• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    Netfilter/iptables狀態(tài)防火墻探析

    2015-03-18 12:24:30
    網(wǎng)絡安全和信息化 2015年8期
    關鍵詞:內(nèi)核防火墻數(shù)據(jù)包

    Netfilter組件也稱為內(nèi)核空間,是集成在內(nèi)核中的一部分,是Linux 防火墻架構的核心,是各種與防火墻相關模塊的實現(xiàn)基礎。它是Linux內(nèi)核的一個子系統(tǒng),自身實現(xiàn)的只是一個通用的框架,不依賴于具體的協(xié)議。它的作用是定義、保存相應的規(guī)則,以實現(xiàn)防火墻功能。而iptables組件是一種工具,也稱為用戶空間,用以插入、修改、刪除信息的過濾規(guī)則及其他配置。管理員可以通過iptables來設置適合當前應用環(huán)境的規(guī)則,而這些規(guī)則會保存在內(nèi)核空間中。

    Netfilter通過提供一個鉤子(hook)函數(shù)通用接口來實現(xiàn)各個子模塊、各種協(xié)議對數(shù)據(jù)包的特殊處理。如果某個模塊需要對流經(jīng)網(wǎng)絡協(xié)議棧中的某些數(shù)據(jù)包進行處理時,它就需要向Netfilter系統(tǒng)注冊鉤子函數(shù),告訴Netfilter它所感興趣的數(shù)據(jù)包協(xié)議類型和處理的鉤子點。當這些期待的數(shù)據(jù)包通過Netfilter框架中注冊過的鉤子點時,相應的鉤子函數(shù)就會被調(diào)用,在鉤子函數(shù)中就可以實現(xiàn)對數(shù)據(jù)包處理過程:丟棄或者更改數(shù)據(jù)包內(nèi)容。

    狀態(tài)檢測機制工作原理

    一般來說,每個網(wǎng)絡連接包括以下信息:源地址、目的地址、源端口和目的端口,協(xié)議類型、連接狀態(tài)(TCP協(xié)議)和超時時間等。防火墻通常把這些信息稱作狀態(tài),能夠檢測每個連接狀態(tài)的防火墻稱作狀態(tài)包過濾防火墻。它主要完成兩部分的工作,除了能夠完成簡單包過濾防火墻的工作外,它還在內(nèi)存中維護一個跟蹤連接狀態(tài)的表,從而比簡單包過濾防火墻具有更大的安全性。這些狀態(tài)可以一起使用,以便匹配數(shù)據(jù)包。這可以使得防火墻非常強壯和有效。以前,經(jīng)常打開1024以上的所有端口來放行應答的數(shù)據(jù)?,F(xiàn)在,有了狀態(tài)檢測機制,就不需再這樣了。因為可以只開放那些有應答數(shù)據(jù)的端口,其他的都可以關閉,這樣就安全多了。

    狀態(tài)檢測技術是基于動態(tài)包過濾技術之上發(fā)展而來的新技術。這種防火墻加入了一種被稱為狀態(tài)檢測的模塊,它會在不影響網(wǎng)絡正常工作的情況下,采用抽取相關數(shù)據(jù)的方法對網(wǎng)絡通信的各個層進行監(jiān)測,并根據(jù)各種過濾規(guī)則作出安全決策。狀態(tài)檢測技術保留了包過濾技術對數(shù)據(jù)包的頭部、協(xié)議、地址、端口等信息進行分析的功能,并進一步發(fā)展為會話過濾功能。在每個連接建立時,防火墻會為這個連接構造一個會話狀態(tài),里面包含了這個連接數(shù)據(jù)包的所有信息,以后這個連接都基于這個狀態(tài)信息進行。這種檢測方法的優(yōu)點是能對每個數(shù)據(jù)包的內(nèi)容進行監(jiān)控,一旦建立了一個會話狀態(tài),則此后的數(shù)據(jù)傳輸都要以這個會話狀態(tài)作為依據(jù)。而且,會話狀態(tài)的保留是有時間限制的,在限制的范圍內(nèi)如果沒有再進行數(shù)據(jù)傳輸,這個會話狀態(tài)就會被丟棄。

    狀態(tài)檢測防火墻將屬于同一連接的所有數(shù)據(jù)包作為一個整體數(shù)據(jù)流來看待,建立連接狀態(tài)表。并將規(guī)則表與連接狀態(tài)表結合判斷,來對流經(jīng)防火墻的數(shù)據(jù)包進行有效的過濾。狀態(tài)檢測技術可以對包的內(nèi)容進行分析,從而擺脫了傳統(tǒng)防火墻僅局限于過濾包頭信息的弱點,而且這種防火墻可以不必開放過多的端口,從而進一步杜絕了可能因開放過多端口而帶來的安全隱患。

    狀態(tài)檢測機制不再把數(shù)據(jù)包之間看作是無關的,它不再對單個數(shù)據(jù)包進行處理,而是以連接會話為單位進行檢測。它在協(xié)議棧底層截去數(shù)據(jù)包,然后分析這些數(shù)據(jù)包。并且將當前數(shù)據(jù)包及其狀態(tài)信息和其前一時刻的數(shù)據(jù)包及其狀態(tài)信息進行比較,從而得到該數(shù)據(jù)包的控制信息,達到保護網(wǎng)絡安全的目的??傊?,它的思想就是將屬于同一連接的所有數(shù)據(jù)包作為一個整體的數(shù)據(jù)流來看待。狀態(tài)檢測機制不對數(shù)據(jù)包進行過濾處理,它只是跟蹤并記錄數(shù)據(jù)包的走向,數(shù)據(jù)報過濾、網(wǎng)絡地址轉(zhuǎn)換就是建立在狀態(tài)檢測基礎上的。由于狀態(tài)檢測機制是在內(nèi)核模式下進行的,所以速度很快。

    Netfilter/iptables防火墻系統(tǒng)使用連接跟蹤技術來實現(xiàn)狀態(tài)檢測功能。連接跟蹤作為一個獨立運行的模塊,它是動態(tài)包過濾、地址轉(zhuǎn)換的基礎。連接跟蹤機制依靠設置在Netfilter防火墻框架中的鉤子函數(shù),來檢查每一個有效的連接的狀態(tài),然后根據(jù)這些信息決定數(shù)據(jù)包是否可以通過防火墻。

    連接跟蹤機制的核心是在協(xié)議棧底層為數(shù)據(jù)包建立連接狀態(tài)信息,通過識別數(shù)據(jù)包的狀態(tài),避免了包過濾防火墻僅考查數(shù)據(jù)包的IP地址和端口等幾個參數(shù)而不關心數(shù)據(jù)包之間相互聯(lián)系的缺點。在防火墻的核心部分建立動態(tài)的連接狀態(tài)表,并將進出網(wǎng)絡的數(shù)據(jù)當成一個個的會話,利用狀態(tài)表跟蹤每一個會話狀態(tài)。連接跟蹤機制對每一個包的檢查不僅根據(jù)規(guī)則表更考慮了數(shù)據(jù)包是否符合會話所處的狀態(tài),這種方式可以帶來更高的效率、更有力的訪問控制和更強的安全能力。

    當數(shù)據(jù)包到達時,防火墻的連接跟蹤機制根據(jù)連接狀態(tài)表中的信息來決定包的狀態(tài)。如果該IP包是屬于一個已經(jīng)建立的連接那么就直接越過協(xié)議棧中的規(guī)則檢測部分,交給上層協(xié)議處理。如果該IP包不屬于一個已經(jīng)建立的連接,那么轉(zhuǎn)入正常的規(guī)則檢測部分,然后根據(jù)規(guī)則檢測的結果決定對IP包的操作。同時,連接狀態(tài)表的使用大大降低了把數(shù)據(jù)包偽裝成一個正在使用的連接的一部分的可能。

    Netfilter/iptables防火墻的狀態(tài)檢測機制還能對應用層的信息進行檢查,即對特定類型的數(shù)據(jù)包中的數(shù)據(jù)進行檢測。可以檢查ICMP報文所承載的數(shù)據(jù),可以檢查FTP、SMTP數(shù)據(jù)包中是否包含了不安全的命令,可以過濾HTTP協(xié)議的不安全的請求,甚至能實現(xiàn)簡單的URL或關鍵字過濾。

    連接跟蹤的實現(xiàn)

    Netfilter的連接跟蹤模塊(nf_conntrack.ko)可以將進入?yún)f(xié)議棧的報文建立連接,進行連接跟蹤。因為使用狀態(tài)檢測,所以如果沒有數(shù)據(jù)率限制時,只需要檢測首包,也就是在連接跟蹤表中還未建立連接的報文。如果發(fā)現(xiàn)是狀態(tài)為已建立連接,不用匹配任何規(guī)則,直接放行。

    在每一條數(shù)據(jù)包檢查路徑上,連接跟蹤、包過濾和地址轉(zhuǎn)換都注冊了相應的鉤子函數(shù),并創(chuàng)建與之相關的數(shù)據(jù)結構,完成其功能。以防火墻轉(zhuǎn)發(fā)數(shù)據(jù)包為例,鉤子執(zhí)行功能點檢查的順序如下:連接跟蹤、目的地址轉(zhuǎn)換、包過濾、源地址轉(zhuǎn)換、連接跟蹤。

    連接跟蹤在路徑上出現(xiàn)了兩次,所起作用是:在第一個點上創(chuàng)建連接跟蹤的結構,即連接跟蹤表(庫),這個結構會在后面的目的地址轉(zhuǎn)換和包過濾中被使用;在第二個點上將連接跟蹤的結構加載到系統(tǒng)的連接表中。

    連接跟蹤表實際是一個以哈希散列值排列的雙向鏈表數(shù)組,用來描述所有的連接狀態(tài),鏈表記錄元素即為連接記錄所包含的數(shù)據(jù)包五元組及其它必需的狀態(tài)信息等,用來唯一標識一個連接。連接跟蹤表是一塊內(nèi)存空間,采用了高效的插入、修改、移動、刪除等算法,故匹配速度比規(guī)則集更高效更快速。連接跟蹤表的容量不是無限大,默認值隨著硬件配置,特別是內(nèi)存大小而改變。實際上,百萬條記錄的連接跟蹤表也不會占用超過1GB的內(nèi)存。此外,默認的防火墻最大連接跟蹤數(shù)目是有限制的,與Linux系統(tǒng)的體系結構、內(nèi)存容量是有一定相關性的。當然,如果認為默認的最大連接跟蹤數(shù)不足,是可以通過修改連接跟蹤模塊的參數(shù)值調(diào)整的。

    連接跟蹤的四種狀態(tài)

    無論是流入、轉(zhuǎn)發(fā),還是防火墻本地進程產(chǎn)生的數(shù)據(jù)包,在到達網(wǎng)絡層之后,首先利用這個狀態(tài)檢測機制來查看連接跟蹤表是否具有該數(shù)據(jù)包的軌跡連接項,如果沒有數(shù)據(jù)包的軌跡項,就將為該數(shù)據(jù)包在連接跟蹤表中初始化一個軌跡項,在此時將檢驗該連接是否是某個期望的連接,如果是就將其狀態(tài)信息定義為相關連接,如果沒有相關性,就將其信息值定義為新建連接,數(shù)據(jù)包在連接跟蹤表中初始化對應的軌跡項后繼續(xù)根據(jù)優(yōu)先級調(diào)用防火墻代碼處理;如果在連接跟蹤表中找到了對應的軌跡項,我們將把這個軌跡項定義為舊值,再根據(jù)這個舊值以及輸入的數(shù)據(jù)包的包類型,連接方向來確定一個新值,并用這個新值來更新連接跟蹤表。

