必须启用“指定intranet microsoft更新服务位置”策略并正确配置wuserver地址,确保gpo链接至计算机ou、执行gpupdate /force刷新后,注册表hklm\software\policies\microsoft\windows\windowsupdate\wuserver显示所设url,且网络连通。
直接在域环境中用组策略(gpo)把客户端指向内网wsus服务器,核心就是配置好“指定intranet microsoft更新服务位置”这一项,并确保它真正落到计算机上、生效、可验证。
启用并正确填写WSUS服务地址
该策略位于:计算机配置 → 管理模板 → Windows组件 → Windows更新 → 指定Intranet Microsoft更新服务位置。必须启用,不能只“已配置”。关键细节如下:
- “设置目标服务器的URL”填入完整地址,例如:
http://wsus.corp.local:8530(协议必须明确写http://或https://;即使WSUS监听HTTPS,多数场景仍用HTTP,除非已部署可信证书且客户端支持) - “设置目标统计服务器的URL”建议填相同地址,或留空(默认复用上一项)
- 不要用主机名不解析的别名、IP地址未加端口、或漏掉协议头——这些都会导致错误码
80072EE6
确保策略作用于正确的计算机对象
这个策略是计算机配置项,只对计算机账户生效,跟用户OU无关。务必检查:
计算机网络安全服务公司网站模板是一款适合提供云安全、网络安全、服务器管理。数据安全服务公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
- GPO链接到包含目标客户端的计算机OU,而不是用户OU
- 目标计算机确实位于该OU下(可通过
dsquery computer -ou "OU=Workstations,DC=corp,DC=local"确认) - 没有被上级OU的“阻止继承”影响;若存在多条GPO,确认其链接顺序和“强制”状态,避免被更高优先级策略覆盖
- 如使用WMI筛选器(例如限定Windows 10/11),需单独测试筛选器返回
True
刷新策略并验证是否落地
策略不会自动秒生效,需主动触发:
- 在客户端以管理员身份运行:
gpupdate /force - 重启Windows Update服务:
net stop wuauserv && net start wuauserv - 验证注册表是否写入:
reg query "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate" /v WUServer,应返回你填的URL - 进一步确认通信:用
ping wsus.corp.local和telnet wsus.corp.local 8530测试网络连通性
配套设置让管理更可控
单设WSUS地址还不够,建议同步配置以下策略,形成闭环管理:
- 禁用外网更新源:启用“不连接到任何Windows更新Internet位置”,防止客户端绕过WSUS直连微软
- 启用自动更新模式:在“管理最终用户体验”中配置“配置自动更新”,选模式3(下载后通知)或4(计划安装),避免补丁长期积压
- 控制重启行为:启用“有用户登录时,对于计划的自动更新安装不自动重启”,避免业务中断










