• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    LTE傳輸安全組網(wǎng)技術(shù)及規(guī)劃要點(diǎn)

    2014-09-22 05:36:14熊偉劉智奮林超文
    移動(dòng)通信 2014年12期
    關(guān)鍵詞:數(shù)據(jù)流證書加密

    熊偉+劉智奮+林超文

    【摘 要】在LTE網(wǎng)絡(luò)中,eNodeB回傳采用IP分組承載傳送網(wǎng)。IP網(wǎng)絡(luò)除了簡(jiǎn)單靈活、扁平化、完全開放等特點(diǎn)外,還使承載的業(yè)務(wù)面臨各種信息安全問題。通過詳細(xì)分析802.1x、IPSec、SSL和PKI等傳輸安全關(guān)鍵技術(shù),提出了不同層次的傳輸安全保護(hù)組網(wǎng)建議,以解決eNodeB與EPC核心網(wǎng)之間的通信安全問題。

    【關(guān)鍵詞】LTE 802.1x IPSec SSL PKI

    1 引言

    由于IP方式組網(wǎng)靈活、帶寬擴(kuò)容成本低,是未來傳輸組網(wǎng)的趨勢(shì)。但是,作為L(zhǎng)TE無線回傳網(wǎng)絡(luò)來說弊端也多,其存在的主要安全威脅如下:

    (1)eNodeB接入層:偽造eNodeB接入運(yùn)營(yíng)商網(wǎng)絡(luò),對(duì)網(wǎng)絡(luò)上的其他設(shè)備進(jìn)行攻擊。

    (2)S1/X2接口:泄露、訛用、篡改信息,竊取傳輸網(wǎng)絡(luò)中的切換數(shù)據(jù),獲取重要用戶信息或篡改相關(guān)內(nèi)容。

    (3)OM網(wǎng)管通道:截獲OM接口傳遞的基站重要信息,進(jìn)行盜竊或刪除基站配置文件、版本信息。

    2 IP傳輸常見的安全解決方式

    針對(duì)上述威脅點(diǎn),IP網(wǎng)絡(luò)常用的安全解決方式如表1所示:

    (1)接入層對(duì)應(yīng)數(shù)據(jù)鏈路層,采用802.1x,通過RADIUS服務(wù)器的認(rèn)證,可以防止非法eNodeB接入到運(yùn)營(yíng)商網(wǎng)絡(luò)。

    (2)匯聚層對(duì)應(yīng)網(wǎng)絡(luò)層,采用IPSec,通過安全網(wǎng)關(guān)進(jìn)行身份認(rèn)證,建立IPSec隧道,來保護(hù)(S1/X2/OM)接口數(shù)據(jù)流的傳輸安全。

    (3)核心、匯聚層對(duì)應(yīng)傳輸層到應(yīng)用層之間,采用SSL,為OM網(wǎng)管數(shù)據(jù)提供機(jī)密性保護(hù)、數(shù)據(jù)完整性保護(hù)以及身份認(rèn)證機(jī)制。

    3 傳輸安全關(guān)鍵技術(shù)

    3.1 802.1x技術(shù)

    802.1x技術(shù)提供eNodeB和接入層LAN交換機(jī)間的基于設(shè)備證書認(rèn)證。通過對(duì)eNodeB的MAC地址進(jìn)行認(rèn)證,限制未經(jīng)認(rèn)證的設(shè)備接入網(wǎng)絡(luò)。802.1x認(rèn)證接入控制系統(tǒng)的組成包括:客戶端(eNodeB)、認(rèn)證接入設(shè)備(接入層LAN交換機(jī))、認(rèn)證服務(wù)器(RADIUS),如圖2所示。

    初始接入時(shí)eNodeB未經(jīng)過認(rèn)證,eNodeB的數(shù)字證書承載在EAPoL報(bào)文中通過接入設(shè)備的不受控端口發(fā)送給RADIUS服務(wù)器,RADIUS服務(wù)器根據(jù)配置的根CA證書對(duì)eNodeB進(jìn)行認(rèn)證。認(rèn)證通過后對(duì)受控端口進(jìn)行授權(quán),S1/X2數(shù)據(jù)才可以經(jīng)授權(quán)端口正常通過,從而達(dá)到合法用戶接入、保護(hù)網(wǎng)絡(luò)安全的目的。

    3.2 IPSec技術(shù)

    (1)密鑰交換協(xié)議IKE

    IKE可以在不安全的網(wǎng)絡(luò)上安全地分發(fā)密鑰、驗(yàn)證身份、建立IPSec SA,為需要加密和認(rèn)證的通信雙方提供算法、密鑰協(xié)商服務(wù),用于eNodeB動(dòng)態(tài)建立IPSec SA。通過策略協(xié)商、DH交換、對(duì)端身份認(rèn)證這三次交換完成IKE安全聯(lián)盟的建立。

    IKE認(rèn)證方法包括預(yù)共享密鑰認(rèn)證和數(shù)字證書認(rèn)證,具體如下:

    1)預(yù)共享密鑰認(rèn)證是指通信雙方使用相同的密鑰,驗(yàn)證對(duì)端身份。eNodeB基站側(cè)通過預(yù)置預(yù)共享密鑰實(shí)現(xiàn)合法入網(wǎng)。

    2)通過CA數(shù)字證書認(rèn)證,網(wǎng)絡(luò)需要部署PKI系統(tǒng)。

    (2)IPSec流程

    IPSec技術(shù)可保護(hù)eNodeB的X2、S1-MME、S1-U、OM網(wǎng)管接口。協(xié)議族包括IKE、ESP、AH等。IPSec通過IKE協(xié)議完成密鑰協(xié)商以及身份認(rèn)證,進(jìn)一步通過ESP/AH安全協(xié)議、加密算法、加密密鑰進(jìn)行數(shù)據(jù)的加密和封裝。

    IPSec技術(shù)的核心是IPSec SA安全聯(lián)盟,由IKE動(dòng)態(tài)建立,具體流程如下:

    第一階段:通信對(duì)等體建立一個(gè)已通過安全認(rèn)證的通道,即IKE SA;

    第二階段:利用已創(chuàng)建的IKE SA來協(xié)商創(chuàng)建具體的IPSec SA;

    第三階段:數(shù)據(jù)通信時(shí)IPSec本端對(duì)數(shù)據(jù)加密,接收端對(duì)數(shù)據(jù)進(jìn)行解密。

    IPSec SA具有生存周期,如果達(dá)到指定的生存周期LTS,則IPSec SA就會(huì)失效。IPSec SA失效前,IKE將為IPSec協(xié)商建立新的SA。

    3.3 SSL技術(shù)

    SSL主要保護(hù)應(yīng)用層協(xié)議如HTTP、FTP、TELNET等,它們均透明地建立于SSL協(xié)議之上,在應(yīng)用層協(xié)議通信之前SSL就完成加密、通信密鑰的協(xié)商以及認(rèn)證工作,從而保證通信的機(jī)密性。

    SSL為在eNodeB與網(wǎng)管之間的OM和FTP通信提供安全的數(shù)據(jù)傳輸通道,保護(hù)遠(yuǎn)端運(yùn)維的安全性。eNodeB通信中SSL連接過程如下:

    (1)eNodeB與網(wǎng)管系統(tǒng)之間建立TCP連接。

    (2)網(wǎng)管系統(tǒng)作為SSL的客戶端向基站發(fā)起SSL握手過程。

    (3)SSL握手并認(rèn)證成功后,eNodeB與網(wǎng)管之間建立基于SSL保護(hù)的OM通道。

    3.4 PKI技術(shù)

    PKI系統(tǒng)主要是為網(wǎng)絡(luò)提供密鑰和數(shù)字證書管理,應(yīng)用于eNodeB和安全網(wǎng)關(guān)(以下簡(jiǎn)稱SeGW)之間的身份認(rèn)證、OM通道SSL建鏈時(shí)的身份認(rèn)證、eNodeB接入時(shí)802.1x身份認(rèn)證。LTE網(wǎng)絡(luò)中PKI系統(tǒng)包括:eNodeB基站、SeGW、網(wǎng)管等;證書頒發(fā)中心CA、證書注冊(cè)中心RA、數(shù)字證書和CRL存儲(chǔ)庫(kù)。

    CA服務(wù)器認(rèn)證eNodeB基站流程如下:

    (1)當(dāng)PKI系統(tǒng)中部署多級(jí)CA時(shí),多級(jí)CA的證書組成一條證書鏈。根CA的證書是證書鏈上的頂級(jí)證書,可以認(rèn)證證書鏈上的所有證書。證書鏈用于驗(yàn)證由證書鏈中最底層CA頒發(fā)的設(shè)備證書的合法性。

    (2)如果基站的設(shè)備證書到根CA之間有一條證書鏈,對(duì)端要預(yù)置該證書鏈,IPSec認(rèn)證過程中SeGW用該證書鏈驗(yàn)證基站發(fā)送的設(shè)備證書的合法性。

    4 傳輸安全組網(wǎng)規(guī)劃endprint

    4.1 非安全組網(wǎng)向PKI安全組網(wǎng)演進(jìn)

    非安全組網(wǎng)向PKI安全組網(wǎng)演進(jìn)如圖3所示:

    (1)需要在網(wǎng)絡(luò)中部署SeGW安全網(wǎng)關(guān),SeGW上部署設(shè)備證書和根證書。

    (2)部署PKI系統(tǒng),CA服務(wù)器上預(yù)置設(shè)備廠家根證書。

    (3)eNodeB與傳輸接入層之間部署802.1x認(rèn)證。

    (4)OM網(wǎng)管通道采用IPSec+SSL技術(shù)。

    4.2 IPSec組網(wǎng)案例

    IPSec在應(yīng)用時(shí)需要使用SeGW功能,在LTE網(wǎng)絡(luò)中通常由MME或S-GW兼做。IPSec SA由eNodeB根據(jù)配置的IPSec安全策略和SeGW進(jìn)行IKE協(xié)商建立,形成ACL、IPSec安全提議兩個(gè)部分。eNodeB通過ACL來指定要保護(hù)的數(shù)據(jù)流;IPSec安全提議負(fù)責(zé)定義包括對(duì)數(shù)據(jù)流的封裝模式、采用的安全協(xié)議、加密算法和認(rèn)證算法。

    IPSec負(fù)責(zé)對(duì)eNodeB的信令、業(yè)務(wù)數(shù)據(jù)流和OM數(shù)據(jù)流,以及eNodeB與CA服務(wù)器、CRL服務(wù)器之間證書管理相關(guān)的數(shù)據(jù)流提供保護(hù)。

    eNodeB和SeGW使用數(shù)字證書進(jìn)行身份認(rèn)證,故需要在網(wǎng)絡(luò)中部署PKI系統(tǒng)和RADIUS/DHCP服務(wù)器。根據(jù)3GPP標(biāo)準(zhǔn),CA服務(wù)器的證書請(qǐng)求響應(yīng)消息中要攜帶根證書或證書鏈,因此CA服務(wù)器上要預(yù)置設(shè)備的根證書。

    IPSec典型組網(wǎng)如圖4所示。

    在這種典型網(wǎng)絡(luò)中部署了RADIUS/DHCP服務(wù)器,eNodeB通過DHCP協(xié)議獲取上述OM通道信息、運(yùn)營(yíng)商CA信息、SeGW信息。DHCP是實(shí)現(xiàn)主機(jī)動(dòng)態(tài)配置的協(xié)議、配置參數(shù)的分配和分發(fā)。eNodeB獲得配置文件后,再與SeGW進(jìn)行協(xié)商建立IPSec通道。

    實(shí)際部署中,RADIUS/DHCP服務(wù)器和OM網(wǎng)管服務(wù)器可以部署在同一硬件上,但是分不同的邏輯通信實(shí)體。

    4.3 IPSec組網(wǎng)規(guī)劃

    規(guī)劃步驟依次是:部署SeGW和PKI系統(tǒng);數(shù)據(jù)規(guī)劃;數(shù)據(jù)改造;基站環(huán)境檢查;修改網(wǎng)絡(luò)路由;IPSec通道和OM的建立。其中需要重點(diǎn)說明的是:

    (1)數(shù)據(jù)規(guī)劃是重點(diǎn),包括:規(guī)劃SeGW的IP地址、IKE加密算法、IKE DH組、認(rèn)證方法;確定IPSec封裝模式、ESP加密、完整性算法、AH完整性算法;收集CA服務(wù)器的CA Name、簽名算法相關(guān)信息。

    (2)基站環(huán)境檢查:是否已配置IPSec的License、是否預(yù)置設(shè)備證書和根證書。

    (3)修改網(wǎng)絡(luò)路由:使所有需要IPSec保護(hù)的數(shù)據(jù)流先經(jīng)過SeGW再到達(dá)目的端。

    IPSec組網(wǎng)還需要考慮安全域、認(rèn)證方式和數(shù)據(jù)流保護(hù)這三個(gè)主要因素,具體如下:

    (1)整個(gè)網(wǎng)絡(luò)分為安全域和非安全域,IPSec只保護(hù)非安全域。通常情況下,接入網(wǎng)絡(luò)被認(rèn)為是不安全的,而核心網(wǎng)絡(luò)是安全的。將SeGW部署在安全域與非安全域的邊界,eNodeB和SeGW之間采用IPSec保護(hù)。

    (2)eNodeB與SeGW之間的認(rèn)證方式采用PKI認(rèn)證。

    (3)eNodeB的數(shù)據(jù)流包括信令面、用戶面、OM通道、時(shí)鐘等數(shù)據(jù)流。在做組網(wǎng)規(guī)劃時(shí)應(yīng)識(shí)別出要保護(hù)的數(shù)據(jù)流,指定保護(hù)策略。對(duì)于OM通道,eNodeB提供IPSec+SSL保護(hù)。

    (4)對(duì)于eNodeB之間X2接口的數(shù)據(jù)流,推薦采用集中式安全保護(hù)方式。集中式安全組網(wǎng)下,多個(gè)eNodeB分別與SeGW建立IPSec通道,eNodeB之間X2接口的數(shù)據(jù)流利用該IPSec通道進(jìn)行安全保護(hù)。

    4.4 IPSec的封裝模式選擇

    IPSec數(shù)據(jù)流的封裝模式可分為隧道模式和傳輸模式,均用于eNodeB和MME/S-GW之間的IPSec保護(hù)。兩者區(qū)別如下:

    (1)隧道模式:只對(duì)原始IP數(shù)據(jù)包提供安全保護(hù)。

    (2)傳輸模式:對(duì)IP數(shù)據(jù)包的有效載荷和高層協(xié)議提供保護(hù)。

    IPSec封裝模式選擇考慮以下因素:

    (1)安全性:隧道模式優(yōu)于傳輸模式,因?yàn)樗淼滥J娇梢詫?duì)原始IP報(bào)文完整地進(jìn)行加密和完整性保護(hù)。

    (2)性能:傳輸模式優(yōu)于隧道模式,因?yàn)樗淼滥J蕉囝~外的IP頭,占用更多帶寬。

    (3)隧道模式要求網(wǎng)絡(luò)中部署SeGW來隔離安全域和非安全域,并在SeGW上實(shí)施隧道封裝、加密、完整性保護(hù)等功能;而傳輸模式則需要通信兩端都支持IKE協(xié)商、加密、完整性保護(hù)等功能。

    因此,選用哪種封裝模式需要在安全、部署能力和性能之間做出權(quán)衡,并根據(jù)IPSec對(duì)端所支持的模式來進(jìn)行配置。

    4.5 IPSec通道備份組網(wǎng)規(guī)劃

    為了保障IPSec通道的安全進(jìn)行通道的主備組網(wǎng),分為以下兩種方式:

    (1)eNodeB出兩個(gè)物理端口分配4個(gè)IP,與兩個(gè)SeGW建立兩條IPSec通道,安全策略分別綁定在這兩個(gè)端口上,并啟用BFD檢測(cè)。IP1對(duì)IP2,IP3對(duì)IP4。

    (2)eNodeB出一個(gè)端口分配3個(gè)IP,也建兩條IPSec通道,但I(xiàn)P1對(duì)應(yīng)IP2和IP3。

    啟用IPSec通道備份功能后,兩條IPSec通道同時(shí)可用(一主一備)。對(duì)于上行傳輸,eNodeB選用主用通道;對(duì)于下行傳輸,eNodeB在主備兩條IPSec通道同時(shí)接收數(shù)據(jù),并利用BFD檢測(cè)自身與SeGW間的連通性。如果主用通道故障,則eNodeB將上行數(shù)據(jù)的傳輸切換到備用通道。

    4.6 eNodeB級(jí)聯(lián)場(chǎng)景下IPSec組網(wǎng)

    在特殊情況下eNodeB存在級(jí)聯(lián),級(jí)聯(lián)eNodeB有以下兩種方式實(shí)現(xiàn)IPSec功能:

    (1)各eNodeB-1和2獨(dú)立實(shí)現(xiàn)IPSec功能,Hub eNodeB-1負(fù)責(zé)路由轉(zhuǎn)發(fā)。

    (2)Hub eNodeB-3統(tǒng)一提供所下掛基站的IPSec功能。

    eNodeB級(jí)聯(lián)組網(wǎng)如圖5所示。

    5 結(jié)束語(yǔ)

    在數(shù)據(jù)鏈路層802.1x可以保證eNodeB合法接入;網(wǎng)絡(luò)層IPSec為eNodeB提供全程IP傳輸安全,保證數(shù)據(jù)的機(jī)密性、完整性和可用性;應(yīng)用層SSL對(duì)OM通道的數(shù)據(jù)提供加密保護(hù);三種技術(shù)完成不同層次的傳輸安全保護(hù)。本文結(jié)合筆者多年的設(shè)計(jì)經(jīng)驗(yàn),給出了安全組網(wǎng)方案及傳輸網(wǎng)絡(luò)規(guī)劃時(shí)需要考慮的各種關(guān)鍵因素,為實(shí)際工程規(guī)劃提供了參考。

    參考文獻(xiàn):

    [1] 廣州杰賽通信規(guī)劃設(shè)計(jì)院. LTE網(wǎng)絡(luò)規(guī)劃設(shè)計(jì)手冊(cè)[M]. 北京: 人民郵電出版社, 2013.

    [2] 周賢偉. IPSec解析[M]. 北京: 國(guó)防工業(yè)出版社, 2006.

    [3] 藍(lán)集明,陳林. 對(duì)IPSec中AH和ESP協(xié)議的分析與建議[J]. 計(jì)算機(jī)技術(shù)與發(fā)展, 2009(11): 15-17.

    [4] 高祥,周林. 802.1x協(xié)議及其在寬帶接入中的應(yīng)用[J]. 重慶郵電學(xué)院學(xué)報(bào): 自然科學(xué)版, 2004(1): 91-93.

    [5] 徐家臻,陳莘萌. 基于IPSec與基于SSL的VPN的比較與分析[J]. 計(jì)算機(jī)工程與設(shè)計(jì), 2004(4): 586-588.★endprint

    4.1 非安全組網(wǎng)向PKI安全組網(wǎng)演進(jìn)

    非安全組網(wǎng)向PKI安全組網(wǎng)演進(jìn)如圖3所示:

    (1)需要在網(wǎng)絡(luò)中部署SeGW安全網(wǎng)關(guān),SeGW上部署設(shè)備證書和根證書。

    (2)部署PKI系統(tǒng),CA服務(wù)器上預(yù)置設(shè)備廠家根證書。

    (3)eNodeB與傳輸接入層之間部署802.1x認(rèn)證。

    (4)OM網(wǎng)管通道采用IPSec+SSL技術(shù)。

    4.2 IPSec組網(wǎng)案例

    IPSec在應(yīng)用時(shí)需要使用SeGW功能,在LTE網(wǎng)絡(luò)中通常由MME或S-GW兼做。IPSec SA由eNodeB根據(jù)配置的IPSec安全策略和SeGW進(jìn)行IKE協(xié)商建立,形成ACL、IPSec安全提議兩個(gè)部分。eNodeB通過ACL來指定要保護(hù)的數(shù)據(jù)流;IPSec安全提議負(fù)責(zé)定義包括對(duì)數(shù)據(jù)流的封裝模式、采用的安全協(xié)議、加密算法和認(rèn)證算法。

    IPSec負(fù)責(zé)對(duì)eNodeB的信令、業(yè)務(wù)數(shù)據(jù)流和OM數(shù)據(jù)流,以及eNodeB與CA服務(wù)器、CRL服務(wù)器之間證書管理相關(guān)的數(shù)據(jù)流提供保護(hù)。

    eNodeB和SeGW使用數(shù)字證書進(jìn)行身份認(rèn)證,故需要在網(wǎng)絡(luò)中部署PKI系統(tǒng)和RADIUS/DHCP服務(wù)器。根據(jù)3GPP標(biāo)準(zhǔn),CA服務(wù)器的證書請(qǐng)求響應(yīng)消息中要攜帶根證書或證書鏈,因此CA服務(wù)器上要預(yù)置設(shè)備的根證書。

    IPSec典型組網(wǎng)如圖4所示。

    在這種典型網(wǎng)絡(luò)中部署了RADIUS/DHCP服務(wù)器,eNodeB通過DHCP協(xié)議獲取上述OM通道信息、運(yùn)營(yíng)商CA信息、SeGW信息。DHCP是實(shí)現(xiàn)主機(jī)動(dòng)態(tài)配置的協(xié)議、配置參數(shù)的分配和分發(fā)。eNodeB獲得配置文件后,再與SeGW進(jìn)行協(xié)商建立IPSec通道。

    實(shí)際部署中,RADIUS/DHCP服務(wù)器和OM網(wǎng)管服務(wù)器可以部署在同一硬件上,但是分不同的邏輯通信實(shí)體。

    4.3 IPSec組網(wǎng)規(guī)劃

    規(guī)劃步驟依次是:部署SeGW和PKI系統(tǒng);數(shù)據(jù)規(guī)劃;數(shù)據(jù)改造;基站環(huán)境檢查;修改網(wǎng)絡(luò)路由;IPSec通道和OM的建立。其中需要重點(diǎn)說明的是:

    (1)數(shù)據(jù)規(guī)劃是重點(diǎn),包括:規(guī)劃SeGW的IP地址、IKE加密算法、IKE DH組、認(rèn)證方法;確定IPSec封裝模式、ESP加密、完整性算法、AH完整性算法;收集CA服務(wù)器的CA Name、簽名算法相關(guān)信息。

    (2)基站環(huán)境檢查:是否已配置IPSec的License、是否預(yù)置設(shè)備證書和根證書。

    (3)修改網(wǎng)絡(luò)路由:使所有需要IPSec保護(hù)的數(shù)據(jù)流先經(jīng)過SeGW再到達(dá)目的端。

    IPSec組網(wǎng)還需要考慮安全域、認(rèn)證方式和數(shù)據(jù)流保護(hù)這三個(gè)主要因素,具體如下:

