适用场景
Windows 环境的问题往往集中在三处:DNS、时间、组策略。很多「域控异常」最后都查出来是 DNS 配置不一致或时间偏差。把巡检做细,比出事后到处找日志有效得多。
配置步骤(WSUS 与补丁下发)
# 1) 客户端侧确认生效
Get-WindowsUpdateLog 2>$null
wuauclt /reportnow
Get-ItemProperty 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate' | Select-Object WUServer,TargetGroup
# 2) 服务端侧(WSUS 控制台或 PowerShell)
Get-WsusServer | Get-WsusComputer | Select-Object FullDomainName,LastReportedStatusTime
# 3) 分批策略(建议)
# - 测试组:5 台非关键机器,补丁发布后 24 小时内安装
# - 生产批次 1:关键服务器,变更窗口内安装
# - 生产批次 2:其余终端,随后一周内完成
# 4) 关注项:需要重启的补丁、失败重试次数、磁盘空间(WSUS 自身)
关键参数与建议
- DNS 优先:域成员必须只指向域控 DNS,禁止同时配公网 DNS
- 时间:域控与外部 NTP 同步,成员与域控同步(w32time 层级正确)
- 域控巡检:复制状态、SYSVOL 共享、DNS 区域、FSMO 角色、事件日志
- 组策略:按 OU 分权,改前用「组策略结果」与建模验证
- 补丁:WSUS 分组分批次,先测试组后生产,关注重启窗口
- 审计:登录失败、特权组变更、账户锁定策略事件要收集
- 备份:域控系统状态备份,定期做授权还原演练
- 文档:域结构、OU、组策略清单、特权组清单可查
容易踩的坑
- 全部机器一次性打补丁,同时重启导致业务中断
- WSUS 数据库磁盘满了,补丁下发静默失败
- 客户端报告状态长期不更新,实际没打上补丁
- 关键服务器自动重启,业务中断在半夜
- 补丁只打了一部分,漏洞扫描仍报高危
- 没有回滚预案,补丁引发兼容问题后无从下手
验证与巡检
Get-WsusComputer | Select-Object FullDomainName,LastReportedStatusTime | Sort-Object LastReportedStatusTime
# 报告时间超过 7 天 = 异常
# 补丁合规率抽查(与漏洞扫描结果对齐)
- 巡检:报告状态新鲜、补丁合规率达标、分批策略执行、重启窗口受控、WSUS 磁盘水位正常
小结
Windows 环境验收:能一眼说清有几台域控、复制是否正常、组策略怎么下发、补丁到哪一批。三件都清楚,域环境就是健康的。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。