- WSUS מאפשר לך לשלוט ולהפיץ עדכונים אל Windows משרת יחיד
- יישומו דורש התקנה נכונה של התפקיד, תצורה של חומת האש והלקוחות.
- באמצעות אובייקטי מדיניות קבוצתית (GPO) ניתן להפוך את תהליך העדכון לאוטומטי בכל המחשבים בדומיין.
- שימוש ב-SSL ובאישורים משפר את אבטחת חיבורי WSUS
הגדרה נכונה של WSUS (שירותי עדכון שרת Windows) היא המפתח לשמירה על סביבת עבודה מאובטחת ויעילה בחברות המשתמשות במערכות Windows. שירות זה מרכז את ניהול עדכוני האבטחה והפונקציונליות עבור מערכת ההפעלה, מפחית את תעבורת הרשת ומשפר את שליטת המנהל על צי המכשירים.
לאורך מדריך מקיף זה, נלווה אתכם בכל השלבים שעליכם לבצע כדי להתקין ולקבוע תצורה של WSUS מאפס. תלמדו הכל, החל מהכנת השרת ועד לתצורת ה-GPO הנדרשת במחשבי הלקוח, כולל הגדרות רשת, פורטים, שימוש בפרוקסי ויישום של אישורי SSL לשיפור האבטחה.
התקנת תפקיד WSUS בשרת
הצעד הראשון בתחילת העבודה עם WSUS הוא התקנת התפקיד המתאים בשרת בו תשתמש כמרכז העדכונים שלך . שרת זה חייב להיות מעודכן, עם תפקידי רשת שתצורתם נקבעה כראוי, ועדיף שיהיה חלק מתחום Active Directory.
מתוך מנהל השרתים , גש לאפשרות הוסף תפקידים ותכונות . באשף שנפתח, בחר התקנה מבוססת תפקידים או התקנה מבוססת תכונות ובחר את שרת היעד המתאים. לאחר מכן, סמן את התיבה שירותי עדכון Windows Server.
האשף יבקש ממך גם להוסיף מספר תכונות נחוצות. אשר את הצעות ברירת המחדל. בשלב מיקום התוכן , עליך לציין נתיב מקומי שבו WSUS יאחסן עדכונים שהורדו. מומלץ שתיקייה זו תהיה בכונן עם מספיק מקום פנוי (לפחות 40 ג'יגה-בייט, רצוי יותר מ-150 ג'יגה-בייט אם תנהל מספר מחשבים). בנוסף, חשוב לוודא שהעדכונים מותקנים כהלכה כדי למנוע בעיות, עליהן תוכל ללמוד עוד בקישור זה.
לאחר מכן, תעברו על תהליך ההתקנה של IIS (שירותי מידע באינטרנט), הנדרש לתפקוד סביבת האינטרנט של WSUS. אל תשנו את הגדרותיו אלא אם כן יש לכם מבנה מותאם אישית. לבסוף, סקרו את הבחירות שלכם, לחצו על התקן והמתנו לסיום התהליך.
לאחר השלמת ההתקנה, הפעל את המשימות הבאות מחלון ההתקדמות. פעולה זו מכינה את הסביבה להתחיל את התצורה הראשונית ממסוף הניהול של WSUS.
תצורת WSUS ראשונית

לאחר התקנת התפקיד, השלב הבא הוא פתיחת אשף התצורה הראשונית של WSUS. אשף זה מנחה את מנהל המערכת בהגדרה מהיכן יישאו עדכונים, אילו שפות, מוצרים וסיווגים להוריד וכיצד יתבצע סנכרון.
בעת הפעלת התוכנית, עיין במבוא, ואם תרצה, בחר להשתתף בתוכנית שיפור העדכון של מיקרוסופט . לאחר מכן, תצטרך לבחור בין סנכרון מ-Microsoft Update או משרת WSUS אחר. אפשרות שנייה זו שימושית בסביבות גדולות עם אתרים מרובים ושרתים ביניים.
אם הרשת הארגונית שלך משתמשת בפרוקסי כדי לגשת לאינטרנט, הגדרת אפשרות זו היא חובה. ציין את מארח ה-proxy והיציאה (ברירת מחדל 80), והזן אישורים במידת הצורך. WSUS תומך הן באימות בסיסי והן באימות משולב של Windows.
