• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    基于AVX512 的格密碼高速并行實(shí)現(xiàn)

    2024-02-29 04:39:00雷斗威何德彪羅敏彭聰
    計(jì)算機(jī)工程 2024年2期
    關(guān)鍵詞:利用優(yōu)化

    雷斗威,何德彪,羅敏,彭聰

    (武漢大學(xué)國(guó)家網(wǎng)絡(luò)安全學(xué)院,湖北 武漢 430072)

    0 引言

    隨著量子計(jì)算的迅速發(fā)展,現(xiàn)有的公鑰密碼體系受到了嚴(yán)重威脅。Shor 量子算法[1]利用量子計(jì)算機(jī),可在多項(xiàng)式時(shí)間內(nèi)破解大整數(shù)分解問題和橢圓曲線上的離散對(duì)數(shù)問題,從而攻破現(xiàn)有的公鑰密碼算法(RSA)和橢圓加密算法(ECC)。為了應(yīng)對(duì)量子計(jì)算帶來的威脅,能夠抵抗量子攻擊的密碼即后量子密碼(PQC)成為國(guó)內(nèi)外的研究熱點(diǎn)。

    美國(guó)國(guó)家標(biāo)準(zhǔn)技術(shù)研究院(NIST)于2016 年開啟了后量子密碼標(biāo)準(zhǔn)的征集活動(dòng),旨在提出PQC 標(biāo)準(zhǔn),以應(yīng)對(duì)隨時(shí)可能到來的量子計(jì)算的威脅。格密碼因性能與安全性的優(yōu)秀表現(xiàn),在后量子密碼標(biāo)準(zhǔn)征集活動(dòng)中占據(jù)了重要地位。經(jīng)過多年的篩選和評(píng)估,NIST 于2022 年5 月確定 了4 個(gè)PQC 標(biāo)準(zhǔn)算 法,涵蓋公鑰加密(PKE)、密鑰封裝(KEM)和數(shù)字簽名,其中3 個(gè)算法是基于格的,可以看出格密碼在PQC中的重要地位。

    Kyber 是NIST 確定的4 個(gè)PQC 標(biāo)準(zhǔn)算法之一,安全性基于模誤差學(xué)習(xí)(MLWE)問題。簡(jiǎn)單而言,判定性MLWE 問題是指:給定上的隨機(jī)矩陣A以及上服從特定分布的s和e,區(qū)分(A,t=As+e)和隨機(jī)選取的(A,t)是困難的。搜索性MLWE 問題是指:給定隨機(jī)矩陣A以及t=As+e,其中s和e服從上的某些分布,求得s是困難的?,F(xiàn)有的量子算法并不能有效地解決MLWE 問題,從而保證了Kyber的抗量子安全性。

    隨著PQC 標(biāo)準(zhǔn)的確定,為了后續(xù)的推廣和落地工作,對(duì)標(biāo)準(zhǔn)算法的高速實(shí)現(xiàn)的需求也日益增加。Kyber 包括一組PKE 算法以及利用Fujisaki-Okamoto轉(zhuǎn)換得到的KEM 算法。由于Fujisaki-Okamoto 轉(zhuǎn)換主要是哈希(Hash)操作,并非實(shí)現(xiàn)的重點(diǎn),因此主要聚焦于對(duì)其PKE 算法的優(yōu)化實(shí)現(xiàn)。本文基于512位高級(jí)向量擴(kuò)展(AVX512),針對(duì)不同安全級(jí)別下的Kyber進(jìn)行高速實(shí)現(xiàn)。根據(jù)Kyber 中q為12 bit 的特點(diǎn),使用16 bit對(duì)其進(jìn)行存儲(chǔ)與運(yùn)算,將512 bit寄存器分為32組16 bit 進(jìn)行并行處理,實(shí)現(xiàn)32 路并行多項(xiàng)式運(yùn)算。同時(shí),利用惰性模約減的思想大大減少模操作的次數(shù),充分發(fā)揮了16 bit存儲(chǔ)空間的性能。在抽樣過程中,利用AVX512 每次同時(shí)產(chǎn)生8 組偽隨機(jī)比特串并對(duì)其進(jìn)行合理分配,從而高效完成了對(duì)多項(xiàng)式的抽樣。

    1 相關(guān)工作

    為了更好地構(gòu)建格密碼,REGEV[2]提出容錯(cuò)學(xué)習(xí)(LWE)問題,使得格密碼方案的構(gòu)造更加便捷。為了得到更優(yōu)的計(jì)算效率,LANGLOIS 等[3]將LWE問題進(jìn)行了擴(kuò)展,得到了其模格形式MLWE,極大提高了格 密碼的 計(jì)算效 率。BOS 等[4]基 于MLWE 問題,構(gòu)建了選擇明文不可區(qū)分(IND-CPA)安全的公鑰加密方案,并使 用Fujisaki-Okamoto 轉(zhuǎn)換[5],得到了選擇密文不可區(qū)分(IND-CCA)下安全的密鑰封裝方案。SEILER[6]利用高級(jí)向量擴(kuò)展2(AVX2)指令集,加速實(shí)現(xiàn)了快速數(shù)論變換(NTT),并將其運(yùn)用到格密碼方案NewHope 上,獲得了較好的性能提升。LONGA 等[7]針對(duì)特殊的素?cái)?shù)q,提出一種新的模約減技巧,提高了模約減效率,并利用該技巧加速NTT的實(shí)現(xiàn)。GUERON 等[8]利用冗余抽樣技術(shù),提高了拒絕抽樣的成功率,降低了對(duì)偽隨機(jī)比特串的需求,同時(shí)結(jié)合AVX2 指令集,實(shí)現(xiàn)了高效的并行抽樣。ROY[9]利用AVX2,并行實(shí)現(xiàn)了不同安全級(jí)別下的格密碼算 法Saber。CABRAL 等[10]利 用AVX512 指 令集,以2 種不同的方式并行實(shí)現(xiàn)了安全哈希算法3(SHA-3)系列函數(shù):第1 種方式是通過將函數(shù)內(nèi)部并行化,提升了單個(gè)函數(shù)的執(zhí)行效率;第2 種方式是同時(shí)執(zhí)行8 組不同輸入的SHA-3 函數(shù),從而可以同時(shí)輸 出8 組不同 的Hash 運(yùn)算結(jié)果。ALKIM 等[11]在ARM Cortex-M4 處理器上實(shí)現(xiàn)了Kyber 和NewHope兩種格密鑰方案,填補(bǔ)了該方面實(shí)現(xiàn)的空白。ALKIM 等[12]對(duì)RISC-V 指令集進(jìn)行擴(kuò)展,并基于該擴(kuò)展設(shè)計(jì)一種非常緊湊的PQC 軟硬件協(xié)同實(shí)現(xiàn)方式,獲得了較大的性能提升。WONG 等[13]設(shè)計(jì)一種平衡速度和資源的架構(gòu),并用該架構(gòu)在現(xiàn)場(chǎng)可編程門陣列(FPGA)上實(shí)現(xiàn)了SHA-3 系列函數(shù),實(shí)驗(yàn)結(jié)果顯示:最終吞吐量達(dá)到較為理想的16.51 Gb/s。顧麗紅等[14]通過分析AES 加解密算法,結(jié)合龍芯平臺(tái)體系結(jié)構(gòu)特征,提出基于多媒體指令擴(kuò)展(SIMD)優(yōu)化AES 性能的方法,獲得了較好的性能提升。KARMAKAR 等[15]研究了Saber 在資源受限的ARM Cortex-M 系列微控制器中的實(shí)現(xiàn)方式,并針對(duì)速度和內(nèi)存資源的平衡進(jìn)行優(yōu)化,為未來物聯(lián)網(wǎng)設(shè)備中使用格密碼方案做好了前期準(zhǔn)備工作。FRITZMANN 等[16]針對(duì)格密碼方案NewHope、Kyber和Saber 提出一系列硬件加速器,并將其整合進(jìn)RISA-V 的流水線,同時(shí)增加了29 條新的RISA-V 指令集,并在FPGA 上進(jìn)行了模擬,最終提升了格密碼方案的實(shí)現(xiàn)性能。ZHOU 等[17]針對(duì)Dilithium 方案提出一種基于FPGA 的軟硬件協(xié)同處理方式,提高了實(shí)現(xiàn)效率。郭渝洛等[18]提出一種基于SIMD 的并行傅里葉空間圖像相似度算法,經(jīng)該算法優(yōu)化后的程序可獲得平均5.132 倍的加速,并且具有較強(qiáng)的魯棒性。

