Você deve procurar no WSUS ( Serviço de Atualização do Windows Server ), ferramenta gratuita, que faz exatamente o que você quer.
Ele é executado em um servidor com acesso à Internet e cuida da atualização de outros servidores por trás do firewall.
Windows Server Update Services (WSUS) enables information technology administrators to deploy the latest Microsoft product updates to computers that are running the Windows operating system. By using WSUS, administrators can fully manage the distribution of updates that are released through Microsoft Update to computers in their network.
Observe que você não deve executar isso no controlador de domínio, portanto, se o licenciamento permitir, implante uma nova máquina para essa finalidade.