    簡單說來,Netfilter在協(xié)議棧底層截取數(shù)據(jù)包進行分析,并且將當前數(shù)據(jù)包及其狀態(tài)信息和其前一時刻數(shù)據(jù)包及狀態(tài)信息進行比較,得到該數(shù)據(jù)包控制信息。Linux內(nèi)核的連接跟蹤模塊將數(shù)據(jù)包的連接分為四個狀態(tài):NEW、ESTABLISHED、RELATED和INVALID。通過對這四種狀態(tài)的匹配,實現(xiàn)狀態(tài)化防火墻的所有功能。需要指明的是,這四種狀態(tài)是與協(xié)議無關的,即對TCP、UDP、ICMP 三種協(xié)議均有效,切記不可與面向連接的TCP狀態(tài)轉(zhuǎn)化機制相混淆。對這四種狀態(tài)的描述如下:

    NEW,表示分組將要或已經(jīng)開始建立一個新的連接,或者是這個數(shù)據(jù)包和一個還沒有在兩端都有數(shù)據(jù)發(fā)送的連接有關,它即將通過防火墻的安全規(guī)則進行匹配了。顯而易見,此狀態(tài)的數(shù)據(jù)包必然與Netfilter規(guī)則集匹配,并經(jīng)此處理過程后建立連接跟蹤表。

    ESTABLISHED,意思是分組是完全有效的,而且屬于一個已建立的連接,這個連接的兩端都已經(jīng)有數(shù)據(jù)發(fā)送。此狀態(tài)表明狀態(tài)檢測機制已經(jīng)看到兩個方向上的數(shù)據(jù)傳輸并且將不斷匹配它。處于ESTABLISHED狀態(tài)的連接很容易理解,只要發(fā)送數(shù)據(jù)包并接到應答,連接就處于ESTABLISHED狀態(tài)。應答數(shù)據(jù)包到達或通過防火墻,此連接就從NEW狀態(tài)轉(zhuǎn)變到ESTABLISHED狀態(tài)了。即使該數(shù)據(jù)包是ICMP錯誤和重定向數(shù)據(jù)包,只要該數(shù)據(jù)包是請求包的回應包,該連接的狀態(tài)都將轉(zhuǎn)變?yōu)镋STABLISHED狀態(tài)。

    RELATED,說明分組正在建立一個新的連接,這個連接是和一個已建立的連接相關的。也就是說,當一個連接和某個已處于ESTABLISHED狀態(tài)的連接有關系時,就被認為是RELATED狀態(tài)。RELATED是個比較麻煩的狀態(tài),這說明一個狀態(tài)要成為RELATED狀態(tài),則必須先有ESTABLISHED連接狀態(tài),這 個ESTABLISHED狀態(tài)再產(chǎn)生一個該連接以外的連接,這樣這個新的連接就處于RELATED狀態(tài),當然前提是連接跟蹤模塊要能理解RELATED狀態(tài)。以FTP為例,每個FTP 由數(shù)據(jù)連接和控制連接組成,數(shù)據(jù)連接就是和控制連接有關聯(lián)的。如果沒有RELATED狀態(tài),數(shù)據(jù)連接是無法正確建立的。有了這個狀態(tài),ICMP特定類型的響應、FTP傳輸?shù)炔拍艽┻^防火墻正常工作。一言以蔽之,這個RELATED狀態(tài)是某個處于ESTABLISHED狀態(tài)的數(shù)據(jù)包所期望的、也是被動產(chǎn)生的,不屬于現(xiàn)在任何連接的新連接。

    INVALID,表示分組對應的連接是未知的,說明數(shù)據(jù)包不能被識別屬于哪個連接或沒有任何狀態(tài)。這就意味著這個包沒有己知的流或連接與之關聯(lián),也可能是它包含的數(shù)據(jù)或包頭有問題。狀態(tài)為INVALID的包就是狀態(tài)不明的包,也就是不屬于前面3種狀態(tài)的包,這類包一般會被視為惡意包而被丟棄。有多種原因產(chǎn)生該情況的數(shù)據(jù)包,比如連接跟蹤表溢出,系統(tǒng)內(nèi)存耗盡,或ICMP報錯消息對任何已知連接不作響應。通常的選擇是丟棄此狀態(tài)下的所有包。要特別指出的是,對于很多掃描攻擊工具構造的掃描或攻擊報文,Netfilter/iptables會將其標記為INVALID狀態(tài),如需要記錄或追蹤惡意數(shù)據(jù)包的來源,深入研究如何處理INVALID狀態(tài)的數(shù)據(jù)包就十分關鍵。

    TCP、UDP及ICMP狀態(tài)跟蹤分析

    對于TCP 協(xié)議來說該連接的第一個數(shù)據(jù)包是SYN數(shù)據(jù)包。對于Ping 操作的ICMP 數(shù)據(jù)包的第一個包是回聲請求包。但對UDP 協(xié)議或其它數(shù)據(jù)包來說,當它們不是SYN數(shù)據(jù)包時,連接跟蹤機制也把它的第一個數(shù)據(jù)包當成NEW 狀態(tài)的數(shù)據(jù)包。

