• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于Domino LDAP的校園網(wǎng)多系統(tǒng)單點(diǎn)登錄的設(shè)計(jì)與實(shí)現(xiàn)

    2016-05-31 14:52:49范佳寧
    中文信息 2016年5期

    范佳寧

    摘 要: 隨著“數(shù)字化校園”的飛速發(fā)展,校園網(wǎng)環(huán)境下的應(yīng)用系統(tǒng)不斷增加。由于校園網(wǎng)內(nèi)各個(gè)應(yīng)用系統(tǒng)的開(kāi)發(fā)平臺(tái)和用戶(hù)管理的相互獨(dú)立性,使得同一用戶(hù)在訪問(wèn)不同應(yīng)用系統(tǒng)時(shí)不得不多次進(jìn)行身份認(rèn)證和確認(rèn),這給用戶(hù)帶來(lái)了麻煩。

    為解決這一問(wèn)題,本文從校園網(wǎng)現(xiàn)有應(yīng)用系統(tǒng)的實(shí)際情況出發(fā),在較深入地研究了各種單點(diǎn)登錄現(xiàn)有技術(shù)基礎(chǔ)上,提出了基于Domino LDAP(Lightweight Directory Access Protocol)的校園網(wǎng)多系統(tǒng)單點(diǎn)登錄解決方案,以方便用戶(hù)。該方案的基本思想是采用已有的LDAP目錄服務(wù)提供用戶(hù)身份數(shù)據(jù),以Cookie作為系統(tǒng)間登錄信息傳遞的手段。

    論文詳細(xì)分析了校園網(wǎng)單點(diǎn)登錄(SSO)所需的關(guān)鍵技術(shù)和具體實(shí)現(xiàn)方法,以已有的基于兩個(gè)不同開(kāi)發(fā)平臺(tái)的應(yīng)用系統(tǒng)(辦公自動(dòng)化系統(tǒng)和工資管理系統(tǒng))間的單點(diǎn)登錄為例,實(shí)現(xiàn)了基于LDAP的校園網(wǎng)多系統(tǒng)單點(diǎn)登錄,并對(duì)系統(tǒng)性能進(jìn)行了分析。

    關(guān)鍵詞:LDAP 單點(diǎn)登錄 統(tǒng)一身份認(rèn)證 Cookie

    中圖分類(lèi)號(hào):TP311.5 文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):1003-9082(2016)05-0018-03

    一、引言

    隨著網(wǎng)絡(luò)技術(shù)的日益普及、教育投入的不斷增加和教育水平的不斷提高,“數(shù)字化校園”和“無(wú)紙化辦公”工作的不斷推進(jìn),校園的信息化水平也在逐步提升。大部分學(xué)校在原有的電子設(shè)備的基礎(chǔ)上,又引進(jìn)了諸多辦公應(yīng)用系統(tǒng),如辦公自動(dòng)化系統(tǒng),工資管理系統(tǒng),學(xué)籍管理系統(tǒng),郵件管理系統(tǒng),校訊通系統(tǒng),師訓(xùn)教育管理系統(tǒng)以及相關(guān)的FTP服務(wù)等等,以滿(mǎn)足不同的教育教學(xué)需求。每種應(yīng)用系統(tǒng)都需要進(jìn)行身份的識(shí)別認(rèn)證并且對(duì)不同身份所擁有的操作權(quán)限進(jìn)行授權(quán)。一般的方法是在每一個(gè)應(yīng)用系統(tǒng)中建立獨(dú)立的身份認(rèn)證模塊,使用獨(dú)立的認(rèn)證機(jī)制在各自的身份認(rèn)證文件或數(shù)據(jù)庫(kù)中認(rèn)證。這種管理模式和方法暴露出許多問(wèn)題:因?yàn)檫@些應(yīng)用系統(tǒng)在建設(shè)的初期往往各自獨(dú)立,特別是用戶(hù)管理的功能都是各自為政,沒(méi)有進(jìn)行統(tǒng)一的規(guī)劃,甚至連開(kāi)發(fā)平臺(tái)也不統(tǒng)一,這造成同個(gè)用戶(hù)在不同系統(tǒng)中的用戶(hù)名、密碼和權(quán)限都各自獨(dú)立,互不相關(guān),在訪問(wèn)不同應(yīng)用系統(tǒng)時(shí)不得不多次進(jìn)行身份認(rèn)證和確認(rèn)。

    在學(xué)校統(tǒng)計(jì)辦公系統(tǒng)使用情況時(shí)我們發(fā)現(xiàn),由于校園網(wǎng)內(nèi)教師們?cè)谛畔⒓夹g(shù)應(yīng)用水平上的差異性和局限性,更由于繁多的用戶(hù)帳號(hào),教師們?cè)谑褂眠@些應(yīng)用系統(tǒng)時(shí)十分不便,各個(gè)系統(tǒng)的用戶(hù)名和密碼容易混淆甚至忘記,大多數(shù)用戶(hù)會(huì)選擇簡(jiǎn)單易記的用戶(hù)名和密碼,有人把用戶(hù)帳號(hào)寫(xiě)在字條上,有人把所有的用戶(hù)名和密碼都設(shè)為統(tǒng)一的最簡(jiǎn)單的口令;有人為了避免重復(fù)登錄系統(tǒng),干脆在不使用服務(wù)的情況下也不退出系統(tǒng);更有甚者干脆就嫌麻煩而棄置不用。這樣的系統(tǒng)既增加了用戶(hù)的負(fù)擔(dān),也容易導(dǎo)致違反基本安全策略的事件發(fā)生,使系統(tǒng)更容易受到攻擊,降低了系統(tǒng)的安全性。而且各處室部門(mén)對(duì)于辦公系統(tǒng)的使用情況的不平衡也成了學(xué)校推行“數(shù)字化校園”的瓶頸。

    分析其原因,這一切都是由于分散的用戶(hù)管理造成的,各個(gè)系統(tǒng)間沒(méi)有聯(lián)系。這就迫使用戶(hù)在進(jìn)入每一個(gè)系統(tǒng)時(shí)都要重新提交自己的身份標(biāo)識(shí),來(lái)通過(guò)系統(tǒng)的認(rèn)證??傊谛屎桶踩囊蛩?,人們必須改變傳統(tǒng)的認(rèn)證機(jī)制,設(shè)計(jì)出一個(gè)更為高效、安全的網(wǎng)絡(luò)認(rèn)證機(jī)制,即校園網(wǎng)內(nèi)一個(gè)統(tǒng)一的登錄方案,使校園網(wǎng)絡(luò)用戶(hù)能在最初訪問(wèn)校園網(wǎng)絡(luò)時(shí)的一次身份驗(yàn)證,對(duì)所有被授權(quán)的多系統(tǒng)網(wǎng)絡(luò)資源進(jìn)行無(wú)縫的訪問(wèn),即校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)。

    二、校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)

    單點(diǎn)登錄Single Sign-On(SSO)系統(tǒng)能夠通過(guò)一次身份認(rèn)證,進(jìn)而透明登錄所有授權(quán)應(yīng)用。也就是用戶(hù)只需要在網(wǎng)絡(luò)中主動(dòng)地進(jìn)行一次身份認(rèn)證過(guò)程,然后就可以訪問(wèn)其被授權(quán)使用的所有處在網(wǎng)絡(luò)上的資源而不需要其主動(dòng)參與其后的身份認(rèn)證過(guò)程。

    校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)的目的就是為校園內(nèi)多個(gè)應(yīng)用系統(tǒng)提供集中統(tǒng)一的身份認(rèn)證,實(shí)現(xiàn)“一點(diǎn)登錄、多點(diǎn)漫游”的目標(biāo),方便用戶(hù)使用,減少系統(tǒng)管理開(kāi)銷(xiāo),增強(qiáng)安全性能。具體來(lái)說(shuō),即規(guī)范、統(tǒng)一和科學(xué)的用戶(hù)身份和網(wǎng)絡(luò)資源基礎(chǔ)信息結(jié)構(gòu);建立校園網(wǎng)絡(luò)用戶(hù)統(tǒng)一身份認(rèn)證的基本模型,實(shí)現(xiàn)一個(gè)建立在上述基礎(chǔ)信息結(jié)構(gòu)基礎(chǔ)上的校園網(wǎng)統(tǒng)一身份認(rèn)證實(shí)驗(yàn)系統(tǒng);實(shí)現(xiàn)基于Domino LDAP的校園網(wǎng)多系統(tǒng)單點(diǎn)登錄,真正減輕校園網(wǎng)用戶(hù)的負(fù)擔(dān),減少系統(tǒng)管理的開(kāi)銷(xiāo)。

    校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)的設(shè)計(jì)應(yīng)遵循如下原則:

    第一個(gè)原則是WEB環(huán)境:該模型的設(shè)計(jì)是為了解決單點(diǎn)登錄的問(wèn)題。即用戶(hù)端使用通用的瀏覽器,并且該瀏覽器使用了Cookie技術(shù)。

    第二個(gè)原則是方便性:使用該模型能改善以前獨(dú)立登錄帶來(lái)的問(wèn)題,同時(shí)為了不給用戶(hù)增加額外的負(fù)擔(dān),該模型也不會(huì)在用戶(hù)方安裝任何插件。即對(duì)于用戶(hù)來(lái)說(shuō)完全是綠色的。但是會(huì)在第三方應(yīng)用安裝可以和第三方應(yīng)用通信的。

    第三個(gè)原則是安全性:該模型在設(shè)計(jì)過(guò)程中,既為用戶(hù)帶來(lái)了巨大的方便性,又考慮到了安全性。既保證了用戶(hù)的秘密信息不被非法竊取,同時(shí)也保證了合法用戶(hù)難以被冒充。

    校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)的設(shè)計(jì)思路:不同的系統(tǒng)之間應(yīng)該有信任關(guān)系的建立,這樣才能不斷重用用戶(hù)的電子身份標(biāo)識(shí),免去其多次登錄的苦惱。在協(xié)議中,信任關(guān)系的建立都是基于客戶(hù)端和應(yīng)用服務(wù)器都信任認(rèn)證服務(wù)器。因?yàn)榭蛻?hù)端與應(yīng)用服務(wù)器的長(zhǎng)期密鑰都保存在認(rèn)證服務(wù)器,從而可以通過(guò)正確的加/解密數(shù)據(jù),來(lái)判定對(duì)方是一個(gè)可以被信賴(lài)的實(shí)體,從而達(dá)到相互信任的關(guān)系。另外單點(diǎn)登錄系統(tǒng)的一個(gè)重要特點(diǎn)是統(tǒng)一了用戶(hù)的管理,這在協(xié)議中體現(xiàn)為在認(rèn)證服務(wù)器上的用戶(hù)信息數(shù)據(jù)庫(kù)。在那里保存有本系統(tǒng)所有用戶(hù)的相關(guān)信息,系統(tǒng)對(duì)用戶(hù)的管理都是通過(guò)這個(gè)數(shù)據(jù)庫(kù)來(lái)完成的。正是有了這樣一個(gè)集中的用戶(hù)信息數(shù)據(jù)庫(kù),從而實(shí)現(xiàn)了統(tǒng)一用戶(hù)管理的功能。

    整體的單點(diǎn)登錄平臺(tái)展現(xiàn)在用戶(hù)(學(xué)生,教師,職員等)面前的是一個(gè)總體的綜合信息門(mén)戶(hù)平臺(tái)。綜合信息門(mén)戶(hù)由統(tǒng)一身份認(rèn)證模塊、單點(diǎn)登錄模塊、信息組織及用戶(hù)界面組成。整個(gè)系統(tǒng)的總體框架如圖1所示:

    圖1 系統(tǒng)總體框架圖

    統(tǒng)一身份認(rèn)證模塊,為所有用戶(hù)提供身份認(rèn)證機(jī)制,統(tǒng)一控制用戶(hù)對(duì)應(yīng)用系統(tǒng)的訪問(wèn)。用戶(hù)只須在進(jìn)入門(mén)戶(hù)時(shí)進(jìn)行一次身份認(rèn)證,即可漫游訪問(wèn)校園網(wǎng)內(nèi)的各種應(yīng)用系統(tǒng)和信息資源,例如辦公自動(dòng)化系統(tǒng)、郵件系統(tǒng)、人事工資系統(tǒng)等而無(wú)需重新登錄。

    單點(diǎn)登錄模塊,滿(mǎn)足用戶(hù)“一點(diǎn)登錄,多點(diǎn)漫游”的需求,切實(shí)減輕用戶(hù)的負(fù)擔(dān)。

    用戶(hù)界面管理可以提供用戶(hù)界面管理,包括用戶(hù)界面模版的管理,用戶(hù)界面?zhèn)€性化的設(shè)置等。并根據(jù)用戶(hù)的身份、權(quán)限、界面模版和用戶(hù)的個(gè)性化設(shè)置生成個(gè)性化用戶(hù)使用界面,包括生成用戶(hù)有權(quán)訪問(wèn)的應(yīng)用系統(tǒng)鏈接列表和根據(jù)用戶(hù)身份組織信息資源等。

    信息的組織和管理可以對(duì)校園網(wǎng)內(nèi)的靜態(tài)信息,如辦公通知、規(guī)章制度等,進(jìn)行分類(lèi)、組織和管理。

    三、校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)的兩個(gè)關(guān)鍵模塊設(shè)計(jì)

    系統(tǒng)的兩個(gè)關(guān)鍵模塊——單點(diǎn)登錄模塊和統(tǒng)一身份認(rèn)證模塊的具體設(shè)計(jì)如下:

    1.單點(diǎn)登錄模塊設(shè)計(jì)

    單點(diǎn)登錄模塊的核心設(shè)計(jì)思想。單點(diǎn)登錄模塊從內(nèi)部結(jié)構(gòu)的組成來(lái)看,由以下三個(gè)方面構(gòu)成:登錄過(guò)程;記錄Cookie過(guò)程;注銷(xiāo)過(guò)程。

    當(dāng)用戶(hù)登錄應(yīng)用服務(wù)器1時(shí):(1)用戶(hù)訪問(wèn)應(yīng)用服務(wù)器1,被轉(zhuǎn)向指向統(tǒng)一登錄服務(wù)器;(2)統(tǒng)一登錄服務(wù)器接收用戶(hù)輸入的用戶(hù)名和密碼;(3)統(tǒng)一登錄服務(wù)器向目錄服務(wù)器提出驗(yàn)證用戶(hù)名密碼請(qǐng)求,目錄服務(wù)器返回驗(yàn)證結(jié)果;(4)統(tǒng)一登錄服務(wù)器將接收到的驗(yàn)證結(jié)果以cookie的方式存放在服務(wù)器的Session中;(5)統(tǒng)一登錄服務(wù)器將cookie信息共享給應(yīng)用服務(wù)器1,同時(shí)返回給瀏覽器用戶(hù)。

    此時(shí),當(dāng)用戶(hù)訪問(wèn)應(yīng)用服務(wù)器2時(shí):(1)用戶(hù)向應(yīng)用服務(wù)器2發(fā)出請(qǐng)求;(2)應(yīng)用服務(wù)器2向統(tǒng)一登錄服務(wù)器發(fā)出驗(yàn)證請(qǐng)求;(3)統(tǒng)一登錄服務(wù)器將之前的cookie信息共享給應(yīng)用服務(wù)器2;(4)應(yīng)用服務(wù)器2根據(jù)共享的cookie內(nèi)容,返回給瀏覽器用戶(hù)。

    此時(shí),用戶(hù)已經(jīng)通過(guò)了統(tǒng)一身份認(rèn)證了。其余應(yīng)用服務(wù)器登錄情況類(lèi)似于應(yīng)用服務(wù)器2。

    單點(diǎn)登錄模塊功能流程設(shè)計(jì)如下:

    登錄過(guò)程:任意應(yīng)用系統(tǒng)進(jìn)行登錄的時(shí)候,應(yīng)用系統(tǒng)都要對(duì)Session中的cookie信息進(jìn)行判斷。如果存在匹配的cookie信息,說(shuō)明已經(jīng)有其他的應(yīng)用系統(tǒng)成功進(jìn)行了登錄,那么應(yīng)用系統(tǒng)直接就可以把cookie里的信息進(jìn)行分解,取得相應(yīng)的用戶(hù)名及其權(quán)限等信息,便登錄完畢。

    如果不存在匹配的cookie信息,說(shuō)明當(dāng)前還沒(méi)有其他應(yīng)用系統(tǒng)處于登錄成功狀態(tài)。這時(shí),應(yīng)用系統(tǒng)可以調(diào)出“用戶(hù)登錄”界面,等待用戶(hù)輸入認(rèn)證信息。當(dāng)用戶(hù)完成信息輸入并且提交驗(yàn)證申請(qǐng)之后,統(tǒng)一用戶(hù)登錄模塊就可以與目錄服務(wù)器取得聯(lián)系,完成驗(yàn)證身份后,目錄服務(wù)器會(huì)返回狀態(tài)信息給統(tǒng)一登錄模塊,并在客戶(hù)端的Session中生成格式化的cookie信息。這時(shí),由于應(yīng)用系統(tǒng)可以讀到匹配的cookie信息,就可以完成登錄了。

    任何通過(guò)目錄服務(wù)進(jìn)行單點(diǎn)登錄的系統(tǒng),都是按照上述的登錄流程進(jìn)行身份認(rèn)證和單點(diǎn)登錄的。記錄Cookie過(guò)程:互聯(lián)網(wǎng)中的應(yīng)用WEB服務(wù)以http協(xié)議作為主要的通訊協(xié)議,http協(xié)議本質(zhì)上事務(wù)型的,當(dāng)用戶(hù)在瀏覽器的地址欄輸入U(xiǎn)RL并按下回車(chē)鍵后,即產(chǎn)生一個(gè)請(qǐng)求的報(bào)文,服務(wù)器收集報(bào)文中信息并提交處理后,產(chǎn)生一個(gè)響應(yīng)報(bào)文返回給用戶(hù)瀏覽器,由此一次請(qǐng)求和響應(yīng)結(jié)束,客戶(hù)機(jī)和服務(wù)器的信息交互完成。http是無(wú)狀態(tài)的,每次請(qǐng)求和響應(yīng)都重新開(kāi)始,不保留以前請(qǐng)求的任何信息。但是對(duì)于實(shí)際問(wèn)題的處理需要WEB編程中識(shí)別哪些請(qǐng)求是來(lái)自于同一個(gè)用戶(hù),需要將每個(gè)用戶(hù)請(qǐng)求和響應(yīng)的狀態(tài)保留下來(lái)以便以后請(qǐng)求中能夠使用。Cookie可以解決http協(xié)議無(wú)狀態(tài)的弊端。

    Cookie的內(nèi)容主要包括:名字,值,過(guò)期時(shí)間,路徑和域。Cookie有會(huì)話cookie和永久cookie兩種形式。前者是臨時(shí)的,只有瀏覽器打開(kāi)的時(shí)候存在,一般存儲(chǔ)在用戶(hù)機(jī)的內(nèi)存中,當(dāng)瀏覽器關(guān)閉時(shí),cookie也隨之消失;后者是永久的,存在于用戶(hù)的硬盤(pán)上并在指定過(guò)期日期之前一直可以使用。本論文中所涉及的cookie是指會(huì)話cookie。Cookie的路徑和域合在一起就構(gòu)成了cookie的作用范圍。由于在校園中是處在同一個(gè)域里,故可以把校園當(dāng)中提供WEB服務(wù)的多臺(tái)服務(wù)器規(guī)劃成同一個(gè)域,但名稱(chēng)各異的二級(jí)域名。例如:www.nbsyedu.com,oa.nbsyedu.com,app1.nbsyedu.com,app2. nbsyedu.com,……app(n).nbsyedu.com等。這樣的規(guī)劃可以使得Cookie值可以在多臺(tái)二級(jí)域名的服務(wù)器中共享,從而達(dá)到信息傳遞的目的。

    注銷(xiāo)過(guò)程:

    應(yīng)用系統(tǒng)的注銷(xiāo)相對(duì)系統(tǒng)登錄的過(guò)程而言非常簡(jiǎn)單,只是在用戶(hù)退出登錄的方式上存在2種方式:其一是直接關(guān)閉瀏覽器,其二是由用戶(hù)點(diǎn)擊“注銷(xiāo)”按鈕。無(wú)論那種方式,其實(shí)只需要簡(jiǎn)單的將Session中的cookie過(guò)期或刪除即可,這樣當(dāng)用戶(hù)再次訪問(wèn)應(yīng)用系統(tǒng)的時(shí)候,系統(tǒng)會(huì)因?yàn)檎也坏娇梢云ヅ涞腸ookie而進(jìn)入再次登錄的流程。

    2.基于LDAP的統(tǒng)一身份認(rèn)證的模塊設(shè)計(jì)

    該模塊設(shè)計(jì)思路如下:統(tǒng)一的、集中化的校園基礎(chǔ)信息平臺(tái)是網(wǎng)絡(luò)基礎(chǔ)設(shè)施平臺(tái)上的第一層軟件系統(tǒng)。遵照“校園網(wǎng)絡(luò)信息一體化”的理念,結(jié)合校園應(yīng)用系統(tǒng)現(xiàn)狀和實(shí)際應(yīng)用需求,提出了基于LDAP目錄服務(wù)的統(tǒng)一身份認(rèn)證系統(tǒng)模型。該框架模型建立了校園網(wǎng)基礎(chǔ)平臺(tái),將網(wǎng)內(nèi)的應(yīng)用系統(tǒng)集成在一起,為“正確的用戶(hù)”在任何時(shí)間、任何地點(diǎn)通過(guò)internet(或intranet)訪問(wèn)授權(quán)信息提供保證。

    模塊邏輯結(jié)構(gòu)簡(jiǎn)單講包括三個(gè)部分:接入層、用戶(hù)身份目錄、信息系統(tǒng)資源。

    接入層:提供通過(guò)瀏覽器和移動(dòng)設(shè)備的接入方式,用戶(hù)可以在連通Internet的任何地方訪問(wèn)系統(tǒng)。

    用戶(hù)身份目錄:利用目錄和安全身份管理技術(shù),建立校園目錄服務(wù)服務(wù)系統(tǒng),作為校園各業(yè)務(wù)應(yīng)用系統(tǒng)用戶(hù)身份標(biāo)識(shí)和安全認(rèn)證的數(shù)據(jù)基礎(chǔ)。

    信息系統(tǒng)資源:指的是校園網(wǎng)中各種應(yīng)用系統(tǒng),包括上網(wǎng)代理、Email、用戶(hù)接入端口、圖書(shū)資源、辦公自動(dòng)化系統(tǒng)、教務(wù)管理系統(tǒng)等。

    該模塊功能流程設(shè)計(jì)如下:解決方案模型基本上實(shí)現(xiàn)了基于LDAP目錄校園網(wǎng)信息系統(tǒng)的身份認(rèn)證目標(biāo)。目錄服務(wù)器是基于LDAP的,存放這各種用戶(hù)的基本信息和訪問(wèn)權(quán)限;普通用戶(hù)可以通過(guò)web頁(yè)面訪問(wèn)目錄服務(wù)器,但只能看到指定的信息,管理用戶(hù)可以訪問(wèn)目錄服務(wù)器,并且可以對(duì)其進(jìn)行各種操作(增加、刪除、修改等);信息資源(代理服務(wù)器、email服務(wù)器、接入交換機(jī)等資源)與目錄服務(wù)器交互,通過(guò)各種方式認(rèn)證用戶(hù)信息。對(duì)該模型進(jìn)行分析劃分下面三個(gè)功能模塊:

    目錄服務(wù)器的建立:在redhat linux 9.0操作系統(tǒng)下實(shí)現(xiàn)。openldap目錄服務(wù)器

    統(tǒng)一身份認(rèn)證的實(shí)現(xiàn):實(shí)現(xiàn)信息資源的統(tǒng)一身份認(rèn)證,包括三個(gè)部分:squid代理服務(wù)認(rèn)證、email服務(wù)收發(fā)郵件認(rèn)證、用戶(hù)接入交換機(jī)端口認(rèn)證

    用戶(hù)查詢(xún)和管理模塊的實(shí)現(xiàn):用PHP實(shí)現(xiàn)web與ldap目錄服務(wù)器的連接,實(shí)現(xiàn)用戶(hù)通過(guò)web訪問(wèn)目錄服務(wù)器,管理員可以對(duì)目錄服務(wù)器進(jìn)行各種操作。

    該模塊的安全設(shè)計(jì):

    隨著大量的數(shù)據(jù)存放在目錄中,安全問(wèn)題變得非常重要了。隨便一個(gè)人篡改了其中的數(shù)據(jù)將對(duì)用戶(hù)產(chǎn)生極大的影響。盡管所有的口令是加密的,但是如果有人從目錄中獲得這種加密的口令,還是有辦法破解的,因此對(duì)這些信息應(yīng)該保護(hù)起來(lái),防止沒(méi)有授權(quán)的用戶(hù)得到它。更敏感的是,如果有人竊得客戶(hù)/服務(wù)器的連接,偽造一個(gè)用戶(hù)的信息,或者使用這個(gè)用戶(hù)的身份篡改服務(wù)器的數(shù)據(jù),這也是要高度重視的。所有的目錄服務(wù)器中的數(shù)據(jù)都需要保護(hù),現(xiàn)在LDAP己經(jīng)提供許多工具來(lái)保護(hù)它們。

    提供了目錄服務(wù)后,對(duì)于LDAP來(lái)說(shuō)防止黑客對(duì)目錄信息的有效攻擊就是一個(gè)重要的安全問(wèn)題了。LDAP在目錄服務(wù)的安全地位上來(lái)說(shuō)已經(jīng)成為看護(hù)者的角色,決定了誰(shuí)可以訪問(wèn)什么信息。LDAP承擔(dān)了兩個(gè)重要的任務(wù),一個(gè)是對(duì)目錄數(shù)據(jù)的認(rèn)證,另一個(gè)是一旦一個(gè)用戶(hù)的身份建立了,它控制該用戶(hù)訪問(wèn)的資源、應(yīng)用和服務(wù)等。

    四、基于Domino LDAP的校園網(wǎng)多應(yīng)用單點(diǎn)登錄系統(tǒng)實(shí)現(xiàn)

    該系統(tǒng)的實(shí)現(xiàn)包含3大部分內(nèi)容:1、建立Domino LDAP目錄服務(wù);2、實(shí)現(xiàn)多應(yīng)用系統(tǒng)的統(tǒng)一用戶(hù)身份認(rèn)證;3、實(shí)現(xiàn)多應(yīng)用系統(tǒng)的單點(diǎn)登錄

    打開(kāi)寧波市實(shí)驗(yàn)學(xué)校的網(wǎng)站首頁(yè) — 在“用戶(hù)入口”處輸入用戶(hù)名和密碼 — 進(jìn)入到單點(diǎn)登錄后的寧波市實(shí)驗(yàn)學(xué)校網(wǎng)站OA界面 — 單擊OA內(nèi)“進(jìn)入工資查詢(xún)系統(tǒng)”,不需要輸入用戶(hù)名和密碼,就可以直接進(jìn)入“我的工資查詢(xún)”界面 — 這樣,就可以實(shí)現(xiàn)OA和工資查詢(xún)系統(tǒng)的統(tǒng) 一 身份認(rèn)證和單點(diǎn)登錄。

    五、總結(jié)

    通過(guò)實(shí)現(xiàn)校園網(wǎng)內(nèi)的2個(gè)不同平臺(tái),不同技術(shù)路線的應(yīng)用系統(tǒng)的單點(diǎn)登錄,該校園網(wǎng)多應(yīng)用單點(diǎn)登錄系統(tǒng)的性能具有如下優(yōu)勢(shì):

    1.從管理者的角度來(lái)說(shuō),如果沒(méi)有實(shí)施單點(diǎn)登錄系統(tǒng),那么會(huì)存在多系統(tǒng)用戶(hù)身份不唯一,在各個(gè)應(yīng)用系統(tǒng)中重復(fù)出現(xiàn)、重復(fù)管理,用戶(hù)信息的更新不能及時(shí)反映到各個(gè)子系統(tǒng)中。這樣會(huì)造成管理上的效率低下。而如果實(shí)施了單點(diǎn)登錄系統(tǒng),管理員只需統(tǒng)一維護(hù)用戶(hù)身份即可,從而提高了維護(hù)的一致性與穩(wěn)定性。

    2.從用戶(hù)的角度來(lái)說(shuō),如果沒(méi)有實(shí)施單點(diǎn)登錄系統(tǒng),無(wú)法享受到優(yōu)質(zhì)的服務(wù),需要擁有多個(gè)身份,多次登錄。而如果實(shí)施了單點(diǎn)登錄系統(tǒng),可以一站式登錄多個(gè)系統(tǒng),避免了繁瑣的登錄過(guò)程,從而提高了系統(tǒng)使用的方便性,而且不需要記錄多個(gè)用戶(hù)信息,更改起來(lái)也更加便捷。

    3.從服務(wù)提供者角度來(lái)說(shuō),如果沒(méi)有實(shí)施單點(diǎn)登錄系統(tǒng),無(wú)法實(shí)施整體的安全策略,從而產(chǎn)生較大的安全風(fēng)險(xiǎn)。各個(gè)系統(tǒng)獨(dú)立運(yùn)行,無(wú)法實(shí)現(xiàn)資源的共享。用戶(hù)身份和權(quán)限無(wú)法聯(lián)系,無(wú)法提供基于組織、基于個(gè)人的人性化服務(wù)。而如果實(shí)施了單點(diǎn)登錄系統(tǒng),可以避免以上弊端,提高效率。

    隨著校園網(wǎng)的各種應(yīng)用不斷涌現(xiàn)和進(jìn)一步的發(fā)展,單點(diǎn)登錄系統(tǒng)會(huì)有很好的發(fā)展前景,是未來(lái)實(shí)現(xiàn)“數(shù)字化校園”的基礎(chǔ)。

    參考文獻(xiàn)

    [1]駱俐倩等. LDAP在校園網(wǎng)公匙認(rèn)證體系中的應(yīng)用. 計(jì)算機(jī)工程與設(shè)計(jì). 2002年3月

    [2]程宏斌.孫霞. 單點(diǎn)登錄技術(shù)研究 [J].計(jì)算機(jī)時(shí)代,2004年5月

    [3]林南暉等. 目錄服務(wù)在郵件系統(tǒng)中的應(yīng)用研究. 計(jì)算機(jī)工程與科學(xué). 2002年第5期

    [4]Heinz Johner, Michel Melot, Harri Stranden, Permana Widiasta. "Understanding LDAP" IBM.1999

    [5]駱俐倩等. LDAP在校園網(wǎng)公匙認(rèn)證體系中的應(yīng)用.計(jì)算機(jī)工程與設(shè)計(jì). 2002年3月

    [6]馮濤等. 基于LDAP的電子政務(wù)系統(tǒng)研究與設(shè)計(jì)[J].計(jì)算機(jī)工程與應(yīng)用. 2003.25.214-216.

    [7]http://www.sist.ecupl.edu.cn/showdetail.asp?id=947. 2007-10-25

    [8]張穎江.鄭秋華.李臘元.單點(diǎn)登錄技術(shù)分析及集中身份認(rèn)證平臺(tái)設(shè)計(jì). 武漢理工大學(xué)學(xué)報(bào). 2004-04-01

    [9]陸松年.蔡亦波.LDAP與Kerberos系統(tǒng)的集成.計(jì)算機(jī)工程.2001.第2期

    范佳寧

    摘 要: 隨著“數(shù)字化校園”的飛速發(fā)展,校園網(wǎng)環(huán)境下的應(yīng)用系統(tǒng)不斷增加。由于校園網(wǎng)內(nèi)各個(gè)應(yīng)用系統(tǒng)的開(kāi)發(fā)平臺(tái)和用戶(hù)管理的相互獨(dú)立性,使得同一用戶(hù)在訪問(wèn)不同應(yīng)用系統(tǒng)時(shí)不得不多次進(jìn)行身份認(rèn)證和確認(rèn),這給用戶(hù)帶來(lái)了麻煩。

    為解決這一問(wèn)題,本文從校園網(wǎng)現(xiàn)有應(yīng)用系統(tǒng)的實(shí)際情況出發(fā),在較深入地研究了各種單點(diǎn)登錄現(xiàn)有技術(shù)基礎(chǔ)上,提出了基于Domino LDAP(Lightweight Directory Access Protocol)的校園網(wǎng)多系統(tǒng)單點(diǎn)登錄解決方案,以方便用戶(hù)。該方案的基本思想是采用已有的LDAP目錄服務(wù)提供用戶(hù)身份數(shù)據(jù),以Cookie作為系統(tǒng)間登錄信息傳遞的手段。

    論文詳細(xì)分析了校園網(wǎng)單點(diǎn)登錄(SSO)所需的關(guān)鍵技術(shù)和具體實(shí)現(xiàn)方法,以已有的基于兩個(gè)不同開(kāi)發(fā)平臺(tái)的應(yīng)用系統(tǒng)(辦公自動(dòng)化系統(tǒng)和工資管理系統(tǒng))間的單點(diǎn)登錄為例,實(shí)現(xiàn)了基于LDAP的校園網(wǎng)多系統(tǒng)單點(diǎn)登錄,并對(duì)系統(tǒng)性能進(jìn)行了分析。

    關(guān)鍵詞:LDAP 單點(diǎn)登錄 統(tǒng)一身份認(rèn)證 Cookie

    中圖分類(lèi)號(hào):TP311.5 文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):1003-9082(2016)05-0018-03

    一、引言

    隨著網(wǎng)絡(luò)技術(shù)的日益普及、教育投入的不斷增加和教育水平的不斷提高,“數(shù)字化校園”和“無(wú)紙化辦公”工作的不斷推進(jìn),校園的信息化水平也在逐步提升。大部分學(xué)校在原有的電子設(shè)備的基礎(chǔ)上,又引進(jìn)了諸多辦公應(yīng)用系統(tǒng),如辦公自動(dòng)化系統(tǒng),工資管理系統(tǒng),學(xué)籍管理系統(tǒng),郵件管理系統(tǒng),校訊通系統(tǒng),師訓(xùn)教育管理系統(tǒng)以及相關(guān)的FTP服務(wù)等等,以滿(mǎn)足不同的教育教學(xué)需求。每種應(yīng)用系統(tǒng)都需要進(jìn)行身份的識(shí)別認(rèn)證并且對(duì)不同身份所擁有的操作權(quán)限進(jìn)行授權(quán)。一般的方法是在每一個(gè)應(yīng)用系統(tǒng)中建立獨(dú)立的身份認(rèn)證模塊,使用獨(dú)立的認(rèn)證機(jī)制在各自的身份認(rèn)證文件或數(shù)據(jù)庫(kù)中認(rèn)證。這種管理模式和方法暴露出許多問(wèn)題:因?yàn)檫@些應(yīng)用系統(tǒng)在建設(shè)的初期往往各自獨(dú)立,特別是用戶(hù)管理的功能都是各自為政,沒(méi)有進(jìn)行統(tǒng)一的規(guī)劃,甚至連開(kāi)發(fā)平臺(tái)也不統(tǒng)一,這造成同個(gè)用戶(hù)在不同系統(tǒng)中的用戶(hù)名、密碼和權(quán)限都各自獨(dú)立,互不相關(guān),在訪問(wèn)不同應(yīng)用系統(tǒng)時(shí)不得不多次進(jìn)行身份認(rèn)證和確認(rèn)。

    在學(xué)校統(tǒng)計(jì)辦公系統(tǒng)使用情況時(shí)我們發(fā)現(xiàn),由于校園網(wǎng)內(nèi)教師們?cè)谛畔⒓夹g(shù)應(yīng)用水平上的差異性和局限性,更由于繁多的用戶(hù)帳號(hào),教師們?cè)谑褂眠@些應(yīng)用系統(tǒng)時(shí)十分不便,各個(gè)系統(tǒng)的用戶(hù)名和密碼容易混淆甚至忘記,大多數(shù)用戶(hù)會(huì)選擇簡(jiǎn)單易記的用戶(hù)名和密碼,有人把用戶(hù)帳號(hào)寫(xiě)在字條上,有人把所有的用戶(hù)名和密碼都設(shè)為統(tǒng)一的最簡(jiǎn)單的口令;有人為了避免重復(fù)登錄系統(tǒng),干脆在不使用服務(wù)的情況下也不退出系統(tǒng);更有甚者干脆就嫌麻煩而棄置不用。這樣的系統(tǒng)既增加了用戶(hù)的負(fù)擔(dān),也容易導(dǎo)致違反基本安全策略的事件發(fā)生,使系統(tǒng)更容易受到攻擊,降低了系統(tǒng)的安全性。而且各處室部門(mén)對(duì)于辦公系統(tǒng)的使用情況的不平衡也成了學(xué)校推行“數(shù)字化校園”的瓶頸。

    分析其原因,這一切都是由于分散的用戶(hù)管理造成的,各個(gè)系統(tǒng)間沒(méi)有聯(lián)系。這就迫使用戶(hù)在進(jìn)入每一個(gè)系統(tǒng)時(shí)都要重新提交自己的身份標(biāo)識(shí),來(lái)通過(guò)系統(tǒng)的認(rèn)證??傊谛屎桶踩囊蛩?,人們必須改變傳統(tǒng)的認(rèn)證機(jī)制,設(shè)計(jì)出一個(gè)更為高效、安全的網(wǎng)絡(luò)認(rèn)證機(jī)制,即校園網(wǎng)內(nèi)一個(gè)統(tǒng)一的登錄方案,使校園網(wǎng)絡(luò)用戶(hù)能在最初訪問(wèn)校園網(wǎng)絡(luò)時(shí)的一次身份驗(yàn)證,對(duì)所有被授權(quán)的多系統(tǒng)網(wǎng)絡(luò)資源進(jìn)行無(wú)縫的訪問(wèn),即校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)。

    二、校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)

    單點(diǎn)登錄Single Sign-On(SSO)系統(tǒng)能夠通過(guò)一次身份認(rèn)證,進(jìn)而透明登錄所有授權(quán)應(yīng)用。也就是用戶(hù)只需要在網(wǎng)絡(luò)中主動(dòng)地進(jìn)行一次身份認(rèn)證過(guò)程,然后就可以訪問(wèn)其被授權(quán)使用的所有處在網(wǎng)絡(luò)上的資源而不需要其主動(dòng)參與其后的身份認(rèn)證過(guò)程。

    校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)的目的就是為校園內(nèi)多個(gè)應(yīng)用系統(tǒng)提供集中統(tǒng)一的身份認(rèn)證,實(shí)現(xiàn)“一點(diǎn)登錄、多點(diǎn)漫游”的目標(biāo),方便用戶(hù)使用,減少系統(tǒng)管理開(kāi)銷(xiāo),增強(qiáng)安全性能。具體來(lái)說(shuō),即規(guī)范、統(tǒng)一和科學(xué)的用戶(hù)身份和網(wǎng)絡(luò)資源基礎(chǔ)信息結(jié)構(gòu);建立校園網(wǎng)絡(luò)用戶(hù)統(tǒng)一身份認(rèn)證的基本模型,實(shí)現(xiàn)一個(gè)建立在上述基礎(chǔ)信息結(jié)構(gòu)基礎(chǔ)上的校園網(wǎng)統(tǒng)一身份認(rèn)證實(shí)驗(yàn)系統(tǒng);實(shí)現(xiàn)基于Domino LDAP的校園網(wǎng)多系統(tǒng)單點(diǎn)登錄,真正減輕校園網(wǎng)用戶(hù)的負(fù)擔(dān),減少系統(tǒng)管理的開(kāi)銷(xiāo)。

    校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)的設(shè)計(jì)應(yīng)遵循如下原則:

    第一個(gè)原則是WEB環(huán)境:該模型的設(shè)計(jì)是為了解決單點(diǎn)登錄的問(wèn)題。即用戶(hù)端使用通用的瀏覽器,并且該瀏覽器使用了Cookie技術(shù)。

    第二個(gè)原則是方便性:使用該模型能改善以前獨(dú)立登錄帶來(lái)的問(wèn)題,同時(shí)為了不給用戶(hù)增加額外的負(fù)擔(dān),該模型也不會(huì)在用戶(hù)方安裝任何插件。即對(duì)于用戶(hù)來(lái)說(shuō)完全是綠色的。但是會(huì)在第三方應(yīng)用安裝可以和第三方應(yīng)用通信的。

    第三個(gè)原則是安全性:該模型在設(shè)計(jì)過(guò)程中,既為用戶(hù)帶來(lái)了巨大的方便性,又考慮到了安全性。既保證了用戶(hù)的秘密信息不被非法竊取,同時(shí)也保證了合法用戶(hù)難以被冒充。

    校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)的設(shè)計(jì)思路:不同的系統(tǒng)之間應(yīng)該有信任關(guān)系的建立,這樣才能不斷重用用戶(hù)的電子身份標(biāo)識(shí),免去其多次登錄的苦惱。在協(xié)議中,信任關(guān)系的建立都是基于客戶(hù)端和應(yīng)用服務(wù)器都信任認(rèn)證服務(wù)器。因?yàn)榭蛻?hù)端與應(yīng)用服務(wù)器的長(zhǎng)期密鑰都保存在認(rèn)證服務(wù)器,從而可以通過(guò)正確的加/解密數(shù)據(jù),來(lái)判定對(duì)方是一個(gè)可以被信賴(lài)的實(shí)體,從而達(dá)到相互信任的關(guān)系。另外單點(diǎn)登錄系統(tǒng)的一個(gè)重要特點(diǎn)是統(tǒng)一了用戶(hù)的管理,這在協(xié)議中體現(xiàn)為在認(rèn)證服務(wù)器上的用戶(hù)信息數(shù)據(jù)庫(kù)。在那里保存有本系統(tǒng)所有用戶(hù)的相關(guān)信息,系統(tǒng)對(duì)用戶(hù)的管理都是通過(guò)這個(gè)數(shù)據(jù)庫(kù)來(lái)完成的。正是有了這樣一個(gè)集中的用戶(hù)信息數(shù)據(jù)庫(kù),從而實(shí)現(xiàn)了統(tǒng)一用戶(hù)管理的功能。

    整體的單點(diǎn)登錄平臺(tái)展現(xiàn)在用戶(hù)(學(xué)生,教師,職員等)面前的是一個(gè)總體的綜合信息門(mén)戶(hù)平臺(tái)。綜合信息門(mén)戶(hù)由統(tǒng)一身份認(rèn)證模塊、單點(diǎn)登錄模塊、信息組織及用戶(hù)界面組成。整個(gè)系統(tǒng)的總體框架如圖1所示:

    圖1 系統(tǒng)總體框架圖

    統(tǒng)一身份認(rèn)證模塊,為所有用戶(hù)提供身份認(rèn)證機(jī)制,統(tǒng)一控制用戶(hù)對(duì)應(yīng)用系統(tǒng)的訪問(wèn)。用戶(hù)只須在進(jìn)入門(mén)戶(hù)時(shí)進(jìn)行一次身份認(rèn)證,即可漫游訪問(wèn)校園網(wǎng)內(nèi)的各種應(yīng)用系統(tǒng)和信息資源,例如辦公自動(dòng)化系統(tǒng)、郵件系統(tǒng)、人事工資系統(tǒng)等而無(wú)需重新登錄。

    單點(diǎn)登錄模塊,滿(mǎn)足用戶(hù)“一點(diǎn)登錄,多點(diǎn)漫游”的需求,切實(shí)減輕用戶(hù)的負(fù)擔(dān)。

    用戶(hù)界面管理可以提供用戶(hù)界面管理,包括用戶(hù)界面模版的管理,用戶(hù)界面?zhèn)€性化的設(shè)置等。并根據(jù)用戶(hù)的身份、權(quán)限、界面模版和用戶(hù)的個(gè)性化設(shè)置生成個(gè)性化用戶(hù)使用界面,包括生成用戶(hù)有權(quán)訪問(wèn)的應(yīng)用系統(tǒng)鏈接列表和根據(jù)用戶(hù)身份組織信息資源等。

    信息的組織和管理可以對(duì)校園網(wǎng)內(nèi)的靜態(tài)信息,如辦公通知、規(guī)章制度等,進(jìn)行分類(lèi)、組織和管理。

    三、校園網(wǎng)多系統(tǒng)單點(diǎn)登錄系統(tǒng)的兩個(gè)關(guān)鍵模塊設(shè)計(jì)

    系統(tǒng)的兩個(gè)關(guān)鍵模塊——單點(diǎn)登錄模塊和統(tǒng)一身份認(rèn)證模塊的具體設(shè)計(jì)如下:

    1.單點(diǎn)登錄模塊設(shè)計(jì)

    單點(diǎn)登錄模塊的核心設(shè)計(jì)思想。單點(diǎn)登錄模塊從內(nèi)部結(jié)構(gòu)的組成來(lái)看,由以下三個(gè)方面構(gòu)成:登錄過(guò)程;記錄Cookie過(guò)程;注銷(xiāo)過(guò)程。

    當(dāng)用戶(hù)登錄應(yīng)用服務(wù)器1時(shí):(1)用戶(hù)訪問(wèn)應(yīng)用服務(wù)器1,被轉(zhuǎn)向指向統(tǒng)一登錄服務(wù)器;(2)統(tǒng)一登錄服務(wù)器接收用戶(hù)輸入的用戶(hù)名和密碼;(3)統(tǒng)一登錄服務(wù)器向目錄服務(wù)器提出驗(yàn)證用戶(hù)名密碼請(qǐng)求,目錄服務(wù)器返回驗(yàn)證結(jié)果;(4)統(tǒng)一登錄服務(wù)器將接收到的驗(yàn)證結(jié)果以cookie的方式存放在服務(wù)器的Session中;(5)統(tǒng)一登錄服務(wù)器將cookie信息共享給應(yīng)用服務(wù)器1,同時(shí)返回給瀏覽器用戶(hù)。

    此時(shí),當(dāng)用戶(hù)訪問(wèn)應(yīng)用服務(wù)器2時(shí):(1)用戶(hù)向應(yīng)用服務(wù)器2發(fā)出請(qǐng)求;(2)應(yīng)用服務(wù)器2向統(tǒng)一登錄服務(wù)器發(fā)出驗(yàn)證請(qǐng)求;(3)統(tǒng)一登錄服務(wù)器將之前的cookie信息共享給應(yīng)用服務(wù)器2;(4)應(yīng)用服務(wù)器2根據(jù)共享的cookie內(nèi)容,返回給瀏覽器用戶(hù)。

    此時(shí),用戶(hù)已經(jīng)通過(guò)了統(tǒng)一身份認(rèn)證了。其余應(yīng)用服務(wù)器登錄情況類(lèi)似于應(yīng)用服務(wù)器2。

    單點(diǎn)登錄模塊功能流程設(shè)計(jì)如下:

    登錄過(guò)程:任意應(yīng)用系統(tǒng)進(jìn)行登錄的時(shí)候,應(yīng)用系統(tǒng)都要對(duì)Session中的cookie信息進(jìn)行判斷。如果存在匹配的cookie信息,說(shuō)明已經(jīng)有其他的應(yīng)用系統(tǒng)成功進(jìn)行了登錄,那么應(yīng)用系統(tǒng)直接就可以把cookie里的信息進(jìn)行分解,取得相應(yīng)的用戶(hù)名及其權(quán)限等信息,便登錄完畢。

    如果不存在匹配的cookie信息,說(shuō)明當(dāng)前還沒(méi)有其他應(yīng)用系統(tǒng)處于登錄成功狀態(tài)。這時(shí),應(yīng)用系統(tǒng)可以調(diào)出“用戶(hù)登錄”界面,等待用戶(hù)輸入認(rèn)證信息。當(dāng)用戶(hù)完成信息輸入并且提交驗(yàn)證申請(qǐng)之后,統(tǒng)一用戶(hù)登錄模塊就可以與目錄服務(wù)器取得聯(lián)系,完成驗(yàn)證身份后,目錄服務(wù)器會(huì)返回狀態(tài)信息給統(tǒng)一登錄模塊,并在客戶(hù)端的Session中生成格式化的cookie信息。這時(shí),由于應(yīng)用系統(tǒng)可以讀到匹配的cookie信息,就可以完成登錄了。

    任何通過(guò)目錄服務(wù)進(jìn)行單點(diǎn)登錄的系統(tǒng),都是按照上述的登錄流程進(jìn)行身份認(rèn)證和單點(diǎn)登錄的。記錄Cookie過(guò)程:互聯(lián)網(wǎng)中的應(yīng)用WEB服務(wù)以http協(xié)議作為主要的通訊協(xié)議,http協(xié)議本質(zhì)上事務(wù)型的,當(dāng)用戶(hù)在瀏覽器的地址欄輸入U(xiǎn)RL并按下回車(chē)鍵后,即產(chǎn)生一個(gè)請(qǐng)求的報(bào)文,服務(wù)器收集報(bào)文中信息并提交處理后,產(chǎn)生一個(gè)響應(yīng)報(bào)文返回給用戶(hù)瀏覽器,由此一次請(qǐng)求和響應(yīng)結(jié)束,客戶(hù)機(jī)和服務(wù)器的信息交互完成。http是無(wú)狀態(tài)的,每次請(qǐng)求和響應(yīng)都重新開(kāi)始,不保留以前請(qǐng)求的任何信息。但是對(duì)于實(shí)際問(wèn)題的處理需要WEB編程中識(shí)別哪些請(qǐng)求是來(lái)自于同一個(gè)用戶(hù),需要將每個(gè)用戶(hù)請(qǐng)求和響應(yīng)的狀態(tài)保留下來(lái)以便以后請(qǐng)求中能夠使用。Cookie可以解決http協(xié)議無(wú)狀態(tài)的弊端。

    Cookie的內(nèi)容主要包括:名字,值,過(guò)期時(shí)間,路徑和域。Cookie有會(huì)話cookie和永久cookie兩種形式。前者是臨時(shí)的,只有瀏覽器打開(kāi)的時(shí)候存在,一般存儲(chǔ)在用戶(hù)機(jī)的內(nèi)存中,當(dāng)瀏覽器關(guān)閉時(shí),cookie也隨之消失;后者是永久的,存在于用戶(hù)的硬盤(pán)上并在指定過(guò)期日期之前一直可以使用。本論文中所涉及的cookie是指會(huì)話cookie。Cookie的路徑和域合在一起就構(gòu)成了cookie的作用范圍。由于在校園中是處在同一個(gè)域里,故可以把校園當(dāng)中提供WEB服務(wù)的多臺(tái)服務(wù)器規(guī)劃成同一個(gè)域,但名稱(chēng)各異的二級(jí)域名。例如:www.nbsyedu.com,oa.nbsyedu.com,app1.nbsyedu.com,app2. nbsyedu.com,……app(n).nbsyedu.com等。這樣的規(guī)劃可以使得Cookie值可以在多臺(tái)二級(jí)域名的服務(wù)器中共享,從而達(dá)到信息傳遞的目的。

    注銷(xiāo)過(guò)程:

    應(yīng)用系統(tǒng)的注銷(xiāo)相對(duì)系統(tǒng)登錄的過(guò)程而言非常簡(jiǎn)單,只是在用戶(hù)退出登錄的方式上存在2種方式:其一是直接關(guān)閉瀏覽器,其二是由用戶(hù)點(diǎn)擊“注銷(xiāo)”按鈕。無(wú)論那種方式,其實(shí)只需要簡(jiǎn)單的將Session中的cookie過(guò)期或刪除即可,這樣當(dāng)用戶(hù)再次訪問(wèn)應(yīng)用系統(tǒng)的時(shí)候,系統(tǒng)會(huì)因?yàn)檎也坏娇梢云ヅ涞腸ookie而進(jìn)入再次登錄的流程。

    2.基于LDAP的統(tǒng)一身份認(rèn)證的模塊設(shè)計(jì)

    該模塊設(shè)計(jì)思路如下:統(tǒng)一的、集中化的校園基礎(chǔ)信息平臺(tái)是網(wǎng)絡(luò)基礎(chǔ)設(shè)施平臺(tái)上的第一層軟件系統(tǒng)。遵照“校園網(wǎng)絡(luò)信息一體化”的理念,結(jié)合校園應(yīng)用系統(tǒng)現(xiàn)狀和實(shí)際應(yīng)用需求,提出了基于LDAP目錄服務(wù)的統(tǒng)一身份認(rèn)證系統(tǒng)模型。該框架模型建立了校園網(wǎng)基礎(chǔ)平臺(tái),將網(wǎng)內(nèi)的應(yīng)用系統(tǒng)集成在一起,為“正確的用戶(hù)”在任何時(shí)間、任何地點(diǎn)通過(guò)internet(或intranet)訪問(wèn)授權(quán)信息提供保證。

    模塊邏輯結(jié)構(gòu)簡(jiǎn)單講包括三個(gè)部分:接入層、用戶(hù)身份目錄、信息系統(tǒng)資源。

    接入層:提供通過(guò)瀏覽器和移動(dòng)設(shè)備的接入方式,用戶(hù)可以在連通Internet的任何地方訪問(wèn)系統(tǒng)。

    用戶(hù)身份目錄:利用目錄和安全身份管理技術(shù),建立校園目錄服務(wù)服務(wù)系統(tǒng),作為校園各業(yè)務(wù)應(yīng)用系統(tǒng)用戶(hù)身份標(biāo)識(shí)和安全認(rèn)證的數(shù)據(jù)基礎(chǔ)。

    信息系統(tǒng)資源:指的是校園網(wǎng)中各種應(yīng)用系統(tǒng),包括上網(wǎng)代理、Email、用戶(hù)接入端口、圖書(shū)資源、辦公自動(dòng)化系統(tǒng)、教務(wù)管理系統(tǒng)等。

    該模塊功能流程設(shè)計(jì)如下:解決方案模型基本上實(shí)現(xiàn)了基于LDAP目錄校園網(wǎng)信息系統(tǒng)的身份認(rèn)證目標(biāo)。目錄服務(wù)器是基于LDAP的,存放這各種用戶(hù)的基本信息和訪問(wèn)權(quán)限;普通用戶(hù)可以通過(guò)web頁(yè)面訪問(wèn)目錄服務(wù)器,但只能看到指定的信息,管理用戶(hù)可以訪問(wèn)目錄服務(wù)器,并且可以對(duì)其進(jìn)行各種操作(增加、刪除、修改等);信息資源(代理服務(wù)器、email服務(wù)器、接入交換機(jī)等資源)與目錄服務(wù)器交互,通過(guò)各種方式認(rèn)證用戶(hù)信息。對(duì)該模型進(jìn)行分析劃分下面三個(gè)功能模塊:

    目錄服務(wù)器的建立:在redhat linux 9.0操作系統(tǒng)下實(shí)現(xiàn)。openldap目錄服務(wù)器

    統(tǒng)一身份認(rèn)證的實(shí)現(xiàn):實(shí)現(xiàn)信息資源的統(tǒng)一身份認(rèn)證,包括三個(gè)部分:squid代理服務(wù)認(rèn)證、email服務(wù)收發(fā)郵件認(rèn)證、用戶(hù)接入交換機(jī)端口認(rèn)證

    用戶(hù)查詢(xún)和管理模塊的實(shí)現(xiàn):用PHP實(shí)現(xiàn)web與ldap目錄服務(wù)器的連接,實(shí)現(xiàn)用戶(hù)通過(guò)web訪問(wèn)目錄服務(wù)器,管理員可以對(duì)目錄服務(wù)器進(jìn)行各種操作。

    該模塊的安全設(shè)計(jì):

    隨著大量的數(shù)據(jù)存放在目錄中,安全問(wèn)題變得非常重要了。隨便一個(gè)人篡改了其中的數(shù)據(jù)將對(duì)用戶(hù)產(chǎn)生極大的影響。盡管所有的口令是加密的,但是如果有人從目錄中獲得這種加密的口令,還是有辦法破解的,因此對(duì)這些信息應(yīng)該保護(hù)起來(lái),防止沒(méi)有授權(quán)的用戶(hù)得到它。更敏感的是,如果有人竊得客戶(hù)/服務(wù)器的連接,偽造一個(gè)用戶(hù)的信息,或者使用這個(gè)用戶(hù)的身份篡改服務(wù)器的數(shù)據(jù),這也是要高度重視的。所有的目錄服務(wù)器中的數(shù)據(jù)都需要保護(hù),現(xiàn)在LDAP己經(jīng)提供許多工具來(lái)保護(hù)它們。

    提供了目錄服務(wù)后,對(duì)于LDAP來(lái)說(shuō)防止黑客對(duì)目錄信息的有效攻擊就是一個(gè)重要的安全問(wèn)題了。LDAP在目錄服務(wù)的安全地位上來(lái)說(shuō)已經(jīng)成為看護(hù)者的角色,決定了誰(shuí)可以訪問(wèn)什么信息。LDAP承擔(dān)了兩個(gè)重要的任務(wù),一個(gè)是對(duì)目錄數(shù)據(jù)的認(rèn)證,另一個(gè)是一旦一個(gè)用戶(hù)的身份建立了,它控制該用戶(hù)訪問(wèn)的資源、應(yīng)用和服務(wù)等。

    四、基于Domino LDAP的校園網(wǎng)多應(yīng)用單點(diǎn)登錄系統(tǒng)實(shí)現(xiàn)

    該系統(tǒng)的實(shí)現(xiàn)包含3大部分內(nèi)容:1、建立Domino LDAP目錄服務(wù);2、實(shí)現(xiàn)多應(yīng)用系統(tǒng)的統(tǒng)一用戶(hù)身份認(rèn)證;3、實(shí)現(xiàn)多應(yīng)用系統(tǒng)的單點(diǎn)登錄

    打開(kāi)寧波市實(shí)驗(yàn)學(xué)校的網(wǎng)站首頁(yè) — 在“用戶(hù)入口”處輸入用戶(hù)名和密碼 — 進(jìn)入到單點(diǎn)登錄后的寧波市實(shí)驗(yàn)學(xué)校網(wǎng)站OA界面 — 單擊OA內(nèi)“進(jìn)入工資查詢(xún)系統(tǒng)”,不需要輸入用戶(hù)名和密碼,就可以直接進(jìn)入“我的工資查詢(xún)”界面 — 這樣,就可以實(shí)現(xiàn)OA和工資查詢(xún)系統(tǒng)的統(tǒng) 一 身份認(rèn)證和單點(diǎn)登錄。

    五、總結(jié)

    通過(guò)實(shí)現(xiàn)校園網(wǎng)內(nèi)的2個(gè)不同平臺(tái),不同技術(shù)路線的應(yīng)用系統(tǒng)的單點(diǎn)登錄,該校園網(wǎng)多應(yīng)用單點(diǎn)登錄系統(tǒng)的性能具有如下優(yōu)勢(shì):

    1.從管理者的角度來(lái)說(shuō),如果沒(méi)有實(shí)施單點(diǎn)登錄系統(tǒng),那么會(huì)存在多系統(tǒng)用戶(hù)身份不唯一,在各個(gè)應(yīng)用系統(tǒng)中重復(fù)出現(xiàn)、重復(fù)管理,用戶(hù)信息的更新不能及時(shí)反映到各個(gè)子系統(tǒng)中。這樣會(huì)造成管理上的效率低下。而如果實(shí)施了單點(diǎn)登錄系統(tǒng),管理員只需統(tǒng)一維護(hù)用戶(hù)身份即可,從而提高了維護(hù)的一致性與穩(wěn)定性。

    2.從用戶(hù)的角度來(lái)說(shuō),如果沒(méi)有實(shí)施單點(diǎn)登錄系統(tǒng),無(wú)法享受到優(yōu)質(zhì)的服務(wù),需要擁有多個(gè)身份,多次登錄。而如果實(shí)施了單點(diǎn)登錄系統(tǒng),可以一站式登錄多個(gè)系統(tǒng),避免了繁瑣的登錄過(guò)程,從而提高了系統(tǒng)使用的方便性,而且不需要記錄多個(gè)用戶(hù)信息,更改起來(lái)也更加便捷。

    3.從服務(wù)提供者角度來(lái)說(shuō),如果沒(méi)有實(shí)施單點(diǎn)登錄系統(tǒng),無(wú)法實(shí)施整體的安全策略,從而產(chǎn)生較大的安全風(fēng)險(xiǎn)。各個(gè)系統(tǒng)獨(dú)立運(yùn)行,無(wú)法實(shí)現(xiàn)資源的共享。用戶(hù)身份和權(quán)限無(wú)法聯(lián)系,無(wú)法提供基于組織、基于個(gè)人的人性化服務(wù)。而如果實(shí)施了單點(diǎn)登錄系統(tǒng),可以避免以上弊端,提高效率。

    隨著校園網(wǎng)的各種應(yīng)用不斷涌現(xiàn)和進(jìn)一步的發(fā)展,單點(diǎn)登錄系統(tǒng)會(huì)有很好的發(fā)展前景,是未來(lái)實(shí)現(xiàn)“數(shù)字化校園”的基礎(chǔ)。

    參考文獻(xiàn)

    [1]駱俐倩等. LDAP在校園網(wǎng)公匙認(rèn)證體系中的應(yīng)用. 計(jì)算機(jī)工程與設(shè)計(jì). 2002年3月

    [2]程宏斌.孫霞. 單點(diǎn)登錄技術(shù)研究 [J].計(jì)算機(jī)時(shí)代,2004年5月

    [3]林南暉等. 目錄服務(wù)在郵件系統(tǒng)中的應(yīng)用研究. 計(jì)算機(jī)工程與科學(xué). 2002年第5期

    [4]Heinz Johner, Michel Melot, Harri Stranden, Permana Widiasta. "Understanding LDAP" IBM.1999

    [5]駱俐倩等. LDAP在校園網(wǎng)公匙認(rèn)證體系中的應(yīng)用.計(jì)算機(jī)工程與設(shè)計(jì). 2002年3月

    [6]馮濤等. 基于LDAP的電子政務(wù)系統(tǒng)研究與設(shè)計(jì)[J].計(jì)算機(jī)工程與應(yīng)用. 2003.25.214-216.

    [7]http://www.sist.ecupl.edu.cn/showdetail.asp?id=947. 2007-10-25

    [8]張穎江.鄭秋華.李臘元.單點(diǎn)登錄技術(shù)分析及集中身份認(rèn)證平臺(tái)設(shè)計(jì). 武漢理工大學(xué)學(xué)報(bào). 2004-04-01

    [9]陸松年.蔡亦波.LDAP與Kerberos系統(tǒng)的集成.計(jì)算機(jī)工程.2001.第2期

    精品无人区乱码1区二区| 一区二区三区国产精品乱码| 亚洲中文字幕一区二区三区有码在线看 | 欧美性长视频在线观看| 精品第一国产精品| 国内精品久久久久久久电影| 好男人在线观看高清免费视频 | 色哟哟哟哟哟哟| 精品久久久精品久久久| aaaaa片日本免费| 中亚洲国语对白在线视频| 久久久久久久精品吃奶| 搡老妇女老女人老熟妇| 狠狠狠狠99中文字幕| 麻豆av在线久日| 久久九九热精品免费| 免费在线观看黄色视频的| 最新在线观看一区二区三区| 人妻久久中文字幕网| 精品第一国产精品| 亚洲国产日韩欧美精品在线观看 | 国产乱人伦免费视频| 女人高潮潮喷娇喘18禁视频| 一个人免费在线观看的高清视频| 人人妻人人澡人人看| 一级毛片女人18水好多| 18禁观看日本| 亚洲精品美女久久av网站| 嫁个100分男人电影在线观看| 亚洲第一电影网av| 免费无遮挡裸体视频| 一级a爱片免费观看的视频| 俄罗斯特黄特色一大片| 老司机午夜福利在线观看视频| 精品久久久精品久久久| 日韩成人在线观看一区二区三区| 男女之事视频高清在线观看| 亚洲第一欧美日韩一区二区三区| 757午夜福利合集在线观看| 村上凉子中文字幕在线| 男女下面插进去视频免费观看| 国产单亲对白刺激| 国产乱人伦免费视频| 亚洲精品久久成人aⅴ小说| 一个人观看的视频www高清免费观看 | 亚洲av片天天在线观看| 欧美日韩福利视频一区二区| 在线天堂中文资源库| 欧美激情 高清一区二区三区| 欧美激情 高清一区二区三区| 大陆偷拍与自拍| 麻豆av在线久日| 免费在线观看亚洲国产| 美女扒开内裤让男人捅视频| 精品国内亚洲2022精品成人| 午夜福利影视在线免费观看| 99国产精品一区二区蜜桃av| 久久性视频一级片| 热99re8久久精品国产| 午夜福利视频1000在线观看 | 国产成人系列免费观看| 最近最新中文字幕大全免费视频| 国产精品久久电影中文字幕| 亚洲电影在线观看av| 18禁国产床啪视频网站| 亚洲一卡2卡3卡4卡5卡精品中文| 精品卡一卡二卡四卡免费| 亚洲全国av大片| av有码第一页| 久久这里只有精品19| 色播在线永久视频| 亚洲精品一区av在线观看| 俄罗斯特黄特色一大片| 91麻豆av在线| 亚洲专区国产一区二区| 一二三四社区在线视频社区8| 亚洲色图 男人天堂 中文字幕| 我的亚洲天堂| 亚洲 国产 在线| 黑丝袜美女国产一区| 桃色一区二区三区在线观看| 亚洲av五月六月丁香网| 欧美午夜高清在线| 99精品久久久久人妻精品| 一区二区三区国产精品乱码| 欧美在线黄色| 欧美成人一区二区免费高清观看 | 国产成人精品在线电影| 成年女人毛片免费观看观看9| 757午夜福利合集在线观看| 一区福利在线观看| 真人一进一出gif抽搐免费| 一级毛片女人18水好多| 精品久久久久久,| 两个人视频免费观看高清| √禁漫天堂资源中文www| 一级a爱视频在线免费观看| 久久精品国产清高在天天线| 亚洲成av人片免费观看| 9191精品国产免费久久| 国产精品香港三级国产av潘金莲| 真人一进一出gif抽搐免费| 久久 成人 亚洲| 乱人伦中国视频| 99国产综合亚洲精品| 欧美一级毛片孕妇| 动漫黄色视频在线观看| 嫩草影院精品99| 欧美丝袜亚洲另类 | 国产色视频综合| 午夜久久久久精精品| 少妇的丰满在线观看| 巨乳人妻的诱惑在线观看| 啦啦啦免费观看视频1| 免费av毛片视频| 亚洲av美国av| 亚洲精品美女久久久久99蜜臀| 高清黄色对白视频在线免费看| 国产国语露脸激情在线看| 精品第一国产精品| 在线观看66精品国产| 久久精品aⅴ一区二区三区四区| 18禁国产床啪视频网站| 国产精品久久久久久亚洲av鲁大| 日韩欧美国产在线观看| 国产单亲对白刺激| 国产日韩一区二区三区精品不卡| 免费一级毛片在线播放高清视频 | 国产欧美日韩一区二区三区在线| 精品一品国产午夜福利视频| 久久中文字幕人妻熟女| 嫁个100分男人电影在线观看| 亚洲欧美精品综合久久99| 亚洲精品av麻豆狂野| 精品福利观看| 亚洲国产精品sss在线观看| 老汉色av国产亚洲站长工具| 久久亚洲真实| 国产单亲对白刺激| 91在线观看av| 一二三四在线观看免费中文在| 美女高潮喷水抽搐中文字幕| 亚洲免费av在线视频| 欧美 亚洲 国产 日韩一| 久久精品aⅴ一区二区三区四区| 国产色视频综合| 丝袜美足系列| 在线观看一区二区三区| 一级作爱视频免费观看| 女人爽到高潮嗷嗷叫在线视频| 美女免费视频网站| 日韩高清综合在线| 亚洲 欧美一区二区三区| 99久久久亚洲精品蜜臀av| 叶爱在线成人免费视频播放| 亚洲天堂国产精品一区在线| 亚洲精品一区av在线观看| 母亲3免费完整高清在线观看| 国产精品一区二区在线不卡| 国产一区二区三区视频了| 黑丝袜美女国产一区| 国产激情久久老熟女| 在线观看www视频免费| 色综合站精品国产| 色av中文字幕| 国产成人欧美| 国产伦人伦偷精品视频| 国内精品久久久久精免费| 国产男靠女视频免费网站| 亚洲黑人精品在线| 成人欧美大片| 亚洲精品久久成人aⅴ小说| 亚洲色图 男人天堂 中文字幕| 咕卡用的链子| 精品乱码久久久久久99久播| 少妇的丰满在线观看| 中文亚洲av片在线观看爽| 在线天堂中文资源库| 精品久久蜜臀av无| 亚洲 欧美 日韩 在线 免费| 51午夜福利影视在线观看| 国产精品一区二区在线不卡| 亚洲精品国产色婷婷电影| 久热爱精品视频在线9| 亚洲中文av在线| 大码成人一级视频| ponron亚洲| 搡老妇女老女人老熟妇| 久久国产精品人妻蜜桃| 神马国产精品三级电影在线观看 | 久久久久久大精品| 亚洲av电影不卡..在线观看| 一进一出抽搐gif免费好疼| 男女之事视频高清在线观看| 中文字幕av电影在线播放| 亚洲国产看品久久| 可以在线观看的亚洲视频| 欧美激情久久久久久爽电影 | 女人爽到高潮嗷嗷叫在线视频| 少妇被粗大的猛进出69影院| 性欧美人与动物交配| 成人特级黄色片久久久久久久| 国产一区二区三区在线臀色熟女| 精品久久久久久久久久免费视频| 日韩 欧美 亚洲 中文字幕| 99在线视频只有这里精品首页| 两性午夜刺激爽爽歪歪视频在线观看 | 成人国产综合亚洲| 国产一区二区三区在线臀色熟女| 50天的宝宝边吃奶边哭怎么回事| 精品一品国产午夜福利视频| 女人精品久久久久毛片| 精品电影一区二区在线| 一本久久中文字幕| 国产亚洲精品一区二区www| 精品国产美女av久久久久小说| 国产成人av教育| 国产精品99久久99久久久不卡| 国产亚洲欧美在线一区二区| √禁漫天堂资源中文www| 91字幕亚洲| 中亚洲国语对白在线视频| 亚洲午夜理论影院| 长腿黑丝高跟| 亚洲国产精品久久男人天堂| 国产在线观看jvid| 99香蕉大伊视频| 欧美激情久久久久久爽电影 | 亚洲国产精品合色在线| 久久久久久大精品| 国产日韩一区二区三区精品不卡| 国产高清激情床上av| 无人区码免费观看不卡| 欧美日韩黄片免| 免费女性裸体啪啪无遮挡网站| 亚洲欧美日韩高清在线视频| 日韩精品免费视频一区二区三区| 亚洲一区高清亚洲精品| 午夜精品国产一区二区电影| 免费看十八禁软件| 欧美绝顶高潮抽搐喷水| 淫秽高清视频在线观看| 91老司机精品| 久久狼人影院| 操美女的视频在线观看| 男人舔女人的私密视频| 欧美乱妇无乱码| 欧美国产精品va在线观看不卡| 日韩三级视频一区二区三区| 国产在线精品亚洲第一网站| 久久精品国产亚洲av香蕉五月| 亚洲人成伊人成综合网2020| 黄色 视频免费看| 电影成人av| 在线观看舔阴道视频| 99热只有精品国产| 午夜成年电影在线免费观看| 丁香欧美五月| 精品无人区乱码1区二区| 一边摸一边做爽爽视频免费| 亚洲欧美一区二区三区黑人| 精品国产国语对白av| 欧美黑人欧美精品刺激| 正在播放国产对白刺激| 一级a爱片免费观看的视频| 日本一区二区免费在线视频| 悠悠久久av| 亚洲国产欧美一区二区综合| 亚洲国产精品合色在线| 午夜亚洲福利在线播放| 久久国产亚洲av麻豆专区| 91麻豆精品激情在线观看国产| 性欧美人与动物交配| 纯流量卡能插随身wifi吗| 久久天躁狠狠躁夜夜2o2o| 韩国av一区二区三区四区| av视频免费观看在线观看| 亚洲色图 男人天堂 中文字幕| 老司机福利观看| 高潮久久久久久久久久久不卡| www日本在线高清视频| 波多野结衣av一区二区av| 精品国产乱码久久久久久男人| 日本一区二区免费在线视频| 亚洲国产欧美网| 丁香欧美五月| 麻豆av在线久日| 中文字幕久久专区| 国产精品综合久久久久久久免费 | 久久久精品国产亚洲av高清涩受| av电影中文网址| 久久狼人影院| 国产色视频综合| 午夜日韩欧美国产| 波多野结衣av一区二区av| 一级片免费观看大全| 黄片播放在线免费| 伊人久久大香线蕉亚洲五| 亚洲五月天丁香| 精品久久久精品久久久| av在线天堂中文字幕| 啦啦啦观看免费观看视频高清 | 看黄色毛片网站| 日本精品一区二区三区蜜桃| 久久午夜综合久久蜜桃| 亚洲视频免费观看视频| 亚洲精品国产色婷婷电影| 99re在线观看精品视频| 成年女人毛片免费观看观看9| 黑人巨大精品欧美一区二区蜜桃| av福利片在线| 午夜精品国产一区二区电影| 国产精品美女特级片免费视频播放器 | 黄色视频,在线免费观看| 亚洲色图综合在线观看| 19禁男女啪啪无遮挡网站| 亚洲情色 制服丝袜| 国产精品久久久久久精品电影 | 女性被躁到高潮视频| 国产精品av久久久久免费| 91精品国产国语对白视频| 91精品三级在线观看| 欧美大码av| 国产免费av片在线观看野外av| 欧美日韩亚洲国产一区二区在线观看| 一a级毛片在线观看| av片东京热男人的天堂| 国产av在哪里看| 亚洲人成电影免费在线| 久久久久久人人人人人| 在线观看免费午夜福利视频| 男人舔女人的私密视频| x7x7x7水蜜桃| 婷婷精品国产亚洲av在线| 中文字幕人妻熟女乱码| 国产高清视频在线播放一区| 欧美日韩一级在线毛片| 亚洲全国av大片| 欧美日韩一级在线毛片| 久久人妻熟女aⅴ| 国产1区2区3区精品| 91精品三级在线观看| xxx96com| 免费高清视频大片| 9色porny在线观看| 亚洲成av片中文字幕在线观看| 两个人看的免费小视频| 99精品欧美一区二区三区四区| 亚洲精品国产色婷婷电影| 黄色女人牲交| 最新美女视频免费是黄的| 他把我摸到了高潮在线观看| 级片在线观看| 人人妻人人爽人人添夜夜欢视频| 淫妇啪啪啪对白视频| 日韩欧美三级三区| 日韩大尺度精品在线看网址 | 欧美乱码精品一区二区三区| 国产精品av久久久久免费| 91在线观看av| av网站免费在线观看视频| 久久久国产成人免费| 国产一区二区三区视频了| 久久九九热精品免费| 亚洲 欧美 日韩 在线 免费| 国产欧美日韩一区二区精品| 18禁观看日本| 一进一出抽搐动态| 日韩欧美国产一区二区入口| 国产97色在线日韩免费| 国产精品久久久久久亚洲av鲁大| 两人在一起打扑克的视频| 午夜免费成人在线视频| 久久草成人影院| 天天躁狠狠躁夜夜躁狠狠躁| 色综合欧美亚洲国产小说| 国产又色又爽无遮挡免费看| 亚洲avbb在线观看| 日韩欧美一区二区三区在线观看| av天堂久久9| 国产91精品成人一区二区三区| 国产aⅴ精品一区二区三区波| 久久天堂一区二区三区四区| 亚洲av电影不卡..在线观看| 欧美+亚洲+日韩+国产| 亚洲精品国产精品久久久不卡| 搞女人的毛片| 精品国产超薄肉色丝袜足j| 国产高清有码在线观看视频 | 精品不卡国产一区二区三区| 亚洲精品粉嫩美女一区| 麻豆国产av国片精品| 九色亚洲精品在线播放| 黑丝袜美女国产一区| 人妻久久中文字幕网| 久久精品91蜜桃| 欧美日韩乱码在线| 国内精品久久久久精免费| www.自偷自拍.com| 后天国语完整版免费观看| 色老头精品视频在线观看| 国产一区二区激情短视频| 91国产中文字幕| 欧美日本视频| 在线视频色国产色| 久久久精品国产亚洲av高清涩受| 亚洲最大成人中文| 欧美激情高清一区二区三区| 精品卡一卡二卡四卡免费| 亚洲av美国av| 国产精品美女特级片免费视频播放器 | 在线观看舔阴道视频| 久久精品影院6| 高清在线国产一区| 亚洲 国产 在线| 久久精品成人免费网站| 搞女人的毛片| 成人免费观看视频高清| 亚洲国产欧美网| 少妇裸体淫交视频免费看高清 | 亚洲国产中文字幕在线视频| 国产私拍福利视频在线观看| 窝窝影院91人妻| 免费高清在线观看日韩| 女性被躁到高潮视频| 中亚洲国语对白在线视频| 精品国产超薄肉色丝袜足j| 在线观看日韩欧美| 女人高潮潮喷娇喘18禁视频| 熟女少妇亚洲综合色aaa.| 日韩欧美一区二区三区在线观看| 人妻丰满熟妇av一区二区三区| 国产亚洲欧美在线一区二区| 老司机深夜福利视频在线观看| 99国产精品免费福利视频| 男女下面进入的视频免费午夜 | 啦啦啦 在线观看视频| 久久热在线av| 精品国产美女av久久久久小说| 桃色一区二区三区在线观看| 亚洲av五月六月丁香网| 亚洲av日韩精品久久久久久密| 中文字幕色久视频| 老熟妇仑乱视频hdxx| 国产成人影院久久av| 不卡av一区二区三区| 成在线人永久免费视频| 亚洲av电影不卡..在线观看| 99久久综合精品五月天人人| 久热爱精品视频在线9| 久久精品国产亚洲av高清一级| 中文字幕久久专区| 国产精品久久久久久精品电影 | 亚洲aⅴ乱码一区二区在线播放 | а√天堂www在线а√下载| 日日夜夜操网爽| 午夜免费观看网址| 成人三级做爰电影| 91成人精品电影| 中文字幕人妻熟女乱码| 中文亚洲av片在线观看爽| 性色av乱码一区二区三区2| 国产1区2区3区精品| 中文字幕人妻丝袜一区二区| 午夜成年电影在线免费观看| 国产精品久久久av美女十八| 免费在线观看亚洲国产| 不卡一级毛片| 日韩大码丰满熟妇| 九色亚洲精品在线播放| 欧美在线一区亚洲| 精品国产超薄肉色丝袜足j| 美女 人体艺术 gogo| 国产精品久久久av美女十八| 九色国产91popny在线| 欧美日韩中文字幕国产精品一区二区三区 | 999久久久精品免费观看国产| 日韩有码中文字幕| 成人三级黄色视频| 午夜久久久久精精品| 亚洲中文av在线| 亚洲va日本ⅴa欧美va伊人久久| 纯流量卡能插随身wifi吗| 夜夜夜夜夜久久久久| 婷婷六月久久综合丁香| 亚洲色图综合在线观看| 狠狠狠狠99中文字幕| 一区二区三区激情视频| 亚洲欧美激情综合另类| 国产免费av片在线观看野外av| 精品国产乱子伦一区二区三区| 亚洲狠狠婷婷综合久久图片| 777久久人妻少妇嫩草av网站| 麻豆国产av国片精品| 波多野结衣av一区二区av| 正在播放国产对白刺激| 露出奶头的视频| 国产乱人伦免费视频| 99精品久久久久人妻精品| 搡老岳熟女国产| 亚洲情色 制服丝袜| 大陆偷拍与自拍| 少妇 在线观看| 国产av又大| 午夜福利18| 日韩欧美国产在线观看| 一个人免费在线观看的高清视频| 欧美精品亚洲一区二区| 国产麻豆成人av免费视频| 99re在线观看精品视频| 免费在线观看日本一区| 狠狠狠狠99中文字幕| 身体一侧抽搐| 久久久久国产一级毛片高清牌| 亚洲,欧美精品.| 精品卡一卡二卡四卡免费| a级毛片在线看网站| 天天躁夜夜躁狠狠躁躁| 熟女少妇亚洲综合色aaa.| 99在线人妻在线中文字幕| 老司机深夜福利视频在线观看| 午夜福利视频1000在线观看 | 久久久久国产一级毛片高清牌| 岛国视频午夜一区免费看| 美国免费a级毛片| 久久久久九九精品影院| 最好的美女福利视频网| 久久影院123| 国产精品av久久久久免费| 中文亚洲av片在线观看爽| 99久久精品国产亚洲精品| 91麻豆精品激情在线观看国产| netflix在线观看网站| 这个男人来自地球电影免费观看| av中文乱码字幕在线| 欧美大码av| 丝袜美腿诱惑在线| 亚洲国产高清在线一区二区三 | 午夜久久久久精精品| 免费高清在线观看日韩| 国产亚洲精品久久久久久毛片| 性少妇av在线| 日韩欧美三级三区| 欧美绝顶高潮抽搐喷水| tocl精华| 中文字幕人成人乱码亚洲影| 丁香六月欧美| 一级,二级,三级黄色视频| 波多野结衣高清无吗| 丰满人妻熟妇乱又伦精品不卡| 亚洲人成77777在线视频| 久久国产精品影院| 97超级碰碰碰精品色视频在线观看| av视频免费观看在线观看| 亚洲午夜理论影院| 亚洲人成电影观看| 国产亚洲精品第一综合不卡| 黑人欧美特级aaaaaa片| 亚洲av第一区精品v没综合| 12—13女人毛片做爰片一| 国产亚洲欧美精品永久| 国产一区二区在线av高清观看| 欧美不卡视频在线免费观看 | 一区在线观看完整版| 国产精品香港三级国产av潘金莲| 一区二区三区国产精品乱码| 丝袜人妻中文字幕| 午夜影院日韩av| 午夜免费鲁丝| 国产精品久久久久久人妻精品电影| 老熟妇仑乱视频hdxx| 亚洲男人的天堂狠狠| 琪琪午夜伦伦电影理论片6080| 黄色成人免费大全| 操美女的视频在线观看| 中文字幕人妻丝袜一区二区| 一边摸一边抽搐一进一出视频| 欧美日韩福利视频一区二区| 少妇被粗大的猛进出69影院| 亚洲一区二区三区不卡视频| 好男人在线观看高清免费视频 | 在线观看午夜福利视频| 村上凉子中文字幕在线| 免费在线观看日本一区| 亚洲精华国产精华精| 久久人人精品亚洲av| 免费在线观看日本一区| 一级,二级,三级黄色视频| 村上凉子中文字幕在线| 99精品在免费线老司机午夜| a级毛片在线看网站| 午夜影院日韩av| www.熟女人妻精品国产| 午夜福利,免费看| 丝袜美足系列| 国产成人精品无人区| 黑人巨大精品欧美一区二区mp4| 精品欧美国产一区二区三| 久久久久亚洲av毛片大全| 成年女人毛片免费观看观看9| 婷婷六月久久综合丁香| 91老司机精品| 亚洲九九香蕉| 久热爱精品视频在线9| 亚洲,欧美精品.| 精品熟女少妇八av免费久了| 国产欧美日韩一区二区三| 超碰成人久久| 如日韩欧美国产精品一区二区三区| 国产精品影院久久| www.精华液| 亚洲无线在线观看| 精品国产超薄肉色丝袜足j| 色综合欧美亚洲国产小说| 亚洲成av片中文字幕在线观看|