• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    互聯(lián)網(wǎng)名址體系安全保障技術(shù)及其應(yīng)用分析

    2017-04-12 06:39:06王翠翠延志偉耿光剛
    關(guān)鍵詞:公鑰域名IP地址

    王翠翠,延志偉,耿光剛

    (1. 中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心,北京 100190;2. 互聯(lián)網(wǎng)域名管理技術(shù)國(guó)家工程實(shí)驗(yàn)室,北京 100190)

    互聯(lián)網(wǎng)名址體系安全保障技術(shù)及其應(yīng)用分析

    王翠翠1,2,延志偉1,2,耿光剛1,2

    (1. 中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心,北京 100190;2. 互聯(lián)網(wǎng)域名管理技術(shù)國(guó)家工程實(shí)驗(yàn)室,北京 100190)

    為了確保域名系統(tǒng)與域間路由系統(tǒng)的安全運(yùn)行,互聯(lián)網(wǎng)工程任務(wù)組(IETF, internet engineering task force)提出了2項(xiàng)互聯(lián)網(wǎng)名址體系安全保障技術(shù)——DNS安全擴(kuò)展(DNSSEC, domain name system security extention)與資源公鑰基礎(chǔ)設(shè)施(RPKI, resource public key infrastructure)。在域名系統(tǒng)層面,DNSSEC通過(guò)使用公鑰基礎(chǔ)設(shè)施在DNS原有的體系結(jié)構(gòu)上添加數(shù)字簽名,為DNS提供了權(quán)限認(rèn)證和信息完整性驗(yàn)證,成為了域名系統(tǒng)安全的基石;域間路由系統(tǒng)層面,RPKI通過(guò)公鑰證書(shū)對(duì)互聯(lián)網(wǎng)碼號(hào)資源的所有權(quán)和使用權(quán)進(jìn)行認(rèn)證,構(gòu)建了一個(gè)支撐域間路由安全的互聯(lián)網(wǎng)基礎(chǔ)資源管理體系。近年來(lái),DNSSEC與RPKI在全球范圍內(nèi)的部署不斷推進(jìn),為了解其在全球互聯(lián)網(wǎng)的應(yīng)用情況,以Alex 前106個(gè)網(wǎng)站為數(shù)據(jù)集,對(duì)2項(xiàng)互聯(lián)網(wǎng)名址體系安全保障技術(shù)及其應(yīng)用狀況進(jìn)行了研究與分析。

    域名系統(tǒng);域間路由系統(tǒng);DNS安全擴(kuò)展;資源公鑰基礎(chǔ)設(shè)施

    1 引言

    隨著互聯(lián)網(wǎng)的飛速發(fā)展及網(wǎng)絡(luò)安全事件的頻發(fā),互聯(lián)網(wǎng)安全成為業(yè)界熱切關(guān)注的議題。域名系統(tǒng)和域間路由系統(tǒng)承擔(dān)著保障互聯(lián)網(wǎng)互聯(lián)互通的重要職能,因此其平穩(wěn)運(yùn)行對(duì)互聯(lián)網(wǎng)的安全至關(guān)重要。

    作為互聯(lián)網(wǎng)重要的基礎(chǔ)設(shè)施之一,域名系統(tǒng)(DNS, domain name system)是一種分布式的等級(jí)制查詢(xún)服務(wù),用以在域名和IP地址間進(jìn)行翻譯轉(zhuǎn)換,是網(wǎng)民訪問(wèn)網(wǎng)絡(luò)應(yīng)用的唯一入口。

    但作為互聯(lián)網(wǎng)中的早期協(xié)議,DNS體系結(jié)構(gòu)建立在互信模型之上,缺乏DNS信息的完整性保障和認(rèn)證機(jī)制。因此,攻擊者可發(fā)動(dòng)中間人攻擊注入錯(cuò)誤的響應(yīng)信息,并在檢驗(yàn)其合法的情況下被查詢(xún)者接收,該類(lèi)攻擊被稱(chēng)作 DNS欺騙攻擊(DNS spoofing)。在DNS運(yùn)行機(jī)制中,為了避免對(duì)同一查詢(xún)重復(fù)發(fā)送請(qǐng)求,在接收到DNS權(quán)威服務(wù)器返回的查詢(xún)結(jié)果后,遞歸服務(wù)器會(huì)將結(jié)果進(jìn)行保存,并設(shè)置一定的保存時(shí)長(zhǎng),這樣就形成了DNS緩存。基于該機(jī)制DNS欺騙攻擊的響應(yīng)信息會(huì)通過(guò)污染DNS緩存構(gòu)成DNS緩存投毒攻擊,導(dǎo)致后續(xù)針對(duì)該記錄的查詢(xún)均返回偽造的響應(yīng)信息。

    DNS系統(tǒng)的脆弱性以及其對(duì)互聯(lián)網(wǎng)的至關(guān)重要性,使其極易成為黑客的攻擊目標(biāo)。近年來(lái),DNS安全攻擊事件頻繁見(jiàn)諸報(bào)端:2010年1月,百度遭遇DNS劫持;2011年9月,微軟、宏碁等眾多知名網(wǎng)站遭遇DNS劫持;2014年1月,全國(guó)DNS故障;2015年11月,DNS根服務(wù)器遭遇攻擊;2015年12月,土耳其國(guó)家頂級(jí)域遭攻擊。隨著DNS攻擊事件頻繁發(fā)生,DNS的安全性日益突出。

    作為域間路由系統(tǒng)層面的關(guān)鍵基礎(chǔ)設(shè)施,邊界網(wǎng)關(guān)協(xié)議(BGP, border gateway protocol)通過(guò)交換互聯(lián)網(wǎng)中自治域系統(tǒng)(AS, autonomous systems)之間的路由宣告,實(shí)現(xiàn)自治域系統(tǒng)間的互聯(lián)互通。然而B(niǎo)GP在安全方面的設(shè)計(jì)存在嚴(yán)重不足:BGP默認(rèn)接受AS通告的任何路由,因此即使一個(gè)AS向外通告不屬于自己的IP前綴,該通告也會(huì)被對(duì)端接受并繼續(xù)傳播。正是因?yàn)锽GP在設(shè)計(jì)方面的這一安全缺陷,使網(wǎng)絡(luò)中惡意用戶的蓄意攻擊以及網(wǎng)絡(luò)管理員錯(cuò)誤的參數(shù)配置都可能導(dǎo)致一種嚴(yán)重的互聯(lián)網(wǎng)安全威脅——路由劫持。

    近些年,發(fā)生的典型路由劫持包括:2004年12月的土耳其電信集團(tuán)劫持互聯(lián)網(wǎng)事件[1];2008年2月的巴基斯坦劫持YouTube事件[2];2014年2月的加拿大流量劫持事件[3];2015年1月的美國(guó)ISP劫持日本地址前綴事件[4];2015年11月的印度運(yùn)營(yíng)商 Bharti Airtel劫持大量地址前綴事件[5]等。路由劫持對(duì)互聯(lián)網(wǎng)的正常運(yùn)行影響非常大,可能會(huì)導(dǎo)致路由黑洞、流量竊聽(tīng)以及大規(guī)模的拒絕服務(wù)攻擊[6]等。

    因此,互聯(lián)網(wǎng)工程任務(wù)組(IETF, Internet Engineering Task Force)提出了2項(xiàng)互聯(lián)網(wǎng)名址體系安全保障技術(shù)——DNS安全擴(kuò)展(DNSSEC, domain name system security extention)與資源公鑰基礎(chǔ)設(shè)施(RPKI, resource public key infrastructure),用以保障域名系統(tǒng)及域間路由系統(tǒng)的安全運(yùn)行。

    2 互聯(lián)網(wǎng)名址體系安全保障技術(shù)

    2.1 DNSSEC

    2.1.1 技術(shù)原理

    為了保障DNS數(shù)據(jù)在傳輸過(guò)程中不被更改,IETF于1997年提出了DNSSEC技術(shù)體系。利用公鑰基礎(chǔ)設(shè)施(PKI, public key infrastructure),DNSSEC在DNS原有的體系結(jié)構(gòu)上添加數(shù)字簽名,為DNS消息提供了權(quán)限認(rèn)證和信息完整性驗(yàn)證。

