Die Aktualisierung von Software ist für die Sicherheit und die betriebliche Effizienz von entscheidender Bedeutung. HEIMDALs 3rd Party Patching Management vereinfacht diesen Prozess durch die Automatisierung der Patch-Bereitstellung in Ihrem Netzwerk. In Bereichen mit begrenzter Bandbreite, beispielsweise auf Schiffen oder an abgelegenen Standorten, ist es jedoch unerlässlich, die Bandbreitennutzung zu optimieren. Dieser Artikel beschreibt, wie die Funktion „Priority Server Updates“ von Heimdal diese Herausforderung bewältigt und welche Bandbreitenanforderungen für einen effektiven Betrieb durch die Weiterleitung von Patches über einen einzelnen Server gelten. Bei dieser Weiterleitung werden Patches aus dem WAN-Netzwerk auf den Priority Update Server übertragen, der diese Pakete anschließend mithilfe der Heimdal-Technologie im LAN-Netzwerk verteilt und die Bandbreite des Servers mit NetLimiter begrenzt.
1. Konfigurieren von Priority Update Servern
2. Beispiel
3. Konfigurieren von 3rd Party Patch Management und QoS-Richtlinien in HEIMDAL
4. Fazit
Priority Server Updates ist eine Funktion, mit der Administratoren bestimmte Endpunkte als zentrale Server zum Herunterladen und Verteilen von Updates an andere Geräte im Netzwerk festlegen können. Dadurch wird die externe Bandbreitennutzung erheblich reduziert, da nur die Priority Server eine Verbindung zu externen Quellen für Updates herstellen und andere Endpunkte Updates intern abrufen.
KONFIGURIEREN VON PRIORITY UPDATE SERVERN
1. Rufen Sie das HEIMDAL-Dashboard auf, indem Sie sich mit Ihren Administratoranmeldedaten anmelden.
2. Konfigurieren Sie die Gruppenrichtlinie:
- Navigieren Sie zu den Endpunkteinstellungen und wählen Sie die Gruppenrichtlinie aus, die Sie ändern möchten.
- Aktivieren Sie die Option Priority Update Server verwenden .
-
Weisen Sie Priority Server zu:
- Wählen Sie in der Ansicht Geräteinformationen die Endpunkte aus, die als Priority Server fungieren sollen.
- Markieren Sie diese Endpunkte als Priority Update Server.
- Speichern Sie die Änderungen: Wenden Sie die Einstellungen an, um die Konfiguration zu aktivieren.
Für eine optimale Leistung von 3rd Party Patch Management empfiehlt HEIMDAL die folgenden Mindestanforderungen an die Bandbreite:
- Endpunkte: 10 kbit/s
- Priority Update Server: 80–100 kbit/s
Diese Werte gewährleisten eine effiziente Kommunikation und Updateverteilung, ohne Ihr Netzwerk zu überlasten. Um eine ausgewogene Netzwerkauslastung zu gewährleisten und zeitnahe Updates sicherzustellen, sollten die Intervallprüfungen wie folgt konfiguriert werden:
-
Updateintervall des Priority Servers – muss höher als 120 Minuten sein;
-
Zusätzliches Prüfintervall – sollte auf 720–1440 Minuten festgelegt werden;
- Updates der Endpunkte und des Priority Servers müssen unter derselben Richtlinie ausgeführt werden.
- Zwischengespeicherte Dateien dauerhaft behalten sollte aktiviert sein.
- Echtzeitkommunikation sollte DEAKTIVIERT sein.
WICHTIG
Damit der Endpunkt alle erforderlichen Updates von dem als Priority Update Server bestimmten Computer erhält, muss jede in Ihrer Umgebung installierte Anwendung ebenfalls auf dem Priority Update Server installiert sein. Wenn Anwendungen auf dem Priority Update Server fehlen, kann der Endpunkt die erforderlichen Patches nicht abrufen.
