
ในคู่มือนี้ฉันจะแสดงวิธีกำหนดค่าจุดอัปเดตซอฟต์แวร์เพื่อใช้ SSL ใน SCCM เมื่อคุณตั้งค่าเซิร์ฟเวอร์ WSUS และเซิร์ฟเวอร์ SUP ที่เกี่ยวข้องเพื่อใช้ SSL มันจะช่วยเพิ่มความปลอดภัยโดยลดความเสี่ยงของการโจมตีระยะไกลที่อาจส่งผลกระทบต่อระบบลูกค้าหรือนำไปสู่การเพิ่มสิทธิพิเศษ
ในตัวจัดการการกำหนดค่าบทบาทของระบบไซต์ SUP จะถูกติดตั้งบนเซิร์ฟเวอร์ที่ติดตั้ง WSUS บทบาทเสมอ บทบาทการอัปเดตซอฟต์แวร์ (SUP) รวมกับ WSUs เพื่อจัดการการตั้งค่าการซิงโครไนซ์รวมถึงหมวดหมู่ผลิตภัณฑ์การจำแนกประเภทอัปเดตและภาษาที่รองรับ เป้าหมายสุดท้ายคือการปรับใช้การอัปเดตซอฟต์แวร์ให้กับลูกค้าด้วย SCCM
เมื่อคุณมี WSU ที่ทำงานบนเซิร์ฟเวอร์ระยะไกลคุณสามารถรักษาความปลอดภัยการรับส่งข้อมูลระหว่างเซิร์ฟเวอร์ SCCM และระยะไกล WSUS โดยเปิดใช้งาน SSL และเข้ารหัสการรับส่งข้อมูล กล่าวโดยย่อเราจะกำหนดค่าจุดอัปเดตซอฟต์แวร์ของเราเพื่อต้องการการสื่อสาร SSL ไปยังเซิร์ฟเวอร์ WSUS
ติดตั้งและอัปเดตแอปพลิเคชันบุคคลที่สามด้วย Patch My PC
ในหนึ่งในคู่มือของฉันฉันครอบคลุมการดำเนินการตามใบรับรอง PKI สำหรับโครงสร้างพื้นฐาน SCCM หากคุณยังไม่ได้กำหนดค่าใบรับรอง PKI คู่มือเหล่านี้จะช่วยคุณและพวกเขายังรวมถึงกระบวนการติดตั้งสำหรับการตั้งค่าอำนาจการรับรองรูทองค์กรสำหรับองค์กรของคุณ
ข้อกำหนดเบื้องต้น
ตรวจสอบให้แน่ใจว่าข้อกำหนดต่อไปนี้อยู่ในสถานที่สำหรับการตั้งค่า SUP ของคุณใน SSL:
-
เซิร์ฟเวอร์ WSUS พร้อมบทบาทการอัปเดตซอฟต์แวร์
-
กลุ่มความปลอดภัยในโฆษณาที่มีเซิร์ฟเวอร์ WSUS ทั้งหมดของคุณ
-
การเข้าถึงที่จำเป็นสำหรับการรับรองอำนาจในการสร้างใบรับรอง
-
ใบรับรอง PKI ที่ใช้งานได้อยู่ในร้านค้าใบรับรองส่วนบุคคลของ WSUS Server แล้ว ถ้าไม่คุณสามารถสร้างหนึ่งด้วยขั้นตอนที่ครอบคลุมในคู่มือนี้
-
ความสามารถในการร้องขอและรับใบรับรอง PKI ที่เหมาะสมสำหรับเซิร์ฟเวอร์ WSUS จากหน่วยงานใบรับรองรูทองค์กรของคุณ (CA)
-
สิทธิ์ผู้ดูแลระบบเต็มรูปแบบสำหรับ SCCM
หลังจากผ่านข้อกำหนดเบื้องต้นให้ดำเนินการตามขั้นตอนในการกำหนดค่าการอัปเดตซอฟต์แวร์เพื่อใช้ SSL ใน SCCM กระบวนการนี้รวมถึงการสร้างเทมเพลตใบรับรองเว็บเซิร์ฟเวอร์สำหรับ WSUS การลงทะเบียนใบรับรองบนเซิร์ฟเวอร์ SUP (WSUS) และในที่สุดก็ตั้งค่า SUP เพื่อทำงานในโหมด SSL ฉันแบ่งกระบวนการทั้งหมดออกเป็นแต่ละขั้นตอนซึ่งทำให้ง่ายต่อการติดตาม
ขั้นตอนที่ 1: สร้างเทมเพลตใบรับรอง SSL สำหรับ SUP/WSUS
ในการเปิดใช้งานการสื่อสาร SSL สำหรับเซิร์ฟเวอร์ WSUS/SUP จะต้องมีการสร้างเทมเพลตใบรับรองและออกจากภายในใบรับรอง เรียกใช้เทมเพลตใบรับรองใบรับรองและคลิกขวาเทมเพลตและเลือกจัดการ
สร้างเทมเพลตใบรับรอง SSL สำหรับ SUP/WSUS
ในคอนโซลเทมเพลตใบรับรองเว็บเซิร์ฟเวอร์คลิกขวาและเลือกเทมเพลตซ้ำ
เว็บเซิร์ฟเวอร์ - เทมเพลตซ้ำซ้อน
ในแท็บทั่วไปของเทมเพลตใบรับรองระบุชื่อการแสดงเทมเพลตและตั้งค่าระยะเวลาความถูกต้องของใบรับรอง
กำหนดค่าชื่อเทมเพลตและความถูกต้อง
ในแท็บความเข้ากันได้ตรวจสอบให้แน่ใจว่าเปิดใช้งานการเลือกความเข้ากันได้ต่อไปนี้:
-
สิทธิ์การรับรอง: Windows Server 2003
-
ผู้รับใบรับรอง: Windows XP/Server 2003
คลิกสมัคร
ความเข้ากันได้ของใบรับรอง SSL
เลือกแท็บการจัดการคำขอและช่องทำเครื่องหมาย“ อนุญาตให้ส่งออกส่วนตัว”
การจัดการคำขอใบรับรอง
มุ่งหน้าไปที่แท็บความปลอดภัยและที่นี่คุณสามารถลบสิทธิ์การลงทะเบียนสำหรับกลุ่มผู้ดูแลระบบองค์กร คลิกใช้เมื่อคุณทำการเปลี่ยนแปลง
การตั้งค่า SUP SSL ใบรับรองการรักษาความปลอดภัยใบรับรอง
นำทางไปยังแท็บความปลอดภัยคลิกเพิ่มเลือกกลุ่มที่เกี่ยวข้องกับเซิร์ฟเวอร์ WSUS/SUP และกำหนดสิทธิ์การลงทะเบียนและอ่านให้กับกลุ่มนี้ คลิกใช้และตกลง
ปิดคอนโซลเทมเพลตใบรับรอง
การตั้งค่า SUP SSL ใบรับรองใบรับรองการเข้าถึงใบรับรอง
ขั้นตอนที่ 2: ออกเทมเพลตใบรับรอง
เทมเพลตใบรับรองที่กำหนดค่าสำหรับ SUP/WSUs ในขั้นตอนก่อนหน้าพร้อมที่จะออกแล้ว จะต้องออกก่อนที่จะสามารถลงทะเบียนบนเซิร์ฟเวอร์ WSU ของคุณ ในคอนโซลผู้มีอำนาจใบรับรองให้คลิกขวาเทมเพลตใบรับรองและเลือกเทมเพลตใบรับรองเพื่อออก
ออกเทมเพลตใบรับรอง WSUS SUP
ตอนนี้เลือกเทมเพลตใบรับรอง WSUS SSL ของคุณที่คุณสร้างขึ้นในขั้นตอนที่ 1 คลิกตกลง
ออกเทมเพลตใบรับรอง WSUS SUP
ขั้นตอนที่ 3: คำขอและลงทะเบียนใบรับรอง SSL บนเซิร์ฟเวอร์ SUP/WSUS
ในขั้นตอนนี้ฉันจะแสดงวิธีขอใบรับรอง SSL บนเซิร์ฟเวอร์ที่ใช้บทบาท WSUS/SUP ลงชื่อเข้าใช้ WSUS/SUP Server และเรียกใช้คอนโซลใบรับรองโดยเรียกใช้คำสั่ง CERTLMMSC ในคอนโซลใบรับรองไปที่ส่วนบุคคล> ใบรับรอง คลิกขวาและเลือกขอใบรับรองใหม่
ขอใบรับรอง SSL บนเซิร์ฟเวอร์ SUP/WSUS
ตอนนี้เราจะผ่านกระบวนการลงทะเบียนใบรับรอง ในหน้าต่างคำขอใบรับรองให้เลือกใบรับรอง SSL ที่คุณสร้างขึ้นสำหรับ WSUS/SUP และคลิกที่ข้อมูลเพิ่มเติมจะต้องลงทะเบียนสำหรับใบรับรองนี้
เลือกใบรับรองเว็บเซิร์ฟเวอร์ WSUS
ในหน้าต่างคุณสมบัติใบรับรองนำทางไปยังแท็บเรื่อง ภายในส่วนชื่อทางเลือกให้เลือกประเภทเป็น DNS และป้อน FQDN ของเซิร์ฟเวอร์ WSUS/SUP ของคุณ คลิกปุ่มเพิ่มเพื่อดูรายการด้านล่าง DNS คลิกสมัคร
กำหนดค่าใบรับรองเว็บเซิร์ฟเวอร์ WSUS
สลับไปที่แท็บทั่วไปและตั้งค่าเป็นชื่อเชิงพรรณนาเพื่อช่วยคุณระบุใบรับรองในภายหลัง คลิกตกลงและสมัคร
ระบุชื่อที่เป็นมิตรสำหรับใบรับรอง
เลือกการลงทะเบียนแล้วเสร็จสิ้นเพื่อให้การลงทะเบียนเสร็จสมบูรณ์ ขณะนี้ใบรับรองพบได้ในร้านค้าใบรับรองส่วนบุคคลของ WSUS Server
การลงทะเบียนใบรับรอง SSL สำหรับเซิร์ฟเวอร์ WSUS SUP
ขั้นตอนที่ 4: ผูกใบรับรอง SSL เข้ากับไซต์การดูแลระบบ WSUS
เมื่อคุณมีใบรับรอง SSL ในร้านค้าใบรับรองส่วนบุคคลของ WSUS Server ขั้นตอนต่อไปคือการผูกไว้กับเว็บไซต์การดูแลระบบ WSUS ใน IIS ในการกำหนดค่าการผูก IIS สำหรับ WSU ให้ทำตามขั้นตอนด้านล่าง
บนเซิร์ฟเวอร์ WSUS, Open Internet Information Services (IIS) Manager ไปที่ไซต์> การบริหาร WSUS เลือกแก้ไขการเชื่อมโยงจากเมนูการกระทำหรือคลิกขวาบนเว็บไซต์
ผูกใบรับรอง SSL เข้ากับไซต์การบริหาร WSUS
ในหน้าต่างการเชื่อมโยงไซต์เลือก HTTPS และคลิกแก้ไข ภายใต้ตัวเลือกใบรับรอง SSL ให้เลือกใบรับรอง SSL เพื่อผูกกับไซต์การดูแลระบบ WSUS ชื่อที่เป็นมิตรของใบรับรองจะแสดงในเมนูแบบเลื่อนลง
เลือกตกลงเมื่อเสร็จแล้วจากนั้นปิดเพื่อออกจากการผูกไซต์
หมายเหตุ: ณ จุดนี้อย่าลบการเชื่อมโยงไซต์ HTTP WSUS ใช้ HTTP สำหรับไฟล์อัปเดต
กำหนดค่าการผูก IIS สำหรับ WSUS
ขั้นตอนที่ 5: กำหนดค่า WSUS Web Services เพื่อต้องการ SSL
ในขั้นตอนนี้เราจะเปิดใช้งานการบังคับใช้ SSL สำหรับบริการเว็บที่โฮสต์บนเซิร์ฟเวอร์ WSUS เพื่อให้มั่นใจว่าการสื่อสารบริการเว็บ WSUS ทั้งหมดจะถูกส่งอย่างปลอดภัยโดยใช้ SSL
ใน IIS Manager บนเซิร์ฟเวอร์ WSUS ไปที่ไซต์> การบริหาร WSUS ขยายไซต์ WSUS Administration เพื่อดูรายการบริการเว็บและไดเรกทอรีเสมือนสำหรับ WSUS
สำหรับบริการเว็บ WSUS ด้านล่างแต่ละรายการให้ไปที่การตั้งค่า SSL และเปิดใช้งานตัวเลือก“ ต้องการ SSL”
-
apiremoting30
-
ClientWebService
-
dssauthwebservice
-
ServersyncWebservice
-
SimpleAuthWebservice
ตัวอย่างเช่นเลือกบริการเว็บ ApireMoting30 และเลือกการตั้งค่า SSL ดังแสดงในภาพหน้าจอด้านล่าง
กำหนดค่า WSUS Web Services ให้ต้องการ SSL
ในหน้าการตั้งค่า SSL ให้เปิดใช้งานตัวเลือก SSL ที่ต้องการ ตรวจสอบว่าตัวเลือกใบรับรองไคลเอนต์ถูกตั้งค่าเป็นเพิกเฉย เลือกใช้
กำหนดค่า WSUS Web Services ให้ต้องการ SSL
เมื่อคุณทำตามขั้นตอนข้างต้นสำหรับบริการเว็บทั้งหมดให้ปิดคอนโซลผู้ดูแลระบบ WSUS
ขั้นตอนที่ 6: กำหนดค่า WSU เพื่อใช้ SSL
หลังจากกำหนดค่าบริการเว็บให้ต้องการ SSL ตอนนี้เราจะกำหนดค่า WSU ให้ใช้ SSL
-
บนเซิร์ฟเวอร์ WSUS ให้เปิดพรอมต์คำสั่งเป็นผู้ดูแลระบบ
-
เปลี่ยนไดเรกทอรีเป็นโฟลเดอร์เครื่องมือสำหรับ WSUS:
CD" C: \ Program Files \ Update Services \ Tools " -
กำหนดค่า WSUS เพื่อใช้ SSL ด้วยคำสั่งต่อไปนี้ (ป้อน FQDN ของเซิร์ฟเวอร์ WSUS)
WsusUtil.exe configuressl WSUS_SERVER_FQDN
สำเนา
WsusUtil.exe configuressl WSUS\_SERVER\_FQDN
หลังจากเรียกใช้คำสั่งด้านบนโปรดสังเกตว่า WSUSUTIL ส่งคืน URL ของเซิร์ฟเวอร์ WSUS ด้วยหมายเลขพอร์ตที่ระบุในตอนท้าย ในตัวอย่างด้านล่างของ 8531
กำหนดค่า WSU เพื่อใช้ SSL
ขั้นตอนที่ 7: ตรวจสอบคอนโซล WSUS สามารถเชื่อมต่อได้โดยใช้ SSL
คอนโซล WSUS เชื่อมต่อผ่านบริการเว็บ Apiremoting30 ในขั้นตอนนี้ฉันจะสาธิตวิธีการยืนยันการทำงานของคอนโซลผู้ดูแลระบบ WSUS โดยการสร้างการเชื่อมต่อ SSL กับบริการเว็บ Apiremoting30 ของ WSUS Server ผ่านพอร์ต 8531
เปิดคอนโซล WSUS และเลือกการกระทำ> เชื่อมต่อกับเซิร์ฟเวอร์ ป้อน FQDN ของเซิร์ฟเวอร์ WSUS สำหรับตัวเลือกชื่อเซิร์ฟเวอร์ เลือกหมายเลขพอร์ตเป็น 8531 ใช้เลเยอร์ Secure Sockets (SSL) เพื่อเชื่อมต่อกับตัวเลือกเซิร์ฟเวอร์นี้จะเปิดใช้งานโดยอัตโนมัติเมื่อเลือก 8531 (ค่าเริ่มต้น) หรือ 443
คลิกปุ่มเชื่อมต่อและตอนนี้คุณควรเข้าถึง WSU และการตั้งค่า หากคุณเห็นข้อผิดพลาดที่นี่กลับไปที่ขั้นตอนที่ 4, 5, 6 และตรวจสอบว่าคุณได้ปฏิบัติตามขั้นตอนอย่างถูกต้องหรือไม่
ตรวจสอบคอนโซล WSUS สามารถเชื่อมต่อได้โดยใช้ SSL
ในขั้นตอนนี้เราจะตรวจสอบว่าเซิร์ฟเวอร์ไซต์สามารถซิงโครไนซ์การอัปเดตหลังจากตั้งค่า SUP ให้ใช้ SSL หรือไม่ ในคอนโซล SCCM ให้ไปที่ไลบรารีซอฟต์แวร์> ภาพรวม> การอัปเดตซอฟต์แวร์> การอัปเดตซอฟต์แวร์ทั้งหมด จากริบบิ้นให้เลือกการอัปเดตซอฟต์แวร์ เลือกใช่เมื่อถูกถามว่าคุณต้องการเริ่มต้นการซิงโครไนซ์ทั่วทั้งไซต์สำหรับการอัปเดตซอฟต์แวร์หรือไม่
การอัปเดตซอฟต์แวร์จุด SSL - ตรวจสอบว่าเซิร์ฟเวอร์ไซต์สามารถซิงค์การอัปเดต
เปิด wsyncmgr.log สำหรับเว็บไซต์และคุณควรค้นหารายการที่คล้ายกันตามที่ระบุไว้ด้านล่าง นี่เป็นการยืนยันว่าเซิร์ฟเวอร์ไซต์สามารถซิงค์การอัปเดตได้อย่างถูกต้องหลังจากกำหนดค่า SUP ให้ใช้ SSL
https://corpcm.prajwal.local:8531 SMS_WSUS_SYNC_MANAGERSynchronizing WSUS server corpcm.prajwal.localDone synchronizing WSUS Server corpcm.prajwal.local SMS_WSUS_SYNC_MANAGERSynchronizing SMS database with WSUS, default server is corpcm.prajwal.localSTATMSG: ID=6705 SEV=I LEV=M SOURCE="SMS Server" COMP="SMS_WSUS_SYNC_MANAGER"
สำเนา
https://corpcm.prajwal.local:8531 SMS\_WSUS\_SYNC\_MANAGER
Synchronizing WSUS server corpcm.prajwal.local
Done synchronizing WSUS Server corpcm.prajwal.local SMS\_WSUS\_SYNC\_MANAGER
Synchronizing SMS database with WSUS, default server is corpcm.prajwal.local
STATMSG: ID=6705 SEV=I LEV=M SOURCE="SMS Server" COMP="SMS\_WSUS\_SYNC\_MANAGER"
การอัปเดตซอฟต์แวร์จุดตรวจสอบ SSL
เมื่อ WSUs ถูกตั้งค่าให้ใช้ TLS/SSL คุณจะต้องอัปเดตจุดอัปเดตซอฟต์แวร์ที่เกี่ยวข้องเพื่อต้องการ SSL ด้วย ในการทำเช่นนั้นให้เปิดคอนโซล Configuration Manager และนำทางไปยังการดูแลระบบ> ภาพรวม> การกำหนดค่าไซต์> เซิร์ฟเวอร์และบทบาทของระบบไซต์ เลือกเซิร์ฟเวอร์ระบบระบบที่ติดตั้งด้วยบทบาทการอัปเดตซอฟต์แวร์ จากริบบิ้นให้เลือกคุณสมบัติและเปิดใช้งาน ‘ต้องการการสื่อสาร SSL ไปยังตัวเลือก WSUS Server‘
กำหนดค่าจุดอัปเดตซอฟต์แวร์เพื่อใช้ SSL
หมายเหตุ: หากคุณกำลังติดตั้งบทบาทจุดอัปเดตซอฟต์แวร์บนเซิร์ฟเวอร์ใหม่คุณจะได้รับตัวเลือกการสื่อสาร SSL ในระหว่างการตั้งค่าบทบาท
wcm.log บันทึกสิ่งต่อไปนี้หลังจาก SUP ถูกตั้งค่าให้ทำงานในโหมด SSL:
Configuration successful. Will wait for 1 minute for any subscription or proxy changes SMS_WSUS_CONFIGURATION_MANAGERSetting new configuration state to 2 (WSUS_CONFIG_SUCCESS)
สำเนา
Configuration successful. Will wait for 1 minute for any subscription or proxy changes SMS\_WSUS\_CONFIGURATION\_MANAGER
Setting new configuration state to 2 (WSUS\_CONFIG\_SUCCESS)
รีวิว wcm.log เพื่อยืนยัน SSL สำหรับจุดอัปเดตซอฟต์แวร์
เมื่อคุณเปลี่ยนจุดอัปเดตซอฟต์แวร์เพื่อต้องการ SSL ไคลเอนต์ Configuration Manager จะได้รับ URL WSU ที่อัปเดตเมื่อทำการร้องขอตำแหน่งสำหรับจุดอัปเดตซอฟต์แวร์
การทดสอบด้านล่างนี้จะตรวจสอบว่าลูกค้าเชื่อถือใบรับรองของ WSUS Server และ SimpleAuthWebservice และ ClientWebService สำหรับ WSUS ทำงานได้อย่างถูกต้องหรือไม่
เปิด PowerShell บนคอมพิวเตอร์ไคลเอนต์และเรียกใช้วงจรการสแกนซอฟต์แวร์อัปเดตโดยใช้สคริปต์ด้านล่าง:
Invoke-WMIMethod -Namespace root\ccm -Class SMS_CLIENT -Name TriggerSchedule "{00000000-0000-0000-0000-000000000113}"
สำเนา
Invoke-WMIMethod
-
Namespace root\ccm
-
Class SMS\_CLIENT
-
Name TriggerSchedule
"{00000000-0000-0000-0000-000000000113}"
ตรวจสอบ wuahandler.log บนคอมพิวเตอร์ไคลเอนต์เพื่อดูรายการด้านล่าง
Enabling WUA Managed server policy to use server: https://corpcm.prajwal.local:8531
สำเนา
Enabling WUA Managed server policy to use server: https://corpcm.prajwal.local:8531
นอกจากนี้ตรวจสอบ locationservices.log เพื่อตรวจสอบว่าลูกค้าเห็น URL WSU ที่ถูกต้อง:
LS Request CorrelationID {60D2E32F-807E-4D28-92E1-3180A73441DD} - WSUS Path='https://corpcm.prajwal.local:8531', Server='CORPCM.PRAJWAL.LOCAL', Version='4', LocalityEx='BOUNDARYGROUP', SUPFallbackIn='0'
สำเนา
LS Request CorrelationID {60D2E32F-807E-4D28-92E1-3180A73441DD} - WSUS Path='https://corpcm.prajwal.local:8531', Server='CORPCM.PRAJWAL.LOCAL', Version='4', LocalityEx='BOUNDARYGROUP', SUPFallbackIn='0'
ยังต้องการความช่วยเหลือ?
หากคุณต้องการความช่วยเหลือเพิ่มเติมเกี่ยวกับบทความข้างต้นหรือต้องการหารือเกี่ยวกับปัญหาทางเทคนิคอื่น ๆ ให้ตรวจสอบตัวเลือกเหล่านี้
ฟอรัม
โทรเลข
ติดต่อฉัน
*ลิงค์แหล่งที่มา:
บทบาทของระบบไซต์ SUP, การปรับใช้การอัปเดตซอฟต์แวร์กับลูกค้าด้วย SCCM, ต้องการการสื่อสาร SSL ไปยัง WSUS Server ใบรับรองอำนาจ, wcm.log,
ฟอรัม
โทรเลข
] ( https://t.me/+tswcw9jaoaplnjy1)
ติดต่อฉัน