    2 相關(guān)知識(shí)

    2.1 基本符號(hào)和定義

    2.2 快速數(shù)論變換

    對(duì)于環(huán)Rq=Zq[X]/(Xn+1)上的多項(xiàng)式乘法,如果直接進(jìn)行相乘,則計(jì)算復(fù)雜度是O(n2)。在格密碼方案頻繁使用多項(xiàng)式相乘的情況下,效率低下。通過快速數(shù)論變化可以將多項(xiàng)式乘法的計(jì)算復(fù)雜度從O(n2)降到O(nlbn),從而有效提高計(jì)算效率。

    NTT 是有限域上的離散傅里葉變換,詳細(xì)內(nèi)容可參見文獻(xiàn)[19],下面對(duì)其核心思路進(jìn)行概括描述。在Kyber 所選參數(shù)中,n取256,滿足n|q-1 且n=2d(d=8)的條件,因此有限域Zq上存在n原根,記作ζn,滿足條 件且那么環(huán)Rq=Zq[X]/(Xn+1) 可以寫作另一種形式Rq=通過利用環(huán)上的中國(guó)剩余定理[20]可以得 到,其中×表示直積。利用同構(gòu)性質(zhì),可以將環(huán)上的多項(xiàng)式計(jì)算投射到環(huán)上。繼續(xù)對(duì)環(huán)使用環(huán)上的中國(guó)剩余定理并重復(fù)迭代該過程,最終可以得到同構(gòu)

    2.3 Kyber 和AVX512 指令集

    Kyber 詳細(xì)算法可參見文獻(xiàn)[21],不再進(jìn)行重復(fù)說明。

    2008 年,英特爾發(fā)布了高級(jí)矢量擴(kuò)展(AVX)指令集,引入256 bit 位寬矢量指令。2013 年,英特爾將其位寬擴(kuò)展至512 bit 并命名為AVX512 指令集。利用AVX512 指令集,計(jì)算機(jī)既可直接對(duì)512 bit 數(shù)據(jù)進(jìn)行處理,如進(jìn)行比特異或非等操作,又可將512 bit數(shù)據(jù)進(jìn)行劃分,并行處理多組數(shù)據(jù),如32 組16 bit 數(shù)據(jù)、16 組32 bit 數(shù)據(jù)、8 組64 bit 數(shù)據(jù)等。AVX512 指令集的誕生擴(kuò)展了計(jì)算機(jī)處理位寬,提高了計(jì)算機(jī)并行效率。

    為了能夠使編程人員不用進(jìn)行匯編編程就可以直接編寫匯編語(yǔ)句,英特爾設(shè)計(jì)了內(nèi)聯(lián)指令并將SIMD 指令集(包括AVX512 指令集)與內(nèi)聯(lián)指令進(jìn)行一一對(duì)應(yīng)。采用內(nèi)聯(lián)指令避免了繁瑣的匯編編程,增強(qiáng)了程序的易讀性和可移植性。在后續(xù)使用AVX512 時(shí),本文將使用內(nèi)聯(lián)指令描述算法,使表達(dá)過程更加通俗易懂。內(nèi)聯(lián)指令_mm512_loadu_epi16可通過給定地址將512 bit 數(shù)據(jù)從內(nèi)存裝入寄存器中,_mm512_storeu_epi16 可將寄存器內(nèi)512 bit 的數(shù)據(jù)存到給定地址的內(nèi)存中,在使用AVX512 指令集進(jìn)行實(shí)現(xiàn)的過程中,會(huì)頻繁使用這兩條指令進(jìn)行數(shù)據(jù)的裝載和存儲(chǔ)。在后續(xù)部分,將忽略重復(fù)性的數(shù)據(jù)裝載和存儲(chǔ)操作,并專注于算法本身,從而使對(duì)算法的描述更加簡(jiǎn)潔。對(duì)于一些算法計(jì)算過程中所要用到的參數(shù),利用_mm512_set 和_mm512_set1 系 列指令,通過立即數(shù)裝載進(jìn)寄存器,這在后續(xù)部分將多次重復(fù)使用且不再贅述。

    3 多項(xiàng)式計(jì)算優(yōu)化

    Kyber 上的計(jì)算包括多項(xiàng)式向量相加減、多項(xiàng)式向量相乘、多項(xiàng)式矩陣乘以多項(xiàng)式向量以及多項(xiàng)式向量?jī)?nèi)積。由于后兩者的計(jì)算可由前兩者得到,因此本文的重點(diǎn)在于前兩者的優(yōu)化,即多項(xiàng)式向量相加減和多項(xiàng)式向量相乘的優(yōu)化。

    3.1 Zq上的計(jì)算優(yōu)化

    多項(xiàng)式Rq=Zq[X]/(Xn+1)上的計(jì)算在具體實(shí)現(xiàn)過程中最終取決于Zq上的模運(yùn)算。為了提高多項(xiàng)式的計(jì)算效率,需要對(duì)Zq上的模運(yùn)算進(jìn)行優(yōu)化。

    3.1.1 惰性模約減

    惰性模約減技術(shù)即不再每一次計(jì)算過程中進(jìn)行模約減,而是等到數(shù)據(jù)快要溢出存儲(chǔ)空間時(shí)再進(jìn)行統(tǒng)一處理。在Kyber 中,q取3 329,占12 個(gè)比特長(zhǎng),但本文采用16 bit 存儲(chǔ)Zq上的數(shù)據(jù)。因此,在計(jì)算過程中,如果數(shù)據(jù)未超過16 bit 而是僅超出絕對(duì)最小剩余系Sq,便可正常存儲(chǔ)與計(jì)算,將不再對(duì)其進(jìn)行模約減操作。利用該方法,通過合理利用計(jì)算機(jī)存儲(chǔ)資源,減少了大量的模約減操作,提高了Zq上的計(jì)算效率。對(duì)于模加減而言,當(dāng)結(jié)果未超出16 bit 時(shí),直接進(jìn)行加減忽略模約減操作,將這種直接加減法記作DAdd 和DSub。

    3.1.2 優(yōu)化的蒙哥馬利模約減

    當(dāng)Zq上的數(shù)據(jù)達(dá)到16 bit 長(zhǎng)度時(shí)需要對(duì)其進(jìn)行模約減操作。在進(jìn)行Zq上的模乘運(yùn)算時(shí)會(huì)得到一個(gè)無(wú)窮范數(shù)較大的相乘結(jié)果,因其比特長(zhǎng)度已經(jīng)超過16 bit,需要對(duì)其進(jìn)行模約減操作。一般而言,對(duì)無(wú)窮范數(shù)較大的數(shù)據(jù)進(jìn)行模約減操作需要除法運(yùn)算,對(duì)于計(jì)算機(jī)而言,這將耗費(fèi)大量的計(jì)算資源。1985 年,MONTGOMERY[22]提出一種快速的模約減方法,即蒙哥馬利模約減。蒙哥馬利模約減僅利用少量的加法和乘法操作,便可完成對(duì)較大數(shù)據(jù)的模約減操作,解決了一般模約減過程中除法效率過低的問題。傳統(tǒng)的蒙哥馬利模約減會(huì)在最后一步進(jìn)行一次判斷操作,并依據(jù)判斷結(jié)果對(duì)數(shù)據(jù)進(jìn)行修正,從而將數(shù)據(jù)徹底約減到Sq。仿照惰性模約減的思路,取消最后一次判斷以及修正操作,在數(shù)據(jù)不溢出16 bit 存儲(chǔ)空間的情況下,不會(huì)影響最終的計(jì)算結(jié)果,具體見算法1 所示,在后文中,將算法1 簡(jiǎn)記作MontRed。需要注意到的是:對(duì)于最終得到的結(jié)果r1≡a·b·β-1(modq)中額外引入的β-1,將在后續(xù)統(tǒng)一處理。

    3.1.3 模乘運(yùn)算

    由于相乘后的數(shù)據(jù)一般超過16 bit 的存儲(chǔ)范圍,因此需要對(duì)結(jié)果進(jìn)行模約減,直接采用MontRed 進(jìn)行模約減。在Kyber 的具體實(shí)現(xiàn)過程中,所用到的模乘可分為2 種:1)一般情況下的模乘,兩乘數(shù)均未知,這常用于多項(xiàng)式相乘中,本文將其記作MMul;2)一乘數(shù)提前確定的模乘,這常用于NTT 和INTT轉(zhuǎn)換的過程中,將其記作FMMul。對(duì)于MMul,對(duì)相乘后的結(jié)果直接使用MontRed 進(jìn)行模約減,如算法2所示;對(duì)于FMMul,對(duì)提前確定的乘數(shù)進(jìn)行預(yù)處理再進(jìn)行后續(xù)操作,如算法3 所示。在后續(xù)部分,將采用合適的方法消除MontRed 引入的β-1。

    3.2 Rq 上的計(jì)算優(yōu)化

    3.2.1 NTT 優(yōu)化方案

    在Kyber 中進(jìn)行NTT 轉(zhuǎn)換的多項(xiàng)式系數(shù)范圍為(-q,q)。在算法4的第6行中,DAdd 和DSub不會(huì)進(jìn)行模操作,因此每一輪迭代均會(huì)使數(shù)據(jù)的范圍發(fā)生改變。在經(jīng)過7 輪迭代后,多項(xiàng)式系數(shù)的范圍從(-q,q)增加到(-8q,8q)。由于(-8q,8q)內(nèi)的數(shù)據(jù)仍能被16 bit 正常存儲(chǔ),因此不對(duì)其進(jìn)行額外處理。

    3.2.2 多項(xiàng)式乘法優(yōu)化方案

    通過NTT將n-1 階多項(xiàng)式上的乘法轉(zhuǎn)換為個(gè)一階多項(xiàng)式的乘法。不妨設(shè)(a1x+a0),(b1x+b0)∈Zq[X]/(X2-σi),相乘的過程可以寫作(a1x+a0)·(b1x+b0)=(a1·b1)x2+(a0·b1+a1·b0)x+a0·b0=(a0·b1+a1·b0)x+(a1·b1·σi+a0·b0)。對(duì)于a0·b1、a1·b0、a1·b1、a0·b0,使用MMul進(jìn)行乘操作;對(duì)于(a1·b1) ·σi,由于σi是提前確定的乘數(shù),預(yù)計(jì)算σi·βmod±q及σi·β·q-1mod±β,并使用FMMul 進(jìn)行乘操作。對(duì)于加法,使用DAdd。由于省略了部分模約減操作,最終得到的結(jié)果范圍為(-2q,2q)。由于使用MontRed,最終計(jì)算的結(jié)果乘上了額外的β-1。這些將在INTT中統(tǒng)一處理。

    3.2.3 INTT 優(yōu)化方案

    在INTT 的過程中,需要處理由MontRed 引入的β-1,同時(shí)需要防止計(jì)算過程中數(shù)據(jù)溢出16 bit 長(zhǎng)度。在INTT 的每一輪迭代過程中系數(shù)的無(wú)窮范數(shù)均會(huì)翻倍,而16 bit 最多可以存儲(chǔ)的數(shù)據(jù)范圍為(-9q,9q)。因此,在數(shù)據(jù)即將產(chǎn)生溢出前,使用MontRed 對(duì)其進(jìn)行模約減。設(shè)輸入數(shù)據(jù)的系數(shù)范圍為(-4q,4q),整個(gè)INTT 迭代過程的數(shù)據(jù)變化如下:

    第2 輪迭代:(-q,q)→(-2q,2q);

    第3 輪迭代:(-2q,2q)→(-4q,4q);

    第5 輪迭代:(-q,q)→(-2q,2q);

    第6 輪迭代:(-2q,2q)→(-4q,4q);

    在第1 和4 輪迭代中使用MontRed 進(jìn)行模約減,同時(shí)不會(huì)將預(yù)乘上β。這樣在每一次模約減后,數(shù)據(jù)范圍將變成(-q,q)且會(huì)引入β-1,如算法5 的第11 和12 行所示。在INTT 的最后一輪迭代過程中,通過乘上2-(m-1)來消除每一輪迭代過程中引入的倍數(shù)2,通過乘上β-2來消除第1 和4 輪迭代中進(jìn)行模約減引入的β-2,通過乘上β來消除最后一輪迭代過程中使用FMMul 進(jìn)行模乘引入的β-1,如算法5 的第21 和22 行所示。利用改進(jìn)的INTT 算法,消除了之前運(yùn)算引入的β-1并得到了無(wú)窮范數(shù)較小的結(jié)果。

    4 基于AVX512 的并行實(shí)現(xiàn)

    本節(jié)詳細(xì)描述如何利用AVX512 進(jìn)行具體實(shí)現(xiàn)。采用16 bit 存儲(chǔ)Zq上的元素,每512 bit 可存儲(chǔ)32 組16 bit 數(shù) 據(jù)。

    4.1 Rq 上計(jì)算的并行實(shí)現(xiàn)

    4.1.1 32 路并行加減

    對(duì)于加減法而言,使用惰性模約減技術(shù),利用_mm512_add_epi16 和_mm512_sub_epi16 實(shí) 現(xiàn)32 路并行加減法。

    4.1.2 32 路并行模約減

    4.1.3 32 路并行模乘

    MMul 的實(shí)現(xiàn)思路是將兩輸入乘數(shù)相乘后進(jìn)行MontRed 處理。本文同樣利用_mm512_mulhi_epi16和_mm512_mullo_epi16,32 路并行獲得兩相乘結(jié)果的高16 bit 和低16 bit 并將得到的結(jié)果輸入32 路并行MontRed 進(jìn)行處理,如算法7 所示。FFMul 的32 路并行計(jì)算方法和上述類似,但需要注意的是由于提前確定了1/2 的乘數(shù)并存入了寄存器y中,可以預(yù)計(jì)算得到y(tǒng)qinv=y·q-1mod±β,因此,與MMul 相比,F(xiàn)FMul 少了一 次_mm512_mullo_epi16 運(yùn) 算,提高了計(jì)算效率,如算法8 所示。

    4.1.4 32 路并行NTT 和INTT

    將第4.1.1~4.1.3 節(jié)中的32 路并行計(jì)算方法運(yùn)用到NTT 和INTT 過程中,即可得到32 路并行NTT 和INTT,但有2 點(diǎn)需要注意:1)將預(yù)計(jì)算的參數(shù)進(jìn)行冗余存儲(chǔ)使其達(dá)到512 bit,通過該方法,當(dāng)向512 bit 寄存器裝載數(shù)據(jù)時(shí)可以直接讀入512 bit 冗余存儲(chǔ)的數(shù)據(jù),而不再需要通過復(fù)雜的廣播指令進(jìn)行數(shù)據(jù)的擴(kuò)展;2)在NTT 和INTT 的第1 次迭代過程中,將多項(xiàng)式的系數(shù)裝載進(jìn)寄存器,256 個(gè)系數(shù)共需要8 個(gè)寄存器,這對(duì)于AVX512 來說是可實(shí)現(xiàn)的。在所有迭代完成后,再將8 個(gè)寄存器中的數(shù)據(jù)存入內(nèi)存,通過該方法,省去了大量裝載數(shù)據(jù)與存儲(chǔ)數(shù)據(jù)的操作,從而提升了計(jì)算效率。

    4.1.5 32 路并行多項(xiàng)式乘法

    利用NTT 將n-1 階多項(xiàng)式上的乘法轉(zhuǎn)換為個(gè)一階多項(xiàng)式的乘法。因?yàn)檩斎氲亩囗?xiàng)式是不確定 的,所以采 用MMul 進(jìn)行相 乘。將32 組a1、a0、b1、b0分別裝載 到4 個(gè)不同的512 bit 寄 存器,再使用相應(yīng)的32 路并行MMul 和32 路并行加法完成32 組一階多項(xiàng)式的相乘,從而實(shí)現(xiàn)32 路并行多項(xiàng)式乘法。

    4.2 8 路并行SHAKE 函數(shù)

    SHA-3 是NIST 于2015 年8 月5 日 發(fā)布的安全 哈希算法系列標(biāo)準(zhǔn)。SHAKE128、SHAKE256 是SHA-3中的兩個(gè)函數(shù)[23-24],最大的特點(diǎn)是可以輸出任何比特長(zhǎng)度。Kyber 通過SHAKE128 和SHAKE256 擴(kuò)展隨機(jī)種子,獲得所需長(zhǎng)度的偽隨機(jī)比特串,用于執(zhí)行后續(xù)的抽樣操作。使用AVX512 可以同時(shí)執(zhí)行8 路SHAKE128(SHAKE256)操作[10],從而同時(shí)拋出8 組偽隨機(jī)比特串,具體如圖1 所示。

    圖1 8 路并行SHAKE 函數(shù)Fig.1 8-way parallel SHAKE functions

    4.3 并行抽樣

    在Kyber 中利用拒絕抽樣技術(shù)[25]和SHAKE128,通過給定的種子生成上的隨機(jī)矩陣,具體如算法9 所示。由于是上的隨機(jī)矩陣,因此可以將其作為已經(jīng)經(jīng)過NTT 運(yùn)算的矩陣使用,從而節(jié)省NTT 運(yùn)算所耗費(fèi)時(shí)間。

    4.3.1 并行拒絕抽樣

    對(duì)于隨機(jī)的12 bit,當(dāng)數(shù)值在[0,q)時(shí)將其取出,否則將不使用該12 bit,繼續(xù)使用下一串隨機(jī)的12 bit 進(jìn)行上述處理。根據(jù)條件概率,當(dāng)成功抽取一個(gè)數(shù)值時(shí),滿足[0,q)的均勻分布。這種抽樣方式被稱為拒絕抽樣[25]。設(shè)是第i行、第j列的元素的每一 個(gè)系數(shù) 范圍均 為[0,q)。為了使?jié)M足上的均勻分布,需要使的每一個(gè)系數(shù)滿足[0,q)上的均勻分布。在具體抽樣過程中,將重復(fù)進(jìn)行拒絕抽樣,直至抽出整個(gè)。

    一個(gè)512 bit 寄存器可以裝載64 Byte 數(shù)據(jù),每3 Byte 可以組成2 組12 bit 數(shù)據(jù)。利用_mm512_permutexvar_epi8,將3 Byte的中間部分重復(fù)一次,接著使用_mm512_mask_srli_epi16、_mm512_and_si512以及預(yù)先計(jì)算好的mask 消除多余部分,如圖2 所示。利用上述方法可以將寄存器中前48 Byte 數(shù)據(jù)同時(shí)轉(zhuǎn)換為32 組12 bit 數(shù)據(jù)存放在一個(gè)512 bit 寄存器中,其余數(shù)據(jù)在下一次抽樣中使用。使用_mm512_cmplt_epi8_mask 判斷哪些數(shù)據(jù)在[0,q)內(nèi)并生成標(biāo)志位。利用標(biāo)志位,將滿足要求的數(shù)據(jù)作為的系數(shù)存入內(nèi)存。

    圖2 數(shù)據(jù)排列與處理Fig.2 Arrangement and processing of data

    4.3.2 偽隨機(jī)比特串分配

    由于直接生成隨機(jī)比特串較為復(fù)雜,Kyber 中利用SHAKE128 擴(kuò)展輸入的種子得到偽隨機(jī)比特串,并利用該偽隨機(jī)比特串替換隨機(jī)比特串完成對(duì)A的抽樣,從而提高效率且不會(huì)降低安全性。如4.2 節(jié)所述,通過AVX512 能夠進(jìn)行8 路SHAK128 操作,同時(shí)生成8 組偽隨機(jī)比特串,充分利用該8 組偽隨機(jī)比特串對(duì)抽樣性能的提升非常重要。本文的核心方法是通過對(duì)多項(xiàng)式進(jìn)行拆分抽樣,使其能夠完全利用8 組偽隨機(jī)比特串。

    當(dāng)k取2 時(shí)中共有4 個(gè)多項(xiàng)式。對(duì)于中第i行、第j列的元素αi,j,利 用SHAKE128(seed‖ ‖i‖j0)生成其低128 bit 系數(shù),SHAKE128(seed‖i‖j‖1)生成其高128 bit 系數(shù)。通過該方法,生成4 個(gè)多項(xiàng)式需要用到8 組偽隨機(jī)比特串,從而充分利用了8 路并行SHAKE128 函數(shù)且降低了SHAK128 的循環(huán)次數(shù)。

    當(dāng)k取3 時(shí),中共有9 個(gè)多項(xiàng)式。對(duì)于中第3 行、3 列的元素,將其拆分成8 個(gè)部分,每個(gè)部分有32 項(xiàng)系數(shù)。利 用SHAKE128(seed‖ 3 ‖3 ‖index)為每一部分生成偽隨機(jī)比特串。對(duì)于的其他元素,直接利用SHAKE128(seed‖i‖j)生成對(duì)應(yīng)的偽隨機(jī)比特串,不再進(jìn)行拆分。通過該方法,充分利用了8 路并行SHAKE128 函 數(shù)。

    當(dāng)k取4 時(shí),中共含16 個(gè)多項(xiàng) 式,正好是8 的倍 數(shù)。因 此,對(duì) 于中 第i行、第j列的元 素,直 接利用SHAKE128(seed‖i‖j)生成對(duì)應(yīng)的偽隨機(jī)比特串,不再進(jìn)行拆分,從而充分利用了8 路并行SHAKE128 函數(shù)。

    4.4 并行抽樣Sη

    在Kyber 中,利用中心二項(xiàng)分布(CBD)抽樣抽取Sη,如算法10 所示。CBD 抽樣利用固定長(zhǎng)度的偽隨機(jī)比特串抽取Sη上的元素,未使用較為繁瑣的拒絕抽樣技術(shù),運(yùn)行效率更高。

    由于直接生成隨機(jī)比特串較為復(fù)雜,Kyber 中利用SHAKE256 擴(kuò)展輸入的種子得到偽隨機(jī)比特串,利用偽隨機(jī)比特串替換隨機(jī)比特串完成對(duì)Sη的抽樣,η取值為2 或者3。當(dāng)η為2 時(shí),每個(gè)長(zhǎng)度為4 的偽隨機(jī)比特串可通過CBD 抽樣得到Sη的一個(gè)系數(shù),整個(gè)Sη的CBD 抽樣需要消耗長(zhǎng)度為1 024 bit 的偽隨機(jī)比特串,而SHAKE256 一次循環(huán)能產(chǎn)生長(zhǎng)度為1 088 的偽隨機(jī)比特串,因此只需一次Squeeze 操作,便可完成一次Sη的CBD 抽 樣。當(dāng)η為3 時(shí),每個(gè)長(zhǎng)度為6 的偽隨機(jī)比特串可通過CBD 抽樣得到Sη的一個(gè)系數(shù),整個(gè)Sη的CBD 抽樣需要消耗長(zhǎng)度為1 536 bit 的偽隨機(jī)比特串,需要SHAKE256 循環(huán)2 次。當(dāng)進(jìn)行實(shí)現(xiàn)時(shí),較難處理3 bit 的并行操作,因此利用冗余比特技術(shù),對(duì)每4 bit 進(jìn)行并行處理,并忽略最高比特。通過上述方法,整個(gè)Sη的CBD 抽樣需要消耗長(zhǎng)度為2 048 bit 的偽隨機(jī)比特串,SHAKE256依然只需循環(huán)2 次,未造成額外的開銷,如圖3所示。

    圖3 CBD 抽樣的比特處理Fig.3 Bit processing of CBD sampling

    5 性能分析

    利用AVX512 實(shí)現(xiàn)了不同安全參數(shù)下的Kyber算法,即Kyber512、Kyber768 和Kyber1 024,并與其C 語(yǔ)言版本的實(shí)現(xiàn)進(jìn)行了性能對(duì)比與分析[21]。使用的處理器是11th Gen Intel?CoreTMi5-1135G7@2.40 GHz 2.42 GHz,內(nèi)存大小為16 GB。操作系統(tǒng)選用Windows 10,編譯器選用GCC,優(yōu)化等級(jí)為-O3。將各算法運(yùn)行20 000 次,并計(jì)算其平均時(shí)鐘周期作為性能指標(biāo)。

    通過表1~表3 可以看出:在多項(xiàng)式計(jì)算方面,由于對(duì)算法進(jìn)行優(yōu)化且利用AVX512 實(shí)現(xiàn)了32 路并行,從而獲得了55~95 倍的加速;在多項(xiàng)式抽樣方面,利用8 路SHAKE 函數(shù)以及優(yōu)化的抽樣方法獲得了4~7 倍的加速;從整體來看,對(duì)于包含抽樣操作的密鑰生成算法和加密算法獲得了10~16 倍的加速,對(duì)于主要由多項(xiàng)式計(jì)算構(gòu)成的解密算法獲得了約56 倍的加速。

    表1 Kyber512 的性能測(cè)試與對(duì)比 Table 1 Performance testing and comparison of Kyber512

    表2 Kyber768 的性能測(cè)試與對(duì)比 Table 2 Performance testing and comparison of Kyber768

    表3 Kyber1 024 的性能測(cè)試與對(duì)比 Table 3 Performance testing and comparison of Kyber1 024

    6 結(jié)束語(yǔ)

    本文針對(duì)Kyber 算法的公鑰加密部分進(jìn)行高速并行實(shí)現(xiàn)。在多項(xiàng)式計(jì)算方面,利用惰性模約減、優(yōu)化的蒙哥馬利模約減、一般模乘和固定乘數(shù)模乘等技術(shù),提高了模運(yùn)算的效率,采用NTT 和INTT 變換提高了多項(xiàng)式計(jì)算的效率,將優(yōu)化后的模運(yùn)算融入NTT 和INTT 過程,同時(shí)利用AVX512 進(jìn)行高速并行實(shí)現(xiàn),獲得了55~95 倍的加速。在多項(xiàng)式抽樣方面,通過拆分抽樣、冗余抽樣等技術(shù)優(yōu)化抽樣過程,同時(shí)利用AVX512 進(jìn)行高速并行實(shí)現(xiàn),獲得了4~7 倍的加速。在整體上,獲得了10~56 倍的性能提升。在后續(xù)工作中將繼續(xù)研究不同后量子密碼標(biāo)準(zhǔn)在不同硬件平臺(tái)上的高速實(shí)現(xiàn)。

    猜你喜歡
    利用優(yōu)化
    利用min{a,b}的積分表示解決一類絕對(duì)值不等式
    超限高層建筑結(jié)構(gòu)設(shè)計(jì)與優(yōu)化思考
    利用倒推破難點(diǎn)
    民用建筑防煙排煙設(shè)計(jì)優(yōu)化探討
    關(guān)于優(yōu)化消防安全告知承諾的一些思考
    一道優(yōu)化題的幾何解法
    由“形”啟“數(shù)”優(yōu)化運(yùn)算——以2021年解析幾何高考題為例
    利用一半進(jìn)行移多補(bǔ)少
    利用數(shù)的分解來思考
    Roommate is necessary when far away from home
    99re6热这里在线精品视频| 免费av不卡在线播放| 国产成人午夜福利电影在线观看| 最近最新中文字幕大全电影3| 国产精品成人在线| 制服丝袜香蕉在线| 成人免费观看视频高清| 十八禁网站网址无遮挡 | 国产亚洲午夜精品一区二区久久 | 老女人水多毛片| 国产一区有黄有色的免费视频| 国产一区有黄有色的免费视频| 秋霞伦理黄片| 成人一区二区视频在线观看| 欧美97在线视频| 成人午夜精彩视频在线观看| 国产精品国产av在线观看| 欧美激情国产日韩精品一区| 国产成人精品福利久久| 午夜福利在线观看免费完整高清在| 国产永久视频网站| 欧美三级亚洲精品| 日韩 亚洲 欧美在线| 一本一本综合久久| 插阴视频在线观看视频| 欧美日韩一区二区视频在线观看视频在线 | 五月天丁香电影| 亚洲精品影视一区二区三区av| 在线观看免费高清a一片| 性插视频无遮挡在线免费观看| 亚洲欧美清纯卡通| 国产精品成人在线| av福利片在线观看| 99久久人妻综合| 99久国产av精品国产电影| 国产一区亚洲一区在线观看| 久久久久久国产a免费观看| 亚洲欧美精品专区久久| 三级国产精品欧美在线观看| 男女啪啪激烈高潮av片| 亚洲av中文字字幕乱码综合| 插阴视频在线观看视频| 国产亚洲最大av| 午夜福利高清视频| 国产免费又黄又爽又色| 国产人妻一区二区三区在| 在线免费十八禁| 国产亚洲av片在线观看秒播厂| 王馨瑶露胸无遮挡在线观看| 在线 av 中文字幕| 国产精品久久久久久精品电影小说 | 亚洲国产高清在线一区二区三| 成人一区二区视频在线观看| 国产亚洲精品久久久com| 69人妻影院| 噜噜噜噜噜久久久久久91| 久久久久久久久大av| 亚洲国产高清在线一区二区三| 日韩免费高清中文字幕av| 亚洲aⅴ乱码一区二区在线播放| 自拍欧美九色日韩亚洲蝌蚪91 | 色视频www国产| 男女边吃奶边做爰视频| 国产免费福利视频在线观看| 午夜福利在线在线| 丝袜喷水一区| 国产在视频线精品| 好男人在线观看高清免费视频| 国产片特级美女逼逼视频| 成年人午夜在线观看视频| 国产亚洲av嫩草精品影院| 97精品久久久久久久久久精品| 蜜桃久久精品国产亚洲av| 欧美一级a爱片免费观看看| 国产一区二区三区综合在线观看 | 99久久精品一区二区三区| 午夜福利高清视频| 69人妻影院| 午夜精品国产一区二区电影 | 成人漫画全彩无遮挡| 欧美丝袜亚洲另类| 国产白丝娇喘喷水9色精品| 亚洲欧洲国产日韩| 日本一二三区视频观看| 黄色欧美视频在线观看| 国产在线一区二区三区精| 内射极品少妇av片p| 亚洲欧美日韩无卡精品| 日本爱情动作片www.在线观看| 欧美 日韩 精品 国产| 特级一级黄色大片| 在线观看一区二区三区| 国语对白做爰xxxⅹ性视频网站| 国产亚洲av片在线观看秒播厂| 大话2 男鬼变身卡| 中国国产av一级| 91精品国产九色| 五月开心婷婷网| 七月丁香在线播放| 久久国内精品自在自线图片| 亚洲精品国产av蜜桃| 国产精品久久久久久久久免| av线在线观看网站| 一级毛片我不卡| 嘟嘟电影网在线观看| 80岁老熟妇乱子伦牲交| 夜夜看夜夜爽夜夜摸| 美女主播在线视频| 深爱激情五月婷婷| 人妻少妇偷人精品九色| 最近最新中文字幕大全电影3| 国产毛片a区久久久久| 日日啪夜夜撸| 精品久久久久久久久av| 能在线免费看毛片的网站| 精品人妻熟女av久视频| 香蕉精品网在线| 成人一区二区视频在线观看| 白带黄色成豆腐渣| 神马国产精品三级电影在线观看| 亚洲av男天堂| 免费观看的影片在线观看| 中文字幕久久专区| 国产亚洲5aaaaa淫片| 日本爱情动作片www.在线观看| 日本三级黄在线观看| 国产有黄有色有爽视频| 搡老乐熟女国产| 如何舔出高潮| 国产精品一区二区性色av| 亚洲国产欧美人成| 亚洲精品乱码久久久v下载方式| 99视频精品全部免费 在线| 精品午夜福利在线看| 亚洲精品第二区| 国产精品99久久久久久久久| 亚洲精品乱久久久久久| 丝袜脚勾引网站| 中国美白少妇内射xxxbb| 99热国产这里只有精品6| 午夜老司机福利剧场| 日韩电影二区| 日本色播在线视频| 男人和女人高潮做爰伦理| 赤兔流量卡办理| 五月伊人婷婷丁香| 一本久久精品| 免费看不卡的av| 哪个播放器可以免费观看大片| 亚洲精品影视一区二区三区av| 国产免费又黄又爽又色| 黄片无遮挡物在线观看| 毛片女人毛片| 精品少妇黑人巨大在线播放| 久久人人爽人人爽人人片va| 欧美3d第一页| 免费观看在线日韩| 国产黄片视频在线免费观看| 男女无遮挡免费网站观看| 免费看a级黄色片| 男男h啪啪无遮挡| 一级爰片在线观看| 成人黄色视频免费在线看| 久久久久九九精品影院| 人妻一区二区av| 欧美bdsm另类| 国产成人aa在线观看| 国产精品99久久久久久久久| 少妇的逼好多水| 美女高潮的动态| 人体艺术视频欧美日本| 少妇裸体淫交视频免费看高清| 99久久人妻综合| 欧美精品人与动牲交sv欧美| 天天躁日日操中文字幕| 97超碰精品成人国产| 在线观看一区二区三区| 午夜激情福利司机影院| 人妻制服诱惑在线中文字幕| 亚洲精品成人久久久久久| 亚洲国产欧美人成| 免费观看无遮挡的男女| 久久99热这里只频精品6学生| 亚洲国产精品专区欧美| 菩萨蛮人人尽说江南好唐韦庄| 交换朋友夫妻互换小说| 黄色一级大片看看| 你懂的网址亚洲精品在线观看| 我的老师免费观看完整版| 亚洲欧洲国产日韩| 日本av手机在线免费观看| 青春草国产在线视频| a级一级毛片免费在线观看| 纵有疾风起免费观看全集完整版| 18禁在线无遮挡免费观看视频| a级一级毛片免费在线观看| 26uuu在线亚洲综合色| 亚洲精品日本国产第一区| 特级一级黄色大片| 亚洲av免费在线观看| a级毛色黄片| 黄色配什么色好看| 我要看日韩黄色一级片| 又黄又爽又刺激的免费视频.| 91午夜精品亚洲一区二区三区| 欧美激情在线99| 中文字幕久久专区| 久久久久久久久大av| 国产人妻一区二区三区在| 亚洲最大成人中文| 又粗又硬又长又爽又黄的视频| 建设人人有责人人尽责人人享有的 | 看黄色毛片网站| 少妇人妻 视频| 精品人妻熟女av久视频| 免费观看av网站的网址| 国产黄片视频在线免费观看| 赤兔流量卡办理| 搡女人真爽免费视频火全软件| 插阴视频在线观看视频| 亚洲在久久综合| 亚洲av福利一区| 99热全是精品| 日日摸夜夜添夜夜添av毛片| 3wmmmm亚洲av在线观看| 亚洲成人精品中文字幕电影| 久久久国产一区二区| 亚洲欧洲日产国产| 久久综合国产亚洲精品| 日本爱情动作片www.在线观看| 校园人妻丝袜中文字幕| 中国国产av一级| 夫妻午夜视频| 亚洲国产精品成人综合色| 性色avwww在线观看| 在线免费观看不下载黄p国产| 中文字幕久久专区| 日韩欧美 国产精品| 九色成人免费人妻av| 亚洲成人久久爱视频| 赤兔流量卡办理| 亚洲综合色惰| 欧美高清性xxxxhd video| 久久久亚洲精品成人影院| 亚洲精品影视一区二区三区av| 日韩在线高清观看一区二区三区| 午夜激情久久久久久久| 老女人水多毛片| 亚洲成人中文字幕在线播放| 韩国av在线不卡| 亚洲第一区二区三区不卡| 亚洲欧美日韩卡通动漫| 久久这里有精品视频免费| 免费av毛片视频| 色视频www国产| 我的老师免费观看完整版| 卡戴珊不雅视频在线播放| 赤兔流量卡办理| 97超视频在线观看视频| 亚洲成人久久爱视频| 99精国产麻豆久久婷婷| 卡戴珊不雅视频在线播放| 97超碰精品成人国产| 777米奇影视久久| 欧美成人午夜免费资源| 日韩伦理黄色片| 秋霞在线观看毛片| 22中文网久久字幕| 在现免费观看毛片| 国产av码专区亚洲av| 午夜亚洲福利在线播放| 91狼人影院| 国产黄a三级三级三级人| 成人亚洲精品av一区二区| 在线天堂最新版资源| 国产成年人精品一区二区| 国产在视频线精品| 大又大粗又爽又黄少妇毛片口| 国产又色又爽无遮挡免| 国产精品国产av在线观看| 人人妻人人看人人澡| 最近中文字幕2019免费版| 日本免费在线观看一区| 纵有疾风起免费观看全集完整版| 色哟哟·www| 2021少妇久久久久久久久久久| 国产大屁股一区二区在线视频| 欧美三级亚洲精品| 国国产精品蜜臀av免费| 三级国产精品片| 黄色配什么色好看| 亚州av有码| 麻豆乱淫一区二区| 日韩欧美 国产精品| 亚洲va在线va天堂va国产| 少妇高潮的动态图| 久久97久久精品| 欧美高清成人免费视频www| 久久人人爽人人爽人人片va| 亚洲人成网站高清观看| 亚洲欧洲国产日韩| 亚洲不卡免费看| 少妇人妻一区二区三区视频| 韩国高清视频一区二区三区| 在线观看av片永久免费下载| 熟女人妻精品中文字幕| 亚洲av欧美aⅴ国产| 国产亚洲av嫩草精品影院| 波野结衣二区三区在线| 毛片一级片免费看久久久久| 岛国毛片在线播放| 日日摸夜夜添夜夜爱| 特级一级黄色大片| 日本av手机在线免费观看| 91精品一卡2卡3卡4卡| 国产男女内射视频| 日韩欧美一区视频在线观看 | 国产精品无大码| 在线免费观看不下载黄p国产| 纵有疾风起免费观看全集完整版| 国产精品嫩草影院av在线观看| 国产一区二区三区综合在线观看 | 国产在线一区二区三区精| 男女无遮挡免费网站观看| 国产精品99久久久久久久久| 亚洲精品,欧美精品| 一本—道久久a久久精品蜜桃钙片 精品乱码久久久久久99久播 | 国产精品99久久99久久久不卡 | 国产爽快片一区二区三区| 寂寞人妻少妇视频99o| 欧美日韩视频高清一区二区三区二| 精品人妻一区二区三区麻豆| 国产黄色免费在线视频| 狂野欧美激情性bbbbbb| 亚洲精品自拍成人| 日韩 亚洲 欧美在线| 身体一侧抽搐| 国产老妇伦熟女老妇高清| 在线天堂最新版资源| 欧美日韩国产mv在线观看视频 | 久久久成人免费电影| 欧美成人午夜免费资源| 九九久久精品国产亚洲av麻豆| 99热这里只有精品一区| 菩萨蛮人人尽说江南好唐韦庄| 成年av动漫网址| 日韩中字成人| 内地一区二区视频在线| 亚洲综合色惰| 国产一区有黄有色的免费视频| 99久久中文字幕三级久久日本| 精品人妻一区二区三区麻豆| 97超视频在线观看视频| 久久久a久久爽久久v久久| av免费在线看不卡| 在线观看一区二区三区激情| 在线观看三级黄色| 久久这里有精品视频免费| 有码 亚洲区| 亚洲三级黄色毛片| 一级毛片电影观看| 国产伦理片在线播放av一区| 综合色丁香网| 色综合色国产| 亚洲国产最新在线播放| 色网站视频免费| 日韩欧美精品免费久久| 永久网站在线| 黄色视频在线播放观看不卡| 男人舔奶头视频| 久久精品夜色国产| 国产精品福利在线免费观看| 晚上一个人看的免费电影| 99久国产av精品国产电影| 日本-黄色视频高清免费观看| 国产亚洲av嫩草精品影院| 国产午夜福利久久久久久| 毛片女人毛片| 国内少妇人妻偷人精品xxx网站| 乱系列少妇在线播放| 男女啪啪激烈高潮av片| 久久精品久久久久久久性| 中文欧美无线码| 免费看日本二区| 五月伊人婷婷丁香| 国产乱人偷精品视频| av免费在线看不卡| 日韩电影二区| 在线观看国产h片| 亚洲,欧美,日韩| 校园人妻丝袜中文字幕| 亚洲成色77777| 国精品久久久久久国模美| 岛国毛片在线播放| 六月丁香七月| 夜夜看夜夜爽夜夜摸| videossex国产| 国产精品一区二区在线观看99| 卡戴珊不雅视频在线播放| 免费av不卡在线播放| 一级毛片我不卡| 亚洲欧美一区二区三区黑人 | 国产国拍精品亚洲av在线观看| 亚洲丝袜综合中文字幕| 亚洲av电影在线观看一区二区三区 | 亚洲国产欧美在线一区| 80岁老熟妇乱子伦牲交| 综合色丁香网| 免费av不卡在线播放| 春色校园在线视频观看| 国产永久视频网站| 又爽又黄无遮挡网站| 日韩伦理黄色片| av在线app专区| 亚州av有码| 成人欧美大片| 欧美日韩视频高清一区二区三区二| 人妻制服诱惑在线中文字幕| 一级毛片我不卡| 亚洲av日韩在线播放| 午夜爱爱视频在线播放| 国产午夜精品久久久久久一区二区三区| 欧美成人精品欧美一级黄| 少妇人妻 视频| 老女人水多毛片| 亚洲内射少妇av| 少妇的逼水好多| 亚洲av电影在线观看一区二区三区 | 有码 亚洲区| kizo精华| 在线观看免费高清a一片| 99视频精品全部免费 在线| 老司机影院成人| 国产乱人视频| 晚上一个人看的免费电影| 亚洲伊人久久精品综合| 联通29元200g的流量卡| 99九九线精品视频在线观看视频| 成年版毛片免费区| 男人和女人高潮做爰伦理| 亚洲精品自拍成人| 中文字幕制服av| 国产精品一及| 99久久精品一区二区三区| 国产精品女同一区二区软件| 波野结衣二区三区在线| 久久久久精品性色| 国产精品无大码| 国产久久久一区二区三区| 国产成年人精品一区二区| 波多野结衣巨乳人妻| 观看美女的网站| 看十八女毛片水多多多| 五月天丁香电影| 亚洲真实伦在线观看| 国产v大片淫在线免费观看| 九九久久精品国产亚洲av麻豆| 国产高清三级在线| 嫩草影院精品99| 91狼人影院| 丝袜美腿在线中文| av.在线天堂| 久久久久国产精品人妻一区二区| 五月伊人婷婷丁香| 又黄又爽又刺激的免费视频.| 有码 亚洲区| 波多野结衣巨乳人妻| 青青草视频在线视频观看| 人人妻人人爽人人添夜夜欢视频 | 3wmmmm亚洲av在线观看| 国产精品麻豆人妻色哟哟久久| 激情五月婷婷亚洲| 大香蕉久久网| 热99国产精品久久久久久7| 精品少妇黑人巨大在线播放| 久久6这里有精品| 高清午夜精品一区二区三区| 国产中年淑女户外野战色| av免费观看日本| 老女人水多毛片| 男女国产视频网站| 色综合色国产| av女优亚洲男人天堂| 深夜a级毛片| 新久久久久国产一级毛片| 精品久久国产蜜桃| 岛国毛片在线播放| 国产淫片久久久久久久久| 亚洲精品,欧美精品| 别揉我奶头 嗯啊视频| 国产黄a三级三级三级人| 十八禁网站网址无遮挡 | 欧美zozozo另类| 欧美三级亚洲精品| 色视频www国产| 国产精品秋霞免费鲁丝片| 成人综合一区亚洲| 成人漫画全彩无遮挡| 三级经典国产精品| 精品一区二区三区视频在线| 亚洲精品日韩av片在线观看| 国产成人精品一,二区| 久久综合国产亚洲精品| 国产一区二区三区综合在线观看 | 一级爰片在线观看| 超碰av人人做人人爽久久| 老司机影院毛片| 51国产日韩欧美| 视频区图区小说| 夜夜爽夜夜爽视频| 男女国产视频网站| av福利片在线观看| 秋霞在线观看毛片| www.色视频.com| 秋霞伦理黄片| 午夜福利视频精品| 日韩av在线免费看完整版不卡| 成年av动漫网址| 精品久久国产蜜桃| 国产白丝娇喘喷水9色精品| 丝袜脚勾引网站| 国产午夜精品久久久久久一区二区三区| videos熟女内射| 嫩草影院精品99| 最近中文字幕2019免费版| 免费在线观看成人毛片| 久久精品国产自在天天线| 又爽又黄a免费视频| 国产成人精品婷婷| 黄色一级大片看看| 熟女人妻精品中文字幕| 一区二区av电影网| 免费看不卡的av| 97热精品久久久久久| 国产黄色免费在线视频| 新久久久久国产一级毛片| 青春草亚洲视频在线观看| 九九在线视频观看精品| 色视频www国产| 爱豆传媒免费全集在线观看| 麻豆成人av视频| 春色校园在线视频观看| 国产精品偷伦视频观看了| 日日啪夜夜爽| 搡老乐熟女国产| 久久久久久久久久成人| 久久6这里有精品| 久久女婷五月综合色啪小说 | 国产欧美日韩一区二区三区在线 | 18禁裸乳无遮挡动漫免费视频 | 精华霜和精华液先用哪个| 麻豆精品久久久久久蜜桃| 亚洲电影在线观看av| 亚洲aⅴ乱码一区二区在线播放| 国产成人一区二区在线| 一级毛片电影观看| 久久亚洲国产成人精品v| 大码成人一级视频| 在线观看一区二区三区激情| 亚洲国产欧美在线一区| 青春草视频在线免费观看| 久久久精品94久久精品| 欧美变态另类bdsm刘玥| 一级二级三级毛片免费看| 欧美+日韩+精品| 国精品久久久久久国模美| 三级男女做爰猛烈吃奶摸视频| 久久国内精品自在自线图片| 男女啪啪激烈高潮av片| 蜜桃亚洲精品一区二区三区| 菩萨蛮人人尽说江南好唐韦庄| 久久久久久久亚洲中文字幕| 一级片'在线观看视频| 亚洲国产精品999| 嫩草影院入口| 免费观看av网站的网址| 国产成人aa在线观看| 精华霜和精华液先用哪个| 中文字幕人妻熟人妻熟丝袜美| av又黄又爽大尺度在线免费看| 亚洲丝袜综合中文字幕| 一级二级三级毛片免费看| 国产精品一区二区三区四区免费观看| av国产久精品久网站免费入址| 日本黄大片高清| 免费黄色在线免费观看| 亚洲成人精品中文字幕电影| 亚洲不卡免费看| 在线观看三级黄色| 熟女av电影| av卡一久久| 国产永久视频网站| 香蕉精品网在线| 免费电影在线观看免费观看| 国产伦精品一区二区三区四那| 最近中文字幕高清免费大全6| 九九在线视频观看精品| 久久久久精品性色| 精华霜和精华液先用哪个| 在线观看人妻少妇| 男女国产视频网站| 伦理电影大哥的女人| 男人爽女人下面视频在线观看| 街头女战士在线观看网站| 新久久久久国产一级毛片| 欧美少妇被猛烈插入视频| 久久久久国产网址| 中文乱码字字幕精品一区二区三区| 免费看a级黄色片| 亚洲精品乱码久久久v下载方式| 国产男人的电影天堂91| 成人午夜精彩视频在线观看| 国产黄片视频在线免费观看| 免费观看av网站的网址| 国产乱来视频区|