可以指向 WSUS 服务器,而且将自动自我更新到与 WSUS 兼容的版本,但不带任何 Service Pack 的 Windows XP 附带的自动更新版本无法自动进行自我更新。如果您的环境中安装了不带任何 Service Pack 的 Windows XP,而且您从未使用过 Software Update Services (SUS),请参阅“部署 Microsoft Windows Server Update Services”白皮书(文档可能为英文)了解有关详细信息。

配置自动更新的最佳方法取决于您的网络环境。在 Active Directory 环境中,可以使用基于 Active Directory 的组策略对象 (GPO)。在非 Active Directory 环境中,可以使用本地组策略对象。无论使用本地组策略对象还是使用域控制器上存储的 GPO,都必须先将客户端计算机指向 WSUS 服务器,然后才能配置自动更新。

以下说明假定您的网络运行 Active Directory。这些过程还假定您已经熟悉且设置了组策略,并使用组策略管理网络。您需要新建一个包含 WSUS 设置的组策略对象 (GPO),然后在域级链接该 GPO。

有关组策略的详细信息,请参阅组策略页,网址为:http://go.microsoft.com/fwlink/?LinkID=47375

步骤 5 包括以下过程:

• 加载 WSUS 管理模板。
• 配置自动更新。
• 将客户端计算机指向 WSUS 服务器。
• 在客户端计算机上手动启动检测。

对基于 Active Directory 的组策略对象执行如下三个过程。

添加 WSUS 管理模板
1. 在组策略对象编辑器中,单击任一“管理模板”节点。

2. 在“操作”菜单上,单击“添加/删除模板”。

3. 单击“添加”。

4. 在“策略模板”对话框中,单击“wuau.adm”,然后单击“打开”。

5. 在“添加/删除模板”对话框中,单击“关闭”。


配置自动更新的行为
1. 在组策略对象编辑器中,依次展开“计算机配置”、“管理模板”、“Windows 组件”,然后单击“Windows Update”。

2. 在详细信息窗格中,双击“配置自动更新”。

3. 单击“已启用”,然后单击下列选项之一:

• 提醒下载并提醒安装。该选项会在下载和安装更新之前对已登录的管理用户进行提醒。

• 自动下载并提醒安装。该选项会自动开始下载更新,然后在安装更新之前对已登录的管理用户进行提醒。

• 自动下载并计划安装。如果将自动更新配置为执行计划安装,那么还必须设置执行计划安装的日期和时间。

• 允许本地管理员选择设置。如果选择该选项,则允许本地管理员使用“控制面板”中的“自动更新”来自行选择配置选项。例如,他们可以选择自己的计划安装时间。不允许本地管理员禁用自动更新。
  
4. 单击“确定”。


  注意:
只有当自动更新已自行更新到与 WSUS 兼容的版本之后,才会显示“允许本地管理员选择设置”选项。

将客户端计算机指向 WSUS 服务器
1. 在组策略对象编辑器中,依次展开“计算机配置”、“管理模板”、“Windows 组件”,然后单击“Windows Update”。

2. 在详细信息窗格中,双击“指定 Intranet Microsoft 更新服务位置”。

3. 单击“已启用”,然后在“设置检测更新的 Intranet 更新服务”框和“设置 Intranet 统计服务器”框中键入同一 WSUS 服务器的 HTTP URL。例如,在两个框中都键入 http://servername

4. 单击“确定”。


  注意:
如果使用本地组策略对象将此计算机指向 WSUS,该设置将立即生效,而该计算机将在大约 20 分钟之后才能显示在 WSUS 管理控制台中。您可以通过手动启动检测周期来加快该过程。

设置完客户端计算机后,该计算机需要等待数分钟才能显示在 WSUS 控制台中的“计算机”页上。对于使用基于 Active Directory 的 GPO 配置的客户端计算机,需要在组策略刷新(将所有新设置应用到客户端计算机)之后等待大约 20 分钟。默认情况下,每隔 90 分钟组策略便会在后台刷新一次,刷新的时间可能随机偏移 0 到 30 分钟。如果想要以更快的速度刷新组策略,您可以在客户端计算机上转到命令提示符下,并键入:gpupdate /force。

对于使用本地 GPO 配置的客户端计算机,将立即应用组策略,而该计算机将在大约 20 分钟之后才能显示在 WSUS 控制台中。

一旦应用了组策略,便可手动启动检测。如果执行此步骤,则不必等待 20 分钟便可将客户端计算机连接到 WSUS 服务器。

手动启动 WSUS 服务器检测
1. 在客户端计算机上,单击“开始”,然后单击“运行”。

2. 键入 cmd,然后单击“确定”。

3. 在命令提示符下,键入 wuauclt.exe /detectnow。此命令行选项将指示自动更新立即连接到 WSUS 服务器。