日韩精品一区二区三区在线视频放-无码中文字幕V?一区二区-成年片免费观看视频-国内少妇人妻丰满av-国产精品中文字幕免费观看-亚洲成人久久一区二区三区-国内少妇偷人精品视频无缓冲-一区二区国产精品日本一区二区三区在线网

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運營的一線實戰(zhàn)洞察。

STM32H5實戰(zhàn):Secure Manager與CycloneCRYPTO集成TLS全指南

STM32H5實戰(zhàn):Secure Manager與CycloneCRYPTO集成TLS全指南 STM32H5這顆芯片我拿到手其實挺長時間了但真正把它和Secure Manager、CycloneCRYPTO組合起來跑TLS還是在最近的一個網(wǎng)關(guān)項目里才徹底把它摸透。項目標(biāo)題里這幾個詞——STM32H5、Secure Manager、TLS棧、CycloneCRYPTO、外設(shè)所有權(quán)Peripheral ownership、Opaque key handling——每一個單拎出來都能講半天但組合在一起使用的時候坑遠(yuǎn)比想象中多。這篇博文就把整個落地的思路、配置過程、踩坑記錄和排查經(jīng)驗完整寫出來給正在做同樣方向的朋友一個參考。先說清楚這套東西是干什么的。STM32H5系列本身是帶TrustZone的Cortex-M33內(nèi)核MCU而Secure Manager是ST官方提供的一個預(yù)置在芯片安全域里的固件組件相當(dāng)于給開發(fā)者提供了一個“不用自己寫安全啟動和安全存儲”的現(xiàn)成底座。CycloneCRYPTO則是一套輕量級加密庫支持TLS 1.2/1.3協(xié)議棧配合Secure Manager可以在非安全側(cè)跑業(yè)務(wù)、在安全側(cè)管密鑰兩者通過PSA API對接。這套方案的核心價值在于密鑰不出安全域TLS握手全程由安全固件參與簽名和協(xié)商應(yīng)用層拿到的是不透明句柄Opaque handle而不是裸密鑰。聽起來很美好但真正做起來外設(shè)所有權(quán)怎么分、Opaque key怎么導(dǎo)入導(dǎo)出、TLS崩潰時怎么排查每一步都有講究。這篇文章我按從設(shè)計到落地的順序來寫內(nèi)容全部來自實際工程。1. 整體方案設(shè)計為什么選Secure Manager CycloneCRYPTO1.1 安全模型決定了架構(gòu)選型做物聯(lián)網(wǎng)設(shè)備最怕什么密鑰被人從Flash里dump出來。傳統(tǒng)MCU方案里私鑰要么以明文存在內(nèi)部Flash要么用一個簡單的加密算法包一層本質(zhì)上還是“鑰匙和鎖放在同一個抽屜里”。STM32H5的Secure Manager思路不一樣它把整個安全相關(guān)的邏輯封裝在TrustZone的安全世界里應(yīng)用代碼跑在非安全世界兩邊通過PSA API通信。我選擇Secure Manager而不是自研安全固件的核心原因有三個第一省時間。自研TrustZone安全側(cè)固件光是要把啟動流程、安全存儲、密鑰管理、密碼學(xué)服務(wù)這幾塊調(diào)通沒有兩三個月下不來而且安全固件這種東西沒有大量安全審計根本不敢用于量產(chǎn)。Secure Manager是ST出廠預(yù)置的通過了SESIP Level 3認(rèn)證直接省掉了整個安全側(cè)的開發(fā)和認(rèn)證成本。第二密鑰隔離是硬需求。項目要求TLS客戶端私鑰和證書必須存儲在安全環(huán)境中任何非安全側(cè)的代碼都不能直接訪問密鑰材料。Secure Manager天然滿足這個要求它把密鑰封裝成不透明句柄應(yīng)用層拿到的是一個ID直接用這個ID去調(diào)用簽名、解密等操作密鑰本身永遠(yuǎn)不離開安全世界。第三升級路徑清晰。Secure Manager支持固件更新后續(xù)如果ST發(fā)布了安全補(bǔ)丁可以通過官方機(jī)制升級不用自己維護(hù)一套安全側(cè)代碼。CycloneCRYPTO選型則是看中了它對PSA API的支持深度和代碼體積。這個庫來自O(shè)Cyclone代碼風(fēng)格非常工程化裁剪靈活在資源受限的MCU上表現(xiàn)不錯。更關(guān)鍵的是CycloneCRYPTO的TLS棧CycloneSSL可以直接接入PSA Cryptography API這意味著TLS握手過程中的密鑰交換、證書簽名驗證等操作能直接調(diào)用Secure Manager提供的安全服務(wù)架構(gòu)上非常干凈。1.2 硬件資源與外設(shè)分配的大前提STM32H5的TrustZone把芯片資源劃分成安全Secure、非安全Non-Secure兩部分這個劃分不是在運行時決定的而是在啟動階段由SAUSecurity Attribution Unit和IDAU硬件邏輯確定的。Secure Manager固件占用了安全側(cè)一部分Flash和SRAM應(yīng)用代碼跑在非安全側(cè)。我們項目的硬件是STM32H573片內(nèi)Flash 1MBSRAM 640KB。實際分配下來Secure Manager占用大約256KB Flash用于固件存儲還要留出一塊Flash做安全存儲Secure Storage用于保存密鑰、證書等敏感數(shù)據(jù)。非安全側(cè)可用Flash約700KBSRAM約400KB對于跑TLS的網(wǎng)關(guān)應(yīng)用來說夠用但需要精打細(xì)算。這里有個非常重要的概念需要提前理解外設(shè)所有權(quán)。TrustZone體系下每個外設(shè)都可以配置為安全或非安全或者支持安全/非安全混合訪問比如UART可以用安全發(fā)送、非安全接收但寄存器訪問權(quán)限是統(tǒng)一配置的。Secure Manager默認(rèn)會鎖定一部分外設(shè)作為安全側(cè)專用比如TRNG真隨機(jī)數(shù)發(fā)生器、AES硬件加速器、HASH外設(shè)、OTP存儲。應(yīng)用代碼如果直接去操作這些外設(shè)寄存器會被硬件阻斷并觸發(fā)總線錯誤或者安全異常。這個設(shè)計初看覺得限制很多但實際上是刻意為之。TRNG是隨機(jī)數(shù)生成的根基如果非安全側(cè)能隨意訪問TRNG寄存器惡意代碼就能影響隨機(jī)數(shù)質(zhì)量進(jìn)而破壞整個加密體系。AES和HASH同理密鑰保存在安全側(cè)硬件里非安全側(cè)只能用API間接調(diào)用不能直接讀寄存器拿密鑰。我們的做法是網(wǎng)絡(luò)外設(shè)Ethernet MAC、PHY控制引腳分配給非安全域因為這些是應(yīng)用層需要直接控制的調(diào)試串口也放在非安全域方便打日志但任何與密鑰、隨機(jī)數(shù)相關(guān)的硬件資源都交給Secure Manager統(tǒng)一管理。配置方式有兩種一種是通過STM32CubeMX可視化配置。在TrustZone配置頁面里把需要非安全訪問的外設(shè)打上Non-Secure標(biāo)簽Secure Manager占用的資源會自動標(biāo)記為Secure這個方式適合項目前期快速驗證。另一種是直接改設(shè)備樹源文件或啟動代碼里的SAU配置寄存器適合需要精細(xì)控制的場景。實際開發(fā)中我建議先用CubeMX把安全/非安全邊界劃好再在代碼里微調(diào)不要一上來就手寫SAU配置容易漏配導(dǎo)致安全異常。1.3 運行時架構(gòu)與應(yīng)用分區(qū)應(yīng)用整體跑在非安全側(cè)使用FreeRTOS作為調(diào)度內(nèi)核。Secure Manager作為安全側(cè)服務(wù)提供方通過PSA API調(diào)用接口跟非安全側(cè)通信。實際調(diào)用過程是這樣的非安全側(cè)程序調(diào)用PSA Crypto API函數(shù)比如psa_sign_hash該函數(shù)通過ARM的SGATE指令切換到安全世界進(jìn)入Secure Manager的服務(wù)例程完成簽名操作后返回結(jié)果。整個過程對應(yīng)用層是透明的應(yīng)用層只需要管理好PSA_KEY_ID句柄就行。![架構(gòu)示意應(yīng)用層-CycloneSSL/CycloneCRYPTO-PSA API-Secure Manager-硬件加密外設(shè)]文字示意上層是TLS握手邏輯中間層是CycloneSSL的PSA適配層底層是Secure Manager固件再往下是TRNG/AES/HASH硬件。因為Secure Manager代碼跑在安全世界有自己的??臻g和內(nèi)存管理機(jī)制所以非安全側(cè)的棧溢出或內(nèi)存踩踏不會直接破壞安全側(cè)的數(shù)據(jù)。這種隔離特性讓我在調(diào)試內(nèi)存問題時省了不少心——以前用單芯片方案跑TLS一個內(nèi)存越界就可能把密鑰緩沖區(qū)的數(shù)據(jù)改了現(xiàn)在密鑰在安全側(cè)非安全側(cè)的bug很難影響密鑰完整性。2. 外設(shè)所有權(quán)配置那些坑你沒跳過不算做過2.1 安全/非安全域劃分的邊界邏輯外設(shè)所有權(quán)配置里最容易出問題的是“看似該歸非安全域、實際必須留在安全域”的情況。我舉個例子STM32H5的CRC外設(shè)。CRC本身不涉及密鑰按理說可以放在非安全域但Secure Manager在初始化時需要用它做安全存儲的完整性校驗所以CRC被Secure Manager鎖定了。如果應(yīng)用層不看手冊直接初始化CRC外設(shè)就會觸發(fā)HardFault。這類問題排查起來特別費時間因為報錯不明確。實際遇到的情況是在系統(tǒng)啟動早期Secure Manager還沒完全初始化完畢非安全側(cè)代碼就去訪問了被安全鎖定的外設(shè)然后MCU直接掛死在HardFault_Handler里調(diào)試器里看到PC指針停在了一個隨機(jī)位置。把優(yōu)先級調(diào)低、把外設(shè)初始化順序調(diào)整到Secure Manager完全啟動之后再執(zhí)行問題就解決了。另一個容易被忽視的點是DMA通道的所有權(quán)。STM32H5的DMA控制器支持按通道分配安全/非安全屬性。如果應(yīng)用層把UART接收配置成非安全通道而Secure Manager內(nèi)部有一個安全通道在同時使用DMA那么中斷路由和事件標(biāo)志就必須仔細(xì)配置。我們在調(diào)試Ethernet和UART同時工作時就遇到過DMA通道沖突現(xiàn)象是UART偶發(fā)丟數(shù)據(jù)Ethernet收發(fā)性能下降后來發(fā)現(xiàn)是DMA中斷優(yōu)先級和安全管理單元GTZC配置不對。外設(shè)所有權(quán)配置的最佳實踐建議先梳理應(yīng)用里所有需要訪問的外設(shè)清單明確每個外設(shè)是否需要安全側(cè)參與使用CubeMX的“Security”視圖把外設(shè)一一標(biāo)注生成初始化代碼后再檢查生成的SAU/GTZC配置啟動階段用Secure Manager提供的接口查詢外設(shè)當(dāng)前所有權(quán)確認(rèn)實際配置與預(yù)期一致在HardFault_Handler里記錄觸發(fā)地址和總線狀態(tài)位方便定位是哪次非法訪問引起的。2.2 非安全側(cè)如何正確訪問被保護(hù)外設(shè)如果應(yīng)用實在需要操作安全外設(shè)比如要直接讀取TRNG生成隨機(jī)數(shù)雖然不建議正路不是去改外設(shè)所有權(quán)而是通過Secure Manager提供的服務(wù)接口來間接操作。PSA Crypto API里有psa_generate_random函數(shù)就是干這個的應(yīng)用層調(diào)用這個函數(shù)Secure Manager內(nèi)部用TRNG生成隨機(jī)數(shù)后返回。同理AES加解密操作走psa_cipher_encrypt/psa_cipher_decrypt接口HASH走psa_hash_compute接口。這些接口內(nèi)部會使用安全側(cè)硬件加速器應(yīng)用層看不到寄存器操作細(xì)節(jié)但獲得了硬件加速帶來的性能提升。我們項目里TLS握手需要做RSA簽名驗證同時也要做AES-GCM數(shù)據(jù)加解密。剛開始我把AES操作都放在非安全側(cè)跑軟件實現(xiàn)結(jié)果性能慘不忍睹。后來改成通過PSA API調(diào)用Secure Manager的硬件AES整體TLS吞吐量提升了將近40%。這個性能差距在高頻率數(shù)據(jù)交互的場景下會被進(jìn)一步放大。這里有個性能與安全的權(quán)衡思考不透明句柄方案下每次加解密都要經(jīng)過SGATE切到安全世界再切回來這個切換是有開銷的。如果加解密數(shù)據(jù)包很小比如幾百字節(jié)切換開銷占比就比較高如果數(shù)據(jù)包大幾KB硬件加速的性能優(yōu)勢完全能覆蓋切換開銷。所以實際項目中小包場景可以考慮非安全側(cè)軟件加解密大包場景用PSA硬件加解密換來的是性能與安全性的平衡。當(dāng)然如果項目安全等級要求高即使有小包開銷也必須全部走硬件。3. Opaque Key Handling不透明密鑰機(jī)制的詳細(xì)展開3.1 什么是不透明密鑰Opaque Key“Opaque key”這個詞直譯過來是不透明密鑰它描述的是密鑰對象以不透明句柄的形式存在句柄持有者應(yīng)用層不知道密鑰的具體內(nèi)容只知道這個密鑰是哪個ID、用于什么算法??梢赃@樣理解傳統(tǒng)方案是把鑰匙復(fù)制一份交給管家保管管家拿著鑰匙開門Opaque方案是把鑰匙鎖在一個保險箱里管家只能透過一個小窗口使用鑰匙的動作但拿不到鑰匙本身。STM32H5 Secure Manager的不透明密鑰機(jī)制基于PSA Certified Crypto API定義密鑰對象存儲在安全側(cè)的安全存儲區(qū)域中。應(yīng)用層通過psa_import_key或psa_generate_key創(chuàng)建密鑰對象系統(tǒng)返回一個psa_key_id_t類型的句柄。之后所有用到該密鑰的操作比如psa_sign_hash簽名、psa_verify_hash驗簽、psa_asymmetric_encrypt非對稱加密都傳入這個句柄而不是密鑰數(shù)據(jù)。這種設(shè)計有幾個實質(zhì)性的好處密鑰材料不會進(jìn)入非安全側(cè)的RAM側(cè)信道攻擊獲取密鑰的難度大幅增加密鑰持久化到安全存儲區(qū)即使設(shè)備重啟密鑰依然存在應(yīng)用層只需要知道密鑰ID即可安全側(cè)可以實施密鑰使用策略比如限定某個密鑰只能用于簽名不能用于解密這個策略在密鑰創(chuàng)建時就固化在安全存儲里。3.2 密鑰導(dǎo)入導(dǎo)出從開發(fā)到量產(chǎn)的正確姿勢開發(fā)階段我們需要把測試證書和私鑰導(dǎo)入到設(shè)備安全存儲里。最直接的方式是在應(yīng)用代碼里調(diào)用psa_import_key接口把打包在固件里的測試密鑰導(dǎo)入。但這種方式不能用于量產(chǎn)因為你不會希望每一臺設(shè)備都燒錄相同的私鑰——這會使得一臺設(shè)備被提取密鑰后所有設(shè)備的安全防線都崩潰。量產(chǎn)階段的做法通常有兩種第一種是設(shè)備首次啟動時生成密鑰對。調(diào)用psa_generate_key生成RSA或ECC密鑰對然后通過安全側(cè)提供的CSRCertificate Signing Request生成接口獲取公鑰對應(yīng)的CSR將CSR上傳到服務(wù)器由CA簽發(fā)證書后再把證書導(dǎo)入設(shè)備。這個流程保證了私鑰從生成到存儲全程不離開設(shè)備安全性最高。第二種是在生產(chǎn)線上使用自定義燒錄工具通過安全通信通道把一對一的密鑰對燒錄進(jìn)每個設(shè)備的安全存儲。這種方式適合需要預(yù)置特定證書鏈的場景比如設(shè)備身份證書由工廠統(tǒng)一簽發(fā)但需要額外的生產(chǎn)線安全措施。我們項目選擇了第一種方式。關(guān)鍵代碼片段如下psa_key_id_t key_id; psa_key_attributes_t attr PSA_KEY_ATTRIBUTES_INIT; psa_set_key_usage_flags(attr, PSA_KEY_USAGE_SIGN_HASH | PSA_KEY_USAGE_VERIFY_HASH); psa_set_key_algorithm(attr, PSA_ALG_ECDSA(PSA_ALG_SHA256)); psa_set_key_type(attr, PSA_KEY_TYPE_ECC_KEY_PAIR(PSA_ECC_FAMILY_SECP_R1)); psa_set_key_bits(attr, 256); psa_status_t status psa_generate_key(attr, key_id); if (status ! PSA_SUCCESS) { // 處理錯誤 }導(dǎo)入證書時要特別注意證書本身屬于非敏感數(shù)據(jù)可以存放在文件系統(tǒng)里不需要額外加密。但如果證書鏈中包含私鑰對應(yīng)的公鑰信息導(dǎo)入時先用psa_import_key導(dǎo)入公鑰或公鑰派生TLS握手時再通過函數(shù)調(diào)用即可。切勿直接把私鑰以明文形式燒錄到Flash里這是新手最常犯的錯誤。3.3 與CycloneCRYPTO的PSA適配層對接CycloneCRYPTO對PSA API的支持體現(xiàn)在它提供了Crypto Extension模塊專門用于將算法調(diào)用映射到PSA接口。打開CycloneCRYPTO的配置頭文件可以看到類似這樣的選項#define CRYPTO_PSA_SUPPORT 1 #define CRYPTO_PSA_IMPORT_KEY_SUPPORT 1 #define CRYPTO_PSA_EXPORT_PUBLIC_KEY_SUPPORT 1TLS握手過程中最關(guān)鍵的對接點是私鑰操作簽名。在CycloneSSL中TLS客戶端身份認(rèn)證需要調(diào)用私鑰對握手消息做簽名。默認(rèn)情況下CycloneSSL直接讀取私鑰緩沖區(qū)里的密鑰數(shù)據(jù)然后調(diào)用軟件算法進(jìn)行簽名。但通過PSA適配層你可以把私鑰操作替換成調(diào)用psa_sign_hash。具體來說需要實現(xiàn)CycloneSSL的回調(diào)函數(shù)void tls_sign_ecdsa_psa(TlsContext *context, const TlsSignContext *signContext, const uint8_t *data, size_t dataLen, uint8_t *signature, size_t *sigLen) { psa_key_id_t key_id (psa_key_id_t)(size_t)signContext-data; psa_status_t status psa_sign_hash(key_id, PSA_ALG_ECDSA(PSA_ALG_SHA256), data, dataLen, signature, sigLen, signatureSize); if (status ! PSA_SUCCESS) { // 處理簽名失敗 } }這里的signContext-data就是我們在初始化TLS上下文時傳入的PSA密鑰句柄。通過這樣的方式TLS握手使用的簽名操作完全由Secure Manager執(zhí)行握手過程中私鑰不出安全域。3.4 密鑰輪換與吊銷處理設(shè)備長期運行后密鑰可能面臨泄露風(fēng)險或者證書過期。Secure Manager的PSA API支持更新密鑰但需要先創(chuàng)建新密鑰然后更新存儲引用。實際項目中我們實現(xiàn)了密鑰輪換機(jī)制設(shè)備每隔一段時間生成一個會話密鑰臨時密鑰用主密鑰簽名當(dāng)主證書快過期時設(shè)備生成新的主密鑰對通過安全通道向服務(wù)器申請新證書新證書導(dǎo)入后舊密鑰標(biāo)記為不可用并在下次運行時清除。實施這個機(jī)制時需要留意PSA API的一個限制一旦某個密鑰ID被寫入安全存儲它綁定到了具體的存儲位置如果想徹底刪除需要調(diào)用psa_destroy_key并等待安全存儲回收空間。頻繁創(chuàng)建銷毀密鑰會帶來Flash磨損問題所以輪換頻率要控制好。我們的做法是設(shè)備運行最多使用10個會話密鑰輪換之后強(qiáng)制觸發(fā)一次完整的主密鑰更新流程避免安全存儲頻繁擦寫。4. TLS協(xié)議棧集成CycloneSSL與Secure Manager的實戰(zhàn)組合4.1 TLS 1.2還是1.3選型與兼容性考量CycloneSSL支持TLS 1.0到1.3的完整版本。在IoT設(shè)備上TLS 1.2依然是最常見的協(xié)議版本但TLS 1.3在握手性能和安全性上都更好。我們項目出于兼容性考慮最終選擇了TLS 1.2為主要協(xié)議同時開啟TLS 1.3支持以便與較新的服務(wù)器互通。選型時要特別注意一個細(xì)節(jié)服務(wù)器端如果配置了不安全的舊協(xié)議比如TLS 1.0客戶端連接時可能會收到警告。實際調(diào)試過程中我遇到過連接某些老式服務(wù)器時TLS握手在ClientHello階段就被對方拒絕的情況錯誤信息類似于“從遠(yuǎn)程客戶端應(yīng)用程序收到一個TLS 1.2連接請求但沒有任何受客戶端應(yīng)用程序支持的密碼套件”——這是因為服務(wù)器配置了過舊的安全策略。針對這類兼容性問題建議在TLS初始化時設(shè)置合理的密碼套件優(yōu)先級列表。我們項目的順序是ECDHE_RSA_WITH_AES_128_GCM_SHA256優(yōu)先其次是ECDHE_ECDSA_WITH_AES_128_GCM_SHA256再然后是RSA_WITH_AES_128_GCM_SHA256。優(yōu)先使用前向保密算法這是安全基線要求。4.2 握手流程中的關(guān)鍵狀態(tài)與密鑰交換TLS 1.2完整握手流程中客戶端與服務(wù)端經(jīng)過Hello協(xié)商、證書交換、密鑰交換、握手消息驗證四個階段。當(dāng)使用Secure Manager時其中兩個關(guān)鍵點必須處理第一ClientHello的隨機(jī)數(shù)生成。隨機(jī)數(shù)質(zhì)量直接影響TLS會話安全性。CycloneSSL默認(rèn)使用rand()偽隨機(jī)數(shù)但嵌入式環(huán)境里rand()種子往往來自某個固定的時間源預(yù)測性很強(qiáng)。我強(qiáng)烈建議把CycloneSSL的RNG回調(diào)替換為Secure Manager的psa_generate_random接口這樣每次會話的隨機(jī)數(shù)都由硬件TRNG產(chǎn)生安全性可靠。第二服務(wù)端證書鏈的驗證。這是整個握手過程中計算量最大的一塊。CycloneSSL內(nèi)部實現(xiàn)了X.509證書解析和驗證邏輯驗證過程使用mbedTLS風(fēng)格的證書鏈處理。當(dāng)使用Secure Manager時證書鏈中的公鑰操作比如驗證服務(wù)端證書簽名可以通過PSA API調(diào)用安全域的橢圓曲線運算但這塊不是必須的因為證書鏈驗證的公鑰本身是公開信息用非安全側(cè)軟件驗簽也可以。我建議證書鏈驗簽走軟件實現(xiàn)以減少安全域調(diào)用次數(shù)只有與私鑰相關(guān)的操作才走PSA調(diào)用。4.3 內(nèi)存與緩沖區(qū)調(diào)優(yōu)CycloneSSL的TLS收發(fā)緩沖區(qū)大小直接影響并發(fā)連接數(shù)量和內(nèi)存占用。默認(rèn)配置下CycloneSSL的接收緩沖區(qū)為16KB發(fā)送緩沖區(qū)為4KB這對MCU來說是很大的開銷。我們項目實際調(diào)參到接收8KB、發(fā)送2KB配合TLS記錄最大長度限制在1400字節(jié)MTU的以太網(wǎng)環(huán)境下完全夠用。運行時內(nèi)存分配策略也很關(guān)鍵。CycloneSSL允許通過TLS_RECORD_INIT_BUFFER_SIZE等宏控制緩沖區(qū)初始分配大小。如果一開始就分配16KB記錄緩沖區(qū)系統(tǒng)剩余內(nèi)存幾乎為零后續(xù)任何動態(tài)分配都可能失敗。我們的做法是用小緩沖區(qū)初始化如2KB然后在握手過程中根據(jù)協(xié)商的加密套件動態(tài)擴(kuò)展。這樣即使同時存在多個TLS連接內(nèi)存壓力也不會一下子就拉滿。4.4 證書管理從開發(fā)證書到生產(chǎn)證書鏈開發(fā)階段用自簽名證書做測試沒問題但生產(chǎn)環(huán)境必須使用由可信CA簽發(fā)的證書。STM32H5 Secure Manager自帶根證書存儲區(qū)域可以預(yù)置多個根CA證書用于服務(wù)端證書驗證。要注意的是TLS客戶端驗簽服務(wù)端證書時需要把CA根證書導(dǎo)入設(shè)備的信任庫。Secure Manager的安全存儲空間有限建議只導(dǎo)入必要的根證書。很多IoT項目圖省事把整個瀏覽器根證書庫導(dǎo)入設(shè)備這不現(xiàn)實也會浪費空間。我們項目只導(dǎo)入了兩到三個根證書足以驗證所有目標(biāo)服務(wù)器的證書鏈。證書過期問題也是運維中的坑。嵌入式設(shè)備離線運行時鐘可能不準(zhǔn)證書有效期判斷容易出錯。解決方法是在NTP同步時間后重新評估證書有效期或者使用帶“證書固有時”驗證邏輯的CycloneSSL配置選項允許一定的時間偏差比如24小時減少因為時鐘漂移導(dǎo)致的握手失敗。5. 實操過程記錄一次完整的TLS連接從配置到跑通5.1 環(huán)境準(zhǔn)備CubeMX工程配置與安全初始化先說說環(huán)境版本這非常重要因為ST的工具鏈版本差異可能導(dǎo)致API行為不一致。我們用的是STM32CubeMX 6.10、STM32CubeH5固件包V1.4、CycloneCRYPTO v3.6、Secure Manager版本為ST提供的3.x系列編譯器為Arm Compiler 6.18AC6。如果用舊版CubeMX生成工程Secure Manager相關(guān)組件可能不會被正確初始化。CubeMX中開啟Secure Manager的步驟在“Categories”中找到“Security”選擇“Secure Manager”使能“Secure Manager Initialization”選擇“Application”模式配置安全存儲區(qū)域大小我們設(shè)為32KB因為要容納2個根證書、2個設(shè)備密鑰對和若干會話密鑰生成工程后自動生成secure\和non-secure\兩個工程目錄分別編譯。安全側(cè)初始化代碼在啟動文件里自動執(zhí)行應(yīng)用側(cè)不需要手動配置SAU。但有一點必須注意Secure Manager在安全側(cè)的啟動時間比較長大約需要20~50ms非安全側(cè)代碼如果提前訪問PSA API會得到一個“服務(wù)未就緒”錯誤。正確做法是在main函數(shù)里先調(diào)用一個等待函數(shù)while (psa_get_service_status() ! PSA_SUCCESS) { // 等待Secure Manager就緒 }5.2 CycloneSSL配置與編譯裁剪CycloneSSL的配置主要集中在config.h和crypto_config.h兩個文件。我們做了如下裁剪只保留TLS 1.2和TLS 1.3支持關(guān)閉TLS 1.0/1.1關(guān)閉不需要的加密算法保留AES-GCM、SHA-256、ECDHE、RSA、ECDSA開啟PSA適配層支持TLS_PSA_SUPPORT關(guān)閉調(diào)試輸出釋放約10KB Flash關(guān)閉會話緩存減少內(nèi)存開銷。編譯時把CycloneSSL源碼放進(jìn)工程鏈接時需要注意把PSA適配層文件一起編譯進(jìn)來。CycloneSSL對PSA的支持在CryptoExtension目錄下需要把對應(yīng)的.c文件加入工程。如果漏了這一步鏈接階段會出現(xiàn)未定義的psa_sign_hash等函數(shù)引用。內(nèi)存規(guī)劃上建議把TLS相關(guān)的大緩沖區(qū)放在獨立的內(nèi)存池里。STM32H5的SRAM分為幾個塊有一些塊可能分配給Secure域比如SRAM3靠后部分分配RAM時需要確認(rèn)能用的非安全SRAM地址范圍。我們用的方法是查看鏈接腳本里non_secure RAM的起始地址和大小把TLS緩沖區(qū)定義在這個區(qū)域里避免越界訪問安全SRAM。5.3 握手連接建立及傳輸測試TLS連接的流程按以下偽代碼組織// 1. 創(chuàng)建TLS上下文 TlsContext tlsContext; tlsInit(tlsContext, TLS_CLIENT_MODE, tlsCipherSuites, tlsExtensions); // 2. 配置服務(wù)器證書驗證信任錨 tlsSetAuthType(tlsContext, TLS_AUTH_TYPE_VERIFY_SERVER); // 3. 配置PSA密鑰句柄用于客戶端證書 tlsSetSignCallback(tlsContext, tls_sign_ecdsa_psa, (void*)(uintptr_t)psa_key_id); // 4. 設(shè)置底層socket tlsSetSocket(tlsContext, socket, TLS_SOCKET_TYPE_TCP, TLS_SOCKET_IP_TYPE_IPV4); // 5. 發(fā)起握手 err tlsConnectSocket(tlsContext, serverName, connectionTimeout); if (err NO_ERROR) { // 6. 應(yīng)用數(shù)據(jù)傳輸 tlsWrite(tlsContext, data, dataLen, writtenBytes, NULL); tlsRead(tlsContext, buffer, sizeof(buffer), recvLen, NULL); } // 7. 關(guān)閉連接 tlsShutdown(tlsContext);第一次跑通時最典型的坑是證書驗證失敗。開發(fā)環(huán)境里我們用的是自簽名證書CycloneSSL會報證書路徑錯誤。調(diào)試階段可以通過tlsSetCertVerifyCallback把驗簽回調(diào)掛出來打印驗證失敗的具體原因。正式環(huán)境則必須保證時間正確、證書鏈正確導(dǎo)入。另外要注意的是TCP socket底層CycloneSSL不內(nèi)置TCP/IP協(xié)議棧需要我們自己提供一個socket適配層。我們用的是lwIP需要在tls_set_socket里把lwIP的socket fd傳進(jìn)去。CycloneSSL內(nèi)部通過socket接口讀寫整個過程非常順暢。5.4 性能實測數(shù)據(jù)在STM32H573 250MHz主頻、啟用Secure Manager硬件加速的條件下我們的實測數(shù)據(jù)如下項目測試條件性能數(shù)值TLS握手耗時完整握手RSA 2048無緩存約340msTLS握手耗時會話恢復(fù)PSK復(fù)用約15msAES-128-GCM加密吞吐量1KB數(shù)據(jù)包約3.2MB/sECDSA P-256簽名PSA調(diào)用單次操作約8msECDSA P-256驗簽非安全側(cè)軟件約22ms從這個數(shù)據(jù)可以看到通過PSA調(diào)用安全域硬件加速ECDSA簽名速度遠(yuǎn)快于驗簽的軟件實現(xiàn)因為在安全域內(nèi)使用了硬件曲線加速。但驗簽走軟件實現(xiàn)并沒有成為瓶頸。整體性能對物聯(lián)網(wǎng)網(wǎng)關(guān)應(yīng)用來是足夠的。6. 常見問題與排查技巧實錄6.1 TLS握手失敗類問題**錯誤信息“創(chuàng)建TLS客戶端憑據(jù)時發(fā)生嚴(yán)重錯誤。內(nèi)部錯誤狀態(tài)為10013?!?*這不是STM32H5側(cè)的錯誤而是Windows客戶端連接本地服務(wù)器時經(jīng)常出現(xiàn)的錯誤。它的根因通常是客戶端證書或服務(wù)器證書的Key Usage擴(kuò)展不允許指定用途。如果你在PC上測試設(shè)備端TLS服務(wù)遇到這個錯誤先去檢查服務(wù)器證書的Extended Key Usage是否包含serverAuth如果沒有換用完整證書鏈或重新生成證書。**錯誤信息“請求被中止: 未能創(chuàng)建SSL/TLS安全通道?!?*這個錯誤通常出現(xiàn)在客戶端無法與服務(wù)端協(xié)商出共同的密碼套件時。在STM32H5作為服務(wù)端的場景里檢查CycloneSSL的密碼套件列表是否包含了客戶端支持的套件。我曾經(jīng)遇到過PC端默認(rèn)啟用了TLS 1.3而MCU端只配置了TLS 1.2導(dǎo)致無法建立連接的情況。解決辦法是開啟TLS 1.3支持或者調(diào)整PC端的協(xié)議配置。**錯誤信息“authentication failed because the remote party sent a TLS alert: handshake failure”**這個錯誤常見于服務(wù)端證書驗證失敗或客戶端證書缺失。在嵌入式設(shè)備上如果TLS客戶端需要做雙向認(rèn)證mTLS服務(wù)端會要求客戶端提供證書但客戶端沒有配置或證書不受信任就會觸發(fā)handshake failure。排查步驟先用openssl s_client測試服務(wù)器端配置確認(rèn)服務(wù)端期望的客戶端證書類型再檢查MCU端證書鏈?zhǔn)欠裾_配置。**問題“TLS initialization failed”**啟動時出現(xiàn)這個錯誤通常是CycloneSSL的初始化配置出錯。優(yōu)先檢查棧內(nèi)存是否足夠CycloneSSL的TLS上下文初始化需要至少16KB可用內(nèi)存如果FreeRTOS任務(wù)的棧設(shè)置太小初始化函數(shù)會返回錯誤。6.2 安全協(xié)議與加密漏洞相關(guān)提示設(shè)備接入外部服務(wù)器時可能會被安全掃描工具報出以下告警“TLS 1.2協(xié)議信息泄露漏洞(CVE-2016-2183)”這是SWEET32攻擊主要影響CBC模式的3DES算法。修復(fù)方法是徹底禁用3DES套件只保留AES-GCM等現(xiàn)代套件?!胺?wù)器支持TLS client-initiated重協(xié)商攻擊(CVE-2011-1473)”這個告警多出現(xiàn)在設(shè)備作為TLS服務(wù)端時。CycloneSSL如果開放了重協(xié)商功能可能被利用發(fā)起DoS攻擊。修復(fù)方法是關(guān)閉或限制TLS重協(xié)商只允許在建立了應(yīng)用層認(rèn)證后的重協(xié)商。我們收到這些告警后處理方式是更新CycloneSSL到最新版本并在配置中禁用所有弱加密套件。具體操作打開cipher_suite列表把包含DES、RC4、CBC模式3DES的套件條目刪掉在TLS擴(kuò)展配置里關(guān)閉客戶端發(fā)起的重協(xié)商。6.3 與Secure Manager相關(guān)的內(nèi)存和外設(shè)問題問題現(xiàn)象調(diào)用psa_sign_hash后系統(tǒng)復(fù)位。排查后發(fā)現(xiàn)是應(yīng)用層傳入的簽名緩沖區(qū)太小Secure Manager寫入超出緩沖區(qū)邊界觸發(fā)安全異常。解決嚴(yán)格遵循PSA API的簽名長度返回值先查詢簽名長度再分配緩沖區(qū)。問題現(xiàn)象啟動后死機(jī)HardFault。排查步驟查看GTZC的配置確認(rèn)是否誤操作了安全外設(shè)。用調(diào)試器讀取SCB-CFSR寄存器如果顯示IMPRECISERR或BUSFAULT大概率是總線訪問安全問題。問題現(xiàn)象安全存儲空間不足導(dǎo)入證書失敗。Secure Manager的安全存儲按塊管理頻繁導(dǎo)入刪除密鑰會產(chǎn)生碎片。ST提供了安全存儲整理工具也可以調(diào)用相關(guān)API來壓縮空間。我們最終通過擴(kuò)大安全存儲配置解決了問題。6.4 特殊使用場景的坑iOS客戶端TLS兼容如果設(shè)備同時作為服務(wù)端被iOS APP訪問可能會遇到iOS開發(fā)中常見的TLS錯誤。典型錯誤是“error domainnsurlerrordomain code-1200 “tls錯誤導(dǎo)致安全連接失敗””這是因為iOS對TLS版本、證書有效期、證書信任鏈要求非常嚴(yán)格。排查經(jīng)驗檢查服務(wù)端證書鏈?zhǔn)欠裢暾鹖OS要求服務(wù)器返回完整的證書鏈包括中間CA證書如果只返回葉子證書iOS會拒絕連接。檢查證書有效期iOS不允許過期或尚未生效的證書。檢查服務(wù)器的TLS版本iOS 13及以上要求TLS 1.2以上我們遇到過設(shè)備端只支持TLS 1.0導(dǎo)致iOS連接失敗的情況。7. 一些調(diào)試與運維層面的深入經(jīng)驗7.1 日志策略與安全敏感信息過濾嵌入式TLS調(diào)試最大的痛點是沒有足夠的日志輸出空間。我們設(shè)計了一套分級日志策略錯誤級僅記錄TLS握手失敗原因碼、PSA調(diào)用失敗狀態(tài)不打印任何密鑰相關(guān)的數(shù)據(jù)警告級記錄證書驗證結(jié)果、套件協(xié)商結(jié)果信息級記錄握手時間、數(shù)據(jù)吞吐量等性能指標(biāo)調(diào)試級輸出完整的握手報文摘要但需要編譯時打開宏開關(guān)放在調(diào)試版本中使用。在正式發(fā)布版本中所有與密鑰相關(guān)的緩沖區(qū)和證書私鑰數(shù)據(jù)都不會被打印。這一點特別重要——通過串口打印密鑰信息是最低級的安全漏洞。我們在代碼審查時明確禁止了任何形式的密鑰dump連十六進(jìn)制打印都不允許。7.2 與RTOS任務(wù)調(diào)度的配合FreeRTOS下TLS連接通常放在獨立任務(wù)里。任務(wù)棧大小要仔細(xì)評估CycloneSSL的TLS握手和加解密操作有較深的函數(shù)調(diào)用棧如果任務(wù)棧太小會出現(xiàn)詭異的崩潰。我們項目里TLS任務(wù)棧設(shè)為24KB調(diào)試時先用棧水位檢查函數(shù)uxTaskGetStackHighWaterMark確認(rèn)實際使用量發(fā)現(xiàn)峰值大概在18KB左右24KB留出了合理余量。同時要注意PSA API調(diào)用會從非安全世界切到安全世界如果安全側(cè)的Secure Manager調(diào)度超時會導(dǎo)致調(diào)用卡死。因此PSA調(diào)用所在的系統(tǒng)時鐘中斷優(yōu)先級要設(shè)置為與Secure Manager兼容的級別。我們的做法是把PendSV和SysTick的優(yōu)先級都設(shè)置為最低優(yōu)先級數(shù)值最大避免與安全側(cè)中斷發(fā)生優(yōu)先級反轉(zhuǎn)。7.3 設(shè)備身份證書與唯一標(biāo)識綁定為了提高安全性我們把設(shè)備的唯一IDUID和安全存儲綁定在設(shè)備首次啟動時生成密鑰對并將公鑰導(dǎo)出用于唯一標(biāo)識。這樣即使兩臺設(shè)備固件完全相同它們的身份也是唯一的無法互換身份。測試中驗證了這一點從設(shè)備A導(dǎo)出的備份固件燒到設(shè)備B由于安全存儲中的密鑰與UID不匹配設(shè)備B無法完成TLS身份認(rèn)證。8. 總結(jié)與擴(kuò)展思考我這幾個月在這個項目上最大的體會是Secure Manager CycloneCRYPTO這套組合真正把“安全”從一個獨立模塊打造成了系統(tǒng)的底層能力。它帶來的代價是學(xué)習(xí)曲線陡峭、調(diào)試手段受限、問題定位不如傳統(tǒng)MCU開發(fā)那么直白但換來的密鑰隔離和認(rèn)證安全是實打?qū)嵉?。如果你正?zhǔn)備上手我建議先用ST官方的Secure Manager例程把基礎(chǔ)API跑一遍確認(rèn)你自己的開發(fā)板能夠正常工作再逐步集成CycloneSSL。不要上來就把TLS和Secure Manager合在一起調(diào)試問題多且難排查。后續(xù)如果項目需要還可以進(jìn)一步考慮把設(shè)備接入ST的Device Provisioning服務(wù)實現(xiàn)云端密鑰管理或者使用Secure Manager支持的額外安全功能比如安全固件更新驗證來做整套安全生命周期管理。這塊擴(kuò)展的方向很多關(guān)鍵是先把底層的密鑰機(jī)制、外設(shè)權(quán)限機(jī)制跑通建立起一套完整的可信根。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
国产91啪| 日韩电影天堂视频二区三区| 人人爽夜夜玩视频| 天天干天天舔| 一区二区三区欧美激情| 亚洲精品天天影视综合网| 一本大道久| 精品午夜福利国产一区二区在线观看 | 99在线无码精品秘 入口黑人| 1024亚洲中文字幕久在线看片你懂的 | 大香蕉中文aV在线| 水多多映视AV| 一区二区三区精品黑丝白丝酒店对鸡| 免费视频观看60秒| 乱伦av麻豆| 亚洲精品一卡二卡三卡福利视频网站| 人妻偷拍一区二区三区| AV一二区| 亚洲图片日本AⅤ欧美在线| 亚洲国产欧美日韩精品一区二区三区,国产一区二区三区在线看片,欧美性猛交 XXX | 欧美精品欧美精品系列| 爱av免费| 性生活性生大爱77AV国产 | 亚洲人人夜夜澡人人爽| 色哟哟511老熟女| 物尤视频一区二区| 殴美综合色88| 久久少妇人妻| 亚洲国产日韩精品久久久| 亚洲熟女一区二区| 欧美激情亚洲色图| 中文字幕制服诱惑| 午夜福利久久久噜久噜久久综合 | 熟女少妇一区二区三区| 激情五月激情综合网| 伊人九九| 久久,精品一二三| 久久午夜色播影院免费高清| 99操| 人人妻人人爽 97人人看碰人免费公开视频| 91大胆欧美| 欧美色图99| 丁香婷婷啪啪| 久久久久久久唑| 久久久蜜桃一区二区三区| 蜜桃久久一区二区| 国模不卡一本二本三电影| 一级日本牲交大片好爽在线看| 小草精彩毛片| 五月丁香拍拍激情综合三级| 天天综合日韩网| 五月天婷婷久久| 久久国产三区| 国产免费一区二区在线A片视频| 91国产在线精品| 色色香蕉| 在线αⅴ| 亚州熟妇精品| 性爱综合网| 国产无套粉嫩白浆在| WWW美腿丝袜香蕉中文| 一区二区三区欧美激情| 国产成人在线观看网址| 日韩图区| 欧美成人9797| 国产精品久久久久久久黄无码 | 久久天天性久久伊人| 国产福利电影| 久久久99999久网站| 人人操,操人人| 麻豆天天躁天天揉揉AV| 超碰人人超在线观看| 伊人少妇久久久| 91日韩在线| 俄罗斯一区二区视频在线观看| 超碰97亚洲区| 爱干爱射网啊啊啊| 日韩av乱伦| 久操91视频| 国产乱人妻精品入口| 插欧洲美女欧美精品| 免费精品无码一级毛片牛牛影视| 美女网站黄页| 黄资源| 亚洲高清无码免费观看视频| 一区二区免费电影久久| 啊啊啊啊操死我| 日日噜噜夜夜久久亚洲一区二区| 青青草密桃在线播放| 黄色片大香蕉| 亚欧成人中文字幕一区| 一本色道无码DVD中文字幕| 久久精品六区| 欧美最大综合网| 九九九久千久久激情蜜桃在线看 | 亚洲高清色综合| wwe 天天干.com| 操操啪| 国产日产精品久久快鸭的功能介绍| 熟妇人妻精品一区二区| 国产精品一区二区麻豆| 天天舔天天日天天射| 欧美日韩淫加| 久久国产视频专区一二三| 女人高潮抽搐喷水视频网站| 这里都是精品在线观看| 无码聚合| 亚洲一欧洲中文字幕在线| 国产一级内射高清视频| 97日韩| 欧美激情 亚洲色图| 国产美女激情| silk lablo在线观看一区二区| 99青草| 天天操夜夜操| 国产欧美美女免费观看视频| 熟女精品一区二区三区| 欧苏综合色综合| 欧美视频中文字幕区| 日本高清有码网址视频| 一线黄色免费性爱片| AV麻豆免费一区| 极品销魂美女一区二区| 欧美日韩中文视频播放| 97色在线视频| 欧美大片91| 色噜噜国产精品视频一区二区| 51一区二区三区| 国产日产欧产美韩系列麻豆免费| 97chaopenrihan| 久久久三区二区一区| 天天影视91看看| 国产精品动态一区二区三区四四| 欧美激情在线观看视频| 97干在线视频| 国产农村妇女精品| 国产久久成人| 亚洲AV无码黄色强奸| 欧美日本中字另类在线| 国产成人免费观看在线视频| 国内精品久久久久影院亚洲| 禁止观看美女黄| 日韩偷拍色图| 女人的天堂大香蕉网| 久久久久久久久久黄色网| 久超超碰| 麻豆人妻偷人精品无码视频| 天天夜夜rb| 久操视频这里只有精品| 大色综合| 国产精品熟女九色九色蜜臀| 91久久久久久久久18| 色99视频| 成人久久无码www| 亚洲熟女乱熟乱熟妇综合网二区| 91熟女视频网| 国产在线观看91精品一区| 亚洲图片色图欧美另类| 亚洲精品精品一区二区| 亚洲欧洲小说图片视频 | 三级三级三级a级全黄三| av天堂手机版追回| 欧美亚男人的天堂| 日韩三级性| 久热精品在线| 欧美Ⅴ性爱| 2018天天干在线视频| 欧美精品双插| 亚洲春色欧美激情自拍| 日韩在线一区高清在线| 日本福利社| 台湾佬中文娱乐自偷自拍| 久久日本熟女精品一区| 91n欧美| 日韩精品在线放| 国产AV毛片| 亚洲 综合 欧美| 乱老熟女一区二区三区| 99久在线精品99re8蜜桃| 影音先锋日本乱伦| 色哟哟国产精品免费网址| 无码久久亚洲高清,| 国产精品无套内谢| 婷婷尹人大香蕉免费| 观看免费区二区三区二| 东北女人性交| 日韩一性一交一A片俄罗斯| 色99视频| 18精品一二区| 你想操日本小逼吗| 99久在线精品99re8a| 亚洲有码第一页| 欧美性爱日韩性爱| 女同在线视频一区| 性色乱AV一区二区| 翔田千里一区二区三区奶水| 久久黄片国产一区二区| 狠狠超| 97久久久久| 老熟乱一区二区三区四区| 91亚洲综合| 91成人精品在线播放| 久久最新免费视频23| 四虎影视永久在线观看精品免费网站| 欧美夜夜草视频| 国产精品一区二区 尿失禁| 性欧美天天| 欧美 亚洲 第一页| 五月婷婷综合网| 亚洲在钱| 日韩中文字幕人妻视频| 国产suv精品一区二区四| 亚洲中文丝袜美腿诱惑字幕| www.久久| 国产精品白丝AV| 久思思热视频在线观看| 久久偷拍人| 九九九精品成人免费视频小说| 人妻少妇色综合| 天天久久久久久| 国产视频不卡在线观看| 我爱搞逼综合网| 天天干天天舔| 麻豆九九九| 久热久一区二区三区| 91 综合 色| 9/A片| 大香蕉欧美伊| 啊啊啊啊啊好舒服视频| 超碰99在线| 凹凸精品熟女在线观看| yaouchengrenav| 国产日逼视频| 亚洲五月天激情| 亚洲综合五月天| 蜜桃精品一区二区三区ww| 熟妇亚洲一区二区三区| 国产精品一区二区后入| 久久久久白虎| se吧提供国产乱老熟视频胖女人| 秋霞久久亚洲精品成人| 黄色成品网站| 国产熟女一区二区| 极品综合| 天天爽人人综合免费7799| 蜜桃传媒一区二区亚洲| wuyechaopeng| 视频国产成人精品日本亚洲18| heyZO天然素人无码AⅤ专区| 日本久久天堂| 97干色天堂| yazhououmeizongya| 国产精品96| 无码最新| 丝袜av一区二区三区| 热热色青青草| 五十路六十路素人熟女| 99日精品欧美国产| 99操| 91色花堂| 欧美99热| 久久6热精品99视频| 国产 无码 一区二区| 综合久久99| 久久亚码| 亚洲欧洲日本精品中文a∨| 在线v中文字幕一区二区三区| 麻豆 欧美 日韩| 内射卯月麻衣| av一区二区三区四区| 91黑人无码激情在线| 天美国产精品| 黄色视频高清无码网站| 欧美色婷婷| 91美女视频在线免费观看| 无套后入双马尾| 中文字幕日韩人妻视频一区二区三区 | 久久久久深夜无码| 丰满岳乱妇一区二区三区| 色综合美国| 亚洲日本大香蕉1| 国产 日韩 欧美高清| 无码99| 亚洲精品人体| 三级片大波波| 人妻少妇久久久| 欧美一级黄片免费播放| 国产精品自在自拍视频| 性开放中文AV高清无码免费看| 亚洲欧美日韩制服另类| 青娱乐休闲视频在线观看| 婷婷激情丁香| 91精品人妻一品二品三品| 老司机福利社视频在线观看| 青青草好吊| 91操人| 国内精品不卡无毒99999| 嫩呦国产一区二区三区AV| 一区=区三区视频| 亚洲国产精品无石码久久| 丁香六月激情综合| 97久久综合网| 91色宗合| 亚州一区二区| 欧美人人AAA| 亚洲欧美综合网| 欧美日韩国产电影| 日韩欧美麻豆大片| 五月婷婷无码| 国产精品99久久久www| 操b在线观看| 午夜免费视频1000| 日欧操屄视频| 麻豆天美国美国产AV| 夜夜爽77777| 91欧美网| 久久男人网| 91快色色色色色| 麻豆成人影音在线| 超碰 97国产熟女| 亚瑟国产精品久久无码| 熟妇一区二区| 老鸭窝黄色视频网站| 屁屁影院一区二区三区国产| 亚州性色| 欧美色综合图片| 国模精品娜娜一二三区 | 日韩免费大片一级播放| 夜夜爽夜夜操| 天天综合网亚洲综合网| 情侣开房子拍 日韩无码 女的很漂亮| 国产精品盗摄 偷窥盗摄| 后入式五六区| 人妻天天夜夜爽一区二区| 免费a级毛片av无码久久精品中文字幕| 人妻熟女av国产网站| 少妇贴图| 国产精品老师| 第45页一区二区| 日韩亚洲97| 日韩15p| 欧美亚洲宗合色性图| 中文字幕片| 美腿丝袜高跟网免费视频免费视频| 久久少妇人妻| 久久免费少妇| 亚洲高清无码免费观看视频| 久热精品色情| 久久久精精精| 手机在线中文字幕国产| 台湾佬激情综合| 我爱搞逼综合网| 淫荡网址| 97香蕉碰碰人妻国产欧美| 嗯……啊…嗯嗯…啊…好舒服| 午夜AV污污污| 久久久久久久久久久免费精品| 美女爽爽爽刺痛洞洞| 亚洲黄色影视| 天天干人人干天天日97| 亚洲久久久| 久久风骚城市| 久草男人天堂| 国产后入精品| 中文字幕jul-617人妻熟女| 亚洲欧美色图小说| 丝袜 中出 制服 人妻 美腿 中文字幕| 丝袜狠狠草尤物人妻av91| 91碰超| 干我久操| 国产精品女aA片爽爽视频| 99re热| 人妻夜夜爽天天爽麻豆三区网站| 国产情侣自拍在线播放| 色天使亚洲综合在线观看| 97超碰碰| 综合国产影视三级| 性色aV一区二区三区噜噜| 伊人少妇久久久| 亚洲色91C| 顶级少妇BT天堂| 亚洲中文字幕av| 91人妻Pr| 99日精品欧美国产| 天天肏夜夜肏| 曰韩av中文字幕专区| 强奸乱伦动态污图免费 | 日韩亚洲Av人人夜夜澡人人爽| 豆花视频操逼网址| 日本操逼视频不卡直接放| 99夜夜操| 亚洲 欧美综合| 亚洲丝袜综合| 日本成人在线不卡一区二区三区| 90后性网国产欧美| 国产亚州高清国产拍精| 免费一级视频特黄色大片| 草草网站影院白丝内射| 九九综合久久| 中文自拍欧美影视| 在线99热| 91爱综合| 日韩精品高清资源在线| 日本超碰97日韩精品人妻| 亚洲永久永久永久永久一级一级一级精品 | 蜜臀久久久99久久久久 | 色五月激情AV在线| 中文字幕精品亚洲熟女| 美女91网址| 88在线一区二区三区| 色噜噜日韩精品| 加勒比中文av| 亚洲欧洲综合成人av一区| 午夜福利av电影在线| 日本黄色大片一级视频免费麻豆| 深夜激情无码| 国产91美女高潮| 一区二区三区 丝袜 高跟 美腿| 亚洲免费精品一区| 日韩97超碰中文字幕| 精品久久九| 大鸡巴久久久| 小草三级久久观看| 日韩性爱啪啪视频| 日本国产高清色www视频在线| 久思思热视频在线观看| 乱伦日本色图AⅤ| 亚洲日韩成人性爱视频| 玖玖视频在线资源一区二区三区| 欧美老妇综合网| av网站免费线看| 97一区二压| 色丁香五月婷婷| 国产精品免费久久久久久久久久| 超碰 av 女人天堂| 怡红院一区二区熟女人妻| 另类天堂| 久久久久国产精品人妻aⅴ天堂| 91制服丝袜| 91伊人| 日日日日做夜夜夜夜无码| 婷婷丁香成人| 男人 天堂 日 亚洲| 国产精品噜噜噜日日日| 亚洲日韩美国人妻| 国产欧美一区二区| 东北女人高潮视频| 久久久久成人亚洲国产| 日韩伦理久 久久 清纯| 99精品无码| 国产性久久久| 麻豆九九九| 亚洲校园激情| 很很操在线| 男人天堂一区二区| 高清不卡 中文 人妻| 美女裸体无遮挡永久免费观看网站| 日韩乱插| 中文字幕五区| 亚洲男人久久综合天堂| 台湾佬中文娱乐网久久久久久久久久com | 亚洲日韩少妇一道本视频| 无码聚合| 无套内射人妻在线播放| 日韩av无码网站| 99re6在线视频播放免费精品| 农村妇女精品一区二区| 色综合九九| 国产精品女久久久久av爽| 97久久国产亚洲精品超碰热| 欧美色图99| 日本精品成人无码| 中文字幕欧美日本乱码一线二线| 日韩人妻一区二区| 日韩久久超碰色| 蜜臀久久久99久久久久 | 9久精品| 天天做天天爱| 国产强奸乱伦第1页| 色吧5亚洲| 国产v亚洲v日韩v欧美v片另类| 丰满人妻一区二区三区大胸懂色 | 成人片在线播放| 屌妞视频久久久久久久| 中英熟女操女| 热久久精品| 2024年最新色情网站在线观看| 伊人影院中文字幕| 91熟女网| 欧美色九九九| 色综合国产在线观看| 黄色二级片网站| 日韩免费中文字幕视频| 四虎视频在线观看| 欧美日韩在线国产在线| 无码九九| 麻豆天美久久91| 97超碰人人操人人操| 综合91网| 思思热在线| 日日爱99| 搡老女人老91妇女熟女| 国产67194| 精品无码秘 人妻一区二区| 国内偷拍精品一区二区| 91熟女.com| 夜夜高潮夜夜爽| 蜜臀99久久精品久久久久久| 日韩精品亚洲专区在线影视| 日韩亚洲欧美中文字幕| 日韩大香蕉AV影片| 亚洲人妻色图| 91欧美亚洲| 超碰97欧美| 午夜啊啊| 亚洲自拍偷拍视频在线| 天天看高清麻豆| 国产日逼视频| 亚洲情色综合| 91蜜臀在线久久久久| 亚91网| 9 7超碰在线免费观看| 婷婷综合伊人一区| 日韩有码免费视频| 约操熟妇| 精品无码一区二区| 制服乱伦| 男女性感激情网站| 欧美人与动性人交a| 亚洲天堂一二| 成人草草视频| 玖色av| 精品九九九九九九九| 精品人妻一区二区三区-国产精品 一个人在线看的黄色电影网站 | 五月天开心网| 中字乱伦AV| 操www| 国产精品人妻熟女aⅴ| 蜜臀一区二区三区在线 | 欧美乱欲| 亚洲本色精品一区二区久久| 久久9久| 日韩欧无码一区二区三区免费不卡| 青青青在线高清视频在线一二三四区| 少妇三p| 大香蕉久久| 美国黄片aaa| 亚洲AV无码翔田千里网站| 无码高清操逼网址| 天天躁日日躁AAA片李宗瑞| 免费a在线播放v| 亚洲情色电影网| 区一二区日韩亚洲乱码av电影| 色婷婷蜜臀av| 国产精品另类| yw尤物av无码点击进入麻豆| 国产操操日韩三级黄| 99热99在线| 97色涩| 97色操| 高清无码久操视频| 久久久精品成人国产| 情色五月天久久久| WWW操逼| 啊啊啊啊操死我| 精品二999| 91是天天| 久久九九一区二区三区成人| 爆乳免费黄网站| 在线国产探花| 岛国色情视频在线观看| 五月天AV资源| 色女女女导航| 日本黄大片在线观看视频| 99色在线| 国产熟妇一区二区| 八戒无码国产午夜福利| 一本一道波多野毛片中文在线| 成人五级久久| 日韩99神马视频播放片在线播放| 怡红院一区二区熟女人妻| A一区片| 二三四区精品| 中文字幕亚洲在线一区| 亚洲熟女性高潮久久久| 一起草欧美| 人人手机欧洲亚洲国产人妻| 久久久久密臀一区二区| 青娱乐淫乱1314| 九九热免费视频| 一区二区久久天天干狠狠| 啊啊啊啊嗯嗯在线久久久| 免费作爱一级视频| 亚洲中字慕不卡| 日韩国产中文字幕| 欧美色图第一页| 毛片17S| 五月天我淫我色av| 91性高| 亚洲Av无码成人精品国产| 97精品一区二区视频在线观看| 久久久久人妻二区精品叶可怜| 人妻在线大香蕉| 成人免费不卡在线视频| 欧美78P| 亚洲五月婷| 男插女青青影院| 91影视亚洲| 亚洲成人免费在线| 欧美人人曰人人操人人射射| 久久神马影院| 五月丁香成人网| 乱伦熟女专区| 人妻熟女一区二区三区视频| 97蜜桃综合| 激情国产乱伦Av| 日躁天天爽爽| daxiangjiao你懂的| 91熟女熟妇视频网站| 色欲av一区二区三区蜜芽| 色97欧美| 超碰日韩美妻| 欧美三级免费伊人| 亚洲精品色| 亚洲国产成人精品999| 日骚逼视频| 91精品免费| 十八禁av无码免费网站APP| 久久狠狠色噜噜狠狠狠狠97| 97在线免费看| 蜜臀99久| 5252色欧美在线| 试看60秒 爽| 人妻精品4K4K4K4K4| 亚洲成a人v欧美综合天堂下载| 久久精品老司| 欧美精品成人一区二区在线观看 | 久久精品99| 99只有精品| 综合久久97| 狠狠操天天干| 精品性爱无码在线播放| 日韩av一级黄片| 秋霞无码av鲁丝片一区| 亚洲色色探花| www.91理论| 青娱乐福利99| 久久亚州精品成人Av无| 国内精品a| 日逼国产| 超碰在线成人| 超碰成人最新最好看| 五月丁香社区婷婷日韩欧美精品影院 | 91天天综合网| 国产高清午夜成人在线观看| 日韩视频中文字幕| 人人操人人操人人人操| 日本国产高清色www视频在线| 日本欧美亚洲高清在线看| 操逼逼无码| 极品白嫩福利在线| 96久久久精品| AV女优男人的天堂| 精品人妻中文字幕4399| 免费啪啪啪网站18岁| 天天干2019| 蜜臀一二三| 国内偷拍精品一区二区| 国产浮力影院第1页| 国产精品久久久视频| 欧美精品四区| 春色综合免费| 伊人网青青| 欧美性天天影视| 精品久久艹| 岛国A V在线免费看| 国产精品亚洲一区二区三区四区| 国产亚卅97| 国产日韩久久| 六月婷婷色综合| 亚洲色香| 国产高清精品一区二区三区毛片| 99成人| 国产精品高潮久久久无码| 97天天综合网| 激情图片亚洲色图| 久操黄色视频| 操婷婷逼| 超碰av人人人| 亚洲色图大香| 久草综合京东| 女人妻一区| 色综合久久88色综合久久天天| 久久久久久中文版| 国产精品制服丝袜清纯唯美| 亚州,欧美在线| 亚洲人精| 午夜福利视频在线一区| 国产亚洲人妻综合日韩 久久| 欧亚三区动漫| 99久久无色码| 中国女人内射6XXXXX| 久热最新在线杭州| 天操天操夜操夜月操月年年操操| 中 文字幕一区二区三四 五 区日 日 骚 | 精品少妇后入一区二区三区四区人妻巨乳 | 一区二区三区免费视频入口| 五月丁香六月激情综合| 免费视频97| 色综合加勒比四四季| 秋霞网—男女啪啪亚洲免费体验区| 夜夜狠狠躁日日躁色视频| 成人性交午夜免费片| 鲁鲁色综合网| 日日噜噜夜夜狠狠视频无| 清纯唯美综合亚洲| 玖玖97综合| 美女黄频a美女大全免费皮| 精品国产99999| 国产污视频麻豆传媒一区二区 | 欧美日韩国内不卡| 亚洲清纯唯美| www鬼畜国产男人的天堂| 日韩操逼性鲍| 欧美天天综合在线| 日日干男人的天堂| 色五月婷婷麻豆在| 久久久久久久亚洲Av无码| 欧美精品,四区。五区| 久久大香蕉手机高清| 在线视频日韩欧美国产| 日韩视频精品在线观看| 超碰97男女| 97超级久久| 亚洲欧洲美腿丝袜| 色综合网1| 国产人妖视频一区在线观看| 青青草中文字幕| 蜜臀99久久国产| 亚洲码专区| 五月丁香综合| 久草看看看| 亚洲蜜桃V妇女| 禁十八久久| 中国一级操逼视频| 欧美暴力猛交| 92久久| 精品国产三级av韩国在线| 天天日骚逼熟女| 欧美激情久久久久| 亚洲AV无码久久精品蜜桃小说| 婷婷丁香五月天亚洲天堂网| 国产白丝精品在线观看| 91欧洲国产成人久久精品网站| 91麻豆一二三区| 久久东京热久久| 国产久久久久久久久一区二区 | 强奸乱伦 亚洲一区| 国产午夜精品在线观看| 欧美日韩在线视频网站| 男人综合网| 亚洲色图第一页| 欲女人妻性色av| 热热色色综合| 97久久国产亚洲精品超碰热| 亚洲涩涩| 玖玖爱综合网| 精品国产网站| 红桃视频高潮| 日韩懂色网| 久7色| 男人天堂2012| 九九英色视频| 欧美精品第四五页中文字幕在线观看| 精品国产肉丝袜在线拍国语| 被体育老师抱着c到高潮| 午夜福利免费福利视频| 青娱乐亚洲自拍| 午夜男女爽爽爽在线视频| 九九黄色视频在线观看| 五月丁香网站| 99国产精品久久久久久久成人热| 麻豆人妻少妇在线免费观看| 色哟哟-国产专区| 日日AAvv| 成·人免费午夜在线观看| 欧美精品23| 91久久久久久久久18| 超碰 av 女人天堂| 国产超碰97| 国内亚洲精彩视频在线| 在线只有精品| 人妻熟女一区二区| 无码久久国产| 国产乱码久久| 久久久噜噜噜久久人妻| 91啪啪| 婷婷在线视频在线观看| 特级毛片特黄久久免费看| 久久久草成人网站久久久草成人久久久草久久久 | 高清无码网址| 欧美洲精品一级| 欧美呦呦性爱| 黑操B| 欧美操逼录像国产黄色国产| 我要色综合网| 91在线欧色| 青青色在线观看| 黄片色区软件| 欧洲亚洲人妻无码中字久久三区四区| 久久精品无码熟妇一区二区三区视频导航| 另类欧美色| 欧美成人A天堂片在线观看| 色女女女导航| 色综91| 91|九色|国产熟女| 天天干2区3区| 懂色Av一区二区三区| 色九区| 亚州欧美综合| av在线资源| 操老熟女AV| 99操碰| 97超碰欧美精品| www色婷婷| 97天天综合| 动漫片子网站3黄| 国产曰批免费观看久久久| 色综合久久夜色精品国产天堂| 婷婷午夜成人色中色| 超碰欧美97资源| 天天看少妇| 亚洲囯产精品女人久久久| 欧美小说区视频区| 日韩久久三区| 国产亚洲性生活视频播放| 欧美 亚洲 另类 综合| 国产精品无码在线| 好湿好紧视频| 屌妞视频久久久久久久| 日本高清_区二区三区| 嗯嗯啊啊操我| 亚州色图狠狠干| 97色伦欧美| 久热免费视频| 五月天社区| 牛黄色久午久| 超碰成人公开| 亚洲欧美另类图片| 友优传媒精品在线一区二区| 4141514逼喷水三级片| 亚洲国产一区二区三区在线 | 久久男人的天堂国产| 国产性感骚丝袜在线| 人人做人人妻人人夜视频| 九九九九热| 综合自拍| 久久成人午夜狠狠| 亚洲精品骚逼| 超碰97玖玖爱| 日本韩国一本产品小视频日本韩国一本产品久久久产品小视频日本韩国一本产品久 | 日韩三级性| 欧美成人亚洲精品| renqi久久久久久久久久久久| 久久 国产 无码| 秋霞Av理论一级在线| 亚洲日韩电影| 综合亚洲欧美| 欧美97色| 91精品老女人| 亚洲天堂男人的天堂| 嗯~啊~轻一点 视频| 亚洲综合校园春色| 欧美日韩精品青青| 日本媚薬中文字幕在线| 精品国产乱子伦一区二区三区,精品一| 日韩专区久久久| 大屁股熟女一区二区三区| 欧美一品道| 91高清欧美| 亚洲图片91| 久久人| 日韩免费福利在线观看| 亚洲成人在线高清| 中日韩欧美精品无码AⅤ一区二区| 亚洲综合另类小说色区亚洲成av人片在www| 欧美黑人极品高潮喷吹熟女黑人性暴力日韩在线欧美极品一区二区老师黑人潮喷一 | 黄色区免费观看中文字幕| 91精品女厕偷拍视频| 欧美黄片视频在线观看免费 | 亚洲少妇视频| 欧美日韩久久精品爱爱| 日韩欧美aⅴ综合网站发布| 嗯阿好爽好紧| 一区二区乱码福利| 人人插人人摸人人| 91久久久老司机| 亚洲最新Av| 综合色色网| 亚洲第一二区另类图| 国产农村妇女毛片精品久久| 国产午夜福利电影免费在线观看 | 国产黄色av大片网站| 中文字幕视频在线观看一区二区| 久久青娱乐| 色噜噜精品一区二区三| 国产视频一区二区三区久久亚洲天堂| 极品粉嫩一区二区| 国产9区| 久久婷婷影院| 欧美色网络| 99热最新| 青青五月天| 欧美强奸一区二区诱惑| 四虎在线免费视频| 国内毛片国产欧美拍| 宅男午夜在线视频| 97干在线| 97网址www| 俺去啦俺来也久久综合| 青青青青草av在线观看| 亚洲一区二区三区在线激情| 午夜天堂网| 人人看黄色视频| 精品人妻一区二区三区-国产精品 一个人在线看的黄色电影网站 | 正在播放:深夜激情大战,自带黑丝袜全力输出骚穴 | 亚殴在线| 自拍偷拍 日韩欧美| 一区麻豆 高清中文字幕| 91伊人久| 丁香7月婷婷| 日韩人妻资源在线看| 久久亚洲欧美一区二区三区-亚洲国产精品第一区二区 | 私人尤物在线精品不卡| 欧美少妇一区二区三区| 岛国激情视频软件| 懂色AV网| 大稥蕉免费视频这里只有精品| 国产91影院| www.男人天堂| AV天天在线观看| 在线观看AV片| 十八禁视频一区二区| 91爱看| 男人天堂久久日韩| 国产视频一区二区免费| 少妇久久久| 欧美日韩97在线| 成人精品视频一区二区| 曰韩av中文字幕专区| 日韩乱伦AⅤ| 神马九九| 理论久久婷婷网8| 免费亚洲国产精品久久一区| 日本丝袜美腿人妻九九| 激情综合五月| 色区久久| 99国产在线 精品 视频| 男人的天堂 在线一区| 97超级久久| 欧美97se| 美女性91| 4tube欧美女厕所| 亚洲天天精品| 亚洲中文sv| 91热| 久久78| 中文字幕美女91| 国产精品久久久久9999小说| 亚洲色天堂九9| 婷婷10月天青娱乐| 黄色工厂这里只有精品| 91美女国产在线| 午夜福利 成人 91| 香蕉99秘 一区精品蜜桃臀| 夜夜欧美| 天天综合欧美| 亚洲色欧美| 超碰在线人妻中文字幕| 色哟哟 日韩精品| 久久青青草原免费视频| 高清无码在线播放网站| 国产女人和拘做爰视频| 色爱三区| 91人妻视频在线| 欧美色图成人网一区二区 | 国产乱青青草久久| 中文字幕三四五区| 久久专区| 黄色大香焦1级‘′‘| 狼人久草| 亚洲色91C| 97K超碰在线| 91久久精品中文字幕| 玖玖婷婷五月天| 偷拍超碰| 欧美偷拍| 久久久国产亚洲精品系列| 日韩三级一区| 91艹| 国产日逼视频| 国产浮力影院第1页| 啪啪视频mP4| 999热这里只有精品| 亚洲欧综合另类无码一区| AV天堂男人的天堂| 亚洲女人毛茸茸91| 亚洲 自拍偷拍 欧美| 天天影视射综合网| 99亚洲国产精品色一区二区三区| 啊啊啊啊一区| 亚洲综人| 国产精品午夜高潮呻吟久久av| 九九九草| 欧美成va视频网站| 天堂网亚洲区手机版| 操操碰| 综合久久97| 天美av在线观看| 伊人专区一区二区三区| 91色综合激情| 久久亚洲AV无码专区国产精品| 影音先锋一区二区在线资源| 国产久久成人| 久久精品视频28| 日韩精品1区2区中文字幕| 亚洲日韩黑丝| 久草久热| 欧 美 自 拍 偷 拍| 91天天综合在线观看| 天堂中文日本在线观看| 欧美日韩精品久久久久东北老熟妇| 日本三级日本三级99| 岛国在线国产| 综合自拍| 91网亚洲| 国产51色综合久久免费| 91麻豆天美国产欧美高潮| 天堂蜜桃无码视频一区二区| 自怕偷自怕亚洲精品| 91国产丝袜白虎| 欧亚成人在线视频| 婷婷五月成人| 大屁股人妻女教师撅着屁股| 久久熟妇五十路一区| 抽插无码高清一区| 亚洲欧洲日本精品中文a∨| 久久超碰天天| 日欧毛片久久| AV 少妇 人妻 偷拍| 国产成人综合在线播放| 日本在线观看网址| 精品黄色电影| 美女91网| 国产精品电| 日韩欧美午夜一区二区| 欧美性爱视频免费一区一A| 综合熟妇一区二区三区| 99久久这里只有精品| 99re公开精品免费视频| 强奸乱伦中文字幕AV| 美欧色综合| 欧美黑人极品高潮喷吹熟女黑人性暴力日韩在线欧美极品一区二区 | 美美91成人国产精品欧美精品久久久久久久 | 91搞逼视频| 国产无码精品无码| 2017大香蕉| 思思热国产高清| 欧美极品美女aaaaaa级黄片| 三级色影综合网| 资源新线在线天堂| 人人性爱视频免费| 在线观看不卡一区二区三区| 亚洲素人综合| 在线二区不卡| 1769成人国产精品视频| 中文字幕在线免费观看2| 综合国产影视三级| av无码精品久久久久| 欧美偷拍区| 成人性爱电影一区二区| 国产99久久99热这里只有精品15| 欧美性爱第1 页| 久久黄色性爱视频| 性爱av在线免费观看| 炮色五月| 久久久久国产| 丁香五月综合| 嗯……啊…嗯嗯…啊…好舒服| 久久久久中出| 国产日韩中文字幕欧美| 爱爱啊啊啊| 嫖老熟女A片一二三区| 国产无遮挡| 91精品操美女| 久热在线精品免费观看| 加勒比大香蕉视频在线| 制服诱惑亚洲一区二区三区在线观看| 粉嫩久久久极品| 无码人妻精品一区二区中文| 色五月婷婷色| 欧美97日韩| 久久97| www.婷婷五月天| 美女网站黄页| 国产精品宅男免费| 久插不卡| 国产精品日韩在线一区| 国产九九久久久精品| 干B网| 国产精品视频麻豆入口| 观看免费区二区三区二| 精品亚洲天堂| 99精品在线| 69一区二区三区| 亚洲色吧网| 久久久久久九九九| 97久久精品亚洲| 精品人妻一区二区三区蜜桃视频| 欧美激情专区| 三级片大波波| 国产精品一区二区a| 大香蕉99热| 亚洲天堂精品日韩电影| 欧美日不卡| 欲香欲色| 少妇熟女视频一二三区| 日本不卡三级网在线播放| 亚洲成熟国产精品美女| 男人天堂电影院| 白嫩妹子国产骚| 久久综合女优| 蜜臀久久99精品久久综合| 懂色av色欲av蜜臀av| 麻豆精品一区二区三区四区免费观看| 成人熟女区| 91在线色| 天天综合有色网| 亚洲精品一区中文字幕乱码| 国产精品一区午夜福利| 欧美写真视频一区| 久热久| 成人自拍三级在线观看| 欧美综合第一| av资源在线观看少妇| 欧美欧美啪啪视频| 天天操美美| www99热| 鸥美极品| 污啪啪啪视频| 欧美一区二区三区不卡高清视频| 久久理论字幕视频| 九久精品| 黑人精品久久97| 91精品人妻电影| 无码人妻一区二区三区免费九色| 日日橹狠狠爱欧美超碰| 熟女人妇一区二区三区| 亚洲综合第一页| 最新av在线|