needinformation
Goto Top

Gruppenrichtlinie - Automatische Updates NUR bei LAN und WLAN

Hallo zusammen,


ich hoffe hier kann mir jemand bei meinem Problem weiterhelfen.


Wir haben in unserer Firma nicht nur Desktop-Rechner sondern auch einige Laptops.

Auf allen unseren Clients ist Windows 7 installiert.


Als Server kommt bei uns Windows Server 2008 R2 zum Einsatz.


Über eine Gruppenrichtlinie werden die Einstellungen für die Automatischen Updates festgelegt.


Das Problem ist, dass die Firmenlaptops manchmal außerhalb des Firmennetzes mit Hilfe einer SIM-Karte ins
Internet gehen. Der Gruppenrichtlinie ist das aber relativ egal, und so werden ziemlich große Datenmengen
über das UMTS Netz geladen. Das führt natürlich dazu, dass das Volumen hierfür relativ schnell aufgebraucht ist.


Ich habe natürlich auch schon Google & Co bemüht nur leider kann ich nicht wirklich etwas hilfreiches finden.


Kann mir irgendjemand sagen, wie ich es hinbekomme, dass die Updates (automatisch via Gruppenrichtlinie) nur

gezogen werden sollen, wenn sich das Gerät im LAN oder WLAN befindet?

Und zwar in irgendeinem, welches ist mir dabei egal.


Danke

Content-Key: 304347

Url: https://administrator.de/contentid/304347

Printed on: April 25, 2024 at 19:04 o'clock

Member: wiesi200
wiesi200 May 12, 2016 at 14:21:45 (UTC)
Goto Top
Hallo,

für sowas ist ab Windows 8 die "Getaktete Verbindung" eingeführt worden.
Member: MG-One
MG-One May 12, 2016 at 14:33:45 (UTC)
Goto Top
Wenn du eine gute Endpoint Security hast, kannst du dir darin im Normalfall eine Regel erstellen, die den Zugriff, je nach verwendetem Netzwerk, auf deinen WSUS erlaubt oder eben auch sperrt.
Member: emeriks
emeriks May 12, 2016 updated at 14:58:07 (UTC)
Goto Top
Hi,
sowas gibt es schon seid Windows 2000. Schau mal z.B. hier: Slow Link Detection - Erkennung langsamer Verbindungen

E.

Edit:
Weiterhin könntest Du das Netz, in welchem die VPN-Clients landen, im AD als Subnet-Objekt eintragen, dafür ein extra Standort-Objekt erstellen und das Subnet diesem Standort zuweisen. Dann könntest Du die GPO auch Standortbezogen verteilen.
Member: jmcclane
jmcclane May 12, 2016 at 16:22:58 (UTC)
Goto Top
Hi,
hast denn einen Wsus installiert oder lediglich per Gruppenrichtlinie eingestellt, dass die Windows Updates aus dem Internet gezogen werden?
Gruß
Member: DerWoWusste
DerWoWusste May 12, 2016 at 20:16:55 (UTC)
Goto Top
Hi.

Windows Updates kann man über die Kommandozeile installieren lassen: https://gallery.technet.microsoft.com/scriptcenter/2d191bcd-3308-4edd-9d ... - Teil 1 der Übung. Teil 2 ist, festzustellen, wo man nun gerade ist. Dazu eignen sich die Pingzeiten ganz gut, falls man nur zwischen LAN (Latenz < 1ms) und anderem unterscheiden will. Du willst nun aber auch zwischen WLAN und UMTS unterscheiden, das ist schwieriger.

Wiesis Vorschlag schon ausgelotet?
Member: Kraemer
Kraemer May 12, 2016 at 20:33:02 (UTC)
Goto Top
Nabend,

ist nur ein ungetesteter Gedanke: Viele UMTS-Clients lassen sich so konfigurieren, das beim Aufbau und Abbau einer Verbindung Scripte / Anwendungen gestartet werden können. Das könnte man dazu nutzen, um den Windows-Update-Service zu stoppen / starten. Um sicher zu gehen, das der WSUS-Dienst Grundsätzlich läuft, kann man noch ein weiteres Script erstellen, welches beim anmelden per Aufgabenplanung sicher stellt, das der Dienst gestartet wird/ist.

