I client di WSUS non vogliono aggiornarsi dopo il cambio del server?
Allora siamo qui per voi. (C)
A tutti è capitato di avere situazioni in cui qualcosa smetteva di funzionare.
In questo articolo parleremo di WSUS (maggiore dettagli su WSUS possono essere ottenuti e).
In particolare, di come fare in modo che i clienti WSUS (cioè i nostri computer) ricevano nuovamente gli aggiornamenti dopo il trasferimento o il ripristino di un server di aggiornamento esistente.
Quindi, la situazione è la seguente.
Il server WSUS è andato in crash. In realtà il controller RAID risale al 2000. Ma questo fatto non ha portato a alcuna gioia. Dopo un breve periodo di tentativi (con tentativi di ripristinare il RAID, compromesso dal controller morente), si è deciso di inviare tutto per allestire un nuovo server WSUS.
Di conseguenza, abbiamo ottenuto un WSUS funzionante, ma per qualche motivo i clienti non si connettevano.
Dettagli: WSUS è collegato con FQDN tramite un server DNS interno, il server WSUS è registrato nelle politiche di gruppo e distribuito ai clienti tramite AD, le impostazioni del server sono predefinite, prima di iniziare qualsiasi operazione aggiorna il WSUS stesso ed esegui la sincronizzazione degli aggiornamenti.
Dopo un'analisi della situazione, sono stati identificati alcuni punti chiave.
1) Chiusura del client (riferendosi a wuauclt) nel tentativo di connettersi al SID del vecchio server WSUS.
2) Problema con gli aggiornamenti non installati scaricati dal vecchio server WSUS.
3) Messa in pausa dei servizi che influenzano il funzionamento di wuauclt (riferendosi a wuauserv, bits e cryptsvc). La messa in pausa è avvenuta per vari motivi che non sono stati analizzati in dettaglio.
Alla fine, tutta la soluzione si è tradotta in un piccolo script che viene distribuito tramite politiche di gruppo attraverso AD o manualmente. Lo script utilizza l'opzione più sicura per la riparazione e non ha causato alcun risultato negativo per sei mesi di utilizzo.
Descriverò cosa viene fatto (per i particolarmente curiosi).
Mettiamo in pausa il servizio del server degli aggiornamenti, puliamo il descriptor di sicurezza del servizio di comunicazione con WSUS, rimuoviamo gli aggiornamenti esistenti dal precedente WSUS, puliamo il registro da menzioni del precedente WSUS, avviamo i servizi di aggiornamento automatico (wuauserv), il servizio di trasferimento intelligente in background (bits) e il servizio di crittografia (cryptsvc), infine forziamo una connessione a WSUS reimpostando l'autenticazione, scoprendo il nuovo WSUS e generando un rapporto sul server.
E come sempre: tutte le azioni descritte sopra e sotto vengono eseguite a vostro rischio e pericolo. Vi preghiamo di assicurarvi che tutti i dati necessari siano salvati prima di eseguire lo script.
Script
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow
Fonte: habr.com
