• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    面向云容器安全的異常檢測技術研究綜述

    2021-09-05 15:30:37范源藝張增軍徐成華魏育成蔡剛朱科鍵
    科技創(chuàng)新導報 2021年13期
    關鍵詞:異常檢測云計算虛擬化

    范源藝 張增軍 徐成華 魏育成 蔡剛 朱科鍵

    DOI:10.16660/j.cnki.1674-098X.2103-5640-1373

    摘? 要:隨著云計算的快速發(fā)展,容器技術越來越多地引起廣泛關注。同時容器也面臨著很多安全風險而且對容器入侵檢測技術的研究尚處于探索研究階段。本文從云容器的背景技術出發(fā),分析了容器安全領域中面臨的各種風險問題,進而從容器漏洞、主機、網(wǎng)絡3個層面論述了容器異常入侵檢測技術的最新發(fā)展和在容器安全領域中的深入應用。另外,本文歸納了容器安全領域中面向深度學習算法的數(shù)據(jù)集現(xiàn)狀以及現(xiàn)用的容器安全商業(yè)解決方案,最后,展望了異常檢測技術在容器安全領域的發(fā)展趨勢和應用前景。

    關鍵詞:云計算? 容器安全? 異常檢測? 虛擬化

    中圖分類號:TP393.08? ? ? ? ? ? ? ? ? ? ? 文獻標識碼:A文章編號:1674-098X(2021)05(a)-0118-08

    Survey of Cloud Container Security Oriented Anomaly Detection Technology

    FAN Yuanyi1,2? ?ZHANG Zengjun2? XU Chenghua2,3? WEI Yucheng3,4? CAI Gang2? ZHU Kejian1,2

    (1. University of Chinese Academy of Sciences, Beijing, 100049? China; 2. Aerospace Information Research Institute, Chinese Academy of Sciences, Beijing, 100190? China;3. GEODO(Beijing), Beijing 100190 China; 4. Shenzhen Research Center of Digital City Engineering, beijing, 100190? China)

    Abstract: With the rapid development of cloud computing, container technology is attracting wide attentions. However, containers also face many unknown security risks, the research on container intrusion detection technology is still in the preliminary exploration stage. This paper analyzes the various risks in the container security field on the basis of the background technology of cloud container, and further discusses the latest development of container anomaly intrusion detection technology and its deep-going applications in the container security field from three aspects of container vulnerability, host and network. Moreover, the status of data sets for deep learning algorithms in container security field and the current container security business solutions are summarized. Finally, we very briefly conclude the future trend and application perspectives of anomaly detection technology in the field of container security field.

    Key Words: Cloud computing; Container security; Anomaly detection; Virtualization

    基于云計算的容器技術,或稱為“云容器”。云容器技術是云計算領域最近發(fā)展起來的一項重要技術,介于傳統(tǒng)分配計算資源的進程和虛擬機技術之間,是一類輕量化且高度隔離的虛擬化技術。云容器技術在特定操作系統(tǒng)內(nèi)核上直接分配存儲資源,可以允許更加便攜的資源部署與快捷的應用執(zhí)行,不僅可以實現(xiàn)跨平臺、標準化、微型化、敏捷化的交付,還可提高資源的利用率,具有十分廣闊的應用前景。

    同時,處于發(fā)展初期的云容器在實際應用過程中存在著諸多問題,其中安全問題尤為突出。容器安全工具和程序相較于以往針對永久性應用程序的安全軟件需要具備更高的可見性,目前還較為匱乏。針對云容器潛在的入侵安全隱患,入侵檢測是預防和解決問題的第一步。由于目前還處于云容器發(fā)展初期,所以有必要細致地歸類容器安全問題并分析相關入侵檢測技術的應用情況,為該領域的后續(xù)研究提供參考依據(jù)。

    本文結合實例全面介紹現(xiàn)有的典型云容器入侵檢測技術,旨在作出詳盡總結與分析,拓展了本領域關于云容器安全的研究調(diào)查。本文的組織結構如下:第一節(jié)概述了關于云容器、容器安全的背景知識;第二節(jié)分析入侵檢測技術在云容器安全領域的應用;第三節(jié)總結入侵檢測技術在云容器安全領域常用的數(shù)據(jù)集以及常用的容器安全商業(yè)方案;第四節(jié)提出了應用領域未解決的一些問題和即將遇到的挑戰(zhàn)。

    1? 云容器基本概念和安全機制

    云計算給互聯(lián)網(wǎng)帶來了巨大的變革,分布式應用程序和基礎設施逐漸從以虛擬機(VM)為中心轉(zhuǎn)向以容器為中心。傳統(tǒng)虛擬機通過模擬計算機硬件來實現(xiàn)虛擬化[1],同一平臺的每個虛擬機具有獨立的操作系統(tǒng)、物理資源等,當虛擬機數(shù)量過多時會對平臺的性能和內(nèi)存造成影響。而容器技術是輕量級的虛擬化,屬于操作系統(tǒng)級別的虛擬化,許多容器可以共享計算機的操作系統(tǒng)內(nèi)核,達到類似硬件虛擬化的效果而無額外操作系統(tǒng)的開銷,從而提高了服務器效率并降低了服務器成本。

    1.1 云容器基本原理和應用

    容器技術的虛擬化依托于 Linux 內(nèi)核的 LXC技術,輔以命名空間技術(Namespaces)隔離不同的容器[2]。同一主機上的各個容器對應單個服務應用,容器內(nèi)僅包含應用程序和必要的運行庫,并共享宿主機內(nèi)核,對主機系統(tǒng)的 CPU、內(nèi)存、磁盤、網(wǎng)絡等資源進行隔離、分配和管理。這樣,每個容器都可以視為獨立的操作系統(tǒng),從而使系統(tǒng)架構更加簡單高效。

    容器在高性能計算、大數(shù)據(jù)分析應用等眾多領域得到廣泛應用。如今,超級計算平臺的開發(fā)者利用容器需要能夠輕松部署他們自己開發(fā)的軟件或者虛擬機集群的解決方案。游戲“Pokemon GO”使用kubernetes集群部署在Google云平臺,根據(jù)流量的波動情況靈活創(chuàng)建或銷毀容器,使得其能夠有效地服務于百萬用戶,基于容器的開發(fā)為用戶提供了更好的體驗。容器在醫(yī)療行業(yè)也得到了廣大應用,Boonma[3]等人使用容器化部署數(shù)據(jù)分析平臺來分析醫(yī)療保健和生物醫(yī)學數(shù)據(jù)。在未來云計算乃至整個信息技術領域的發(fā)展中,容器將以其高效、便捷的特性扮演不可替換的角色[1]。

    1.2 云容器安全威脅分析

    容器作為現(xiàn)下流行的應用程序部署平臺,其易于部署的特性造成容器容易出現(xiàn)各種安全威脅,由目前的研究現(xiàn)狀看來,典型的云容器安全事件主要集中在以下幾個方面。

    1.2.1 基于內(nèi)核漏洞的安全威脅

    安全漏洞廣泛存在于官方鏡像和社區(qū)鏡像中,舊版本的漏洞可能會暴露在各種類型的攻擊(例如,拒絕服務、特權提升、執(zhí)行任意代碼),并且漏洞會由于鏡像之間的依賴關系而傳播。再者容器鏡像通常沒有訪問限制,默認設置為root權限[4],這樣不僅會引發(fā)容器運行時的入侵攻擊,還有可能在被入侵后進行特權提升,造成不可預估的嚴重后果。若在容器使用root權限時遭到入侵者攻擊容器時,則入侵者有可能獲得整個系統(tǒng)的控制權限。

    1.2.2 逃逸攻擊

    容器逃逸指攻擊者通過劫持容器化業(yè)務邏輯獲得容器內(nèi)某種權限下的命令執(zhí)行能力,攻擊者利用這種命令執(zhí)行能力,借助一些手段進一步獲得該容器所在直接宿主機上某種權限下的命令執(zhí)行能力[5]。如利用CVE-2019-5736 攻擊先前對其具有寫訪問權的現(xiàn)有容器,進行exec操作可以獲取到宿主機的runC執(zhí)行時的文件句柄并修改掉runc的二進制文件,從而獲取到宿主機的root執(zhí)行權限[6]。

    1.2.3 拒絕服務攻擊

    容器的拒絕服務攻擊當單個容器耗盡宿主機的計算資源或存儲資源(例如進程數(shù)量、存儲空間等)可能導致宿主機或其他容器的拒絕服務[7]。Fork Bomb是一類典型的針對計算資源的拒絕服務攻擊手段,其可通過遞歸方式無限循環(huán)調(diào)用fork()系統(tǒng)函數(shù)快速創(chuàng)建大量進程[8]。由于內(nèi)核支持的進程總數(shù)有限,當某個容器遭到了Fork Bomb攻擊,那么就有可能存在由于短時間內(nèi)在該容器內(nèi)創(chuàng)建過多進程而耗盡宿主機進程資源的情況,宿主機及其他容器就無法再創(chuàng)建新的進程。

    1.2.4 針對組網(wǎng)模式容器網(wǎng)絡攻擊

    容器內(nèi)部的數(shù)據(jù)包經(jīng)過虛擬網(wǎng)絡接口對到達虛擬,實現(xiàn)同一子網(wǎng)內(nèi)不同容器間的通信。若容器間沒有防火墻等保護機制,則攻擊者可通過某個容器對宿主機內(nèi)的其他容器進行ARP欺騙、嗅探、廣播風暴等攻擊,導致信息泄露、影響網(wǎng)絡正常運行等安全后果。

    1.2.5 網(wǎng)絡拒絕服務(DoS)攻擊

    由于網(wǎng)絡虛擬化的存在,在宿主機內(nèi)部的容器之間可以直接發(fā)起網(wǎng)絡拒絕服務攻擊。當攻擊者通過某個容器向其他容器發(fā)起拒絕服務攻擊時會對其他容器的網(wǎng)絡數(shù)據(jù)處理能力造成影響。另外,若在容器外部使用包含大量受控主機的僵尸網(wǎng)絡向某一個目標容器發(fā)送大量數(shù)據(jù)包進行分布式拒絕服務攻擊,將可能占滿宿主機的網(wǎng)絡帶寬資源,造成宿主機和其他容器的拒絕服務[7]。

    1.3 云容器安全機制

    容器作為云計算新型的虛擬化技術,有其獨特的安全機制。容器安全機制可分為鏡像安全、Docker Daemon安全、內(nèi)核安全和一些附加機制[9]。鏡像文件是用來創(chuàng)建容器的可讀模板,鏡像安全需要用戶確保下載的鏡像源是可信的,且未被篡改過的。因此, 保證Docker的鏡像安全至關重要。Docker Daemon是Docker容器運行的核心服務,而容器服務的運行需要root權限,因此一旦相關的組件被攻擊者攻陷,那么攻擊者就會獲取root權限。Docker? Daemon安全需要避免與其相關的組件被攻擊者攻陷進而獲取容器服務運行的root權限。內(nèi)核安全通過命名空間和CGroups分別實現(xiàn)對容器資源隔離和資源限制的功能。命名空間隔離了進程之間可訪問的資源集合,實現(xiàn)對容器環(huán)境中的資源進行方方面面的隔離,并且容器中的操作不會對宿主機產(chǎn)生影響。CGroups可以用來限制、計算、隔離一組進程的資源,其余附加機制如權限機制可以提供細粒度的權限訪問控制。

    然而現(xiàn)有的容器安全機制不足以全部解決云容器的安全威脅。Xin Lin[10]等人篩選88個典型漏洞對現(xiàn)有容器機制的安全性進行評估,結果證明,56.82%的漏洞在默認配置下仍能被成功利用,從容器內(nèi)部發(fā)起攻擊。因此,僅通過容器內(nèi)核機制地無法保證容器安全,入侵檢測作為防范潛在安全問題的有效手段,對于彌補容器安全機制在實際云環(huán)境中的不足。

    2? 異常入侵檢測技術在云容器安全領域中的應用

    對容器進行入侵檢測的首要步驟是安裝安全監(jiān)控進行容器信息數(shù)據(jù)采集,入侵檢測技術的可靠與否很大程度上取決于采集的前期數(shù)據(jù)是否準確?,F(xiàn)有的容器安全監(jiān)控主要分為兩類,第一類方案借鑒傳統(tǒng)主機在系統(tǒng)中添加安全服務的方式,通過在容器中添加監(jiān)視代理監(jiān)控其異常行為;第二類方案采用無代理監(jiān)控方式在容器外部對容器進行監(jiān)控。大部分學者在進行容器入侵檢測方法的研究中會采用這些檢測工具幫助完成獲取容器信息。如Alex Borhani[11]認為Falco[12]和sysdig[13]結合是容器化機及其編排環(huán)境中理想的開源異常檢測框架,驗證了在容器化及其編排環(huán)境中下檢測異常,對存在的異常發(fā)出警報并對該事件響應消除異常的可行性。后者采用無代理監(jiān)控方式,可減少因為添加監(jiān)控代理服務而引入的額外攻擊面,并且可以彌補一些檢測工具在容器中對未知惡意軟件檢測的缺失。如金逸靈[14]采用無監(jiān)控代理分層處理容器各層文件,實現(xiàn)在容器外部的主機用戶層提取容器鏡像、未運行和運行中容器內(nèi)的待測軟件。

    傳統(tǒng)的異常入侵檢測技術根據(jù)檢測源可分為基于主機的異常檢測技術和基于網(wǎng)絡的入侵檢測技術。由于云環(huán)境的特殊性以及容器鏡像可靠的必要性,容器極有可能因為暴露的漏洞遭受到攻擊,因此,對容器及其鏡像進行漏洞檢測極其重要,針對容器的安全檢測技術從檢測源可分為基于主機的容器異常檢測技術、基于網(wǎng)絡的容器異常檢測技術和基于漏洞利用的容器安全檢測技術。

