• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    動(dòng)態(tài)主機(jī)配置協(xié)議泛洪攻擊在軟件定義網(wǎng)絡(luò)中的實(shí)時(shí)防御

    2019-08-01 01:54:12鄒承明劉攀文唐星
    計(jì)算機(jī)應(yīng)用 2019年4期
    關(guān)鍵詞:消耗端口鏈路

    鄒承明 劉攀文 唐星

    摘 要:在軟件定義網(wǎng)絡(luò)(SDN)中,動(dòng)態(tài)主機(jī)配置協(xié)議(DHCP)泛洪攻擊報(bào)文通常能通過(guò)reactive方式主動(dòng)地進(jìn)入控制器,對(duì)SDN危害巨大。針對(duì)傳統(tǒng)的DHCP泛洪攻擊防御方法無(wú)法阻止SDN中該攻擊帶來(lái)的控制鏈路阻塞這一問(wèn)題,提出一種DHCP泛洪攻擊的動(dòng)態(tài)防御機(jī)制(DDM)。DDM包含檢測(cè)模型和緩解模型。在檢測(cè)模型中,不同于他人提出的靜態(tài)閾值檢測(cè)方法,采用DHCP流量均速和IP池余量?jī)蓚€(gè)關(guān)鍵參數(shù)建立動(dòng)態(tài)峰值估計(jì)模型來(lái)評(píng)估端口是否受到攻擊,若受到攻擊則交由緩解模型進(jìn)行防御。在緩解模型中,利用地址解析協(xié)議(ARP)的應(yīng)答特點(diǎn)進(jìn)行IP池清洗,并設(shè)計(jì)了周期內(nèi)分時(shí)段攔截機(jī)制對(duì)攻擊源進(jìn)行截流,在緩解阻塞的同時(shí),最大限度減少攔截對(duì)用戶正常使用的影響。仿真實(shí)驗(yàn)結(jié)果表明,相對(duì)靜態(tài)閾值檢測(cè),DDM檢測(cè)誤差平均降低18.75%。DDM緩解模型能高效地?cái)r截流量,同時(shí)將用戶在攔截期正常接入網(wǎng)絡(luò)的等待時(shí)間平均縮短81.45%。

    關(guān)鍵詞:動(dòng)態(tài)主機(jī)配置協(xié)議;軟件定義網(wǎng)絡(luò);IP池;地址解析協(xié)議;異常流量

    中圖分類號(hào):TN915.08

    文獻(xiàn)標(biāo)志碼:A

    文章編號(hào):1001-9081(2019)04-1066-07

    Abstract: In Software Defined Network (SDN), Dynamic Host Configuration Protocol (DHCP) flood attack packets can actively enter the controller in reactive mode, which causes a huge hazard to SDN. Aiming at the promblem that the traditional defense method against DHCP flood attack cannot keep the SDN network from control link blocking caused by the attack, a Dynamic Defense Mechanism (DDM) against DHCP flood attacks was proposed. DDM is composed of a detection model and mitigation model. In the detection model, different from the static threshold detection method, a dynamic peak estimation model was constructed by two key parameters — DHCP average traffic seed and IP pool surplus to evaluate whether the ports were attacked. If the ports were attacked, the mitigation model would be informed. In the mitigation model, the IP pool cleaning was performed based on the response character of Address Resolution Protocol (ARP), and an interval interception mechanism was designed to intercept the attack source, mitigating the congestion and minimizing the impact on users during interception. Simulation experimental results show that the detection error of DDM is averagely 18.75%, lower than that of the static threshold detection. The DDM mitigation model can effectively intercept traffic and reduce the waiting time for users to access the network during the interception by an average of 81.45%.

    Key words: Dynamic Host Configuration Protocol (DHCP); Software Defined Network (SDN); IP pool; Address Resolution Protocol (ARP); anomaly traffic

    0?引言

    軟件定義網(wǎng)絡(luò)(Software Defined Network, SDN)解耦了數(shù)據(jù)平面和控制平面,實(shí)現(xiàn)了對(duì)網(wǎng)絡(luò)的中心控制,并提供了可編程的抽象接口,是一種非常具有前景的網(wǎng)絡(luò)架構(gòu)[1-5]。然而,正是由于這種結(jié)構(gòu)使得SDN容易遭到拒絕服務(wù)(Denial of Service, DoS)攻擊[6-8]。

    動(dòng)態(tài)主機(jī)配置協(xié)議(Dynamic Host Configuration Protocol, DHCP)泛洪攻擊屬于DoS攻擊。該攻擊一方面能耗盡網(wǎng)絡(luò)IP資源,使得新接入網(wǎng)絡(luò)的主機(jī)無(wú)法被分配新的IP(Internet Protocol),造成DHCP饑餓現(xiàn)象;另一方面,該攻擊會(huì)加重服務(wù)器負(fù)擔(dān),甚至使服務(wù)器癱瘓[9]。DHCP泛洪攻擊的場(chǎng)景移植到SDN中后,DHCP服務(wù)通常部署在SDN控制器中,控制器通過(guò)OpenFlow協(xié)議對(duì)DHCP數(shù)據(jù)包的控制,使得偽造DHCP服務(wù)器、DHCP協(xié)議廣播風(fēng)暴等問(wèn)題無(wú)法存在。但在面對(duì)DHCP泛洪攻擊時(shí),SDN顯得脆弱得多。在SDN中,DHCP泛洪攻擊除了能夠消耗IP池外,當(dāng)攻擊流量足夠大時(shí),大量DHCP協(xié)議報(bào)文通過(guò)控制鏈路涌入控制器,會(huì)嚴(yán)重阻塞控制鏈路,甚至使得交換機(jī)和控制器失去連接,從而使網(wǎng)絡(luò)局部癱瘓[10]。此外,由于協(xié)議的特殊性,在SDN中,DHCP報(bào)文通常會(huì)以reactive的方式進(jìn)入控制器,使得DHCP泛洪攻擊可以隨時(shí)由接入網(wǎng)絡(luò)的主機(jī)發(fā)起,對(duì)網(wǎng)絡(luò)安全性構(gòu)成威脅。因此在SDN中進(jìn)行DHCP泛洪攻擊的防御具有重要的意義。

    本文中DHCP泛洪攻擊的防御可分為檢測(cè)和緩解兩個(gè)階段。傳統(tǒng)的防御方法在SDN中存在一定局限性,無(wú)法充分發(fā)揮SDN結(jié)構(gòu)的優(yōu)勢(shì)。在檢測(cè)階段,傳統(tǒng)的方法會(huì)根據(jù)DHCP報(bào)文速率劃定一條靜態(tài)的閾值來(lái)判斷攻擊行為,這種方式無(wú)法適應(yīng)SDN中流量實(shí)時(shí)變化,會(huì)產(chǎn)生很大的檢測(cè)誤差。在緩解階段,傳統(tǒng)方案采用部署密鑰分配和授權(quán)服務(wù)器來(lái)預(yù)防DHCP饑餓攻擊[11],但是由于無(wú)法有效阻止DHCP泛洪流量進(jìn)入SDN控制器,仍然會(huì)造成網(wǎng)絡(luò)的癱瘓。而由于SDN在結(jié)構(gòu)上的巨大優(yōu)勢(shì),網(wǎng)絡(luò)管理員可以利用OpenFlow流表對(duì)流量進(jìn)行控制[12-14],靈活地應(yīng)對(duì)上述問(wèn)題。例如,當(dāng)控制鏈路受到威脅時(shí),控制器通過(guò)下發(fā)流表阻止DHCP流量進(jìn)入控制器,這點(diǎn)傳統(tǒng)網(wǎng)絡(luò)無(wú)法做到。因此研究SDN的DHCP實(shí)時(shí)防御方法有重要意義。

    根據(jù)上文的敘述,本文提出了一種動(dòng)態(tài)防御機(jī)制(Dynamic Defense Mechanism, DDM)。

    DDM將DHCP泛洪攻擊在SDN下的防御分為兩個(gè)方面:攻擊檢測(cè)和攻擊緩解。針對(duì)攻擊檢測(cè),本文提出了新的檢測(cè)機(jī)制,通過(guò)DHCP流量均速和IP池余量?jī)蓚€(gè)關(guān)鍵參數(shù)建立動(dòng)態(tài)的檢測(cè)模型:一方面監(jiān)測(cè)IP池余量防止饑餓攻擊,另一方面利用IP池余量和當(dāng)前DHCP流速預(yù)測(cè)下一時(shí)刻的峰值,對(duì)DHCP防洪攻擊進(jìn)行預(yù)警。針對(duì)攻擊緩解,本文將該問(wèn)題劃分為兩個(gè)方面:IP池消耗攻擊緩解和控制鏈路消耗攻擊緩解。當(dāng)SDN受到IP池消耗攻擊時(shí),本文利用地址解析協(xié)議(Address Resolution Protocol, ARP)應(yīng)答的特點(diǎn)進(jìn)行無(wú)效IP地址的甄別,并采取實(shí)時(shí)清除無(wú)效IP的方案維持IP池余量的動(dòng)態(tài)平衡。當(dāng)SDN受到控制鏈路消耗攻擊時(shí),除了采取實(shí)時(shí)清除無(wú)效IP的方案外,本文還設(shè)計(jì)了周期內(nèi)分時(shí)段攔截機(jī)制進(jìn)行流量攔截,攔截非法的DHCP流量的同時(shí)最大限度減小流量攔截對(duì)正常用戶的影響。本文主要做了以下工作:1)提出了一種SDN下DHCP泛洪攻擊的實(shí)時(shí)檢測(cè)機(jī)制;2)充分考慮到SDN架構(gòu)的特點(diǎn),利用ARP對(duì)攻擊端口進(jìn)行無(wú)效IP的甄別,并設(shè)計(jì)了一種周期內(nèi)分時(shí)攔截機(jī)制,攔截非法DHCP流量。

    1?相關(guān)工作

    文獻(xiàn)[11, 15-18]進(jìn)行了DHCP泛洪攻擊防御的研究。其中,文獻(xiàn)[11]采用部署密鑰分配和授權(quán)服務(wù)器的方案來(lái)預(yù)防DHCP饑餓攻擊。文獻(xiàn)[15]設(shè)計(jì)了一種單播的ARP改進(jìn)協(xié)議S-UARP(Secure Unicast ARP)來(lái)防止DHCP欺騙,但是這種改進(jìn)基礎(chǔ)協(xié)議的方式難以推廣。文獻(xiàn)[16]介紹了DHCP饑餓攻擊對(duì)無(wú)線網(wǎng)絡(luò)帶來(lái)的嚴(yán)重危害,并提出了一種公平的動(dòng)態(tài)IP地址分配機(jī)制來(lái)解決DHCP饑餓攻擊的問(wèn)題。文獻(xiàn)[17]結(jié)合NETCONF協(xié)議設(shè)計(jì)的DHCP Snooping系統(tǒng)來(lái)提高安全性,防止偽造DHCP服務(wù)器的威脅。文獻(xiàn)[11-17]的方法雖然能夠防御DHCP饑餓攻擊,但無(wú)法解決SDN鏈路阻塞的問(wèn)題。文獻(xiàn)[18]發(fā)現(xiàn)無(wú)線局域網(wǎng)下一種隱蔽的DHCP饑餓攻擊的方式,計(jì)算了訓(xùn)練和測(cè)試兩個(gè)階段的數(shù)據(jù)分布,并提出利用兩個(gè)階段數(shù)據(jù)分布的海林格距離來(lái)檢測(cè)這種饑餓攻擊,但是這種方式缺乏實(shí)時(shí)DHCP流量的敏感性。

    本文主要針對(duì)SDN中的DHCP泛洪攻擊提出實(shí)時(shí)的防御方案,在防御DHCP饑餓攻擊的同時(shí)預(yù)防DHCP泛洪攻擊阻塞控制鏈路。

    2?DDM防御模型

    圖1為DDM模型防御的原理。DDM模型分為檢測(cè)和緩解兩部分。DHCP泛洪攻擊的檢測(cè)模塊采用OpenFlow協(xié)議中的Asynchronous消息類型。DHCP報(bào)文由Packet-in消息為載體被送入控制器,DDM中的檢測(cè)模塊對(duì)這些消息報(bào)文進(jìn)行檢測(cè)。DHCP泛洪攻擊的緩解模塊采用OpenFlow協(xié)議中的Controller-to-Switch消息類型。當(dāng)IP池受到惡意消耗后,該模塊利用ARP對(duì)已租賃的IP進(jìn)行比對(duì),來(lái)達(dá)到清洗IP池的目的。ARP在控制器中進(jìn)行封裝通過(guò)Packet-out消息發(fā)送到交換機(jī)指定的端口,同時(shí)下發(fā)Flow-mod消息,指示交換機(jī)提交ARP應(yīng)答報(bào)文到控制器。當(dāng)DHCP泛洪流量開(kāi)始對(duì)控制鏈路造成影響時(shí),控制器利用周期內(nèi)分時(shí)段攔截機(jī)制下發(fā)Flow-mod消息指示交換機(jī)丟棄DHCP報(bào)文。

    2.1?DHCP泛洪攻擊的檢測(cè)

    2.1.1?動(dòng)態(tài)峰值估計(jì)

    在DHCP泛洪攻擊的檢測(cè)中,將時(shí)間進(jìn)行周期劃分,周期長(zhǎng)度為w。對(duì)單個(gè)端口進(jìn)行考慮,觀察最近的連續(xù)T個(gè)周期DHCP報(bào)文的統(tǒng)計(jì)數(shù)據(jù),對(duì)這T個(gè)周期的數(shù)據(jù)以零開(kāi)始進(jìn)行編號(hào),那么第t個(gè)周期的DHCP報(bào)文數(shù)量為nt,每周期平均DHCP報(bào)文數(shù)量a,表示為:

    其中:網(wǎng)絡(luò)規(guī)模參數(shù)ε限定了γ的偏移率范圍,因此可以通過(guò)不同的網(wǎng)絡(luò)規(guī)模確定不同的偏移率范圍。

    2.1.2?攻擊檢測(cè)

    每周期結(jié)束時(shí)會(huì)更新估計(jì)峰值D,使其能適應(yīng)當(dāng)前網(wǎng)絡(luò)DHCP流量的變化,值得注意的是DHCP泛洪攻擊的判定在估計(jì)峰值更新之前。估計(jì)峰值的更新涉及到兩個(gè)變量a和sr,因此得到兩個(gè)變量的更新值后,利用上文建立的模型就能更新估計(jì)峰值D。數(shù)組K存放最近T個(gè)周期內(nèi)DHCP報(bào)文的數(shù)量。

    Q為一個(gè)消息隊(duì)列,用于存儲(chǔ)受攻擊的端口編號(hào)以及攻擊類型。認(rèn)定受攻擊的端口號(hào)為r。IP池惡意消耗攻擊和控制鏈路消耗攻擊兩種攻擊類型分別標(biāo)記為0和1,則一個(gè)消息隊(duì)列的元組可以表示為(r|0)或者(r|1),所表達(dá)的含義為r端口受到0或者1類型的攻擊。算法1為每個(gè)周期結(jié)束后,執(zhí)行的DHCP攻擊檢測(cè)方法,用python風(fēng)格描述。

    當(dāng)n≥D時(shí),會(huì)以η的概率判定網(wǎng)絡(luò)受到DHCP攻擊,這樣做的目的是減少對(duì)短暫、突然的DHCP流量增大的誤判。λ為一個(gè)常量,用來(lái)根據(jù)需要調(diào)整η的大小。需要對(duì)n≥2D和n≥ε ln 2兩種情況作出說(shuō)明的是,當(dāng)n≥2D,此時(shí)η≤0,說(shuō)明網(wǎng)絡(luò)已經(jīng)超出了正常峰值的波動(dòng)范圍,誤判的概率為0,雖然不能非常確定受到控制鏈路消耗攻擊,但為了防止這種異常狀況帶來(lái)的未知的網(wǎng)絡(luò)威脅,認(rèn)定該情況網(wǎng)絡(luò)受到控制鏈路消耗攻擊;當(dāng)n≥ε ln 2時(shí),此時(shí)γ≤0,說(shuō)明DHCP流量已經(jīng)超出網(wǎng)絡(luò)規(guī)模的正常限定,認(rèn)定網(wǎng)絡(luò)受到控制鏈路消耗攻擊。以周期為單位分析算法的性能開(kāi)銷,該算法時(shí)間復(fù)雜度在一個(gè)周期內(nèi)只與端口數(shù)有關(guān),即為O(m);而該算法需要用數(shù)組來(lái)存儲(chǔ)每個(gè)端口最近T個(gè)周期內(nèi)的數(shù)據(jù),因此該算法空間復(fù)雜度為O(T * m)。

    2.2?DHCP泛洪攻擊的緩解

    在進(jìn)行DHCP泛洪攻擊檢測(cè)時(shí),將檢測(cè)到的受到攻擊的端口以及攻擊類別作為一個(gè)元組放入消息隊(duì)列Q中,緩解模型以消息隊(duì)列中的元組信息為單位,進(jìn)行攻擊緩解。攻擊緩解通常分為兩部分:IP池惡意消耗攻擊和控制鏈路消耗攻擊。

    IP池惡意消耗攻擊和控制鏈路消耗攻擊都會(huì)消耗IP池,即無(wú)論從消息隊(duì)列Q中取出的隊(duì)頭是(r|0)還是(r|1),緩解模塊都會(huì)對(duì)IP池進(jìn)行清洗。IP池清洗借助了ARP應(yīng)答特點(diǎn)來(lái)實(shí)現(xiàn)。r為受到攻擊的端口,對(duì)該端口所連接的主機(jī)的IP地址和物理地址(Media Access Control Address, MAC)進(jìn)行匹配確認(rèn)。IP池向連接r端口的主機(jī)提供的IP地址的集合為I,M為I集合中IP地址對(duì)應(yīng)的MAC地址的集合。集合M和I中的元素是一一對(duì)應(yīng)關(guān)系。

    IPPoolClean(port)表示清洗指定端口port的IP池,handle_PacketIn(event)函數(shù)表示一個(gè)監(jiān)聽(tīng)器,用于監(jiān)聽(tīng)ARP回復(fù);LinkIntercept(port)表示攔截DHCP流量防止其通過(guò)控制鏈路進(jìn)入控制器;Controller()為控制器,是進(jìn)行DHCP泛洪攻擊防御的大腦。分析對(duì)一個(gè)端口進(jìn)行攻擊緩解時(shí)算法的性能開(kāi)銷,無(wú)論是緩解IP池消耗攻擊還是控制鏈路消耗攻擊,算法的主要時(shí)間消耗在于對(duì)端口所對(duì)應(yīng)的IP池進(jìn)行掃描,IP池總量為分配IP數(shù)量即M集合長(zhǎng)度和IP池余量之和,時(shí)間復(fù)雜度為O(len(M)+sr)。該算法沒(méi)有采用輔助空間,因此空間復(fù)雜度為O(1)。

    3?實(shí)驗(yàn)仿真

    本章建立SDN模型,并模擬DHCP泛洪攻擊,以分析DDM在攻擊中的防御效果。首先,建立了峰值估計(jì)模型,分析其在具體網(wǎng)絡(luò)環(huán)境中的表現(xiàn);其次,模擬DHCP泛洪攻擊,觀測(cè)DDM模型在攻擊中的表現(xiàn)性能;最后,分析防御模塊對(duì)用戶的影響。利用mininet作為本次實(shí)驗(yàn)的實(shí)驗(yàn)平臺(tái),并且利用pox控制器、OpenvSwitch交換機(jī)和傳統(tǒng)交換機(jī)建立SDN模型。

    3.1?網(wǎng)絡(luò)環(huán)境和峰值估計(jì)模型的建立

    用SDN建立的網(wǎng)絡(luò)拓?fù)淙鐖D4所示。實(shí)驗(yàn)中使用兩種交換機(jī)的目的是為了用傳統(tǒng)交換機(jī)代替對(duì)Open vSwitch交換機(jī)端口的分組。結(jié)合網(wǎng)絡(luò)具體情況,IP池對(duì)不同的Open vSwitch交換機(jī)端口的分組都會(huì)有不同數(shù)量的IP地址的預(yù)留。實(shí)驗(yàn)中,一臺(tái)連接有多臺(tái)主機(jī)的傳統(tǒng)交換機(jī)連接Open vSwitch交換機(jī)的一個(gè)端口上,代替一組分組,能簡(jiǎn)化實(shí)驗(yàn)環(huán)境,突出實(shí)驗(yàn)效果。實(shí)驗(yàn)中,DHCP服務(wù)被部署到SDN控制器中,因此在控制器中建立峰值估計(jì)模型。根據(jù)上文建立的峰值估計(jì)模型,當(dāng)前DHCP流量a和當(dāng)前IP池余量sr被認(rèn)為是設(shè)定估計(jì)峰值D的兩個(gè)關(guān)鍵變量。ω, ε為模型中的常量。設(shè)定ω=10,ε=50,實(shí)驗(yàn)中消耗完一個(gè)擁有255個(gè)IP的IP池需要30s,因此模型更新周期為w=30s。估計(jì)峰值D隨a、sr的變化如圖5所示。

    圖5表示一個(gè)周期內(nèi),平均流速、IP池余量和峰值估計(jì)三者之間的關(guān)系。

    結(jié)合圖5和式(9)能發(fā)現(xiàn),當(dāng)DHCP流量速率加快時(shí)即a值變大,基準(zhǔn)值B會(huì)增大,反而偏移量F會(huì)減小。如果DHCP流量速率正常增大,DHCP泛洪攻擊變得不易被察覺(jué),因此在B增大的情況下,模型會(huì)降低偏移量F的值來(lái)提高模型對(duì)攻擊的敏感度。如果DHCP流量速率非正常增大,即受到DHCP泛洪攻時(shí):一方面IP池被消耗導(dǎo)致sr減小,這會(huì)使得估計(jì)峰值D變小;另一方面,當(dāng)流量平均速率a增大到ε ln 2(γ(a)=0時(shí),a=ε ln 2)時(shí),F(xiàn)會(huì)變?yōu)樨?fù)值,此時(shí)估計(jì)峰值D小于基準(zhǔn)值B,這會(huì)導(dǎo)致檢測(cè)模型對(duì)于DHCP流速變化非常敏感,進(jìn)而攔截異大部分的常流量。

    此外,D的值隨sr的變大而變大,反映當(dāng)IP池有大量空余時(shí),模型對(duì)DHCP泛洪攻擊敏感度降低;反之則升高。該曲面反映了動(dòng)態(tài)峰值估計(jì)模型對(duì)動(dòng)態(tài)變化網(wǎng)絡(luò)環(huán)境的適應(yīng)能力。

    3.2?DHCP泛洪攻擊的檢測(cè)與緩解

    在本文實(shí)驗(yàn)環(huán)境中,對(duì)DHCP泛洪攻擊進(jìn)行模擬,并對(duì)峰值估計(jì)模型進(jìn)行觀測(cè)。實(shí)驗(yàn)中T為整數(shù),是計(jì)算均值的基數(shù),T過(guò)大會(huì)使得網(wǎng)絡(luò)對(duì)實(shí)時(shí)DHCP流量不敏感, 過(guò)小又使的模型不穩(wěn)定不能反映真實(shí)的網(wǎng)絡(luò)環(huán)境,在下面實(shí)驗(yàn)中,取T=10。λ的值影響著誤判概率η的取值,如圖6(a)、(b)所示,λ值越大,DHCP流速超出估計(jì)峰值的時(shí)刻會(huì)有更大概率被認(rèn)定為攻擊時(shí)刻(兩圖中的圓圈表示檢測(cè)到的攻擊),這樣可能會(huì)加重緩解模塊負(fù)擔(dān)。ε表示網(wǎng)絡(luò)規(guī)模,如圖6(a)、(c)所示,網(wǎng)絡(luò)規(guī)模ε變大時(shí),估計(jì)峰值D的波動(dòng)范圍也隨之?dāng)U大,是對(duì)網(wǎng)絡(luò)適應(yīng)現(xiàn)象的表現(xiàn)。ω與DHCP平均租期有關(guān),如圖6(a)、(d)可看出,ω越小時(shí),模型啟動(dòng)估計(jì)峰值的初始值也會(huì)越大。同時(shí),通過(guò)對(duì)比可以明顯發(fā)現(xiàn)IP地址平均租期ω變小時(shí),估計(jì)峰值和實(shí)時(shí)流量之間的空間(陰影部分)明顯拉大,因此可以借助ω來(lái)調(diào)整估計(jì)峰值的上浮空間。估計(jì)峰值的可波動(dòng)范圍會(huì)增大,波動(dòng)更加具有彈性,以適應(yīng)由于租期變短而導(dǎo)致的頻繁的DHCP請(qǐng)求。

    在下面的實(shí)驗(yàn)中所選取的相關(guān)參數(shù)值為λ=2, ε=50,ω=15。如圖7所示,實(shí)驗(yàn)抓取了校園網(wǎng)從9:00~15:00時(shí)段的DHCP流量數(shù)據(jù),并將此數(shù)據(jù)為基礎(chǔ)模擬了SDN中的DHCP流量。 這段時(shí)間數(shù)據(jù)為工作高峰期內(nèi)的數(shù)據(jù),圖7很好地反映了估計(jì)的峰值對(duì)高峰期實(shí)時(shí)DHCP流量的擬合。部分時(shí)刻DHCP流量遠(yuǎn)大于估計(jì)峰值,用圓圈標(biāo)記表示受到攻擊,少部分時(shí)刻DHCP流量稍大于估計(jì)峰值,以概率η認(rèn)定為誤判,因此不會(huì)判定為受到攻擊。橫軸481~561對(duì)應(yīng)的DHCP流量處于低峰期,此時(shí)IP池余量波動(dòng)幅度較小,估計(jì)峰值會(huì)穩(wěn)定在黑線附近,因此黑線可以作為低峰期的閾值,所以此時(shí)模型不會(huì)去動(dòng)態(tài)調(diào)整估計(jì)峰值。但是,一旦流量開(kāi)始增大且IP池余量發(fā)生大幅變化即橫軸刻度561之后的部分,模型開(kāi)始繼續(xù)調(diào)整估計(jì)峰值大小。

    在現(xiàn)有的流量攻擊的檢測(cè)技術(shù)中,閾值是非常常用的方法,其中普通閾值檢測(cè)和熵閾值檢測(cè)應(yīng)用范圍非常廣泛[20-21]。為了評(píng)估峰值估計(jì),實(shí)驗(yàn)將峰值估計(jì)的檢測(cè)結(jié)果和閾值檢測(cè)、熵閾值檢測(cè)結(jié)果進(jìn)行了對(duì)比。閾值檢測(cè)比較簡(jiǎn)單,直接設(shè)置DHCP流速的最大值,超過(guò)該值則視為攻擊。熵閾值檢測(cè)是利用DHCP數(shù)據(jù)包中的MAC地址計(jì)算熵閾值,然后劃定熵值的閾值,再對(duì)攻擊進(jìn)行判斷,若熵值大于熵閾值,則判定為攻擊。實(shí)驗(yàn)隨機(jī)選取了圖7所示的時(shí)序數(shù)據(jù)中的一段,進(jìn)行DHCP模擬攻擊結(jié)果如表1所示,其中模擬的攻擊方式有IP池消耗攻擊和鏈路消耗攻擊兩種。

    閾值檢測(cè)和熵閾值檢測(cè)分別采用了一大一小兩組熵值來(lái)進(jìn)行對(duì)比。N、Y分別表示判定無(wú)攻擊和判定為攻擊,E表示為誤判。

    從表1可看出,普通閾值無(wú)論大小產(chǎn)生的檢測(cè)誤差都非常大。而熵閾值考慮到了DHCP流量的MAC地址分布問(wèn)題,因而產(chǎn)生的誤差比普通閾值小,但仍然不令人滿意。這是由于固定的普通閾值和熵閾值均無(wú)法適應(yīng)網(wǎng)絡(luò)環(huán)境導(dǎo)致。無(wú)論是熵閾值還是普通閾值,它們對(duì)于高速率的流量攻擊,準(zhǔn)確率相對(duì)較高,但是對(duì)低速率的流量攻擊,即IP池惡意的低速消耗不敏感,這一點(diǎn)從編號(hào)4~6可看出。原因是它們沒(méi)有考慮到IP池的余量變化,當(dāng)IP池余量變小時(shí),這種不正常的低速率的攻擊會(huì)耗盡IP池。而峰值估計(jì)檢測(cè)方法能綜合考慮IP池余量和當(dāng)前流量速率的變化,使得該方法對(duì)于高速和低速的流量攻擊均非常敏感。同時(shí)估計(jì)出的峰值會(huì)根據(jù)當(dāng)前網(wǎng)絡(luò)狀態(tài)不斷去適應(yīng)網(wǎng)絡(luò)環(huán)境,因此相比單純固定的閾值和熵閾值準(zhǔn)確率高。從表1可得出如下結(jié)論:在DHCP泛洪攻擊的檢測(cè)中,準(zhǔn)確率的排序?yàn)槠胀ㄩ撝?熵閾值<峰值估計(jì),且峰值估計(jì)相對(duì)其他兩種檢測(cè)方法誤差平均降低18.75%((0.275-0.025)+(0.15-0.025))/2)。

    當(dāng)網(wǎng)絡(luò)受到IP池消耗攻擊時(shí),IP池余量會(huì)迅速下降。峰值估計(jì)模型檢測(cè)到攻擊來(lái)臨后,對(duì)IP池進(jìn)行清洗。如圖8所示,網(wǎng)絡(luò)受到持續(xù)的IP池消耗攻擊,在清洗機(jī)制的作用下,攻擊會(huì)被及時(shí)緩解,使得IP池余量穩(wěn)定在一定范圍內(nèi)。該穩(wěn)定的范圍相較攻擊前IP池余量,有一定差距,因?yàn)镈HCP流量未達(dá)到ε ln 2或者2D,沒(méi)有觸發(fā)流量攔截機(jī)制,所以清洗過(guò)程中,攻擊仍繼續(xù),最后IP池余量在這種條件下達(dá)到動(dòng)態(tài)平衡狀態(tài)使得攻擊被緩解。攻擊停止時(shí),IP池余量迅速還原。圖9為沒(méi)有對(duì)攻擊進(jìn)行緩解時(shí),IP池余量會(huì)劇烈下降,最后IP池被完全消耗。

    當(dāng)DHCP流量達(dá)到ε ln 2或者2D時(shí),網(wǎng)絡(luò)受到控制鏈路消耗攻擊,此時(shí)控制器在對(duì)IP池進(jìn)行清洗的同時(shí)會(huì)攔截DHCP流量。如表2所示,不同的攔截參數(shù)會(huì)影響接入網(wǎng)絡(luò)平均等待時(shí)間。模型更新周期為w=30s,對(duì)p和q參數(shù)大小的選擇既要保證周期內(nèi)攔截時(shí)長(zhǎng)l足夠大,又要求接入網(wǎng)絡(luò)平均等待時(shí)間足夠小,折中之下,實(shí)驗(yàn)選取表中第二種參數(shù)設(shè)置方案。

    如圖10所示,當(dāng)網(wǎng)絡(luò)受到控制鏈路消耗攻擊時(shí),在緩解機(jī)制的作用下,IP池余量劇烈波動(dòng),但I(xiàn)P池余量始終被限定在一定范圍內(nèi)。經(jīng)過(guò)攔截后,大部分DHCP流量在到達(dá)交換機(jī)時(shí)被丟棄,無(wú)法進(jìn)入達(dá)到控制鏈路和控制器,從而達(dá)到了緩解攻擊的目的。攻擊結(jié)束后,IP池回復(fù)原樣。攔截時(shí)期,正常用戶的DHCP請(qǐng)求會(huì)被交換機(jī)丟棄后,在攔截間隙間以平均等待1.3s的代價(jià)連入網(wǎng)絡(luò)。等待時(shí)間平均縮短81.45%((7.17-1.33)/7.17)。

    4?結(jié)語(yǔ)

    針對(duì)DHCP泛洪攻擊對(duì)SDN的影響,本文提出了DDM機(jī)制,來(lái)防御DHCP泛洪攻擊。DDM機(jī)制包括DHCP泛洪攻擊的檢測(cè)模塊和DHCP泛洪攻擊的緩解模塊兩個(gè)部分。檢測(cè)模塊利用DHCP平均速率和IP池余量?jī)蓚€(gè)參數(shù),建立了動(dòng)態(tài)峰值估計(jì)模型。在峰值估計(jì)的更新中,加入誤判概率參量,增強(qiáng)模型對(duì)網(wǎng)絡(luò)的適應(yīng)性。在緩解模塊中,利用ARP的應(yīng)答機(jī)制識(shí)別非法主機(jī)并清理其所占用的合法IP地址。同時(shí),利用OpenFlow協(xié)議進(jìn)行DHCP流量的攔截,并設(shè)計(jì)了一種周期內(nèi)分時(shí)攔截的攔截方案,最大限度減小攔截非法DHCP流量時(shí)對(duì)合法的主機(jī)接入網(wǎng)絡(luò)造成影響。本文中常量ε和常量ω分別反映了網(wǎng)絡(luò)規(guī)模和平均租期的大小,下一步的工作要找出網(wǎng)絡(luò)規(guī)模ε與平均租期ω,兩組常量中各自的對(duì)應(yīng)關(guān)系式。

    參考文獻(xiàn)(References)

    [1] SCOTT-HAYWARD S, CALLAGHAN G O, SEZER S, et al. SDN security: a survey[C]// Proceedings of the 2013 IEEE SDN for Future Networks and Services. Piscataway, NJ: IEEE, 2013: 1-7.

    [2] KARAKUS M, DURRESI A. A survey: control plane scalability issues and approaches in Software-Defined Networking (SDN) [J]. Computer Networks, 2017, 112: 279-293.

    [3] TROIS C, FABRO M D D, BONA L C E D, et al. A survey on SDN programming languages: toward a taxonomy[J]. IEEE Communications Surveys & Tutorials, 2016, 18(4): 2687-2712.

    [4] FEAMSTER N, REXFORD J, ZEGURA E. The road to SDN: an intellectual history of programmable networks[J]. Computer Communication Review, 2014, 44(2): 87-98.

    [5] 孫鵬浩, 蘭巨龍, 胡宇翔, 等. 一種解析與執(zhí)行聯(lián)動(dòng)的SDN可編程數(shù)據(jù)平面[J]. 電子學(xué)報(bào), 2017, 45(5): 1103-1108. (SUN P H, LAN J L, HU Y X, et al. A Configurable SDN dataplane based on linkage between parsing and executing[J]. Acta Electronica Sinica, 2017, 45(5): 1103-1108.)

    [6] DAYAL N, SRIVASTAVA S. Analyzing behavior of DDoS attacks to identify DDoS detection features in SDN[C]// Proceedings of the 2017 9th International Conference on Communication Systems and Networks. Piscataway, NJ: IEEE, 2017: 274-281.

    [7] MIRKOVIC J, REIHER P. A taxonomy of DDoS attack and DDoS defense mechanisms[J]. ACM SIGCOMM Computer Communication Review, 2004, 34(2): 39-53.

    [8] 黃建洋, 蘭巨龍, 胡宇翔, 等. 一種SDN中基于SR的多故障恢復(fù)與規(guī)避機(jī)制[J]. 電子學(xué)報(bào), 2017, 45(11): 2761-2768. (HUANG J Y, LAN J L, HU Y X, et al. A multi-fault recovery and avoidance mechanixm of software-defined network based on segment routing[J]. Acta Electronica Sinica, 2017, 45(11): 2761-2768.)

    [9] 劉陽(yáng). DHCP集群化服務(wù)的研究與實(shí)現(xiàn)[D]. 北京: 北京郵電大學(xué), 2016: 12. (LIU Y. Research and implementation of DHCP clustered services[D]. Beijing: Beijing University of Posts and Telecommunications, 2016: 12.)

    [10] XU T, GAO D, DONG P, et al. Defending against new-flow attack in SDN-based Internet of Things[J]. IEEE Access, 2017, 5(99): 3431-3443.

    [11] YOUNES O S. Securing ARP and DHCP for mitigating link layer attacks[J]. Sādhanā, 2017, 42(12): 2041-2053.

    [12] ERICKSON D. The beacon OpenFlow controller[C]// HotSDN 2013: Proceedings of the 2nd ACM SIGCOMM Workshop on Hot Topics in Software Defined Networking. New York: ACM, 2013: 13-18.

    [13] MCKEOWN N, ANDERSON T, BALAKRISHNAN H, et al. OpenFlow: enabling innovation in campus networks[J]. Computer Communication Review, 2008, 38(2): 69-74.

    [14] 張棟, 郭俊杰, 吳春明. 層次型多中心的SDN控制器部署[J]. 電子學(xué)報(bào), 2017, 45(3): 680-686. (ZHANG D, GUO J J, WU C M. Controller placement based on hierarchical multi-center SDN[J]. Acta Electronica Sinica, 2017, 45(3): 680-686.)

    [15] ISSAC B. Secure ARP and secure DHCP protocols to mitigate security attacks[J]. International Journal of Network Security, 2009, 8(2): 107-118.

    [16] MUKHTAR H, SALAH K, IRAQI Y. Mitigation of nDHCP starvation attack[J]. Computers & Electrical Engineering, 2012, 38(5): 1115-1128.

    [17] 王偉. NETCONF下DHCP Snooping的設(shè)計(jì)與實(shí)現(xiàn)[D]. 北京: 北京交通大學(xué), 2015: 7. (WANG W. Design and implementation of DHCP snooping based on NETCONF[D]. Beijing: Beijing Jiaotong University, 2015: 7.)

    [18] HUBBALLI N, TRIPATHI N. A closer look into DHCP starvation attack in wireless networks[J]. Computers & Security, 2017, 65: 387-404.

    [19] LI F, WANG X, CAO J, et al. How DHCP leases meet smart terminals: emulation and modeling[J]. IEEE Internet of Things Journal, 2018, 5(1): 56-68.

    [20] 楊君剛, 王新桐, 劉故箐. 基于流量和IP熵特性的DDoS攻擊檢測(cè)方法[J]. 計(jì)算機(jī)應(yīng)用研究, 2016, 33(4): 1145-1149. (YANG J G, WANG X T, LIU G J. DDoS attack detection method based on network traffic and IP entropy[J]. Application Research of Computers, 2016, 33(4): 1145-1149.)

    [21] 申皓. SDN中基于熵的DDoS放大攻擊檢測(cè)與防御方法研究[D]. 重慶: 重慶大學(xué), 2017: 20. (SHEN H. Research on entropy-based detection and defense methods against DDo S amplification attack in SDN[D]. Chongqing: Chongqing University, 2017: 20.)

    猜你喜歡
    消耗端口鏈路
    家紡“全鏈路”升級(jí)
    如此消耗卡路里
    意林(2023年7期)2023-06-13 14:18:52
    玉鋼燒結(jié)降低固體燃料消耗實(shí)踐
    昆鋼科技(2022年4期)2022-12-30 11:23:46
    天空地一體化網(wǎng)絡(luò)多中繼鏈路自適應(yīng)調(diào)度技術(shù)
    一種端口故障的解決方案
    降低鋼鐵料消耗的生產(chǎn)實(shí)踐
    昆鋼科技(2021年6期)2021-03-09 06:10:18
    我們消耗很多能源
    端口阻塞與優(yōu)先級(jí)
    初識(shí)電腦端口
    電腦迷(2015年6期)2015-05-30 08:52:42
    生成樹(shù)協(xié)議實(shí)例探討
    小蜜桃在线观看免费完整版高清| 久久亚洲真实| 黄色视频,在线免费观看| 99国产精品一区二区蜜桃av| 国内毛片毛片毛片毛片毛片| 在线观看一区二区三区| 亚洲av不卡在线观看| 国产亚洲av嫩草精品影院| 国产精品精品国产色婷婷| 高清日韩中文字幕在线| 午夜a级毛片| 国产三级在线视频| 网址你懂的国产日韩在线| 麻豆一二三区av精品| 波多野结衣巨乳人妻| 欧美高清成人免费视频www| 老司机深夜福利视频在线观看| 三级男女做爰猛烈吃奶摸视频| 国产探花极品一区二区| 午夜福利在线观看吧| 亚洲五月天丁香| 免费大片18禁| 一个人观看的视频www高清免费观看| 亚洲av熟女| 欧美中文日本在线观看视频| 18美女黄网站色大片免费观看| 色精品久久人妻99蜜桃| 国产精品自产拍在线观看55亚洲| 亚洲av一区综合| 欧美黑人巨大hd| 亚洲黑人精品在线| 亚洲欧美激情综合另类| 国产69精品久久久久777片| 中出人妻视频一区二区| 亚洲美女搞黄在线观看 | 亚洲专区国产一区二区| 成人美女网站在线观看视频| 久久精品国产亚洲av天美| 免费一级毛片在线播放高清视频| 一本综合久久免费| 亚洲熟妇熟女久久| 日本在线视频免费播放| 成年女人毛片免费观看观看9| 禁无遮挡网站| 最近在线观看免费完整版| 很黄的视频免费| 51国产日韩欧美| 亚洲最大成人手机在线| 在线免费观看不下载黄p国产 | 久9热在线精品视频| 老女人水多毛片| 精品不卡国产一区二区三区| 91麻豆精品激情在线观看国产| 色精品久久人妻99蜜桃| 天堂网av新在线| 国产毛片a区久久久久| 一级a爱片免费观看的视频| 在线观看美女被高潮喷水网站 | 亚洲 欧美 日韩 在线 免费| 色哟哟·www| 国产精品美女特级片免费视频播放器| 中文资源天堂在线| 最新中文字幕久久久久| 俺也久久电影网| 国产综合懂色| 国产高清视频在线播放一区| 99在线人妻在线中文字幕| 午夜精品久久久久久毛片777| 国产色婷婷99| 亚洲 国产 在线| 久久久久久久午夜电影| 精品无人区乱码1区二区| netflix在线观看网站| 亚洲精品在线观看二区| 中文字幕熟女人妻在线| 色av中文字幕| 久久国产精品影院| 少妇的逼好多水| 久99久视频精品免费| 亚洲中文日韩欧美视频| 村上凉子中文字幕在线| 日本a在线网址| 老司机福利观看| 婷婷亚洲欧美| 国产一级毛片七仙女欲春2| 三级国产精品欧美在线观看| 午夜福利在线在线| 久久这里只有精品中国| 亚洲无线在线观看| 一区二区三区免费毛片| 免费在线观看亚洲国产| 亚洲欧美日韩高清在线视频| 色5月婷婷丁香| 美女免费视频网站| 中亚洲国语对白在线视频| 国产在视频线在精品| 看十八女毛片水多多多| 97超视频在线观看视频| 在线免费观看不下载黄p国产 | 日本与韩国留学比较| 国产精品女同一区二区软件 | 久久天躁狠狠躁夜夜2o2o| 日本免费一区二区三区高清不卡| 少妇高潮的动态图| 91久久精品国产一区二区成人| 成人午夜高清在线视频| 国产欧美日韩一区二区精品| 一本精品99久久精品77| 国产黄片美女视频| 国内揄拍国产精品人妻在线| 天美传媒精品一区二区| 国产中年淑女户外野战色| 免费人成在线观看视频色| 国产午夜福利久久久久久| 美女免费视频网站| 舔av片在线| 18禁黄网站禁片午夜丰满| 日本三级黄在线观看| 看片在线看免费视频| 看十八女毛片水多多多| 欧美又色又爽又黄视频| 久久久久久久久久黄片| 国产一区二区三区在线臀色熟女| 中文字幕精品亚洲无线码一区| 波多野结衣巨乳人妻| 久久精品人妻少妇| 九九热线精品视视频播放| 国产美女午夜福利| 又黄又爽又刺激的免费视频.| 中文亚洲av片在线观看爽| 香蕉av资源在线| 99久久无色码亚洲精品果冻| 中出人妻视频一区二区| 亚洲国产精品合色在线| 久久精品国产自在天天线| 成人午夜高清在线视频| 中出人妻视频一区二区| 成人精品一区二区免费| 天堂网av新在线| 欧美成人一区二区免费高清观看| 嫩草影院入口| 国产精品嫩草影院av在线观看 | 日本黄色片子视频| 亚洲人与动物交配视频| 成人欧美大片| 嫩草影视91久久| 欧美性猛交╳xxx乱大交人| 久久久国产成人精品二区| 日本熟妇午夜| 日本 av在线| 午夜免费激情av| 免费人成在线观看视频色| 欧美+亚洲+日韩+国产| 免费看美女性在线毛片视频| 欧美成人免费av一区二区三区| 黄色日韩在线| 99热只有精品国产| 欧美色视频一区免费| 日日夜夜操网爽| 黄色日韩在线| 亚洲 国产 在线| АⅤ资源中文在线天堂| 亚洲最大成人手机在线| 日韩欧美国产在线观看| 欧美日韩综合久久久久久 | 日本成人三级电影网站| 日本 av在线| 最近最新免费中文字幕在线| 91麻豆av在线| 少妇熟女aⅴ在线视频| 少妇丰满av| 亚洲精品影视一区二区三区av| 蜜桃亚洲精品一区二区三区| 黄色一级大片看看| eeuss影院久久| 亚洲av电影在线进入| 高清毛片免费观看视频网站| 欧美高清性xxxxhd video| 亚洲最大成人中文| 午夜免费成人在线视频| 中文字幕熟女人妻在线| 亚洲成人久久爱视频| 99久久成人亚洲精品观看| 日韩国内少妇激情av| 日韩精品青青久久久久久| 色综合亚洲欧美另类图片| 久久精品综合一区二区三区| 一级作爱视频免费观看| 观看免费一级毛片| 国产精品亚洲美女久久久| 日本熟妇午夜| 波野结衣二区三区在线| 悠悠久久av| 丁香欧美五月| 一级毛片久久久久久久久女| 非洲黑人性xxxx精品又粗又长| 国产色爽女视频免费观看| 黄色日韩在线| 亚洲国产精品sss在线观看| 男女床上黄色一级片免费看| 丰满乱子伦码专区| 精品免费久久久久久久清纯| 午夜精品久久久久久毛片777| 国产单亲对白刺激| 亚洲中文日韩欧美视频| 老熟妇乱子伦视频在线观看| 91久久精品电影网| 丰满的人妻完整版| 色播亚洲综合网| 亚洲av电影不卡..在线观看| 日韩精品中文字幕看吧| 久久国产乱子免费精品| 国产高清有码在线观看视频| 久久久久性生活片| 波多野结衣巨乳人妻| 国产精品亚洲一级av第二区| 亚洲精品乱码久久久v下载方式| 天堂网av新在线| av福利片在线观看| 国产精品98久久久久久宅男小说| 精品不卡国产一区二区三区| 久久国产乱子伦精品免费另类| 99国产综合亚洲精品| or卡值多少钱| 国产一区二区在线观看日韩| 久久久久久久午夜电影| 中国美女看黄片| 欧美中文日本在线观看视频| 内射极品少妇av片p| 精品人妻视频免费看| 女人十人毛片免费观看3o分钟| 老司机午夜福利在线观看视频| 看黄色毛片网站| 在线观看一区二区三区| 三级毛片av免费| 国产午夜精品论理片| 国产蜜桃级精品一区二区三区| 51国产日韩欧美| 精品不卡国产一区二区三区| 制服丝袜大香蕉在线| 欧美一级a爱片免费观看看| 少妇人妻一区二区三区视频| 非洲黑人性xxxx精品又粗又长| 国产视频一区二区在线看| 美女xxoo啪啪120秒动态图 | 深夜精品福利| 99久国产av精品| 99久久久亚洲精品蜜臀av| 啪啪无遮挡十八禁网站| 一个人看视频在线观看www免费| 天堂√8在线中文| 国产成人啪精品午夜网站| 国产精品影院久久| av女优亚洲男人天堂| 波野结衣二区三区在线| 观看美女的网站| 成人欧美大片| 欧美bdsm另类| 久久久久九九精品影院| 亚洲av五月六月丁香网| 床上黄色一级片| 国产人妻一区二区三区在| 一个人看的www免费观看视频| 亚洲最大成人av| 九色国产91popny在线| 一级a爱片免费观看的视频| 熟女人妻精品中文字幕| 亚洲精品在线美女| 日韩高清综合在线| 精品福利观看| 丝袜美腿在线中文| 久久久久免费精品人妻一区二区| 久久久久久国产a免费观看| 乱码一卡2卡4卡精品| 美女大奶头视频| 18禁黄网站禁片午夜丰满| 日韩中文字幕欧美一区二区| 欧美成人一区二区免费高清观看| 亚洲av二区三区四区| 免费观看人在逋| 国产伦精品一区二区三区四那| 国产91精品成人一区二区三区| 婷婷丁香在线五月| 女同久久另类99精品国产91| 国产一区二区激情短视频| 女人被狂操c到高潮| 亚洲国产日韩欧美精品在线观看| 精品人妻1区二区| 51午夜福利影视在线观看| 丰满人妻熟妇乱又伦精品不卡| 悠悠久久av| 乱人视频在线观看| 人妻久久中文字幕网| 亚洲欧美日韩东京热| 国产黄a三级三级三级人| 又爽又黄a免费视频| 日韩中字成人| 极品教师在线视频| 日韩欧美精品v在线| 51国产日韩欧美| 99视频精品全部免费 在线| 色哟哟·www| 老司机午夜十八禁免费视频| 天堂av国产一区二区熟女人妻| 国产一区二区三区视频了| 精品久久久久久久久av| 桃色一区二区三区在线观看| 人妻制服诱惑在线中文字幕| 国产免费av片在线观看野外av| 日韩欧美精品免费久久 | 亚洲成人中文字幕在线播放| 午夜福利在线观看吧| 可以在线观看毛片的网站| av天堂在线播放| 日韩欧美免费精品| 亚洲欧美激情综合另类| 人妻制服诱惑在线中文字幕| 亚洲,欧美精品.| 国产欧美日韩一区二区精品| 怎么达到女性高潮| 亚洲精品一区av在线观看| 欧美zozozo另类| 久久久国产成人精品二区| 国产精品亚洲一级av第二区| a级毛片免费高清观看在线播放| 性欧美人与动物交配| 两性午夜刺激爽爽歪歪视频在线观看| 久久99热这里只有精品18| 熟女人妻精品中文字幕| 国产乱人伦免费视频| 久久久精品欧美日韩精品| 久久精品国产99精品国产亚洲性色| 伦理电影大哥的女人| 宅男免费午夜| 国产亚洲精品久久久com| 美女被艹到高潮喷水动态| 最好的美女福利视频网| 高清毛片免费观看视频网站| 可以在线观看毛片的网站| 嫩草影视91久久| 极品教师在线免费播放| 欧洲精品卡2卡3卡4卡5卡区| 内射极品少妇av片p| 少妇丰满av| 日本a在线网址| 久久精品国产99精品国产亚洲性色| 国产精品一区二区三区四区免费观看 | 国产午夜福利久久久久久| 久久久久久久久久黄片| 可以在线观看的亚洲视频| 日韩国内少妇激情av| 97超视频在线观看视频| 欧美3d第一页| 国产视频一区二区在线看| 嫩草影院精品99| 又黄又爽又刺激的免费视频.| 成人三级黄色视频| 男人和女人高潮做爰伦理| 日韩国内少妇激情av| 国产免费av片在线观看野外av| 日本一二三区视频观看| 精品国内亚洲2022精品成人| 免费看a级黄色片| 在线观看午夜福利视频| 在线播放无遮挡| 高清日韩中文字幕在线| 特大巨黑吊av在线直播| 伦理电影大哥的女人| 亚洲熟妇中文字幕五十中出| 亚洲欧美激情综合另类| 欧美+日韩+精品| 久久精品久久久久久噜噜老黄 | 国产乱人视频| 有码 亚洲区| 蜜桃亚洲精品一区二区三区| 欧美三级亚洲精品| 天美传媒精品一区二区| 国产综合懂色| av中文乱码字幕在线| 给我免费播放毛片高清在线观看| 国产免费男女视频| 国产一区二区在线av高清观看| 蜜桃亚洲精品一区二区三区| 一区二区三区高清视频在线| 亚洲黑人精品在线| 日日摸夜夜添夜夜添av毛片 | 国产精品自产拍在线观看55亚洲| 亚洲,欧美,日韩| 日韩欧美免费精品| 欧美不卡视频在线免费观看| 色精品久久人妻99蜜桃| 亚洲人成网站在线播放欧美日韩| 日韩亚洲欧美综合| 日韩欧美国产一区二区入口| 欧美丝袜亚洲另类 | 综合色av麻豆| 日韩欧美在线乱码| 69人妻影院| 天天一区二区日本电影三级| 亚洲五月天丁香| 麻豆成人av在线观看| 男人的好看免费观看在线视频| 亚洲精品在线美女| bbb黄色大片| 成人国产一区最新在线观看| 色视频www国产| 麻豆久久精品国产亚洲av| 免费人成视频x8x8入口观看| 亚洲专区国产一区二区| 一区二区三区免费毛片| 又黄又爽又免费观看的视频| 免费大片18禁| 老熟妇乱子伦视频在线观看| 美女cb高潮喷水在线观看| 精品一区二区三区视频在线观看免费| 国产精品美女特级片免费视频播放器| 日本与韩国留学比较| 91麻豆av在线| 久久精品国产清高在天天线| 精品国内亚洲2022精品成人| 黄色视频,在线免费观看| 两性午夜刺激爽爽歪歪视频在线观看| 欧美成人a在线观看| 午夜两性在线视频| 国产成人aa在线观看| 亚洲精品一区av在线观看| 国产精品久久久久久久久免 | 又爽又黄无遮挡网站| 午夜福利欧美成人| 又爽又黄a免费视频| 天堂动漫精品| 中文字幕av在线有码专区| 少妇裸体淫交视频免费看高清| 人妻制服诱惑在线中文字幕| 午夜老司机福利剧场| 人妻夜夜爽99麻豆av| x7x7x7水蜜桃| 久久精品久久久久久噜噜老黄 | 国内精品美女久久久久久| 精品人妻熟女av久视频| 亚洲国产精品999在线| 国产久久久一区二区三区| 国产私拍福利视频在线观看| 国产伦精品一区二区三区四那| 欧美黑人欧美精品刺激| 亚洲三级黄色毛片| 国产精品女同一区二区软件 | 男女下面进入的视频免费午夜| 国产在视频线在精品| 天堂√8在线中文| 亚洲成av人片在线播放无| 一个人免费在线观看电影| 黄色日韩在线| 国产人妻一区二区三区在| 亚洲乱码一区二区免费版| 欧美极品一区二区三区四区| 99热只有精品国产| 免费av观看视频| 两个人视频免费观看高清| 精品不卡国产一区二区三区| 18禁黄网站禁片午夜丰满| 亚洲成人精品中文字幕电影| 又爽又黄a免费视频| 国产黄a三级三级三级人| 色5月婷婷丁香| 丝袜美腿在线中文| 精品一区二区三区人妻视频| 桃色一区二区三区在线观看| 精品一区二区免费观看| 国产激情偷乱视频一区二区| 最近中文字幕高清免费大全6 | 国产乱人视频| 午夜福利成人在线免费观看| 国产成年人精品一区二区| a级一级毛片免费在线观看| 观看美女的网站| 小说图片视频综合网站| 无人区码免费观看不卡| 精品久久久久久久久亚洲 | 身体一侧抽搐| 女人被狂操c到高潮| 亚洲综合色惰| 波多野结衣巨乳人妻| 一区二区三区四区激情视频 | 麻豆av噜噜一区二区三区| 在线观看一区二区三区| 啦啦啦观看免费观看视频高清| 乱人视频在线观看| 小说图片视频综合网站| 中文字幕精品亚洲无线码一区| 午夜福利欧美成人| 99热精品在线国产| 国产高清有码在线观看视频| 日本黄大片高清| 欧美色欧美亚洲另类二区| 日本 av在线| 免费人成在线观看视频色| 男女之事视频高清在线观看| 动漫黄色视频在线观看| 简卡轻食公司| 搡老岳熟女国产| 九色国产91popny在线| 国产一区二区三区在线臀色熟女| 国产精品1区2区在线观看.| 99在线视频只有这里精品首页| 无遮挡黄片免费观看| 午夜久久久久精精品| 久久精品综合一区二区三区| 亚洲色图av天堂| 久久久国产成人免费| 丁香欧美五月| 啦啦啦观看免费观看视频高清| 午夜亚洲福利在线播放| 国产极品精品免费视频能看的| 日本撒尿小便嘘嘘汇集6| 男人舔女人下体高潮全视频| 啦啦啦韩国在线观看视频| 日日干狠狠操夜夜爽| 国产一区二区三区视频了| 久久久国产成人精品二区| 精品乱码久久久久久99久播| 亚洲成av人片在线播放无| 国模一区二区三区四区视频| 好男人电影高清在线观看| 欧美另类亚洲清纯唯美| 有码 亚洲区| 伦理电影大哥的女人| 欧美日韩福利视频一区二区| 国内揄拍国产精品人妻在线| 亚洲av中文字字幕乱码综合| 亚洲五月天丁香| 成人国产一区最新在线观看| 直男gayav资源| 综合色av麻豆| 在线观看免费视频日本深夜| 久久久久性生活片| 精品乱码久久久久久99久播| 熟妇人妻久久中文字幕3abv| 国产精品嫩草影院av在线观看 | 男女床上黄色一级片免费看| 久9热在线精品视频| 国产精品98久久久久久宅男小说| 成人av在线播放网站| av国产免费在线观看| 国产成人a区在线观看| 观看美女的网站| 身体一侧抽搐| 国产精品久久久久久久久免 | 国产在视频线在精品| 极品教师在线免费播放| 成年女人看的毛片在线观看| 欧美3d第一页| 久久精品影院6| 99久久九九国产精品国产免费| av女优亚洲男人天堂| 精品国产三级普通话版| a级一级毛片免费在线观看| 啪啪无遮挡十八禁网站| 国产精品影院久久| 观看免费一级毛片| 欧美一区二区亚洲| 婷婷亚洲欧美| 99riav亚洲国产免费| 成人毛片a级毛片在线播放| 99久久精品国产亚洲精品| 美女大奶头视频| 欧美成人免费av一区二区三区| 在线观看一区二区三区| av黄色大香蕉| 精品乱码久久久久久99久播| 亚洲男人的天堂狠狠| 国产免费av片在线观看野外av| 淫妇啪啪啪对白视频| or卡值多少钱| 久久久久国产精品人妻aⅴ院| 欧美黑人巨大hd| 色哟哟哟哟哟哟| 在线免费观看不下载黄p国产 | 午夜福利欧美成人| 国产大屁股一区二区在线视频| 亚洲国产欧洲综合997久久,| 午夜日韩欧美国产| 51午夜福利影视在线观看| 亚洲人成网站在线播放欧美日韩| 亚洲国产色片| 此物有八面人人有两片| 美女高潮的动态| 草草在线视频免费看| 国内精品久久久久精免费| 久久久精品欧美日韩精品| 成人高潮视频无遮挡免费网站| 欧美成人a在线观看| 人妻夜夜爽99麻豆av| 在线免费观看不下载黄p国产 | 男女下面进入的视频免费午夜| 亚洲天堂国产精品一区在线| 欧美黄色片欧美黄色片| 国产精品电影一区二区三区| 极品教师在线免费播放| h日本视频在线播放| 美女cb高潮喷水在线观看| 又粗又爽又猛毛片免费看| 久久精品国产99精品国产亚洲性色| 他把我摸到了高潮在线观看| 美女被艹到高潮喷水动态| 狠狠狠狠99中文字幕| 在线天堂最新版资源| 国产成人av教育| 3wmmmm亚洲av在线观看| 国产高清三级在线| 最近视频中文字幕2019在线8| 少妇高潮的动态图| 精品一区二区三区视频在线| 人人妻,人人澡人人爽秒播| 国产精品久久久久久久久免 |