自建WSUS更新服务器完成内网的安全补丁更新

在这里插入图片描述

一、适用场景

1、企业内部网络无法访问外网,所以搭建WSUS服务器,可以让内网环境进行更新补丁。
2、校园内部的电脑实训室一般不用外网资源,偶尔开启外网使用时,电脑实训室集体自动更新占用外网资源量大,所以搭建WSUS服务器,在内部网络完成更新,节约外网资源。
3、在LAN局域网内部更新速度比外网更新速度更快,效率高。
4、系统补丁的及时更新,关系到操作系统的安全性,就算有还原或保护系统,漏洞依然存在,所以有必要及时更新补丁。
5、有还原或保护的情况下,需要经常使用外网的电脑实训室,更应该要及时进行补丁的更新,否则每次开机、开外网时,就要先完成更新的自动下载,反复多次的占用外网资源。
6、企业内有很多各种不同的专业软件,需要用到不同的库文件、类、包等时,需要在系统是最新版的补丁包的情况下。
WSUS是Windows Server Update Services的简称。搭建WSUS服务器,节省了网络资源,避免了外部网络流量的浪费并且提高了内部网络中计算机更新的效率。通过配置,将客户端和服务器端关联起来,就可以自动下载补丁了。包括windows安全补丁、关键补丁、Office、SQL Server、MSDE和Exchange Server等内容。

二、遇到的情况及分析:

(一)流量分析

注意看,以下截图中,107网段每台电脑更新的流量占用,共有50台这样的win10系统,那么大部分带宽都被这个更新占用了。
1、同一时间内,192.168.107.0/24网段使用的上行与下行速率都较高,如下图:
在这里插入图片描述

2、在内部网络中,除了107网段上网,自然还有的其他网段也需要用外网,如下图:
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

(二)确认自动更新的终端所在网段

若在整观全局的网络运行状况时,大多数流量都集中在同一个网段时,就在DHCP服务器上查看,到底是哪个实际地理位置的VLAN中的终端占用外网的带宽。

在这里插入图片描述

(三)确认占用的外网带宽的是系统更新

1、打开该网段的所有电脑,开启该网段的外网后,不进行任何操作,就能看到该网段的每台设备占用外网的带宽流量,就说明此时带宽流量是系统更新。当一间电脑实训室的几十台电脑都进行在线更新时,那么外网的总带宽就会被占用完,如下图:
在这里插入图片描述

2、在设置——》更新和安全——》看到红色感叹号,提示需要更新,如下图:
在这里插入图片描述

3、任务栏显示红色感叹号,提示需要感叹号:
在这里插入图片描述

4、后台自动完成系统的关键更新、安全更新等补丁安装后,提示需要重启:
在这里插入图片描述

三、自建WSUS更新服务器配置过程

(一)使用OVF模板部署windows server 2016

1、创建一台新的虚拟机server 2016

在这里插入图片描述

2、指定新的WSUS服务器名称,并拖放备份好的OVF模板(此处也可使用ISO安装版本,进行新的server 2016安装)
在这里插入图片描述

3、选择部署server 2016的存储位置,如下图:
在这里插入图片描述

4、选择server 2016即将使用的网卡是哪张,如下图:
在这里插入图片描述

5、等待部署进度完成,如下图:
在这里插入图片描述

6、启动部署的虚拟服务器server2016

(二)添加新角色,用于WSUS服务器更新

1、打开服务器管理器,添加角色和功能,如下图:
在这里插入图片描述

2、进入向导,下一步,如下图:
在这里插入图片描述

3、基于角色或基于功能的安装,如下图:
在这里插入图片描述

4、从服务器池中选择服务器,如下图:
在这里插入图片描述

5、从角色列表中,勾选Windows Server更新服务,如下图:
在这里插入图片描述

6、勾选时,要求安装相应的功能,添加功能,如下图:
在这里插入图片描述

7、默认选项,下一步,如下图:
在这里插入图片描述

8、默认需要安装IIS角色,下一步,如下图:
在这里插入图片描述

9、角色服务中按下图的选项选择后,下一步,如图:
在这里插入图片描述

10、本例WSUS的更新服务器从“microsoft更新”下载更新,客户端从WSUS服务器下载更新,暂不配置SSL安全套接层,下一步,如下图:
在这里插入图片描述