    DNSSEC機(jī)制為DNS提供3方面的安全保障[7]:1) 為 DNS體系提供數(shù)據(jù)來(lái)源驗(yàn)證,保障了DNS數(shù)據(jù)來(lái)源的準(zhǔn)確性;2) 驗(yàn)證數(shù)據(jù)完整性,確保數(shù)據(jù)在傳輸過(guò)程中不被篡改;3) 為否定應(yīng)答報(bào)文提供驗(yàn)證。

    DNSSEC工作機(jī)制主要包括以下幾步。

    1) 基于公鑰加密系統(tǒng)DNS服務(wù)器(一般是區(qū)內(nèi)的主服務(wù)器)產(chǎn)生了一對(duì)密鑰:公鑰和私鑰。

    2) DNS服務(wù)器使用私鑰對(duì)資源記錄(RR, resource record)進(jìn)行加密運(yùn)算得到一個(gè)新的資源記錄——RRSIG,并將RRSIG與RR作為應(yīng)答報(bào)文發(fā)送給查詢(xún)客戶端。同時(shí),RRSIG中還包含公鑰或數(shù)字簽名算法的代碼。

    3) 針對(duì)接收到的應(yīng)答報(bào)文,客戶端利用公鑰和加密算法對(duì)其進(jìn)行加密運(yùn)算,并將計(jì)算結(jié)果同應(yīng)答報(bào)文中的RRSIG相比較,如果二者相同,則表明應(yīng)答報(bào)文中的資源記錄為真,否則表明收到的資源記錄被篡改。

    在實(shí)際運(yùn)行過(guò)程中,每個(gè)DNSSEC區(qū)均有2個(gè)密鑰對(duì)。第1個(gè)密鑰對(duì)為區(qū)簽名密鑰(ZSK, zone signing key),用于對(duì)DNS資源記錄進(jìn)行簽名;第2個(gè)密鑰對(duì)為密鑰簽名密鑰(KSK, key signing key),用于對(duì)包含密鑰(如ZSK)的資源記錄進(jìn)行簽名。

    在DNSSEC體系中,遞歸服務(wù)器首先用KSK公鑰對(duì)DNSKEY進(jìn)行驗(yàn)證,然后用ZSK公鑰對(duì)數(shù)據(jù)的完整性進(jìn)行驗(yàn)證。如果遞歸服務(wù)器信任它所使用的KSK公鑰,則稱(chēng)該KSK公鑰為該遞歸服務(wù)器的信任錨。

    DNSSEC區(qū)將其KSK公鑰交給父區(qū),由父區(qū)用自己的私鑰對(duì)其進(jìn)行簽名,并以此類(lèi)推,這樣的過(guò)程稱(chēng)為安全授權(quán)。利用安全授權(quán)的過(guò)程到達(dá)信任錨時(shí),形成了一條信任鏈。由于根區(qū)位于DNS層級(jí)結(jié)構(gòu)中的最頂端,且具有唯一性,因此根區(qū)的KSK公鑰成為所有區(qū)的信任錨。如果沿著信任鏈可到達(dá)根區(qū),那么通過(guò)使用根區(qū)的KSK公鑰進(jìn)行簽名驗(yàn)證,則可以保障數(shù)據(jù)來(lái)源的可靠性和數(shù)據(jù)本身的完整性。

    2.1.2 部署現(xiàn)狀

    近年來(lái),DNSSEC在全球的部署逐步推進(jìn)。

    2010年7月,ICANN發(fā)布根區(qū)信任錨,所有的根服務(wù)器完成了 DNSSEC部署并正式宣布對(duì)外提供DNSSEC服務(wù);2011年3月,全球最大的頂級(jí)域.com完成DNSSEC的部署;2011年5月18日,Nominet在.uk域內(nèi)部署DNSSEC;2012年1月,Comcast宣布其所有的DNS解析器均支持DNSSEC驗(yàn)證,且其服務(wù)范圍內(nèi)的所有區(qū)數(shù)據(jù)均已部署DNSSEC;截至2012年4月6日,全球范圍內(nèi)完成DNSSEC部署的TLD已達(dá)91個(gè),占全部頂級(jí)域總數(shù)的30.9%。

    自20世紀(jì)末DNSSEC概念被提出以來(lái),其發(fā)展歷程已達(dá)20年之久。作為保障互聯(lián)網(wǎng)名址體系安全保障技術(shù)之一,DNSSEC在全球主流網(wǎng)站中的部署程度是決定全球互聯(lián)網(wǎng)能否更加有序運(yùn)作的關(guān)鍵因素,但當(dāng)前DNSSEC在全球的部署應(yīng)用程度如何仍未可知。

    2.2 RPKI

    2.2.1 技術(shù)原理

    為保障域間路由系統(tǒng)的安全,一些針對(duì)BGP缺陷的解決方案相繼被提出,其中以BBN公司提出的 S-BGP(Secure BGP)和思科公司提出的soBGP(secure origin BGP)在業(yè)界最具影響力。為了驗(yàn)證路由通告中 IP地址前綴和傳播路徑上AS號(hào)之間的綁定關(guān)系,防止路由劫持的發(fā)生,S-BGP的方案中引入了一種附加簽名的 BGP擴(kuò)展消息格式。將數(shù)字證書(shū)和簽名機(jī)制引入了BGP范疇,從而需要一套公鑰基礎(chǔ)設(shè)施的支持, RPKI應(yīng)運(yùn)而生。

    RPKI通過(guò)構(gòu)建一個(gè)公鑰證書(shū)體系完成對(duì)互聯(lián)網(wǎng)碼號(hào)資源(INR, Internet number resource)(包括IP前綴和AS號(hào))所有權(quán)(分配關(guān)系)和使用權(quán)(路由源授權(quán))的認(rèn)證,所產(chǎn)生“認(rèn)證信息”可進(jìn)一步用于BGP路由器的路由決策,幫助其驗(yàn)證BGP報(bào)文中路由源AS的真實(shí)性,從而防止路由劫持的發(fā)生[8]。RPKI技術(shù)體系的基本功能之一是對(duì)INR的分配提供密碼學(xué)上可驗(yàn)證的擔(dān)保。當(dāng)前互聯(lián)網(wǎng)號(hào)碼資源的分配為分層式架構(gòu):最頂層是互聯(lián)網(wǎng)號(hào)碼分配機(jī)構(gòu)(IANA, Internet assigned numbers authority),IANA將INR分配給5個(gè)區(qū)域性互聯(lián)網(wǎng)注冊(cè)機(jī)構(gòu)(RIR, regional Internet registry),包括亞太互聯(lián)網(wǎng)絡(luò)信息中心、非洲互聯(lián)網(wǎng)絡(luò)信息中心、美國(guó)網(wǎng)絡(luò)地址注冊(cè)中心、拉丁美洲和加勒比地區(qū)互聯(lián)網(wǎng)地址注冊(cè)管理機(jī)構(gòu)以及歐洲網(wǎng)絡(luò)協(xié)調(diào)中心,RIR將資源分配給其下級(jí)節(jié)點(diǎn),如本地互聯(lián)網(wǎng)注冊(cè)機(jī)構(gòu)(LIR, local Internet registry)、國(guó)家級(jí)互聯(lián)網(wǎng)注冊(cè)機(jī)構(gòu)(NIR, national Internet registry)和互聯(lián)網(wǎng)服務(wù)提供商(ISP, Internet service provider),下級(jí)節(jié)點(diǎn)再依照地址分配邏輯繼續(xù)逐級(jí)向下分配資源。

    為了保障INR的所有權(quán)和使用權(quán),RPKI體系中的任一節(jié)點(diǎn)在進(jìn)行資源分配的同時(shí),將簽發(fā)相應(yīng)的證書(shū)。RPKI體系主要包括2種證書(shū):認(rèn)證權(quán)威(CA, certificate authority)證書(shū)[9]和端實(shí)體(EE, end entity)證書(shū)[10]。CA證書(shū)用于保障INR所有權(quán),EE證書(shū)則用于對(duì)路由源授權(quán)(ROA, route origin authorization)進(jìn)行認(rèn)證。RPKI路由起源認(rèn)證中最重要的對(duì)象就是ROA,它為資源持有者授權(quán)某個(gè)AS,它為其所擁有的特定的IP前綴發(fā)起路由起源通告提供了擔(dān)保。

    如圖1所示,RPKI的體系架構(gòu)包括3個(gè)功能模塊:CA、資料庫(kù)(repository)和依賴(lài)方(RP, relying party)。這3個(gè)模塊完成RPKI數(shù)字簽名對(duì)象的簽發(fā)、存儲(chǔ)、驗(yàn)證,從而最終實(shí)現(xiàn)RPKI的路由起源認(rèn)證功能。

    1) 運(yùn)行CA的實(shí)體機(jī)構(gòu)包括IANA、RIR、NIR、ISP等。CA通過(guò)簽發(fā)CA證書(shū)來(lái)證明INR的所有權(quán),通過(guò)簽發(fā)ROA授權(quán)某個(gè)AS針對(duì)特定的IP地址前綴發(fā)起路由起源通告。

    2) 資料庫(kù)用于存儲(chǔ)CA發(fā)布的各種包含INR分配信息和授權(quán)信息的CA證書(shū)、ROA等數(shù)字簽名對(duì)象,并提供給全球的依賴(lài)方進(jìn)行同步和驗(yàn)證。

    3) 依賴(lài)方從資料庫(kù)中同步 RPKI的數(shù)字簽名對(duì)象,對(duì)這些數(shù)字簽名對(duì)象進(jìn)行驗(yàn)證后將其處理成IP前綴與AS號(hào)的合法授權(quán)關(guān)系,最后將該授權(quán)關(guān)系提供給BGP路由器,用于指導(dǎo)其路由決策。

    最后,利用RPKI數(shù)據(jù),開(kāi)啟RPKI的BGP路由器可對(duì)其接收的BGP更新消息進(jìn)行驗(yàn)證。這樣,BGP路由被分類(lèi)為3種狀態(tài):valid、invalid和unknown,進(jìn)而可配置BGP路由器,通過(guò)拒絕一個(gè)不合法的路由宣告最終防止路由劫持的發(fā)生。

    2.2.2 部署狀況

    近年來(lái),RPKI在全球的部署逐步推進(jìn):2012年2月,IETF SIDR工作組發(fā)布了14個(gè)RPKI核心技術(shù)相關(guān)的 RFC(RFC6480-RFC6493);2012年初,全球五大RIR已全部對(duì)其會(huì)員開(kāi)放互聯(lián)網(wǎng)資源認(rèn)證業(yè)務(wù)[11];2013年2月,JPNIC面向日本國(guó)內(nèi)的運(yùn)營(yíng)商開(kāi)放了公共RP服務(wù)[12],并積極推動(dòng)RPKI在日本的部署;2013年9月,南美洲厄瓜多爾國(guó)內(nèi)的運(yùn)營(yíng)商在LACNIC的技術(shù)支持下,成功部署RPKI路由源認(rèn)證系統(tǒng)[13]。

    同時(shí),互聯(lián)網(wǎng)工業(yè)界也在積極研究RPKI關(guān)鍵技術(shù)可能帶來(lái)的新機(jī)遇:BBN公司開(kāi)發(fā)了 BBN Relying Party軟件并進(jìn)行相應(yīng)的實(shí)驗(yàn);Cisco、Juniper等廠商的路由設(shè)備也開(kāi)始支持基于RPKI的路由起源驗(yàn)證,并推出了相應(yīng)的產(chǎn)品;Alcatel Lucent也正積極研發(fā)支持RPKI的相關(guān)產(chǎn)品。

    可見(jiàn),RPKI技術(shù)體系對(duì)互聯(lián)網(wǎng)應(yīng)用的有序運(yùn)行至關(guān)重要,但當(dāng)前RPKI在全球互聯(lián)網(wǎng)中的應(yīng)用狀況如何,仍處于未知狀態(tài)。

    因此,為了分析DNSSEC技術(shù)與RPKI技術(shù)在全球的應(yīng)用狀況,本文提出了針對(duì)2種技術(shù)應(yīng)用狀況的統(tǒng)計(jì)分析方法。

    圖1 RPKI體系架構(gòu)

    3 統(tǒng)計(jì)方法

    在本文提出的統(tǒng)計(jì)方法中,考慮到網(wǎng)站是互聯(lián)網(wǎng)應(yīng)用最重要的構(gòu)成部分,因此將DNSSEC與RPKI在全球主流網(wǎng)站中的應(yīng)用率是其在全球互聯(lián)網(wǎng)應(yīng)用中應(yīng)用程度的有效度量。所以,本文以Alexa(專(zhuān)門(mén)發(fā)布網(wǎng)站世界排名的權(quán)威網(wǎng)站)列表中前106的網(wǎng)站為數(shù)據(jù)集,分析DNSSEC與RPKI在全球主流網(wǎng)站的應(yīng)用率,用以分析 3項(xiàng)互聯(lián)網(wǎng)名址體系安全保障技術(shù)在全球的應(yīng)用狀況。

    3.1 DNSSEC應(yīng)用狀況統(tǒng)計(jì)方法

    為了分析Alexa前106個(gè)網(wǎng)站中DNSSEC的應(yīng)用狀況,本文采用Google DNS公共遞歸服務(wù)器(8.8.8.8)對(duì)數(shù)據(jù)集中各網(wǎng)站對(duì)應(yīng)的域名進(jìn)行探測(cè),并查看各個(gè)域名是否存在RRSIG記錄。如存在,則提取各域名對(duì)應(yīng)的 RRSIG記錄,并對(duì)RRSIG記錄所使用的簽名算法、TTL等信息進(jìn)行進(jìn)一步分析。其中利用Google遞歸服務(wù)器進(jìn)行域名探測(cè)的地點(diǎn)為北京,時(shí)間為2016年3月。

    3.2 RPK應(yīng)用狀況統(tǒng)計(jì)方法

    如圖2所示,本文采用的RPKI應(yīng)用狀況統(tǒng)計(jì)方法中包括挑選網(wǎng)站樣本、獲取網(wǎng)站域名所對(duì)應(yīng)的IP地址、獲取IP地址對(duì)應(yīng)前綴及源AS、驗(yàn)證網(wǎng)站是否應(yīng)用RPKI 4個(gè)步驟。

    1) 挑選網(wǎng)站樣本

    本文采用了Alexa列表中前106個(gè)網(wǎng)站作為分析樣本,這樣也可以更清晰直觀地了解 RPKI在Alexa排名不同的網(wǎng)站中的應(yīng)用狀況。

    2) 分析網(wǎng)站域名所對(duì)應(yīng)的IP地址

    為了分析Alexa前106個(gè)網(wǎng)站的域名所對(duì)應(yīng)的IP地址,本文采用 Google DNS公共遞歸服務(wù)器對(duì)各網(wǎng)站的域名進(jìn)行探測(cè),并提取各域名對(duì)應(yīng)的A記錄與AAAA記錄。其中利用Google遞歸服務(wù)器進(jìn)行探測(cè)的地點(diǎn)為北京,時(shí)間為2016年3月。

    3) 分析IP地址所對(duì)應(yīng)的IP地址前綴以及宣告該前綴的AS號(hào)

    本文采用了歐洲網(wǎng)絡(luò)協(xié)調(diào)中心(RIPE NCC, Reseaux IP Europeens Network Coordination Center)所提供的接口用以獲取 IP地址所對(duì)應(yīng)的 IP地址前綴以及宣告該前綴的AS號(hào)(即源AS):https://stat.ripe.net/data/network-info/data.<format>?<parameters>。

    該接口可根據(jù)給定的 IP地址返回其對(duì)應(yīng)的IP地址前綴及源AS,其用法如下:如https://stat. ripe.net/data/network-info/data.json?resource=140.7 8.90.50。

    所需參數(shù)如表1所示。

    表1 所需參數(shù)

    返回值格式如表2所示。

    表2 返回值格式

    返回值示例如下。

    圖2 RPKI覆蓋狀況統(tǒng)計(jì)方法

    4) 驗(yàn)證網(wǎng)站是否部署RPKI

    本文采用Dragon labs(https://rpki.net)提供的RPKI.net軟件包,搭建完成RP節(jié)點(diǎn),并將5大RIR設(shè)為信任錨點(diǎn),獲取各個(gè)信任錨點(diǎn)下的ROA簽名對(duì)象并進(jìn)行驗(yàn)證。

    在RPKI體系中,BGP路由合法性狀態(tài)共為3種:valid、invalid以及unknown。在該步驟中,以經(jīng)驗(yàn)證后正確ROA數(shù)據(jù)為參照,對(duì)步驟3)獲取的IP地址前綴以及源AS(也即路由)的合法性進(jìn)行判斷。其中RFC6483[14]中定義了有關(guān)BGP路由合法性驗(yàn)證的方法。在已知路由的IP地址前綴及源AS的情況下,其判定標(biāo)準(zhǔn)如表3所示。在本文所提出的統(tǒng)計(jì)方法中,只有對(duì)應(yīng)的網(wǎng)站BGP路由合法性狀態(tài)為valid,才判定該網(wǎng)站已應(yīng)用RPKI。

    表3 BGP路由合法性驗(yàn)證標(biāo)準(zhǔn)

    4 統(tǒng)計(jì)結(jié)果

    4.1 DNSSEC在Alexa前106個(gè)網(wǎng)站中的應(yīng)用狀況

    4.1.1 應(yīng)用率

    經(jīng)統(tǒng)計(jì)分析得出,Alexa前106個(gè)網(wǎng)站中,應(yīng)用DNSSEC的網(wǎng)站數(shù)量為15 869個(gè),應(yīng)用率約為 1.59%;而在 Alexa前 106個(gè)網(wǎng)站中,支持DNSSEC網(wǎng)站數(shù)量為1 566個(gè),支持率約為1.57%(如表4所示)??梢?jiàn),雖然DNSSEC的部署工作已歷時(shí)6年,但其在互聯(lián)網(wǎng)中的應(yīng)用率仍處于較低狀態(tài)。

    表4 Alexa前106個(gè)萬(wàn)網(wǎng)站DNSSEC部署率

    4.1.2 應(yīng)用地區(qū)分布

    應(yīng)用DNSSEC的網(wǎng)站分布于80多個(gè)國(guó)家和地區(qū),尤以美國(guó)應(yīng)用程度最高,如表4所示,應(yīng)用數(shù)量最多的前4位國(guó)家包括美國(guó)、荷蘭、法國(guó)、捷克。

    表5 應(yīng)用DNSSEC的網(wǎng)站數(shù)量最多的國(guó)家

    4.1.3 TLD分布

    通過(guò)對(duì)支持 DNSSEC的網(wǎng)站域名進(jìn)行分析可見(jiàn),DNSSEC應(yīng)用數(shù)量較多的前5位頂級(jí)域?yàn)椋?com、.nl、.cz、.br以及.se,其中各頂級(jí)域中應(yīng)用DNSSEC的網(wǎng)站數(shù)量分布如圖3所示。

    4.1.4 使用算法

    對(duì)應(yīng)用DNSSEC的網(wǎng)站進(jìn)行進(jìn)一步分析,其在應(yīng)用DNSSEC時(shí)所使用的算法代號(hào)分布如圖4所示。

    圖3 應(yīng)用DNSSEC的頂級(jí)域分布

    圖4 應(yīng)用DNSSEC的網(wǎng)站所使用的簽名算法代號(hào)分布

    進(jìn)一步地,根據(jù)IANA有關(guān)DNSSEC算法代號(hào)的規(guī)定,圖中所示的各算法代號(hào)其所代表簽名算法如表6所示。

    表6 DNSSEC簽名算法代號(hào)及名稱(chēng)

    由圖4及表6可見(jiàn),DNSSEC部署時(shí)使用最為普遍的算法為 RSASHA256、RSASHA1-NSEC3-SHA1、RSASHA1。

    4.1.5 TTL分布

    對(duì)應(yīng)用DNSSEC網(wǎng)站數(shù)量最多的前10位頂級(jí)域進(jìn)行分析,由圖5可見(jiàn),平均TTL設(shè)置最高的為.br,TTL為68 569.3 s,設(shè)置最低的為.no,TTL為7 254.7 s。

    4.2 RPKI在Alexa前106個(gè)網(wǎng)站中的應(yīng)用狀況

    4.2.1 應(yīng)用率

    經(jīng)統(tǒng)計(jì)和分析,Alexa前 106個(gè)網(wǎng)站中,應(yīng)用RPKI的網(wǎng)站數(shù)量為63 785個(gè),應(yīng)用率約為 6.4%??紤]到 RPKI體系從提出到其逐步的部署僅只有不到5年的時(shí)間,可見(jiàn)RPKI在全球的應(yīng)用程度相較于 DNSSEC已處于較高的水平。

    表7 Alexa前106個(gè)網(wǎng)站DNSSEC&RPKI應(yīng)用率對(duì)比

    4.2.2 應(yīng)用地區(qū)分布

    應(yīng)用RPKI的網(wǎng)站遍布于世界90多個(gè)國(guó)家和地區(qū)。其中應(yīng)用RPKI的網(wǎng)站在歐洲地區(qū)最為集中,由此可見(jiàn)歐洲地區(qū)的RPKI部署發(fā)展最為迅速;其次,拉丁美洲地區(qū)的部分國(guó)家已開(kāi)展了RPKI的部署工作;對(duì)亞洲地區(qū),日本、馬來(lái)西亞、印度、新加坡、菲律賓等數(shù)個(gè)國(guó)家已經(jīng)開(kāi)展了RPKI的部署;同時(shí)數(shù)據(jù)分析顯示,美國(guó)有112例網(wǎng)站已經(jīng)應(yīng)用RPKI,相較于DNSSEC在美國(guó)的應(yīng)用程度可知,美國(guó)的RPKI部署工作尚處于初始階段。

    應(yīng)用RPKI網(wǎng)站數(shù)量最多的前10位國(guó)家如表8所示,其中德國(guó)居于首位。

    圖5 前10位頂級(jí)域TTL分布

    表8 應(yīng)用RPKI的網(wǎng)站數(shù)量最多前10位國(guó)家

    4.2.3 RPKI體系下網(wǎng)站的BGP路由合法性狀態(tài)分布

    通過(guò)對(duì)Alexa前106個(gè)網(wǎng)站進(jìn)行分組,每1 000個(gè)網(wǎng)站為一組,共獲得 1 000組數(shù)據(jù)。接下來(lái),對(duì)RPKI validunknowninvalid狀態(tài)的網(wǎng)站數(shù)量進(jìn)行統(tǒng)計(jì)。如圖6所示,Alexa前106個(gè)網(wǎng)站中RPKI valid的比例浮動(dòng)范圍為[0.015, 0.08],且前105個(gè)網(wǎng)站的RPKI應(yīng)用率明顯低于后105個(gè)的網(wǎng)站。

    圖6 Alexa前106個(gè)網(wǎng)站路由合法狀態(tài)分布

    經(jīng)統(tǒng)計(jì),RPKI invalid狀態(tài)的網(wǎng)站數(shù)量約為174個(gè),也就是說(shuō),如果這些網(wǎng)站的ROA對(duì)象被運(yùn)用到路由決策中,極有可能造成這174個(gè)網(wǎng)站無(wú)法被用戶訪問(wèn)。由此可見(jiàn),如何保障簽發(fā)ROA的準(zhǔn)確性也是決定RPKI體系能否全面部署及有序運(yùn)行的關(guān)鍵因素。

    5 結(jié)束語(yǔ)

    作為保證互聯(lián)網(wǎng)互聯(lián)互通基本特點(diǎn)的重要基礎(chǔ)設(shè)施,域名系統(tǒng)與域間路由系統(tǒng)的平穩(wěn)運(yùn)行是保障互聯(lián)網(wǎng)安全的根本。為了確保域名系統(tǒng)及域間路由系統(tǒng)的安全運(yùn)行,IETF提出了2項(xiàng)互聯(lián)網(wǎng)名址體系保障技術(shù)——DNSSEC與RPKI。在域名系統(tǒng)層面,DNSSEC通過(guò)使用公鑰基礎(chǔ)設(shè)施在DNS原有的體系結(jié)構(gòu)上添加數(shù)字簽名,為 DNS提供了權(quán)限認(rèn)證和信息完整性驗(yàn)證,成為了域名系統(tǒng)安全的基石;域間路由系統(tǒng)層面,RPKI通過(guò)公鑰證書(shū)對(duì)互聯(lián)網(wǎng)碼號(hào)資源的所有權(quán)和使用權(quán)進(jìn)行認(rèn)證,構(gòu)建了一個(gè)支撐域間路由安全的互聯(lián)網(wǎng)基礎(chǔ)資源管理體系。

    近年來(lái),DNSSEC與RPKI在全球范圍內(nèi)的部署不斷推進(jìn)。為了解其在全球互聯(lián)網(wǎng)的應(yīng)用情況,本文提出了針對(duì)DNSSEC與RPKI技術(shù)的應(yīng)用狀況分析方法,通過(guò)以Alexa前106個(gè)網(wǎng)站為數(shù)據(jù)集,分析DNSSEC與RPKI在全球主流網(wǎng)站中的應(yīng)用率,以此對(duì)互聯(lián)網(wǎng)基礎(chǔ)設(shè)施DNSSEC與RPKI在全球互聯(lián)網(wǎng)中的應(yīng)用狀況進(jìn)行度量。通過(guò)分析得出,DNSSEC的應(yīng)用率約為1.6%,尤其以美國(guó)的部署發(fā)達(dá)程度最高;同時(shí),RPKI技術(shù)體系自2012年提出以來(lái),其應(yīng)用率已達(dá)到6.4%,并以歐洲地區(qū)的RPKI部署發(fā)達(dá)程度最高。

    然而在DNSSEC與RPKI的部署實(shí)施過(guò)程中,仍然存在若干因素制約其應(yīng)用和部署。

    DNSSEC方面,首先,DNSSEC添加數(shù)字簽名使DNS系統(tǒng)的查詢(xún)和響應(yīng)時(shí)延增大,降低了網(wǎng)絡(luò)性能;其次,DNSSEC所需密鑰的產(chǎn)生和校驗(yàn)需要CPU計(jì)算能力做保障,因此需要升級(jí)相關(guān)的網(wǎng)絡(luò)設(shè)備、DNS軟件,這無(wú)疑增加了DNS運(yùn)營(yíng)和使用的成本;最后,由于DNS面臨的安全威脅并不僅是DNS欺騙攻擊,對(duì)于拒絕服務(wù)攻擊、釣魚(yú)攻擊等網(wǎng)絡(luò)安全威脅,DNSSEC并不能提供有效的解決方案。

    RPKI方面,首先,缺乏CA資源分配誤操作(如CA證書(shū)的錯(cuò)誤簽發(fā)、ROA數(shù)字簽名對(duì)象的誤簽發(fā))的有效防御機(jī)制,而上述誤操作極易導(dǎo)致互聯(lián)網(wǎng)的大面積宕機(jī);其次,各大RIR及NIR所使用的RPKI軟件各不相同,缺乏對(duì)各方軟件的兼容性測(cè)試;最后,在互聯(lián)網(wǎng)碼號(hào)資源分配過(guò)程中,存在一些特殊資源分配場(chǎng)景,如中國(guó) ISP的碼號(hào)資源分配自CNNIC和APNIC,而RPKI體系尚未證明對(duì)于該場(chǎng)景的兼容性。

    作為大規(guī)模改造互聯(lián)網(wǎng)基礎(chǔ)資源管理的協(xié)議框架,RPKI與DNSSEC對(duì)現(xiàn)有的互聯(lián)網(wǎng)名址技術(shù)體系具有較大的影響,其大規(guī)模部署可能存在的安全、可擴(kuò)展和效率等多方面的問(wèn)題事關(guān)我國(guó)網(wǎng)絡(luò)基礎(chǔ)設(shè)施的安全穩(wěn)定,亟需對(duì)其關(guān)鍵技術(shù)進(jìn)行深入研究和提前布局。

    [1] ERMAN, BENLI, HANDE, et al. Optimality condition of place of injury rule in cross-border internet torts and implications for turkey[J]. US-China Law Review, 2014, 411(10):1315-1321.

    [2] 朱韻成. YouTube全球受阻兩小時(shí)的背后[J]. 中國(guó)教育網(wǎng)絡(luò), 2008(4):26-27. ZHU Y C. The whole truth of YouTube was has been blocked two hours[J]. China Education Network,2008(4):26-27.

    [3] SOSNOVICH A, GRUMBERG O, NAKIBLY G. Analyzing Internet routing security using model checking[M]//Logic for Programming, Artificial Intelligence, Reasoning. 2015.

    [4] 劉宇靖. 互聯(lián)網(wǎng)域間路由系統(tǒng)生存性研究[D]. 長(zhǎng)沙: 國(guó)防科學(xué)技術(shù)大學(xué), 2013. LIU Y J. Study of the Internet inter-domain routing system survivability[D]. Changsha: National University of Defense Technology,2013.

    [5] SCHLAMP J, HOLZ R, JACQUEMART Q, et al. HEAP: reliable assessment of BGP hijacking attacks[J]. IEEE Journal on Selected Areas in Communications, 2016, 34(6):1849-1861.

    [6] BALLANIH , FRANCIS P, ZHANGX. A study of prefix hijacking and interception in the Internet[C]//Conference on Applications, Technologies, Architectures and Protocols for Computer Communications. 2007:65-276.

    [7] 崔淑田, 劉越. DNSSEC技術(shù)發(fā)展及影響分析[J]. 電信科學(xué), 2012, 28(9):100-105. CUI S T, LIU Y. The development and influence analysis of DNSSEC[J].Telecommunications Science,2012, 28(9):100-105.

    [8] 劉曉偉, 延志偉, 耿光剛, 等. RPKI中CA資源分配風(fēng)險(xiǎn)及防護(hù)技術(shù)[J]. 計(jì)算機(jī)系統(tǒng)應(yīng)用, 2016, 25(8):16-22. LIU X W,YAN Z W,GENG G G, et al. CA resource allocation risk and protective technique in RPKI[J]. Computer Systems and Application, 2016, 25(8):16-22.

    [9] LEPINSKIM, KENTS. An infrastructure to support secure Internet routing[S]. IETF RFC , 2012.

    [10] LEPINSKIM, KENTS, KONGD. A profile for route origin authorizations (ROA)[S]. IETF RFC, 2012.

    [11] WAEHLISCH M. Resource public key infrastructure (RPKI) router implementation[R]. 2014.

    [12] RPKI local trust anchor use cases[DB/OL]. https://tools.ietf.org/html/ draft-ymbk-lta-use-cases-00.

    [13] IAMARTINO D, PELSSER C, BUSH R. Measuring BGP route origin registration and validation[M]//Passive and Active Measurement. Berlin: Springer International Publishing, 2015:28-40.

    [14] HUSTONG, MICHAELSONG. Validation of route origination using the resource certificate public key infrastructure (PKI) and route origin authorizations (ROAs)[S]. IETF RFC, 2012.

    Internet naming and addressing system security technology and application analysis

    WANG Cui-cui1,2, YAN Zhi-wei1,2, GENG Guang-gang1,2
    (1. China Internet Network Information Center, Beijing 100190, China; 2. National Engineering Laboratory for Internet Domain Name Management, Beijing 100190, China)

    In order to ensure the security of domain name system and inter-domain routing system, Internet Engineering Task Force (IETF) proposed two kinds of security technology, namely domain name system security extention (DNSSEC) and resource public key infrastructure (RPKI). For the domain name system, DNSSEC added the digital signature to the original architecture of DNS using the public key infrastructure and it provided the authentication and integrity verification of DNS information, which became the anchor of domain name system security. For the inter-domain routing system, RPKI utilized the public key certificate to authenticate the ownership and usage rights of the Internet number resources and builds an Internet resource management system to enhance inter-domain routing security. Recently, the globally development of DNSSEC and RPKI were continuously expanding. In order to research the application of the two kinds of technology, Alexa top 1 million websites were taken as the data set to study and analyze the application status of DNSSEC and RPKI.

    domain name system, inter-domain routing system, domain name system security extension, resource public key infrastructure

    TP393

    A

    10.11959/j.issn.2096-109x.2017.00147

    王翠翠(1986-),女,山東濰坊人,中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心助理研究員,主要研究方向?yàn)榛ヂ?lián)網(wǎng)基礎(chǔ)資源安全、BGP安全機(jī)制、區(qū)塊鏈技術(shù)。

    延志偉(1985-),男,山西興縣人,博士,中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心副研究員,主要研究方向?yàn)镮Pv6移動(dòng)性管理、BGP安全機(jī)制、信息中心網(wǎng)絡(luò)架構(gòu)。

    耿光剛(1980-),男,山東泰安人,博士,中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心研究員,主要研究方向?yàn)闄C(jī)器學(xué)習(xí)、大數(shù)據(jù)分析和互聯(lián)網(wǎng)基礎(chǔ)資源安全。

    2017-01-05;

    2017-02-16。通信作者:王翠翠,wangcuicui@cnnic.cn

    國(guó)家自然科學(xué)基金資助項(xiàng)目(No.61375039, No.61303242)

    Foundation Item: The National Natural Science Foundation of China (No.61375039, No.61303242)

