手动更新与 WSUS 自动更新漏洞补丁有什么区别如何选择?

文章导读
WSUS 已弃用不再添加新功能但仍受生产部署支持,2025 年 10 月微软发布紧急更新修复远程代码执行漏洞 (CVE-2025-59287),企业环境使用 WSUS 可优化带宽(更新仅需本地存储一次),而手动更新适合磁盘剩余空间大于 20GB 的单机场景。
📋 目录
  1. 原因分析
  2. WSUS 自动更新部署方案
  3. 手动更新操作方案
  4. 争议方案对比
  5. 注意事项
  6. 参考来源
A A

手动更新与 WSUS 自动更新漏洞补丁有什么区别如何选择?

核心结论:WSUS 已弃用不再添加新功能但仍受生产部署支持,2025 年 10 月微软发布紧急更新修复远程代码执行漏洞 (CVE-2025-59287),企业环境使用 WSUS 可优化带宽(更新仅需本地存储一次),而手动更新适合磁盘剩余空间大于 20GB 的单机场景。

原因分析

手动更新与 WSUS 自动更新的本质区别在于更新分发架构和控制粒度。WSUS 采用 C/S 架构,网络通信使用 8530/8531 端口(下游服务器)及 80/443 端口(上游服务器),数据库可选择 Windows 内部数据库或 Microsoft SQL Server。手动更新则通过 Windows Update Agent 服务直接向 update.microsoft.com 发起 HTTPS 连接查询。

从更新频率看,微软每月第二个星期二(又称"补丁星期二")发布常规安全更新,功能更新通常每年春季和秋季发布。WSUS 允许管理员延迟更新、有选择地批准更新、选择何时交付更新,并确定哪些设备或设备组接收更新,而手动更新需要用户主动检查并安装,适合网络流量有限的情况。

WSUS 自动更新部署方案

步骤 1:确认 WSUS 服务器版本

必须在受支持的操作系统版本上使用受支持的 WSUS:Windows Server 2016 中的 WSUS 角色、Windows Server 2019 中的 WSUS 角色、Windows Server 2022 中的 WSUS 角色、Windows Server 2025 中的 WSUS 角色。2023 年 3 月 28 日起支持 Windows 11 版本 21H2 客户端的统一更新平台 (UUP) 更新。

步骤 2:配置组策略指向 WSUS 服务器

使用组策略将 Windows 客户端设备指向 WSUS 服务器以获取更新。在组策略管理编辑器中,转到"计算机配置">"策略">"管理模板">"Windows 组件">"Windows 更新",配置更新源地址。

步骤 3:审批和部署更新

更新定期下载到 WSUS 服务器,通过 WSUS 管理控制台或组策略进行管理、批准和部署。WSUS 3.0 SP2 新增自动审批规则,允许为所有计算机或特定计算机组指定审批截止日期和时间。

手动更新操作方案

步骤 1:打开更新设置

手动更新与 WSUS 自动更新漏洞补丁有什么区别如何选择?

按下 Win + I 组合键打开"设置"窗口,点击"更新和安全"(Windows 10) 或"Windows 更新"(Windows 11),进入更新控制中心。

步骤 2:检查并安装更新

在右侧面板点击"检查更新",系统将立即建立 HTTPS 连接至 update.microsoft.com 并扫描可用更新包。若检测到功能更新 (如从 21H2 升级至 22H2),需确认磁盘剩余空间是否大于 20GB。

步骤 3:验证安装结果

安装后须验证版本号、构建号及补丁列表,通过"更新历史记录"查看已安装的更新,确保补丁正确应用。

争议方案对比

方案一:企业环境优先使用 WSUS

适用场景:网络中客户端数量较多,需要集中管理补丁部署情况。WSUS 可优化带宽使用(更新仅需本地存储一次),支持非高峰期更新安排与分阶段部署,并记录更新状态以提升合规性。微软官方说明:WSUS 已弃用,不再添加新功能,但仍受生产部署支持并接收安全和质量更新。

方案二:单机或小规模环境使用手动更新

适用场景:网络流量有限、自动更新被禁用或需确认更新内容再执行时。手动更新可控性强,适合批量部署或关键补丁优先处理,但依赖用户操作时效性。用户从微软官网或可信渠道下载补丁文件 (通常为`.msu`或`.exe`格式),双击运行后按向导完成安装。

方案三:移动设备选择加入 Microsoft 更新

手动更新与 WSUS 自动更新漏洞补丁有什么区别如何选择?

适用场景:在没有 WSUS 连接的移动计算机上。可以通过组策略更改设置,在"组策略管理编辑器"中将"允许从 Microsoft 更新安全智能更新"设置为"已启用",或通过"设置"菜单手动选择"更新 Windows 时为其他 Microsoft 产品提供更新"复选框。

注意事项

1. 忽略更新源安全性:手动下载补丁时需验证数字签名,避免第三方篡改导致安全风险。未安装安全更新的系统可能被勒索软件利用永恒之蓝 (EternalBlue) 类漏洞横向传播。

2. 自动更新配置错误:若 Windows Update 服务被禁用或设置为"仅通知",实际未完成补丁安装,需检查更新历史记录确认。部分银行客户端、税务申报软件或政务平台明确要求 Windows 版本不低于 22H2,否则拒绝登录。

3. 兼容性问题:自动升级可能引发与某些应用或旧版设备不兼容的情况,导致软件崩溃、性能下降甚至数据丢失。旧版系统驱动在新版本 Windows 更新后可能触发设备管理器中黄色感叹号,导致打印机、声卡或触控板异常。

4. WSUS 局限性:WSUS 提供对 Windows 更新客户端策略的额外控制,但不提供 Microsoft Configuration Manager 提供的所有计划选项和部署灵活性。负载均衡场景需基于 SQL Server 实现。

参考来源

来源:Microsoft Learn - Windows Server Update Services (WSUS) 概述及部署指南

来源:Microsoft Learn - Windows Server Update Services 3.0 SP2 发行说明

来源:Microsoft Learn - 使用 Windows Server Update Services (WSUS) 部署 Windows 客户端更新

来源:Microsoft Learn - 定义如何通过 Microsoft Defender 防病毒更新移动设备