- WSUS 集中管理 Microsoft 更新的下載、批准和分發,從而降低頻寬消耗並實現對修補程式的完全控制。
- 成功安裝需要規劃作業系統、磁碟空間、資料庫、語言、待更新產品和同步計畫。
- 透過與 Active Directory 和 GPO 集成,您可以將用戶端定向到 WSUS,將它們組織成群組或環,並自動接收更新。
- 持續管理(審批、清理、報告和 WSUS 層級)是長期維持穩定安全環境的關鍵。
配置完善的 WSUS 更新伺服器對於掌控整個網路至關重要,避免每次微軟發布新修補程式時都疲於奔命地救火。在小型網路中,您仍然可以使用 Windows 直接更新進行管理,但一旦擁有幾十台(甚至幾百台)計算機,控制安裝內容、安裝時間和安裝順序就變得至關重要。
本指南將逐步介紹如何在 Windows Server 上建立和設定 WSUS 更新伺服器,如何使用群組原則將其與 Active Directory 集成,以及如何將電腦組織成部署環,以便分階段、安全地交付更新。我們還將介紹配置技巧、多 WSUS 伺服器場景以及確保系統平穩運行的典型管理任務。
什麼是WSUS?為什麼值得設置它?
Windows Server Update Services(簡稱WSUS)是 Windows Server 的功能,它可作為中央伺服器,負責儲存、核准和散佈 Microsoft 更新到網路上的所有電腦。這樣,每台電腦無需連接到互聯網下載補丁,而是透過您的伺服器進行下載,從而節省頻寬並讓您擁有完全的控制權。
此角色依賴Internet 資訊服務 (IIS),該服務為用戶端提供元資料和更新包,並接收來自每台電腦的狀態報告。這使您可以查看哪些計算機有待處理的更新、哪些更新失敗以及哪些計算機需要幹預。
WSUS 在擁有大量電腦的企業環境中尤其有用,因為在這種環境中,您需要仔細決定要套用哪些修補程式、何時套用、套用到哪些電腦群組以及套用的時間範圍。它允許您管理 Windows 作業系統、Office 和其他 Microsoft 產品的更新,甚至可以與 Configuration Manager 集成,以應對更高級的場景。
此外,該服務具有高度可擴展性和靈活性:您可以擁有單一中央伺服器,設定具有上游和下游伺服器的層次結構,使用負載平衡器分配負載,或將伺服器放置在遠端分支機構中,這些分支機構從主 WSUS 同步,而不是存取 Internet。
安裝 WSUS 之前的要求和初步注意事項
在開始操作伺服器管理員之前,最好先檢查一下您的環境是否符合WSUS 的最低要求。 WSUS 本身並不是一個特別消耗資源的應用程序,但如果配置不當,最終會導致伺服器運行緩慢、資料庫難以管理以及無休止的同步。
首先,您需要一個支援 WSUS 角色的伺服器作業系統。目前,Microsoft 支援將 WSUS 整合到以下系統中:
- 在Windows Server 2016
- 在Windows Server 2019
- 在Windows Server 2022
- 在Windows Server 2025
在資源方面,建議至少配備 8 GB 內存,以便為資料庫和 IIS 本身留出一定的運行空間,並配備一塊足夠大的磁碟來儲存更新檔案。理想情況下,應該專門使用一塊單獨的磁碟來儲存 WSUS 內容,因為如果您管理多個產品和架構,修補程式隨著時間的推移很容易佔用數百 GB 的空間。
穩定的網路連線至關重要,尤其是在初始同步階段,WSUS 需要下載大量元資料和更新。如果您的組織透過代理伺服器存取互聯網,則需要事先準備好代理伺服器設置,以便在安裝精靈中輸入。
最後,您需要從一開始就決定如何將 WSUS 與網域整合。雖然 WSUS 可以用於工作群組,但它在 Active Directory 環境中才能真正發揮優勢,因為您可以使用群組原則將所有電腦批次指向您的 WSUS 伺服器,並自動將它們指派到邏輯群組。
在 Windows Server 上安裝 WSUS 伺服器角色
在現代版本的 Windows Server 上安裝 WSUS 是透過伺服器管理員,使用「新增角色和功能」精靈完成的。雖然整個過程有明確的引導,但仍需注意一些關鍵點,尤其是在選擇資料庫和內容資料夾時。
使用屬於本機管理員群組的帳戶登入要安裝 WSUS 的伺服器。在伺服器管理員中,前往「管理」選單,然後選擇「新增角色和功能」以啟動精靈。
