Hiển thị các bài đăng có nhãn system. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn system. Hiển thị tất cả bài đăng

Thứ Ba, 7 tháng 2, 2012

Hệ thống WSUS - Phần 2

Sử dụng SUS: trên máy client

Để cấu hình trên Windows XP sử dụng SUS đầu tiên bạn phải enable tính năng Automatic Updates. Trong Windows XP, bạn mở Control Panel, chọn System, chọn tiếp Automatic Updates. Trong Windows 2000 bạn mở Control Panel, tiếp đến nhấn vào Automatic Updates.

Bạn sẽ nhìn thấy trong Properties của tính năng này. Bạn sẽ như người quản trị, chọn cách update và download cũng như cài đặt, gán chúng vào những người dùng cụ thể trên máy. Nếu bạn log vào hệ thống bởi quyền administrator bạn sẽ nhìn thấy một thông báo phía dưới góc phải của màn hình hệ thống hiển thị cho bạn thấy đang download hay đang cài đặt nếu bạn cấu hình update tự động, hoặc chỉ tự động download và cài đặt là bạn phải tự thực hiện sau khi có thông báo bản vá lỗi đã được tải về đầy đủ.

Update Download và installation

Quá trình downloaded được thể hiện dưới hai đạng là số bits đã được download về hay sẽ hiển thị dưới dạng thanh kéo thể hiện số % hệ thống đã download được. Số Bits được kiểm tra trên một network connection sử dụng để download từ trang web cung cấp các bản vá lỗi, và tính năng này cho phép bạn pause hay dừng lại để lần sau bạn thực hiện lại việc download, khi đó hệ thống sẽ kiểm tra lại số bits đã download được và tiếp tục, không phải download lại từ đầu vì rất nhiều bản vá lỗi lớn như bản service pack chẳng hạn phải download rất lâu và có thể trong khoảng thời gian đó hệ thống bị tắt đi và khởi động lại, đây là một tính năng thông minh trong Automatic Update của Windows.

Quá trình cài đặt sẽ được bắt đầu khi quá trình download hoàn tất, nếu trong quá trình cấu hình trong Automatic Update bạn để chế độ tự động cài đặt thì hệ thống sẽ thông báo quá trình cài đặt được bắt đầu nếu bạn chọn không tự động cài đặt nó sẽ thông báo cho bạn cần phải cài đặt, sau quá trình cài đặt hệ thống sẽ yêu cầu bạn cần phải khởi động lại máy tính hay không, đây cũng là một tuỳ chọn mà bạn cần phải thiết lập trong Phần 1 của bài viết này.

Lỗi cơ bản và cách khắc phục.

Sử dụng các thiết lập trong Policy có thể điều khiển tiến trình từ download đến cài đặt cũng như việc thiết lập máy tính cần phải khởi động lại hay không. Cũng một vấn đề quan trọng khác là bạn phải cấu hình chính xác trên máy chủ SUS để đảm bảo chỉ những gói update là cung cấp cho hệ thống clients mà thôi. Mặt khác bạn cũng phải đảm bảo rằng máy chủ SUS luôn luôn cập nhật những bản vá lỗi mới nhất từ Microsoft.

Một vấn đề thường gặp là máy chủ SUS của bạn đứng sau một hệ thống firewall và việc đồng bộ hoá dữ liệu với máy chủ của Microsoft là không thực hiện được, do đó bạn cần phải biết mở cổng nào và đến những trang web nào để cần thiết cho việc đồng bộ hoá dữ liệu giữa máy chủ SUS và máy chủ cung cấp các bản vá lỗi của Microsoft.

Bạn cần mở port 80 đến các địa chỉ sau:

http://www.msus.windowsupdate.com

http://download.windowsupdate.com

http://cdm.microsoft.com

Bạn cũng có thể có một lỗi do băng thông đường truyền, ví như băng thông đường truyền của bạn quá thấp để download một bản Service Pack rất lớn (SP1 của Windows Server 2003 - gần 400MB). Khi đó quá trình đồng bộ hoá dữ liệu sẽ bị lỗi và trường hợp này bạn không lựa chọn download bản update đó nữa.

