Ремонт на клиенти WSUS

Клиентите на WSUS не искат да се актуализират след смяна на сървъра?
Така че идем при вас. (С)

На всеки се е случвало ситуация, в която нещо спира да работи.
В тази статия ще говорим за WSUS (по-подробна информация за WSUS може да бъде получена тук и тук).
А именно как да накараме клиентите на WSUS (т.е. компютрите ни) отново да получават актуализации след прехвърляне или възстановяване на съществуващия сървър за актуализации.

И така, ситуацията е следната.
Сървърът WSUS се скапа. По-точно RAID контролерът, произведен през 2000 година. Но този факт не донесе радост. След кратко размотаване (с опити за възстановяване на RAID, провален от умиращия контролер), беше взето решение да се разгръща нов WSUS сървър.
В крайна сметка получихме работещ WSUS, на който по някаква причина клиентите не се свързваха.
Моменти: WSUS е свързан с FQDN чрез вътрешен DNS сървър, WSUS сървърът е записан в груповите политики и се разпространява на клиентите чрез AD, настройките за сървъра са по подразбиране, преди да започнем всички действия, актуализирайте самия WSUS и извършете синхронизация на актуализациите.

След анализ на ситуацията, бяха открити няколко ключови момента.
1) Клиентът (става въпрос за wuauclt) при опит за свързване с SID на стария WSUS сървър.
2) Проблем с неосновните актуализации, изтеглени от стария WSUS сървър.
3) Спиране на услуги, оказващи влияние на работата на wuauclt (става въпрос за wuauserv, bits и cryptsvc). Спирането се е случило по различни причини, които не бяха детайлно анализирани.
В крайна сметка всичко решение се събра в малък скрипт, който се разпространява чрез групови политики в AD или на ръка (и с крака). Скриптът използва най-сигурния вариант на поправка и не е довел до нито един негативен резултат вече повече от половин година употреба.

Ще опиша какво се прави (за особено любопитните).
Спираме услугата на сървъра за актуализации, почистваме дескриптора за сигурност на услугата за свързване с WSUS, премахваме наличните актуализации от предишния WSUS, почистваме регистъра от споменавания за предишния WSUS, стартираме услугите за автоматични актуализации (wuauserv), фоновата интелигентна услуга за пренос (bits) и услугата за криптография (cryptsvc), в самия край принудително се свързваме с WSUS с нулиране на автентикацията, откриващо новия WSUS и генериране на отчет на сървъра.
Както винаги: всички действия, описани по-горе и по-долу, извършвате на свой собствен риск. Моля, уверете се, че всички необходими данни са запазени преди изпълнението на скрипта.

Скрипт
net спри wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net стартирай wuauserv && net стартирай bits && net стартирай cryptsvc
wuauclt /resetauthorization /detectnow /reportnow


Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster