iT邦幫忙

0

關於WSUS運用方式

因目前我們分公司電腦windows10都會自動更新導致吃公司網路流量

目前作法是需要定時下載更新 內建系統只有定時安裝跟重啟

目前找到WSUS似乎可以統一規定,請問使用過的人這功能必須裝在AD上嗎?
還是區網內裝即可??

有人有定時下載更新的其他方法嗎???

1 個回答

0
魷魚
iT邦新手 1 級 ‧ 2017-12-21 12:00:50
最佳解答

不一定要裝在AD上面,找台容量大一點的server就可以了。

如果你的問題是自動更新導致吃網路流量,可以設定自動更新的時段,另外win10在更新選項裡面有個"傳遞最佳化",可以勾選從區域網路內下載更新檔,這樣可以減少網際網路的流量。

啟用WSUS的主要目的並不是為了降低網路流量,因為當你派送下去時,仍然會占用網路流量。WSUS主要是用來統一更新的版本,還可以讓管理者先在測試環境下測試過更新檔後,在進行派送更新的動作。但她可以降低網際網路的流量是可以的:D

看更多先前的回應...收起先前的回應...

請問大大,有了WSUS是不是會對使用者的電腦在記憶體效能更吃緊....

魷魚 iT邦新手 1 級 ‧ 2017-12-21 13:38:53 檢舉

不會阿,啟用WSUS只是會變成,以前會跑到微軟那去要更新,現在使用者會跑去WSUS Server那裏要更新。以前自動更新他不會管你要不要就幫你更新,現在只有在WSUS Server上放行的更新檔,使用者才能更新。大概就這些差別吧

因為我們家基本上沒在控管WSUS更新內容,除了之前epson印表機事件有趣調整之後沒調整...所以平時要去控管更新內容嗎??

魷魚 iT邦新手 1 級 ‧ 2017-12-22 11:22:07 檢舉

WSUS的優點就是可以讓單一主機下載微軟更新檔,再用內網的方式發佈出去,減少連網際網路的流量和讓只能連區域網路的電腦可以有更新來源。
另外他最核心的功能就是可以選擇性派送更新給其他電腦,確保環境內的更新檔是先測試過的。如果你們沒有控管WSUS更新內容,無條件全部派送,那就浪費她這項功能,只能達到我剛說的第一點了,但如果只是需要做台更新主機,那其實也沒差拉

魷魚 iT邦新手 1 級 ‧ 2017-12-22 11:26:10 檢舉

另外,我看你前後文有點矛盾,WSUS服務如果啟用的話,一般會用GPO關閉client端的更新服務,也就是永遠不檢查更新,然後在指定client去跟WSUS主機要更新檔。這樣才達到WSUS的功能(控管更新檔)。
看你後面的文字看起來你們有啟用WSUS服務,但前面文字又說win10會自動更新,這不合理!!代表你們WSUS可能只有做半套= ="

感謝大大耐心的回覆,因為我們家的設定都是windows update都是設定自動開啟....所以按照魷魚大大意思,只要有裝WSUS我在windows update的服務是關閉的??
PS:大大誤會了我跟原po不同人,只是剛好自己也有WSUS的問題

魷魚 iT邦新手 1 級 ‧ 2017-12-22 16:49:48 檢舉

阿...尷尬 沒注意看XDDDD
如果你們家是有裝WSUS,那管理者應該要用GPO把client的windows update設成永遠不檢查更新。因為如果沒設定成這樣,client會自動跑去微軟那抓更新檔,那這樣你WSUS沒做到更新檔"選擇性"的派送,那不就白裝了嗎QAQ
windows update服務的部分我不確定會不會設定關閉,理論上應該不能設定關閉,因為從WSUS抓來的更新檔會沒辦法安裝@@"所以只在windows update那設定永不檢查更新即可~

魷魚 iT邦新手 1 級 ‧ 2017-12-22 16:51:12 檢舉

我前面講的WSUS服務,是指有架設WSUS Server的這套架構,不是指windows update服務,怕會誤會補充說明一下

魷魚 iT邦新手 1 級 ‧ 2017-12-22 17:02:41 檢舉

之前測試環境還留著,你可以參考看看~
https://ithelp.ithome.com.tw/upload/images/20171222/20103350g8mpCe7iuu.jpg

謝謝你 這篇我完全搞明白這是怎麼運作的
謝謝你 超讚

可以請問你最後一張圖片視窗如何出現的嗎

魷魚 iT邦新手 1 級 ‧ 2017-12-25 10:21:52 檢舉

群組原則管理編輯器>電腦原則>系統管理範本>Windows元件>Windows Update

所以魷魚大大,你那個畫面是在WSUS主機上的畫面,所以建立好GPO會同步到使用者電腦嗎??還是兩邊的環境是分開的只是只要進了群組,會依照WSUS設定去執行,不知道是不是這個意思?

魷魚 iT邦新手 1 級 ‧ 2017-12-25 14:18:31 檢舉

你的觀念有點錯誤,要再多看點文章。GPO是AD上面的設定,為了要讓網域內的主機不連微軟的更新,並改與WSUS Server索要更新檔。
另外一部分就是你的WSUS Server(建議別架在AD上),裡面可以設定要從微軟那接收哪樣的更新檔,並可以依據你的群組(另外設定的)去派發更新包給client。參考
所以兩個環境是分開的,GPO去鎖client的設定,WSUS去派送更新檔。

好的我再努力去專研一下,謝謝大大細心指教!!Orz

我要發表回答

立即登入回答