WSUS-Clients wollen sich nach dem Serverwechsel nicht aktualisieren?
Dann kommen wir zu Ihnen. (C)
Jeder hatte schon einmal Situationen, in denen etwas nicht mehr funktionierte.
In diesem Artikel geht es um WSUS (einschließlich weiterer Informationen über WSUS, die man erhalten kann und).
Genauer gesagt, wie man WSUS-Clients (also unsere Computer) dazu bringt, nach der Migration oder der Wiederherstellung eines bestehenden Update-Servers erneut Updates zu erhalten.
Also, die Situation ist wie folgt.
Der WSUS-Server ist abgestürzt. Genauer gesagt, der RAID-Controller ist aus dem Jahr 2000. Aber diese Tatsache hat die Freude nicht gesteigert. Nach einigem Herumhantieren (mit dem Versuch, das vom sterbenden Controller ruinierte RAID wiederherzustellen), wurde beschlossen, alles zu ignorieren und einen neuen WSUS-Server aufzubauen.
Letztendlich haben wir einen funktionierenden WSUS erhalten, zu dem seltsamerweise keine Clients eine Verbindung herstellen konnten.
Momentaufnahmen: WSUS ist über FQDN mit dem internen DNS-Server verbunden, der WSUS-Server ist in den Gruppenrichtlinien vermerkt und verteilt sich über AD auf die Clients, die Servereinstellungen sind standardmäßig, bevor Sie mit allen Aktionen beginnen, aktualisieren Sie den WSUS selbst und führen Sie die Synchronisation der Updates durch.
Nach der Analyse der Situation wurden mehrere Schlüsselmomente festgestellt.
1) Der Client-Client (es geht um wuauclt) versucht, sich mit der SID des alten WSUS-Servers zu verbinden.
2) Problem mit nicht installierten Updates, die vom alten WSUS-Server heruntergeladen wurden.
3) Parken von Diensten, die die Funktion von wuauclt beeinträchtigen (es geht um wuauserv, bits und cryptsvc). Das Parken fand aus verschiedenen Gründen statt, die nicht detailliert analysiert wurden.
Insgesamt hat sich die gesamte Lösung in ein kleines Skript verwandelt, das über Gruppenrichtlinien in AD oder von Hand (und Fuß) verteilt wird. Das Skript verwendet die sicherste Reparaturoption und hat seit einem halben Jahr keine negativen Ergebnisse produziert.
Ich werde beschreiben, was getan wird (für besonders Neugierige).
Wir parken den Dienst des Update-Servers, reinigen den Sicherheitsdeskriptor des Dienstes für die Verbindung mit WSUS, entfernen vorhandene Updates vom vorherigen WSUS, bereinigen die Registry von Erwähnungen des vorherigen WSUS, starten die Dienste für automatisches Update (wuauserv), den Hintergrunddienst für intelligente Übertragung (bits) und den Krypto-Dienst (cryptsvc), und zum Schluss klopfen wir gewaltsam bei WSUS an, setzen die Autorisierung zurück, entdecken den neuen WSUS und generieren einen Bericht auf dem Server.
Wie immer: Alle oben und unten beschriebenen Aktionen erfolgen auf eigenes Risiko. Bitte stellen Sie sicher, dass alle erforderlichen Daten vor der Ausführung des Scripts gespeichert sind.
Skript
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow
Quelle: habr.com
