WSUS для новичков: настройка локального сервера обновлений Windows Server
Почему прямое обновление из интернета опасно для офиса?
Когда 50–100 компьютеров начинают одновременно скачивать многогигабайтные обновления Windows из интернета, происходят две критические проблемы:
- Коллапс интернет-канала: офисный интернет намертво ложится, перестают работать телефония, CRM и почта.
- Сырые обновления: Microsoft периодически выпускает проблемные патчи (BSOD, сбои сетевых адаптеров). Без централизованного контроля компания рискует получить десятки неработающих ПК в одно утро.
Преимущества развертывания роли WSUS (Windows Server Update Services):
| Параметр | Без WSUS (Напрямую из сети) | С использованием WSUS |
|---|---|---|
| Интернет-трафик | Каждый ПК скачивает апдейты отдельно | Сервер скачивает обновление 1 раз и раздает по локалке |
| Контроль стабильности | Обновления ставятся бесконтрольно | Администратор одобряет патчи после тестирования |
| Отчетность | Неизвестно, кто обновился | Единая консоль со статусом уязвимостей всех ПК |
Пошаговое развертывание и настройка WSUS
Шаг 1. Установка роли WSUS на Windows Server
- Откройте Диспетчер серверов (Server Manager) → нажмите Добавить роли и компоненты.
- Выберите роль Службы Windows Server Update Services (WSUS).
- В типах базы данных оставьте WID Connectivity (Встроенная база данных Windows) и WSUS Services.
- Укажите путь для хранения файлов обновлений на диске с большим объемом (например,
D:\WSUS_Updates, минимум 300 ГБ). - Завершите установку и выполните послеустановочные задачи (Launch Post-Installation tasks).
Шаг 2. Мастер первоначальной настройки WSUS
- Запустите консоль WSUS через диспетчер серверов.
- В мастере настройки выберите синхронизацию с Microsoft Update.
- Языки: выберите только Русский и Английский (это сэкономит 70% места на диске).
- Продукты: выберите только используемые в компании ОС (например, Windows 10, Windows 11, Windows Server 2022). Снимите галочки со старых систем (Itanium, Windows 7, Vista).
- Классификации: выберите Критические обновления (Critical Updates), Обновления безопасности (Security Updates) и Пакеты обновления (Service Packs). Драйверы выбирать не рекомендуется!
Шаг 3. Настройка клиентских ПК через групповую политику (GPO)
- В консоли
gpmc.mscсоздайтеGPO_WSUS_Clients: - Перейдите:
Конфигурация компьютера → Политики → Административные шаблоны → Компоненты Windows → Центр обновления Windows. - Включите параметр Указать размещение службы обновлений Майкрософт в интрасети:
- Укажите адрес вашего сервера:
http://wsus.company.local:8530
- Укажите адрес вашего сервера:
- Включите параметр Настройка автоматического обновления (например, режим 4 — автозагрузка и установка по расписанию в 03:00 ночи).
Частые вопросы (FAQ)
Какой стандартный порт использует WSUS?
В современных версиях Windows Server служба WSUS работает по HTTP порту 8530 и HTTPS порту 8531 (в старых версиях использовался порт 80).
Почему база данных WSUS со временем разрастается и начинает тормозить?
Необходимо регулярно проводить обслуживание: запускать 'Мастер очистки сервера' (Server Cleanup Wizard) в консоли WSUS для удаления отклоненных и замененных (Superseded) обновлений.
Как заставить клиентский компьютер немедленно связаться с сервером WSUS?
Выполните в командной строке клиента от имени администратора: wuauclt /resetauthorization /detectnow или в современных версиях: usoClient StartScan.
Стоит ли одобрять категорию 'Драйверы' (Drivers) в WSUS?
Категорически не рекомендуется. База драйверов занимает терабайты дискового пространства и часто приводит к несовместимости оборудования на клиентских машинах.