《電子技術(shù)應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 業(yè)界動態(tài) > 【零信任】BeyondCorp:谷歌是怎么做甲方安全的

【零信任】BeyondCorp:谷歌是怎么做甲方安全的

2021-04-14
來源: 白話零信任
關(guān)鍵詞: 零信任

  谷歌是世界上技術(shù)最牛的公司之一。谷歌內(nèi)部的網(wǎng)絡安全體系BeyondCorp是安全領(lǐng)域最知名的安全架構(gòu)之一。對于學習者來說,非常幸運的是,谷歌沒有把BeyondCorp當做秘密藏起來,而是發(fā)了6篇論文,事無巨細地介紹了BeyondCorp的技術(shù)架構(gòu)、資源配置、如何一步步上線、怎么給員工培訓……基本上,這6篇論文可以當做企業(yè)實施零信任的傻瓜式教程了。

  我就是做零信任的,我設(shè)計產(chǎn)品的時候,常常會借鑒BeyondCorp的理念。我在實施項目的時候,也常常會碰到BeyondCorp團隊碰到過的問題。下面就是我對這BeyondCorp 6篇論文做的一次總結(jié),也是對這幾年辛苦日子的一個紀念。

  1、BeyondCorp的誕生

  為什么谷歌會搞BeyondCorp呢?

  因為谷歌在2009年曾經(jīng)受到過一次可能源自中國的嚴重網(wǎng)絡攻擊“極光行動”。谷歌的一名員工點擊了即時消息中的一條惡意鏈接,最后引發(fā)了一系列事件導致這個搜索引擎巨人的網(wǎng)絡被滲入數(shù)月,并且造成各種系統(tǒng)的數(shù)據(jù)被竊取。

  事后谷歌對安全事故進行了全面調(diào)查。結(jié)果幾乎所有調(diào)查報告都指出,黑客在完成攻擊之前,甚至之后,曾長期潛伏在企業(yè)內(nèi)網(wǎng),利用內(nèi)部系統(tǒng)漏洞和管理缺陷逐步獲得高級權(quán)限,最終竊取數(shù)據(jù)。

  分析調(diào)查結(jié)果,谷歌發(fā)現(xiàn)了自身存在一個嚴重的問題——對來自內(nèi)網(wǎng)的攻擊防護太薄弱。

  微信圖片_20210414222228.png

  做BeyondCorp之前,谷歌與大多數(shù)企業(yè)一樣,都是以防火墻為基礎(chǔ)劃分出企業(yè)內(nèi)網(wǎng)和公眾網(wǎng)絡的邊界,并基于此構(gòu)建安全體系。企業(yè)內(nèi)網(wǎng)被認為是可信的,為了便于開展日常工作,通常都不會對員工在內(nèi)網(wǎng)中訪問各種資源設(shè)置嚴格限制。如果員工出差或在家辦公而只能使用公共網(wǎng)絡,則需要先使用VPN接入企業(yè)內(nèi)網(wǎng);如果員工要使用手機等移動設(shè)備辦公,也需要先配置VPN才能使用內(nèi)網(wǎng)辦公資源。

  谷歌的經(jīng)驗證明了這種做法是錯誤的。

  這種做法的問題在于一旦邊界被突破,攻擊者可以暢通無阻地訪問企業(yè)的內(nèi)部特權(quán)網(wǎng)絡。

  隨著應用上云、移動辦公的流行,以及APT攻擊的泛濫,邊界的防護變得越來越難。例如谷歌遇到的極光行動,例如這兩年的勒索病毒……來自內(nèi)部的攻擊事件已經(jīng)成為大概率事件。內(nèi)部威脅成為最嚴重的威脅。

  那么,要怎么防護內(nèi)部威脅呢?谷歌的答案是——BeyondCorp。

  

  2、BeyondCorp的架構(gòu)

  下圖是BeyondCorp架構(gòu)的主要組件。各組件之間相互作用,保證——只有通過嚴格認證的設(shè)備和用戶才能被授權(quán)訪問需要的企業(yè)應用。

  微信圖片_20210414222250.png

  從圖中可以看出BeyondCorp的幾個特點:

  (1)谷歌大樓的內(nèi)網(wǎng)是無特權(quán)網(wǎng)絡。谷歌員工插上公司網(wǎng)線或連上wifi之后,只能連接互聯(lián)網(wǎng)和有限的基礎(chǔ)設(shè)施服務(如DNS、DHCP、NTP)。不能直接連公司內(nèi)部的業(yè)務系統(tǒng)。而且員工進行802.1x認證之后才能連上內(nèi)網(wǎng)。

  (2)無論用戶身在谷歌大樓的內(nèi)網(wǎng),還是咖啡館公共網(wǎng)絡,要連公司的內(nèi)部系統(tǒng)的話,都要通過“訪問代理”的驗證,才能訪問。訪問代理是面向互聯(lián)網(wǎng)的。

  (2.1)訪問代理會驗證用戶的身份。用戶通過單點登錄系統(tǒng)(SSO)的雙因子認證來驗證身份。外化的單點登錄系統(tǒng)起到了一層防騷擾的作用,沒有通過身份驗證的人只能看到訪問代理,看不到后面的業(yè)務系統(tǒng)。

  (2.2)訪問代理會驗證用戶的設(shè)備。只有企業(yè)采購并妥善管理的受控設(shè)備才能連接訪問代理。谷歌公司的設(shè)備通常會禁止用戶亂裝軟件,自動更新安全補丁和病毒庫。

  (2.3)訪問控制引擎持續(xù)給用戶的信任等級打分。等級保持在“高級”的用戶才能通過訪問代理。例如,一個未安裝最新操作系統(tǒng)補丁的設(shè)備,其信任等級可能會被降低。一個從新位置訪問應用的用戶,其信任等級可能會被降低。而且用戶的等級是基于每個訪問請求隨時改變的。用戶一旦做了可疑操作會被立即降低信任等級。(信任等級的判斷是BeyondCorp中的核心,以后可以單開一篇文章來講)(2.4)用戶授權(quán)判定也往往參考用戶身份和設(shè)備的信任等級。例如,可以限制只有全職工程師、且使用工程設(shè)備才可以登錄谷歌的缺陷跟蹤系統(tǒng);限制只有財務部門的全職員工使用受控設(shè)備才可以訪問財務系統(tǒng)。

  (3)一切檢測都通過之后,訪問代理會將用戶請求轉(zhuǎn)發(fā)給后面的業(yè)務系統(tǒng)。客戶端和應用之間的流量被強制加密。訪問代理還提供負載平衡、應用健康檢查和DDoS防護等等功能。

  

  3、用戶訪問流程

  codereview.corp.google.com是谷歌工程師審核代碼用的系統(tǒng)。下面就以codereview網(wǎng)站為例,看看BeyondCorp體系是如何配置的,員工是如何使用的。

  (1)首先配DNS。把codereview網(wǎng)站的域名在公共 DNS 中注冊,CNAME 指向訪問代理。用戶訪問該域名時會連接到訪問代理上。

  (2)配置訪問控制規(guī)則。例如,限制只有最高信任等級的受控設(shè)備可以訪問、限制只有最高信任等級的全職和兼職工程師可以訪問。

  (3)一位出差的工程師小明使用谷歌配發(fā)的筆記本電腦,接入機場的wifi,不用VPN,直接訪問企業(yè)內(nèi)網(wǎng)。(如果小明身在內(nèi)網(wǎng),則電腦需與 RADIUS 服務器進行 802.1x 握手,并獲取設(shè)備證書。)(4)小明訪問請求指向訪問代理,筆記本電腦提供設(shè)備證書。

  (5)訪問代理無法識別小明的身份,重定向到單點登錄系統(tǒng)。

  (6)小明提供雙因素認證憑據(jù),由單點登錄系統(tǒng)進行身份認證,頒發(fā)令牌,并重定向回訪問代理。

  (7)訪問代理現(xiàn)在持有小明的設(shè)備證書和單點登錄令牌。

  (8)訪問控制引擎進行授權(quán)檢查:確認小明是工程組成員、設(shè)備信任等級是高級、設(shè)備在受控列表中。

  (9)如果所有檢查通過,則小明的請求被轉(zhuǎn)發(fā)到一個某個應用后端獲取服務。

  (10)小明可以正常訪問內(nèi)網(wǎng)系統(tǒng)了。但是每次訪問行為都受到監(jiān)控,一旦發(fā)現(xiàn)異常,小明的電腦會被立即隔離,或者觸發(fā)二次認證。

  

  4、BeyondCorp的好處

  BeyondCorp增強了企業(yè)對抗內(nèi)部威脅的能力,持續(xù)檢測用戶可信級別,只允許合法設(shè)備連接內(nèi)網(wǎng)。具體來說BeyondCorp零信任安全可以提升對抗以下10大威脅的能力。

 微信圖片_20210414222313.png

  5、實施過程

  谷歌2011年開始實施BeyondCorp,逐步推廣,2017年全公司都在使用BeyondCorp辦公。用6年時間,在不干擾用戶的情況下,完成如此大規(guī)模的任務,項目實施非常成功。6年時間積攢的實施經(jīng)驗可能比BeyondCorp架構(gòu)本身更加寶貴。

  BeyondCorp團隊是如何得到管理層、公司其他部門的支持的呢?

  (1)管理層:人人都恨VPN,推廣BeyondCorp的一個重要理由是——擺脫VPN,經(jīng)過身份認證的遠程用戶可以直接訪問企業(yè) Web 應用。向管理層證明,由此產(chǎn)生的生產(chǎn)力提升可以輕松超過BeyondCorp的實施成本。

  (2)業(yè)務部門:把推廣的動機、基本原理、威脅模型以及所需成本形成文檔。然后,向每一個業(yè)務部門解釋遷移過程的價值和必要性。高度透明和對標準的清晰解釋幫助加深了與干系人的共識。讓他們充分參與到愿景及目標的規(guī)劃中。

  (3)關(guān)鍵負責人:爭取到關(guān)鍵領(lǐng)域負責人的支持:安全、身份、網(wǎng)絡、訪問控制、客戶端和服務器平臺軟件、關(guān)鍵業(yè)務應用程序服務,以及第三方合作伙伴或IT外包等等。讓負責人梳理和確定各領(lǐng)域?qū)<遥@得其承諾,并確保他們投入時間和精力。

  (4)保持溝通:高層領(lǐng)導、團隊負責人和其他參與者會通過在線文檔、郵件組和定期會議(面對面的和遠程的)聯(lián)系,始終保持對當前進展和項目狀態(tài)的了解。

  (5)組織內(nèi)部宣傳活動來提高大家對 BeyondCorp 的認識,比如推出了電腦貼紙、標識和口號,還在辦公室張貼隨處可見的文章。

  

  取得了公司支持之后,下一步就是制定合理的推廣策略。

  推廣BeyondCorp時,并不是逐步改造現(xiàn)有網(wǎng)絡,而是新建了一個環(huán)境,逐步把設(shè)備轉(zhuǎn)移到新的環(huán)境里。這樣始終保持了老環(huán)境是可用的,而且可以穩(wěn)步推進新環(huán)境的建設(shè)。

  第一階段:用戶在內(nèi)網(wǎng)可以直接訪問業(yè)務系統(tǒng)。外網(wǎng)通過VPN訪問。

  第二階段:用戶在老內(nèi)網(wǎng)可以直接訪問業(yè)務系統(tǒng)。新內(nèi)網(wǎng)和外網(wǎng)可以通過“訪問代理”訪問。此時,DNS解析是分開的,內(nèi)部域名服務器直接指向應用,外部域名服務器指向訪問代理。

  第三階段:用戶在老內(nèi)網(wǎng)、新內(nèi)網(wǎng)和外網(wǎng)都可以通過“訪問代理”訪問。并且限制VPN的使用。網(wǎng)絡策略也逐步地由基于IP的策略變?yōu)橐揽啃湃蔚燃壏峙洳呗浴?/p>

  有些系統(tǒng)在開發(fā)時,默認用戶永遠是直連的。這些系統(tǒng)需要進行改造之后才能遷移到“訪問代理”之后,接受保護。

  所以在第二階段,首先遷移的是那些無需改造的系統(tǒng)及其用戶。

  為了方便判斷哪些用戶符合遷移要求。谷歌開發(fā)了一個小工具。用戶安裝小工具之后,工具會記錄用戶所有訪問流量,如果用戶訪問的所有系統(tǒng)都已經(jīng)兼容BeyondCorp了。那么小工具會變成仿真模式,模擬新內(nèi)網(wǎng)的環(huán)境,讓該用戶試用。連續(xù)30天試用沒問題后,用戶會被自動遷移到新內(nèi)網(wǎng)。

  同時這個小工具也會記錄哪些系統(tǒng)訪問量大,接下來開發(fā)團隊與系統(tǒng)所有者合作,優(yōu)先改造這些系統(tǒng)。

  隨著遷移的系統(tǒng)越來越多,新員工默認會被分配到新內(nèi)網(wǎng)。

  當用戶被選中進行遷移時,系統(tǒng)會自動給他們發(fā)送一封啟動郵件,內(nèi)含:

  (1)明確時間安排

  (2)遷移的影響

  (3)常見問題答疑和加急服務點

  (4)此外,還提供一個自助服務門戶網(wǎng)站,允許受業(yè)務關(guān)鍵時間節(jié)點約束的用戶延遲遷移。

  通過這種方法進行過渡,用戶使用不兼容 BeyondCorp的應用不會感到不太方便;遷移壓力基本都在服務提供者和應用程序開發(fā)人員上。

  在不到一年的時間里,超過 50%的設(shè)備遷移到了新內(nèi)網(wǎng)。

 

  6、怎么做用戶教育和運維

  在提高安全的急迫性與改變終端用戶的使用習慣之間總是存在矛盾。當基礎(chǔ)設(shè)施和工作流的改變威脅到生產(chǎn)力的時候,這種矛盾只會升級。在發(fā)展和穩(wěn)定之間取得平衡,與其說是科學,不如說是藝術(shù)。

  (1)引導用戶使用BeyondCorp

  對于許多新員工來說,BeyondCorp 模型這個概念是相當陌生的。他們習慣了通過VPN、公司專屬 WiFi、和其他特權(quán)環(huán)境來訪問他們?nèi)粘9ぷ魉璧馁Y源。

  BeyondCorp 上線之初,許多新員工仍然會申請 VPN 接入。用戶過會習慣性地認為如果不在辦公室的時候需要工作,就是需要 VPN。

  BeyondCorp 架構(gòu)師原本以為用戶不在辦公室,有遠程訪問需求時,會嘗試直接訪問內(nèi)網(wǎng)資源,并發(fā)現(xiàn)可以成功訪問。

  然而事與愿違,遠程訪問需要申請 vpn 權(quán)限的用戶習慣根深蒂固。

  后來,谷歌做了一個改進。在VPN的申請門戶上明確提醒了用戶 BeyondCorp 是自動化配置的,他們在請求 VPN 訪問之前應嘗試直接訪問他們需要的資源。

  如果用戶跳過這個警告,BeyondCorp 團隊還會對用戶通過 VPN 隧道訪問的服務進行自動分析。如果用戶在過去 45 天內(nèi)沒有訪問過任何一個BeyondCorp 模式不支持的企業(yè)服務,就會收到一封郵件。郵件中會解釋,由于他們訪問的所有公司資源都支持 BeyondCorp。除非訪問了不支持 BeyondCorp 的服務,否則他們的 VPN 訪問權(quán)限將會在 30 天內(nèi)失效。

  (2)入職培訓

  顯然,在用戶開始谷歌的 IT 之旅時,就應該讓其盡早了解這種新的訪問模式,因此在新員工入職培訓時就會開始介紹 BeyondCorp。在培訓中,不會大段地講解模型的技術(shù)細節(jié),而是關(guān)注最終的用戶體驗。強調(diào)用戶不需要 VPN,就可以“自動”獲得遠程訪問權(quán)限。

  使用BeyondCorp非常容易。一旦驗證了必要的用戶憑證,就會自動獲取一個Chrome插件。從用戶的角度看,只要能夠看到插件中的綠色圖標,他們就可以訪問企業(yè)資源。

  微信圖片_20210414222400.jpg

  (3)技術(shù)人員的培訓

  要在支持團隊中培訓一批技術(shù)人員,將他們培養(yǎng)成為 BeyondCorp 模型的專家和本地的主要接口人。這些受過專業(yè)訓練的技術(shù)人員有比其他部門同事更高的修復系統(tǒng)的權(quán)限。

  作為 BeyondCorp 上線的第一批“觀察員”,他們會通過全球科技論壇、討論列表、午餐時間和辦公時間來給其他支持團隊做培訓。

  谷歌鼓勵技術(shù)人員在發(fā)現(xiàn)問題后立即在內(nèi)部文檔中添加新的臨時變通辦法或修復手段,以便將解決問題的能力盡可能遍布全網(wǎng),更有效地實現(xiàn)信息共享并獲得規(guī)模化支持。

  (4)用戶自助修復

  “為什么我的訪問被拒絕了?”這是遷移到BeyondCorp之后最常見的一個問題。除了培訓 IT 運維人員回答疑問之外,谷歌還開發(fā)了一種服務,它可以分析信任引擎的決策樹和影響設(shè)備信任等級分配的事件的時間順序,從而提出補救措施。這樣,有些問題用戶就可以自己解決了。

  (5)用戶自助申請權(quán)限

  如果一個資源要求特定群組成員才可訪問,門戶會提供群組名和一個鏈接。用戶可以點鏈接申請訪問權(quán)限。門戶在后臺查詢后端的訪問控制列表來判斷該資源的授權(quán)要求,與用戶當前部門比較,門戶前端將比較結(jié)果進行提示,并引導用戶用戶自助申請加入有權(quán)限的用戶組。

  微信圖片_20210414222517.jpg

  (6)錯誤頁面

  BeyondCorp的錯誤提示頁面上會帶上用戶信息,這樣技術(shù)人員更容易排查。例如如果用戶信任等級不夠,錯誤提示彈窗中會展示用戶的設(shè)備、名稱,技術(shù)支持人員讓用戶截圖就可以獲取足夠的信息去后臺查詢該用戶的權(quán)限不足的具體原因了。

  微信圖片_20210414222534.png

  

  7、實施的難點

  (1)系統(tǒng)對接

  BeyondCorp能夠從廣泛的數(shù)據(jù)來源中導入數(shù)據(jù)。系統(tǒng)管理數(shù)據(jù)源可能包括Active Directory、Puppet 和Simian,其他設(shè)備代理、配置管理系統(tǒng)和企業(yè)資產(chǎn)管理系統(tǒng)也會輸入數(shù)據(jù)。還有括漏洞掃描系統(tǒng)、證書頒發(fā)機構(gòu)和諸如 ARP 映射表等網(wǎng)絡基礎(chǔ)設(shè)施單元。每個數(shù)據(jù)源都可以發(fā)送設(shè)備相關(guān)的完整數(shù)據(jù)或增量更新數(shù)據(jù)。

  BeyondCorp已經(jīng)從超過 15 個數(shù)據(jù)源中吸收了數(shù)十億的增量數(shù)據(jù),速度約 300 萬條/天,總量超過 80TB。

  許多數(shù)據(jù)源之間并不具備數(shù)據(jù)關(guān)聯(lián)所必須的“統(tǒng)一標識符”。例如,資產(chǎn)管理系統(tǒng)可能存儲資產(chǎn) ID 和設(shè)備序列號,而磁盤加密托管系統(tǒng)存儲硬盤序列號,證書頒發(fā)機構(gòu)存儲證書指紋,ARP 數(shù)據(jù)庫存儲 MAC 地址。這些數(shù)據(jù)只能在報告幾個或全部這些標識信息之后,才可能合并為一條記錄。

  如果再考慮到設(shè)備的全生命周期,相關(guān)的信息及其關(guān)聯(lián)過程將更加一團糟,因為硬盤、網(wǎng)卡、機箱和主板都有可能被替換,甚至會在設(shè)備之間交換。另外,如果還存在人為的數(shù)據(jù)錄入錯誤,情況會更加復雜。

  (2)協(xié)議支持

  事實證明,BeyondCorp一開始只打算支持 HTTP 協(xié)議是完全不夠的,隨著項目的推進,不得不為更多的協(xié)議(其中多數(shù)都需要端到端加密,如 SSH)提供解決方案。支持這些協(xié)議通常需要對客戶端進行改造,以確保“訪問代理”能準確識別設(shè)備。

  第三方軟件通常比較麻煩,因為它可能無法提供 TLS 證書,也可能其實現(xiàn)邏輯假設(shè)網(wǎng)絡總是直連的。為了適配這些軟件,谷歌設(shè)計了一種可以自動建立點到點加密隧道(使用 TUN 設(shè)備)的方案。軟件對隧道無感知,就像是直連到服務器一樣。

  

  8、意外事件的處理經(jīng)驗

  意外緊急情況主要有兩類:

  (1)生產(chǎn)類緊急事件:由于服務訪問的邏輯鏈路上關(guān)鍵部件的中斷或失靈造成的緊急事件。

  (2)安全類緊急事件:由于迫切需要撤回特定用戶的訪問權(quán)限造成的緊急事件。

  快速推送安全策略是解決意外緊急情況的關(guān)鍵能力。比如,由于安全掃描設(shè)備可能尚未升級,檢測不出某種零日攻擊,但可以通過例外處理立即阻止某臺可能遭受零日攻擊的設(shè)備。

  物聯(lián)網(wǎng)設(shè)備的安裝和維護可能并不容易,可以通過例外處理,直接為其分配適合的信任等級以確保正常訪問。

  面對某些重要用戶訪問失敗的情況,也需要在后臺直接進行緊急處理,以便保證用戶工作能夠順利進行。

  

  9、總結(jié)

  BeyondCorp經(jīng)過這么多年的發(fā)展,已經(jīng)從一個前衛(wèi)的理念,變成了一個成熟的方案。之前BeyondCorp一直是谷歌內(nèi)部用。今年疫情,谷歌把BeyondCorp中的“訪問代理”抽象出來,做成了商業(yè)產(chǎn)品,在谷歌云上賣。不過國內(nèi)用起來肯定比較麻煩。國內(nèi)有不少廠商模仿BeyondCorp做了解決方案。大家有興趣的話,后續(xù)我也可以分享一些國內(nèi)產(chǎn)品。

  


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 99久久免费精品国产免费高清 | 在线视频激情小说 | 婷婷综合五月天 | 亚洲色无码国产精品网站可下载 | 18禁美女裸身无遮挡免费网站 | 伊人色综合久久天天人手人婷 | 久久亚洲精品成人av | 国产美女性生活 | 欧美在线观看视频免费 | 欧美日韩一区二区综合 | av女星全部名单 | 丁香婷婷视频 | 亚洲日韩小电影在线观看 | 乱肉合集乱高h男男双龙视频 | 精品精品欲天堂导航 | 国产乱妇4p交换乱免费视频 | 亚洲第一国产 | 久久人人添人人爽添人人88v | 高潮久久久久久 | 亚洲专区在线播放 | 欧美性受xxxx白人性爽 | 国产精品久久福利网站 | 老色69久久九九精品高潮 | 欧美色图激情小说 | 免费一本色道久久一区 | 免费无码av片在线观看中文 | 欧美成人精品一区二区 | 少妇太紧太爽又黄又硬又爽视频 | 九色在线视频 | 波多野结衣在线观看一区二区三区 | 污污网站在线看 | 国产欧美一区二区三区免费 | 久久黄网| 九色porny丨首页在线 | 国产特级黄色录像 | 污污视频网站在线免费观看 | 国产成人无码av一区二区在线观看 | 激情久久av一区av二区av三区 | 免费av网站在线播放 | 女人舌吻男人茎视频 | 亚洲影院在线播放 | www.国产黄色 | 国产一区二区免费看 | 国产成人精品视频一区二区不卡 | 久久精品波多野结衣 | 国产精品国语 | 久久99精品久久久久久久久久久久 | 亚洲国产成人片在线观看无码 | 男人用嘴添女人私密视频 | 国产一级aa大片毛片 | 久久午夜神器 | 亚洲免费二区 | 欣赏asian国模裸体pics | 岛国大片在线免费观看 | 国产一及片 | 日韩精品专区在线影院重磅 | 国产真实乱对白精彩 | 精品国产免费一区二区三区五区 | 成人小视频在线播放 | 亚洲成人一区在线观看 | 亚洲清色 | 嫩模周妍希视频一区二区 | 亚洲国产成人久久精品大牛影视 | 四季久久免费一区二区三区四区 | 国产欧美日韩中文久久 | 天天操天天添 | 日本高清免费视频 | 亚洲欧美久久 | 翘臀后进少妇大白嫩屁股视频 | 国产69精品久久99卡顿的解决方法 | 成人性生交大片免费看视频hd | 鲁鲁在线 | 欧美黑人疯狂性受xxxxx喷水 | 久久人人插 | 久久久久久五月天 | av黄色小说 | 国产看真人毛片爱做a片 | 黑人操白妞 | 免费三级网 | 国产一区二区不卡 | 亚洲精选一区二区 | 久久精品国产av一区二区三区 | 秋霞成人午夜鲁丝一区二区三区 | 精品女同一区二区三区在线观看 | 91视频免费看片 | 成人精品一区二区三区在线观看 | 91精品日产一二三区乱码 | 欧美看片 | 午夜影院免费在线观看 | 7777久久亚洲中文字幕 | 欧美日韩黄色网 | 少妇饥渴偷公乱第95 | 91蜜桃臀久久一区二区 | 久草视频福利在线 | 欧美在线视频第一页 | 全部免费毛片在线播放一个 | 又色又爽又高潮免费视频观看酒店 | 国产色中色| 用力来高潮了再用力91 | 人妻少妇偷人精品视频 | 强行撕衣强行糟蹋三级韩国 | 中文字幕亚洲综合久久青草 | 亚洲一区二区三区麻豆 | 国产伦精品一区二区三区免费迷 | 成人羞羞视频在线观看 | 亚洲精品一区二区三区在线观看 | 蜜臀久久| 国产黄色片在线免费观看 | 亚洲性视频网站 | 四虎少妇做爰免费视频网站四 | 国产又粗又猛又大爽老大爷 | 国产成人亚洲综合 | 欧美在线资源 | 曰本无码人妻丰满熟妇啪啪 | 东方欧美色图 | 国产a黄| 成人香蕉网 | 亚洲欧美日本国产高清 | 天堂精品一区 | 美女网站全黄 | av网址在线 | 依依色综合一道本 | 免费日韩一级片 | 富二代成人短视频 | 久久久久久久久久一级 | 日本丰满少妇高潮呻吟 | yy6080久久| 国产精品美女久久久久av爽 | 亚洲精品一区二区三区四区五区 | 亚洲精品1 | 免费成人黄色av | 亚洲精品成人在线视频 | 亚洲熟女乱色一区二区三区 | 亚洲免费在线观看 | 国产成人一区二区三区小说 | 色噜噜在线 | 国产看黄网站又黄又爽又色 | 日本欧美一区二区三区乱码 | 人人揉人人 | 午夜两性视频 | 98国产精品午夜免费福利视频 | 天天综合天天 | 亚洲色图影院 | 美腿丝袜亚洲色图 | av手机在线免费观看 | 污片免费看 | 亚洲男人的天堂一区二区 | 久久精品久久久精品美女 | 91丝袜呻吟高潮美腿白嫩在线观看 | 99视频一区二区 | 在线播放av网站 | 免费av网站在线观看 | 九色精品在线 | 91精品亚洲影视在线观看 | 久久99影院 | 最新中文字幕久久 | 国产精品视频成人 | 亚洲精品视频网 | 精品成人久久 | 第三级在线播放 | 美日韩毛片 | 色婷婷久 | 国产无遮挡又黄又爽又色 | 久草精品视频在线看网站免费 | 影音先锋在线视频 | 人少妇精品123在线观看 | 亚洲综合a| 成人在线短视频 | 国产一级av毛片 | 精品素人av | 欧美性xxxx最大尺码 | 黄色裸体片| 一级黄色免费看 | 中文字幕一区二区三区四区五区 | 国产伦精品一区二区三区免费迷 | 国产在线视频一区 | 免费高清欧美大片在线观看 | 国产精品乱子伦 | 天天插天天干天天射 | 性一交一乱一色一视频 | 亚洲精品久久久久999中文字幕 | 精品欧洲av无码一区二区男男 | 69激情网 | 高清精品国内视频 | 国产在线观看av | 免费又黄又爽又猛大片午夜 | av一区二区三区在线 | 久久国产精品嫩草影院的使用方法 | 成人激情视频网 | 欧性猛交ⅹxxx乱大交 | 亚洲天堂久久精品 | 国产性天天综合网 | 毛片免费视频在线观看 | 日韩专区在线观看 | 中文字幕日韩一区二区三区不卡 | 99re6这里只有精品视频在线观看 | 精品无人乱码一区二区三区 | 亚洲 激情 | aⅴ色国产 欧美 | 精品一区二区三区自拍图片区 | 久久99久久99精品蜜柚传媒 | 一级黄色片一级黄色片 | 亚洲v欧美v日韩v国产v | 特级丰满少妇一级aaaa爱毛片 | 夜色88v精品国产亚洲 | 色呦呦一区 | 在线免费毛片 | а√天堂资源中文在线官网九色 | 成年女人色毛片 | 成人春色www在线 | 成人欧美一级特黄 | 欧美在线观看不卡 | 疯狂做受xxxx欧美肥白少妇 | 插插综合视频 | 国产成人三级在线播放 | 男女啪啪免费视频网站 | 日本成熟视频免费视频 | 三级国产在线观看 | 国产真实生活伦对白 | 男女性色大片免费网站 | 亚洲国产aⅴ成人精品无吗 亚洲国产aaa | 波多野吉衣av无码 | 春色影视| 极品白嫩丰满美女无套 | 成人综合网址 | 国产精品av久久久久久麻豆网 | 丰满老女人乱妇dvd在线播放 | av网在线| 免费在线观看av片 | 中文在线视频 | 欧美精品在线一区 | 无码aⅴ精品一区二区三区浪潮 | 日韩欧美高清dvd碟片 | 午夜婷婷网 | 国产极品尤物 | 久久久久成人精品无码中文字幕 | 18禁白丝喷水视频www视频 | 少妇交换做爰中文字幕 | 98精品国产高清在线xxxx天堂 | a级高清免费毛片av在线 | 亚洲色无码专区在线观看 | 五月天福利视频 | 天堂伊人网 | 98色花堂永久在线网站 | 亚洲女同志亚洲女同女播放 | 亚洲第一页夜 | 亚洲性久久久影院 | aaa一区二区 | 日本三级网站在线观看 | 日产牛牛在线 | 韩国美女主播娇喘乳奶摇 | 秋霞午夜鲁丝一区二区老狼 | 成熟丰满熟妇高潮xxxxx | 国产青青草 | 天堂av2021 | 日本免费一区视频 | 天堂8中文在线最新版在线 拍真实国产伦偷精品 | 成人av网址在线观看 | 男人天堂亚洲天堂 | a级片免费网站 | 欧美一级视频在线观看 | 亚洲黄色一级大片 | 四季av综合网站 | 欧美精品一卡二卡 | 爱爱视频网站免费 | 久久亚洲天堂网 | 黄色大片视频网站 | 久久99久久99 | 国产日韩欧美91 | 国产九色视频 | 欧美男女激情 | 国产激情二区 | 91综合色| 亚洲人成亚洲人成在线观看 | 国产aaa毛片 | 日本网站在线免费观看 | 亚洲乱码无码永久不卡在线 | 国产精品久久久久久久模特 | 久久日韩激情一区二区三区四区 | 少妇粗大进出白浆嘿嘿视频 | 黄色大片毛片 | 3d同人18av黄漫网站 | 国产一级视频在线观看 | 欧美干干干 | 91极品视频 | 特黄aaaaaaaaa毛片免费视频 | 久久亚洲精品国产一区 | 欧美手机看片 | 日韩美av | 亚洲精品一区二区三区麻豆 | 亚洲精品乱码久久久久久蜜桃麻豆 | 好看的中文字幕av | 少妇与子乱毛片 | 欧洲一区二区在线观看 | 久久艹国产 | 一二三四区无产乱码1000集 | 精品无码专区久久久水蜜桃 | 欧美精品一区二区在线观看 | 狠狠v欧美ⅴ日韩v亚洲v大胸 | 羞羞视频入口 | 日日噜噜夜夜狠狠久久丁香五月 | 国产午夜福利在线机视频 | 午夜精品一区二区三区在线视频 | 亚洲精品入口a级 | 国产成人无码精品久久久露脸 | 黑人巨茎大战白人美女 | 国产免费网址 | 国内精品久久久久影视老司机 | 丰满少妇高潮惨叫久久久 | 欧美精品播放 | 嫩草在线观看视频 | 亚洲一级二级片 | 精品国产99久久久久久 | www视频一区 | 天天操天天谢 | 精品一区二区三区在线播放 | 色妹子综合 | 亚洲精品无码专区在线在线播放 | 久久精视频 | 国精产品一品二品国精在线观看 | 中国农村妇女hdxxxx | 夜夜躁狠狠躁日日躁2021日韩 | 久草免费网站 | 解开乳罩喂领导吃奶 | 美女自卫慰免费视频www免费 | 91丨九色丨国产在线观看 | 国产精品久久中文字幕 | 国模无码大尺度一区二区三区 | 精品欧美一区二区在线观看 | 丰满的人妻hd高清日本 | 国产又色又爽又刺激在线观看 | 天堂资源站| 国产网红福利视频一区二区 | 91九色精品女同系列 | 青青视频在线免费观看 | 色淫湿视频| 亚洲一区二区自拍偷拍 | 今夜无人入睡在线观看 | 麻豆一区二区在我观看 | 欧美日韩免费高清 | 日韩人妻无码一区二区三区99 | 中文字幕第99页 | 国产一区久久久 | 亚洲精品12p | 亚洲成av人片在线观看无码不卡 | 青青在线精品 | 天天爽天天噜在线播放 | 51自拍视频 | 777亚洲精品乱码久久久久久 | 深夜国产在线 | 精品一区二区三区四区五区 | 天天色综合6 | 午夜国产在线 | 99精品国产99久久久久久白柏 | 777亚洲精品乱码久久久久久 | 欧美日韩有码 | 秋霞影院午夜丰满少妇在线视频 | 天天射天天干天天插 | 日韩精品一区二区三区四区 | av免费观看网址 | 91在线导航| 1314全毛片| 久草网址 | 免费一区二区三区视频在线 | 992在线观看| 国产又色又爽又黄的 | 狠狠摸狠狠澡 | 二级黄色毛片 | 这里有精品| 日本人与黑人做爰视频网站 | 免费日本在线 | 亚洲 欧美 日韩在线 | 亚洲97视频| 中文字幕人妻伦伦 | 国产精品一二三区成毛片视频 | 伊人激情综合网 | 欧美三级理论 | 欧美激情一二三 | 自拍偷拍亚洲视频 | 欧美雌雄另类xxxxx | 国产极品在线观看 | 征服少妇柔佳系列 | 欧美性折磨bdsm激情另类视频 | 97人妻精品一区二区三区 | 91香蕉嫩草 | 少妇无码一区二区三区 | 欧美内射深插日本少妇 | 欧美国产精品一区二区 | 日韩插 | 日本内射精品一区二区视频 | 美女100%挤奶水视频吃胸网站 | 欧美一级片观看 | 国产美女裸体无遮挡免费视频 | 国产青青青 | 未满十八18禁止免费无码网站 | 水蜜桃无码视频在线观看 | 国产欧美精品一区二区在线播放 | 久久精品美女视频 | 天堂av免费在线 | 日韩在线二区 | 国产精品蜜臀av免费观看四虎 | 中文字幕一区二区三区乱码 | 在线色综合 | 成人影片网址 | 岛国大片在线免费观看 | 韩国精品视频 | 国产伦子沙发午休系列资源曝光 | 激情综合色五月丁香六月亚洲 | 91九色中文| tai9国产一区二区 | 国产精品女同一区二区 | 在线精品自偷自拍无码 | 中文有码一区 | 亚洲国产日韩av | av免费在线观看网址 | 国产99久一区二区三区a片 | 红桃av一区二区三区在线无码av | 青青草原亚洲 | 黄色av高清 | 精品视频网站 | 日本少妇激三级做爰在线 | 久色免费视频 | 国产乱妇乱子视频在播放 | 老熟仑妇乱一区二区 | jizz视频在线观看 | 欧美在线免费 | 午夜精品久久99蜜桃的功能介绍 | 大尺度做爰黄9996片视频 | 少妇一级淫片aaaaaaa | 久久久久久亚洲av毛片大全 | 欧美精品免费在线观看 | 精品粉嫩超白一线天av | 亚洲成av人乱码色午夜 | 九九热精品在线观看 | 在线涩涩 | 成人激情视频在线观看 | 亚洲综合无码明星蕉在线视频 | 91插插插永久免费 | 狠狠色噜噜狠狠狠888米奇视频 | 国产97色在线 | 国产 | 国产成人精品免费视频 | 女人久久| 91嫩草国产露脸精品国产 | 麻豆网址 | 中国毛片在线 | 成人综合激情网 | 天天躁日日摸久久久精品 | 欧美日韩一卡2卡三卡4卡 乱码欧美孕交 | 少妇姐姐 | 久久久久久麻豆 | 人人澡 人人澡 人人看 | 99在线免费视频 | 性开放的欧美大片 | a级黄色片视频 | 亚洲午夜无码毛片av久久 | 国产精品二区一区 | 亚洲精品一区二区三区h | 欧美性插视频 | 3d动漫精品一区二区三区 | 欧美国产成人精品 | 三级视频在线播放 | 久久久久久亚洲精品不卡4k岛国 | 国产女人18毛片水真多1kt∧ | 久久久xxxx | 91久久久色在线观看 | 91文字幕巨乱亚洲香蕉 | 粉嫩小泬无遮挡久久久久久 | 91亚色视频在线观看 | 99热这里只有精品2 99热这里只有精品3 | 日韩欧美视频免费在线观看 | 人人妻人人澡人人爽超污 | 黑人jizz60性黑人 | 婷婷五月情 | 日本亚洲免费 | 久久久橹橹橹久久久久高清 | 噼里啪啦高清 | 成人免费在线观看 | 特黄少妇60分钟在线观看播放 | missav | 免费高清av在线看 | 五月天激情婷婷婷久久 | 欧美一区二区三区免费播放视频了 | 杨思敏全身裸体毛片看 | 区二区三区玖玖玖 | 国产三级在线观看免费 | 亚洲天堂资源 | 伊人久久大香线蕉亚洲 | 另类内射国产在线 | 爱情岛论坛av| 夜夜爽妓女8888视频免费观看 | 久久久国产精品亚洲一区 | 成人羞羞视频在线观看免费 | 中文字幕人妻伦伦 | a√天堂在线 | 无套内谢老熟女 | 久久久久久一区二区三区 | 一个人在线观看免费中文www | 国产精品久久成人 | 久久精品国产欧美亚洲人人爽 | 免费久久日韩aaaaa大片 | 国产专业剧情av在线 | 深夜视频在线免费 | 国产精品久久久久精女同 | 最新精品国偷自产在线 | 粗大的内捧猛烈进出小视频 | 91自产国偷拍在线 | 日本美脚玉足脚交 | 媚药一区二区三区四区 | 夜噜噜 | 波多野结衣女同 | 国产精品jk白丝av网站 | 久久日本香蕉一区二区三区 | 两女女百合互慰av赤裸无遮挡 | 久久接色| 成人资源在线观看 | 无码国产精品一区二区免费式直播 | 亚洲偷偷 | 国产欧美精品在线观看 | 日本一级黄 | 亚洲小说图区综合在线 | 亚洲精品综合五月久久小说 | av操一操| 欧美午夜精品理论片 | 久久精品人妻一区二区蜜桃 | 91中文啦 | 国产成人夜色高潮福利影视 | 日韩av男人天堂 | 国产精品视频一区二区三区四区国 | 无码人中文字幕 | 激情综合图区 | 亚州色图欧美色图 | 精品久久人人妻人人做精品 | 在线观看国产精品日韩av | 久久精品国产片 | 欧美黄色免费在线观看 | 日韩黄视频在线观看 | 亚洲人成一区二区 | 中文字幕一区二区三区在线乱码 | 清纯唯美一区二区三区 | 1级黄色大片 | a级国产视频 | 成人爱爱| 中文字幕国产日韩 | 疯狂做爰高潮videossex | 欧美色呦呦 | cao在线视频| 国产男女猛烈无遮挡免费视频网站 | 一级片在线视频 | 国产视频91在线 | 久日精品 | 国产精品日产欧美久久久久 | 天天综合网天天综合 | 日本久久黄色 | 国产精品久久久久久久一区二区 | 国产福利91 | 亚洲最大成人综合网 | 精品视频导航 | 国产成人精品一区二三区在线观看 | 久久精品国产精品亚洲38 | 日本japanese丰满少妇 | 日本老妇性生活 | 中文字幕一区二区三区四区五区 | 亚洲射色 | 中国另类性xxxhd100% | 五月激情片 | 深夜国产福利 | 亚洲国产成人精品久久 | 毛茸茸成熟亚洲人 | 国内精品少妇在线播放98 | 日本变态折磨凌虐bdsm在线 | 无码av片av片av无码 | 国产精欧美一区二区三区 | hs网站在线观看 | 精品一区二区三区免费视频 | 日韩av无码中文无码不卡电影 | 精品少妇一区二区三区日产乱码 | 超碰免费在 | 成人av网页 | 99国产精品丝袜久久久久久 | 国产精自产拍久久久久久蜜 | 成人国产一区二区三区精品 | 色欲av永久无码精品无码蜜桃 | 日韩在线观看免费 | 超碰在线公开免费 | 久久99热狠狠色一区二区 | 国产成人无遮挡在线视频 | 成人精品在线观看视频 | 熟女性饥渴一区二区三区 | 亚洲一区二区蜜桃 | 欧美一级xxx | 亚洲无马砖区2021 | 欧美激情在线免费 | 动漫美女露胸网站 | 国产精品自在在线午夜 | 欧洲成人一区二区 | 噼里啪啦在线播放 | 欧美性猛交性大交 | 最新日韩视频 | 国产精华av午夜在线观看 | 亚洲综合色婷婷在线观看 | jjzz黄色片| 天天看国91产在线精品福利桃色 | 久久久精品动漫 | 男人添女人高潮免费网站打开网站 | 亚洲人成电影网站在线观看 | 欧美精品在线观看一区二区 | 少妇性bbb搡bbb爽爽爽 | 无码精品人妻一区二区三区漫画 | 亚洲精品www | 日韩在线视 | 国产一区二区3区 | 成人h动漫精品一区二区器材 | 国产精品免费看久久久无码 | 免费的a级毛片 | 另类小说色 | 亚洲精品少妇30p |