Use o WSUS quando local, MU quando remoto? (Mas ainda reportar ao WSUS)

9

Atualmente, temos nosso único servidor WSUS interno configurado para todos os computadores, desktops e laptops. O servidor WSUS está disponível apenas internamente (VPN ou LAN). Temos alguns usuários remotos que quase nunca estão no local e semifreqüentemente na rede VPN. Em vez de fazer com que eles baixem as atualizações do Windows pela VPN, eu gostaria de realizar o seguinte:

  • Enquanto os clientes estão na rede local, eles verificam o servidor WSUS quanto às atualizações aprovadas e baixam-nas de nosso servidor local do WSUS.
  • Embora os clientes sejam remotos, eles fazem check-in no servidor do WSUS e o servidor do WSUS determina quais atualizações fazer o download, mas fazem o download diretamente da Microsoft.

Pelo que li, provavelmente é possível ter um servidor WSUS secundário que informe aos clientes para download da Microsoft e utilizando requisição de máscara de DNS para informar aos clientes qual servidor WSUS deve entrar em contato; Existe uma maneira de fazer isso com um único servidor WSUS? Todos os clientes remotos são o Windows 7 SP1, o WSUS é v3 no Server 2008 R2 SP1. Utilizando o Microsoft RRAS para serviços VPN (IKEv2 / SSTP / L2TP / PPTP).

    
por Dan 16.11.2011 / 20:54

3 respostas

3

Acabamos criando um segundo servidor WSUS como uma réplica do servidor principal com a única diferença de que os clientes que fazem relatórios baixam suas atualizações diretamente da Microsoft (em vez de fazer o cache dos downloads localmente). Nós provavelmente usaremos um GPO para todos os nossos clientes remotos para reportar a este novo servidor WSUS em vez de usar qualquer solução DNS; 99% do tempo que eles estão fora do escritório, por isso é mais simples a longo prazo.

    
por 23.11.2011 / 14:32
3

Eu não acredito, mas uma solução é implementar um servidor proxy interceptado em sua rede. Isso significa que você pode configurar o servidor WSUS para instruir os clientes a fazer o download da Microsoft, mas ainda armazenar em cache o conteúdo localmente para as máquinas na sua rede. (Como um bônus adicional, as atualizações só serão baixadas se forem realmente necessárias, então você pode ser menos seletivo sobre o que você aprova.)

Uma variação disso é configurar o WinHTTP em suas máquinas desktop para usar um servidor proxy, embora isso signifique que os laptops no local ainda farão o download da Microsoft. Em princípio, você poderia escrever algum software que detecta a localização atual da máquina e reconfigura o WinHTTP conforme necessário.

    
por 16.11.2011 / 22:12
0

Na verdade, não acho que essa seja a ideia do WSUS funcionar. Como você pode aprovar / rejeitar atualizações no WSUS, os usuários externos não seriam afetados por sua política.

Talvez o MS Intune seja a solução para isso: faça o download da Microsoft, mas você ainda está no controle.

    
por 17.11.2011 / 14:19

Tags