Discussion:
ISA 06. Client-Verbindungsprobleme bei WSUS 3 und SCE 07
(zu alt für eine Antwort)
Mark Naumann
2010-03-23 15:14:44 UTC
Permalink
Hallo zusammen,

ich habe eine Problem mit dem WSUS 3.0 SP2 unter einem System Center
Esssentials 2007 SP1.
Das ganze läuft auf einem Windows 2003 SP 2 AD-Server auf dem auch noch ein
ISA 06 SP1 als Webproxy und Firewall läuft.

Die Clients sind per GPO auf den Essentials und damit den WSUS konfiguriert,
das Ganze läuft über SSL Port 8531, der SSL Port ist in ISA als zusätzlicher
Port mit SSL-Fähigkeit eingetragen, der gesamte Verkehr im LAN ist per Regel
ebenfalls freigeschaltet.

Die Clients scheinen Updates zu ziehen und Berichte zu reporten, allerdings
habe ich bei den Statusangaben zu den Updates: "Updates ohne Status: 100%".
Bei den Computern selbst wird aber angezeigt, wie viele Updates installiert
wurden, seltsam.

Die Clients protokollieren in der WindowsUpdate.log Verbindungsprobleme wie
folgt:

2010-03-07 08:51:44:955 912 88 Agent WARNING: WU client failed Searching
for update with error 0x80244021
2010-03-07 08:51:44:955 912 eac AU >>## RESUMED ## AU: Search for updates
[CallId = {9BE81BA7-04A6-4663-84C6-4DA6140FF4A0}]
2010-03-07 08:51:44:955 912 eac AU # WARNING: Search callback failed,
result = 0x80244021
2010-03-07 08:51:44:955 912 eac AU # WARNING: Failed to find updates with
error code 80244021
2010-03-07 08:51:44:955 912 eac AU #########
2010-03-07 08:51:44:955 912 eac AU ## END ## AU: Search for updates
[CallId = {9BE81BA7-04A6-4663-84C6-4DA6140FF4A0}]
2010-03-07 08:51:44:955 912 eac AU #############
2010-03-07 08:51:44:955 912 eac AU AU setting next detection timeout to
2010-03-07 12:51:44
2010-03-07 08:51:44:955 912 eac AU Setting AU scheduled install time to
2010-03-07 10:00:00
2010-03-07 08:51:49:846 912 88 Report REPORT EVENT:
{C6DC634A-6DDA-40DE-B0F1-EE6C0008B162} 2010-03-07 08:51:44:846+0100 1 148
101 {D67661EB-2423-451D-BF5D-13199E37DF28} 0 80244021 SelfUpdate Failure
Software Synchronization Windows Update Client failed to detect with error
0x80244021.
2010-03-07 09:01:48:252 912 88 PT WARNING: Cached cookie has expired or
new PID is available
2010-03-07 09:01:48:252 912 88 PT Initializing simple targeting cookie,
clientId = 77a6a16e-0c70-47f1-a011-574ed9ce2845, target group = , DNS name =
pc-vm-1.uhow.intern
2010-03-07 09:01:48:252 912 88 PT Server URL =
https://s2.uhow.intern:8531/SimpleAuthWebService/SimpleAuth.asmx
2010-03-07 09:01:51:330 912 88 PT WARNING: GetAuthorizationCookie failure,
error = 0x80244021, soap client error = 10, soap error code = 0, HTTP status
code = 502
2010-03-07 09:01:51:330 912 88 PT WARNING: Failed to initialize Simple
Targeting Cookie: 0x80244021
2010-03-07 09:01:51:330 912 88 PT WARNING: PopulateAuthCookies failed:
0x80244021
2010-03-07 09:01:51:330 912 88 PT WARNING: RefreshCookie failed:
0x80244021
2010-03-07 09:01:51:330 912 88 PT WARNING: RefreshPTState failed:
0x80244021
2010-03-07 09:01:51:330 912 88 PT WARNING: PTError: 0x80244021
2010-03-07 09:01:51:330 912 88 Report WARNING: Reporter failed to upload
events with hr = 80244021.
2010-03-07 09:06:26:703 912 6b8 AU AU received policy change subscription
event
2010-03-07 09:28:12:786 912 954 PT WARNING: Cached cookie has expired or
new PID is available
2010-03-07 09:28:12:786 912 954 PT Initializing simple targeting cookie,
clientId = 77a6a16e-0c70-47f1-a011-574ed9ce2845, target group = , DNS name =
pc-vm-1.uhow.intern
2010-03-07 09:28:12:786 912 954 PT Server URL =
https://s2.uhow.intern:8531/SimpleAuthWebService/SimpleAuth.asmx
2010-03-07 09:28:15:833 912 954 PT WARNING: GetAuthorizationCookie failure,
error = 0x80244021, soap client error = 10, soap error code = 0, HTTP status
code = 502
2010-03-07 09:28:15:833 912 954 PT WARNING: Failed to initialize Simple
Targeting Cookie: 0x80244021
2010-03-07 09:28:15:833 912 954 PT WARNING: PopulateAuthCookies failed:
0x80244021
2010-03-07 09:28:15:833 912 954 PT WARNING: RefreshCookie failed:
0x80244021
2010-03-07 09:28:15:833 912 954 PT WARNING: RefreshPTState failed:
0x80244021
2010-03-07 09:28:15:833 912 954 PT WARNING: PTError: 0x80244021
2010-03-07 09:28:15:833 912 954 Report WARNING: Reporter failed to upload
events with hr = 80244021.
2010-03-07 09:45:59:106 912 bb0 PT WARNING: Cached cookie has expired or
new PID is available
2010-03-07 09:45:59:106 912 bb0 PT Initializing simple targeting cookie,
clientId = 77a6a16e-0c70-47f1-a011-574ed9ce2845, target group = , DNS name =
pc-vm-1.uhow.intern
2010-03-07 09:45:59:106 912 bb0 PT Server URL =
https://s2.uhow.intern:8531/SimpleAuthWebService/SimpleAuth.asmx
2010-03-07 09:46:02:138 912 bb0 PT WARNING: GetAuthorizationCookie failure,
error = 0x80244021, soap client error = 10, soap error code = 0, HTTP status
code = 502
2010-03-07 09:46:02:138 912 bb0 PT WARNING: Failed to initialize Simple
Targeting Cookie: 0x80244021
2010-03-07 09:46:02:138 912 bb0 PT WARNING: PopulateAuthCookies failed:
0x80244021
2010-03-07 09:46:02:138 912 bb0 PT WARNING: RefreshCookie failed:
0x80244021
2010-03-07 09:46:02:138 912 bb0 PT WARNING: RefreshPTState failed:
0x80244021
2010-03-07 09:46:02:138 912 bb0 PT WARNING: PTError: 0x80244021
2010-03-07 09:46:02:138 912 bb0 Report WARNING: Reporter failed to upload
events with hr = 80244021.
2010-03-07 10:09:40:710 912 db8 PT WARNING: Cached cookie has expired or
new PID is available
2010-03-07 10:09:40:726 912 db8 PT Initializing simple targeting cookie,
clientId = 77a6a16e-0c70-47f1-a011-574ed9ce2845, target group = , DNS name =
pc-vm-1.uhow.intern
2010-03-07 10:09:40:726 912 db8 PT Server URL =
https://s2.uhow.intern:8531/SimpleAuthWebService/SimpleAuth.asmx
2010-03-07 10:09:44:132 912 db8 PT WARNING: GetAuthorizationCookie failure,
error = 0x80244021, soap client error = 10, soap error code = 0, HTTP status
code = 502
2010-03-07 10:09:44:132 912 db8 PT WARNING: Failed to initialize Simple
Targeting Cookie: 0x80244021
2010-03-07 10:09:44:132 912 db8 PT WARNING: PopulateAuthCookies failed:
0x80244021
2010-03-07 10:09:44:132 912 db8 PT WARNING: RefreshCookie failed:
0x80244021
2010-03-07 10:09:44:132 912 db8 PT WARNING: RefreshPTState failed:
0x80244021
2010-03-07 10:09:44:132 912 db8 PT WARNING: PTError: 0x80244021
2010-03-07 10:09:44:132 912 db8 Report WARNING: Reporter failed to upload
events with hr = 80244021.
2010-03-07 10:20:08:039 912 db8 PT WARNING: Cached cookie has expired or
new PID is available
2010-03-07 10:20:08:039 912 db8 PT Initializing simple targeting cookie,
clientId = 77a6a16e-0c70-47f1-a011-574ed9ce2845, target group = , DNS name =
pc-vm-1.uhow.intern
2010-03-07 10:20:08:039 912 db8 PT Server URL =
https://s2.uhow.intern:8531/SimpleAuthWebService/SimpleAuth.asmx
2010-03-07 10:20:11:289 912 db8 PT WARNING: GetAuthorizationCookie failure,
error = 0x80244021, soap client error = 10, soap error code = 0, HTTP status
code = 502
2010-03-07 10:20:11:289 912 db8 PT WARNING: Failed to initialize Simple
Targeting Cookie: 0x80244021
2010-03-07 10:20:11:289 912 db8 PT WARNING: PopulateAuthCookies failed:
0x80244021
2010-03-07 10:20:11:289 912 db8 PT WARNING: RefreshCookie failed:
0x80244021
2010-03-07 10:20:11:289 912 db8 PT WARNING: RefreshPTState failed:
0x80244021
2010-03-07 10:20:11:289 912 db8 PT WARNING: PTError: 0x80244021
2010-03-07 10:20:11:289 912 db8 Report WARNING: Reporter failed to upload
events with hr = 80244021.
2010-03-07 10:39:15:614 912 900 PT WARNING: Cached cookie has expired or
new PID is available
2010-03-07 10:39:15:614 912 900 PT Initializing simple targeting cookie,
clientId = 77a6a16e-0c70-47f1-a011-574ed9ce2845, target group = , DNS name =
pc-vm-1.uhow.intern
2010-03-07 10:39:15:614 912 900 PT Server URL =
https://s2.uhow.intern:8531/SimpleAuthWebService/SimpleAuth.asmx
2010-03-07 10:39:16:192 912 900 Report Uploading 1 events using cached
cookie, reporting URL =
https://s2.uhow.intern:8531/ReportingWebService/ReportingWebService.asmx
2010-03-07 10:39:16:348 912 900 Report Reporter successfully uploaded 1
events.
2010-03-07 10:41:33:746 912 6b8 AU AU received policy change subscription
event
2010-03-07 11:00:10:084 912 6b8 AU Forced install timer expired for
scheduled install
2010-03-07 11:00:10:084 912 6b8 AU UpdateDownloadProperties: 0 download(s)
are still in progress.
2010-03-07 11:00:10:084 912 6b8 AU Setting AU scheduled install time to
2010-03-08 10:00:00
2010-03-07 12:36:39:880 912 6b8 AU AU received policy change subscription
event


Ich kann die Adresse
https://s2.uhow.intern:8531/ReportingWebService/ReportingWebService.asmx
auch mit dem Webbrowser selbst nicht aufrufen. (Proxy für lokale Adressen
umgehen ist aktiviert).
Der ISA protokolliert nur Verbindungsanforderungen auf Port 8351 aber
keine(!) blockierten Daten.


Gebe ich allerdings NICHT den FQDN sondern nur den Servernamen S2 an, geht
es, also mit:
https://s2:8531/ReportingWebService/ReportingWebService.asmx
Womöglich erkennt der ISA nicht, dass es mit dem FQDN auch intern ist.

Stelle ich die Clients per GPO auf diese WSUS-Adresse ein, meldet der SCE:
"Der verwaltete Computer ist nicht zur Verwendung mit dem
Essentials-Aktualisierungsserver konfiguriert"
Die Clients melden allerdings keine Fehler mehr im WindowsUpdate.log.
"Updates ohne Status" bleibt aber wie bisher.

Habt ihr eine Idee?
unknown
2010-03-26 10:14:22 UTC
Permalink
moin mark,
Post by Mark Naumann
Die Clients sind per GPO auf den Essentials und damit den WSUS
konfiguriert, das Ganze läuft über SSL Port 8531, der SSL Port ist in ISA
als zusätzlicher Port mit SSL-Fähigkeit eingetragen, der gesamte Verkehr
im LAN ist per Regel ebenfalls freigeschaltet.
isa/tmg erlaubt standardmäßig https nur über port 443. versuche entweder den
wsus über http zu erreichen mit einer neuen protokolldefinition auf tcp/8530
oder erweitere die restriktion:
http://www.isaserver.org/articles/2004tunnelportrange.html
--
gruss, jens mander...
www.aixperts.de
www.forefront-tmg.de
www.hentrup.net
|<-|
Jens Baier
2010-03-26 10:22:11 UTC
Permalink
Hi,
Post by unknown
Post by Mark Naumann
konfiguriert, das Ganze läuft über SSL Port 8531, der SSL Port ist in ISA
als zusätzlicher Port mit SSL-Fähigkeit eingetragen, der gesamte Verkehr
im LAN ist per Regel ebenfalls freigeschaltet.
isa/tmg erlaubt standardmäßig https nur über port 443. versuche entweder
den wsus über http zu erreichen mit einer neuen protokolldefinition auf
http://www.isaserver.org/articles/2004tunnelportrange.html
"als zusätzlicher Port mit SSL-Fähigkeit eingetragen" hatte ich so
verstanden :-)
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
unknown
2010-03-26 10:27:53 UTC
Permalink
huhu,
Post by Jens Baier
"als zusätzlicher Port mit SSL-Fähigkeit eingetragen" hatte ich so
verstanden :-)
jesses, was du wieder zwischen den zeilen liest. hihi.
kwark beiseite: war soviel zu lesen, hob i wohl überlesen...
--
gruss, jens mander...
www.aixperts.de
www.forefront-tmg.de
www.hentrup.net
|<-|
Jens Baier
2010-03-26 10:49:08 UTC
Permalink
Hi,
Post by unknown
jesses, was du wieder zwischen den zeilen liest. hihi.
kwark beiseite: war soviel zu lesen, hob i wohl überlesen...
ich habe es so intensiv gelesen, in der Hoffnung doch noch meinen Senf dazu
abgeben zu koennen, sah aber keine Chance!
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
unknown
2010-03-26 10:54:11 UTC
Permalink
huhu,
Post by Jens Baier
ich habe es so intensiv gelesen, in der Hoffnung doch noch meinen Senf
dazu abgeben zu koennen, sah aber keine Chance!
dafür kommst du jetzt zum zuge!
hihi...
--
gruss, jens mander...
www.aixperts.de
www.forefront-tmg.de
www.hentrup.net
|<-|
Jens Baier
2010-03-26 11:02:16 UTC
Permalink
Hi,
Post by unknown
dafür kommst du jetzt zum zuge!
hihi...
Danke

J&J - wir geben den Loeffel Senf ab
--
Gruss Jens
www.it-training-grote.de
www.forefront-tmg.de
https://mvp.support.microsoft.com/profile/Marc.Grote
http://blog.it-training-grote.de
Loading...