Klienci WSUS nie chcą się aktualizować po zmianie serwera?
W takim razie przychodzimy do Ciebie. (C)
Każdy miał sytuacje, gdy coś przestawało działać.
W tym artykule mowa będzie o WSUS (więcej informacji o WSUS można uzyskać i).
A konkretniej o tym, jak zmusić klientów WSUS (czyli nasze komputery) do ponownego pobierania aktualizacji po przeniesieniu lub przywróceniu istniejącego serwera aktualizacji.
Więc sytuacja jest następująca.
Serwer WSUS padł. A dokładniej kontroler RAID z 2000 roku. Jednak ta informacja nie przyniosła radości. Po krótkim szukaniu rozwiązania (z próbami przywrócenia RAID, uszkodzonego przez umierający kontroler), podjęto decyzję o uruchomieniu nowego serwera WSUS.
W efekcie uzyskaliśmy działający WSUS, do którego z jakiegoś powodu nie mogły połączyć się klienci.
Sytuacje: WSUS jest powiązany z FQDN poprzez wewnętrzny serwer DNS, serwer WSUS jest zapisany w zasadach grupowych i rozprzestrzeniany na klientów poprzez AD, ustawienia dla serwera domyślne, przed rozpoczęciem wszystkich działań zaktualizuj sam WSUS i przeprowadź synchronizację aktualizacji.
Po przeanalizowaniu sytuacji zidentyfikowano kilka kluczowych punktów.
1) Klient WP (mowa o wuauclt) próbuje połączyć się z SID starego serwera WSUS.
2) Problem z niezgodnymi aktualizacjami pobranymi ze starego serwera WSUS.
3) Zatrzymywanie usług wpływających na działanie wuauclt (mowa o wuauserv, bits i cryptsvc). Zatrzymanie miało różne przyczyny, które nie zostały dokładnie zbadane.
W efekcie wszystko skończyło się małym skryptem, który jest dystrybuowany poprzez zasady grupowe przez AD lub ręcznie. Skrypt wykorzystuje najbezpieczniejszą metodę naprawy i nie przynosił żadnych negatywnych rezultatów przez pół roku użytkowania.
Opiszę, co się dzieje (dla szczególnie ciekawych).
Zatrzymujemy usługę serwera aktualizacji, czyścimy deskryptor bezpieczeństwa usługi komunikacyjnej z WSUS, usuwamy aktualizacje z poprzedniego WSUS, czyścimy rejestr z odniesieniami do poprzedniego WSUS, uruchamiamy usługi automatycznych aktualizacji (wuauserv), inteligentnej usługi transferu w tle (bits) oraz usługi kryptograficznej (cryptsvc), na końcu wymuszamy połączenie z WSUS z zresetowaniem autoryzacji, wykrywaniem nowego WSUS i generowaniem raportu na serwer.
I jak zawsze: wszystkie działania opisane powyżej i poniżej wykonujesz na własne ryzyko. Proszę upewnij się, że wszystkie niezbędne dane zostały zapisane przed uruchomieniem skryptu.
Skrypt
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow
Źródło: habr.com
