wsus部署四步:安装角色并重启,配置同步源与产品分类,设置自动审批规则(如defender定义更新),通过组策略将客户端指向wsus服务器。
在 windows server 中安装并配置 wsus(windows server update services)角色,核心是四步:安装角色、配置同步源与产品分类、设置自动审批规则、再通过组策略把客户端导向该服务器。整个过程不依赖外部脚本,全部通过图形界面或标准 powershell 完成,适合中小规模域环境。
安装 WSUS 服务器角色
以管理员身份登录 Windows Server(支持 2016/2019/2022/2025),打开“服务器管理器” → “添加角色和功能” → 在“服务器角色”页勾选 Windows Server Update Services。向导会自动提示安装所需依赖(如 IIS、.NET Framework 4.8、SQL Server Express LocalDB)。确认后开始安装,完成后需重启服务器(若提示)。安装完毕后,在“工具”菜单中可启动 WSUS 管理控制台。
首次配置同步与内容源
首次打开 WSUS 控制台时,会启动“初始配置向导”。关键操作包括:
- 选择同步方式:默认选“从 Microsoft 更新同步”,确保服务器能访问互联网(需开放出站 443 端口到 windowsupdate.microsoft.com 等域名);若网络隔离,可选“从上游 WSUS 服务器同步”
- 指定同步计划:建议设为每天凌晨 2:00 自动同步,避免业务高峰
- 选择产品:必须勾选 Windows Defender(用于病毒定义更新)、Windows Server、Windows 10/11(按实际客户端系统选)
- 选择分类:至少勾选 安全更新、关键更新、定义更新(Defender 所需)、服务堆栈更新
完成向导后,手动点击左侧“同步” → “立即同步”,等待首次元数据下载完成(通常需 15–45 分钟)。
启用自动审批与定义更新部署
为减少人工干预,尤其对 Defender 定义这类高频小更新,推荐配置自动审批:
- 进入“选项” → “自动审批” → “新建规则”
- 步骤 1:勾选“当更新属于特定分类时”和“当更新属于特定产品时”
- 步骤 2:分类选 定义更新,产品选 Windows Defender(其他如 Windows Server 可另建规则)
- 保存规则后,下次同步到的新定义包将自动批准到“所有计算机”组
注意:首次同步后,可在“更新”节点下筛选“已批准”状态,确认 Defender 定义更新是否已列在其中(名称含“Antimalware Definition Update”)。
将客户端指向你的 WSUS 服务器
仅配置服务器还不够,客户端必须知道去哪里拉更新。使用组策略统一下发:
- 在域控制器上打开 组策略管理控制台(GPMC)
- 编辑目标 OU 的策略(如 Default Domain Policy),路径:计算机配置 → 策略 → 管理模板 → Windows 组件 → Windows 更新
- 启用 配置自动更新(设为选项 4:自动下载并计划安装)
- 启用 指定 Intranet Microsoft 更新服务位置,填入你的 WSUS 地址,格式为:http://your-wsus-server-fqdn:8530(端口默认 8530,HTTPS 为 8531)
- 刷新客户端组策略:
gpupdate /force,或等待下次自动刷新(默认 90 分钟)
客户端重启或运行 wuauclt /detectnow 后,会在事件查看器 → Windows 日志 → System 中看到“Windows 更新客户端成功检测到更新”事件,表示已连上你的 WSUS。