לאחר התחברות למקור העדכון, בחר את השפות שברצונך לכלול. צמצום מספר השפות חוסך מקום ומזרז את הסנכרון. לאחר מכן בחר את מוצרי Microsoft שברצונך לעדכן: זה יכול להיות Windows 10, Windows Server 2019, Office וכו'.
בשלב הבא, בחר את קטגוריות העדכון ש-WSUS צריך לטפל בהן. בדרך כלל, תבחר עדכונים קריטיים, הגדרות אבטחה ושיפורי תוכנה. אם אתה נתקל בבעיות בתהליך העדכון, עיין במדריך זה לקבלת פתרונות אפשריים.
לבסוף, אתה יכול לבחור אם לסנכרן באופן ידני או אוטומטי. אם החלטתם להפוך אותו לאוטומטי, הגדירו כמה פעמים ביום ובאיזה שעה יתבצעו הסנכרון. אתה יכול לבצע עד 24 סנכרון ביום.
לאחר שתסיים, תוכל להתחיל את הסנכרון הראשוני ישירות מהאשף. שלב זה יוריד את המטא-דאטה הראשוני ויכין את השרת לפעולה.
תצורת רשת, יציאות וגישה חיצונית
כדי ש-WSUS יפעל כהלכה הן עם שרתי עדכונים והן עם מחשבי לקוח, חיוני לפתוח את הפורטים הדרושים בחומות האש והנתבים השונים שעשויים להתקיים בין המכשירים.
כדי להתחבר ל-Microsoft Update, שרת WSUS זקוק לתעבורה יוצאת ביציאות 80 (HTTP) ו -443 (HTTPS) . אם הארגון שלך משתמש בכללי יציאה מחמירים, ודא שאתה מאפשר גישה לתחומים כגון:
- windowsupdate.microsoft.com
- *.update.microsoft.com
- download.microsoft.com
- *.delivery.mp.microsoft.com
אם יש לך מספר שרתי WSUS ואתה מגדיר שרשרת היררכית, השרתים המשניים חייבים להיות מסוגלים לגשת לשרת הראשי דרך פורטים 8530 (HTTP) ו -8531 (HTTPS).
מחשבי לקוח צריכים גם הם לתקשר עם שרת WSUS דרך אותם פורטים. ודאו שחומת האש של השרת מאפשרת חיבורים נכנסים ושאין הגבלות ברמת הרשת המקומית. לעיתים, משתמשים עשויים להיתקל בבעיות חיבור שעשויות להיות קשורות לתצורות עדכון, לכן מומלץ לעיין במאמר זה.
אם החברה משתמשת בשרת פרוקסי יוצא, עליה לתמוך ב-HTTP ו-HTTPS, ולהיות בעלת ההרשאות המתאימות לטפל בתעבורת WSUS. אתה יכול להשתמש בפרוקסי בודד או שניים נפרדים לכל פרוטוקול.
הטמעת אבטחה עם אישורים ו-SSL
WSUS מאפשר לך להגן על תקשורת באמצעות פרוטוקול SSL (HTTPS) , אשר מצפין תעבורה כדי למנוע התקפות ודליפות נתונים. כדי להפעיל זאת, עליך להנפיק אישור תקף מ-CA (רשות אישורים) פנימי או חיצוני.
ברגע שיש לך את האישור, עליך להגדיר אותו בשירות האינטרנט של IIS של שרת WSUS. הקפד להפעיל HTTPS רק בתיקיות הווירטואליות הדרושות כדי להבטיח תאימות:
- SimpleAuthWebService
- DSSAuthWebService
- ServerSyncWebService
- APIremoting30
- ClientWebService
תיקיות המכילות תוכן להורדה (כגון עדכונים או דיווח) אינן דורשות SSL. חיוני גם להגדיר את מספר יציאת HTTPS ל-8531, ואת מספר יציאת HTTP ל-8530, או להשתמש בצמדי יציאות סמוכים אם תבחר להתאים אותם.
לאחר החלת השינויים ב-IIS, פתח את שורת הפקודה כמנהל והפעל את הפקודה:
wsusutil configuressl NOMBRE_SERVIDOR
שלב זה משלים את התצורה המאובטחת של שרת WSUS. זכור לייבא את האישור גם בכל מחשבי הלקוח כרשות שורש מהימנה כדי למנוע שגיאות אמון SSL.
יצירה וניהול של קבוצות מחשבים של WSUS
WSUS מאפשר לך לסווג התקני לקוח לקבוצות מותאמות אישית כדי לשלוט באילו עדכונים כל קבוצת מחשבים מקבלת. כברירת מחדל, ישנן שתי קבוצות: כל המחשבים ומחשבים שלא מוקצים.
