2021年5月5日 星期三

建立及設定Windows Server Update Services (WSUS)主機實作記錄


以下是實作記錄:

--------------------------------------------------

筆者將組織內運作負載低的DFS主機拿來運用,其作業系統為Windows Server 2012 R2 Standard,建置於Hyper-V下。如果讀者有使用虛擬化環境(Hyper-V、VMware等)規劃實作,建議可以直接新建虛擬機器,環境較為單純。

1. 在伺服器管理員點選「管理」→「新增角色及功能」

2. 再來是說明畫面,點選下一步。

3. 點選「角色型功能型安裝」,並點下一步

4. 由於是本機,維持預設的選項就好,點選下一步

5. 在角色的選項,勾選「WindowsServer Update Services」,右側的描述會說明該角色所具備的功能;而一台主機可具備多種角色

※在不需考量授權因素下,因為虛擬化環境帶來的高可用性,筆者經驗其實讓個虛擬主機的角色單純最好,方便管理與維護

6. 勾選「WindowsServer Update Services」時,還會跳出提醒,說明也必須同時安裝某些角色與功能才行,故點選「新增功能」繼續

7. 回到剛才的畫面後,點下一步

8. 再來是功能選項,如上述,有些功能會自動被一起勾選,所以不需要再手動去點選,繼續按下一步即可

9. 說明和注意事項,點下一步繼續

10.選擇要安裝的角色服務,預設的選項就行,不須變更。點選下一步繼續

11.選擇下載的更新檔儲存路徑,自行創建一個資料夾,也可以日後更改;點選下一步繼續

12.說明和注意事項,點選下一步繼續

13.針對IIS要安裝的角色服務,依預設的就好,不須變更,點下一步繼續

14.確認要安裝的各項角色與服務/功能,確認無誤就點選「安裝」即可
※雖然WSUS的各項安裝不需重啟電腦,但自動重啟通常不需勾選,如安裝完畢系統建議重啟再手動啟動。
(避免影響到本機其他運作中的功能,但如果是全新的系統就無所謂了)

15.再來則是進行安裝,需等待一些時間

16.安裝完畢,點選關閉即可


--------------------------------------------------------------------------
上述的WSUS角色及相關服務已經安裝完成,再來就是到程式集開啟「WindowsServer Update Services」。首次執行需要完成一些設定方能使用

17.設定存放路徑,在前述已經有設定好了,如不須再更改路徑,就點選「執行」

18.等待安裝繼續進行......

19.安裝完成,點選「關閉」繼續

20.繼續進行設定,一些提醒事項請務必確認,不然會影響日後整個組織的更新運作。點選下一步繼續

21.點選是否參加改進方案,這個隨意,點選下一步

22.選擇上游伺服器,如果有其他上游主機,才需設定;否則就依預設選項,從Microsoft Update同步即可。點選下一步繼續

23.沒有Proxy伺服器的話,也不需要設定,點下一步繼續

24.再來就點選「開始連線」了,需要一些時間,先同步一些清單

25.連線過程可停止,但通常不需要

26.連線完成,點下一步繼續

27.先選擇語言,預設是中文、英文,除非組織內有電腦使用其他語系,不然不需變更或增加語言。點選下一步繼續

28.點選產品,選好繼續下一步

29.選擇哪些類型的更新,筆者是全選

30.選擇手動或自動同步處理M,筆者設定自動同步處理Microsoft Update

31.可點選是否開始同步處理,不勾選也沒關係,稍後可在WSUS視窗執行;點選下一步繼續

32.最後是一些官網文章連結,有興趣可自行參閱,點選「完成」即可

--------------------------------------------------------------------------
上述就是WSUS組態精靈設定流程,至此WSUS就安裝完成了,接著就是WSUS的視窗,就是一些細部的設定、以及同步Microsoft Update更新。有興趣的讀者可以自行摸索,在此提一些筆者比較會留意的功能

33.WSUS首頁,會顯示一些各項狀態,因為是首次執行、GPO也未設定各電腦向WSUS報到,所以一開始的狀態資訊較貧乏

34.如果有顯示待辦/注意事項則可留意,通常會有更新需核可,即便規則有自動核准,部分更新仍需手動核准。

35.在「選項」可點選「自動核准」,設定自動核准的規則

36.預設有一條自動核准規則,但預設未勾選。由於更新同步來源是微軟官方,所以建議勾選,可省很多心力。

37.手動核准時,就是逐一看、逐一核准,但也可以批次選取/核准

38.如果更新規則有設定群組/子系,則核准更新也能設定是否要套用到子系。

至此,WSUS就設定得差不多了,接下來就是要花時間從上游(Microsoft Update)同步更新資料,需要相當久的時間。WSUS的功能簡易,通常可自行摸索,網路上官方/非官方資源也都相當豐富。

通常等同步完成後,再從AD的GPO 建立群組原則了,可參閱下一篇文章〈利用群組原則(GPO)設定WSUS 用戶端更新〉

沒有留言:

張貼留言

創用 CC 授權條款
本著作由Clement_Hsu製作,以創用CC 姓名標示-非商業性-相同方式分享 4.0 國際 授權條款釋出。