    NEW,表示這個分組需要發(fā)起一個連接,或者說,分組對應的連接在兩個方向上都沒有進行過分組傳輸。NEW說明這個包是我們看到的第一個包。意思就是,這是連線跟蹤模塊看到的某個連接第一個包,它即將被匹配了。比如,我們看到一個SYN包,是我們所留意的連接的第一個包,就要匹配它。第一個包也可能不是SYN包,但它仍會被認為是NEW狀態(tài)。比如一個特意發(fā)出的探測包,可能只有RST位,但仍然是NEW。某些精心構造的網(wǎng)絡掃描或攻擊報文,與此類似。

    當下層網(wǎng)絡接收到初始化連接同步(SYN)包,將被Netfilter規(guī)則庫檢查。該數(shù)據(jù)包在規(guī)則鏈中依次進行比較。如果該數(shù)據(jù)包應該被丟棄,發(fā)送一個復位(RST)包到遠程主機,否則連接接收。這次連接的信息將被保存在連接跟蹤信息表中,并表明該數(shù)據(jù)包所應有的狀態(tài)。這個連接跟蹤信息表位于內(nèi)核模式下,其后的網(wǎng)絡包就將與此連接跟蹤信息表中內(nèi)容進行比較,根據(jù)信息表中信息來決定該數(shù)據(jù)包的操作。因為數(shù)據(jù)包首先是與連接跟蹤信息表進行比較,只有SYN包才與規(guī)則庫進行比較,數(shù)據(jù)包與連接跟蹤信息表的比較都是在內(nèi)核模式下進行的,所以速度很快。

    Netfilter/iptables的連接狀態(tài)跟蹤的全功能實現(xiàn),對基于TCP協(xié)議的應用而言相對容易;對基于TCP與UDP組合協(xié)議的應用(如SIP),特別是在NAT環(huán)境下,需借助應用級網(wǎng)關技術;對基于TCP(UDP)與ICMP組合協(xié)議的應用,如路由探測工具,則是充分利用了ICMP協(xié)議某些類型數(shù)據(jù)包的“雙IP包頭”特性。所謂雙IP包頭是指網(wǎng)絡設備生成特定類型的ICMP響應報文時,會將引發(fā)此響應的原數(shù)據(jù)包(不管是TCP、UDP還是ICMP包)原封不動地封裝在ICMP響應應答數(shù)據(jù)包中,最為ICMP報文的承載數(shù)據(jù)。在此以路由探測工具所產(chǎn)生的數(shù)據(jù)包為例,進行拓展分析,加深對NEW、ESTABLISHED、RELATED這三種狀態(tài)的理解。

    Windows主 機 到Netfilter/iptables防火墻自身IP地址的路由探測包,從INPUT鏈流入的ICMP回聲請求數(shù)據(jù)包狀態(tài)為NEW,從OUTPUT鏈流出的ICMP 回聲應答數(shù)據(jù)包的狀態(tài)總是為ESTABLISHED。而穿過防火墻到遠端主機的路由探測包,從FORWARD鏈流入的ICMP回聲請求數(shù)據(jù)包狀態(tài)為NEW,目標遠程主機返回穿過FORWARD鏈的ICMP回聲應答數(shù)據(jù)包的狀態(tài)總是為ESTABLISHED,而探測路徑下游的路由器因路由探測數(shù)據(jù)包的TTL值為0,而生成的反饋給源Windows主機的ICMP 超時數(shù)據(jù)包的狀態(tài)為RELATED。

    Linux主機到Netfilter/iptables防火墻自身IP地址的路由探測包,從INPUT鏈流入的UDP數(shù)據(jù)包狀態(tài)為NEW,從OUTPUT鏈流出的ICMP 目標不可達數(shù)據(jù)包的狀態(tài)總是為RELATED。而穿過防火墻到遠端主機的路由探測包,流入FORWARD鏈的UDP數(shù)據(jù)包的狀態(tài)總是為NEW,從目標遠端主機返回的ICMP 目標不可達數(shù)據(jù)包以及下游探測路徑中的路由器因路由探測數(shù)據(jù)包的TTL值為0,而生成的反饋給源端Linux主機的ICMP超時數(shù)據(jù)包的狀態(tài)總是為RELATED。

    Linux到Netfilter/iptables防火墻自身的基于TCP協(xié)議的路由探測,如利用tcptraceroute工具生成的探測報文,進入INPUT鏈的TCP SYN數(shù)據(jù)包狀態(tài)為NEW,從OUTPUT鏈流出的TCP數(shù)據(jù)包的狀態(tài)為ESTABLISHED。而穿過防火墻到目標遠端主機的路由探測,經(jīng)FORWARD鏈轉(zhuǎn)發(fā)的TCP SYN數(shù)據(jù)包的狀態(tài)為NEW,下游探測路徑中的路由器因路由探測數(shù)據(jù)包的TTL值為0,而生成的反饋給源端Linux主機的ICMP 超時數(shù)據(jù)包的狀態(tài)總是為RELATED,而遠端主機返回的TCP數(shù)據(jù)包的狀態(tài)總是為ESTABLISHED。

    iptables命令實現(xiàn)

    Linux 內(nèi)核2.4/2.6中的防火墻Netfilter框架在應用層提供了iptables 這個工具,用戶通過它可以對內(nèi)核進行添加或查詢規(guī)則等操作。前文所述的四種狀態(tài)定義在命令接口的iptables 命令(基于Centos6.4,2.6.32內(nèi)核)的“-m state”或“-m conntrack”匹配中。當使用“-m state”時,iptables會自動加載xt_state.ko模塊;當使用“-m conntrack”時,iptables自動加載xt_conntrack.ko模塊。這兩個模塊位于/lib/modules//kernel/net/netfilter目 錄 下。xt_conntrack.ko模塊可視為xt_state.ko模塊的加強版,使用方法幾乎如出一轍,但功能更強大,語法使用也更靈活。

    編寫iptables匹配規(guī)則,要特別注意數(shù)據(jù)包流動的方向性,流入/流出規(guī)則成對匹配,轉(zhuǎn)發(fā)時要有對返回數(shù)據(jù)包的匹配規(guī)則,以保障數(shù)據(jù)包來回流動安全通暢。

    猜你喜歡
    內(nèi)核防火墻數(shù)據(jù)包
    萬物皆可IP的時代,我們當夯實的IP內(nèi)核是什么?
    強化『高新』內(nèi)核 打造農(nóng)業(yè)『硅谷』
    構建防控金融風險“防火墻”
    當代陜西(2019年15期)2019-09-02 01:52:08
    基于嵌入式Linux內(nèi)核的自恢復設計
    Linux內(nèi)核mmap保護機制研究
    SmartSniff
    基于Libpcap的網(wǎng)絡數(shù)據(jù)包捕獲器的設計與實現(xiàn)
    下一代防火墻要做的十件事
    自動化博覽(2014年6期)2014-02-28 22:32:13
    視覺注意的數(shù)據(jù)包優(yōu)先級排序策略研究
    移動IPV6在改進數(shù)據(jù)包發(fā)送路徑模型下性能分析
    久久久久国产精品人妻aⅴ院| 免费观看人在逋| 啪啪无遮挡十八禁网站| 91麻豆av在线| 日韩欧美在线乱码| 全区人妻精品视频| 亚洲激情在线av| 欧美激情在线99| 亚洲欧美日韩高清专用| 九色国产91popny在线| 曰老女人黄片| 人人妻人人澡欧美一区二区| 亚洲性夜色夜夜综合| 又大又爽又粗| 欧美日韩亚洲国产一区二区在线观看| 搡老熟女国产l中国老女人| 亚洲 欧美 日韩 在线 免费| 亚洲精品色激情综合| 18禁美女被吸乳视频| 亚洲欧美激情综合另类| 欧美乱码精品一区二区三区| 男人舔女人的私密视频| 久久久国产精品麻豆| 久久久色成人| 脱女人内裤的视频| 成人av一区二区三区在线看| 日韩欧美三级三区| 国产精华一区二区三区| 亚洲av成人精品一区久久| h日本视频在线播放| 少妇人妻一区二区三区视频| 亚洲欧美一区二区三区黑人| 亚洲一区高清亚洲精品| 欧美绝顶高潮抽搐喷水| 一级a爱片免费观看的视频| 听说在线观看完整版免费高清| 一级作爱视频免费观看| 国产精品电影一区二区三区| 亚洲专区中文字幕在线| 精品久久久久久久毛片微露脸| 1024手机看黄色片| 亚洲天堂国产精品一区在线| 精品国产亚洲在线| 午夜免费观看网址| 久久九九热精品免费| 国产av一区在线观看免费| 亚洲av五月六月丁香网| 国产精品久久久人人做人人爽| 亚洲欧美日韩卡通动漫| 日本三级黄在线观看| 在线十欧美十亚洲十日本专区| 最好的美女福利视频网| 国产一区二区三区在线臀色熟女| 欧美色欧美亚洲另类二区| 亚洲av中文字字幕乱码综合| 国产av在哪里看| 淫秽高清视频在线观看| 首页视频小说图片口味搜索| 国产午夜精品论理片| 婷婷精品国产亚洲av在线| 床上黄色一级片| 后天国语完整版免费观看| 九色国产91popny在线| 中文亚洲av片在线观看爽| 九九久久精品国产亚洲av麻豆 | 一个人免费在线观看电影 | 美女午夜性视频免费| 少妇裸体淫交视频免费看高清| 在线观看免费午夜福利视频| 黑人操中国人逼视频| 午夜视频精品福利| 噜噜噜噜噜久久久久久91| 狂野欧美白嫩少妇大欣赏| 国产伦精品一区二区三区四那| 我的老师免费观看完整版| 岛国视频午夜一区免费看| 久久性视频一级片| 免费一级毛片在线播放高清视频| 亚洲精品一区av在线观看| 噜噜噜噜噜久久久久久91| 国产日本99.免费观看| 黄色视频,在线免费观看| 亚洲人成伊人成综合网2020| 国产亚洲精品综合一区在线观看| 神马国产精品三级电影在线观看| 亚洲七黄色美女视频| 老司机午夜福利在线观看视频| 欧美乱色亚洲激情| 国产一区二区在线观看日韩 | 18美女黄网站色大片免费观看| 成人亚洲精品av一区二区| 99国产精品一区二区三区| 黄色成人免费大全| av天堂在线播放| 国内揄拍国产精品人妻在线| 变态另类丝袜制服| 久久亚洲真实| 两人在一起打扑克的视频| 亚洲男人的天堂狠狠| 一本精品99久久精品77| 亚洲国产日韩欧美精品在线观看 | 九九在线视频观看精品| 亚洲精品在线观看二区| 欧美黄色片欧美黄色片| 成人午夜高清在线视频| 中文字幕精品亚洲无线码一区| 国产v大片淫在线免费观看| 两个人看的免费小视频| 久久久久久人人人人人| 一个人免费在线观看电影 | www.999成人在线观看| 欧美色视频一区免费| 日日夜夜操网爽| 成人国产一区最新在线观看| 国产成人精品无人区| 亚洲avbb在线观看| 国产毛片a区久久久久| 婷婷六月久久综合丁香| 久久久国产成人免费| 国产1区2区3区精品| 久久精品人妻少妇| 日韩av在线大香蕉| 国内精品久久久久精免费| 99久久久亚洲精品蜜臀av| 久久精品综合一区二区三区| 色综合欧美亚洲国产小说| 精品福利观看| 国产成人福利小说| 亚洲精品456在线播放app | 一本一本综合久久| 国产亚洲精品一区二区www| 美女免费视频网站| tocl精华| 亚洲欧美日韩东京热| 国产精品久久久人人做人人爽| 午夜精品在线福利| 亚洲av片天天在线观看| 啦啦啦免费观看视频1| 亚洲国产精品成人综合色| 伦理电影免费视频| 国产av在哪里看| 欧美在线一区亚洲| 99热精品在线国产| 99国产极品粉嫩在线观看| 国产黄色小视频在线观看| 欧美中文日本在线观看视频| av天堂中文字幕网| 久久久国产精品麻豆| 99久国产av精品| 免费av不卡在线播放| 1024香蕉在线观看| 夜夜夜夜夜久久久久| 亚洲专区字幕在线| 男女床上黄色一级片免费看| 91麻豆av在线| 久久久久久九九精品二区国产| 亚洲九九香蕉| 黑人欧美特级aaaaaa片| 欧美av亚洲av综合av国产av| 性色avwww在线观看| 丁香六月欧美| 久久亚洲精品不卡| 在线观看日韩欧美| 久久久久国产精品人妻aⅴ院| 国产精品一及| 午夜激情欧美在线| 又紧又爽又黄一区二区| 色综合站精品国产| 日韩欧美在线二视频| 精品一区二区三区视频在线观看免费| 精品免费久久久久久久清纯| 99精品在免费线老司机午夜| 国产高清激情床上av| 久久久色成人| 免费无遮挡裸体视频| 国产成年人精品一区二区| 午夜激情福利司机影院| h日本视频在线播放| 亚洲精品美女久久av网站| 欧美中文日本在线观看视频| 成人特级黄色片久久久久久久| 一个人免费在线观看的高清视频| 国产综合懂色| 亚洲国产精品sss在线观看| 午夜福利在线观看吧| 国产激情欧美一区二区| 搡老岳熟女国产| 午夜免费激情av| 中文字幕av在线有码专区| 欧美在线黄色| 1024手机看黄色片| 一二三四在线观看免费中文在| 久久久水蜜桃国产精品网| 女人被狂操c到高潮| 欧美日韩综合久久久久久 | 淫妇啪啪啪对白视频| 女人高潮潮喷娇喘18禁视频| 青草久久国产| 亚洲最大成人中文| 国产精品,欧美在线| 热99re8久久精品国产| 欧美激情久久久久久爽电影| 亚洲熟妇中文字幕五十中出| 亚洲avbb在线观看| 最好的美女福利视频网| 国产真实乱freesex| 无限看片的www在线观看| 香蕉av资源在线| 在线免费观看不下载黄p国产 | 亚洲国产色片| 一个人看的www免费观看视频| 国产成人福利小说| 午夜成年电影在线免费观看| 日韩欧美精品v在线| 十八禁人妻一区二区| 久久精品国产综合久久久| 国产精品av视频在线免费观看| 熟女人妻精品中文字幕| 可以在线观看的亚洲视频| 国产精品乱码一区二三区的特点| 色综合站精品国产| 一本精品99久久精品77| 亚洲成人中文字幕在线播放| 成人av在线播放网站| 亚洲av五月六月丁香网| 在线观看美女被高潮喷水网站 | 久久性视频一级片| 精品福利观看| 国产精品精品国产色婷婷| 中文在线观看免费www的网站| 1000部很黄的大片| 亚洲欧美一区二区三区黑人| 亚洲午夜理论影院| 精品国产三级普通话版| 黄片大片在线免费观看| 国产精品亚洲美女久久久| 热99在线观看视频| 国产精品 国内视频| 精品国内亚洲2022精品成人| 久久精品夜夜夜夜夜久久蜜豆| 99在线视频只有这里精品首页| 曰老女人黄片| 免费看美女性在线毛片视频| 国产在线精品亚洲第一网站| 亚洲片人在线观看| 成人鲁丝片一二三区免费| 麻豆久久精品国产亚洲av| 最近最新中文字幕大全免费视频| 成人一区二区视频在线观看| 国产精品久久久久久精品电影| 美女高潮的动态| 欧美三级亚洲精品| 天天躁日日操中文字幕| 一个人看视频在线观看www免费 | 非洲黑人性xxxx精品又粗又长| 在线a可以看的网站| 国产精品女同一区二区软件 | 黄色视频,在线免费观看| 99热这里只有是精品50| 久久99热这里只有精品18| 亚洲成a人片在线一区二区| 午夜福利在线观看免费完整高清在 | 日日夜夜操网爽| 黄色女人牲交| 国产激情久久老熟女| 男人舔奶头视频| 日韩高清综合在线| 白带黄色成豆腐渣| 国产黄色小视频在线观看| 国产1区2区3区精品| 宅男免费午夜| 中出人妻视频一区二区| 日韩精品青青久久久久久| 丝袜人妻中文字幕| 免费无遮挡裸体视频| 99国产综合亚洲精品| 啦啦啦观看免费观看视频高清| 婷婷六月久久综合丁香| 一卡2卡三卡四卡精品乱码亚洲| 好男人电影高清在线观看| 嫁个100分男人电影在线观看| 亚洲国产精品合色在线| 精品免费久久久久久久清纯| 久久精品亚洲精品国产色婷小说| 听说在线观看完整版免费高清| 一级毛片女人18水好多| 中文字幕人妻丝袜一区二区| 久久伊人香网站| 精品久久久久久,| 成人性生交大片免费视频hd| 国内精品美女久久久久久| 日本 欧美在线| 成人永久免费在线观看视频| 99国产综合亚洲精品| 丁香六月欧美| 国产高清视频在线观看网站| 最新美女视频免费是黄的| 午夜a级毛片| 欧美中文日本在线观看视频| 午夜福利18| 三级毛片av免费| 三级国产精品欧美在线观看 | 久久精品人妻少妇| 一级作爱视频免费观看| 99久久久亚洲精品蜜臀av| 桃红色精品国产亚洲av| 麻豆成人av在线观看| 亚洲七黄色美女视频| 中文资源天堂在线| 成在线人永久免费视频| 亚洲成av人片在线播放无| 亚洲熟妇中文字幕五十中出| 国内精品久久久久精免费| 欧美午夜高清在线| 色尼玛亚洲综合影院| 国产又色又爽无遮挡免费看| 一卡2卡三卡四卡精品乱码亚洲| 亚洲自拍偷在线| 国内精品久久久久久久电影| 国产精品久久久久久亚洲av鲁大| 午夜激情欧美在线| 国产三级中文精品| 国内精品久久久久久久电影| av天堂在线播放| 18禁黄网站禁片午夜丰满| 精品国产超薄肉色丝袜足j| 一边摸一边抽搐一进一小说| 国产视频一区二区在线看| 91久久精品国产一区二区成人 | 动漫黄色视频在线观看| 国产成人影院久久av| 网址你懂的国产日韩在线| 一夜夜www| 在线国产一区二区在线| 九九热线精品视视频播放| 美女被艹到高潮喷水动态| 亚洲国产欧洲综合997久久,| 国产成人av激情在线播放| 宅男免费午夜| 91老司机精品| 中文字幕人妻丝袜一区二区| 看免费av毛片| 天堂√8在线中文| 精品久久久久久久久久免费视频| 97超视频在线观看视频| 真实男女啪啪啪动态图| 天堂动漫精品| 日韩大尺度精品在线看网址| 国产一区二区在线av高清观看| 国产成人av激情在线播放| 亚洲,欧美精品.| 久久午夜综合久久蜜桃| 黄片小视频在线播放| 一本精品99久久精品77| 亚洲av免费在线观看| 午夜久久久久精精品| 久久这里只有精品中国| 亚洲欧洲精品一区二区精品久久久| 国内揄拍国产精品人妻在线| 高清在线国产一区| 国产蜜桃级精品一区二区三区| 亚洲国产中文字幕在线视频| 国产精品香港三级国产av潘金莲| 99久国产av精品| 精华霜和精华液先用哪个| 女人被狂操c到高潮| 国产野战对白在线观看| 精品一区二区三区四区五区乱码| 日韩人妻高清精品专区| 一进一出抽搐动态| 欧美+亚洲+日韩+国产| 国产成人一区二区三区免费视频网站| 成人av一区二区三区在线看| av女优亚洲男人天堂 | 色视频www国产| 国产精品影院久久| 久久久久性生活片| 波多野结衣高清无吗| 非洲黑人性xxxx精品又粗又长| 亚洲av成人不卡在线观看播放网| 国产精品美女特级片免费视频播放器 | 免费人成视频x8x8入口观看| 国产精品乱码一区二三区的特点| 狠狠狠狠99中文字幕| 少妇熟女aⅴ在线视频| 国产成人精品久久二区二区91| 亚洲最大成人中文| 欧美在线一区亚洲| 亚洲色图av天堂| 草草在线视频免费看| 国产精品 欧美亚洲| 在线永久观看黄色视频| 丰满人妻熟妇乱又伦精品不卡| 精品国产美女av久久久久小说| 在线播放国产精品三级| 1024香蕉在线观看| 国产在线精品亚洲第一网站| 亚洲av成人av| 久久人妻av系列| 岛国视频午夜一区免费看| 国产成人av激情在线播放| 国产av不卡久久| 免费一级毛片在线播放高清视频| 成人特级av手机在线观看| 久久精品国产综合久久久| 香蕉丝袜av| 少妇熟女aⅴ在线视频| 色播亚洲综合网| 在线a可以看的网站| 日本一二三区视频观看| 999久久久精品免费观看国产| 男人和女人高潮做爰伦理| 午夜视频精品福利| 狂野欧美白嫩少妇大欣赏| 人人妻,人人澡人人爽秒播| 国产97色在线日韩免费| 18禁黄网站禁片免费观看直播| 成年免费大片在线观看| 亚洲国产精品999在线| 熟女少妇亚洲综合色aaa.| 国产精品久久久久久精品电影| 黑人欧美特级aaaaaa片| 国产成人福利小说| 亚洲av片天天在线观看| 午夜亚洲福利在线播放| 白带黄色成豆腐渣| 久久久久国内视频| 身体一侧抽搐| 99久久国产精品久久久| av天堂在线播放| 国产v大片淫在线免费观看| 亚洲片人在线观看| 最新美女视频免费是黄的| 国产欧美日韩精品亚洲av| 中文字幕高清在线视频| 99国产综合亚洲精品| 久久久久国产精品人妻aⅴ院| 麻豆av在线久日| 国产99白浆流出| 亚洲人与动物交配视频| 久久人人精品亚洲av| 欧美另类亚洲清纯唯美| 色吧在线观看| 成人欧美大片| 叶爱在线成人免费视频播放| 曰老女人黄片| 男人的好看免费观看在线视频| 国内精品美女久久久久久| 人妻久久中文字幕网| 我的老师免费观看完整版| 久久这里只有精品19| 亚洲自拍偷在线| 欧美中文综合在线视频| 99精品欧美一区二区三区四区| 天堂av国产一区二区熟女人妻| 免费看美女性在线毛片视频| 免费av不卡在线播放| tocl精华| 久久人人精品亚洲av| 亚洲国产中文字幕在线视频| 亚洲18禁久久av| 色综合婷婷激情| 国产高清有码在线观看视频| 夜夜看夜夜爽夜夜摸| 一进一出抽搐动态| 国产男靠女视频免费网站| 熟女少妇亚洲综合色aaa.