精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

特權賬號管理那些事

安全 數據安全
今天我們就來聊一聊特權賬戶管理方面的相關問題,包括什么是特權賬戶、特權賬戶存在哪些風險、特權賬戶有哪些特點、特權賬戶管理的難度在哪兒、特權賬戶如何管理等。

國際權威技術分析與咨詢研究公司Gartner公司在2018年、2019年連續兩年將“特權賬號管理(PAM)”納入一年一度的“年度十大安全項目回顧”中,而且都是排名第一。那么,到底什么才是特權賬戶管理呢?

今天我們就來聊一聊特權賬戶管理方面的相關問題,包括什么是特權賬戶、特權賬戶存在哪些風險、特權賬戶有哪些特點、特權賬戶管理的難度在哪兒、特權賬戶如何管理、特權賬戶管理的核心能力是什么、特權賬戶管理與其他相關管理系統的關系等。

[[343364]]

一、什么是特權賬戶

對于特權賬戶的理解,不同的人有不同看法。有些人認為特權賬戶就是操作系統中的root賬戶、數據庫中的DBA賬戶;有些人認為特權賬戶不應該僅包括root、DBA等超級管理員賬戶,還應包括操作系統、數據庫中的普通權限的賬戶;還有些人認為特權賬戶還應該包括其他系統設備中的管理賬戶,這里的其他系統包括網絡設備、安全設備、集中管理控制平臺(云管平臺、自動化管理平臺等)、Web管理后臺(Weblogic管理后臺、虛擬專用網設備Web管理后臺等)等。

依筆者觀點,特權賬號就是在企業運營過程中,給相關業務運營、系統管理、系統運維等人員賦予的系統維護、權限增加、數據修改刪除、導出等高級權限的系統賬戶。這些賬戶及其持有人掌握著企業的信息系統的生死大計,絕大部分時間這些賬戶都在為公司各項業務正常開展保駕護航。然而,道與魔,一念之間。惡念乍起,或者是“無意一指”,這些缺乏管控的特權賬戶可能就會給公司業務帶來滅頂之災。

判斷一個賬戶是不是特權賬戶的簡單方式就是“這個賬號做了一件具有極端破壞性的操作(包括刪除、增加權限等),會不會直接對他人、對第三方產生影響,導致他人或第三方無法工作、信息泄露等”,比如OA管理員刪除了某個用戶的OA賬號或者把所有OA賬號都刪除了,其他用戶都用不了OA系統了,你說OA管理員是不是特權賬號?再比如某個網絡管理員,登錄單位防火墻、路由器、交換機把所有的訪問策略、路由配置都刪除了,你說這個網絡管理員賬號算不算特權賬號?

有時候,特權賬號和個人賬號在表現形式上可能是一樣的,比如都是OA賬號、域賬號、LDAP統一認證賬號等,只是在不同的系統里,該賬號被賦予了不同的權限。當作為系統管理員的時候,這個賬號就具有某些特權,而成為特權賬號。比如某員工是郵件系統管理員,當它通過郵件客戶端登錄自己郵箱時,他就是普通賬號,但是,當他登錄郵件系統的管理后臺時,此時他就是特權賬號。當然,目前有些系統(據我所知,這個“有些”是“很多”)的管理后臺賬號都是通過單獨創建賬號的方式,然后將“新賬號”賬號憑證告訴某位員工,讓他成為系統管理員,這時候,該員工具有的特權賬號就是這個“賬號”,而不是他的OA賬號、域賬號等。

總的來說,筆者認為:特權賬號可分為以下兩類場景:一類是以Web業務系統為代表的業務系統及其管理后臺的特權賬號;另一類是以操作系統、數據庫、網絡設備等為代表的信息基礎設施管理后臺的特權賬號。這兩類賬號有什么區別呢?第一類特權賬號是可以和員工OA賬號或員工號保持一致,而且應該盡量保持一致,員工離職、調崗等異動可以通過刪除該員工的賬號權限而取消授權;而第二類特權則不一定,這類特權賬號以操作系統、數據庫、網絡設備運維視角設定賬號,這類賬號一旦設定,不能隨意刪除,因此,在員工離職、調崗等異動時不能通過刪除賬號來實現賬號權限回收,此時可能的辦法就是修改賬戶登錄憑證、限制登錄源IP地址等替代手段了。

針對第一類賬號,即與員工OA賬戶一致的Web類應用系統特權賬戶可以采用與企業內部的SSO與LDAP用戶數據庫對接,通過LDAP對用戶密碼進行統一管理。這不屬于本文的重點,本文主要關注第二類特權賬號的管理問題,即那些LDAP無法管理的特權賬號的管理問題。

二、特權賬戶有哪些特點

分布散。一是特權賬號散落分布在業務系統、應用程序、數據庫、網絡設備、各類應用系統、操作系統中,只要你在企業內能看到的任何一個信息系統都至少有一個特權賬號。目之所及,耳之所聞,還有你看不到聽不到的系統都包含有特權賬號。二是特權賬號的持有人分布散,他可能是在數據中心科技運維人員,也可能是企業總部業務、后勤、人力等任何一個部門的人員,還有可能是偏遠子分公司的業務運營人員等等。但總的來說,總部科技部門和業務部門應該占有絕大多數。

數量多。企業有多少個信息系統資產(軟件、硬件等)就至少有多個少個特權賬號,但是,通常情況下,一個信息系統是不可能只有一個人、一個賬戶進行管理的,因此,一個系統可能會創建多個特權賬號。據估算,特權賬號的數量可能達到企業信息系統(主機操作系統、數據庫、業務系統、管理系統等)數量的5-10倍,甚至更多。

權限大。既然叫特權賬號,肯定是具有一定特殊權限,比如增加用戶、批量下載數據、執行高權限操作、刪除核心數據等。另外,根據業務系統的重要程度,特權賬號的所具有特權的風險越大。

三、特權賬戶存在哪些風險

特權賬號保管不善,導致登錄憑證泄露、丟失,被惡意攻擊者、別有用心者獲取,然后被攻擊者利用該登錄憑證非授權訪問業務系統,進而可能導致系統數據被刪除、惡意增加管理員權限、非法下載大量數據等。特權賬戶從創建、使用、保存、注銷等全過程更是面臨較大泄露風險,比如有些特權賬戶需要進行多次流轉(從超級管理員到普通管理員傳遞),目前普遍采用郵件、微信的方式的進行傳遞,有些安全意識較高的可能還進行加密處理,有些安全意識差的或者應急場景,密碼明文傳輸更是比比皆是。攻擊者若獲取部分的賬戶、密碼可能會對企業進行大范圍的橫向擴展攻擊,導致系統遭受大面積入侵。

特權賬號持有者惡意破壞,對自身運維的信息系統進行惡意破壞,比如刪庫、格式化等操作,比如前一段時間發生的微盟員工惡意刪庫事件。2020年2月25日,微盟發布公告稱:“公司自2月23日19點起發現服務出現故障,大面積服務集群無法響應,生產環境及數據遭受嚴重破壞。經查,本次故障是由微盟核心運維人員因“個人精神、生活原因”的惡意破壞導致。微盟預計,老用戶數據將在2月28日晚上24點前方可完成數據修復。”究其原因,擁有特權賬戶權限的核心運維人員惡意破壞導致。

特權賬號持有者監守自盜,利用自身具有的特權賬號非法下載大量數據、查看他人敏感信息等。

特權賬號持有者失誤操作,人總是會犯錯誤,特別是在非常疲憊的情況下更容易操作,因特權賬號具有較高的維護權限,所作出的操作破壞性更大。比如操作系統運維人員在清理磁盤數據時,沒有看清操作路徑,使用了rm -rf *.*刪除了數據庫目錄下的所有數據文件等。

四、特權賬戶管理難點在哪兒

難以掌控企業特權賬戶的全貌。企業內存在什么特權賬戶,分布在哪兒,誰在使用這些賬戶,目前都是一筆糊涂賬,缺少長期持續自動發現、持續跟蹤的。

難以對特權賬號憑證(密碼、密鑰等)進行動態管理,如定期變更。特權賬戶數量太多,每個運維人員都需要掌握數個、數十個、甚至數百個特權賬戶,還有定期密碼更替,密碼強度等管理要求,對于管理員來說,簡直是一個災難,這就導致通用密碼、固定密碼等問題無法規避。

缺乏有效的賬戶憑證傳遞手段。A系統的特權賬戶可能不僅一個管理員在運維,還有其他四五個管理員要運維,還可能有其他下游系統的要使用這個賬戶。如果憑證變更之后不能有效的進行傳遞,則可能導致下游應用無法進行同步,而導致出現生產故障。

對特權賬戶憑證集中自動化管理的信心不足。特權賬戶集中管理之后,特權賬戶管理員自身可能就不能確定性的掌握賬戶的密碼,這種不確定性導致管理員對特權賬戶集中管理的信心嚴重不足,擔心集中管理平臺自身的風險導致信息系統整體的不可控、不可維護,引發嚴重的安全事故。

五、特權賬戶如何管理

對于一個企業安全管理者,在了解了上文關于特權賬戶的相關內容后,下一步就要關注如何進行管理?有哪些解決方案?按慣例,我們先看成熟的特權賬戶解決方案有哪些?Gartner在2018、2020年分別發布了一版特權賬戶管理魔力象限圖,圖中處于領導者象限的幾個企業包括Cyberark、BeyondTrust、Centrify等,可惜的是,一,這些企業在國內有大量業務開展的只有第一個,其他幾個還沒有什么代理機構,二,這張圖中沒有國內企業上榜。另外還有IBM、Oracle等企業也有自己特權賬戶產品。


在此說一個題外八卦,在進行特權賬戶管理解決方案調研、研究以及測試過程中,國內有幾家堡壘機廠商開始宣稱自己具有特權賬戶解決方案。這里就有一個特權賬戶廠商“鄙視鏈”。

  • 國外廠商說:國內只有我們是特權賬戶解決方案,其他都是堡壘機,國內廠商所說的特權賬戶解決方案都是假的。
  • 國內某廠商:我們是國內唯一特權賬戶解決方案廠商,其他都是堡壘機,不是真正的特權賬戶解決方案。
  • 國內其他廠商:我們不光是堡壘機,我們也有特權賬戶解決方案。

這些都是八卦之談,那么什么才是特權賬戶管理應該的姿勢呢?在半年多來的學習、測試以及實施過程中,筆者認為特權賬號管理的整體方案應該包括賬戶集中管理、密碼管理、賬戶自動發現、訪問管理、提供密碼調用服務、流程控制、日常監控、日常審計等。


(1) 賬戶集中管理:高度分散的特權賬戶對于安全管控是不可行的,所以筆者認為,特權賬戶管理的技術防控措施主要思路是“先集中,再施加控制措施”。特權賬戶只有集中起來才能進行一些有效管理,比如實施統一的安全策略、方便審計等。賬戶散布各系統,如果不能采用某種手段對特權賬戶集中托管,顯然不適合管理。這是特權賬戶管理的第一步,需要建立一個統一平臺,能夠滿足多樣化系統的密碼托管能力。這個平臺必須具有良好的平臺兼容能力,要不然操作系統一套平臺、數據庫一套平臺,對于特權賬戶管理來說,仍然存在較大的運維和使用難度。

(2) 密碼口令管理:特權賬戶管理的核心是密碼管理,要能通過自動化手段定期對密碼進行修改、設置密碼安全策略等,使得密碼口令滿足高復雜度、一機一密、定期修改等要求;

(3) 賬戶自動發現:不管任何系統,從系統建立到銷毀過程的全生命周期中,可能會持續數年,這期間因測試需要、人員變動等原因,系統中可能建立了很多長期未使用的賬戶。這些賬戶長期缺乏維護,風險很大。因此,特權賬戶管理需要具有能夠發現一些僵尸賬戶、多余賬戶的能力;

(4) 訪問管理:這里有幾個原因要提供訪問管理功能,一是賬戶密碼被托管之后,管理員無法掌握密碼之后,集中管理系統得提供一個特權賬戶的訪問通道要不然無法對目標系統進行管理;二是管理員在對目標系統進行管理時,要能提供高危行為阻攔、二次驗證等功能。三是統一訪問控制通道后不允許再開其他網絡訪問策略,因此,業務系統管理人員需要主動來聯系對接特權賬戶集中平臺,一定程度上避免了“業務系統先上線、安全人員后被動跟進”的困境。訪問控制也是國內堡壘機廠商具有核心能力,但是,最近聽到國內某傳統堡壘機廠商的講解特權賬戶解決方案時,竟然把這一塊給省略了、弱化了,只是說可以和自家堡壘機聯動,把堡壘機和特權賬戶管理平行起來。筆者認為,堡壘機功能是特權賬號解決方案的一個子集,必須納入特權賬號解決方案的整體進行考慮,而不僅僅是聯動。

(5) 提供密碼調用服務:密碼口令托管之后,如果不能提供有效的API接口供下游系統調用,那么,特權賬戶管理平臺要對密碼進行定期修改的功能就不能實現。因此,特權賬戶管理要能為第三方系統提供API調用服務。筆者認為,這是國內堡壘機廠商被排除在PAM廠商之外的主要原因,國內堡壘機很早就具有了賬戶管理功能,能夠托管一些賬戶密碼,但是他們不具有提供API調用能力,導致他們只能修改一些不會被其他人使用的賬戶密碼,需要被其他系統使用的密碼只能保持固定不變。

6、流程控制:流程控制最重要的就是在審批流程和特權賬號使用流程進行關聯,在特權賬號的使用流程中設置關鍵控制點,如在特權賬號密碼代填方面,必須要經過審批流程批準后才能進行密碼下發和填入操作。比如特權賬號的危險操作行為,如rm -rf *.*、DROP Database等,必須要經過第二個人的復核或者增加一步驗證確認環節。在特權賬號的操作流程中增加審批和確認流程,以減少特權賬號的誤操作和惡意操作風險。

7、日常監控:通過集中的特權賬號管理平臺,不用監控分析和審計人員再去一一對接海量的業務系統,對用戶的操作行為進行識別,阻斷高危操作,如rm -rf *.*等,對用戶進行UEBA的分析,比如目標系統登錄日志出現了非統一訪問控制通道發起登錄操作,操作日志中短時間出現了大量的新建、刪除、修改、批量導出等高危操作,即可判定為異常,從而發出告警,讓管理人員進行進行應急響應。

8、日常審計:在風險管理領域,有著名的“三道防線”論,即建設、風險管理和審計。在特權賬戶管控方面,制度建設、流程建設和技術管控手段都算一道防線,運營監控應該算二道防線。定期事后審計評估安全措施是否落實到位并整改,是安全管控措施的最后一道防線。無論多么好的制度、流程、技術或運營手段,缺少適當的審計措施,都可能存在“制度落實不到位、流程流于形式,技術管控失效”等問題。

六、企業在特權賬戶管理實施過程中應該關心什么

1. 對多種平臺、系統的兼容能力

如果一個平臺雖然具有一些特權賬號管理能力,但是,只能支持一兩種平臺和系統的賬號管理,那么,它可能不能被稱為真正的特權賬號管理平臺。這也是國內堡壘機廠商被國外廠商詬病主要原因之一吧。目前,典型的特權賬號管理平臺方案支持的平臺和系統類型已經包含以下內容:

  • 操作系統:支持Windows系列(本地及AD域賬號)、IBM AS 系列、Linux系列、Unix系列、Aix等
  • 數據庫:支持ORACLE、SQL SERVER、SYBASE、MySQL等
  • 網絡及安全設備:支持思科、華三、華為、綠盟、360、山石等廠商的交換機、路由器、IDS、網閘、防火墻、帶外管理等網絡安全設備
  • 支持阿里云、騰訊云等云管理員賬號、AccessKey等特權賬號托管,并支持對這類賬號密碼自動更改。
  • 支持通過底層賬號自動掃描阿里云、騰訊云已有和新增實例并安全托管賬號、自動更改賬號密碼。

在具備兼容以上已知系統能力的同時,還應具備強大的定制擴展能力,能夠快速適應飛速發展的計算機終端、操作系統、數據庫等市場。

2. 賬戶憑證(密碼)自動改密的可靠性

一個號稱具有自動改密功能的特權賬號管理平臺,如果在改密過程中老是出錯,在實驗室環境下,即便改密正確性達到99%也不行,10000個賬戶改一次錯100個,更別說復雜的數據中心環境了,對于系統管理員來說,是不可忍受的。但是,很不幸,目前沒有一個權威測評機構進行相應測試驗證,所有的可靠性都是廠商自家說辭,沒有大面積的應用是很難驗證出來的。在這兒,筆者認為可以多與其他甲方進行調研,問問別人用什么,有沒有什么坑,然后選口碑好的、應用時間長的。

3. 特權賬號平臺自身的安全性和魯棒性

平臺自身的安全性和魯棒性主要關心該方案有沒有充分考慮備份、災備切換、災難恢復、信息安全等措施。在甲方實施時,有沒有典型的部署、實施以及實踐經驗。

4. 密碼調用接口的穩定性和安全性

一方面,隨著特權賬戶管理平臺納管的目標數量越來越多,未來,將會有越來越多的系統需要調用該系統的密碼獲取接口,這個接口的穩定性至關重要,不能發生嚴重的服務不可用問題。另一方面,密碼調用接口本身要具有訪問控制、密碼安全傳輸、接口認證、防批量拉取等能力,否則的話,該平臺將可能會變成一個集中的密碼泄露通道。還要能支持不同應用的密碼獲取,比如支持應用系統源碼、配置文件(包括txt、ini等)、API接口賬號、服務賬號、計劃任務、中間件數據源密碼等

5. 橫向擴展能力

企業信息化過程中是個逐步深入的過程,隨著時間的推移,企業的信息系統數量、數據中心數量將會不斷增加,因此,一個優秀的特權賬戶管理平臺必須要具備強大的橫向擴展能力,滿足企業快速信息化過程中的特權賬戶管控要求。

七、其他可能關心的問題

1. 特權賬戶管理系統與堡壘機的關系

每一個第一次接觸特權賬戶管理的人,聽了特權賬戶管理的相關功能之后,都會有一個疑問,他和堡壘機是什么關系?在此有幾個觀點分享給讀者:一是特權賬戶管理本身就有堡壘機功能,就像前文說的,堡壘機功能是特權賬戶管理的子集,從某種意義上講,特權賬戶管理解決方案可以完全替代堡壘機方案。二是如果非要在他們之間找出什么不同,那么,我認為堡壘機核心功能是對目標主機訪問管道的控制,而特權賬戶管理核心功能是對目標主機賬戶口令的管理。三是國內堡壘機廠商在過去的解決方案中,過多的關注了訪問控制,對密碼管理、密碼API接口服務支持能力不足,的確也不能稱為特權賬戶解決方案。四是隨著時間的發展,我覺得特權賬戶解決方案的已經基本成型,就像汽車一樣,一個發動機,一副車架,四個車轱轆,一百年沒變,未來國內堡壘機廠商肯定也會朝著這個方向發展。

2. 特權賬戶管理系統與LDAP/IAM系統的關系

談到賬戶,另一個比較疑惑的問題就是特權賬戶管理系統與LDAP/IAM系統的關系,特權賬戶管理系統管理的賬戶是機器上的賬戶;而LDAP/IAM系統管理的賬戶是人的賬戶,其關系如下圖所示(圖中的特權賬戶root、dba只是示例,實際情況比這范圍大很多)。用戶使用LDAP賬戶經過雙因素認證之后登錄特權賬戶系統,特權賬戶管理系統對目標系統的特權賬戶進行納管。然后,將托管的賬戶授權給相應的LDAP賬戶管理員進行管理。


3. 特權賬戶管理系統在網絡攻防中的價值

有安全圈朋友說過,弱口令,各種弱口令,系統弱口令、應用弱口令、用戶弱口令,如果解決好了口令的問題,我認為可以解決企業至少50%的安全問題。攻擊者在進行滲透攻擊時,除了用漏洞打的,很多攻擊落腳點還是用戶賬號,通過弱密碼、通用密碼進行單點突破、橫向移動。如果有個平臺能夠實現賬戶密碼都是強密碼,而且真正是一機一密,一個賬戶一個密碼,那么,內網橫向攻擊估計就沒那么簡單了嗎?

八、結束語

從技術上看,現在市場上“特權賬號管理”的相關解決方案的確是一種比較好的特權賬號管理解決方案;但是,從甲方企業視角看特權賬號管理,他們的解決方案只是企業特權賬號管理整體解決方案的一個點或幾個點。做個類比,如果把企業安全建設看作是一個“戰略”,企業特權賬號管理一個“戰術行動”,以上公司提供的解決方案最多只能算“一場戰役或幾個戰役”。

不過這幾場戰役可能是特權賬號管理中的“重點戰役”、“核心戰役”,但是如果沒有其他“戰役”做支持,單靠這幾個戰役是很難達成“戰術目的”。甲方企業的特權賬號管理必須要從制度建設、流程控制、技術管控與監控審計等多個方面拿出整體解決方案,才能在特權賬號管理領域形成較為有效的安全管控能力,建設特權賬戶管理平臺只是一個開始。

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2013-10-14 09:28:52

網絡管理網絡優化

2015-11-16 23:49:39

2013-06-05 16:44:33

Linux系統用戶賬號管理

2025-07-21 07:10:00

網絡安全PAM特權賬號管理

2024-02-04 17:03:30

2017-05-15 21:50:54

Linux引號

2011-05-19 16:47:50

軟件測試

2012-05-01 08:06:49

手機

2010-07-26 11:02:19

Perl模式匹配

2015-09-14 09:16:17

iOS統計打點

2020-07-29 08:14:59

云計算云遷移IT

2012-01-02 19:30:22

iPad

2009-07-29 10:36:04

北電收購

2011-07-04 15:30:24

Qt 布局 GridLayout

2011-06-30 14:34:17

QT Tablewidge QTableWidg

2011-09-19 15:40:35

2011-12-02 10:32:23

Java

2021-10-19 21:39:51

Unsafe構造器內存

2011-08-22 16:42:43

SqliteiPad

2014-06-06 16:08:17

初志科技
點贊
收藏

51CTO技術棧公眾號

亚洲女人天堂av| 欧美日韩国产中文字幕 | 欧美日韩卡一| 亚洲精品ww久久久久久p站| 国产99在线播放| 国产无遮挡呻吟娇喘视频| 菠萝蜜一区二区| 欧美一级黄色大片| 99热成人精品热久久66| 国产在线观看av| 91在线精品一区二区三区| 国产精品日韩欧美| 国产无遮挡又黄又爽在线观看| 一区二区导航| 欧洲亚洲一区二区三区| 国产成人一级电影| 欧美资源在线观看| 18岁成人毛片| 成人激情电影在线| 精品国产伦一区二区三区观看体验| 任你操这里只有精品| 欧洲黄色一区| 国产精品久久久久久久浪潮网站| 国产高清自拍99| 一炮成瘾1v1高h| 久久亚洲风情| 欧美激情综合色综合啪啪五月| 欧美三级视频网站| 蜜臀av一区| 日韩午夜激情视频| 日韩av在线中文| 日韩免费福利视频| 午夜视频在线观看一区二区| 中文字幕第50页| 日韩av中文| 久久久亚洲精品一区二区三区| av在线不卡观看| 国产精品久久久久久久久毛片| 天堂va蜜桃一区二区三区| 97在线日本国产| 久久婷婷一区二区| 国内精品久久久久国产盗摄免费观看完整版| 国产一区二区三区在线视频 | 久久国产精品久久国产精品| 呻吟揉丰满对白91乃国产区| 视频一区欧美| 亚洲欧美综合v| 熟女少妇一区二区三区| 天堂网av成人| 国产视频综合在线| 国产精品久久AV无码| 丁香五月缴情综合网| 日韩欧美国产1| 丰满少妇中文字幕| 99久久人爽人人添人人澡| 欧美一区二区免费视频| 永久av免费在线观看| 91丨精品丨国产| 91精品国产综合久久福利| 一二三av在线| 午夜视频在线观看精品中文| 日韩欧美一级特黄在线播放| 午夜性福利视频| 凹凸成人在线| 日韩电视剧免费观看网站| 欧美丰满少妇人妻精品| 免费观看不卡av| 在线电影av不卡网址| 99久久99久久精品免费看小说.| 日韩国产一区| 亚洲经典自拍| 日韩精品一区二区在线观看| 手机在线播放av| 国产精品15p| 亚洲激情 国产| 中文字幕网站在线观看| 久久国产电影| 欧美大秀在线观看| 亚洲 欧美 视频| 日本v片在线高清不卡在线观看| 国产精品久久久久久中文字| 国产女人高潮时对白| 国产99久久久国产精品潘金| 久久久综合香蕉尹人综合网| melody高清在线观看| 亚洲免费观看高清在线观看| 国产va亚洲va在线va| 成人片免费看| 欧美一区二区三区系列电影| 国产精品久久久久久在线观看| 精品中文一区| 久久久国产一区二区| 日本五十熟hd丰满| 免费成人av资源网| 成人蜜桃视频| 电影在线一区| 亚洲成人综合网站| 欧美三级理论片| 都市激情亚洲欧美| 中文字幕视频在线免费欧美日韩综合在线看 | 精品少妇一区二区三区免费观| 免费成人av| 久久在线免费观看视频| 亚洲免费黄色网址| 国产一区在线精品| 欧美韩国日本精品一区二区三区| 黄网站在线免费看| 欧美日韩国产精品一区二区三区四区| chinese少妇国语对白| 老司机亚洲精品一区二区| 精品小视频在线| www.99re7| 日韩黄色免费网站| 精品一区二区三区国产| 欧美a在线看| 色婷婷av一区二区三区之一色屋| 亚洲妇女无套内射精| 精品国产一区探花在线观看 | 亚洲综合欧美日韩| 午夜影院在线播放| 欧美成人精品福利| 长河落日免费高清观看| 亚洲欧美日韩一区在线观看| 成人黄色在线免费观看| 免费观看在线午夜影视| 欧洲国内综合视频| 中文字幕5566| 亚洲午夜极品| 99re视频在线播放| 九色porny在线| 欧美性一级生活| 久久国产精品影院| 制服诱惑一区二区| 国产日韩一区二区三区| 宅男网站在线免费观看| 在线视频中文字幕一区二区| 五级黄高潮片90分钟视频| 亚洲高清av| 99国产麻豆精品| 精品无人区一区二区三区| 美女日批视频在线观看| 911精品产国品一二三产区| 亚洲一二三精品| 丝袜美腿亚洲色图| 欧洲精品一区色| 奇米777日韩| 亚洲日本成人网| 狠狠人妻久久久久久综合| av综合在线播放| 国产原创中文在线观看| 久久精品福利| 91精品国产亚洲| 午夜av免费在线观看| 偷拍亚洲欧洲综合| 青青草成人免费视频| 国产毛片一区| 欧美精品一区二区三区久久| 卡通欧美亚洲| 亚洲色图美腿丝袜| 毛片在线免费播放| 国产精品欧美极品| 中国老熟女重囗味hdxx| 欧美日韩福利| 久久99精品久久久久子伦| 麻豆网站免费在线观看| 亚洲午夜久久久影院| 中文字幕乱码人妻无码久久| 亚洲色图一区二区| 免费成年人高清视频| 你懂的成人av| 久久99精品久久久久久三级| 日韩大尺度黄色| www.久久久久久.com| xxxwww在线观看| 精品二区三区线观看| 欧美黄色一级生活片| 久久精品国产一区二区三区免费看| 久久久国产精华液999999| 欧美9999| 热99在线视频| h片在线免费| 亚洲国产精品va| 久久这里只有精品9| 亚洲乱码精品一二三四区日韩在线| 午夜影院福利社| 日韩电影在线看| 妞干网这里只有精品| 欧美日韩看看2015永久免费| 国产精品视频久久久| 丰满大乳少妇在线观看网站| 亚洲色图35p| 日本在线播放一区| 国产青青草在线| 欧美二区乱c少妇| 欧美一二三区视频| 国产精品成人免费| 日本人添下边视频免费| 日韩国产高清影视| 97视频在线免费| 视频在线不卡免费观看| 国产一区在线免费| 99精品国产九九国产精品| 91成人福利在线| 69成人在线| 国产亚洲精品91在线| 亚洲经典一区二区三区| 欧美性猛片aaaaaaa做受| 国产精品第72页| 日韩一区在线播放| 久久久久亚洲av无码专区桃色| 国产一区不卡精品| 最新中文字幕2018| 在线视频精品| 国产乱子伦精品无码专区| 日韩.com| 欧美主播一区二区三区美女 久久精品人| 精品国产鲁一鲁****| 国产精品久久久久久亚洲影视| h片在线观看下载| 久久精品电影网站| 成人亚洲综合天堂| 国产丝袜一区二区| 国产农村妇女毛片精品| 在线免费观看视频一区| 国产精品黄色大片| 亚洲午夜免费电影| 成人免费毛片东京热| 国产精品免费aⅴ片在线观看| 日本一区二区三区网站| 成人黄色网址在线观看| 中文字幕人妻一区| 国产精品一区二区91| 人人爽人人爽av| 麻豆国产欧美日韩综合精品二区 | 天堂午夜影视日韩欧美一区二区| 日本a在线免费观看| 国产精品v日韩精品v欧美精品网站 | 我不卡影院28| 亚洲第一精品区| 天堂网在线观看国产精品| 亚洲ai欧洲av| 俺要去色综合狠狠| 午夜精品电影在线观看| www.久久久久久久| 美国十次了思思久久精品导航| 欧美v在线观看| 免费看的黄色欧美网站| 日本成年人网址| 麻豆9191精品国产| 少妇人妻互换不带套| 久久精品电影| 国产视频一区二区三区在线播放| 日韩在线播放一区二区| 久久精品.com| 日本中文字幕不卡| 午夜免费看视频| 国产麻豆精品久久一二三| 日本黄色www| 成人h动漫精品一区二| 欧洲一级黄色片| 久久久久久久一区| 国产一二三四视频| 亚洲色图欧美偷拍| 国产一级片免费观看| 狠狠操狠狠色综合网| 天天干天天插天天射| 欧美精品123区| 亚洲国产成人一区二区| 亚洲国产日韩欧美综合久久| 四虎影视在线观看2413| 国产性猛交xxxx免费看久久| 1024国产在线| 欧美激情女人20p| 欧美片第1页| 91最新国产视频| 久久综合五月婷婷| 日韩福利视频| 亚洲综合色网| 欧美视频在线播放一区| 蜜桃视频在线观看一区二区| 日本成人xxx| 久久亚洲精精品中文字幕早川悠里| 欧美特级黄色录像| 国产精品久久毛片a| 国产第一页第二页| 在线观看中文字幕不卡| a毛片在线免费观看| 亚洲老司机av| 18videosex性欧美麻豆| 欧美亚洲一级片| 亚洲热av色在线播放| 极品校花啪啪激情久久| 日本久久黄色| www.欧美黄色| 日本不卡123| 日韩精品人妻中文字幕有码| 欧美国产日产图区| 精品在线视频免费| 欧美三级韩国三级日本三斤 | 国产成人午夜电影网| 欧美做受xxxxxⅹ性视频| 亚洲老妇xxxxxx| 男人天堂视频在线| 精品国产青草久久久久福利| 成人在线视频成人| 97激碰免费视频| 日韩av一卡二卡三卡| 老司机免费视频一区二区 | 亚洲精品在线播放| 日韩精品一线二线三线| 亚洲国产黄色| 中文字幕第22页| 国产色产综合产在线视频| 日韩欧美三级在线观看| 日韩天堂在线观看| 日本在线观看www| 热草久综合在线| 久久久亚洲欧洲日产| 亚洲一区 在线播放| 奇米色777欧美一区二区| 三级黄色片网站| 亚洲国产精品久久人人爱| 国产又粗又大又爽| 一区二区三区回区在观看免费视频 | 中文字幕不卡一区| 91在线视频在线观看| 精品成人私密视频| 国产黄色在线网站| 国产区亚洲区欧美区| 狠狠综合久久av一区二区蜜桃| 日本欧美黄色片| 成人激情综合网站| 欧美黄片一区二区三区| 制服丝袜成人动漫| 日本三级视频在线播放| 国产精品久久久久久久久免费看| 网友自拍一区| 日本少妇高潮喷水视频| 成人免费的视频| 日本一区二区三区免费视频| 欧美大黄免费观看| 欧美24videosex性欧美| 99porn视频在线| 伊人精品成人久久综合软件| 日本黄色大片在线观看| 亚洲国产一区二区视频| 国产91免费看| 久久久久久午夜| 欧美1区2区3区4区| 国产一区二区三区精彩视频| 久久先锋影音av| 久久久久久久久久成人| 亚洲日本中文字幕| 日日夜夜亚洲精品| 一道本在线观看视频| 国产精品一二三区在线| 国产这里有精品| 亚洲第一二三四五区| 忘忧草在线日韩www影院| 日本精品一区二区三区不卡无字幕| 免费在线成人| 欧美激情 一区| 8x8x8国产精品| 亚洲精品一线| 久久久久久国产精品mv| 丝袜亚洲另类丝袜在线| av片在线免费看| 日韩欧美激情四射| 美女视频在线免费| 亚洲国产高清国产精品| 国产美女av一区二区三区| 久久精品国产亚洲AV无码麻豆| 日韩成人在线免费观看| а√天堂资源国产精品| 91精品国产高清| 天堂а√在线中文在线新版| 日韩欧美国产系列| 黑森林国产精品av| 日韩精品另类天天更新| 久久国产精品无码网站| 免费无码毛片一区二区app| 亚洲精品美女免费| 欧美一级做a| av日韩一区二区三区| 国产日韩欧美精品综合| 国产白浆在线观看| 欧洲永久精品大片ww免费漫画| 日韩一区亚洲二区| 国产原创剧情av| 欧美日韩在线免费视频| av影院在线| 亚洲mv在线看| 91天堂素人约啪| 国产精品国产三级国产aⅴ| 久久久亚洲国产| 欧美电影三区| 在线观看国产免费视频| 9191国产精品| 成人软件在线观看| 日韩黄色片在线|