    (1)整個(gè)網(wǎng)絡(luò)分為安全域和非安全域,IPSec只保護(hù)非安全域。通常情況下,接入網(wǎng)絡(luò)被認(rèn)為是不安全的,而核心網(wǎng)絡(luò)是安全的。將SeGW部署在安全域與非安全域的邊界,eNodeB和SeGW之間采用IPSec保護(hù)。

    (2)eNodeB與SeGW之間的認(rèn)證方式采用PKI認(rèn)證。

    (3)eNodeB的數(shù)據(jù)流包括信令面、用戶面、OM通道、時(shí)鐘等數(shù)據(jù)流。在做組網(wǎng)規(guī)劃時(shí)應(yīng)識(shí)別出要保護(hù)的數(shù)據(jù)流,指定保護(hù)策略。對(duì)于OM通道,eNodeB提供IPSec+SSL保護(hù)。

    (4)對(duì)于eNodeB之間X2接口的數(shù)據(jù)流,推薦采用集中式安全保護(hù)方式。集中式安全組網(wǎng)下,多個(gè)eNodeB分別與SeGW建立IPSec通道,eNodeB之間X2接口的數(shù)據(jù)流利用該IPSec通道進(jìn)行安全保護(hù)。

    4.4 IPSec的封裝模式選擇

    IPSec數(shù)據(jù)流的封裝模式可分為隧道模式和傳輸模式,均用于eNodeB和MME/S-GW之間的IPSec保護(hù)。兩者區(qū)別如下:

    (1)隧道模式:只對(duì)原始IP數(shù)據(jù)包提供安全保護(hù)。

    (2)傳輸模式:對(duì)IP數(shù)據(jù)包的有效載荷和高層協(xié)議提供保護(hù)。

    IPSec封裝模式選擇考慮以下因素:

    (1)安全性:隧道模式優(yōu)于傳輸模式,因?yàn)樗淼滥J娇梢詫?duì)原始IP報(bào)文完整地進(jìn)行加密和完整性保護(hù)。

    (2)性能:傳輸模式優(yōu)于隧道模式,因?yàn)樗淼滥J蕉囝~外的IP頭,占用更多帶寬。

    (3)隧道模式要求網(wǎng)絡(luò)中部署SeGW來隔離安全域和非安全域,并在SeGW上實(shí)施隧道封裝、加密、完整性保護(hù)等功能;而傳輸模式則需要通信兩端都支持IKE協(xié)商、加密、完整性保護(hù)等功能。

    因此,選用哪種封裝模式需要在安全、部署能力和性能之間做出權(quán)衡,并根據(jù)IPSec對(duì)端所支持的模式來進(jìn)行配置。

    4.5 IPSec通道備份組網(wǎng)規(guī)劃

    為了保障IPSec通道的安全進(jìn)行通道的主備組網(wǎng),分為以下兩種方式:

    (1)eNodeB出兩個(gè)物理端口分配4個(gè)IP,與兩個(gè)SeGW建立兩條IPSec通道,安全策略分別綁定在這兩個(gè)端口上,并啟用BFD檢測(cè)。IP1對(duì)IP2,IP3對(duì)IP4。

    (2)eNodeB出一個(gè)端口分配3個(gè)IP,也建兩條IPSec通道,但I(xiàn)P1對(duì)應(yīng)IP2和IP3。

    啟用IPSec通道備份功能后,兩條IPSec通道同時(shí)可用(一主一備)。對(duì)于上行傳輸,eNodeB選用主用通道;對(duì)于下行傳輸,eNodeB在主備兩條IPSec通道同時(shí)接收數(shù)據(jù),并利用BFD檢測(cè)自身與SeGW間的連通性。如果主用通道故障,則eNodeB將上行數(shù)據(jù)的傳輸切換到備用通道。

    4.6 eNodeB級(jí)聯(lián)場(chǎng)景下IPSec組網(wǎng)

    在特殊情況下eNodeB存在級(jí)聯(lián),級(jí)聯(lián)eNodeB有以下兩種方式實(shí)現(xiàn)IPSec功能:

    (1)各eNodeB-1和2獨(dú)立實(shí)現(xiàn)IPSec功能,Hub eNodeB-1負(fù)責(zé)路由轉(zhuǎn)發(fā)。

    (2)Hub eNodeB-3統(tǒng)一提供所下掛基站的IPSec功能。

    eNodeB級(jí)聯(lián)組網(wǎng)如圖5所示。

    5 結(jié)束語(yǔ)

    在數(shù)據(jù)鏈路層802.1x可以保證eNodeB合法接入;網(wǎng)絡(luò)層IPSec為eNodeB提供全程IP傳輸安全,保證數(shù)據(jù)的機(jī)密性、完整性和可用性;應(yīng)用層SSL對(duì)OM通道的數(shù)據(jù)提供加密保護(hù);三種技術(shù)完成不同層次的傳輸安全保護(hù)。本文結(jié)合筆者多年的設(shè)計(jì)經(jīng)驗(yàn),給出了安全組網(wǎng)方案及傳輸網(wǎng)絡(luò)規(guī)劃時(shí)需要考慮的各種關(guān)鍵因素,為實(shí)際工程規(guī)劃提供了參考。

    參考文獻(xiàn):

    [1] 廣州杰賽通信規(guī)劃設(shè)計(jì)院. LTE網(wǎng)絡(luò)規(guī)劃設(shè)計(jì)手冊(cè)[M]. 北京: 人民郵電出版社, 2013.

    [2] 周賢偉. IPSec解析[M]. 北京: 國(guó)防工業(yè)出版社, 2006.

    [3] 藍(lán)集明,陳林. 對(duì)IPSec中AH和ESP協(xié)議的分析與建議[J]. 計(jì)算機(jī)技術(shù)與發(fā)展, 2009(11): 15-17.

    [4] 高祥,周林. 802.1x協(xié)議及其在寬帶接入中的應(yīng)用[J]. 重慶郵電學(xué)院學(xué)報(bào): 自然科學(xué)版, 2004(1): 91-93.

    [5] 徐家臻,陳莘萌. 基于IPSec與基于SSL的VPN的比較與分析[J]. 計(jì)算機(jī)工程與設(shè)計(jì), 2004(4): 586-588.★endprint

    4.1 非安全組網(wǎng)向PKI安全組網(wǎng)演進(jìn)

    非安全組網(wǎng)向PKI安全組網(wǎng)演進(jìn)如圖3所示:

    (1)需要在網(wǎng)絡(luò)中部署SeGW安全網(wǎng)關(guān),SeGW上部署設(shè)備證書和根證書。

    (2)部署PKI系統(tǒng),CA服務(wù)器上預(yù)置設(shè)備廠家根證書。

    (3)eNodeB與傳輸接入層之間部署802.1x認(rèn)證。

    (4)OM網(wǎng)管通道采用IPSec+SSL技術(shù)。

    4.2 IPSec組網(wǎng)案例

    IPSec在應(yīng)用時(shí)需要使用SeGW功能,在LTE網(wǎng)絡(luò)中通常由MME或S-GW兼做。IPSec SA由eNodeB根據(jù)配置的IPSec安全策略和SeGW進(jìn)行IKE協(xié)商建立,形成ACL、IPSec安全提議兩個(gè)部分。eNodeB通過ACL來指定要保護(hù)的數(shù)據(jù)流;IPSec安全提議負(fù)責(zé)定義包括對(duì)數(shù)據(jù)流的封裝模式、采用的安全協(xié)議、加密算法和認(rèn)證算法。

    IPSec負(fù)責(zé)對(duì)eNodeB的信令、業(yè)務(wù)數(shù)據(jù)流和OM數(shù)據(jù)流,以及eNodeB與CA服務(wù)器、CRL服務(wù)器之間證書管理相關(guān)的數(shù)據(jù)流提供保護(hù)。

    eNodeB和SeGW使用數(shù)字證書進(jìn)行身份認(rèn)證,故需要在網(wǎng)絡(luò)中部署PKI系統(tǒng)和RADIUS/DHCP服務(wù)器。根據(jù)3GPP標(biāo)準(zhǔn),CA服務(wù)器的證書請(qǐng)求響應(yīng)消息中要攜帶根證書或證書鏈,因此CA服務(wù)器上要預(yù)置設(shè)備的根證書。

    IPSec典型組網(wǎng)如圖4所示。

    在這種典型網(wǎng)絡(luò)中部署了RADIUS/DHCP服務(wù)器,eNodeB通過DHCP協(xié)議獲取上述OM通道信息、運(yùn)營(yíng)商CA信息、SeGW信息。DHCP是實(shí)現(xiàn)主機(jī)動(dòng)態(tài)配置的協(xié)議、配置參數(shù)的分配和分發(fā)。eNodeB獲得配置文件后,再與SeGW進(jìn)行協(xié)商建立IPSec通道。

    實(shí)際部署中,RADIUS/DHCP服務(wù)器和OM網(wǎng)管服務(wù)器可以部署在同一硬件上,但是分不同的邏輯通信實(shí)體。

    4.3 IPSec組網(wǎng)規(guī)劃

    規(guī)劃步驟依次是:部署SeGW和PKI系統(tǒng);數(shù)據(jù)規(guī)劃;數(shù)據(jù)改造;基站環(huán)境檢查;修改網(wǎng)絡(luò)路由;IPSec通道和OM的建立。其中需要重點(diǎn)說明的是:

    (1)數(shù)據(jù)規(guī)劃是重點(diǎn),包括:規(guī)劃SeGW的IP地址、IKE加密算法、IKE DH組、認(rèn)證方法;確定IPSec封裝模式、ESP加密、完整性算法、AH完整性算法;收集CA服務(wù)器的CA Name、簽名算法相關(guān)信息。

    (2)基站環(huán)境檢查:是否已配置IPSec的License、是否預(yù)置設(shè)備證書和根證書。

    (3)修改網(wǎng)絡(luò)路由:使所有需要IPSec保護(hù)的數(shù)據(jù)流先經(jīng)過SeGW再到達(dá)目的端。

    IPSec組網(wǎng)還需要考慮安全域、認(rèn)證方式和數(shù)據(jù)流保護(hù)這三個(gè)主要因素,具體如下:

    (1)整個(gè)網(wǎng)絡(luò)分為安全域和非安全域,IPSec只保護(hù)非安全域。通常情況下,接入網(wǎng)絡(luò)被認(rèn)為是不安全的,而核心網(wǎng)絡(luò)是安全的。將SeGW部署在安全域與非安全域的邊界,eNodeB和SeGW之間采用IPSec保護(hù)。

    (2)eNodeB與SeGW之間的認(rèn)證方式采用PKI認(rèn)證。

    (3)eNodeB的數(shù)據(jù)流包括信令面、用戶面、OM通道、時(shí)鐘等數(shù)據(jù)流。在做組網(wǎng)規(guī)劃時(shí)應(yīng)識(shí)別出要保護(hù)的數(shù)據(jù)流,指定保護(hù)策略。對(duì)于OM通道,eNodeB提供IPSec+SSL保護(hù)。

    (4)對(duì)于eNodeB之間X2接口的數(shù)據(jù)流,推薦采用集中式安全保護(hù)方式。集中式安全組網(wǎng)下,多個(gè)eNodeB分別與SeGW建立IPSec通道,eNodeB之間X2接口的數(shù)據(jù)流利用該IPSec通道進(jìn)行安全保護(hù)。

    4.4 IPSec的封裝模式選擇

    IPSec數(shù)據(jù)流的封裝模式可分為隧道模式和傳輸模式,均用于eNodeB和MME/S-GW之間的IPSec保護(hù)。兩者區(qū)別如下:

    (1)隧道模式:只對(duì)原始IP數(shù)據(jù)包提供安全保護(hù)。

    (2)傳輸模式:對(duì)IP數(shù)據(jù)包的有效載荷和高層協(xié)議提供保護(hù)。

    IPSec封裝模式選擇考慮以下因素:

    (1)安全性:隧道模式優(yōu)于傳輸模式,因?yàn)樗淼滥J娇梢詫?duì)原始IP報(bào)文完整地進(jìn)行加密和完整性保護(hù)。

    (2)性能:傳輸模式優(yōu)于隧道模式,因?yàn)樗淼滥J蕉囝~外的IP頭,占用更多帶寬。

    (3)隧道模式要求網(wǎng)絡(luò)中部署SeGW來隔離安全域和非安全域,并在SeGW上實(shí)施隧道封裝、加密、完整性保護(hù)等功能;而傳輸模式則需要通信兩端都支持IKE協(xié)商、加密、完整性保護(hù)等功能。

    因此,選用哪種封裝模式需要在安全、部署能力和性能之間做出權(quán)衡,并根據(jù)IPSec對(duì)端所支持的模式來進(jìn)行配置。

    4.5 IPSec通道備份組網(wǎng)規(guī)劃

    為了保障IPSec通道的安全進(jìn)行通道的主備組網(wǎng),分為以下兩種方式:

    (1)eNodeB出兩個(gè)物理端口分配4個(gè)IP,與兩個(gè)SeGW建立兩條IPSec通道,安全策略分別綁定在這兩個(gè)端口上,并啟用BFD檢測(cè)。IP1對(duì)IP2,IP3對(duì)IP4。

    (2)eNodeB出一個(gè)端口分配3個(gè)IP,也建兩條IPSec通道,但I(xiàn)P1對(duì)應(yīng)IP2和IP3。

    啟用IPSec通道備份功能后,兩條IPSec通道同時(shí)可用(一主一備)。對(duì)于上行傳輸,eNodeB選用主用通道;對(duì)于下行傳輸,eNodeB在主備兩條IPSec通道同時(shí)接收數(shù)據(jù),并利用BFD檢測(cè)自身與SeGW間的連通性。如果主用通道故障,則eNodeB將上行數(shù)據(jù)的傳輸切換到備用通道。

    4.6 eNodeB級(jí)聯(lián)場(chǎng)景下IPSec組網(wǎng)

    在特殊情況下eNodeB存在級(jí)聯(lián),級(jí)聯(lián)eNodeB有以下兩種方式實(shí)現(xiàn)IPSec功能:

    (1)各eNodeB-1和2獨(dú)立實(shí)現(xiàn)IPSec功能,Hub eNodeB-1負(fù)責(zé)路由轉(zhuǎn)發(fā)。

    (2)Hub eNodeB-3統(tǒng)一提供所下掛基站的IPSec功能。

    eNodeB級(jí)聯(lián)組網(wǎng)如圖5所示。

    5 結(jié)束語(yǔ)

    在數(shù)據(jù)鏈路層802.1x可以保證eNodeB合法接入;網(wǎng)絡(luò)層IPSec為eNodeB提供全程IP傳輸安全,保證數(shù)據(jù)的機(jī)密性、完整性和可用性;應(yīng)用層SSL對(duì)OM通道的數(shù)據(jù)提供加密保護(hù);三種技術(shù)完成不同層次的傳輸安全保護(hù)。本文結(jié)合筆者多年的設(shè)計(jì)經(jīng)驗(yàn),給出了安全組網(wǎng)方案及傳輸網(wǎng)絡(luò)規(guī)劃時(shí)需要考慮的各種關(guān)鍵因素,為實(shí)際工程規(guī)劃提供了參考。

    參考文獻(xiàn):

    [1] 廣州杰賽通信規(guī)劃設(shè)計(jì)院. LTE網(wǎng)絡(luò)規(guī)劃設(shè)計(jì)手冊(cè)[M]. 北京: 人民郵電出版社, 2013.

