文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» Windows » WSUS全攻略之四 :链式WSUS部署       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] WSUS全攻略之四 :链式WSUS部署  ( 查看:100  回复:0 )   
 
特爱蚂蚁
管理员  点击可查看详细


诚信兄弟   行业勋章   技术勋章   管理员专用   十二生肖之牛  
帖子 1261
精华 3
无忧币 3102
积分 1300
阅读权限 255
来自 (保密)
注册日期 2008-6-3
最后登录 2008-9-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-6-27 10:30   标题:WSUS全攻略之四 :链式WSUS部署
上一帖 |
链式WSUS部署 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离t$VRaW ym
WSUS服务器不仅仅可以从Windows Update中获取更新程序,也可以从其他WSUS服务器中获取更新程序。当企业网络具有很大的规模时,一台WSUS服务器可能不能满足你的需求,此时你就可以使用多台WSUS服务器组成链式结构,如下图所示,一台WSUS服务器作为上游服务器,一台WSUS服务器作为下游服务器。
c m        d+f@T.W
$UxbqJ9Pbbs.51cto.com你可以使用链式的WSUS结构满足企业网络中不同地域的需求或者企业网络规模扩大后的更新服务需求。链式WSUS服务器的级数是没有限制的,但是由于每一级WSUS服务器增加了更新程序的延迟,所以推荐部署不超过三级的链式WSUS服务结构上游服务器不能和下游服务器进行同步,否则WSUS就不能正常提供服务。 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离#an*j+s'lr
在链式WSUS服务器部署中,下游WSUS服务器继承上游WSUS服务器的高级同步选项,你不能修改下游服务器的高级同步选项。默认情况下,上游WSUS服务器只把更新元数据和更新文件同步到下游WSUS服务器中,而不包含其他的信息,例如计算机组和更新批准信息。如果你想让上游WSUS服务器向下游WSUS服务器同步计算机组和更新批准信息,则下游WSUS服务器必须配置为集中管理模式中的复制服务器bbs.51cto.com
{sx
@Yx ws.Z9a#|

根据管理模式的不同,WSUS服务器担当的角色也不同,不同WSUS服务器角色之间的区别如下表所示,表中未提及的其他功能均一致:
X'J\Jjbbs.51cto.comwbWH ^bK
 
AF4EYuVW.F51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离5S T*X#f
hAY\0{

分布管理模式下的独立管理服务器
@"s+fa{]
BVZ`*I7_集中管理模式下的独立管理服务器(主服务器)bbs.51cto.com"QS5G_aC.O1j        hf

4F3wc/Ylw
U
集中管理模式下的复制服务器bbs.51cto.comRT%}O$Vad4UJ

IPy:y
oj\LZ
F
同步源位置1T;?%]+ON4W
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离1~%oP2VB/e
Microsoft Update或者其他WSUS服务器51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
k6D3` ~u


v:Q S3j+bu#Xib7g51CTO技术论坛Microsoft Update或者其他WSUS服务器bbs.51cto.compxm!P ].ye9Vt

Q^ey ]&HS        wV只能是其他WSUS服务器51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 C(V,z$~3WS/K'mT+y

&Z7sZO'r*T6?        ?bbs.51cto.com同步高级选项(同步更新的语言和下载更新程序的方式)51CTO技术论坛l3Y|"_;mF\{&n        {

w5^6o'A7f(t配置为从其他WSUS服务器获取更新时不能修改51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 cB
Wh4y)x]r;L0}

bbs.51cto.com f2S0O;al6`-Ny        ~
配置为从其他WSUS服务器获取更新时不能修改
[k^vJ9t"Uw,h51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
gpGb+]0fTbbs.51cto.com无此选项Tu\WQ3?*m/q5v
bbs.51cto.com"vX:gjf g
同步更新程序的产品和分类
`5uny
qF51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
配置为从其他WSUS服务器获取更新时不能修改51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离:? qxY9z,@7G6d
配置为从其他WSUS服务器获取更新时不能修改bbs.51cto.com:^.HQv_"x~
无此选项
P`3|6N @n"G
K
y}s51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离

*L nwe7j}._i5oF51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离管理计算机组
c)j'K        x_Obbs.51cto.com7D Zb3`Q.q!w
可以"z5A.O;{        E\d
bbs.51cto.com(MURD jq9j(KE
可以Ri"V,_        Fwk3Im v        _
51CTO技术论坛yV0YG0E"u$A2J
不能,只能从主服务器继承计算机组设置
;HH?GY*{_H51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
I%jL3r4n)J_7r7i51CTO技术论坛将计算机添加到计算机组中或者从计算机组中进行删除
0}zJAL)]f51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离qc*w;o3b
]

可以Um:l(S D @/J2}U

d!em        h
d Xg1xbbs.51cto.com
可以
Fi7Z/}ujGNbbs.51cto.com51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离o[,V-iB
可以
.a8z];?)X!t!A^cj
e&pjL2D*j*j51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离批准更新
,Tk Ug6H]~51CTO技术论坛
:X;D&a#KW`&OA51CTO技术论坛可以bbs.51cto.com&O!XC
g0C

bbs.51cto.comTR&x+c        K-eM7|)t+W
可以
D^D7\+r(Zl/xbbs.51cto.com51CTO技术论坛 u+K W*q#rd,x)LK
不能,从主服务器继承更新批准设置
,J;MsZ(W51CTO技术论坛
K/jX6s)~Y-{t51CTO技术论坛自动批准
#Z2V_2VJ.mC5m}2hJ51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离bbs.51cto.comQE:}R6ZA+b
可以51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离0Fp'X~!iL

