Usługa WSUS (Windows Server Update Services)
WSUS to rola systemu Windows Server, która umożliwia scentralizowane zarządzanie dystrybucją poprawek, aktualizacji i definicji wirusów w sieci lokalnej. Dzięki WSUS administratorzy mogą decydować, które aktualizacje są dostępne dla poszczególnych grup komputerów, testować je przed wdrożeniem oraz raportować stan aktualizacji w organizacji.
1. Przygotowanie serwera
Serwer, na którym ma działać WSUS, powinien posiadać stały adres IP oraz pełną połączalność z domeną Active Directory. Najpierw instalujemy rolę WSUS oraz narzędzia zarządzania przy pomocy PowerShell:
Install-WindowsFeature -Name UpdateServices, UpdateServices-DB, UpdateServices-RSAT -IncludeManagementTools
Po zainstalowaniu roli uruchamiamy kreatora konfiguracji WSUS, który poprowadzi nas przez wybór trybu przechowywania aktualizacji (lokalnie na dysku serwera lub w zewnętrznej bazie SQL) oraz określenie katalogu przechowującego pliki aktualizacji.
2. Podstawowa konfiguracja po instalacji
Kiedy kreator zakończy pracę, otwieramy konsolę "Windows Server Update Services". Pierwszy ekran wymaga synchronizacji z serwerami Microsoft (Microsoft Update). Domyślnie synchronizujemy wszystkie dostępne klasy aktualizacji; w środowisku szkolnym najczęściej wybieramy:
– Critical Updates (Krytyczne aktualizacje)
– Security Updates (Aktualizacje zabezpieczeń)
– Definition Updates (Definicje wirusów)
Synchronizację możemy wymusić ręcznie, wpisując w konsoli polecenie:
wsusutil.exe.exe postinstall CONTENT_DIR=C:\WSUS
3. Definiowanie grup komputerów
W WSUS możemy tworzyć grupy komputerów, które będą otrzymywać wybrane zestawy aktualizacji. Najpierw w konsoli wybieramy „Computer Groups” i tworzymy grupy, np. „Laboratoria”, „Klastry” i „Serwery”. Następnie w Active Directory przy pomocy atrybutu „wsusTargetGroup” (lub poprzez PowerShell) przypisujemy komputery do odpowiednich grup.
Przykładowe polecenie PowerShell, które dodaje komputer do grupy „Laboratoria”:
Import-Module UpdateServices
$wsus = Get-WSUSServer -Name "localhost"
$group = $wsus.GetComputerTargetGroup("Laboratoria")
$computer = $wsus.GetComputerTarget("COMPUTERNAME")
$group.AddComputerTarget($computer)
4. Testowanie i wymuszanie aktualizacji
Po skonfigurowaniu grup i zatwierdzeniu aktualizacji administrator może wymusić ich instalację na wybranych maszynach. W konsoli WSUS zaznaczamy grupę, wybieramy zatwierdzone aktualizacje i klikamy „Approve”. Następnie na komputerach klienckich (Windows) uruchamiamy polecenie:
wuauclt /detectnow
Aby natychmiast pobrać i zainstalować wszystkie zatwierdzone aktualizacje, używamy:
wuauclt /updatenow
Wynik działania można przejrzeć w dzienniku zdarzeń systemowych pod kategorią „WindowsUpdateClient”.
5. Raportowanie stanu aktualizacji
WSUS udostępnia wiele raportów, w tym „Installation Status Summary” pokazujący procent maszyn z aktualnymi poprawkami. Raporty można eksportować do pliku CSV, a także zautomatyzować ich generowanie przy pomocy PowerShell:
Get-WsusUpdateReport -Classification "Critical Updates" -ComputerTargetGroup "Laboratoria" -File "C:\Raporty\WSUS_Laboratoria.csv"
Regularne przeglądanie raportów pozwala wykrywać komputery, które nie otrzymały aktualizacji i podjąć działania naprawcze.