通过域组策略统一配置wsus更新,需启用自动更新策略并指定内部wsus服务器地址。具体包括:新建gpo、启用“配置自动更新”并选择模式、启用“指定intranet更新服务位置”并填写http地址、链接gpo到目标ou,最后在客户端执行gpupdate /force和wuauclt /detectnow强制生效。

要让域内所有计算机统一从指定的 WSUS 服务器获取更新,核心是通过域组策略(GPO)配置两项关键设置:启用自动更新策略,并将客户端指向内部 WSUS 服务器地址。整个过程不依赖本地操作,全部由域控制器集中下发,确保策略一致生效。
一、在域控制器上创建并编辑组策略对象(GPO)
打开“组策略管理控制台”(gpmc.msc),右键“组策略对象” → “新建”,命名如“统一WSUS更新策略”。右键该策略 → “编辑”,进入策略编辑界面。
二、配置自动更新行为(强制启用并设定模式)
导航至:计算机配置 → 管理模板 → Windows组件 → Windows更新 → 管理最终用户体验。
双击“配置自动更新”,设为“已启用”,并选择一种适合生产环境的模式,例如:
- 3 - 自动下载并通知安装(推荐用于需人工确认重启的终端)
- 4 - 自动下载并计划安装(需同步设置“安装时间”,如凌晨2点)
注意:若未启用此项,后续指定WSUS源将无效。
计算机网络安全服务公司网站模板是一款适合提供云安全、网络安全、服务器管理。数据安全服务公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
三、指定内部更新服务位置(指向WSUS服务器)
在同一GPO中,导航至:计算机配置 → 管理模板 → Windows组件 → Windows更新 → 指定Intranet Microsoft更新服务位置。
双击该项,设为“已启用”,然后填写:
-
设置第一项“设置状态服务器”:填入 WSUS 服务器的 HTTP 地址,如
http://wsus-server:8530 -
设置第二项“设置更新服务器”:同样填入
http://wsus-server:8530 - 勾选“仅使用本地Intranet更新服务”(防止客户端回退到微软公有源)
确保 WSUS 服务器已启用 HTTP 端口(默认8530)且防火墙放行,客户端能正常访问该地址。
四、链接GPO到目标组织单位(OU)并强制更新
在GPMC左侧,将刚编辑好的GPO拖拽到存放目标计算机的OU下(如“Workstations”或“Servers”)。
为立即生效,可在客户端执行:
- 命令提示符(管理员)运行:
gpupdate /force - 随后运行:
wuauclt /detectnow(Win10/11 可用usoclient StartScan)
约15–30秒后,可在“Windows更新设置”中看到“从组织的更新服务器检查更新”的提示,表示策略已生效。










