近年來(lái),浙江省紹興市煙草專(zhuān)賣(mài)局在內部網(wǎng)絡(luò )中建成使用了WSUS系統,現在全部終端已部署完成,終端操作系統通過(guò)WSUS系統自動(dòng)安裝更新補丁,有效地避免了計算機病毒的入侵,有力地保障了系統和網(wǎng)絡(luò )的安全。目前,WSUS已升級至2.0版本,支持微軟的全部更新,包括ISA、OfficeXP、Office2003、SQL Server2000、MSDE 2000和Exchange Server2003,等等。
WSUS的安裝主要分4個(gè)步驟:系統準備與輔助軟件的安裝;WSUS服務(wù)器的安裝;配置和管理WSUS服務(wù)器;客戶(hù)機設置。
1.系統準備與輔助軟件的安裝。
安裝WSUS服務(wù)器之前,要確保服務(wù)器符合SUS的最低硬件要求:奔騰III 750MHz或更高的處理器,512MB內存,8GB硬盤(pán)空間,NTFS文件系統格式,如需要升級的客戶(hù)機在500臺以上,對CPU的要求更高,內存應在1GB以上。
相關(guān)軟件要求如下:
①操作系統安裝:只有包含SP4或更高版本的Windows2000 Advanced Server(Windows2000 Server),以及Windows Server 2003才能夠作為WSUS服務(wù)器,建議采用Windows2000 Advanced Server。
②在操作系統上安裝Microsoft Internet Information Services (IIS)5.0。
③在操作系統上安裝Background Intelligent Transfer Service (BITS)2.0。
④在操作系統上安裝Microsoft SQL Server2000及SQL的SP4補丁。
⑤在操作系統上安裝Microsoft Internet Explorer 6.0 Service Pack 1。
⑥在操作系統上安裝Microsoft
.NET Framework Version 1.1 Redistributable Package。
⑦在操作系統上安裝Microsoft
.NET Framework 1.1 Service Pack 1。
⑧最后打好所有的系統補丁。
以上相關(guān)軟件到微軟的網(wǎng)站上下載即可。
2.安裝WSUS。
默認情況下,Windows Server操作系統是不包含WSUS組件的,需要在微軟下載中心下載WSUS安裝包,再安裝至服務(wù)器。
①下載WSUS安裝程序。
②打開(kāi)下載的WSUSSetup.exe文件,啟動(dòng)安裝程序。
③單擊“下一步”,在“最終用戶(hù)許可協(xié)議”步驟中選擇“I accept the terms in the License Agreement”,并單擊“下一步”。
④選擇存儲分區,用來(lái)存放WSUS下載的更新文件。要注意的是,這個(gè)分區必須是NTFS格式,并且最少要有6GB的自由空間。
⑤接下來(lái)是選擇安裝WMSDE數據的存儲分區,這個(gè)分區也必須是NTFS格式,以及最少要有2GB的自由空間,如果把它與存儲本地更新文件裝在同一個(gè)分區,這個(gè)分區最少要有8GB的自由空間。
⑥選擇WSUS站點(diǎn)的管理工具與WEB服務(wù)網(wǎng)站的端口,可以使用默認端口(80)或是選擇一個(gè)獨立的端口(8530),這是不能更改的。如果服務(wù)器上面還有別的網(wǎng)站,建議使用8530端口來(lái)實(shí)現WSUS的管理以及WEB服務(wù)更新。這里使用系統推薦的80端口。
⑦WSUS提供了鏡像管理服務(wù)功能,它可以從網(wǎng)絡(luò )上的另一臺WSUS服務(wù)器中復制已批準的更新列表。
接下來(lái)就是安裝程序的自動(dòng)安裝過(guò)程,大概需要15分鐘左右。
3.配置和管理WSUS服務(wù)器。
安裝完成,接下來(lái)需要進(jìn)入它的管理頁(yè)面進(jìn)行配置,默認情況下WSUS是不進(jìn)行任何同步更新的。
從安裝時(shí)提示的管理地址進(jìn)入WSUS的WEB管理界面。
點(diǎn)擊右上方“選項”菜單,進(jìn)行系統設置。
①點(diǎn)擊“同步選項”??梢赃x擇手動(dòng)同步服務(wù)器,查看同步狀態(tài),指定代理服務(wù)器設置以及管理更新。也可以設置同步更新的時(shí)間,以及要求從微軟站點(diǎn)下載的產(chǎn)品、更新分類(lèi)、代理服務(wù)器、更新源以及更新文件和語(yǔ)言。
②更新源:可以選擇讓該 WSUS服務(wù)器與 Microsoft Update 或者網(wǎng)絡(luò )上的某臺上游WSUS服務(wù)器同步更新信息。如果使用 SSL,請確保上游WSUS 服務(wù)器配置為支持 SSL。此服務(wù)器上的端口設置必須配置為與上游 WSUS 服務(wù)器匹配。
③自動(dòng)批準選項:可以指定如何為選定組自動(dòng)批準更新的安裝或檢測,以及如何批準對現有更新的修訂,即WSUS對同步下載的補丁是否執行自動(dòng)批準加入系統的分發(fā)庫的命令,并設置分發(fā)的對象即計算機組。
④更新的修訂:對于已批準的更新,有時(shí)會(huì )有更新版本發(fā)布,可以選擇是否自動(dòng)批準修訂。如果不選擇自動(dòng)批準修訂版本,則舊版本將繼續保持已批準狀態(tài)。
⑤WSUS更新:需要WSUS 更新,以確??梢哉_更新計算機。如果 WSUS 更新未得到批準,則計算機可能無(wú)法正確檢測某些更新,默認是批準的。
4.客戶(hù)機設置。
如果客戶(hù)機與WSUS服務(wù)器在同一個(gè)域中,則只要通過(guò)域功能分發(fā)一下即可。如客戶(hù)機與WSUS服務(wù)器不在同一個(gè)域中,則每一臺客戶(hù)機都必須作如下設置才能起作用:
①打開(kāi)“開(kāi)始”菜單,點(diǎn)擊“運行”,輸入“Gpedit.msc”,啟動(dòng)Windows策略組。
②在策略組中,點(diǎn)擊“管理模板”,選擇“添加/刪除模板”,點(diǎn)擊“添加”,選擇“wuau.adm”,再點(diǎn)“打開(kāi)”即可。(圖一)
③雙擊“配置自動(dòng)更新”,在打開(kāi)窗口中,選擇“啟用”。
④雙擊“指定Internet Microsoft更新服務(wù)位置”,在打開(kāi)窗口中,選擇“啟用”,并在紅色框中填上http://10.46.0.253(SUS服務(wù)器IP)即可。(圖二)
⑤為保證客戶(hù)機立即更新,要在“開(kāi)始”菜單下“運行”中輸入“secedit/refreshpolicy machine_policy /enforce”,客戶(hù)機將立即與WSUS服務(wù)器連接,下載并更新補丁。
作者單位:浙江省紹興市煙草專(zhuān)賣(mài)局
聯(lián)系客服