1. WSUS 概述
Windows Server Update Services (WSUS) 是微软提供的企业级补丁管理解决方案,允许管理员集中管理 Windows 更新的分发和审批。
核心价值
- 节省带宽:从微软下载一次,内网多次分发
- 审批控制:管理员决定哪些更新可以安装
- 合规审计:统一报告所有计算机的补丁状态
- 自动化部署:配合 GPO 实现自动审批和安装计划
2. 核心功能与架构
打开服务器管理器 → 点击左侧"所有服务器",确认 WSUS 服务器已加入管理列表
在"工具"菜单中选择"Windows Server Update Services"打开 WSUS 管理控制台
在 WSUS 控制台左侧导航树中查看主要节点:"更新"(管理补丁)、"计算机"(管理客户端)、"审批"(审批规则)、"报告"(合规报告)
点击"选项"节点,查看配置项:更新源、产品和分类、同步计划、自动审批规则等
# 检查 WSUS 角色安装状态
Get-WindowsFeature | Where-Object {$_.Name -match "UpdateServices"} |
Select-Object Name, InstallState
# 检查 WSUS 服务状态
Get-Service WsusService | Select-Object Name, Status, StartType
3. 实验环境规划
| 虚拟化平台 | VMware ESXi 8.0 |
| 域控 DC01(主机名) | Windows Server 2022 Datacenter,4核8G,240G 磁盘 |
| 域控 DC02(主机名) | Windows Server 2022 Datacenter,4核8G,240G 磁盘 |
| WSUS 服务器 WSUS01(主机名) | Windows Server 2022 Datacenter,4核8G,240G+1T 磁盘 |
| 客户端 Client01 | Windows 10 LTSC 2021,2核4G,40GB 磁盘 |
| 域名 | iehang.cn |
本系列全部教程基于以上统一实验环境,请在开始之前完成搭建。
准备 WSUS01 服务器(192.168.10.251),已加入域 iehang.cn,操作系统 Windows Server 2019/2022/2025
在 AD 中创建组织单位 OU=WSUS-Servers,OU=Servers,DC=iehang,DC=cn,将 WSUS01 计算机账户移入该 OU
在 AD 中创建 WSUS 管理安全组:GG_WSUS_Admins(WSUS 管理员)、GG_WSUS_Auditors(审批审计员)
规划磁盘空间:系统盘 C 盘 240G,WSUS 内容目录 E:\WSUS(至少 100GB,建议 200GB+以存储完整更新库)
在 DNS 中添加 WSUS01 的 A 记录:wsus01.iehang.cn → 192.168.10.251
# 创建 WSUS 服务器 OU
New-ADOrganizationalUnit -Name "WSUS-Servers" -Path "OU=Servers,DC=iehang,DC=cn" -Protected $false
# 创建 WSUS 安全组
New-ADGroup -Name "GG_WSUS_Admins" -GroupCategory "Security" -GroupScope "Global" -Path "OU=Groups,DC=iehang,DC=cn"
New-ADGroup -Name "GG_WSUS_Auditors" -GroupCategory "Security" -GroupScope "Global" -Path "OU=Groups,DC=iehang,DC=cn"
# 检查可用磁盘空间
Get-CimInstance Win32_LogicalDisk | Where-Object {$_.DriveType -eq 3} |
Select-Object DeviceID, @{N="SizeGB";E={[Math]::Round($_.Size/1GB,1)}}
4. 安装前准备
确认服务器已加入域:右键"此电脑" → "属性" → 确认域名为 iehang.cn
检查 IIS 是否已安装:打开服务器管理器 → "管理" → "添加角色和功能" → 查看"Web 服务器(IIS)"是否已勾选(WSUS 依赖 IIS)
创建 WSUS 内容目录:在 E 盘创建 E:\WSUS 和 E:\WSUS\UpdateServicesDB 文件夹
确保服务器可访问互联网(首次同步需从微软更新服务器下载更新元数据和文件)或配置上游 WSUS 服务器地址
# 检查域连接
Test-ComputerSecureChannel
# 检查 IIS 角色
Get-WindowsFeature Web-Server | Select-Object Name, InstallState
# 创建 WSUS 目录
New-Item -Path "E:\WSUS" -ItemType Directory -Force
New-Item -Path "E:\WSUS\UpdateServicesDB" -ItemType Directory -Force
# 测试互联网连通性
Test-NetConnection download.microsoft.com -Port 443
5. 常见问题
仅元数据约 10GB,完整更新文件约 100-200GB(取决于选择的产品和语言)。建议预留 200GB+。
可以。使用离线导出/导入功能,从联网 WSUS 导出更新元数据和文件,再导入到离线 WSUS。