WSUS-i kliendid ei soovi pärast serveri vahetamist uuendada?
Siis tuleme teie juurde. (C)
Kõigil on olnud olukordi, kus midagi lakkab töötamast.
Selles artiklis räägitakse WSUS-ist (täiendavat teavet WSUS-i kohta saab) ja).
Täpsemalt sellest, kuidas sundida WSUS-i kliente (st meie arvuteid) taas uuendusi saama pärast olemasoleva uuenduste serveri üleviimist või taastamist.
Nii et olukord on järgmine.
WSUS-server purunes. Täpsemalt RAID-kontroller, mis on toodetud 2000. aastal. Kuid sellest faktist ei saanud me rohkem rõõmu. Pärast lühikest vaeva (katsetes taastada RAID, mis oli kahjustatud sureva kontrolleri tõttu) otsustati kõike saata ja paigaldada uus WSUS-server.
Kokkuvõttes saime töötava WSUS-i, millele mingil põhjusel kliendid ei ühendunud.
Momentideks: WSUS on seotud FQDN-i kaudu sise-DNS-serveriga, WSUS-server on määratud rühmapoliitikates ja levitatakse kliente kaudu AD, serveri seaded on vaikimisi, enne kõiki tegevusi uuendage WSUS ja tehke uuenduste sünkroniseerimine.
Situatsiooni analüüsimisel tuvastati mitu võtmehetke.
1) Kliendi probleem (räägime wuauclt-ist), kui ta üritab ühendust luua vana WSUS-serveri SID-iga.
2) Probleem mitteinstallitud uuendustega, mis on allalaaditud vanalt WSUS-serverilt.
3) Teenuste parkimine, mis mõjutavad wuauclt-i tööd (räägime wuauserv, bits ja cryptsvc). Parkimine toimus erinevatel põhjustel, mida detailideni ei analüüsitud.
Kokkuvõttes viidi lahendus ellu väikese skripti abil, mis levitatakse rühmapoliitikate kaudu AD või isiklikult (ja kätega). Skript kasutab kõige turvalisemat remondi varianti ega ole viimase kuue kuu jooksul mingit negatiivset tulemust toonud.
Kirjeldan, mida tehakse (eriti uudishimulikele).
Parkime uuenduste serveri teenuse, puhastame WSUS-iga seotud teenuse turbeisiku, kustutame olemasolevad uuendused vanalt WSUS-ilt, puhastame registrist viidatud eelmisest WSUS-ist, käivitame automaatsete uuenduste teenused (wuauserv), taustal oleva intelligentse edastamise teenuse (bits) ja krüptograafia teenuse (cryptsvc) ning lõpuks sundime end WSUS-iga ühenduma, tühistame volitused, tuvastame uue WSUS-i ja genereerime serverisse aruande.
Ja nagu alati: kõik ülal ja allpool kirjeldatud tegevused teete oma riski ja vastutuse all. Palun veenduge, et kõik vajalikud andmed on enne skripti täitmist salvestatud.
Skript
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow
Allikas: habr.com
