{"id":237071,"date":"2020-10-30T00:04:38","date_gmt":"2020-10-29T23:04:38","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=237071"},"modified":"2020-10-30T06:44:15","modified_gmt":"2020-10-30T05:44:15","slug":"windows-server-2012-r2-fix-fr-wsus-sync-bug-seit-juli-2020","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/10\/30\/windows-server-2012-r2-fix-fr-wsus-sync-bug-seit-juli-2020\/","title":{"rendered":"Windows Server 2012 R2: Fix f&uuml;r WSUS Sync-Bug (seit Juli 2020)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/03\/winb.jpg\" width=\"58\" align=\"left\" height=\"58\"\/>[<a href=\"https:\/\/borncity.com\/win\/2020\/10\/30\/windows-server-2012-r2-fix-for-wsus-sync-bug-from-july-2020-updates\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Werden Updates mit WSUS unter Windows Server 2012 R2 verwaltet, gibt es seit dem 1. Juli 2020 auf einigen Systemen Probleme mit der Synchronisation wegen deaktivierter TLS 1.0\/1.1-Unterst\u00fctzung. Es gibt aber einen Workaround in Form eines Downgrades des TLS-Supports.<\/p>\n<p><!--more--><\/p>\n<h2>Hintergrundinformationen zum Problem<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg04.met.vgwort.de\/na\/85ade375217e4fdd96d1f814e5e1d629\" width=\"1\" height=\"1\"\/>Administratoren von Windows Server 2012 R2 auf dem Updates mit WSUS verwaltet werden, haben seit dem 1. Juli 2020 Probleme. Der WSUS kann Updates nicht mehr synchronisieren. Auch ein Import der Pakete in WSUS scheitert, weil dann ein Fehler 0x80131509 ausgeworfen wird. Ursache&nbsp; f\u00fcr dieses Problem ist das 'TLS-Hardening', welches durch die Juli 2020-Updates (siehe <a href=\"https:\/\/borncity.com\/blog\/2020\/07\/15\/patchday-windows-8-1-server-2012-updates-14-juli-2020\/\">Patchday: Windows 8.1\/Server 2012-Updates (14. Juli 2020)<\/a>) durchgef\u00fchrt wurde.<\/p>\n<p>Microsoft hat es nicht angegeben, aber durch die Updates wurde die TLS 1.0\/1.1-Unterst\u00fctzung deaktiviert und TLS 1.2 eingeschaltet. Das Problem ist aber, dass der WSUS dann nicht mehr in der Lage ist, die erforderlichen Updates mit den Microsoft-Servern zu synchronisieren. Ich hatte das Ganze bereits im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/08\/windows-server-2012-r2-wsus-probleme-seit-dem-1-juli-2020\/\">Windows Server 2012 R2: WSUS-Probleme seit dem 1. Juli 2020<\/a> angesprochen.<\/p>\n<h2>L\u00f6sungsvorschlag: TLS 1.0\/1.1 wieder reaktivieren<\/h2>\n<p>In den Kommentaren zu obigem Blog-Beitrag gab es dann von Blog-Lesern einige L\u00f6sungsvorschl\u00e4ge als Workaround. Axel R hatte <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/08\/windows-server-2012-r2-wsus-probleme-seit-dem-1-juli-2020\/#comment-92983\">diesen Workaround<\/a> f\u00fcr das Import-Problem gepostet. Blog-Leser Karl Wester-Ebbinghaus hat sich am 20. Oktober 2020 in <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/08\/windows-server-2012-r2-wsus-probleme-seit-dem-1-juli-2020\/#comment-96011\">diesem Kommentar<\/a> gemeldet. Er berichtete von einem Server Side Change von Microsoft, wonach die Synchronisierung bei ihm wieder funktionierte. <\/p>\n<p>Karl wies darauf hin, dass bei weiteren Problemen der TLS 1.2-Support mittels PowerShell zu aktivieren sei. Das ist in <a href=\"https:\/\/docs.microsoft.com\/en-us\/troubleshoot\/windows-server\/identity\/disable-tls-1-1dot1-mbam-servers\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Microsoft-Supportbeitrag<\/a> f\u00fcr MBAM beschrieben.&nbsp; Im englischsprachigen Beitrag habe ich noch <a href=\"https:\/\/borncity.com\/win\/2020\/08\/08\/windows-server-2012-r2-wsus-probleme-seit-dem-1-juli-2020\/#comment-12666\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Kommentar<\/a> erhalten: Die hatten die gleichen Probleme und bekam von Microsoft diesen <a href=\"https:\/\/sw-euc.com\/2020\/08\/27\/you-need-to-lower-the-tls-security-to-manually-import-updates-in-wsus\/\" target=\"_blank\" rel=\"noopener noreferrer\">Link<\/a>, der das Problem l\u00f6ste. Im Blog-Beitrag <a href=\"https:\/\/sw-euc.com\/2020\/08\/27\/you-need-to-lower-the-tls-security-to-manually-import-updates-in-wsus\/\" target=\"_blank\" rel=\"noopener noreferrer\">YOU NEED TO LOWER THE TLS SECURITY TO MANUALLY IMPORT UPDATES IN #WSUS<\/a> legt der Autor einen Workaround vor, um Updates manuell im WSUS ohne den Fehler 0x80131509 zu importieren. <\/p>\n<p>Es ist eine Textdatei mit dem Namen <em>w3wp.exe.config <\/em>in <em>'C:\\Windows\\System32\\inetsrv'<\/em> zu erstellen. In der Datei sind folgende XML-Daten einzutragen:<\/p>\n<p>&lt;?xml version=\"1.0\" encoding=\"utf-8\"?&gt;<br \/>&lt;configuration&gt;<br \/>&nbsp;&nbsp;&nbsp; &lt;runtime&gt;<br \/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &lt;appcontextswitchoverrides value=\"Switch.System.Net.DontEnableSystemDefaultTlsVersions=false\" \/&gt;<br \/>&nbsp;&nbsp;&nbsp; &lt;\/runtime&gt;<br \/>&lt;\/configuration&gt;<\/p>\n<p>Danach ist <em>iisreset <\/em>auszuf\u00fchren. Durch diesen Ansatz wird ein TLS-Fallback f\u00fcr alle 23wp-Instanzen zugelassen. Danach soll der Import im WSUS funktionieren. <\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Werden Updates mit WSUS unter Windows Server 2012 R2 verwaltet, gibt es seit dem 1. Juli 2020 auf einigen Systemen Probleme mit der Synchronisation wegen deaktivierter TLS 1.0\/1.1-Unterst\u00fctzung. Es gibt aber einen Workaround in Form eines Downgrades des TLS-Supports.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[185,2557],"tags":[24,2882,881],"class_list":["post-237071","post","type-post","status-publish","format-standard","hentry","category-update","category-windows-server","tag-problem","tag-windows-server-2012-r2","tag-wsus"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/237071","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=237071"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/237071\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=237071"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=237071"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=237071"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}