Update und Patchmanagement

WSUS, der Nachfolger von SUS wurde am 6. Juni 2005 freigegeben.
Siehe auch WSUS.

Sie betreiben Windows Server, Windows Workstations, Exchange, Office und viele anderen Systeme und täglich erfahren Sie, dass Software Fehler hat. Nicht dass Sie das erschrecken würde oder ich ihnen etwas völlig neues erzähle, aber die Frage der Verteilung und Kontrolle von Updates müssen Sie dennoch lösen.

Nicht erst seit "Windows Update" ist jedem bekannt, dass auch ein Betriebssystem ab und an einen Patch benötigt. Auch die Probleme von Exchange 5.5 mit Outlook 2003 und andere Dinge zeigen, dass Sie sich langsam zu einem Patchmanagement durchringen sollten. Und dieses fängt beim Betriebssystem erst an !!.

Wie wichtig aktuelle Patches sind, zeigt auch die Top20 des SANS unter http://www.sans.org/top20. Schauen wir doch mal, welche Optionen wir hier haben:

Was ist zu patchen ?

Egal wie sie es drehen, sie müssen sich Gedanken machen wie Sie Informationen über notwendige Updates erhalten, diese dann herunterladen und auf die Systeme verteilen, auf denen diese Update erforderlich sind. Dabei ist Rücksicht auf die Sprache, die Reihenfolge und eventuelle Fremdprodukte zu nehmen.

Womit kann ich das tun ?

Um die Updates auf Ihr System zu bringen, gibt es gleich mehrere Wege, die leider nicht direkt vergleichbar sind und auch nicht alles erledigen:

Patch Matrix

Die Leser der Seite Exchange Installation Matrix oder Internetanbindung mit Exchange wissen nun schon was kommt: Eine kleine Tabelle, die schnell einen Überblick für die verschiedenen Dinge geben soll. Ich erhebe keinen Anspruch auf Vollständigkeit:

Bedingt durch die laufenden Entwicklungen kann es sein, dass die Angaben nicht mehr korrekt sind.

Software Security OS Treiber Exchange
SQL etc.
Office 3rd Party
Windows Update Web ManuellM ManuellM ManuellM Nein Nein Nein
Windows Update Katalog ManuellM ManuellM Nein Nein Nein Nein
Windows Update Dienst AutomatischA Nein Nein Nein Nein Nein
Windows Update + SUS AutomatischA Nein Nein Nein Nein Nein
MBSA, HFNETCHK S S S S S Nein
SMS + SUS AddOn AutomatischA AutomatischA SMS OnlySMS SMS OnlySMS SMS OnlySMS SMS OnlySMS
Update Expert ManuellA I M ManuellA I M ManuellA I M ManuellA I M ManuellA I M ManuellA I M
???? Wunsch A I M A I M   I A I M A I M
WUS (Windows Update Server) AutomatischA AutomatischA AutomatischA AutomatischA ? ?
Heise Offline Update AutomatischA AutomatischA Nein Nein Nein Nein

Wie sie bereits sehen, geht mit den kostenfreien Bordmitteln von Windows (Windows Update Webseite, Windows Update Dienst, SUS) nicht allzu viel, so dass Alternativen gefragt sind. Dazu gibt es dann komplette Softwareverteillösungen wie SMS, NetInstall, LanDesk und andere Produkte, die zum Teil den Administrator beim Download und Verteilen der Updates unterstützen

Weiterhin gibt es Programme wie UpdateExpert, HFNetChk und andere, deren Fokus allein auf dem Verteilen von Updates liegt, die günstiger sind, aber keine klassische Softwareverteilung anderer Produkte erlauben.

Windows Update Client mit SUS

Das Dilemma des Windows Update Clients wird ersichtlich, wenn man abhängig von den Einstellungen der Gruppenrichtlinien erkennt, wie die Patches verteilt werden.

  Modus 2 Modus 3 Modus 4
Wer ist angemeldet?
A=Admin, B=Benutzer, N=Niemand
Neue Updates suchen
Trayicon vor Download                
Trayicon nach Download            
Einzelne Updates Ablehnen              
Automatischer Download      
Automatische Installation            

Die automatische Installation erfolgt nur im Modus 4 inklusive Neustart. Für Arbeitsplätze ist dies tolerierbar aber nicht für Server. Allerdings kann nur der Administrator anstehende Updates installieren. Ein normaler Anwender kann keine Updates installieren.

Windows Server Update Services - WSUS

Microsoft SUS 1.1 ist schon einigen Monate alt und der Erscheinungstermin von SUS 2.0 hat sich Monat für Monat raus geschoben. Erst im Februar 2004 gab es erste Anzeichen, dass sich auch hier etwas tut. Mitte März 2004 wurde auf http://www.Microsoft.com/wus dann der baldige Release von MUS bekannt gegeben um einige Wochen später wieder gestoppt zu werden. Erst im November 2004 wurde dann eine öffentliche Betaphase für WUS gestartet die dann am 7 Juni 2005 in der Freigabe endete.

Die Seite WSUS beschreibt die Details.

Patchen ohne WSUS = C't Offline Update

Mehrfach haben Sie schon das "???" Zeichen gesehen und sich gewundert, was nun kommt. Vermutlich Sie sind genauso darüber betrübt, dass Microsoft keine brauchbaren Updatewege für mehrere Einzelpersonen als CD oder zum Download von Patchpaketen bereit stellt. Viele Personen haben mehrere PCs oder möchten einfach auf einem PC mit DSL die Patches saugen und mit einer CD auf anderen PCs installieren.

Für den Einsatz eines WSUS brauchen Sie einen Server und entsprechende Clients. Welche Lösung gibt es aber für Systeme, die nicht an einem WSUS-Server angebunden werden können wie z.B.:

Wer mit seinem PC das Internet erreichen kann, kann über die Webseite http://windowsupdate.microsoft.com/ natürlich alle Updates erhalten. Aber bei einem frisch installierten Server betragen die erforderlichen Downloads schon mehrer 100 MByte. Nicht jeder hat eine DSL-Verbindung oder möchte solange warten. Und es eine menge Handarbeit.

Hier hat nun die Zeitschrift c't des Heise Verlag mit dem Projekt "Offline Update" einen wichtigen Schritt voran getan. Statt der früher genutzten statischen Batchfiles gibt es nun eine fast automatische Lösung.

http://www.heise.de/ct/ftp/projekte/offlineupdate/
http://www.wsusoffline.net/

Allerdings gibt es beim Einsatz natürlich Einschränkungen. Es werden im wesentlichen die Windows Updates über diesen Weg verteilt. Ein Update anderer Komponenten (z.B. Office, Exchange etc.), welche Microsoft mittlerweile über "Microsoft Update" ebenfalls mitverteilt, ist auf diesem Weg (noch) nicht möglich.

Weitere Links

Alternative kostenfreie Patchtools

Viele andere Administratoren haben sich überlegt, wie Sie Patches einfacher verteilen können. Hier einige der interessantesten Links:

Dritthersteller

Keywords: SUS WindowsUpdate Patchmanagement Hotfix Patch MBSA MBSAFU