• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于OpenFlow的SDN狀態(tài)防火墻

    2018-08-01 07:45:58劉世輝樊成陽(yáng)張浩喆
    關(guān)鍵詞:流表交換機(jī)防火墻

    王 鵑,劉世輝,文 茹,洪 智 ,王 江 ,樊成陽(yáng) ,張浩喆

    1.軟件工程國(guó)家重點(diǎn)實(shí)驗(yàn)室,武漢 430072

    2.空天信息安全與可信計(jì)算教育部重點(diǎn)實(shí)驗(yàn)室,武漢 430072

    3.武漢大學(xué) 計(jì)算機(jī)學(xué)院,武漢 430072

    4.清華大學(xué) 計(jì)算機(jī)科學(xué)與技術(shù)系,北京 100084

    1 引言

    伴隨著以云計(jì)算、大數(shù)據(jù)為代表的新型業(yè)務(wù)的發(fā)展,傳統(tǒng)網(wǎng)絡(luò)難以滿足其提出的靈活資源需求,主要是因?yàn)閭鹘y(tǒng)網(wǎng)絡(luò)早已變得過于復(fù)雜且只能處于靜態(tài)的運(yùn)行模式。所以,亟需一種全新的網(wǎng)絡(luò)架構(gòu)來(lái)實(shí)現(xiàn)網(wǎng)絡(luò)的靈活管理,由此SDN[1]應(yīng)運(yùn)而生。軟件定義網(wǎng)絡(luò)SDN(Software Defined Network)是由美國(guó)斯坦福大學(xué)Clean Slate研究組提出的一種新型網(wǎng)絡(luò)創(chuàng)新架構(gòu),可通過軟件編程的形式定義和控制網(wǎng)絡(luò),其本質(zhì)特點(diǎn)是控制平面和數(shù)據(jù)平面的分離以及開放的可編程性,使得網(wǎng)絡(luò)管理變得更加簡(jiǎn)單、靈活,被認(rèn)為是網(wǎng)絡(luò)領(lǐng)域的一場(chǎng)革命。

    OpenFlow[2]是目前SDN的主流協(xié)議,其定義了SDN控制器和交換機(jī)之間的通信標(biāo)準(zhǔn)。通過網(wǎng)絡(luò)控制平面和數(shù)據(jù)平面的分離實(shí)現(xiàn)網(wǎng)絡(luò)的靈活控制,控制層利用OpenFlow協(xié)議向交換機(jī)下發(fā)相應(yīng)指令,從而對(duì)整個(gè)網(wǎng)絡(luò)實(shí)現(xiàn)集中控制。目前,基于OpenFlow的SDN設(shè)備已經(jīng)在實(shí)際中得到了一定規(guī)模的部署。

    然而,隨著SDN的發(fā)展和應(yīng)用,基于OpenFlow的SDN網(wǎng)絡(luò)也面臨著很多新的安全挑戰(zhàn)[3-12]。其中一個(gè)重要的威脅是OpenFlow協(xié)議的無(wú)狀態(tài)性使得在SDN網(wǎng)絡(luò)中無(wú)法實(shí)現(xiàn)更細(xì)粒度的訪問控制。目前SDN的防火墻應(yīng)用模塊并不完善,其功能只是簡(jiǎn)單進(jìn)行包過濾,僅僅對(duì)網(wǎng)絡(luò)流量中首個(gè)數(shù)據(jù)包進(jìn)行安全處理,實(shí)現(xiàn)了簡(jiǎn)單的訪問控制,但是這種簡(jiǎn)單的控制,對(duì)于整個(gè)網(wǎng)絡(luò)的安全防護(hù)是遠(yuǎn)遠(yuǎn)不夠的。

    如果網(wǎng)絡(luò)管理員想要實(shí)現(xiàn)基于狀態(tài)的細(xì)粒度訪問控制,例如外網(wǎng)不能與內(nèi)網(wǎng)進(jìn)行直接連接操作,但是內(nèi)網(wǎng)可以請(qǐng)求獲得外網(wǎng)的數(shù)據(jù)。對(duì)于現(xiàn)有的SDN控制器[13]的防火墻功能是無(wú)法滿足以上功能要求的。此外,現(xiàn)有的架構(gòu)中,SDN控制器是集中控制中心,無(wú)論是包過濾防火墻還是狀態(tài)檢測(cè)防火墻[14]均應(yīng)被部署在控制器中。但是,當(dāng)主機(jī)或者網(wǎng)絡(luò)設(shè)備發(fā)送數(shù)據(jù)包時(shí),除第一個(gè)數(shù)據(jù)包會(huì)被控制器檢測(cè)外,只有當(dāng)前流的第一個(gè)包會(huì)被控制器檢測(cè),對(duì)于其他數(shù)據(jù)包,控制器是無(wú)法直接進(jìn)行決策的。如果把每個(gè)數(shù)據(jù)包都送給控制器進(jìn)行檢測(cè),又會(huì)給控制器帶來(lái)極大的性能開銷。因此,如何實(shí)現(xiàn)有狀態(tài)的細(xì)粒度訪問控制是當(dāng)前SDN網(wǎng)絡(luò)面臨的一個(gè)重要挑戰(zhàn)。

    針對(duì)這一問題,從SDN架構(gòu)特點(diǎn)出發(fā),通過在SDN交換機(jī)中增加狀態(tài)表和狀態(tài)轉(zhuǎn)換表以及在控制器中添加狀態(tài)表,設(shè)計(jì)并實(shí)現(xiàn)了一種基于OpenFlow的SDN狀態(tài)檢測(cè)防火墻系統(tǒng)。本文主要貢獻(xiàn)有以下幾點(diǎn)。

    (1)SDN防火墻大多為傳統(tǒng)的包過濾防火墻,缺少狀態(tài)檢測(cè)功能,而本文通過交換機(jī)和控制器協(xié)同工作的方式實(shí)現(xiàn)對(duì)全局網(wǎng)絡(luò)通信狀態(tài)的檢測(cè)。這種設(shè)計(jì)方案相對(duì)高效且不違背SDN架構(gòu)設(shè)計(jì)的宗旨和初衷,在保證控制器的集中化控制特性不受影響的基礎(chǔ)下,在控制器和交換機(jī)之間使用較小的通信量實(shí)現(xiàn)了控制器對(duì)全局網(wǎng)絡(luò)通信狀態(tài)的獲取和控制。

    (2)實(shí)現(xiàn)了基于狀態(tài)的數(shù)據(jù)流轉(zhuǎn)發(fā)。現(xiàn)有OpenFlow流表是無(wú)狀態(tài)的,因?yàn)闊o(wú)法完成對(duì)網(wǎng)絡(luò)通信狀態(tài)進(jìn)行檢測(cè)的功能,帶來(lái)了很多安全威脅,如無(wú)法實(shí)現(xiàn)細(xì)粒度訪問控制、防御DDos攻擊困難等。本文對(duì)OpenFlow協(xié)議中定義的流表的基本結(jié)構(gòu)進(jìn)行了修改,添加了相關(guān)狀態(tài)項(xiàng),使得數(shù)據(jù)流轉(zhuǎn)發(fā)不再與狀態(tài)無(wú)關(guān),完成了對(duì)狀態(tài)表的維護(hù)與更新的功能。同時(shí),管理員可以基于狀態(tài)表定義規(guī)則,實(shí)現(xiàn)細(xì)粒度的訪問控制。

    (3)性能分析表明,相對(duì)于傳統(tǒng)的基于包過濾的防火墻,本文提出的基于狀態(tài)的防火墻綜合性能更優(yōu)。

    2 相關(guān)工作及分析

    目前,SDN防火墻方面的相關(guān)工作有:

    Shin等人提出了一個(gè)OpenFlow安全應(yīng)用開發(fā)框架FRESCO[7],它是對(duì)NOX[15]控制器進(jìn)行的二次開發(fā),在對(duì)NOX內(nèi)核進(jìn)行安全加固的基礎(chǔ)上,對(duì)外提供遺留網(wǎng)絡(luò)安全系統(tǒng)的接口,保證平臺(tái)的最大兼容性。FRESCO包含16個(gè)基本模塊,每個(gè)基本模塊都有5個(gè)接口:輸入、輸出、事件、參數(shù)和操作,其最大亮點(diǎn)為基本模塊可以通過這5個(gè)接口組合成復(fù)雜的安全應(yīng)用模塊,實(shí)現(xiàn)許多通用網(wǎng)絡(luò)安全平臺(tái)和功能,從而替代防火墻、IDS和流量管理工具。

    Porras等人提出一種加固的控制平面操作系統(tǒng)FortNOX[16]。通過擴(kuò)展開源的NOX操作系統(tǒng)的Send_OpenFlow_Command模塊,增加策略沖突消解功能。來(lái)自不同應(yīng)用的策略設(shè)定不同的安全等級(jí),如來(lái)自安全應(yīng)用(如防火墻、入侵檢測(cè)、入侵防御)、可信應(yīng)用等提供安全服務(wù)的應(yīng)用策略具有最高優(yōu)先級(jí);控制層操作系統(tǒng)的本地應(yīng)用策略具有中等優(yōu)先級(jí);其他提供業(yè)務(wù)的應(yīng)用被分配最低優(yōu)先級(jí)。擴(kuò)展后的FT_Send_OpenFlow Command匯集所有應(yīng)用策略,通過驗(yàn)證應(yīng)用策略攜帶的數(shù)字簽名,對(duì)策略進(jìn)行源認(rèn)證,檢查是否存在策略沖突,并根據(jù)優(yōu)先級(jí)決定策略沖突發(fā)生時(shí)的動(dòng)作。

    其中與所做的工作最相關(guān)的是由Sethi等人提出的模型檢測(cè)控制器[17],其提出了學(xué)習(xí)型交換機(jī)和一個(gè)簡(jiǎn)單狀態(tài)防火墻的概念。該防火墻通過兩個(gè)交換機(jī)協(xié)同工作,實(shí)現(xiàn)了阻止外網(wǎng)和內(nèi)網(wǎng)主動(dòng)通信的功能。但是該方案?jìng)?cè)重于網(wǎng)絡(luò)狀態(tài)的描述,并沒有給出有效的防火墻狀態(tài)檢測(cè)機(jī)制和系統(tǒng)。在此基礎(chǔ)上,提出了一種基于OpenFlow的SDN狀態(tài)檢測(cè)防火墻。

    3 基于OpenFlow的SDN狀態(tài)檢測(cè)防火墻系統(tǒng)

    SDN狀態(tài)檢測(cè)防火墻系統(tǒng)旨在為SDN網(wǎng)絡(luò)構(gòu)建基于狀態(tài)的細(xì)粒度訪問控制機(jī)制。通過對(duì)開源SDN控制器Floodlight原有的包過濾防火墻進(jìn)行功能擴(kuò)展,在交換機(jī)中截獲數(shù)據(jù)包并抽出與應(yīng)用層狀態(tài)有關(guān)的信息,將其中重要信息發(fā)送給控制器,并以此為依據(jù)決定數(shù)據(jù)的轉(zhuǎn)發(fā),從而實(shí)現(xiàn)基于狀態(tài)的訪問控制,同時(shí)具有較好的適應(yīng)性、擴(kuò)展性及較低的開銷。

    3.1 系統(tǒng)框架

    為了實(shí)現(xiàn)狀態(tài)防火墻的功能,同時(shí)滿足控制器的集中控制,方便網(wǎng)絡(luò)管理員統(tǒng)籌管理和操作,本文提出了如圖1所示系統(tǒng)架構(gòu),其中包括以下5個(gè)模塊。

    (1)Key Extractor模塊:交換機(jī)中包頭信息提取模塊,提取數(shù)據(jù)包頭部中的關(guān)鍵信息。

    (2)State Table-SW模塊:狀態(tài)表的建立和更新模塊,該模塊的功能為在交換機(jī)中建立連接狀態(tài)表,同時(shí)將連接狀態(tài)表同步更新到控制器中,而該狀態(tài)表的更新由變換流表通過set_state指令控制。

    (3)Shifted Flow模塊:變換流表(Shifted Flow Table)建立和更新模塊,控制器下發(fā)指令在交換機(jī)中建立變換流表,負(fù)責(zé)狀態(tài)轉(zhuǎn)換過程以及數(shù)據(jù)包轉(zhuǎn)發(fā)操作。

    圖1 系統(tǒng)框架圖

    (4)Checking Legitimacy模塊:合法性檢測(cè)模塊,負(fù)責(zé)判斷到達(dá)交換機(jī)的數(shù)據(jù)包屬于哪一次連接。

    (5)State Table-C模塊:控制器端的命令下發(fā)、狀態(tài)表的同步模塊,在控制器中建立連接狀態(tài)表,并與交換機(jī)中的狀態(tài)表保持同步,同時(shí)當(dāng)收到交換機(jī)發(fā)送Packet_In消息時(shí),該模塊通過將包頭信息、狀態(tài)信息和連接狀態(tài)表或者防火墻規(guī)則集進(jìn)行對(duì)比,分配相應(yīng)狀態(tài),同時(shí)下發(fā)變換流表到交換機(jī)中。

    前4個(gè)模塊是在交換機(jī)中添加相應(yīng)的功能實(shí)現(xiàn)的,用于數(shù)據(jù)包匹配。State Table-C模塊在控制器中實(shí)現(xiàn),用于判斷連接的合法性。State Table-C模塊需要利用控制器提供的的核心服務(wù)(OpenFlow Core Service)與交換機(jī)通信,通過控制器內(nèi)部提供的Firewall模塊查詢查詢防火墻規(guī)則判斷數(shù)據(jù)包是否合法。

    3.2 系統(tǒng)關(guān)鍵技術(shù)

    本系統(tǒng)涉及的關(guān)鍵技術(shù)主要包括:連接狀態(tài)表的建立,變換流表管理以及狀態(tài)表的更新管理。

    3.2.1 連接狀態(tài)表的建立

    本系統(tǒng)定義了STATE_IN和OFP_STATE_M(jìn)OD兩種消息結(jié)構(gòu)完成控制器和交換機(jī)中連接狀態(tài)表的同步操作。當(dāng)交換機(jī)中的狀態(tài)表發(fā)生狀態(tài)更新時(shí),其將會(huì)向控制器發(fā)送一個(gè)STATE_IN消息,通知控制器對(duì)相應(yīng)狀態(tài)記錄進(jìn)行更新;而當(dāng)控制器中的狀態(tài)表發(fā)生狀態(tài)更新時(shí),控制器會(huì)向交換機(jī)發(fā)送一個(gè)OFP_STATE_M(jìn)OD消息,命令交換機(jī)對(duì)相應(yīng)狀態(tài)記錄進(jìn)行更新。

    針對(duì)本系統(tǒng)所要解決的實(shí)際問題,連接狀態(tài)表由四元組組成(Match Field,State,Timeout,Packet_count),其中Match Field包括數(shù)據(jù)包的IP(源地址和目的地址,但是只針對(duì)連接狀態(tài),在匹配連接狀態(tài)表時(shí)不進(jìn)行區(qū)分)和協(xié)議類型(包括TCP/UDP,ICMP等等);State表示連接狀態(tài);Timeout表示連接的超時(shí)時(shí)間;Packet_count表示通過的數(shù)據(jù)包數(shù)目。

    3.2.2 變換流表管理

    為了實(shí)現(xiàn)連接狀態(tài)表的更新、維護(hù)以及管理,本系統(tǒng)對(duì)OpenFlow流表進(jìn)行了相應(yīng)的修改,添加了狀態(tài)屬性(State)以及下一狀態(tài)屬性(Next_State),并且重新定義了數(shù)據(jù)包和流表項(xiàng)匹配的過程。匹配的結(jié)果不僅依賴于數(shù)據(jù)包包頭的信息,同時(shí)取決于數(shù)據(jù)包的狀態(tài)。當(dāng)匹配成功時(shí),將會(huì)執(zhí)行OFPIT_SET_STATE指令,該指令將變換流表中相應(yīng)記錄中的下一個(gè)狀態(tài)值(Next_State)賦值給狀態(tài)表中的狀態(tài)屬性值;同時(shí)按照ACTION指令處理該數(shù)據(jù)包;若匹配不成功則交換機(jī)將會(huì)向控制器發(fā)送包含數(shù)據(jù)包包頭和狀態(tài)信息的Packet_in消息,控制器返回Flow_mod消息作為回應(yīng),向交換機(jī)中添加流表。

    3.2.3 狀態(tài)更新管理

    本系統(tǒng)的另一個(gè)關(guān)鍵技術(shù)是狀態(tài)的更新管理,即當(dāng)一個(gè)數(shù)據(jù)包經(jīng)過交換機(jī)時(shí),交換機(jī)將會(huì)做哪些操作。

    (1)狀態(tài)查詢,將數(shù)據(jù)包包頭信息作為查詢關(guān)鍵字(如源IP地址)對(duì)連接狀態(tài)表進(jìn)行查詢,如果沒有相關(guān)查詢記錄,則在狀態(tài)表中添加該記錄,并將其狀態(tài)置為DEFAULT。

    (2)變換流表實(shí)現(xiàn)狀態(tài)轉(zhuǎn)換,當(dāng)數(shù)據(jù)包和狀態(tài)連接表匹配成功后,將在數(shù)據(jù)包包頭中添加狀態(tài)信息;該狀態(tài)信息也會(huì)作為匹配項(xiàng)和表?yè)Q流表進(jìn)行匹配,如果匹配成功,則將包頭中的下一狀態(tài)信息寫回連接狀態(tài)表,對(duì)狀態(tài)表進(jìn)行更新,同時(shí)根據(jù)流表中ACTION表項(xiàng)對(duì)數(shù)據(jù)包進(jìn)行處理操作。

    (3)狀態(tài)更新,包含添加、刪除和修改,一般會(huì)通過OFPIT_SET_STATE指令完成狀態(tài)更新,有些情況下會(huì)使用State_mod。

    4 系統(tǒng)實(shí)現(xiàn)流程

    4.1 具體流程

    在網(wǎng)絡(luò)中,大部分?jǐn)?shù)據(jù)傳輸是基于面向連接的TCP協(xié)議,并且一旦控制了連接建立的過程,就認(rèn)為整個(gè)通信過程是可信的。在本系統(tǒng)中,TCP的數(shù)據(jù)包處理流程較為典型,且具有代表性,因此本文將以TCP數(shù)據(jù)包狀態(tài)檢測(cè)流程為重點(diǎn)進(jìn)行設(shè)計(jì)和實(shí)現(xiàn)。

    TCP數(shù)據(jù)包狀態(tài)檢測(cè)模塊的主要工作是創(chuàng)建一個(gè)TCP連接狀態(tài)表。具體流程如圖2所示:

    (1)當(dāng)數(shù)據(jù)包到達(dá)交換機(jī)后,交換機(jī)的關(guān)鍵信息提取模塊啟動(dòng),并和交換機(jī)中的狀態(tài)表(state table)進(jìn)行匹配操作。

    (2)如果沒有匹配成功,則在狀態(tài)表中添加該記錄,將狀態(tài)置為DEFAULT,并通知控制器進(jìn)行相應(yīng)的狀態(tài)表更新轉(zhuǎn)向(4)。

    (3)如果匹配成功,則將狀態(tài)信息寫入數(shù)據(jù)包包頭。

    (4)與交換機(jī)中的變換流表進(jìn)行匹配,如果匹配失敗,沒有找到對(duì)應(yīng)流表信息,那么則判斷該數(shù)據(jù)包是否為SYN數(shù)據(jù)包。

    (5)如果為SYN數(shù)據(jù)包,說明為新連接的建立,則與控制器中防火墻模塊的規(guī)則集進(jìn)行匹配,匹配成功后,向交換機(jī)中發(fā)送Flow_mod消息,在變換流表中,添加記錄,動(dòng)作為forward,分配下一個(gè)狀態(tài)標(biāo)志,交換機(jī)收到后,立即執(zhí)行SET_STATE操作,即更新連接狀態(tài)表(包括控制器中的連接狀態(tài)表(State Table-C,和交換機(jī)中的連接狀態(tài)表(State Table-SW),兩者通過State_mod實(shí)現(xiàn)同步),進(jìn)行合法性檢測(cè)后,轉(zhuǎn)發(fā)該數(shù)據(jù)包。

    (6)如果不是SYN 數(shù)據(jù)包,說明可能是原有連接的一部分,不需要規(guī)則匹配,直接查詢控制器連接狀態(tài)表,如果存在,則下發(fā)Flow_mod消息,向交換機(jī)中變換流表添加記錄,動(dòng)作為forward,并分配下一個(gè)狀態(tài)標(biāo)志;交換機(jī)收到后,立即執(zhí)行SET_STATE操作,即更新連接狀態(tài)表(包括控制器中的連接狀態(tài)表(State Table-C,和交換機(jī)中的連接狀態(tài)表(State Table-SW),兩者通過State_mod實(shí)現(xiàn)同步),進(jìn)行合法性檢測(cè)后,轉(zhuǎn)發(fā)該數(shù)據(jù)包。

    (7)如果數(shù)據(jù)包可與交換機(jī)中狀態(tài)表(state Table-SW)和變換流表(Shifted Flow Table)都匹配,則數(shù)據(jù)包包頭信息不發(fā)給控制器,直接由交換機(jī)處理。

    圖2 數(shù)據(jù)包處理流程圖

    在建立TCP連接三次握手過程中,第一個(gè)SYN數(shù)據(jù)包會(huì)和控制器中的防火墻規(guī)則進(jìn)行匹配,保證該連接不違反防火墻規(guī)則。如果違反防火墻規(guī)則,那么狀態(tài)表中不會(huì)有該連接的記錄;否則,可以根據(jù)狀態(tài)表和交換流表處理后面的數(shù)據(jù)包。這就保證了TCP通信不會(huì)違反防火墻規(guī)則。對(duì)于UDP數(shù)據(jù)包的處理過程與之類似,因?yàn)闋顟B(tài)表中會(huì)保留一個(gè)虛擬的UDP連接。由此流程可以得出,在通信過程中大部分?jǐn)?shù)據(jù)可以繞過復(fù)雜的規(guī)則庫(kù)匹配過程,而有狀態(tài)檢查取而代之,這是一個(gè)簡(jiǎn)潔高效的處理過程,從而提高了防火墻的性能。