11、本例暂不采用SQL Server,所以先选2项,如下图:
在这里插入图片描述

12、指定更新存储的位置,此处尽量不要选C系统盘,否则更新量大时,C盘满后负荷重,本例指定D:\WSUS文件夹,如下图:
在这里插入图片描述

13、此处可勾选“如果需要,自动重新启动目标服务器”,安装,如下图:
在这里插入图片描述

14、等待安装进度完成,如下图:
在这里插入图片描述

(三)配置WSUS的更新服务

1、打开管理工具中的windows server更新服务
在这里插入图片描述

2、指定本地存储更新的路径,点运行,如下图:
(1)指定路径(建议不放在C系统盘):
在这里插入图片描述

(2)等待安装完成,如下图:
在这里插入图片描述

(3)WSUS更新补丁路径不指定C盘的原因如下图,只更新一批win10的电脑后,WSUS的文件夹下就生成了46GB余的补丁
在这里插入图片描述

3、开始进入WSUS服务器的配置向导
在这里插入图片描述

4、加入microsoft更新改善计划,下一步,如下图:
在这里插入图片描述

5、本例中的WSUS服务器选择从micsoft更新中进行同步,如下图:
在这里插入图片描述

6、本例中的代理服务器不指定,就以1台自建的WSUS服务器为主,下一步:
在这里插入图片描述

7、指定语言的更新,本例指定英语和中文,如下图:
在这里插入图片描述

8、勾选企业内涉及到的操作系统,对应的补丁类型,此处若不确定时,可以先选常用的补丁类型,后续可以再修改产品类型,如下图:
在这里插入图片描述

9、选择主要更新的补丁程序的分类,如下图:
在这里插入图片描述

10、指定同步的时间计划,本例以更新大批量的电脑实训室为主,所以时间为上课时间以外,不能指定同步的具体时间,如下图:
在这里插入图片描述

11、开始初始同步,下一步,如图:
在这里插入图片描述

12、蓝色的文字,提示了我们后面需要做的事情,如图:
在这里插入图片描述

13、配置更新服务中的选项,如下图:
在这里插入图片描述

14、建立好各操作系统的分组,如下图:把对应的操作系统客户端放到对应的组中,更改成员身份,此时为灰色,如下图:
在这里插入图片描述

15、从WSUS的左侧,点选项,右侧选计算机,如下图:
在这里插入图片描述

16、修改为使用update Service控制台,确定,如下图:
在这里插入图片描述

17、此时,右击选中客户端,更改成员身份变亮,执行后,弹出对话框,如下图:
在这里插入图片描述
18、把连接上的客户端分配到之前创建的分组中,勾选对应分组,如下图:
在这里插入图片描述

(四)在WSUS服务器上审批更新(使对应版本的系统补丁,安装时更新到相应的操作系统上)

1、同步后,选中一个win11的补丁,开始审批,如下图:
在这里插入图片描述
2、选中对应的操作系统后,执行菜单中的“已审批进行安装”,如下图:
在这里插入图片描述

3、审批后,对应的操作系统版本前显示为绿色的勾,确定,如下图:
在这里插入图片描述

4、某些补丁在执行更新时,需要接受许可协议,如下图:
在这里插入图片描述

5、当在对话框中显示成功后,就可以在客户端的PC上执行更新,完成已审批选中的补丁更新了,如下图:
在这里插入图片描述

(五)WSUS服务器开启8530和8531端口号

1、WSUS服务器网卡抓包获取端口号(本例使用wireshark抓包分析):
在这里插入图片描述

说明:8530端口号给http协议使用
8531端口号给https协议使用

2、打开控制面板中的防火墙,高级设置,入站规则,如下图:
在这里插入图片描述

3、新建规则,TCP 8530和TCP 8531端口号开启,如下图:
在这里插入图片描述

4、从客户端电脑执行命令,测试WSUS服务器的8530端口是否开启
(1)telnet wsus服务器ip 8530
在这里插入图片描述

(2)左上角有光标在闪烁,测试连通性正常,如下图:
在这里插入图片描述

三、客户端的配置过程

(一)修改单台PC的组策略

1、按键 win+r,打开运行对话框,输入命令gpedit.msc,如下图:
在这里插入图片描述

2、计算机配置——》管理模板——》windows组件——》windows更新——》管理windows Server update service提供的更新——》指定intranet Microsoft更新服务位置,如下图:
在这里插入图片描述

3、指定intranet更新服务:http://WSUS服务器ip:8530,启用该策略,如下图:
在这里插入图片描述

4、下一步配置组策略,不要连接任何windows更新Internet位置,启用,第9步,如下图:
在这里插入图片描述

5、在客户端执行gpupdate /force命令,更新刚才配置的组策略,如下图:
在这里插入图片描述

6、等待更新策略完成,如下图:
在这里插入图片描述

7、客户端执行开始,设置,如下图:
在这里插入图片描述

8、点开windows更新,检查更新,如下图:

在这里插入图片描述

9、检查更新时,找到了刚在WSUS服务器上审批的更新补丁,安装后,要求重启,如下图:

在这里插入图片描述

(二)批量修改电脑的组策略

由于单台客户端需要修改组策略后,执行策略更新才能使配置生效,而面对几百上千台PC时,无疑工作量巨大,所以给出简单的批量客户端配置方法,如下图:
在这里插入图片描述

其余客户端PC拷贝comment.cmtx和registry.pol这2个配置好的文件到c:\windows\system32\GroupPolicy\Machine这条路径下之后,再执行一次gpupdate /force命令使配置生效,客户端的PC就可以从服务器审批后的补丁进行更新了。

四、验证结果

(一)单台客户端在无外网的情况下,能完成WSUS服务端指定审批后的更新

1、打开一台已经连接到WSUS服务器的客户端,开始——》设置——》windows更新——》检查更新,如下图:

在这里插入图片描述

2、在没有外网的情况下,可以完成更新补丁的下载,下图已经完成99%的补丁下载,从任务栏右下方的网络图标可见是无外网状态,如下图:

在这里插入图片描述

(二)当大量客户端同时在内网进补丁更新时,在WSUS服务器查看数据流量

1、查看WSUS服务器端网卡的流量情况:
在这里插入图片描述

2、在多台客户端PC更新的过程中,从上图WSUS服务器中的数据可以看出,963Mbps的突发流量,已经接近千兆,试问有多少企业能让上行、下行都达到千兆的外网速率?若达不到该速率,同时有几十或上百台PC在更新系统补丁中,表现出来的状况就是用户体验差,感觉外网速度慢、卡顿。所以本例有必要突出解决问题的本质。
3、查看WSUS的安全更新补丁
在这里插入图片描述

本文至此结束,既节约了外网带宽资源,又提高了补丁更新的效率,一举两得。而且能按自己指定的计划时间进行大批量的PC进行补丁更新。不足之处敬请批评指正。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mfbz.cn/a/606477.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

云动态摘要 2024-05-08

给您带来云厂商的最新动态,最新产品资讯和最新优惠更新。 最新优惠与活动 [免费试用]即刻畅享自研SaaS产品 腾讯云 2024-04-25 涵盖办公协同、营销拓客、上云安全保障、数据分析处理等多场景 云服务器ECS试用产品续用 阿里云 2024-04-14 云服务器ECS试用产品续用…

JavaEE 初阶篇-深入了解 HTTP 协议

🔥博客主页: 【小扳_-CSDN博客】 ❤感谢大家点赞👍收藏⭐评论✍ 文章目录 1.0 HTTP 协议概述 2.0 HTTP 请求协议 2.1 请求方式的具体体现 3.0 HTTP 响应协议 3.1 常见的状态码及描述 3.2 常见的响应头 4.0 HTTP 协议解析 4.1 简单实现服务器响…

Linux/Intuition

Intuition Enumeration nmap 使用 nmap 扫描系统常见端口,发现对外开放了 22 和 80,然后扫描这两个端口的详细信息 ┌──(kali㉿kali)-[~/vegetable/HTB/Intuition] └─$ nmap -sC -sV -p 22,80 -oA nmap 10.10.11.15 Starting Nmap 7.93 ( https:…

Springboot+vue项目影城管理系统

摘 要 本论文主要论述了如何使用JAVA语言开发一个影城管理系统,本系统将严格按照软件开发流程进行各个阶段的工作,采用B/S架构,面向对象编程思想进行项目开发。在引言中,作者将论述影城管理系统的当前背景以及系统开发的目的&…

计算机SCI期刊,IF=9.657,1区TOP,2周内出版!

一、期刊名称 Neural Networks 二、期刊简介概况 期刊类型:SCI 学科领域:计算机科学 影响因子:7.8 中科院分区:1区TOP 出版方式:订阅模式/开放出版 版面费:选择开放出版需支付$3350 三、期刊简介 神…

Shell生成支持x264的ffmpeg安卓全平台so

安卓 FFmpeg系列 第一章 Ubuntu生成ffmpeg安卓全平台so 第二章 Windows生成ffmpeg安卓全平台so 第三章 生成支持x264的ffmpeg安卓全平台so(本章) 文章目录 安卓 FFmpeg系列前言一、实现步骤1、下载x264源码2、交叉编译生成.a3、加入x264配置4、编译ffmp…

【ZIP技巧】ZIP分卷压缩包如何解压?

