Планирование развертывания WSUSPlan your WSUS deployment

Область применения. Windows Server 2019, Windows Server (Semi-Annual Channel), Windows Server 2016, Windows Server 2012 R2, Windows Server 2012Applies To: Windows Server 2019, Windows Server (Semi-Annual Channel), Windows Server 2016, Windows Server 2012 R2, Windows Server 2012

Первым шагом в процессе развертывания службы Windows Server Update Services (WSUS) является принятие таких важных решений, как выбор сценария развертывания службы WSUS, топологии сети и осмысливание требований к системе.The first step in the deployment of Windows Server Update Services (WSUS) is to make important decisions, such as deciding the WSUS deployment scenario, choosing a network topology, and understanding the system requirements. В следующем контрольном списке кратко описываются шаги по подготовке к процессу развертывания.The following checklist summarizes the steps that are involved in preparing for your deployment.

ЗадачаTask ОписаниеDescription
1.1. Анализ существующих факторов и требований к системе1.1. Review considerations and system requirements Проанализируйте список факторов, которые необходимо учесть, а также требования к системе, чтобы убедиться, что у вас есть все необходимое оборудование и программное обеспечение для развертывания службы WSUS.Review the list of considerations and system requirements to ensure that you have all the necessary hardware and software to deploy WSUS.
1.2. Выбор сценария развертывания службы WSUS1.2. Choose a WSUS deployment scenario Выберите сценарий развертывания службы WSUS, который будет использован.Decide which WSUS deployment scenario will be used.
1.3. Выбор стратегии хранения данных для службы WSUS1.3. Choose a WSUS storage strategy Выберите, какая из стратегий хранения данных для службы WSUS наиболее подходит для данного развертывания.Decide which WSUS storage strategy best fits your deployment.
1.4 Выбор языков для обновления службы WSUS1.4. Choose WSUS update languages Выберите те языки обновления для службы WSUS, которые будут установлены.Decide which WSUS update languages will be installed.
1.5 Планирование относительно групп компьютеров службы WSUS1.5. Plan WSUS computer groups Спланируйте, какой подход относительно групп компьютеров службы WSUS вы будете использовать в ходе развертывания.Plan the WSUS computer group approach that you will use for your deployment.
1.6 Рекомендации по планированию производительности службы WSUS. Фоновая интеллектуальная служба передачи1.6. Plan WSUS Performance Considerations: Background Intelligent Transfer Service Разработайте модель службы WSUS, которая позволяла бы добиться оптимизированной производительности.Plan a WSUS design for optimized performance.
1.7. Планирование относительно параметров автоматического обновления1.7. Plan Automatic Updates settings Продумайте, как будете настраивать параметры автоматического обновления в своем сценарии.Plan how you will configure the automatic updates settings for your scenario.

1.1.1.1. Анализ существующих факторов и требований к системеReview considerations and system requirements

Системные требованияSystem Requirements

Требования к оборудованию и программному обеспечению баз данных определяются числом клиентских компьютеров, обновляемых в организации.Hardware and database software requirements are driven by the number of client computers being updated in your organization. Перед активацией роли сервера службы WSUS подтвердите, что сервер соответствует требованиям к системе, а также что у вас есть необходимые разрешения для завершения установки, руководствуясь следующими указаниями.Before you enable the WSUS server role, confirm that the server meets the system requirements and confirm that you have the necessary permissions to complete the installation by adhering with the following guidelines:

  • Требования к оборудованию сервера для включения роли WSUS привязаны к требованиям к оборудованию.Server hardware requirements to enable WSUS role are bound to hardware requirements. Минимальные аппаратные требования к WSUSThe minimum hardware requirements for WSUS are:

    • Процессор: 1,4 ГГц разрядностью x64 (рекомендуется 2 ГГц и более)Processor: 1.4 gigahertz (GHz) x64 processor (2 Ghz or faster is recommended)

    • Память: для WSUS требуется дополнительно 2 ГБ ОЗУ помимо ресурсов, необходимых серверу, другим службам и программным пакетам.Memory: WSUS requires an additional 2 GB of RAM more than what is required by the server and all other services or software.

    • Свободного места на диске: рекомендуется 40 ГБ или более.Available disk space: 40 GB or greater is recommended

    • Сетевой адаптер: 100 мегабит в секунду (Мбит/с) и выше (рекомендуется 1 ГБ).Network adapter: 100 megabits per second (Mbps) or greater (1GB is recommended)

Примечание

В этих рекомендациях предполагается, что клиенты WSUS синхронизируются с сервером каждые 8 часов для свертки из 30 000 клиентов.These guidelines assume that WSUS clients are synchronizing with the server every eight hours for a rullup of 30,000 clients. Если синхронизация происходит чаще, то для серверной нагрузки будет соответствующее приращение.If they sychronize more often, there will be a corresponding increment in the server load.

  • Требования к программному обеспечениюSoftware Requirements:

  • Если вы устанавливаете роли или обновления программного обеспечения, которые требуют перезагрузки сервера по окончании установки, то перезагрузите сервер перед тем, как активировать роль сервера службы WSUS.If you install roles or software updates that require you to restart the server when installation is complete, restart the server before you enable the WSUS server role.

  • На сервере, где будет установлена роль сервера службы WSUS, должна быть установлена платформа Microsoft .NET Framework 4.0.Microsoft .NET Framework 4.0 must be installed on the server where the WSUS server role will be installed.

  • Чтобы оснастка администрирования WSUS отображалась корректно, учетная запись NT Authority\Network Service должна иметь разрешения на полный доступ к следующим папкам:The NT Authority\Network Service account must have Full Control permissions for the following folders so that the WSUS Administration snap-in displays correctly:

    • %windir%\Microsoft.NET\Framework\v4.0.30319\Temporary ASP.NET Files%windir%\Microsoft.NET\Framework\v4.0.30319\Temporary ASP.NET Files

      Примечание

      Данный путь может и не существовать до установки роли веб-сервера, которая содержит службы IIS.This path might not exist prior to install Web Server Role that contains Internet Information Services (IIS).

    • %windir%\Temp%windir%\Temp

  • Подтвердите, что учетная запись, которую вы планируете использовать для установки службы WSUS, входит в группу локальных администраторов.Confirm that the account you plan to use to install WSUS is a member of the Local Administrators group.

Рекомендации по установкеInstallation Considerations

В ходе установки служба WSUS будет устанавливать по умолчанию следующие компоненты.During the installation process, WSUS will install the following by default:

  • Командлеты .NET API и Windows PowerShell.NET API and Windows PowerShell cmdlets

  • Внутреннюю базу данных Windows (WID), которую использует служба WSUSWindows Internal Database (WID), which is used by WSUS

  • Службы, используемые WSUSServices used by WSUS, which are:

    • Служба обновленияUpdate Service

    • Веб-служба отчетовReporting Web Service

    • Веб-служба клиентовClient Web Service

    • Веб-служба простой веб-проверки подлинностиSimple Web Authentication Web Service

    • Служба синхронизации сервераServer Synchronization Service

    • Веб-служба проверки подлинности DSSDSS Authentication Web Service

Рекомендации в отношении компонентов по требованиюFeatures on Demand Considerations

Помните, что настройка клиентских компьютеров (включая серверы) для обновления с помощью служб WSUS приведет к следующим ограничениям.Be aware that configuring client computers (including servers) to update by using WSUS will result in the following limitations:

  1. Роли сервера, для которых полезная нагрузка была удалена с помощью установки "Компоненты по требованию", нельзя установить по запросу из Центра обновления Майкрософт.Server roles that have had their payloads removed using Features on Demand cannot be installed on demand from Microsoft Update. Потребуется указать источник установки во время установки таких ролей сервера или настроить источник для компонентов по требованию в групповой политике.You must either provide an installation source at the time you try to install such server roles, or configure a source for Features on Demand in Group Policy.

  2. Клиентские выпуски Windows не смогут установить .NET 3.5 по запросу из Интернета.Windows client editions will not be able to install .NET 3.5 on demand from the web. К .NET 3.5 применяются те же рекомендации, что и к ролям сервера.The same considerations as server roles apply to .NET 3.5.

    Примечание

    Настройка источника установки компонентов по требованию не включает использование WSUS.Configuring a Features on Demand installation source does not involve WSUS. Сведения о настройке компонентов см. в разделе Настройка компонентов по требованию в Windows Server.For information on how to configure Features, see Configure Features on Demand in Windows Server.

  3. Корпоративные устройства под управлением Windows 10 версии 1709 или 1803 не могут устанавливать компоненты по запросу непосредственно из служб WSUS.Enterprise devices running Windows 10, version 1709 or version 1803, cannot install any Features on Demand directly from WSUS. Чтобы установить компоненты по требованию, создайте файл компонента (параллельное хранилище) или получите пакет такого компонента из одного из следующих источников:To install Features on Demand, create a feature file (side-by-side store) or obtain the Feature on Demand package from one of the following sources:

    • Volume Licensing Service Center (VLSC), для доступа к которому требуется корпоративное лицензирование;Volume Licensing Service Center (VLSC) - VL access is required

    • портал OEM, для доступа к которому требуются права OEM-поставщика;OEM Portal - OEM access is required

    • Центр загрузки MSDN, для которого требуется действующая подписка MSDN.MSDN Download - MSDN subscription is required

      Полученные отдельно пакеты с компонентами по требованию можно установить с помощью параметров командной строки системы DISM.Individually-obtained Feature on Demand packages can be installed using DISM command-line options.

Требования к базе данных службы WSUSWSUS database requirements

Для службы WSUS требуется одна из перечисленных ниже баз данных.WSUS requires one of the following databases:

Следующие выпуски SQL Server поддерживаются службами WSUS:The following editions of SQL Server are supported by WSUS:

  • StandardStandard

  • EnterpriseEnterprise

  • ExpressExpress

Примечание

Размер базы данных SQL Server Express 2008 R2 ограничен десятью гигабайтами.SQL Server Express 2008 R2 has a database size limitation of 10 GB. Базы данных такого размера будет достаточно для служб WSUS, хотя значительного выигрыша при использовании этой базы вместо внутренней базы данных Windows нет.This database size is likely to be sufficient for WSUS, although there is no appreciable benefit to using this database instead of WID. Внутренней базе данных Windows (WID) требуется не менее 2 ГБ ОЗУ помимо стандартных системных требований для Windows Server.WID database has a minimum RAM memory requirement of 2 GB beyond the standard Windows Server system requirements.

Вы можете установить роль службы WSUS на компьютере, отдельном от компьютера-сервера базы данных.You can install the WSUS role on a computer that is separate from the database server computer. В данном случае вступают в силу следующие дополнительные критерии.In this case, the following additional criteria apply:

  1. Сервер баз данных нельзя настроить так, чтобы он выполнял роль контроллера домена.The database server cannot be configured as a domain controller.

  2. Сервер службы WSUS не может запускать службы удаленных рабочих столов.The WSUS server cannot run Remote Desktop Services.

  3. Сервер базы данных должен находиться в том же домене Active Directory, что и сервер службы WSUS, либо должен иметь отношение доверия с доменом Active Directory сервера WSUS.The database server must be in the same active directory domain as the WSUS server, or it must have a trust relationship with the active directory domain of the WSUS server.

  4. Сервер службы WSUS и сервер базы данных должны находиться в одном и том же часовом поясе, либо быть синхронизированными с одним и тем же источником времени в формате UTC (время по Гринвичу).The WSUS server and the database server must be in the same time zone or be synchronized to the same Coordinated Universal time (Greenwich Mean time) source.

1.2.1.2. Выбор сценария развертывания службы WSUSChoose a WSUS deployment scenario

Данный раздел описывает основные функции всех развертываний службы WSUS.This section describes the basic features of all WSUS deployments. Используйте данный раздел для ознакомления с простым процессом развертывания на примере одиночного сервера службы WSUS. Дополнительно описываются более сложные сценарии, такие как иерархия сервера WSUS или сервер WSUS в изолированном сегменте сети.Use this section to familiarize yourself with a simple deployment with a single WSUS server, in addition to more complex scenarios, such as a WSUS server hierarchy or a WSUS server on an isolated network segment.

Простое развертывание службы WSUSSimple WSUS deployment

Базовый процесс развертывания службы WSUS включает развертывание сервера в пределах корпоративного брандмауэра, который обслуживает клиентские компьютеры в частной интрасети.The most basic WSUS deployment consists of a server inside the corporate firewall that serves client computers on a private intranet. Для загрузки обновлений сервер WSUS подключается к центру обновления Майкрософт.The WSUS server connects to Microsoft Update to download updates. Это называется синхронизация.This is known as synchronization. В ходе синхронизации служба WSUS определяет, появились ли доступные свежие обновления с момента последней синхронизации.During synchronization, WSUS determines if any new updates have been made available since the last time you synchronized. Если это первая синхронизация WSUS, то все обновления становятся доступными для загрузки.If it is your first time synchronizing WSUS, all updates are made available for download.

Примечание

Первичная синхронизация может занять более часа.Initial synchronization can take over an hour. Все последующие синхронизации должны происходить значительно быстрее.All synchronizations after that should be significantly quicker.

Для получения обновлений от Майкрософт сервер WSUS по умолчанию использует порт 80 для протокола HTTP и порт 443 для протокола HTTPS.By default, the WSUS server uses port 80 for HTTP protocol and port 443 for HTTPS protocol to obtain updates from Microsoft. Если выход из вашей сети в Интернет защищен корпоративным брандмауэром, то необходимо будет открыть порты на сервере, который непосредственно подключается к центру обновления Майкрософт.If there is a corporate firewall between your network and the Internet, you will have to open these ports on the server that communicates directly to Microsoft Update. Если вы планируете использовать настраиваемые порты для этого подключения, то необходимо открыть эти порты вместо упомянутых выше.If you are planning to use custom ports for this communication, you must open those ports instead. Вы можете настроить несколько серверов WSUS так, чтобы они синхронизировались с родительским WSUS-сервером.You can configure multiple WSUS servers to synchronize with a parent WSUS server. Для передачи обновлений на клиентские рабочие станции сервер WSUS по умолчанию использует порт 8530 для протокола HTTP и порт 8531 для протокола HTTPS.By default, the WSUS server uses port 8530 for HTTP protocol and port 8531 for HTTPS protocol to provide updates to client workstations.

Несколько серверов WSUSMultiple WSUS servers

Администраторы могут развернуть несколько серверов под управлением WSUS, которые синхронизируют все содержимое в интрасети организации.Administrators can deploy multiple servers running WSUS that synchronize all content within their organization's intranet. В Интернет можно предоставить только один сервер, который будет единственным скачивать обновления из Центра обновления Майкрософт.You might expose only one server to the Internet, which would be the only server that downloads updates from Microsoft Update. Этот сервер настраивается как вышестоящий сервер-источник, с которым синхронизируются подчиненные серверы.This server is set up as the upstream server the source to which the downstream servers synchronize. Там, где это возможно, серверы могут располагаться на всем протяжении территориально разнесенной сети, чтобы обеспечивать наилучшее качество подключения для всех клиентских компьютеров.When applicable, servers can be located throughout a geographically dispersed network to provide the best connectivity to all client computers.

Отключенный WSUS-серверDisconnected WSUS server

Если политика организации или другие условия ограничивают доступ компьютера в Интернет, администраторы могут настроить внутренний сервер, чтобы он запускал WSUS.If corporate policy or other conditions limit computer access to the Internet, administrators can set up an internal server to run WSUS. Примером этого может служить сервер, подключенный к Интрасети, но изолированный от Интернета.An example of this is a server that is connected to the intranet but is isolated from the Internet. После загрузки, тестирования и одобрения обновления на этом сервере администратор экспортирует метаданные и содержимое обновления на DVD-диск.After downloading, testing, and approving the updates on this server, an administrator would export the update metadata and content to a DVD. Метаданные и содержимое обновления импортируются с DVD-диска на серверы, работающие с WSUS в Интрасети.The update metadata and content is imported from the DVD to servers running WSUS within the intranet.

Иерархии серверов WSUSWSUS server hierarchies

Вы можете создавать сложные иерархии серверов WSUS.You can create complex hierarchies of WSUS servers. Вам необходимо иметь только один сервер WSUS, подключенный к Центру обновления Майкрософт, поскольку остальные серверы WSUS могут синхронизироваться между собой, а не с Центром обновления Майкрософт.Because you can synchronize one WSUS server with another WSUS server instead of with Microsoft Update, you need to have only a single WSUS server that is connected to Microsoft Update. При подключении серверов WSUS между собой один из них является вышестоящим, а другой — подчиненным.When you link WSUS servers together, there is an upstream WSUS server and a downstream WSUS server. Развертывание иерархии сервера WSUS имеет следующие преимущества.A WSUS server hierarchy deployment offers the following benefits:

  • Вы можете загрузить обновления из Интернета один раз, а затем распространить их на клиентские компьютеры посредством подчиненных серверов.You can download updates one time from the Internet and then distribute the updates to client computers by using downstream servers. Данный метод сохраняет пропускную способность интернет-подключения в организации.This method saves bandwidth on the corporate Internet connection.

  • Обновления можно загружать на те серверы WSUS, которые физически находятся ближе к клиентским компьютерам, например в филиалах.You can download updates to a WSUS server that is physically closer to the client computers, for example, in branch offices.

  • Можно настроить отдельные серверы WSUS для обслуживания клиентских компьютеров, использующих продукты корпорации Майкрософт на различных языках.You can set up separate WSUS servers to serve client computers that use different languages of Microsoft products.

  • Можно развернуть WSUS в масштабе крупной организации, в которой клиентских компьютеров больше, чем то количество, которым может эффективно управлять один сервер WSUS.You can scale WSUS for a large organization that has more client computers than one WSUS server can effectively manage.

Примечание

Не рекомендуется создавать иерархию серверов WSUS глубиной более трех уровней.We recommend that you do not create a WSUS server hierarchy that is more than three levels deep. Каждый уровень увеличивает время распространения обновлений через подключенные серверы.Each level adds time to propagate updates throughout the connected servers. Хотя теоретически иерархия не имеет границ, корпорация Майкрософт проводила тестирование развертывания лишь в иерархии глубиной в пять уровней.Although there is no theoretical limit to a hierarchy, only deployments that have a hierarchy of five levels deep have been tested by Microsoft.

Кроме того, подчиненные серверы должны иметь ту же или более раннюю версию WSUS, что и вышестоящий источник синхронизации.Also, downstream servers must be at the same version or an earlier version of WSUS as the upstream server synchronization source.

Можно подключить серверы WSUS в автономном режиме (чтобы достичь распределенного администрирования) или в режиме репликации (чтобы достичь централизованного администрирования).You can connect WSUS servers in Autonomous mode (to achieve distributed administration) or in Replica mode (to achieve centralized administration). Необязательно разворачивать серверную иерархию, которая использует только один режим: можно развернуть решения WSUS, которые используют как автономные серверы, так и серверы-реплики WSUS.You do not have to deploy a server hierarchy that uses only one mode: you can deploy a WSUS solution that uses both autonomous and replica WSUS servers.

Автономный режимAutonomous mode

Автономный режим, также называемый распределенным администрированием, является параметром установки по умолчанию для WSUS.The Autonomous mode, also called distributed administration, is the default installation option for WSUS. В автономном режиме вышестоящий сервер WSUS делит обновления с подчиненными серверами при синхронизации.In Autonomous mode, an upstream WSUS server shares updates with downstream servers during synchronization. Администрирование подчиненных серверов WSUS происходит по-отдельности, и они не получают статуса утверждения обновлений или сведений о группах компьютеров от вышестоящего сервера.Downstream WSUS servers are administered separately, and they do not receive update approval status or computer group information from the upstream server. С помощью модели распределенного управления администратор каждого сервера WSUS выбирает языки обновления, создает группы компьютеров, назначает компьютеры группам, тестирует и утверждает обновления, а также убеждается, что на соответствующие группы компьютеров установлены нужные обновления.By using the distributed management model, each WSUS server administrator selects update languages, creates computer groups, assigns computers to groups, tests and approves updates, and makes sure that the correct updates are installed to the appropriate computer groups.

Режим репликиReplica mode

Режим реплики, называемый также централизованным администрированием, предполагает, что вышестоящий сервер WSUS разделяет обновления, статус утверждения и группы компьютеров с подчиненными серверами.The Replica mode, also called centralized administration, works by having an upstream WSUS server that shares updates, approval status, and computer groups with downstream servers. Серверы-реплики наследуют утверждения обновлений, и ими нельзя управлять независимо с соответствующего вышестоящего сервера WSUS.Replica servers inherit update approvals and are not administered separately from the upstream WSUS server.

Примечание

Если вы настроили несколько серверов-реплик на подключение к одному вышестоящему серверу WSUS, то не назначайте запуск синхронизации на каждом из серверов-реплик в одно и то же время.If you set up several replica servers to connect to a single upstream WSUS server, do not schedule synchronization to run at the same time on each replica server. Данная методика позволит избежать внезапных колебаний пропускной способности.This practice will avoid sudden surges in bandwidth usage.

ФилиалыBranch offices

Для оптимизации развертывания службы WSUS можно использовать функцию "Филиал" в Windows.You can leverage the Branch Office feature in Windows to optimize WSUS deployment. Данный тип развертывания предлагает следующие преимущества.This type of deployment offers the following advantages:

  1. Помогает снизить загруженность каналов глобальной сети и ускоряет взаимодействие с сетевыми приложениями.helps reduce WAN link utilization and improves application responsiveness. Чтобы активировать ускорение передачи содержимого BranchCache от сервера WSUS, установите компонент BranchCache на сервере и клиентах и убедитесь, что служба BranchCache запустилась.To enable BranchCache acceleration of content that is served by the WSUS server, install the BranchCache feature on the server and the clients, and ensure that the BranchCache service has started. Другие действия не требуются.No other steps are necessary.

  2. Функцию "Филиал" можно также использовать в филиалах, которые имеют подключение к центральному офису через канал с низкой пропускной способностью, а подключение к Интернету через канал с высокой пропускной способностью.In branch offices that have low-bandwidth connections to the central office but high-bandwidth connections to the Internet, the Branch Office feature can also be used. В таком случае можно настроить подчиненные серверы WSUS так, чтобы они принимали информацию об обновлениях, которые надо установить, от центрального сервера WSUS, но загружали эти обновления из Центра обновления Майкрософт.In this case you may want to configure downstream WSUS servers to get information about which updates to install from the central WSUS server, but download the updates from Microsoft Update.

Network Load BalancingNetwork Load Balancing

Балансировка сетевой нагрузки (NLB) повышает надежность и производительность вашей сети на WSUS.Network Load Balancing (NLB) increases the reliability and performance of your WSUS network. Можно установить несколько серверов WSUS, которые используют один отказоустойчивый кластер с SQL Server, например под управлением SQL Server 2008 R2 SP1.You can set up multiple WSUS servers that share a single failover cluster running SQL Server such as SQL Server 2008 R2 SP1. При такой конфигурации необходимо использовать полную установку SQL Server , а не установку внутренней базы данных Windows, которая поставляется WSUS, при этом роль базы данных должна быть установлена на всех серверах WSUS переднего плана.In this configuration you must use a full SQL Server installation, not the Windows Internal Database installation that is provided by WSUS, and the database role must be installed on all WSUS front-end servers. Можно также сделать так, чтобы все серверы WSUS использовали распределенную файловую систему (DFS), чтобы хранить свое содержимое.You can also have all the WSUS servers use a distributed file system (DFS) to store their content.

Настройка WSUS для балансировки сетевой нагрузки (NLB). По сравнению с настройкой WSUS 3.2 для NLB специальный вызов программы установки и параметры больше не требуются для настройки служб WSUS для NLB.WSUS setup for NLB: compared to WSUS 3.2 setup for NLB, a special setup call and parameters are no longer required to configure WSUS for NLB. Нужно лишь настроить каждый сервер WSUS, учитывая следующие рекомендации.You need only setup each WSUS server, keeping the following considerations in mind.

  • Службы WSUS необходимо настроить, используя базу данных SQL вместо WID.WSUS must be setup using the SQL database option instead of WID.

  • Если обновления хранятся локально, к папке содержимого необходимо предоставить общий доступ для серверов WSUS, которые совместно используют одну базу данных SQL.If storing updates locally, the same Content folder must be shared between the WSUS servers that are sharing the same SQL database.

  • Установка служб WSUS должна выполняться последовательно.WSUS setup must be done in serial. Задачи после установки нельзя выполнять на нескольких серверах одновременно при использовании совместного доступа к одной базе данных SQL.Postinstall tasks cannot be run on more than one server at the same time when sharing the same SQL database.

Развертывание службы WSUS с роумингом клиентских компьютеровWSUS deployment with roaming client computers

Если в сети есть мобильные пользователи, которые выполняют вход в сеть из различных мест, можно настроить службы WSUS так, чтобы позволить пользователям в роуминге осуществлять обновление на своих клиентских компьютерах с ближайшего к ним географически сервера WSUS.If the network includes mobile users who log on to the network from different locations, you can configure WSUS to let roaming users update their client computers from the WSUS server that is closest to them geographically. Например, вы можете развернуть один сервер WSUS в каждом регионе и использовать разные подсети DNS для каждого региона.For example, you might deploy one WSUS server each region and use a different DNS subnet for each region. Все клиентские компьютеры можно направить на один сервер WSUS, который подключает каждую подсеть к ближайшему физически серверу WSUS.All client computers could be directed to the same WSUS server, which resolves in each subnet to the nearest physical WSUS server.

1.3.1.3. Выбор стратегии хранения данных для службы WSUSChoose a WSUS storage strategy

Службы Windows Server Update Services (WSUS) используют два типа систем хранения: базу данных для хранения настроек WSUS и метаданных обновлений, а также дополнительную локальную файловую систему, чтобы хранить файлы обновлений.Windows Server Update Services (WSUS) uses two types of storage systems: a database to store WSUS configuration and update metadata, and an optional local file system to store update files. Перед установкой WSUS необходимо решить, каким образом будет реализовано хранение данных.Before you install WSUS, you should decide how you want to implement storage.

Обновления состоят из двух частей: метаданные, которые описывают обновление, и файлы, которые необходимы для установки обновления.Updates are composed of two parts: metadata that describes the update, and the files that are required to install the update. Размер метаданных обновлений обычно намного меньше, чем размер самого обновления, а хранятся они в базе данных WSUS.Update metadata is typically much smaller than the actual update, and it is stored in the WSUS database. Файлы обновлений хранятся на локальном сервере WSUS или на веб-сервере Центра обновления Майкрософт.Update files are stored on a local WSUS server or on a Microsoft Update Web server.

База данных службы WSUSWSUS database

Для служб WSUS необходимо иметь по базе данных на каждом сервере WSUS.WSUS requires a database for each WSUS server. WSUS может поддерживать использование базы данных, которая находится не на сервере WSUS, а на другом компьютере, но при этом есть некоторые ограничения.WSUS supports the use of a database that resides on a different computer than the WSUS server, with some restrictions. Список поддерживаемых баз данных и ограничений для удаленных баз данных см. в разделе "1.1 Анализ исходных факторов и требований к системе" этого руководства.For a list of supported databases and remote database limitations, see section 1.1 Review initial considerations and system requirements, in this guide.

База данных WSUS хранит следующую информацию.The WSUS database stores the following information:

  • Сведения о конфигурации сервера WSUSWSUS server configuration information

  • Метаданные, описывающие обновлениеMetadata that describes each update

  • Сведения о клиентских компьютерах, обновлениях и взаимодействияхInformation about client computers, updates, and interactions

При установке нескольких серверов WSUS необходимо поддерживать отдельные базы данных для каждого сервера WSUS, независимо от того, является ли этот сервер автономным или сервером-репликой.If you install multiple WSUS servers, you must maintain a separate database for each WSUS server, whether it is an autonomous or a replica server. Нельзя хранить несколько баз данных WSUS на одном экземпляре SQL Server за исключением хранения в кластерах балансировки сетевой нагрузки (NLB), которые используют отказоустойчивость SQL Server.You cannot store multiple WSUS databases on a single instance of SQL Server, except in Network Load Balancing (NLB) clusters that use SQL Server failover.

SQL Server, SQL Server Express и внутренняя база данных Windows обеспечивают одинаковые характеристики производительности для конфигурации, в которой используется один сервер, а база данных и служба WSUS расположены на одном компьютере.SQL Server, SQL Server Express, and Windows Internal Database provide the same performance characteristics for a single-server configuration, where the database and the WSUS service are located on the same computer. Односерверная конфигурация может поддерживать несколько тысяч клиентских компьютеров, работающих с WSUS.A single-server configuration can support several thousand WSUS client computers.

Примечание

Не пытайтесь управлять службами WSUS через прямой доступ к базе данных.Do not attempt to manage WSUS by accessing the database directly. Прямые манипуляции в базе данных могут привести к ее повреждению.directly manipulating the database can cause database corruption. Такое повреждение может незаметно сразу, но помешает обновлению продукта до следующей версии.The corruption might not be immediately obvious, but it can prevent upgrades to the next version of the product. Управление WSUS можно осуществлять через консоль WSUS или программный интерфейс WSUS.You can manage WSUS by using the WSUS console or WSUS application programming interfaces (APIs).

WSUS с внутренней базой данных WindowsWSUS with Windows Internal Database

По умолчанию мастер установки создает и использует внутреннюю базу данных Windows, которая называется SUSDB.mdf.By default, the installation wizard creates and uses a Windows Internal Database that is named SUSDB.mdf. Эта база данных находится в папке %windir%\wid\data\ , где %windir% — локальный диск, на котором установлено серверное программное обеспечение WSUS.This database is located in the %windir%\wid\data\ folder, where %windir% is the local drive on which the WSUS server software is installed.

Примечание

Внутренняя база данных Windows (WID) появилась в Windows Server 2008.Windows Internal Database (WID) was introduced in Windows Server 2008 .

WSUS поддерживает проверку подлинности Windows только для базы данных.WSUS supports Windows authentication only for the database. Нельзя использовать проверку подлинности SQL Server совместно с WSUS.You cannot use SQL Server authentication with WSUS. Если для базы данных WSUS используется внутренняя база данных Windows, то программа установки WSUS создает экземпляр SQL Server с названием server\Microsoft##WID, где server — это имя компьютера.If you use Windows Internal Database for the WSUS database, WSUS Setup creates an instance of SQL Server that is named server\Microsoft##WID, where server is the name of the computer. С каждым параметром базы данных программа установки WSUS создает базу данных с названием SUSDB.With either database option, WSUS Setup creates a database named SUSDB. Название этой базы данных нельзя перенастраивать.The name of this database is not configurable.

Внутреннюю базу данных Windows рекомендуется использовать в следующих случаях.We recommend that you use Windows Internal Database in the following cases:

  • Организация еще не приобрела или ей не требуется продукт SQL Server для других приложений.The organization has not already purchased and does not require a SQL Server product for any other application.

  • Организации не требуется решение NLB WSUS.The organization does not require an NLB WSUS solution.

  • Предполагается развернуть несколько серверов WSUS (например, в филиалах).You intend to deploy multiple WSUS servers (for example, in branch offices). В данном случае необходимо рассмотреть вопрос об использовании внутренней базы данных Windows на серверах-получателях, даже если на корневом сервере WSUS будет использоваться SQL Server.In this case, you should consider using Windows Internal Database on the secondary servers, even if you will use SQL Server for the root WSUS server. Поскольку каждый сервер WSUS требует отдельного экземпляра SQL Server, вы быстро испытаете проблемы с производительностью базы данных, если только один экземпляр SQL Server будет работать с несколькими серверами WSUS.Because each WSUS server requires a separate instance of SQL Server, you will quickly experience database performance issues if only one instance of SQL Server handles multiple WSUS servers.

Внутренняя база данных Windows не предоставляет пользовательский интерфейс или какие-либо инструменты управления базой данных.Windows Internal Database does not provide a user interface or any database management tools. Если эта база данных будет выбрана для WSUS, то возникнет необходимость использования внешних инструментов управления базой данных.If you select this database for WSUS, you must use external tools to manage the database. Дополнительная информация:For more information, see:

Использование WSUS с SQL ServerWSUS with SQL Server

Использование SQL Server совместно с WSUS рекомендуется в следующих случаях.We recommend that you use SQL Server with WSUS in the following cases:

  1. Вам необходимо решение NLB WSUS.You require an NLB WSUS solution.

  2. У вас уже установлен по крайней мере один экземпляр SQL Server.You already have at least one instance of SQL Server installed.

  3. Вы не можете запускать службу SQL Server из-под локальной учетной записи, которая не является системной, или с использованием проверки подлинности SQL Server.You cannot run the SQL Server service under a local non-system account or by using SQL Server authentication. Служба WSUS поддерживает только проверку подлинности Windows.WSUS supports Windows authentication only.

Хранение обновлений WSUSWSUS update storage

Когда обновления синхронизируются на сервере WSUS, файлы метаданных и файлы обновлений хранятся в двух разных расположениях.When updates are synchronized to your WSUS server, the metadata and update files are stored in two separate locations. Метаданные хранятся в базе данных WSUS.Metadata is stored in the WSUS database. Файлы обновлений могут храниться на сервере WSUS или на серверах Центра обновления Майкрософт (в зависимости настройки параметров синхронизации).Update files can be stored on your WSUS server or on Microsoft Update servers, depending on how you have configured your synchronization options. Если вы решили хранить файлы обновлений на сервере WSUS, клиентские компьютеры будут загружать утвержденные обновления с локального сервера WSUS.If you choose to store update files on your WSUS server, client computers will download approved updates from the local WSUS server. В противном случае клиентские компьютеры будут загружать утвержденные обновления напрямую из Центра обновления Майкрософт.If not, client computers will download approved updates directly from Microsoft Update. Наиболее оптимальный выбор для вашей организации будет зависеть от пропускной способности подключения к Интернету, пропускной способности интрасети, а также доступности локального хранилища.The option that makes the most sense for your organization will depend on network bandwidth to the Internet, network bandwidth on the intranet, and local storage availability.

Для каждого развернутого сервера WSUS можно выбрать различные решения для хранения обновлений.You can select a different update storage solution for each WSUS server that you deploy.

Хранение данных на локальном сервере WSUSLocal WSUS server storage

Задание локального хранения файлов обновлений происходит по умолчанию при установке и настройке службы WSUS.Local storage of update files is the default option when you install and configure WSUS. Данный параметр позволяет экономить пропускную способность в корпоративном подключении к Интернету, поскольку клиентские компьютеры загружают обновления непосредственно с локального сервера WSUS.This option can save bandwidth on the corporate connection to the Internet because client computers download updates directly from the local WSUS server.

Данный параметр требует, чтобы на сервере было достаточно дискового пространства для хранения всех необходимых обновлений.This option requires that the server have sufficient disk space to store all needed updates. WSUS требуется как минимум 20 ГБ для локального хранения обновлений, но по результатам тестирования мы рекомендуем предоставить не менее 30 ГБ.at a minimum, WSUS requires 20 GB to store updates locally; however, we recommend 30 GB based on tested variables.

Удаленное хранение данных на серверах Центра обновления МайкрософтRemote storage on Microsoft Update servers

Можно хранить обновления удаленно на серверах Центра обновления Майкрософт.You can store updates remotely on Microsoft Update servers. Данная возможность полезна, поскольку большинство клиентских компьютеров подключаются к серверу WSUS через медленное WAN-подключение, а к Интернету они подключаются по каналам с высокой пропускной способностью.This option is useful if most client computers connect to the WSUS server over a slow WAN connection, but they connect to the Internet over a high-bandwidth connection.

В данном случае корневой сервер WSUS синхронизируется с Центром обновления Майкрософт и получает метаданные обновлений.In this case, the root WSUS server synchronizes with Microsoft Update and receives the update metadata. После утверждения обновлений клиентские компьютеры загружают утвержденные обновления с серверов Центра обновления Майкрософт.After you approve the updates, the client computers download the approved updates from Microsoft Update servers.

1.4.1.4. Выбор языков обновления для службы WSUSChoose WSUS update languages

При развертывании иерархии сервера WSUS следует определить, на каком языке необходимы обновления в организации.When you deploy a WSUS server hierarchy, you should determine which language updates are required throughout the organization. Необходимо настроить корневой сервер WSUS на загрузку обновлений на всех языках, которые используются в организации.You should configure the root WSUS server to download updates in all languages that are used throughout the entire organization.

Например, главному офису необходимы обновления на английском и французском языках, в одном филиале необходимы обновления на английском, французском и немецком языках, а в другом — на английском и испанском.For example, the main office might require English and French language updates, but one branch office requires English, French, and German language updates, and another branch office requires English and Spanish language updates. В данной ситуации необходимо настроить корневой сервер WSUS на загрузку обновлений на английском, французском, немецком и испанском языках.In this situation, you would configure the root WSUS server to download updates in English, French, German, and Spanish. Затем надо настроить сервер WSUS первого филиала на загрузку обновлений только на английском, французском и немецком языках, а сервер второго филиала — на загрузку обновлений только на английском и испанском языках.You would then configure the first branch office WSUS server to download updates in English, French, and German only, and configure the second branch office to download updates in English and Spanish only.

Страница Выбор языков мастера настройки WSUS позволяет получать обновления на всех языках или на какой-то определенной подгруппе языков.The Choose Languages page of the WSUS Configuration Wizard allows you to get updates from all languages or from a subset of languages. Выбор набора языков позволяет сэкономить дисковое пространство, но ВАЖНО выбрать все языки, которые потребуются подчиненным серверам и клиентским компьютерам сервера WSUS.selecting a subset of languages saves disk space, but it is IMPORTANT to choose all the languages that are needed by all the downstream servers and client computers of a WSUS server.

Перед настройкой языков обновления необходимо учитывать следующие важные замечания.Following are some IMPORTANT notes about the update language that you should keep in mind before configure this option:

  • Всегда включайте английский язык в дополнение к другим языкам, используемым в вашей организации.Always include English in addition to any other languages that are required throughout your organization. Все обновления имеют в своей основе языковой пакет на английском языке.All updates are based on English language packs.

  • Подчиненные серверы и клиентские компьютеры не будут получать все необходимые обновления, если вы не выберете все необходимые языки для вышестоящего сервера.Downstream servers and client computers will not receive all the updates they need if you have not selected all the necessary languages for the upstream server. Убедитесь, что вы выбрали все языки, которые понадобятся на клиентских компьютерах, связанных со всеми подчиненными серверами.Make sure you select all the languages that will be needed by all the client computers that are associated with all the downstream servers.

  • Необходимо в основном загрузить обновления на всех языках на корневой сервер WSUS, который синхронизируется с Центром обновления Майкрософт.You should generally download updates in all languages on the root WSUS server that synchronizes to Microsoft Update. Данный выбор гарантирует, что все подчиненные серверы и клиентские компьютеры получат обновления на необходимых языках.This selection guarantees that all downstream servers and client computers will receive updates in the languages that they require.

Если вы храните обновления локально и настроили сервер WSUS на загрузку обновлений на ограниченном количестве языков, вы можете заметить, что есть обновления на языках, отличающихся от указанных вами.If you are storing updates locally, and you have set up a WSUS server to download updates in a limited number of languages, you may notice that there are updates in languages other than the ones you specified. Многие файлы обновлений объединяются в пакет из нескольких различных языков, которые имеют в своем составе один из языков, указанных на сервере.Many update files are bundles of several different languages, which include at least one of the languages specified on the server.

Вышестоящие серверыUpstream servers

Примечание

Настройте вышестоящие серверы для синхронизации обновлений на всех языках, необходимых для подчиненных серверов-реплик.Configure upstream servers to synchronize updates in all languages that are required by downstream replica servers. Пользователи не будут получать уведомления о необходимых обновлениях на несинхронизированных языках.You will not be notified of needed updates in the unsynchronized languages.

Обновления будут отображаться как неприменимые на клиентских компьютерах, требующих данный язык.Updates will appear as Not Applicable on client computers that require the language. Чтобы избежать этого, убедитесь, что все языки операционных систем включены в параметры синхронизации сервера WSUS.To avoid this, make sure all operating system languages are included in your WSUS server's synchronization options. Чтобы просмотреть все языки операционных систем, перейдите в представление Компьютеры консоли администрирования WSUS и примените сортировку компьютеров по языку операционной системы.You can see all the operating system languages by going to the computers view of the WSUS Administration Console and sorting the computers by operating system language. Тем не менее, может потребоваться включить дополнительные языки при наличии приложений Майкрософт на нескольких языках (например, при установке французской версии Microsoft Word на некоторых компьютерах, использующих английскую версию Windows 8).However, you may want to include more languages if there are Microsoft applications in more than one language (for example, if the French version of Microsoft Word is installed on some computers that use the English version of Windows 8.

Выбор языков для вышестоящего сервера отличается от выбора языков для подчиненного сервера.Choosing languages for an upstream server is not the same as choosing languages for a downstream server. Следующие процедуры поясняют различия.The following procedures explain the differences.

Выбор языков обновлений для сервера, синхронизированного с Центром обновления МайкрософтTo choose update languages for a server synchronizing from Microsoft Update

  1. В мастере настройки WSUS выполните следующие действия.In the WSUS Configuration Wizard:

    • Для получения обновлений на всех языках щелкните Загружать обновления на всех языках, включая новые.To get updates in all languages, click Download updates in all languages, including new languages.

    • Для получения обновлений только для определенных языков выберите Загружать обновления только для следующих языков, а затем выберите языки, для которых вы желаете получать обновления.To get updates only for specific languages, click Download updates only in these languages, and then select the languages for which you want updates.

Выбор языков обновлений для подчиненного сервераTo choose update languages for a downstream server

  1. Если вышестоящий сервер был настроен для скачивания файлов обновлений на языках из определенного набора, выполните следующие действия. В мастере настройки служб WSUS щелкните Скачивать обновления только для следующих языков (вышестоящий сервер поддерживает только языки, отмеченные звездочкой) , а затем выберите языки, для которых требуется установить обновления.If the upstream server has been configured to download update files in a subset of languages: In the WSUS Configuration Wizard, click Download updates only in these languages (only languages marked with an asterisk are supported by the upstream server), and then select the languages for which you want updates.

Примечание

Эту процедуру необходимо выполнить, даже если требуется загружать на подчиненном сервере те же языки, что и на вышестоящем сервере.You should do this even though you want the downstream server to download the same languages as the upstream server.

  1. Если вышестоящий сервер был настроен для загрузки файлов обновлений на всех языках, выполните следующие действия. В мастере настройки служб WSUS щелкните Download updates in all languages supported by the upstream server (Скачивать обновления на всех языках, поддерживаемых вышестоящим сервером).If the upstream server has been configured to download update files in all languages: In the WSUS Configuration Wizard, click Download updates in all languages supported by the upstream server.

Примечание

Эту процедуру необходимо выполнить, даже если требуется загружать на подчиненном сервере те же языки, что и на вышестоящем сервере.You should do this even though you want the downstream server to download the same languages as the upstream server. Этот параметр задает загрузку вышестоящим сервером обновлений на всех языках, включая языки, которые первоначально не были настроены для вышестоящего сервера.This setting causes the upstream server to download updates in all languages, including languages that were not originally configured for the upstream server. При добавлении языков для вышестоящего сервера следует скопировать новые обновления на его серверы-реплики.If you add languages to the upstream server, you should copy the new updates to its replica servers.

Изменение параметров языка только на вышестоящем сервере может привести к несоответствию числа обновлений, утвержденных на центральном сервере, и числа обновлений, утвержденных на серверах-репликах.Changing language options on the upstream server alone might cause a mismatch between the number of updates that are approved on the central server and the number of updates approved on the replica servers.

1.5.1.5. Планирование групп компьютеров службы WSUSPlan WSUS computer groups

Служба WSUS позволяет направлять обновления на группы клиентских компьютеров, таким образом обеспечивается получение определенными компьютерами нужных обновлений в самое подходящее время.WSUS allows you to target updates to groups of client computers, so you can ensure that specific computers always get the right updates at the most convenient times. Например, если компьютеры в одном отделе (например, бухгалтерии) имеют особую конфигурацию, то можно настроить группу для данного отдела, определить, какие обновления нужны на их компьютерах и в какое время их нужно устанавливать, а затем использовать отчеты WSUS для оценки данных обновлений.For example, if all the computers in one department (such as the Accounting team) have a specific configuration, you can set up a group for that team, decide which updates their computers need and what time they should be installed, and then use WSUS reports to evaluate the updates for the team.

Примечание

Если сервер WSUS работает в режиме реплики, группы компьютеров нельзя создать на сервере.If a WSUS server is running in replica mode, computer groups cannot be created on that server. Все группы компьютеров, которые необходимы для клиентских компьютеров сервера-реплики, должны быть созданы на корневом сервере WSUS иерархии серверов WSUS.All the computer groups that are needed for client computers of the replica server must be created on the WSUS server that is the root of the WSUS server hierarchy. Дополнительные сведения о режиме реплики см. в статье Manage WSUS Replica Servers (Управление серверами-репликами WSUS) руководства по работе с WSUS 3.0 SP2.For more information about replica mode, see Manage WSUS Replica Servers Manage WSUS Replica Servers in the WSUS 3.0 SP2 Operations Guide.

Компьютеры всегда входят в группу Все компьютеры и остаются в группе Неназначенные компьютеры, пока вы не добавите их к другой группе.Computers are always assigned to the All computers group, and they remain assigned to the Unassigned computers group until you assign them to another group. Компьютеры могут входить в несколько групп.Computers can belong to more than one group.

Можно создать иерархические группы компьютеров (например, создать группу "Зарплата" и группу "Расчеты с поставщиками" в группе "Бухгалтерия").Computer groups can be set up in hierarchies (for example, the Payroll group and the Accounts Payable group below the Accounting group). Обновления, одобренные для высшей группы, будут автоматически развернуты помимо высшей группы и в низшей группе.Updates that are approved for a higher group will automatically be deployed to lower groups, in addition to the higher group. В данном примере после одобрения Обновление 1 для группы "Бухгалтерия" будет развернуто на всех компьютерах этой группы, всех компьютерах группы "Зарплата", а также на всех компьютерах группы "Расчеты с поставщиками".In this example, if you approve Update1 for the Accounting group, the update will be deployed to all the computers in the Accounting group, all the computers in the Payroll group, and all the computers in the Accounts Payable group.

Поскольку компьютеры могут состоять в нескольких группах, то возможна ситуация, когда одно обновление будет одобрено несколько раз на одном и том же компьютере.Because computers can be assigned to multiple groups, it is possible for a single update to be approved more than once for the same computer. Тем не менее само обновление будет развернуто только один раз, а любые конфликты будут разрешены сервером WSUS.However, the update will be deployed only once, and any conflicts will be resolved by the WSUS server. В продолжение предыдущего примера — если Компьютер А состоит в группах "Зарплата" и "Расчеты с поставщиками", а Обновление 1 одобрено для обеих групп, то оно будет развернуто только один раз.To continue with the previous example, if computerA is assigned to the Payroll group and the Accounts Payable group, and Update1 is approved for both groups, it will be deployed only once.

Для добавления компьютеров в группы можно использовать один из двух методов: указание на стороне сервера и указание на стороне клиентов.You can assign computers to computer groups by using one of two methods, server-side targeting or client-side targeting. Далее следуют определения для каждого из методов.Following are the definitions for each method:

  • Указание на стороне сервера. Один или несколько клиентских компьютеров добавляются вручную в несколько групп одновременно.Server-side targeting: You manually assign one or more client computers to multiple groups simultaneously.

  • Указание на стороне клиента. Для автоматического добавления клиентских компьютеров в ранее созданные группы используется групповая политика или изменяются настройки реестра клиентских компьютеров.Client-side targeting: You use Group Policy or edit the registry settings on client computers to enable those computers to automatically add themselves into the previously created computer groups.

Устранение конфликтовConflict Resolution

Сервер применяет следующие правила для устранения конфликтов и определения результирующего действия на клиентах:The server applies the following rules to resolve conflicts and determine the resultant action on clients:

  1. PriorityPriority

  2. Установить/УдалитьInstall/Uninstall

  3. Предельный срокDeadline

PriorityPriority

Действия, связанные с группой наивысшего приоритета, переопределяют действия других групп.The actions associated with the group of the highest priority override the actions of other groups. Чем глубже группа расположена в иерархии групп, тем выше ее приоритет.The deeper a group appears within the hierarchy of groups, the higher its priority. Приоритет назначается только на основании глубины. Все ветви обладают одинаковым приоритетом.Priority is assigned only based on depth; all branches have equal priority. Например, группа двумя уровнями ниже ветви "Настольные компьютеры" обладает более высоким приоритетом, чем группа, располагающаяся на один уровень ниже ветви "Сервер".For example, a group two levels beneath the Desktops branch has a higher priority than a group one level beneath the Server branch.

