nrw1040
Goto Top

WSUS langsam und instabil

Guten Morgen,
ich habe am Wochenende mal testweise einen WSUS auf meinem Server (Windows Server 2019) aufgesetzt.
In meiner Domäne sind 35 PC`s, die darüber dann mit Updates versorgt werden sollen.
Die Idee ist ja sehr gut, dass das alles zentral geregelt wird und nicht mehr jeder Client für sich.
Aber in der Praxis ist das ja mit dem WSUS eine Katastrophe. Erst einmal ist die Maske des WSUS sehr träge und langsam und gefühlt bei jedem zweiten Aufruf kommt dann immer ein Verbindungsfehler und nichts geht mehr.
Kennt ihr auch diese Probleme? Sollte man doch lieber wieder dahin übergehen, jedem Client eigenständig nach Updates zu suchen lassen und diese selbst zu downloaden?

Content-Key: 664970

Url: https://administrator.de/contentid/664970

Printed on: April 18, 2024 at 12:04 o'clock

Member: Henere
Henere Mar 22, 2021 at 07:23:04 (UTC)
Goto Top
Moin. Der WSUS braucht RAM um schneller zu werden.
Member: Looser27
Looser27 Mar 22, 2021 at 07:38:23 (UTC)
Goto Top
Moin,

läuft der dediziert oder virtualisiert? Wieviele Cores / wieviel RAM hat der WSUS?

Gruß

Looser
Member: nrw1040
nrw1040 Mar 22, 2021 at 07:45:25 (UTC)
Goto Top
Moin,
also der läuft auf einem Server mit 64GB RAM und XEON Silver 4208 2,1GHz.
Auf diesen Server laufen dann noch drei virtuelle Server (4GB, 16GB und 16GB).

Düfte doch eigentlich nicht an der Performance scheitern oder?
Datenbank ist die WID.
Member: Doskias
Doskias Mar 22, 2021 at 07:48:08 (UTC)
Goto Top
Moin,

Mein WSUS läuft virtualisiert mit 2 CPUs und 8 GB Arbeitsspeicher, auf den gleichen Server wo wir alle Protokolle (z. B: Firewall) sammeln und Service-Dienste für Clients (Virenscanner, etc.) drauf haben. Keine Probleme in irgendwelcher Art mit dem WSUS bei ca. 100 Clients die der WSUS versorgt inkl. Server.

also der läuft auf einem Server mit 64GB RAM und XEON Silver 4208 2,1GHz.
Auf diesen Server laufen dann noch drei virtuelle Server (4GB, 16GB und 16GB).

Und der WSUS ist nicht virtualisiert?
Member: LauneBaer
LauneBaer Mar 22, 2021 at 07:50:12 (UTC)
Goto Top
Hi,
Zitat von @nrw1040:

Moin,
also der läuft auf einem Server mit 64GB RAM und XEON Silver 4208 2,1GHz.
Auf diesen Server laufen dann noch drei virtuelle Server (4GB, 16GB und 16GB).

Düfte doch eigentlich nicht an der Performance scheitern oder?
Datenbank ist die WID.

verstehe ich das richtig, dass er auf dem Host (Hyper-V?) direkt läuft?
Der Host ist ein Host, ist ein Host, ...
Pack den WSUS in eine VM. Wir haben ca. 50 Rechner und der WSUS läuft in einer VM mit 2 Kernen und 16GB RAM. Völlig problemlos.

Grüße
Member: nrw1040
nrw1040 Mar 22, 2021 at 07:52:47 (UTC)
Goto Top
Ok....gibt es eine Anleitung, wie ich den WSUS in eine VM packe?
Member: LauneBaer
LauneBaer Mar 22, 2021 at 07:56:56 (UTC)
Goto Top
Zitat von @nrw1040:

Ok....gibt es eine Anleitung, wie ich den WSUS in eine VM packe?

Genau so wie auf dem Host auch, aber gerne: Link
Member: em-pie
em-pie Mar 22, 2021 at 08:03:57 (UTC)
Goto Top
Moin,
Zitat von @Doskias:
Moin,
Mein WSUS läuft virtualisiert mit 2 CPUs und 8 GB Arbeitsspeicher, auf den gleichen Server wo wir alle Protokolle (z. B: Firewall) sammeln und Service-Dienste für Clients (Virenscanner, etc.) drauf haben. Keine Probleme in irgendwelcher Art mit dem WSUS bei ca. 100 Clients die der WSUS versorgt inkl. Server.

Bei uns ebenfalls: 2vCPUs und 8GB RAM.
Ebenfalls cia 100-120 Windows-Systeme.
Dazu dann noch der AV-Server, Igel Management-Suite und noch ein zwei andere, kleinere Dienste.
Läuft alles recht fluffig - die MMC selbst ist ja bekanntlich immer "etwas" träge, aber das ist OK


Zitat von @nrw1040:
Ok....gibt es eine Anleitung, wie ich den WSUS in eine VM packe?
  • Neue VM erstellen
  • Windows Server installieren (und prüfen, ob ausreichend Lizenzen vorhanden sind)
  • Die Kiste mit Updates versorgen
  • die WSUS-Rolle installieren
  • Die Updates für die relevanten Produkte synchronisieren
  • GPO für die WSUS-Clients erstellen
  • Updates freigeben
  • zyklisch den WSUS aufräumen
  • Fertig!

Gruß
em-pie
Member: Doskias
Doskias Mar 22, 2021 at 08:08:53 (UTC)
Goto Top
Tipp dazu: Die WSUS-Updates auf eine eigene Partition ablegen. Die werden (a) sehr schnell mal sehr voll und so gehst du keine Gefahr, dass dein System voll läuft, höchstens die Platte für WSUS. Dann halt aufräumen. Und (b): Wenn du den WSUS dann irgendwann mal migrierst, dann brauchst du nur die Platte umhängen und musst nicht alle Updates erneut runterladen.
Member: nrw1040
nrw1040 Mar 22, 2021 at 08:28:43 (UTC)
Goto Top
Super danke!
Dann werde ich das später mal ausprobieren.

Sollte ich sonst noch irgendetwas beachten?
Wie genau sollte die Gruppenrichtlinie für die Clients aussehen? Sind da besondere Einstellungen zu beachten?
Member: Looser27
Looser27 Mar 22, 2021 at 08:37:10 (UTC)
Goto Top
Wenn man die Treiberpakete nicht im WSUS bereitstellt und eine relativ homogene Landschaft hat, reichen bei uns etwa 160GB HDD für den WSUS. Davon sind etwa 80GB Update-Pakete.
Das ganze mit 2vCore und 8GB RAM. Läuft unauffällig und flott.

Gruß

Looser
Mitglied: 117471
117471 Mar 22, 2021 at 09:57:44 (UTC)
Goto Top
Hallo,

läuft in der gleichen Instanz u.U. auch noch ein DC oder ein Virenscanner?

Gruß,
Jörg
Member: nrw1040
nrw1040 Mar 22, 2021 at 10:16:43 (UTC)
Goto Top
Es läuft noch ein Virenscanner (Bitdefender).
Member: Ex0r2k16
Ex0r2k16 Mar 22, 2021 at 14:24:14 (UTC)
Goto Top
Noch zwei Tips:

Achte darauf, dass du die RAM Nutzung des eingebauten IIS erhöhst und klicke in den WSUS Optionen nur die Produkte an, die du wirklich patchen musst. Ausserdem Finger weg von der Treiberverteilung. (Benutzt die hier eigentlich irgend jemand?)
Member: nrw1040
nrw1040 Mar 23, 2021 at 07:29:15 (UTC)
Goto Top
So, der WSUS läuft jetzt sehr stabil.
Eine Frage noch, sollte man den Haken bei "Schnellinstallationsdateien" setzen?
Member: nrw1040
nrw1040 Mar 23, 2021 at 07:30:37 (UTC)
Goto Top
Ach ja, und muss der der Gruppenrichtlinie die Clientseitige Zuordnung aktiviert werden, wenn ich keine Gruppen im WSUS nutze?
Member: Ex0r2k16
Ex0r2k16 Mar 23, 2021 at 07:44:44 (UTC)
Goto Top
Zitat von @nrw1040:

So, der WSUS läuft jetzt sehr stabil.
Eine Frage noch, sollte man den Haken bei "Schnellinstallationsdateien" setzen?

nein


Zitat von @nrw1040:

Ach ja, und muss der der Gruppenrichtlinie die Clientseitige Zuordnung aktiviert werden, wenn ich keine Gruppen im WSUS nutze?

