• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于OpenID Connect的工業(yè)互聯(lián)網(wǎng)平臺(tái)認(rèn)證與授權(quán)方案

    2020-09-02 07:00:23紀(jì)健全姚英英常曉林
    網(wǎng)絡(luò)空間安全 2020年7期
    關(guān)鍵詞:授權(quán)身份認(rèn)證數(shù)字證書

    紀(jì)健全 姚英英 常曉林

    摘? ?要:隨著制造業(yè)與互聯(lián)網(wǎng)、大數(shù)據(jù)、云計(jì)算技術(shù)的融合,工業(yè)互聯(lián)網(wǎng)平臺(tái)正快速發(fā)展。平臺(tái)中新軟件程序不斷涌現(xiàn),以滿足工業(yè)應(yīng)用場(chǎng)景的多樣化需求,這導(dǎo)致用戶的身份認(rèn)證問題愈發(fā)嚴(yán)峻。為避免對(duì)用戶身份的重復(fù)鑒別,實(shí)現(xiàn)在確保云中資源數(shù)據(jù)安全性的前提下,提升用戶體驗(yàn)的目標(biāo)。文章提出了一種基于OpenID Connect的工業(yè)互聯(lián)網(wǎng)平臺(tái)認(rèn)證與授權(quán)方案。該方案采用基于名單的過濾方法,在認(rèn)證請(qǐng)求之前對(duì)第三方客戶端和用戶進(jìn)行信任篩查,攔截可疑請(qǐng)求;其次對(duì)OIDC認(rèn)證與授權(quán)協(xié)議進(jìn)行優(yōu)化,通過在OIDC協(xié)議上構(gòu)建SSL安全通信信道,確保在實(shí)現(xiàn)身份認(rèn)證與授權(quán)功能的同時(shí),保證數(shù)據(jù)傳輸?shù)陌踩浴7桨笍纳矸菡J(rèn)證與數(shù)據(jù)傳輸兩方面,對(duì)工業(yè)互聯(lián)網(wǎng)平臺(tái)進(jìn)行安全防護(hù),最終達(dá)到提升平臺(tái)安全性的目的。

    關(guān)鍵詞:工業(yè)互聯(lián)網(wǎng)平臺(tái);身份認(rèn)證;授權(quán);OpenID Connect;數(shù)字證書

    中圖分類號(hào): TP309? ? ? ? ? 文獻(xiàn)標(biāo)識(shí)碼:A

    Abstract: With the integration of manufacturing industry with internet, big data and cloud computing technology, industrial internet platform is developing rapidly. In order to satisfy the requirements of diversified industrial application scenarios, a large number of software programs have been developed in the platform. As a result, the issue of user identity authentication becomes even more complex and critical. In order to avoid the repeated identification of user identity and realize the goal of improving user experience on the premise of ensuring the security of resource data in the cloud, this paper pro-poses an industrial internet platform authentication and authorization scheme based on OpenID Connect. The scheme adopts the list-based filtering method to screen the trust of third-party clients and users before the authentication re-quest, and intercept the suspicious request. Secondly, the scheme optimizes the OIDC certification and authorization pro-tocol. By constructing SSL security communication channel on OIDC protocol, it ensures the security of data transmission while realizing the functions of identity authentication and authorization. This scheme protects the industrial internet platform from two aspects of identity authentication and data transmission, and finally improves the security of the plat-form.

    Key words: industrial internet platform; identity authentication; authorization; OpenID Connect; digital certificate

    1 引言

    隨著工業(yè)互聯(lián)網(wǎng)[1]的快速發(fā)展,通過融合云計(jì)算[2]而構(gòu)建的工業(yè)互聯(lián)網(wǎng)平臺(tái),打破了傳統(tǒng)工業(yè)的封閉環(huán)境,實(shí)現(xiàn)物理設(shè)備、供應(yīng)商和客戶的緊密連接,使工業(yè)系統(tǒng)愈發(fā)趨向于智能化、數(shù)字化和網(wǎng)絡(luò)化[3]。與此同時(shí),依托于工業(yè)互聯(lián)網(wǎng)平臺(tái)的百億級(jí)物理設(shè)備在網(wǎng)絡(luò)中相互連接,大量的信息資源被部署在云端,為支撐工業(yè)互聯(lián)網(wǎng)平臺(tái)智能化的應(yīng)用,保證業(yè)務(wù)的平穩(wěn)運(yùn)行,工業(yè)APP、小程序被不斷開發(fā)與創(chuàng)新,滿足不同工業(yè)應(yīng)用場(chǎng)景的特定需求,實(shí)現(xiàn)了人與工業(yè)互聯(lián)網(wǎng)平臺(tái)的通信交互。

    然而,這也意味著構(gòu)建安全高效的身份認(rèn)證機(jī)制,成為確保平臺(tái)中資源數(shù)據(jù)安全的必要前提。構(gòu)建于云環(huán)境下的工業(yè)互聯(lián)網(wǎng)平臺(tái),受虛擬化、分布式等特點(diǎn)影響,各個(gè)云服務(wù)器提供商屬于不同信任域,因此針對(duì)用戶的跨域認(rèn)證是實(shí)現(xiàn)多域系統(tǒng)間安全訪問的關(guān)鍵。與此同時(shí),云服務(wù)請(qǐng)求中,使用第三方應(yīng)用賬戶登錄已經(jīng)成為標(biāo)配,尤其是平臺(tái)中涉及生產(chǎn)、管理、服務(wù)的網(wǎng)站或APP,使用第三方授權(quán)登錄避免了傳統(tǒng)服務(wù)中繁瑣的注冊(cè)過程,減少因身份憑證遺忘和濫用所導(dǎo)致的安全問題,提升了用戶體驗(yàn)[4]。

    因此,本文提出了一種基于OpenID Connect的工業(yè)互聯(lián)網(wǎng)平臺(tái)身份認(rèn)證與授權(quán)方案。首先通過名單過濾機(jī)制對(duì)認(rèn)證請(qǐng)求進(jìn)行前期限制,防止惡意軟件程序?qū)ζ脚_(tái)資源的非法竊取;之后利用OpenID Connect(以下簡(jiǎn)稱OIDC)協(xié)議實(shí)現(xiàn)為第三方客戶端提供用戶身份認(rèn)證,并解決授權(quán)第三方應(yīng)用訪問平臺(tái)中資源數(shù)據(jù)的問題;與此同時(shí),構(gòu)建SSL加密信道來提升OIDC協(xié)議通信的安全性。

    2 相關(guān)身份認(rèn)證與授權(quán)協(xié)議

    目前,隨著工業(yè)互聯(lián)網(wǎng)的快速發(fā)展,位于平臺(tái)工業(yè)SaaS層中的應(yīng)用系統(tǒng)逐漸增加,為確保服務(wù)提供商能夠?yàn)橛脩粜畔?shù)據(jù)提供安全防護(hù),同時(shí)避免重復(fù)的身份鑒別功能,統(tǒng)一身份認(rèn)證與授權(quán)方式正被廣泛應(yīng)用,通過這種方式,應(yīng)用系統(tǒng)可保證云服務(wù)的安全與便捷。本節(jié)將根據(jù)統(tǒng)一身份認(rèn)證的特點(diǎn),介紹當(dāng)前應(yīng)用于互聯(lián)網(wǎng)中的主流身份認(rèn)證與授權(quán)協(xié)議[5]:OAuth2.0和SAML。

    (1)OAuth2.0

    OAuth(Open Authorization,開放授權(quán))是一個(gè)開放標(biāo)準(zhǔn),它允許用戶通過第三方應(yīng)用來訪問該用戶在網(wǎng)站中的存儲(chǔ)數(shù)據(jù),而無需給第三方應(yīng)用平臺(tái)提供用戶名和密碼[6]。OAuth2.0則是OAuth協(xié)議的擴(kuò)展版本,圖1為目前應(yīng)用最廣泛的OAuth2.0協(xié)議授權(quán)碼模式,其具體流程為:

    1)用戶請(qǐng)求訪問客戶端時(shí),客戶端會(huì)重定向到認(rèn)證服務(wù)器;

    2)認(rèn)證服務(wù)器返回界面,詢問用戶是否同意給予客戶端授權(quán);

    3)若用戶同意授權(quán),認(rèn)證服務(wù)器會(huì)將用戶重定向到客戶端事先指定的位置,并附上授權(quán)碼;

    4)客戶端收到授權(quán)碼后,會(huì)通過授權(quán)碼向認(rèn)證服務(wù)器申請(qǐng)?jiān)L問令牌;

    5)認(rèn)證服務(wù)器經(jīng)確認(rèn)無誤后,向客戶端發(fā)送訪問令牌;

    6)客戶端使用訪問令牌請(qǐng)求訪問用戶資源。

    從上述授權(quán)流程可知,OAuth2.0協(xié)議在身份認(rèn)證方面存在一定的不足[7]。因此,為完善這一功能,OIDC協(xié)議被提出。其在OAuth2.0基礎(chǔ)上構(gòu)建了一個(gè)身份層,從而達(dá)到認(rèn)證功能目的,對(duì)于OIDC協(xié)議的具體認(rèn)證流程將在下一節(jié)介紹。

    (2)SAML

    安全斷言標(biāo)記語言(SAML)是一種開放標(biāo)準(zhǔn),它使用XML數(shù)據(jù)格式為當(dāng)事方之間提供標(biāo)準(zhǔn)化的通信。該標(biāo)準(zhǔn)既能用于認(rèn)證也能用于授權(quán)[8]。在驗(yàn)證用戶身份時(shí),服務(wù)提供商會(huì)向身份認(rèn)證服務(wù)器發(fā)送一個(gè)以XML格式進(jìn)行傳輸?shù)腟AML認(rèn)證請(qǐng)求,請(qǐng)求中包含了服務(wù)提供商希望用于身份認(rèn)證的方式;身份認(rèn)證服務(wù)器驗(yàn)證通過后,返回包含有用戶信息和相關(guān)屬性的SAML響應(yīng),并確保對(duì)信息進(jìn)行數(shù)字簽名;服務(wù)提供商收到SAML斷言后,驗(yàn)證消息來源的可靠性,確認(rèn)無誤后解析認(rèn)證信息。

    盡管SAML已經(jīng)是很成熟的登錄方案,但其主要應(yīng)用于瀏覽器。在目前廣泛使用移動(dòng)設(shè)備的大環(huán)境下,SAML本身略顯巨大和繁瑣,從而容易導(dǎo)致手機(jī)客戶端無法解析SAML流程下的令牌信息,因此本文選擇了輕量級(jí)的認(rèn)證協(xié)議,并考慮OAuth2.0認(rèn)證功能的缺陷,提出了基于OIDC的工業(yè)互聯(lián)網(wǎng)平臺(tái)身份認(rèn)證與授權(quán)方案。

    3 工業(yè)互聯(lián)網(wǎng)平臺(tái)架構(gòu)與安全分析

    工業(yè)互聯(lián)網(wǎng)平臺(tái)[9]可以看作工業(yè)云平臺(tái)的延伸擴(kuò)展,它將工業(yè)互聯(lián)網(wǎng)與云計(jì)算、大數(shù)據(jù)、物聯(lián)網(wǎng)相結(jié)合,構(gòu)建出的具有存儲(chǔ)、集成、計(jì)算、分析、管理等一體化功能的新平臺(tái),最終以工業(yè)APP的形式來實(shí)現(xiàn)各類創(chuàng)新應(yīng)用。平臺(tái)作為工業(yè)互聯(lián)網(wǎng)的核心內(nèi)容,保證安全性是工業(yè)互聯(lián)網(wǎng)健康發(fā)展的重要前提[10]。

    如圖2所示,工業(yè)互聯(lián)網(wǎng)平臺(tái)分為四層:邊緣層、工業(yè)IaaS層(Infrastructure as a Service,基礎(chǔ)設(shè)施即服務(wù))、工業(yè)PaaS層(Platform as a Service,平臺(tái)即服務(wù))、工業(yè)SaaS層(Software as a Service,軟件即服務(wù))。

    2.1邊緣層

    邊緣層首先通過各類通信手段完成底層物理設(shè)備的接入工作,從而完成海量數(shù)據(jù)的采集;之后利用邊緣計(jì)算設(shè)備實(shí)現(xiàn)對(duì)底層數(shù)據(jù)的集成處理。然而,由于智能傳感器等底層終端設(shè)備的計(jì)算資源有限,因此惡意攻擊者往往會(huì)利用設(shè)備自身漏洞實(shí)施對(duì)平臺(tái)網(wǎng)絡(luò)攻擊;同時(shí),會(huì)對(duì)數(shù)據(jù)采集進(jìn)行非法竊聽與攔截,從而造成數(shù)據(jù)泄露、丟失,威脅平臺(tái)安全。

    2.2 工業(yè)IaaS層

    工業(yè)IaaS層利用虛擬化、分布式存儲(chǔ)等技術(shù)對(duì)計(jì)算、存儲(chǔ)等物理資源進(jìn)行池化處理,從而對(duì)海量資源實(shí)施動(dòng)態(tài)調(diào)整、按需部署,為用戶提供云基礎(chǔ)設(shè)施服務(wù)[11]。IaaS采用共享技術(shù)來提供網(wǎng)絡(luò)、服務(wù)器、存儲(chǔ)等資源的共享服務(wù),這些共享技術(shù)可能存在漏洞,會(huì)帶來極大的安全隱患,例如跨虛擬機(jī)信道攻擊、鏡像篡改等新型攻擊。此外,目前越來越多的企業(yè)使用第三方提供商的云基礎(chǔ)設(shè)施服務(wù),這也導(dǎo)致了安全責(zé)任邊界的難以確定,從而帶來其他的安全問題。

    2.3 工業(yè)PaaS層

    工業(yè)PaaS層也被視為平臺(tái)層,它作為工業(yè)互聯(lián)網(wǎng)平臺(tái)的核心,在原有的IaaS基礎(chǔ)之上,構(gòu)建了一個(gè)可擴(kuò)展的操作系統(tǒng),提供了云服務(wù)所需要的各類中間組件,為之后應(yīng)用軟件的快速開發(fā)與部署搭建了一個(gè)基礎(chǔ)平臺(tái)。由于應(yīng)用開發(fā)工具所存在的自身漏洞,攻擊者的惡意入侵很可能導(dǎo)致敏感數(shù)據(jù)的泄露,從而帶來安全隱患。

    2.4 工業(yè)SaaS層

    工業(yè)SaaS層為平臺(tái)的應(yīng)用層,其主要是形成滿足不同應(yīng)用場(chǎng)景下的各類工業(yè)APP。工業(yè)SaaS層與各類消費(fèi)者和第三方開發(fā)者進(jìn)行通信交互,旨在為用戶提供安全可靠的應(yīng)用服務(wù),是工業(yè)互聯(lián)網(wǎng)平臺(tái)的最終價(jià)值體現(xiàn)。然而,其面臨的安全威脅也十分嚴(yán)重[12],登錄用戶的管理控制、工業(yè)APP存在的安全缺陷、第三方開發(fā)者的惡意代碼注入等諸多問題日益顯現(xiàn)。因此,為保證基于工業(yè)SaaS層的應(yīng)用服務(wù)安全可靠,身份認(rèn)證與授權(quán)技術(shù)尤為重要。

    4 工業(yè)互聯(lián)網(wǎng)平臺(tái)下的身份認(rèn)證與授權(quán)方案

    為滿足工業(yè)互聯(lián)網(wǎng)平臺(tái)應(yīng)用層上軟件程序?qū)τ脩羯矸菡J(rèn)證的需求,本文設(shè)計(jì)了一種基于OIDC協(xié)議的身份認(rèn)證與授權(quán)方案,為平臺(tái)提供安全、高效、靈活的認(rèn)證與授權(quán)服務(wù)。

    4.1 方案內(nèi)容

    工業(yè)互聯(lián)網(wǎng)平臺(tái)的應(yīng)用層實(shí)現(xiàn)了與用戶、企業(yè)間的直接信息交互,基于云的工業(yè)APP被廣泛開發(fā)使用。因此,為保證其應(yīng)用服務(wù)的安全性,避免用戶敏感信息的泄露,安全可靠的身份認(rèn)證技術(shù)必不可少。

    (1)基于名單的過濾方法

    在計(jì)算機(jī)安全中,很多應(yīng)用軟件都會(huì)使用黑白名單規(guī)則。黑名單用來防止已知的惡意程序或用戶,例如垃圾郵件過濾器往往依賴于黑名單技術(shù)[13]。但是由于黑名單策略只能用來防御已知的有害程序,因此需要服務(wù)器快速更新。而白名單恰好與之相反,它體現(xiàn)了已知信用良好的實(shí)體,從而不阻止特定程序的運(yùn)行。方案通過結(jié)合黑白名單策略,對(duì)平臺(tái)應(yīng)用層中的身份認(rèn)證請(qǐng)求實(shí)體進(jìn)行前期過濾,攔截惡意用戶,保護(hù)應(yīng)用服務(wù)的安全性,如圖3所示展示了基于名單的過濾流程。

    (2)OIDC身份認(rèn)證與授權(quán)協(xié)議優(yōu)化

    隨著工業(yè)互聯(lián)網(wǎng)平臺(tái)的快速發(fā)展,為滿足不同場(chǎng)景下特定的工業(yè)互聯(lián)網(wǎng)需求,位于SaaS層中的應(yīng)用軟件被大量開發(fā)。因此,在確保不泄露用戶名密碼的同時(shí),用戶授權(quán)第三方應(yīng)用及軟件服務(wù)提供商獲取資源數(shù)據(jù)的OAuth2.0協(xié)議被廣泛使用。同時(shí),出于對(duì)工業(yè)APP中基于第三方的應(yīng)用賬戶登錄考慮,結(jié)合單點(diǎn)登錄思想[14],實(shí)現(xiàn)允許用戶創(chuàng)建一個(gè)用戶名和密碼便可訪問多個(gè)應(yīng)用程序。這樣的設(shè)計(jì),對(duì)用戶而言在確保自身信息數(shù)據(jù)不被泄露的前提下,避免了申請(qǐng)多個(gè)用戶名和密碼的繁瑣過程;同時(shí)對(duì)于SaaS層中的服務(wù)提供商,可以避免管理大量的用戶信息,而只需依托大型軟件服務(wù)提供商的用戶資源數(shù)據(jù)。

    因此本節(jié)將介紹基于OAuth2.0的擴(kuò)展協(xié)議OIDC[15],并將其應(yīng)用于平臺(tái)SaaS層,之后通過將數(shù)字證書與SSL結(jié)合構(gòu)建加密信道來保證用戶的信息和傳輸安全性。

    (3)基于SaaS層的OIDC協(xié)議

    由于OAuth2.0協(xié)議在身份認(rèn)證方面存在一定缺陷,因此OIDC作為OAuth2.0的擴(kuò)展協(xié)議被提出。OIDC協(xié)議在原有訪問令牌的基礎(chǔ)之上身份令牌用于認(rèn)證功能[16],身份令牌中包含有用戶、服務(wù)提供商等信息并加以簽名,從而完善了OAuth2.0協(xié)議在認(rèn)證方面的不足,圖4為基于授權(quán)碼的OIDC協(xié)議工作流程,具體過程為:

    1)用戶訪問第三方應(yīng)用客戶端請(qǐng)求登錄時(shí),客戶端重定向到認(rèn)證服務(wù)器,并通過發(fā)送用戶身份標(biāo)識(shí)、響應(yīng)類型、重定向地址等相關(guān)必要參數(shù)向服務(wù)器發(fā)起認(rèn)證請(qǐng)求;

    2)認(rèn)證服務(wù)器收到請(qǐng)求后對(duì)請(qǐng)求參數(shù)進(jìn)行驗(yàn)證鑒定終端用戶身份。驗(yàn)證通過后引導(dǎo)用戶進(jìn)行身份認(rèn)證并同意授權(quán);

    3)若用戶同意授權(quán),認(rèn)證服務(wù)器將發(fā)送授權(quán)碼等相關(guān)參數(shù)到客戶端事先指定的回調(diào)地址;

    4)客戶端使用上一步收到的授權(quán)碼向認(rèn)證服務(wù)器請(qǐng)求身份令牌;

    5)認(rèn)證服務(wù)器返回已經(jīng)簽名和加密的身份令牌給客戶端,身份令牌包含有提供認(rèn)證信息者的唯一標(biāo)識(shí)、用戶標(biāo)識(shí)、令牌過期時(shí)間等相關(guān)信息,如有需要訪問令牌也會(huì)一并發(fā)送;

    6)客戶端需要對(duì)令牌進(jìn)行驗(yàn)證并獲得該用戶的個(gè)人信息,之后可以使用收到的訪問令牌請(qǐng)求用戶資源。

    由OIDC協(xié)議工作流程可知,認(rèn)證服務(wù)器在返回授權(quán)碼的過程中很容易遭到惡意竊取,導(dǎo)致授權(quán)碼丟失;同時(shí)這一過程也會(huì)阻塞用戶與服務(wù)器之間的通信交互,致使用戶二次申請(qǐng)授權(quán)碼。此外,使用OIDC協(xié)議還容易遭受針對(duì)令牌授權(quán)過程的惡意攻擊[17],攻擊者對(duì)服務(wù)器端進(jìn)行監(jiān)聽,從而竊取訪問令牌,造成用戶信息數(shù)據(jù)的泄露。

    (4)SSL安全信道的構(gòu)建

    為確保客戶端與云服務(wù)器之間信息交互的安全性和完整性,除了對(duì)授權(quán)碼、令牌的自身加密以外,使用SSL安全協(xié)議[18]建立可靠的通信信道也是關(guān)鍵所在。因此,為防止授權(quán)碼與令牌等關(guān)鍵信息被非法竊取,方案在使用簽名和加密技術(shù)的同時(shí),建立一條基于SSL協(xié)議的安全通道,實(shí)現(xiàn)用戶、客戶端與服務(wù)器之間的安全通信,此外利用數(shù)字證書與SSL相結(jié)合的方法驗(yàn)證雙方的真實(shí)身份,進(jìn)一步增強(qiáng)平臺(tái)應(yīng)用層的安全性。具體創(chuàng)建過程分為三步。

    1)CA機(jī)構(gòu)頒發(fā)數(shù)字證書

    證書頒發(fā)機(jī)構(gòu)CA利用自身私鑰對(duì)簽發(fā)者、客戶端/服務(wù)器的加密算法、公鑰、證書到期時(shí)間等信息進(jìn)行加密,從而生成數(shù)字證書分別發(fā)送給客戶端和服務(wù)器,如圖5所示。

    2)協(xié)商加密算法

    客戶端將選擇自身支持的SSL版本、加密算法、MAC算法等,同時(shí)附加一個(gè)客戶端隨機(jī)數(shù)發(fā)送給服務(wù)器;服務(wù)器確認(rèn)支持的加密算法,并將包含自身公鑰、頒發(fā)機(jī)構(gòu)等信息的數(shù)字證書與服務(wù)器隨機(jī)數(shù)一同發(fā)送給客戶端,如圖6所示。

    3)生成會(huì)話密鑰

    客戶端在確認(rèn)數(shù)字證書的可靠性之后,生成一串隨機(jī)數(shù)密碼,通過使用解密出服務(wù)器公鑰加密新生成的隨機(jī)數(shù)密碼并發(fā)送給服務(wù)器;之后服務(wù)器利用私鑰解密出密碼,客戶端與服務(wù)器利用協(xié)商的加密算法對(duì)之前各自生成的隨機(jī)數(shù)與新得到的密碼進(jìn)行計(jì)算,從而生成會(huì)話密鑰,以此來加密之后的通信內(nèi)容,生成一條安全的加密信道,如圖7所示。

    4.2 優(yōu)勢(shì)分析

    首先,本方案將OIDC協(xié)議應(yīng)用于工業(yè)互聯(lián)網(wǎng)云平臺(tái),實(shí)現(xiàn)在使用原有平臺(tái)應(yīng)用層的身份認(rèn)證機(jī)制下,增加新的授權(quán)模式,解決多系統(tǒng)之間的身份認(rèn)證問題,減少重復(fù)的注冊(cè)與鑒別過程,提升用戶體驗(yàn)。同時(shí),協(xié)議的開放性使得各企業(yè)機(jī)構(gòu)都可方便使用,尤其在針對(duì)不同工業(yè)應(yīng)用場(chǎng)景下大量開發(fā)的多種應(yīng)用軟件,方案提供了輕量級(jí)的身份認(rèn)證服務(wù),滿足當(dāng)前環(huán)境需求。

    其次,針對(duì)工業(yè)互聯(lián)網(wǎng)平臺(tái)中的第三方應(yīng)用軟件,使用基于OIDC協(xié)議的認(rèn)證授權(quán)服務(wù)在不暴露用戶賬戶信息的前提下,通過用戶允許授權(quán)的方式,實(shí)現(xiàn)了對(duì)平臺(tái)中資源數(shù)據(jù)的獲取。同時(shí),利用SSL加密信道,確保認(rèn)證與授權(quán)通信過程的安全性。

    此外,方案在認(rèn)證服務(wù)前,使用基于名單的過濾機(jī)制對(duì)認(rèn)證請(qǐng)求進(jìn)行限制,防止惡意用戶或應(yīng)用程序?qū)ζ脚_(tái)的攻擊,以便后續(xù)為信譽(yù)良好的實(shí)體提供認(rèn)證服務(wù)。

    4.3 安全性分析

    本方案指定了一些安全措施,包括建立基于名單的過濾方法、SSL加密通道,同時(shí)依賴于OIDC協(xié)議本身的安全機(jī)制,基于OIDC的工業(yè)互聯(lián)網(wǎng)平臺(tái)身份認(rèn)證與授權(quán)方案可以實(shí)現(xiàn)較強(qiáng)的安全性。下面文章將從機(jī)密性、完整性、請(qǐng)求限制三方面對(duì)方案整體安全性進(jìn)行分析。

    (1)機(jī)密性

    基于OIDC協(xié)議在認(rèn)證授權(quán)過程中,使用授權(quán)碼、令牌等關(guān)鍵信息來完成身份鑒別。因此,為保證通信數(shù)據(jù)的機(jī)密性[19],方案中利用在應(yīng)用客戶端與服務(wù)器之間構(gòu)建SSL加密信道,對(duì)OIDC協(xié)議進(jìn)行優(yōu)化。

    SSL協(xié)議首先通過設(shè)置數(shù)字證書來驗(yàn)證客戶端與服務(wù)器身份的真實(shí)性;之后通信雙方采用非對(duì)稱加密體制協(xié)商加密算法與密鑰,根據(jù)應(yīng)用的不同尋找強(qiáng)度不同的加密算法;最后利用定義好的會(huì)話密鑰對(duì)通信數(shù)據(jù)進(jìn)行加密,保證數(shù)據(jù)的機(jī)密性。

    (2)完整性

    為防止用戶信息數(shù)據(jù)在傳輸中被惡意篡改,OIDC協(xié)議中包含有用戶、軟件提供商、認(rèn)證服務(wù)提供商等敏感信息的身份令牌,通過Base64編碼之后會(huì)進(jìn)行簽名操作,最后被發(fā)送給認(rèn)證服務(wù)的參與方,客戶端通過驗(yàn)證簽名來確保身份鑒別憑證的真實(shí)性和完整性。

    同時(shí),在SSL信道的構(gòu)建過程中,客戶端與服務(wù)器的每一次交互都使用隨機(jī)數(shù)進(jìn)行標(biāo)示,從而防止重放攻擊。其本身也提供了完整性檢查,防止信息數(shù)據(jù)被惡意篡改。

    (3)請(qǐng)求限制

    由于工業(yè)互聯(lián)網(wǎng)平臺(tái)的快速發(fā)展,依托于平臺(tái)的應(yīng)用軟件被大量開發(fā),為分擔(dān)認(rèn)證請(qǐng)求壓力,防止惡意用戶或程序?qū)ζ脚_(tái)資源的非法竊取,使用基于名單的過濾方法對(duì)服務(wù)請(qǐng)求進(jìn)行初步限制。平臺(tái)為存在于白名單中的第三方應(yīng)用和用戶提供認(rèn)證服務(wù),而拒絕存在于黑名單中的應(yīng)用,同時(shí)針對(duì)不存在于名單中的應(yīng)用軟件發(fā)出預(yù)警信息,并在認(rèn)證服務(wù)后及時(shí)更新名單,降低平臺(tái)被惡意攻擊的危險(xiǎn)性。

    4.4 性能分析

    在基于OIDC協(xié)議的工業(yè)互聯(lián)網(wǎng)平臺(tái)認(rèn)證與授權(quán)方案中,當(dāng)客戶端發(fā)送令牌,請(qǐng)求資源訪問時(shí),資源服務(wù)器會(huì)通過調(diào)用認(rèn)證服務(wù)器的令牌解析功能最終判斷令牌信息的真實(shí)有效性。而存在于工業(yè)互聯(lián)網(wǎng)平臺(tái)中的客戶端訪問量十分龐大,當(dāng)服務(wù)器在面臨大量的令牌解析請(qǐng)求時(shí),性能負(fù)擔(dān)逐漸加重。因此,為減少對(duì)認(rèn)證服務(wù)器的消耗,方案中資源服務(wù)器可以通過緩存令牌有效性信息來提升整體性能,同時(shí)也應(yīng)對(duì)失效令牌信息進(jìn)行及時(shí)更新,確保方案安全性。

    此外,方案通過建立SSL加密信道保證傳輸數(shù)據(jù)的安全,但運(yùn)行加密算法而帶來的昂貴開銷也將必不可少,尤其是非對(duì)稱密碼加密算法對(duì)CPU資源的大量消耗。因此,針對(duì)選擇合適的算法與密鑰,應(yīng)在保證安全性的前提下,盡可能地提高方案性能。例如,一般情況下RSA算法的驗(yàn)證過程往往比DSA快得多。所以,根據(jù)服務(wù)器硬件、網(wǎng)絡(luò)環(huán)境的不同,將構(gòu)建SSL加密信道所產(chǎn)生的性能影響降到最低,也是可以實(shí)現(xiàn)的。

    5 結(jié)束語

    隨著云計(jì)算、大數(shù)據(jù)等新型技術(shù)的快速發(fā)展,工業(yè)互聯(lián)網(wǎng)平臺(tái)將成為國家工業(yè)、制造業(yè)等領(lǐng)域發(fā)展的重要依托。作為工業(yè)互聯(lián)網(wǎng)平臺(tái)的最終價(jià)值實(shí)現(xiàn),基于SaaS層中的應(yīng)用服務(wù)被大力開發(fā)和創(chuàng)新,實(shí)現(xiàn)了用戶和平臺(tái)云服務(wù)之間的信息交互,為保證用戶資源被合法訪問利用,避免平臺(tái)中信息數(shù)據(jù)被惡意竊取,同時(shí)提升用戶體驗(yàn),本文提出了一種基于OIDC的工業(yè)互聯(lián)網(wǎng)平臺(tái)身份認(rèn)證與授權(quán)方案。文章首先介紹了目前應(yīng)用于統(tǒng)一身份認(rèn)證系統(tǒng)的主流認(rèn)證與授權(quán)技術(shù),并且對(duì)工業(yè)互聯(lián)網(wǎng)平臺(tái)架構(gòu)及其面臨的安全威脅進(jìn)行分析;之后提出了一種基于名單的過濾方法,防止惡意軟件或用戶的可疑入侵;同時(shí),針對(duì)平臺(tái)SaaS層中存在的大量應(yīng)用軟件,使用OIDC協(xié)議對(duì)用戶進(jìn)行身份認(rèn)證,并在此基礎(chǔ)之上構(gòu)建基于SSL加密的通信信道實(shí)現(xiàn)對(duì)協(xié)議的進(jìn)一步優(yōu)化,最終從身份認(rèn)證與授權(quán)技術(shù)和數(shù)據(jù)傳輸兩方面對(duì)SaaS層進(jìn)行安全防護(hù),達(dá)到提升工業(yè)互聯(lián)網(wǎng)平臺(tái)安全性的目的。

    目前,我國的工業(yè)互聯(lián)網(wǎng)平臺(tái)尚不成熟,其面臨諸多安全挑戰(zhàn)。平臺(tái)中存在大量不同種類的安全機(jī)制且平臺(tái)有跨企業(yè)特點(diǎn),各個(gè)企業(yè)間接口不一,這也導(dǎo)致安全邊界難以確定,協(xié)議互通難度加大,安全漏洞日益顯現(xiàn)[20]。同時(shí)存儲(chǔ)于平臺(tái)上的數(shù)據(jù)繁雜,資源常常分布在多種設(shè)施之上,僅依托單點(diǎn)、離散的數(shù)據(jù)保護(hù)難以保證其安全性,一旦遭受惡意攻擊,不只對(duì)用戶、企業(yè)造成損害,對(duì)工業(yè)生產(chǎn)乃至國民經(jīng)濟(jì)都可能帶來巨大損失。因此,未來基于工業(yè)互聯(lián)網(wǎng)平臺(tái)的安全將會(huì)是研究的重點(diǎn)方向。

    參考文獻(xiàn)

    [1] Ma Y, Li Z, Liu Y, et al. Discussion on the Application of Industrial Internet[M]// Artificial Intelligence and Security. 2019.

    [2] Tabassam S. Security and Privacy Issues in Cloud Computing Environment[J]. Journal of Information Technology and Software Engineering, vol. 7, no. 5, pp. 1-6, 2017.

    [3] Jansen J, van der Merwe A. A Framework for Industrial Internet of Things[M]. In: Hattingh M., Matthee M., Smuts H., Pappas I., Dwivedi Y., M?ntym?ki M. (eds) Responsible Design, Implementation and Use of Information and Communication Technology. I3E 2020. Lecture Notes in Computer Science, vol 12066, pp 138-150.

    [4] Ghazizadeh E, Manan J L A, Zamani M, et al. A survey on security issues of federated identity in the cloud computing[C]// IEEE International Conference on Cloud Computing Technology & Science. IEEE, 2012.

    [5] Naik N and Jenkins P. Securing digital identities in the cloud by selecting an apposite Federated Identity Management from SAML, OAuth and OpenID Connect[C]. 2017 11th International Conference on Research Challenges in Information Science (RCIS), Brighton, 2017, pp. 163-174.

    [6] Leiba B. OAuth Web Authorization Protocol[J]. Internet Computing, IEEE, 2012, 16(1): pp.74-77.

    [7] Ferry E, O Raw J, Curran K. Security evaluation of the OAuth 2.0 framework[J]. Information and Computer Security, 2015, 23(1):73-101.

    [8] Wilson Y, Hingnikar A. SAML 2.0[M]. In: Solving Identity Management in Modern Applications. Apress, Berkeley, CA, 2019: 99-111.

    [9] Chai X, Hou B, Zou P, Zeng J and Zhou J. INDICS: An Industrial Internet Platform[C]. 2018 IEEE SmartWorld, Ubiquitous Intelligence & Computing, Advanced & Trusted Computing, Scalable Computing & Communications, Cloud & Big Data Computing, Internet of People and Smart City Innovation (SmartWorld/ SCALCOM/ UIC/ ATC/CBDCom/IOP/SCI), Guangzhou, 2018, pp. 1824-1828.

    [10] Wu Y and Hu X. Many Measures to Solve Industrial Internet Security Problems[C]. 2019 2nd International Conference on Safety Produce Informatization (IICSPI), Chongqing, China, 2019, pp. 6-11.

    [11] W. Dawoud, I. Takouna, C. Meinel. Infrastructure as a Service Security: Challenges and Solutions[C]// International Conference on In-formatics & Systems. IEEE, 2010.

    [12] G, Sahoo, and Mehfuz S. Securing Software as a Service Model of Cloud Computing: Issues and Solutions[J]. International Journal on Cloud Computing: Services and Architecture 3.4 (2013): 1–11. Crossref. Web.

    [13] Agrawal N and Singh S. Origin (dynamic blacklisting) based spammer detection and spam mail filtering approach[C]. 2016 Third Interna-tional Conference on Digital Information Processing, Data Mining, and Wireless Communications (DIPDMWC), Moscow, 2016, pp. 99-104.

    [14] Zakaria N H, Al-Ghushami A H, Katuk N, et al. Analysis of Single Sign-On Protocols from the Perspective of Architecture Deployment, Security and Usability[C]// 9th International Conference on IT in Asia 2015 (CITA'15). 2015.

    [15] Navas J, Beltran M. Understanding and mitigating OpenID Connect threats[J]. Computers & Security, 2019, 84(JUL.):1-16.

    [16] Wilson Y, Hingnikar A. OpenID Connect[M]. In: Solving Identity Management in Modern Applications. Apress, Berkeley, CA, 2019: 77-97.

    [17] Li W, Mitchell C J. Analysing the Security of Google's Implementation of OpenID Connect[C]// International Conference on Detection of Intrusions and Malware, and Vulnerability Assessment. Springer-Verlag New York, Inc. 2016.

    [18] Rhodes B, Goerzen J. TLS/SSL[M]. In: Foundations of Python Network Programming. Apress, Berkeley, CA, pp 93-114, 2014.

    [19] Li W, Mitchell C J, Chen T. OAuthGuard: Protecting User Security and Privacy with OAuth 2.0 and OpenID Connect[J]. 2019.

    [20] Mentsiev A U, Guzueva E R, Magomaev T R. Security challenges of the Industry 4.0[J]. Journal of Physics Conference Series, 2020, 1515:032074.

    作者簡(jiǎn)介:

    紀(jì)健全(1998-),女,漢族,河北保定人,北京交通大學(xué),在讀碩士;主要研究方向和關(guān)注領(lǐng)域:工業(yè)互聯(lián)網(wǎng)安全、云計(jì)算。

    姚英英(1994-),女,漢族,山東青島人,北京交通大學(xué),在讀博士;主要研究方向和關(guān)注領(lǐng)域:物聯(lián)網(wǎng)安全、區(qū)塊鏈。

    常曉林(1971-),女,漢族,福建福清人,香港科技大學(xué),博士,北京交通大學(xué),教授;主要研究方向和關(guān)注領(lǐng)域:云計(jì)算安全、物聯(lián)網(wǎng)安全。

    猜你喜歡
    授權(quán)身份認(rèn)證數(shù)字證書
    校園網(wǎng)云盤系統(tǒng)存在的安全問題及對(duì)策
    基于指紋身份認(rèn)證的固定通信臺(tái)站干部跟班管理系統(tǒng)設(shè)計(jì)
    數(shù)字出版授權(quán)的“結(jié)”與“解”
    出版廣角(2016年16期)2016-12-13 02:37:56
    當(dāng)心黑客利用數(shù)字證書的漏洞
    在現(xiàn)代組織中的領(lǐng)導(dǎo)授權(quán)問題研究
    論“公序良俗原則”在商標(biāo)授權(quán)中的適用
    基于數(shù)字證書的軍事信息系統(tǒng)安全防護(hù)方案
    Kerberos身份認(rèn)證協(xié)議的改進(jìn)
    科技視界(2016年11期)2016-05-23 08:31:38
    基于USB存儲(chǔ)設(shè)備的透明監(jiān)控系統(tǒng)
    科技視界(2016年9期)2016-04-26 12:25:25
    管理好系統(tǒng)中的數(shù)字證書
    電腦迷(2015年7期)2015-05-30 04:50:35
    亚洲精品国产精品久久久不卡| 伊人久久精品亚洲午夜| 搡老岳熟女国产| 久久久久久人人人人人| 久久久久久久亚洲中文字幕 | 国产精品自产拍在线观看55亚洲| 他把我摸到了高潮在线观看| 日本免费一区二区三区高清不卡| netflix在线观看网站| 内地一区二区视频在线| 亚洲人成网站在线播| 亚洲国产色片| 极品教师在线免费播放| 久久久久久久久大av| 搡女人真爽免费视频火全软件 | 欧美黄色淫秽网站| 日韩av在线大香蕉| 偷拍熟女少妇极品色| 琪琪午夜伦伦电影理论片6080| 他把我摸到了高潮在线观看| 午夜福利欧美成人| 亚洲 欧美 日韩 在线 免费| 亚洲av中文字字幕乱码综合| 成人18禁在线播放| 欧洲精品卡2卡3卡4卡5卡区| 99热6这里只有精品| av女优亚洲男人天堂| 成人无遮挡网站| 日韩欧美免费精品| 哪里可以看免费的av片| 18禁国产床啪视频网站| 91av网一区二区| 国产老妇女一区| 亚洲最大成人中文| 99久久99久久久精品蜜桃| 久久草成人影院| 性色avwww在线观看| 亚洲精品久久国产高清桃花| 欧美xxxx黑人xx丫x性爽| 国产精品精品国产色婷婷| 精品久久久久久久毛片微露脸| 国产免费av片在线观看野外av| eeuss影院久久| 不卡一级毛片| 久久精品亚洲精品国产色婷小说| 日本一本二区三区精品| 日本三级黄在线观看| 国产成人欧美在线观看| 一卡2卡三卡四卡精品乱码亚洲| bbb黄色大片| 黄色片一级片一级黄色片| 桃色一区二区三区在线观看| 禁无遮挡网站| 国模一区二区三区四区视频| 国产精品久久久久久人妻精品电影| 俄罗斯特黄特色一大片| 乱人视频在线观看| 中亚洲国语对白在线视频| 最后的刺客免费高清国语| 麻豆国产av国片精品| 欧美中文日本在线观看视频| 少妇的逼水好多| 美女被艹到高潮喷水动态| 窝窝影院91人妻| 国产亚洲精品av在线| 又黄又爽又免费观看的视频| 国产精品亚洲美女久久久| 夜夜看夜夜爽夜夜摸| 欧美av亚洲av综合av国产av| avwww免费| 亚洲精品亚洲一区二区| 国产爱豆传媒在线观看| 亚洲乱码一区二区免费版| 国产主播在线观看一区二区| 国产伦精品一区二区三区视频9 | 舔av片在线| 我要搜黄色片| 一边摸一边抽搐一进一小说| 18禁黄网站禁片午夜丰满| 少妇人妻精品综合一区二区 | 99热只有精品国产| 亚洲精品美女久久久久99蜜臀| 深爱激情五月婷婷| 两个人视频免费观看高清| 日本a在线网址| 午夜精品在线福利| 给我免费播放毛片高清在线观看| 一本久久中文字幕| 日本撒尿小便嘘嘘汇集6| 亚洲成人久久爱视频| 成年人黄色毛片网站| 亚洲国产精品久久男人天堂| 免费av观看视频| 日韩欧美在线二视频| 啦啦啦观看免费观看视频高清| 熟女少妇亚洲综合色aaa.| 美女 人体艺术 gogo| 99在线人妻在线中文字幕| 好看av亚洲va欧美ⅴa在| 极品教师在线免费播放| 国产精品av视频在线免费观看| 日韩欧美三级三区| 深爱激情五月婷婷| 日韩av在线大香蕉| 嫩草影院入口| 久久草成人影院| 亚洲在线自拍视频| 国产伦一二天堂av在线观看| 动漫黄色视频在线观看| 美女免费视频网站| 天堂动漫精品| 亚洲av第一区精品v没综合| 嫩草影院入口| 美女cb高潮喷水在线观看| 午夜激情欧美在线| 色综合欧美亚洲国产小说| 美女高潮的动态| 国产视频内射| 美女高潮的动态| 麻豆成人午夜福利视频| 日本三级黄在线观看| 午夜视频国产福利| 激情在线观看视频在线高清| av在线蜜桃| 97人妻精品一区二区三区麻豆| 3wmmmm亚洲av在线观看| 中文字幕人妻丝袜一区二区| 亚洲性夜色夜夜综合| 午夜福利视频1000在线观看| 热99re8久久精品国产| 色av中文字幕| 波多野结衣巨乳人妻| 全区人妻精品视频| 精品人妻1区二区| 五月伊人婷婷丁香| 淫秽高清视频在线观看| 一本久久中文字幕| 亚洲av电影不卡..在线观看| 99久久99久久久精品蜜桃| 亚洲人成网站在线播放欧美日韩| 国产一区二区三区视频了| 18禁黄网站禁片免费观看直播| 香蕉av资源在线| 久久久国产精品麻豆| 久久久国产精品麻豆| 亚洲国产精品成人综合色| 国产精品美女特级片免费视频播放器| 99久久精品国产亚洲精品| 欧美中文日本在线观看视频| 在线观看午夜福利视频| 搡老妇女老女人老熟妇| 久久伊人香网站| 99久久综合精品五月天人人| 亚洲人成网站在线播| 看黄色毛片网站| 欧美不卡视频在线免费观看| 国产乱人视频| 99久久精品热视频| 久久久精品欧美日韩精品| a在线观看视频网站| 99在线视频只有这里精品首页| 美女高潮的动态| 久久久精品大字幕| 一个人看的www免费观看视频| 99久久久亚洲精品蜜臀av| 变态另类成人亚洲欧美熟女| 亚洲成av人片在线播放无| 757午夜福利合集在线观看| 国产老妇女一区| 免费看a级黄色片| 亚洲国产欧洲综合997久久,| 最近最新免费中文字幕在线| 可以在线观看的亚洲视频| 久久久久精品国产欧美久久久| 真人做人爱边吃奶动态| 亚洲最大成人中文| 欧美最新免费一区二区三区 | 俺也久久电影网| 日韩有码中文字幕| 尤物成人国产欧美一区二区三区| 国产精品亚洲美女久久久| 不卡一级毛片| 国产真实伦视频高清在线观看 | 亚洲国产精品合色在线| 国产三级中文精品| 丰满人妻一区二区三区视频av | 国产美女午夜福利| 啦啦啦观看免费观看视频高清| 欧美一级a爱片免费观看看| 国产高清三级在线| 男女那种视频在线观看| 九色国产91popny在线| 欧美日韩国产亚洲二区| 亚洲精品一卡2卡三卡4卡5卡| 亚洲中文字幕日韩| 婷婷精品国产亚洲av在线| 国产成年人精品一区二区| 一个人免费在线观看电影| 麻豆国产av国片精品| 国产淫片久久久久久久久 | 少妇丰满av| 热99在线观看视频| 舔av片在线| 深夜精品福利| 亚洲专区中文字幕在线| 国产熟女xx| 老司机午夜福利在线观看视频| а√天堂www在线а√下载| 午夜福利欧美成人| av福利片在线观看| 国产在视频线在精品| 亚洲最大成人手机在线| 亚洲精品粉嫩美女一区| 此物有八面人人有两片| 搡老熟女国产l中国老女人| 色视频www国产| 国产一区二区三区在线臀色熟女| 91字幕亚洲| 国产成+人综合+亚洲专区| 婷婷丁香在线五月| 久久天躁狠狠躁夜夜2o2o| 国产精品久久久人人做人人爽| 久久香蕉精品热| 国产色婷婷99| 免费在线观看亚洲国产| 日本免费a在线| 国产精品香港三级国产av潘金莲| 亚洲精品一卡2卡三卡4卡5卡| 国产又黄又爽又无遮挡在线| 久久午夜亚洲精品久久| 国产一区二区亚洲精品在线观看| av天堂在线播放| 757午夜福利合集在线观看| 国内精品久久久久精免费| 亚洲黑人精品在线| 午夜免费观看网址| 人妻夜夜爽99麻豆av| 在线播放无遮挡| 99热这里只有精品一区| 久久九九热精品免费| 成年女人永久免费观看视频| 久久国产乱子伦精品免费另类| 亚洲色图av天堂| 国产精品一区二区免费欧美| 国产美女午夜福利| 欧美日韩一级在线毛片| 内地一区二区视频在线| 国产高清三级在线| 亚洲av中文字字幕乱码综合| 又黄又粗又硬又大视频| 波野结衣二区三区在线 | 此物有八面人人有两片| 亚洲av二区三区四区| 国产精品野战在线观看| 国产成人欧美在线观看| 给我免费播放毛片高清在线观看| 中文字幕熟女人妻在线| 男女做爰动态图高潮gif福利片| 动漫黄色视频在线观看| 国产精品野战在线观看| 国产单亲对白刺激| 久久天躁狠狠躁夜夜2o2o| 亚洲精品国产精品久久久不卡| 国产精品,欧美在线| 美女cb高潮喷水在线观看| 51国产日韩欧美| 精品午夜福利视频在线观看一区| 一级毛片女人18水好多| 少妇的逼水好多| 国内精品一区二区在线观看| 久久国产精品影院| 国产免费一级a男人的天堂| 国产男靠女视频免费网站| 18禁国产床啪视频网站| 久久精品国产自在天天线| 在线观看av片永久免费下载| 国产乱人伦免费视频| 中文字幕高清在线视频| 成熟少妇高潮喷水视频| 可以在线观看的亚洲视频| 国产精品久久视频播放| 欧美性猛交黑人性爽| 热99在线观看视频| 国产乱人视频| 亚洲 欧美 日韩 在线 免费| 日本熟妇午夜| 午夜视频国产福利| 久久国产精品人妻蜜桃| 亚洲人成伊人成综合网2020| 男人的好看免费观看在线视频| 乱人视频在线观看| 国产av不卡久久| 国产精品久久久人人做人人爽| 日本与韩国留学比较| 身体一侧抽搐| 变态另类成人亚洲欧美熟女| 国产精品亚洲美女久久久| 欧美最黄视频在线播放免费| svipshipincom国产片| 很黄的视频免费| 日韩亚洲欧美综合| 国产成人啪精品午夜网站| 欧美日韩瑟瑟在线播放| 亚洲精品成人久久久久久| 女生性感内裤真人,穿戴方法视频| 色噜噜av男人的天堂激情| 久久亚洲真实| 夜夜躁狠狠躁天天躁| 婷婷精品国产亚洲av在线| 我要搜黄色片| 国产淫片久久久久久久久 | 日韩亚洲欧美综合| 国产亚洲精品一区二区www| 啦啦啦免费观看视频1| 亚洲欧美日韩高清专用| 欧美+日韩+精品| 国产不卡一卡二| 欧美一区二区国产精品久久精品| 国产av在哪里看| 欧美日韩乱码在线| 欧美另类亚洲清纯唯美| 国产午夜福利久久久久久| 欧美日韩中文字幕国产精品一区二区三区| 欧美3d第一页| 两性午夜刺激爽爽歪歪视频在线观看| 婷婷六月久久综合丁香| 18禁黄网站禁片午夜丰满| 一本综合久久免费| 亚洲乱码一区二区免费版| 69av精品久久久久久| 国产色爽女视频免费观看| 午夜福利在线观看免费完整高清在 | 天堂影院成人在线观看| 首页视频小说图片口味搜索| 18禁黄网站禁片午夜丰满| 国产欧美日韩一区二区精品| 禁无遮挡网站| 青草久久国产| 黄片大片在线免费观看| 一边摸一边抽搐一进一小说| 中亚洲国语对白在线视频| 99国产精品一区二区蜜桃av| 欧美日韩乱码在线| 免费观看人在逋| 天美传媒精品一区二区| а√天堂www在线а√下载| 性色av乱码一区二区三区2| 日韩欧美免费精品| 欧美日韩乱码在线| 欧美另类亚洲清纯唯美| 国产老妇女一区| 久久精品夜夜夜夜夜久久蜜豆| 欧美性猛交╳xxx乱大交人| 一级作爱视频免费观看| 观看免费一级毛片| 国产精品国产高清国产av| 村上凉子中文字幕在线| 午夜福利18| 亚洲精品亚洲一区二区| av福利片在线观看| 成人国产综合亚洲| 在线十欧美十亚洲十日本专区| 亚洲avbb在线观看| 成年人黄色毛片网站| 一个人观看的视频www高清免费观看| 啪啪无遮挡十八禁网站| 午夜老司机福利剧场| 男插女下体视频免费在线播放| а√天堂www在线а√下载| 欧美性感艳星| 久久久久久久精品吃奶| 久9热在线精品视频| 日日摸夜夜添夜夜添小说| 日韩欧美 国产精品| 男女床上黄色一级片免费看| 在线免费观看不下载黄p国产 | 中文字幕人妻丝袜一区二区| 日本 欧美在线| 色av中文字幕| 老司机深夜福利视频在线观看| 午夜免费成人在线视频| 有码 亚洲区| 久久久久九九精品影院| 久99久视频精品免费| www国产在线视频色| 国产av一区在线观看免费| 免费人成在线观看视频色| 久久精品国产综合久久久| 色老头精品视频在线观看| 亚洲国产高清在线一区二区三| 身体一侧抽搐| 亚洲美女黄片视频| 国内揄拍国产精品人妻在线| 日韩欧美一区二区三区在线观看| 在线免费观看的www视频| АⅤ资源中文在线天堂| 欧美一区二区亚洲| 亚洲黑人精品在线| tocl精华| 在线看三级毛片| 国产精品久久电影中文字幕| 亚洲在线自拍视频| 国产熟女xx| 小说图片视频综合网站| 国产爱豆传媒在线观看| 91av网一区二区| 99精品欧美一区二区三区四区| 亚洲狠狠婷婷综合久久图片| 欧美zozozo另类| 真人一进一出gif抽搐免费| 在线看三级毛片| 国产精品永久免费网站| av专区在线播放| 色老头精品视频在线观看| 国内精品美女久久久久久| 亚洲欧美日韩无卡精品| 国产91精品成人一区二区三区| 淫秽高清视频在线观看| 69av精品久久久久久| 99在线视频只有这里精品首页| 国产精品亚洲av一区麻豆| 国产aⅴ精品一区二区三区波| 欧美高清成人免费视频www| 国产精品98久久久久久宅男小说| 国产高清视频在线播放一区| 少妇人妻一区二区三区视频| 宅男免费午夜| 亚洲av一区综合| 午夜精品在线福利| 国产精品久久久久久久久免 | 久久久久久久久久黄片| 亚洲av一区综合| 日韩亚洲欧美综合| 成人亚洲精品av一区二区| a级一级毛片免费在线观看| 国产91精品成人一区二区三区| 欧美一区二区国产精品久久精品| 女人十人毛片免费观看3o分钟| 亚洲第一电影网av| 亚洲国产高清在线一区二区三| 亚洲熟妇中文字幕五十中出| 亚洲成人久久爱视频| 久久久久免费精品人妻一区二区| 亚洲成人精品中文字幕电影| 亚洲欧美一区二区三区黑人| 操出白浆在线播放| 美女被艹到高潮喷水动态| 丰满的人妻完整版| 国产黄色小视频在线观看| 午夜精品久久久久久毛片777| 欧美不卡视频在线免费观看| 国产免费av片在线观看野外av| 男人和女人高潮做爰伦理| 日韩精品中文字幕看吧| 久久久久久国产a免费观看| 午夜福利成人在线免费观看| 日本成人三级电影网站| 波多野结衣高清作品| 精品无人区乱码1区二区| 在线十欧美十亚洲十日本专区| 国产精品久久久人人做人人爽| 久久久色成人| 中文字幕av在线有码专区| 久久久久久九九精品二区国产| 18禁国产床啪视频网站| 亚洲精华国产精华精| 精品午夜福利视频在线观看一区| 中文字幕av在线有码专区| 国产免费一级a男人的天堂| 午夜免费观看网址| 欧美激情在线99| 女人被狂操c到高潮| 久久久久久久久中文| 身体一侧抽搐| 美女高潮喷水抽搐中文字幕| 老鸭窝网址在线观看| 婷婷丁香在线五月| 国产精品99久久久久久久久| 精品人妻偷拍中文字幕| 国产欧美日韩精品亚洲av| 男插女下体视频免费在线播放| 欧美国产日韩亚洲一区| 精品福利观看| 男女下面进入的视频免费午夜| 男女之事视频高清在线观看| 在线免费观看不下载黄p国产 | 国产亚洲精品av在线| 好男人电影高清在线观看| 长腿黑丝高跟| 欧美色视频一区免费| 久久久精品大字幕| 国产99白浆流出| 日本精品一区二区三区蜜桃| 十八禁人妻一区二区| 一本精品99久久精品77| 国产视频一区二区在线看| 他把我摸到了高潮在线观看| 中亚洲国语对白在线视频| 欧美国产日韩亚洲一区| 在线a可以看的网站| 欧美午夜高清在线| 18美女黄网站色大片免费观看| 熟女少妇亚洲综合色aaa.| 亚洲av五月六月丁香网| 国产一区二区在线观看日韩 | 欧美成人一区二区免费高清观看| 国产精品永久免费网站| 国产老妇女一区| 99精品欧美一区二区三区四区| 青草久久国产| 日日夜夜操网爽| 成人国产一区最新在线观看| АⅤ资源中文在线天堂| 国产成人aa在线观看| netflix在线观看网站| 亚洲乱码一区二区免费版| 国产黄色小视频在线观看| 欧美日韩亚洲国产一区二区在线观看| 国产探花极品一区二区| 最新中文字幕久久久久| 99久久无色码亚洲精品果冻| 亚洲精品乱码久久久v下载方式 | 久久精品夜夜夜夜夜久久蜜豆| 综合色av麻豆| 国产单亲对白刺激| 成人三级黄色视频| 亚洲五月婷婷丁香| 757午夜福利合集在线观看| 国产一区二区亚洲精品在线观看| 最新美女视频免费是黄的| 国产精品综合久久久久久久免费| 黄色视频,在线免费观看| 亚洲欧美精品综合久久99| 久久国产精品影院| 99在线人妻在线中文字幕| 国产视频内射| 少妇高潮的动态图| 男女床上黄色一级片免费看| 51国产日韩欧美| 在线十欧美十亚洲十日本专区| 久久99热这里只有精品18| 亚洲欧美日韩高清专用| 国产精品国产高清国产av| 免费av毛片视频| 熟女人妻精品中文字幕| 熟妇人妻久久中文字幕3abv| 国产精品久久久人人做人人爽| 国产精品嫩草影院av在线观看 | 又黄又粗又硬又大视频| 亚洲无线在线观看| 国产精品电影一区二区三区| 五月玫瑰六月丁香| 观看免费一级毛片| 日本精品一区二区三区蜜桃| 欧美最黄视频在线播放免费| 亚洲av日韩精品久久久久久密| a级一级毛片免费在线观看| 亚洲av成人av| 高潮久久久久久久久久久不卡| 九色成人免费人妻av| 淫妇啪啪啪对白视频| 色在线成人网| 少妇高潮的动态图| 人人妻人人澡欧美一区二区| 五月玫瑰六月丁香| www.www免费av| 欧美中文综合在线视频| 天堂av国产一区二区熟女人妻| 欧美日韩综合久久久久久 | 草草在线视频免费看| 日日干狠狠操夜夜爽| 美女高潮的动态| 日韩欧美在线乱码| 国产精品综合久久久久久久免费| 丰满人妻一区二区三区视频av | 久久久久久久久久黄片| 久久精品91无色码中文字幕| 亚洲男人的天堂狠狠| 国内少妇人妻偷人精品xxx网站| 狠狠狠狠99中文字幕| 看免费av毛片| 色噜噜av男人的天堂激情| 99在线视频只有这里精品首页| 少妇熟女aⅴ在线视频| 少妇的逼好多水| 亚洲久久久久久中文字幕| 日本免费一区二区三区高清不卡| а√天堂www在线а√下载| 高潮久久久久久久久久久不卡| 少妇人妻一区二区三区视频| 1024手机看黄色片| 免费无遮挡裸体视频| 国产一区二区三区在线臀色熟女| 亚洲国产中文字幕在线视频| 中文字幕av成人在线电影| 午夜福利在线观看吧| 91九色精品人成在线观看| 黄片小视频在线播放| 又爽又黄无遮挡网站| 久久久久久九九精品二区国产| 久久天躁狠狠躁夜夜2o2o| 9191精品国产免费久久| 丰满人妻一区二区三区视频av | 日本在线视频免费播放| 婷婷精品国产亚洲av在线| 欧美乱妇无乱码| 婷婷精品国产亚洲av| 制服丝袜大香蕉在线| 成人一区二区视频在线观看| 久久99热这里只有精品18| 亚洲精品456在线播放app | 十八禁人妻一区二区| 日本黄大片高清| 精品熟女少妇八av免费久了| 人妻夜夜爽99麻豆av|