    2.1 基于主機的容器異常入侵檢測

    針對主機的容器安全入侵檢測,根據(jù)檢測類型的不同可進一步分為基于容器系統(tǒng)調(diào)用和基于容器系統(tǒng)資源的容器異常檢測方法。

    在傳統(tǒng)主機領域下基于系統(tǒng)調(diào)用的入侵檢測方案,往往針對單一特權進程的運行行為進行監(jiān)控,而在容器環(huán)境下引入了更多的安全風險。對異常識別來說,一個重要的表征是特征選取的是否合適。系統(tǒng)調(diào)用作為應用程序訪問操作系統(tǒng)服務的接口,容器的攻擊行為通??梢酝ㄟ^系統(tǒng)調(diào)用來表現(xiàn)。當前的系統(tǒng)調(diào)用特征提取方法有兩類,第一,抽取系統(tǒng)調(diào)用子序列作為特征。第二,使用系統(tǒng)調(diào)用序列的頻率作為特征。

    Abed[15]等人提出使用系統(tǒng)調(diào)用來檢測容器環(huán)境中的惡意應用程序,使用基于頻率的方法,每個系統(tǒng)調(diào)用序列都被維護為一個n-gram,以考慮系統(tǒng)調(diào)用發(fā)生的比例,同時考慮系統(tǒng)調(diào)用發(fā)生的順序,結果取得很高的召回率100%,以及很低的誤報率2%。Siddharth Srinivasan[16]在此基礎上提出了一種概率實時n-gram入侵檢測方法。系統(tǒng)調(diào)用的每個序列都以n-gram的形式維護,計算這些n-gram出現(xiàn)的概率累積用于該次監(jiān)視容器會話的總體相對n-gram概率。實驗結果顯示,該方法的準確度介于87%~97%,召回率介于78%~100%,誤報率介于0%~14%,這種方法可以檢測在Docker容器中運行的應用程序中發(fā)生的特洛伊木馬(Trojan)攻擊,DoS、DDoS和SQL注入等攻擊時實現(xiàn)更高的準確性。

    J. Flora[17]提出一種使用攻擊注入來評估容器中入侵檢測技術的有效性,文章對幾種典型的機器學習方法進行實驗比較,包括STIDE[18]、BoSC[19]和HMM[20],其中STIDE和HMM是基于系統(tǒng)調(diào)用序列的方法,BoSC是基于系統(tǒng)調(diào)用頻率的方法。結果顯示,容器中BoSC和STIDE的召回率達到97%,而HMM的召回率僅達到70%,HMM的性能從召回率和精度上明顯低于前者,但HMM分類器的訓練時間較短。對于更復雜的工作負載,誤報率會明顯下降,其中BoSC比STIDE的效果更好,表明基于頻率的方法更適用于此環(huán)境,而基于序列的方法具有多種組合方式從而需要更長的時間學習。

    隨著容器數(shù)目的增加和減少,在動態(tài)容器環(huán)境中同時監(jiān)測多個資源,能夠及時對異常檢測以保證云服務的質(zhì)量至關重要。Zhuping Zou[21]提出一種基于優(yōu)化iForest算法的容器多維資源異常檢測方法,該算法對容器的CPU使用率、內(nèi)存使用率、磁盤讀寫速率和網(wǎng)絡速度4項資源監(jiān)控,在iForest算法的基礎上作出改進,采用加權特征選擇而非隨機特征的選擇方法為監(jiān)控上述4項指標。同時設置資源度量,系統(tǒng)根據(jù)資源度量為每個資源指標分配一個權重。如果容器應用程序嚴重依賴于資源度量,系統(tǒng)將為該資源度量分配一個較大的值。因此,如果一個權值較大的資源度量處于異常狀態(tài),則更容易選擇它作為特征來劃分數(shù)據(jù)集,從而更準確地識別出異常。實驗結果表明,改進后的算法在CPU使用率和網(wǎng)絡速度的異常檢測率最好可達到100%,效果最好;而磁盤讀寫率的異常檢測率最低為76%且有著最高的5%誤報率,效果較差。

    由于人工神經(jīng)網(wǎng)絡可以自適應、自學習已知的輸入數(shù)據(jù)和輸出數(shù)據(jù)集合,抽象出其內(nèi)在聯(lián)系,從而得到新的映射關系。Chin-Wei Tien[22]等人使用神經(jīng)網(wǎng)絡的方法對Docker編排平臺K8S進行異常檢測。該方法通過原始監(jiān)視日志和硬件資源信息對容器內(nèi)存、系統(tǒng)調(diào)用、文件I/O、網(wǎng)絡I/O進行檢測。KubAnomaly由4個全連接層組成,從第一層到第三層使用線性指數(shù)單元ELU作為激活函數(shù),最后一層使用softmax作為激活函數(shù)。實驗結果表明,該算法可達到98%的檢測率,且能夠有效的檢測出注入攻擊和拒絕服務攻擊。

    基于容器系統(tǒng)資源的異常檢測模型也可以考慮組件之間的關系,從而避免誤報率高的情況發(fā)生。Chengzhi Lu[23]團隊提出了一種云容器中基于圖相似性的異常檢測與根源定位方法。通過監(jiān)控應用程序中每個組件的響應時間和資源使用情況,構造異常檢測和定位的系統(tǒng)的狀態(tài)圖。邊緣權重表示響應時間或者系統(tǒng)性能指標,圖的頂點分別表示容器中運行組件的頂點和物理機的頂點;圖的邊分別表示組件之間存在關系的有向邊,邊的權重表示啟動組件的響應時間或表示組件與物理機的關聯(lián),邊的權重表示組件的資源利用率。狀態(tài)圖的3種變化:應用組件丟失、物理機丟失、邊緣權重變化以確定系統(tǒng)狀態(tài)是否正常。實驗表明,這種方法召回率可達到80%,不僅可以反映出容器應用的整體狀態(tài),并且可以準確定位異常。

    除上述異常檢測方法以外,基于主機的容器安全入侵檢測還可以對特定行為進行異常檢測。簡志強[2]針對docker面臨的被惡意用戶利用內(nèi)核漏洞進行攻擊的行為,提出一種基于進程所屬命名空間狀態(tài)的檢測方法檢測容器逃逸,這種方式也可看作為基于容器安全機制的異常檢測方法。由于docker容器的本質(zhì)是進程,容器內(nèi)的進程相當于守護進程的子進程,通過獲取當前進程的狀態(tài)標識與初始化進程(宿主進程)的狀態(tài)標識進行對比,如果相同則判定異常。這種方法能夠有效檢測出容器逃逸攻擊行為,但不能對容器的其他安全風險作出有效檢測。Gao X[24]提出了檢測容器環(huán)境中信息泄漏通道的解決方案,該方案能夠檢測到云容器主機中的內(nèi)部威脅,然而這些威脅只包括與信息泄露相關的攻擊,不能有效地檢測其他類型的攻擊,如web服務攻擊。

    2.2 基于網(wǎng)絡的容器異常入侵檢測

    隨著網(wǎng)絡流量的增加以及攻擊變得更加廣泛復雜,研究者們提出蜜罐作為輔助工具研究云計算中的基于網(wǎng)絡的容器安全入侵檢測算法。蜜罐是放置在網(wǎng)絡中的誘餌系統(tǒng),一旦受到攻擊或者破壞,與攻擊者的交互會被記錄下來,是網(wǎng)絡安全中常用的技術手段。

