Acasă Windows Microsoft explică o soluție simplă pentru unele erori frecvente la Windows Update

Microsoft explică o soluție simplă pentru unele erori frecvente la Windows Update

Dacă Windows 11 încă îți dă mari bătăi de cap, atunci poate că aceste explicații ale Microsoft privind rezolvaea unor erori frecvente, te-ar putea ajuta.

0

Windows 11 are Multe Actualizari Interesante Promise de Microsoft

Microsoft a publicat noi recomandări pentru administratorii IT care se confruntă cu probleme la descărcarea sau instalarea actualizărilor Windows. Potrivit informațiilor prezentate de companie, o parte dintre aceste erori nu sunt cauzate direct de serviciul Windows Update, ci de modul în care sunt configurate rețelele interne, în special firewall-urile, proxy-urile sau anumite conexiuni VPN.


Adaugă iDevice.ro ca sursă preferată în Google

Mesajul vine la scurt timp după alte anunțuri făcute de Microsoft pentru zona de administrare IT, inclusiv un hotfix SCCM și un nou instrument de depanare. În paralel, compania a revenit și cu o atenționare legată de setările de rețea care pot influența funcționarea corectă a Windows Update.


De ce pot apărea blocaje la Windows Update

Microsoft spune că unele probleme de conectare apar atunci când soluțiile de securitate din rețea intervin în traficul dintre dispozitiv și serverele Windows Update. Serviciul nu acceptă pur și simplu orice răspuns primit de la un server, ci folosește TLS și verifică dacă certificatul prezentat este legat de un punct de încredere asociat Windows Update.


Dacă această validare eșuează, sistemul întrerupe conexiunea în loc să continue comunicarea cu un server pe care nu îl poate confirma ca fiind autentic. Potrivit companiei, acest mecanism are rolul de a proteja conexiunea, de a cripta datele, de a detecta eventuale modificări apărute în tranzit și de a verifica autenticitatea serverului.

Problemele apar mai ales în organizațiile care folosesc firewall-uri sau servere proxy cu inspecție TLS. În astfel de situații, conexiunea poate fi interceptată, iar sistemul intermediar poate genera propriul certificat. Windows Update îl poate respinge dacă acesta nu provine de la serviciul real așteptat de sistem.

Microsoft subliniază că această protecție este gândită pentru a preveni atacurile de tip man-in-the-middle, însă poate bloca și conexiuni legitime atunci când infrastructura de rețea nu este configurată corect.

Și conexiunile VPN pot crea dificultăți

Compania atrage atenția că și anumite servicii VPN pot contribui la apariția erorilor. Mai exact, unii furnizori ar putea bloca interogările DNS sau accesul către serviciile Windows Update, ceea ce poate lăsa dispozitivele fără posibilitatea de a se conecta în mod corect.

În astfel de cazuri, administratorii care observă eșecuri ale actualizărilor prin VPN ar trebui să verifice și configurația sau politicile aplicate de furnizorul VPN.

Ce coduri de eroare recomandă Microsoft să fie verificate

Pentru a înțelege mai bine cauza problemei, Microsoft recomandă consultarea jurnalului de audit Windows Update. Acesta poate fi generat în PowerShell cu comanda Get-WindowsUpdateLogs.

Ulterior, administratorii ar trebui să caute anumite coduri de eroare care pot indica mai clar unde apare blocajul.

De exemplu, eroarea 0x8024402c arată că numele DNS al serverului Windows Update nu a putut fi rezolvat. Potrivit explicațiilor Microsoft, acest lucru se poate întâmpla dacă rețeaua organizației blochează rezolvarea FQDN către IP.

Eroarea 0x80240438 indică faptul că FQDN-ul a fost rezolvat, dar endpoint-ul nu a putut fi atins, ceea ce poate trimite mai degrabă către un firewall sau un proxy care blochează conexiunea.

În același timp, codurile 0x80245006 și 0x80240437 pot semnala probleme la validarea certificatului TLS al serverului Windows Update. Microsoft spune că astfel de situații pot apărea atunci când un firewall sau un proxy face inspecție TLS și înlocuiește certificatul pe care Windows se așteaptă să îl vadă.

Soluția propusă: excepții pentru conexiunile Windows Update

Partea importantă este că remedierea ar putea fi relativ simplă în multe cazuri. Microsoft recomandă configurarea firewall-urilor și proxy-urilor astfel încât traficul Windows Update să poată trece fără interceptare TLS.

Concret, compania vorbește despre crearea excepțiilor necesare pentru numele DNS relevante. Aici intervin FQDN-urile, iar administratorii ar trebui să acorde încredere hosturilor DNS și subdomeniilor asociate cu wildcard-urile recomandate de Microsoft.

Exemplul oferit de companie este „*.update.microsoft.com”, care acoperă hosturi și subdomenii precum update.microsoft.com, sls.update.microsoft.com și tas02.sls.update.microsoft.com.

Microsoft precizează însă că acest wildcard este recursiv, ceea ce înseamnă că administratorii nu ar trebui să permită doar un singur hostname și să presupună că toate endpoint-urile necesare pentru Windows Update vor funcționa automat.

În plus, numele hosturilor și ale subdomeniilor DNS se pot schimba în timp. Din acest motiv, compania recomandă urmarea configurației oficiale pentru endpoint-uri, nu definirea manuală a unui număr mic de adrese individuale.

Excepția importantă pentru organizațiile care folosesc WSUS

Microsoft menționează și o situație aparte pentru organizațiile care utilizează Windows Server Update Services, cunoscut și ca WSUS. În acest scenariu, dispozitivele Windows se conectează la un server WSUS administrat de departamentul IT, nu direct la serviciul Windows Update.

Ca urmare, excepțiile FQDN pentru Windows Update descrise în aceste recomandări nu sunt necesare pentru acele conexiuni.

Pe scurt, Microsoft transmite că unele dintre cele mai comune erori de descărcare și instalare a actualizărilor Windows pot avea la bază filtre de rețea configurate prea agresiv. Dacă firewall-ul, proxy-ul sau chiar VPN-ul interferează cu verificarea TLS ori cu rezolvarea DNS, Windows Update poate refuza conexiunea din motive de securitate.

Pentru administratorii IT, verificarea jurnalelor Windows Update și configurarea excepțiilor corecte pentru hosturile recomandate de Microsoft ar putea reprezenta pașii esențiali pentru eliminarea acestor blocaje.

Compania sugerează astfel o abordare mai degrabă de configurare corectă a infrastructurii decât de ocolire a mecanismelor de securitate, tocmai pentru ca actualizările să poată fi livrate fără a compromite validarea conexiunilor.