Gruß Krämer
Member: needinformation
needinformation May 13, 2016 updated at 08:39:45 (UTC)
Goto Top
Hallo zusammen,

erst einmal: vielen Dank für die schnellen Antworten. Ich hatte wirklich befürchtet, dass sich zu dem Thema keiner melden wird.

Hier noch ein paar Infos:

o) Wir haben keinen eigenen WSUS

o) Es geht mir nicht um VPN

--> Teilweise haben die Laptops einen SIM-Karten Slot integeriert, teilweise gehen sie mit einem USB-Stick ins Netz.

Danke
Member: DerWoWusste
DerWoWusste May 13, 2016 at 08:49:00 (UTC)
Goto Top
Noch ein drittes Mal...
Definiere die UMTS-Verbindung als getaktete Verbindung, dann werden darüber keine Windowsupdates gefahren - fertig.
Member: MG-One
MG-One May 13, 2016 at 08:57:27 (UTC)
Goto Top
Hier mal ein Auszug aus einem anderen Forum:

Windows Update wird doch über c:\Windows\System32\wuauclt.exe ausgeführt.
Erstelle doch mal in der Windows Firewall eine Regel zu "C:\Windows\System32\wuauclt.exe" - "blockieren" - "öffentlich"
So sollte Windows Update beim WWAN-Zugriff (=öffentliches Netzwerk) blockiert werden.
Member: DerWoWusste
DerWoWusste May 13, 2016 at 09:11:34 (UTC)
Goto Top
und sein WLAN-Zugriff ist kein öffentliches Netzwerkprofil?
Member: Kraemer
Kraemer May 13, 2016 at 10:02:17 (UTC)
Goto Top
Zitat von @DerWoWusste:

Definiere die UMTS-Verbindung als getaktete Verbindung, dann werden darüber keine Windowsupdates gefahren - fertig.
Die gab es schon bei Windows 7? Ich finde nur Infos darüber in Verbindung mit Windows 8.

Gruß Krämer
Member: LHanDuo
LHanDuo May 13, 2016 at 11:02:34 (UTC)
Goto Top
Verbinden sich die Laptops denn per VPN mit deinem Firmennetzwerk, wenn die außer Haus ins Internet gehen? Falls nicht, würde ich mir einfach einen WSUS einrichten und per GPO einstellen, dass nur über den WSUS Updates installiert werden, was automatisch nur der Fall ist, wenn der WSUS erreichbar ist, so mach ich das zumindest bei uns und das klappt super.
Member: mathu
mathu May 18, 2016 at 15:35:00 (UTC)
Goto Top
Zitat von @wiesi200:

Hallo,

für sowas ist ab Windows 8 die "Getaktete Verbindung" eingeführt worden.

Der TE hat aber Windows 7 und nutzt daher vermutlich Network Location Awareness?
Kommt die auch mit LTE Verbindungen klar?

Wir wissen ja nicht welche Netze vom TE genutzt werden.

Vieleicht bei Anmeldung an der Domain erst den wuauserv starten...müsste dann bei Abmeldung wieder beendet werden.
Setzt aber voraus, dass er nicht über mobil bzw VPN sich an der Domain anmeldet...hmm
Member: DerWoWusste
DerWoWusste May 18, 2016 at 19:58:10 (UTC)
Goto Top
Die gab es schon bei Windows 7? Ich finde nur Infos darüber in Verbindung mit Windows 8.
Nein, gab es nicht. Glatt überlesen, dass Wiesi nur darauf aufmerksam gemacht hatte, wie es unter 8 und höher laufen würde aber dies hier gar nicht anwendbar ist. Tja, dann muss man eben mit der Firewall arbeiten und Regeln an bestimmte Adapter knüpfen, die wuauclt.exe ausgehend behindern, wenn am UMTS Adapter, das ist auch kein Problem.
Member: Kraemer
Kraemer May 18, 2016 at 20:17:24 (UTC)
Goto Top
das ist auch kein Problem.
Bis auf die Fehlermeldungen in der Ereignisanzeige face-wink