    這里,將每一次Client和Server之間連接的三次握手過程,作為一個(gè)“實(shí)體”的生成過程。這只是一個(gè)臨時(shí)過程,連接成功,則防火墻生成一個(gè)完整實(shí)體;連接失敗,則釋放本次連接占用的資源。對(duì)于這類實(shí)體的狀態(tài)(記錄連接的狀態(tài),如:雙方連接序號(hào)、已確認(rèn)數(shù)據(jù)、半連接狀態(tài)等信息),是隨著通信的進(jìn)行而不斷更新的。實(shí)體狀態(tài)分為兩類——確認(rèn)狀態(tài)和臨時(shí)狀態(tài)。收到數(shù)據(jù)時(shí),實(shí)體先進(jìn)入臨時(shí)狀態(tài),收到接收端確認(rèn)信息后再將臨時(shí)狀態(tài)修正為確認(rèn)狀態(tài),這樣可以避免實(shí)體狀態(tài)與通信雙方不同步的問題,其中系統(tǒng)狀態(tài)轉(zhuǎn)換如圖3所示。S0、S1和S2是臨時(shí)狀態(tài)分別代表三次握手中的發(fā)送SYN數(shù)據(jù)包、接收SYN+ACK數(shù)據(jù)包和發(fā)送ACK數(shù)據(jù)包三個(gè)狀態(tài)。S3是確認(rèn)態(tài),表示連接已經(jīng)建立成功。S4是終止?fàn)顟B(tài),防火墻釋放連接占用的資源。

    圖3 系統(tǒng)TCP狀態(tài)轉(zhuǎn)換圖

    4.2 具體問題分析

    包過濾防火墻可以允許或阻止內(nèi)網(wǎng)和外網(wǎng)的通信。但是無(wú)法滿足這種要求:允許內(nèi)網(wǎng)向外網(wǎng)發(fā)送連接請(qǐng)求,外網(wǎng)無(wú)法向內(nèi)網(wǎng)發(fā)送連接請(qǐng)求。這樣可以更好地保護(hù)內(nèi)網(wǎng),防止攻擊者嗅探、掃描等。這里用基于上述SDN狀態(tài)檢測(cè)防火墻,舉例如何解決這個(gè)問題(這里為了完全展示各個(gè)模塊的功能,在連接狀態(tài)表和變換流表中均不包含相關(guān)的記錄信息)。由內(nèi)網(wǎng)h1(192.168.0.1)可以主動(dòng)與外網(wǎng)h2(202.114.1.1)建立連接,而外網(wǎng)的h2不能主動(dòng)與內(nèi)網(wǎng)發(fā)起連接。首先,在防火墻中定義規(guī)則如表1所示。

    表1 狀態(tài)防火墻規(guī)則定義

    當(dāng)h1發(fā)送連接請(qǐng)求時(shí),SYN包到達(dá)交換機(jī)后,交換機(jī)中的關(guān)鍵信息提取模塊啟動(dòng)提取其包頭信息,并和交換機(jī)中的連接狀態(tài)表進(jìn)行匹配操作,顯然此時(shí)交換機(jī)中沒有相關(guān)記錄,那么在狀態(tài)表中添加相關(guān)記錄,如表2所示。

    表2 State Table-SW記錄

    同時(shí),將狀態(tài)信息寫入SYN數(shù)據(jù)包的包頭,并與交換流表進(jìn)行匹配。在變換流表中沒有找到相關(guān)記錄,則將關(guān)鍵信息發(fā)送到控制器,控制器判斷其為SYN請(qǐng)求包后,將其與防火墻規(guī)則進(jìn)行匹配,并得到允許連接結(jié)果,則控制器便會(huì)向交換機(jī)發(fā)送Flow_mod消息,在變換流表中添加新記錄,如表3所示。

    表3 Shifed Flow Table記錄

    此后,交換機(jī)需要對(duì)數(shù)據(jù)包包頭進(jìn)行合法性檢測(cè),檢測(cè)通過后通過SET_STATE操作將狀態(tài)表(State Table-SW)相關(guān)記錄的STATE值被置為交換流表中Next_state的值,并將信息同步至控制器的狀態(tài)表(State Table-C)。

    通過以上操作,外網(wǎng)主機(jī)h2成功接收到h1發(fā)送的連接請(qǐng)求,并返回一個(gè)SYN+ACK數(shù)據(jù)包。當(dāng)該數(shù)據(jù)包到達(dá)交換機(jī)后,成功匹配到狀態(tài)表中相關(guān)記錄,將狀態(tài)值SEND_SYN寫入數(shù)據(jù)包包頭中后,與交換流表進(jìn)行匹配操作,顯然匹配失敗(變換流表中,沒有STATE域?yàn)镾END_SYN項(xiàng))。再次將數(shù)據(jù)包包頭信息發(fā)送至控制器,并與控制器的狀態(tài)表(State Table-C)成功匹配后,控制器便向交換機(jī)發(fā)送Flow_mod消息,從而在變換流表中添加新記錄,如表4所示,并將Next_State的值寫入交換機(jī)狀態(tài)表中,同步到控制器中。

    表4 更新后變換流表

    進(jìn)行合法性檢測(cè)后,數(shù)據(jù)包被發(fā)到了內(nèi)網(wǎng)h1主機(jī),內(nèi)網(wǎng)h1即回復(fù)一個(gè)ACK的數(shù)據(jù)包,與以上步驟相同,變換流表的更新,和狀態(tài)表更新如表5、表6所示。

    表5 變換流表更新

    表6 狀態(tài)表更新

    同時(shí),當(dāng)控制器狀態(tài)表的STATE的值為ESTABLISHED時(shí),則立即向交換機(jī)中變換流表中添加以下流表信息,如表7所示。

    表7 連接建立后變換流表狀態(tài)

    當(dāng)連接建立后,內(nèi)網(wǎng)h1可以和h2進(jìn)行正常通信而不會(huì)遭到阻斷。一旦交換機(jī)接收到相關(guān)連接中有RST或者FIN標(biāo)志的信息,控制器會(huì)便刪掉狀態(tài)表(包括State Table-SW和State Table-C)中的連接記錄,同時(shí)刪除變換流表中的相關(guān)項(xiàng)。

    反過來(lái),當(dāng)外網(wǎng)h2向內(nèi)網(wǎng)h1發(fā)送連接請(qǐng)求后,連接請(qǐng)求的SYN包包頭同樣會(huì)被送到控制器,根據(jù)防火墻規(guī)則,h2到h1的包不允許通過,因此,該SYN包會(huì)被Drop,連接無(wú)法建立。

    管理員可以根據(jù)需要靈活制定防火墻策略。例如,允許外網(wǎng)的某一個(gè)主機(jī)對(duì)內(nèi)網(wǎng)的主機(jī)發(fā)起連接,禁止內(nèi)網(wǎng)主機(jī)對(duì)外網(wǎng)發(fā)起連接但仍可以對(duì)外網(wǎng)提供服務(wù)等。利用SDN狀態(tài)防火墻,管理員可以實(shí)現(xiàn)更加細(xì)粒度的訪問控制。在包過濾防火墻中要實(shí)現(xiàn)這樣的功能,管理員可能會(huì)配置以下防火墻規(guī)則,見表8。

    表8 包過濾防火墻規(guī)則

    表面上看,從h1發(fā)送的連接建立請(qǐng)求可以通過防火墻到達(dá)h2,從h2發(fā)送的連接建立請(qǐng)求卻不能到達(dá)h1。實(shí)際上當(dāng)存在這樣的防火墻規(guī)則時(shí),會(huì)發(fā)現(xiàn)主機(jī)h1和h2是無(wú)法完成TCP通信的。因?yàn)門CP通信是雙向的,防火墻規(guī)則拒絕了h2返回的SYN+ACK數(shù)據(jù)包,連接無(wú)法建立。如果將表8中的第二條防火墻規(guī)則改為ALLOW,h2就可以向h1發(fā)送建立連接的請(qǐng)求了,但是這顯然不符合要求。包過濾防火墻在處理這樣的問題是矛盾的,因?yàn)樗鼘⒁淮芜B接的多個(gè)數(shù)據(jù)包隔離開考慮,沒有考慮到數(shù)據(jù)包的狀態(tài)。這樣的訪問控制是簡(jiǎn)單而粗糙的,管理員無(wú)法實(shí)現(xiàn)更加細(xì)粒度的訪問控制,例如本例。

    狀態(tài)檢測(cè)防火墻可以在允許內(nèi)網(wǎng)主機(jī)和外網(wǎng)正常通信的情況下,阻止外網(wǎng)向內(nèi)網(wǎng)發(fā)送連接請(qǐng)求。因此,外網(wǎng)的SYN數(shù)據(jù)包都會(huì)被防火墻拒絕,可以非常容易地防御SYN洪泛攻擊。

    5 系統(tǒng)測(cè)試與性能分析

    5.1 訪問控制功能測(cè)試

    本系統(tǒng)部署在Floodlight和Open vSwitch中,測(cè)試環(huán)境配置如表9所示。

    本次測(cè)試使用如圖4所示的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),其中包括3臺(tái)交換機(jī)(S1、S2、S3)和4臺(tái)主機(jī)(VM1、VM2、VM3、VM4)。

    表9 測(cè)試環(huán)境

    圖4 網(wǎng)絡(luò)拓?fù)?/p>

    設(shè)置VM1的IP地址為192.168.0.1,設(shè)定VM3的IP地址為202.114.1.1。在Floodlight防火墻模塊中添加如表10規(guī)則。

    表10 防火墻規(guī)則

    在防火墻規(guī)則的基礎(chǔ)上通過在交換機(jī)中添加連接狀態(tài)表、包含數(shù)據(jù)包狀態(tài)信息的變換流表以及在控制器中同步更新連接狀態(tài)表,實(shí)現(xiàn)細(xì)粒度的基于OpenFlow的SDN狀態(tài)防火墻。在建立連接時(shí)根據(jù)防火墻規(guī)則以及狀態(tài)表允許符合規(guī)則的連接通過,并按照不同狀態(tài)情況記錄在狀態(tài)表中,進(jìn)一步在生成相應(yīng)的變換流表項(xiàng),一旦連接建立成功后,后續(xù)的數(shù)據(jù)包只要符合狀態(tài)表,就可以通過。

    在測(cè)試中分別進(jìn)行VM1向VM3發(fā)起TCP連接以及VM3向VM1發(fā)起TCP連接操作,實(shí)現(xiàn)了VM1可以訪問VM3的同時(shí)使得外網(wǎng)不受信任主機(jī)不能訪問主機(jī)VM1。從而為整個(gè)SDN網(wǎng)絡(luò)提供了更加細(xì)粒度的訪問控制,使得訪問授權(quán)與數(shù)據(jù)包狀態(tài)信息相關(guān),也使得內(nèi)外網(wǎng)連接更加安全。

    5.2 系統(tǒng)性能分析

    5.2.1 數(shù)據(jù)包傳輸延時(shí)

    基于Open vSwitch和虛擬VM構(gòu)建了測(cè)試網(wǎng)絡(luò)拓?fù)洌鐖D4所示。在SDN架構(gòu)下,基于包過濾和基于狀態(tài)檢測(cè)兩種防火墻傳輸延遲對(duì)比情況如圖5所示。

    圖5 傳輸延時(shí)測(cè)試

    可以得出隨著數(shù)據(jù)量的增加,狀態(tài)檢測(cè)防火墻的傳輸延遲逐漸低于包過濾防火墻。

    測(cè)試結(jié)果顯示隨著數(shù)據(jù)量的增加,狀態(tài)檢測(cè)防火墻的傳輸延遲逐漸低于包過濾防火墻。在SDN架構(gòu)下,基于狀態(tài)檢測(cè)的防火墻比基于包過濾的防火墻的傳輸延時(shí)要短,數(shù)據(jù)量越大,優(yōu)勢(shì)越明顯。起始時(shí),由于交換機(jī)中的狀態(tài)流表尚未建立,數(shù)據(jù)包需要發(fā)送給控制器中的防火墻模塊進(jìn)行比對(duì),因此狀態(tài)防火墻性能和包過濾防火墻并無(wú)太大差別。但隨著數(shù)據(jù)量的增加,在交換機(jī)中建立狀態(tài)流表后,后續(xù)的流量檢測(cè)可以基于交換機(jī)中的流表規(guī)則進(jìn)行,而無(wú)需再發(fā)送給控制器進(jìn)行復(fù)雜的規(guī)則庫(kù)匹配。因此,數(shù)據(jù)量越大,本文中設(shè)計(jì)的狀態(tài)防火墻性能反而相比Floodlight中包含的包過濾防火墻性能更高些。因?yàn)镕loodlight中包含的包過濾防火墻所有過濾規(guī)則都在控制端,未在交換機(jī)中建立過濾策略。

    5.2.2 TCP建立連接速度

    同時(shí),在SDN架構(gòu)下,進(jìn)行了基于包過濾的和基于狀態(tài)檢測(cè)的防火墻建立連接的速度對(duì)比。分別以建立100~900次TCP連接所花費(fèi)的總時(shí)間來(lái)對(duì)比兩個(gè)防火墻性能,具體測(cè)試情況如圖6所示。

    圖6 TCP建立連接速度測(cè)試

    由圖6可知,在建立連接時(shí)的速度上總體基于狀態(tài)檢測(cè)的防火墻要比基于包過濾的防火墻要慢一點(diǎn),這是因?yàn)榛跔顟B(tài)的防火墻在連接建立初期需要進(jìn)行狀態(tài)建立與同步等各種操作。當(dāng)連接次數(shù)較少時(shí),由于每次連接的時(shí)間是毫秒級(jí),因此差別不明顯。連接次數(shù)越多,整體上狀態(tài)防火墻速度要慢些。在個(gè)別點(diǎn)測(cè)試的結(jié)果是相同的,這主要是由于網(wǎng)速不太穩(wěn)定,并且二者速度差別不顯著造成的。

    在SDN架構(gòu)下,通過對(duì)比兩種防火墻的數(shù)據(jù)包延遲和建立連接的速度可以得出,基于狀態(tài)檢測(cè)的防火墻系統(tǒng)延時(shí)更短,不過在建立連接時(shí)速度稍慢,但綜合而言,建立連接的時(shí)間在整個(gè)數(shù)據(jù)傳輸中所占比例較少。因此綜上所述,基于狀態(tài)的防火墻系統(tǒng)總體性能上要優(yōu)于比基于包過濾的防火墻系統(tǒng)。

    6 結(jié)束語(yǔ)

    針對(duì)目前SDN防火墻難以實(shí)現(xiàn)基于狀態(tài)的細(xì)粒度訪問控制問題,本文設(shè)計(jì)和實(shí)現(xiàn)了一種基于OpenFlow的SDN狀態(tài)檢測(cè)的防火墻系統(tǒng),提出了對(duì)于OpenFlow流表和協(xié)議修改與設(shè)計(jì)方法,以及連接狀態(tài)表與變換流表的關(guān)鍵技術(shù)及實(shí)現(xiàn)流程。在Floodlight開源控制器和Open vSwitch開源交換機(jī)環(huán)境下實(shí)現(xiàn)了該系統(tǒng)。通過對(duì)OpenFlow流表結(jié)構(gòu)與協(xié)議的修改以及在交換機(jī)中添加狀態(tài)檢測(cè)模塊,使得系統(tǒng)可檢測(cè)數(shù)據(jù)包的狀態(tài),從而使網(wǎng)絡(luò)管理員可以通過定義規(guī)則實(shí)現(xiàn)基于狀態(tài)的細(xì)粒度的訪問控制功能。最后,對(duì)系統(tǒng)進(jìn)行了功能和性能評(píng)估,結(jié)果表明系統(tǒng)可以實(shí)現(xiàn)現(xiàn)有SDN防火墻不具有的狀態(tài)檢測(cè)功能,并且具有較低的開銷。

    猜你喜歡
    流表交換機(jī)防火墻
    基于時(shí)序與集合的SDN流表更新策略
    構(gòu)建防控金融風(fēng)險(xiǎn)“防火墻”
    基于緩存策略的OpenFlow流表存儲(chǔ)優(yōu)化方案研究
    修復(fù)損壞的交換機(jī)NOS
    簡(jiǎn)析yangUI流表控制
    軟件定義網(wǎng)絡(luò)中一種兩步式多級(jí)流表構(gòu)建算法
    使用鏈路聚合進(jìn)行交換機(jī)互聯(lián)
    PoE交換機(jī)雷擊浪涌防護(hù)設(shè)計(jì)
    羅克韋爾自動(dòng)化交換機(jī)Allen-Bradley ArmorStratix 5700
    下一代防火墻要做的十件事
    偷拍熟女少妇极品色| 中文在线观看免费www的网站| 亚洲欧美成人精品一区二区| 日韩av不卡免费在线播放| 亚洲怡红院男人天堂| 一级二级三级毛片免费看| 亚洲国产精品成人久久小说| 日韩一区二区视频免费看| 国产午夜福利久久久久久| 亚洲精品成人久久久久久| 青春草亚洲视频在线观看| 麻豆成人午夜福利视频| 国产淫语在线视频| 寂寞人妻少妇视频99o| 亚洲欧美成人综合另类久久久| 天美传媒精品一区二区| 亚洲精品中文字幕在线视频 | 美女黄网站色视频| 男插女下体视频免费在线播放| 亚洲av电影不卡..在线观看| 亚洲成色77777| av国产免费在线观看| 一级二级三级毛片免费看| 国产淫片久久久久久久久| 日韩欧美国产在线观看| 天堂中文最新版在线下载 | 麻豆国产97在线/欧美| 婷婷色综合www| 精品久久久久久久久久久久久| 白带黄色成豆腐渣| 国产精品久久久久久精品电影| 女人十人毛片免费观看3o分钟| 国产精品一二三区在线看| 99久久精品一区二区三区| 身体一侧抽搐| av又黄又爽大尺度在线免费看| 欧美日韩国产mv在线观看视频 | 午夜爱爱视频在线播放| 国产午夜精品一二区理论片| 国产精品国产三级专区第一集| 亚洲国产欧美人成| 韩国高清视频一区二区三区| 成人高潮视频无遮挡免费网站| 国产精品无大码| 一级二级三级毛片免费看| 免费在线观看成人毛片| 日韩成人伦理影院| 黄片wwwwww| 日韩成人av中文字幕在线观看| 国产精品一二三区在线看| 欧美日本视频| 日产精品乱码卡一卡2卡三| av一本久久久久| 51国产日韩欧美| a级一级毛片免费在线观看| 麻豆久久精品国产亚洲av| 精品午夜福利在线看| 春色校园在线视频观看| 久久久精品免费免费高清| 成人毛片a级毛片在线播放| 国产成人精品婷婷| a级毛色黄片| 欧美日本视频| av播播在线观看一区| 最近视频中文字幕2019在线8| 午夜激情欧美在线| 伦精品一区二区三区| 欧美日韩在线观看h| 青青草视频在线视频观看| 国产69精品久久久久777片| 亚洲国产日韩欧美精品在线观看| 五月伊人婷婷丁香| 性色avwww在线观看| 久久精品国产鲁丝片午夜精品| 亚洲av二区三区四区| 草草在线视频免费看| 欧美成人a在线观看| 别揉我奶头 嗯啊视频| 三级经典国产精品| 亚洲国产欧美在线一区| 非洲黑人性xxxx精品又粗又长| 精品久久久久久久人妻蜜臀av| 91午夜精品亚洲一区二区三区| 国产一区二区亚洲精品在线观看| 免费黄色在线免费观看| 18+在线观看网站| 日产精品乱码卡一卡2卡三| 免费大片18禁| 极品教师在线视频| 欧美区成人在线视频| 我的女老师完整版在线观看| 成人性生交大片免费视频hd| 日韩成人伦理影院| 精品一区二区免费观看| 在线免费十八禁| 日韩一区二区视频免费看| 麻豆久久精品国产亚洲av| 久久久久久国产a免费观看| 三级毛片av免费| 在线播放无遮挡| 美女大奶头视频| 69av精品久久久久久| 99久久人妻综合| 在线a可以看的网站| 我的女老师完整版在线观看| 国产欧美另类精品又又久久亚洲欧美| 最近的中文字幕免费完整| 91精品一卡2卡3卡4卡| 国产精品无大码| 国产免费视频播放在线视频 | 久久久精品94久久精品| 麻豆乱淫一区二区| 伊人久久精品亚洲午夜| 美女黄网站色视频| 免费在线观看成人毛片| av福利片在线观看| 欧美另类一区| 韩国高清视频一区二区三区| 人体艺术视频欧美日本| 淫秽高清视频在线观看| 特大巨黑吊av在线直播| 成年女人看的毛片在线观看| 中国国产av一级| 亚洲精品456在线播放app| 国产毛片a区久久久久| 美女主播在线视频| 好男人在线观看高清免费视频| 国产在线男女| 日本与韩国留学比较| 成人午夜高清在线视频| 精品一区二区三卡| 婷婷色综合大香蕉| 成人无遮挡网站| 插阴视频在线观看视频| 亚洲av一区综合| 国产单亲对白刺激| 欧美区成人在线视频| 九色成人免费人妻av| 午夜激情福利司机影院| 亚洲成人av在线免费| 亚洲国产欧美在线一区| 嘟嘟电影网在线观看| 波野结衣二区三区在线| 激情五月婷婷亚洲| 熟妇人妻不卡中文字幕| 精品国产一区二区三区久久久樱花 | 少妇人妻精品综合一区二区| 国产精品1区2区在线观看.| 国产成年人精品一区二区| 亚洲人与动物交配视频| 国产探花极品一区二区| 亚洲国产av新网站| 免费黄色在线免费观看| 最近中文字幕2019免费版| 高清av免费在线| 国产精品国产三级国产专区5o| 国产一区二区亚洲精品在线观看| 亚洲av电影不卡..在线观看| ponron亚洲| 青青草视频在线视频观看| 色尼玛亚洲综合影院| 国内精品美女久久久久久| 青春草亚洲视频在线观看| 成年av动漫网址| 欧美xxⅹ黑人| 精品一区在线观看国产| 极品少妇高潮喷水抽搐| 人人妻人人澡欧美一区二区| 国语对白做爰xxxⅹ性视频网站| 午夜免费观看性视频| 97人妻精品一区二区三区麻豆| 精品久久久久久久末码| 在线播放无遮挡| 国产精品av视频在线免费观看| 成年人午夜在线观看视频 | 免费不卡的大黄色大毛片视频在线观看 | 国产精品1区2区在线观看.| 久久人人爽人人爽人人片va| 亚洲人成网站在线播| 国内精品美女久久久久久| 欧美一区二区亚洲| 国产日韩欧美在线精品| 国产真实伦视频高清在线观看| 美女内射精品一级片tv| 中文资源天堂在线| 久久这里只有精品中国| 水蜜桃什么品种好| 日韩国内少妇激情av| 一本—道久久a久久精品蜜桃钙片 精品乱码久久久久久99久播 | 亚洲av电影不卡..在线观看| 午夜日本视频在线| 午夜福利视频1000在线观看| 国产伦一二天堂av在线观看| 国产av不卡久久| 亚洲成人一二三区av| 大陆偷拍与自拍| 国国产精品蜜臀av免费| 午夜久久久久精精品| 亚洲精品日韩在线中文字幕| 日本欧美国产在线视频| 免费无遮挡裸体视频| 一级片'在线观看视频| 男人狂女人下面高潮的视频| 午夜福利在线观看免费完整高清在| 狂野欧美激情性xxxx在线观看| 99热这里只有精品一区| 国产黄色免费在线视频| 老司机影院成人| 伊人久久精品亚洲午夜| 精品一区在线观看国产| 午夜精品一区二区三区免费看| 91aial.com中文字幕在线观看| 一区二区三区免费毛片| 成人午夜精彩视频在线观看| 热99在线观看视频| 国产精品国产三级国产专区5o| 国产老妇女一区| 日韩强制内射视频| 国产探花在线观看一区二区| 哪个播放器可以免费观看大片| 丰满少妇做爰视频| 大香蕉久久网| 日韩av免费高清视频| 欧美 日韩 精品 国产| 人妻夜夜爽99麻豆av| 日日摸夜夜添夜夜爱| 国产欧美日韩精品一区二区| 九九久久精品国产亚洲av麻豆| 97精品久久久久久久久久精品| 国产精品1区2区在线观看.| 噜噜噜噜噜久久久久久91| av黄色大香蕉| 日本与韩国留学比较| 高清欧美精品videossex| 欧美人与善性xxx| 国产亚洲91精品色在线| a级毛色黄片| 国产精品久久久久久久电影| 一个人观看的视频www高清免费观看| av专区在线播放| 菩萨蛮人人尽说江南好唐韦庄| 少妇熟女欧美另类| 高清午夜精品一区二区三区| 久久久精品94久久精品| 中文字幕久久专区| 久久久久久久久大av| 美女高潮的动态| 人妻夜夜爽99麻豆av| 久久韩国三级中文字幕| 国产精品不卡视频一区二区| 麻豆国产97在线/欧美| 尤物成人国产欧美一区二区三区| 国产一区二区在线观看日韩| 精品欧美国产一区二区三| 国产午夜精品论理片| 国产成人精品婷婷| 男女那种视频在线观看| 亚洲精品成人久久久久久| 熟女人妻精品中文字幕| 天堂中文最新版在线下载 | 麻豆成人午夜福利视频| 欧美三级亚洲精品| 久久午夜福利片| av在线亚洲专区| 亚洲18禁久久av| 成人亚洲精品av一区二区| 久久久亚洲精品成人影院| 最后的刺客免费高清国语| 伊人久久精品亚洲午夜| 免费大片18禁| 99久久精品一区二区三区| 亚洲av.av天堂| 亚洲成人一二三区av| 国内少妇人妻偷人精品xxx网站| 久久午夜福利片| 久久久精品免费免费高清| 免费电影在线观看免费观看| av线在线观看网站| 日韩不卡一区二区三区视频在线| 99久国产av精品| 亚洲精品视频女| 日本欧美国产在线视频| 免费观看av网站的网址| 97热精品久久久久久| 91狼人影院| 777米奇影视久久| 亚洲精品一区蜜桃| 男女下面进入的视频免费午夜| 国产乱来视频区| 国产免费福利视频在线观看| 18禁裸乳无遮挡免费网站照片| 国内精品一区二区在线观看| 最近中文字幕高清免费大全6| 成人午夜精彩视频在线观看| 麻豆国产97在线/欧美| 久久久a久久爽久久v久久| 久久久久精品久久久久真实原创| 欧美 日韩 精品 国产| 日产精品乱码卡一卡2卡三| 麻豆成人午夜福利视频| 两个人的视频大全免费| 国产精品熟女久久久久浪| 人人妻人人澡人人爽人人夜夜 | 精品久久久久久久人妻蜜臀av| 国产精品国产三级国产av玫瑰| 久久久久久久大尺度免费视频| 亚洲精品自拍成人| 97精品久久久久久久久久精品| 麻豆久久精品国产亚洲av| 性色avwww在线观看| 免费无遮挡裸体视频| 一夜夜www| 国产伦理片在线播放av一区| or卡值多少钱| 80岁老熟妇乱子伦牲交| 欧美另类一区| 成人欧美大片| www.色视频.com| 国产91av在线免费观看| 26uuu在线亚洲综合色| 麻豆精品久久久久久蜜桃| 国产永久视频网站| 午夜爱爱视频在线播放| 精品人妻偷拍中文字幕| av女优亚洲男人天堂| 99视频精品全部免费 在线| 女人十人毛片免费观看3o分钟| 搞女人的毛片| 超碰av人人做人人爽久久| 中文字幕av在线有码专区| 亚洲av福利一区| 老师上课跳d突然被开到最大视频| 日韩精品有码人妻一区| 99久久人妻综合| 久久久久精品久久久久真实原创| 精品99又大又爽又粗少妇毛片| 国产真实伦视频高清在线观看| 三级国产精品片| 男女边摸边吃奶| 国产片特级美女逼逼视频| 国产有黄有色有爽视频| 亚洲va在线va天堂va国产| 免费av不卡在线播放| 日韩av在线大香蕉| 看十八女毛片水多多多| 91精品伊人久久大香线蕉| 看免费成人av毛片| 91久久精品国产一区二区成人| 久久久久国产网址| 丝袜美腿在线中文| h日本视频在线播放| av在线播放精品| 精品少妇黑人巨大在线播放| 国产av国产精品国产| 国产精品99久久久久久久久| 免费观看性生交大片5| 麻豆成人av视频| 18禁在线播放成人免费| 伊人久久精品亚洲午夜| 卡戴珊不雅视频在线播放| 精品酒店卫生间| 啦啦啦中文免费视频观看日本| 日本熟妇午夜| 久久6这里有精品| 少妇熟女aⅴ在线视频| 超碰av人人做人人爽久久| 欧美+日韩+精品| 在线观看美女被高潮喷水网站| 国产亚洲精品av在线| 最近视频中文字幕2019在线8| 18+在线观看网站| 日韩强制内射视频| 熟妇人妻久久中文字幕3abv| 久久97久久精品| 成人高潮视频无遮挡免费网站| 啦啦啦中文免费视频观看日本| 成人高潮视频无遮挡免费网站| 国精品久久久久久国模美| 成人高潮视频无遮挡免费网站| 亚洲欧美日韩卡通动漫| 波野结衣二区三区在线| 99久久精品国产国产毛片| 永久网站在线| 精品欧美国产一区二区三| 人妻夜夜爽99麻豆av| 成年人午夜在线观看视频 | 禁无遮挡网站| 国产成人精品久久久久久| 中文乱码字字幕精品一区二区三区 | 毛片一级片免费看久久久久| 久久久久久久久久人人人人人人| 性色avwww在线观看| 免费观看av网站的网址| 能在线免费观看的黄片| 亚洲av国产av综合av卡| 亚洲一区高清亚洲精品| av国产免费在线观看| 狠狠精品人妻久久久久久综合| 少妇丰满av| 直男gayav资源| 男女下面进入的视频免费午夜| 亚洲图色成人| 一级毛片 在线播放| 亚洲av成人精品一区久久| 欧美精品国产亚洲| 午夜视频国产福利| 青青草视频在线视频观看| 伊人久久精品亚洲午夜| 久久午夜福利片| 国产精品久久久久久久电影| 国产精品一区www在线观看| 22中文网久久字幕| 三级国产精品片| 久久国产乱子免费精品| av线在线观看网站| 国产男人的电影天堂91| 国产在线男女| 一个人免费在线观看电影| 国产毛片a区久久久久| 好男人视频免费观看在线| 日本免费在线观看一区| 乱系列少妇在线播放| 91午夜精品亚洲一区二区三区| 麻豆精品久久久久久蜜桃| 日本色播在线视频| 精品亚洲乱码少妇综合久久| 精品午夜福利在线看| 久久久精品免费免费高清| av在线天堂中文字幕| 精品少妇黑人巨大在线播放| 国产精品久久视频播放| 亚洲欧美一区二区三区黑人 | 男人舔女人下体高潮全视频| 丝袜喷水一区| 久久久久久久午夜电影| 日韩国内少妇激情av| 18禁在线无遮挡免费观看视频| 精品国产露脸久久av麻豆 | 九九在线视频观看精品| 乱系列少妇在线播放| 韩国高清视频一区二区三区| 男人舔女人下体高潮全视频| 真实男女啪啪啪动态图| 一级毛片电影观看| 久久久久国产网址| 免费观看的影片在线观看| 床上黄色一级片| 久久久精品免费免费高清| or卡值多少钱| 色综合色国产| 99久久精品国产国产毛片| 在线观看av片永久免费下载| 干丝袜人妻中文字幕| 日韩伦理黄色片| 最近最新中文字幕大全电影3| 国产成人福利小说| 久久精品国产亚洲av涩爱| 久久韩国三级中文字幕| 国内精品美女久久久久久| 国产美女午夜福利| 蜜臀久久99精品久久宅男| 久热久热在线精品观看| 亚洲一级一片aⅴ在线观看| 国产伦精品一区二区三区四那| 超碰av人人做人人爽久久| 网址你懂的国产日韩在线| 亚洲欧美清纯卡通| 国产黄色免费在线视频| 免费黄网站久久成人精品| 丰满人妻一区二区三区视频av| 99久久精品一区二区三区| 一个人免费在线观看电影| 久久久久久久久久人人人人人人| 能在线免费观看的黄片| 亚洲精品日韩av片在线观看| 在线观看人妻少妇| 久久久久久久午夜电影| 少妇高潮的动态图| 精品一区二区三区视频在线| 久久国产乱子免费精品| 国产高清三级在线| 欧美性感艳星| 黄色日韩在线| 国产片特级美女逼逼视频| 久久99蜜桃精品久久| 别揉我奶头 嗯啊视频| 久久久国产一区二区| 伦精品一区二区三区| av国产久精品久网站免费入址| 一区二区三区高清视频在线| 欧美3d第一页| 日韩大片免费观看网站| 国产午夜精品一二区理论片| 91精品伊人久久大香线蕉| 国产免费一级a男人的天堂| 久久99热6这里只有精品| 久久99热这里只有精品18| 国产欧美日韩精品一区二区| 亚洲欧美日韩卡通动漫| 人妻夜夜爽99麻豆av| 干丝袜人妻中文字幕| 七月丁香在线播放| 亚洲精品一二三| 亚洲婷婷狠狠爱综合网| ponron亚洲| 18禁动态无遮挡网站| 亚洲自偷自拍三级| 内射极品少妇av片p| 男插女下体视频免费在线播放| 久久久午夜欧美精品| 99久久人妻综合| 国产一区二区亚洲精品在线观看| 黄色配什么色好看| 国产片特级美女逼逼视频| 亚洲欧美日韩无卡精品| 中文在线观看免费www的网站| 狂野欧美激情性xxxx在线观看| 亚洲av二区三区四区| 乱系列少妇在线播放| 久久精品国产自在天天线| 精品一区二区三卡| 国精品久久久久久国模美| 精品一区二区三区人妻视频| 嘟嘟电影网在线观看| 亚洲精品色激情综合| 欧美+日韩+精品| 99久久精品国产国产毛片| 国产午夜精品久久久久久一区二区三区| 亚洲天堂国产精品一区在线| 久久久精品欧美日韩精品| 成人亚洲欧美一区二区av| 非洲黑人性xxxx精品又粗又长| 国产精品av视频在线免费观看| 国产伦精品一区二区三区四那| 色播亚洲综合网| 成人毛片60女人毛片免费| 如何舔出高潮| 有码 亚洲区| 白带黄色成豆腐渣| 男人和女人高潮做爰伦理| 亚洲精品日韩在线中文字幕| 又爽又黄无遮挡网站| 3wmmmm亚洲av在线观看| 亚洲美女搞黄在线观看| 97超视频在线观看视频| 亚洲性久久影院| 午夜福利视频1000在线观看| 久久国产乱子免费精品| 大又大粗又爽又黄少妇毛片口| 嫩草影院新地址| 两个人的视频大全免费| 成年av动漫网址| av一本久久久久| 最近中文字幕2019免费版| 天堂俺去俺来也www色官网 | 久久久久久久国产电影| 欧美另类一区| 国产老妇女一区| 久久精品久久久久久久性| 国产精品国产三级国产av玫瑰| 久久久久久久久久成人| 久久久久网色| 久久精品国产自在天天线| 午夜免费观看性视频| 亚洲婷婷狠狠爱综合网| 亚洲真实伦在线观看| 观看免费一级毛片| 观看美女的网站| 国产免费福利视频在线观看| 午夜精品国产一区二区电影 | 久久韩国三级中文字幕| 国产黄色免费在线视频| 十八禁国产超污无遮挡网站| 免费观看性生交大片5| 国内少妇人妻偷人精品xxx网站| 99久久人妻综合| 欧美性感艳星| 国产免费一级a男人的天堂| 精品久久久久久成人av| 国产高清国产精品国产三级 | 老司机影院毛片| 国产69精品久久久久777片| 亚洲av福利一区| 亚洲色图av天堂| 国产精品一区www在线观看| 亚洲国产av新网站| 欧美+日韩+精品| 亚洲国产色片| 国产精品久久久久久精品电影| 伦精品一区二区三区| 久久久久精品性色| 菩萨蛮人人尽说江南好唐韦庄| 人妻一区二区av| 国产老妇伦熟女老妇高清| 国产精品av视频在线免费观看| 国产伦理片在线播放av一区| 国产老妇伦熟女老妇高清| 婷婷六月久久综合丁香| 国产午夜精品论理片| av女优亚洲男人天堂| 免费av毛片视频| 内射极品少妇av片p| 乱系列少妇在线播放| 国产精品一及| 搞女人的毛片| 最近2019中文字幕mv第一页| 高清日韩中文字幕在线| 亚洲在久久综合| 51国产日韩欧美| 亚洲av免费在线观看| 国产精品一区二区三区四区免费观看| 午夜激情福利司机影院| av又黄又爽大尺度在线免费看| 成人亚洲精品一区在线观看 | 久久6这里有精品|