    [2] 周賢偉. IPSec解析[M]. 北京: 國(guó)防工業(yè)出版社, 2006.

    [3] 藍(lán)集明,陳林. 對(duì)IPSec中AH和ESP協(xié)議的分析與建議[J]. 計(jì)算機(jī)技術(shù)與發(fā)展, 2009(11): 15-17.

    [4] 高祥,周林. 802.1x協(xié)議及其在寬帶接入中的應(yīng)用[J]. 重慶郵電學(xué)院學(xué)報(bào): 自然科學(xué)版, 2004(1): 91-93.

    [5] 徐家臻,陳莘萌. 基于IPSec與基于SSL的VPN的比較與分析[J]. 計(jì)算機(jī)工程與設(shè)計(jì), 2004(4): 586-588.★endprint

    猜你喜歡
    數(shù)據(jù)流證書加密
    WJCI 收錄證書
    CSCD收錄證書
    草原與草坪(2022年1期)2022-05-11 10:44:40
    收錄證書
    汽車維修數(shù)據(jù)流基礎(chǔ)(下)
    收錄證書
    一種提高TCP與UDP數(shù)據(jù)流公平性的擁塞控制機(jī)制
    認(rèn)證加密的研究進(jìn)展
    基于數(shù)據(jù)流聚類的多目標(biāo)跟蹤算法
    基于ECC加密的電子商務(wù)系統(tǒng)
    北醫(yī)三院 數(shù)據(jù)流疏通就診量
    亚洲欧美成人精品一区二区| 99热这里只有精品一区| 99久久精品国产国产毛片| 久久ye,这里只有精品| 亚洲av福利一区| 97人妻精品一区二区三区麻豆| av福利片在线观看| 日韩,欧美,国产一区二区三区| 国产精品人妻久久久久久| 午夜视频国产福利| av在线老鸭窝| 精品久久久噜噜| 精品一区二区三卡| 在线 av 中文字幕| 激情 狠狠 欧美| 亚洲内射少妇av| 欧美性感艳星| 超碰97精品在线观看| 久久这里有精品视频免费| 日本黄大片高清| 七月丁香在线播放| 欧美成人一区二区免费高清观看| 国产乱人偷精品视频| 国产成人一区二区在线| 97人妻精品一区二区三区麻豆| 99九九线精品视频在线观看视频| 免费看日本二区| 中国美白少妇内射xxxbb| 日韩人妻高清精品专区| 激情五月婷婷亚洲| 少妇熟女欧美另类| 看黄色毛片网站| 三级经典国产精品| 在线观看国产h片| 搡女人真爽免费视频火全软件| 蜜臀久久99精品久久宅男| 成年女人看的毛片在线观看| 欧美bdsm另类| 久久综合国产亚洲精品| 中文字幕亚洲精品专区| 久久久久久久久久人人人人人人| 中国三级夫妇交换| 国产在视频线精品| 一级爰片在线观看| 欧美精品人与动牲交sv欧美| 青春草亚洲视频在线观看| 午夜激情福利司机影院| 亚洲国产精品999| 免费看a级黄色片| 噜噜噜噜噜久久久久久91| 97精品久久久久久久久久精品| 日韩一区二区视频免费看| 亚洲av欧美aⅴ国产| 国产男女内射视频| 日韩一区二区三区影片| 亚洲性久久影院| 久久99蜜桃精品久久| 美女xxoo啪啪120秒动态图| 水蜜桃什么品种好| 欧美+日韩+精品| 亚洲自拍偷在线| 偷拍熟女少妇极品色| 久久人人爽人人片av| 18+在线观看网站| 亚洲精品亚洲一区二区| 在线观看美女被高潮喷水网站| 国产视频内射| 日日摸夜夜添夜夜添av毛片| 免费播放大片免费观看视频在线观看| 18禁裸乳无遮挡免费网站照片| 精品人妻一区二区三区麻豆| 午夜福利在线观看免费完整高清在| 各种免费的搞黄视频| 禁无遮挡网站| 国产精品国产av在线观看| 男女边摸边吃奶| 国产一区二区亚洲精品在线观看| 干丝袜人妻中文字幕| 精品少妇黑人巨大在线播放| 日韩制服骚丝袜av| 男人爽女人下面视频在线观看| 联通29元200g的流量卡| av播播在线观看一区| 欧美日韩视频高清一区二区三区二| 成人鲁丝片一二三区免费| 内射极品少妇av片p| 日本午夜av视频| 久久韩国三级中文字幕| 黄色欧美视频在线观看| 中文天堂在线官网| 国产精品三级大全| 亚洲成人一二三区av| 看免费成人av毛片| 少妇人妻 视频| 日韩欧美精品免费久久| 亚洲人成网站高清观看| 婷婷色麻豆天堂久久| 美女xxoo啪啪120秒动态图| 国产精品久久久久久精品古装| 国产一区二区三区综合在线观看 | 欧美日韩一区二区视频在线观看视频在线 | 免费观看a级毛片全部| 嫩草影院新地址| 国产欧美日韩一区二区三区在线 | 亚洲综合精品二区| 91久久精品国产一区二区成人| 久久精品国产亚洲av涩爱| 国产伦精品一区二区三区四那| 欧美成人精品欧美一级黄| 亚洲天堂国产精品一区在线| av在线蜜桃| 色哟哟·www| 麻豆精品久久久久久蜜桃| 麻豆成人av视频| 3wmmmm亚洲av在线观看| 欧美成人一区二区免费高清观看| 国产成人精品一,二区| 两个人的视频大全免费| 精品少妇久久久久久888优播| 国产91av在线免费观看| 麻豆久久精品国产亚洲av| 97在线视频观看| 久久99热6这里只有精品| 成人高潮视频无遮挡免费网站| 3wmmmm亚洲av在线观看| 五月天丁香电影| 久久久精品免费免费高清| 国产极品天堂在线| 丰满少妇做爰视频| 日韩在线高清观看一区二区三区| 国产真实伦视频高清在线观看| 91在线精品国自产拍蜜月| 亚洲国产精品国产精品| 亚洲精品久久久久久婷婷小说| 午夜亚洲福利在线播放| 久久精品国产亚洲av天美| 夜夜看夜夜爽夜夜摸| 国国产精品蜜臀av免费| 欧美日韩亚洲高清精品| 麻豆久久精品国产亚洲av| 99热这里只有精品一区| 成人毛片60女人毛片免费| 综合色av麻豆| av黄色大香蕉| 中文天堂在线官网| 久久人人爽av亚洲精品天堂 | 久久精品熟女亚洲av麻豆精品| 2022亚洲国产成人精品| 免费观看无遮挡的男女| 精品久久久久久久人妻蜜臀av| 亚洲成人精品中文字幕电影| 欧美成人一区二区免费高清观看| 国产精品人妻久久久久久| 黄片wwwwww| 亚洲四区av| 91精品一卡2卡3卡4卡| 精品久久久久久久久亚洲| 男插女下体视频免费在线播放| 久久久精品免费免费高清| 国产真实伦视频高清在线观看| 欧美日韩国产mv在线观看视频 | 91久久精品电影网| 国产精品女同一区二区软件| 亚洲精品一区蜜桃| 国产精品成人在线| 亚洲最大成人手机在线| 天天一区二区日本电影三级| 一边亲一边摸免费视频| 久久久久久久国产电影| 国内少妇人妻偷人精品xxx网站| 激情五月婷婷亚洲| 在线观看人妻少妇| 在线观看av片永久免费下载| 久久久久久伊人网av| 国产av不卡久久| 久久精品综合一区二区三区| 毛片女人毛片| 国产日韩欧美亚洲二区| 亚洲欧美成人精品一区二区| av在线观看视频网站免费| 日韩av免费高清视频| 99热6这里只有精品| 精品视频人人做人人爽| 91久久精品电影网| 成人国产av品久久久| 看十八女毛片水多多多| 大片电影免费在线观看免费| 中文字幕制服av| 欧美xxⅹ黑人| 毛片一级片免费看久久久久| 国产成人精品一,二区| 国产黄频视频在线观看| 亚洲va在线va天堂va国产| 另类亚洲欧美激情| 七月丁香在线播放| 18禁动态无遮挡网站| 亚洲欧美精品自产自拍| 久久韩国三级中文字幕| 美女被艹到高潮喷水动态| 五月伊人婷婷丁香| 久久久色成人| 99re6热这里在线精品视频| 一本—道久久a久久精品蜜桃钙片 精品乱码久久久久久99久播 | 国产老妇女一区| 精品一区在线观看国产| 国产一区有黄有色的免费视频| 亚洲一区二区三区欧美精品 | 国产永久视频网站| 亚洲婷婷狠狠爱综合网| 中文资源天堂在线| 高清av免费在线| 美女视频免费永久观看网站| 男人舔奶头视频| av卡一久久| 国产伦精品一区二区三区四那| 久久久久精品久久久久真实原创| 国产精品国产三级国产专区5o| 国产老妇女一区| 欧美性猛交╳xxx乱大交人| 国产综合懂色| 日韩不卡一区二区三区视频在线| 51国产日韩欧美| h日本视频在线播放| 欧美少妇被猛烈插入视频| 久久精品国产亚洲av天美| 男人舔奶头视频| 精品久久久精品久久久| 伦理电影大哥的女人| 一级毛片电影观看| 成人综合一区亚洲| 免费av毛片视频| 麻豆乱淫一区二区| 麻豆久久精品国产亚洲av| 亚洲色图综合在线观看| 中国美白少妇内射xxxbb| 中国三级夫妇交换| 日本三级黄在线观看| 亚洲av中文av极速乱| 国语对白做爰xxxⅹ性视频网站| 亚洲性久久影院| 777米奇影视久久| 18禁动态无遮挡网站| 精品人妻偷拍中文字幕| 99久国产av精品国产电影| www.av在线官网国产| 一边亲一边摸免费视频| 别揉我奶头 嗯啊视频| 蜜臀久久99精品久久宅男| 国产亚洲av嫩草精品影院| 看免费成人av毛片| 亚洲av一区综合| 欧美一级a爱片免费观看看| 精品国产乱码久久久久久小说| 国产精品99久久99久久久不卡 | 最近2019中文字幕mv第一页| 国产免费福利视频在线观看| 精品久久久精品久久久| 成人亚洲精品一区在线观看 | 王馨瑶露胸无遮挡在线观看| 伊人久久精品亚洲午夜| 深爱激情五月婷婷| 80岁老熟妇乱子伦牲交| 久久人人爽人人爽人人片va| 又黄又爽又刺激的免费视频.| 深夜a级毛片| 精品一区二区三区视频在线| 欧美xxⅹ黑人| 18禁裸乳无遮挡免费网站照片| 日韩国内少妇激情av| 少妇的逼好多水| 国产乱人偷精品视频| 深夜a级毛片| 狂野欧美白嫩少妇大欣赏| 精品国产一区二区三区久久久樱花 | 最近最新中文字幕免费大全7| 成人二区视频| 国产精品成人在线| 麻豆乱淫一区二区| 日韩av在线免费看完整版不卡| 丰满少妇做爰视频| 免费av不卡在线播放| 美女高潮的动态| 色网站视频免费| 日韩成人av中文字幕在线观看| 联通29元200g的流量卡| 亚洲av福利一区| 97在线人人人人妻| 亚洲美女视频黄频| 欧美高清性xxxxhd video| 午夜福利在线在线| 黄色视频在线播放观看不卡| 国产免费一级a男人的天堂| 精品久久久久久久末码| 五月开心婷婷网| 国产综合精华液| 日韩一区二区视频免费看| 亚洲精品乱久久久久久| 丝瓜视频免费看黄片| av在线观看视频网站免费| 色视频在线一区二区三区| 国产精品伦人一区二区| 三级男女做爰猛烈吃奶摸视频| 成人国产av品久久久| 亚洲精品久久久久久婷婷小说| 国产精品嫩草影院av在线观看| 成人亚洲欧美一区二区av| 校园人妻丝袜中文字幕| 久久精品国产亚洲av涩爱| 噜噜噜噜噜久久久久久91| 一级毛片aaaaaa免费看小| 色吧在线观看| av黄色大香蕉| 我的女老师完整版在线观看| 国产乱人偷精品视频| 美女主播在线视频| 国产精品久久久久久久久免| 深夜a级毛片| 日韩一区二区三区影片| 国产极品天堂在线| 青春草国产在线视频| 成人毛片a级毛片在线播放| 性色avwww在线观看| h日本视频在线播放| 国产高清有码在线观看视频| 天天一区二区日本电影三级| 精品少妇久久久久久888优播| 欧美老熟妇乱子伦牲交| 久久久精品欧美日韩精品| 日韩一区二区视频免费看| 大码成人一级视频| 欧美97在线视频| 日韩大片免费观看网站| 观看免费一级毛片| 各种免费的搞黄视频| 97在线人人人人妻| 一级毛片 在线播放| 午夜精品国产一区二区电影 | 国产成人aa在线观看| 欧美xxⅹ黑人| 亚洲va在线va天堂va国产| 亚洲在久久综合| 精品午夜福利在线看| 成人亚洲精品av一区二区| 蜜臀久久99精品久久宅男| 97精品久久久久久久久久精品| 国产爱豆传媒在线观看| 久久久久九九精品影院| 久久久欧美国产精品| 久久久久精品久久久久真实原创| 中文字幕亚洲精品专区| 日韩不卡一区二区三区视频在线| 久久精品国产a三级三级三级| 免费播放大片免费观看视频在线观看| 久久精品国产a三级三级三级| 成人国产麻豆网| 熟妇人妻不卡中文字幕| 日韩不卡一区二区三区视频在线| 精品亚洲乱码少妇综合久久| 国产成人免费观看mmmm| 老女人水多毛片| 亚洲av男天堂| 久久久a久久爽久久v久久| 七月丁香在线播放| 在线观看一区二区三区激情| 在线观看三级黄色| 久久这里有精品视频免费| 国产成人福利小说| 久久这里有精品视频免费| 麻豆国产97在线/欧美| 免费人成在线观看视频色| 国产成人精品婷婷| 少妇的逼水好多| 久久精品综合一区二区三区| 日韩成人伦理影院| 啦啦啦中文免费视频观看日本| 不卡视频在线观看欧美| 色播亚洲综合网| 国产成人精品福利久久| 97热精品久久久久久| 高清日韩中文字幕在线| 一本一本综合久久| 成人免费观看视频高清| 偷拍熟女少妇极品色| 80岁老熟妇乱子伦牲交| 亚洲国产欧美在线一区| 亚洲美女搞黄在线观看| 成人毛片60女人毛片免费| 亚洲国产最新在线播放| 国产成人freesex在线| 99九九线精品视频在线观看视频| 一级毛片aaaaaa免费看小| 亚洲欧美成人综合另类久久久| 国产精品精品国产色婷婷| 又黄又爽又刺激的免费视频.| 少妇丰满av| 99热6这里只有精品| 色综合色国产| 欧美性猛交╳xxx乱大交人| 日韩一区二区视频免费看| 亚洲怡红院男人天堂| 久久人人爽人人片av| 日本-黄色视频高清免费观看| 深爱激情五月婷婷| 可以在线观看毛片的网站| 国产精品久久久久久精品电影| 美女高潮的动态| 亚洲电影在线观看av| 18禁裸乳无遮挡动漫免费视频 | 嫩草影院入口| 精品视频人人做人人爽| 汤姆久久久久久久影院中文字幕| 春色校园在线视频观看| 中文资源天堂在线| 国产精品偷伦视频观看了| 一级毛片我不卡| 国产精品不卡视频一区二区| 日韩中字成人| 水蜜桃什么品种好| 精品国产露脸久久av麻豆| 久久人人爽av亚洲精品天堂 | 在线观看一区二区三区激情| 3wmmmm亚洲av在线观看| 韩国av在线不卡| 纵有疾风起免费观看全集完整版| 欧美成人a在线观看| 久久精品国产亚洲av涩爱| 97在线视频观看| 国产日韩欧美在线精品| 精品久久久久久电影网| 国产精品久久久久久精品古装| 亚洲精品乱码久久久久久按摩| 国产在视频线精品| 网址你懂的国产日韩在线| 男人添女人高潮全过程视频| 日本午夜av视频| 99热全是精品| 1000部很黄的大片| 最近的中文字幕免费完整| 自拍偷自拍亚洲精品老妇| 极品教师在线视频| 亚洲伊人久久精品综合| 精品视频人人做人人爽| 国产精品女同一区二区软件| 亚洲av二区三区四区| 春色校园在线视频观看| 亚洲精品乱码久久久久久按摩| 欧美3d第一页| www.色视频.com| 亚洲三级黄色毛片| 免费大片18禁| 国产精品.久久久| 性色avwww在线观看| 边亲边吃奶的免费视频| 最近2019中文字幕mv第一页| 制服丝袜香蕉在线| 美女主播在线视频| 亚洲国产欧美人成| 国产免费又黄又爽又色| 久久久久精品久久久久真实原创| 欧美区成人在线视频| 免费不卡的大黄色大毛片视频在线观看| 91精品国产九色| 街头女战士在线观看网站| 天堂俺去俺来也www色官网| 国产免费一级a男人的天堂| 99久久精品国产国产毛片| 波野结衣二区三区在线| 国产高清有码在线观看视频| 国产精品99久久久久久久久| 成人漫画全彩无遮挡| kizo精华| 日韩强制内射视频| 亚洲av中文字字幕乱码综合| 国产成人福利小说| 亚洲在线观看片| 免费不卡的大黄色大毛片视频在线观看| 中文字幕人妻熟人妻熟丝袜美| 久久久成人免费电影| 色视频www国产| 汤姆久久久久久久影院中文字幕| 亚洲欧美日韩另类电影网站 | 丝袜喷水一区| 高清日韩中文字幕在线| 国产乱人偷精品视频| 精品国产三级普通话版| 久久久久久久国产电影| 在线观看一区二区三区| 欧美日韩亚洲高清精品| 国产伦精品一区二区三区视频9| av线在线观看网站| 18禁裸乳无遮挡动漫免费视频 | 欧美另类一区| 亚洲精华国产精华液的使用体验| 国产视频首页在线观看| 国产精品人妻久久久久久| 搡老乐熟女国产| 国产成人午夜福利电影在线观看| 男女国产视频网站| 亚洲精华国产精华液的使用体验| 欧美一区二区亚洲| 九九在线视频观看精品| 国产人妻一区二区三区在| 日本午夜av视频| 日本一本二区三区精品| 国产综合精华液| 在线天堂最新版资源| 少妇熟女欧美另类| 国产精品久久久久久精品电影| 成人午夜精彩视频在线观看| 亚洲,一卡二卡三卡| 身体一侧抽搐| 国产精品久久久久久久久免| 在线观看三级黄色| 伊人久久精品亚洲午夜| 在现免费观看毛片| 亚洲天堂av无毛| 观看免费一级毛片| 偷拍熟女少妇极品色| 美女脱内裤让男人舔精品视频| 97精品久久久久久久久久精品| 又大又黄又爽视频免费| 一级毛片aaaaaa免费看小| 国产高清有码在线观看视频| 人妻夜夜爽99麻豆av| 亚洲精品456在线播放app| 亚洲av免费在线观看| 亚洲无线观看免费| 亚洲精品国产av成人精品| 久久99精品国语久久久| 国产 一区 欧美 日韩| 综合色av麻豆| 精品国产一区二区三区久久久樱花 | 国产精品女同一区二区软件| 能在线免费看毛片的网站| 亚洲精品日韩在线中文字幕| 久久精品国产a三级三级三级| 一级毛片电影观看| 夫妻性生交免费视频一级片| 亚洲欧美日韩另类电影网站 | av网站免费在线观看视频| 一级黄片播放器| 亚洲熟女精品中文字幕| 内地一区二区视频在线| 亚洲综合色惰| 亚洲精品一区蜜桃| 18禁裸乳无遮挡动漫免费视频 | 亚洲自拍偷在线| 美女高潮的动态| 亚洲天堂av无毛| 日本三级黄在线观看| 国产精品国产三级国产av玫瑰| 精品一区二区三卡| 欧美性猛交╳xxx乱大交人| 国产成人一区二区在线| av国产精品久久久久影院| 国产白丝娇喘喷水9色精品| 丰满少妇做爰视频| 永久网站在线| 国产老妇伦熟女老妇高清| 成人毛片a级毛片在线播放| 少妇人妻精品综合一区二区| 久久99精品国语久久久| 亚洲精品456在线播放app| 国产精品秋霞免费鲁丝片| 丝袜喷水一区| 国产成人福利小说| 亚洲精品一二三| 日韩成人av中文字幕在线观看| 五月开心婷婷网| 春色校园在线视频观看| av网站免费在线观看视频| 欧美丝袜亚洲另类| 美女主播在线视频| 久久久久久久久久久丰满| www.色视频.com| 午夜精品一区二区三区免费看| 日本猛色少妇xxxxx猛交久久| 免费看不卡的av| 午夜亚洲福利在线播放| 亚洲经典国产精华液单| 欧美日韩国产mv在线观看视频 | 国内少妇人妻偷人精品xxx网站| 建设人人有责人人尽责人人享有的 | 国产精品麻豆人妻色哟哟久久| 69人妻影院| 国产爱豆传媒在线观看| 久久精品国产鲁丝片午夜精品| 中国国产av一级| 肉色欧美久久久久久久蜜桃 | 一本—道久久a久久精品蜜桃钙片 精品乱码久久久久久99久播 | 亚洲av免费在线观看| 免费大片黄手机在线观看| 51国产日韩欧美| 我的女老师完整版在线观看| 搞女人的毛片| 国产美女午夜福利| 成人国产av品久久久| 麻豆国产97在线/欧美| 老司机影院毛片| 热re99久久精品国产66热6| 在线观看三级黄色| 亚洲av二区三区四区| 美女高潮的动态| 日本猛色少妇xxxxx猛交久久| 色网站视频免费| 国产v大片淫在线免费观看| 久久久精品94久久精品| 欧美三级亚洲精品| 特大巨黑吊av在线直播| 久久ye,这里只有精品| 亚洲第一区二区三区不卡| 免费黄网站久久成人精品| av在线天堂中文字幕| 91久久精品电影网| 乱码一卡2卡4卡精品|