WSUS Neustartproblem
Hallo,
ich habe immer wieder Probleme mit dem WSUS Server. Genauergesagt bei den PC's, die mitten im Betrieb einen Neustart durchziehen, obwohl das in der GPO verhindert wird.
Es ist eher sporadisch, d.h es tritt nicht auf jedem Rechner und nur manchmal auf. Installationszeit der Updates im Hintergrund ist auf täglich 12h festgesetzt; seltsamerweise werden die Updates schon in der Früh nach dem unmittelbaren hochfahren installiert.
Auch jetzt - nach dem manuellen hinzufügen des IE10 via Windows Update Catalog erbrachte auf 16 Rechnern einen ungeplanten Neustart während des Betriebs.
Was läuft hier falsch?
-> gpresult /R , GPO's werden richtig gezogen.
-> Member ist in der richtigen WSUS Gruppe
Als Einsatz kommt Server 2008 R2 mit WSUS 3.2
Als Rechner kommen Win XP SP3 und Win 7 x64 zum Einsatz.
Die erste GPO wirkt auf die OU mit allen Computerobjekten.
Die zweite auf die obergeordnete OU mit Benutzerobjekten, zur Verhinderung der nervigen Neustarterinnerung.
Anbei zwei Screenshots:
[url=http://abload.de/img/wsusb8ulu.png][img]http://abload.de/thumb/wsusb8ulu.png[/img][/url]
[url=http://abload.de/img/wsus2gtuiw.png][img]http://abload.de/thumb/wsus2gtuiw.png[/img][/url]
MfG 10gbase
ich habe immer wieder Probleme mit dem WSUS Server. Genauergesagt bei den PC's, die mitten im Betrieb einen Neustart durchziehen, obwohl das in der GPO verhindert wird.
Es ist eher sporadisch, d.h es tritt nicht auf jedem Rechner und nur manchmal auf. Installationszeit der Updates im Hintergrund ist auf täglich 12h festgesetzt; seltsamerweise werden die Updates schon in der Früh nach dem unmittelbaren hochfahren installiert.
Auch jetzt - nach dem manuellen hinzufügen des IE10 via Windows Update Catalog erbrachte auf 16 Rechnern einen ungeplanten Neustart während des Betriebs.
Was läuft hier falsch?
-> gpresult /R , GPO's werden richtig gezogen.
-> Member ist in der richtigen WSUS Gruppe
Als Einsatz kommt Server 2008 R2 mit WSUS 3.2
Als Rechner kommen Win XP SP3 und Win 7 x64 zum Einsatz.
Die erste GPO wirkt auf die OU mit allen Computerobjekten.
Die zweite auf die obergeordnete OU mit Benutzerobjekten, zur Verhinderung der nervigen Neustarterinnerung.
Anbei zwei Screenshots:
[url=http://abload.de/img/wsusb8ulu.png][img]http://abload.de/thumb/wsusb8ulu.png[/img][/url]
[url=http://abload.de/img/wsus2gtuiw.png][img]http://abload.de/thumb/wsus2gtuiw.png[/img][/url]
MfG 10gbase
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 205980
Url: https://administrator.de/contentid/205980
Ausgedruckt am: 19.11.2024 um 17:11 Uhr
16 Kommentare
Neuester Kommentar
Moin.
Deine Screenshots nächstes Mal besser als HTML-Seite, die ist wenigstens übersichtlich, auch wenn man nicht vor höchster Auflösung sitzt
Also: wenn der geplante Termin verpasst wird, dann wird sofort beim nächsten Einschalten installiert, das ist normal. So lange Du per Policy setzt, dass bei angemeldeten Nutzern nicht automatisch neugestartet wird, wirst Du keine Probleme haben.
Deine Screenshots nächstes Mal besser als HTML-Seite, die ist wenigstens übersichtlich, auch wenn man nicht vor höchster Auflösung sitzt
Also: wenn der geplante Termin verpasst wird, dann wird sofort beim nächsten Einschalten installiert, das ist normal. So lange Du per Policy setzt, dass bei angemeldeten Nutzern nicht automatisch neugestartet wird, wirst Du keine Probleme haben.
Schau mal was in der Default-Domain Policy eingetragen ist. Wenn da schon jemand etwas geändert hat kannst Du GPOs schreiben bis Du umfällst und nichts wird passieren weil die DDPO alle anderen aushebelt.
Ich hab gerade mal bei uns nachgeschaut und die einzigen beiden Eintragungen die wir haben sind in Richtlinie für allgemeine Einstellungen für Aktualisierungsdienste und Clientcomputerrichtlinie für Aktualisierungsdienste.