ממסוף WSUS, ניתן ליצור קבוצות חדשות (לדוגמה, "שרתים", "משרד A" וכו') ולהקצות כל מחשב בהתאם לקריטריונים ארגוניים. פילוח זה שימושי לאישור עדכונים בשלבים ולמניעת שגיאות פוטנציאליות בפריסות המוניות. בנוסף, אם עליך לפתור חסימות עדכונים, עיין במדריך זה.
בנוסף, ניתן לבחור בין שתי שיטות הקצאה:
- צד השרת: באופן ידני ממסוף WSUS.
- צד הלקוח: שימוש במדיניות קבוצתית שכאשר היא מיושמת, ממקמת כל מחשב באופן אוטומטי בקבוצה המתאימה.
הגדר לקוחות לקבלת עדכונים מ-WSUS
כברירת מחדל, מחשבי Windows מורידים את העדכונים שלהם מהאינטרנט באמצעות שירות Windows Update . כדי לנתב בקשות אלה לשרת WSUS, עלינו להגדיר את אובייקטי המדיניות הקבוצתית (GPO ) המתאימים.
אם יש לך סביבת Active Directory, משימה זו פשוטה מאוד. פשוט צור GPO חדש (מומלץ להיות מוקדש ל-WSUS) וערוך אותו מעורך המדיניות. נווט אל:
Configuración del equipo > Plantillas administrativas > Componentes de Windows > Windows Update
בתוך מסלול זה, הפעל את המדיניות הבאה:
- הגדר עדכונים אוטומטיים: מאפשר הורדה והתקנה בהתבסס על האפשרות הרצויה (למשל, אוטומטי בזמן שנקבע).
- ציין את המיקום של שירות Microsoft Update באינטראנט: הזן את כתובת ה-URL או ה-IP של שרת ה-WSUS, הוספת יציאה 8530 אם אתה משתמש ב-HTTP, או 8531 אם אתה משתמש ב-HTTPS.
- אפשר נמענים בצד הלקוח: מבקש את השם של קבוצת WSUS שאליה שייך המחשב (היא חייבת להתאים בדיוק לשם שהוגדר במסוף WSUS).
החל את GPO על ה-OU המתאים. השתמש בפקודה gpupdate /force כדי להחיל את השינויים באופן מיידי או להפעיל מחדש את מחשבי הלקוח. לאחר מכן, רוץ wuauclt /detectnow כדי לכפות זיהוי של עדכונים.
בדיקת סטטוס וניהול עדכונים
לאחר כ-20-30 דקות, מחשבי לקוח יתחילו להופיע במסוף WSUS. אלה שהוגדרו כהלכה יציגו את שמם, מערכת ההפעלה, הקבוצה ומצב העדכון שלהם.
מכאן תוכלו לאשר או לדחות עדכונים באופן ידני , לצפות בסטטיסטיקות תאימות, לייצא דוחות או להגדיר התראות דוא"ל. לעיתים, עלולות להתעורר בעיות תצורה, לכן מומלץ לעיין במידע בקישור זה.
מומלץ לקבוע מדיניות פנימית שבה מכונות מסוימות (כגון שרתי בדיקה או מחשבי פיילוט) מקבלים עדכונים לפני השאר, מה שמאפשר זיהוי של חוסר תאימות או שגיאות לפני פריסה המונית.
פריסה וקביעת התצורה של WSUS אינה מסובכת מדי, אך היא דורשת תשומת לב קפדנית לכל פרט: מהתקנה, תצורת פרוקסי, סנכרון שפה ומוצר, שלבי אבטחה עם אישורי SSL ועד לפריסה יעילה של מדיניות קבוצתית. אם הכל נעשה נכון, WSUS תספק לך סביבה הרבה יותר מבוקרת, מאובטחת ויעילה בכל הנוגע לעדכונים.
כותב נלהב על עולם הבתים והטכנולוגיה בכלל. אני אוהב לחלוק את הידע שלי באמצעות כתיבה, וזה מה שאעשה בבלוג הזה, אראה לכם את כל הדברים הכי מעניינים על גאדג'טים, תוכנה, חומרה, טרנדים טכנולוגיים ועוד. המטרה שלי היא לעזור לך לנווט בעולם הדיגיטלי בצורה פשוטה ומשעשעת.
