• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于廣播電視信息安全等級(jí)保護(hù)要求的Oracle數(shù)據(jù)庫(kù)用戶及權(quán)限加固方法探索

    2016-09-11 18:45:57波國(guó)家新聞出版廣電總局監(jiān)管中心北京市100045
    數(shù)字傳媒研究 2016年7期
    關(guān)鍵詞:配置文件口令賬戶

    楊 波國(guó)家新聞出版廣電總局監(jiān)管中心 北京市 100045

    基于廣播電視信息安全等級(jí)保護(hù)要求的Oracle數(shù)據(jù)庫(kù)用戶及權(quán)限加固方法探索

    楊波
    國(guó)家新聞出版廣電總局監(jiān)管中心北京市100045

    本文根據(jù)國(guó)家和行業(yè)信息安全等級(jí)保護(hù)基本要求并結(jié)合廣電行業(yè)業(yè)務(wù)特點(diǎn),通過(guò)對(duì)基本要求項(xiàng)的研究,探索Oracle數(shù)據(jù)庫(kù)用戶及權(quán)限的安全基本加固方法。

    Oracle 11g廣播電視等級(jí)保護(hù)安全加固

    引言

    近年來(lái),黨中央、國(guó)務(wù)院高度重視我國(guó)信息安全工作。為提高我國(guó)信息安全保障能力,維護(hù)國(guó)家安全、社會(huì)穩(wěn)定和公共利益,我國(guó)已將信息安全等級(jí)保護(hù)制度作為一項(xiàng)重要工作在各個(gè)行業(yè)開(kāi)展。廣播電視行業(yè)作為黨和政府的喉舌,其重要性不言而喻,自2011年全面開(kāi)展信息安全等級(jí)保護(hù)工作以來(lái),越來(lái)越多的播出單位意識(shí)到信息安全的重要性,積極開(kāi)展信息安全建設(shè)工作。

    在信息系統(tǒng)安全建設(shè)中,數(shù)據(jù)庫(kù)作為信息的核心部件其作用至關(guān)重要,保障數(shù)據(jù)庫(kù)安全已經(jīng)成為信息系統(tǒng)安全建設(shè)的重要組成部分。本文將以O(shè)racle11g數(shù)據(jù)庫(kù)為例,結(jié)合廣播電視安全播出特點(diǎn),依據(jù)國(guó)家和廣電行業(yè)信息安全等級(jí)保護(hù)基本要求,探索相應(yīng)的安全加固方法。

    在信息安全等級(jí)保護(hù)基本要求中對(duì)數(shù)據(jù)庫(kù)的身份鑒別、訪問(wèn)控制、安全審計(jì)、資源控制等多個(gè)方面做出了要求,本文將從Oracle數(shù)據(jù)庫(kù)的身份鑒別及訪問(wèn)控制兩個(gè)方面研究用戶及權(quán)限管理的加固方法。

    1 身份鑒別方面的加固措施

    1.1啟用身份鑒別措施

    廣電行業(yè)信息安全等級(jí)保護(hù)基本要求中對(duì)身份鑒別的要求是:“應(yīng)對(duì)登錄操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)的用戶進(jìn)行身份標(biāo)識(shí)和鑒別,應(yīng)為不同用戶分配不同的用戶名,不能多人使用同一用戶名”。

    Oracle Database 11g數(shù)據(jù)庫(kù)為用戶提供了多種身份驗(yàn)證方法,其中包括:口令驗(yàn)證、外部驗(yàn)證、全局驗(yàn)證等多種認(rèn)證方式??诹钌矸蒡?yàn)證是最常用到的身份驗(yàn)證方式,Oracle數(shù)據(jù)庫(kù)將賬戶名與口令存儲(chǔ)在數(shù)據(jù)庫(kù)中,用戶登錄時(shí)必須輸入賬戶名和口令,Oracle數(shù)據(jù)庫(kù)對(duì)其進(jìn)行認(rèn)證、授權(quán);外部身份認(rèn)證是指Oracle數(shù)據(jù)庫(kù)本身不存儲(chǔ)賬戶的口令,用戶身份認(rèn)證依賴于數(shù)據(jù)庫(kù)外部構(gòu)件,如Oracle數(shù)據(jù)庫(kù)運(yùn)行于Windows平臺(tái)時(shí)使用Windows本地身份認(rèn)證服務(wù)或使用Kerberos協(xié)議認(rèn)證服務(wù)器、RADIUS服務(wù)器進(jìn)行認(rèn)證,用戶登錄時(shí)只要通過(guò)了這些構(gòu)件的身份認(rèn)證,即拿到了登錄令牌可直接登錄Oracle數(shù)據(jù)庫(kù);全局驗(yàn)證需要在Oracle Advance Security選項(xiàng)中使用基于LDAP(輕量級(jí)目錄訪問(wèn)協(xié)議)的目錄服務(wù)中進(jìn)行身份認(rèn)證。

    按照基本要求中的規(guī)定,在連接數(shù)據(jù)庫(kù)時(shí)應(yīng)同時(shí)提交用戶名和口令,特別注意的是基于Windows的本地認(rèn)證服務(wù)認(rèn)證實(shí)際上只要是操作系統(tǒng)的用戶就能夠直接登錄數(shù)據(jù)庫(kù),不能滿足基本要求中的規(guī)定。在確認(rèn)是否存在操作系統(tǒng)本地驗(yàn)證用戶時(shí),首先應(yīng)檢查操作系統(tǒng)認(rèn)證前綴字段,即“OS_AUTHENT_PREFIX”,該字段的賦值會(huì)作為Oracle操作系統(tǒng)驗(yàn)證用戶名的前綴,默認(rèn)情況下該字段是“OPS”,然后再查找是否用使用了該前綴的賬戶,Unix及Linux操作系統(tǒng)下的用戶名格式為“OPS username”,Windows操作系統(tǒng)下的用戶名格式為“OPSMACHINE_NAMEUSERNAME”(計(jì)算機(jī)名用戶名),最后通過(guò)修改“IDENTIFEID”參數(shù)將該賬戶改為其他驗(yàn)證方式或刪除該賬戶(折中的辦法是將“OS_AUTHENT_PREFIX”的前綴值改為與系統(tǒng)當(dāng)前具有操作系統(tǒng)認(rèn)證的賬戶名前綴不匹配,不過(guò)不推薦使用此方法)。另外,Oracle11g中默認(rèn)不允許用戶通過(guò)Oracle Net方式使用操作系統(tǒng)認(rèn)證,相關(guān)資料表明這種方式存在諸如黑客遠(yuǎn)程登錄攻擊等嚴(yán)重的安全隱患,建議檢查“REMORE_OS_AUTHENT”參數(shù),如果已經(jīng)被修改為“TRUE”則將其設(shè)置為“FALSE”。

    而對(duì)于其他外部身份認(rèn)證方式的安全性,則需要綜合評(píng)估Oracle數(shù)據(jù)庫(kù)外部身份鑒別構(gòu)件本身的安全設(shè)置、所在操作系統(tǒng)的安全性等外圍因素,并不在本文研究范圍之內(nèi)。

    此外,經(jīng)常被忽略的是為監(jiān)聽(tīng)器設(shè)置密碼,任何有權(quán)限進(jìn)入操作系統(tǒng)的用戶都可以通過(guò)在命令提示符下輸入“LSNRCTL STOP”命令來(lái)輕易的停止監(jiān)聽(tīng)器工作??梢酝ㄟ^(guò)運(yùn)行LSNRCTL程序,使用SET PASSWORD命令為其設(shè)置密碼。需要注意的是,監(jiān)聽(tīng)器密碼的哈希值存儲(chǔ)在操作系統(tǒng)中l(wèi)isterner.ora中,所以應(yīng)在操作系統(tǒng)層面對(duì)該文件的讀取權(quán)限進(jìn)行限制,并在設(shè)置密碼時(shí)注意不要與數(shù)據(jù)庫(kù)賬號(hào)密碼相同,以防具有操作系統(tǒng)讀取權(quán)限的非數(shù)據(jù)庫(kù)管理員對(duì)其進(jìn)行破解,從而以數(shù)據(jù)庫(kù)賬號(hào)進(jìn)行登錄。

    在數(shù)據(jù)庫(kù)日常管理中,應(yīng)做到數(shù)據(jù)庫(kù)管理員、操作員、安全員分別使用各自的賬戶,為每一位登錄用戶創(chuàng)建獨(dú)立的賬戶,以便按照其應(yīng)用的最小權(quán)限對(duì)數(shù)據(jù)庫(kù)進(jìn)行操作以及準(zhǔn)確界定責(zé)任。

    1.2口令復(fù)雜度設(shè)置

    1.2.1賬戶名設(shè)置

    Oracle Database 11g中內(nèi)置了多個(gè)默認(rèn)賬戶,如:SCOTT等,具有不同的默認(rèn)權(quán)限。如圖1所示:

    圖1 Oracle Database 11g內(nèi)置默認(rèn)賬戶

    由于部分Oracle數(shù)據(jù)庫(kù)默認(rèn)賬戶名和口令處于公開(kāi)狀態(tài),已被內(nèi)置于數(shù)據(jù)庫(kù)登錄賬號(hào)猜測(cè)及口令暴力破解工具上,所以建議用戶在建立賬戶時(shí)重新創(chuàng)建賬戶,盡量避免使用(鎖定或刪除)非必要的默認(rèn)賬戶。為了避免黑客個(gè)人或組織有針對(duì)性對(duì)應(yīng)用系統(tǒng)實(shí)施APT(Advanced Persistent Threat高級(jí)持續(xù)性威脅)攻擊,采用“社會(huì)工程”等手段獲取數(shù)據(jù)庫(kù)登錄賬戶,建議數(shù)據(jù)庫(kù)管理員和開(kāi)發(fā)人員在建立數(shù)據(jù)庫(kù)賬戶名時(shí)應(yīng)避免使用單位名稱、業(yè)務(wù)應(yīng)用名稱、數(shù)據(jù)庫(kù)管理員姓名、生日等個(gè)人信息的全拼、縮寫及組合作為賬戶名及口令。

    1.2.2口令設(shè)置

    在設(shè)置口令時(shí)應(yīng)注意使口令具備一定的復(fù)雜度,建議由至少8位的大寫字母、小寫字母、數(shù)字、符號(hào)等多種字符類型組成,并最少6個(gè)月更換一次口令。在Oracle Database 11g中可以通過(guò)配置文件(profile)對(duì)口令安全策略進(jìn)行強(qiáng)制控制。可以使用“create profile”命令建立配置文件或使用默認(rèn)的配置文件,命令如下:

    create user user_name identified by pass_word

    profile profile_name

    如果未在建立賬戶時(shí)指定由管理員手動(dòng)創(chuàng)建配置文件,則由Oracle數(shù)據(jù)庫(kù)指定使用名為default的配置文件作為默認(rèn)配置文件。配置文件(profile)中包括以下參數(shù):

    (1)密碼過(guò)期時(shí)間

    password_life_time口令過(guò)期前的天數(shù),口令在過(guò)期后仍可使用,具體取決于password_grace_time。

    password_grace_time口令過(guò)期(將生成更改口令的提示)后第一次成功登陸后的天數(shù),在此期間,舊口令仍然可用。

    在默認(rèn)default profile中,password_life_time為180天,password_grace_time為7天。

    (2)密碼歷史

    password_reuse_time可以重新使用口令前的天數(shù)。

    password_reuse_max可以重新使用口令的次數(shù)。

    (3)密碼復(fù)雜度

    password_verify_funciton更改口令時(shí)運(yùn)行的函數(shù)名。此函數(shù)本用于檢查新口令所需的復(fù)雜程度。

    可以通過(guò)運(yùn)行Oracle提供的腳本來(lái)限制用戶口令的復(fù)雜度要求。

    在Linux或Unix上:

    ORACLE_HOME/rdbms/admin/utlpwdmg.sql。在Windows上:

    %ORACLE_HOME dbmsadminutlpwdmg.sql。

    該腳本運(yùn)行后將建立名為verify_funciton和verify_funciton_11g兩個(gè)函數(shù)。在此函數(shù)中將對(duì)密碼復(fù)雜度進(jìn)行定義,如果不符合以下條件將放棄口令更改:

    新的口令的字符長(zhǎng)度至少是8位(將腳本中“Check for the minimum length of the password if length(password)<”參數(shù)值設(shè)置為8)。

    新的口令不能是用戶名(正向拼寫或反向拼寫),也不能是大寫或小寫的數(shù)據(jù)庫(kù)名。

    將拒絕一些常用的簡(jiǎn)單口令(如“oracle”等)。

    新口令至少有一個(gè)字符和一個(gè)數(shù)字。

    新口令與舊口令至少必須有三個(gè)字符是不同的。

    1.3登錄失敗處理措施

    采用登錄失敗處理功能,可以防止非授權(quán)用戶嘗試登錄數(shù)據(jù)庫(kù)的次數(shù)以及在管理員長(zhǎng)時(shí)間離開(kāi)操作臺(tái)有沒(méi)有退出登錄界面時(shí)的非授權(quán)訪問(wèn)??梢栽谟脩襞渲梦募╬rofile)中定義以下參數(shù)來(lái)實(shí)現(xiàn)登錄失敗處理功能:

    (1)failed_login_attempts指在鎖定賬戶前,口令上的連續(xù)錯(cuò)誤數(shù),如果在達(dá)到極限之前更改了口令,則將此計(jì)數(shù)器歸0。

    (2)password_lock_time在到達(dá)failed_login_attempts次數(shù)后,賬戶鎖定的天數(shù)。

    在默認(rèn)defaultprofile中,failed_login_attempts為10次,password_lock_time為1天,可以通過(guò)ALTERPROFILE語(yǔ)句對(duì)其進(jìn)行修改。

    1.4遠(yuǎn)程管理加密措施

    在通過(guò)網(wǎng)絡(luò)連接Oracle數(shù)據(jù)庫(kù)時(shí)默認(rèn)是不采用加密方式進(jìn)行數(shù)據(jù)傳輸?shù)模瑸榱朔乐箰阂庥脩敉ㄟ^(guò)網(wǎng)絡(luò)監(jiān)聽(tīng)方式獲取敏感信息,應(yīng)為每個(gè)監(jiān)聽(tīng)器啟用加密的方式??梢酝ㄟ^(guò)修改listerner.ora文件中PROTOCOL參數(shù):LISTENER=

    (DESCRIPTION_LIST=

    或通過(guò)OracleNetManager程序,選擇對(duì)監(jiān)聽(tīng)器后,對(duì)其使用協(xié)議進(jìn)行更改,如圖2所示:

    圖2 Oracle Net Manager協(xié)議更改

    也可以使用OracleNetConfigurationAssistant進(jìn)行修改,如下圖3:

    圖3 Oracle Net Configuration Assistan協(xié)議更改

    還要特別指出的是,部分單位可能會(huì)采用網(wǎng)絡(luò)數(shù)據(jù)庫(kù)審計(jì)系統(tǒng),需要數(shù)據(jù)庫(kù)通信協(xié)議采用明文的方式進(jìn)行監(jiān)聽(tīng),在已經(jīng)采用該技術(shù)作為數(shù)據(jù)庫(kù)審計(jì)方案的情況下,為了降低安全風(fēng)險(xiǎn),可以在數(shù)據(jù)庫(kù)上聯(lián)交換機(jī)或防護(hù)墻上進(jìn)行配置,設(shè)置訪問(wèn)控制列表,將可以訪問(wèn)數(shù)據(jù)庫(kù)的地址限定在應(yīng)用服務(wù)器或維護(hù)終端的地址或地址段及開(kāi)放端口,同時(shí),配合IP和MAC地址綁定技術(shù),避免非授權(quán)設(shè)備監(jiān)聽(tīng)數(shù)據(jù)庫(kù)通信。

    1.5“雙因素”鑒別措施

    “雙因素鑒別”是國(guó)家及廣電行業(yè)信息安全等級(jí)保護(hù)基本要求中針對(duì)三級(jí)及以上信息系統(tǒng)特有的技術(shù)要求。雙因素鑒別的目的是當(dāng)用戶所持有的一種登錄憑證遭到盜用后,可以憑借另一種不同屬性的登錄憑證拒絕非法登錄。而用戶所持有的兩種不同屬性的鑒別憑證同時(shí)遭到盜用的可能性很低,可以抵御一般意義上的盜用登錄,因此,如果登錄設(shè)備采用“用戶名+口令”或兩級(jí)以及兩級(jí)以上的口令認(rèn)證應(yīng)認(rèn)為是一種鑒別技術(shù)。

    目前,筆者尚未接觸到比較成熟的數(shù)據(jù)庫(kù)雙因素鑒別產(chǎn)品,但隨著技術(shù)的不斷發(fā)展,將會(huì)不斷出現(xiàn)滿足等保要求的產(chǎn)品,在進(jìn)行產(chǎn)品選型時(shí)須注意的是這類產(chǎn)品應(yīng)首先能夠?qū)崿F(xiàn)除了用戶名和口令以外的其他鑒別技術(shù),如動(dòng)態(tài)口令卡、USB證書等,其次在選擇這類產(chǎn)品時(shí)也應(yīng)注意現(xiàn)有的業(yè)務(wù)應(yīng)用軟件可以支持這種雙因素認(rèn)證方式。

    2 訪問(wèn)控制方面的加固措施

    2.1用戶權(quán)限設(shè)置

    在等級(jí)保護(hù)標(biāo)準(zhǔn)中,針對(duì)用戶權(quán)限部分進(jìn)行了如下要求“應(yīng)啟用訪問(wèn)控制功能,依據(jù)安全策略控制用戶對(duì)資源的訪問(wèn),根據(jù)需要禁止通過(guò)USB、光驅(qū)等外設(shè)進(jìn)行數(shù)據(jù)交換,關(guān)閉不必要的服務(wù)和端口”;“應(yīng)根據(jù)管理用戶的角色分配權(quán)限,實(shí)現(xiàn)管理用戶的權(quán)限分離,僅授予管理用戶所需的最小權(quán)限”。

    在Oracle數(shù)據(jù)庫(kù)中,可以通過(guò)給用戶或角色授予針對(duì)于不同類型數(shù)據(jù)庫(kù)對(duì)象操作的權(quán)限,從而實(shí)現(xiàn)對(duì)于數(shù)據(jù)對(duì)象的訪問(wèn)控制。表1列出了針對(duì)于不同對(duì)象可設(shè)置的權(quán)限:

    表1 不同對(duì)象的設(shè)置權(quán)限

    可以通過(guò)下面的語(yǔ)法實(shí)現(xiàn)對(duì)數(shù)據(jù)庫(kù)對(duì)象的操作授權(quán):

    SQL>GRANTprivilegeON[schema.]object TO username[WITH GRANT OPTION]

    在應(yīng)用環(huán)境中,為防止業(yè)務(wù)應(yīng)用賬號(hào)被賦予過(guò)多的權(quán)利,應(yīng)避免將數(shù)據(jù)庫(kù)的創(chuàng)建賬號(hào)作為業(yè)務(wù)應(yīng)用賬號(hào)使用。應(yīng)該結(jié)合業(yè)務(wù)應(yīng)用軟件的開(kāi)發(fā)情況,梳理業(yè)務(wù)賬號(hào)需要操作的數(shù)據(jù)庫(kù)對(duì)象以及所需權(quán)限,創(chuàng)建賬戶或定義角色,賦予其對(duì)數(shù)據(jù)庫(kù)對(duì)象的最小可用權(quán)限。此外,Oracle還提供了基于標(biāo)記的訪問(wèn)控制策略,在下文中將會(huì)做介紹。

    對(duì)于Oracle用戶的授權(quán)可以通過(guò)直接授權(quán),或?yàn)榱吮阌诜奖愎芾斫⒁粋€(gè)具有一定權(quán)限的角色并授權(quán)的方式進(jìn)行。在對(duì)數(shù)據(jù)庫(kù)用戶進(jìn)行權(quán)限分配時(shí),應(yīng)僅分配能夠支持業(yè)務(wù)應(yīng)用的最小權(quán)限,授予超出業(yè)務(wù)應(yīng)用所需的權(quán)限。在Oracle 11g中,有超過(guò)200種的系統(tǒng)權(quán)限,其中部分權(quán)限對(duì)整個(gè)數(shù)據(jù)庫(kù)具有全局的影響,如果被惡意使用或操作不當(dāng)則有可能對(duì)數(shù)據(jù)庫(kù)造成嚴(yán)重?fù)p害(如帶有“ANY”的特權(quán))。下面列出的部分特權(quán)在對(duì)普通用戶或角色(使用Oracle默認(rèn)角色時(shí)應(yīng)注意默認(rèn)的權(quán)限)進(jìn)行授權(quán)時(shí)應(yīng)特別注意:

    (1)GRANT ANY PRIVILEGE/OBJECT PRIVILEGE/ROLE/JOB:用戶可以為自己提升權(quán)限(相當(dāng)于DBA),訪問(wèn)數(shù)據(jù)庫(kù)內(nèi)任何數(shù)據(jù);

    (2)EXECUTE/ALTER ANY PROCEDURE∶用戶可以被用來(lái)在DBA模式下創(chuàng)建一個(gè)程序(相當(dāng)于DBA),運(yùn)行任意的SQL語(yǔ)句;

    (3)INSERT/DROP/UPDATE/SELECT/ANY TABLE:可以對(duì)數(shù)據(jù)庫(kù)內(nèi)任何數(shù)據(jù)進(jìn)行增刪改查;

    (4)CREATE/ALTERANYVIEW/TRIGGER/ SYNONYM∶可以在創(chuàng)建、修改視圖、觸發(fā)器、同義詞的過(guò)程中內(nèi)置提升賬戶權(quán)限代碼;

    (5)CREATE ANY DERECTORY:可以與UTL_FILE和DBMS_LOB等函數(shù)結(jié)合使用,實(shí)現(xiàn)對(duì)操作系統(tǒng)文件的控制。

    此外,對(duì)于一些不帶有“ANY”的特權(quán),也應(yīng)特別注意:

    (1)SYSDBA/SYSOPER∶直接將DBA的權(quán)限賦予用戶;

    (2)ALTER SYSTEM:允許用戶設(shè)置配置參數(shù)并執(zhí)行系統(tǒng)管理任務(wù);

    (3)AUDIT ANY/SYSTEM∶可以對(duì)關(guān)閉審計(jì)功能,避免遺留對(duì)數(shù)據(jù)庫(kù)進(jìn)行攻擊后的痕跡;

    (4)ALTER DATABASE∶可以進(jìn)行關(guān)閉數(shù)據(jù)庫(kù)、使用訪問(wèn)操作系統(tǒng)文件的UTL_FILE或其他重要操作;

    (5)ALTER/DROP USER:可以允許任何用戶成為DBA,刪除重要用戶及所屬對(duì)象,直接會(huì)導(dǎo)致數(shù)據(jù)丟失、服務(wù)停止,除了DBA以外任何用戶和角色都不應(yīng)得到這項(xiàng)特權(quán);

    (6)ALTER PROFILE∶可以更改配置文件中口令嘗試次數(shù)限制,以便實(shí)現(xiàn)暴力破解而不被鎖定;

    (7)EXPORT/IMPORT FULL DATABASE∶將整個(gè)數(shù)據(jù)庫(kù)導(dǎo)入或?qū)С觯喈?dāng)于黑客的“拖庫(kù)”操作,這項(xiàng)授權(quán)應(yīng)僅授于數(shù)據(jù)庫(kù)備份管理賬戶。

    2.2特權(quán)用戶的權(quán)限設(shè)置

    作為數(shù)據(jù)庫(kù)的DBA,其對(duì)數(shù)據(jù)庫(kù)的管理也應(yīng)受到審計(jì),而審計(jì)記錄保存在操作系統(tǒng)當(dāng)中,如果DBA與操作系統(tǒng)管理員的身份重疊,那么DBA可以對(duì)審計(jì)記錄進(jìn)行任意的修改、刪除操作,那么對(duì)于DBA的審計(jì)則沒(méi)有意義。對(duì)操作系統(tǒng)和數(shù)據(jù)庫(kù)DBA的權(quán)限分離可以從兩個(gè)方面進(jìn)行保障,首先,從技術(shù)角度講,應(yīng)避免采用操作系統(tǒng)本地認(rèn)證(前文中“身份鑒別”已做過(guò)介紹);其次,從管理角度講,在人員安排上數(shù)據(jù)庫(kù)管理員與操作系統(tǒng)管理員應(yīng)分別由不同的人員擔(dān)任。

    2.3嚴(yán)格限制默認(rèn)帳戶權(quán)限

    在Oracle數(shù)據(jù)庫(kù)中,每個(gè)帳戶都是PUBLIC用戶組中的成員,且不能將用戶從該組中移除。默認(rèn)情況下,PUBLIC用戶組被授予很多特權(quán),其中部分特權(quán)在Web應(yīng)用存在注入等漏洞且并未有效的被安全防護(hù)產(chǎn)品保護(hù)的情況下容易被黑客利用,對(duì)Oracle數(shù)據(jù)庫(kù)以及所在的服務(wù)器操作系統(tǒng)發(fā)起進(jìn)一步攻擊。下面列出部分重要的特權(quán),如業(yè)務(wù)應(yīng)用系統(tǒng)沒(méi)有切實(shí)需要,應(yīng)從PUBLIC用戶組中取消:

    UTL_FILE:為數(shù)據(jù)庫(kù)訪問(wèn)提供對(duì)數(shù)據(jù)庫(kù)所在的操作系統(tǒng)上的文件讀和寫的權(quán)利;

    UTL_HTTP/UTL_SMTP/UTL_TCP:允許數(shù)據(jù)庫(kù)使用標(biāo)準(zhǔn)的協(xié)議跨網(wǎng)絡(luò)地進(jìn)行通信。攻擊者可以用來(lái)向自己“反彈”敏感數(shù)據(jù),繞過(guò)已經(jīng)存在的安全措施。

    可以通過(guò)以下命令取消這些特權(quán),如:

    SQL>revoke execute on utl_file from pubic;

    除了PUBLIC用戶組默認(rèn)的權(quán)限外,還應(yīng)特別注意不要賦予該用戶組其他特權(quán),如果對(duì)于用戶進(jìn)行授權(quán)可以通過(guò)定義角色或直接授予用戶權(quán)限方式進(jìn)行實(shí)現(xiàn)。

    2.4刪除多余的、過(guò)期的帳戶

    在Oracle數(shù)據(jù)庫(kù)中,內(nèi)置了大量默認(rèn)賬戶,其中大部分默認(rèn)處于口令過(guò)期和鎖定狀態(tài)。在開(kāi)發(fā)過(guò)程中如果使用了這些默認(rèn)的賬戶作為測(cè)試賬戶應(yīng)及時(shí)鎖定,對(duì)于已經(jīng)使用默認(rèn)賬戶作為業(yè)務(wù)賬戶進(jìn)行使用的情況,應(yīng)避免使用默認(rèn)口令,并按照要求及時(shí)更換。同時(shí),應(yīng)檢查是否存在非默認(rèn)賬戶的過(guò)期測(cè)試賬戶的存在,如果有則應(yīng)及時(shí)刪除。

    2.5敏感標(biāo)記設(shè)置

    “敏感標(biāo)記”同“雙因素認(rèn)證”一樣,是國(guó)家及廣電行業(yè)信息安全等級(jí)保護(hù)基本要求中針對(duì)三級(jí)及以上信息系統(tǒng)特有的技術(shù)要求。敏感標(biāo)記是表示主體/客體安全級(jí)別和安全范疇的一組信息,通過(guò)比較標(biāo)記來(lái)控制是否允許主體對(duì)客體的訪問(wèn)。在廣播電視系統(tǒng)中,存儲(chǔ)在數(shù)據(jù)庫(kù)中的播出單、字幕、OSD、EPG、節(jié)目視音頻參數(shù)等涉及重要業(yè)務(wù)以及直接面向受眾的信息應(yīng)作為敏感信息進(jìn)行標(biāo)記,限定特定用戶進(jìn)行訪問(wèn)。

    在Oracle 11g的高級(jí)安全性中提供了Oracle Label Security組件來(lái)實(shí)現(xiàn)敏感標(biāo)記功能,該組件可以設(shè)置一組或多組訪問(wèn)權(quán)限策略(Policy),然后給數(shù)據(jù)庫(kù)內(nèi)重要的信息資源如表或schema打上不同的標(biāo)簽(Label)進(jìn)行標(biāo)記,然后再將用戶與標(biāo)簽相關(guān)聯(lián),以標(biāo)簽為紐帶實(shí)現(xiàn)用戶對(duì)不同資源訪問(wèn)權(quán)限的控制,

    添加敏感標(biāo)記并控制用戶對(duì)其訪問(wèn)的過(guò)程大體可分為以下步驟:

    (1)安裝Oracle Label Security組件;

    (2)創(chuàng)建安全策略∶首先解鎖LBACSYS賬戶,并賦予SELECT ANY DICTIONARY系統(tǒng)權(quán)限;

    (3)為策略定義安全級(jí)別、劃分及組;(4)為安全策略創(chuàng)建標(biāo)簽;

    (5)將安全策略向用戶授權(quán);(6)使能安全策略應(yīng)用表;

    (7)為表中的行指定適合的標(biāo)簽。

    由于篇幅所限,本文對(duì)敏感標(biāo)記具體實(shí)施方法不做過(guò)多介紹,感興趣的讀者在進(jìn)行實(shí)際部署時(shí)可參考本文所列文獻(xiàn)《Oracle.Label Security Administrator’s Guide 11g Release2(11.2)》。

    總結(jié)

    加強(qiáng)Oracle數(shù)據(jù)庫(kù)安全不管是從國(guó)家和行業(yè)信息安全管理要求還是廣播電視播出相關(guān)單位實(shí)際運(yùn)行支撐需要而言都非常重要。本文結(jié)合信息安全等級(jí)保護(hù)基本要求,對(duì)Oracle 11g數(shù)據(jù)庫(kù)用戶設(shè)置、權(quán)限設(shè)置等方面基本安全加固技術(shù)進(jìn)行了一些簡(jiǎn)單研究,Oracle安全還包括其他更深層次的問(wèn)題,還需要開(kāi)發(fā)人員、安全管理人員、數(shù)據(jù)庫(kù)維護(hù)人員共同努力,探索適用于廣播電視行業(yè)特點(diǎn)的安全技術(shù)手段和方法,才能不斷的提高其信息安全防護(hù)保障能力。

    [1]中華人民共和國(guó)國(guó)家標(biāo)準(zhǔn),GB/T 22239—2008.信息安全技術(shù)信息系統(tǒng)安全等級(jí)保護(hù)基本要求[S],2008(6).

    [2]中華人民共和國(guó)廣播電影電視行業(yè)暫行技術(shù)文件,GD/J037—2011.廣播電視相關(guān)信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南[S],2011(5).

    [3]中華人民共和國(guó)廣播電影電視行業(yè)暫行技術(shù)文件,GD/J038—2011.廣播電視相關(guān)信息系統(tǒng)安全等級(jí)保護(hù)基本要求[S],2011(5).

    [4]國(guó)家廣播電影電視總局令第62號(hào),廣播電視安全播出管理規(guī)定[Z],2009(12)

    [5]中華人民共和國(guó)行業(yè)標(biāo)準(zhǔn),GY/T107-1992.電視中心播控系統(tǒng)維護(hù)規(guī)程[S],1992(12).

    [6]Oracle.OracleDatabaseAdvancedSecurityAdministrator’ sGuide11gRelease2 (11.2)[Z],http://docs.oracle.com/cd/E11882_01/ network.112/e40393/toc.htm,2014(9)

    [7]Oracle.LabelSecurityAdministrator’s Guide11gRelease2(11.2) [Z],http://docs. oracle.com/cd/B28359_01/network.111/b28529/toc. htm,2007(11)

    [8](美)JohnWatson等著,寧洪,吳云潔,李夢(mèng)汶譯.OCP/OCA認(rèn)證考試指南全冊(cè):Oracle Database 11g[M].北京:清華大學(xué)出版社,2011(1).

    [9](美)DavidC.Knox等著,孟祥旭,唐揚(yáng)斌譯.Oracle安全實(shí)戰(zhàn):開(kāi)發(fā)完全的數(shù)據(jù)庫(kù)與中間件環(huán)境[M].北京:清華大學(xué)出版社,2011(7).

    [10](美)Josh Shaul等著,李楨譯.Oracle安全實(shí)踐:來(lái)自第三方的關(guān)系型數(shù)據(jù)庫(kù)安全指南[M].北京:科學(xué)出版社,2009(1).

    [11](美)Justin Clarke等著,黃曉磊,李化譯.SQL注入攻擊與防御[M].北京:清華大學(xué)出版社,2010(6).

    [12]林樹(shù)澤,盧芬著.Oracle 11g R2 DBA操作指南[M].北京:清華大學(xué)出版社,2013(10).

    [13]Sam R.Alapati著,鐘鳴,楊樺,楊衛(wèi)軍,孫登峰等譯.Oracle Database 11g數(shù)據(jù)庫(kù)管理藝術(shù)[M].北京:人民郵電出版社,2013(7).

    [14]公安部信息安全等級(jí)保護(hù)評(píng)估中心.信息安全等級(jí)測(cè)評(píng)師培訓(xùn)教程(初級(jí))[M].北京:電子工業(yè)出版社,2010.

    審稿人:魏朝暉內(nèi)蒙古新聞出版廣電局監(jiān)管中心正高級(jí)工程師

    責(zé)任編輯:王學(xué)敏

    TP392

    A

    2096-0751(2016)07-0020-07

    楊波國(guó)家新聞出版廣電總局監(jiān)管中心工程師

    猜你喜歡
    配置文件口令賬戶
    提示用戶配置文件錯(cuò)誤 這樣解決
    搭建簡(jiǎn)單的Kubernetes集群
    互不干涉混用Chromium Edge
    探索自由貿(mào)易賬戶體系創(chuàng)新應(yīng)用
    高矮胖瘦
    外匯賬戶相關(guān)業(yè)務(wù)
    口 令
    忘記ESXi主機(jī)root密碼怎么辦
    父親的股票賬戶
    特別健康(2018年4期)2018-07-03 00:38:20
    好玩的“反口令”游戲
    美女cb高潮喷水在线观看| 亚洲午夜理论影院| 乱码一卡2卡4卡精品| 在线观看舔阴道视频| 免费在线观看影片大全网站| 国产一区二区在线观看日韩| 亚洲av一区综合| 国产淫片久久久久久久久| 久久精品国产鲁丝片午夜精品 | 日韩欧美一区二区三区在线观看| 欧美一区二区国产精品久久精品| 久久久色成人| 乱码一卡2卡4卡精品| 一个人看的www免费观看视频| 久久久午夜欧美精品| 国产国拍精品亚洲av在线观看| 午夜老司机福利剧场| 亚洲久久久久久中文字幕| 不卡视频在线观看欧美| 久久久午夜欧美精品| 国产精品三级大全| 真人一进一出gif抽搐免费| 国产又黄又爽又无遮挡在线| 两性午夜刺激爽爽歪歪视频在线观看| 国产精品久久久久久亚洲av鲁大| 国产精品三级大全| 成人性生交大片免费视频hd| 国内精品久久久久精免费| 看十八女毛片水多多多| 婷婷色综合大香蕉| 搡老妇女老女人老熟妇| 女人被狂操c到高潮| 午夜免费男女啪啪视频观看 | 亚洲精品粉嫩美女一区| 真人一进一出gif抽搐免费| 国产高清三级在线| 国产视频一区二区在线看| 搡女人真爽免费视频火全软件 | 给我免费播放毛片高清在线观看| 精品人妻一区二区三区麻豆 | 成人毛片a级毛片在线播放| 美女高潮喷水抽搐中文字幕| 亚洲va在线va天堂va国产| 国产精品久久电影中文字幕| 日韩精品中文字幕看吧| 五月伊人婷婷丁香| 极品教师在线免费播放| 久久久精品欧美日韩精品| 国产精品国产高清国产av| 一个人看视频在线观看www免费| 日日摸夜夜添夜夜添av毛片 | 国产精品久久久久久亚洲av鲁大| 亚洲精品成人久久久久久| 免费电影在线观看免费观看| 有码 亚洲区| 天天躁日日操中文字幕| 日本欧美国产在线视频| 国模一区二区三区四区视频| 制服丝袜大香蕉在线| 超碰av人人做人人爽久久| 一区二区三区四区激情视频 | 久久热精品热| 亚洲精品粉嫩美女一区| 18禁黄网站禁片午夜丰满| 啦啦啦韩国在线观看视频| 12—13女人毛片做爰片一| 精品久久久久久久久av| 日韩 亚洲 欧美在线| 看片在线看免费视频| 午夜福利高清视频| 国产一区二区激情短视频| 能在线免费观看的黄片| 成人欧美大片| 老熟妇仑乱视频hdxx| 日本精品一区二区三区蜜桃| 久久久久久大精品| 校园人妻丝袜中文字幕| 亚洲av熟女| 我要搜黄色片| 精品久久久久久久末码| 久久精品国产亚洲网站| 亚洲国产精品久久男人天堂| 亚洲精华国产精华液的使用体验 | 亚洲电影在线观看av| 免费不卡的大黄色大毛片视频在线观看 | 一夜夜www| 亚洲欧美精品综合久久99| 久久久久国产精品人妻aⅴ院| 男女下面进入的视频免费午夜| 亚洲aⅴ乱码一区二区在线播放| 国产精品久久电影中文字幕| 国产老妇女一区| 免费电影在线观看免费观看| 男人和女人高潮做爰伦理| 淫妇啪啪啪对白视频| 国产女主播在线喷水免费视频网站 | av在线天堂中文字幕| 一级av片app| 欧美激情久久久久久爽电影| 国产高清激情床上av| 性色avwww在线观看| 国产高清三级在线| 国产高清视频在线播放一区| 成人特级av手机在线观看| 狂野欧美白嫩少妇大欣赏| 欧美高清成人免费视频www| 国产三级在线视频| 狠狠狠狠99中文字幕| 亚洲美女搞黄在线观看 | 亚洲一级一片aⅴ在线观看| 国内精品宾馆在线| av专区在线播放| 男人舔奶头视频| 免费观看人在逋| 国产精品久久电影中文字幕| 亚洲中文字幕日韩| 亚洲内射少妇av| 亚洲人成伊人成综合网2020| 欧美精品啪啪一区二区三区| 亚洲美女视频黄频| 亚洲va在线va天堂va国产| 啦啦啦观看免费观看视频高清| 男女啪啪激烈高潮av片| 极品教师在线免费播放| 欧美日韩亚洲国产一区二区在线观看| 免费av不卡在线播放| 亚洲一级一片aⅴ在线观看| 国产人妻一区二区三区在| netflix在线观看网站| 国产 一区精品| 亚洲黑人精品在线| 久久国产精品人妻蜜桃| 日韩人妻高清精品专区| 免费观看人在逋| 国内久久婷婷六月综合欲色啪| 日本黄色视频三级网站网址| 97超视频在线观看视频| 啪啪无遮挡十八禁网站| 在线免费十八禁| 蜜桃亚洲精品一区二区三区| 亚洲国产精品久久男人天堂| 尾随美女入室| 一区二区三区激情视频| 成人国产麻豆网| 亚洲aⅴ乱码一区二区在线播放| 乱码一卡2卡4卡精品| 国内少妇人妻偷人精品xxx网站| 国内毛片毛片毛片毛片毛片| 蜜桃久久精品国产亚洲av| 亚洲第一区二区三区不卡| 丰满乱子伦码专区| 极品教师在线视频| 99视频精品全部免费 在线| 波多野结衣高清作品| 国内精品久久久久久久电影| 天天一区二区日本电影三级| 他把我摸到了高潮在线观看| 18禁黄网站禁片午夜丰满| 两性午夜刺激爽爽歪歪视频在线观看| 国产精品一及| 日韩 亚洲 欧美在线| 不卡视频在线观看欧美| 亚洲欧美日韩无卡精品| 在线免费观看的www视频| 一区福利在线观看| 偷拍熟女少妇极品色| 美女cb高潮喷水在线观看| 欧洲精品卡2卡3卡4卡5卡区| 亚洲性久久影院| 老熟妇仑乱视频hdxx| 美女高潮喷水抽搐中文字幕| 久久久色成人| 国产精品电影一区二区三区| ponron亚洲| 日韩欧美免费精品| 黄色丝袜av网址大全| 久久热精品热| 色播亚洲综合网| 亚洲人成网站高清观看| 精品人妻1区二区| 国产精品女同一区二区软件 | 国产亚洲精品av在线| 国产精品一区www在线观看 | 日日啪夜夜撸| 听说在线观看完整版免费高清| 麻豆精品久久久久久蜜桃| 日韩,欧美,国产一区二区三区 | 亚洲成a人片在线一区二区| 老司机深夜福利视频在线观看| 两个人的视频大全免费| 草草在线视频免费看| 69人妻影院| 亚洲aⅴ乱码一区二区在线播放| 麻豆国产av国片精品| 校园春色视频在线观看| 日韩精品中文字幕看吧| 色吧在线观看| 别揉我奶头~嗯~啊~动态视频| 国产探花在线观看一区二区| av中文乱码字幕在线| 69av精品久久久久久| 久久久久久久亚洲中文字幕| 国内精品美女久久久久久| 丰满人妻一区二区三区视频av| 亚洲五月天丁香| 日本三级黄在线观看| 亚洲无线观看免费| 精品人妻视频免费看| 国产不卡一卡二| 国产精品爽爽va在线观看网站| 最后的刺客免费高清国语| 老司机福利观看| 国产伦在线观看视频一区| 婷婷精品国产亚洲av在线| 变态另类丝袜制服| 午夜爱爱视频在线播放| 亚洲精华国产精华液的使用体验 | 2021天堂中文幕一二区在线观| a在线观看视频网站| 欧美日本视频| 久久久久久久久大av| 精品无人区乱码1区二区| 亚洲av二区三区四区| 琪琪午夜伦伦电影理论片6080| 亚洲avbb在线观看| 嫩草影视91久久| 一区二区三区免费毛片| av在线亚洲专区| 色吧在线观看| 国产单亲对白刺激| 亚洲成人久久性| 亚洲aⅴ乱码一区二区在线播放| 日日摸夜夜添夜夜添小说| 午夜a级毛片| 亚洲人与动物交配视频| 白带黄色成豆腐渣| 露出奶头的视频| 高清在线国产一区| 亚洲自拍偷在线| 国内精品宾馆在线| 色综合色国产| 乱人视频在线观看| 天堂网av新在线| 久久精品国产自在天天线| 一进一出抽搐动态| 欧美日韩综合久久久久久 | 国产伦精品一区二区三区四那| 国产 一区精品| 色精品久久人妻99蜜桃| 韩国av在线不卡| 国产精品爽爽va在线观看网站| 男人和女人高潮做爰伦理| 亚洲第一电影网av| av天堂中文字幕网| 久久精品国产清高在天天线| 中国美女看黄片| 国产成人a区在线观看| 国产爱豆传媒在线观看| 欧美成人性av电影在线观看| 免费人成在线观看视频色| www日本黄色视频网| 两个人视频免费观看高清| 美女高潮的动态| 日本熟妇午夜| 国产精品久久久久久亚洲av鲁大| 69人妻影院| 99热精品在线国产| 国产精品福利在线免费观看| 午夜亚洲福利在线播放| 老女人水多毛片| 欧美又色又爽又黄视频| 极品教师在线免费播放| 久久久久精品国产欧美久久久| 在线观看av片永久免费下载| 偷拍熟女少妇极品色| 亚洲自偷自拍三级| 99热这里只有是精品在线观看| 成年版毛片免费区| 在线免费观看的www视频| 在线免费十八禁| 国产精品亚洲美女久久久| avwww免费| 男插女下体视频免费在线播放| 啦啦啦观看免费观看视频高清| 午夜影院日韩av| 亚洲精品一卡2卡三卡4卡5卡| 国产高清视频在线观看网站| 国产人妻一区二区三区在| 国产精品人妻久久久久久| 一级a爱片免费观看的视频| 网址你懂的国产日韩在线| 亚洲自偷自拍三级| 在线免费观看不下载黄p国产 | 亚洲真实伦在线观看| 88av欧美| 国产亚洲欧美98| 欧美激情在线99| 99热这里只有精品一区| 老熟妇乱子伦视频在线观看| 久久久成人免费电影| 亚洲七黄色美女视频| 久久久久久久久大av| 午夜爱爱视频在线播放| 赤兔流量卡办理| 村上凉子中文字幕在线| а√天堂www在线а√下载| 蜜桃亚洲精品一区二区三区| 全区人妻精品视频| 色综合站精品国产| 在线看三级毛片| 国产精品一区二区三区四区免费观看 | 中文亚洲av片在线观看爽| 亚洲精品粉嫩美女一区| 女的被弄到高潮叫床怎么办 | 别揉我奶头 嗯啊视频| 少妇人妻一区二区三区视频| 中文字幕精品亚洲无线码一区| 国产午夜福利久久久久久| 国模一区二区三区四区视频| 国产白丝娇喘喷水9色精品| 亚洲av第一区精品v没综合| 中文字幕av在线有码专区| 欧美精品国产亚洲| 一本精品99久久精品77| 搡女人真爽免费视频火全软件 | 国产成人a区在线观看| 他把我摸到了高潮在线观看| 亚洲精品乱码久久久v下载方式| 搡老岳熟女国产| 亚洲人与动物交配视频| 精品不卡国产一区二区三区| 色哟哟·www| 亚洲五月天丁香| 99热这里只有是精品在线观看| 九九在线视频观看精品| 成人午夜高清在线视频| av专区在线播放| 国产精品久久久久久精品电影| 麻豆av噜噜一区二区三区| 1000部很黄的大片| 日本 欧美在线| 熟妇人妻久久中文字幕3abv| 精品乱码久久久久久99久播| 午夜激情欧美在线| 精品福利观看| a级毛片a级免费在线| 国产在视频线在精品| 午夜影院日韩av| 乱系列少妇在线播放| 欧美三级亚洲精品| 男女视频在线观看网站免费| 欧美日韩国产亚洲二区| 日本精品一区二区三区蜜桃| 老司机福利观看| 日韩一本色道免费dvd| 春色校园在线视频观看| 日韩国内少妇激情av| a级毛片免费高清观看在线播放| 国产 一区 欧美 日韩| 亚洲精品在线观看二区| 日韩高清综合在线| 日韩大尺度精品在线看网址| 国产午夜精品久久久久久一区二区三区 | 亚洲成av人片在线播放无| 午夜福利欧美成人| 简卡轻食公司| 国内精品一区二区在线观看| 亚洲精品色激情综合| 两人在一起打扑克的视频| 国产熟女欧美一区二区| 俺也久久电影网| 亚洲成人免费电影在线观看| 美女cb高潮喷水在线观看| 亚洲中文字幕日韩| 国内精品宾馆在线| 成人av一区二区三区在线看| 国产精品一区www在线观看 | 亚洲人成网站在线播| 久久精品久久久久久噜噜老黄 | 国产国拍精品亚洲av在线观看| 黄色欧美视频在线观看| АⅤ资源中文在线天堂| 国产av麻豆久久久久久久| 久久久久久国产a免费观看| 天堂av国产一区二区熟女人妻| 麻豆国产97在线/欧美| 窝窝影院91人妻| 五月玫瑰六月丁香| 欧美高清性xxxxhd video| 成人永久免费在线观看视频| 黄色一级大片看看| 美女黄网站色视频| 日韩高清综合在线| 免费av观看视频| 久久精品国产清高在天天线| 韩国av在线不卡| 国产精品亚洲一级av第二区| 最近中文字幕高清免费大全6 | 搡女人真爽免费视频火全软件 | 日韩一区二区视频免费看| 麻豆国产97在线/欧美| 看片在线看免费视频| 日韩强制内射视频| 欧美激情国产日韩精品一区| 女人十人毛片免费观看3o分钟| 黄色配什么色好看| 亚洲精品影视一区二区三区av| 国产高清不卡午夜福利| 99久久精品国产国产毛片| 国产免费一级a男人的天堂| 久9热在线精品视频| 国产爱豆传媒在线观看| 麻豆精品久久久久久蜜桃| 国产真实伦视频高清在线观看 | 日本精品一区二区三区蜜桃| av专区在线播放| or卡值多少钱| 日韩国内少妇激情av| 啪啪无遮挡十八禁网站| 国产熟女欧美一区二区| 99精品久久久久人妻精品| 日韩欧美国产一区二区入口| 又爽又黄无遮挡网站| 男女下面进入的视频免费午夜| 直男gayav资源| 97超视频在线观看视频| 成人一区二区视频在线观看| 我要看日韩黄色一级片| 免费看光身美女| 欧美在线一区亚洲| 国产亚洲精品久久久久久毛片| 久久国内精品自在自线图片| 日韩欧美 国产精品| 久久久久性生活片| 97人妻精品一区二区三区麻豆| 欧美另类亚洲清纯唯美| 国产精品免费一区二区三区在线| 美女被艹到高潮喷水动态| 综合色av麻豆| 亚洲va日本ⅴa欧美va伊人久久| 一区二区三区四区激情视频 | 亚洲欧美日韩东京热| 最近最新免费中文字幕在线| 永久网站在线| 亚洲人成伊人成综合网2020| 少妇被粗大猛烈的视频| 嫩草影视91久久| 很黄的视频免费| 深夜a级毛片| 日韩欧美在线二视频| 88av欧美| 国产精品不卡视频一区二区| 99久久无色码亚洲精品果冻| 三级国产精品欧美在线观看| 两人在一起打扑克的视频| 久久精品国产自在天天线| 一本精品99久久精品77| a级毛片免费高清观看在线播放| 特级一级黄色大片| 99riav亚洲国产免费| 国产精品一区二区性色av| 韩国av在线不卡| 日本五十路高清| 99热6这里只有精品| 日韩人妻高清精品专区| 老熟妇仑乱视频hdxx| 久久午夜福利片| 观看美女的网站| 欧美潮喷喷水| 99热网站在线观看| 色av中文字幕| 97人妻精品一区二区三区麻豆| 国产中年淑女户外野战色| 亚洲中文字幕一区二区三区有码在线看| 久久天躁狠狠躁夜夜2o2o| 欧美激情久久久久久爽电影| 免费观看人在逋| av在线亚洲专区| 深爱激情五月婷婷| 亚洲精华国产精华液的使用体验 | 欧美日韩瑟瑟在线播放| 桃红色精品国产亚洲av| 欧美+亚洲+日韩+国产| 精品午夜福利视频在线观看一区| 国产91精品成人一区二区三区| 真人做人爱边吃奶动态| 亚洲国产精品成人综合色| av.在线天堂| 免费在线观看成人毛片| 99久久精品热视频| 国产av麻豆久久久久久久| 男女之事视频高清在线观看| 欧美三级亚洲精品| 美女高潮的动态| 久久久久久伊人网av| 亚洲av中文字字幕乱码综合| 免费看美女性在线毛片视频| 九九在线视频观看精品| x7x7x7水蜜桃| 婷婷六月久久综合丁香| 精品久久久久久久人妻蜜臀av| 精品免费久久久久久久清纯| 不卡一级毛片| 亚洲精品456在线播放app | 日韩在线高清观看一区二区三区 | 亚洲,欧美,日韩| 亚洲精华国产精华精| 91久久精品电影网| 亚洲人成网站在线播| 亚洲一级一片aⅴ在线观看| 最近最新中文字幕大全电影3| 亚洲一级一片aⅴ在线观看| 色综合婷婷激情| 毛片一级片免费看久久久久 | 精品午夜福利在线看| 中国美白少妇内射xxxbb| 在线观看午夜福利视频| 日日啪夜夜撸| 中文在线观看免费www的网站| 91久久精品国产一区二区三区| 网址你懂的国产日韩在线| 可以在线观看的亚洲视频| 午夜福利欧美成人| av专区在线播放| 91久久精品国产一区二区成人| 成人av一区二区三区在线看| 成人亚洲精品av一区二区| 波多野结衣高清作品| 日本熟妇午夜| 在线免费十八禁| 国产不卡一卡二| 美女被艹到高潮喷水动态| 91久久精品国产一区二区成人| 老熟妇仑乱视频hdxx| 校园春色视频在线观看| 女生性感内裤真人,穿戴方法视频| 国产精品一区二区三区四区免费观看 | 日韩 亚洲 欧美在线| 国内揄拍国产精品人妻在线| 精品久久久久久久人妻蜜臀av| 欧美黑人巨大hd| 精品人妻偷拍中文字幕| 亚洲avbb在线观看| 成人特级av手机在线观看| 亚洲专区国产一区二区| 97超级碰碰碰精品色视频在线观看| 国产91精品成人一区二区三区| 亚洲无线观看免费| 成年人黄色毛片网站| 无遮挡黄片免费观看| 淫妇啪啪啪对白视频| 狠狠狠狠99中文字幕| 国产精品综合久久久久久久免费| 一卡2卡三卡四卡精品乱码亚洲| АⅤ资源中文在线天堂| 亚洲色图av天堂| 一级黄片播放器| 我的女老师完整版在线观看| 内射极品少妇av片p| 最近在线观看免费完整版| eeuss影院久久| a级一级毛片免费在线观看| 午夜福利在线观看吧| 日本五十路高清| 99热这里只有是精品50| 嫩草影院新地址| 国产女主播在线喷水免费视频网站 | 乱码一卡2卡4卡精品| 亚洲av一区综合| 悠悠久久av| 蜜桃久久精品国产亚洲av| 国产欧美日韩精品亚洲av| 久久久久久久久中文| 免费大片18禁| 亚洲四区av| 一个人看的www免费观看视频| 中亚洲国语对白在线视频| 在线a可以看的网站| www.www免费av| 日本黄大片高清| 午夜激情福利司机影院| 日本色播在线视频| 精品久久久久久久久久久久久| 十八禁网站免费在线| 精品久久久久久久人妻蜜臀av| 在线观看美女被高潮喷水网站| 白带黄色成豆腐渣| 亚洲四区av| 男女下面进入的视频免费午夜| 国产精品人妻久久久久久| 久久国内精品自在自线图片| 色噜噜av男人的天堂激情| 亚洲午夜理论影院| 久久久色成人| 国产精品av视频在线免费观看| 亚洲午夜理论影院| 日韩亚洲欧美综合| 99久久精品热视频| 久久久久久久久久成人| 乱系列少妇在线播放| 高清日韩中文字幕在线| 欧美精品啪啪一区二区三区| 中文字幕精品亚洲无线码一区| 亚州av有码| 国产乱人伦免费视频| 欧美丝袜亚洲另类 | 级片在线观看| 69人妻影院| 久久欧美精品欧美久久欧美| 国产精品一区二区免费欧美| 亚洲黑人精品在线| 久久人人精品亚洲av| 成人综合一区亚洲| 欧美成人一区二区免费高清观看| 国产真实伦视频高清在线观看 |