• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    5G終端安全技術(shù)分析

    2021-08-11 07:59:06余瀅鑫余曉光翟亞紅陽(yáng)陳錦劍解曉青
    信息安全研究 2021年8期
    關(guān)鍵詞:鑒權(quán)信令完整性

    余瀅鑫 余曉光 翟亞紅 陽(yáng)陳錦劍 解曉青

    1(華為技術(shù)有限公司西安研究所 西安 710075) 2(華為技術(shù)有限公司松山湖研究所 廣東東莞 523808) 3(中國(guó)網(wǎng)絡(luò)安全審查技術(shù)與認(rèn)證中心 北京 100020)

    1 5G終端面臨的安全性挑戰(zhàn)

    隨著5G技術(shù)的快速發(fā)展,通過(guò)植入5G芯片具備無(wú)線(xiàn)通信能力的終端,已不僅局限于手機(jī)、路由器等傳統(tǒng)的通信終端設(shè)備,而是逐漸擴(kuò)展到移動(dòng)醫(yī)療、智能家居、工業(yè)控制、車(chē)聯(lián)網(wǎng)、環(huán)境監(jiān)測(cè)等千行百業(yè)領(lǐng)域的各種終端,如圖1的終端層級(jí)關(guān)系所示,行業(yè)終端可通過(guò)5G終端和模組接入5G網(wǎng)絡(luò).種類(lèi)繁多、應(yīng)用復(fù)雜的海量終端接入5G網(wǎng)絡(luò),也引入身份仿冒、信號(hào)欺騙、設(shè)備劫持、數(shù)據(jù)篡改、故障注入等一系列安全問(wèn)題.如何保證5G終端自身安全以及終端接入5G網(wǎng)絡(luò)的安全,成為行業(yè)應(yīng)用接入5G面臨的基本問(wèn)題.

    圖1 終端層級(jí)關(guān)系圖

    終端面臨的安全風(fēng)險(xiǎn)與網(wǎng)絡(luò)通信和終端自身2方面相關(guān):在網(wǎng)絡(luò)通信方面,無(wú)線(xiàn)環(huán)境中的終端面臨著身份被盜用、數(shù)據(jù)傳輸過(guò)程中被竊取與篡改、惡意終端對(duì)5G網(wǎng)絡(luò)攻擊等安全威脅;在終端自身硬件方面,其安全問(wèn)題主要源于終端芯片設(shè)計(jì)上存在的漏洞或硬件體系安全防護(hù)的不足,導(dǎo)致敏感數(shù)據(jù)面臨被泄露、篡改等安全風(fēng)險(xiǎn);另外對(duì)于具備自身軟件的強(qiáng)終端,還存在網(wǎng)絡(luò)攻擊者通過(guò)安裝在5G終端上的軟件系統(tǒng)對(duì)終端本身和5G網(wǎng)絡(luò)發(fā)起攻擊的安全風(fēng)險(xiǎn).

    5G終端主要有2類(lèi):一類(lèi)是面向個(gè)人用戶(hù)的終端,例如5G手機(jī);另一類(lèi)是面向行業(yè)或者用于城市公用基礎(chǔ)設(shè)施的IoT終端,例如智慧工廠(chǎng)的5G工控終端、各種傳感器以及智慧路燈的5G終端等,這類(lèi)終端數(shù)量大、分布面廣、硬件安全能力千差萬(wàn)別,且軟件相對(duì)不可控,很容易被黑客入侵攻陷[1].由于各種物聯(lián)網(wǎng)終端、個(gè)人消費(fèi)終端數(shù)量龐大,不法攻擊者可能利用終端的軟硬件漏洞,入侵之后讓終端作為肉雞發(fā)起對(duì)5G公共網(wǎng)絡(luò)的DDoS攻擊,給公共電信網(wǎng)絡(luò)和社會(huì)基礎(chǔ)服務(wù)造成重大損失.

    2 終端安全要求

    根據(jù)5G終端面臨的各種安全風(fēng)險(xiǎn),終端首先需要在自身軟硬件方面做好安全防護(hù),避免非法攻擊對(duì)終端造成破壞、劫持或者信息竊取.對(duì)一些重要的敏感業(yè)務(wù),需要5G終端具備對(duì)業(yè)務(wù)數(shù)據(jù)的加密能力,從源頭上保障業(yè)務(wù)數(shù)據(jù)的安全性,尤其是業(yè)務(wù)數(shù)據(jù)的機(jī)密性和完整性保護(hù),防止業(yè)務(wù)信息被竊聽(tīng)和篡改.

    5G網(wǎng)絡(luò)將提供對(duì)海量用戶(hù)終端的支持,并需要確保千行百業(yè)的終端設(shè)備安全接入,實(shí)現(xiàn)“萬(wàn)物互聯(lián)”.在萬(wàn)物互聯(lián)的場(chǎng)景下,如何確保接入設(shè)備自身的安全,將成為保障未來(lái)5G安全的基礎(chǔ).

    具體地,5G網(wǎng)絡(luò)中的終端主要面臨著如下安全需求[2].

    2.1 更高的身份可靠性要求

    在5G時(shí)代,終端和終端之間、終端和5G網(wǎng)絡(luò)之間需要直接交互,因此終端自身必須具備身份驗(yàn)證能力,同時(shí)5G移動(dòng)網(wǎng)絡(luò)需要對(duì)每一個(gè)接入終端進(jìn)行可靠的身份認(rèn)證,從而保證交互雙方的身份真實(shí)可靠.

    2.2 信息機(jī)密性和完整性要求

    5G網(wǎng)絡(luò)需要面向無(wú)人駕駛、工業(yè)控制等對(duì)安全性較高的領(lǐng)域,除了在基礎(chǔ)網(wǎng)絡(luò)層保證低延時(shí)和連接的可靠性,還要保障網(wǎng)絡(luò)所傳送控制指令和敏感業(yè)務(wù)數(shù)據(jù)的機(jī)密性和完整性,防止信息泄露或被篡改導(dǎo)致的自然人及其業(yè)務(wù)安全風(fēng)險(xiǎn),因此5G終端需要具備信息加密存儲(chǔ)和傳輸、完整性驗(yàn)證的手段.

    2.3 用戶(hù)隱私保護(hù)要求

    5G為萬(wàn)物互聯(lián)時(shí)代,海量的終端接入將會(huì)促進(jìn)大數(shù)據(jù)技術(shù)得到更充分應(yīng)用,5G網(wǎng)絡(luò)大數(shù)據(jù)環(huán)境下的隱私保護(hù)將成為重要問(wèn)題.對(duì)5G網(wǎng)絡(luò)隱私保護(hù)有關(guān)內(nèi)容主要有3個(gè)方面:1)移動(dòng)通信網(wǎng)絡(luò)上傳統(tǒng)的用戶(hù)隱私數(shù)據(jù)保護(hù),例如用戶(hù)身份標(biāo)識(shí)、位置、行蹤、偏好、通信內(nèi)容等;2)不同行業(yè)的用戶(hù)隱私數(shù)據(jù)保護(hù),例如,用戶(hù)個(gè)人醫(yī)療和健康信息等;3)敏感行業(yè)中的基本數(shù)據(jù)保護(hù),例如工業(yè)機(jī)器設(shè)備中生產(chǎn)控制等指令數(shù)據(jù).5G終端需要對(duì)上述隱私內(nèi)容執(zhí)行有效的差異化保護(hù)技術(shù)手段[3].

    2.4 終端可靠性需求

    智能終端執(zhí)行環(huán)境的可靠性和應(yīng)用程序來(lái)源的可信性面臨挑戰(zhàn).嵌入式傳感器終端數(shù)量巨大,這些傳感器可能面臨固件更新問(wèn)題,而固件代碼來(lái)源的可信性證明,是保證終端可靠性的基礎(chǔ).5G時(shí)代,需要通過(guò)技術(shù)手段保證終端執(zhí)行環(huán)境的可靠性和可信性.

    現(xiàn)有移動(dòng)通信技術(shù)安全保障機(jī)制已經(jīng)無(wú)法滿(mǎn)足未來(lái)移動(dòng)通信應(yīng)用的安全需求,因此必須針對(duì)5G設(shè)計(jì)全新的安全保障體系,為未來(lái)的移動(dòng)通信應(yīng)用提供多樣化、個(gè)性化、差異化和分級(jí)別的安全服務(wù).而構(gòu)建這種安全保障體系的關(guān)鍵則是設(shè)計(jì)面向移動(dòng)終端的基礎(chǔ)安全模塊,為各類(lèi)5G應(yīng)用提供基礎(chǔ)性安全服務(wù).

    2.5 其他安全需求

    根據(jù)行業(yè)應(yīng)用的不同要求,還需從底層軟硬件和上層應(yīng)用APP/數(shù)據(jù)2個(gè)方面保障通信安全.

    1) 對(duì)于uRLLC的終端,需要支持高安全、高可靠的安全機(jī)制,能夠支持超低時(shí)延的安全硬件,入網(wǎng)時(shí)需要相互認(rèn)證;

    2) 對(duì)于mMTC終端,需要支持輕量級(jí)的安全算法和協(xié)議,能夠抗物理攻擊、低功耗、低成本的實(shí)現(xiàn)要求;

    3) 對(duì)于電力等高安全要求的特殊行業(yè),終端需要集成專(zhuān)用的安全芯片,定制操作系統(tǒng)和特定的應(yīng)用商店;

    4) 為防止SIM卡濫用導(dǎo)致的身份仿冒,終端需要支持通過(guò)5G網(wǎng)絡(luò)實(shí)現(xiàn)機(jī)卡綁定能力;

    5) 對(duì)于用戶(hù)安全要求高的行業(yè),需要支持行業(yè)用戶(hù)對(duì)終端實(shí)現(xiàn)自主可控的二次身份認(rèn)證;

    6) 在5G環(huán)境下,終端安全應(yīng)該是云端協(xié)同防御的體系,應(yīng)能通過(guò)云端實(shí)現(xiàn)對(duì)終端的異常行為的安全監(jiān)測(cè)預(yù)警.

    3 5G終端安全關(guān)鍵技術(shù)分析

    對(duì)于5G終端本身,主要需要從底層軟硬件和上層應(yīng)用APP/數(shù)據(jù)2個(gè)方面保障通信安全.例如,通過(guò)終端內(nèi)置特殊的安全芯片,作為終端標(biāo)識(shí)、通信加密密鑰和安全可信根的載體,另外通過(guò)調(diào)試接口物理關(guān)閉、物理寫(xiě)保護(hù)等措施防范針對(duì)終端的底層物理攻擊.同時(shí),通過(guò)安全啟動(dòng)、完整性校驗(yàn)等措施確保終端的系統(tǒng)固件和操作系統(tǒng)安全.

    為了保障終端通信業(yè)務(wù)的安全,可以對(duì)通信數(shù)據(jù)進(jìn)行端到端的加密(例如保密通話(huà)),防止終端的通信數(shù)據(jù)被竊聽(tīng)或篡改,避免因?yàn)橥ㄐ艛?shù)據(jù)內(nèi)容的泄密篡改對(duì)智慧城市的業(yè)務(wù)應(yīng)用帶來(lái)破壞或者重大的安全事故.另外,對(duì)終端的應(yīng)用APP軟件實(shí)施漏洞掃描、安全加固等措施,避免因?yàn)閼?yīng)用軟件的漏洞導(dǎo)致終端被入侵破壞[1].

    3.1 終端身份認(rèn)證

    終端的身份認(rèn)證主要采用由核心網(wǎng)實(shí)現(xiàn)對(duì)終端(USIM卡)基于5G AKA或EAP-AKA’的主認(rèn)證,該步驟由運(yùn)營(yíng)商5G網(wǎng)絡(luò)統(tǒng)一默認(rèn),實(shí)現(xiàn)且必不可少.在核心網(wǎng)實(shí)現(xiàn)終端主認(rèn)證的基礎(chǔ)上,對(duì)于敏感行業(yè)用戶(hù)可根據(jù)實(shí)際的安全風(fēng)險(xiǎn),決定是否再由企業(yè)側(cè)實(shí)現(xiàn)AAA對(duì)終端的二次認(rèn)證,以加強(qiáng)用戶(hù)對(duì)終端的自主控制.

    3.1.1 終端基于5G AKA的統(tǒng)一認(rèn)證

    5G AKA是EPS AKA(4G認(rèn)證)的變種,在EPS AKA的基礎(chǔ)上增加了歸屬網(wǎng)絡(luò)鑒權(quán)確認(rèn)流程,以防欺詐攻擊.相較于EPS AKA由MME完成鑒權(quán)功能,5G AKA中由AMF和AUSF共同完成鑒權(quán)功能,AMF負(fù)責(zé)服務(wù)網(wǎng)絡(luò)鑒權(quán),AUSF負(fù)責(zé)歸屬網(wǎng)絡(luò)鑒權(quán),其鑒權(quán)的基本流程如圖2所示.

    圖2 基于5G AKA的認(rèn)證流程[4]

    可將鑒權(quán)流程分為獲取鑒權(quán)數(shù)據(jù)、UE和服務(wù)網(wǎng)絡(luò)雙向鑒權(quán)、歸屬網(wǎng)絡(luò)鑒權(quán)確認(rèn)3個(gè)子流程:

    1) 獲取鑒權(quán)數(shù)據(jù)

    AMF首先向AUSF發(fā)起初始鑒權(quán)請(qǐng)求,AUSF向UDM請(qǐng)求鑒權(quán)數(shù)據(jù).UDM完成SUCI→SUPI解密,根據(jù)用戶(hù)簽約信息選擇鑒權(quán)方式并生成對(duì)應(yīng)的鑒權(quán)向量.5G AKA鑒權(quán)中1次只能獲取1個(gè)鑒權(quán)向量,且AUSF會(huì)做1次推衍轉(zhuǎn)換.

    2) UE和服務(wù)網(wǎng)絡(luò)雙向鑒權(quán)

    ① UE根據(jù)AUTN鑒權(quán)網(wǎng)絡(luò),驗(yàn)證通過(guò)后計(jì)算鑒權(quán)響應(yīng)發(fā)送給核心網(wǎng).

    ② 服務(wù)網(wǎng)絡(luò)鑒權(quán)UE,AMF驗(yàn)證UE返回的鑒權(quán)響應(yīng)判斷服務(wù)網(wǎng)絡(luò)鑒權(quán)是否通過(guò).

    3) 歸屬網(wǎng)絡(luò)鑒權(quán)確認(rèn)

    AMF將UE的鑒權(quán)響應(yīng)發(fā)給AUSF,AUSF驗(yàn)證UE的鑒權(quán)響應(yīng),給出歸屬網(wǎng)絡(luò)鑒權(quán)確認(rèn)結(jié)果.

    3.1.2 終端基于EAP-AKA’的統(tǒng)一認(rèn)證

    EAP-AKA’是一種基于USIM的EAP認(rèn)證方式.相較于5G AKA,EAP-AKA’鑒權(quán)流程中由AUSF承擔(dān)鑒權(quán)職責(zé),AMF只負(fù)責(zé)推衍密鑰和透?jìng)鱁AP消息.EAP-AKA’鑒權(quán)可以分成獲取鑒權(quán)數(shù)據(jù)、UE和網(wǎng)絡(luò)雙向鑒權(quán)2個(gè)子流程,如圖3所示.

    圖3 基于EAP-AKA’認(rèn)證流程[4]

    1) 獲取鑒權(quán)數(shù)據(jù)流程

    AMF向AUSF發(fā)起初始鑒權(quán)請(qǐng)求,AUSF判斷服務(wù)網(wǎng)絡(luò)被授權(quán)使用后向UDM請(qǐng)求鑒權(quán)數(shù)據(jù).UDM將SUCI解密為SUPI,根據(jù)用戶(hù)簽約信息選擇鑒權(quán)方式并生成對(duì)應(yīng)的鑒權(quán)向量下發(fā)給AUSF.AUSF內(nèi)部處理后發(fā)送EAP消息給AMF.

    2) UE和網(wǎng)絡(luò)雙向鑒權(quán)流程

    ① AMF向UE發(fā)起鑒權(quán)請(qǐng)求,透?jìng)鱁AP消息給UE.

    ② UE根據(jù)AUTN鑒權(quán)網(wǎng)絡(luò),驗(yàn)證通過(guò)后計(jì)算鑒權(quán)響應(yīng)發(fā)送給AMF.

    ③ AMF透?jìng)鱁AP消息給AUSF.

    ④ AUSF驗(yàn)證UE返回的鑒權(quán)響應(yīng)判斷網(wǎng)絡(luò)鑒權(quán)是否通過(guò).如果鑒權(quán)成功,AUSF下發(fā)EAP Success消息給AMF,消息中包含根密鑰.

    ⑤ AMF使用根密鑰推導(dǎo)后續(xù)NAS和空口密鑰、非3GPP接入使用的密鑰,并通過(guò)N1 message將鑒權(quán)結(jié)果發(fā)送UE.

    3.1.3 終端內(nèi)置安全模組,實(shí)現(xiàn)用戶(hù)側(cè)自主可控的二次身份認(rèn)證

    二次認(rèn)證是面向敏感垂直行業(yè)的通用性需求.實(shí)現(xiàn)該需求首先需要在終端內(nèi)置安全芯片或模組,作為終端標(biāo)識(shí)、通信加密密鑰和安全可信根的載體,另外通過(guò)調(diào)試接口物理關(guān)閉、物理寫(xiě)保護(hù)等措施防范針對(duì)終端的底層物理攻擊.在終端身份認(rèn)證信息僅由內(nèi)置安全模組加密后,基于EAP框架發(fā)送到企業(yè)側(cè)AAA,建立終端到企業(yè)自主認(rèn)證系統(tǒng)的認(rèn)證和加密隧道.

    3GPP規(guī)定的二次認(rèn)證流程如圖4所示[4],該技術(shù)需要在SMF與UPF間新增GTPU隧道,SMF與UPF間以會(huì)話(huà)或設(shè)備粒度建立隧道.在UE以自身的網(wǎng)絡(luò)接入憑證,在核心網(wǎng)完成主認(rèn)證的網(wǎng)絡(luò)中注冊(cè)后,通過(guò)PDU會(huì)話(huà)建立觸發(fā)二次認(rèn)證流程,然后終端的身份認(rèn)證信息將通過(guò)SMF→UPF→企業(yè)側(cè)AAA,再由企業(yè)側(cè)AAA完成自主可控的二次身份認(rèn)證,并將結(jié)果反饋給SMF,最后確定終端是否允許入網(wǎng).

    圖4 終端基于DN-AAA的二次認(rèn)證流程

    3.2 數(shù)據(jù)傳輸保護(hù)

    1) 空口加密和完整性保護(hù)[1]

    終端和5G基站之間的空口數(shù)據(jù)包括NAS信令、RRC信令和用戶(hù)面業(yè)務(wù)數(shù)據(jù),這些加密能力基于3GPP的標(biāo)準(zhǔn)在終端USIM卡中的加密模塊實(shí)現(xiàn)算法支撐,然后在與5G網(wǎng)絡(luò)中的基站、AMF網(wǎng)元和UDM網(wǎng)元相互協(xié)商建立安全算法.空口數(shù)據(jù)加密和完整性保護(hù)算法均應(yīng)支持NEA0(NULL),NEA1(SNOW 3G_128),NEA2(AES_128),NEA3(ZUC_128)算法,其中,NIA0算法僅用于非認(rèn)證的緊急呼叫,除了非認(rèn)證緊急呼叫場(chǎng)景下的RRC信令和NAS信令必須使用其他非NIA0的完整性算法.

    相較于4G,5G完成了3GPP和非3GPP接入的密鑰統(tǒng)一推衍,UE,gNB和核心網(wǎng)之間的密鑰采用多層密鑰派生機(jī)制來(lái)保護(hù)密鑰的安全.如圖5所示,5G密鑰架構(gòu)中,根密鑰K存儲(chǔ)在UDM和USIM卡中,通過(guò)根密鑰K逐層推導(dǎo)出KAUSF,KSEAF,KAMF.值得注意的是,使用不同認(rèn)證方法時(shí),KAUSF的計(jì)算公式不同.無(wú)論是3GPP還是非3GPP接入,都使用相同的密鑰KAMF推導(dǎo)NAS和AS密鑰,實(shí)現(xiàn)統(tǒng)一推衍.

    圖5 4G與5G密鑰架構(gòu)對(duì)比

    2) NAS信令加密和完整性保護(hù)

    NAS信令加密和完整性保護(hù)在A(yíng)MF與UE之間協(xié)商完成.UE和5G網(wǎng)絡(luò)完成鑒權(quán)流程后,通過(guò)NAS信令加密和完整性保護(hù)流程協(xié)商后續(xù)通信過(guò)程中信令加密和完整性保護(hù)所使用的安全算法和密鑰.NAS安全算法協(xié)商完成后,AMF與UE之間的NAS消息都會(huì)進(jìn)行加密和完整性保護(hù),提高網(wǎng)絡(luò)的安全性.NAS加密和完整性保護(hù)流程如圖6所示.

    圖6 NAS信令加密和完整性保護(hù)流程

    AMF結(jié)合配置的算法優(yōu)先級(jí)和UE在初始NAS消息中上報(bào)的安全能力,選擇保護(hù)算法,計(jì)算密鑰,并啟動(dòng)加密和完整性保護(hù).

    AMF向UE發(fā)送Security mode command消息,該消息已經(jīng)通過(guò)選擇的完整性保護(hù)算法進(jìn)行了完整性保護(hù).如果KAMF密鑰有更新,則AMF會(huì)在該消息中攜帶Additional 5G security information信元,請(qǐng)求UE重新推衍KAMF.如果初始NAS消息經(jīng)過(guò)保護(hù)但未通過(guò)完整性檢查,或者AMF無(wú)法解密完整的初始NAS消息,則AMF會(huì)在該消息中攜帶Additional 5G security information信元,請(qǐng)求UE重新發(fā)送完整初始NAS消息.

    3) RRC信令加密和完整性保護(hù)

    RRC信令加密和完整性保護(hù)在gNodeB與UE之間協(xié)商完成,加密流程如圖7所示.RRC空口加密是指終端和基站之間通過(guò)RRC消息協(xié)商出某一加密算法,發(fā)送方使用協(xié)商的加密算法對(duì)消息進(jìn)行加密,然后將加密后的消息發(fā)送給接收方,接收方使用協(xié)商的加密算法對(duì)加密的消息進(jìn)行解密.空口加密特性可以防止gNodeB和UE間的數(shù)據(jù)被非法攔截或泄露.

    圖7 RRC信令加密和完整性保護(hù)流程

    4) 空口業(yè)務(wù)數(shù)據(jù)加密和完整性保護(hù)

    在4G網(wǎng)絡(luò)中,因主要是語(yǔ)音、數(shù)據(jù)業(yè)務(wù),只對(duì)用戶(hù)面數(shù)據(jù)進(jìn)行了機(jī)密性保護(hù),沒(méi)有對(duì)其進(jìn)行數(shù)據(jù)完整性保護(hù),因?yàn)橥暾员Wo(hù)可能會(huì)導(dǎo)致用戶(hù)通信體驗(yàn)降低,比如通信內(nèi)容因?yàn)闊o(wú)線(xiàn)信號(hào)失真造成內(nèi)容失真,但不影響用戶(hù)語(yǔ)音通信、數(shù)據(jù)業(yè)務(wù)的正常使用.如果將信息丟棄、重傳就可能會(huì)影響通信質(zhì)量.而在5G網(wǎng)絡(luò)中,IoT終端通信內(nèi)容、工業(yè)控制等消息承載在用戶(hù)面數(shù)據(jù)中,如果被篡改,可能就給物聯(lián)設(shè)備的控制帶來(lái)風(fēng)險(xiǎn),因而5G網(wǎng)絡(luò)新增了用戶(hù)面數(shù)據(jù)的完整性保護(hù)機(jī)制.

    UE與RAN之間規(guī)定的PDCP協(xié)議,負(fù)責(zé)用戶(hù)面數(shù)據(jù)機(jī)密性保護(hù).首先,需要由終端在UDM簽約開(kāi)戶(hù)時(shí)指定終端注冊(cè)入網(wǎng)后是否啟用空口用戶(hù)面加密和完整性保護(hù);然后在終端注冊(cè)入網(wǎng)成功后,UDM通過(guò)AMF通知基站和終端協(xié)商啟用相應(yīng)的安全加密和完整性保護(hù)算法.gNodeB在PDCP層對(duì)業(yè)務(wù)面消息進(jìn)行加密的位置如圖8所示:

    圖8 空口業(yè)務(wù)數(shù)據(jù)加密和完整性保護(hù)流程

    3.3 終端隱私保護(hù)

    1) SUPI加密保護(hù)

    在傳統(tǒng)4G網(wǎng)絡(luò)中,UE接入運(yùn)營(yíng)商網(wǎng)絡(luò)時(shí),UE永久身份標(biāo)識(shí)IMSI采用明文傳輸,只要入網(wǎng)認(rèn)證通過(guò)并建立空口安全上下文之后,IMSI才被加密傳輸.攻擊者可利用無(wú)線(xiàn)設(shè)備(如IMSI catcher)在空口竊聽(tīng)到UE的IMSI信息,造成用戶(hù)隱私信息泄露.5G網(wǎng)絡(luò)對(duì)該安全問(wèn)題進(jìn)行了改進(jìn),增加對(duì)用戶(hù)永久身份標(biāo)識(shí)(subscription permanent identifier, SUPI)的加密傳輸保護(hù)機(jī)制.

    在5G系統(tǒng)中,終端5G簽約永久標(biāo)識(shí)稱(chēng)為SUPI,該標(biāo)識(shí)包含IMSI、特定的網(wǎng)絡(luò)標(biāo)識(shí)以及由運(yùn)營(yíng)商管理的Line ID和HFC標(biāo)識(shí)值.SUPI由運(yùn)營(yíng)商通過(guò)硬件安全模塊保存在USIM卡中的公鑰和SUPI身份保護(hù)機(jī)制標(biāo)識(shí)對(duì)SUPI進(jìn)行保護(hù),該身份加密機(jī)制在USIM中執(zhí)行,這種選擇是根據(jù)運(yùn)營(yíng)商策略通過(guò)USIM指示給UE的,SUPI通過(guò)加密后的SUCI實(shí)現(xiàn)身份隱藏.如果USIM上沒(méi)有保存對(duì)應(yīng)的歸屬網(wǎng)絡(luò)的公鑰和身份保護(hù)機(jī)制標(biāo)識(shí),UE將選擇空機(jī)制,此時(shí)SUPI將不會(huì)受到隱私保護(hù).用戶(hù)身份SUCI的解密是通過(guò)在用戶(hù)歸屬網(wǎng)絡(luò)中的UDM提供的一種服務(wù)功能SIDF,即用于SUCI去隱藏以獲得SUPI[5].

    2) SUPI加解密流程

    5G網(wǎng)絡(luò)中SUPI在空口加密傳輸實(shí)現(xiàn)用戶(hù)隱私保護(hù)的過(guò)程如圖9所示:

    圖9 SUPI加解密流程

    ① 首先運(yùn)營(yíng)商預(yù)置本地網(wǎng)絡(luò)HN公鑰到終端的USIM中.UE在每次需要傳輸SUPI時(shí),先根據(jù)HN公鑰和新派生的UE的公私鑰對(duì)計(jì)算出共享密鑰,然后利用共享密鑰對(duì)SUPI中的非路由信息進(jìn)行加密,將SUPI轉(zhuǎn)換為密文SUCI.其中,路由信息仍使用明文傳輸,用于尋址歸屬網(wǎng)絡(luò).

    ② 核心網(wǎng)獲取到SUCI后,讀取UE的公鑰,并結(jié)合本地存儲(chǔ)的HN私鑰計(jì)算出相同的共享密鑰,然后用該共享密鑰解密SUCI得到明文SUPI.

    5G系統(tǒng)會(huì)為接入5G的用戶(hù)分配PEI,格式參照4G系統(tǒng)的IMEI或者IMSISV[6],但對(duì)于未認(rèn)證的緊急呼叫,不需要對(duì)SUPI進(jìn)行隱私保護(hù).

    3.4 安全憑證管理

    5G終端需要支持多種安全憑證的管理,包括對(duì)稱(chēng)和非對(duì)稱(chēng)安全憑證的管理.

    1) 對(duì)稱(chēng)安全憑證管理

    對(duì)稱(chēng)安全憑證管理機(jī)制,便于運(yùn)營(yíng)商對(duì)于終端用戶(hù)的集中化管理.傳統(tǒng)的蜂窩網(wǎng)絡(luò)基于(U)SIM卡的數(shù)字身份管理,就是一種典型的對(duì)稱(chēng)安全憑證管理,該認(rèn)證機(jī)制已經(jīng)由3GPP標(biāo)準(zhǔn)化并得到廣泛應(yīng)用.

    2) 非對(duì)稱(chēng)安全憑證管理

    采用非對(duì)稱(chēng)安全憑證管理同樣可以實(shí)現(xiàn)終端身份管理和接入認(rèn)證,并且能夠縮短認(rèn)證鏈條,實(shí)現(xiàn)快速安全接入,降低認(rèn)證開(kāi)銷(xiāo);同時(shí)緩解核心網(wǎng)壓力,規(guī)避信令風(fēng)暴以及認(rèn)證節(jié)點(diǎn)高度集中帶來(lái)的瓶頸風(fēng)險(xiǎn).面向5G時(shí)代海量IoT終端的接入,且大部分終端體積小、成本低,基于(U)SIM卡的單用戶(hù)認(rèn)證方案成本高昂,不適合5G萬(wàn)物互聯(lián)場(chǎng)景,因此采用非對(duì)稱(chēng)安全憑證管理機(jī)制更適合5G物聯(lián)網(wǎng)場(chǎng)景.

    非對(duì)稱(chēng)安全憑證管理主要包括證書(shū)機(jī)制和基于身份密碼學(xué)機(jī)制兩大分支:

    證書(shū)機(jī)制應(yīng)用較成熟但復(fù)雜度高,已廣泛應(yīng)用于金融及CA等業(yè)務(wù);而基于身份密碼學(xué)機(jī)制的身份管理,因設(shè)備ID可作為公鑰,認(rèn)證時(shí)無(wú)需發(fā)送證書(shū),傳輸效率較高,且其對(duì)應(yīng)的身份管理與網(wǎng)絡(luò)/應(yīng)用ID易于關(guān)聯(lián),可靈活實(shí)現(xiàn)身份管理策略.

    非對(duì)稱(chēng)密鑰體制天然具備去中心化的特點(diǎn),無(wú)需在網(wǎng)絡(luò)側(cè)保存所有終端設(shè)備的密鑰,也無(wú)需部署永久在線(xiàn)的集中式身份管理節(jié)點(diǎn).

    網(wǎng)絡(luò)認(rèn)證節(jié)點(diǎn)可以采用去中心化部署方式,如下移至網(wǎng)絡(luò)邊緣,終端和網(wǎng)絡(luò)的認(rèn)證無(wú)需訪(fǎng)問(wèn)網(wǎng)絡(luò)中心的用戶(hù)身份數(shù)據(jù)庫(kù),去中心化部署方式示意如圖10所示:

    圖10 去中心化安全管理部署示意圖

    非對(duì)稱(chēng)密鑰體制可以使用設(shè)備物理標(biāo)識(shí)和業(yè)務(wù)標(biāo)識(shí)作為唯一身份標(biāo)識(shí)用于認(rèn)證,更易于靈活實(shí)現(xiàn)對(duì)海量非定制物聯(lián)網(wǎng)5G終端進(jìn)行身份認(rèn)證.

    3.5 終端入侵防護(hù)

    終端包括信息的發(fā)送端和接收端,通過(guò)傳感設(shè)備、感應(yīng)設(shè)備等智能終端實(shí)現(xiàn)信息的采集和展示[7].大量5G終端功耗低,且計(jì)算和存儲(chǔ)資源有限,部署復(fù)雜的安全策略和控制軟件難度大,易被黑客攻擊.5G網(wǎng)絡(luò)中,既要防止終端被黑客入侵帶來(lái)的各類(lèi)風(fēng)險(xiǎn),也需要防御終端發(fā)起對(duì)網(wǎng)絡(luò)的DDoS攻擊.終端發(fā)起的DDoS攻擊可能是被黑客入侵的終端發(fā)起的,也可能是由于軟件缺陷或網(wǎng)絡(luò)故障而導(dǎo)致大量終端同時(shí)觸發(fā)控制面信令注冊(cè)引起的.可以通過(guò)在網(wǎng)絡(luò)層構(gòu)建一套安全防御機(jī)制,進(jìn)行攻擊檢測(cè)和自我保護(hù),以確??稍诘谝粫r(shí)間檢測(cè)到任何DDoS攻擊.此外,在終端異常處理和信令注冊(cè)方面,采取主動(dòng)預(yù)防措施.為了防止開(kāi)發(fā)終端被黑客入侵帶來(lái)的各類(lèi)風(fēng)險(xiǎn),可在進(jìn)行管理和運(yùn)維時(shí)開(kāi)展訪(fǎng)問(wèn)身份驗(yàn)證,并在終端中內(nèi)置安全功能,如SSH安全登錄、TLS傳輸加密、內(nèi)置安全芯片以及信令數(shù)據(jù)加密保護(hù)[8].

    3.6 異常終端檢測(cè)

    5G場(chǎng)景下,大量的終端接入5G網(wǎng)絡(luò),用戶(hù)需要實(shí)時(shí)感知終端狀態(tài)并采取相應(yīng)的措施,以避免造成更嚴(yán)重的人身安全及經(jīng)濟(jì)損失.常見(jiàn)的終端異常情況包括:終端與SIM機(jī)卡分離、終端流量突變、終端位置異常、終端業(yè)務(wù)異常等.通過(guò)5G終端安全狀態(tài)監(jiān)控和態(tài)勢(shì)感知實(shí)現(xiàn)異常終端檢測(cè)溯源,發(fā)現(xiàn)上述終端異常的情況下,用戶(hù)可通過(guò)終端下線(xiàn)、去附著、關(guān)停、加黑等手段阻斷終端接入,將終端下移到其他低安全級(jí)別網(wǎng)絡(luò)等,以降低惡意終端帶來(lái)的安全風(fēng)險(xiǎn).

    通常,終端異常檢測(cè)技術(shù)流程如下:

    1) 檢測(cè)系統(tǒng)通過(guò)5G網(wǎng)絡(luò)收集終端的話(huà)統(tǒng)數(shù)據(jù)、CHR數(shù)據(jù)等終端非業(yè)務(wù)信息,然后通過(guò)AI技術(shù)識(shí)別終端惡意行為,包括惡意C&C和挖礦,最后檢測(cè)上報(bào)告警.

    2) 根據(jù)收集到的終端信令數(shù)據(jù)對(duì)UE做信令行為畫(huà)像,做惡意UE的綜合判定,如對(duì)核心網(wǎng)做信令DDoS的檢測(cè).

    3) 當(dāng)發(fā)現(xiàn)5G網(wǎng)絡(luò)被信令攻擊后,結(jié)合信令攻擊的特征,對(duì)UE的行為和惡意流量特征做聚合和關(guān)聯(lián),找出攻擊源.

    4) 上報(bào)信令DDoS告警和攻擊源信息給運(yùn)維人員,并進(jìn)入如下可選的2個(gè)流程:

    ① 系統(tǒng)告警時(shí)自動(dòng)調(diào)用核心網(wǎng)的下發(fā)接口,下發(fā)IMSI給核心網(wǎng),核心網(wǎng)得到惡意IMSI后進(jìn)行防御,作為可選的,將相應(yīng)的TMSI下發(fā)給無(wú)線(xiàn)用于防御.

    ② 運(yùn)維人員通過(guò)人工判定,手動(dòng)下發(fā)防御命令.CIS系統(tǒng)將惡意IMSI下發(fā)給核心網(wǎng),核心網(wǎng)得到惡意IMSI后進(jìn)行防御,作為可選的,將相應(yīng)的TMSI下發(fā)給無(wú)線(xiàn)基站用于防御.

    4 總 結(jié)

    本文研究以探索5G場(chǎng)景下千行百業(yè)的5G終端面臨的安全風(fēng)險(xiǎn)和防護(hù)技術(shù)為目標(biāo),分析了終端本身和終端接入5G通信網(wǎng)絡(luò)2方面的安全威脅,提出終端在身份安全、機(jī)密性、隱私性和可靠性方面的安全要求,并分析了5G相對(duì)4G在標(biāo)準(zhǔn)安全和設(shè)備安全方面的一些關(guān)鍵技術(shù),對(duì)5G終端的應(yīng)用安全和大規(guī)模使用提供了一些思路.

    猜你喜歡
    鑒權(quán)信令完整性
    稠油熱采水泥環(huán)完整性研究
    云南化工(2021年9期)2021-12-21 07:44:00
    SLS字段在七號(hào)信令中的運(yùn)用
    移動(dòng)信令在交通大數(shù)據(jù)分析中的應(yīng)用探索
    基于信令分析的TD-LTE無(wú)線(xiàn)網(wǎng)絡(luò)應(yīng)用研究
    莫斷音動(dòng)聽(tīng) 且惜意傳情——論音樂(lè)作品“完整性欣賞”的意義
    LTE網(wǎng)絡(luò)信令采集數(shù)據(jù)的分析及探討
    精子DNA完整性損傷的發(fā)生機(jī)制及診斷治療
    移動(dòng)網(wǎng)絡(luò)用戶(hù)頻繁鑒權(quán)問(wèn)題的優(yōu)化方案探討
    基于小型核心網(wǎng)的LTE鑒權(quán)的一種新實(shí)現(xiàn)
    樁身完整性檢測(cè)中缺陷的綜合判別
    河南科技(2014年18期)2014-02-27 14:14:46
    日日啪夜夜爽| 婷婷色综合大香蕉| 亚洲综合色网址| 综合色丁香网| 亚洲精品中文字幕在线视频| 欧美+日韩+精品| 午夜福利在线观看免费完整高清在| av免费观看日本| 精品一区在线观看国产| 亚洲精品第二区| 国产精品久久久av美女十八| 99精国产麻豆久久婷婷| 精品一区二区免费观看| 久久韩国三级中文字幕| 久久久久久免费高清国产稀缺| 国产又色又爽无遮挡免| 欧美日韩成人在线一区二区| 人人澡人人妻人| 侵犯人妻中文字幕一二三四区| 国产又爽黄色视频| 永久免费av网站大全| 极品人妻少妇av视频| 久久精品久久精品一区二区三区| 国产成人欧美| 九草在线视频观看| 中文欧美无线码| 国产片内射在线| 午夜激情av网站| 一级爰片在线观看| 中文字幕另类日韩欧美亚洲嫩草| 日韩三级伦理在线观看| 亚洲综合精品二区| videos熟女内射| 成人免费观看视频高清| 久久久久精品久久久久真实原创| 热re99久久国产66热| 性色av一级| 免费看不卡的av| 久久久久久久久久久久大奶| 91久久精品国产一区二区三区| 亚洲欧美一区二区三区国产| 少妇的逼水好多| 纵有疾风起免费观看全集完整版| 亚洲欧洲日产国产| 麻豆乱淫一区二区| 十八禁网站网址无遮挡| 欧美日韩一级在线毛片| 国产成人a∨麻豆精品| 亚洲国产成人一精品久久久| 精品酒店卫生间| 波多野结衣一区麻豆| 丰满迷人的少妇在线观看| 侵犯人妻中文字幕一二三四区| 成人午夜精彩视频在线观看| 丝袜人妻中文字幕| 天美传媒精品一区二区| 成年av动漫网址| 捣出白浆h1v1| 亚洲熟女精品中文字幕| 国产成人免费无遮挡视频| 蜜桃国产av成人99| 99re6热这里在线精品视频| 大香蕉久久成人网| 黄色怎么调成土黄色| 一区二区三区激情视频| 十八禁网站网址无遮挡| 亚洲av成人精品一二三区| 亚洲,一卡二卡三卡| 热re99久久精品国产66热6| 免费看不卡的av| 国产精品国产三级专区第一集| 免费av中文字幕在线| 女性被躁到高潮视频| 一级爰片在线观看| 男女边摸边吃奶| 国产精品无大码| 欧美中文综合在线视频| 好男人视频免费观看在线| 狂野欧美激情性bbbbbb| 亚洲视频免费观看视频| 婷婷色综合大香蕉| 王馨瑶露胸无遮挡在线观看| 亚洲国产毛片av蜜桃av| 国产免费福利视频在线观看| www.熟女人妻精品国产| 国产无遮挡羞羞视频在线观看| 亚洲男人天堂网一区| 久久99精品国语久久久| 亚洲 欧美一区二区三区| 在线亚洲精品国产二区图片欧美| 欧美日韩综合久久久久久| 国产精品秋霞免费鲁丝片| 男男h啪啪无遮挡| 国产深夜福利视频在线观看| 久久久国产精品麻豆| 日韩不卡一区二区三区视频在线| 丰满少妇做爰视频| 亚洲三级黄色毛片| 国产极品天堂在线| 日日爽夜夜爽网站| 乱人伦中国视频| 久久女婷五月综合色啪小说| 久久久久国产一级毛片高清牌| 99久久综合免费| 黑人巨大精品欧美一区二区蜜桃| 亚洲国产精品一区二区三区在线| 久久午夜综合久久蜜桃| 午夜精品国产一区二区电影| 成人亚洲欧美一区二区av| 日本vs欧美在线观看视频| 美国免费a级毛片| 午夜福利视频在线观看免费| 中文字幕av电影在线播放| 欧美亚洲日本最大视频资源| 国产男女超爽视频在线观看| 亚洲国产欧美在线一区| 韩国av在线不卡| 亚洲精品一二三| 免费人妻精品一区二区三区视频| 91在线精品国自产拍蜜月| 中文字幕亚洲精品专区| 欧美激情高清一区二区三区 | 精品一区在线观看国产| 在线观看www视频免费| 不卡视频在线观看欧美| 最近最新中文字幕免费大全7| 99久久精品国产国产毛片| 国产乱人偷精品视频| 香蕉丝袜av| 777米奇影视久久| a级毛片黄视频| 久久久精品免费免费高清| 亚洲精品视频女| 成人漫画全彩无遮挡| 亚洲成人一二三区av| 亚洲国产日韩一区二区| 亚洲伊人久久精品综合| 美女国产高潮福利片在线看| 高清视频免费观看一区二区| 菩萨蛮人人尽说江南好唐韦庄| 亚洲精品国产av成人精品| 美女中出高潮动态图| 高清黄色对白视频在线免费看| 亚洲欧洲日产国产| 如何舔出高潮| 老司机影院毛片| 成人国产av品久久久| 亚洲国产精品成人久久小说| 伦精品一区二区三区| 欧美日韩精品成人综合77777| 午夜福利视频精品| 美女午夜性视频免费| 电影成人av| 久久影院123| 999精品在线视频| 国产免费现黄频在线看| 高清av免费在线| 在线免费观看不下载黄p国产| 黄片小视频在线播放| 观看av在线不卡| videossex国产| 男人添女人高潮全过程视频| 国产精品无大码| 国产精品久久久久久av不卡| 成年女人在线观看亚洲视频| 最黄视频免费看| 一级毛片我不卡| 男女无遮挡免费网站观看| av在线观看视频网站免费| 亚洲,一卡二卡三卡| 涩涩av久久男人的天堂| 男女边摸边吃奶| 精品少妇久久久久久888优播| 熟妇人妻不卡中文字幕| 久久久久久久久久久久大奶| 精品卡一卡二卡四卡免费| 午夜影院在线不卡| 观看av在线不卡| 欧美人与性动交α欧美软件| 亚洲精品一二三| 亚洲美女视频黄频| 97精品久久久久久久久久精品| 欧美日本中文国产一区发布| 日韩av免费高清视频| 另类精品久久| 永久免费av网站大全| 黄片播放在线免费| 伊人久久国产一区二区| 久久久亚洲精品成人影院| 欧美日韩视频高清一区二区三区二| 丝瓜视频免费看黄片| 久久精品国产亚洲av高清一级| 久久午夜综合久久蜜桃| 一个人免费看片子| 一区在线观看完整版| av国产久精品久网站免费入址| 国产精品香港三级国产av潘金莲 | 日韩人妻精品一区2区三区| 欧美精品av麻豆av| 亚洲少妇的诱惑av| 午夜av观看不卡| 99九九在线精品视频| 赤兔流量卡办理| 国产欧美日韩综合在线一区二区| 侵犯人妻中文字幕一二三四区| 国产在线免费精品| 夫妻午夜视频| 丁香六月天网| av免费观看日本| 99久久精品国产国产毛片| 1024香蕉在线观看| 成人国语在线视频| 国产精品久久久久久精品古装| 国产av精品麻豆| 欧美少妇被猛烈插入视频| 国产精品久久久久久久久免| 男的添女的下面高潮视频| 久久精品久久精品一区二区三区| 久久这里有精品视频免费| 最新中文字幕久久久久| 最近2019中文字幕mv第一页| 叶爱在线成人免费视频播放| 色视频在线一区二区三区| 午夜影院在线不卡| 亚洲国产av新网站| 国产一级毛片在线| 男女边摸边吃奶| av国产久精品久网站免费入址| 两个人免费观看高清视频| 欧美bdsm另类| 一二三四在线观看免费中文在| 久久鲁丝午夜福利片| 一本色道久久久久久精品综合| 另类精品久久| 电影成人av| 在线观看免费高清a一片| 国产淫语在线视频| 亚洲伊人久久精品综合| 国产一级毛片在线| 人成视频在线观看免费观看| 亚洲国产最新在线播放| 精品人妻熟女毛片av久久网站| 精品久久蜜臀av无| 欧美成人午夜免费资源| 免费观看a级毛片全部| 亚洲欧美中文字幕日韩二区| 午夜福利在线免费观看网站| 9色porny在线观看| 一个人免费看片子| 欧美人与性动交α欧美精品济南到 | 啦啦啦啦在线视频资源| 亚洲男人天堂网一区| 亚洲美女黄色视频免费看| 在线观看免费高清a一片| 人妻 亚洲 视频| 精品国产一区二区久久| 啦啦啦啦在线视频资源| 久久精品国产亚洲av高清一级| 日日爽夜夜爽网站| 亚洲一区二区三区欧美精品| 婷婷色综合www| 久久鲁丝午夜福利片| 夫妻午夜视频| 午夜影院在线不卡| 国产成人免费观看mmmm| 精品99又大又爽又粗少妇毛片| 亚洲精品aⅴ在线观看| 国产免费视频播放在线视频| 伦精品一区二区三区| 国产一区亚洲一区在线观看| 久久精品国产鲁丝片午夜精品| 亚洲精品视频女| 欧美人与性动交α欧美软件| 九草在线视频观看| 天美传媒精品一区二区| 亚洲精品一二三| 中文字幕色久视频| 亚洲av在线观看美女高潮| av在线观看视频网站免费| 久久国内精品自在自线图片| 看免费成人av毛片| 精品第一国产精品| 亚洲视频免费观看视频| 爱豆传媒免费全集在线观看| 三上悠亚av全集在线观看| 久久免费观看电影| 国产在视频线精品| 色94色欧美一区二区| 青春草亚洲视频在线观看| videos熟女内射| 成人黄色视频免费在线看| 国产黄色视频一区二区在线观看| 国产成人精品久久久久久| 在线观看免费高清a一片| 欧美老熟妇乱子伦牲交| 国产亚洲午夜精品一区二区久久| 亚洲欧美色中文字幕在线| 看非洲黑人一级黄片| 国产乱来视频区| 免费观看av网站的网址| 美女福利国产在线| 欧美日本中文国产一区发布| 国产高清国产精品国产三级| 日韩一区二区视频免费看| 亚洲国产av影院在线观看| 韩国高清视频一区二区三区| 国产精品 国内视频| 亚洲欧美清纯卡通| 国产精品一区二区在线观看99| 中国国产av一级| 男女无遮挡免费网站观看| 性少妇av在线| 狠狠精品人妻久久久久久综合| 国产黄频视频在线观看| 少妇 在线观看| 午夜福利网站1000一区二区三区| 夜夜骑夜夜射夜夜干| 十八禁网站网址无遮挡| 久久人人爽av亚洲精品天堂| 1024香蕉在线观看| 国产片内射在线| 久久国产精品男人的天堂亚洲| 少妇人妻 视频| 超碰97精品在线观看| av网站免费在线观看视频| 午夜福利影视在线免费观看| 国产精品av久久久久免费| 看免费av毛片| 国产成人一区二区在线| 欧美日韩视频高清一区二区三区二| 久久久欧美国产精品| av网站在线播放免费| tube8黄色片| 亚洲欧美成人综合另类久久久| 久久久久久免费高清国产稀缺| 午夜日本视频在线| 老司机影院成人| 国产精品av久久久久免费| 久久国产亚洲av麻豆专区| 在线精品无人区一区二区三| 黄片播放在线免费| 一本一本久久a久久精品综合妖精 国产伦在线观看视频一区 | 999精品在线视频| 婷婷色麻豆天堂久久| 亚洲欧美中文字幕日韩二区| 成人毛片60女人毛片免费| 久久精品国产综合久久久| 久久久久精品人妻al黑| 国产成人av激情在线播放| 国产不卡av网站在线观看| 亚洲精品国产一区二区精华液| av在线老鸭窝| 一本—道久久a久久精品蜜桃钙片| 欧美成人午夜免费资源| 亚洲av成人精品一二三区| 欧美成人精品欧美一级黄| 国产黄频视频在线观看| 国产一级毛片在线| 欧美人与性动交α欧美精品济南到 | 精品一品国产午夜福利视频| 久久久国产一区二区| 少妇精品久久久久久久| 十分钟在线观看高清视频www| av线在线观看网站| 女人精品久久久久毛片| 午夜精品国产一区二区电影| 国产极品粉嫩免费观看在线| 男人舔女人的私密视频| 国产国语露脸激情在线看| 国产精品久久久久久精品古装| 亚洲人成电影观看| 婷婷色av中文字幕| av免费观看日本| 女人被躁到高潮嗷嗷叫费观| 视频区图区小说| 久久久久久久大尺度免费视频| 日本av免费视频播放| 欧美成人午夜精品| 久久精品亚洲av国产电影网| 妹子高潮喷水视频| av免费观看日本| 成人二区视频| 最新中文字幕久久久久| 丝瓜视频免费看黄片| 免费播放大片免费观看视频在线观看| www.自偷自拍.com| 亚洲伊人久久精品综合| 丁香六月天网| 国产精品人妻久久久影院| 极品少妇高潮喷水抽搐| 亚洲成国产人片在线观看| 国产乱人偷精品视频| 菩萨蛮人人尽说江南好唐韦庄| 伊人久久国产一区二区| 免费不卡的大黄色大毛片视频在线观看| 久久久国产欧美日韩av| 亚洲精品乱久久久久久| 一区福利在线观看| 国产精品一区二区在线不卡| 亚洲,欧美,日韩| 精品少妇久久久久久888优播| 欧美日本中文国产一区发布| 少妇猛男粗大的猛烈进出视频| 欧美激情极品国产一区二区三区| 日日摸夜夜添夜夜爱| 久久久国产精品麻豆| 好男人视频免费观看在线| 色网站视频免费| 春色校园在线视频观看| 亚洲精品aⅴ在线观看| 水蜜桃什么品种好| 亚洲精品,欧美精品| 999精品在线视频| 欧美bdsm另类| 97在线人人人人妻| 中文精品一卡2卡3卡4更新| 久久狼人影院| 成人18禁高潮啪啪吃奶动态图| 尾随美女入室| 国产1区2区3区精品| 亚洲经典国产精华液单| 超碰成人久久| 日韩av在线免费看完整版不卡| 少妇熟女欧美另类| 日本午夜av视频| 飞空精品影院首页| 美女国产视频在线观看| 亚洲国产毛片av蜜桃av| 免费久久久久久久精品成人欧美视频| 午夜免费男女啪啪视频观看| 成人漫画全彩无遮挡| 精品人妻熟女毛片av久久网站| 高清不卡的av网站| 丝袜美腿诱惑在线| 美女国产高潮福利片在线看| 这个男人来自地球电影免费观看| 欧美日韩黄片免| 女警被强在线播放| 午夜影院日韩av| av网站在线播放免费| 精品国产美女av久久久久小说| 亚洲在线自拍视频| 欧美激情极品国产一区二区三区| av电影中文网址| 一夜夜www| 老司机在亚洲福利影院| 午夜精品在线福利| 成人国产一区最新在线观看| 日韩一卡2卡3卡4卡2021年| 男女午夜视频在线观看| 91麻豆av在线| 国产精品免费一区二区三区在线| 日韩 欧美 亚洲 中文字幕| 色尼玛亚洲综合影院| 亚洲,欧美精品.| 免费在线观看日本一区| 天堂√8在线中文| 色综合婷婷激情| 亚洲欧美一区二区三区黑人| 一级黄色大片毛片| 久9热在线精品视频| 国产精品影院久久| 精品日产1卡2卡| 18禁国产床啪视频网站| 成人精品一区二区免费| 欧美成人性av电影在线观看| 一边摸一边做爽爽视频免费| 国产国语露脸激情在线看| 搡老乐熟女国产| 欧美午夜高清在线| 国产激情欧美一区二区| 成在线人永久免费视频| 免费日韩欧美在线观看| 1024视频免费在线观看| 精品电影一区二区在线| 狂野欧美激情性xxxx| 少妇被粗大的猛进出69影院| 丁香六月欧美| 久久人妻熟女aⅴ| 国产精品一区二区精品视频观看| 国产熟女午夜一区二区三区| 国产男靠女视频免费网站| 亚洲精品国产一区二区精华液| 1024香蕉在线观看| 国产1区2区3区精品| 精品免费久久久久久久清纯| 国产亚洲av高清不卡| 69精品国产乱码久久久| 91成人精品电影| 国产亚洲欧美精品永久| 国产欧美日韩一区二区三| 国产精品电影一区二区三区| 51午夜福利影视在线观看| 久久香蕉精品热| 一进一出抽搐动态| 精品一区二区三卡| 久久人妻av系列| 国产成人精品在线电影| 老熟妇乱子伦视频在线观看| 黄片大片在线免费观看| 天天躁夜夜躁狠狠躁躁| 亚洲欧美精品综合久久99| 久久精品国产清高在天天线| 99国产精品99久久久久| 亚洲一码二码三码区别大吗| 亚洲欧美日韩另类电影网站| 国产欧美日韩综合在线一区二区| 精品国产一区二区三区四区第35| 可以免费在线观看a视频的电影网站| 午夜影院日韩av| 亚洲成a人片在线一区二区| 欧美+亚洲+日韩+国产| 日韩有码中文字幕| 一级a爱片免费观看的视频| av天堂久久9| 国产成人精品在线电影| 亚洲精品一卡2卡三卡4卡5卡| 中文字幕人妻熟女乱码| 天天影视国产精品| 9色porny在线观看| 香蕉丝袜av| 亚洲熟女毛片儿| 99久久国产精品久久久| avwww免费| 99精品在免费线老司机午夜| 亚洲七黄色美女视频| 热re99久久精品国产66热6| 国产亚洲欧美98| 午夜免费观看网址| 色综合婷婷激情| 色精品久久人妻99蜜桃| 亚洲全国av大片| 欧美中文综合在线视频| 女性生殖器流出的白浆| 国产精品99久久99久久久不卡| 国产欧美日韩一区二区精品| 亚洲国产毛片av蜜桃av| xxx96com| 香蕉丝袜av| 欧美成人午夜精品| 两人在一起打扑克的视频| 国产蜜桃级精品一区二区三区| 国产99久久九九免费精品| 性色av乱码一区二区三区2| 一边摸一边做爽爽视频免费| 免费在线观看亚洲国产| 久久精品国产亚洲av香蕉五月| 99精品在免费线老司机午夜| 欧美成人性av电影在线观看| 亚洲一区二区三区色噜噜 | 超碰97精品在线观看| 欧美黄色淫秽网站| 欧美黄色片欧美黄色片| 亚洲欧美一区二区三区久久| 国产成人影院久久av| 久久久久亚洲av毛片大全| 亚洲男人的天堂狠狠| 亚洲中文av在线| 老司机在亚洲福利影院| 久久久精品国产亚洲av高清涩受| 精品国产美女av久久久久小说| 91在线观看av| 桃红色精品国产亚洲av| 亚洲国产毛片av蜜桃av| 怎么达到女性高潮| 69av精品久久久久久| 成人av一区二区三区在线看| 老司机午夜福利在线观看视频| 国产精品二区激情视频| 日韩国内少妇激情av| 午夜精品在线福利| 免费少妇av软件| 免费观看精品视频网站| 91av网站免费观看| 妹子高潮喷水视频| 老司机福利观看| 国产精品九九99| 欧美日韩av久久| 精品熟女少妇八av免费久了| 亚洲片人在线观看| 黄色毛片三级朝国网站| 国产精品 国内视频| 人人妻,人人澡人人爽秒播| 亚洲欧洲精品一区二区精品久久久| 国产精品爽爽va在线观看网站 | 精品第一国产精品| 少妇裸体淫交视频免费看高清 | 久久人妻熟女aⅴ| 成人特级黄色片久久久久久久| 最新在线观看一区二区三区| 亚洲熟妇中文字幕五十中出 | 欧美色视频一区免费| 午夜a级毛片| 9191精品国产免费久久| 大香蕉久久成人网| 国产又色又爽无遮挡免费看| 午夜日韩欧美国产| 欧美成狂野欧美在线观看| 男女下面进入的视频免费午夜 | 可以免费在线观看a视频的电影网站| 日韩三级视频一区二区三区| 国产精品免费视频内射| 国产精品亚洲av一区麻豆| 亚洲精品美女久久久久99蜜臀| 一边摸一边抽搐一进一出视频| 极品人妻少妇av视频| 国产精品一区二区三区四区久久 | 国产精品一区二区在线不卡| 亚洲av第一区精品v没综合| 91字幕亚洲| 久久热在线av| 99国产精品一区二区蜜桃av| 午夜免费成人在线视频| 免费观看精品视频网站| 一边摸一边抽搐一进一小说|