WSUS是微软推出的Windows Server角色,用于企业级补丁集中管理,需启用角色、配置IIS/.NET/NTFS存储、设置端口权限、规划数据库,并通过组策略或注册表将客户端指向服务器。直接在 Windows Server 上部署 WSUS 作为企业补丁库,核心是启用「Windows Server Update Services」角色,并正确配置其依赖服务与运行环境。这不是单纯勾选安装,而是一套需兼顾存储、端口、权限和客户端策略的完整流程。
服务器基础准备与角色安装
先确保系统满足硬性门槛:windows server 2016/2019/2022(推荐 2022),.net framework 4.8 已就绪,磁盘为 ntfs 格式,且补丁存储路径所在分区预留至少 100gb 空间(避免放在系统盘 c:\)。安装前务必关闭 iis 默认网站(防端口 80 冲突),或在 wsus 安装向导中选择「创建新网站」并指定非标端口(如 8530)。
用 PowerShell 一键启用角色(管理员权限运行):
Install-WindowsFeature -Name UpdateServices -IncludeManagementTools
安装完成后,运行 wsusutil postinstall CONTENT_DIR=D:\WSUS 指定独立内容目录(D:\WSUS 是示例,请按实际路径替换)。
数据库与存储路径关键设置
WSUS 默认使用 Windows Internal Database(WID),适合中小规模;若客户端超 500 台,建议提前规划 SQL Server 实例。无论哪种,都必须手动赋予 NT AUTHORITY\NETWORK SERVICE 对以下路径的完全控制权限:
- %windir%\Temp
- %windir%\Microsoft.NET\Framework64\v4.0.30319\Temporary ASP.NET Files
- 你指定的补丁存储路径(如 D:\WSUS)
缺少任一权限,会导致同步失败、控制台报错或客户端无法下载更新。
内网离线补丁导入(无外网场景必需)
纯内网环境无法直连微软更新源,必须借助一台能联网的“中转机”完成补丁搬运。操作分三步,缺一不可:
- 在联网机器上,用 wsusutil export D:\export.cab D:\export.log 导出元数据
- 完整复制 WsusContent 文件夹(含所有 .cab/.msu 文件)
- 分离 SUSDB 数据库(SQL Server Management Studio 中右键 → 分离),拷贝 .mdf 和 .ldf 文件
将上述三类文件(.cab + .log + WsusContent + .mdf + .ldf)一起拷入内网 WSUS 服务器,再依次执行 wsusutil import、附加数据库、重启服务。只导出 .cab 或只复制文件夹,都会导致审批丢失或更新不可用。
客户端组策略批量生效
域环境下,通过 GPO 统一推送是最可靠方式。新建策略 → 计算机配置 → 管理模板 → Windows 组件 → Windows 更新,必须同时配置两项:
- 指定 Intranet Microsoft 更新服务位置:填入 http://wsus-server-ip:8530(含端口)
- 配置自动更新:启用该策略,并勾选「启用本地 Intranet 更新服务」
非域环境可用注册表脚本(.reg 文件)批量导入,内容需包含:
"WUServer"="http://192.168.1.10:8530"
"UseWUServer"=dword:00000001
导入后执行 gpupdate /force 并重启 Windows Update 服务(net stop wuauserv && net start wuauserv)。


















