leon123
Goto Top

WSUS Server 2012 R2

Hallo zusammen,

ich habe einen WSUS installiert und frage mich gerade was die "Best Practice" für Patchverwaltung ist.

Ich habe nur mal MS Office, Windows XP, Windows 7, Windows 8 und Windows 10 angeklickt und erhalte schon 5000 Updates.
Ich möchte jetzt ja nicht 5000 Updates prüfen und durchgehen was ich davon verteilen will. Außerdem hätte ich ungern diese 5000 Updates auf meiner festplatte.

Jetzt habe ich in diesem Artikel gesehen ich soll " Deshalb lieber warten was die Clients anfordern und nur diese Updates genehmigen.".
Quelle: https://www.wsus.de/de/HowTo/WSUS-auf-Windows-Server-2012-installieren

Wie sehe ich denn was meine Clients anfordern? Der Reportviewer ist installiert, aber irgendwie fehlt mir hier eine Information.


DANKE!

Content-Key: 328267

Url: https://administrator.de/contentid/328267

Printed on: April 23, 2024 at 08:04 o'clock

Member: BassFishFox
Solution BassFishFox Feb 02, 2017 at 17:25:20 (UTC)
Goto Top
Hallo,

Hast Du Deinen Clients schon bei gebracht, dass sie Deinen WSUS verwenden sollen?
Wenn die Clients wissen, wo sie nach Updates fragen und reporten sollen, tun sie das auch. Dann siehst Du die Clients auch in der WSUS-Konsole mit dem was denen fehlt.

Sind die Clients Domaenen-Mitglied? Dann regele das per GPO.

BFF
Member: XPFanUwe
Solution XPFanUwe Feb 02, 2017 at 21:17:17 (UTC)
Goto Top
Die Clients müssen zuerst am WSUS anfragen und einen Statusbericht abgeben. Teile die PC in Gruppen ein, ist besser wegen der Übersicht. Wenn der Statusbericht da ist, kannst Du sehen, was erforderlich ist. Oben im Filter entsprechend einstellen. Sind denn alle Clients schon einmarschiert? Nach dem Status siehst Du, was angefordert wird. Dann kannst Du "genehmigen" oder halt nicht. Uwe
Member: leon123
leon123 Feb 06, 2017 updated at 08:48:38 (UTC)
Goto Top
Vielen Dank für eure Antworten,

ja ich habe eine Gruppenrichtlinie und über die Sicherheitseinstellungen eine Gruppe für ein paar Testuser erstellt. Diese haben sich auch alle angemeldet. Dazu ist der Rportviewer installiert und das Update für Windows 10.

Ich sehe her aber jetzt leider nicht "Was Ihnen fehlt". Ich habe bei Status: "Fehlerhaft oder Erfoderlich" eingestellt. Alle haben Windows 10. Bei prozentsatz "Installiert / Nicht zutreffend" steht 99% bei allen.

Bei "Alle Updates" habe ich jetzt 5000 Updates. Wenn ich die jetzt alle Frei gebe, werden dann alle geladen oder nur wenn die ein Client anfragt?
Wo sehe ich was genau die Clients anfragen?


//edit
Ich glaube ich habe es jetzt verstanden, ich habe mir neue Updateansichen erstellt und stelle hier die gewünschten Produkte / Features ein. Oben gehe ich dann auf Fehlerhaft oder Erforderlich.

Bei W10 werden mir dann die benötigten Updates angezeigt.
Bei W7 wird mir da jetzt nichts angezeigt weil ich noch keine W7 Rechner aufgenommen habe.

Ich hoffe das ist richtig so?


Bisher war es in der Firma so, dass die Clients durch die Firewall keine Updates ziehen dürfen. Internet ist auch sehr sehr beschränkt. Daher habe ich die Aufgabe bekommen, die Geräte über den WSUS upzudaten. Es gibt nämlich nur ne 2000er Leitung und das im Jahr 2017 ...
Member: XPFanUwe
XPFanUwe Feb 06, 2017 at 21:02:54 (UTC)
Goto Top
Denke ja. Wenn 99 usw % steht, hast Du unten ein Kreis Diagramm. Dort sind einzelne Posten aufgeführt. So etwa: Erforderliche Update: 5 Klickst Du da drauf, werden diese angezeigt.

Du solltest nicht alle freigeben, das ist gerade NICHT der Sinn des WSUS!

Uwe
Member: leon123
leon123 Feb 07, 2017 at 21:31:38 (UTC)
Goto Top
Ok vielen Dank,

das funktioniert schonmal soweit.

