Перейти к содержанию

Проблемы WSUS и KES


Рекомендуемые сообщения

KES начал блокировать подключения к рабочих станций доменному серверу обновлений WSUS.
Сервер обновлений (WSUS) определяется доменной политикой, кроме того, на рабочих станциях возможны обновления и с сервера обновлений Microsoft.
При этом, при проверке обновлений с доменного сервера WSUS, центр обновлений ошибок не выдает, тем не менее обновлений не находит, и отчеты об обновлениях на сервер WSUS не отсылает.
При попытке поиска обновлений на сервере обновлений Microsoft выдается ошибка 8024500С.
После удаления Агента администрирования и KES, и дальнейшей перерегистрации рабочей станции на WSUS (wuauclt /detectnow /resetauthorization) с принудительной отсылкой отчета на WSUS (wuauclt /reportnow), ситуация с обновлениями приходит в норму.
 

Есть подозрение, что KES создает в реестре windows две ветки:

WindowsUpdate
и
WindowsUpdate-{601C5C5E-2C8F-4507-B11C-CE0EC46C42F4}

Где WindowsUpdate указывает на локальный сервер (WUServer=http://127.0.0.1:1550),
WindowsUpdate-{601C5C5E-2C8F-4507-B11C-CE0EC46C42F4} наш доменный сервер WSUS (WUServer=http://WSUS:8530)

В разделе WindowsUpdate указывается параметр DoNotConnectToWindowsUpdateInternetLocations=1, что собственно и вызывает ошибку 8024500С.

Предположительно это ситуация возникает, когда в политике Агента администрироания установлен параметр использовать его как WSUS сервер.
Убирание параметра к возврату настроек реестра не ведут
 

Как на всех компах в домене вернуть назад нормальные настройки WSUS без операций сноса KES и ручного передергивания регистрации на WSUS?

Саппорт Каспера молчит как рыба об лед...

Ссылка на комментарий
Поделиться на другие сайты

19 часов назад, ЭдНик сказал:

Предположительно это ситуация возникает, когда в политике Агента администрироания установлен параметр использовать его как WSUS сервер.

Так и есть.

19 часов назад, ЭдНик сказал:

Убирание параметра к возврату настроек реестра не ведут

А в GPO заданы настройки подключения к http://WSUS:8530?

И что выдаёт на машинах команда PS?

Get-WUServiceManager

 

Ссылка на комментарий
Поделиться на другие сайты

3 часа назад, Goddeimos13 сказал:

Так и есть.

А в GPO заданы настройки подключения к http://WSUS:8530?

И что выдаёт на машинах команда PS?

Get-WUServiceManager

 

В GPO установелено. Вывод источника обновленbй на компах следующий (как ветке WindowsUpdate):

 

AcceptTrustedPublisherCerts :  1
WUServer : http://localhost:1550
WUStatusServer : http://localhost:1550
TargetGroup : Automatic Windows Update Policy
TargetGroupEnabled : 1
DoNotConnectToWindowsUpdateInternetLocations : 1

 

А вот в ветке WindowsUpdate-{601C5C5E-2C8F-4507-B11C-CE0EC46C42F4} как раз как по GPO:

 

AcceptTrustedPublisherCerts 1
WUServer : http://WSUS:8530
WUStatusServer : http://WSUS:8530
TargetGroup : Windows Workstation
TargetGroupEnabled : 1
DoNotConnectToWindowsUpdateInternetLocations : 0

 

Сносишь Каспера, перечитываешь политики (gpupdate /force) - и все встает на место, ветка WindowsUpdate-{601C5C5E-2C8F-4507-B11C-CE0EC46C42F4} иp реестра исчезает и вывод источника обнолвений как по GPO
 

AcceptTrustedPublisherCerts 1
WUServer : http://WSUS:8530
WUStatusServer : http://WSUS:8530
TargetGroup : Windows Workstation
TargetGroupEnabled : 1
DoNotConnectToWindowsUpdateInternetLocations : 0
 

 

Ссылка на комментарий
Поделиться на другие сайты

3 часа назад, ЭдНик сказал:

Сносишь Каспера, перечитываешь политики (gpupdate /force) - и все встает на место

А если не сносить KES. А просто сделать gpupdate?

Вообще KES не принимает участие в обновлении Windows Update. Это задача и политика агента.

Изменено пользователем Goddeimos13
Ссылка на комментарий
Поделиться на другие сайты

41 минуту назад, Goddeimos13 сказал:

А если не сносить KES. А просто сделать gpupdate?

Вообще KES не принимает участие в обновлении Windows Update. Это задача и политика агента.

Ну не всего Каспера, а только агента администрирования. Но если не сносить - то не получится, в том то и проблема.
Причем у меня на некоторых серверах и стоял только Агент администрирования, и это он  чудит, а не КЕS

Ссылка на комментарий
Поделиться на другие сайты

  • 3 weeks later...
24.03.2023 в 15:04, Goddeimos13 сказал:

А если не сносить KES. А просто сделать gpupdate?

Вообще KES не принимает участие в обновлении Windows Update. Это задача и политика агента.

Ларчик просто открывался....

Помимо снятия галочки на параметре "Использовать Сервер администрирования в качестве WSUS-сервера" в политике Агента админситрирования необходимо "закрыть" замок на параметре "Редактирование запрещено" - и все возвращается на круги своя...

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Илья Н.
      От Илья Н.
      Добрый день!
      Планирую произвести обновление KSC с версии 12.2.0.4376 до версии 14.2, используется KES версии 11.10.0. База данных расположена на отдельном сервере, используется Microsoft SQL Server 2008 R2. 
      До этого KSC не обновлял, прочитал оф руководство по обновлению, вроде бы всё понятно. Есть ли какие нибудь нюансы при выполнении обновления? 
    • Dan4es
      От Dan4es
      Добрый день.
       
      Возникла проблема с цикличным перезапуском KES при открытии Outlook2016. Обе программы переустанавливал. Также пробовал на другом ПК с другой УЗ, поведение такое же. Клиенты под управлением KSC 14.2, KES 12.6.0.438. Скрин, примененной политики, прилагаю. Может кто сталкивался с таким поведением.





    • Timur644
      От Timur644
      Доброго дня всем.
      Антивирус KES последний раз активировал 3 года назад, сейчас забыл как происходит активация.
      Нынешней работе стоит KES 12.6, Kaspersky Security for Linux Mail Server 8.0.3.30. для нескольких доменов. (про него прочитал что тоже через Сервер активируется)
      Лицензия истекает 13.10.2024, ключ уже есть.
      Подскажите пожалуйста как быть с активацией, ближе к дате надо запустить задачу или в тот день?
    • tianddu
      От tianddu
      Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:
      Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.
      Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?
    • ГГеоргий
      От ГГеоргий
      В процессе локальной установки  КЕС на устройство, оно выключилось и включилось уже с синим экраном
      error code 0xc00000f 
       "The operating system couldnt be loaded because a critical driver  missing or contains error" File: \Windows\System32\DRIVERS\Klelam.sys.
      в Safemode зайти не удается - всё равно выкидывает ошибку
      точки восстановления нет
      что делать? 
      мы ставили на два идентичных устройства до этого - всё прошло успешно
       
×
×
  • Создать...