| 黄片小视频在线播放| 真人做人爱边吃奶动态| 18禁美女被吸乳视频| 黑人巨大精品欧美一区二区mp4| 别揉我奶头~嗯~啊~动态视频| 亚洲av成人不卡在线观看播放网| 99热这里只有精品一区 | 亚洲男人的天堂狠狠| 在线免费观看的www视频| 99国产精品99久久久久| 国产高清有码在线观看视频| 动漫黄色视频在线观看| 两人在一起打扑克的视频| 亚洲美女视频黄频| 成人欧美大片| 岛国在线免费视频观看| 国内精品美女久久久久久| 国产视频内射| 日韩欧美一区二区三区在线观看| 麻豆一二三区av精品| 性色av乱码一区二区三区2| 在线观看免费视频日本深夜| 在线免费观看不下载黄p国产 | 精品一区二区三区av网在线观看| 俄罗斯特黄特色一大片| 久久国产精品影院| 午夜激情福利司机影院| 久久这里只有精品中国| 99久久精品一区二区三区| а√天堂www在线а√下载| 亚洲中文字幕日韩| 国产成人一区二区三区免费视频网站| 精品国产三级普通话版| 丁香六月欧美| 91久久精品国产一区二区成人 | 久久久国产欧美日韩av| 99久久成人亚洲精品观看| 亚洲精品国产精品久久久不卡| 日本熟妇午夜| 精品欧美国产一区二区三| 亚洲自拍偷在线| 国产又黄又爽又无遮挡在线| 国产精品自产拍在线观看55亚洲| 成人国产综合亚洲| 午夜精品久久久久久毛片777| 97人妻精品一区二区三区麻豆| 日韩欧美国产在线观看| 成在线人永久免费视频| 九九在线视频观看精品| 日本撒尿小便嘘嘘汇集6| 色综合亚洲欧美另类图片| 少妇的逼水好多| 亚洲国产欧美一区二区综合| 伊人久久大香线蕉亚洲五| 一卡2卡三卡四卡精品乱码亚洲| 免费高清视频大片| 国产免费男女视频| 亚洲五月婷婷丁香| 精品久久久久久,| 国产高清三级在线| 俄罗斯特黄特色一大片| 日韩中文字幕欧美一区二区| xxxwww97欧美| 丰满人妻一区二区三区视频av | 在线观看66精品国产| 黄色片一级片一级黄色片| av欧美777| 天堂av国产一区二区熟女人妻| 亚洲国产精品成人综合色| ponron亚洲| 99热这里只有精品一区 | 观看免费一级毛片| 精品国产乱码久久久久久男人| 中文亚洲av片在线观看爽| 国产97色在线日韩免费| 99热只有精品国产| 亚洲自偷自拍图片 自拍| tocl精华| 国产不卡一卡二| 中文字幕久久专区| 欧美zozozo另类| 国产爱豆传媒在线观看| 亚洲国产精品久久男人天堂| a级毛片a级免费在线| 亚洲专区国产一区二区| 日本撒尿小便嘘嘘汇集6| 色吧在线观看| 搞女人的毛片| 别揉我奶头~嗯~啊~动态视频| 午夜福利欧美成人| 可以在线观看毛片的网站| 99久久无色码亚洲精品果冻| 亚洲 国产 在线| 国产高清videossex| 国产精品av久久久久免费| 动漫黄色视频在线观看| 亚洲欧美精品综合久久99| 亚洲精品粉嫩美女一区| 亚洲欧美精品综合一区二区三区| 久久久久性生活片| 亚洲精品色激情综合| 少妇熟女aⅴ在线视频| 精品熟女少妇八av免费久了| 婷婷六月久久综合丁香| 亚洲国产日韩欧美精品在线观看 | 日本一本二区三区精品| 狠狠狠狠99中文字幕| 精品电影一区二区在线| 伦理电影免费视频| 我要搜黄色片| 99久久久亚洲精品蜜臀av| 国产久久久一区二区三区| 天天添夜夜摸| 欧美日韩黄片免| 欧美成人免费av一区二区三区| 琪琪午夜伦伦电影理论片6080| 在线a可以看的网站| 欧美黄色淫秽网站| 天堂√8在线中文| 婷婷精品国产亚洲av| 日本撒尿小便嘘嘘汇集6| 欧美黑人欧美精品刺激| 曰老女人黄片| 91老司机精品| 国产成人精品久久二区二区91| 国产三级中文精品| 两个人看的免费小视频| 亚洲欧美日韩卡通动漫| 久久欧美精品欧美久久欧美| 国产综合懂色| 亚洲av熟女| 午夜福利在线在线| 亚洲在线观看片| 男女视频在线观看网站免费| 神马国产精品三级电影在线观看| 亚洲人成网站高清观看| 色播亚洲综合网| 亚洲精品一区av在线观看| 一级毛片女人18水好多| 色精品久久人妻99蜜桃| 日韩成人在线观看一区二区三区| 国产av麻豆久久久久久久| 亚洲精品久久国产高清桃花| 美女大奶头视频| 少妇的逼水好多| 毛片女人毛片| 草草在线视频免费看| 无限看片的www在线观看|