精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

融合模型權限管理設計方案

原創(chuàng) 精選
開發(fā)
本文重點介紹被 INCITS(國際信息技術標準委員會) 采納的標準 RBAC 模型。

作者 | ?楊子國

名詞解釋

ITAM:ITAM 是對 IT 辦公資產--實物資產 (如筆記本電腦)、軟件資產 (如 Office365)--進行生命周期管理的系統。

ITAM-Auth:ITAM 系統的鑒權服務。

ITAM-Data:ITAM 系統的數據服務。

SaaS:軟件即服務(英語:Software as a Service,縮寫:SaaS),一種軟件交付模式。在這種交付模式中,軟件僅需通過網絡,不須經過傳統的安裝步驟即可使用,軟件及其相關的數據集中托管于云端服務。

ServiceNow:ServiceNow 是一家美國軟件公司,總部位于加州圣克拉拉,該公司開發(fā)了一個云計算平臺,幫助企業(yè)管理企業(yè) IT 工作流。ServiceNow 由弗雷德·盧迪于 2003 年創(chuàng)立,在紐約證券交易所上市,是羅素 1000 指數和標準普爾 500 指數的組成股。2018 年,《福布斯》雜志將其評為全球最具創(chuàng)新性公司的第一名。

背景

本方案梳理了業(yè)界主流權限模型,IT Saas 化中權限管理要解決的問題,參考了公司內外、國內外的一些權限設計方案,結合 RBAC、ABAC 模型提出了 ITAM 融合模型權限管理方案。

主流權限模型

參考了多個系統的權限實現后,總結出公用的權限理論模型,具體到每個系統的實現會有一些改造和優(yōu)化,本部分介紹工業(yè)界廣泛使用的權限模型。

概述

主體:一個訪問行為的發(fā)起方,此處簡化理解,假設都是用戶

客體:訪問行為的施加對象,如頁面、功能、數據

圖片

ACL (Access-Control List 訪問控制列表)

Subject:主體,訪問方,可以是人也可以是系統、設備等

Action:訪問的具體動作,如 Create、Read、Edit...

Object:客體,被訪問方,可以是系統中的某個條目、某個文件等

一種比較基礎的權限管控機制,簡單直接,常應用于操作系統中的文件系統。

圖片

MAC (Mandatory Access Control 強制訪問控制)

Subject:主體,訪問方,可以是人也可以是系統、設備等

Action:訪問的具體動作,如 Create、Read、Edit...

Object:客體,被訪問方,可以是系統中的某個條目、某個文件等

Attributes:在 Subject 和 Object 上均可能有多個 Attributes ,用于鑒權判斷的元數據

主體和客體會被分別賦予一個機密等級,訪問時雙向檢查主體和客體的等級是否匹配,常被應用于安全要求性高的領域,如軍事、金融、政府、計算機系統安全等,雙向鑒權時遵循 authorization rule,該 rule 的存儲位置和管理通常非常嚴格。

圖片

DAC (Discretionary Access Control 自主訪問控制)

Subject:主體,訪問方,可以是人也可以是系統、設備等

Action:訪問的具體動作,如 Create、Read、Edit...

Object:客體,被訪問方,可以是系統中的某個條目、某個文件等

Grant:轉授權行為,Subject 1 可對 Object 執(zhí)行的全部或部分 Action 轉授給 Subject 2

自主訪問控制簡單理解是權限 Subject 可將自己擁有的權限轉移給其他主體,通常是為了解決權限分配靈活度的問題,但是在 B 端系統里往往不會僅僅采用 DAC 這一種權限模型(比如會結合 MAC 模型),因為該模型會導致管理員無法掌控的權限擴散。

圖片

RBAC (Role Based Access Control 角色訪問控制)

RBAC 認為權限的本質是 Who 對 What 進行了 How 操作

User:主體,訪問方,代表系統中的用戶,但也可以是機器、網絡等 - Who

Object:客體,被訪問方,可以是系統中的某個菜單、按鈕、數據記錄、API 等 - What

Operation:系統中用戶可執(zhí)行的某個動作 - How

Permissions:權限,代表可向 RBAC 保護下的 Object 執(zhí)行 Operation (What + How)

Role:角色,代表組織內一些職責及該職責下的用戶擁有某些指定的權限

Session:會話,會話由一個用戶觸發(fā),同時會話激活會話關聯的一個或多個 Role

本文重點介紹被 INCITS(國際信息技術標準委員會) 采納的標準 RBAC 模型

標準 RBAC 分為 4 個子模型:

RBAC0 - Core RBAC

圖片

RBAC1 - Hierarchical RBAC

圖片

一般繼承:角色之間的是一個絕對偏序的繼承關系(有向無環(huán),成環(huán)的角色繼承無意義),這個設計比單一的樹狀繼承更自由,適用于角色權限有繼承需求但又不是嚴格的上下層級關系的權限場景。

圖片

圖片

RBAC2 - Constrained RBAC

圖片

RBAC3 = RBAC 1 + RBAC 2

RBAC3 是 RBAC1 和 RBAC2 的合集,既包含了角色繼承也包含了相關約束。

優(yōu)點:能力最強大。

缺點:4 種模型中最復雜的模型,管理成本較高。

總體上,RBAC 被認為滿足了三個重要權限原則:

  • 最小權限:用戶僅在觸發(fā)會話動作時獲取到其所在角色,該角色定義了完成該動作所需的最小權限。
  • 權限抽象:可結合業(yè)務抽象出具體的權限行為,如發(fā)表評論、上傳附件,而不是簡單的 讀、寫、查。
  • 職責分離:角色本身表征了職責,加上 RBAC 支持角色和角色間的互斥機制,實現高風險動作分治。

對標準 RBAC 的擴展

  • 面向單個用戶授權時的管理成本:可以跳過 Role 直接對用戶授權
  • 面向大批量用戶授權時的管理成本:Group 也可以被分配到 Role 中
  • 面向維護 Role 的管理成本:用戶在 Role 中可進行權限裁剪(代表這個用戶僅擁有這個 Role 的部分權限)、可復制 Role 等等
  • 和其他權限模型的結合:
  • 和 DAC 、MAC 的結合
  • 和 ABAC 的結合

ABAC (Attribute Based Access Control 屬性訪問控制)

Subject:主體,訪問方,代表系統中的用戶,但也可以是機器、網絡等

Object:客體,被訪問方,可以是系統中的某個文件、設備、數據庫記錄等

Operation:系統中主體對客體請求執(zhí)行的功能/行為,可包括 read、write、edit、delete 等

Attributes:屬性,Subject、Object、Operation 和 Environment Condition 都有屬性,屬性是一對鍵值

Policy:一系列由屬性和屬性值構成的規(guī)則或關系,通過該規(guī)則/關系可判斷一個訪問能否被允許

Environment Conditions:可被識別的環(huán)境條件,訪問行為發(fā)生的環(huán)境,通常可以是時間、地點、IP、設備、操作系統、風險級別等

ABAC 是建立在 Subject 屬性、Object 屬性、環(huán)境屬性及訪問 Policy 之上的細粒度權限管控,ABAC 能做到只有符合特定屬性的 Subject 在特定條件下可以對符合特定屬性的 Object 執(zhí)行某權限行為。

圖片

下一代權限模型探索 - NGAC

在 DAC、MAC、RBAC、ABAC 這些主流權限模型之外,還存在大量其他權限模型(如 LBAC、GBAC、CBAC、OrBAC、RAdAC...),但目前還沒有一種權限模型得到了工業(yè)界的廣泛采納。

學術界已經有了一些關于下一代權限模型的研究成果。

NIST(美國國家標準技術研究所)在 2019 年提出了 NGAC(Next Generation Access Control 下一代訪問控制模型),提出這是區(qū)別于現有權限模型之外的一種全新模型且可以廣泛兼容當前數字生態(tài)里的各種權限場景。

從下圖來看更像是 RBAC 思路和 ABAC 思路的結合,結合點是 用戶 —— 角色的關系不再人為分配,而是根據 Policy 自動分配,用戶以角色身份進行權限行為時再過一遍 ABAC 的規(guī)則判斷。

典型應用場景:Alice 只有在工作日的上午 10:00-18:00 在倫敦的辦公室網絡下(role-based permission policy)才能以財務的角色訪問并修改訂單系統里的數據 (role-based permission policy)

圖片

結論

圖片

沒有哪種權限模型是完美的,重要的是如何和業(yè)務結合,考慮安全性、擴展性、靈活性、易用性、管理成本、合規(guī)等因素并取得均衡,這個過程往往是最復雜的。

方案參考

帶著上述目標,主要看了 ServiceNow 的權限實現方案,從基本思路、可借鑒設計、方案缺點三方面做如下分析。

ServiceNow

基本思路

ServiceNow 權限管理采用 RBAC1+ACL 的方式,ACL 控制 ObjectType 的 Operation 訪問,通過 Role、Condition、Script 進行動態(tài)校驗。

權限模型

圖片

用戶和用戶組

用戶基本信息管理,所屬部門,一個用戶可以加入多個用戶組,一個用戶可通過設置代理來行使本用戶的系統權限;

用戶組包含多個用戶,用戶組之間可以繼承,子用戶組繼承父用戶組的權限。

角色

角色的使用是被動的,Module 在配置時可以關聯角色,UI Action 可以關聯角色,ACL 配置可以關聯角色,角色存在繼承關系,子角色繼承父角色的權限。

應用和資源

ServiceNow 內部區(qū)分不同的應用,不同的應用有不同的資源、角色、權限設置,應用(Application)被抽象為一組可安裝的組件資源,資源包括了 Table(數據表)、Dictionary(數據列)、API 接口(REST_Endpoint)、Menu(菜單)、Module(頁面組件)、UI Page(獨立頁面)、UI Action(頁面按鈕)等,其中菜單、頁面組件、頁面按鈕使用 RBAC 權限模式;數據表、數據列、API 接口、獨立頁面使用 ACL 鑒權。

比較特殊的,Table 在 ACL 鑒權的同事,有配置 Application Access,即每個 table 按照應用來設置操作權限。

ACL 鑒權的 Object 和 Operation 類型如下所示。

圖片

圖片

組件(Module)有多種訪問方式,以 ListRecord 和 URL 訪問為主,如下圖所示。ListRecord 表示訪問一個表的記錄,URL 訪問方式表示通過 URL-Get 參數方式訪問數據。Module 的鑒權通過配置關聯的 Role 來實現。

Module 的 LinkType(訪問方式)有 13 種,ListRecord 方式可以通過 Filter 指定默認的過濾查詢條件,但不是作為數據行范圍權限來使用的,進入具體頁面后,過濾條件可以清除。

圖片

圖片

圖片

RBAC 鑒權

需要鑒權的資源在配置時關聯需要的角色,角色的使用是被動的,Module 在配置時可以關聯角色,UI Action 可以關聯角色,ACL 配置可以關聯角色。

用戶或者用戶組在配置時選擇關聯的角色。

ACL 鑒權

ACL 鑒權指定 Object 的 Operation 需要鑒權,通過三種方式進行鑒權

  1. Role
  2. Condition
  3. Script

Table 的增刪改查、字段的增刪改查都可以通過 ACL 來配置

ServiceNow 對 Table、Column 的 ACL 控制大部分都是 ReadOnly

圖片

可借鑒設計

  1. 資源的管理粒度細,所以權限的管控粒度、靈活性好;
  2. 針對不同的鑒權場景使用不同的鑒權模型;
  3. UI 層資源和權限的數據鏈接、各信息的 Link 跳轉設計細致;

缺點

  1. 用戶和用戶組的關聯缺乏靈活性,例如按照用戶屬性圈定一批用戶作為一個組;
  2. 權限配置比較分散,使用權限的地方散落在各個資源管理入口;
  3. ACL 的 Condition 配置功能簡陋,配置門檻高;
  4. 沒有考慮開放與集成場景的鑒權;
  5. 沒有數據范圍鑒權。

問題

  1. 權限管理的本質是對用戶訪問系統資源做權限控制,需要先定義好系統中的用戶、資源、權限;
  2. 用戶體量大、崗位流轉率高的情況下,要能高效、便捷的圈用戶、授權;
  3. 數據鑒權,包括數據行鑒權、列鑒權,數據權限高效授權、鑒權;
  4. 良好的業(yè)務擴展性;
  5. 權限管理和權限使用的前后端模塊劃分不一致,業(yè)務定義和工程定義不一致,例如前端是一個整體服務,后臺劃分了多個微服務,在權限管理、功能鑒權、數據鑒權時如何劃分和控制;
  6. 權限需要的特色功能:角色互斥,身份代理,權限前置依賴,權限審批流程,角色授權設置有效期,權限策略優(yōu)先級。

目標

技術目標

  • 工作效率:用戶可以多快獲得應當具備的權限;
  • 鑒權效率:高性能保證鑒權不影響正常業(yè)務邏輯處理;
  • 安全性:保證不會由于權限系統誤判導致功能、數據泄漏;
  • 擴展性:在系統的多個節(jié)點提供擴展性,包括但不限于用戶類型擴展、用戶屬性擴展、資源類型擴展、資源屬性擴展。

功能目標

基本功能

權限基本功能開發(fā),解決上述問題 1-5。

字段編輯權限

當前用戶對字段無編輯權限時,前端展示控件做禁用處理。

?身份代理

用戶請假或者工作崗位調動,會存在把系統權限臨時或永久轉移給交接的人。該功能在設計上支持,后續(xù)通過版本迭代實現,MVP 版本不實現。

設計方案

本方案設計上采用 RBAC+ABAC 融合方式實現權限管理,即 NGAC。兼容 RBAC、ABAC 的優(yōu)點,同時在實現方案上預留擴展點,整個方案在實施過程中可以通過“大設計、小實現”的方式迭代式開放,在保持整體架構不變的情況下,可以先實現 MVP 版本,然后逐步迭代實現設計方案中的功能。

專用術語

  • User:用戶,可以是租戶內的一個自然人用戶、可以是第三方系統、可以是應用內的子系統,各類用戶有基本屬性,屬性可按照租戶維度自定義;
  • UserGroup:在管理平臺指定的一組用戶,用來給這些用戶賦予訪問權限;
  • Role:角色,角色用于配置權限策略,一個角色關聯一個用戶類型,角色策略配置該角色擁有的功能權限、數據列權限、數據行范圍權限;
  • Resource:權限資源項,例如 flow(流程),Resource 有層級關系,對應多個 Action,非葉子結點只有 Read,葉子結點有 1-N 個 Action;
  • Action:動作,比如:管理、查看詳情、修改
  • Condition:條件,可以承載 Subject、Object 附帶的屬性,也可以承載業(yè)務系統傳入的屬性(可以和 Subject、Object 無關),通過 Expression Language 來實現基于上下文做動態(tài)運算
  • Expression Language:表達式語言,根據上下文參數、內置方法動態(tài)計算結果
  • ALC(Access Contrl) :訪問控制,本文指工程資源訪問策略

權限模型

圖片

圖片

應用劃分

從用戶視角劃分業(yè)務應用,應用的粒度可探討

例如,定義 ITSM 里的 ITAM 作為一個業(yè)務應用,或者定義 ITAM 里的臺賬(Account)作為一個業(yè)務應用;

業(yè)務應用下面可劃分 1-N 個工程應用,工程應用可包括前端工程、后端微服務工程。

目的:權限項和業(yè)務應用綁定,方便用戶從用戶視角設置設置某個業(yè)務的角色、權限;

工程應用隸屬于某一個業(yè)務應用,例如 ITAM 下有 ITAM-A,ITAM-B 等工程應用,每個工程應用管理自己的權限(菜單、按鈕、HTTP 接口、RPC 接口等)

目的:工程應用和業(yè)務應用綁定,工程資源和工程應用綁定,權限項和工程資源綁定,方便開發(fā)人員按需設置訪問策略。

用戶和用戶組

用戶定義為系統資源訪問者,廣義范圍的用戶定義,不僅包括租戶內的自然人,還包括應用內子系統、第三方系統等,不同類型的用戶有不同的基本屬性,用戶屬性可擴展;

高效圈定用戶

一個用戶屬于多個用戶組,一個用戶組包含多個用戶,用戶和用戶組的關聯關系可靜態(tài)指定、可通過 Condition 組成的 Expression Language 表達式來動態(tài)匹配,動態(tài)匹配需監(jiān)聽主數據的用戶屬性變化,實現較復雜,可迭代實現

用戶組沒有實現關系繼承,在具體使用中,用戶組繼承增加權限溯源復雜度,對高效圈定用戶用處不大。

資源

工程應用下面的資源管理,不同的用戶類型可以訪問不同的工程資源,

例如,自然人訪問的資源就是菜單、界面、按鈕已經按鈕對應的網關接口;

系統訪問的資源是 API 接口(HTTP、RPC)。

權限項

權限項是管理員在給角色授權時看到的權限信息,包括功能權限項和數據權限項;權限項是工程資源和主數據在權限業(yè)務域的定義,并定義權限業(yè)務的對應配置。

例如主數據 資產(Asset)有屬性 型號(Model),對應權限項配置

- name: 實物資產

key: Asset

attributes:

- name: 資產型號

key: "model"

deny_show: "-888888"

value_type: "int"

資源訪問控制(ACL)

工程資源如果需要鑒權,要和對應的權限項進行綁定

例如應用業(yè)務 ITAM 的前端工程 athena.node 的 HTTP 接口 GetAssetList 需要鑒權,需要的權限項 ITAM 應用下的權限項配置是 asset:view_list,ACL 配置如下:

  • 接口資源表式格式:{業(yè)務應用}:{工程應用}:{接口}
  • 功能權限項格式:{業(yè)務應用}:{resource}:{action}
CheckPermission: true

InterfaceName: itam:node:GetAssetList

RuleList:

- Rule:

- AuthKey: itam:asset:view_list

角色及權限設置

角色新增時,綁定一個用戶類型,類型可以是 Global,Global 角色不區(qū)分用戶類型;

角色權限設置內容:設置角色的功能權限項,數據權限項

數據字段權限項可設置允許、禁用兩種策略(參考 PeopleSaas 鑒權)

數據行范圍權限通過用戶類型屬性和主數據字段屬性匹配圈定范圍,

例如,角色 A 的用戶類型關聯:Employee,對資產的訪問范圍是只能訪問所在區(qū)域的閑置資產,表達式:

employee.location==asset.location&&asset.status=='idle'

授權

單個用戶可直接關聯一個用戶組,用戶組關聯角色,從而獲得權限;

單個用戶可通過條件匹配到動態(tài)用戶組,用戶組關聯角色,從而獲得權限;

單個用戶可直接設置角色,從而獲得角色設置的權限。

權限優(yōu)先級

用戶從不同途徑獲取的權限會存在沖突重疊,定義優(yōu)先級如下

圖片

場景流程

場景 1:第三方用戶資產回購-確認支付主體

IT 部門引入第三方公司 A 的員工,其工作職責是在 ITAM 后臺負責所在區(qū)域的資產回購確認支付主體,只能看到所在區(qū)域的狀態(tài)為代確認主體的回購流程單,每一行記錄只能看到資產編號和申請時間。

圖片

場景 2:工程應用 itam-flow 獲得主數據 Employee 的部分權限

itam-flow 只有主數據 Employee 的 UserName、Logo、Department、Sequence 查詢權限

  1. itam-flow 作為一個內部系統注冊為權限用戶;
  2. 設置一個角色,這個角色可以查詢 itam-data 服務的 Employee 查詢接口,數據列只有 UserName、Logo、Department、Sequence;
  3. itam-data 的 Employee 查詢接口,識別 itam-flow 系統,按照策略查詢 itam-flow 的數據權限,按權限配置返回數據。

物理架構

圖片

責任編輯:未麗燕 來源: 字節(jié)跳動技術團隊
相關推薦

2025-03-03 00:45:00

2019-10-12 09:18:33

系統設計架構

2009-07-06 13:57:35

設計方案

2025-09-26 02:11:00

2010-09-08 16:17:37

SIP協議棧

2012-07-11 10:49:34

鮑爾默Surface

2009-10-12 16:50:00

2009-10-19 13:50:57

布線設計方案

2009-10-19 14:39:10

2019-03-13 16:09:47

VMware虛擬化服務器

2012-08-21 09:42:24

設計架構設計原則

2009-11-19 15:43:02

路由器設計

2009-02-09 10:41:00

IP城域網設計規(guī)劃

2024-10-17 08:26:53

ELKmongodb方案

2011-11-23 13:39:32

VPNVPN管理VPN管理方案

2021-03-09 08:00:13

設計秒殺TPS

2012-08-17 11:01:52

設計方案

2019-01-23 16:44:37

服務器應用限流

2019-08-23 08:09:18

訂單號生成數據庫ID

2009-08-17 10:49:42

無線局域網設計小區(qū)局域網方案
點贊
收藏

51CTO技術棧公眾號

麻豆传媒免费在线观看| 中文字幕码精品视频网站| 国产厕拍一区| 欧美午夜片在线免费观看| 日韩性感在线| 成人黄色免费视频| 久久国产欧美| 欧美成人中文字幕| 免费污网站在线观看| 99久久久国产| 一本到不卡精品视频在线观看| 欧美日韩精品免费看| 国产欧美久久久精品免费| 亚洲视频1区| www.久久久久| 国产ts在线播放| 哺乳挤奶一区二区三区免费看 | 久久久久久久国产精品毛片| 国产精品一区二区av日韩在线| 91麻豆精品国产91久久久久久久久 | 播金莲一级淫片aaaaaaa| 伊人久久大香线蕉综合影院首页| 精品成人av一区| 伊人再见免费在线观看高清版 | 国产精品久久久久久久久免费樱桃| 国产精品初高中精品久久| 亚洲综合精品视频| 日韩av一区二区在线影视| 97色在线视频观看| 国产性猛交普通话对白| 一本一道久久综合狠狠老 | 尤物视频在线看| 亚洲国产精品成人综合 | 天天av天天翘天天综合网色鬼国产 | 欧美专区第二页| 日韩一级二级| 91黄色免费看| 日韩有码免费视频| 国产伦精品一区二区三区视频金莲| 夜夜爽夜夜爽精品视频| 欧美a级黄色大片| 免费黄网站在线| 国产精品成人午夜| 亚洲一二三区在线| 成人精品一区二区| 中文字幕不卡在线播放| 色狠狠久久av五月综合| 国产最新视频在线观看| 国产亚洲欧美在线| 神马影院我不卡| a√在线中文网新版址在线| 欧美激情一区在线| 一区二区三区四区| 久操视频在线观看| 亚洲女爱视频在线| 欧美一区二区视频在线播放| 中文av资源在线| 一个色综合av| 丰满爆乳一区二区三区| 性欧美18xxxhd| 色综合天天综合网天天狠天天| 欧美色图色综合| 日本.亚洲电影| 在线观看日韩电影| 手机av在线免费| 精品一区二区三区中文字幕 | 涩爱av在线播放一区二区| 91在线观看一区二区| 久久一区二区三区av| 黄色的视频在线免费观看| 欧美激情一区不卡| 佐佐木明希av| 欧美亚洲日本精品| 欧美三级韩国三级日本三斤| 九九热免费在线观看| 日本伊人久久| 日韩精品日韩在线观看| 欧美性受xxxx黑人| 欧美黄色一区| 国产91精品不卡视频| 国产精品欧美综合| 国产传媒一区在线| 欧美日韩精品免费看| 黄色网在线播放| 天天色综合成人网| 中文字幕精品一区二区三区在线| 岛国成人av| 一区二区三区国产在线观看| 欧美国产日韩在线观看成人| 亚洲人成人一区二区三区| 国产高清在线不卡| 亚洲国产成人一区二区| 国产亚洲欧美日韩日本| 无颜之月在线看| 成人一区福利| 欧美不卡在线视频| 一级片久久久久| 亚洲精品影视| 成人免费视频网址| 亚洲欧美日韩综合在线| 亚洲欧洲综合另类在线 | 久久99在线观看| 精品一区久久久| 好吊日视频在线观看| 欧美日韩中文字幕在线| 一级黄色免费毛片| 国产成人手机高清在线观看网站| 久久99久久99精品中文字幕| 波多野结衣绝顶大高潮| www.亚洲国产| 大地资源第二页在线观看高清版| 不卡福利视频| 精品sm捆绑视频| 亚洲不卡在线播放| 日本不卡视频一二三区| 美女主播视频一区| 国产天堂在线播放视频| 日韩一区二区三区高清免费看看| 白白色免费视频| 一区二区三区福利| 91久久精品国产91久久性色tv| 伊人免费在线| 日本韩国一区二区| 91黄色免费视频| 欧美三级网页| 亚洲综合在线做性| 天堂аⅴ在线地址8| 在线免费观看日本欧美| 国产交换配乱淫视频免费| 亚洲三级网站| 国产麻豆日韩| 污污网站在线看| 欧美一区二区三区性视频| 黄色裸体一级片| 蜜桃av一区二区| 亚洲精品一区二区毛豆| 国产精品字幕| 在线观看国产成人av片| 日本精品入口免费视频| 国产三级精品三级在线专区| 日韩久久一级片| 一区二区三区韩国免费中文网站| 2023亚洲男人天堂| 手机亚洲第一页| 亚洲制服丝袜一区| 日韩Av无码精品| 亚洲国产激情| 久久九九视频| 欧美magnet| 国产一区二区三区在线视频 | 久久久一二三四| 北岛玲精品视频在线观看| 久久精品成人欧美大片| 国产精品毛片一区视频播 | 一区二区日韩视频| 亚洲婷婷国产精品电影人久久| 亚洲欧美日本一区二区| 欧美三区不卡| 久久伦理网站| gogo亚洲高清大胆美女人体| 国产亚洲欧洲高清| 国产精品毛片一区视频播| 一级精品视频在线观看宜春院| 中文视频在线观看| 免费日韩av片| 亚洲一区二区三区涩| 日韩精品一区二区三区中文在线| 久久99国产精品久久久久久久久| 欧美一区二区三区成人片在线| 欧美三级xxx| 激情高潮到大叫狂喷水| 国产乱码一区二区三区| 黄色免费福利视频| 精品免费在线| 超碰97网站| 日韩在线短视频| 免费不卡在线观看av| 少妇荡乳情欲办公室456视频| 一本一道久久a久久精品| 国产黄色录像视频| 国产成人欧美日韩在线电影| 女人扒开屁股爽桶30分钟| 久久亚洲成人| 国产在线精品日韩| 亚洲精品aaa| 91精品国产91久久久久福利| wwwww在线观看免费视频| 日韩美女在线视频| 久久影视中文字幕| 一区二区在线电影| 国产熟女一区二区| 国产盗摄视频一区二区三区| 99免费视频观看| 欧美三区不卡| 一区视频二区视频| 亲子伦视频一区二区三区| 国产欧美日韩精品丝袜高跟鞋| 在线电影福利片| 国产亚洲成精品久久| 好吊色在线观看| 欧美日韩性生活| 可以免费看的av毛片| 中文字幕日韩欧美一区二区三区| 国产精品无码电影| 狠狠色狠狠色合久久伊人| 无码aⅴ精品一区二区三区浪潮| 99re6这里只有精品| 久久精品人成| 99a精品视频在线观看| 国产在线精品播放| 日韩精选视频| 26uuu另类亚洲欧美日本老年| 成人短视频在线| 在线精品国产欧美| 日韩午夜影院| 精品国产乱码久久久久久浪潮 | 日韩成人av网| 成人高潮片免费视频| 欧美精品视频www在线观看| 永久免费无码av网站在线观看| 亚洲一卡二卡三卡四卡无卡久久| 蜜桃av.com| 欧美—级在线免费片| 中文幕无线码中文字蜜桃| 成人av免费网站| 国内自拍偷拍视频| 国产福利精品导航| 欧美xxxxxbbbbb| 韩国精品免费视频| 奇米视频888| 久久激五月天综合精品| 黄色aaa级片| 丝瓜av网站精品一区二区| 欧美aⅴ在线观看| 在线综合亚洲| 北条麻妃在线视频观看| 夜夜精品视频| 国产女大学生av| 欧美综合国产| 欧美精品无码一区二区三区| 久久黄色影院| 无码人妻丰满熟妇区毛片| 久久婷婷久久| 亚洲色图38p| 蜜桃传媒麻豆第一区在线观看| 污网站免费在线| 久久精品国产精品青草| 亚洲精品永久视频| 国产在线视频一区二区| 欧美色图校园春色| 成人少妇影院yyyy| 国产人妻黑人一区二区三区| 99久免费精品视频在线观看| 制服丝袜第二页| 91免费国产视频网站| 91成人破解版| 中文字幕视频一区二区三区久| 91精品一区二区三区蜜桃| 亚洲精品乱码久久久久久| 久久无码精品丰满人妻| 岛国av一区二区三区| 国产三级精品三级在线观看| 在线亚洲欧美专区二区| 中文字幕乱码中文字幕| 欧美一级日韩免费不卡| 日韩在线一区二区三区四区| 亚洲欧美一区二区三区四区 | 性欧美8khd高清极品| 精品美女一区二区| 欧美18xxxxx| 日韩一区二区av| 变态调教一区二区三区| 日本久久久久久久久| 亚洲黑人在线| 久久综合精品一区| 日韩欧美综合| 日韩欧美不卡在线| 日本特黄久久久高潮| 免费在线观看日韩av| 久久婷婷一区二区三区| 国内毛片毛片毛片毛片毛片| 亚洲一区二区在线免费看| 亚洲大尺度在线观看| 欧美成人午夜电影| 国产在线色视频| 久久99精品久久久久久青青91| 久久久男人天堂| 亚洲精品欧美一区二区三区| 少妇久久久久| 青青草视频在线视频| 视频在线观看一区二区三区| 一区二区三区人妻| 国产女同互慰高潮91漫画| 国产亚洲精品久久777777| 色视频一区二区| 亚洲国产精品久久人人爱潘金莲| 亚洲色图13p| 精灵使的剑舞无删减版在线观看| 国产精品久久中文| 牛牛精品成人免费视频| 男女激烈动态图| 日本特黄久久久高潮| 日本黄色片在线播放| 亚洲欧美色一区| 久久人人爽人人爽人人片av免费| 精品久久五月天| 欧美激情二区| 国产精品99久久久久久久久| 国产欧美一区二区三区米奇| 日本三级福利片| 日韩不卡一二三区| jizz欧美性20| 午夜电影网亚洲视频| 国产av精国产传媒| 色综合伊人色综合网| 欧美片第一页| 久久精品国产第一区二区三区最新章节 | 麻豆精品一区| 一区在线电影| 久久se这里有精品| 欧美午夜激情影院| 一本色道**综合亚洲精品蜜桃冫| 人成网站在线观看| 隔壁老王国产在线精品| 日本在线一区二区三区| 制服丝袜综合日韩欧美| 日韩高清国产一区在线| 三上悠亚影音先锋| 欧美日韩一区二区三区| 欧美自拍偷拍一区二区| 久久久久久国产精品久久| 看亚洲a级一级毛片| 欧美日韩视频免费在线观看| 麻豆国产精品视频| 国产三级精品三级观看| 欧美日韩午夜影院| 午夜免费播放观看在线视频| 国产精品美女网站| 波多野结衣一区| 精品久久久久久久无码| 国产精品热久久久久夜色精品三区| 中文字幕手机在线视频| 国产一区二区成人| 97欧美成人| 26uuu成人| 国产在线视频精品一区| 久操免费在线视频| 亚洲成人激情在线| 在线观看涩涩| 日韩av电影免费在线观看| 日韩一区精品视频| 五月婷婷婷婷婷| 91精品午夜视频| 日本小视频在线免费观看| 不卡一区二区三区视频| 夜夜精品视频| 亚洲а∨天堂久久精品2021| 欧美日韩国产综合草草| 成人免费高清| 国产精品久久久对白| 欧美一级久久| 激情高潮到大叫狂喷水| 欧美大胆一级视频| 日本午夜大片a在线观看| 色视频一区二区三区| 激情深爱一区二区| 久久久久香蕉视频| 精品性高朝久久久久久久| 日本欧美韩国| 大地资源网在线观看免费官网| 成人免费av网站| 国产乱码77777777| 蜜月aⅴ免费一区二区三区| 日韩精品免费一区二区三区竹菊| 男操女免费网站| 亚洲图片欧美色图| 国产高清视频免费最新在线| 成人在线精品视频| 99国内精品| 刘亦菲国产毛片bd| 亚洲成人在线视频播放| 国产精品久久久久久妇女| 少妇久久久久久被弄到高潮| 91毛片在线观看| 国产男男gay网站| 欧美亚洲伦理www| 欧美 亚欧 日韩视频在线 | 午夜精品偷拍| 丁香激情五月少妇| 精品国产99国产精品| 国产成人免费精品| 青青草成人免费在线视频| 国产精品久久久久久亚洲伦| 欧美一区二区三区黄片| 成人精品在线视频| 日韩精彩视频在线观看| 成人免费看片98| 久久人人爽人人爽爽久久| 亚洲春色h网| 久久久久无码国产精品一区李宗瑞|