¿Los clientes de WSUS no quieren actualizarse después del cambio de servidor?
Entonces vamos a ayudarte. (C)
Todos hemos pasado por situaciones en las que algo deja de funcionar.
En este artículo hablaremos sobre WSUS (puedes obtener más información detallada sobre WSUS y).
Más específicamente, sobre cómo hacer que los clientes de WSUS (es decir, nuestras computadoras) vuelvan a recibir actualizaciones después de la migración o restauración del servidor de actualizaciones existente.
Así que, la situación es la siguiente.
Se ha caído el servidor WSUS. Más precisamente, el controlador RAID de 2000. Pero este hecho no trajo alegría. Después de un breve esfuerzo (intentando restaurar el RAID con un controlador defectuoso), se tomó la decisión de desplegar un nuevo servidor WSUS.
Al final, obtuvimos un WSUS funcional que, curiosamente, no se conectaban los clientes.
Aspectos: WSUS está vinculado con FQDN a través de un servidor DNS interno, el servidor WSUS está definido en las políticas de grupo y se distribuye a los clientes a través de AD, configuraciones predeterminadas del servidor, antes de cualquier acción, actualiza el mismo WSUS y sincroniza las actualizaciones.
Después de analizar la situación, se identificaron varios puntos clave.
1) El cliente (en este caso, el wuauclt) intenta conectarse con el SID del antiguo servidor WSUS.
2) Problema con las actualizaciones no instaladas descargadas del antiguo servidor WSUS.
3) Servicios que afectan el funcionamiento de wuauclt (es decir, wuauserv, bits y cryptsvc) que se habían detenido por diversas razones que no se analizaron en detalle.
Al final, toda la solución se convirtió en un pequeño script que se distribuye mediante políticas de grupo a través de AD o manualmente. El script utiliza la opción más segura para solucionar problemas y no ha producido ningún resultado negativo en más de seis meses de uso.
Describiré qué se hace (para los más curiosos).
Detenemos el servicio del servidor de actualizaciones, limpiamos el descriptor de seguridad del servicio de conexión con WSUS, eliminamos las actualizaciones que quedan del WSUS anterior, limpiamos el registro de menciones sobre el WSUS anterior, iniciamos los servicios de actualización automática (wuauserv), el servicio de transferencia inteligente en segundo plano (bits) y el servicio de criptografía (cryptsvc), y al final forzamos una conexión con WSUS restableciendo la autorización, detectando el nuevo WSUS y generando un informe en el servidor.
Y como siempre: todas las acciones descritas arriba y abajo se realizan bajo su propio riesgo. Por favor, asegúrese de que todos los datos necesarios estén guardados antes de ejecutar el script.
Script
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow
Fuente: habr.com
