你可以使用链式的WSUS结构满足企业网络中不同地域的需求或者企业网络规模扩大后的更新服务需求。
链式WSUS服务器的级数是没有限制的,但是由于每一级WSUS服务器增加了更新程序的延迟,所以推荐部署不超过三级的链式WSUS服务结构。上游服务器不能和下游服务器进行同步,否则WSUS就不能
正常提供服务。
在链式WSUS服务器部署中,下游WSUS服务器继承上游WSUS服务器的高级同步选项,你不能修改
下游服务器的高级同步选项。默认情况下,上游WSUS服务器只把更新元数据和更新文件同步到下游WSUS服务器中,而不包含其他的信息,例如计算机组和更新批准信息。如果你想让上游WSUS服务器向下游WSUS服务器同步计算机组和更新批准信息,则下游WSUS服务器必须配置为集中管理模式中的复制服务器。
根据管理模式的不同,WSUS服务器担当的角色也不同,不同WSUS服务器角色之间的区别如下表所示,表中未提及的其他功能均一致:
分布管理模式下的独立管理 服务器 集中管理模式下的独立管理服务器(主服务器) 集中管理模式下的复制服务器 Microsoft Update或者同步源位置 其他WSUS服务器 Microsoft Update或者其他只能是其他WSUS服务WSUS服务器 器 同步高级选项(同步更新的语言和下载更新程序的方式) 配置为从其他WSUS服配置为从其他WSUS服务器获无此选项 务器获取更新时不能修改 取更新时不能修改 同步更新程序的产品和分类 配置为从其他WSUS服配置为从其他WSUS服务器获务器获取更新时不能修改 取更新时不能修改 无此选项 不能,只能从主服务器管理计算机组 可以 可以 继承计算机组设置 将计算机添加到计算机组中或者从计可以 算机组中进行删除 可以 可以 不能,从主服务器继承批准更新 可以 可以 更新批准设置 自动批准 可以 可以 无此选项
其实分布管理模式下的独立管理服务器和集中管理模式下的主服务器是没有区别的,简单一点来说,WSUS服务器就只有独立管理服务器和复制服务器这两种角色。决定WSUS服务器的服务器角色是根据在安装WSUS服务器时在镜像更新设置页的配置进行,如果你没有配置该服务器继承其他服务器的设置,则该WSUS服务器为独立管理服务器角色;如果你配置该服务器继承其他服务器的设置,则该WSUS服务器为复制服务器角色。如下图所示,我配置此服务器继承另外一台WSUS服务器的设置,则此WSUS服务器
则配置为复制服务器。安装好WSUS服务器后,你不能修改WSUS服务器的工作模式,但是可以修改获
取更新的主服务器的地址。修改主服务器地址后,WSUS服务器从新的主服务器获取更新和配置信息,而丢弃从原主服务器上获取的配置信息。
WSUS服务器之间的同步也是通过WSUS Web站点进行的,只是和客户端计算机进行同步时访问的目录不同。你可以配置上游WSUS服务器要求下游WSUS服务器同步时进行身份验证,但是由于是对计算机账户进行身份验证,所以必须要求所有WSUS服务器均属于域环境;可以位于不同的森林,但是所在的
森林间必须具有信任关系。
WSUS全攻略之五 :部署WSUS使用SSL
WSUS服务器允许客户端计算机或下游WSUS服务器通过SSL进行身份验证,或者通过SSL加密它们之间更新元数据的通讯。注意只是加密更新元数据,WSUS服务器并不会加密更新文件。同步期间,客户
端计算机或者下游WSUS服务器将元数据和更新文件通过不同的服务端口从上游WSUS服务器进行同
步,这也是Microsoft Update补丁分发的方式。
我们在部署与规划一文中已经提到过,每一个完成的更新程序包含两部分:元数据和更新文件。元数据只是提供有关更新的信息,体积往往远小于更新文件,微软只是对元数据的通讯进行加密;但是,微软通过
对于每一个更新文件进行散列值计算,并将此散列值跟随元数据通讯一起进行加密传输,从而确保所下载
的更新文件的完整性。
在部署WSUS使用SSL时,你需要考虑以下两点:
? 部署SSL会增加WSUS服务器的工作负荷。在WSUS服务器上部署SSL时,会导致WSUS服务器大概10%的性能损耗,在你部署和规划WSUS服务器时必须预先考虑这一点;
? 如果你使用远程SQL数据库服务器存放WSUS的数据库,WSUS服务器和SQL数据库服务器之间的通讯并不会进行加密。WSUS服务器只会加密和客户端计算机或下游WSUS服务器之
间的元数据通讯;如果需要对WSUS服务器和SQL数据库服务器之间的通讯进行加密时,你需要采用额外的方式,例如部署IPSec安全策略。
部署WSUS服务器使用SSL的过程非常简单,你只需要在WSUS服务器上安装证书并配置IIS要求进行加密通信,然后将客户端计算机和下游WSUS服务器配置为信任此WSUS服务器的服务器证书并访问WSUS服务器的SSL服务即可。但是部署WSUS服务器使用SSL时,WSUS服务器需要两个端口来提供服务:一个端口用于提供加密元数据的HTTPS服务;一个端口用于提供未加密的更新文件下载的HTTP服务。当你在IIS中配置使用证书时,请一定要记住以下四点:
1、不能将整个WSUS Web站点都设置为需要SSL。这意味着和WSUS Web站点的所有通讯都会进行加密,但是WSUS只会加密元数据通讯,这样当客户端计算机或者下游WSUS服务器试图向WSUS服务器下载更新文件时,由于没有用于提供HTTP下载服务的端口,下载将失败;
2、为了确保WSUS Web站点的安全,你需要对以下虚拟目录配置为要求SSL连接:
? ? ? ?
SimpleAuthWebService DSSAuthWebService ServerSyncWebService
WSUSAdmin(此虚拟目录用于访问WSUS管理控制台,对此虚拟目录要求SSL后,你需要修改WSUS管理控制台的链接使用SSL连接);
? ClientWebService
但是为了让WSUS正常工作,你不能对以下虚拟目录要求SSL连接:
? ? ?
Content
ReportingWebService SelfUpdate
3、你可以配置IIS在任意端口上使用SSL,但是,HTTP通讯的端口是根据你的SSL端口来进行设置的:
? 如果配置SSL使用标准SSL端口TCP 443,则WSUS会自动配置HTTP通讯使用标准HTTP服务端口TCP 80。建议你总是使用标准的SSL端口;