0{Zb!slvbbs.51cto.com可以bbs.51cto.com'wH lS6t,I
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离cn(O]ugI
无此选项51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离        F
U2u-^nc:Nh

  |[xV7@JX;N
其实分布管理模式下的独立管理服务器和集中管理模式下的主服务器是没有区别的,简单一点来说,WSUS服务器就只有独立管理服务器复制服务器这两种角色。决定WSUS服务器的服务器角色是根据在安装WSUS服务器时在镜像更新设置页的配置进行,如果你没有配置该服务器继承其他服务器的设置,则该WSUS服务器为独立管理服务器角色;如果你配置该服务器继承其他服务器的设置,则该WSUS服务器为复制服务器角色。如下图所示,我配置此服务器继承另外一台WSUS服务器的设置,则此WSUS服务器则配置为复制服务器。安装好WSUS服务器后,你不能修改WSUS服务器的工作模式,但是可以修改获取更新的主服务器的地址。修改主服务器地址后,WSUS服务器从新的主服务器获取更新和配置信息,而丢弃从原主服务器上获取的配置信息。
zmd0\b%Q2j*^:G51CTO技术论坛
lR]+bl@`+kk51CTO技术论坛  #k_K4A        r S1PC%gm
WSUS服务器之间的同步也是通过WSUS Web站点进行的,只是和客户端计算机进行同步时访问的目录不同。你可以配置上游WSUS服务器要求下游WSUS服务器同步时进行身份验证,但是由于是对计算机账户进行身份验证,所以必须要求所有WSUS服务器均属于域环境;可以位于不同的森林,但是所在的森林间必须具有信任关系。
'v1I!} uU9BJbbs.51cto.com51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离6d
p]%@3L_0ZL:G        v8]

51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离!EV%p'Y+F6P(a_-n4t
启用WSUS服务器间的身份验证 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离u"P        c;X8m4U)O5cGG
你需要通过两个步骤来启用WSUS服务器间的身份验证:首先,你需要在上游WSUS服务器上创建一个允许通过此WSUS服务器进行同步的下游WSUS服务器列表;其次,在上游WSUS服务器的IIS中禁止匿名访问WSUS服务器同步目录,配置使用集成身份验证。这样,就只有在所定义的服务器列表中的下游WSUS服务器才可以访问此WSUS服务器来进行同步。 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离QR].ZL2r,k(]
  *tBLT"q        i
x

创建允许的下游WSUS服务器列表 Iwt8F
f&L

在WSUS服务器安装时,创建了一个可以让你显式添加允许访问此WSUS服务器的下游WSUS服务器列表的文件,此文件名为Web.Config,位于 -`-y(u"CQ
%ProgramFiles%\Update Services\WebServices\Serversyncwebservice
FqC9`;a*n51CTO技术论坛目录下(此目录就是下游WSUS服务器同步时所访问的目录)。你可以在此文件中使用元素来定义一个认证列表,只有此认证列表中的WSUS服务器才能和此WSUS服务器进行同步。你必须将元素添加在元素和元素下,如下图所示:
Dv        g&Q0r51CTO技术论坛51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离g#Z
X#I;L!GQ DW T        fz


k;_^q.b8f&O j51CTO技术论坛 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
@`,m#FN8`

51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离3S t3m5mA(O
sW2s

+Y5N ZT'x}(V\1DW
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离v0eZBFS
G(?$m4Mj$M
bbs.51cto.como)oN&o"wn4{5Xh}
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离!X,?yK*}g5A8t
  51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离cd sx+Y/^+Wlu
在此列表中,你可以使用和来定义允许访问和拒绝访问的计算机账户,定义的计算机账户必须采用domain\computer_name的形式,多个计算机账户之间使用英文逗号“,”隔开。此列表是从上到下依次执行,所以顺序非常重要。如下图所示,我修改此文件只允许WINSVR\Munich$计算机账号的访问。 bbs.51cto.com2XI?O1CZn Y

B\/^)_8U(KW[#c  -gK s_;BAIeB ]8b
 
h![^]8v(om2o配置IIS 51CTO技术论坛Jv/@PpG&|5B'dn.FJ
接下来我们需要配置IIS服务器拒绝对WSUS Web站点的ServerSyncWebService虚拟目录的匿名访问,此虚拟目录用于WSUS服务器之间的同步。 G#@V lZh
Internet信息服务管理控制台中,展开本地计算机下的WSUS Web站点,然后右击SeverSyncWebService虚拟目录,选择属性,在目录安全性标签,点击身份验证和访问控制下的编辑按钮,在弹出的身份验证方法对话框上,取消启用匿名访问,然后勾选集成Windows身份验证,如下图所示,然后点击两次确定关闭对话框。 51CTO技术论坛8]#wI2_g3b*Y
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离[ob,I,i
 
GA:xa;o51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离此时,其他WSUS服务器就不能访问此WSUS服务器进行更新了,在这些WSUS服务器的报告同步结果中你可以看到同步失败的信息,详细错误信息如下图所示:401 未授权51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 _"z6zI+F/SL+\




喜欢篮球和bbs的纯情小正太一枚..
2008-6-27 10:301楼
[ 顶部 ]
     
论坛跳转:  

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号