We repareren WSUS-clients

WSUS-clients willen niet bijwerken na de serverwisseling?
Dan komen we naar je toe. (C)

Iedereen heeft wel eens situaties meegemaakt waarin iets niet meer werkte.
In dit artikel gaat het over WSUS (meer gedetailleerde informatie over WSUS is beschikbaar hier en hier).
Of beter gezegd, hoe we WSUS-clients (dat zijn onze computers) opnieuw laten updates ontvangen na het verplaatsen of herstellen van de bestaande update-server.

Dus, de situatie is als volgt.
De WSUS-server is uitgevallen. Eigenlijk de RAID-controller uit 2000. Maar dit feit heeft geen vreugde gebracht. Na enige tijd worstelen (met pogingen om de RAID, die werd aangetast door de falende controller, te herstellen), werd besloten alles op te geven en een nieuwe WSUS-server in te richten.
Uiteindelijk hadden we een werkende WSUS, waarop om de een of andere reden geen clients konden verbinden.
Momenten: WSUS is gekoppeld met FQDN via de interne DNS-server, de WSUS-server is opgenomen in de groepsbeleidsinstellingen en wordt verspreid naar clients via AD, standaardinstellingen voor de server, werk eerst de WSUS bij en voer een synchronisatie van updates uit voordat je begint.

Na analyse van de situatie werden verschillende sleutelmomenten vastgesteld.
1) De clientbindende actie (het gaat om wuauclt) bij het proberen om verbinding te maken met de SID van de oude WSUS-server.
2) Probleem met niet-geĆÆnstalleerde updates die zijn gedownload van de oude WSUS-server.
3) Parkeren van services die invloed hebben op de werking van wuauclt (betrekking hebbend op wuauserv, bits en cryptsvc). Het parkeren vond om verschillende redenen plaats die niet uitgebreid zijn geanalyseerd.
Uiteindelijk leidde de oplossing tot een kleine script dat via groepsbeleidsinstellingen door AD verspreid wordt of handmatig uitgevoerd wordt. Het script gebruikt de veiligste optie voor reparatie en heeft gedurende zes maanden geen negatieve resultaten opgeleverd.

Ik zal beschrijven wat er gedaan wordt (voor de bijzonder nieuwsgierige).
We parkeren de update-server service, reinigen de beveiligingsdescriptor van de service die met WSUS communiceert, verwijderen de bestaande updates van de vorige WSUS, maken het register schoon van vermeldingen over de vorige WSUS, starten de automatische update-services (wuauserv), de achtergrondintelligente overdrachtsservice (bits) en de cryptografische service (cryptsvc), en aan het einde maken we een gedwongen verbinding met WSUS waarin we de autorisatie resetten, nieuwe WSUS ontdekken en een rapport genereren op de server.
En zoals altijd: alle hierboven en hieronder beschreven acties voert u op eigen risico uit. Zorg ervoor dat u alle benodigde gegevens hebt opgeslagen voordat u het script uitvoert.

Script
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow


Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster