WSUS клиентите не искат да се обновяват след смяна на сървъра?
Тогава ние идваме при вас. (С)
Всеки е имал ситуации, когато нещо спира да работи.
В тази статия ще говорим за WSUS (по-подробна информация за WSUS може да получите и).
А именно как да накараме WSUS клиентите (т.е. нашите компютри) отново да получават обновления след преместване или възстановяване на съществуващия сървър за обновления.
И така, ситуацията е следната.
Сървърът WSUS се скапа. По-точно RAID контролерът, произведен през 2000 г. Но този факт не донесе радост. След кратки усилия (с опити за възстановяване на RAID с умиращия контролер) беше взето решение да се разгръща нов WSUS сървър.
В резултат получихме работещ WSUS, на който по някаква причина клиентите не се свързваха.
Моменти: WSUS е свързан с FQDN чрез вътрешния DNS сървър, WSUS сървърът е указан в груповите политики и се разпространява на клиентите чрез AD, настройките за сървъра са по подразбиране, преди началото на всички действия обновете самия WSUS и извършете синхронизация на обновленията.
След анализ на ситуацията бяха открити няколко ключови момента.
1) Клинч на клиента (става въпрос за wuauclt) при опит за свързване с SID на стария WSUS сървър.
2) Проблем с неинсталирани обновления, изтеглени от стария WSUS сървър.
3) Паркиране на услуги, влияещи на работата на wuauclt (става въпрос за wuauserv, bits и cryptsvc). Паркирането е станало по различни причини, които не бяха анализирани подробно.
В крайна сметка решението беше малък скрипт, който се разпространява чрез групови политики в AD или ръчно. Скриптът използва най-безопасния вариант за поправка и не е донесъл негативен резултат вече половин година.
Ще опиша какво правим (за особено любопитните).
Паркираме услугата на сървъра за обновления, чистим дескриптора за сигурност на службата за комуникация с WSUS, премахваме наличните обновления от предишния WSUS, почистваме регистрацията от споменавания за предишния WSUS, стартираме услугите за автоматични обновления (wuauserv), фоновата интелигентна служба за предаване (bits) и службата за криптография (cryptsvc), в края налагаме принудително свързване с WSUS с нулиране на авторизацията, откриване на нов WSUS и генериране на отчет на сървъра.
И както винаги: всички действия, описани по-горе и по-долу, извършвате на свой риск. Моля, уверете се, че всички необходими данни са запазени преди изпълнението на скрипта.
Скрипт
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow
Източник: habr.com