    Elazazy[25]等人首次將蜜罐引入云計算中,實現(xiàn)了在云環(huán)境下Docker容器上實現(xiàn)HoneyProxy框架部署。HoneyProxy是一種基于SDN控制器全局所有內(nèi)部流量的蜜網(wǎng),當HoneyProxy連接在同一云服務器上的HoneyFarm時,每個蜜罐都在一個docker容器中為每個唯一的IP提供服務,因此每個攻擊會話都可以在一個容器中隔離,并能夠在不同類型的容器之間切換,從而在不被懷疑的情況下欺騙攻擊者蜜罐的存在。這種容器與新一代蜜網(wǎng)結合的防御機制可以檢測并記錄攻擊者的行為,有助于發(fā)現(xiàn)新的攻擊技術和零日漏洞。Andronikos Kyriakou[26]等人通過T-Pot[27]分別在Linux主機、Windows主機和Web應用程序部署蜜罐,并通過整合Virus Total實現(xiàn)對所有惡意軟件樣本的自動分析,進而實現(xiàn)在多個蜜罐部署下的docker容器攻擊者行為的實時監(jiān)測。Krishnaveni S[28]等人提出一種基于機器學習和蜜罐數(shù)據(jù)集的集成方法實現(xiàn)對云容器進行網(wǎng)絡入侵檢測和分類,作者使用樸素貝葉斯、支持向量機和Logistic回歸作為基礎分類器對測試實例進行分類,再使用多數(shù)投票算法集成分類模型。實驗表明,當分別使用樸素貝葉斯算法的檢測率和召回率均為88%;支持向量機算法的支持率88%,召回率90%;邏輯回歸算法的檢測率和召回率83%;而當使用集成方法時,準確率達到93%,召回率為92%,驗證了這種使用多分類器的組合的集成方法使網(wǎng)絡系統(tǒng)中的入侵檢測準確率更高。

    2.3 基于漏洞利用的容器安全檢測

    目前常用的容器漏洞檢測方案通過容器鏡像掃描進行靜態(tài)漏洞檢測,這些靜態(tài)鏡像掃描工具將包和鏡像版本與遠程的公共漏洞庫和CVE數(shù)據(jù)庫進行匹配檢測庫中已存在的漏洞。然而不能檢測到現(xiàn)有CVE數(shù)據(jù)庫中未包含的漏洞,如未公開紕漏的漏洞、零日漏洞。

    Soonhong Kwon[29]提出基于通過容器鏡像中易受攻擊的軟件包和漏洞信息的組合關系,利用靜態(tài)檢測工具Clair[30]完成Docker鏡像漏洞檢測工作后,將Docker鏡像的元數(shù)據(jù)與從一組資源接收的軟件包漏洞信息進行比較,以檢測不安全的已知漏洞。漏洞檢測結果包括已分析的Docker鏡像的層ID、鏡像名稱、存在的漏洞總數(shù)、未批準的漏洞數(shù),CVE嚴重性,易受攻擊的軟件包名稱和版本,以及CVE信息。同時在漏洞評分系統(tǒng)(CVSS,Common Vulnerability Scoring System)[31]的基礎上根據(jù)公式分配漏洞嚴重性得分,對CVE嚴重性進行評估。然而由于執(zhí)行靜態(tài)分析的局限性,不能檢測容器在運行期間發(fā)生的異常。

    Olufogorehan Tunde-Onadele[32]等人提出動靜態(tài)結合的容器漏洞檢測方法,其中利用系統(tǒng)調(diào)用頻率和機器學習的方法進行容器漏洞利用動態(tài)檢測。作者借助輕量級開源跟蹤工具sysdig[13]對收集容器系統(tǒng)調(diào)用日志。從原始系統(tǒng)調(diào)用跟蹤日志在同等的采樣時間間隔內(nèi)分別提取系統(tǒng)調(diào)用頻率特征和系統(tǒng)調(diào)用執(zhí)行時間特征,分別作為系統(tǒng)調(diào)用頻率向量和系統(tǒng)調(diào)用時間向量,通過無監(jiān)督學習算法進行異常檢測,如KNN,Kmeans、KNN-PCA以及SOM自組織神經(jīng)網(wǎng)絡[33]的方法。實驗漏洞數(shù)據(jù)集分為6類漏洞類型:返回shell并執(zhí)行任意代碼、執(zhí)行任意代碼、泄露憑證信息、消耗過多的CPU、程序崩潰、特權提升。結果表明,通過無監(jiān)督機器學習方法的動態(tài)異常檢測方案,K-NN的漏洞檢測率最差為32%,KNN-PCA結合的漏洞檢測率有所提高,Kmeans的漏洞檢測率為68%,SOM的漏洞檢測率最高可達到75%;除此之外,K-NN只能檢測到執(zhí)行任意代碼,無法檢測其他類型的漏洞,KNN-PCA和Kmeans可以檢測到除特權提升外其他5種的漏洞類型,SOM可以檢測到所有的漏洞類型。對于Clair靜態(tài)分析工具的檢出率僅為11%,通過靜態(tài)和動態(tài)結合的方法漏洞覆蓋率可提高到86%。

    3? 容器檢測工具和數(shù)據(jù)集

    3.1 常用的商業(yè)容器檢測工具

    隨著容器在實際應用中的普及,越來越多的開發(fā)人員搭建云平臺環(huán)境完成便捷高效的開發(fā)工作,在實際搭建容器化環(huán)境中,往往需要部署安全監(jiān)控方案來保障云平臺安全。目前常用的容器檢測方案可大致分為靜態(tài)容器鏡像分析和動態(tài)運行檢測兩類。靜態(tài)檢測方案主要是通過容器鏡像掃描進行靜態(tài)漏洞檢測,常用的容器靜態(tài)鏡像掃描工具有Clair[30]、Anchore[34]、Banyan Collector[35]、Dockerscan[36]、OpenSACP[37],這些靜態(tài)鏡像掃描工具將包和鏡像版本與遠程的公共漏洞庫和CVE數(shù)據(jù)庫進行匹配檢測庫中已存在的漏洞。然而不能檢測到現(xiàn)有CVE數(shù)據(jù)庫中未包含的漏洞,如未公開紕漏的漏洞、零日漏洞。容器動態(tài)運行檢測是在容器運行時監(jiān)測容器行為,通過一些策略來規(guī)定系統(tǒng)調(diào)用、訪問主機資源等進程允許或不允許的行為,進而完成檢測。常見的容器動態(tài)檢測工具有strace實用程序、Sysdig[13]、 Falco[12]、cAdvisor[38]、The Road to Twistlock 2.0[39]、NeuVector[40]。但這些規(guī)則策略一般都是需要預定義的,在實際場景應用中有很大的束縛性。