Jetzt habe ich noch eine Frage. Was muss ich machen, dass die Updates z.B. am Freitag Nachmittag wenn der Benutzer seinen Rechner runter fährt um in das Wochenende zu gehen, dann die Updates installiert werden.

Irgendwie ist mir das mit den GPOs mit den 4 Auswahlmöglichkeiten noch nicht ganz klar.

Ich will also beim Herunterfahren die Installation erzwingen. Solang der Benutzer arbeitet, darf er nicht eingeschränkt werden...

Wann ist denn aus Erfahrung die perfekte Uhrzeit für sowas?
Member: XPFanUwe
XPFanUwe Feb 08, 2017 at 21:25:13 (UTC)
Goto Top
"Wann ist denn aus Erfahrung die perfekte Uhrzeit für sowas?"

??? Wenn keener arbeitet ...

Es gibt 5 Auswahlmöglichkeiten.

Für Dich sollte 4 OK gehen. Selbst habe ich diese aber noch nicht genutzt.

Uwe
Member: leon123
leon123 Feb 09, 2017 at 08:05:26 (UTC)
Goto Top
Naja wenn keiner arbeitet...

Wenn die Rechner nachts aus sind, dann können die ja auch nicht Updaten?
Member: XPFanUwe
XPFanUwe Feb 09, 2017 at 10:10:04 (UTC)
Goto Top
Wie gesagt, ich habe diese Option noch nie probiert. Uwe
Member: BassFishFox
BassFishFox Feb 09, 2017 at 12:26:06 (UTC)
Goto Top
Hallo,

Wenn die Rechner nachts aus sind...

Und wenn die Leute den PC nicht ausschalten sollen, tun sie es doch face-wink

Schau im BIOS nach, ob Du die PC alle auf WOL setzen kannst.
Wecke die PC dann halt auf, wenn Du es brauchst. Ok, die Teile die mit Schaltleiste "herunter gefahren" werden bleiben aus. face-wink

BFF
Member: leon123
leon123 Feb 10, 2017 at 16:27:14 (UTC)
Goto Top
mal noch eine weitere frage,

Einige User nehmen Ihren Computer mit nach Hause und verbinden sich dann über VPN (SonicWall Netextender).

Wie schaffe ich es jetzt, dass diese User sich nicht unbedingt über unsere Internetverbindung die Updates vom WSUS holen. Das ist absolut ungeeignet. Ich habe aber irgendwie keine Idee wie ich das bewerkstelligen sollte.
Member: XPFanUwe
XPFanUwe Feb 10, 2017 at 19:35:14 (UTC)
Goto Top
Wähle unter Einstellungen am Client Nr. 5 aus. Damit bleibt am Client die Möglichkeit, das "echte" MS Update zu verwenden. Allerdings besteht dann die Gefahr, dass der User das immer so macht. Uwe
Member: leon123
leon123 Feb 10, 2017 at 20:47:25 (UTC)
Goto Top
du meinst in den gruppenrichtlinien?
Member: XPFanUwe
XPFanUwe Feb 10, 2017 at 21:08:10 (UTC)
Goto Top
Ja," automatische Updates konfigurieren", Punkt 5. Mögliche Nebenwirkung siehe oben. Uwe
Member: leon123
leon123 Feb 13, 2017 at 10:28:17 (UTC)
Goto Top
Alles klar,

Ich habe jetzt auf automatische Updates Punkt 4, und täglich. Das läuft soweit.

Allerdings habe ich auf einem W10 Rechner, dass ein paar Updates installiert wurden aber das Upgrade 1607 und weitere andere Updates werden nicht mehr gefunden.. Auf dem Rechner ist 1511 installiert. Es sind 21 Updates offen... unter anderem auch das Funktionsupdate 1607.

An diesem Rechner war die Funktion "Upgrades aussetzen" aktiviert. Das habe ich mal raus gemacht. Aber dennoch werden nach mehreren Neustarts keine Updates mehr gefunden.

Auf anderen Rechnern funktioniert aber alles einwandfrei...

Habt ihr ein paar Tips?
Member: XPFanUwe
XPFanUwe Feb 13, 2017 at 21:17:54 (UTC)
Goto Top
W10 ist inkonsistent, fehlerhaft und für den seriösen Einsatz unbrauchbar. Uwe
Member: XPFanUwe
XPFanUwe Feb 13, 2017 at 21:20:35 (UTC)
Goto Top
Ach ja, auf 2012r2 und wsus muss für W10 alles gepatcht sein. Besonders KB3159706

Achtung:

WSUS startet nicht mehr nach der Duchführung von Windows-Updates

Uwe