BEISPIEL
Mit NetLimiter haben wir die Bandbreite des Prozesses Heimdal.ClientHost überwacht und begrenzt. Ziel war es, die niedrigsten Bandbreitengrenzen zu ermitteln, bei denen 3rd Party Patch Management auf Endpunkten und Servern erfolgreich betrieben werden kann.
Die Testergebnisse zeigen Folgendes:
- Endpunkte – Für den effektiven Betrieb von 3rd Party Patch Management ist eine Mindestbandbreite von 10 KB/s erforderlich. Unterhalb dieses Schwellenwerts schlagen Vorgänge fehl oder werden stark beeinträchtigt. Ein Server, der Updates vom Priority Update Server empfängt, gilt in diesem Szenario ebenfalls als Endpunkt.
- Priority Update Server – Das Tool funktioniert mit einer Mindestbandbreite von 80 KB/s ordnungsgemäß. Unterhalb dieses Schwellenwerts treten Fehler auf.
Betriebsbeispiel bei 10 KB/s (Endpunkte) und 100 KB/s (Server)
Nachfolgend finden Sie Screenshots des Tests, die die Bandbreitenkonfigurationen und Ergebnisse zeigen:
Ausgangskonfiguration
Beschreibung: NetLimiter zeigt den aktiven Prozess Heimdal.ClientHost mit einer auf 100 KB/s für Endpunkte und 80 KB/s für Server begrenzten Bandbreite.
Betrieb bei 10 KB/s (Endpunkte) und 100 KB/s (Server)
Beschreibung: 3rd Party Patch Management beginnt mit dem Patchen von CCleaner.
Fehler unterhalb der Schwellenwerte
Beschreibung: 3rd Party Patch Management hat CCleaner gepatcht.
Der Test wurde mit 4 Anwendungen durchgeführt: 7-Zip, Adobe Acrobat Reader, CCleaner und Google Chrome.
KONFIGURIEREN VON 3rd PARTY PATCH MANAGEMENT UND QoS-RICHTLINIEN IN HEIMDAL
Dieser Leitfaden beschreibt die Voraussetzungen und Schritte zum Konfigurieren von 3rd Party Patch Management mit HEIMDAL sowie zum Implementieren von Quality-of-Service-(QoS-)Richtlinien für eine optimale Updateverwaltung.
Voraussetzungen
Stellen Sie vor dem Fortfahren sicher, dass die folgenden Bedingungen erfüllt sind:
1. Netzwerkkonfiguration:
- Alle Endpunkte/Computer müssen mit demselben Netzwerk verbunden sein.
- Das Netzwerkprofil auf jedem Computer muss auf Privat festgelegt sein:
- Navigieren Sie zu Netzwerk & Internet-Einstellungen > Eigenschaften und legen Sie das Netzwerkprofil auf Privat fest.
- ⚠️ Wichtig: Das Netzwerkprofil muss „Privat“ sein, insbesondere auf dem als Priority Update Server (PUS) bestimmten Computer.
- Aktivieren Sie unter Heimdal Group Policy > General > General Management: Use Priority Update Servers und Keep cached files indefinitely. Wenn der PUS vor der Agent-Installation aktiviert wird, wird die ZIP-Datei des Anwendungskatalogs nur auf dem PUS-Endpunkt heruntergeladen. Andere VMs rufen die Datei vom PUS-Endpunkt ab. Dies kann die Anwendungsinstallationen auf Nicht-PUS-Endpunkten aufgrund des Dateiübertragungsvorgangs verzögern.
QoS-Richtlinienregeln:
- Öffnen Sie auf den Endpunkten PowerShell als Administrator und konfigurieren Sie QoS-Regeln:
-
Rufen Sie auf dem PUS-Endpunkt PowerShell auf und führen Sie Folgendes aus:
New-NetQosPolicy -Name "Heimdal Client" -NetworkProfile All -AppPathNameMatchCondition "Heimdal.ClientHost.exe" -ThrottleRateActionBitsPerSecond 80KB -
Rufen Sie auf dem Nicht-PUS-Endpunkt PowerShell auf und führen Sie Folgendes aus:
New-NetQosPolicy -Name "Heimdal Client" -NetworkProfile All -AppPathNameMatchCondition "Heimdal.ClientHost.exe" -ThrottleRateActionBitsPerSecond 10KB
-
Empfohlener Ablauf
-
Netzwerkkonfiguration überprüfen:
- Stellen Sie sicher, dass alle Computer mit demselben Netzwerk verbunden sind.