在安裝類型畫面上,確認已選擇「基於功能或基於角色的安裝」選項,然後按一下「下一步」。接下來,從伺服器群組或可用實體機器或虛擬機器清單中選擇要安裝 WSUS 的目標伺服器。
在角色選擇部分,選擇「Windows Server Update Services」。精靈會警告您需要其他功能,例如 IIS 和其他元件;按一下「新增功能」接受,然後按一下「下一步」繼續,如果您沒有任何特殊需求,則保留預設功能選項。
繼續操作,您會看到一個專門介紹Windows Server Update Services 的部分,然後是角色服務選擇畫面。通常的設定是選取WID 連線和 WSUS 服務選項,這樣您就使用的是內部 Windows (WID) 資料庫,除非您偏好專用的 SQL Server。
指定更新儲存位置時,請輸入您為 WSUS 預留的磁碟上的資料夾,例如K:\WSUS_Database或類似的磁碟機。伺服器會將所有軟體包下載到此位置,因此確保該位置有足夠的空間和良好的速度至關重要。
接下來,精靈將顯示「Web 伺服器 (IIS)」部分。請保留 IIS 的預設服務選項,因為這些服務是 WSUS 正常運作所必需的。大多數情況下,此處無需進行任何高級配置。
查看「確認安裝選項」畫面上的摘要,然後按一下「安裝」。由於需要複製文件、新增元件和準備初始服務結構,此過程可能需要幾分鐘。
安裝完成後,精靈會提供執行安裝後任務的選項。按一下“開始安裝後任務”,等待系統顯示伺服器配置已成功完成的訊息。然後,關閉精靈,並在伺服器管理員中檢查是否需要重新啟動;如果需要,建議重新啟動以確保角色配置正確。
首次啟動和 WSUS 設定精靈
角色安裝完成後,下一步是從伺服器管理員的「工具」功能表啟動WSUS 管理控制台。首次啟動時,將出現設定精靈,引導您完成基本選項的設置,包括:更新來源、語言、產品、更新類型和同步計畫。
在歡迎畫面上,只需按一下“下一步”,直到出現詢問您要從哪個上游伺服器同步的部分。在標準環境中,通常會選擇 WSUS 直接從 Microsoft Update 下載,並勾選該選項以允許伺服器連接到 Internet。
如果您的網路透過代理伺服器存取互聯網,精靈將顯示一個專門用於輸入代理伺服器詳細資訊(位址、連接埠以及(如果適用)憑證)的部分。請根據貴公司的配置填寫這些欄位並繼續。如果您未使用代理伺服器,只需將這些欄位留空即可。
助理會提示您與 Microsoft Update 建立初始連接,以取得產品目錄和更新分類。點擊「開始連線」並等待幾分鐘,系統將下載初始元數據,以便您選擇要管理的內容。
完成此步驟後,就可以選擇更新語言了。為了優化空間並加快同步速度,最好只選擇您在實際環境中使用的語言,例如西班牙語,以及必要時為某些伺服器或應用程式選擇英語。
接下來,您需要選擇要保持更新的 Microsoft 產品。在這裡,您可以選擇特定版本的 Windows(Windows 10、Windows 11、Windows Server 2019 等)、Office 和其他元件。選擇的產品越多,所需的磁碟空間就越多,同步所需的時間也越長,因此最好只選擇您實際部署的產品。
在分類部分,定義要下載的更新類型:關鍵更新、安全性更新、服務包、驅動程式更新等。在許多環境中,通常先從安全性修補程式和關鍵修補程式開始,然後根據需要擴展到其他類別。
最後,此精靈還可讓您安排WSUS 自動同步。您可以設定伺服器每天在特定時間檢查並下載新的 Microsoft 更新。例如,您可以將同步設定為每天凌晨 00:30 或 03:00 進行,以避免干擾工作時間。
精靈完成後,WSUS 將準備執行首次完整同步,下載選定的更新,然後允許您按順序批准、拒絕並將其分發到您的電腦。
WSUS 配置,包含多個伺服器和站點
在擁有多個辦公室或地點且透過相對有限的廣域網路連結連接的組織中,通常會設定分層的 WSUS 伺服器結構,以防止所有分公司直接從網際網路下載修補程式。取而代之的是,主伺服器充當來源伺服器,其他輔助 WSUS 伺服器與之同步。
假設有兩個站點透過一條 10 Mbps 的連結連接。在主站點,您安裝了一台 WSUS 伺服器,它每天(例如在 00:30)連接到 Microsoft Update,並下載所有已設定的更新。在輔助站點,您部署了另一台 WSUS 伺服器,但它不連接到互聯網,而是配置為與主站點的 WSUS 伺服器同步,例如在 03:00,此時主站點的 WSUS 伺服器已完成下載。
