Nous réparons les clients WSUS

Les clients de WSUS ne veulent pas se mettre à jour après le changement de serveur ?
Alors, nous venons à vous. (C)

Tout le monde a déjà rencontré des situations où quelque chose cessait de fonctionner.
Cet article concerne WSUS (vous pouvez obtenir plus d'informations détaillées sur WSUS ici et ici).
Et plus précisément sur la manière de faire en sorte que les clients WSUS (c'est-à-dire nos ordinateurs) reçoivent à nouveau des mises à jour après le transfert ou la restauration d'un serveur de mise à jour existant.

Donc, la situation est la suivante.
Le serveur WSUS est mort. En fait, le contrôleur RAID date de 2000. Mais ce fait n'a pas apporté de joie. Après quelques efforts (avec des tentatives de récupérer le RAID, compromis par le contrôleur mourant), il a été décidé de tout laisser pour mettre en place un nouveau serveur WSUS.
Au final, nous avons un WSUS fonctionnel, sur lequel les clients ne se connectaient pas pour une raison quelconque.
Points à noter : WSUS est lié par FQDN via un serveur DNS interne, le serveur WSUS est spécifié dans les stratégies de groupe et s'étend aux clients via AD, paramètres par défaut pour le serveur, avant de commencer toute action, mettez à jour WSUS et effectuez la synchronisation des mises à jour.

Après analyse de la situation, plusieurs points clés ont été identifiés.
1) Le client rencontre (il s'agit de wuauclt) en essayant de se connecter avec le SID de l'ancien serveur WSUS.
2) Problème avec des mises à jour non installées, téléchargées depuis l'ancien serveur WSUS.
3) Services bloqués affectant le fonctionnement de wuauclt (il s'agit de wuauserv, bits et cryptsvc). Les blocages sont survenus pour diverses raisons, qui n'ont pas été analysées en détail.
En fin de compte, toute la solution a été condensée dans un petit script, qui est distribué via des stratégies de groupe à travers AD ou manuellement. Le script utilise l'option de réparation la plus sûre et n'a entraîné aucun résultat négatif depuis six mois d'utilisation.

Je vais décrire ce qui est fait (pour les plus curieux).
Nous désactivons le service de mise à jour, nettoyons le descripteur de sécurité du service de communication avec WSUS, supprimons les mises à jour existantes de l'ancien WSUS, nettoyons le registre des mentions de l'ancien WSUS, démarrons les services de mise à jour automatique (wuauserv), le service de transfert intelligent en arrière-plan (bits) et le service de cryptographie (cryptsvc), enfin, nous allons frapper de force WSUS avec une réinitialisation de l'autorisation, une détection du nouveau WSUS et une génération de rapport sur le serveur.
Et comme toujours : toutes les actions décrites ci-dessus et ci-dessous sont effectuées à vos propres risques. Veuillez vous assurer que toutes les données nécessaires sont sauvegardées avant d'exécuter le script.

Script
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow


Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster