АйТи Фреш
Главная / Статьи / Windows и AD
Windows и AD

Патч-менеджмент для 20-50 компьютеров: обновляем Windows централизованно без System Center

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-22
Патч-менеджмент для 20-50 компьютеров: обновляем Windows централизованно без System Center

За пятнадцать лет в IT-аутсорсинге я обновлял вручную, наверное, тысячи компьютеров. По одному, кликая "Установить и перезагрузить", проклиная всё на свете в пятницу вечером. Расскажу, как перестать это делать раз и навсегда — и без покупки System Center Configuration Manager, который для конторы на 30 рабочих мест просто избыточен и по деньгам, и по сложности.

Почему ручное обновление — это медленная катастрофа

У меня был клиент, бухгалтерская фирма на 27 машин. Обновления Windows там отключали вообще — админ до меня решил, что так спокойнее. Никто не трогает, ничего не ломается. В итоге в 2023-м на трёх машинах поймали шифровальщик через дыру, закрытую патчем ещё за полгода до этого. Восстанавливали из бэкапов три дня, потеряли часть свежих проводок. Дешевле было бы поставить WSUS за один вечер.

Обратная крайность тоже не лучше. Автообновления включены везде, Windows Update сам решает, когда перезагружать компьютер бухгалтера в разгар сдачи отчётности. Знакомая картина? У меня таких историй десятки. Юрист теряет несохранённый документ, потому что Windows решил обновиться в 14:40 вторника. И то, и другое — от отсутствия управления, а не от избытка или недостатка обновлений как таковых.

20-50 машин — это как раз тот размер, где вручную уже не тянешь, а покупать SCCM (это тысячи долларов лицензий плюс отдельный сервер под System Center с СУБД) откровенно избыточно. Золотая середина здесь есть, и она бесплатная.

Что такое патч-менеджмент на самом деле

Патч-менеджмент — это не "нажать кнопку обновить". Это процесс: скачать обновления один раз на локальный сервер, протестировать на паре машин, одобрить, раскатать по группам в удобное время, проверить, что всё установилось, и знать, какая машина в каком состоянии. Звучит как бюрократия для крупной корпорации. На деле — это три часа настройки один раз и потом ноль головной боли.

Смысл в том, чтобы обновления качались не с серверов Microsoft по интернет-каналу каждой отдельной машины (представьте 40 компьютеров, синхронно жрущих канал в понедельник утром), а один раз на ваш локальный сервер. Дальше раздаются по локалке — быстро, без нагрузки на интернет, и главное — под вашим контролем: когда, что и на каких машинах.

WSUS: инструмент, который уже лежит у вас бесплатно

Windows Server Update Services — это роль, которая встроена в любой Windows Server, начиная с 2008-го, совершенно бесплатно. Если в офисе уже стоит контроллер домена или файловый сервер на Windows Server — WSUS можно поднять прямо на нём, отдельная машина не нужна. Ставится через "Добавить роли и компоненты", выбираете WSUS, указываете папку для хранения апдейтов (закладывайте 40-60 ГБ, обновления Windows 10/11 весят прилично).

Дальше — групповые политики. Через GPO настраиваете, откуда компьютеры берут обновления (адрес вашего WSUS-сервера), и создаёте группы компьютеров: например, "Бухгалтерия", "Продажи", "Сервера". Тонкая настройка — в том, что вы можете сначала одобрить патч только для тестовой группы из двух-трёх машин, подождать неделю, и только потом раскатить на остальных. У меня в одном производственном холдинге такая схема три года не давала ни одного инцидента с кривым патчем.

Расписание перезагрузок — отдельная тема. Через ту же GPO задаётся "Автоматическое обновление" с конкретным днём и временем: например, каждую среду в 20:00, когда все уже разошлись. И отдельно — окно "без принудительной перезагрузки" для критичных серверов, где перезагрузку делает уже сам админ вручную, после проверки.

Подводные камни, о которых не пишут в мануалах

WSUS без обслуживания за полгода превращается в помойку. База данных WID (Windows Internal Database) распухает, консоль начинает тормозить открываться по пять минут, а то и вовсе падает с ошибкой. Решение простое — раз в квартал запускать WSUS Server Cleanup Wizard, он чистит устаревшие обновления и суперседед-патчи. Плюс есть отличный скрипт от сообщества, adamjbrown/WSUS-Cleanup на PowerShell, который делает то же самое из планировщика автоматически. Я ставлю его клиентам сразу, чтобы вообще не думать об этом.

Второй подвох — WSUS обновляет только продукты Microsoft: саму винду, Office, .NET, кое-что из драйверов. А в реальном офисе половина уязвимостей приходит через Adobe Reader, Chrome, 7-Zip, Java, Zoom. Это вообще не задача WSUS, и на этом моменте многие сисадмины разводят руками и снова начинают обновлять сторонний софт вручную по одной машине.

Третий момент — WSUS требует минимального администрирования. Это не "поставил и забыл". Раз в неделю нужно заходить и одобрять новую партию патчей — вручную или по правилу автоматического одобрения (Automatic Approval Rule, настраивается один раз под категории "Критические обновления безопасности"). Без этого патчи просто лежат на сервере и никуда не раскатываются.

Бесплатные альтернативы и надстройки под сторонний софт

Для закрытия дыры со сторонним ПО я использую связку WSUS плюс PatchMyPC Publisher — бесплатная версия для домашнего и небольшого коммерческого использования покрывает обновление Chrome, Firefox, Adobe Reader, 7-Zip, Zoom, Skype, VLC и ещё сотню популярных программ. PatchMyPC интегрируется прямо в WSUS через WSUS API, публикует пакеты как обычные обновления, и дальше всё раскатывается через ту же инфраструктуру GPO, которую вы уже настроили. Никакого отдельного агента ставить не нужно.

Если совсем не хочется трогать серверную часть — есть Action1, облачный патч-менеджер с бесплатным тарифом до 200 эндпоинтов (для 20-50 машин с запасом хватает). Ставится агент на каждый компьютер, дальше всё управление из браузера: и Windows, и сторонний софт, отчёты, удалённый запуск скриптов. Плюс — не нужен собственный сервер вообще, минус — данные о состоянии патчей уходят в облако вендора, что не всем клиентам подходит по политике безопасности.

Ninite Pro — ещё один вариант, но он больше заточен под ручной или полуавтоматический прогон обновлений популярного софта, чем под настоящий патч-менеджмент с расписаниями и группами. Я его рекомендую для микроофисов на 5-10 машин, где городить WSUS избыточно даже по моим меркам.

Как я это собираю у клиентов на практике

Стандартная схема для офиса 20-50 машин, которую я разворачиваю уже лет пять: WSUS на существующем сервере (или на выделенной виртуалке с 2 vCPU и 4 ГБ RAM, если сервера ещё нет), три-четыре группы компьютеров по отделам, автоматическое одобрение критических патчей безопасности с задержкой в семь дней после релиза (это время, за которое обычно всплывают проблемные обновления — Microsoft за последние годы пару раз сама отзывала кривые патчи), плюс PatchMyPC для стороннего софта.

Отдельно — сервера. Их я никогда не пускаю в общую группу с рабочими станциями. Обновления на терминальный сервер или сервер 1С ставлю вручную, после тестирования, в заранее согласованное окно, обычно в выходные. Слишком дорого стоит простой, если что-то пойдёт не так — а с автоматикой такое иногда случается.

Отчётность — то, чего клиенты обычно не просят, но потом благодарят. WSUS даёт консоль, где по каждой машине видно: обновлена, ждёт перезагрузки, ошибка установки. Раз в месяц я выгружаю такой отчёт и присылаю клиенту — это же и есть настоящее доказательство, что патч-менеджмент работает, а не просто стоит галочка в договоре.

Если совсем нет времени этим заниматься

Честно скажу: даже бесплатная и хорошо настроенная система требует внимания. Кто-то должен раз в неделю смотреть консоль, разбираться, почему на трёх машинах патч не встал (обычно — банально нет места на диске или сломан компонент Windows Update, чинится через DISM /Online /Cleanup-image /Restorehealth), реагировать на критические уязвимости вне расписания, как это было с Log4Shell или недавними дырами в RDP.

Для компаний без своего айтишника в штате — а таких среди наших клиентов большинство — это как раз одна из тех задач, которые логично отдать на аутсорс. Мы у себя в АйТи-Фреш ведём патч-менеджмент как регулярную услугу: не разово настроили и ушли, а держим руку на пульсе постоянно, потому что новые уязвимости находят каждую неделю.

Частые вопросы

Нужен ли отдельный физический сервер под WSUS?
Нет, для 20-50 машин отдельное железо не требуется. WSUS прекрасно живёт как дополнительная роль на существующем контроллере домена или файловом сервере, либо на небольшой виртуальной машине с 2 ядрами и 4 ГБ памяти. Единственное, за чем стоит следить — свободное место на диске под хранилище обновлений, закладывайте 50-60 ГБ с запасом.

Что делать с устаревшими машинами на Windows 7 или Windows Server 2008?
WSUS их формально ещё поддерживает, но Microsoft для этих систем давно не выпускает обновлений безопасности вне расширенной платной поддержки ESU. По-хорошему такие машины нужно выводить из эксплуатации или переносить критичные задачи с них на актуальные версии — никакой патч-менеджмент не закроет дыру в системе, для которой патчей физически не существует.

А как быть с обновлением Adobe, браузеров и прочего стороннего софта?
Сам WSUS этим не занимается, он работает только с продуктами Microsoft. Для остального ставится бесплатная надстройка вроде PatchMyPC Publisher, которая публикует сторонние обновления через тот же WSUS-канал, либо облачное решение типа Action1 с агентом на каждой машине и бесплатным тарифом до 200 эндпоинтов.

Сколько по времени занимает внедрение такой схемы в офисе на 30 машин?
Базовая настройка WSUS, групповых политик и групп компьютеров занимает у меня обычно один рабочий день, включая тестирование на паре машин. Плюс ещё день на настройку PatchMyPC и обкатку правил автоматического одобрения. После этого система работает практически без вмешательства, если раз в неделю кто-то заглядывает в консоль.

Хотите, чтобы обновления Windows перестали быть вашей головной болью?
Настроим централизованный патч-менеджмент для вашего офиса и возьмём его на регулярное сопровождение — напишите или позвоните в АйТи-Фреш.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи