• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    信息采集網(wǎng)絡(luò)支撐系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)

    2016-06-22 06:38:14潘竹虹許卓斌
    關(guān)鍵詞:信息采集網(wǎng)絡(luò)安全

    潘竹虹,許卓斌

    (廈門(mén)大學(xué)信息與網(wǎng)絡(luò)中心,福建廈門(mén)361005)

    信息采集網(wǎng)絡(luò)支撐系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)

    潘竹虹*,許卓斌

    (廈門(mén)大學(xué)信息與網(wǎng)絡(luò)中心,福建廈門(mén)361005)

    摘要:基于網(wǎng)絡(luò)數(shù)據(jù)幀轉(zhuǎn)發(fā)原理,提出了一種端口鏡像設(shè)計(jì)方法,并實(shí)際部署了一個(gè)獨(dú)立于生產(chǎn)網(wǎng)絡(luò)的、可精確篩選的、多輸出的網(wǎng)絡(luò)流量鏡像系統(tǒng),為廈門(mén)大學(xué)多套網(wǎng)絡(luò)信息采集分析系統(tǒng)提供網(wǎng)絡(luò)支撐.

    關(guān)鍵詞:網(wǎng)絡(luò)安全;信息采集;端口鏡像

    隨著信息技術(shù)的不斷發(fā)展,校園網(wǎng)內(nèi)網(wǎng)絡(luò)信息采集的需求大量增加.流量監(jiān)控、入侵檢測(cè)、上網(wǎng)行為日志審計(jì)、輿情監(jiān)控等信息安全管理,圖書(shū)館數(shù)據(jù)庫(kù)熱度分析、數(shù)字資源偏好分析等用戶行為分析系統(tǒng),以及內(nèi)容分發(fā)網(wǎng)絡(luò)(content delivery network, CDN)、Cache等網(wǎng)絡(luò)加速系統(tǒng)等,都需要對(duì)相應(yīng)的網(wǎng)絡(luò)數(shù)據(jù)進(jìn)行網(wǎng)絡(luò)信息采集.

    大部分網(wǎng)絡(luò)信息采集系統(tǒng)僅關(guān)心網(wǎng)絡(luò)數(shù)據(jù)流中的部分信息,但當(dāng)前的常見(jiàn)網(wǎng)絡(luò)數(shù)據(jù)輸出技術(shù)往往將包含相關(guān)信息的全部數(shù)據(jù)報(bào)文傳輸至信息采集系統(tǒng),它存在著以下兩方面的矛盾:1) 信息采集系統(tǒng)能夠采集到校園網(wǎng)全部網(wǎng)絡(luò)數(shù)據(jù)報(bào)文,對(duì)校園網(wǎng)管理而言存在嚴(yán)重的數(shù)據(jù)隱私泄露等合法性及安全性問(wèn)題,違背了網(wǎng)絡(luò)安全管理規(guī)范;2) 校園網(wǎng)主干網(wǎng)絡(luò)的流量動(dòng)輒達(dá)到萬(wàn)兆,基于通用處理器以軟件方法實(shí)現(xiàn)包頭解析的信息采集系統(tǒng)通常無(wú)法處理該級(jí)別的流量,信息采集所產(chǎn)生的信息數(shù)據(jù)量巨大,其中僅基礎(chǔ)的網(wǎng)頁(yè)訪問(wèn)日志即可達(dá)傳統(tǒng)本地化資源分析架構(gòu)難以承載的TB數(shù)量級(jí),成為基于傳統(tǒng)架構(gòu)的信息采集與分析系統(tǒng)的部署難題.

    另一方面,當(dāng)前國(guó)內(nèi)外園區(qū)網(wǎng)高端交換機(jī)受限于設(shè)備軟硬件能力,往往僅支持少量用于支撐信息采集系統(tǒng)的網(wǎng)絡(luò)數(shù)據(jù)輸出鏈路.即使在網(wǎng)絡(luò)設(shè)備的支持?jǐn)?shù)量范圍內(nèi),過(guò)多的數(shù)據(jù)輸出也存在著影響生產(chǎn)網(wǎng)絡(luò)健壯性和穩(wěn)定性的可能,如廈門(mén)大學(xué)校園核心網(wǎng)絡(luò)當(dāng)前部署的多種網(wǎng)絡(luò)數(shù)據(jù)輸出技術(shù)最大可支持8路鏈路,目前已使用7路,無(wú)法滿足未來(lái)的爆發(fā)式的信息采集需求.

    為解決以上矛盾,本文致力于研究設(shè)計(jì)一種獨(dú)立于生產(chǎn)網(wǎng)絡(luò)、可精確控制、多輸出的數(shù)據(jù)輸出系統(tǒng)作為信息采集的網(wǎng)絡(luò)支撐,該系統(tǒng)從校園網(wǎng)核心網(wǎng)絡(luò)設(shè)備獲取一份網(wǎng)絡(luò)數(shù)據(jù),再由該系統(tǒng)將網(wǎng)絡(luò)數(shù)據(jù)進(jìn)行過(guò)濾或分流后多路輸出至相應(yīng)安全級(jí)別的信息采集系統(tǒng),以實(shí)現(xiàn)對(duì)輸出數(shù)據(jù)的安全控制以及對(duì)多套信息采集系統(tǒng)的支持.

    1技術(shù)背景

    2002年7月18日IEEE通過(guò)了萬(wàn)兆以太網(wǎng)標(biāo)準(zhǔn)802.3ae后,萬(wàn)兆以太網(wǎng)憑借其高達(dá)10 Gbit/s的帶寬以及種種技術(shù)優(yōu)勢(shì),逐漸在局域網(wǎng)乃至城域網(wǎng)中普及應(yīng)用.高校校園網(wǎng)是萬(wàn)兆以太網(wǎng)的重要應(yīng)用場(chǎng)合,利用10萬(wàn)兆的高速鏈路構(gòu)建校園網(wǎng)的骨干鏈路以及各個(gè)分校區(qū)和本部之間的連接,實(shí)現(xiàn)端到端的以太網(wǎng)訪問(wèn),提高網(wǎng)絡(luò)傳輸?shù)男?可以有效地保證遠(yuǎn)程多媒體教學(xué)、數(shù)字圖書(shū)館等業(yè)務(wù)的開(kāi)展.同時(shí)也給網(wǎng)絡(luò)測(cè)量及信息采集分析系統(tǒng)帶來(lái)了極大壓力.網(wǎng)絡(luò)數(shù)據(jù)采集可分為基于專(zhuān)用硬件的網(wǎng)絡(luò)數(shù)據(jù)采集和基于通用處理器平臺(tái)的網(wǎng)絡(luò)數(shù)據(jù)采集,其中基于專(zhuān)用硬件的采集方法在高速鏈路的環(huán)境下有巨大的性能優(yōu)勢(shì),但是昂貴的成本讓大多數(shù)系統(tǒng)仍選用基于通用處理器以軟件方法實(shí)現(xiàn)包頭解析的方法,受限于操作系統(tǒng)和硬件性能,目前處理速度僅能達(dá)到1 Gbit/s[1],高速鏈路特別是萬(wàn)兆流量鏈路已成為信息采集分析系統(tǒng)部署的瓶頸.

    在數(shù)據(jù)捕獲采集前進(jìn)行數(shù)據(jù)過(guò)濾分流是解決該矛盾的有效手段.該工作由網(wǎng)絡(luò)設(shè)備進(jìn)行網(wǎng)絡(luò)數(shù)據(jù)輸出時(shí)完成.當(dāng)前關(guān)于數(shù)據(jù)輸出有多種技術(shù)方案,但支持?jǐn)?shù)據(jù)過(guò)濾的技術(shù)非常少且沒(méi)有行業(yè)標(biāo)準(zhǔn),相關(guān)研究及成功部署成果也比較少.

    在交換網(wǎng)絡(luò)中,有2種有效的數(shù)據(jù)輸出方法:

    1) 分路器通過(guò)在通信鏈路中串接插入分路器實(shí)現(xiàn).對(duì)于光纖鏈路來(lái)說(shuō)分路器即分光器,目前分光器的核心技術(shù)被國(guó)外公司壟斷,為光通信工程的研究方向之一.分光器具有各種應(yīng)用場(chǎng)景,校園網(wǎng)中的分光器主要為各種網(wǎng)絡(luò)偵聽(tīng)系統(tǒng)服務(wù),一般為無(wú)源設(shè)備,按比例分光,分路損耗與插入損耗決定其無(wú)法對(duì)同一鏈路多次分光,因此輸出接口有限并且不能遠(yuǎn)程管理輸出鏈路.分路器為物理層設(shè)備,對(duì)網(wǎng)絡(luò)傳輸?shù)臄?shù)據(jù)保持有天然優(yōu)勢(shì),但因固定串接部署,調(diào)整時(shí)需中斷鏈路,所以調(diào)整靈活度低,更無(wú)法進(jìn)行流量過(guò)濾.

    2) 端口鏡像技術(shù),也被稱(chēng)為交換端口分析器(switched port analyzer,SPAN),是網(wǎng)絡(luò)設(shè)備提供的具有管理功能的一種技術(shù).它將指定端口(源端口)或虛擬局域網(wǎng)(virtual local area network,VLAN)(源VLAN)的報(bào)文復(fù)制一份到其他端口(目的端口),由網(wǎng)絡(luò)管理員利用數(shù)據(jù)監(jiān)測(cè)設(shè)備來(lái)分析復(fù)制到目的端口的報(bào)文,進(jìn)行網(wǎng)絡(luò)監(jiān)控和故障排除[2].

    發(fā)展至目前,端口鏡像技術(shù)可細(xì)分為3種:本地鏡像、遠(yuǎn)程鏡像、流鏡像.

    1) 本地鏡像(local SPAN):鏡像源端口和目的端口在同一臺(tái)設(shè)備上,是被廣泛支持和使用的鏡像方式.

    2) 遠(yuǎn)程鏡像(remote SPAN):將本設(shè)備源端口/源VLAN 上的報(bào)文通過(guò)2層或者3層網(wǎng)絡(luò)復(fù)制到另一臺(tái)設(shè)備的目的端口.

    3) 流鏡像:具備鏡像過(guò)濾能力的鏡像技術(shù)在大部分場(chǎng)合被稱(chēng)為流鏡像技術(shù),它是一種基于訪問(wèn)控制列表(access control list,ACL)的鏡像.其優(yōu)勢(shì)在于用戶通過(guò)流分類(lèi)技術(shù)可以靈活地配置匹配條件,從而對(duì)報(bào)文進(jìn)行精細(xì)區(qū)分,并將區(qū)分后的報(bào)文復(fù)制到目的地進(jìn)行分析,從而實(shí)現(xiàn)對(duì)鏡像報(bào)文的精確控制.

    端口鏡像技術(shù)不會(huì)改變鏡像報(bào)文的任何信息,也不會(huì)影響原有報(bào)文的正常轉(zhuǎn)發(fā),但需要消耗交換機(jī)的硬件性能,可能會(huì)對(duì)網(wǎng)絡(luò)設(shè)備的工作造成影響,即使是當(dāng)前國(guó)內(nèi)外最高端的網(wǎng)絡(luò)核心交換機(jī),其常見(jiàn)的鏡像輸出能力也局限于4組甚至少于2組鏡像組.鏡像技術(shù)目前沒(méi)有規(guī)范標(biāo)準(zhǔn),在不同設(shè)備上的實(shí)現(xiàn)機(jī)制存在較大差異.流鏡像技術(shù)僅在部分最新設(shè)備的最新軟硬件版本中被支持,功能仍有較多局限,穩(wěn)定性也需驗(yàn)證[3].對(duì)比可見(jiàn),數(shù)據(jù)輸出方法有多種,但數(shù)據(jù)過(guò)濾輸出的主要手段為流鏡像技術(shù).發(fā)展至目前,作為唯一具有過(guò)濾功能的鏡像技術(shù),流鏡像的多輸出支持能力仍然較弱,一般僅支持一個(gè)輸出,無(wú)法滿足當(dāng)前爆發(fā)的信息采集需求.

    當(dāng)前常見(jiàn)的網(wǎng)絡(luò)信息采集系統(tǒng)數(shù)據(jù)獲取方案為校園網(wǎng)通過(guò)本地端口鏡像技術(shù)將相關(guān)網(wǎng)絡(luò)鏈路的數(shù)據(jù)信息輸出至信息采集系統(tǒng),由采集系統(tǒng)本身的數(shù)據(jù)采集模塊捕獲全部數(shù)據(jù)后再進(jìn)行數(shù)據(jù)過(guò)濾[4],數(shù)字資源利用率分析、數(shù)字資源網(wǎng)絡(luò)加速、網(wǎng)絡(luò)運(yùn)行記錄等應(yīng)用系統(tǒng)一般都采用端口鏡像作為數(shù)據(jù)來(lái)源,如上文所說(shuō),端口鏡像方案存在著違背信息安全管理、流量超過(guò)系統(tǒng)負(fù)荷、網(wǎng)絡(luò)支撐能力不足、影響生產(chǎn)網(wǎng)絡(luò)等多處矛盾;少量信息采集系統(tǒng)利用分路器旁路接入[5],除了以上矛盾外,分路器方案還存在部署不靈活的缺陷;據(jù)了解,目前有少數(shù)高校已部署核心網(wǎng)絡(luò)設(shè)備的流鏡像數(shù)據(jù)輸出來(lái)支撐信息采集系統(tǒng),流鏡像方案可以解決信息安全和萬(wàn)兆流量的矛盾,但其對(duì)網(wǎng)絡(luò)設(shè)備資源消耗高于其他鏡像技術(shù),網(wǎng)絡(luò)支撐能力不足、影響生產(chǎn)網(wǎng)絡(luò)等矛盾更加嚴(yán)重.

    本文提出的復(fù)合鏡像技術(shù)可支持經(jīng)過(guò)精確過(guò)濾的多路數(shù)據(jù)輸出,基于復(fù)合鏡像技術(shù)設(shè)計(jì)的網(wǎng)絡(luò)支撐系統(tǒng)適用于不同的網(wǎng)絡(luò)環(huán)境,可以解決目前大多數(shù)網(wǎng)絡(luò)設(shè)備上鏡像過(guò)濾與多輸出難以并存的矛盾,并避免對(duì)生產(chǎn)網(wǎng)絡(luò)造成影響.

    2設(shè)計(jì)思路

    2.1復(fù)合鏡像技術(shù)

    端口鏡像技術(shù)分為多種,圖1為各種鏡像技術(shù)的鏡像數(shù)據(jù)流路徑示意圖.

    圖1 鏡像數(shù)據(jù)流路徑示意圖Fig.1Road map of mirrored flow

    本地鏡像簡(jiǎn)單地將網(wǎng)絡(luò)設(shè)備的源數(shù)據(jù)在硬件轉(zhuǎn)發(fā)時(shí)進(jìn)行額外復(fù)制,發(fā)往鏡像目的端口,其鏡像數(shù)據(jù)流路徑示意圖如圖1(a)所示.部分網(wǎng)絡(luò)設(shè)備的多輸出鏡像技術(shù)的實(shí)現(xiàn)原理為利用遠(yuǎn)程鏡像技術(shù).將鏡像報(bào)文發(fā)送至遠(yuǎn)程鏡像反射口,通過(guò)鏡像反射口將報(bào)文在遠(yuǎn)程鏡像VLAN內(nèi)通過(guò)廣播方式復(fù)制發(fā)送,所有配置為遠(yuǎn)程鏡像VLAN的端口都會(huì)發(fā)送鏡像報(bào)文,從而支持多端口輸出,數(shù)據(jù)流路徑如圖1(b)所示.流鏡像僅將匹配流分類(lèi)條件(部分設(shè)備為匹配ACL)的報(bào)文復(fù)制到指定目的地,用于報(bào)文的分析和監(jiān)控,如圖1(c)所示.

    圖2 網(wǎng)絡(luò)支撐系統(tǒng)設(shè)計(jì)模型Fig.2Network supporting system design model

    由上述示意圖對(duì)比可見(jiàn),遠(yuǎn)程鏡像將復(fù)制的報(bào)文發(fā)往反射口后在VLAN內(nèi)廣播來(lái)實(shí)現(xiàn)多輸出,流鏡像將符合條件的流發(fā)往目的端口.我們提出一種技術(shù)設(shè)想:根據(jù)流鏡像和多輸出遠(yuǎn)程鏡像的技術(shù)原理特征,如果能在交換機(jī)轉(zhuǎn)發(fā)平臺(tái)將流鏡像的數(shù)據(jù)流直接發(fā)往遠(yuǎn)程鏡像技術(shù)中的鏡像反射口,再由反射口將報(bào)文廣播發(fā)往所有配置為遠(yuǎn)程VLAN的端口.如圖1(d)所示,即將流鏡像與遠(yuǎn)程鏡像功能深度結(jié)合形成一種復(fù)合鏡像技術(shù),則該復(fù)合鏡像技術(shù)可以在硬件層面整合實(shí)現(xiàn)可精確控制的多路輸出,解決目前大多數(shù)網(wǎng)絡(luò)設(shè)備上鏡像過(guò)濾與多輸出難以并存的矛盾,實(shí)現(xiàn)可精確控制的、多輸出的高帶寬數(shù)據(jù)輸出系統(tǒng).

    2.2系統(tǒng)方案設(shè)計(jì)

    現(xiàn)有數(shù)據(jù)輸出技術(shù)的主要矛盾為違背信息安全管理,流量超過(guò)系統(tǒng)負(fù)荷,網(wǎng)絡(luò)支撐能力不足,影響生產(chǎn)網(wǎng)絡(luò).為解決這些矛盾,信息采集網(wǎng)絡(luò)支撐系統(tǒng)的對(duì)應(yīng)設(shè)計(jì)需求為流量可控、支持多輸出、獨(dú)立于生產(chǎn)網(wǎng)絡(luò).圖2為網(wǎng)絡(luò)支撐系統(tǒng)設(shè)計(jì)模型.

    該系統(tǒng)基于支持流鏡像的3層交換機(jī)設(shè)計(jì),具有第1次傳輸和第2次傳輸2個(gè)數(shù)據(jù)傳輸階段:1) 將網(wǎng)絡(luò)流量從生產(chǎn)網(wǎng)絡(luò)傳輸至獨(dú)立的網(wǎng)絡(luò)設(shè)備,以保證獨(dú)立于生產(chǎn)網(wǎng)絡(luò),不對(duì)生產(chǎn)網(wǎng)絡(luò)性能造成影響,2) 由網(wǎng)絡(luò)設(shè)備對(duì)數(shù)據(jù)包進(jìn)行二次過(guò)濾傳輸,以達(dá)到流量可控及多輸出需求.

    2.2.1整體技術(shù)選擇

    數(shù)據(jù)幀的轉(zhuǎn)發(fā)原理決定了數(shù)據(jù)輸出系統(tǒng)所能選用的輸出方式以及整體設(shè)計(jì)方向.

    表1 數(shù)據(jù)幀傳輸改變字段信息

    表2 網(wǎng)絡(luò)監(jiān)聽(tīng)系統(tǒng)所需字段信息

    以太網(wǎng)數(shù)據(jù)幀有如下多種格式:

    1) Ethernet V2幀[6],也被稱(chēng)為DIX幀,是最常見(jiàn)的幀類(lèi)型;

    2) Novell Ethernet 非標(biāo)準(zhǔn)IEEE 802.3幀變種;

    3) IEEE 802.3 邏輯鏈路控制 (LLC) 幀[7];

    4) IEEE SNAP幀.

    物理網(wǎng)絡(luò)上可能有多種數(shù)據(jù)幀在同時(shí)傳輸,大多數(shù)TCP/IP應(yīng)用都是用Ethernet V2幀格式,而交換機(jī)之間的橋協(xié)議數(shù)據(jù)單元(BPDU)數(shù)據(jù)包則是IEEE802.3/LLC的幀,VLAN Trunk協(xié)議如802.1Q和Cisco的思科發(fā)現(xiàn)協(xié)議(CDP)等則是采用IEEE802.3 SNAP的幀.

    網(wǎng)絡(luò)管理員進(jìn)行故障排查的網(wǎng)絡(luò)嗅探需要監(jiān)聽(tīng)到所有數(shù)據(jù)幀,但針對(duì)圖書(shū)館信息資源傳輸?shù)男畔⒉杉到y(tǒng)僅需求TCP/IP報(bào)文,因此我們以Ethernet V2幀格式來(lái)說(shuō)明數(shù)據(jù)幀傳輸過(guò)程中改變的字段(表1)及網(wǎng)絡(luò)監(jiān)聽(tīng)系統(tǒng)所需字段信息(表2)的對(duì)比關(guān)系.

    對(duì)比可見(jiàn),基于物理層的網(wǎng)絡(luò)串接、分路器以及基于數(shù)據(jù)鏈路層的端口鏡像等輸出技術(shù)不會(huì)改變數(shù)據(jù)報(bào)文,是支持網(wǎng)絡(luò)信息采集的最佳輸出方式.2層交換及3層路因?yàn)閭鬏敃?huì)改變數(shù)據(jù)幀中部分內(nèi)容,無(wú)法支撐如故障排查等需要精確偵聽(tīng)網(wǎng)絡(luò)信息的需求,但也能滿足常見(jiàn)的網(wǎng)絡(luò)信息采集分析系統(tǒng)的信息需求,也是設(shè)計(jì)數(shù)據(jù)輸出系統(tǒng)時(shí)可用的輸出方式之一.

    2.2.2第1次傳輸技術(shù)選擇

    基于物理層的分路器傳輸以及基于數(shù)據(jù)鏈路層的端口鏡像等輸出技術(shù)都可用于從生產(chǎn)網(wǎng)絡(luò)輸出.

    分路系統(tǒng)的實(shí)施對(duì)象為通信鏈路,校園網(wǎng)邊界網(wǎng)絡(luò)通常具有多鏈路負(fù)載均衡,分路系統(tǒng)布署成本高,無(wú)法靈活調(diào)整,局限性較大的特點(diǎn).

    端口鏡像技術(shù)不會(huì)改變鏡像報(bào)文的任何信息,也不會(huì)影響原有報(bào)文的正常轉(zhuǎn)發(fā).從生產(chǎn)網(wǎng)絡(luò)鏡像一份數(shù)據(jù)至獨(dú)立的網(wǎng)絡(luò)設(shè)備之后,該設(shè)備收到的報(bào)文為正常報(bào)文,未被封裝或者改變數(shù)據(jù)幀內(nèi)容,是較為理想的輸出方式.

    鑒于分路傳輸在實(shí)際部署環(huán)境中的局限,本文所設(shè)計(jì)的系統(tǒng)第1次數(shù)據(jù)傳輸選用端口鏡像方式.

    2.2.3第2次傳輸技術(shù)選擇

    對(duì)鏡像報(bào)文的第2次傳輸?shù)男枨鬄榱髁靠煽匾约岸噍敵觯衔囊烟岬椒致菲鞯任锢韺觽鬏敾蛘?層廣播方式傳輸?shù)牧髁繑?shù)據(jù)不可控制,因此本文主要采用3層路由以及再次鏡像方式.

    1) 3層路由方式

    根據(jù)TCP/IP 參考模型體系,數(shù)據(jù)的收發(fā)是遵循以下過(guò)程:當(dāng)數(shù)據(jù)由應(yīng)用層自上而下傳遞時(shí),在網(wǎng)絡(luò)層形成IP 數(shù)據(jù)報(bào),再向下到達(dá)數(shù)據(jù)鏈路層,由數(shù)據(jù)鏈路層將TCP 數(shù)據(jù)報(bào)文分割為數(shù)據(jù)幀,并增加以太網(wǎng)包頭,再向下一層發(fā)送.鏈路層的數(shù)據(jù)幀傳輸時(shí),是依靠48 位介質(zhì)訪問(wèn)控制地址(media access control,MAC)而非IP 地址來(lái)確認(rèn)的,以太網(wǎng)的網(wǎng)卡設(shè)備并不關(guān)心IP 數(shù)據(jù)報(bào)中的目的IP 地址,它所需要的僅僅是MAC地址.如果接收數(shù)據(jù)報(bào)文設(shè)備的MAC地址與報(bào)文目的MAC一致,則設(shè)備認(rèn)為該數(shù)據(jù)報(bào)文發(fā)往自身,否則進(jìn)行丟棄.因此,識(shí)別鏡像流量需要將設(shè)備MAC改為鏡像報(bào)文的目的MAC,再通過(guò)配置路由策略或者靜態(tài)路由將報(bào)文分別輸出至不同端口,進(jìn)行第2次數(shù)據(jù)傳輸,并可精確控制數(shù)據(jù)報(bào)文的篩選輸出.根據(jù)圖1,該方式會(huì)改變數(shù)據(jù)幀的源MAC及目的MAC,僅適用于各種監(jiān)聽(tīng)分析系統(tǒng),不適用于管理員故障排查等需要嚴(yán)格保證報(bào)文內(nèi)容的需求.

    MAC地址被設(shè)計(jì)時(shí),被認(rèn)為每張網(wǎng)卡都會(huì)將擁有全球唯一的物理標(biāo)識(shí).網(wǎng)絡(luò)上2層可達(dá)的網(wǎng)絡(luò)設(shè)備都應(yīng)有獨(dú)一無(wú)二的MAC地址,相同的MAC地址將對(duì)網(wǎng)絡(luò)造成各種影響,特別是作為網(wǎng)絡(luò)重要組成單元的核心網(wǎng)絡(luò)設(shè)備而言,MAC互相沖突可能會(huì)帶來(lái)極其嚴(yán)重的后果,這種后果遠(yuǎn)超過(guò)終端用戶的ARP欺騙.因此,本方案實(shí)際部署中,必須確認(rèn)生產(chǎn)網(wǎng)絡(luò)設(shè)備鏡像目的端口不再接收數(shù)據(jù).

    2) 再次鏡像方式

    鏡像技術(shù)作為網(wǎng)絡(luò)設(shè)備管理功能,其報(bào)文鏡像復(fù)制會(huì)在網(wǎng)絡(luò)設(shè)備識(shí)別轉(zhuǎn)發(fā)該報(bào)文前進(jìn)行,其復(fù)制技術(shù)可以類(lèi)比成集限器[4],即使網(wǎng)絡(luò)設(shè)備因?yàn)閂LAN tag之類(lèi)的傳輸標(biāo)志而不會(huì)轉(zhuǎn)發(fā)某些鏡像報(bào)文,也會(huì)先將報(bào)文先發(fā)往鏡像目的端口,可以保證全部報(bào)文的鏡像輸出,因此,使基于輸出后的數(shù)據(jù)報(bào)文通過(guò)獨(dú)立的網(wǎng)絡(luò)設(shè)備進(jìn)行再次鏡像輸出成為可能.

    再次鏡像可以采用多種鏡像方法來(lái)實(shí)現(xiàn)不同的數(shù)據(jù)輸出,本文所設(shè)計(jì)提出的復(fù)合鏡像技術(shù)可以很好地完成第2次傳輸過(guò)程中流量過(guò)濾及多輸出的需求.

    2.3系統(tǒng)模型設(shè)計(jì)

    如圖2所示,根據(jù)第2次傳輸階段所選擇的技術(shù),網(wǎng)絡(luò)支撐系統(tǒng)可分為3個(gè)功能模塊:路由分流模塊、全流量鏡像模塊、復(fù)合鏡像模塊.不同的功能模塊可以獨(dú)立工作,適應(yīng)不同的網(wǎng)絡(luò)環(huán)境.

    1) 全流量鏡像模塊

    通過(guò)遠(yuǎn)程鏡像將全部流量輸出至多個(gè)端口.該功能模塊部署技術(shù)難度小,僅需求可支持遠(yuǎn)程鏡像技術(shù)的萬(wàn)兆交換機(jī),缺陷為無(wú)法滿足流量過(guò)濾需求,主要為流量分析監(jiān)控、入侵檢測(cè)防御、網(wǎng)絡(luò)管理員進(jìn)行故障排查的網(wǎng)絡(luò)嗅探等需要全部信息的信息采集系統(tǒng)提供支持.

    2) 路由分流模塊

    修改交換機(jī)MAC為生產(chǎn)網(wǎng)絡(luò)核心的MAC地址,通過(guò)路由策略或者路由表(視所修改的MAC為本地鏡像流量的源端口MAC或者源端口所接目的端口的MAC而定),將需嚴(yán)格保密的敏感數(shù)據(jù)分流至某一端口進(jìn)行保密過(guò)濾;將部分被關(guān)心的數(shù)據(jù),例如對(duì)圖書(shū)資源的查詢及關(guān)注行為轉(zhuǎn)發(fā)至相應(yīng)的信息采集系統(tǒng);其余與圖書(shū)館相關(guān)流量通過(guò)發(fā)往某一端口,并對(duì)該端口進(jìn)行遠(yuǎn)程鏡像,分發(fā)至其他端口,以實(shí)現(xiàn)對(duì)數(shù)據(jù)庫(kù)訪問(wèn)熱度分析、圖書(shū)館網(wǎng)絡(luò)加速系統(tǒng)等多個(gè)信息采集系統(tǒng)的擴(kuò)展支持.交換機(jī)作為網(wǎng)絡(luò)設(shè)備本身并不提供修改MAC地址的功能,但有部分產(chǎn)品可以通過(guò)技術(shù)支持獲得修改方案.

    該模塊對(duì)設(shè)備硬件要求較低,除去鏡像部分也可在普通終端設(shè)備如多網(wǎng)卡PC上實(shí)現(xiàn),部署成本低,實(shí)現(xiàn)方式更為靈活,但無(wú)法支撐較大的網(wǎng)絡(luò)流量.

    3) 復(fù)合鏡像模塊

    交換機(jī)設(shè)備作為一個(gè)封閉的功能硬件,并不提供底層硬件轉(zhuǎn)發(fā)的修改接口,為在實(shí)際環(huán)境中驗(yàn)證復(fù)合鏡像技術(shù)的可行性,該模塊按照上文提出的復(fù)合鏡像技術(shù)的思路設(shè)計(jì),通過(guò)流鏡像的流定義ACL對(duì)網(wǎng)絡(luò)流量進(jìn)行篩選過(guò)濾,僅將符合條件的流量送往某個(gè)端口,并對(duì)該端口進(jìn)行再次遠(yuǎn)程鏡像,實(shí)現(xiàn)可控的多路輸出.該模塊與復(fù)合鏡像技術(shù)的差距在于用額外的物理接口轉(zhuǎn)發(fā)了復(fù)合鏡像技術(shù)設(shè)計(jì)中直接發(fā)往遠(yuǎn)程鏡像反射口的流量.實(shí)驗(yàn)證明直接對(duì)流鏡像目的口進(jìn)行遠(yuǎn)程鏡像,遠(yuǎn)程端口目的端口并沒(méi)有預(yù)期的輸出.分析其原因?yàn)殓R像目的口被標(biāo)記為非轉(zhuǎn)發(fā)口,相應(yīng)的數(shù)據(jù)報(bào)文被認(rèn)為非轉(zhuǎn)發(fā)數(shù)據(jù),從而不再觸發(fā)鏡像功能.

    為再次觸發(fā)鏡像功能,將流鏡像目的端口與本機(jī)其他端口通過(guò)外部物理線路互聯(lián),將過(guò)濾后的流量重新送回網(wǎng)絡(luò)輸出系統(tǒng),并對(duì)該回接端口進(jìn)行遠(yuǎn)程鏡像輸出至多個(gè)端口,實(shí)現(xiàn)多輸出.

    復(fù)合鏡像模塊過(guò)濾條件靈活,可替代路由分流模塊的全部功能,為各種信息采集系統(tǒng)提供輸出支持.

    3實(shí)驗(yàn)過(guò)程及結(jié)果

    4臺(tái)3層交換機(jī)及3臺(tái)終端被設(shè)計(jì)用于實(shí)驗(yàn)實(shí)現(xiàn)數(shù)據(jù)輸出系統(tǒng),拓?fù)淙鐖D3所示.

    Switch A/B/C用于模擬正常路由交換的生產(chǎn)網(wǎng)絡(luò),Switch D為一款中端的數(shù)據(jù)中心3層萬(wàn)兆交換機(jī).網(wǎng)絡(luò)監(jiān)測(cè)設(shè)備1/2/3分別使用wireshark抓取分析數(shù)據(jù)報(bào)文.Switch B將G0/1端口的數(shù)據(jù)通過(guò)本地鏡像發(fā)往Switch D的G0/20端口.Switch D的MAC改為與Switch B一致.最終實(shí)驗(yàn)為同時(shí)配置全流量鏡像模塊、復(fù)合鏡像模塊及路由分流模塊.

    復(fù)合鏡像模塊分流控制信息配置為:

    acl number 3 000

    rule 0 permit ip destination 10.0.5.0 0.0.0.255

    rule 5 permit ip destination 10.0.8.0 0.0.0.255

    設(shè)備上路由模塊分流控制信息配置為:

    ip route-static 10.0.5.0 255.255.255.0 10.0.4.2

    ip route-static 10.0.7.0 255.255.255.0 10.0.4.2

    ip route-static 10.0.8.0 255.255.255.0 10.0.4.2

    從Switch A(10.0.1.2)順序?qū)?0.0.5.2、10.0.6.2、10.0.7.2、10.0.8.2發(fā)送5個(gè)ping包進(jìn)行數(shù)據(jù)傳輸和數(shù)據(jù)過(guò)濾功能驗(yàn)證,按照預(yù)期,監(jiān)控端收到報(bào)文的結(jié)果符合如下規(guī)則:

    1) 負(fù)責(zé)捕獲復(fù)合鏡像模塊輸出報(bào)文的網(wǎng)絡(luò)監(jiān)控1應(yīng)捕獲到發(fā)往10.0.5.2以及10.0.8.2的報(bào)文各5個(gè),發(fā)往10.0.6.2以及10.0.7.2的報(bào)文被流規(guī)則過(guò)濾.

    2) 負(fù)責(zé)捕獲路由鏡像模塊輸出報(bào)文的網(wǎng)絡(luò)監(jiān)控2應(yīng)捕獲到發(fā)往10.0.7.2的報(bào)文5個(gè),發(fā)往10.0.5.2、10.0.8.2的報(bào)文各10個(gè).發(fā)往10.0.6.2的報(bào)文因沒(méi)有路由被丟棄,發(fā)往10.0.5.2、10.0.8.2的報(bào)文會(huì)出現(xiàn)重復(fù)翻倍,其原因?yàn)橥瑫r(shí)工作的復(fù)合鏡像模塊中流鏡像目的口跳接回本機(jī)端口時(shí),數(shù)據(jù)包再次被系統(tǒng)收取并路由轉(zhuǎn)發(fā).

    3) 負(fù)責(zé)捕獲全鏡像模塊輸出報(bào)文的網(wǎng)絡(luò)監(jiān)控3應(yīng)捕獲到所有報(bào)文.

    實(shí)驗(yàn)結(jié)果如表3所示,由此成功驗(yàn)證3種功能模塊均可以正常工作并且只輸出了符合預(yù)期的報(bào)文.

    表3 實(shí)驗(yàn)結(jié)果

    注:10.0.5.2、10.0.6.2、10.0.7.2、10.0.8.2為目的IP.

    在復(fù)合鏡像模塊實(shí)驗(yàn)成功的同時(shí)也驗(yàn)證了本文所提出的復(fù)合鏡像技術(shù)的可行性.

    4實(shí)際部署示例

    廈門(mén)大學(xué)校園網(wǎng)已成功部署獨(dú)立于生產(chǎn)網(wǎng)絡(luò)的可控的多輸出的信息采集網(wǎng)絡(luò)支撐系統(tǒng).

    圖4 網(wǎng)絡(luò)支撐系統(tǒng)部署拓?fù)銯ig.4Deployment topology of network supporting system

    系統(tǒng)部署拓?fù)鋱D如圖4所示.系統(tǒng)源流量為校園網(wǎng)4條萬(wàn)兆IPv4出口鏈路及1條千兆IPv6出口鏈路的本地鏡像流量,源高峰流量為5.5 Gbit/s.部署復(fù)合鏡像模塊及全流量鏡像模塊,已有1路全流量鏡像為流量監(jiān)控分析系統(tǒng)提供數(shù)據(jù)來(lái)源,1路復(fù)合鏡像輸出為圖書(shū)館數(shù)字資源利用分析系統(tǒng)提供數(shù)據(jù)來(lái)源,并可支持未來(lái)較多的系統(tǒng)接入需求.

    表4 流過(guò)濾規(guī)則

    表5 端口速率采樣結(jié)果

    復(fù)合鏡像輸出的流過(guò)濾規(guī)則如表4,各端口通信包速率采樣結(jié)果如表5所示.

    由表4可見(jiàn),全鏡像流量可傳輸并輸出全部源數(shù)據(jù),復(fù)合鏡像僅傳輸并輸出了部分相關(guān)流量.其中校園網(wǎng)鏡像輸出與支撐系統(tǒng)接收數(shù)據(jù)的微量差異,由不同品牌設(shè)備速率顯示時(shí)間區(qū)間差異造成.

    該系統(tǒng)已在線穩(wěn)定運(yùn)行7個(gè)月.

    5結(jié)論

    本文提出了復(fù)合鏡像技術(shù)并成功驗(yàn)證了其可行性,該技術(shù)可以解決當(dāng)前網(wǎng)絡(luò)環(huán)境中鏡像技術(shù)多輸出與流量過(guò)濾難以并存的問(wèn)題;成功部署了基于校園網(wǎng)的信息采集網(wǎng)絡(luò)支撐系統(tǒng),可在較長(zhǎng)時(shí)間內(nèi)滿足校園網(wǎng)日益增長(zhǎng)的信息感知需求,并有效解決部分核心網(wǎng)絡(luò)設(shè)備無(wú)法對(duì)鏡像流量進(jìn)行過(guò)濾的安全隱患,為信息采集系統(tǒng)提供了良好的網(wǎng)絡(luò)基礎(chǔ)支撐.

    參考文獻(xiàn):

    [1]肖寅東,王厚軍,田書(shū)林.高速網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng)中包頭解析方法[J].儀器儀表學(xué)報(bào),2012(6):1414-1419.

    [2]CISCO. Configuring traffic mirroring[EB/OL].[2015-03-16].http:∥www.cisco.com/c/en/us/td/docs/routers/asr9000/software/asr9k_r5-1/interfaces/configuration/guide/hc51xasr9kbook/hc51span.html.

    [3]H3C.網(wǎng)絡(luò)管理和監(jiān)控配置[EB/OL].[2015-03-16].http:∥www.h3c.com.cn/Service/Document_Center/Switches/Catalog/S5800/S5800/Configure/Operation_Manual/H3C_S5820X[S5800]_CG-Release_1110-6W103/10/.

    [4]唐曉蘭,劉中臨,劉嘉勇.一種基于知識(shí)庫(kù)的行為特征檢測(cè)模型[J].信息安全與通信保密,2012(2):51-53,56.

    [5]任富新.高速網(wǎng)絡(luò)流量監(jiān)測(cè)系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn)[J].微型機(jī)與應(yīng)用,2012(1):58-60,63.

    [6]CHARLES H.IETF RFC 894:a standard for the transmission of IP datagrams over ethernet networks[S/OL].[2013-03-02].http:∥datatracker.ietf.org/doc/rfc894/.

    [7]Postel J.IETF RFC 1042:a standard for the transmission of IP datagrams over IEEE 802 networks[S/OL].[2013-03-02].http:∥datatracker.ietf.org/doc/rfc1042/.

    Design and Implementation of Network Supporting System for Information Acquisition

    PAN Zhuhong*,XU Zhuobin

    (Information and Network Center,Xiamen University,Xiamen 361005,China)

    Abstract:Based on principles of network data frame forwarding,a design technique of port mirroring is proposed.An accurate filtering multiple-output network traffic mirrored system,which is independent of production network,is deployed to provide the network support for the Xiamen University network information acquisition and analysis system.

    Key words:network security;information acquisition;port mirroring

    doi:10.6043/j.issn.0438-0479.2016.03.021

    收稿日期:2015-07-03錄用日期:2015-08-23

    基金項(xiàng)目:2015年福建省中青年教師教育科研項(xiàng)目(高校教育信息化專(zhuān)項(xiàng))(JA15002)

    *通信作者:zhpan@xmu.edu.cn

    中圖分類(lèi)號(hào):TP 393

    文獻(xiàn)標(biāo)志碼:A

    文章編號(hào):0438-0479(2016)03-0426-08

    引文格式:潘竹虹,許卓斌.信息采集網(wǎng)絡(luò)支撐系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn).廈門(mén)大學(xué)學(xué)報(bào)(自然科學(xué)版),2016,55(3):426-433.

    Citation:PAN Z H,XU Z B. Design and implementation of network supporting system for information acquisition. Journal of Xiamen University(Natural Science),2016,55(3):426-433.(in Chinese)

    猜你喜歡
    信息采集網(wǎng)絡(luò)安全
    網(wǎng)絡(luò)安全知多少?
    網(wǎng)絡(luò)安全
    網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實(shí)戰(zhàn)化”
    上網(wǎng)時(shí)如何注意網(wǎng)絡(luò)安全?
    基于Internet的網(wǎng)絡(luò)化交通信息采集系統(tǒng)
    科學(xué)家(2016年3期)2016-12-30 00:03:25
    Windows下網(wǎng)絡(luò)空間主機(jī)節(jié)點(diǎn)信息采集
    如何提高卷煙零售市場(chǎng)信息采集的有效性
    計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)在信息工程中的應(yīng)用
    電力信息采集系統(tǒng)中對(duì)載波現(xiàn)場(chǎng)測(cè)試儀的應(yīng)用
    用電信息采集系統(tǒng)安全防護(hù)
    热99re8久久精品国产| 99国产综合亚洲精品| 少妇的丰满在线观看| 黄片小视频在线播放| 九色亚洲精品在线播放| 校园春色视频在线观看| 日韩视频一区二区在线观看| 三上悠亚av全集在线观看| 欧美成人免费av一区二区三区 | 老熟妇乱子伦视频在线观看| 人人妻人人澡人人看| 久久久久精品人妻al黑| 国产精品亚洲一级av第二区| 成人影院久久| 午夜福利在线观看吧| 一进一出好大好爽视频| 纯流量卡能插随身wifi吗| 欧美精品亚洲一区二区| 丝袜美足系列| 成人18禁在线播放| aaaaa片日本免费| 亚洲国产精品一区二区三区在线| 99在线人妻在线中文字幕 | 免费观看a级毛片全部| 大型av网站在线播放| 国产精品二区激情视频| 久久久久久人人人人人| 99精品在免费线老司机午夜| www.精华液| 后天国语完整版免费观看| 国内毛片毛片毛片毛片毛片| 91麻豆精品激情在线观看国产 | 久久久精品区二区三区| 久久青草综合色| 久久久国产一区二区| 久久久国产成人免费| 电影成人av| 久久精品人人爽人人爽视色| 久久国产精品男人的天堂亚洲| 成人特级黄色片久久久久久久| 高清欧美精品videossex| 久久久久久久久免费视频了| 亚洲一区高清亚洲精品| 亚洲五月婷婷丁香| 69av精品久久久久久| 精品免费久久久久久久清纯 | 欧美日韩亚洲国产一区二区在线观看 | tube8黄色片| 色老头精品视频在线观看| 国产精品一区二区在线观看99| 欧美精品啪啪一区二区三区| 三级毛片av免费| 国产精品永久免费网站| 日韩熟女老妇一区二区性免费视频| 欧美老熟妇乱子伦牲交| 精品电影一区二区在线| 色老头精品视频在线观看| 精品久久久精品久久久| xxx96com| 色综合欧美亚洲国产小说| 在线观看午夜福利视频| 极品教师在线免费播放| 99在线人妻在线中文字幕 | 99热国产这里只有精品6| 一边摸一边抽搐一进一小说 | 精品国内亚洲2022精品成人 | 久久国产亚洲av麻豆专区| 99久久综合精品五月天人人| 国产麻豆69| 亚洲精华国产精华精| 狠狠婷婷综合久久久久久88av| 日本精品一区二区三区蜜桃| 免费少妇av软件| videos熟女内射| 日韩人妻精品一区2区三区| 久久精品aⅴ一区二区三区四区| 曰老女人黄片| 岛国在线观看网站| 999精品在线视频| 热re99久久精品国产66热6| 黑人巨大精品欧美一区二区蜜桃| 国产真人三级小视频在线观看| 国产精品亚洲一级av第二区| 欧美激情久久久久久爽电影 | 精品人妻在线不人妻| 18禁观看日本| 美女视频免费永久观看网站| 97人妻天天添夜夜摸| 精品久久久精品久久久| 午夜福利影视在线免费观看| 亚洲精品久久午夜乱码| 最新美女视频免费是黄的| 成人三级做爰电影| av片东京热男人的天堂| 国产极品粉嫩免费观看在线| 十八禁人妻一区二区| 中国美女看黄片| 夜夜爽天天搞| 国产精品久久视频播放| 母亲3免费完整高清在线观看| 黄色视频,在线免费观看| 高清视频免费观看一区二区| 女人高潮潮喷娇喘18禁视频| 国产高清视频在线播放一区| 亚洲全国av大片| av线在线观看网站| 国产欧美日韩一区二区三区在线| 欧美亚洲日本最大视频资源| 久久精品亚洲熟妇少妇任你| 91九色精品人成在线观看| 老熟妇乱子伦视频在线观看| 97人妻天天添夜夜摸| 午夜福利影视在线免费观看| 色综合婷婷激情| 免费一级毛片在线播放高清视频 | 欧美亚洲日本最大视频资源| 成人永久免费在线观看视频| 午夜91福利影院| 久久精品国产综合久久久| 久久国产精品人妻蜜桃| 精品国产一区二区久久| 操出白浆在线播放| 午夜福利在线观看吧| 久久久久久久精品吃奶| 欧美精品人与动牲交sv欧美| 人成视频在线观看免费观看| 亚洲欧美一区二区三区黑人| 一夜夜www| 香蕉丝袜av| 一个人免费在线观看的高清视频| videosex国产| 成年人免费黄色播放视频| 一二三四社区在线视频社区8| 久久精品国产清高在天天线| 宅男免费午夜| 亚洲av美国av| 亚洲中文av在线| 90打野战视频偷拍视频| 美女高潮喷水抽搐中文字幕| 男女床上黄色一级片免费看| 另类亚洲欧美激情| 91麻豆精品激情在线观看国产 | 国产在线观看jvid| 久久精品熟女亚洲av麻豆精品| 少妇被粗大的猛进出69影院| 亚洲美女黄片视频| 乱人伦中国视频| 国产男靠女视频免费网站| 免费看a级黄色片| 国产在线观看jvid| 一区二区日韩欧美中文字幕| 无遮挡黄片免费观看| 日本欧美视频一区| 午夜福利乱码中文字幕| 亚洲欧美色中文字幕在线| 婷婷精品国产亚洲av在线 | 色婷婷久久久亚洲欧美| 九色亚洲精品在线播放| 亚洲一码二码三码区别大吗| 男女床上黄色一级片免费看| 精品一区二区三卡| 欧美av亚洲av综合av国产av| 日韩精品免费视频一区二区三区| 国产日韩欧美亚洲二区| 每晚都被弄得嗷嗷叫到高潮| 曰老女人黄片| 国产激情欧美一区二区| 丁香六月欧美| 精品久久蜜臀av无| 亚洲伊人色综图| 日韩制服丝袜自拍偷拍| 精品一区二区三区视频在线观看免费 | 无遮挡黄片免费观看| 少妇裸体淫交视频免费看高清 | 亚洲 欧美一区二区三区| 久久婷婷成人综合色麻豆| 亚洲av电影在线进入| 亚洲成国产人片在线观看| 亚洲va日本ⅴa欧美va伊人久久| 人妻 亚洲 视频| 超色免费av| 50天的宝宝边吃奶边哭怎么回事| 亚洲第一av免费看| 如日韩欧美国产精品一区二区三区| 免费观看精品视频网站| 免费少妇av软件| 欧美亚洲 丝袜 人妻 在线| 国产1区2区3区精品| 国产日韩欧美亚洲二区| 久久九九热精品免费| 亚洲午夜理论影院| 国产91精品成人一区二区三区| 亚洲色图 男人天堂 中文字幕| 99精品在免费线老司机午夜| 人妻 亚洲 视频| 别揉我奶头~嗯~啊~动态视频| 欧美乱色亚洲激情| 国产一区二区三区综合在线观看| 18禁裸乳无遮挡动漫免费视频| 777久久人妻少妇嫩草av网站| 在线永久观看黄色视频| 老司机午夜十八禁免费视频| 亚洲精品成人av观看孕妇| 岛国毛片在线播放| 高清在线国产一区| 波多野结衣av一区二区av| 天天操日日干夜夜撸| 精品国产乱子伦一区二区三区| 免费看a级黄色片| 亚洲精品自拍成人| 在线观看舔阴道视频| 国产精品香港三级国产av潘金莲| 久久香蕉激情| www日本在线高清视频| 亚洲片人在线观看| 人人妻人人澡人人看| 亚洲午夜精品一区,二区,三区| 99热只有精品国产| 亚洲第一欧美日韩一区二区三区| 丝袜在线中文字幕| 最近最新免费中文字幕在线| 看黄色毛片网站| 亚洲精品久久成人aⅴ小说| 91国产中文字幕| 丁香六月欧美| 国产av一区二区精品久久| 99精品久久久久人妻精品| 亚洲一区二区三区不卡视频| 99精品欧美一区二区三区四区| 老司机午夜十八禁免费视频| 999精品在线视频| 国产精品自产拍在线观看55亚洲 | 精品人妻熟女毛片av久久网站| 最近最新免费中文字幕在线| 国产成人av激情在线播放| 成人国产一区最新在线观看| 超色免费av| 人妻丰满熟妇av一区二区三区 | 国产男女超爽视频在线观看| 久久久久国产一级毛片高清牌| 精品少妇久久久久久888优播| 国产亚洲精品第一综合不卡| 国产黄色免费在线视频| 国产在视频线精品| 久久久久精品人妻al黑| 校园春色视频在线观看| 十八禁高潮呻吟视频| 母亲3免费完整高清在线观看| 黄色a级毛片大全视频| 亚洲美女黄片视频| 在线观看免费午夜福利视频| 女性被躁到高潮视频| 黄片小视频在线播放| 黄色片一级片一级黄色片| 亚洲午夜精品一区,二区,三区| 亚洲精品粉嫩美女一区| 成人影院久久| 丁香欧美五月| 国产精品秋霞免费鲁丝片| 国产精品一区二区精品视频观看| 国产精品一区二区在线观看99| 中出人妻视频一区二区| 天天躁夜夜躁狠狠躁躁| 一边摸一边抽搐一进一小说 | 亚洲av欧美aⅴ国产| 91精品国产国语对白视频| av在线播放免费不卡| 99香蕉大伊视频| 又黄又粗又硬又大视频| 中文字幕人妻丝袜一区二区| 国产激情久久老熟女| 亚洲精品国产区一区二| 亚洲国产精品一区二区三区在线| 久久精品国产综合久久久| av视频免费观看在线观看| 久久这里只有精品19| 激情在线观看视频在线高清 | 女性被躁到高潮视频| 亚洲中文av在线| 在线播放国产精品三级| 国产一区在线观看成人免费| 国产区一区二久久| www.自偷自拍.com| a在线观看视频网站| 国产精品久久久久成人av| 在线天堂中文资源库| 亚洲第一欧美日韩一区二区三区| 亚洲精品在线观看二区| 国产欧美日韩一区二区精品| 亚洲熟女毛片儿| 黑丝袜美女国产一区| 国产高清国产精品国产三级| 亚洲国产看品久久| 无人区码免费观看不卡| 亚洲精品国产区一区二| 亚洲五月天丁香| 欧美日韩国产mv在线观看视频| 中文字幕人妻丝袜一区二区| 国产aⅴ精品一区二区三区波| 在线观看一区二区三区激情| 老司机午夜十八禁免费视频| 18禁观看日本| 国产精品影院久久| 久久午夜亚洲精品久久| 国产精品98久久久久久宅男小说| 狠狠婷婷综合久久久久久88av| 欧美国产精品一级二级三级| 精品久久久久久,| 久99久视频精品免费| 侵犯人妻中文字幕一二三四区| 老司机影院毛片| 精品国产乱子伦一区二区三区| 国产主播在线观看一区二区| 老司机福利观看| 亚洲少妇的诱惑av| 欧美色视频一区免费| 又紧又爽又黄一区二区| 男女免费视频国产| 超碰成人久久| 日韩视频一区二区在线观看| 看黄色毛片网站| 天堂√8在线中文| 久久ye,这里只有精品| 国产亚洲精品第一综合不卡| bbb黄色大片| 水蜜桃什么品种好| 满18在线观看网站| 91在线观看av| 天堂动漫精品| 中文字幕色久视频| 亚洲精品在线美女| 母亲3免费完整高清在线观看| 色播在线永久视频| 日韩三级视频一区二区三区| 可以免费在线观看a视频的电影网站| 757午夜福利合集在线观看| 免费高清在线观看日韩| 欧美另类亚洲清纯唯美| 12—13女人毛片做爰片一| 亚洲av欧美aⅴ国产| 又黄又粗又硬又大视频| 国产精品一区二区在线观看99| 精品少妇久久久久久888优播| 国产欧美日韩一区二区三| 色综合欧美亚洲国产小说| 自线自在国产av| 波多野结衣一区麻豆| 777久久人妻少妇嫩草av网站| 国产男女超爽视频在线观看| 搡老熟女国产l中国老女人| 国产精品九九99| 国产精品电影一区二区三区 | 久久精品国产综合久久久| 欧美日本中文国产一区发布| 看免费av毛片| 亚洲av成人av| 啦啦啦视频在线资源免费观看| 亚洲成人国产一区在线观看| 欧美丝袜亚洲另类 | 777久久人妻少妇嫩草av网站| www.自偷自拍.com| 精品国产一区二区三区久久久樱花| 国产精品欧美亚洲77777| 免费在线观看影片大全网站| 亚洲国产精品一区二区三区在线| 精品一区二区三区av网在线观看| 久久精品国产a三级三级三级| 99国产精品一区二区蜜桃av | 高清视频免费观看一区二区| 欧美黄色淫秽网站| 日本黄色视频三级网站网址 | 99久久99久久久精品蜜桃| 一a级毛片在线观看| 欧美日韩视频精品一区| 中文字幕精品免费在线观看视频| 久久亚洲精品不卡| 欧美丝袜亚洲另类 | 午夜视频精品福利| 欧美日韩福利视频一区二区| 午夜两性在线视频| 国产色视频综合| 午夜两性在线视频| 麻豆国产av国片精品| 亚洲国产欧美日韩在线播放| 中文欧美无线码| 999久久久精品免费观看国产| 高清毛片免费观看视频网站 | 精品人妻1区二区| 日本wwww免费看| 韩国精品一区二区三区| 亚洲人成伊人成综合网2020| videos熟女内射| 久久久国产成人精品二区 | 久久人妻福利社区极品人妻图片| 午夜福利影视在线免费观看| 69av精品久久久久久| 欧美日韩av久久| 久久精品91无色码中文字幕| 亚洲精品在线美女| 成人黄色视频免费在线看| 老司机靠b影院| 亚洲色图 男人天堂 中文字幕| 天堂俺去俺来也www色官网| 国产精品偷伦视频观看了| 国产一区二区三区视频了| 欧美乱妇无乱码| 国产成人欧美| 久久香蕉激情| 极品少妇高潮喷水抽搐| 狂野欧美激情性xxxx| tube8黄色片| 成人三级做爰电影| 久热这里只有精品99| 中文字幕最新亚洲高清| 国产精品国产av在线观看| 欧美精品av麻豆av| 91麻豆精品激情在线观看国产 | 老司机靠b影院| 久久久国产成人免费| 亚洲 国产 在线| 夜夜夜夜夜久久久久| 日本欧美视频一区| 丰满人妻熟妇乱又伦精品不卡| 午夜福利一区二区在线看| 国产精品永久免费网站| 亚洲精品美女久久久久99蜜臀| 免费观看精品视频网站| 大陆偷拍与自拍| 亚洲va日本ⅴa欧美va伊人久久| 一个人免费在线观看的高清视频| 日日夜夜操网爽| 午夜免费观看网址| svipshipincom国产片| 大型黄色视频在线免费观看| 国产欧美日韩一区二区精品| 一区二区三区激情视频| 男女之事视频高清在线观看| 91九色精品人成在线观看| 在线天堂中文资源库| 国产精品欧美亚洲77777| 身体一侧抽搐| 在线观看午夜福利视频| 国产亚洲精品久久久久久毛片 | 色在线成人网| 国产精品永久免费网站| 亚洲情色 制服丝袜| 午夜福利乱码中文字幕| 亚洲免费av在线视频| 成人av一区二区三区在线看| 这个男人来自地球电影免费观看| 美女国产高潮福利片在线看| 久久精品人人爽人人爽视色| 中文字幕最新亚洲高清| 欧美在线黄色| 操美女的视频在线观看| 亚洲专区中文字幕在线| 一级作爱视频免费观看| 悠悠久久av| 男人的好看免费观看在线视频 | 91九色精品人成在线观看| 51午夜福利影视在线观看| 免费在线观看视频国产中文字幕亚洲| 老鸭窝网址在线观看| 变态另类成人亚洲欧美熟女 | 嫁个100分男人电影在线观看| 久久久久久人人人人人| 国产97色在线日韩免费| 美女午夜性视频免费| 国产男女内射视频| 中文字幕人妻丝袜一区二区| av电影中文网址| 国产成人精品无人区| 黑人巨大精品欧美一区二区mp4| 后天国语完整版免费观看| av中文乱码字幕在线| 午夜久久久在线观看| 高清视频免费观看一区二区| 欧美乱码精品一区二区三区| 18禁美女被吸乳视频| 女同久久另类99精品国产91| 国产成人一区二区三区免费视频网站| 国产淫语在线视频| 淫妇啪啪啪对白视频| 老司机影院毛片| 国产乱人伦免费视频| 久久九九热精品免费| av天堂在线播放| 夫妻午夜视频| 精品人妻熟女毛片av久久网站| 好看av亚洲va欧美ⅴa在| 久久天躁狠狠躁夜夜2o2o| 欧美 日韩 精品 国产| 亚洲精品在线观看二区| 香蕉国产在线看| 成年版毛片免费区| 欧美黑人精品巨大| 国产欧美日韩精品亚洲av| 两个人看的免费小视频| 啦啦啦免费观看视频1| 99久久精品国产亚洲精品| 天天躁夜夜躁狠狠躁躁| 99精品久久久久人妻精品| 婷婷成人精品国产| 久久九九热精品免费| 午夜视频精品福利| 极品人妻少妇av视频| 一级a爱片免费观看的视频| 午夜成年电影在线免费观看| 国产精品国产av在线观看| 久久热在线av| 欧美老熟妇乱子伦牲交| 亚洲色图综合在线观看| 黑丝袜美女国产一区| 无限看片的www在线观看| 亚洲精品中文字幕一二三四区| 色老头精品视频在线观看| 丝袜人妻中文字幕| 亚洲精品成人av观看孕妇| 麻豆国产av国片精品| 一进一出抽搐gif免费好疼 | 日韩有码中文字幕| 91字幕亚洲| 精品久久蜜臀av无| 久久狼人影院| 亚洲精品国产色婷婷电影| 久久久久精品人妻al黑| 99精品在免费线老司机午夜| 国产男女超爽视频在线观看| 国产在视频线精品| 久久久国产精品麻豆| 色综合婷婷激情| 亚洲av日韩精品久久久久久密| 亚洲欧美日韩高清在线视频| 久久天堂一区二区三区四区| 高清av免费在线| 午夜福利乱码中文字幕| 可以免费在线观看a视频的电影网站| 精品亚洲成国产av| aaaaa片日本免费| 亚洲专区中文字幕在线| 久久九九热精品免费| 国产99白浆流出| 成人手机av| 黑人巨大精品欧美一区二区mp4| 桃红色精品国产亚洲av| 亚洲精品中文字幕在线视频| 这个男人来自地球电影免费观看| 一边摸一边做爽爽视频免费| 中文欧美无线码| 日韩制服丝袜自拍偷拍| 国产成人av教育| 国产在线观看jvid| 久久久久国产一级毛片高清牌| 国产一区在线观看成人免费| 日韩欧美在线二视频 | 国产单亲对白刺激| 国产真人三级小视频在线观看| 久久影院123| 亚洲精品国产精品久久久不卡| 国产亚洲精品一区二区www | 久久精品亚洲精品国产色婷小说| 国产一区二区激情短视频| 国产成人精品久久二区二区免费| 欧美日韩亚洲综合一区二区三区_| 男男h啪啪无遮挡| 亚洲性夜色夜夜综合| 欧美精品啪啪一区二区三区| 国产精品久久久久久人妻精品电影| 又黄又爽又免费观看的视频| 在线观看午夜福利视频| 日韩免费av在线播放| 在线观看日韩欧美| 精品国产超薄肉色丝袜足j| 男女之事视频高清在线观看| 不卡av一区二区三区| 91av网站免费观看| 欧美性长视频在线观看| 啪啪无遮挡十八禁网站| 欧美精品亚洲一区二区| a在线观看视频网站| 国产高清视频在线播放一区| aaaaa片日本免费| 亚洲第一av免费看| 伦理电影免费视频| 亚洲精品美女久久av网站| 黄色怎么调成土黄色| 露出奶头的视频| 亚洲专区字幕在线| 国产精品 国内视频| 久久香蕉精品热| 麻豆国产av国片精品| 婷婷精品国产亚洲av在线 | 久久国产乱子伦精品免费另类| 欧美日韩亚洲国产一区二区在线观看 | 男女午夜视频在线观看| 夜夜夜夜夜久久久久| 国产淫语在线视频| 最近最新中文字幕大全电影3 | 欧美久久黑人一区二区| 国产精品自产拍在线观看55亚洲 | 成人国语在线视频| 久久中文看片网| 又黄又爽又免费观看的视频| x7x7x7水蜜桃| 91精品三级在线观看| 超碰成人久久| 久久香蕉激情| 精品国产美女av久久久久小说| av不卡在线播放| 久久久精品国产亚洲av高清涩受| 两个人免费观看高清视频| 91在线观看av| 69精品国产乱码久久久| 亚洲片人在线观看| 欧美日韩国产mv在线观看视频|