採用這種方法,每個 WSUS 伺服器都會將自身網站的更新儲存在本機,從而減少 WAN 連結上的流量,因為第二個網站無需直接與 Microsoft Update 通訊。在批准更新時,您可以選擇下游伺服器是獨立運行還是以複製模式運行,在複製模式下,它們會自動繼承主 WSUS 伺服器的批准。
這種規模化部署方式充分利用了WSUS 既可作為上游伺服器也可作為下游伺服器的特性,非常適合擁有眾多遠端辦公室的拓樸。選擇副本模式還是獨立模式,取決於您是希望集中審批決策,還是將其委派給各個辦公地點。
配置自動更新並將客戶端指向 WSUS。
若要強制網路中的電腦停止存取網際網路並開始使用 WSUS 伺服器作為更新來源,您需要應用程式群組原則物件 (GPO) 來修改用戶端上的 Windows 更新行為。這些策略將強制電腦連接 WSUS、下載更新並報告其狀態。
在網域控制站上,開啟群組原則管理主控台 (gpmc.msc),導覽至「林」→「網域」以找到您的網域。在網域層級建立新的 GPO,或將其連結到包含要管理的電腦的組織單元,並為其指定一個描述性名稱,例如「WSUS – 自動更新和 Intranet 服務」。
編輯該策略,然後前往「電腦設定」→「策略」→「管理範本」→「Windows 元件」→「Windows 更新」。在此處,您可以找到控制用戶端 Windows 更新行為的基本選項。
首先,雙擊「配置自動更新」策略。將其標記為“已啟用”,然後選擇最適合您環境的下載和安裝方法,例如“3:自動下載並通知安裝”或“4:自動下載並排程安裝”。如果您使用計劃安裝,請設定日期和時間。
接下來,打開指令 “請指定 Microsoft Update 服務在內網上的位置” 並激活它。在選項欄位中,輸入您的 WSUS 伺服器 URL 和相應的端口,例如: http://NombreServidorWSUS:8530 更新服務和統計伺服器使用相同的 URL。這樣客戶端就會指向您的 WSUS 伺服器,而不是 Microsoft 的公共伺服器。
請注意,電腦的群組原則會定期更新,通常每90 分鐘更新一次,外加一個隨機延遲,重新啟動後也會更新。電腦收到新政策後,會出現在 WSUS 控制台中,最初位於「未指派的電腦」群組中,您可以將其指派到目標群組,或讓 WSUS 根據您啟用的原則自動將其指派到對應群組。
在 WSUS 中建立和管理團隊組
避免更新問題的關鍵之一是將團隊劃分為部署群組或部署環。 WSUS 控制台可讓您建立團隊群組,例如,可以建立試點環、IT 團隊、敏感業務使用者、關鍵伺服器等。這樣,您可以先對一小部分使用者批准補丁,如果沒有出現問題,再逐步擴大部署範圍。
若要建立這些群組,請開啟WSUS 控制台,展開左側樹狀結構中的伺服器,然後前往「團隊 → 所有團隊」部分。從那裡,您可以使用「新增團隊群組」選項建立所需的環,例如「環 2 試點」、「環 3 廣泛 IT」或「環 4 企業用戶」。
定義好群組之後,您可以透過兩種方式將電腦新增至群組。第一種方式稱為伺服器端收件者選擇,即從 WSUS 控制台拖曳或重新指派電腦。新計算機在接收到 GPO 並開始與 WSUS 通訊後,會出現在“未分配的計算機”列表中;只需選中這些計算機,右鍵單擊,選擇“更改成員身份”,然後將其分配到相應的群組即可。
第二種方法是使用客戶端收件人選擇,這種方法是基於群組原則。在這種情況下,必須設定 WSUS,允許用戶端透過群組原則物件 (GPO) 或登錄指定其 WSUS 群組成員身分。若要啟用此功能,請在 WSUS 控制台中前往“選項 → 電腦”,然後選擇在電腦上使用群組原則或登錄設定的選項。
使用此方法,您可以建立包含「啟用用戶端目標選擇」策略的特定 GPO,並在對應的欄位中指定要將這些電腦歸入的WSUS 群組的確切名稱。然後,透過將該 GPO 的作用域限制為特定的 Active Directory 安全性群組,您可以確保只有特定的電腦包含在該部署環中。
WSUS 中的群組和網域中的策略相結合,可以組織非常精確的更新環方案,例如:環 2 用於試點用戶,環 3 用於 IT 部門,環 4 用於大多數業務用戶,每個環都有自己的審批時間和策略。
更新審核:自動和手動
WSUS 與 Microsoft Update 同步完成後,團隊也已依群組組織好,接下來就需要決定如何審核更新。主要有兩種方法:一是自動審批特定類型的修補程式或更新群組,二是手動審批,以更可控的方式進行。
