Powrót do listy

Usługa WSUS (Windows Server Update Services)

WSUS to rola systemu Windows Server, która umożliwia scentralizowane zarządzanie dystrybucją poprawek, aktualizacji i definicji wirusów w sieci lokalnej. Dzięki WSUS administratorzy mogą decydować, które aktualizacje są dostępne dla poszczególnych grup komputerów, testować je przed wdrożeniem oraz raportować stan aktualizacji w organizacji.

1. Przygotowanie serwera

Serwer, na którym ma działać WSUS, powinien posiadać stały adres IP oraz pełną połączalność z domeną Active Directory. Najpierw instalujemy rolę WSUS oraz narzędzia zarządzania przy pomocy PowerShell:

Install-WindowsFeature -Name UpdateServices, UpdateServices-DB, UpdateServices-RSAT -IncludeManagementTools

Po zainstalowaniu roli uruchamiamy kreatora konfiguracji WSUS, który poprowadzi nas przez wybór trybu przechowywania aktualizacji (lokalnie na dysku serwera lub w zewnętrznej bazie SQL) oraz określenie katalogu przechowującego pliki aktualizacji.

2. Podstawowa konfiguracja po instalacji

Kiedy kreator zakończy pracę, otwieramy konsolę "Windows Server Update Services". Pierwszy ekran wymaga synchronizacji z serwerami Microsoft (Microsoft Update). Domyślnie synchronizujemy wszystkie dostępne klasy aktualizacji; w środowisku szkolnym najczęściej wybieramy:

– Critical Updates (Krytyczne aktualizacje)
– Security Updates (Aktualizacje zabezpieczeń)
– Definition Updates (Definicje wirusów)

Synchronizację możemy wymusić ręcznie, wpisując w konsoli polecenie:

wsusutil.exe.exe postinstall CONTENT_DIR=C:\WSUS

3. Definiowanie grup komputerów

W WSUS możemy tworzyć grupy komputerów, które będą otrzymywać wybrane zestawy aktualizacji. Najpierw w konsoli wybieramy „Computer Groups” i tworzymy grupy, np. „Laboratoria”, „Klastry” i „Serwery”. Następnie w Active Directory przy pomocy atrybutu „wsusTargetGroup” (lub poprzez PowerShell) przypisujemy komputery do odpowiednich grup.

Przykładowe polecenie PowerShell, które dodaje komputer do grupy „Laboratoria”:

Import-Module UpdateServices $wsus = Get-WSUSServer -Name "localhost" $group = $wsus.GetComputerTargetGroup("Laboratoria") $computer = $wsus.GetComputerTarget("COMPUTERNAME") $group.AddComputerTarget($computer)

4. Testowanie i wymuszanie aktualizacji

Po skonfigurowaniu grup i zatwierdzeniu aktualizacji administrator może wymusić ich instalację na wybranych maszynach. W konsoli WSUS zaznaczamy grupę, wybieramy zatwierdzone aktualizacje i klikamy „Approve”. Następnie na komputerach klienckich (Windows) uruchamiamy polecenie:

wuauclt /detectnow

Aby natychmiast pobrać i zainstalować wszystkie zatwierdzone aktualizacje, używamy:

wuauclt /updatenow

Wynik działania można przejrzeć w dzienniku zdarzeń systemowych pod kategorią „WindowsUpdateClient”.

5. Raportowanie stanu aktualizacji

WSUS udostępnia wiele raportów, w tym „Installation Status Summary” pokazujący procent maszyn z aktualnymi poprawkami. Raporty można eksportować do pliku CSV, a także zautomatyzować ich generowanie przy pomocy PowerShell:

Get-WsusUpdateReport -Classification "Critical Updates" -ComputerTargetGroup "Laboratoria" -File "C:\Raporty\WSUS_Laboratoria.csv"

Regularne przeglądanie raportów pozwala wykrywać komputery, które nie otrzymały aktualizacji i podjąć działania naprawcze.