    3.2 應用數(shù)據(jù)集

    目前使用神經(jīng)網(wǎng)絡方法在容器安全領域中逐漸開始應用,根據(jù)檢測對象的不同采用的方法模型也不盡相同,據(jù)統(tǒng)計,大部分作者采用公開數(shù)據(jù)集用來驗證模型的準確性,采用私人容器數(shù)據(jù)集論證算法的可靠性。目前用于容器安全領域的公開數(shù)據(jù)集有KDD、UNM、CERT、ADFA-LD。除此之外,德國電信公司DTAG[27]創(chuàng)建一個基于docker容器的可用于網(wǎng)絡入侵檢測的多蜜罐數(shù)據(jù)集,Martin Grimmer[42]發(fā)布了在容器環(huán)境下獲取的基于現(xiàn)代主機的入侵檢測數(shù)據(jù)集LID-DS數(shù)據(jù)集。

    4? 結語

    容器對于云計算的發(fā)展至關重要,而目前容器安全技術的研究仍在處于起步階段,容器入侵檢測方法尚不成體系。通過本文對容器入侵檢測的各種方法進行闡述和分析發(fā)現(xiàn),根據(jù)目前面向云容器的入侵檢測技術,在針對容器資源的入侵檢測和基于漏洞掃描的容器入侵檢測方面發(fā)展較快,并取得較好的檢測效果。隨著技術的深入,一些學者逐漸采用深度神經(jīng)網(wǎng)絡學習的方法進行檢測云容器入侵問題,并且在相同實驗環(huán)境下,取得了更好的檢測效果。隨著未來對容器安全研究增多,必將需要更多的評估及對比實驗。然而由于缺乏容器公開數(shù)據(jù)集,從一定程度上限制了神經(jīng)網(wǎng)絡在容器安全領域的發(fā)展。另外,云容器特定行為攻擊的研究異常檢測方法策略較少,未來隨著對容器安全研究的深入,或許可以針對云容器中各個特定攻擊行為進行精準檢測分析,甚至引入深度神經(jīng)網(wǎng)絡的方法進行智能檢測。這在目前還缺乏關鍵性的突破,有望成為未來的研究熱點。

    參考文獻

    [1] 簡智強.Docker容器安全監(jiān)控系統(tǒng)設計與實現(xiàn)[D].重慶:重慶郵電大學,2017.

    [2] 楊文林,譚曦,郭俊廷,等.Docker脆弱性分析與安全增強[J].信息安全與技術,2016,7(4):21-23.

    [3] Boonma P,Natwichai J,Khwanngern K, et al.DAHS:A Distributed Data-as-a-Service Framework for Data Analytics in Healthcare[C]//International Conference on P2p. Springer, Cham,2018.

    [4] Eric Carter. Sysdig 2019 Container Usage Report: New Kubernetes and security insights. [EB/OL].2019. https://sysdig.com/blog/sysdig-2019-container-usage-report/

    [5] 綠盟科技星云實驗室.容器逃逸技術概覽[EB/OL].2020-02-21. https://www.nsfocus.com.cn/list-92-1.html

    [6] A. Jerbi, Mitigating High Severity RunC Vulnerability (CVE-2019-5736) [EB/OL]. https://blog.aquasec.com/runc-vulnerability-cve-2019-5736. [Accessed: 12-Dec-2019]

    [7] 狴犴安全團隊.Docker容器安全性分析[EB/OL]. 2019-12-15. https://www.freebuf.com/articles/system/221319.html

    [8] fork bomb[EB/OL]. 1994-12-14. http://foldoc.org/fork+bomb

    [9] 唐青昊,毛大鵬.云虛擬化安全攻防實踐[M].北京:電子工 業(yè)出版社,2018.

    [10] Lin, Xin & Lei, Lingguang & Wang, Yuewu,et al. 2018. A Measurement Study on Linux Container Security: Attacks and Countermeasures[C]//In Proceedings of the 34th Annual Computer Security Applications Conference (ACSAC '18). Association for Computing Machinery, New York, NY, USA, 418–429.

    [11] Borhani, A.. Anomaly detection, alerting, and incident response for containers[J]. SANS Institute InfoSec Reading Room. 2017

    [12] Falco[EB/OL].2016.https://falco.org/

    [13] Sysdig[EB/OL]. http://www.sysdig.org/, 2016.

    [14] 金逸靈,陳興蜀,王玉龍.基于LSTM-CNN的容器內(nèi)惡意軟件靜態(tài)檢測[J]. 計算機應用研究,2020,37(12):190-193,197.

    [15] Abed A S, Clancy C, Levy D S. Intrusion detection system for applications using linux containers[C]//International Workshop on Security and Trust Management. Springer, Cham, 2015: 123-135.

    [16] S Srinivasan, A Kumar, M Mahajan. Probabilistic Real-Time Intrusion Detection System for Docker Containers: 6th International Symposium, SSCC 2018, Bangalore, India, September 19–22, 2018, Revised Selected Papers[M].? 2019.

    [17] J.Flora P.Gon alves and N Antunes, Using Attack Injection to Evaluate Intrusion Detection Effectiveness in Container-based Systems[C] //2020 IEEE 25th Pacific Rim International Symposium on Dependable Computing (PRDC), Perth, WA, Australia, 2020, pp. 60-69,

    [18] S.A.Hofmeyr, S. Forrest, A. Somayaji, Intrusion detection using sequences of system calls[J]. Journal of Computer Security, 1998.

    [19] S.Abed, C.Clancy,D.S.Levy, Intrusion detection system for applications using linux containers[C]// International Workshop on Security and Trust Management, pp. 123-135, 2015.

    [20] Warrender,S.Forrest, B. Pearlmutter, Detecting intrusions using system calls: alternative data models[C]// IEEE Symposium on Security and Privacy, 1999.

    [21] Zou Z ,? Y? Xie,? Huang K , et al. A Docker Container Anomaly Monitoring System Based on Optimized Isolation Forest[J]. IEEE Transactions on Cloud Computing, 2019, PP(99):1-1.

    [22] Tien, C‐W, Huang, KubAnomaly: Anomaly detection for the Docker orchestration platform with neural network approaches. [C]//Engineering Reports. 2019; 1:e12080.

    [23] Lu C ,? Ye K ,? Chen W , et al. ADGS: Anomaly Detection and Localization Based on Graph Similarity in Container-Based Clouds[C]// 2019 IEEE 25th International Conference on Parallel and Distributed Systems (ICPADS). IEEE, 2019.

    [24] Xing G ,? Gu Z ,? Kayaalp M , et al. ContainerLeaks: Emerging Security Threats of Information Leakages in Container Clouds[C]// IEEE/IFIP International Conference on Dependable Systems & Networks. IEEE, 2017.

    [25] Elazazy, A. HoneyProxy Implementation in Cloud Environment with Docker Container HoneyFarm[D]. Tartu: University of Tartu, 2018

    [26] Kyriakou A ,? Sklavos N . Container-Based Honeypot Deployment for the Analysis of Malicious Activity[C]// Global Information Infrastructure and Networking Symposium (GIIS18). 2018.

    [27] T-Pot: A Multi-Honeypot Platform [EB/OL]. 2015-03-17 http://dtag-dev-sec.github.io/mediator/feature/2015/03/17/concept.html

    [28] Krishnaveni S,Prabakaran S . Ensemble approach for network threat detection and classification on cloud computing[J]. Concurrency and Computation Practice and Experience, 2019.

    [29] S.Kwon, J. Lee, DIVDS: Docker Image Vulnerability Diagnostic System[J]. in IEEE Access, vol. 8, pp. 42666-42673, 2020

    [30] Clair[EB/OL]. https://github.com/coreos/clair, 2017.

    [31] CVSS[EB/OL].https://www.first.org/cvss/

    [32] O.Tunde-Onadele, J. He, T. Dai and X. Gu, A Study on Container Vulnerability Exploit Detection[C]// 2019 IEEE International Conference on Cloud Engineering (IC2E), Prague, Czech Republic, 2019:121-127.

    [33] T.Kohonen.The self-organizing map[J]. Neurocomputing, vol. 21, no.1-3, pp. 1–6, 1998.

    [34] Anchore[EB/OL].https://github.com/anchore/anchore-engine,2017

    [35] Banyan Collector[EB/OL].https://github.com/banyanops/collector, 2018.

    [36] Dockscan[EB/OL]. https://github.com/kost/dockscan, 2018.

    [37] OpenSCAP Container Compliance[EB/OL].https://github.com/OpenSCAP/container- compliance, 2016.

    [38] cAdvisor[EB/OL]. https://hub.docker.com/r/google/cadvisor/, 2018.

    [39] The Road to Twistlock 2.0: Runtime Radar for Runtime Defense[EB/OL]. https://www.twistlock.com/2017/04/11/road-twistlock- 2-0-runtime-radar/.

    [40] NeuVector[EB/OL]. https://neuvector.com/, 2018.

    [41] Grimmer, M., R hling, M., Kreu el, D., & Ganz, S. (2019). A Modern and Sophisticated Host Based Intrusion Detection Data Set.

    猜你喜歡
    異常檢測云計算虛擬化
    基于OpenStack虛擬化網(wǎng)絡管理平臺的設計與實現(xiàn)
    電子制作(2019年10期)2019-06-17 11:45:10
    對基于Docker的虛擬化技術的幾點探討
    電子制作(2018年14期)2018-08-21 01:38:20
    虛擬化技術在計算機技術創(chuàng)造中的應用
    電子測試(2017年11期)2017-12-15 08:57:56
    基于度分布的流量異常在線檢測方法研究
    軟件導刊(2016年11期)2016-12-22 21:59:46
    無線Mesh網(wǎng)絡安全性研究
    無線Mesh網(wǎng)絡基礎知識
    淺談燃氣輪機排氣溫度異常檢測及診斷
    基于云計算的移動學習平臺的設計
    實驗云:理論教學與實驗教學深度融合的助推器
    大學教育(2016年9期)2016-10-09 08:54:03
    云計算中的存儲虛擬化技術應用
    科技視界(2016年20期)2016-09-29 13:34:06
    精品福利永久在线观看| 久久 成人 亚洲| 欧美亚洲 丝袜 人妻 在线| 日韩精品免费视频一区二区三区| www日本在线高清视频| 亚洲免费av在线视频| 久久久国产精品麻豆| 日本五十路高清| 王馨瑶露胸无遮挡在线观看| 国产成人一区二区三区免费视频网站 | 18在线观看网站| 两个人免费观看高清视频| 秋霞在线观看毛片| 国产亚洲午夜精品一区二区久久| 电影成人av| 久久久精品免费免费高清| 国产日韩欧美视频二区| 国精品久久久久久国模美| 日本午夜av视频| 黄频高清免费视频| 美女午夜性视频免费| 亚洲自偷自拍图片 自拍| 欧美精品av麻豆av| 国产色视频综合| 性高湖久久久久久久久免费观看| 男人舔女人的私密视频| 丝袜美足系列| 午夜久久久在线观看| 亚洲五月婷婷丁香| 高清视频免费观看一区二区| 午夜视频精品福利| 国产精品久久久久成人av| 2018国产大陆天天弄谢| 91国产中文字幕| 99国产综合亚洲精品| 嫩草影视91久久| 99国产精品一区二区三区| 亚洲综合色网址| 一区二区三区精品91| 国产一卡二卡三卡精品| 久久久久久人人人人人| 在线观看免费高清a一片| 少妇的丰满在线观看| 一级片免费观看大全| 九草在线视频观看| 午夜福利乱码中文字幕| 黄网站色视频无遮挡免费观看| 久久精品久久精品一区二区三区| 桃花免费在线播放| 色精品久久人妻99蜜桃| 亚洲精品美女久久久久99蜜臀 | 美女脱内裤让男人舔精品视频| 国产真人三级小视频在线观看| 久久精品久久久久久久性| 婷婷色综合www| 色视频在线一区二区三区| 久久久久视频综合| 丰满迷人的少妇在线观看| 亚洲美女黄色视频免费看| 黄色一级大片看看| 日韩一本色道免费dvd| 两性夫妻黄色片| 国产极品粉嫩免费观看在线| 欧美日韩福利视频一区二区| 国产熟女欧美一区二区| 国产亚洲欧美在线一区二区| 久久精品国产亚洲av涩爱| 国产精品久久久久久精品古装| 亚洲欧美日韩高清在线视频 | 丝袜脚勾引网站| 青青草视频在线视频观看| 色婷婷av一区二区三区视频| 亚洲精品日韩在线中文字幕| 黄频高清免费视频| 熟女av电影| 91成人精品电影| 飞空精品影院首页| 下体分泌物呈黄色| 色播在线永久视频| 亚洲av电影在线观看一区二区三区| 国产国语露脸激情在线看| 只有这里有精品99| 国产亚洲精品久久久久5区| 黄片小视频在线播放| 亚洲第一av免费看| 老汉色∧v一级毛片| 一级毛片我不卡| 久久热在线av| 久久这里只有精品19| 超色免费av| 一级毛片黄色毛片免费观看视频| 一本一本久久a久久精品综合妖精| 国产日韩欧美亚洲二区| 国产精品久久久久久精品古装| 亚洲精品日本国产第一区| 精品一区二区三区av网在线观看 | 伦理电影免费视频| 中文字幕人妻熟女乱码| 亚洲av欧美aⅴ国产| 老汉色av国产亚洲站长工具| 国产亚洲av片在线观看秒播厂| 水蜜桃什么品种好| 亚洲自偷自拍图片 自拍| 黄色怎么调成土黄色| 亚洲av男天堂| 久久精品成人免费网站| 香蕉丝袜av| 黄色一级大片看看| 亚洲精品久久成人aⅴ小说| 久久精品国产a三级三级三级| 欧美精品亚洲一区二区| 人妻人人澡人人爽人人| 一级毛片电影观看| 久久久久久亚洲精品国产蜜桃av| 最黄视频免费看| 中国美女看黄片| 亚洲国产精品一区二区三区在线| 老司机影院毛片| 免费看不卡的av| 成年动漫av网址| 亚洲国产毛片av蜜桃av| 亚洲精品中文字幕在线视频| 一级a爱视频在线免费观看| 午夜91福利影院| 久久ye,这里只有精品| 一边亲一边摸免费视频| 久久久久国产一级毛片高清牌| 日本wwww免费看| 国产欧美日韩综合在线一区二区| 欧美精品一区二区大全| 日韩精品免费视频一区二区三区| 国产欧美日韩综合在线一区二区| 男女边吃奶边做爰视频| 国产黄色视频一区二区在线观看| 赤兔流量卡办理| 欧美日韩亚洲高清精品| 啦啦啦啦在线视频资源| 久久久久久久大尺度免费视频| 国产高清视频在线播放一区 | 精品国产超薄肉色丝袜足j| 韩国高清视频一区二区三区| 美女视频免费永久观看网站| 久久久久久免费高清国产稀缺| 国产精品一区二区在线不卡| e午夜精品久久久久久久| 少妇人妻久久综合中文| 日韩大片免费观看网站| 中文精品一卡2卡3卡4更新| 自拍欧美九色日韩亚洲蝌蚪91| 婷婷丁香在线五月| 国产激情久久老熟女| 国精品久久久久久国模美| 中文乱码字字幕精品一区二区三区| 无限看片的www在线观看| 无限看片的www在线观看| 免费日韩欧美在线观看| 欧美日韩av久久| 麻豆乱淫一区二区| 性色av一级| 欧美成人精品欧美一级黄| 女人被躁到高潮嗷嗷叫费观| 午夜精品国产一区二区电影| 成年av动漫网址| 午夜视频精品福利| 在线亚洲精品国产二区图片欧美| 侵犯人妻中文字幕一二三四区| 日韩 亚洲 欧美在线| 在现免费观看毛片| 欧美 亚洲 国产 日韩一| 欧美性长视频在线观看| av国产久精品久网站免费入址| 亚洲国产欧美网| 亚洲成人手机| 美女福利国产在线| 久久精品久久精品一区二区三区| 50天的宝宝边吃奶边哭怎么回事| 9色porny在线观看| 国产日韩一区二区三区精品不卡| 日本猛色少妇xxxxx猛交久久| 亚洲综合色网址| 国产男女内射视频| 首页视频小说图片口味搜索 | 精品少妇一区二区三区视频日本电影| 午夜激情av网站| 国产日韩欧美视频二区| 在线观看www视频免费| 999精品在线视频| 免费看av在线观看网站| 亚洲精品国产区一区二| 热re99久久精品国产66热6| 在线亚洲精品国产二区图片欧美| av天堂在线播放| 少妇精品久久久久久久| avwww免费| 日韩电影二区| 国产xxxxx性猛交| 午夜免费观看性视频| kizo精华| 国产欧美日韩精品亚洲av| 欧美激情极品国产一区二区三区| 国产熟女欧美一区二区| a级毛片在线看网站| 老鸭窝网址在线观看| 后天国语完整版免费观看| 69精品国产乱码久久久| av福利片在线| 亚洲免费av在线视频| 男女边吃奶边做爰视频| 中文精品一卡2卡3卡4更新| 欧美中文综合在线视频| svipshipincom国产片| 男女边吃奶边做爰视频| 久久人人爽av亚洲精品天堂| 久久人人爽av亚洲精品天堂| 久久国产亚洲av麻豆专区| 人妻人人澡人人爽人人| 手机成人av网站| 久久久久久免费高清国产稀缺| 国产亚洲av片在线观看秒播厂| av欧美777| 亚洲久久久国产精品| 90打野战视频偷拍视频| 你懂的网址亚洲精品在线观看| 大型av网站在线播放| 欧美日韩视频精品一区| 欧美日韩福利视频一区二区| 日韩制服骚丝袜av| 大片电影免费在线观看免费| 国产精品 欧美亚洲| 亚洲 欧美一区二区三区| 色播在线永久视频| 啦啦啦中文免费视频观看日本| 欧美日韩视频高清一区二区三区二| 久久99热这里只频精品6学生| 啦啦啦中文免费视频观看日本| 久久久久久亚洲精品国产蜜桃av| 久久久精品国产亚洲av高清涩受| 成人黄色视频免费在线看| 亚洲欧洲国产日韩| 美女扒开内裤让男人捅视频| 成人影院久久| 天堂8中文在线网| av国产久精品久网站免费入址| 国产片特级美女逼逼视频| 日韩视频在线欧美| 国产精品人妻久久久影院| 如日韩欧美国产精品一区二区三区| e午夜精品久久久久久久| 国产高清videossex| 真人做人爱边吃奶动态| 色婷婷久久久亚洲欧美| 三上悠亚av全集在线观看| 国产av一区二区精品久久| 午夜福利免费观看在线| 男的添女的下面高潮视频| 日本午夜av视频| 成人三级做爰电影| 真人做人爱边吃奶动态| 超碰成人久久| 晚上一个人看的免费电影| 老熟女久久久| 蜜桃在线观看..