Nein. Wenn du das nicht aktivierst, landen die Rechner in der Gruppe "nicht zugeordnet". Lege aufjedenfall Gruppen an. Dort kann man z.B. gut Testgruppen für Major Upgrades erstellen etc. pp. Die Rechner würde ich bei der kleinen Infrastruktur einfach händisch in die entsprechenden Gruppen einsortieren. Alternativ kann man das halt über die GPO und AD Gruppen automatisiert erledigen. Hat beides Vor- und Nachteile.
Member: nrw1040
nrw1040 Mar 23, 2021 at 07:47:35 (UTC)
Goto Top
Ok, besten Dank!
Dann habe ich noch gelesen, dass man eine regelmäßige Re-Indizierung der WSUS-Datenbank vornehmen sollte.
Wie mache ich das und wie häufig? Ich nutze die Windows-Datenbank.
Member: Ex0r2k16
Ex0r2k16 Mar 23, 2021 at 07:53:41 (UTC)
Goto Top
Hörmal ein bisschen googlen wirst du doch wohl noch hinkriegen oder?

https://docs.microsoft.com/de-de/troubleshoot/mem/configmgr/reindex-the- ...
Member: nrw1040
nrw1040 Mar 23, 2021 at 08:50:52 (UTC)
Goto Top
Ja, aber das gilt doch nur für eine SQL-Datenbank. Oderß
Member: em-pie
em-pie Mar 23, 2021 at 08:54:27 (UTC)
Goto Top
Also unser WSUS wird nie manuell neu indiziert.

via MMC wird der Bereinigungsjob zyklisch angeschmissen und gut.

Was noch sinnvoll sein kann, ist dein Cleanup-Script:
https://www.wsus.de/wsus-serverbereinigung-mit-powershell-1/
Member: Ex0r2k16
Ex0r2k16 Mar 23, 2021 at 11:00:01 (UTC)
Goto Top
Ich schließe mich da em-pie an. Ich habe da auch keinen großen Performance Unterschied festgestellt. Ich benutze auch nur noch den Bereinigungsjob der MMC und schaue immer, dass ich nicht benutzte Produkte (Office...) rauswerfe.
Member: nrw1040
nrw1040 Mar 23, 2021 at 12:29:11 (UTC)
Goto Top
Also ich habe noch eine Frage, der WSUS hat zwar auf einem Netzlaufwerk dir Ordner UpdateServicesPackages und WsusContent erstellt, aber beide bleiben irgendwie ohne Inhalt. Müsste er da jetzt nicht die Updates drin speichern?
So sieht die Übersicht des WSUS bei mir aus:
2021-03-23 13_27_22-window
Member: Doskias
Doskias Mar 23, 2021 at 12:35:50 (UTC)
Goto Top
Rechts steht 0,00 MB von 365 GB heruntergeladen. Geduld jungen Padawan ;)
Member: nrw1040
nrw1040 Mar 23, 2021 at 13:02:35 (UTC)
Goto Top
Ok, aber der Status ist seit heute morgen um 8Uhr schon so auf 0,00 MB.
Kann das denn sein?
Member: LauneBaer
LauneBaer Mar 23, 2021 at 13:08:30 (UTC)
Goto Top
Zitat von @nrw1040:

Ok, aber der Status ist seit heute morgen um 8Uhr schon so auf 0,00 MB.
Kann das denn sein?

Geh mal im WSUS unter Optionen -> Updatedateien und -sprachen und schau ob der Haken bei "Updatedateien nur herunterladen, wenn Updates genehmigt sind" drin ist. Wenn ja, hast du was genehmigt? Sonst gibts auch keinen Download.
Member: nrw1040
nrw1040 Mar 23, 2021 at 13:10:42 (UTC)
Goto Top
Jetzt sehe ich gerade, dass der WSUS Server Fehler auswirft, unter anderem diesen hier:
2021-03-23 14_09_51-window
Member: Ex0r2k16
Ex0r2k16 Mar 24, 2021 at 08:10:40 (UTC)
Goto Top
Probier mal ein lokales Laufwerk. Ich bin mir nicht sicher ob der WSUS normale UNC Shares supported. Ich glaube nicht.
Mitglied: 117471
117471 Mar 24, 2021 at 11:59:30 (UTC)
Goto Top
Hallo,

Zitat von @Ex0r2k16:

Ich bin mir nicht sicher ob der WSUS normale UNC Shares supported.

Ehrlich gesagt bin ich gerade ziemlich erschrocken, dass offenbar überhaupt jemand auf solche Ideen kommt?!? face-smile So "rein intuitiv" würde ich maximal auf iSCSI setzen. Wenn überhaupt.

Gruß,
Jörg
Member: Ex0r2k16
Ex0r2k16 Mar 24, 2021 at 12:05:00 (UTC)
Goto Top
Hey Jörg,

ich kann mir schon vorstellen, dass in kleineren Buden ziemlich viel mit UNC abgefackelt wird. Hab da auch die wildesten Geschichten gehört. Zig VMs auf 4 Bay NAS mit abenteuerlichem Backup etc. pp.
Member: nrw1040
nrw1040 Mar 24, 2021 at 12:13:51 (UTC)
Goto Top
Würde denn vom Prinzip her eine extern angeschlossene USB-Festplatte (USB3) funktionieren?
Oder macht das aufgrund der Performance keinen Sinn?
Member: em-pie
em-pie Mar 24, 2021 at 12:19:08 (UTC)
Goto Top
Zitat von @nrw1040:

Würde denn vom Prinzip her eine extern angeschlossene USB-Festplatte (USB3) funktionieren?
Oder macht das aufgrund der Performance keinen Sinn?
Wozu?
also warum auf externe Speichermedien gehen?
Hat der Server, auf dem die VM des WSUS läuft, keinen ausreichenden Platz mehr?
Wenn dem so ist, würde ich internen Storage nachschieben oder an iSCSI denken...


Btw: 365GB ist mal ne Hausnummer..
Unser WSUS-Content dümpelt so bei 100GB herum - wobei das auch schon zu viel ist - aber Altlasten, die aktuell wegmigriert werden, erfordern eine auch Updatevielfalt face-confused
Member: Ex0r2k16
Ex0r2k16 Mar 24, 2021 at 12:19:55 (UTC)
Goto Top
Es wird immer gruseliger. Was für ein Storage habt hier denn für eure VMs ?
Member: LauneBaer
LauneBaer Mar 24, 2021 at 12:20:19 (UTC)
Goto Top
Zitat von @nrw1040:

Würde denn vom Prinzip her eine extern angeschlossene USB-Festplatte (USB3) funktionieren?
Oder macht das aufgrund der Performance keinen Sinn?

Probiere es einfach aus, sollte aber gehen, da lokal angeschlossen. Aber ich würde das maximal zum Testen benutzen und nicht produktiv. Performance wird unterirdisch sein.
Mitglied: 117471
117471 Mar 24, 2021 at 12:28:27 (UTC)
Goto Top
Hallo,

Zitat von @Ex0r2k16:

ich kann mir schon vorstellen, dass in kleineren Buden ziemlich viel mit UNC abgefackelt wird.

Wie gesagt - ich bin ehrlich gesagt etwas erschrocken und frage mich, ob ich hier überhaupt etwas Konstruktiv beitragen kann. Würde man mich damit konfrontieren - ich würde grundsätzlich erst einmal alles "ab der Schuko-Steckdose" hinterfragen...

Gruß,
Jörg
Member: nrw1040
nrw1040 Mar 24, 2021 at 12:34:21 (UTC)
Goto Top
Ich hätte noch die Option, dass ich einen Server mit massig Platz frei hätte - der hat aber jedoch nur Windows Server 2008 R2 installiert - bekommt man dort den WSUS installiert?
Mitglied: 117471
117471 Mar 24, 2021 at 13:06:18 (UTC)
Goto Top
Hallo,

Zitat von @nrw1040:

Ich hätte noch die Option, dass ich einen Server mit massig Platz frei hätte - der hat aber jedoch nur Windows Server 2008 R2 installiert - bekommt man dort den WSUS installiert?

Natürlich gab es bei 2008r2 auch schon einen WSUS. Sonst hätte der SBS2011 wohl keinen WSUS mitgebracht.

Sage einmal: Bist Du sicher, dass Du weißt, was Du da tust?

Was sagt denn euer Administrator dazu? Du kannst es letztendlich ja nicht sein; sonst wüsstest Du, was alles auf dem 2008r2 läuft. Ganz abgesehen davon, dass man derartige Dienst auf ausreichend skalierter Hardware virtualisiert betreibt. Ein WSUS dürfte sich so ziemlich an allem stören, was sonst noch in seiner Instanz residiert. Angefangen bei Virenscanner bis hin zu FSMO-Rollen.

Gruß,
Jörg
Member: Doskias
Doskias Mar 24, 2021 at 13:18:06 (UTC)
Goto Top
Zitat von @117471:
Was sagt denn euer Administrator dazu? Du kannst es letztendlich ja nicht sein; sonst wüsstest Du, was alles auf dem 2008r2 läuft.
Laut Profil hier sprichst du mit einem Enduser face-wink

Aus dem Grund hab ich mir hier mittlerweile auch aus dieser Diskussion hier zurückgezogen, weil ich die Dimensionen schon befürchtet habe, das man vom großen ins kleinste kommt. die Installation einen WSUS mit allem was dazugehört ist nichts für Enduser. Selbst einige (ich sag jetzt nicht ob sie gut oder schlecht sind) erfahrene Administratoren scheitern daran. Mir hat mal ein AL gesagt, dass er WSUS nicht einsetzt, da kein Mensch es anständig konfigurieren kann. Demnach kenne ich sehr viele Nicht-Menschen face-smile