日韩精品一区二区三区在线视频放-无码中文字幕V?一区二区-成年片免费观看视频-国内少妇人妻丰满av-国产精品中文字幕免费观看-亚洲成人久久一区二区三区-国内少妇偷人精品视频无缓冲-一区二区国产精品日本一区二区三区在线网

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運營的一線實戰(zhàn)洞察。

MySQL內(nèi)部越權(quán)防護(hù)指南:從權(quán)限最小化到日志審計的落地實踐

MySQL內(nèi)部越權(quán)防護(hù)指南:從權(quán)限最小化到日志審計的落地實踐 MySQL如何防止內(nèi)部員工越權(quán)查看數(shù)據(jù)_實施嚴(yán)格的日志審計策略1. 先搞清楚“內(nèi)部越權(quán)”到底長什么樣1.1 越權(quán)不是黑客專利多數(shù)事故其實是“順手”干的很多人一想到數(shù)據(jù)安全腦子里冒出來的都是“外部攻擊”“拖庫”“注入”但實際上真正讓人半夜被電話叫醒的往往不是外面的黑客而是自己人。我干過幾年數(shù)據(jù)庫運維也處理過不少內(nèi)部數(shù)據(jù)泄露的事件。舉幾個最常見的場景客服崗位的員工利用系統(tǒng)權(quán)限偷偷查詢明星或大客戶的訂單記錄財務(wù)部同事拿著高權(quán)限賬號把全公司工資表導(dǎo)出后發(fā)到了沒有權(quán)限的同事群里開發(fā)人員為了排查線上問題順手SELECT了整張用戶表還復(fù)制到了本地甚至出現(xiàn)過離職員工在交接期把核心業(yè)務(wù)表數(shù)據(jù)打包帶走的情況。這些事有一個共同點都不是外部攻擊而是內(nèi)部人員“越權(quán)”訪問了本不該看的數(shù)據(jù)。這里的“越權(quán)”不一定是繞過系統(tǒng)更多時候是“權(quán)限過大”導(dǎo)致的超范圍訪問。你給了業(yè)務(wù)人員一個能查訂單的賬號他沒查訂單反而把用戶地址和手機(jī)號全拉走了這就是越權(quán)。1.2 內(nèi)部數(shù)據(jù)泄露的幾個常見場景我把實際工作中遇到的內(nèi)部越權(quán)場景整理了一下基本可以歸為幾類場景類型典型行為后果好奇型越權(quán)員工利用權(quán)限查看明星、熟人、競爭客戶的隱私數(shù)據(jù)隱私泄露企業(yè)被投訴甚至起訴利益型越權(quán)離職前批量導(dǎo)出客戶資料、價格體系、核心報表賣給對手商業(yè)機(jī)密流失直接損失巨大誤操作型越權(quán)開發(fā)或DBA執(zhí)行了沒有WHERE條件的UPDATE、DELETE或全表SELECT數(shù)據(jù)被破壞審計時無法定位責(zé)任人憑證復(fù)用型越權(quán)多個員工共用一個高權(quán)限賬號密碼常年不換出事后無法追責(zé)只能“集體背鍋”你可能覺得這些場景離自己很遠(yuǎn)但說實話只要公司里MySQL賬號有這兩個特征——賬號多人共用、權(quán)限明顯大于崗位需要——那離出事就只差一個“手滑”或者“好奇”。1.3 為什么單靠MySQL自帶的權(quán)限表擋不住人MySQL的權(quán)限體系做得很細(xì)從全局、庫、表、列到存儲過程級別都有權(quán)限控制。但問題是權(quán)限控制解決的是“能不能做”的問題解決不了“做了什么”和“是誰做的”的問題。MySQL原生的權(quán)限表mysql.user、mysql.db、mysql.tables_priv這些只能告訴你這個賬號能查哪些庫、哪些表但不會記錄這個賬號實際查了什么、什么時候查的、查了多少行。更麻煩的是如果公司圖省事給所有人共用一個賬號那就算查到了是哪個賬號執(zhí)行了SELECT也無法定位到具體的人。所以要防內(nèi)部越權(quán)不能只靠“把權(quán)限鎖死”還得讓每一次訪問都“留痕”。留痕這件事就是日志審計的核心。2. 事前防線把賬號權(quán)限做“小”比做“嚴(yán)”更管用2.1 最小權(quán)限原則落地到MySQL的賬號設(shè)計很多人理解的“權(quán)限控制”是一刀切能不給就不給。但生產(chǎn)環(huán)境里業(yè)務(wù)要跑、人要干活完全不給權(quán)限不現(xiàn)實而且會逼著員工用管理員賬號“湊合著查”反而更不安全。我做賬號規(guī)劃時習(xí)慣遵循一個思路讓每個賬號剛好處在“能完成本職工作但多一步越權(quán)都做不了”的位置上。這其實就是最小權(quán)限原則。給賬號授權(quán)時不要順手GRANT ALL要精確到庫、表、甚至字段。舉個例子客服人員只能查訂單表里的訂單號和狀態(tài)不能查客戶的手機(jī)號、地址那就這樣授權(quán)-- 創(chuàng)建客服專用賬號密碼務(wù)必用強(qiáng)密碼并定期更換 CREATE USER cs_query10.0.% IDENTIFIED BY 強(qiáng)密碼; -- 只給訂單表的特定列授予SELECT權(quán)限不授予整表權(quán)限 GRANT SELECT (order_id, order_status, create_time) ON trade_db.t_order TO cs_query10.0.%; -- 不加這個客服賬號連其他庫都看不到 REVOKE ALL PRIVILEGES ON *.* FROM cs_query10.0.%; FLUSH PRIVILEGES;這樣操作后查詢端根本過不了“客戶隱私字段”這一關(guān)連SELECT都執(zhí)行不了。權(quán)限在源頭就斷了這比事后盯著審計日志找問題要高效得多。2.2 一人一賬號避免“公共賬號”背鍋另一個必須堅持的原則是“一人一賬號”。我知道很多小團(tuán)隊的習(xí)慣是建一個root_bi、dev_all之類的公共賬號十幾個開發(fā)共用。這樣確實省事可一旦出現(xiàn)數(shù)據(jù)泄露你根本沒法確認(rèn)當(dāng)時坐在電腦前的是誰只能從業(yè)務(wù)系統(tǒng)登錄日志里慢慢查如果業(yè)務(wù)系統(tǒng)也沒日志那這事就成了懸案。一人一賬號的操作不復(fù)雜就是給每個人單獨建賬號按崗位授權(quán)。真正麻煩的是賬號多了之后的維護(hù)所以配套要做兩件事第一賬號命名規(guī)則要能對應(yīng)到人。比如用“姓名拼音業(yè)務(wù)線”命名zhangsan_bi一看就知道是張三在報表線。第二定期清理離職和調(diào)崗賬號。季度巡檢時跑一條SQL就能把長期不用的賬號撈出來SELECT user, host, db, account_locked, password_expired FROM mysql.user WHERE account_locked N AND password_expired N;再結(jié)合運維側(cè)的登錄記錄和業(yè)務(wù)工單系統(tǒng)一一核對哪些賬號該禁用、哪些賬號該降權(quán)。這個過程很枯燥但我被“離職同事三個月后還能登錄數(shù)據(jù)庫”這種事嚇過好幾次真不能偷懶。2.3 用存儲過程包一層把查詢?nèi)肟谑照鰴?quán)限控制時我遇到的另一個尷尬情況是業(yè)務(wù)人員確實需要查敏感數(shù)據(jù)但又不能給他們直接操作表的權(quán)限。比如客服要查訂單但只能查自己負(fù)責(zé)的那部分訂單不能查全庫。這時候最好的辦法是“存儲過程收口”。把查詢邏輯寫進(jìn)存儲過程只給業(yè)務(wù)人員執(zhí)行存儲過程的權(quán)限不給他們直接SELECT表或UPDATE表的權(quán)限。舉個例子做個帶商戶ID校驗的查詢存儲過程DELIMITER $$ CREATE PROCEDURE trade_db.sp_query_order_by_id( IN p_emp_id VARCHAR(32), IN p_order_id VARCHAR(64) ) BEGIN -- 員工編號用于權(quán)限校驗確保只能查歸屬自己的訂單 SELECT order_id, order_status, order_amount FROM trade_db.t_order WHERE order_id p_order_id AND emp_id p_emp_id; -- 硬性歸屬校驗防止橫向越權(quán) END$$ DELIMITER ;授權(quán)時只給EXECUTE權(quán)限GRANT EXECUTE ON PROCEDURE trade_db.sp_query_order_by_id TO cs_query10.0.%;這樣設(shè)計之后業(yè)務(wù)人員完全沒有直接操作表的權(quán)限只能通過存儲過程查而且在存儲過程里可以內(nèi)置各種限制條件從源頭堵住越權(quán)查詢。這個方案我實際用了很久效果是立竿見影的唯一的缺點是需要把常用查詢都整理成存儲過程前期要花一些開發(fā)時間。3. 中間環(huán)節(jié)開審計你要知道的三條路徑3.1 企業(yè)版審計插件最省事但要花錢權(quán)限做得再小也只能減少越權(quán)面不可能完全杜絕。比如你有權(quán)限查A表但你出于好奇去查相鄰的B表權(quán)限上又不違規(guī)這種事權(quán)限層面是攔不住的。這時候就需要“審計”來兜底。MySQL官方提供的企業(yè)版審計插件MySQL Enterprise Audit是最“正統(tǒng)”的審計方案。它基于MySQL插件架構(gòu)實現(xiàn)可以審計連接、查詢、登錄失敗等信息還能按用戶、按訪問源、按操作類型做過濾審計日志也支持XML和JSON格式方便對接外部日志分析平臺。企業(yè)版插件的好處是性能好、功能全、官方長期維護(hù)但需要購買MySQL企業(yè)版授權(quán)很多中小公司不一定會為此單獨付費。我自己在客戶現(xiàn)場接觸到的大多是社區(qū)版所以下面的內(nèi)容會重點講社區(qū)版能落地、成本低、效果也還不錯的方案。如果你公司正好有企業(yè)版授權(quán)開審計也就是改個參數(shù)的事# my.cnf plugin-load-addaudit_log.so audit-logFORCE_PLUS_PERMANENT audit-log-formatJSON audit-log-policyALL3.2 社區(qū)版怎么開binlog保住變更記錄社區(qū)版MySQL雖然沒有官方審計插件但自帶的binlog二進(jìn)制日志就是一套天然的日志審計工具只是很多人只拿它做主從復(fù)制和數(shù)據(jù)恢復(fù)忽略了它的審計價值。binlog記錄的是所有改變數(shù)據(jù)的操作INSERT、UPDATE、DELETE等只要把binlog_format設(shè)置為ROW模式還能記錄每一行數(shù)據(jù)變更前后的值。這意味著只要誰改了數(shù)據(jù)都能從binlog里找到蛛絲馬跡。開啟binlog要改配置文件這是MySQL 8.0的常見配置# my.cnf server-id 1003306 log-bin /data/mysql/logs/mysql-bin binlog_format ROW # binlog過期時間線上建議7天起步這個按企業(yè)合規(guī)要求來 binlog_expire_logs_seconds 604800 max_binlog_size 512M改完重啟MySQL后可以執(zhí)行下面這條命令確認(rèn)binlog已經(jīng)開啟并且是ROW格式SHOW VARIABLES LIKE log_bin; SHOW VARIABLES LIKE binlog_format;有了binlog之后當(dāng)需要排查某個時間段的UPDATE操作時可以直接用mysqlbinlog工具把日志拉出來mysqlbinlog --base64-outputDECODE-ROWS -v \ --start-datetime2024-06-01 00:00:00 \ --stop-datetime2024-06-01 23:59:59 \ /data/mysql/logs/mysql-bin.000088 | grep -A 20 DELETE FROM trade_db.t_order但要注意binlog本身不記錄“誰執(zhí)行了這條SQL”它記錄的是server-id、線程id、時間戳和執(zhí)行位置的元信息。所以binlog必須配合“一人一賬號”的賬號策略才能把操作追溯到具體的人。3.3 general_log和init-connect低成本補(bǔ)上查詢審計binlog只能看到數(shù)據(jù)變更操作查詢操作SELECT它是不記錄的。而恰恰是SELECT最容易發(fā)生越權(quán)——因為“看一眼”不留痕嘛。想查“誰在什么時候查了什么”就得靠general_log通用查詢?nèi)罩净蛘咦越▽徲嫳?。general_log是MySQL記錄所有客戶端請求的日志包括連接、斷開、每一條SQL不管你有沒有改數(shù)據(jù)它都記。開起來也簡單-- 動態(tài)開啟不用重啟 SET GLOBAL general_log ON; SET GLOBAL general_log_file /data/mysql/logs/general_query.log;看到這里你可能會想那直接把general_log一開不就完事了先別急general_log有個很大的問題它會把所有庫的所有SQL全都記下來生產(chǎn)環(huán)境一旦開著日志文件可能幾個小時就沖到幾十個G很容易把磁盤寫滿導(dǎo)致數(shù)據(jù)庫直接不可用。我見過不止一次因為誤開general_log把生產(chǎn)搞掛的案例所以線上一般不建議長時間全量開啟。那怎么平衡“要審計”和“不能把磁盤打爆”我自己常用的替代方案是init-connect。init-connect是MySQL在每次客戶端建立連接時自動執(zhí)行的一小段初始化SQL。我們可以利用它往一張審計表里記一條“誰、從哪來、以什么賬號、什么時候建立了連接”的記錄。這個方案能覆蓋“哪個賬號在哪個時間點連過數(shù)據(jù)庫”雖然記不了每一條SQL但對于絕大多數(shù)內(nèi)部越權(quán)場景已經(jīng)足夠定位問題了先定位到人再結(jié)合binlog或業(yè)務(wù)系統(tǒng)日志還原具體操作。4. 自建審計表被問到“誰查了什么”時能立刻答上來4.1 審計表結(jié)構(gòu)設(shè)計init-connect這塊我用得比較多每次在培訓(xùn)里講完大家都覺得不錯這里把完整方案寫出來可以直接抄作業(yè)。首先要有一張存放連接審計記錄的表。這張表單獨放在一個沒有業(yè)務(wù)數(shù)據(jù)的庫里比如審計庫audit_db避免被業(yè)務(wù)DROP掉CREATE DATABASE IF NOT EXISTS audit_db DEFAULT CHARSET utf8mb4; USE audit_db; CREATE TABLE IF NOT EXISTS audit_db.access_log ( id INT UNSIGNED AUTO_INCREMENT PRIMARY KEY, connect_time DATETIME NOT NULL COMMENT 連接建立時間, user_host VARCHAR(64) NOT NULL COMMENT 賬號和來源主機(jī), thread_id BIGINT UNSIGNED NOT NULL COMMENT 線程ID, server_ip VARCHAR(32) NOT NULL COMMENT 應(yīng)用服務(wù)器IP, query_content VARCHAR(1024) NULL COMMENT init_connect記錄的最終SQL不一定有 ) ENGINEInnoDB DEFAULT CHARSETutf8mb4 COMMENT登錄行為審計表;這里我再說明一下訪問IP的獲取在MySQL 8.0里可以直接用SUBSTRING_INDEX(USER(), , -1)拿到客戶端IP如果前面有代理層會拿到代理IP這點生產(chǎn)環(huán)境要注意最好在業(yè)務(wù)系統(tǒng)的應(yīng)用層也記錄真實用戶IP兩邊對照。4.2 init-connect結(jié)合審計表的具體配置表建好之后關(guān)鍵的一步是配置init-connect。先在my.cnf里加上下面這行# my.cnf init_connect INSERT INTO audit_db.access_log (connect_time, user_host, thread_id, server_ip) VALUES (NOW(), USER(), CONNECTION_ID(), SUBSTRING_INDEX(USER(), , -1))這里有個坑必須提醒大家init-connect在執(zhí)行時如果當(dāng)前賬號對audit_db.access_log表沒有INSERT權(quán)限那么連接就會失敗相當(dāng)于把人擋在數(shù)據(jù)庫外面。所以要把所有需要審計的賬號都單獨授予這INSERT權(quán)限GRANT INSERT ON audit_db.access_log TO cs_query10.0.%; GRANT INSERT ON audit_db.access_log TO app_read10.0.%; -- 其他賬號同理逐個授權(quán)另外管理員賬號root不會執(zhí)行init-connect這是MySQL的一個安全設(shè)計也算合理畢竟管理員一旦寫壞init-connect至少能留個口子進(jìn)去修復(fù)。配置好后重啟MySQL用任何普通賬號連一次稍等一會查一下審計表SELECT connect_time, user_host, thread_id, server_ip FROM audit_db.access_log ORDER BY id DESC LIMIT 10;能看到每次連接都有記錄之后這個“最低成本的連接審計”就算生效了。這套方案的性能開銷很小因為它只在建立連接時執(zhí)行一次INSERT不會像general_log那樣每條SQL都寫盤。4.3 手動記錄敏感表查詢的存儲過程示例init-connect解決的是“誰來過”但對“具體查了什么”還是空白。對于特別敏感的表比如客戶信息表、訂單表、薪資表我建議再加一層“手動審計”。具體做法是把所有對敏感表的訪問收口到帶審計邏輯的存儲過程里。前面已經(jīng)提過用存儲過程收權(quán)限這里再往前推一步存儲過程里不僅做權(quán)限校驗順帶把“誰查了什么、查了多少行、什么時間查的”都寫進(jìn)審計表。舉個實際的例子給財務(wù)部做一個“按月份查詢工資匯總”的入口DELIMITER $$ CREATE PROCEDURE finance_db.sp_query_salary_summary( IN p_emp_no VARCHAR(32), IN p_query_month VARCHAR(6) ) BEGIN DECLARE v_result_count INT DEFAULT 0; DECLARE v_emp_name VARCHAR(64); -- 從業(yè)務(wù)系統(tǒng)表取當(dāng)前賬號對應(yīng)的員工信息 SELECT real_name INTO v_emp_name FROM hr_db.t_employee WHERE emp_no p_emp_no; -- 查詢工資匯總這里可以按需求寫業(yè)務(wù)邏輯 SELECT dept_name, SUM(salary) AS total_salary FROM finance_db.t_salary WHERE month p_query_month GROUP BY dept_name; -- 記錄審計信息 INSERT INTO audit_db.salary_query_log ( query_time, emp_no, emp_name, query_month ) VALUES ( NOW(), p_emp_no, v_emp_name, p_query_month ); END$$ DELIMITER ;這樣一來每次有人查詢薪資數(shù)據(jù)審計表里就會留下痕跡。配合前面的一人一賬號方案一旦出問題查出來就是具體的人、具體的時間、具體查的哪個月份責(zé)任劃分清清楚楚。這個方法的核心思路是把審計能力嵌進(jìn)業(yè)務(wù)入口里而不是事后翻日志。它的好處是審計信息更精確壞處是需要開發(fā)配合改造不是所有查詢都能收口。所以我的建議是最重要的幾個敏感場景一定要收口改造一般場景就用init-connect加binlog做兜底。5. 日志審計要形成閉環(huán)定期審、定時清、定人盯5.1 審計日志日常巡檢的幾個SQL日志開了表建好了如果只是放著不管那審計等于白做。真正有價值的審計必須形成“記錄—檢查—處置”的閉環(huán)。日常巡檢我一般會做三件事。第一定期檢查登錄審計表看看有沒有異常的連接記錄比如凌晨三點有人連接數(shù)據(jù)庫、某個賬號在短時間內(nèi)頻繁連接等。-- 排查凌晨時段的登錄記錄 SELECT connect_time, user_host, thread_id, server_ip FROM audit_db.access_log WHERE HOUR(connect_time) BETWEEN 0 AND 5 ORDER BY connect_time DESC LIMIT 50;第二通過binlog檢查敏感表的變更情況尤其是非業(yè)務(wù)高峰期有沒有人手動改數(shù)據(jù)。排查DELETE操作比較好用的SQL是直接分析binlog事件但對多數(shù)人來說可能太底層所以我一般先把binlog導(dǎo)出成文件再用grep去匹配目標(biāo)表名和關(guān)鍵操作這樣更直觀。第三定期梳理賬號權(quán)限看有沒有“權(quán)限過大”的賬號一直沒人管。不通用的SQL是查詢每個賬號擁有的全局權(quán)限SELECT user, host, Select_priv, Insert_priv, Update_priv, Delete_priv, Create_priv, Alter_priv, Drop_priv, Grant_priv FROM mysql.user WHERE account_locked N ORDER BY user;把有Grant_priv授權(quán)權(quán)限的賬號重點圈出來這些賬號一旦被濫用可以給別人授權(quán)是內(nèi)部越權(quán)里風(fēng)險最高的一類。5.2 日志的保留、輪轉(zhuǎn)和歸檔策略審計日志如果一直寫不清理再大的磁盤也會被撐爆。所以日志管理一定要提前定好策略我一般建議按“3-2-1”原則設(shè)計日志類型保留時間歸檔方式備注binlog7~30天轉(zhuǎn)儲到對象存儲或備份一體機(jī)按合規(guī)要求確定至少覆蓋審計周期general_log1~3天壓縮后歸檔一般不長期開臨時排查用access_log審計表180天定期導(dǎo)出CSV歸檔清理舊數(shù)據(jù)配合等保和內(nèi)部合規(guī)要求存儲過程審計表180天同上敏感業(yè)務(wù)重點留存binlog的自動清理可以在MySQL里配置前面提過的binlog_expire_logs_seconds就是干這個的。MySQL 8.0里也可以在執(zhí)行PURGE BINARY LOGS BEFORE NOW() - INTERVAL 7 DAY;來手動清理不過生產(chǎn)環(huán)境我更推薦用配置參數(shù)自動過期避免人為操作失誤。access_log這張表我是定期手動或者用計劃任務(wù)清理的比如每個季度導(dǎo)出一次CSV后執(zhí)行-- 刪除90天前的審計記錄注意先導(dǎo)出備份再刪 DELETE FROM audit_db.access_log WHERE connect_time NOW() - INTERVAL 90 DAY;提示DELETE大表會帶來主從延遲和表碎片建議用TRUNCATE按月分表的思路或者直接按月份建分區(qū)表。簡單場景下也可以先RENAME舊表再建一張結(jié)構(gòu)相同的新表這樣既保留了舊數(shù)據(jù)又不會影響寫入。5.3 權(quán)限重審和離職賬號清理日志審計的閉環(huán)里還有一個很容易忽視的環(huán)節(jié)權(quán)限重審。我見過不少公司的MySQL賬號列表里躺著幾十個“歷史遺留賬號”有些賬號的主人早就離職了但賬號還在權(quán)限還在這種賬號就是最大的安全隱患。權(quán)限重審我建議每季度做一次重點看三塊離職和轉(zhuǎn)崗賬號是否已禁用、長期不用的賬號是否已鎖定、高權(quán)限賬號是否還是“必要的人”在用。-- 查看所有賬號信息包括鎖定狀態(tài)和密碼過期策略 SELECT user, host, account_locked, password_expired, password_last_changed FROM mysql.user ORDER BY user;然后拿著這份清單和HR、部門負(fù)責(zé)人核對。發(fā)現(xiàn)離職的人直接鎖定賬號ALTER USER zhangsan_bi10.0.% ACCOUNT LOCK;發(fā)現(xiàn)某個崗位不需要這么高權(quán)限的逐步降權(quán)REVOKE SELECT ON sensitive_db.* FROM zhangsan_bi10.0.%;這一步看著簡單但執(zhí)行起來最大的阻力其實是“業(yè)務(wù)部門說還要用”。我的經(jīng)驗是別硬扛做成流程每次權(quán)限變更都要走審批每季度和業(yè)務(wù)團(tuán)隊一起過一遍清單把“你還需要這些權(quán)限嗎”變成例行話題。一旦習(xí)慣養(yǎng)成了后面就會順暢很多。6. 踩坑實錄關(guān)于審計這件事我吃過哪些虧6.1 general log開著忘關(guān)磁盤被日志打爆這是我早年踩過最狠的坑。當(dāng)時為了排查一個慢查詢問題隨手執(zhí)行了SET GLOBAL general_log ON然后就去忙別的了。結(jié)果第二天早上數(shù)據(jù)庫突然連不上了一看磁盤100%被general_query.log占滿數(shù)據(jù)目錄所在分區(qū)直接寫滿數(shù)據(jù)庫整個不可用。后來我給自己定了幾條規(guī)矩排查問題需要開general_log時一定要先確認(rèn)日志寫入路徑的剩余磁盤空間。開完general_log后設(shè)個提醒半小時內(nèi)必須關(guān)閉并檢查日志大小。線上敏感環(huán)境不要全量開general_log優(yōu)先用init-connect加審計表替代。注意general_log不能存放在數(shù)據(jù)目錄所在磁盤的根分區(qū)最好單獨掛載一塊盤或者指向磁盤空間較大的路徑否則磁盤寫滿后MySQL會直接拒絕寫入影響正常業(yè)務(wù)。6.2 binlog格式選錯審計線索斷了有一次排查數(shù)據(jù)被篡改的問題我興沖沖地打開binlog想找出誰改了某張核心表的數(shù)據(jù)結(jié)果發(fā)現(xiàn)binlog_format是STATEMENT日志里只記錄了一條UPDATE語句的原文沒有舊值和新值。數(shù)據(jù)被改成什么樣子、原來是什么值全都沒法還原。從那以后我所有環(huán)境都統(tǒng)一要求binlog_format必須設(shè)置成ROW。ROW模式雖然日志會大一些恢復(fù)和審計的時候真的方便太多它能清清楚楚告訴你哪一行從什么值變成了什么值審計能力完全不在一個級別。配上mysqlbinlog命令排查數(shù)據(jù)變更的體驗是這樣的mysqlbinlog --base64-outputDECODE-ROWS -v \ --start-datetime2024-06-01 09:00:00 \ --stop-datetime2024-06-01 10:00:00 \ /data/mysql/logs/mysql-bin.000112 | less輸出里能看到SQL執(zhí)行時的thread_id如果當(dāng)時用的是一人一賬號就能結(jié)合thread_id反查access_log鎖定具體是誰。6.3 只審計不追責(zé)審計就白做了還有一類問題是管理層面的。辛辛苦苦把日志審計做起來了結(jié)果某天真的查到一個員工在凌晨批量導(dǎo)出了客戶數(shù)據(jù)公司層面因為“沒有明確的處罰制度”最后只是口頭警告連權(quán)限都沒收回。這大概是做數(shù)據(jù)安全人最無奈的時刻。審計的威懾力不取決于日志記了多全而取決于“查出來之后會怎樣”。我在給公司搭審計體系的時候一定會同步推動一件事讓管理層明確內(nèi)部數(shù)據(jù)泄露的處置辦法。沒有問責(zé)機(jī)制審計日志就是一堆占地兒的文本文件時間長了大家看都不會看。6.4 “開了審計就萬事大吉”的誤區(qū)說句大實話沒有任何一個方案能一勞永逸地解決內(nèi)部越權(quán)問題。日志審計是最后一道防線真正起作用的還是前面那幾步權(quán)限最小化、一人一賬號、存儲過程收口、定期權(quán)限重審。我把這四件事比喻成一道門禁系統(tǒng)權(quán)限最小化是門鎖一人一賬號是門禁卡存儲過程收口是安保人員日志審計是監(jiān)控攝像頭。門鎖再結(jié)實、門禁卡再嚴(yán)格如果攝像頭是壞的出了事照樣抓不到人但反過來如果門鎖形同虛設(shè)攝像頭拍得再清楚也只能是事后補(bǔ)救。所以做MySQL數(shù)據(jù)安全真別指望一項技術(shù)搞定所有問題。每次有人問我“到底該上什么方案”我都會反問一句你的賬號權(quán)限管住了嗎如果連一人一賬號都沒做到我建議先別急著上復(fù)雜的審計系統(tǒng)把最基礎(chǔ)的賬號體系理清楚比什么都管用。7. 聊一些更實操的補(bǔ)充想法7.1 日志審計如何與等保合規(guī)對齊順便說一句國內(nèi)很多行業(yè)都有數(shù)據(jù)安全合規(guī)要求比如電力物聯(lián)網(wǎng)場景里就有關(guān)于數(shù)據(jù)安全分級保護(hù)的標(biāo)準(zhǔn)核心思想都是“分等級保護(hù)、分權(quán)限訪問、全流程審計”。做MySQL日志審計時如果能提前對齊這幾個原則后面過合規(guī)評審會省很多事。具體落到操作上要做到這幾點敏感數(shù)據(jù)分級打標(biāo)知道哪些表是高危的高危表單獨建審計策略訪問必須留痕日志留存時間至少覆蓋一個審計周期定期生成審計報表證明你在持續(xù)做這件事。這套東西不復(fù)雜但堅持做下去不容易。7.2 團(tuán)隊規(guī)模小審計怎么做才不累人團(tuán)隊里如果只有三五個人沒有專職DBA做一套完整審計方案確實費勁。這里我給自己小團(tuán)隊的讀者一個“最小可行方案”第一步全部賬號改成一人一賬號關(guān)掉公共賬號。第二步所有業(yè)務(wù)賬號按崗位最小授權(quán)敏感表一律走存儲過程。第三步開啟binlog格式用ROW。第四步配置init-connect建access_log審計表。第五步每季度花兩小時做一次權(quán)限清單核對和審計表抽查。就這五步不用采購任何商業(yè)軟件不增加太多工作量就能覆蓋90%以上內(nèi)部越權(quán)場景的追責(zé)需求。我自己在多個項目里都是用這套組合拳落地的效果穩(wěn)定維護(hù)成本也可控。最后再分享一個實際的小技巧別把審計日志和業(yè)務(wù)數(shù)據(jù)放在同一個磁盤分區(qū)哪怕覺得“應(yīng)該夠用”也要分開放。磁盤被日志寫滿導(dǎo)致業(yè)務(wù)停擺的案例我見得太多了這個簡單隔離能幫你省掉無數(shù)次半夜救火的痛苦。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
中国小夫妻勾搭露脸淫荡对白| 我爱大香蕉| 天天操天天插| 中文字幕精品亚洲熟女| 欧美日韩岛国大片在线观看| 欧美综合 站| 国产成人无码啪| 久久人妇| 亚洲欧美自拍偷拍| 欧美亚洲清纯| 激情一区二区三区在线观看| 四虎在线视频| 精品丰满人妻一区二区三区免费观| 久久精品国产97欧美精品亚洲 | 国产精品香蕉| 日韩钢筋无码高清啾啾啾| 懂色av一区二区三区天美传媒| 婷婷激情四射| 中日韓欧美高清| 久久亚洲不卡| 在线观看不卡一区二区三区| 美女AV一区二区| 日B操| 亚洲色图欧美另类在线| 色九区| 超碰超碰超碰超碰的大鸡吧操黑丝袜| 国产热RE99久久6国产精品首| 亚洲无码一区成人免费午夜| 成人五月香网在线| 免费A片三p视频| 好看的91视频| 天天日B夜夜干B时时操B| 91精品人妻五十路| 99热精品国产| 熟女人妻一区二区三区| 天美91| 97色97好| 黄色高清无码无码破解免费暗网| 欧洲一区二区| 国产亚卅97| 国产强奸乱伦xd| 91成人社区| 啪一啪免费视频| 99草精| 天天天天干| 97综合久久| 天天综合网久久ww| 亚洲nv男人的天堂网| 人妻性爱一区二区| 国产怡红院在线| 啊啊啊啊啊啊啊国| 亚洲一区中文字幕一区| 电家庭影院午夜69久久夜色精品国产69乱| 国产精品色哟哟| 多乙久久久久久| av天堂电影网| 亚洲性天堂| 91丝袜美腿网站| 日韩中文字幕二区| 国产无码三级视频在线观看| 久久九九热| 九九视品黄色| 日韩av在线播放不卡| 不卡日本一区二区| 97伦乱| 秋霞男人网| 中文字幕狠狠玩| 麻豆天美91| 日日夜夜模| 欧日韩不卡视.频| 超碰色男人操熟女| 亚洲欧美日韩偷拍色图| 亚洲AV色图一区| 91色欧美| 久草色在线观看| 91天天c| 天天干天天爽| 欧美啪啪女女| 欧美日本国产日韩激情视频| 欧美一级久久久丰满| 亚洲Av诱惑| 加勒比日本在线| 91大学精品激情戏| 国产精品青草综合久久| 91社操逼| 亚洲国产尤物yw在线观看| 波多野结衣之双飞调教在线播放| 日韩有码专区| 日产操逼| 9丨久久九九九| 久久噜| 大香蕉欧美国产日韩高潮| 九九热男人天堂| 婷婷五月天色色| 综合久久六月久久婷婷| 曰韩精品视频一区二区| 内射小黄片| 日韩特级毛片免费观看全集| 成人久久久| 在线看污网站| 永久免费av无码网站国产app | 美女淫穴| 国产乱弄免费在线视频。| 国产精品一区人妻精品阁在线| 影音先锋中文字幕日本好一区二区| 在线播放免费av福利片| 99re热有精品视频国产| 十八禁视频一区二区| 色激情综合网站| 大香蕉中文在线| 酒色综合网| 欧美亚洲| 爱媛媛久久国产福利| 熟女字幕| 乱人伦 国语对白:视频直接看| 日本精品不卡一二三区| 农村妇女一级二级三级视频| 亚洲日本韩国极品一区二区| 国产精品对白内射| 91高潮喷水美女| 九九免费影片| 日韩三级av片| 91丝袜在线观看| 亚州色综合| 久久人妻熟女一区二区| 精品视频在线观看| 日本熟女免费視颖| 韩国一级婬片A片AAAAA| 五月天婷婷成人网| 精品久久在线区一区| 九久久九精品视频| 久久同城AV| 久久久555| 午夜性生活av免费在线看| 亚洲国产精品成人综合| 婷婷五月天激情网| 蜜色网色哟哟| 成人青青草原伊人| 国产强奸乱伦xd| 91强热人妻| 91超碰人人操| 久久內射| 99热在线播放| 淫荡少妇免费| 五月天婷婷色色| AV高清一区| 四虎免费视频| 中文字幕精品探花视频| 亚洲AV无码AV吞精久久久久| 综合国产97| 久9久9精品| 亚洲丨在线| 日本人妻丰满熟妇久久久久久| 国产成年精品高清在线观看91| 中文自拍欧美影视| 久久嫩草国产成人一区| 欧洲一区二区| 日本精品网站在线中文| 色婷婷久久| 人妻大相焦在线| 超碰97人人乐| 国产有码一区| 国产在线观看91精品一区| 人妻免费观看| 91亚洲不卡一区| 尤物网址| 碰碰97| 国产精品乱码久久久久久| 一区操逼日比视频| 97日视频| 天天插天天插| 国产高潮AA片免费看| 婷婷丁香人妻 | 国产和美国毛片| 亚洲自拍偷拍视频在线| 91美女丝袜诱惑视频| 走光一区92下载| 精品九九| 亚洲欧美自拍偷拍| 男人天堂2030| 成人夜夜| 人妻免费观看| 欧洲精品欧洲精品| 超碰中文字幕人妻草一区| 五月婷婷六月丁香| 96久久科窝| 久久亚洲精品成人av| 亚州熟女乱伦| 搡老女人老91妇女老熟女 | 日韩无码专区| 国产精品麻豆成人AV艾秋| 在线综合 亚洲 欧美中文字幕| 亚洲骚逼少妇| 欧洲自拍第一页| 亚洲伊人久久精品影院| 一区二区三区色综合| 中文字幕 一区二区 亚洲无码| 成年女人18级毛片毛片免费观看| 婷婷五月天成人网| 色五月综合网| 五月天激情国产综合婷婷婷| 久久亚洲AV无码专区国产精品| 最新欧美色网| 无码精品久久久久久亚洲| 国产刺激视频| 口爆吞精在线观看| 日语五十路和六十路亚洲国产精品| 91日产桃蜜| 久久久久久999| 久久久青青草| 夜草网站| 在线无码操| 17c在线成人免费A片观看| 天天操天天日青青草超碰av| 成人在线视频一区| 欧美传媒一区| 高潮9999外国| 人妻插插人妻人| 亚洲AV无码成人精品久久| 亚洲成人激情小说视频| 中文人妻av高清一区| 成人乱人伦一区二区| 日韩免费在线视频观看| AA特级绝黄| 日韩欧美中文| 久久精品视-一级做a爰片性色毛片16美国-中国女与老外在线精品 | 五月天婷婷基地| 亚码人妻| 五月花婷婷| 嗯嗯啊啊视频在线看| 国产亚洲色婷婷久久99精品91 - 百度| WWW4虎| 午夜无码精品免费看性色| 亚洲毛片基地专区| 搡老女人老91妇女熟女| 98人妻精品一区二区色欲| 九九九只有精品| 精品人妻夜夜草| 亚洲欧美精品91| 丰满人妻av一区二区三区| 一二三区操逼国产91| 欧美午夜熟妇黑人精品91| 人妻无码一区二区三区久久99| 安微少妇操BBB| 91丝袜人妻| 嗯嗯不要视频| 国产一区二区三区高清视频| 国产不良强奸视频免费看| 久久国产精品91| 中日韩久久人妻一区二区| 91色宗合| 欧美片第一页| 国产一级不卡在线观看| 精品一二三区久久AAA片| 强奸乱伦大香蕉网| 操碰91| 成人片在线播放| 992这里有精品| 97一区二区蜜臀| 呦女网站| 欧美少妇色图| 日本狂喷奶水在线播放212| 日本www操操操| 九九无码久久精品视频| 日本高清一本二本免费不卡| 中文字幕在线观看网址| 很很热性爱视频| 国产青视频| 欧美综合中文| www.av在线观看| 麻豆精品久久久久久久| 久草电影网| 国产特级毛片AAAAAA高潮流水 | 激情小说成人日本无码一| 91超级碰碰| 美女裸体麻豆天美蜜桃91| 国产黄片在线免费观看| 9精品在线| av黄图片在线观看| 大香蕉综合| 91美女小视频| 亚洲熟妇图片| 欧美色999| 日韩免费性爱视频在线观看| 天天操人人操骚逼网站| 91啦人妻| 国产九区| 人妻中文字幕日韩电影| 欧美,亚洲,日韩,v,天堂,手机在线观看 | 久久成年精品| 强被迫伦姧在线观看无码网站| 女人爽到高潮久久久| 999热这里只有精品| 操碰97| 无遮挡男女激烈动态图| 亚洲 欧美 小说| 蜜乳av一区二区| a片亚洲一本通视频| 成人a大片在线观看| 97超碰国产亚洲精品| 99.色网| 日本成人免费一区二区三区| 黑人天8A∨高清网站| 国产日韩色综合| 中文字幕第95页| 婷婷久久五月天| 亚洲中文字幕在线视频一区二区| 亚州久久9| 热99这里只有精品| 亚洲AV成人无码一二三久久| 精品人妻视频一区二区在线播放 | 日韩人妻有码免费视频| 久久久久9| 久久网亚洲| 男人的天堂午夜av| 青娱乐 青青青操 日逼| 欧美综合另类| 丝袜美腿射精91| 一二三四免费视频| 熟女激情综合网| 人妻偷拍一区二区三区| 日韩欧美亚洲自拍偷拍| 美日韩成人| 秋霞成人一级在线观看| 色妺妺AⅤ| 欧美中字不卡| 欧美猛交黑寡妇中文字幕| 久久激情综合| 免费看久久久性性| 午夜福利精品| 91亚洲狠狠色| 天美欧美国产| 亚洲人精| 91成人国产综合久久精品蜜月| 粉嫩av平台| 国产嫩草精品A88AV| 九九热精品| 国产精品一区午夜福利| 少妇天堂| 巨乳特殊服务按摩| 东北操逼| 成年在线视频日本亚洲在线视频区精品江靖宇公司| 超碰久超碰久| 中文?日韩?免费?精品| AV有码在线| 热热色91| 日韩国产精品人妻无码久久久| 欧色网址| 日小BB小视频| 日韩视频啪啪| 欧美黑人猛交春色影视大全| 亚州色交| 久久久久密臀视频| 久久久久久久综合,国产| 99蜜桃臀久久久欧美精品网站| 伊人网在线视频| 亚洲怡春院| 久久日本熟妇熟色一区| 丁香婷婷大香蕉| 九久9热| 青青草日本中文字幕| 伊人五月天激情| 日韩AV中文字幕电影| 国产久久一区二区| 葡萄牙性视频一二区| 中文乱码字字幕在线第5页| 91精品久久久久五月天精品| 亚洲av强奸乱伦| 婷婷色香| 超碰精品国产无码| 久久人妻视频| 亚洲AV色图一区| 密乳AV免费观看| 蜜桃成人1区2区3区| 欧美在线中M| 人人看黄色视频| 亚洲欧美精品一区天堂久久| 九九九热精品| 玖玖爱免费观看视频| 国产精品久久发布| 久热一区二区| 97国产色综合| 97在线免费观看视频| 无码欧美有限公司| 加勒比av网| 亚洲色图亚洲| 少妇国产不卡| 97视频免费| 黄片aaaaa一区| 亚洲 综合 欧美| 亚洲国产青青| 黄片国产精品一区二区| 精品国产乱码久久久久久影片| 欧美少妇高潮视频| 日韩猛交| 蜜屁Av| 乱伦a片视频| 毛片麻豆91糖心精品毛情片| 白天啪啪晚上啪啪视频| 激情内射| 蜜桃久久久久久久| 日韩一区二区高清在线观看的| 大香蕉啪啪啪啪在线| 国产精品久久久久久照片| 日韩啪啪啪视频| 精品一区二区三区蜜桃臀赵总| 精品欧美日韩在线观看| 亚洲啪AⅤ永久无码| 天天综合91在线| 久午视频| 97超碰超| 影音资源男人日韩| 亚洲成a人v欧美综合天堂下载 | 影音综合网| 蜜臀va69| 中文字幕91页| 国产路线专区| 一区,二区,三区视频| 亚洲熟妇AV日韩熟妇在线| 国产最新小视频在线播放下载| 欧美日本天堂| 骚货人妻偷情自拍在线视频| 91社操逼| 人人操我人人干| 欧美性高潮| 欧美少妇性乱| 97精品国产97久久久久久户外免费| 麻豆精品.欧美精品.日韩精品.| 久草精品一区| 久久久熟妇熟女国产| 91高清欧美| 7月婷婷综合| 探花精品视频| 操逼逼福利视频| 另类亚洲一区二区三区| 激情欧美97| 69丨亚洲丨精品丨入口免费播放| 暖暖精品二区三区观看| 97天天摸天天碰| 天天射,天天操,天天爽-国内精品一区二区三区-成人AV | 国产激情综合| 99热这里只有精品8| av无码av无码专区| 无码日韩网站| 激情五月天婷婷| 在线国产探花| 国产少妇与亚洲av| 啊啊啊好湿久久| 久久久久一本一区二区青青蜜月| 艳尻美人妻| AV99热18这里只有精品| 婷婷久草| 啊v在线观看视频| 91骚熟女| 国产精品 久久久精品一牛| 91艹B视频| 殴美大黄片| 色婷婷综合网站| 日欧毛片久久| 97超碰色色| 麻豆天美在线喷水AV| 九九热免费在线国产视频伊人五月| 欧美日韩色图片| 亚洲一区二区三区麻豆传媒| 婷婷九月国产| 国产精品久久久久久久无码AV| WWW啪啪的com| 少妇高潮99p| 热久久国产精品视频大陆精品| 亚洲麻豆18发?| 超清中文乱码字幕| 亚洲精品日日夜夜52| 欧美三级一级| 人妻精品一区二区三区| 欧美福利视频啊啊啊啊| 丁香五月天堂网| 亚洲文学偷乱拍啪啪啪啪| 好吊色综合| 操操啪| 欧美色图电影| 自拍偷拍 高清无码| 久久不卡一区二区 | 青青草玖玖爱| 三级激情网站| 久草毛片电影怡| 啊啊啊好想要| 日韩专区数据列表-第3230页-精品国产一区二区三区香蕉 久久99熟女人妻中文字 | 日韩精品高清资源在线| 男人综合网| 婷婷丁香五月综合| 亚洲无992tv| 国产亚洲精品av一区| 色就色综合| 91久久久久久| 日韩懂色网| juliaann丝袜| 国产精品自拍xxxx| 91久精品| 蜜臀99久| 国产强奸超碰AV| 啊啊啊啊啊操我视频| 亚欧美综合网。| 人人操人人色网| 国产亚洲精品自在线亚洲情侣| 欧美亚洲丝袜美女电影| 久久久精品九| 亚洲成人在线高清| 亚洲极品| 一区二区偷拍拍视频| 欧美亚洲成人在线一区二区三区| 中文字幕视频一区视频二区| 天天操夜夜嗨| 天天视频网站黄| 欧美国产有色电影| 91狠狠综合久久| 中文字幕在线日亚洲9| 91亚洲黑人| 久久久91福利姬| 激情无码日韩| 色大香蕉97N| 亚洲男人的天堂一区二区| 一区二区三区探花在线观看| 蜜臀Av一区二区三区| 99青青草国产视频| 婷婷五月天_亚洲小说欧美激情另类_精品久久国产字幕 | 久草草一二三四区久久| www.91色综合| 亚洲九九九九| 九九英色视频| 韩国一级婬片A片无码天美| 国产性刺激| 欧美综合国产精品久久丁香| 人人摸人人干| 欧美,日韩综合久久| 欧美夜夜草视频| 天天综合色图| 久热精品在线| 久久久不能久久久久| 伊人热综合| 日本欧美m v精品网站加| 久久精品国产亚洲AV片多多 | 曰韩中文人妻视频| 欧美日韩m| 免费国产电影一区二区| 天天超级碰碰碰| 五月婷婷久久综合| 夜色AV无码手机在线影院| 人人色人人操在线| 免费观看网黄| 国产中文字幕在线观看| 爽爽歪在线视频| 自拍偷拍 日韩无码| 老熟女乱子伦中文字幕一区二区| 久久成年片色大黄全免费网站| 麻豆成人影音在线| 成年人网站在线免费观看| 五月天亚洲色图| 在线免费观看高清无码视频| 亚洲一区在线观看欧洲| 欧美精品23| 国产亲戚伦亲在线| 91黑丝露脚| 成人老鸭窝人人在线视频| 欧美 亚洲 91| 超碰95| 欧美探花网| 亚洲色诱惑| 日韩无码黄色片| 国产探花日韩援交| 亚洲欧美电影| 久久一二三四五六七八九区| 啊啊啊啊啊啊啊啊啊啊在线观看| 激情终合网| 青青青在线高清视频在线一二三四区| 日韩三级伦理中文字幕| 国产亚洲精品美女久久久久久2021| 国产精品夜夜夜| 日韩中文字幕2020| 97一区二压| 亚洲不卡AV在线| 最新国内自拍av免费| 国内一级精品| 国产精品一区在线播放| 亚洲图片91| 国产一级舔足在线观看| 无码人妻精品一区二区三区99不卡| 久久9久| 18禁无码永久免费无限制| 看日韩操逼| 亚洲AV免费在线| 人人色人人射人人妻| 欧日韩在线观看| 成人资源中文字幕在线观看| 色妇综合网| 国产精品麻豆视频网站| 五月天精品| 欧州激情视频在线一区二区| 国产精品伦理| 国产 亚洲 丝袜 制服| 午夜激情床戏激情| 东京热熟女亚洲视频网站| 91无码人妻精品一区二区三区蜜桃| 免费的很黄很污的全部视频| 久久精品国产亚洲AV高级北京| 天天操女人| 日韩欧美三级| 91精品啪在线观看国产城中村| a人欧美综合天堂麻豆| 少妇的嫩逼图片| 日本Xx性爱| 欧美在线视频播放| 欧美天天综合| 日韩亚洲中文字幕在线| 啊啊啊好大好深| 日本岛国黄色网址| 99日视频在线免费| 97AV在线免费观看| 人人九九精| 久久岛国| 免费αⅴ在线观看| 亚洲综合中文字幕有码| 天天综合网站| 日逼五月天| 日韩无码人妻中字久久三区四区| 男人天堂网站| xxx0国产在线播放| 亚洲精品一二三四区| 色哟哟精品1精品2| 91美女在线观看| 少妇高潮特黄A片| 国模一区二区三区| 尤物一级在线免费观看| 97干97色| 色九色久| 宗合情欲网| 久久亚洲AV成人精品无码| 欧美草草高清日韩视频| 九九九久千久久激情蜜桃在线看 | 欧美丝袜美女电影一二三四区| 强奸乱伦大香蕉| 亚洲性天堂| 91爱剪切久久| 裸体女人草逼视频播放一区,二区,三区,四区,五区 | 天天躁狠狠躁av| 99婷婷| 日日噜噜夜夜狠狠视频无| 欧美91网| 一二区在线观看视频| 日韩99神马视频播放| 婷婷五月天成人| 国产丝袜一区二区三区| 欧美一区二区三区大综合| 破苞ⅩXXX性无码动漫无码| 在线人成亚洲视频免费观看| 欧美亚洲手机在线| 91天天美女| 九九国产热| 秋霞男人网| 欧美日韩m| 超碰AV在线| 国产一区在线免费播放| 一级黄色性爱A级片| 欧洲在线性爱视频| 亚州熟女乱伦| 亚洲自拍天堂| 亚洲天堂中文字| 日韩精品在线放| 中文?日韩?免费?精品| 2017av无码免费无线播| 亚洲开心网| 欧美精品二区视频在线| 精品久久无码午夜福利| 亚洲色图尤物视频| 久久亚洲AV成人精品无码| 欧美午夜一区二区三区| 日韩av乱伦| 天美AV片| 97久久精品不卡| 少妇贴图| 久久久久久久九九九九九九| 黑人无码一区二区| 艹我哪美一区无码| 欧美天堂超碰97| 精品无码久久久久久国产浪潮| 99人妻| 韩国成人精品久久久免费看| 婷婷五月丁香五月| 色眯眯av| 精品九九九九九| 国产Aα| 俺去久久| 青青操日韩| 欧美日韩另类在线| 欧州色图区| 欧美桃色网| 欧美性爱三区二区| 色哟哟国产精品免费网址| 亚州熟妇精品| 都市久久精品激情亚洲| 97久久精品亚洲| 超碰97首页| 婷婷在线视频在线观看| 青青操青娱乐| 嗯嗯不要视频| 午夜在线播放| 亚洲成A∨人影院在线欢看| 青青青青草av在线观看| 国产亚洲日韩欧| 亚洲高潮少妇| 农村少妇久久久久久久| 国产精品久久久久久久毛片1| 91色黑人少妇| 成人av性爱电影在线观看| 蜜臀少妇一区二区| 久热最新在线杭州| 99中出在线| www.亚洲成人一区| 国产精品乱码久久久久久久久久久久| 黄色工厂这里只有精品| 首页亚洲国产高跟丝袜诱惑视频| 久久这里只| 久久久啊啊| 亚洲欧美日韩偷拍色图| 男人天堂站| 老熟女乱子伦中文字幕一区二区| 偷拍色图| 九九99精品视频在线观看| 久草毛片| 超碰97资源大奶| 亚洲欧洲另类| 91一区二区三区蜜桃| 牛牛久久国产精品视频一二三| 18禁的网站在线| 国产精品嫩草影院免费| 91真人天天在线| 久青草影院| 亚洲熟女精品| 亚洲欧美不卡线| 色av中文字幕| 91中文在线| 亚洲欧美国产中文字幕| 国产成人精品日本亚洲语言| 91少妇人妻| 中文字幕、久久精品国产2020、久久综合久久自在自线精品自、亚洲 | 精品国产91av一区二区三区| 欧美色图99| 啪啪性爱免费视频| 超碰天天去日穴| 日欧毛片久久| 婷婷五月天无码| ,国产乱人伦精品一区二区三区| 国产一在线观看| 内射老妇BBWX0C0CK| 这里只有精品97| 国产AV线| 97视频在线免费| 999九九精品| www.AV有限公司一区| 麻豆九九九| 夜夜高潮夜夜爽| 日少妇亚洲版| 熟女天天干| 亚洲码和欧洲精品激情系列| 色性欧美| 欧美日韩人人精品| 成人女人国产| 亚洲天堂情色| 亚洲色图欧美色图综合| 午夜福利一区二区三区四区五区色婷婷| 美女淫穴| 91网站在线播放| 日韩欧美~中文字| 97干在线视频| 日韩字幕一区| 温婉少妇玩3p| 超碰91在线| 日日日啊啊啊| 伊人久久亚洲中文字幕不卡| 九色 蝌蚪 熟女自| 亚洲色图91| 久久黄色性爱视频| 五月丁香网站| 神马午夜久久久| 久久东京热成人| 日本操逼视频在线| 国产美女高潮叫床视频| 成人熟女视频一区二区三区| 91激情综合| 97爱爱爱| h无码动漫在线观看| 色蜜AV| 久久久久久久久久久久欧美日| 60秒不遮不挡| 色999五月色| 久久久久久久78| 老熟女综合| 26uuu国产免费观看| 又黄又粗又硬又长又大| 无套后入双马尾| 人妻系列无码专区中文有码| 91亚州欧美| 国产精品欧美在线观看| 日本女人操逼| 国产久久久久影院老熟女| 欧美视频一| 国产精品交换一区二区| 超碰久草| 久久激情视频| 久久9精品| 丁香五月天堂网| 九九九只有精品| 男人的天堂一区三区| 蘋果手機免費看成人Av| 一区AV| 欧美性爱一内片一区二区三区| 超碰97精品| 97色色色综合网站| 一起草欧美| 夜夜嗨免费视频| 日本午夜久久电影| 疯操AV| 色色色综合| 成人国产视频在线观看| 亚洲色人妻综合| 激情小说图片亚洲首页| 欧美色图 人妻| 丁香色婷婷| 国产美女在线精品免费看| 超碰性爱97| 艹少妇网站| 欧美高清16| 天天碰操中国年青熟妇| 亚洲精品人妻吞精av| 91狠狠综合久久| 国产一级久久久| 99久久99九九99九九九| 亚洲国产91精品一区二区久久| 欧美日韩美女精品久草一区二区三区| 夂久色| 丁香六月激情| 亚洲欧洲激情卡通另类文学四射小说网站 | 午夜理论片在线观看免费| 五月天AV资源| 一区二区三区无卡视频在线观看| 欧美日韩性爱视屏免费看了| 不卡中文字幕aⅴ在线| 国产嫩草精品A88AV| 大香蕉综合久久| 九九玖玖精品| 久久久久久亚洲精品不卡人乳| 91社操逼| 久草视频观看视频在线| 国产女人视频三四五区| 欧美偷偷网| 亚洲美女色图| 久久av色| 中文字幕91综合| 天天做天天爽| www.99视频| 六月婷婷综合| 丰满人妻一区二区三区| 中文字幕一区日韩精| 手机在线人成免费视频| 欧美顶级黄色大片免费| 亚卅熟女乱色| 欧美日韩岛国大片在线观看| 欧美日韩香蕉| 亚洲操操| 天综合中文| 夜夜狼人妻| 九九久久国产精品| 欧美久久久| 久久偷偷色综合蜜桃| 日本天堂在线播放| 97在线免费公开视频| 91欧| 欧美性爱精品七区| 亚洲,日韩,欧美,成人播放| 久热影视| 久久人人爽人人爽人人片Ⅴ| 色色丁香| 久久久久久9999| 国产人妻精品一区二区三区秋霞 | 国产一区二区欧美日本| 激情综合五| 97色视频在线| 亚洲欧美伦综合| 一区二区三区免费岛国片| 天天干,天天日| 欧美日韩另类字幕中文| 蜜臀在线视频| 99久久网站| 久久久99999久网站| 亚洲色图91| 五月婷婷激情| 国产精品一二三| 国产精品熟女九色九色蜜臀| 欧美拳交在线播放| 天天射天天色成人| 午夜寂寞欧美| 国产亚洲日本| 无码人妻精品一区二区三区99不卡| 99久久久无码国产精品性男| 天天α片| 黄色电影在线播放综合网站| 狠狠躁AV| 亚洲欧洲av影音| 97色色色综合网站| 97在线免费| 99色| 大香蕉伊人网| 天天射,天天操,天天爽-国内精品一区二区三区-成人AV | 大香网伊人久久综合| 久久人妻一区二区三区高清| 中文字幕成人理论在线| baiduhicn.com。| 乱伦1色页| 久久九九久精品国产尤物|国产精品爽黄69天堂A片潘金莲,国产亚洲精品第一综合 | 精品国产肉丝袜在线拍国语| 蜜桃一区二区三区| 制度丝袜99| 春色综合免费| 午夜男人一级A片7777| 欧美第五页| 日韩精品永久在线观看| 久久日韩肥臀| 美女黄色一级A视频| 国产毛片片精品天天看视频| 超碰国产情侣自拍网| 欧美国产精品| 91在线丝袜| 蜜桃中文字日产乱幕4区| 熟女乱3伦999| 91青青在线视频| 亚洲色人妻综合| 国产一区二区三区导航| 久操免费在线| 90后后入| 人人噜夜夜操| 91狠婷| 日韩中文字幕视频在线观看| 97在线免费视频| 日本黄色精品| 国产精品视频在线播放| 亚洲人成网www| 日韩av不卡在线观看| 国产女s强制榨精视频| 国产吹潮女在线观看| 伊人色综合超碰| 久久久com| 在线精品福利免费播放| 操b在线观看| 国产成人在线观看网址| 91亚洲丝袜熟女| 风月影院男女十八禁| 在线亚洲精品久久久| 91丝袜在线观看视频在线观看| 九月丁香婷婷| 99热综合| 超碰人人妻| 亚洲五月丁香花狠狠干一区二区三区| 去干网最新版| 亚洲 一区二区 自拍| 日逼视频日本| 亚洲91在线播放影院| 高清一区AV无码| 大香蕉强奸乱伦| 日韩欧美亚洲一区二区三区影院| 亚洲日韩精品一区视频在线| 国产精品无套内谢| 岛国片在线观看视频亚洲| 日韩女模中文造逼| 九九热精品在线| 91蜜臀在线久久久久| 国产性感在线观看| 东京热一区二区三区四区五区六区| 美女97超碰| 成人黄页| 综合色欧美| 成人av在线播放| 萌白酱自拍视频| 成人精品在线观看| 日韩一级二级| 乱子伦一区二区三区国产精品| 98精品国产乱码久久久久久| 亚洲日韩97| 人妻9117c| 韩国一级做A片免费的| 亚洲欧美一区二区三区在钱蜜桃 | 美国精品国产精品| 欧美激情综合| 极品色电影院| 97欧美超碰| 色色色五月婷婷| 综合视频91| 五月亭亭六月丁香| 丁香五月婷婷五月| 97视频在线视频| 操逼逼一区视频| 日韩人体偷拍| 狠狠爱夜夜| 一区二区视频在线播放| 麻豆福利视频导航| 日韩啊V| 99啪啪视频| 中日韩久久久免费看| 这里只有精品视频在线观看麻豆| 国产精品麻豆成人AV艾秋| 97超色| 尤物一级在线免费观看| 久久是精品| 久久精品中文字幕观看| 国产精品不卡一区二区三区| 亚洲成人激情小说视频| 91n美女视频| 国产精品久久久吖| www.一本大99| 777AV电影| 久久机热| 日日夜夜狠狠| 97在线视频免费观看| 欧洲免费一区二| 91在线视频免费播放| jiujiujiujingpin| 女人高潮抽搐喷水视频网站| 欧美另类丝袜熟女| 麻豆婷婷成人一二三| 亚州AV无码国产精品| 欧美午夜熟妇黑人精品91| 天天插天天插| 十八禁视频一区二区| 999熟女精品| 国产白嫩精品久久| 欧美劲爆视频一区二区| 天天综合-91入口| 大乔未久88一区| 精品久久久九九九孕妇| 国产中文字幕曰本毛片| 夜夜嗨一区二区三区直播内容| 9热9热综合网| 日本三级中国三级99人妇网站| 国产无码久久高清| 亚洲AV在线资源| 久久精彩视频9| 99久热| 国产精品久久久久久久AV大片| 日日骚一区二区三区| 久久久专区| 中文字幕丝袜美腿| 欧美美女自慰一区二区三区| 九月激情婷婷| 亚洲自拍偷拍视频在线| 777超碰| 啊啊啊好大好深| 欧美色爱综合| 少妇专区一二三四五| 国语人妻精彩刺激| 防屏蔽在线视频| 久草视频分类在线| 日本www操操操| 黄色AAAAA欧美| 亚洲精品国产熟女久久久久久| 欧美性爱18观看| 免费家庭乱伦视频| 999精品国产高清一区二区| gogogo免费高清看中国国语 | 久久东京热久久| 91丝袜美女视频| 青娱乐休闲视频在线观看| 欧美九九九| 在线不欧美| 天天视频网站黄| 免费αⅴ在线观看| 8050午夜少妇无码| 日本超碰在线国产一区| 日本伦理一区二区| 亚洲国内精品成人不卡| 色婷婷一区二区三区久久午夜成人不| 婷婷15月天青娱乐| 情色大香蕉| 国产在线综合福利网站| 影音先锋视频在线| 玖玖色综合| 超碰97色色| 国产乱码久久久| 久久久久久亚洲Av无码| 中国国国产一级特黄毛片| 国产精品一二三免费网站| 99精品热| 野狼福利社区| 综合久久六月久久婷婷| 伊人影院中文字幕| 射丝袜大香蕉| 欧美精品69性爱| 中文字幕av亚洲在线| 一区二区三区四区姦女| 亚州性色| 久久九九国产精品| 啊啊啊啊二区好大| 亚洲精品国产精品成人| 黄污污污污| 青草地一本线一区二区三区| 亚洲黄色a级片| 久久超碰97中文字幕| 国产日韩精品suv| 亚洲最大黄网| 97超碰超| 一区二区偷拍拍视频| 色吊丝 日日骚 清纯唯美| 亚洲一卡2卡3卡4卡乱码网站 | 日日日色色色色色| 亚洲色欲天天天堂色欲网女| 97干在线看| 极品欧美一区二区三区| 干B视频伊人网| 秋霞一级A片黄色视频| 天天干天天日天天射黄色| 熟女精品日韩一区二区三区| 天天干天天爽| 国产精品视频91久久| 久久久18禁| 亚洲欧美日韩综合在线尤物 | 性感女人网页在线观看视频| 91激情| 亚洲综合性感在线| 成人午夜小视频手机在线看| 久久大香蕉97| 国产精品色色| 亚欧成人综合影院| 台湾佬大香蕉| wwe 天天干.com| 婷婷色色网| 午夜a成v人电影| 青青草中日韩在线| 夜夜高潮夜夜爽高清视频一 | 91九九九小逼| 婷婷丁香久久| 亚洲日韩美国人妻| 亚洲少妇在线观看| 96精品一区| 亚洲天堂电影精品一区| 久久亚州精品成人Av无| 国产美女裸体秘 永久无遮挡| 欧美亚洲国产日本在线,久久精品国产| 亚洲经典啪啪| 人人人人插| 成人无遮挡毛片免费看| 亚洲图片91| 国产成人天堂| 伊人成人情色综合| 少妇高潮99p| 亚洲欧洲国产综合av| 国产亚洲精品久久久久小| 三上悠亚在线毛片91| 精品高清牛人盗摄一区二区三区中文字幕A片免费在线观看 | 又大又白奶子| 久久激情亚洲精品无码?V| 国产三级资源在线观看| 91AV入口| 婷婷婷婷婷婷久久久久|