• Rotty
  • Registratie: Februari 2004
  • Laatst online: 05-02-2024
Ik zit met de volgende uitdaging... In een omgeving met een ongeveer 100 fat clients en zo'n 100 servers (verder een paar honderd citrix clients) wil ik WSUS weer opnieuw impelenteren.

De WSUS omgeving is reeds aanwezig maar wordt niet gebruikt. Resultaat is dat de clients en servers achterlopen op patch gebied. De WSUS heeft erg veel updates klaar staan waarvan er uiteraard veel zijn verlopen e.d. misschien mis ik er wel een aantal, geen idee ??

Kan ik WSUS ook gebruiken om de inhaal slag te maken ? Ik ben namelijk huiverig om bepaalde updates te missen of wellicht in een verkeerde volgorde te installeren. In WSUS zit een soort opruim tool die oude updates (verlopen e.d.) te verwijderen maar ga ik dan wellicht toch updates missen ? Of moet ik met de hand eerst alle clients up to date maken voordat ik via WSUS het proces kan automatiseren ?

Vraagje twee: er zijn twee methoden om groepen te maken: via AD policy of met de hand de groepen vullen via de admin console (client-side en server-side) maar voorzover mij bekend kan ik in een wsus omgeving niet beide methodes combineren. Ik zou het liefste de client groep via een GPO willen vullen maar de server zou ik toch het liefst met de hand willen vullen (zodat ik echt 100 % controle heb over de lidmaatschap van de servergroep) is dit mogelijk in WSUS of moet ik dan toch een tweede wsus omgeving creeren ?

anyone ervaring met dergelijke vragen ?

**MCSA**MCSE**CCNA**VCP4**VCP5&CCNP in progress


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Je kan gewoon met WSUS up todate brengen. Ik sla het gedeelte 'testgroep' even over, maar uiteraard voer je alle stappen eerst uit op je testgroep en dan op de rest :)

Het makkelijkste is om te beginnen vanuit een servicepack, bijvoorbeeld XP SP3, deze keur je goed en je forceert om de updates te installeren door middel van een deadline. Vervolgens kijk je in de WSUS op de specifieke PCs welke updates deze PC's nog nodig hebben en deze keur je ook goed.

Dit herhaal je tot de PC helemaal "groen" is, je kan dan altijd nog als je zekerheid wilt hebben naar Windows Update gaan, maar je zal zien dat die niets interessants qua security updates meer vindt.

Je PC is dan uptodate - je moet er voornamelijk op letten dat je test groep representatief is voor de PC's waar je dit uiteindelijk mee wilt gaan doen. Als je PC's pakt waar geen Office2007 op staat dan zal die PC nooit aangeven Office 2007 SP1 nodig te hebben, bijvoorbeeld :)

  • Rotty
  • Registratie: Februari 2004
  • Laatst online: 05-02-2024
Ik ben inmiddels een beetje aan het testen en alles gaat zoals verwacht op een ding na. ik heb een groep domain controlers (in mijn test omgeving gewoon in de default domain controlers ou). Uiteraard wil ik niet dat deze automatisch gaan herstarten na een install.

Ik heb dus middels de default domain controlers policy aangegeven install maar geen auto reboot. Het "vreemde" is dat ie dus wel gaat herstarten.... via RSOP gecontroleerd dat de gp active is voor die groep enz. Via system logboek kan ik inderdaad terug vinden dat de server wordt geboot nav een update... dit (de restart) wordt uitgevoerd door een system account (NT authority\system). De policy is een computer policy zou het kunnen dat ik daarom loopback processing moet gebruiken ?

Ik wil niet wachten tot de next patch thuesday om hier een antwoord op te krijgen en alle updates staan erop dus vandaar mijn vraag.

**MCSA**MCSE**CCNA**VCP4**VCP5&CCNP in progress


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Rotty schreef op woensdag 18 februari 2009 @ 11:43:
Ik heb dus middels de default domain controlers policy aangegeven install maar geen auto reboot.
Blijf nou eens van die Default Domain policies af.
De policy is een computer policy zou het kunnen dat ik daarom loopback processing moet gebruiken ?

Ik wil niet wachten tot de next patch thuesday om hier een antwoord op te krijgen en alle updates staan erop dus vandaar mijn vraag.
Zorg dat je een goede verbose logging hebt zodat je kan zien welke bewuste policy setting dat doet.

Gebruik daarvoor onder andere GPMC en gpresult met de geschikte switches.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Rotty
  • Registratie: Februari 2004
  • Laatst online: 05-02-2024
alt-92 schreef op woensdag 18 februari 2009 @ 14:10:
[...]


Blijf nou eens van die Default Domain policies af.
LOL vind je het minder erg als het in een test omgeving is .... jaja ik weet het zelfs dan ... u'r right zal niet meer voorkomen.. O-)

Ik ga er eens verder mee aan de slag... Had iig al gevonden dat als je instelt dat ie ook niet automatisch mag downloaden dat ie dan (duh) ook niet gaat installeren en dat ik toch eigenlijk wel de ideale situatie die ik zoek voor servers. Voor de andere server wil het toch nog even verder uitzoeken dus bedankt voor je aanwijzingen.

[ Voor 42% gewijzigd door Rotty op 18-02-2009 18:19 ]

**MCSA**MCSE**CCNA**VCP4**VCP5&CCNP in progress


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Rotty schreef op woensdag 18 februari 2009 @ 18:15:
LOL vind je het minder erg als het in een test omgeving is ....
Nee, want daar leer je jezelf verkeerde technieken mee aan ;)
Ik ga er eens verder mee aan de slag... Had iig al gevonden dat als je instelt dat ie ook niet automatisch mag downloaden dat ie dan (duh) ook niet gaat installeren en dat ik toch eigenlijk wel de ideale situatie die ik zoek voor servers. Voor de andere server wil het toch nog even verder uitzoeken dus bedankt voor je aanwijzingen.
Thematopic: Security updates is wellicht ook nog nuttig, evenals [WSUS] Ervaringen, tips en informatie

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Aikon
  • Registratie: Februari 2001
  • Niet online
Rotty schreef op woensdag 18 februari 2009 @ 18:15:
[...]


LOL vind je het minder erg als het in een test omgeving is .... jaja ik weet het zelfs dan ... u'r right zal niet meer voorkomen.. O-)

Ik ga er eens verder mee aan de slag... Had iig al gevonden dat als je instelt dat ie ook niet automatisch mag downloaden dat ie dan (duh) ook niet gaat installeren en dat ik toch eigenlijk wel de ideale situatie die ik zoek voor servers. Voor de andere server wil het toch nog even verder uitzoeken dus bedankt voor je aanwijzingen.
Ideale situatie is m.i. dat ze wel gedownload worden, maar niet geinstalleerd. Anders moet je alsnog wachten tot het downloaden klaar is, en 9 v/d 10 keer installeer je de updates toch uiteindelijk. :)
Pagina: 1