- Bestätigen Sie, dass das Netzwerkprofil auf allen Computern, insbesondere auf dem PUS, auf Privat festgelegt ist.
-
QoS-Richtlinienregeln erstellen:
-
Rufen Sie auf dem Computer des Priority Update Servers PowerShell auf und führen Sie Folgendes aus:
New-NetQosPolicy -Name "Heimdal Client" -NetworkProfile All -AppPathNameMatchCondition "Heimdal.ClientHost.exe" -ThrottleRateActionBitsPerSecond 80KB
-
Rufen Sie auf den Nicht-PUS-Computern PowerShell auf und führen Sie Folgendes aus:
New-NetQosPolicy -Name "Heimdal Client" -NetworkProfile All -AppPathNameMatchCondition "Heimdal.ClientHost.exe" -ThrottleRateActionBitsPerSecond 10KB
-
-
Heimdal-Richtlinieneinstellungen aktivieren:
- Aktivieren Sie unter Heimdal Group Policy > General > General Management:
- Use Priority Update Servers
- Keep cached files indefinitely
- Legen Sie Additional check interval for normal computers [min] auf den Maximalwert fest.
- Aktivieren Sie unter Heimdal Group Policy > General > General Management:
-
Gruppenrichtlinien synchronisieren:
- Stellen Sie sicher, dass alle Computer die aktualisierten Gruppenrichtlinien synchronisieren.
-
Anwendungen für 3rd Party Patching hinzufügen:
- Fügen Sie unter Group Policy > Patch & Assets > 3rd Party Patch Management die gewünschten zu installierenden Anwendungen hinzu.
-
Anwendungen auf dem PUS-Computer installieren:
- Synchronisieren Sie die Gruppenrichtlinie auf dem PUS-Computer und warten Sie, bis die Anwendungsinstallation abgeschlossen ist.
-
Anwendungen auf Nicht-PUS-Computern installieren:
- Synchronisieren Sie die Gruppenrichtlinie auf den Nicht-PUS-Computern. Die Anwendungsdateien werden vom PUS übertragen und die Installation wird fortgesetzt.
Wichtige Hinweise
- Stellen Sie eine ordnungsgemäße Synchronisierung der Gruppenrichtlinien auf allen Computern sicher, um Verzögerungen zu vermeiden.
- Überwachen Sie die Übertragung der Anwendungskatalogdatei auf Nicht-PUS-Computern auf mögliche Verzögerungen.
- Überprüfen Sie die QoS-Richtlinienkonfigurationen regelmäßig, um eine konsistente Netzwerkleistung aufrechtzuerhalten.
Wenn Sie diese Schritte befolgen, können Sie 3rd Party Patching effektiv verwalten und die Updatebereitstellung mit Heimdal Security optimieren.
FAZIT
Heimdals Priority Server Updates ist eine strategische Funktion zur Optimierung der Bandbreitennutzung und zur Optimierung der Patchverteilung in Umgebungen jeder Größe. Mit der richtigen Bandbreitenzuweisung und den passenden Intervalleinstellungen gewährleistet sie zuverlässige und sichere Updates und minimiert gleichzeitig die Belastung Ihres Netzwerks. Die Ergebnisse unseres aktuellen Tests mit NetLimiter bestätigen, dass diese Konfigurationen Leistung und Ressourcennutzung effektiv ausbalancieren. Die Implementierung von Priority Server Updates und die Einhaltung der empfohlenen Einstellungen verbessern die Effizienz Ihrer Patch-Management-Strategie.