Ok,
se seus computadores high-sec não tiverem acesso à Internet, por que permitir que eles acessem diretamente os servidores de atualização do windows? Não seria muito melhor usar um serviço WSUS (Serviço de Atualização do Sistema Windows) instalado com um de seus controladores de domínio?
Dessa forma, suas caixas de alta segurança podem ser completamente protegidas da internet.
E todos os seus outros computadores na rede também podem usar isso. Que lhe dará muito mais controle com o gerenciamento de atualizações para seus clientes Windows.