经过压缩的文件仍然过大,大家可能都会选择“分卷压缩”来压缩ZIP文件,但是当我们将压缩包分卷之后,解压的时候该如何解压?今天我们分享两个ZIP分卷压缩包如何解压的方法给大家。 一、 我们可以直接点击第一个分卷压缩包&#xf…

DHC:用于类别不平衡的半监督医学图像分割的双重去偏异构协同框架

文章目录 DHC: Dual-Debiased Heterogeneous Co-training Framework for Class-Imbalanced Semi-supervised Medical Image Segmentation摘要方法Distribution-aware Debiased Weighting (DistDW)Difficulty-aware Debiased Weighting (DiffDW) 实验结果 DHC: Dual-Debiased He…

Context capture/Pix4Dmapper/AutoCAD/CASS/EPS软件的安装流程与使用方法;土方量计算;无人机摄影测量数据处理

目录 专题一 无人机摄影测量技术应用现状及其发展 专题二 基本原理和关键技术讲解 专题三 无人机影像外业数据获取 专题四 数据处理环境建立与软件熟悉 专题五 GNSS数据土方量计算 专题六 基于无人机影像数据的正射影像制作 专题七 基于无人机影像数据的三维模型制作 专…

TS流加扰的判断

一般情况下,1套节目是否加扰 在SDT表中或者包头的加扰位2处判断。 1.SDT表的free_CA_mode0是未加密,1是加密;在SDT表中,只是一个规范(如果节目加密了,应该让free_CA_mode1)。实际上&#xff0c…

燃气电力瓶装气行业入户安检小程序开发

我们开发的小区业主入户安检小程序,旨在满足燃气、电力以及其他需要入户安检的行业需求。该程序支持自定义安检项目,实现线下实地安检与线上数据保存的完美结合。在安检过程中,我们可以拍照或录像,以确保安检的透明性和可追溯性&a…

【C++】-【QT】类库使用-001

1主窗口创建 1.1【makefile】配置 1 源码 QT widgetsSOURCES main.cpp2 图示 1.2源码 1 源码 #include <QWidget> #include <QApplication>using namespace std;int main(int argc,char *argv[]) {QApplication a(argc,argv);QWidget w;w.show();return a…

应聘项目经理,软考证书会是一个加分项吗?

加分项是必需的&#xff0c;特别是IT行业的项目经理职位。您可以在各大招聘网站上搜索项目经理职位&#xff0c;前景好、薪资高、待遇好的项目经理岗位&#xff0c;基本上都有证书的要求。非IT行业项目经理&#xff0c;可以考虑PMP证书或者其他与专业相关的证书&#xff0c;比如…

Android 高版本实现沉浸式状态栏

目前实现的android高版本沉浸式状态栏分为两类&#xff1a; 1、是纯透明状态栏&#xff1b; 2、是纯透明状态栏&#xff0c;但是状态栏字体是黑色&#xff1b; 将状态栏的代码封装到BaseActivity中更方便使用&#xff1a; BaseActivity: public abstract class BaseActivit…

大模型微调实战之强化学习 贝尔曼方程及价值函数(一)

大模型微调实战之强化学习 贝尔曼方程及价值函数 强化学习&#xff08;RL&#xff09;是机器学习中一个话题&#xff0c;不仅在人工智能方面。它解决问题的方式与人类类似&#xff0c;我们每天都在学习并在生活中变得更好。 作为一名大模型学习者&#xff0c;当开始深入研究强…

校验--ECC详细分析

ECC介绍 ECC 以下是针对瑞萨MCU的应用的ECC检测的详细分析。 当前公认安全有效的三大类公钥密钥体制分别为基于大数因子分解难题(RSA)、离散对数难题(DSA)和椭圆曲线离散对数&#xff08;ECC&#xff09;难题的密码体制。 保证RSA的安全性&#xff0c;则必须要增加密钥长度…

【最优传输二十九】Wasserstein Barycenterand Its Application to Texture Mixing

motivation 本文提出了离散概率分布的平均作为Monge-Kantorovich最优传输空间重心的新定义。为了克服数值求解这类问题所涉及的时间复杂性&#xff0c;原始的Wasserstein度量被一维分布上的切片近似所取代。这使我们能够引入一种新的快速梯度下降算法来计算点云的Wasserstein质…

Cesium 问题:billboard 加载未出来

文章目录 问题分析问题 接上篇 Cesium 展示——图标的依比例和不依比例缩放,使用加载 billboard 时,怀疑是路径的原因导致未加载成功 分析 原先

初步了解Kubernetes

目录 1. K8S概述 1.1 K8S是什么 1.2 作用 1.3 由来 1.4 含义 1.5 相关网站 2. 为什么要用K8S 3. K8S解决的问题 4. K8S的特性 5. Kubernetes集群架构与组件 6. 核心组件 6.1 Master组件 6.1.1 Kube-apiserver 6.1.2 Kube-controller-manager 6.1.3 kube-schedul…

算法学习008-登山爬石梯 c++动态规划/递归算法实现 中小学算法思维学习 信奥算法解析

目录 C登山爬石梯 一、题目要求 1、编程实现 2、输入输出 二、算法分析 三、程序编写 四、程序说明 五、运行结果 六、考点分析 七、推荐资料 C登山爬石梯 一、题目要求 1、编程实现 小明周末和朋友约好了一起去爬山&#xff0c;来到山下&#xff0c;发现登山道是…
最新文章