В следующем текстовом примере области иерархии консоли служб обновления для сервера WSUS с именем WSUS-01 в группу по умолчанию Все компьютеры были добавлены группы компьютеров с именами "Настольные компьютеры" и "Сервер".In the following text example of the Update Services console hierarchy pane, for a WSUS server named WSUS-01, computer groups named Desktop computers and Server have been added to the default All computers group. Группы "Настольные компьютеры" и "Сервер" находятся на одном и том же иерархическом уровне.Both the Desktop computers and Server groups are at the same hierarchical level.

  • Службы обновленияUpdate Services

    • WSUS-01WSUS-01

      • ОбновленияUpdates

      • Компьютерыcomputers

        • Все компьютерыAll computers

          • Неназначенные компьютерыUnassigned computers

          • Настольные компьютерыDesktop computers

            • Настольные компьютеры-У1Desktops-L1

              • Настольные компьютеры-У2Desktops-L2
          • СерверыServers

            • Серверы-У1Servers-L1
      • Подчиненные серверыDownstream Servers

      • СинхронизацияSynchronizations

      • ОтчетыReports

      • ПараметрыOptions

В этом примере группа двумя уровнями ниже ветви "Настольные компьютеры" ("Настольные компьютеры-У2") обладает более высоким приоритетом, чем группа, располагающаяся на один уровень ниже ветви "Сервер" ("Серверы-У1").In this example, the group two levels beneath the Desktop computers branch (Desktops L2) has a higher priority than the group one level beneath the Server branch (Servers L1). Соответственно, для компьютера, являющегося членом сразу двух групп, "Настольные компьютеры-У2" и "Серверы-У1", все действия для группы "Настольные компьютеры-У2" обладают более высоким приоритетом по сравнению с действиями, определенными для группы "Серверы-У1".Accordingly, for a computer that has membership in both the Desktops-L2 and the Servers-L1 groups, all actions for the Desktops-L2 group take priority over actions specified for the Servers-L1 group.

Приоритет установки и удаленияPriority of Install and Uninstall

Действия "Установить" переопределяют действия "Удалить".Install actions override uninstall actions. Обязательные установки переопределяют необязательные (последние доступны только через API; при изменении утверждения обновления через консоль администрирования WSUS все необязательные утверждения будут удалены.)Required installs override optional installs (optional installs are only available through the API and changing an approval for an update using the WSUS Administration Console will clear all optional approval.)

Приоритет крайних сроковPriority of Deadlines

Действия, для которых установлен предельный срок, переопределяют действия без предельного срока.Actions that have a deadline override those with no deadline. Действия с более ранним предельным сроком переопределяют действия с более поздним предельным сроком.Actions with earlier deadlines override those with later deadlines.

1.6.1.6. Рекомендации по планированию производительности службы WSUSPlan WSUS performance considerations

Перед тем как разворачивать WSUS, нужно тщательно продумать несколько моментов. Это поможет оптимизировать производительность.There are some areas that you should carefully plan before deploying WSUS so that you can have optimized performance. Ключевые моментыThe key areas are:

  • Настройка сетиNetwork setup

  • Отложенная загрузкаDeferred download

  • ФильтрыFilters

  • УстановкаInstallation

  • Развертывание крупных обновленийLarge update deployments

  • Фоновая интеллектуальная служба передачи (BITS)Background Intelligent Transfer Service (BITS)

Настройка сетиNetwork setup

Чтобы оптимизировать производительность в сетях WSUS, примите во внимание следующие советы.To optimize performance in WSUS networks, consider the following suggestions:

  1. Для сетей WSUS предпочтительнее звездообразная топология, чем иерархическая.Set up WSUS networks in a hub-and-spoke topology rather than in a hierarchical topology.

  2. Используйте сетевую маску DNS, направленную на клиентские компьютеры в роуминге, настройте эти компьютеры так, чтобы они получали обновления с локального сервера WSUS.Use DNS netmask ordering for roaming client computers, and configure roaming client computers to obtain updates from the local WSUS server.

Отложенная загрузкаDeferred download

Можно утверждать обновления и загружать метаданные обновлений перед загрузкой файлов обновлений. Данный метод называется отложенные загрузки.You can approve updates, and download the update metadata before you download the update files, this method is called deferred downloads. Когда загрузка откладывается, обновление загружается только после его утверждения.When you defer downloads, an update is downloaded only after it is approved. Рекомендуется использовать отложенную загрузку, поскольку это оптимизирует пропускную способность сети и дисковое пространство.We recommend that you defer downloads because it optimizes network bandwidth and disk space.

В иерархии серверов WSUS служба WSUS автоматически настраивает подчиненные серверы использовать параметр отложенной загрузки корневого сервера WSUS.In a hierarchy of WSUS servers, WSUS automatically sets all downstream servers to use the deferred download setting of the root WSUS server. Данный параметр по умолчанию можно поменять.You can change this default setting. Например, можно настроить вышестоящий сервер на выполнение полной немедленной синхронизации, а затем настроить подчиненный сервер на отложенную загрузку.For example, you can configure an upstream server to perform full, immediate synchronizations, and then configure a downstream server to defer the downloads.

При развертывании иерархии подключенных серверов WSUS рекомендуется не располагать серверы глубоко.If you deploy a hierarchy of connected WSUS servers, we recommend that you do not deeply nest the servers. Если активировано отложенное скачивание, а подчиненный сервер запрашивает обновление, которое не утверждено на вышестоящем сервере, то запрос подчиненного сервера вызывает скачивание на вышестоящем сервере.If you enable deferred downloads and a downstream server requests an update that is not approved on the upstream server, the downstream server's request forces a download on the upstream server. Затем подчиненный сервер загружает обновление при последующей синхронизации.The downstream server then downloads the update on a subsequent synchronization. На глубоких уровнях иерархии серверов WSUS при запросе обновлений, их загрузке и прохождении через иерархию могут возникать задержки.In a deep hierarchy of WSUS servers, delays can occur as updates are requested, downloaded, and then passed through the server hierarchy. По умолчанию отложенные загрузки активированы при локальном хранении обновлений.By default, deferred downloads are enabled when you store updates locally. Данный параметр можно поменять вручную.You can change this option manually.

ФильтрыFilters

Служба WSUS позволяет фильтровать синхронизацию обновлений по таким признакам, как язык, продукт и класс.WSUS lets you filter update synchronizations by language, product, and classification. В иерархии серверов WSUS служба WSUS автоматически настраивает подчиненные серверы использовать параметры фильтрации обновлений, которые выбраны на корневом сервере WSUS.In a hierarchy of WSUS servers, WSUS automatically sets all downstream servers to use the update filtering options that are selected on the root WSUS server. Серверы загрузок можно настроить на прием только подмножества языков.You can reconfigure download servers to receive only a subset of the languages.

По умолчанию продукты, которые должны обновляться — Windows и Office, а классами по умолчанию являются критические обновления, обновления группы безопасности и определений.By default, the products to be updated are Windows and Office, and the default classifications are Critical updates, Security updates, and Definition updates. Для сохранения пропускной способности и дискового пространства рекомендуется ограничить количество языков до действительно используемого.To conserve bandwidth and disk space, we recommend that you limit languages to those that you actually use.

УстановкаInstallation

Обновления обычно состоят из новых версий файлов, которые уже существуют на компьютере и обновление которых выполняется.Updates typically consist of new versions of files that already exist on the computer that is being updated. На уровне двоичного кода эти существующие файлы могут и не сильно отличаться от обновленных версий.On a binary level, these existing files might not differ very much from updated versions. Функция экспресс-установки файлов определяет точное различие в байтах между версиями, создает и распространяет обновления, в которых учтены именно эти различия, а затем дополняет существующие файлы обновленными байтами.The express installation files feature identifies the exact bytes between versions, creates and distributes updates of only those differences, and then merges the existing file together with the updated bytes.

Иногда эта функция называется разностной доставкой, так как она скачивает только те объекты, которые отличаются в двух версиях файлов.Sometimes this feature is called delta delivery because it downloads only the delta (difference) between two versions of a file. Файлы экспресс-установки имеют больший размер, чем обновления, которые распространяются на клиентские компьютеры, поскольку эти файлы содержат все возможные версии каждого обновляемого файла.Express installation files are larger than the updates that are distributed to client computers because the express installation file contains all possible versions of each file that is to be updated.

Файлы экспресс-установки можно использовать для ограничения пропускной способности, потребляемой в локальной сети, так как службы WSUS передают только изменившиеся данные, применимые к конкретной версии обновляемого компонента.You can use express installation files to limit the bandwidth that is consumed on the local network, because WSUS transmits only the delta applicable to a particular version of an updated component. Однако это достигается за счет дополнительной полосы пропускания между сервером WSUS, любыми вышестоящими серверами WSUS и Центром обновления Майкрософт и требует дополнительного дискового пространства.However, this comes at the cost of additional bandwidth between your WSUS server, any upstream WSUS servers, and Microsoft Update, and requires additional local disk space. По умолчанию служба WSUS не использует файлы экспресс-установки.By default, WSUS does not use express installation files.

Не все обновления подходят для распространения посредством файлов экспресс-установки.Not all updates are good candidates for distribution by using express installation files. При выборе данного параметра вы получите файлы экспресс-установки для всех обновлений.If you select this option, you obtain express installation files for all updates. Если вы не храните обновления локально, агент обновления Windows будет решать, загружать ли файлы экспресс-установки или распространяемые пакеты полного обновления.If you do not store updates locally, the Windows Update Agent will decide whether to download the express installation files or the full-file update distributions.

Развертывание крупных обновленийLarge update deployment

Чтобы избежать перегрузки сети при развертывании крупных обновлений (таких как пакеты обновлений), применяются следующие методики.When you deploy large updates (such as service packs), you can avoid saturating the network by using the following practices:

  1. Регулирование количества запросов фоновой интеллектуальной службы передачи (BITS).Use Background Intelligent Transfer Service (BITS) throttling. Ограничения пропускной способности BITS можно контролировать посредством истинного времени, но эти ограничения распространяются на все приложения, которые используют BITS.BITS bandwidth limitations can be controlled by time-of-day, but they apply to all applications that are using BITS. Сведения о том, как управлять регулированием BITS, см. в разделе Групповые политики.To learn how to control BITS throttling, please see Group Policies.

  2. Регулирование количества запросов Internet Information Services (IIS) для ограничения количества запросов к одной или нескольким веб-службам.Use Internet Information Services (IIS) throttling to limit throttling to one or more web services.

  3. Использование групп компьютеров для контроля управления выгрузкой.Use computer groups to control the rollout. Клиентский компьютер определяет себя членом отдельной группы компьютеров, когда отсылает сведения на сервер WSUS.A client computer identifies itself as a member of a particular computer group when it sends information to the WSUS server. Сервер WSUS использует данную информацию для определения тех обновлений, которые необходимо развернуть на этом компьютере.The WSUS server uses this information to determine which updates should be deployed to this computer. Можно настроить несколько групп компьютеров и последовательно утвердить загрузки крупных пакетов обновлений для подмножества этих групп.You can set up multiple computer groups and sequentially approve large service pack downloads for a subset of these groups.

Фоновая интеллектуальная служба передачиBackground Intelligent Transfer Service

Для всех своих задач по передаче файлов служба WSUS использует протокол фоновой интеллектуальной службы передачи (BITS).WSUS uses the Background Intelligent Transfer Service (BITS) protocol for all its file transfer tasks. Это включает в себя загрузки на клиентские компьютеры и синхронизацию серверов.This includes downloads to client computers and server synchronizations. BITS позволяет программам загружать файлы, используя запасную пропускную способность.BITS enables programs to download files by using spare bandwidth. BITS поддерживает передачу файлов во время отключения сети или перезагрузок компьютера.BITS maintains file transfers through network disconnections and computer restarts. Дополнительная информация: Фоновая интеллектуальная служба передачи.For more information, see: Background Intelligent Transfer Service.

1.7.1.7. Планирование параметров автоматического обновленияPlan Automatic Updates settings

Можно задать предельный срок утверждения обновлений на сервере WSUS.You can specify a deadline to approve updates on the WSUS server. Предельный срок побуждает клиентский компьютер устанавливать обновление в определенное время, но существует ряд различных ситуаций, зависящих от таких факторов как: истек ли предельный срок, есть ли другие обновления в очереди на установку, требует ли обновление (или другое обновление в очереди) перезагрузки компьютера.The deadline causes client computers to install the update at a specific time, but there are a number of different situations, depending on whether the deadline has expired, whether there are other updates in the queue for the computer to install, and whether the update (or another update in the queue) requires a restart.

По умолчанию автоматическое обновление опрашивает сервер WSUS на наличие утвержденных обновлений каждые 22 часа за вычетом случайной задержки.By default, Automatic Updates polls the WSUS server for approved updates every 22 hours minus a random offset. Если необходимо установить новые обновления, то они загружаются.If new updates need to be installed, they are downloaded. Время между каждым циклом обнаружения можно менять от 1 до 22 часов.The time between each detection cycle can be manipulated from 1 to 22 hours.

С параметрами уведомлений можно производить следующие действия.You can manipulate the notification options as follows:

  1. Если автоматическое обновление настроено на уведомление пользователей об уже установленных обновлениях, то уведомление передается в журнал системы и область уведомлений клиентского компьютера.If Automatic Updates is configured to notify the user of updates that are ready to be installed, the notification is sent to the System log and to the notification area of the client computer.

  2. Когда пользователь с соответствующими учетными данными щелкает значок области уведомлений, автоматическое обновление отображает доступные для установки обновления.When a user with appropriate credentials clicks the notification area icon, Automatic Updates displays the available updates to install. Чтобы запустить процесс установки, пользователь должен щелкнуть Установка .The user must click Install to start the installation. Если для окончания обновления требуется перезагрузить компьютер, то появляется сообщение.A message appears if the update requires the computer to be restarted to complete the update. При поступлении запроса на перезагрузку автоматическое обновление не может обнаруживать дополнительные обновления, пока компьютер не будет перезагружен.If a restart is requested, Automatic Updates cannot detect additional updates until the computer is restarted.

Если автоматическое обновление настроено устанавливать обновления по имеющемуся расписанию, то подходящие обновления загружаются и помечаются как готовые к установке.If Automatic Updates is configured to install updates on a set schedule, applicable updates are downloaded and marked as ready to install. Автоматическое обновление уведомляет пользователей с соответствующими учетными данными с помощью значка области уведомлений, а событие заносится в журнал системы.Automatic Updates notifies users who have appropriate credentials by using a notification area icon, and an event is logged in the System log.

В назначенный день и время автоматическое обновление устанавливает обновление и перезагружает компьютер (по необходимости), даже если локальный администратор не вошел в систему.At the scheduled day and time, Automatic Updates installs the update and restarts the computer (if necessary), even if no local administrator is logged on. Если локальный администратор вошел в систему, а компьютеру требуется перезагрузка, автоматическое обновление выводит на экран предупреждение и обратный отсчет времени до перезагрузки.If a local administrator is logged on and the computer requires a restart, Automatic Updates displays a warning and a countdown for the restart. Иначе установка происходит в фоновом режиме.Otherwise, the installation occurs in the background.

Если компьютер необходимо перезагрузить, а в систему вошел какой-либо пользователь, то на экран выводится аналогичное диалоговое окно с обратным отсчетом времени, которое предупреждает пользователя о предстоящей перезагрузке.If the computer must be restarted, and any user is logged on, a similar countdown dialog box is displayed, which warns the user about the impending restart. Управлять перезагрузками компьютера можно с помощью групповой политики.You can manipulate computer restarts with Group Policy.

После загрузки свежих обновлений автоматическое обновление запрашивает у сервера WSUS список утвержденных пакетов для подтверждения того, что срок действия пакетов, которые оно загрузило, не истек, а сами пакеты являются утвержденными.After the new updates are downloaded, Automatic Updates polls the WSUS server for the list of approved packages to confirm that the packages it downloaded are still valid and approved. Это означает, что если администратор WSUS удалит обновления из списка утвержденных обновлений в ходе их загрузки автоматическим обновлением, то будут установлены лишь те обновления, которые до сих пор находятся в списке утвержденных.This means that, if a WSUS administrator removes updates from the list of approved updates while Automatic Updates is downloading updates, only the updates that are still approved are actually installed.