999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

視頻監(jiān)控設(shè)備身份認(rèn)證機(jī)制的設(shè)計與實現(xiàn)*

2021-07-28 10:05:22魏藝杉楊宗宇
電訊技術(shù) 2021年7期
關(guān)鍵詞:機(jī)制系統(tǒng)

魏藝杉,曾 浩,楊宗宇

(重慶郵電大學(xué) 通信與信息工程學(xué)院,重慶 400065)

0 引 言

近年來,隨著視頻監(jiān)控系統(tǒng)在全國大量普及,平安城市和天網(wǎng)工程等重大安防項目應(yīng)運(yùn)而生。視頻監(jiān)控面臨著更大規(guī)模的聯(lián)網(wǎng)應(yīng)用,亟需加強(qiáng)系統(tǒng)安全防護(hù),提升安全性能,而視頻監(jiān)控系統(tǒng)的首道安全防線就是合理的身份認(rèn)證機(jī)制。

2016年,公安部科技信息化局提出了視頻監(jiān)控互聯(lián)國家標(biāo)準(zhǔn),規(guī)定了信息傳輸交換的技術(shù)規(guī)范并指定會話初始協(xié)議(Session Initiation Protocol,SIP)為標(biāo)準(zhǔn)信令控制協(xié)議[1]。SIP是一種簡單的應(yīng)用層協(xié)議,用于在IP網(wǎng)絡(luò)上控制多媒體通信[2]。研究發(fā)現(xiàn),SIP在實際應(yīng)用中存在一定的安全風(fēng)險。文獻(xiàn)[3]提出,雖然SIP靈活且易于擴(kuò)展,但以文本形式表示消息極易受到網(wǎng)絡(luò)攻擊。SIP標(biāo)準(zhǔn)文檔建議通過擴(kuò)展已有的安全機(jī)制實現(xiàn)SIP認(rèn)證與安全防護(hù),針對SIP注冊過程,推薦使用超文本傳輸協(xié)議(Hyper Text Transfer Protocol,HTTP)摘要認(rèn)證方式對會話雙方進(jìn)行身份認(rèn)證。文獻(xiàn)[4]指出,HTTP摘要認(rèn)證方式存在終端偽裝、重放攻擊、離線密碼猜測等風(fēng)險,可以結(jié)合密碼算法強(qiáng)化認(rèn)證。為抵御上述風(fēng)險,文獻(xiàn)[5]設(shè)計了預(yù)置公鑰列表方案,通信雙方通過查表并計算信息摘要進(jìn)行身份認(rèn)證,但公鑰列表數(shù)據(jù)龐大導(dǎo)致系統(tǒng)負(fù)荷較重。文獻(xiàn)[6]使用無證書簽密技術(shù),通信雙方在密鑰協(xié)商的過程中完成認(rèn)證,計算和通信開銷較低,但沒有測試仿真證明方案的可行性。文獻(xiàn)[7]和文獻(xiàn)[8]均提出使用橢圓曲線密碼動態(tài)生成會話密鑰以維護(hù)前向機(jī)密性和認(rèn)證模型安全,并通過測試證明模型性能穩(wěn)定。

本文將結(jié)合SIP注冊認(rèn)證與視頻監(jiān)控系統(tǒng)應(yīng)用場景,引入公鑰基礎(chǔ)設(shè)施數(shù)字證書認(rèn)證體系(Public Key Infrastructure/Certificate Authority,PKI/CA)強(qiáng)化HTTP摘要訪問認(rèn)證的安全性,提出一種針對SIP注冊過程的安全機(jī)制,實現(xiàn)安全系數(shù)較高的雙向身份認(rèn)證。

1 SIP研究

1.1 SIP注冊認(rèn)證分析

RFC2617提出超文本傳輸協(xié)議摘要訪問認(rèn)證方案(HTTP Digest Access Authentication Scheme),基于挑戰(zhàn)/應(yīng)答機(jī)制實現(xiàn)身份認(rèn)證。SIP與HTTP均為基于文本的應(yīng)用層協(xié)議,因此SIP可以借鑒該方案,進(jìn)行適當(dāng)擴(kuò)展后應(yīng)用于SIP注冊認(rèn)證,保障SIP實體間的通信安全[9]。基于HTTP摘要訪問認(rèn)證方案的SIP標(biāo)準(zhǔn)注冊認(rèn)證如圖1所示。

圖1 SIP標(biāo)準(zhǔn)注冊認(rèn)證

過程描述如下:

(1)客戶端發(fā)送注冊請求。

(2)服務(wù)器返回401 Unauthorized響應(yīng),WWW-Authenticate頭域包括realm(域名)、nonce(隨機(jī)數(shù))、domain(uri列表)、algorithm(默認(rèn)MD5)、qop(保護(hù)等級,設(shè)定為auth)、opaque(固定字符串)、stale(標(biāo)識客戶端請求因nonce過期被拒絕)、auth-param(可擴(kuò)展項)。

(3)客戶端接受質(zhì)詢,根據(jù)realm選擇相關(guān)的username(用戶名)和對應(yīng)的password(口令),將username、realm、password通過摘要算法Hash計算出A1;再將Method(請求方法)和uri(由Authorization頭域指定)通過同一算法計算出A2;最后將A1、nonce、nonce-count(重放檢測)、cnonce(客戶端生成的隨機(jī)數(shù))、qop、A2通過同一算法計算出response,隨第二次注冊請求發(fā)出。

(4)服務(wù)器解析請求,提取相同參數(shù)并以上述同種摘要算法計算response′,對比接收的response,相同則通過認(rèn)證。

1.2 基于SIP的視頻監(jiān)控系統(tǒng)

本文在GB/T28181-2016規(guī)定的SIP監(jiān)控域互聯(lián)結(jié)構(gòu)的基礎(chǔ)上部署了一種更全面的系統(tǒng),系統(tǒng)模型如圖2所示。該模型設(shè)定前端設(shè)備為網(wǎng)絡(luò)攝像機(jī)(Internet Protocol Camera,IPC),同時將信令路由網(wǎng)關(guān)和中心信令控制服務(wù)器部署在安全管理平臺上,作為負(fù)責(zé)SIP信令轉(zhuǎn)發(fā)控制與應(yīng)用處理的核心SIP服務(wù)器。

圖2 基于SIP互聯(lián)結(jié)構(gòu)的視頻監(jiān)控系統(tǒng)

IPC在接入系統(tǒng)前需向安全管理平臺上的SIP服務(wù)器發(fā)送注冊請求,服務(wù)器會校驗設(shè)備信息并要求設(shè)備進(jìn)行認(rèn)證。通過注冊認(rèn)證后,安管平臺將接入的IPC標(biāo)識為合法設(shè)備,允許IPC開始采集視頻流并傳輸?shù)酱鎯Ψ?wù)器或監(jiān)控客戶端。

2 身份認(rèn)證機(jī)制設(shè)計

2.1 PKI/CA體系

本文設(shè)計的認(rèn)證機(jī)制基于PKI/CA體系,CA作為權(quán)威機(jī)構(gòu)向用戶頒發(fā)承載公鑰和身份信息的數(shù)字證書,并保障證書和公鑰的真實性。PKI/CA體系可以為視頻監(jiān)控系統(tǒng)提供包括身份識別、數(shù)據(jù)機(jī)密與完整性、不可否認(rèn)性及時間戳等服務(wù)[10]。在PKI認(rèn)證機(jī)制下,IPC和安管平臺無需預(yù)共享密鑰或傳輸私密口令,通過解析對方公鑰并加密或者使用己方私鑰簽名即可保護(hù)信息,實現(xiàn)安全性較高的身份認(rèn)證,適用于視頻監(jiān)控系統(tǒng)等對數(shù)據(jù)敏感的通信過程。

在PKI/CA認(rèn)證系統(tǒng)中,IPC需要先向CA申領(lǐng)證書,再向安管平臺上的SIP服務(wù)器發(fā)送注冊請求,SIP服務(wù)器向輕型目錄訪問協(xié)議(Lightweight Directory Access Protocol,LDAP)服務(wù)器查驗IPC證書是否可信,后續(xù)的認(rèn)證過程將在2.2節(jié)中介紹。圖2中監(jiān)控中心區(qū)設(shè)置的PKI/CA認(rèn)證系統(tǒng)提供了本節(jié)所述的數(shù)字證書類相關(guān)服務(wù)。

本機(jī)制主要涉及到圖3所示的PKI/CA認(rèn)證系統(tǒng)中的證書申請和查驗,證書申請僅針對待接入的IPC,因為SIP服務(wù)器已預(yù)先獲取證書并被部署在系統(tǒng)內(nèi)部。IPC通過PKI應(yīng)用接口發(fā)送包含身份信息與公鑰的申請消息至注冊中心(Registration Authority,RA),RA核實IPC身份信息后向CA提交制證請求,CA審核請求后簽發(fā)由身份信息、設(shè)備公鑰、數(shù)字簽名和有效期等信息構(gòu)成的證書,RA獲取證書并發(fā)布到LDAP服務(wù)器以提供證書查詢、瀏覽、下載等服務(wù)。IPC或SIP服務(wù)器可通過訪問LDAP服務(wù)器來查驗對方證書,從而獲取對方公鑰。

圖3 PKI/CA認(rèn)證系統(tǒng)中的證書申請和查驗

2.2 基于SIP的雙向身份認(rèn)證

本文設(shè)計的機(jī)制基于PKI/CA體系與數(shù)字證書進(jìn)行預(yù)認(rèn)證,再對SIP消息進(jìn)行擴(kuò)展,增加實現(xiàn)安全身份認(rèn)證所需的參數(shù)與偽隨機(jī)數(shù)序列,并組合利用異或密碼及公鑰加密對前端設(shè)備和安全管理平臺進(jìn)行雙向身份認(rèn)證。改進(jìn)方案相對于原HTTP 摘要訪問認(rèn)證的優(yōu)點(diǎn)為:不需要預(yù)生成與域名對應(yīng)的用戶名/口令組合;基于原會話機(jī)制進(jìn)行擴(kuò)展,在不會增加SIP信令交互過程的前提下,IPC和SIP服務(wù)器可互相鑒別對方身份;SIP協(xié)議棧中不需要增加新的事件,協(xié)議棧狀態(tài)機(jī)不會改變。擴(kuò)展后的認(rèn)證過程如圖4所示。

圖4 改進(jìn)的雙向身份認(rèn)證

(1)網(wǎng)絡(luò)攝像機(jī)IPC上線后,首先由PKI/CA認(rèn)證系統(tǒng)為其頒發(fā)數(shù)字證書,隨后IPC向安管平臺上布置的SIP服務(wù)器發(fā)送注冊請求REGISTER1,同時攜帶數(shù)字證書相關(guān)信息以及自身的安全能力。

(2)SIP服務(wù)器解析請求,向PKI/CA認(rèn)證系統(tǒng)中的LDAP服務(wù)器查詢該設(shè)備的數(shù)字證書,以證實證書的有效性和合法性。證書預(yù)認(rèn)證通過后,SIP服務(wù)器再解析證書并提取出承載的IPC公鑰PUIPC,若證書預(yù)認(rèn)證未通過,SIP服務(wù)器將拒絕連接,結(jié)束會話。

(3)安管平臺利用偽隨機(jī)數(shù)生成器產(chǎn)生隨機(jī)數(shù)nonce以及認(rèn)證序號Seq并傳給SIP服務(wù)器,SIP服務(wù)器返回挑戰(zhàn)響應(yīng)401 Unauthorized要求對IPC進(jìn)行身份認(rèn)證。401消息同時攜帶了參數(shù)Message和algorithm。其中,需要計算序列S1=H(PUIPC‖nonce)并儲存在服務(wù)器的數(shù)據(jù)庫中,再計算S2=Seq?S1,并對S2、Seq、nonce簽名得到Message=PRS[S2‖Seq‖nonce]。PRS為SIP服務(wù)器私鑰,algorithm為服務(wù)器在IPC提供的安全能力中選擇的數(shù)字摘要算法Hash。

(4)IPC接收質(zhì)詢信息,向PKI/CA認(rèn)證系統(tǒng)中的LDAP服務(wù)器查詢SIP服務(wù)器的數(shù)字證書,解析證書提取其公鑰PUS并對Message驗簽,驗簽成功則獲取S2、Seq、nonce,并丟棄Message中存儲的值。IPC對解析出的nonce和自己的公鑰PUIPC做摘要運(yùn)算得到S1′=H(PUIPC‖nonce),再利用解析出的S2計算Seq′=S2?S1′,對比Seq′與之前解析出的Seq,相同則證明SIP服務(wù)器及安管平臺身份可信,否則直接結(jié)束會話。

(5)IPC重新向SIP服務(wù)器發(fā)送REGISTER請求,并攜帶參數(shù)response=PRIPC[PUS[Message]],需要對Message重新賦值為H(S1′‖nonce)。

(6)SIP服務(wù)器解析請求,使用IPC公鑰PUIPC對response驗簽,驗簽成功則獲取PUS[Message],再使用服務(wù)器私鑰PRS解密該字符串獲得Message。最后取出儲存在本地的S1,計算Message′=H(S1‖nonce),對比之前解密獲取的Message,相同則證明IPC可信,完成了雙向身份認(rèn)證。

3 身份認(rèn)證機(jī)制分析

3.1 抓包測試

測試環(huán)境由內(nèi)置密碼模塊的IPC、SIP服務(wù)器、PKI/CA認(rèn)證系統(tǒng)組成,通過交換機(jī)構(gòu)成一個小型視頻監(jiān)控系統(tǒng),SIP服務(wù)器端使用eXosip協(xié)議棧搭建。IPC向SIP 服務(wù)器發(fā)送注冊請求,通過2.2節(jié)提出的認(rèn)證方案接入系統(tǒng)。使用WireShark對上述SIP信令進(jìn)行抓包分析,可知在SIP基本注冊過程中通過擴(kuò)展信令實現(xiàn)了改進(jìn)的雙向身份認(rèn)證。

(1)注冊抓包

在Filter 欄輸入指令sip and ip.addr eq 192.168.99.26,即可顯示與IPC注冊有關(guān)的信令包。

如圖5所示,SIP 完成了“REGISTER1-401-REGISTE 2-200 OK”標(biāo)準(zhǔn)會話,IPC與服務(wù)器認(rèn)證成功。后文將分析改進(jìn)的401和REGISTER2信令。

圖5 注冊認(rèn)證的信令

(2)改進(jìn)的401 Unauthorized

如圖6所示,改進(jìn)后401消息的WWW-Authenticate頭域中顯示認(rèn)證信息Message,并根據(jù)REGISTER1中IPC提供的安全能力,將摘要算法設(shè)定為MD5并寫入algorithm參數(shù)。

圖6 改進(jìn)的401 Unauthorized

(3)改進(jìn)的REGISTER2

如圖7所示,改進(jìn)后IPC發(fā)送的注冊請求REGISTER2中,Authorization頭域攜帶認(rèn)證消息response、algorithm參數(shù)也說明了在計算response時使用的摘要算法為MD5。

圖7 改進(jìn)的REGISTER2

3.2 性能分析

為了驗證方案的執(zhí)行效率和可行性,本節(jié)對改進(jìn)的身份認(rèn)證機(jī)制和原始的摘要接入認(rèn)證機(jī)制分別進(jìn)行吞吐量測試。摘要算法Hash使用MD5,公鑰加密算法使用RSA。在測試中使用4臺IPC向SIP服務(wù)器連續(xù)發(fā)送認(rèn)證請求,分別控制每臺IPC每次發(fā)送100個請求,共發(fā)送10組,計算這10組的平均時間t,t/100再取倒數(shù)即可得到單位時間內(nèi)單臺IPC與SIP服務(wù)器完成雙向身份認(rèn)證的次數(shù)。測試結(jié)果如表1所示。

表1 改進(jìn)前后吞吐量對比

由測試結(jié)果可知,當(dāng)1臺、2臺、3臺、4臺IPC連續(xù)發(fā)送認(rèn)證請求時,改進(jìn)方案的效率約為原來的78.8%、78.7%、78.4%、78.7%。實際上,改進(jìn)機(jī)制減少了三次摘要計算,由于又增添了公鑰加密、私鑰解密和異或運(yùn)算,總體計算量有所增加。認(rèn)證過程中還涉及到通信雙方對信令的接收與發(fā)送、生成與解析,并且信令在端到端的傳輸中占用的時間遠(yuǎn)超過計算時長。下文將分析改進(jìn)機(jī)制的安全性,證明安全性較改進(jìn)前有較大提升,因此效率方面適當(dāng)?shù)膿p失是值得的。

3.3 安全性分析

在SIP注冊認(rèn)證中,通信雙方以數(shù)字摘要形式進(jìn)行信息交互。雖然信息不以明文傳輸可以防止注冊劫持并且保證了一定程度的機(jī)密性,但仍存在一些安全風(fēng)險。下面針對改進(jìn)后的機(jī)制進(jìn)行安全風(fēng)險分析。

(1)終端偽裝攻擊

前端設(shè)備和SIP服務(wù)器向系統(tǒng)內(nèi)可信LDAP服務(wù)器查驗證書獲取對方公鑰,確保公鑰真實性。除正在會話中的設(shè)備以外,其他未接入系統(tǒng)的設(shè)備無證書查詢權(quán)限,無法獲取公鑰。通信雙方分別解密認(rèn)證序列并校驗Seq和Message,驗證對方身份可信,從而抵御了非法設(shè)備或服務(wù)器偽裝攻擊。

(2)重放攻擊

在本方案中,SIP服務(wù)器發(fā)出401質(zhì)詢消息前,監(jiān)控安全管理平臺產(chǎn)生并傳遞隨機(jī)數(shù)nonce以及認(rèn)證序號Seq給SIP服務(wù)器用于構(gòu)造認(rèn)證字符串,由于偽隨機(jī)數(shù)生成器輸出的值具有不可重現(xiàn)及不可預(yù)測性,每次通信時nonce的值都會發(fā)生變化,Seq也會逐次遞增。因此,nonce和Seq不斷更新能夠抵御重放攻擊。

(3)離線密碼猜測

在摘要訪問認(rèn)證方案中,客戶端根據(jù)realm選擇相應(yīng)的username和password,并計算A1=H(username||realm||password)],生成response時需要A1再次參與摘要計算,即password參與兩次摘要計算,因此攻擊者較難通過線下窮舉法計算摘要的自變量來獲取password。改進(jìn)方案在認(rèn)證過程中直接取消了password,著重于認(rèn)證序列的安全性設(shè)計,這樣無需password參與也可充分保障認(rèn)證的安全性,徹底免除了遭遇離線密碼猜測的風(fēng)險。

(4)中間人攻擊

攻擊者可能通過監(jiān)聽會話或截獲認(rèn)證數(shù)據(jù)冒充通信的某一方威脅認(rèn)證安全,因此本方案首先引入PKI/CA體系,讓通信雙方基于可信數(shù)字證書獲取對方公鑰。通過公鑰加密和私鑰簽名的方法保護(hù)認(rèn)證數(shù)據(jù)的傳輸安全,同時組合利用摘要算法和異或密碼構(gòu)造認(rèn)證序列,有效保護(hù)其機(jī)密性,即便認(rèn)證序列被攻擊者截獲也難以破解。

(5)摘要算法單一且固定

在本方案中,前端設(shè)備發(fā)送REGISTER1請求,同時攜帶了algorithm參數(shù)來表明自身安全能力并指明了支持的摘要算法,SIP服務(wù)器可以從中選擇某種摘要算法Hash進(jìn)行計算。

(6)不可否認(rèn)性

在本方案中,前端設(shè)備和SIP服務(wù)器均使用己方私鑰對參與認(rèn)證的序列和參數(shù)簽名后再隨消息發(fā)出,不僅保證了一定的機(jī)密性,而且確保簽名數(shù)據(jù)只有通過查詢數(shù)字證書獲取相應(yīng)公鑰的對方才能驗簽。私鑰不參與傳輸不會泄露,只有持該證書的唯一用戶才能產(chǎn)生簽名,因此具有不可否認(rèn)性。

由分析可知,改進(jìn)后的雙向身份認(rèn)證機(jī)制安全性有較大提升,能夠規(guī)避上述常見風(fēng)險,保證合法的IPC安全接入到可信平臺上。

4 結(jié)束語

本機(jī)制結(jié)合SIP注冊認(rèn)證和HTTP摘要訪問認(rèn)證的特點(diǎn),通過擴(kuò)展eXosip協(xié)議棧使得前端設(shè)備發(fā)送第一條REGISTER消息時攜帶自身支持的密碼算法,根據(jù)SIP服務(wù)器發(fā)出的401信令中指定的摘要算法對認(rèn)證參數(shù)進(jìn)行計算和校驗,第二條REGISTER攜帶更新的認(rèn)證參數(shù)再次向服務(wù)器發(fā)起注冊請求,增加了認(rèn)證過程的靈活性。同時基于PKI/CA體系為通信雙方提供密鑰對,與傳統(tǒng)方案相比,無需預(yù)生成和預(yù)共享密鑰即可加密保護(hù)交互的關(guān)鍵認(rèn)證信息,實現(xiàn)前端設(shè)備和監(jiān)控安管平臺之間的雙向身份認(rèn)證。改進(jìn)的身份認(rèn)證機(jī)制性能穩(wěn)定且安全性較高,提升了認(rèn)證過程中信令交互的機(jī)密性和完整性,應(yīng)用于視頻監(jiān)控系統(tǒng)中可有效保證合法設(shè)備能夠安全接入,保障視頻數(shù)據(jù)來源可信,具有實際應(yīng)用價值。后續(xù)可針對SIP信令跨監(jiān)控域傳輸?shù)陌踩珕栴}進(jìn)行研究,進(jìn)一步加固前端設(shè)備與監(jiān)控系統(tǒng)之間的通信安全。

猜你喜歡
機(jī)制系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
構(gòu)建“不敢腐、不能腐、不想腐”機(jī)制的思考
WJ-700無人機(jī)系統(tǒng)
ZC系列無人機(jī)遙感系統(tǒng)
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統(tǒng)
半沸制皂系統(tǒng)(下)
自制力是一種很好的篩選機(jī)制
文苑(2018年21期)2018-11-09 01:23:06
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
定向培養(yǎng) 還需完善安置機(jī)制
破除舊機(jī)制要分步推進(jìn)
主站蜘蛛池模板: 亚洲黄色视频在线观看一区| 国内精品久久九九国产精品 | 国产一级毛片yw| 在线无码九区| 啪啪啪亚洲无码| 538国产视频| 国产一区二区在线视频观看| 国产午夜人做人免费视频| 亚洲熟妇AV日韩熟妇在线| 国内老司机精品视频在线播出| 亚洲精品色AV无码看| 欧美不卡视频在线观看| 欧美一区二区精品久久久| 成人综合在线观看| 99精品伊人久久久大香线蕉 | 99福利视频导航| 精品福利视频导航| 91在线精品免费免费播放| 久久国产毛片| 亚卅精品无码久久毛片乌克兰| 日韩精品欧美国产在线| 中文成人在线| 少妇极品熟妇人妻专区视频| 伊人久久婷婷五月综合97色| 一级毛片免费不卡在线| 91香蕉视频下载网站| 国产精品极品美女自在线| 日本高清免费一本在线观看 | 无码国产偷倩在线播放老年人 | 国产视频入口| 毛片在线播放网址| 国产熟女一级毛片| 色九九视频| 午夜久久影院| 久久这里只有精品66| 欧美va亚洲va香蕉在线| 久久久久青草线综合超碰| 国产h视频在线观看视频| 久久永久免费人妻精品| 欧美精品高清| 国产丝袜无码一区二区视频| 欧美色综合网站| 少妇极品熟妇人妻专区视频| 曰AV在线无码| 国产精品lululu在线观看 | 久久综合结合久久狠狠狠97色| 久久永久视频| 999福利激情视频 | 色综合狠狠操| 日本日韩欧美| 91成人精品视频| 91免费在线看| 欧美视频在线第一页| 99这里只有精品免费视频| 婷婷六月激情综合一区| 亚洲国产精品成人久久综合影院| 日韩精品视频久久| 国产一区二区网站| 国产欧美成人不卡视频| 大香网伊人久久综合网2020| 久久 午夜福利 张柏芝| 久久久久国产精品熟女影院| 国产杨幂丝袜av在线播放| 久久99国产视频| 色综合天天综合中文网| 欧美第九页| 浮力影院国产第一页| 一区二区日韩国产精久久| 欧美在线导航| 精品视频在线一区| 国产性猛交XXXX免费看| 国产在线精品香蕉麻豆| 欧美在线三级| 亚洲一区二区无码视频| 色综合久久久久8天国| 欧美精品在线免费| 国产XXXX做受性欧美88| 在线观看亚洲成人| 国产成人免费观看在线视频| 中文字幕第1页在线播| 欧美精品亚洲二区| 日韩在线永久免费播放|