    猜你喜歡
    公鑰域名IP地址
    鐵路遠(yuǎn)動(dòng)系統(tǒng)幾種組網(wǎng)方式IP地址的申請(qǐng)和設(shè)置
    一種基于混沌的公鑰加密方案
    如何購(gòu)買(mǎi)WordPress網(wǎng)站域名及綁定域名
    基于SNMP的IP地址管理系統(tǒng)開(kāi)發(fā)與應(yīng)用
    黑龍江電力(2017年1期)2017-05-17 04:25:16
    HES:一種更小公鑰的同態(tài)加密算法
    SM2橢圓曲線公鑰密碼算法綜述
    騰訊八百萬(wàn)美元收購(gòu)域名
    基于格的公鑰加密與證書(shū)基加密
    頂級(jí)域名爭(zhēng)奪戰(zhàn):ICANN放出1930個(gè)通用頂級(jí)域名,申請(qǐng)者有上千家
    用統(tǒng)一身份認(rèn)證解決IP地址的盜用
    欧美中文日本在线观看视频| 久久人人精品亚洲av| 欧美区成人在线视频| 中文亚洲av片在线观看爽| 日韩欧美 国产精品| 精品不卡国产一区二区三区| 亚洲美女黄片视频| 国产精品一区二区三区四区久久| 极品教师在线免费播放| 一个人免费在线观看电影| 国产一区二区三区在线臀色熟女| 美女cb高潮喷水在线观看| 免费在线观看亚洲国产| 一本精品99久久精品77| 亚洲欧美日韩高清在线视频| 少妇熟女aⅴ在线视频| 国语自产精品视频在线第100页| 女人十人毛片免费观看3o分钟| 午夜福利在线观看吧| 亚洲欧美日韩高清专用| 亚洲欧美精品综合久久99| 久久久久久久亚洲中文字幕 | 美女免费视频网站| 欧美在线黄色| 九九热线精品视视频播放| 亚洲欧美日韩卡通动漫| 国产日本99.免费观看| 亚洲精品乱码久久久v下载方式| 婷婷丁香在线五月| 啦啦啦韩国在线观看视频| 亚洲va日本ⅴa欧美va伊人久久| 夜夜看夜夜爽夜夜摸| 国产爱豆传媒在线观看| 久久精品国产清高在天天线| 久久6这里有精品| 国产人妻一区二区三区在| 精品久久久久久成人av| 久久久久久久久久成人| 国产高潮美女av| av在线蜜桃| 18禁黄网站禁片免费观看直播| 久久亚洲精品不卡| 日本a在线网址| 国产真实乱freesex| 亚洲美女搞黄在线观看 | a级毛片a级免费在线| 97热精品久久久久久| 桃色一区二区三区在线观看| 天堂av国产一区二区熟女人妻| 看十八女毛片水多多多| av在线观看视频网站免费| 美女高潮喷水抽搐中文字幕| 最近最新免费中文字幕在线| 亚洲精品456在线播放app | 免费看光身美女| 国产爱豆传媒在线观看| 在线免费观看的www视频| 舔av片在线| 欧美乱妇无乱码| 亚洲国产精品久久男人天堂| 精品福利观看| 久久国产乱子伦精品免费另类| 久久人人爽人人爽人人片va | 99久久精品国产亚洲精品| 中文字幕人妻熟人妻熟丝袜美| netflix在线观看网站| 国产精品国产高清国产av| 国产午夜精品久久久久久一区二区三区 | avwww免费| 久久婷婷人人爽人人干人人爱| 婷婷色综合大香蕉| 狠狠狠狠99中文字幕| 午夜激情欧美在线| 国产在线男女| 久久久久久九九精品二区国产| 午夜福利欧美成人| 欧美性感艳星| 国产成人aa在线观看| 非洲黑人性xxxx精品又粗又长| 亚洲av中文字字幕乱码综合| 一区二区三区高清视频在线| 国产av不卡久久| 久久午夜福利片| 可以在线观看的亚洲视频| 日韩欧美国产在线观看| 波野结衣二区三区在线| 色噜噜av男人的天堂激情| 中文字幕熟女人妻在线| 性欧美人与动物交配| 日日摸夜夜添夜夜添小说| 国产视频一区二区在线看| 3wmmmm亚洲av在线观看| 亚洲18禁久久av| 久久九九热精品免费| 亚洲久久久久久中文字幕| 国产伦在线观看视频一区| 国产高潮美女av| 免费电影在线观看免费观看| 久久久久九九精品影院| 丁香六月欧美| 身体一侧抽搐| 美女黄网站色视频| 极品教师在线免费播放| 国产精品永久免费网站| 一级黄色大片毛片| 国产伦精品一区二区三区视频9| 噜噜噜噜噜久久久久久91| 日本黄色片子视频| 欧美绝顶高潮抽搐喷水| 神马国产精品三级电影在线观看| 国产精品爽爽va在线观看网站| 99久久精品国产亚洲精品| a级一级毛片免费在线观看| 成人特级黄色片久久久久久久| 国产不卡一卡二| 90打野战视频偷拍视频| 在线免费观看不下载黄p国产 | 一二三四社区在线视频社区8| 91在线精品国自产拍蜜月| 在线免费观看不下载黄p国产 | 欧美三级亚洲精品| 五月玫瑰六月丁香| 国产人妻一区二区三区在| 亚洲av成人精品一区久久| 亚洲 欧美 日韩 在线 免费| 国产精品av视频在线免费观看| 日日干狠狠操夜夜爽| 一级av片app| 人人妻人人看人人澡| 在线观看舔阴道视频| 亚洲第一区二区三区不卡| 深夜a级毛片| 国产成年人精品一区二区| 99国产综合亚洲精品| 国产成人影院久久av| 在线看三级毛片| 精品久久久久久久久久久久久| 久久久久久久久中文| 欧美最新免费一区二区三区 | 午夜福利欧美成人| 精品久久久久久久久av| 亚洲精品色激情综合| 天美传媒精品一区二区| 又爽又黄无遮挡网站| 国产熟女xx| 国产精品久久久久久亚洲av鲁大| 国产精品女同一区二区软件 | 在线播放国产精品三级| 亚洲欧美日韩东京热| 国产午夜精品久久久久久一区二区三区 | 精品一区二区三区视频在线| 日本三级黄在线观看| 永久网站在线| 五月玫瑰六月丁香| 精品熟女少妇八av免费久了| 免费av观看视频| 一区二区三区激情视频| 香蕉av资源在线| 亚洲精华国产精华精| 国产精品永久免费网站| 不卡一级毛片| 嫩草影院精品99| 精品无人区乱码1区二区| 在线国产一区二区在线| 日韩欧美精品v在线| 久久久久久国产a免费观看| 美女高潮的动态| 久久久久久久久久成人| 久久精品国产亚洲av香蕉五月| 国产精品久久久久久人妻精品电影| 国产69精品久久久久777片| 亚洲精品一卡2卡三卡4卡5卡| 国产蜜桃级精品一区二区三区| 啪啪无遮挡十八禁网站| 九色国产91popny在线| 九九在线视频观看精品| 亚州av有码| 国产精品美女特级片免费视频播放器| 在线观看舔阴道视频| 亚洲成人精品中文字幕电影| 丝袜美腿在线中文| 国产精品久久电影中文字幕| 亚洲 欧美 日韩 在线 免费| 欧美性猛交黑人性爽| 99热6这里只有精品| 中文字幕av在线有码专区| 婷婷色综合大香蕉| 中亚洲国语对白在线视频| 亚洲国产精品久久男人天堂| 免费在线观看影片大全网站| 国产av不卡久久| 国产成人aa在线观看| 免费av观看视频| 亚洲美女黄片视频| 岛国在线免费视频观看| 精品一区二区三区av网在线观看| 中文字幕av成人在线电影| 黄色女人牲交| 日韩欧美一区二区三区在线观看| 免费在线观看日本一区| 好看av亚洲va欧美ⅴa在| 亚洲 国产 在线| 麻豆国产97在线/欧美| 国产精品久久久久久人妻精品电影| 好男人在线观看高清免费视频| 色尼玛亚洲综合影院| 成人永久免费在线观看视频| 999久久久精品免费观看国产| 国产精品1区2区在线观看.| 在线观看66精品国产| 午夜影院日韩av| 岛国在线免费视频观看| 国内久久婷婷六月综合欲色啪| 一区二区三区激情视频| 国产三级黄色录像| 97超级碰碰碰精品色视频在线观看| 人妻制服诱惑在线中文字幕| avwww免费| 毛片一级片免费看久久久久 | 国产亚洲精品久久久com| 免费在线观看日本一区| 草草在线视频免费看| 午夜亚洲福利在线播放| 中文字幕精品亚洲无线码一区| 欧美最黄视频在线播放免费| 国产极品精品免费视频能看的| 精品午夜福利在线看| 别揉我奶头~嗯~啊~动态视频| 99国产精品一区二区三区| av欧美777| 午夜免费激情av| 99精品在免费线老司机午夜| 人人妻人人澡欧美一区二区| av女优亚洲男人天堂| 9191精品国产免费久久| 日本 av在线| 国产亚洲av嫩草精品影院| 9191精品国产免费久久| 国产高清激情床上av| 国产精华一区二区三区| 国产熟女xx| 色在线成人网| 成年人黄色毛片网站| 国产伦精品一区二区三区四那| av天堂在线播放| 91在线精品国自产拍蜜月| 成年女人毛片免费观看观看9| 白带黄色成豆腐渣| 亚洲av成人av| 国产精品伦人一区二区| 国产伦在线观看视频一区| 欧美精品国产亚洲| 又爽又黄无遮挡网站| 亚洲精品一卡2卡三卡4卡5卡| 99热只有精品国产| 色综合欧美亚洲国产小说| 在线a可以看的网站| 99热这里只有是精品50| 日韩欧美 国产精品| 久久久精品欧美日韩精品| 99热这里只有精品一区| 久久精品人妻少妇| 最近视频中文字幕2019在线8| 久久久久久久亚洲中文字幕 | 亚洲av免费高清在线观看| 观看免费一级毛片| 在线观看av片永久免费下载| 一区二区三区四区激情视频 | 不卡一级毛片| 搡老妇女老女人老熟妇| 午夜免费男女啪啪视频观看 | 国产成+人综合+亚洲专区| 2021天堂中文幕一二区在线观| 免费观看的影片在线观看| 在线国产一区二区在线| av欧美777| 最近在线观看免费完整版| 国产亚洲精品av在线| 宅男免费午夜| 又爽又黄无遮挡网站| 人人妻人人看人人澡| 99久久精品热视频| 中文字幕精品亚洲无线码一区| 99久久九九国产精品国产免费| 一区福利在线观看| 久久久久性生活片| 九九在线视频观看精品| 午夜福利免费观看在线| xxxwww97欧美| 好看av亚洲va欧美ⅴa在| 精品乱码久久久久久99久播| 日韩欧美精品免费久久 | 婷婷色综合大香蕉| 久久久国产成人免费| 日韩精品中文字幕看吧| 哪里可以看免费的av片| 蜜桃久久精品国产亚洲av| 国产免费一级a男人的天堂| 欧美性感艳星| 天堂av国产一区二区熟女人妻| 色噜噜av男人的天堂激情| 最近在线观看免费完整版| 天天一区二区日本电影三级| 超碰av人人做人人爽久久| 99热这里只有是精品50| 亚洲片人在线观看| 老司机午夜十八禁免费视频| 大型黄色视频在线免费观看| 嫩草影院入口| 在线播放无遮挡| 又粗又爽又猛毛片免费看| 一边摸一边抽搐一进一小说| 9191精品国产免费久久| 波多野结衣高清作品| 极品教师在线视频| 国产极品精品免费视频能看的| 久久午夜福利片| 国产亚洲精品综合一区在线观看| 深夜精品福利| 成人亚洲精品av一区二区| 精品久久久久久,| 久久午夜亚洲精品久久| 国产毛片a区久久久久| 美女高潮喷水抽搐中文字幕| 国产又黄又爽又无遮挡在线| 午夜a级毛片| 欧美丝袜亚洲另类 | 91麻豆精品激情在线观看国产| 91麻豆av在线| www日本黄色视频网| 国产视频内射| av中文乱码字幕在线| 国产成人av教育| 国产免费一级a男人的天堂| 亚洲五月婷婷丁香| 亚洲国产高清在线一区二区三| 中亚洲国语对白在线视频| 成人国产综合亚洲| 男女视频在线观看网站免费| 激情在线观看视频在线高清| 亚洲国产精品成人综合色| 天堂av国产一区二区熟女人妻| 免费av毛片视频| 精品99又大又爽又粗少妇毛片 | 欧美日本亚洲视频在线播放| 精品一区二区三区视频在线| 又紧又爽又黄一区二区| 国产成人影院久久av| 欧美激情国产日韩精品一区| 成人特级av手机在线观看| 内地一区二区视频在线| 日本与韩国留学比较| 成年人黄色毛片网站| 亚洲午夜理论影院| 美女高潮喷水抽搐中文字幕| 色尼玛亚洲综合影院| 国产三级在线视频| 老司机午夜十八禁免费视频| 日韩欧美 国产精品| 精品久久久久久久末码| 亚洲精品乱码久久久v下载方式| 国产午夜精品久久久久久一区二区三区 | 他把我摸到了高潮在线观看| 亚洲av不卡在线观看| 国产一区二区三区视频了| 99在线人妻在线中文字幕| 欧美成人免费av一区二区三区| 在线观看av片永久免费下载| 一本一本综合久久| 日本黄大片高清| 毛片一级片免费看久久久久 | 欧美丝袜亚洲另类 | 又紧又爽又黄一区二区| 观看美女的网站| 99久久精品一区二区三区| 久久婷婷人人爽人人干人人爱| 亚洲欧美精品综合久久99| av天堂在线播放| 欧美色视频一区免费| 在线观看66精品国产| 一个人观看的视频www高清免费观看| 9191精品国产免费久久| 床上黄色一级片| 国产在视频线在精品| av国产免费在线观看| 在线看三级毛片| 国产爱豆传媒在线观看| 精品久久国产蜜桃| av在线老鸭窝| 丰满的人妻完整版| 成熟少妇高潮喷水视频| 亚洲成人中文字幕在线播放| 三级毛片av免费| 国产探花极品一区二区| 亚洲性夜色夜夜综合| 国产色婷婷99| 久久中文看片网| 国产高清三级在线| 热99在线观看视频| 校园春色视频在线观看| 97碰自拍视频| 97超级碰碰碰精品色视频在线观看| 一区二区三区激情视频| 日韩高清综合在线| 网址你懂的国产日韩在线| 国产高清激情床上av| 亚洲第一欧美日韩一区二区三区| 国产三级在线视频| 国产麻豆成人av免费视频| 日日夜夜操网爽| 亚洲熟妇中文字幕五十中出| 午夜久久久久精精品| 一级a爱片免费观看的视频| 久久久久九九精品影院| 日本黄色视频三级网站网址| 99国产精品一区二区蜜桃av| 亚洲,欧美,日韩| 男女做爰动态图高潮gif福利片| 色视频www国产| 久久久久国产精品人妻aⅴ院| 噜噜噜噜噜久久久久久91| 国产探花在线观看一区二区| 国产精品一及| 精品日产1卡2卡| 男人舔奶头视频| 在现免费观看毛片| 熟女电影av网| 最近最新免费中文字幕在线| av福利片在线观看| 日韩av在线大香蕉| 国产午夜精品论理片| 91麻豆精品激情在线观看国产| 观看免费一级毛片| 他把我摸到了高潮在线观看| 亚洲久久久久久中文字幕| 国产精品av视频在线免费观看| 免费看日本二区| 日韩免费av在线播放| www.www免费av| 99视频精品全部免费 在线| 欧美成人性av电影在线观看| 国产伦在线观看视频一区| 国产精品日韩av在线免费观看| 亚洲在线自拍视频| 亚洲激情在线av| 国产精品伦人一区二区| 无遮挡黄片免费观看| 一本精品99久久精品77| av国产免费在线观看| 成年女人毛片免费观看观看9| 日本与韩国留学比较| 亚洲成a人片在线一区二区| 91av网一区二区| 男人狂女人下面高潮的视频| 精品久久久久久久久亚洲 | 亚洲一区高清亚洲精品| 人人妻人人澡欧美一区二区| 99riav亚洲国产免费| 成人av一区二区三区在线看| 国产欧美日韩一区二区精品| 国产高潮美女av| 很黄的视频免费| 亚洲av成人不卡在线观看播放网| 三级毛片av免费| 成人毛片a级毛片在线播放| 日本黄色片子视频| 亚洲欧美日韩无卡精品| 一级av片app| 每晚都被弄得嗷嗷叫到高潮| 亚洲欧美日韩高清专用| 悠悠久久av| 一区二区三区四区激情视频 | 色尼玛亚洲综合影院| 午夜a级毛片| 特大巨黑吊av在线直播| 97超视频在线观看视频| 日本一本二区三区精品| 宅男免费午夜| 亚洲中文日韩欧美视频| 噜噜噜噜噜久久久久久91| 亚洲午夜理论影院| 亚洲黑人精品在线| 亚洲av二区三区四区| 中文字幕熟女人妻在线| 日本一本二区三区精品| 国产精品久久久久久久久免 | 真人一进一出gif抽搐免费| 直男gayav资源| 亚洲精品在线观看二区| 99久久精品国产亚洲精品| 亚洲精品在线观看二区| 桃色一区二区三区在线观看| 在线a可以看的网站| 国产欧美日韩一区二区精品| 97碰自拍视频| 国产日本99.免费观看| 国产精品久久久久久亚洲av鲁大| 一卡2卡三卡四卡精品乱码亚洲| 亚洲美女视频黄频| 高清在线国产一区| 国产精品,欧美在线| 色综合欧美亚洲国产小说| 男女下面进入的视频免费午夜| 国产精品久久电影中文字幕| 色综合亚洲欧美另类图片| 亚洲不卡免费看| 床上黄色一级片| 赤兔流量卡办理| or卡值多少钱| 在线播放无遮挡| 国产精品久久视频播放| 亚洲电影在线观看av| 99riav亚洲国产免费| 午夜福利高清视频| 免费在线观看成人毛片| 日本五十路高清| 老司机午夜十八禁免费视频| 精品人妻视频免费看| 国产v大片淫在线免费观看| 18禁黄网站禁片免费观看直播| 国产久久久一区二区三区| 久久99热这里只有精品18| 国产大屁股一区二区在线视频| 高清日韩中文字幕在线| 国产精品电影一区二区三区| 国产一区二区三区在线臀色熟女| 美女被艹到高潮喷水动态| 一区二区三区四区激情视频 | 亚洲精品在线观看二区| 在线观看午夜福利视频| 欧美又色又爽又黄视频| 国产精品伦人一区二区| 国产不卡一卡二| 亚洲人成网站高清观看| 精品久久久久久久久av| 91在线观看av| 我要搜黄色片| 亚洲人成网站在线播放欧美日韩| 亚洲成av人片免费观看| 亚洲专区中文字幕在线| 国产麻豆成人av免费视频| 搡女人真爽免费视频火全软件 | 亚洲国产欧洲综合997久久,| 国产精品野战在线观看| 极品教师在线免费播放| 亚洲国产日韩欧美精品在线观看| 久久久久国内视频| 1000部很黄的大片| 国内精品久久久久久久电影| 草草在线视频免费看| 精品一区二区三区视频在线观看免费| 男人和女人高潮做爰伦理| 亚洲国产精品sss在线观看| 久久人妻av系列| 欧美性猛交╳xxx乱大交人| 在线观看66精品国产| 日本撒尿小便嘘嘘汇集6| 国产精品免费一区二区三区在线| 国产伦一二天堂av在线观看| 一本一本综合久久| 午夜福利欧美成人| 天堂av国产一区二区熟女人妻| 嫩草影院入口| 人人妻,人人澡人人爽秒播| av黄色大香蕉| 欧美性感艳星| 国内精品美女久久久久久| 亚洲av不卡在线观看| 国产三级黄色录像| 又紧又爽又黄一区二区| 欧美丝袜亚洲另类 | 久久午夜福利片| 精品人妻1区二区| 国产精品一区二区免费欧美| 日日干狠狠操夜夜爽| 久久热精品热| 国产久久久一区二区三区| 我要看日韩黄色一级片| 国产午夜福利久久久久久| 极品教师在线视频| 久久精品综合一区二区三区| 在线观看66精品国产| 国产精品日韩av在线免费观看| 在线观看66精品国产| 美女高潮的动态| 久久精品影院6| 一个人看的www免费观看视频| 国产成人av教育| 国产精品免费一区二区三区在线| 99国产精品一区二区三区| 熟女人妻精品中文字幕| 国产蜜桃级精品一区二区三区| 好看av亚洲va欧美ⅴa在| 国产精品嫩草影院av在线观看 | 宅男免费午夜| 免费看光身美女| 欧美xxxx性猛交bbbb| 精品乱码久久久久久99久播| 久久久久国产精品人妻aⅴ院| 狂野欧美白嫩少妇大欣赏| 亚洲激情在线av| 国产精品乱码一区二三区的特点| bbb黄色大片| 在线免费观看的www视频| 日韩精品中文字幕看吧| 免费在线观看成人毛片| www.999成人在线观看| 国产精品一区二区三区四区免费观看 | 99久久精品热视频| 一本综合久久免费| 99精品久久久久人妻精品| 亚洲综合色惰| 国产精品99久久久久久久久| 简卡轻食公司| 宅男免费午夜|