可在无网环境中通过wsus离线架构、wsus offline update工具或dism集成三种方式部署win10更新:1.双wsus服务器导出/导入补丁;2.用wsus offline update生成client安装包并运行wu10.bat;3.用dism向脱机wim映像注入.cab补丁。

如果您需要在无互联网连接的 Windows 10 环境中部署系统更新,但又希望保持与企业级补丁管理策略一致,则可借助 WSUS 离线更新机制实现更新包的跨网络分发。以下是实现该目标的具体操作路径:
一、构建双服务器离线 WSUS 架构
该方法通过物理隔离的两台 WSUS 服务器协同工作,确保受保护网络中的客户端能获取经验证的更新,同时杜绝外部网络暴露风险。其中一台服务器负责从 Microsoft 更新源同步补丁,另一台则专用于向隔离内网提供服务。
1、准备两台 Windows Server 系统(建议版本为 Windows Server 2016 或更高),分别命名为“Sync-Server”和“Airgap-Server”。
2、在 Sync-Server 上安装 WSUS 角色,并配置其直接连接至 https://*.update.microsoft.com 和 https://*.windowsupdate.microsoft.com,开放防火墙端口 80/443。
3、完成首次同步后,在 Sync-Server 的 WSUS 控制台中选择“所有更新”,右键点击所需补丁,选择“导出更新”,保存为 .cab 格式文件包至可移动介质(如 NTFS 格式 U 盘)。
4、将导出的更新包复制至 Airgap-Server,使用 DISM 工具导入:执行命令 DISM /Online /Add-Package /PackagePath:"E:\ExportedUpdates\Windows10.0-KB5034441-x64.cab"(路径需按实际调整)。
5、在 Airgap-Server 上配置客户端指向策略,确保目标 Win10 设备通过组策略或本地注册表设置指向该服务器的 HTTP 地址(如 http://airgap-wsus:8530)。
二、使用 WSUS Offline Update 工具生成离线包
WSUS Offline Update 是一个开源辅助工具,可自动下载并打包适用于 Windows 10 的全部质量更新、安全更新及 .NET Framework 补丁,生成可在断网环境下运行的完整安装集,无需部署 WSUS 服务器。
1、在联网计算机上访问官方项目地址 https://www.wsusoffline.net/,下载最新版 wsusoffline.zip 并解压至本地目录(如 C:\wsusoffline)。
2、双击运行 UpdateGenerator.exe,勾选目标系统为 Windows 10 x64,取消勾选“Windows Server”相关选项,点击“Start”开始下载。
3、下载完成后,运行 ClientDownload.cmd 生成客户端安装包;工具将在 \client\ 目录下生成包含 wu10.bat 和全部 .msu/.cab 文件的可执行结构。
4、将整个 \client\ 文件夹复制至目标 Win10 设备,以管理员身份运行 wu10.bat,脚本将自动调用 wusa 和 DISM 安装所有适用补丁。
5、安装过程中若提示重启,需手动确认;全部补丁应用完毕后,系统将显示“Finished successfully”字样。
三、通过 DISM 集成离线 .cab 补丁到 Win10 映像
当需对未启动的系统盘、恢复环境或批量部署镜像进行预更新时,可使用 DISM 工具直接向脱机 Windows 映像注入补丁,适用于系统修复或标准化镜像制作场景。
1、在联网机器上使用 Microsoft 更新目录下载目标补丁的 .cab 版本(例如 KB5034441 的 x64 架构 .cab 文件)。
2、将 .cab 文件与目标 Windows 映像(如 D:\sources\install.wim)置于同一磁盘路径下。
3、以管理员身份打开命令提示符,执行挂载命令:DISM /Mount-Image /ImageFile:D:\sources\install.wim /Index:1 /MountDir:C:\mount。
4、挂载成功后,注入补丁:DISM /Image:C:\mount /Add-Package /PackagePath:E:\Windows10.0-KB5034441-x64.cab。
5、注入完成后提交更改:DISM /Unmount-Image /MountDir:C:\mount /Commit,此时 install.wim 已集成该补丁。
四、配置客户端组策略强制指向离线 WSUS 服务器
为确保 Win10 客户端不尝试连接微软在线更新服务,而仅从指定离线 WSUS 服务器拉取补丁,必须通过组策略禁用默认更新源并重定向服务地址。
1、在域控制器或本地组策略编辑器中,导航至“计算机配置→管理模板→Windows 组件→Windows 更新”。
2、启用策略“配置自动更新”,设置选项为“2 - 通知下载并通知安装”或“4 - 自动下载并计划安装”。
3、启用策略“指定 intranet Microsoft 更新服务位置”,在“设置”页中填入:http://airgap-wsus:8530(即离线 WSUS 服务器地址)。
4、启用策略“不要连接到任何 Windows Update Internet 位置”,防止系统绕过本地服务器直连微软源。
5、执行 gpupdate /force 刷新策略,随后运行 wuauclt /detectnow 强制检测更新源变更。











