Wie Anwendung der Windows Sicherheitsupdates vor erstem Logon sicherstellen?
Hallo zusammen,
vielleich stand schon jemand vor dem gleichen Problem und hat einen Lösungsvorschlag.
Kurzbeschreibung: Windows 7 wird über WDS (PXE-Methode) verteilt. Server-OS: 2008 R2. Nach dem Deployment soll gewährleistet sein, dass zumindest sicherheitsrelevante Patches angewendet bzw. installiert sind bevor sich der User anmeldet.
Zwar ist es möglich, die Patches / Updates per DISM (WAIK-Tools) in das WIM-Image einzubinden, jedoch müsste dies in gewissen zeitlichen Abständen vor jedem Deployment wiederholt werden was einigen manuellen Aufwand bedeutet (wie z.B. hier beschrieben: http://www.windowspro.de/wolfgang-sommergut/wim-archive-mit-msu-dateien ... ). Die Updates müssen ausgesucht, heruntergeladen und in das gemountete Image integriert werden. Ich betrachte dies als nicht besonders sinnvoll in einer WSUS-Umgebung. Schließlich wird ja bereits der WSUS-Server gepflegt damit man Patches nicht manuell aussuchen und herunterladen muss.
Wir haben WSUS im Einsatz, wie ihr aber sicher wisst, kann ein Benutzer sich nach dem Deployment prinzipiell anmelden, auch wenn noch keine Updates heruntergeladen und installiert worden sind (ganz zu schweigen vom evtl. notwendigen Neustart damit die Updates überhaupt wirken). Die Gruppenrichtlinie bzgl. WSUS ist so definiert, dass User einen notwendigen Neustart verzögern können (finde ich auch sinnvoll und wird vom Chef nicht anders akzeptiert).
Um den Aufwand mit DISM zu vermeiden, stelle ich mir eine mögliche Lösung so vor: Der Client nimmt während oder sofort nach dem Deployment Kontakt zum WSUS-Server auf, holt sich zumindest alle Sicherheitsupdates, diese werden installiert und ein notwendiger Neustart sofort initiiert. Erst danach sollte eine Anmeldung an den Client für die User möglich sein. Ich betreue mehrere Computer-Pools für Studenten und da kommt es schon mal vor, dass ein Rechner schnell neu aufgesetzt werden oder das Image neu angepasst und auf allen Rechnern neu verteilt werden muss.
Evtl. ist es ja möglich, eine Lösung über NAP (Network Access Protection, über Installation der Rolle "Netzwerkrichtlinien und Zugriffsdienste") zu finden, allerdings scheue ich den Aufwand für die Einrichtung ein wenig.
Oder man passt die unattend.xml an bzw. verweist in dieser auf ein Skript, welches ausgeführt werden soll.
Welche Lösung habt ihr gefunden, bzw. wie geht ihr mit diesem Problem um?
Auch wenn ihr die Meinung vertretet, dass dies alles nicht notwendig sei und dies gut begründen könnt bin ich an einer Antwort interessiert.
Vielen Dank für eure Vorschläge!
vielleich stand schon jemand vor dem gleichen Problem und hat einen Lösungsvorschlag.
Kurzbeschreibung: Windows 7 wird über WDS (PXE-Methode) verteilt. Server-OS: 2008 R2. Nach dem Deployment soll gewährleistet sein, dass zumindest sicherheitsrelevante Patches angewendet bzw. installiert sind bevor sich der User anmeldet.
Zwar ist es möglich, die Patches / Updates per DISM (WAIK-Tools) in das WIM-Image einzubinden, jedoch müsste dies in gewissen zeitlichen Abständen vor jedem Deployment wiederholt werden was einigen manuellen Aufwand bedeutet (wie z.B. hier beschrieben: http://www.windowspro.de/wolfgang-sommergut/wim-archive-mit-msu-dateien ... ). Die Updates müssen ausgesucht, heruntergeladen und in das gemountete Image integriert werden. Ich betrachte dies als nicht besonders sinnvoll in einer WSUS-Umgebung. Schließlich wird ja bereits der WSUS-Server gepflegt damit man Patches nicht manuell aussuchen und herunterladen muss.
Wir haben WSUS im Einsatz, wie ihr aber sicher wisst, kann ein Benutzer sich nach dem Deployment prinzipiell anmelden, auch wenn noch keine Updates heruntergeladen und installiert worden sind (ganz zu schweigen vom evtl. notwendigen Neustart damit die Updates überhaupt wirken). Die Gruppenrichtlinie bzgl. WSUS ist so definiert, dass User einen notwendigen Neustart verzögern können (finde ich auch sinnvoll und wird vom Chef nicht anders akzeptiert).
Um den Aufwand mit DISM zu vermeiden, stelle ich mir eine mögliche Lösung so vor: Der Client nimmt während oder sofort nach dem Deployment Kontakt zum WSUS-Server auf, holt sich zumindest alle Sicherheitsupdates, diese werden installiert und ein notwendiger Neustart sofort initiiert. Erst danach sollte eine Anmeldung an den Client für die User möglich sein. Ich betreue mehrere Computer-Pools für Studenten und da kommt es schon mal vor, dass ein Rechner schnell neu aufgesetzt werden oder das Image neu angepasst und auf allen Rechnern neu verteilt werden muss.
Evtl. ist es ja möglich, eine Lösung über NAP (Network Access Protection, über Installation der Rolle "Netzwerkrichtlinien und Zugriffsdienste") zu finden, allerdings scheue ich den Aufwand für die Einrichtung ein wenig.
Oder man passt die unattend.xml an bzw. verweist in dieser auf ein Skript, welches ausgeführt werden soll.
Welche Lösung habt ihr gefunden, bzw. wie geht ihr mit diesem Problem um?
Auch wenn ihr die Meinung vertretet, dass dies alles nicht notwendig sei und dies gut begründen könnt bin ich an einer Antwort interessiert.
Vielen Dank für eure Vorschläge!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 173076
Url: https://administrator.de/contentid/173076
Ausgedruckt am: 14.11.2024 um 23:11 Uhr
8 Kommentare
Neuester Kommentar
moin,
ich machs mal ganz kurz...
Das integrierien der einzelnen Patche ist wirklich Sinnbefreit
Ich löse das seit Jahren über ein 3. Anbieter Tool, dass mal CT Offline Updater hiess und eine Batch.
Du kannst natürlich hergehen und das installationsdatum der Patche auf vorvorvorgetsern stellen und damit erreichen, dass die rel. zügig installiert werden...
Oder andersherum, die Arbeit und das Gehirnschmalz, dass dafür nötig ist haben sich andere schon gemacht und die mittlerweile wsusoffliner genannte Schnippselsammlung ist genau für dieses Problem erdacht worden.
Kostet außer Plattenplatz und vielleicht eine Spende anTorsten Wittrock nix.
gruß
edit
*hüstel....
Ganz ehrlich solche Mitdenker bzw. deren Meinung möchte ich hier garnicht lesen, sonst wäre ich ja bei [Tankstellencomputermagazinforum deiner Wahl] und nicht hier...
/edit
ich machs mal ganz kurz...
Das integrierien der einzelnen Patche ist wirklich Sinnbefreit
Ich löse das seit Jahren über ein 3. Anbieter Tool, dass mal CT Offline Updater hiess und eine Batch.
Du kannst natürlich hergehen und das installationsdatum der Patche auf vorvorvorgetsern stellen und damit erreichen, dass die rel. zügig installiert werden...
- ich machs aber wie beschrieben - eine Batch, eine Kiste mit ner Freigabe auf der die Patche liegen und die ständig automatisch aktualisiert werden.
Oder andersherum, die Arbeit und das Gehirnschmalz, dass dafür nötig ist haben sich andere schon gemacht und die mittlerweile wsusoffliner genannte Schnippselsammlung ist genau für dieses Problem erdacht worden.
Kostet außer Plattenplatz und vielleicht eine Spende anTorsten Wittrock nix.
gruß
edit
Auch wenn ihr die Meinung vertretet, dass dies alles nicht notwendig sei und dies gut begründen könnt bin ich an einer Antwort interessiert.
*hüstel....
> Auch wenn ihr vielleicht die Meinung vertretet, dass...
/edit
Hi.
Kannst auch mal hier reinschauen: Automatisiertes Updating eines frisch installierten PCs mit WUinstall und WSUS
Kannst auch mal hier reinschauen: Automatisiertes Updating eines frisch installierten PCs mit WUinstall und WSUS