如果您希望特定群組(例如內部 IT 團隊)在功能或安全性更新可用時自動接收更新,您可以建立自動審核規則。在 WSUS 控制台中,前往“選項”→“自動審批”,然後新增規則。
建立規則時,您可以指定規則的適用範圍,例如更新屬於特定分類(例如「更新」或「關鍵更新」)、適用於特定產品(例如 Windows 10 或 Windows 11)以及針對特定電腦群組(例如「Ring 3 IT 部門」)。您甚至可以設定自動截止日期,例如“批准後 7 天凌晨 3:00”,以強制在特定時間範圍內完成安裝。
在其他情況下,您可能更傾向於完全手動控制,尤其是在處理大型功能更新或需要事先測試的敏感修補程式時。為此,您可以在控制台的「更新」部分建立自訂視圖,按類別和產品進行篩選,例如「所有 Windows 10 更新」視圖。
在此視圖中,當您看到要部署的更新時,請右鍵單擊該更新並選擇「核准」。在核准對話方塊中,選擇目標群組(例如,「第四環企業用戶」),並將狀態標記為「已核准安裝」。您也可以設定特定的截止日期,以防止用戶端上的 Windows 更新無限期地延遲安裝。
在某些修補程式中,您還會看到Microsoft 軟體授權協議,您必須接受該協議,WSUS 才能分發這些修補程式。確認無誤後,伺服器將開始向對應群組中的電腦分發更新,並遵循您透過群組原則設定的本機 Windows 更新設定。
WSUS 與 Active Directory 整合及進階策略
在現有 Active Directory 網域中使用 WSUS 時,通常的做法是利用群組原則物件 (GPO) 盡可能自動化用戶端註冊、群組指派和安裝計畫。這樣,您就可以管理數百台上千台計算機,而無需手動管理。
除了配置自動更新的基本策略以及 Microsoft Update 服務在 Intranet 上的位置之外,通常最好定義一些設置,例如阻止在用戶電腦上安裝後自動重啟,或者控制是否允許用戶手動安裝可選更新。
常見的做法是為每種類型的計算機組建立特定的群組原則物件 (GPO) (例如,一個用於伺服器群組,一個用於辦公室計算機,一個用於筆記型電腦),並將它們連結到相應的組織單元。在這些策略中,除了 WSUS 選項之外,您還可以調整維護視窗、活動時間和其他 Windows 更新策略,以改善使用者體驗。
透過將 Active Directory 安全性群組與「啟用用戶端目標選擇」原則結合,您可以讓電腦自動指派到您為環建立的 WSUS 群組,這樣您就不必從伺服器控制台移動它們,除非在特定情況下。
一旦 GPO 應用完畢,並且策略複製所需的時間過去後,您將看到團隊開始在 WSUS 中自動出現和組織,您可以專注於批准更新、查看報告和調整修補策略,而不是手動管理團隊創建。
WSUS 中的日常管理任務和最佳實踐
安裝 WSUS 只是開始:為了確保系統長期平穩運行,您需要執行一些管理和維護任務。否則,最終會導致資料庫龐大、同步速度慢以及伺服器運作遲緩。
最常見的任務包括初始同步和後續的自動或手動同步,定期檢查哪些更新已獲批准,拒絕不再需要的更新(例如,已停用的作業系統),以及調試過時的內容。
WSUS 提供有關更新、裝置和同步的報告,使您能夠檢查合規性等級、偵測未更新的電腦或識別導致多台電腦安裝錯誤的修補程式。為了增強此功能,您可以安裝其他工具,例如報告檢視器元件,該元件可以產生更多進階報告。
另一個好做法是製定儲存和清理計劃:限制語言和產品種類,只保留實際使用的;刪除過時的更新,優先使用較新的更新;並定期檢查分配給 WSUS 的可用磁碟空間。這樣可以有效控制資料庫和內容儲存庫的大小。
在擁有眾多不同團隊和產品的環境中,WSUS 成為安全和維護策略的關鍵組成部分。透過集中分發補丁,您可以縮小攻擊面,最大限度地減少因錯誤更新而導致的問題,並確保所有系統保持相對同質的狀態。
經過上述所有調整,一個大小合適且管理得當的 WSUS 更新伺服器將成為保持企業 Windows 基礎架構最新狀態的非常強大的工具,允許根據標準批准或拒絕補丁,首先在試點組中進行測試,然後以受控的方式擴展到組織的其他部分,即使在具有多個站點和有限鏈接的複雜場景中也是如此。
對字節世界和一般技術充滿熱情的作家。我喜歡透過寫作分享我的知識,這就是我在這個部落格中要做的,向您展示有關小工具、軟體、硬體、技術趨勢等的所有最有趣的事情。我的目標是幫助您以簡單有趣的方式暢遊數位世界。
