• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    虛擬平臺環(huán)境中一種新的可信證書鏈擴(kuò)展方法

    2018-07-30 09:45:28譚良齊能胡玲碧
    通信學(xué)報 2018年6期

    譚良,齊能,胡玲碧

    (1. 四川師范大學(xué)計算機(jī)科學(xué)學(xué)院,四川 成都 610101;2. 中國科學(xué)院計算技術(shù)研究所,北京 100190)

    1 引言

    IT資源服務(wù)化是云計算中最重要的外部特征[1-4],云端虛擬平臺包括物理硬件層、虛擬化管理層和客戶虛擬機(jī)層,其中,客戶虛擬機(jī)是資源服務(wù)化的直接依托環(huán)境。因此,云端虛擬平臺和客戶虛擬機(jī)的可信是云安全中最為核心的問題,是解決云租戶與云服務(wù)提供商之間相互信任的基礎(chǔ)[5-9]。文獻(xiàn)[5-9]均認(rèn)為,解決云端虛擬平臺和客戶虛擬機(jī)的可信問題是推動云計算在更廣的范圍內(nèi)擴(kuò)展、沿拓的重大安全問題。而可信計算[10-11]是保障計算平臺可信的基礎(chǔ)手段,它通過提供數(shù)據(jù)保護(hù)、身份證明以及完整性測量、存儲與報告等功能以提高計算平臺整體的可信性。因此,將可信計算技術(shù)融入云端虛擬平臺已成為云安全研究領(lǐng)域的一大熱點(diǎn)[12-16],其中,可信平臺模塊(TPM, trusted platform model)的虛擬化是可信計算和虛擬化結(jié)合的關(guān)鍵技術(shù)之一[17-24]。

    目前,TPM的虛擬化可以采用3種方式:軟件仿真型TPM虛擬化、硬件共享型TPM虛擬化和聚合型TPM虛擬化。所謂軟件仿真型TPM虛擬化,就是指虛擬平臺為每一個需要為用戶提供可信執(zhí)行環(huán)境的虛擬機(jī)創(chuàng)建一個軟件仿真型虛擬TPM實例。所謂硬件共享型TPM虛擬化,就是各虛擬機(jī)分時訪問物理TPM。所謂聚合型TPM虛擬化,即在一個TPM 內(nèi)聚合出多個 TPM 虛擬功能(VF, virtual function)——vTPM,然后將 vTPM 直接分配或調(diào)度給需要的客戶虛擬機(jī)使用。TPM無論采用何種虛擬化方式,均需向虛擬機(jī)提供一個具有TPM功能的邏輯實體——vTPM。在云環(huán)境中,通過vTPM為客戶虛擬機(jī)提供可信保障,使每個客戶虛擬機(jī)在邏輯上都能擁有單個“獨(dú)有”的TPM,就像擁有一個真實的物理 TPM 一樣??蛻籼摂M機(jī)環(huán)境可以使用vTPM提供的度量、存儲和報告等功能,特別是可通過vTPM的完整性校驗功能實現(xiàn)客戶虛擬機(jī)環(huán)境的信任鏈傳遞,也可通過vTPM的數(shù)據(jù)保護(hù)功能實現(xiàn)客戶虛擬機(jī)數(shù)據(jù)的密封存儲,還可通過vTPM的遠(yuǎn)程證明功能實現(xiàn)客戶虛擬機(jī)環(huán)境的身份證明。

    然而,在虛擬環(huán)境下,當(dāng)客戶虛擬機(jī)進(jìn)行遠(yuǎn)程證明時,不僅需要向挑戰(zhàn)者證明頂層虛擬機(jī)環(huán)境的可信,還必須向挑戰(zhàn)者證明底層虛擬平臺的可信,因此,必須建立從物理TPM到vTPM的證書鏈,構(gòu)建物理平臺、虛擬平臺到客戶虛擬機(jī)平臺的綁定關(guān)系[17]。目前,在如何將底層物理TPM 的證書鏈擴(kuò)展延伸到虛擬機(jī)方面已有多種方案,包括vTPM vEK to hTPM AIK Binding[17]、TPM AIK signs vTPM vAIK[17]、vEK Certificate Signing CA[17]、vTPM vEK to hTPM EK Binding[25]、vTPM vAIK to hTPM SK Binding[26]和 hTPM EPS Product vEK[27]等,但以上這些方面均不完善,有的方案存在違背 TCG規(guī)范的情況,有的方案增加密鑰冗余,有的方案增加Privacy CA的性能負(fù)擔(dān),有的方案甚至不能進(jìn)行證書信任擴(kuò)展。

    針對這一問題,本文提出了對應(yīng)的解決方案,并通過實驗驗證其功能,具體實現(xiàn)思路及實驗方案將在后續(xù)篇章做詳細(xì)介紹。

    2 相關(guān)工作

    所謂vTPM的證書信任擴(kuò)展,是指如何將物理TPM的證書信任關(guān)系擴(kuò)展到vTPM,構(gòu)造TPM到vTPM的證書信任鏈關(guān)系。

    目前,國內(nèi)外對vTPM的證書信任擴(kuò)展進(jìn)行了大量研究。文獻(xiàn)[17]在研究中提出了4種構(gòu)建vTPM證書鏈的設(shè)計思路,但最后一種與特殊硬件有關(guān),為不失一般性,本文不討論第4種,只討論前3種。

    1) vTPM vEK to hTPM AIK Binding

    如圖1所示,此方法中vEK和vAIK均由vTPM產(chǎn)生,vEK由TPM的AIK簽名綁定,vAIK由Privacy CA 的私鑰簽名,驗證方用Privacy CA的公鑰進(jìn)行驗證。此方法不僅將底層的證書信任擴(kuò)展到了虛擬機(jī),而且vTPM的證書結(jié)構(gòu)與TPM一致,便于理解和已有成果的移植,但缺點(diǎn)包括2個方面,一是用TPM的AIK對vEK簽名,違背了TCG規(guī)范,AIK只能對TPM內(nèi)部產(chǎn)生的信息進(jìn)行簽名,而vEK是TPM的外部信息;二是AIK的有效期通常很短,AIK的失效導(dǎo)致對vEK的簽名失效,從而導(dǎo)致vAIK失效,需要頻繁向Privacy CA重新申請vAIK,因此,Privacy CA的性能負(fù)擔(dān)重。

    2) hTPM AIK signs vTPM vAIK

    如圖2所示,此方法用TPM的AIK直接對vTPM的vAIK進(jìn)行簽名,不需要Privacy CA。此方法不僅將底層的證書信任擴(kuò)展到了虛擬機(jī),而且降低了Privacy CA的負(fù)擔(dān)。但該方法依賴于TPM的AIK對vAIK簽名,不僅同樣違反了TCG規(guī)范,而且AIK的失效同樣會導(dǎo)致其對vAIK的簽名失效,從而會頻繁更新AIK對vAIK的簽名,增加性能負(fù)擔(dān)。

    圖1 vTPM vEK to hTPM AIK Binding

    圖2 hTPM AIK signs vTPM vAIK

    3) Local CA issue vEK Certificate

    即由本地證書機(jī)關(guān)(注:不是Privacy CA)為vTPM發(fā)布vEK,如圖3所示。本文方案的優(yōu)點(diǎn)是vEK相對穩(wěn)定,不會隨著底層虛擬平臺和TPM的變化而變化,缺點(diǎn)是不僅需要增加額外的證書機(jī)關(guān),而且與TPM沒發(fā)生綁定關(guān)系,即TPM的可信證書擴(kuò)展沒有傳遞到vTPM。

    文獻(xiàn)[25]提出了vTPM vEK to hTPM EK Binding方案,即vEK由TPM的EK簽名綁定,如圖4所示。這個方案的優(yōu)點(diǎn)是避免由于AIK的失效導(dǎo)致對vEK簽名的失效,而且與TPM的綁定關(guān)系清楚、簡單,將底層的TPM證書信任擴(kuò)展到了虛擬機(jī)。但缺點(diǎn)是違反了TCG規(guī)范,即EK證書不能用于簽名。

    圖3 Local CA issue vEK Certificate

    圖4 vTPM vEK to hTPM EK Binding

    另外,為了對上述方案進(jìn)行改進(jìn),文獻(xiàn)[26]提出了vTPM vAIK to hTPM SK Binding方案,即引入了簽名密鑰SK作為中介,實現(xiàn)了AIK對vAIK的間接簽名,使AIK不再對TPM外部數(shù)據(jù)進(jìn)行簽名,更好地滿足TCG規(guī)范,而且vAIK的生成不依賴于Privacy CA,降低了Privacy CA的負(fù)擔(dān),如圖5所示。但該方案不僅增加了生成vAIK證書的復(fù)雜性,且沒有解決AIK失效會導(dǎo)致vAIK失效的問題,而重構(gòu)vAIK需要重新生成SK,從而帶來新的性能負(fù)擔(dān)。另外,每一個vAIK證書對應(yīng)一個SK,會產(chǎn)生大量的密鑰冗余。

    文獻(xiàn)[27]結(jié)合TPM 2.0的新特性,提出hTPM EPS Product vEK方案,如圖6所示。在該方案中,vTPM的身份證書vAIK由EPS推導(dǎo)產(chǎn)生的vEK向Privacy CA驗證生成。文中認(rèn)為,基于vEK和EPS的映射關(guān)系,就能夠較為直接地標(biāo)識虛擬機(jī)中的真實物理身份,建立從物理平臺到虛擬平臺的信任鏈,但實際上是不行的。EPS僅僅是Endorsement Key的基礎(chǔ)密鑰種子,用KDF算法生成Endorsement Key,雖然簡單、容易,但僅僅是生成了vEK的密鑰對而已,不存在信任擴(kuò)展和傳遞的問題,外界不能通過這個密鑰對的公鑰推導(dǎo)出該公鑰是底層TPM的EPS產(chǎn)生的。vTPM證書信任鏈的擴(kuò)展仍然需要將EPS產(chǎn)生的vEK的密鑰公鑰、底層虛擬化平臺的簽名信息和vTPM的相關(guān)信息傳遞給Privacy CA生成vEK證書,再由vEK證書向Privacy CA生成vAIK來實現(xiàn)。

    圖5 vTPM vAIK to hTPM SK Binding

    圖6 hTPM EPS Product vEK

    從上面的分析可以看出,無論采用什么方式,將底層物理TPM的證書信任關(guān)系擴(kuò)展到vTPM證書均不完善,有的方案存在違背TCG規(guī)范的情況,有的方案增加密鑰冗余,有的方案增加Privacy CA的性能負(fù)擔(dān),有的方案甚至不能進(jìn)行證書信任擴(kuò)展。這將降低用戶使用的方便性和信任度。

    3 TPM新證書——VMEK的設(shè)計

    為了解決以上問題,本文特為 TPM 增加一種可選的新證書——VMEK(virtual machine extension key),該證書由TPM擁有者通過PCA生成并激活,私鑰由SRK保護(hù),不可遷移,可對TPM內(nèi)和TPM外的數(shù)據(jù)進(jìn)行簽名和加密,只用于虛擬機(jī)證書信任擴(kuò)展和虛擬機(jī)遷移(或 vTPM 遷移)。由于本文只研究證書信任擴(kuò)展,因此,在設(shè)計 VEMK時不討論遷移問題。

    3.1 VMEK證書結(jié)構(gòu)與屬性

    TPM 中每種證書均要設(shè)定特定操作的數(shù)據(jù)段信息,包括背書證書、一致性證書、平臺證書、確認(rèn)證書和身份證書。VMEK證書的數(shù)據(jù)段如表1所示,包含VMEK公鑰、TPM制造商、TPM模塊、TPM一致性參考、平臺類型、平臺制造商、發(fā)布者、簽名值、TPM規(guī)范、PCR值、源VMEK證書、有效期、策略參考和其他。

    表1 VMEK證書的數(shù)據(jù)結(jié)構(gòu)

    其中,設(shè)置PCR值數(shù)據(jù)段的目的是通過該證書可以驗證虛擬平臺的可信性,通常包含PCR[0]~PCR[15],源 VMEK 證書數(shù)據(jù)段存放的是虛擬機(jī)遷移之前的虛擬平臺VMEK,設(shè)置該數(shù)據(jù)段的目的是通過該證書回溯原虛擬平臺。

    VEMK密鑰具有不可遷移性,在加密方面,具有與存儲密鑰相同的作用;在簽名方面,具有與簽名密鑰相同的作用。具體比較如表2所示。

    表2 VMEK證書的密鑰屬性與簽名密鑰和存儲密鑰的比較

    3.2 VMEK證書與TPM其他證書之間的關(guān)系

    表3是VMEK與背書證書、一致性證書、平臺證書、確認(rèn)證書、AIK證書和 VMEK證書這 6種證書的比較。

    VMEK證書與EK證書、平臺證書和一致性證書之間還存在著一定的相互聯(lián)系和相互制約關(guān)系,具體如圖7所示。

    VMEK證書包括EK證書里的信息,如 TPM制造商、TPM 模塊等;VMEK證書也包括平臺證書里的信息,如平臺類型、平臺制造商等;VMEK證書還包括一致性證書。VMEK證書并不涉及EK公鑰部分、平臺證書公鑰部分、一致性證書公鑰部分等的私有敏感信息。

    3.3 VMEK證書管理

    VMEK證書管理包括2個方面的內(nèi)容,一方面是VMEK證書的生成和使用,另一方面是VMEK證書的存儲。

    對于 VMEK證書的生成和使用,本文定義 4個接口,分別是 TPM_CreateVMEKKeyPair、TPM_ActiveVMEK、TPM_VMEKLoad和TPM_VMEK_Signing。特別需要說明的是,為了節(jié)省篇幅和便于理解閱讀,接口中出現(xiàn)的類型、符號常量等與TPM規(guī)范一致。敘述中只定義與VMEK相關(guān)的接口和關(guān)鍵數(shù)據(jù)結(jié)構(gòu)。

    表3 TPM中證書功能比較

    圖7 VMEK證書與其他證書之間的關(guān)系

    定義1 TPM_Result TPM_CreateVMEKKeyPair (

    TPM_ENCAUTH *VMEKAuth, //輸入?yún)?shù),VMEK的加密授權(quán)數(shù)據(jù)

    TPM_CHOSENID_HASH *labelPrivCADigest,//輸入?yún)?shù),PCA身份標(biāo)簽摘要

    TPM_KEY *VMEKKeyParams, //輸入?yún)?shù),VMEK密鑰的所有相關(guān)參數(shù)

    TPM_AUTH *auth1, //輸入輸出參數(shù),授權(quán)協(xié)議參數(shù)1

    TPM_AUTH *auth2, //輸入輸出參數(shù),授權(quán)協(xié)議參數(shù)2

    TPM_KEY *VMEKKey, //輸出參數(shù),創(chuàng)建的VMEK密鑰對

    UINT32 *VMEKBindingSize, //輸出參數(shù),用VMEK簽名的內(nèi)容長度

    BYTE **VMEKBinding //輸出參數(shù), VMEK對TPM_VMEK_CONTENTS的簽名值

    );

    該接口用于創(chuàng)建 VMEK公私鑰對(長度至少是2 048 bit)。如果執(zhí)行成功,返回TPM_SUCCESS;否則,返回 TPM錯誤代碼。具體流程如圖 8所示。

    首先,TPM owner使用TPM_Create VMEKKeyPair命令生成一對VMEK公私鑰對(長度至少是2 048 bit),同時產(chǎn)生一個TPM_VMEK_ CONTENTS結(jié)構(gòu),該結(jié)構(gòu)中包括剛生成的VMEK的公鑰部分以及TPM的一些標(biāo)識信息。然后,使用 VMEK的私鑰部分對剛產(chǎn)生的TTPM_VMEK_ CONTENTS進(jìn)行簽名。最后,將簽名值、TPM_VMEK_CONTENTS、背書證書、平臺證書和一致性證書等一起發(fā)送給一個Privacy CA并等待其接受請求后生成VMEK證書,而VMEK的私鑰部分則通過SRK加密保存在TPM內(nèi)部。

    其中,TPM_VMEK_CONTENTS定義如下。

    struct TPM_VMEK _CONTENTS {

    TPM_STRUCT_VER ver;//版本

    UINT32 ordinal; //序號

    TPM_CHOSENID_HASH labelPrivCADigest;// PCA身份標(biāo)簽摘要

    TPM_PUBKEY VMEKPubKey; //VMEK公鑰

    };

    圖8 TPM_CreateVMEKKeyPair接口實現(xiàn)流程

    隨后,Privacy CA產(chǎn)生一個會話密鑰,并使用這個密鑰對剛生成的 VMEK證書進(jìn)行加密,然后使用用戶TPM的EK公鑰對該會話加密,產(chǎn)生一個TPM_ASYM_CA_ ATTESTATION結(jié)構(gòu),其中,包括被加密的會話密鑰、被加密的證書以及一些加密算法參數(shù)等。最后,Privacy CA將TPM_ASYM_CA_ATTESTATION發(fā)送給TPM。

    定義2 TPM_Result TPM_ActiveVMEK (

    TPM_KEY_HANDLE VMEKKeyHandle, //輸入?yún)?shù),VMEK密鑰句柄

    UINT32 blobSize, //輸入?yún)?shù),來自PCA的TPM_SYM_CA_ATTESTATION的長度

    BYTE *blob, //輸入?yún)?shù),來自 PCA的TPM_SYM_CA_ATTESTATION

    TPM_AUTH *auth1, //輸入輸出參數(shù),授權(quán)協(xié)議參數(shù)1

    TPM_AUTH *auth2, //輸入輸出參數(shù),授權(quán)協(xié)議參數(shù)2

    TPM_SYMMETRIC_KEY *symmetricKey //輸出參數(shù),和PCA交互的會話密鑰

    );

    該接口的主要作用是獲取 VMEK證書,并激活。如果執(zhí)行成功,返回TPM_SUCCESS;否則,返回TPM錯誤代碼。具體流程如圖9所示。

    圖9 TPM_ActiveVMEK實現(xiàn)流程

    首先,TPM owner驗證從 PCA接收到的TPM_VMEK_CA_ATTESTATION是否為當(dāng)前自己申請的VMEK證書結(jié)構(gòu);然后,使用自己的vEK私鑰解密加密證書的會話密鑰;最后,使用該會話密鑰解密證書密文,獲得VMEK證書。

    定義3 TPM_Result TPM_VMEKLoad (

    TPM_KEY_HANDLE SRKHandle, // 輸入?yún)?shù),SRK的密鑰句柄

    TPM_KEY *inVMEK, //輸入?yún)?shù),VMEK的私鑰和公鑰部分

    TPM_AUTH *auth1, //輸入輸出參數(shù),授權(quán)協(xié)議參數(shù)

    TPM_KEY_HANDLE *inVMEKHandle, //輸出參數(shù),TPM內(nèi)部的VMEK句柄

    );

    該接口的主要作用是加載VMEN私鑰到TPM內(nèi)。如果執(zhí)行成功,返回TPM_SUCCESS;否則,返回TPM錯誤代碼。具體流程如圖10所示。

    圖10 TPM_VMEKLoad實現(xiàn)流程

    首先,確保執(zhí)行此操作是經(jīng)過授權(quán)的;然后,驗證準(zhǔn)備加載的密鑰的父密鑰是否是 SRK,并用SRK對該密鑰進(jìn)行解密;接著,驗證解密后密鑰的屬性;最后,把密鑰裝載到 TPM 內(nèi)部存儲器,并根據(jù)TPM規(guī)則給裝載的密鑰分配句柄。

    定義4 TPM_Result TPM_VMEK_Signing (TPM_KEY_HANDLE VMEKHandle, //輸入?yún)?shù),VMEK密鑰句柄

    TPM_NONCE *extrnalData, //輸入?yún)?shù),現(xiàn)時nonce

    UINT32 vEKbolb Size, //輸入?yún)?shù),vEK密鑰長度

    TPM_PRIKEY *vEK, //輸入?yún)?shù),vEK私鑰

    TPM_AUTH *auth1, //輸入?yún)?shù),授權(quán)協(xié)議參數(shù)

    UINT32 *sigSize, //輸出參數(shù),簽名值長度

    BYTE **sig//輸出參數(shù),簽名值

    );

    該接口的主要作用是用VMEK私鑰對vEK簽名。如果執(zhí)行成功,返回TPM_SUCCESS;否則,返回TPM錯誤代碼。具體流程如圖11所示。

    圖11 TPM_VMEK_Signing實現(xiàn)流程

    首先,確保執(zhí)行 TPM_VMEK_Signing操作是經(jīng)過授權(quán)的;其次,確認(rèn) VMEK的私鑰是用作簽名的;接著,創(chuàng)建TPM_Sign_INFO結(jié)構(gòu),記為Q1,并對Q1做hash運(yùn)算;最后,用VMEK的私鑰對此hash結(jié)果簽名,返回簽名結(jié)果。

    另外,VMEK證書私鑰的存儲和使用如圖 12所示。從圖12可以看出,VMEK私鑰存放在系統(tǒng)存儲區(qū),受SRK保護(hù),TPM owner可以通過相關(guān)命令使用VMEK私鑰,應(yīng)用程序則可以通過TCS使用VMEK私鑰。特別需要指出的是,VMEK的

    簽名和加密可以由用戶的應(yīng)用程序調(diào)用實施。

    4 基于VMEK的vTPM證書信任擴(kuò)展

    本節(jié)主要介紹基于VMEK的證書信任鏈擴(kuò)展,稱為vTPM vEK to hTPM VMEK Binding方案,并和已有6種方案進(jìn)行比較。

    4.1 vTPM vEK to hTPM VMEK Binding

    對于 vTPM 的證書信任擴(kuò)展,本文采用 hTPM VMEK signs vTPM vEK,即基于VMEK的vTPM證書信任擴(kuò)展,如圖13所示。該方案首先利用底層TPM的VMEK調(diào)用TPM_VMEK_Signing接口對vTPM的vEK簽名,將底層信任傳遞到vTPM,然后再由vTPM調(diào)用相關(guān)接口和Privacy CA一起生成vAIK。本文方案的實質(zhì)是用VMEK來替代AIK,有以下2個優(yōu)點(diǎn),一是VMEK可以對TPM內(nèi)外部信息進(jìn)行簽名,而AIK不能,不存在違反TCG規(guī)范的情況;二是相比AIK,VMEK不會頻繁失效,從而不會引起其簽名的失效,因而不會帶來多余的性能負(fù)擔(dān)。

    具體的實施流程如下。

    1) TPM首先調(diào)用 TPM_CreateVMEKKeyPair生成VEMK密鑰對,然后調(diào)用TPM_ActiveVMEK生成VMEK證書,并激活。此步驟TPM owner只需操作一次。

    2) 當(dāng)虛擬平臺產(chǎn)生新的vTPM時,會為vTPM生成vEK,此時TPM調(diào)用TPM_VMEK_ Signing對vEK進(jìn)行簽名,將底層TPM的證書信任擴(kuò)展到vTPM。

    3) vTPM owner調(diào)用TPM_MakeIdentity命令生成一對vAIK公私鑰對(長度至少是2 048 bit)。

    圖12 VMEK證書私鑰的存儲和使用

    4) vTPM owner再調(diào)用TPM_ActivateIdentity,獲得vAIK證書。

    圖13 vTPM vAIKto hTPM VMEK Binding

    4.2 本文方案與其他方案的比較分析

    從4.1節(jié)可以看出,本文方案由于采用vTPM vEK to hTPM VMEK Binding方式進(jìn)行證書信任擴(kuò)展具有以下4個優(yōu)點(diǎn)。

    1) 不存在違背TCG規(guī)范的情況。

    2) 沒有產(chǎn)生密鑰冗余。

    3) 沒有增加Privacy CA的性能負(fù)擔(dān)。

    4) 通過VMEK對vTPM的vEK進(jìn)行簽名,實現(xiàn)了底層TPM證書信任擴(kuò)展到vTPM。

    vTPM vEK to hTPM AIK Binding與本文方案相比,由于vTPM vEK to hTPM AIK Binding方案用AIK對vEK簽名,存在違背TCG規(guī)范中AIK不能對TPM外部信息簽名的要求,另外,AIK容易失效,會導(dǎo)致AIK對vEK簽名的失效,從而導(dǎo)致需重新向Privacy CA申請vAIK,增加了Privacy CA的負(fù)擔(dān)。而本文方案既不存在違背 TCG規(guī)范的情況,也沒有增加Privacy CA的負(fù)擔(dān)。顯然本文方案優(yōu)于vTPM vEK to hTPM AIK Binding。

    hTPM AIK signs vTPM vAIK與本文方案相比,由于hTPM AIK signs vTPM vAIK方案仍然用AIK對 vAIK簽名,同樣存在違背 TCG規(guī)范和增加Privacy CA負(fù)擔(dān)的問題。顯然本文方案優(yōu)于hTPM AIK signs vTPM vAIK。

    Local CA issue vEK Certificate與本文方案相比,由于Local CA issue vEK Certificate方案采用的是本地證書機(jī)關(guān)發(fā)放vEK證書,與TPM沒發(fā)生綁定關(guān)系,即 TPM 的證書信任擴(kuò)展沒有傳遞到vTPM,而本文方案不存在此類不足。

    vTPM vEK to hTPM EK Binding與本文方案相比,由于vTPM vEK to hTPM EK Binding方案用EK對vEK簽名,違反了TCG對EK的使用規(guī)范,而本文方案不存在此類不足。

    vTPM vAIK to hTPM SK Binding與本文方案相比,由于vTPM vAIK to hTPM SK Binding方案需生成SK替代AIK對vAIK簽名,這需要SK與AIK一一對應(yīng),當(dāng)AIK失效時,需要生成新的SK,帶來較大的密鑰冗余,增加了 TPM 的性能負(fù)擔(dān),而本文方案不存在此類不足。

    hTPM EPS Product vEK與本文方案相比,由于hTPM EPS Product vEK方案僅僅是通過TPM中的種子密鑰ESP產(chǎn)生vTPM的vEK,不存在信任擴(kuò)展和傳遞的問題,即底層 TPM 的證書信任并沒有通過ESP產(chǎn)生vEK傳遞到頂層的vTPM和虛擬機(jī),而本文方案不存在此類不足。

    表4是本文方案與其他6種方案的比較統(tǒng)計結(jié)果。

    表4 本文方案與其他6種方案的比較統(tǒng)計結(jié)果

    5 在Xen平臺中的實現(xiàn)

    目前,在Xen 4.4.0實現(xiàn)了基于VMEK證書的信任鏈擴(kuò)展。其中,特權(quán)管理域 Domain0為Ubuntu14.04 LTS,客戶虛擬機(jī)操作系統(tǒng)為Ubuntu14.04 LTS,并且為保證實驗的可靠性和可操作性,選擇TPM_Emulator-0.7.4對TPM環(huán)境進(jìn)行仿真,TSS軟件棧為最新版本 TrouSerS0.3.14,并結(jié)合IBM發(fā)布的IBM's TPM 2.0 TSS,對實驗參數(shù)進(jìn)行參考和調(diào)整。具體的實驗設(shè)備配置如表5所示。

    表5 物理平臺(Dom0)和用戶虛擬機(jī)(DomU-Ubuntu)配置信息

    5.1 VMEK的實現(xiàn)

    為了實現(xiàn)VMEK及其管理,對TPM_Emulator-0.7.4和Xen的源碼做出了相應(yīng)的增加,添加了相關(guān)的數(shù)據(jù)結(jié)構(gòu)及管理接口。限于篇幅,本文僅列出數(shù)據(jù)結(jié)構(gòu)和接口增加的具體位置,具體實現(xiàn)流程和接口功能描述可詳見第3節(jié)和第4節(jié)。主要的實現(xiàn)如表6所示。

    其中,在實現(xiàn)過程中涉及的一些輔助實現(xiàn)函數(shù)本文不再贅述。具體的實現(xiàn)步驟描述如下。

    1) 在tpm_emulator-0.7.4/tpm/tpm_structures.h的TPM_KEY_USAGE中新增一種證書類型符號常量。

    2) 在tpm_emulator-0.7.4/tpm/tpm_structures.h中添加VMEK證書,結(jié)構(gòu)用于描述VMEK證書。

    3) 在tpm_emulator-0.7.4/tpm/tpm_structures.h中定義數(shù)據(jù)結(jié)構(gòu)TPM_VMEK_CONTENTS。

    4) 在 tpm_emulator-0.7.4/tpm/tpm_structures.h中新增函數(shù)TPM_CreateVMEKKeyPair、TPM_Active-VMEK、TPM_VMEKLoad和TPM_VMEK_Signing的接口定義。

    5) 在 tpm_emulator-0.7.4/tpm/tpm_identity.c和tpm_emulator-0.7.4/tpm/tpm_vmekref.c實現(xiàn)了TPM_CreateVMEKKeyPair、TPM_ActiveVMEK、TPM_VMEKLoad和TPM_VMEK_Signing函數(shù)。

    6) 在Xen中//xen-4.4.0/xen/include/public/ xen.h,在虛擬機(jī)的信息結(jié)構(gòu)體中添加 VMEK的相關(guān)標(biāo)識。

    7) 在//xen-4.4.0/stubdom/下的vtpm和vtpmmgr中添加VMEK字段。

    至此,TPM_Emulator-0.7.4和 Xen中 VMEK及其管理實現(xiàn)完成。

    5.2 基于VMEK的證書信任鏈擴(kuò)展的實現(xiàn)

    在TrouSerS0.3.14中對TPM_CreateVMEKKey Pair、TPM_VMEKLoad、TPM_ActiveVMEK 和TPM_VMEK_Signing進(jìn)行了封裝。主要實現(xiàn)的接口如表7所示。

    表6 VMEK在Xen中的實現(xiàn)

    表7 擴(kuò)展vTPM管理器的TSS接口

    其中,VTPM_CreateVMEKKeyPair函數(shù)用于在應(yīng)用層創(chuàng)建 VMEK公私鑰對;VTPM_TPM_VMEKLoad函數(shù)用于在應(yīng)用層獲取VMEK證書,并激活;VTPM_ActiveVMEK函數(shù)用于在應(yīng)用層加載VMEN私鑰到TPM內(nèi);VTPM_VMEK_Signing函數(shù)用于在應(yīng)用層用VMEK私鑰簽名。

    6 虛擬平臺環(huán)境的遠(yuǎn)程證明測試

    為驗證 VMEK設(shè)計和實現(xiàn)的有效性,本節(jié)對虛擬平臺環(huán)境進(jìn)行遠(yuǎn)程證明測試,主要分 VMEK的生成、VMEK對vEK證書的簽名、vAIK證書的生成和遠(yuǎn)程證明中證明方平臺有效性驗證 4個方面。具體的物理平臺配置參考表5。

    首先,測試了 VMEK的生成,更改./tpm_emulator-0.7.4/tpm/tpm_testing.c下的測試代碼,測試VMEK的生成,實驗結(jié)果如圖14和圖15所示。

    圖14 VMEK相關(guān)函數(shù)測試

    圖15 VMEK證書部分內(nèi)容(加密后)

    其次,測試VMEK對vEK證書的簽名,利用TPM_VMEK_Signing()接口函數(shù),對vEK進(jìn)行簽名,返回執(zhí)行結(jié)果,如圖16所示。

    圖16 VMEK簽名vEK測試

    第三,vAIK證書的生成時間,并與物理AIK證書的生成時間做對比,其中,物理AIK證書的簽發(fā)使用隱私CA測試網(wǎng)站,具體實驗結(jié)果如表8所示。

    表8 生成AIK證書與vAIK證書時間對比

    最后,本節(jié)在虛擬計算環(huán)境下進(jìn)行了遠(yuǎn)程證明實驗,結(jié)果如圖 17所示。該遠(yuǎn)程證明采用基于二進(jìn)制的直接模型,流程如圖18所示。

    驗證方通過以下步驟確認(rèn)證明方平臺的可信性。

    1) 通過驗證VMEK對vEK的簽名,可知vAIK是可信的,并且是由vTPM提供的。

    2) 通過VMEK對SK的簽名,可知vTPM是可信的,并且是受到物理TPM保護(hù)的。

    圖17 虛擬平臺下的遠(yuǎn)程證明實現(xiàn)

    圖18 遠(yuǎn)程證明流程

    3) 通過驗證VMEK證書,證明物理TPM真實可信。

    4) 通過驗證物理平臺的Quote可知,當(dāng)前虛擬平臺的運(yùn)行環(huán)境(VMM及特權(quán)域)是真實可信的。

    5)驗證客戶虛擬域Domain U的Quote簽名,以驗證當(dāng)前虛擬執(zhí)行環(huán)境的可信性。

    值得說明的是,在TCG規(guī)范中,TPM共定義了5種證書,學(xué)術(shù)界認(rèn)為其過于復(fù)雜,在我國的可信計算標(biāo)準(zhǔn)規(guī)范中,已減少到3種證書。本文又增加了一種新的證書,現(xiàn)任提升了管理的復(fù)雜度。不過,本文提出的 VMEK證書主要針對虛擬平臺環(huán)境,是一種可選的證書,因此,對非虛擬化平臺環(huán)境,只要用戶屏蔽不用,幾乎沒有額外負(fù)擔(dān)。

    7 結(jié)束語

    通過新增一類證書——VMEK,解決了在虛擬平臺環(huán)境中可信證書鏈擴(kuò)展時存在的違背 TCG規(guī)范、增加密鑰冗余或Privacy CA的性能負(fù)擔(dān)問題。

    下一步的工作是將 VMEK應(yīng)用到 vTPM 或TPM的密鑰遷移中。TPM或vTPM允許其可遷移密鑰從一個平臺遷移到另一個平臺,在遷移過程中,VMEK可以用來確保該可遷移密鑰公鑰的正確性和安全性。

    国产精品三级大全| 日产精品乱码卡一卡2卡三| 波野结衣二区三区在线| 免费高清在线观看日韩| 国产熟女欧美一区二区| 男的添女的下面高潮视频| 亚洲精品亚洲一区二区| 亚洲精品视频女| 日本wwww免费看| 我的女老师完整版在线观看| 国产精品免费大片| 亚洲综合色网址| 多毛熟女@视频| 黑人猛操日本美女一级片| 一级片'在线观看视频| 亚洲av.av天堂| 一级片'在线观看视频| 青春草亚洲视频在线观看| 久久精品久久精品一区二区三区| 啦啦啦视频在线资源免费观看| 丝袜美足系列| 国产老妇伦熟女老妇高清| 99热全是精品| 亚洲人成网站在线播| 又黄又爽又刺激的免费视频.| 免费少妇av软件| a级片在线免费高清观看视频| 亚洲第一区二区三区不卡| 色婷婷av一区二区三区视频| 中文字幕精品免费在线观看视频 | 嘟嘟电影网在线观看| 国产成人午夜福利电影在线观看| 亚洲精品,欧美精品| 男女国产视频网站| 99热全是精品| 黄色配什么色好看| www.色视频.com| 国产成人免费无遮挡视频| 超碰97精品在线观看| 久久久精品免费免费高清| 美女大奶头黄色视频| 亚洲av福利一区| 婷婷色综合www| 日日啪夜夜爽| 国产成人精品久久久久久| 桃花免费在线播放| av不卡在线播放| 久久久a久久爽久久v久久| 精品国产露脸久久av麻豆| 国产一区二区在线观看av| 91精品伊人久久大香线蕉| 中文字幕亚洲精品专区| av有码第一页| 一本—道久久a久久精品蜜桃钙片| 久久午夜福利片| 亚洲不卡免费看| videosex国产| 18禁裸乳无遮挡动漫免费视频| 婷婷色综合www| 久久久久久久亚洲中文字幕| 欧美精品人与动牲交sv欧美| 亚洲av电影在线观看一区二区三区| 亚洲欧美成人综合另类久久久| 看非洲黑人一级黄片| 国产男人的电影天堂91| 综合色丁香网| 春色校园在线视频观看| 欧美xxxx性猛交bbbb| 在线亚洲精品国产二区图片欧美 | 亚洲av男天堂| 大片电影免费在线观看免费| 视频中文字幕在线观看| 免费日韩欧美在线观看| 欧美亚洲日本最大视频资源| 伊人久久精品亚洲午夜| www.色视频.com| 亚洲综合精品二区| 一区二区日韩欧美中文字幕 | 久久热精品热| 国产高清国产精品国产三级| 婷婷成人精品国产| 久久国产精品大桥未久av| 日本wwww免费看| 国模一区二区三区四区视频| 精品亚洲成国产av| 国产精品久久久久久久电影| 欧美国产精品一级二级三级| 999精品在线视频| 免费看光身美女| 亚洲精品日韩av片在线观看| 18禁在线无遮挡免费观看视频| av在线app专区| 99精国产麻豆久久婷婷| 国产精品三级大全| 特大巨黑吊av在线直播| 欧美日韩综合久久久久久| 18禁裸乳无遮挡动漫免费视频| 99久国产av精品国产电影| 精品一品国产午夜福利视频| 亚洲av日韩在线播放| 一级片'在线观看视频| 日韩亚洲欧美综合| 亚洲欧美成人精品一区二区| 人人妻人人澡人人看| 成人无遮挡网站| 久久久国产欧美日韩av| 亚洲精品久久久久久婷婷小说| 中国国产av一级| 欧美丝袜亚洲另类| 波野结衣二区三区在线| 欧美少妇被猛烈插入视频| 午夜激情福利司机影院| 黄色一级大片看看| 大码成人一级视频| 丰满饥渴人妻一区二区三| 99re6热这里在线精品视频| 国产 一区精品| 热re99久久国产66热| 亚洲国产欧美日韩在线播放| 亚洲经典国产精华液单| 黑人高潮一二区| 国产黄色视频一区二区在线观看| 日韩,欧美,国产一区二区三区| 久久久久精品久久久久真实原创| 国产精品久久久久成人av| 国产成人精品一,二区| 永久网站在线| 国产精品免费大片| 晚上一个人看的免费电影| 大香蕉久久网| 美女国产视频在线观看| 免费黄色在线免费观看| 欧美+日韩+精品| 美女主播在线视频| 插阴视频在线观看视频| 亚洲精品一二三| 日本午夜av视频| 大片免费播放器 马上看| 又黄又爽又刺激的免费视频.| 精品人妻偷拍中文字幕| 免费观看无遮挡的男女| 久久婷婷青草| av福利片在线| a级毛片黄视频| 尾随美女入室| 少妇被粗大猛烈的视频| 中文精品一卡2卡3卡4更新| 亚洲,一卡二卡三卡| 国产亚洲一区二区精品| 国产男女超爽视频在线观看| 高清av免费在线| 少妇人妻精品综合一区二区| 成人亚洲精品一区在线观看| a级毛片免费高清观看在线播放| 亚洲国产欧美日韩在线播放| 天天操日日干夜夜撸| 国产综合精华液| 亚洲精品乱码久久久v下载方式| av.在线天堂| 国产高清国产精品国产三级| 丝袜喷水一区| 免费观看a级毛片全部| 一区二区三区免费毛片| 午夜免费男女啪啪视频观看| 成人国产麻豆网| 精品一区二区三区视频在线| www.av在线官网国产| 久久久久精品久久久久真实原创| 久久国产亚洲av麻豆专区| 国产亚洲av片在线观看秒播厂| 免费观看av网站的网址| 一级二级三级毛片免费看| 18禁观看日本| 天天躁夜夜躁狠狠久久av| 日韩成人av中文字幕在线观看| av黄色大香蕉| av在线观看视频网站免费| av卡一久久| 亚洲三级黄色毛片| 最新中文字幕久久久久| 亚洲欧美日韩另类电影网站| 免费观看在线日韩| 男女高潮啪啪啪动态图| 国产 精品1| 欧美老熟妇乱子伦牲交| 日本vs欧美在线观看视频| 美女国产高潮福利片在线看| 亚洲成色77777| 国产亚洲午夜精品一区二区久久| 精品亚洲成a人片在线观看| 22中文网久久字幕| 黄色毛片三级朝国网站| 久久久久久久亚洲中文字幕| 亚洲av日韩在线播放| 男女国产视频网站| 少妇精品久久久久久久| 亚洲精品日韩av片在线观看| 大香蕉97超碰在线| 日韩,欧美,国产一区二区三区| 国产精品人妻久久久影院| 另类精品久久| 日韩一本色道免费dvd| 女的被弄到高潮叫床怎么办| 视频在线观看一区二区三区| 男男h啪啪无遮挡| 成人综合一区亚洲| 亚洲欧美成人综合另类久久久| 久久久久精品性色| 国产男女超爽视频在线观看| 黄色怎么调成土黄色| 国产色爽女视频免费观看| 国产精品偷伦视频观看了| 一区二区三区免费毛片| 亚洲精华国产精华液的使用体验| 亚洲国产av新网站| 免费看av在线观看网站| 三级国产精品欧美在线观看| 丝袜美足系列| 在线精品无人区一区二区三| 九色成人免费人妻av| 亚洲av不卡在线观看| 日本黄大片高清| 观看美女的网站| 午夜福利视频在线观看免费| 欧美日韩在线观看h| 免费日韩欧美在线观看| 久久久久久久久久人人人人人人| 在线观看美女被高潮喷水网站| 国产精品麻豆人妻色哟哟久久| 久久99一区二区三区| 五月伊人婷婷丁香| 久久热精品热| 日韩中字成人| 9色porny在线观看| 超碰97精品在线观看| 黄色怎么调成土黄色| 91精品国产九色| 久久国产精品大桥未久av| 精品久久国产蜜桃| 欧美亚洲日本最大视频资源| 国产av码专区亚洲av| 搡女人真爽免费视频火全软件| 啦啦啦视频在线资源免费观看| 免费看av在线观看网站| 日韩熟女老妇一区二区性免费视频| 国产成人免费观看mmmm| 高清不卡的av网站| 午夜激情福利司机影院| 色5月婷婷丁香| 亚洲一区二区三区欧美精品| 亚洲av电影在线观看一区二区三区| 欧美亚洲日本最大视频资源| 99国产精品免费福利视频| 日韩中字成人| 亚洲精品国产av成人精品| 久久国产精品男人的天堂亚洲 | 国产成人精品福利久久| 国产欧美日韩综合在线一区二区| 男男h啪啪无遮挡| 青春草视频在线免费观看| 日韩av在线免费看完整版不卡| 丰满迷人的少妇在线观看| 亚洲欧美一区二区三区国产| 亚洲av成人精品一区久久| 亚洲欧美一区二区三区黑人 | 伊人久久精品亚洲午夜| 欧美日韩成人在线一区二区| 久久午夜综合久久蜜桃| 国产黄色视频一区二区在线观看| 人人妻人人爽人人添夜夜欢视频| 男女啪啪激烈高潮av片| 一级毛片电影观看| 熟女人妻精品中文字幕| 免费少妇av软件| 制服丝袜香蕉在线| 男女国产视频网站| 超碰97精品在线观看| 久久精品人人爽人人爽视色| 精品久久蜜臀av无| 十八禁高潮呻吟视频| 91aial.com中文字幕在线观看| 丝袜脚勾引网站| 美女脱内裤让男人舔精品视频| 校园人妻丝袜中文字幕| 国产av一区二区精品久久| 国产 一区精品| 亚洲综合精品二区| 少妇的逼水好多| 99久久中文字幕三级久久日本| 香蕉精品网在线| 亚洲激情五月婷婷啪啪| 精品人妻熟女av久视频| 男女免费视频国产| 国模一区二区三区四区视频| 夫妻性生交免费视频一级片| 丝袜美足系列| 久久女婷五月综合色啪小说| 久久韩国三级中文字幕| www.av在线官网国产| 欧美性感艳星| 欧美老熟妇乱子伦牲交| 国产精品欧美亚洲77777| 久久久久久久亚洲中文字幕| 97超视频在线观看视频| 中文字幕人妻熟人妻熟丝袜美| 男人操女人黄网站| 婷婷成人精品国产| 午夜av观看不卡| 97精品久久久久久久久久精品| 满18在线观看网站| 一区二区三区乱码不卡18| 看免费成人av毛片| 中国国产av一级| av视频免费观看在线观看| 国产一区亚洲一区在线观看| av黄色大香蕉| 最近最新中文字幕免费大全7| 女的被弄到高潮叫床怎么办| 精品国产乱码久久久久久小说| 最后的刺客免费高清国语| 欧美人与善性xxx| 97在线视频观看| 亚洲欧美色中文字幕在线| 极品人妻少妇av视频| 18禁观看日本| 日韩不卡一区二区三区视频在线| 丝瓜视频免费看黄片| 日韩中字成人| 成年av动漫网址| av免费观看日本| 久久精品国产亚洲网站| 亚洲精品久久久久久婷婷小说| 国产精品99久久99久久久不卡 | 青春草国产在线视频| 亚洲av欧美aⅴ国产| 国产精品嫩草影院av在线观看| 黑丝袜美女国产一区| 国产精品久久久久久av不卡| 久久国产精品大桥未久av| 国产成人a∨麻豆精品| 国产一区二区三区综合在线观看 | 欧美日韩亚洲高清精品| 亚洲色图 男人天堂 中文字幕 | 中文字幕人妻熟人妻熟丝袜美| 一区二区av电影网| av黄色大香蕉| 黑人高潮一二区| av在线老鸭窝| 久久人人爽人人爽人人片va| 99久久精品一区二区三区| 国产男女内射视频| 欧美变态另类bdsm刘玥| 中国国产av一级| a级片在线免费高清观看视频| 伦理电影免费视频| 久久av网站| av天堂久久9| 精品一品国产午夜福利视频| 激情五月婷婷亚洲| 另类亚洲欧美激情| 美女xxoo啪啪120秒动态图| 18+在线观看网站| 男女国产视频网站| 一本一本久久a久久精品综合妖精 国产伦在线观看视频一区 | 制服丝袜香蕉在线| 精品一区二区三区视频在线| 男女啪啪激烈高潮av片| 麻豆精品久久久久久蜜桃| 国产黄色免费在线视频| a级毛色黄片| 免费人妻精品一区二区三区视频| 亚洲精品中文字幕在线视频| 国产极品粉嫩免费观看在线 | 久久99蜜桃精品久久| 午夜激情av网站| 22中文网久久字幕| a级毛色黄片| 中文欧美无线码| 亚洲精品中文字幕在线视频| 久久精品久久久久久噜噜老黄| 99热这里只有精品一区| 亚洲国产精品专区欧美| 免费黄频网站在线观看国产| av播播在线观看一区| 人妻少妇偷人精品九色| 久久国产精品大桥未久av| 91久久精品国产一区二区三区| 久久精品国产亚洲av天美| 国产成人精品无人区| 一级a做视频免费观看| 蜜桃国产av成人99| 国产精品久久久久久久电影| 中国国产av一级| 久久久a久久爽久久v久久| 日本与韩国留学比较| 亚洲欧美清纯卡通| a级片在线免费高清观看视频| 日本wwww免费看| 青春草国产在线视频| 亚洲av二区三区四区| 国产综合精华液| 亚洲三级黄色毛片| 亚洲欧美成人综合另类久久久| 99热全是精品| 国产有黄有色有爽视频| 欧美性感艳星| 日韩精品免费视频一区二区三区 | 精品人妻偷拍中文字幕| 天堂俺去俺来也www色官网| 亚洲色图 男人天堂 中文字幕 | 中文字幕久久专区| 国产国拍精品亚洲av在线观看| 精品视频人人做人人爽| 丰满迷人的少妇在线观看| 免费看光身美女| 国产成人a∨麻豆精品| 久久久久久久久久人人人人人人| 老司机亚洲免费影院| 午夜福利网站1000一区二区三区| 99热全是精品| 99热国产这里只有精品6| 丝瓜视频免费看黄片| 中国三级夫妇交换| 在线天堂最新版资源| 日韩成人伦理影院| 一本—道久久a久久精品蜜桃钙片| 亚洲综合精品二区| 边亲边吃奶的免费视频| 一级毛片我不卡| 色5月婷婷丁香| 九色成人免费人妻av| 老熟女久久久| 日本av免费视频播放| 99久国产av精品国产电影| 九草在线视频观看| 黄片播放在线免费| 午夜免费男女啪啪视频观看| 草草在线视频免费看| 亚洲人与动物交配视频| 国产免费一级a男人的天堂| 最近手机中文字幕大全| 女人久久www免费人成看片| 日本av手机在线免费观看| 两个人免费观看高清视频| 亚州av有码| av黄色大香蕉| 精品国产一区二区久久| 国产精品蜜桃在线观看| 欧美日韩成人在线一区二区| 五月天丁香电影| 久久人妻熟女aⅴ| 一级毛片我不卡| 女性生殖器流出的白浆| 国产亚洲午夜精品一区二区久久| 国产色爽女视频免费观看| 久久久久久伊人网av| 亚洲不卡免费看| 十八禁高潮呻吟视频| 国产女主播在线喷水免费视频网站| 亚洲精品日本国产第一区| 日韩成人伦理影院| 黑人高潮一二区| 日本黄色片子视频| 欧美三级亚洲精品| 免费久久久久久久精品成人欧美视频 | 性色av一级| 人妻 亚洲 视频| 久久久久久久久大av| 极品少妇高潮喷水抽搐| 99热网站在线观看| 新久久久久国产一级毛片| 日韩伦理黄色片| 婷婷成人精品国产| 欧美日韩视频精品一区| 性色av一级| 国产熟女午夜一区二区三区 | freevideosex欧美| 国产精品99久久99久久久不卡 | freevideosex欧美| 欧美精品亚洲一区二区| 成人毛片60女人毛片免费| 人妻人人澡人人爽人人| 人人妻人人澡人人爽人人夜夜| 人人妻人人添人人爽欧美一区卜| kizo精华| 午夜久久久在线观看| 国产成人精品一,二区| 黑人高潮一二区| 97在线人人人人妻| 少妇人妻 视频| 18禁动态无遮挡网站| 69精品国产乱码久久久| 亚洲av综合色区一区| 亚洲精品亚洲一区二区| 国产精品99久久99久久久不卡 | 十分钟在线观看高清视频www| 久久精品国产鲁丝片午夜精品| 日韩制服骚丝袜av| 久久久久久久久久久丰满| 日韩伦理黄色片| 99热这里只有精品一区| 最黄视频免费看| 在线观看www视频免费| 在线观看免费日韩欧美大片 | 久久免费观看电影| 日韩亚洲欧美综合| 高清午夜精品一区二区三区| 久久午夜福利片| 亚洲人成77777在线视频| 卡戴珊不雅视频在线播放| 亚洲国产日韩一区二区| 观看美女的网站| 精品人妻熟女毛片av久久网站| 黄片播放在线免费| 久久精品国产亚洲av涩爱| 人人澡人人妻人| 人人妻人人爽人人添夜夜欢视频| 青春草亚洲视频在线观看| 国产伦理片在线播放av一区| 青青草视频在线视频观看| 在线精品无人区一区二区三| 黑人欧美特级aaaaaa片| 99re6热这里在线精品视频| 天堂8中文在线网| 99re6热这里在线精品视频| 国产黄片视频在线免费观看| 国产成人freesex在线| 精品少妇内射三级| 国产黄色免费在线视频| 极品少妇高潮喷水抽搐| 丰满迷人的少妇在线观看| 99视频精品全部免费 在线| 少妇 在线观看| 午夜av观看不卡| 久久久久久久国产电影| 777米奇影视久久| 伊人久久精品亚洲午夜| 国产片特级美女逼逼视频| 亚洲色图 男人天堂 中文字幕 | 国产午夜精品一二区理论片| 好男人视频免费观看在线| 久久热精品热| 亚洲av在线观看美女高潮| 狂野欧美激情性xxxx在线观看| videosex国产| 一级黄片播放器| 少妇人妻久久综合中文| 中国美白少妇内射xxxbb| 一本久久精品| 国产精品无大码| 夜夜爽夜夜爽视频| 黄色毛片三级朝国网站| 一级,二级,三级黄色视频| 伊人久久国产一区二区| 黑人欧美特级aaaaaa片| 亚洲国产精品一区二区三区在线| 国产一级毛片在线| 亚洲内射少妇av| 色94色欧美一区二区| 亚洲五月色婷婷综合| 菩萨蛮人人尽说江南好唐韦庄| 欧美老熟妇乱子伦牲交| 99久久精品国产国产毛片| 中文欧美无线码| 国产免费又黄又爽又色| 高清不卡的av网站| 日韩av在线免费看完整版不卡| 亚洲少妇的诱惑av| 人人澡人人妻人| 久久99一区二区三区| 亚洲人成网站在线播| 一级毛片电影观看| 大陆偷拍与自拍| 国产视频内射| 在线观看三级黄色| 岛国毛片在线播放| 少妇人妻精品综合一区二区| 久久久久久久久大av| 欧美+日韩+精品| 久久久久网色| 日韩制服骚丝袜av| 人人妻人人爽人人添夜夜欢视频| av不卡在线播放| 国产极品粉嫩免费观看在线 | 日本wwww免费看| 日日摸夜夜添夜夜添av毛片| 亚洲精品国产av成人精品| 哪个播放器可以免费观看大片| 久久这里有精品视频免费| 精品卡一卡二卡四卡免费| 国产精品国产三级专区第一集| 久久久久久久亚洲中文字幕| 久久青草综合色| 人成视频在线观看免费观看| 精品亚洲乱码少妇综合久久| 亚洲情色 制服丝袜| 制服丝袜香蕉在线| 蜜桃久久精品国产亚洲av| av天堂久久9| 狠狠婷婷综合久久久久久88av| 中文字幕制服av| 久久久精品94久久精品| 人体艺术视频欧美日本| 成人二区视频| 97在线视频观看| 高清午夜精品一区二区三区| 18禁动态无遮挡网站| 狂野欧美激情性xxxx在线观看| 肉色欧美久久久久久久蜜桃| 久久久久久久国产电影| 成人影院久久| 三级国产精品欧美在线观看| 九九爱精品视频在线观看| 免费大片18禁| 男的添女的下面高潮视频|