Ripariamo i client WSUS

I client WSUS non vogliono aggiornarsi dopo il cambio del server?
Allora veniamo da voi. (C)

A tutti è capitato di trovarsi in situazioni in cui qualcosa smetteva di funzionare.
In questo articolo parleremo di WSUS (per maggiori informazioni su WSUS è possibile ottenere qui e qui).
E più precisamente di come costringere i client WSUS (ossia i nostri computer) a ricevere nuovamente gli aggiornamenti dopo il trasferimento o il ripristino di un server di aggiornamento esistente.

Quindi, la situazione è la seguente.
Il server WSUS è morto. Più precisamente, il controller RAID è del 2000. Ma questo fatto non ha portato gioia. Dopo una breve lotta (con tentativi di ripristinare il RAID, compromesso da un controller morente), si è deciso di inviare tutto e installare un nuovo server WSUS.
Alla fine abbiamo ottenuto un WSUS funzionante, al quale i client non si connettevano per qualche motivo.
Momenti: WSUS è legato con FQDN tramite un server DNS interno, il server WSUS è registrato nelle politiche di gruppo e si distribuisce ai client tramite AD, le impostazioni per il server sono di default, prima di iniziare tutte le operazioni aggiorna il WSUS stesso ed esegui la sincronizzazione degli aggiornamenti.

Dopo aver analizzato la situazione, sono emersi alcuni punti chiave.
1) Il client clinch (riferito a wuauclt) nel tentativo di connettersi con il SID del vecchio server WSUS.
2) Problema con gli aggiornamenti non installati, scaricati dal vecchio server WSUS.
3) Fermare i servizi che influenzano il funzionamento di wuauclt (riferito a wuauserv, bits e cryptsvc). La fermata è avvenuta per vari motivi, che non sono stati analizzati in dettaglio.
Alla fine, tutta la soluzione si è concretizzata in un piccolo script, che viene distribuito tramite politiche di gruppo attraverso AD o manualmente (a mano). Lo script utilizza l'opzione di riparazione più sicura e non ha portato a un solo risultato negativo in sei mesi di utilizzo.

Descriverò cosa viene fatto (per i particolarmente curiosi).
Fermiamo il servizio del server di aggiornamento, puliamo il descrittore di sicurezza del servizio di comunicazione con WSUS, rimuoviamo gli aggiornamenti esistenti dal precedente WSUS, puliamo il registro da menzioni del precedente WSUS, avviamo i servizi di aggiornamento automatico (wuauserv), il servizio di trasferimento intelligente in background (bits) e il servizio di crittografia (cryptsvc), infine ci connettiamo forzatamente a WSUS azzerando l'autenticazione, rilevando il nuovo WSUS e generando un rapporto sul server.
E come sempre: tutte le azioni descritte sopra e sotto vengono eseguite a proprio rischio e pericolo. Si prega di assicurarsi che tutti i dati necessari siano salvati prima di eseguire lo script.

Script
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow


Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster