Windows Server 2016 WSUS, wie konfigurieren

Dark_Masta

Cadet 4th Year
Registriert
Juli 2007
Beiträge
85
Hallo Zusammen
Ich habe seit kurzem einen Windows Server 2016 WSUS und Windows 10 Clients.
Am Anfang dachte ich, ich könnte wieder alles so einrichten wie mit Windows Server 2012, ein paar GPO + WSUS und es läuft.
Aber das Ganze ist meiner Meinung schon fast zu einer Wissenschaft gekommen :D

Ich habe mich mit X-Problemen auseinander gesetzt, wie das Peer to Peer, dann die Creators Update, Windows Fehler, etc..
Folgende GPO sind momentan für Server eingesetzt:
WSUS.JPG

Ich hatte bei allen Servern wie auch bei den Clients plötzlich den Fehler bei Windows Update 0x8024500c, habe X- Lösungsansätze angeschaut doch es half nur folgende GPO zu "nicht konfigurieren".
Computerkonfiguration -> Richtlinien -> Administravie Vorlangen -> Windows Komponenten -> Windows Update -> Windows-Updates zurückstellen -> "Beim Empfang von Funktionsupdates auswählen"
Ich hatte dies noch in meiner GPO aktiv, was eigentlich keinen Sinn mehr macht, da ich ja alles über WSUS steuern möchte und solange ich die Funktionsupdates nicht genehmige, werden die Clients dieses Rollout auch nicht bekommen oder?

Nachdem ich den Fehler 0x8024500c behoben hatte ist mir folgendes aufgefallen, alle Server sind beim WSUS registriert, doch ich muss beim WSUS nie Updates genehmigen und trotzdem ziehen die Server immer wieder Updates.
In der Regestry ist der WSUS hinterlegt und das Update KB4019472 welches mir gerade jetzt ein Windows Server 2016 installiert hat ist z.B. im WSUS gar nicht aufgelistet, obwohl der WSUS jeden Tag eine erfolgreiche Synchronisierung macht.

Die GPO mit der Übermittlungsoptimierung sollte sicherstellen das die Updates von dem WSUS kommen und nicht über Peer to Peer von anderen Computern und trotzdem installieren die Server von irgendwo die Updates, was habe ich falsch gemacht?

Brauche dringend Hilfe, bitte kritisiert auch andere GPOs die fehlen oder keinen Sinn machen.

Vielen Dank

Gruss Dark_Masta

Ps: Ich hoffe ich kann mit diesem Thread gleich vielen anderen bei diesem Update Chaos mit den neuen OS helfen.
 
Zuletzt bearbeitet:
Im WSUS gibts Automatische Genehmigungen, die standardmäßig alle möglichen Arten von Updates genehmigen und so auch den Systemen zum Download anbieten.

Außerdem kannst du auch die Registryzuweisung in die Computergruppe weglassen, weil du in der GPO schon die Clientseitige Zielzuordnung drin hast. Dafür muss aber im WSUS auch eingestellt sein, dass die Systeme sich mit ihrer eigenen Computergruppe zuordnen dürfen.
 
Zuletzt bearbeitet:
Die Regel für die automatische Genehmigung ist gelöscht, selbst unter Erweitert die Revision für Updates ist deaktiviert.

Wie meinst du das mit dem weglassen?
Ich habe im WSUS auf "Gruppenrichtlinien oder Registrierungseinstellungen auf Computern verwenden" umgestellt und für Workstation, Server und Testumgebung eine eigene GPO welche eine clientseitige Zielordnung auf eine Gruppe im WSUS macht.

Die restlichen GPOs korrekt?
Möchte einfach jedes Update über den WSUS steuern, kein Peer to Peer und das mir der Benutzer keine eigene Einstellungen machen kann (also etwas "verbasteln") :D
 
Ich schließe mich hier mal an, weil das demnächst hier ebenfalls ansteht.

Den Teil mit den verzögerten Updates habe ich auch nicht verstanden. Muss ich das trotzdem via GPO setzen, damit die Clients das erst später beim WSUS anfragen als "benötigtes Update"?
 
Zuletzt bearbeitet:
So, sorry war krank..

Du hast gesagt, dass du einmal per Registry die clientseitige Zielzuordnung durchführst "In der Regestry ist der WSUS hinterlegt[...]" und dann hast du in deiner GPO auch noch einmal drinstehen, in welche WSUS Gruppe die Clients sollen. Da die GPO sowieso zieht, benötigst du nicht den Registrykey. Also kannst du den weglassen.

Die Einstellung mit der Übermittlungsoptimierung bedeutet, dass du nur HTTP ohne Peering und keinen Traffic zu Clouddiensten zulässt. Du solltest Überbrückung (100) auswählen. Dann ist die Übermittlungsoptimierung komplett deaktiviert und nur noch der intelligente Hinergrundübertragungsdienst ist aktiv (BITS). Die BITS Bandbreite kannst du auch beschränken, sollte aber nicht notwendig sein, weil dann nur das Laden der Updates über BITS in der Geschwindigkeit begrenzt wird, ergo deine Verbindung zum WSUS gedrosselt wird.
 
Zurück
Oben