Ich hab gerade mal bei uns nachgeschaut und die einzigen beiden Eintragungen die wir haben sind in Richtlinie für allgemeine Einstellungen für Aktualisierungsdienste und Clientcomputerrichtlinie für Aktualisierungsdienste.
Du findest für die Clients in 3 Bereichen Einstellungsmöglichkeiten für den WSUS:
- Windows-Komponenten/Windows Update
- Clientcomputerrichtlinie für Aktualisierungsdienste
- Default Domain Policy
Server dann noch zusätzlich:
- Default Domain Controllers Policy
- Windows Servercomputerrichtlinie für Aktualisierungsdienste
Du kannst jedenfalls an mehreren Orten Einstellungen zum Verhalten bei Installation und Neustart definieren. Schau mal nach ob da irgendwo Unterschiede sind.
Ich hoffe mal das Du nach den Einstellungen auch auf dem DC ein /gpupdate /force durchgeführt hast oder einen Reboot.
- Windows-Komponenten/Windows Update
- Clientcomputerrichtlinie für Aktualisierungsdienste
- Default Domain Policy
Server dann noch zusätzlich:
- Default Domain Controllers Policy
- Windows Servercomputerrichtlinie für Aktualisierungsdienste
Du kannst jedenfalls an mehreren Orten Einstellungen zum Verhalten bei Installation und Neustart definieren. Schau mal nach ob da irgendwo Unterschiede sind.
Ich hoffe mal das Du nach den Einstellungen auch auf dem DC ein /gpupdate /force durchgeführt hast oder einen Reboot.
Wenn du auf dem WSUS die Updates mit dem "Stichtag" versehen hast, ist der Neustart normal.
Zitat von @10gbase:
Also die Stichtag aller Updates werden immer durch meine definierten automatische Genehmigungsregeln gesetzt.
Also die Stichtag aller Updates werden immer durch meine definierten automatische Genehmigungsregeln gesetzt.
Ich persönlich halte weder von automatischen Genehmigungsregeln noch von der Stichtagsregel etwas.
Ich genehmige generell nur die Updates, die die Clients anfordern, alles andere bleibt auf "nicht genehmigt" stehen.
Zitat von @10gbase:
Seltsam ist es eben, weil die Neustartprobleme eher einzeln auftreten und sporadisch.
Seltsam ist es eben, weil die Neustartprobleme eher einzeln auftreten und sporadisch.
Könnte durchaus auch mit dem Stichtag zusammenhängen, kann ich aber nicht "nachbauen".
Zitat von @10gbase:
Was macht man am besten, wenn man neue Rechner im netz hinzufügt, der Stichtag mehrerer Updates schon lange vorüber
ist?
Was macht man am besten, wenn man neue Rechner im netz hinzufügt, der Stichtag mehrerer Updates schon lange vorüber
ist?
Wenn neue Clients aufgesetzt werden, bleiben diese so lange bei "mir", bis diese dem WSUS melden, dass sie vollständig gepatcht sind. Gibt es sicher mehrere Möglichkeiten, abhängig davon, welche Voraussetzungen vor Ort vorhanden sind (AD, eigenes Netzsegment, eigene Gruppen, Testumgebung etc.).
Zitat von @10gbase:
Das macht doch dann wenig Sinn gleich ALLE Updates auf alle Clients zu verteilen. Falls es mal ein Problem gibt sind alle
betroffen (s. SP1 unter Win 7 via WSUS-Verteilung)
Hast du es wohl bei der Standardgenehmigungsregel belassen?
Das macht doch dann wenig Sinn gleich ALLE Updates auf alle Clients zu verteilen. Falls es mal ein Problem gibt sind alle
betroffen (s. SP1 unter Win 7 via WSUS-Verteilung)
Hast du es wohl bei der Standardgenehmigungsregel belassen?
Nein, Standardgenehmigungen nur für WSUS-Updates. Ich arbeite mit verschiedenen Gruppen auf dem WSUS, eine davon sind die Testclients/ Server. Diese bekommen die Updates nach Anforderung manuell genehmigt. Sollte es keine Probleme geben, werden für die anderen Gruppen (getrennt nach Servern und Clients) die Updates genehmigt. Neu installierte Clients "wandern" z.B. auch erstmal in die Gruppe der Testclients. Nach Abschluß des Patchens werden sie dann in die entsprechenden Produktivgruppen verschoben.