Computer >> 컴퓨터 >  >> 시스템 >> Windows Server

WSUS 그룹 정책을 통한 업데이트 배포 설정 가이드

이전 문서에서 Windows Server 2012 R2 / 2016 환경에서 WSUS 서버 설치 과정을 상세히 다루었습니다. 업데이트 서버 구성을 마쳤다면, 이제 Windows 클라이언트(서버 및 워크스테이션)가 인터넷의 Microsoft Update 서버가 아닌 내부 WSUS 서버에서 업데이트를 받도록 구성해야 합니다. 본 문서에서는 Active Directory 도메인 그룹 정책(GPO)을 활용해 클라이언트를 WSUS 서버에 연결하는 방법을 설명합니다.

클라이언트 측 타겟팅(Client-Side Targeting) 이해하기

AD 그룹 정책을 사용하면 관리자가 컴퓨터를 서로 다른 WSUS 그룹에 자동으로 할당할 수 있습니다. 따라서 WSUS 관리자가 콘솔에서 수동으로 컴퓨터를 그룹 간 이동시키며 최신 상태를 유지할 필요가 없습니다. 클라이언트를 대상 WSUS 그룹에 할당하는 기준은 클라이언트의 레지스트리에 있는 레이블이며, 이 레이블은 GPO 또는 직접적인 레지스트리 수정을 통해 설정됩니다. 이러한 방식을 클라이언트 측 타겟팅(Client-Side Targeting)이라고 합니다.

본 가이드에서는 네트워크에서 서버워크스테이션에 대해 별도의 업데이트 정책을 적용한다고 가정합니다. 이 두 그룹은 WSUS 콘솔의 '모든 컴퓨터' 섹션에서 미리 생성되어 있어야 합니다.

팁: 클라이언트의 WSUS 서버 사용 정책은 Active Directory 조직 구성 단위(OU)의 구조와 회사의 업데이트 설치 규칙에 크게 좌우됩니다. 이 문서에서는 그룹 정책을 활용한 Windows 업데이트 설치의 기본 원칙을 이해하는 데 중점을 둡니다.

WSUS 콘솔에서 컴퓨터 그룹화 규칙 지정

기본적으로 WSUS 콘솔의 컴퓨터는 서버 관리자가 수동으로 그룹에 배포합니다(서버 측 타겟팅). 우리는 클라이언트 측 타겟팅(그룹 정책 또는 레지스트리 매개변수 사용)을 사용하도록 변경해야 합니다. WSUS 콘솔에서 옵션컴퓨터를 클릭하고, '컴퓨터의 그룹 정책 또는 레지스트리 설정 사용'을 선택합니다.

WSUS 그룹 정책을 통한 업데이트 배포 설정 가이드

WSUS 클라이언트 구성을 위한 GPO 생성

그룹 정책 관리(GPMC.msc)를 열고 두 개의 새 그룹 정책을 생성합니다: ServerWSUSPolicyWorkstationWSUSPolicy.

Windows 서버용 WSUS 그룹 정책

먼저 서버 정책인 ServerWSUSPolicy를 구성합니다.

Windows Update 서비스 동작을 제어하는 그룹 정책 설정은 다음 경로에 있습니다:
컴퓨터 구성정책관리 템플릿Windows 구성 요소Windows Update.

WSUS 그룹 정책을 통한 업데이트 배포 설정 가이드

이 정책을 적용받는 모든 컴퓨터는 WSUS 콘솔의 'Servers' 그룹에 할당됩니다. 또한 서버에서 업데이트 자동 설치를 비활성화하여, 업데이트 수신 시 로컬 드라이브에 다운로드만 하고 시스템 트레이에 알림을 표시한 뒤 관리자가 수동으로 설치(로컬 또는 PSWindowsUpdate 모듈을 통한 원격 실행)할 때까지 대기하도록 합니다. 즉, 운영 서버가 관리자 승인 없이 자동으로 업데이트를 설치하고 재부팅하지 않게 합니다(보통 월간 정기 유지보수 시 관리자가 수행). 이를 위해 다음 정책을 설정합니다:

  • 자동 업데이트 구성: 사용. 3 - 자동 다운로드 및 설치 알림 – 클라이언트가 새 업데이트를 자동으로 다운로드하고 알림;
  • 인트라넷 Microsoft 업데이트 서비스 위치 지정: 사용. 업데이트 검색용 인트라넷 업데이트 서비스 설정: https://hq-wsus.woshub.com:8530, 인트라넷 통계 서버 설정: https://hq-wsus.woshub.com:8530 – 로컬 WSUS 서버 및 통계 서버 주소 지정(일반적으로 동일);
  • 예약된 자동 업데이트 설치 시 로그온한 사용자가 있는 경우 자동 재시작 안 함: 사용 – 사용자 세션이 열려 있으면 자동 재시작 비활성화;
  • 클라이언트 측 타겟팅 사용: 사용. 이 컴퓨터의 대상 그룹 이름: Servers – WSUS 콘솔에서 클라이언트를 'Servers' 그룹에 할당.

WSUS 그룹 정책을 통한 업데이트 배포 설정 가이드

참고: 업데이트 정책 구성 시, Windows Update GPO 섹션의 각 옵션에서 사용 가능한 모든 설정을 검토하고 인프라 및 조직에 적합한 매개변수를 설정하는 것이 좋습니다.

Windows 워크스테이션용 WSUS 그룹 정책

서버 정책과 달리, 클라이언트 워크스테이션에는 업데이트 수신 즉시 야간에 자동으로 설치되고, 설치 후 5분 알림 후 자동 재부팅되도록 구성합니다.

WorkstationWSUSPolicy에서 다음을 지정합니다:

  • 자동 업데이트 즉시 설치 허용: 사용 안 함 – 업데이트 수신 후 즉시 설치 비활성화;
  • 관리자가 아닌 사용자도 업데이트 알림 수신 허용: 사용 – 일반 사용자에게 새 업데이트 알림 표시 및 수동 설치 허용;
  • 자동 업데이트 구성: 사용. 자동 업데이트 구성: 4 - 자동 다운로드 및 설치 예약. 예약 설치 요일: 0 - 매일. 예약 설치 시간: 05:00 – 클라이언트가 새 업데이트를 다운로드하고 오전 5시에 자동 설치 예약;
  • 이 컴퓨터의 대상 그룹 이름: Workstations – WSUS 콘솔에서 클라이언트를 'Workstations' 그룹에 할당;
  • 예약된 자동 업데이트 설치 시 로그온한 사용자가 있는 경우 자동 재시작 안 함: 사용 안 함;
  • 인트라넷 Microsoft 업데이트 서비스 위치 지정: 사용. 업데이트 검색용 인트라넷 업데이트 서비스 설정: https://hq-wsus.woshub.com:8530, 인트라넷 통계 서버 설정: https://hq-wsus.woshub.com:8530 – 사내 WSUS 서버 주소.

Windows 10 1607 이상 버전에서는 내부 WSUS에서 업데이트를 받도록 지정했음에도 불구하고, 여전히 인터넷의 Windows Update 서버에 접근을 시도할 수 있습니다. 이 '기능'을 이중 검사(Dual Scan)라고 합니다. 인터넷에서의 업데이트 수신을 차단하려면 업데이트 연기 정책이 Windows Update에 대한 검사를 수행하지 못하도록 함 정책을 추가로 사용하도록 설정해야 합니다.

팁: 회사 내 모든 컴퓨터가 사용 가능한 패치를 모두 설치하도록 하려면, 두 정책 모두에서 업데이트 서비스(wuauserv)가 클라이언트에서 강제로 시작되도록 구성할 수 있습니다. 컴퓨터 구성 → 정책 → Windows 설정 → 보안 설정 → 시스템 서비스에서 Windows Update를 찾아 자동으로 설정하세요. WSUS 그룹 정책을 통한 업데이트 배포 설정 가이드

AD OU에 WSUS 그룹 정책 연결

다음 단계는 생성된 정책을 해당 Active Directory 컨테이너(OU)에 연결하는 것입니다. 예제에서는 OU 구조가 간단합니다: Servers(도메인 컨트롤러 제외 모든 서버)와 WKS(워크스테이션 - 사용자 컴퓨터) 두 개의 컨테이너가 있습니다.

팁: 여기서는 WSUS 정책을 클라이언트에 바인딩하는 비교적 단순한 방식만 다룹니다. 실제 환경에서는 단일 WSUS 정책을 모든 도메인 컴퓨터에 연결(도메인 루트에 GPO 할당)하거나, 클라이언트 유형별로 다른 OU에 배포(예제처럼 서버/워크스테이션별 별도 정책)할 수 있습니다. 대규모 분산 도메인에서는 서로 다른 WSUS 서버를 AD 사이트에 연결하거나, WMI 필터 기반으로 GPO를 할당하거나, 이러한 방법을 조합하는 것이 좋습니다.

정책을 OU에 연결하려면 그룹 정책 관리 콘솔에서 해당 OU를 마우스 오른쪽 버튼으로 클릭하고 기존 GPO 연결을 선택한 후 적절한 정책을 체크합니다.

WSUS 그룹 정책을 통한 업데이트 배포 설정 가이드

팁: 별도 OU인 도메인 컨트롤러도 잊지 마세요. 대부분의 경우 WSUS 서버 정책을 이 컨테이너에 연결해야 합니다.
동일한 방식으로 WorkstationWSUSPolicy를 Windows 워크스테이션이 위치한 WKS AD 컨테이너에 할당합니다.

이제 클라이언트에서 그룹 정책을 업데이트하여 WSUS 서버에 바인딩합니다:

gpupdate /force

그룹 정책을 통해 설정한 모든 Windows 업데이트 설정은 클라이언트의 레지스트리 키 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate에 반영되어야 합니다.

GPO로 업데이트 설정을 구성할 수 없는 컴퓨터(워크그룹 컴퓨터, 격리된 세그먼트, DMZ 등)에 WSUS 설정을 배포하려면 다음 .reg 파일을 사용할 수 있습니다:

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
"WUServer"="https://hq-wsus.woshub.com:8530"
"WUStatusServer"="https://hq-wsus.woshub.com:8530"
"UpdateServiceUrlAlternate"=""
"TargetGroupEnabled"=dword:00000001
"TargetGroup"="Servers"
"ElevateNonAdmins"=dword:00000000
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU]
"NoAutoUpdate"=dword:00000000
"AUOptions"=dword:00000003
"ScheduledInstallDay"=dword:00000000
"ScheduledInstallTime"=dword:00000003
"ScheduledInstallEveryWeek"=dword:00000001
"UseWUServer"=dword:00000001
"NoAutoRebootWithLoggedOnUsers"=dword:00000001

WSUS 그룹 정책을 통한 업데이트 배포 설정 가이드

클라이언트에 적용된 WSUS 설정을 확인하는 데는 rsop.msc 스냅인도 편리합니다.

일정 시간 후(업데이트 수와 WSUS 서버 대역폭에 따라 다름) 시스템 트레이에 새 업데이트 알림 팝업이 나타나는지 확인하세요. 클라이언트(이름, IP, OS, 패치 비율, 마지막 상태 업데이트 날짜)가 WSUS 콘솔의 해당 그룹에 나타납니다. GPO를 통해 컴퓨터와 서버를 서로 다른 WSUS 그룹에 할당했으므로, 각 그룹에 승인된 업데이트만 수신하게 됩니다.

WSUS 그룹 정책을 통한 업데이트 배포 설정 가이드

참고: 클라이언트에 업데이트가 나타나지 않으면 Windows 업데이트 서비스 로그(C:\Windows\WindowsUpdate.log)를 면밀히 검토하시기 바랍니다. Windows 10(Windows Server 2016)은 WindowsUpdate.log 파일 형식이 다릅니다.

클라이언트는 업데이트를 로컬 폴더 C:\Windows\SoftwareDistribution\Download에 다운로드합니다.

WSUS 서버에서 새 업데이트 검색을 즉시 시작하려면 다음 명령어를 실행하세요:

wuauclt /detectnow

경우에 따라 클라이언트를 WSUS 서버에 강제로 재등록해야 할 수도 있습니다:

wuauclt /detectnow /resetAuthorization

특히 어려운 경우 wuauserv 서비스를 다음과 같이 복구해 볼 수 있습니다. 클라이언트에서 업데이트 수신 시 오류 0x80244010이 발생하면, 자동 업데이트 검색 빈도 정책을 사용해 WSUS 서버 업데이트 확인 주기를 3~4시간으로 변경해 보세요.

다음 문서에서는 WSUS 서버에서의 업데이트 승인 특징과 PowerShell을 사용해 승인된 업데이트를 WSUS 서버 간 그룹에 전송하는 방법을 다룰 예정입니다.