Nếu bạn đang cố gắng khắc phục những lỗi giữa client-side và SUS server, bạn cần phải quan tâm đến việc chỉnh sửa trong Registry bạn bỏ những thông số trong các key sau:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\WindowsUpdate\Auto Update\DetectionStartTime

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\
CurrentVersion\WindowsUpdate\Auto Update\LastWaitTimeout

Bạn cũng có thể truy vấn vào Windows Automatic Update Servie từ môi trường dòng lệnh bằng câu lệnh sau bạn có thể refresh được service này:ư

Net stop wuauserv

Net start wuauserv

Với việc refresh bạn sẽ khắc phục được lỗi dịch vụ không được cung cấp cho các máy client.

Giám sát hệ thống Client-Side.

SUS và Automatic Update client được cung cấp một vài sự kiện có sẵn trong hệ thống, để nếu các sự kiện đó sảy ra hệ thống sẽ lưu lại trong system event log, bạn có thể sử dụng nó để phân tích các lỗi liên quan đến SUS cũng như Automatic Update clients. Dưới đây là các event và phân tích những event đó.

Event ID

Label

Description

16

Unable to connect

Máy client không thể kết nối đến trang Windows Update hay máy chủ SUS.

17

Install ready; no recurring schedule

Các bản vá lỗi đã được download xong và chuẩn bị cho quá trình cài đặt, nhưng người quản trị máy tính phải thực hiện việc start quá trình cài đặt này.

18

Install ready; recurring schedule

Các bản vá lỗi đã được download xong và chuẩn bị cho quá trình cài đặt. Ngày đã được lên lịch cho quá trình này sẽ được thực hiện.

19

Install success

Updates đã được cài đặt hoàn tất, và nó đã có trong danh sách những gói đã được cài đặt

20

Install failure

Một vài gói cập nhật đã được cài không đúng, nó cũng có trong danh sách những gói đã được cài đặt.

21

Restart required; no recurring schedule

Các gói cập nhật đã được cài đặt, nhưng cần thiết phải khởi động lại, và cho đến khi quá trình khởi động lại này được thực hiện thì các bản vá lỗi đó mới chính thức hoàn thành quá trình cài đặt.

22

Restart required; recurring schedule

Quá trình cài đặt đã xong, nhưng một yêu cầu khởi động lại trong 5 phút sẽ được hiển thị

Table 1: SUS/AU Client Event Log Messages

Logs

Máy chủ SUS sẽ ghi lại toàn bộ quá trình đồng bộ hoá cũng như việc máy chủ cố gắng kết nối đến máy chủ cung cấp các bản vá lỗi. Toàn bộ log này có thể được truy cập bởi người quản trị trong máy chủ SUS thông qua môi trường Web; trong môi trường web nó lằm trong mục

Autoupdate\administration\history-sync.xml

File log này ghi lại quá trình đồng bộ hoá dữ liệu các lần đồng bộ trước kia, cũng như lịch trình đồng bộ cho những lần tiếp theo, hay quá trình đồng bộ hoá đó được hoàn thành hay có lỗi xảy ra trong quá trình đó, cũng như việc lên lịch hay có thể thực hiện đồng bộ bởi người quản trị.

Trên máy client, cần thiết một điều là toàn bộ các client có thể sử dụng giao thức HTTP để yêu cầu từ máy chủ SUS một file với tên là wutrack.bin, bao gồm nhiều thông tin về trạng thái của client. với nội dung sau:

2004-02-09 09:09:41 192.168.0.121 - 80 GET /wutrack.bin
V=1&U=63a9dfd44a7aca47ade26684ed5fe66a&C=iu&A=n&I
=&D=&P=5.1.1677.2.0.1.
0&L=en-US&S=s&E=00000000&M=&X=031101050105756200 Whistler+Update+Control+Pack

Ngoài ra hệ thống cũng sẽ lưu lại các trạng thái của quá trình update trên các client trong system event được giới thiệu ở trên, từ đó bạn cũng có thể sử dụng nhiều thông số trong các file log này để phân tích các lỗi có thể xảy ra, cũng như cách khắc phục nó một cách nhanh nhất.

Trong phần 3 của bài viết tôi sẽ giới thiệu về các phiên bản của Windows Software Update Service và tính năng ưu việt của các phiên bản WSUS mới.

Theo Securityfocus

Hệ thống WSUS - Phần 1

Quản lý tình trạng hệ thống là một trong những công việc quan trọng của người quản trị mạng, quản lý việc cập nhật các bản vá lỗi phải được tiến hành liên tục cung cấp cho hệ thống những phiên bản vá lỗi mới nhất của nhà sản xuất không những mang lại hiệu quả bảo mật, mà còn giúp hệ thống hoạt động ổn định hơn rất nhiều.

Nhưng một điều cần phải chú ý rằng đôi khi các bản vá lỗi do nhà cung cấp phần mềm đưa ra thường chậm hơn so với các bản vá lỗi của các hãng bảo mật, một ví dụ như symantec đưa ra 40 bản vá lỗi trong đó có 20 bản cho hệ thống máy Dell chạy Windows XP và hơn 20 bản vá lỗi cho Windows 2000 Service Pack 3 trước khi Microsoft đưa ra các bản vá lỗi chính thức vào mùa hè năm 2003. Và việc cập nhật toàn bộ hệ thống qua Internet là một giải pháp khó thực hiện khi có nhiều máy tính trong hệ thống mạng cần được cập nhật bản vá lỗi ngay. Việc triển khai hệ thống tự cung cấp các bản vá lỗi ngay trong hệ thống mạng là điều cần thiết.

Có vài phương pháp để bạn cung cấp các bản vá lỗi cho hệ thống của mình từ:

- Từ những người cung cấp dấu tên

- Sử dụng các bản vá lỗi chính thức của Microsoft

- Sử dụng các bản vá lỗi từ các hãnh sản xuất khác.

Trong ba phần của bài viết này, tôi sẽ giới thiệu với các bạn về Microsoft's Software Update Service (SUS), bao gồm giới thiệu, cài đặt cũng như việc quản trị và bảo dưỡng nó. Tôi cũng cung cấp cho các bạn một vài nhà cung cấp miễn phía các bản vá lỗi khác mang đến khả năng mềm dẻo trong vấn đề cập nhật bảo mật cho hệ thống mà đôi khi không nhất thiết phải phụ thuộc hoàn toàn vào hãng sản xuất ra sản phẩm đó.

Giới thiệu Software Update Services

Microsoft Windows Update là một phần mềm cung cấp giải pháp cập nhật phần mềm tập chung cho toàn mạng và là bản nâng cấp của Windows - drivers SUS. Các tổ chức, doanh nghiệp sẽ giới hạn SUS với một số bản cập nhật (như chỉ cho Windows XP chẳng hạn - SUS cung cấp khả năng update cho toàn bộ sản phẩm của Microsoft), cho phép các nhà quản trị dễ dàng triển khai thành một máy chủ trung tâm cung cung cấp giải pháp update phần mềm sử dụng Windows Server 2000 hay Windows Server 2003, để cung cấp các bản vá lỗi cho các máy client chạy Windows 2000 Professional hay Windows XP Professional. Nó được thiết kế trong mạng để làm việc với Active Directory, nhưng nó không phải là một thành phần trong Active Directory. SUS là một công cụ hết sức mềm dẻo linh hoạt trong sử dụng hoạt động ổn định với nhiều lợi ích to lớn.

Sử dụng SUS bạn phải cần ít nhất là một máy chủ kết nối với Internet, máy chủ này cài đặt một phiên bản Windows Update, bao gồm các gói fix bảo mật, các service packs hỗ trợ cho tất cả các hệ điều hành. Máy chủ này làm việc đồng bộ hoá với máy chủ cung cấp của Microsoft hay đồng bộ với một máy chủ nào khác trong hệ thống mạng của bạn chạy SUS. Máy chủ này download các bản vá lỗi về, sau khi có yêu cầu từ các máy khác chúng phân tích các thông tin hiện tại của máy đó và cung cấp các bản vá lỗi hợp lý.

Tính năng Automatic Updates được tích hợp trong các phiên bản từ Windows 2000 Service Pack 3 trở lên hay từ phiên bản Windows XP Professional đều là các client của máy chủ SUS. Trực tiếp can thiệp vào Registry của client thông qua việc sử dụng Group Policy trên máy chủ chạy dịch vụ Active Directory, với việc sử dụng Group Policy cung cấp cho các máy client là việc chỉnh sửa lại mặc định các máy client được cập nhật từ máy chủ của Microsoft nhưng bây giờ nó sẽ sử dụng máy chủ trong hệ thống mạng của họ để cập nhật phần mềm. Máy chủ SUS sẽ phân tích các hệ điều hành yêu cầu cập nhật, kiểm tra các bản service pack và cung cấp cho máy client những gói tin cần phải download và cài đặt các phiên bản cập nhật.

SUS là một gói phần mềm được cung cấp miễn phí để cài đặt, ngoài ra các tài liệu về nó cũng được cung cấp miễn phí tại:

http://www.microsoft.com/windowsserversystem/sus/susdeployment.mspx.

Đồng bộ dữ liệu và cung cấp cho hệ thống

Khi bạn bắt đầu việc đồng bộ dữ liệu máy chủ SUS sẽ truy vấn đến máy chủ Windows Update của Microsoft hay các máy chủ SUS khác trong hệ thống mạng và download toàn bộ tài nguyên về các bản vá lỗi hay các service pack cho mỗi sản phẩm và ngôn ngữ mà bạn đã cấu hình. Quá trình đồng bộ đó dữ liệu sẽ được truyền khoảng 150 MB cho phiên bản English và 600MB cho mỗi ngôn ngữ khác.

Để thực hiện việc đồng bộ dữ liệu, bạn vào trang web quản trị SUS và phía bên trái bạn kích vào Synchronize server, kích vào Synchronize now và hệ thống bắt đầu quá trình kiểm tra và download các phiên bản cập nhật từ máy chủ của Microsoft.

Bạn cũng có khả năng đặt lịch cho quá trình tự động đồng bộ hoá dữ liệu với máy chủ của Microsoft cho máy chủ SUS của bạn, bởi tính năng này giúp bạn không quên việc cập nhật các bản vá lỗi cho hệ thống. Trong trang Synchronize bạn chọn Synchronization schedule sau khi thiết lập xong bạn chọn OK. Nếu quá trình kết nối từ máy chủ SUS tời máy chủ của Microsoft thất bại hệ thống sẽ tự động kết nối lại sau mỗi nửa giờ.

Và bây giờ bạn đã có một thư viện với các bản vá lỗi cho hệ thống trong máy chủ SUS, bạn có thể cung cấp những bản vá lỗi cụ thể cho các máy client trong hệ thống mạng của bạn. Để bắt đầu cho việc cung cấp các bản vá lối đó bạn kích vào Approve updates, sau đó bạn chọn những bản cập nhật nào cần cung cấp cho client thì bạn chọn sau đó nhấn Approve để hoàn tất quá trình thiết lập trên máy chủ SUS, bước sau chúng ta sẽ nói về việc cung cấp cho máy Client.

Thiết lập Automated Updates trên máy client

Bạn có thể cài đặt các cập nhật từ Automatic Updates của máy client bằng việc cài đặt các gói MSI. Để cung cấp các gói cập nhật dạng MSI bạn có thể dễ dàng sử dụng Group Policy để cung cấp. Bạo tạo ra một GPO mới, gán chúng cho các máy tính trong hệ thống mạng của bạn, và nó sẽ được cài đặt một cách tự động. Bạn có thể cung cấp các gói MSI cho client dưới dạng logon script gán cho gói tin MSI và hệ thống sẽ được thực hiện trước khi người dùng đăng nhập vào hệ thống.

Sử dụng Group Policy có 4 vấn đề bạn cần phải cấu hình:

Configure Automatic Updates: Tuỳ chọn này sẽ làm cho máy tính tự động nhận các bản vá lỗi. Trong tuỳ chọn đầu tiên sau khi người dùng logon vào máy tính sẽ đưa ra thông tin cho bạn là hệ thống đang download các bản cập nhật, và một đoạn thông báo cũng được đưa ra khi hệ thống bắt đầu cài đặt các bản cập nhật đó. Trong tuỳ chọn thứ hai hệ thống sẽ tự động download toàn bộ các bản vá lỗi nhưng sẽ không tự động cài đặt chúng cho đến khi người dùng cài đặt. Tuỳ chọn thứ ba cung cấp khả năng tự động download và cài đặt các bản nâng cấp trong một thời gian đã được định trước.

Specify intranet Microsoft Update Service Location: Tuỳ chọn này được thiết kế để sử dụng máy chủ SUS trong hệ thống để thực hiện việc cập nhật (mặc định client sẽ download từ máy chủ của Microsoft). Sau khi thiết lập này các Automatic Update Client sẽ tìm kiếm và download các bản vá lỗi từ máy chủ đã được thiết lập (Sử dụng Group Policy để chỉnh thiết lập trong Registry của client điều chỉnh nó cập nhật từ máy chủ bên trong hệ thống - thay đổi thiết lập mặc định).

Reschedule Automatic Updates Scheduled Installations: Trong tuỳ chọn này sẽ cho bạn thiết lập thời gian khi một thiết lập từ trước được hoạt động nhưng lại có những lỗi xảy ra khiến lịch trình được thiết lập bị lỗi, và thời gian này là thời gian cho kết nối đó được thực hiện sau khi bị lỗi. Nếu bạn chọn "enable" hệ thống sẽ yêu cầu bạn thiết lập thời gian cụ thể (tính theo phút) cho việc kết nối lại. Nếu thiết lập đang ở trạng thái "Disable or Not Configured" thì sau khi một kết nối thất bại nó sẽ chờ đến thời gian tiếp theo đã được lên kế hoạch trước.

No Auto-Restart for Scheduled Automatic Updates Installations: Trong tuỳ chọn này được thiết lập để một máy client có thể tự động khởi động lại khi hệ thống được cài đặt và yêu cầu khởi động lại. Nếu thiết lập ở trạng thái Enable, Automatic Update sẽ không khởi động lại máy tính tự động sau khi một lịch trình cập nhật được cài đặt xong. Nếu thiết lập ở trạng thái Disable hay Not Configured thì Automatic Update sẽ tự động khởi động lại sau 5 phút cảnh báo

Bạn cần phải biết những khả năng có thể xảy ra với GPO: Nếu bạn gán toàn bộ domain vào một máy chủ SUS, nếu hệ thống có trên 5000 máy tính thì sẽ làm cho máy chủ rất chậm chạp. Vấn đề đặt ra ở đây là bạn phải cân bằng ví như từng OU sẽ có một GPO khác nhau và sẽ cập nhật cũng như việc lên lịch cho quá trình cập nhật cần khác nhau tránh cùng một thời điểm toàn bộ hệ thống yêu cầu đến máy chủ SUS sẽ làm toàn bộ hệ thống mạng của bạn bị tắc nghẽn.

Tạo ra nhiều GPO với nhiều lịch trình khác nhau cho mỗi OU để đảm bảo hệ thống luôn được đáp ứng tốt nhất.

Các thông tin mà Group Policy chỉnh trong máy client là:

Để enable hay disable Automatic Updates: Tạo ra một key là NoAutoUpdat trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU. thông số DWORD với số 0 là enabled hay số 1 là disabled.

Để cấu hình update download and notification: Tạo ra một key với tên là AUOptions trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU. DWORD bao gồm số nguyên 2 là (notify of download and notify before installation), 3 là (automatically download but notify before installation), và 4 là (automatically download and schedule the installation).

Để đặt lịch cho một Automated installation: tạo và một key với tên là ScheduledInstallDay và ScheduledInstallTime trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU . Thông tin này ở dạng DWORD. Với ScheduledInstallDay, thông tin từ 0 đến 7, với 0 là thực hiện với mọi ngày và 1 là 7 ngày trong tuần, cả chủ nhật và thứ 7. Với ScheduledInstallTime, thông số từ 0-23, được gán là số giờ trong ngày mà bạn đã cấu hình bên trên.

Để thực hiện việc update từ máy chủ bên trong hệ thống: Tạo một DWORD với tên UseWUServer trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU. Thiết lập là 1 để enable SUS server. Sai khi tạo ra WUServer và WUStatusServer với cùng một key gõ Reg_SZ, và cụ thể tên của máy chủ cần thiết lập http://

Để thiết lập thời gian đợi sau khi một kết nối bị thất bại: tạo ra một DWORD với tên RescheduleWaitTime trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU. Thông số từ 1 đến 60, là số phút cần thiết.

Để thiết lập có tự động khởi động lại hay không: tạo ra một DWORD NoAutoRebootWithLoggedOnUser trong HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU . Thông số này có thể là 0, nó sẽ thực hiện việc khởi động lại và thông số là 1 nó sẽ hoãn lại việc khởi động lại.

Nếu bạn không muốn thực hiện bằng tay từng thông số bạn có thể chép đoạn dưới đây vào notepad và save dưới dạng file *.reg sau đó chạy file đó sẽ thực hiện quá trình đó cho bạn:

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate]

"WUServer"="http://YOUR-SUS-SERVER"

"WUStatusServer"="http://YOUR-SUS-SERVER"

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows
\WindowsUpdate\AU]

"RescheduleWaitTime"=dword:00000003

"NoAutoRebootWithLoggedOnUsers"=dword:00000000

"NoAutoUpdate"=dword:00000000

"AUOptions"=dword:00000004

"ScheduledInstallDay"=dword:00000000

"ScheduledInstallTime"=dword:00000006

"UseWUServer"=dword:00000001

Hết phần 1

Trong phần 2, và phần 3 tôi sẽ giới thiệu chi tiết cách cấu hình hệ thống SUS.

Theo Securityfocus