Remediem clienții WSUS

Clienții WSUS nu se vor actualiza după schimbarea serverului?
Atunci venim la voi. (C)

Toată lumea a avut situații în care ceva a încetat să funcționeze.
În acest articol va fi vorba despre WSUS (informații mai detaliate despre WSUS pot fi obținute aici și aici).
Mai exact, despre cum să facem ca clienții WSUS (adică calculatoarele noastre) să primească din nou actualizări după mutarea sau restaurarea serverului de actualizări existent.

Așadar, situația este următoarea.
Serverul WSUS a murit. Mai exact, controladorul RAID este din anul 2000. Dar acest fapt nu a adus vreo bucurie. După o răscolire scurtă (cu încercări de recuperare a RAID-ului, distrus de un controller muribund), s-a decis să instalăm un nou server WSUS.
În cele din urmă, am obținut un WSUS funcțional, la care din vreun motiv nu se conectau clienții.
Aspecte: WSUS este legat de FQDN printr-un server DNS intern, serverul WSUS este specificat în politicile de grup și se răspândește pe clienți prin AD, setările pentru server sunt implicite, înainte de a începe toate acțiunile, actualizați WSUS-ul și efectuați sincronizarea actualizărilor.

După analiza situației, au fost identificate câteva puncte cheie.
1) Clipele clientului (vorbim despre wuauclt) în încercarea de a se conecta la SID-ul vechiului server WSUS.
2) Problema actualizărilor neinstalate, descărcate de pe vechiul server WSUS.
3) Blocarea serviciilor care afectează funcționalitatea wuauclt (vorbim despre wuauserv, bits și cryptsvc). Blocarea s-a produs din diferite motive, care nu au fost analizate în detaliu.
În cele din urmă, totul s-a transformat într-un mic script, care este distribuit prin politicile de grup prin AD sau manual. Scriptul folosește cea mai sigură opțiune de reparare și nu a avut niciun rezultat negativ pe parcursul a șase luni de utilizare.

Voi descrie ce se face (pentru cei foarte curioși).
Oprim serviciul de actualizare, curățăm descriptorul de securitate al serviciului de comunicație cu WSUS, eliminăm actualizările existente de la vechiul WSUS, curățăm registrul de mențiuni despre vechiul WSUS, pornim serviciile de actualizare automată (wuauserv), serviciul de transfer de fonduri inteligente (bits) și serviciul de criptografie (cryptsvc), iar la final ne conectăm forțat la WSUS resetând autorizarea, descoperind noul WSUS și generând un raport pe server.
Și ca întotdeauna: toate acțiunile menționate mai sus și mai jos le efectuați pe propriul risc. Vă rugăm să vă asigurați că toate datele necesare sunt salvate înainte de a rula scriptul.

Script
net stop wuauserv
sc sdset wuauserv D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPWPDTLOCRRC;;;PU)
del /f /s /q %windir%SoftwareDistributiondownload*.*
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v AccountDomainSid /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v PingID /f
REG DELETE "HKLMSOFTWAREMicrosoftWindowsCurrentVersionWindowsUpdate" /v SusClientId /f
net start wuauserv && net start bits && net start cryptsvc
wuauclt /resetauthorization /detectnow /reportnow


Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster