国产福利视频在线观看福利-国产福利视频情侣视频-国产福利视频-国产福利美女福利视频免费看-国产鲁鲁视频在线播放-国产噜噜噜精品免费

 
售房快車 售房客車 房屋租賃 牽線搭橋 供求信息 南陽人才網(wǎng) 文藝沙龍
 
域名注冊 虛擬主機 云服務器 企業(yè)云郵箱 網(wǎng)站制作 網(wǎng)站推廣 無紙辦公 成功案例
   
服務熱線:0377-63392646 13782137062
虛擬主機  
遮天 辰东 小说,神武八荒 一颗 小说,古风君子以泽
· 網(wǎng) 絡 學 院
·友情鏈接 更多>>>
標題:Windows IIS WEB服務器配置安全規(guī)范

 
本文檔列舉出一些建議和最佳做法,以保證 Web 上運行 Microsoft Windows 2000 和 Internet Information Services (IIS) 5 的服務器的安全。這些設置側重于安全性而不是性能方面。因此認真閱讀以下的建議并運用它們來獲得適用于自己企業(yè)的設置是很重要的。

注意 本文檔是由“Designing Secure Web-Based Applications for Microsoft Windows 2000”,Microsoft Press,ISBN: 0735609950 改編而來。

那些熟悉 Internet Information Server 4 清單的客戶將注意到本列表要遠短于 Internet Information Server 4 的清單。這是因為以下兩點原因:

  • 許多 Windows 2000 系統(tǒng)范圍的設置可以通過提供的安全模板 (hisecweb,inf) 進行配置;所以不需要手動配置注冊表設置。
  • 在 Windows 2000 和 IIS 5 的默認狀態(tài)下,將禁用 Microsoft Windows NT 4 和 Internet Information Server 4 上的某些低安全級別的默認設置。

本文檔的其余部分分為以下幾個部分:

  • 一般性安全考慮事項
  • Windows 2000 安全考慮事項
  • IIS 5 安全考慮事項


一般性安全考慮事項  

本部分內容講述一般性安全問題。

閱讀您企業(yè)的安全策略

擁有安全策略是十分重要的。對以下問題,您需要有現(xiàn)成的答案:

  • 如何對入侵作出反應?
  • 備份存儲在何處?
  • 允許誰訪問服務器?

SANS InstituteBaseline Software, Inc.Practical Unix & Internet Security (O'Reilly Books, 1996) 中可以找到有關策略信息的比較好資源。

預訂 Microsoft 安全通知服務

您可以在 http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/notify.asp 上預定 Microsoft 安全通知服務,使自己能夠及時知道有關 Microsoft 安全問題和修補程序的信息。您將通過電子郵件獲得有關安全問題的自動通知。

您還應當考慮在桌面上放置 Microsoft 安全顧問程序的快捷方式。要完成此操作,請執(zhí)行下列步驟:

  1. 打開 Internet Explorer。
  2. 導航到 http://www.microsoft.com/technet/security/bulletin/notify.asp
  3. 從“收藏”菜單中選擇“添加到收藏夾”。
  4. 選中“允許脫機使用”復選框。
  5. 單擊“自定義”。
  6. 在“脫機收藏夾向導”中單擊“下一步”。
  7. 選中“是”選項按鈕并指定下載與該頁鏈接的 2 層網(wǎng)頁。
  8. 單擊“下一步”。
  9. 選中“創(chuàng)建新的計劃”選項按鈕,然后單擊“下一步”。
  10. 接受默認設置,再單擊“下一步”。
  11. 單擊“完成”。
  12. 單擊“確定”。
  13. 從“收藏”菜單中選中“整理收藏夾”。
  14. 在“整理收藏夾”對話框中選擇“Microsoft TechNet Security”快捷方式。
  15. 單擊“屬性”。
  16. 單擊“Microsoft TechNet Security 屬性”對話框的“下載”選項卡。
  17. 取消選中“跟蹤本頁 Web 站點之外的鏈接”復選框。
  18. 單擊“確定”,然后單擊“關閉”。

現(xiàn)在您可以將 Microsoft TechNet Security 快捷方式從“收藏”菜單拖到桌面上。如果有新的安全消息,圖標上將出現(xiàn)一個小紅標記。

要點 如果出現(xiàn)了新的安全問題,您必須非常重視它們。這一點再怎么強調也不為過。


Windows 2000 安全考慮事項  

本部分內容專門講述有關 Windows 2000 的安全問題。

檢查、更新及部署提供的 Hisecweb.inf 安全模板

我們已經(jīng)包括了名為 Hisecweb.inf 的安全模板,作為適用于大多數(shù)安全網(wǎng)站的基準。該模板配置了基本的 Windows 2000 系統(tǒng)范圍策略。

Hisecweb.inf 可以從如下地址下載:
http://download.microsoft.com/download/win2000srv/SCM/1.0/NT5/EN-US/hisecweb.exe

執(zhí)行下列步驟來使用模板:

  1. 將模板復制到 %windir%\security\templates 目錄。
  2. 打開“安全模板”工具,并查看設置。
  3. 打開“安全配置和分析”工具,并加載模板。
  4. 右鍵單擊“安全配置和分析”工具,并從上下文菜單中選擇“立即分析計算機”。
  5. 等待工作完成。
  6. 檢查查找結果并按需要更新模板。
  7. 如果您對模板滿意,請右鍵單擊“安全配置和分析”工具,并從上下文菜單中選擇“立即配置計算機”。

配置 IPSec 策略

您應當認真考慮在每一個 Web 服務器上設置 Internet 協(xié)議安全性 (IPSec) 包篩選器策略。如果您的防火墻被攻破,該策略將提供額外的安全級別。多級別安全技術通常被認為是很好的做法。

一般而言,除了那些您明顯希望支持的協(xié)議與希望打開的端口以外,應當阻止其他所有 TCP/IP 協(xié)議。您可以使用 IPSec 管理工具或 IPSecPol 命令行工具來部署 IPSec 策略。

保護 Telnet 服務器安全

如果您打算使用包含在 Windows 2000 中的 Telnet 服務器,您應當考慮限制能夠訪問該服務的用戶。要完成此操作,請執(zhí)行下列步驟:

  1. 打開“本地用戶和組”工具。
  2. 右鍵單擊“組”節(jié)點,并從上下文菜單中選擇“新建組”。
  3. 在“組名”框中輸入 TelnetClients。
  4. 單擊“添加”以添加對該計算機有 telnet 訪問權限的用戶。
  5. 單擊“創(chuàng)建”,再單擊“關閉”。

當存在 TelnetClients 組時,Telnet 服務將僅允許那些在組中定義的用戶訪問服務器。


IIS 5 安全考慮事項  

本部分內容專門講述有關 Internet Information Services 5 的安全問題。

為虛擬目錄設置適當?shù)?ACL

雖然此步驟從某種程度上來說取決于應用程序,但一些主要規(guī)則仍然適用,如表 F-1 所示。
文件類型
訪問控制列表
CGI (.exe, .dll, .cmd, .pl)

 

Everyone (X)
Administrators(完全控制)
System(完全控制)

 

腳本文件 (.asp)

 

Everyone (X)
Administrators(完全控制)
System(完全控制)

 

包含文件 (.inc, .shtm, .shtml)

 

Everyone (X)
Administrators(完全控制)
System(完全控制)

 

靜態(tài)內容 (.txt, .gif, .jpg, .html)

 

Everyone (R)
Administrators(完全控制)
System(完全控制)

 

推薦使用的各文件類型的默認 ACL

與為每一個文件單獨設置 ACL 相比,更好的辦法是為每一種文件類型創(chuàng)建新的目錄,在這些目錄上設置 ACL,并允許 ACL 繼承到文件。例如,目錄結構可能如下所示:

  • c:\inetpub\wwwroot\myserver\static (.html)
  • c:\inetpub\wwwroot\myserver\include (.inc)
  • c:\inetpub\wwwroot\myserver\script (.asp)
  • c:\inetpub\wwwroot\myserver\executable (.dll)
  • c:\inetpub\wwwroot\myserver\images (.gif, .jpeg)

此外,有兩個目錄需要特別注意:

  • c:\inetpub\ftproot (FTP server)
  • c:\inetpub\mailroot (SMTP server)

這兩個目錄上的 ACL 都是“Everyone(完全控制)”,應當根據(jù)您的功能級別覆蓋為更加嚴格的設置。如果要支持“Everyone(寫入)”,請將該文件夾放置到與 IIS 服務器不同的卷中,或者使用 Windows 2000 磁盤空間配額來限制可以寫入這些目錄的數(shù)據(jù)量。

設置適當?shù)?IIS 日志文件 ACL

請確保 IIS 生成的日志文件 (%systemroot%\system32\LogFiles) 上的 ACL 是:

  • Administrators(完全控制)
  • System(完全控制)
  • Everyone (RWC)

這有助于防止惡意用戶刪除文件以掩飾他們的蹤跡。

啟用日志記錄

當您希望確定服務器是否正受到攻擊時,日志記錄是非常重要的。應當通過下列步驟使用 W3C 擴展日志記錄格式:

  1. 加載 Internet Information Services 工具。
  2. 右鍵單擊懷疑有問題的站點,然后從上下文菜單中選擇“屬性”。
  3. 單擊“網(wǎng)站”選項卡。
  4. 選中“啟用日志”復選框。
  5. 從“活動日志格式”下拉列表中選擇“W3C 擴展日志文件格式”。
  6. 單擊“屬性”。
  7. 單擊“擴展屬性”選項卡,然后設置下列屬性:
  • 客戶端 IP 地址
  • 用戶名
  • 方法
  • URI 資源
  • HTTP 狀態(tài)
  • Win32 狀態(tài)
  • 用戶代理
  • 服務器 IP 地址
  • 服務器端口

僅當您將多個 Web 服務器設置在同一計算機上時,后兩個屬性才有用。Win32 Status 屬性非常適合于調試。當您檢查日志時,請注意錯誤 5,即被拒絕的訪問。您可以通過在命令行中輸入 net helpmsg err (其中 err 代表您感興趣的錯誤號碼)來找出其他 Win32 錯誤是什么含義。

設置 IP 地址/DNS 地址限制

這并非要設置的普通選項,但是如果希望限制某些用戶訪問您的網(wǎng)站,這將是一個有用的選項。請注意如果您輸入域名系統(tǒng) (DNS) 名稱,那么 IIS 將必須執(zhí)行 DNS 檢查,這將很費時間。

驗證可執(zhí)行內容的可信度

要了解可執(zhí)行內容是否可信是很難的。有一個小測試是用 DumpBin 工具來查看可執(zhí)行內容是否調用了某些 API。許多 Win32 開發(fā)工具都含有 DumpBin。例如,如果您希望查看名為 MyISAPI.dll 的文件是否調用 RevertToSelf,請使用下列語法:

dumpbin /imports MyISAPI.dll | find "RevertToSelf"

如果屏幕上未出現(xiàn)結果,MyISAPI.dll 將不直接調用 RevertToSelf。它將可能通過 LoadLibrary 來調用該 API,在此情況下您也可以使用相似的命令來進行查找。

在 IIS 服務器上更新根目錄的 CA 證書

該過程包括兩個步驟:第一步:添加所有信任的新根目錄證書頒發(fā)機構 (CA) 證書—尤其是任何通過使用 Microsoft Certificate Services 2.0 創(chuàng)建的新根目錄 CA 證書。第二步:刪除所有不信任的根目錄 CA 證書。請注意如果您不知道發(fā)布根目錄證書的公司名稱,那么就不應當信任他們!

所有 IIS 使用的根目錄 CA 證書都存放在計算機的機器存儲中。可以通過下列步驟來訪問該機器存儲:

  1. 打開 Microsoft Management Console (MMC)。
  2. 從“控制臺”菜單中選擇“添加/刪除管理單元”,然后單擊“添加”。
  3. 選擇“證書”并單擊“添加”。
  4. 單擊“計算機帳戶”選項按鈕。
  5. 單擊“下一步”。
  6. 選中所指機器。
  7. 單擊“完成”。
  8. 單擊“關閉”,再單擊“確定”。
  9. 展開證書節(jié)點。
  10. 擴展信任的根目錄證書頒發(fā)機構。
  11. 選擇證書。

右窗格將顯示當前信任的全部根目錄 CA 證書。如果需要,可以刪除多個證書。

注意: 不要刪除 Microsoft 或 VeriSign 根目錄。操作系統(tǒng)會大量使用它們。

禁用或刪除所有示例應用程序

示例僅僅是示例;默認情況下并不安裝它們,并且永遠不應在產(chǎn)品服務器上安裝。請注意,某些示例是安裝的,使它們只能通過 http://localhost 或 127.0.0.1 進行訪問,即使這樣也應將其刪除。

F-2 表列舉了某些示例的默認位置。
示例
虛擬目錄
位置
IIS 示例

 

\IISSamples

 

c:\inetpub\iissamples

 

IIS 文檔

 

\IISHelp

 

c:\winnt\help\iishelp

 

數(shù)據(jù)訪問

 

\MSADC

 

c:\program files\common files\system\msadc

 

包含在 Internet Information Server 5 中的示例文件。

禁用或刪除不需要的 COM 組件

某些 COM 組件對于多數(shù)應用程序都是不需要的,應當將其刪除。尤其需要考慮禁用“文件系統(tǒng)對象”組件,但請注意這樣也會刪除 Dictionary 對象。請注意某些程序可能需要您禁用的組件。例如:Site Server 3.0 使用“文件系統(tǒng)對象”。下列命令將禁用“文件系統(tǒng)對象”:

regsvr32 scrrun.dll /u

刪除 IISADMPWD 虛擬目錄

該目錄允許您重新設置 Windows NT 和 Windows 2000 密碼。這主要是為 Intranet 方案設計的,并且不作為 IIS 5 的一部分來安裝,但是在 IIS 4 服務器升級到 IIS 5 時將不會被刪除。如果您不使用 Intranet 或者您將服務器連接到網(wǎng)站上,則應當將其刪除。有關此功能的詳細信息,請參考 Microsoft Knowledge Base 文章 Q184619。

刪除不使用的腳本映射

IIS 預配置為支持常見的文件擴展名,如 .asp 和 .shtm 文件。當 IIS 接收到針對其中某一類型文件的請求時,該調用由 DLL 進行處理。如果您不會用到其中某些擴展名或功能,請按照如下步驟進行刪除:

  1. 打開 Internet 服務管理器。
  2. 右鍵單擊 Web 服務器,并從上下文菜單中選擇“屬性”。
  3. 主屬性
  4. 選擇“WWW 服務”|“編輯”|“HomeDirectory”|“配置”

刪除下列引用:
如果您不使用...
請刪除項目:
基于網(wǎng)站的密碼重置

 

.htr

 

Internet 數(shù)據(jù)庫連接器(所有 IIS 5 網(wǎng)站應當使用 ADO 或相似技術)

 

.idc

 

服務器端包含程序

 

.stm, .shtm 和 .shtml

 

Internet 打印

 

.printer

 

索引服務器

 

.htw, .ida and .idq

 

注意: “Internet 打印”可以通過組策略和 Internet 服務管理器來配置。如果組策略設置和 Internet 管理器設置有沖突,那么組策略設置優(yōu)先。如果您通過 Internet 服務管理器刪除“Internet 打印”,請務必驗證不能通過本地或域的組策略重新啟用它。(默認組策略既不啟用也不禁用“Internet 打印”)。請在 MMC 組策略管理單元中,選擇“計算機配置”|“管理模板”|“打印”|“基于 Web 的打印”。

注意: 除非出于危急任務的原因要使用 .htr 功能,否則應當刪除 .htr 擴展名。

檢查 ASP 代碼中的 <FORM> 和查詢字符串輸入

許多站點使用從用戶那得到的輸入來直接調用其他代碼或創(chuàng)建 SQL 聲明。換句話說,它們將該輸入當作有效的、格式良好的、無惡意的輸入。但為了安全起見,卻不應當這樣。因為實際工作中存在很多這樣的攻擊,其中用戶輸入被錯誤的當作有效輸入,使用戶能夠獲得服務器的訪問權限或者產(chǎn)生損害。您應當在將其傳送給另一個過程或方法調用(它們可能會使用外部資源,比如文件系統(tǒng)或數(shù)據(jù)庫)前,檢查每個 <FORM> 輸入和查詢字串。

您可以使用 JScript V5 和 VBScript V5 常規(guī)表達式功能來執(zhí)行文本檢查。下列示例代碼將去掉那些只包含無效字符(不是 0-9a-zA-Z 或 _ 的字符)的字符串:

Set reg = New RegExp
reg.Pattern = "\W+" ' One or more characters which
' are NOT 0-9a-zA-Z or '_'
strUnTainted = reg.Replace(strTainted, "")

下列示例將去掉 | 運算符后的所有文本:

Set reg = New RegExp
reg.Pattern = "^(.+)\|(.+)" ' Any character from the start of
' the string to a | character.
strUnTainted = reg.Replace(strTainted, "$1")

同樣,使用“腳本文件系統(tǒng)對象”打開或創(chuàng)建文件時請小心。如果文件名是基于用戶輸入,那么用戶可能企圖打開一系列端口或打印機。下列 JScript 代碼會去掉無效文件名:

var strOut = strIn.replace(/(AUX|PRN|NUL|COM\d|LPT\d)+\s*$/i,"");

版本 5 腳本引擎中的模式語法與 Perl 5.0 中的相同。請參考位于 http://msdn.microsoft.com/scripting/default.htm 的 V5 腳本引擎文檔獲取詳細信息,有關范例請訪問 http://msdn.microsoft.com/workshop/languages/clinic/scripting051099.asp

禁用父路徑

父路徑允許您在調用諸如 MapPath 等功能時使用“..”。默認狀態(tài)下,該選項是啟用的,您應當禁用它。按照以下步驟禁用該選項:

  1. 右鍵單擊網(wǎng)站的根目錄,然后從上下文菜單中選擇“屬性”。
  2. 單擊“主目錄”選項卡。
  3. 單擊“配置”。
  4. 單擊“App 選項”選項卡。
  5. 取消選中“啟用父路徑”復選框。

在“內容 – 位置”中禁用 IP 地址

“內容 – 位置”首部會暴露通常隱藏在網(wǎng)絡地址轉換 (NAT) 防火墻或代理服務器后的內部 IP 地址。

 

點擊[5660]次  發(fā)布日期: 2007-3-26 21:31:41    發(fā)布人:中國開網(wǎng)
:上一篇
  下一篇:

返回首頁 |公司簡介 |開網(wǎng)招聘 |支付說明 |行業(yè)新聞 | 聯(lián)系方式 |客服中心| 相關咨詢|廣告服務 |郵箱登錄

豫公網(wǎng)安備 41130302000019號


豫ICP備2024042951號

南陽市開網(wǎng)網(wǎng)絡技術有限公司◎0377-63392646

業(yè)務專線: 0377-63392646 1378217062

總部地址: 河南省南陽市車站路146號新城百樂大廈13樓12室

業(yè)務①QQ:401853676 客服①QQ:776288762 

Email:xuejinfu@kyxxw.com  

Copyright © 2025 南陽市開網(wǎng)網(wǎng)絡技術有限公司 ◇版權所有

中國開網(wǎng)旗下網(wǎng)站:
信息版:www.rh-holdings.com.cn 
網(wǎng)絡版:www.cnkw.cn
成賣網(wǎng):www.cmai.cn
開網(wǎng)PC手機微信APP小程序五合一網(wǎng)站
www.0377it.com
www.0377it.cn
主站蜘蛛池模板: 成人免费视频77777,精品国产福利,欧日韩一区二区三区,国产高清视频在线观看,欧美日韩1区,欧美一区二区三区在线观看 | 日本乱中文字幕系列-日本伦理黄色大片在线观看网站-日本伦理片网站-日本伦理网站-韩国三级视频网站-韩国三级视频在线观看 | 久久re这里视频只有精品首页-久久re这里视频只精品首页-久久re这里视频精品8-久久re这里视频精品15-一本道色综合手机久久-一本道色播 | 一区二区在线视频观看-一区二区在线免费视频-一区二区在线看-一区二区在线电影-久久精品久久精品国产大片-久久精品久久精品 | 国产成人精品一区二区视频免费-国产成人精品一区二区视频-国产成人精品一区二区三在线观看-国产成人精品一区二区三在-国产成人精品一区二区三区小说-国产成人精品一区二区三区无码 | 欧美黄网在线-欧美黄色影院-欧美黄色影视-欧美黄色一级网站-99免费看-99免费精品视频 | 一区二区三区欧美日韩-一区二区三区欧美-一区二区三区免费在线视频-一区二区三区免费在线观看-久久精品店-久久精品第一页 | 91在线视频在线-91在线视频在线观看-91在线丨亚洲-91在线天堂-91在线无码精品秘 入口91-91在线无码精品秘蜜桃 | 激情 亚洲,欧美日韩一区二区在线观看视频,欧美亚洲第一页,国内精品福利在线视频,国产黄色小视频网站,日本欧美成人 | 97色伦人人-97色碰-97视频久久-97视频免费人人观看人人-免费看色片网站-免费看视频的网站 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 国产a一级-国产a网-国产a视频精品免费观看-国产a视频-国产a免费观看-国产a毛片 | 伊人久久综合成人亚洲-伊人久久综合-伊人久久中文字幕久久cm-伊人久久中文大香线蕉综合-久久国产香蕉-久久国产视频网站 | 亚洲黄色网页-亚洲黄色三级视频-亚洲黄色片免费看-亚洲黄色免费在线观看-国产中文字幕免费观看-国产中文字幕乱码一区 | yy一级毛片免费视频-yyyyyy高清成人观看-yy6080理aa级伦大片一级毛片-yy4080午夜理论一级毛片-色吊丝在线观看国产-色的视频在线观看免费播放 | 娇妻在客厅被朋友玩得呻吟漫画-娇小娇小与黑人tubevideos-进去粗粗硬硬紧紧的好爽免费视频-禁欲总裁被C呻吟双腿大张-禁止的爱6浴室吃奶中文字幕-经典乱家庭伦小说 | 欧美youjizz-欧美xxxx做受性欧美88-欧美xxxx做受视频-欧美xxxx做受欧美精品-一级精品视频-一级黄网 | 欧美日本一道免费一区三区-欧美日本一道高清二区三区-欧美日本一道道一区二区三-欧美日本亚洲国产一区二区-在线观看黄的网站-在线观看国内自拍 | 久久久久久久久久久久久久,免费福利资源站在线视频,午夜精品久久久久久影视riav,黄色的视频免费观看,国产人成免费视频,国产福利小视频 | 国产视频自拍一区-国产手机精品一区二区-国产手机视频在线-国产手机视频在线观看-国产手机在线播放-国产手机在线观看精品视频 | 极品白丝-激性欧美激情在线播放16页-激情综合五月天丁香婷婷-激情伊人网-亚洲天堂久久精品成人-亚洲天堂久久精品 | 亚洲 欧美 日韩 在线,97热久久免费频精品99国产成人,另类激情亚洲,久久99九九精品免费,久久综合精品国产一区二区三区,2020精品极品国产色在线观看 | 日韩成人A片一区二区三区-日韩成人黄色片-日韩成人在线视频-日韩吃奶摸下AA片免费观看-日韩大片免费看-日韩大片在线观看 | 97视频久久久-97视频在线观看播放-97视频制服无码-97丨九色丨国产人妻熟女-97无码欧美熟妇人妻蜜-97无码欧美熟妇人妻蜜桃天美 | 国产精品v免费视频-国产精品v毛片免费看观看-国产精品v户外野战-国产精品vr无码专区-国产精品va在线观看无码-国产精品va在线观看丝瓜影院 | 美国a毛片-美国成人影院-美国毛片aa-美国毛片aaa在线播放-美国毛片基地-美国毛片基地a级e片 | 国产精品福利在线观看入口-国产精品福利在线观看秒播-国产精品福利在线观看免费不卡-国产精品福利一区二区亚瑟-四虎免费入口-四虎免费看片 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 亚洲免费在线观看-做羞羞的事情的免费视频-最终痴汉电车在线观看-最新综艺-最新自拍偷拍-最新在线精品国自拍视频 | 国产婷婷视频-国产婷婷丁香久久综合-国产天天在线-国产天天操-小草在线免费观看视频-小草在线观看视频免费2019 | 欧美精品综合-欧美精品自拍-欧美精品专区免费观看-欧美精品在线一区二区三区-欧美精品在线一区-欧美精品在线视频观看 | 一区二区三区欧美日韩-一区二区三区欧美-一区二区三区免费在线视频-一区二区三区免费在线观看-久久精品店-久久精品第一页 | 亚洲欧洲在线视频-亚洲欧洲在线观看-亚洲欧洲一区二区三区-亚洲欧洲一区二区-久久国产精品最新一区 | 五月天婷婷缴情五月免费观看,久久综合热,高清中国一级毛片免费,国产一级高清免费观看,普通话对白国产精品一级毛片,日韩在线不卡视频 | 亚洲福利区-亚洲福利精品电影在线观看-亚洲福利电影一区二区?-亚洲风情无码免费视频-国产亚洲视频在线-国产亚洲视频精彩在线播放 | 日韩美在线-日韩美一区二区三区-日韩美女在线视频-日韩美女视频在线观看-亚洲无线一二三四区手机-亚洲无专砖码直接进入 | 2021国产精品视频一区-2021国产精品一区二区在线-2021国产精品自产拍在线-2021国产精品自产拍在线观看-2021国产精品自在拍在线播放-2021国产麻豆剧 | 欧美视频综合-欧美视频中文字幕-欧美视频在线观在线看-欧美视频在线观看网站-直接观看黄网站免费视频-正在播放久久 | 欧美亚洲国产一区-欧美亚洲国产视频-欧美亚洲国产日韩综合在线播放-欧美亚洲国产日韩一区二区三区-jizzjizz免费大全-jizzjizz免费 | 亚洲国产区男人本色vr-亚洲国产区男人本色-亚洲国产品综合人成综合网站-亚洲国产品有宅男-亚洲国产片在线观看-亚洲国产片精品一区二区三区 | 免费黄色在线观看视频-免费黄色在线观看-免费黄色在线电影-免费黄色在线-成人精品一区二区三区电影-成人精品一区二区三区 |