| 免费观看人在逋| 麻豆国产av国片精品| 91麻豆av在线| 国产1区2区3区精品| 一级黄色大片毛片| 无遮挡黄片免费观看| 91精品三级在线观看| 男女免费视频国产| 啦啦啦在线观看免费高清www| 热99国产精品久久久久久7| 日韩精品免费视频一区二区三区| 午夜福利在线免费观看网站| 可以免费在线观看a视频的电影网站| 国产老妇伦熟女老妇高清| 1024香蕉在线观看| 观看av在线不卡| 久久精品国产综合久久久| 国产成人系列免费观看| 黄色视频不卡| 亚洲精品日韩在线中文字幕| 国产一区二区三区av在线| 亚洲国产av影院在线观看| 欧美大码av| 99国产精品99久久久久| 午夜免费成人在线视频| 中文字幕人妻丝袜制服| 99精品久久久久人妻精品| 一边亲一边摸免费视频| 亚洲中文日韩欧美视频| 建设人人有责人人尽责人人享有的| 亚洲成人免费av在线播放| 欧美人与善性xxx| 日韩人妻精品一区2区三区| 国产麻豆69| 精品少妇久久久久久888优播| 久久国产精品影院| 精品人妻一区二区三区麻豆| 久久av网站| 交换朋友夫妻互换小说| 亚洲国产av新网站| 91老司机精品| 亚洲欧美中文字幕日韩二区| 丝瓜视频免费看黄片| 亚洲男人天堂网一区| 精品福利永久在线观看| 性少妇av在线| 人人澡人人妻人| 亚洲精品第二区| 国产精品麻豆人妻色哟哟久久| 久久久久精品人妻al黑| 国产在线免费精品| 亚洲av国产av综合av卡| 91麻豆av在线| 日日摸夜夜添夜夜爱| 亚洲精品成人av观看孕妇| 男女无遮挡免费网站观看| 精品国产一区二区三区久久久樱花| 久久性视频一级片| 美女扒开内裤让男人捅视频| 亚洲欧美一区二区三区久久| 久久久久久免费高清国产稀缺| 国产xxxxx性猛交| 中文字幕人妻丝袜制服| 人人妻人人澡人人看| xxxhd国产人妻xxx| 手机成人av网站| 丁香六月天网| 国产男女超爽视频在线观看| 日本av免费视频播放| 青春草亚洲视频在线观看| 丝袜脚勾引网站| 丝袜喷水一区| 欧美xxⅹ黑人| av片东京热男人的天堂| 黄色毛片三级朝国网站| 午夜两性在线视频| 人妻 亚洲 视频| 满18在线观看网站| 首页视频小说图片口味搜索 | 狂野欧美激情性bbbbbb| 午夜影院在线不卡| 肉色欧美久久久久久久蜜桃| 国产极品粉嫩免费观看在线| 黄色a级毛片大全视频| 国产亚洲av高清不卡| 成年动漫av网址| 人体艺术视频欧美日本| 国产熟女午夜一区二区三区| 人人澡人人妻人| 又紧又爽又黄一区二区| h视频一区二区三区| 国产熟女欧美一区二区| 久久这里只有精品19| 啦啦啦视频在线资源免费观看| 韩国高清视频一区二区三区| 国产不卡av网站在线观看| 亚洲av欧美aⅴ国产| 午夜激情久久久久久久| 国产在视频线精品| 国产精品麻豆人妻色哟哟久久| 最近中文字幕2019免费版| 亚洲国产av新网站| 国产色视频综合| 91麻豆av在线| 亚洲欧美清纯卡通| 丝瓜视频免费看黄片| 90打野战视频偷拍视频| 亚洲国产av影院在线观看| 99久久99久久久精品蜜桃| 精品人妻1区二区| 午夜福利免费观看在线| 性高湖久久久久久久久免费观看| 你懂的网址亚洲精品在线观看| 国产成人一区二区三区免费视频网站 | 久久久久久久久久久久大奶| 免费久久久久久久精品成人欧美视频| 在线 av 中文字幕| 亚洲精品久久成人aⅴ小说| a级毛片在线看网站| 精品一区在线观看国产| 一二三四在线观看免费中文在| 国产又色又爽无遮挡免| 久久99一区二区三区| 色综合欧美亚洲国产小说| a 毛片基地| 少妇被粗大的猛进出69影院| 婷婷色麻豆天堂久久| av天堂久久9| 悠悠久久av| 亚洲中文av在线| 七月丁香在线播放| 成年人午夜在线观看视频| 国产精品香港三级国产av潘金莲 | 亚洲欧美清纯卡通| 免费少妇av软件| 亚洲精品日韩在线中文字幕| 亚洲国产精品一区三区| 欧美亚洲日本最大视频资源| 国产三级黄色录像| 女人精品久久久久毛片| 又黄又粗又硬又大视频| 亚洲精品久久成人aⅴ小说| 国产精品国产三级专区第一集| 日本av手机在线免费观看| 18禁观看日本| 大陆偷拍与自拍| 成年女人毛片免费观看观看9 | 性少妇av在线| 不卡av一区二区三区| 人妻 亚洲 视频| 麻豆av在线久日| 性少妇av在线| 69精品国产乱码久久久| 亚洲激情五月婷婷啪啪| 亚洲av日韩在线播放| 性高湖久久久久久久久免费观看| 久久狼人影院| 蜜桃国产av成人99| 国产成人一区二区在线| 国产色视频综合| 久久 成人 亚洲| 极品少妇高潮喷水抽搐| 你懂的网址亚洲精品在线观看| 国产精品三级大全| 亚洲精品在线美女| 女人久久www免费人成看片| 成人国语在线视频| 欧美日韩精品网址| 宅男免费午夜| 女警被强在线播放| 婷婷色综合www| 国产主播在线观看一区二区 | 人妻人人澡人人爽人人| 美女午夜性视频免费| 亚洲人成电影观看| 免费一级毛片在线播放高清视频 | 纯流量卡能插随身wifi吗| 免费高清在线观看日韩| 大码成人一级视频| 秋霞在线观看毛片| 九草在线视频观看| 一本色道久久久久久精品综合| 九色亚洲精品在线播放| 欧美人与善性xxx| 老司机午夜十八禁免费视频| 99国产精品一区二区三区| 18禁国产床啪视频网站| avwww免费| 亚洲人成77777在线视频| 欧美日韩视频精品一区| 人人妻人人添人人爽欧美一区卜| 亚洲专区中文字幕在线| 国产精品av久久久久免费| 2018国产大陆天天弄谢| 亚洲精品在线美女| 香蕉丝袜av| 欧美另类一区| 国产高清视频在线播放一区 | 人妻一区二区av| 亚洲av成人精品一二三区| 国产片特级美女逼逼视频| 高清视频免费观看一区二区| 18禁黄网站禁片午夜丰满| 99国产精品一区二区三区| 一本一本久久a久久精品综合妖精| 一区二区av电影网| 免费在线观看日本一区| 国产在线一区二区三区精| 男的添女的下面高潮视频| xxxhd国产人妻xxx| 国产爽快片一区二区三区| 国产精品久久久久久人妻精品电影 | 久久综合国产亚洲精品| 亚洲伊人色综图| a级毛片在线看网站| 男男h啪啪无遮挡| 捣出白浆h1v1| 免费av中文字幕在线| 亚洲精品国产av蜜桃| 伊人亚洲综合成人网| 啦啦啦中文免费视频观看日本| 国产在线观看jvid| 一区二区三区精品91| 亚洲精品久久午夜乱码| 久久国产精品男人的天堂亚洲| 69精品国产乱码久久久| 一本大道久久a久久精品| 亚洲,欧美精品.| 成人国语在线视频| 亚洲精品中文字幕在线视频| 国产免费福利视频在线观看| av在线播放精品| 少妇被粗大的猛进出69影院| 菩萨蛮人人尽说江南好唐韦庄| 777久久人妻少妇嫩草av网站| 亚洲中文av在线| 中文精品一卡2卡3卡4更新| 18禁观看日本| 日韩一本色道免费dvd| 亚洲国产最新在线播放| 人人妻人人爽人人添夜夜欢视频| 在线av久久热| 欧美成人精品欧美一级黄| 交换朋友夫妻互换小说| 99久久99久久久精品蜜桃| 国产一卡二卡三卡精品| 久久久久久亚洲精品国产蜜桃av| 免费看av在线观看网站| 天天操日日干夜夜撸| 热re99久久国产66热| 午夜福利,免费看| 久久久久国产一级毛片高清牌| 亚洲中文字幕日韩| 精品免费久久久久久久清纯 | 黄片播放在线免费| 天天影视国产精品| 亚洲欧美成人综合另类久久久| 天堂俺去俺来也www色官网| 大型av网站在线播放| 欧美日韩国产mv在线观看视频| 99国产精品免费福利视频| 日韩av免费高清视频| 国产在线一区二区三区精| 国产精品偷伦视频观看了| 成年人午夜在线观看视频| 久久女婷五月综合色啪小说| 国产日韩一区二区三区精品不卡| 欧美精品高潮呻吟av久久| 国产欧美日韩综合在线一区二区| 欧美成人午夜精品| 高清黄色对白视频在线免费看| 99国产精品99久久久久| 亚洲av美国av| 男女国产视频网站| 国产真人三级小视频在线观看| 极品人妻少妇av视频| 免费在线观看影片大全网站 | 午夜激情久久久久久久| 乱人伦中国视频| 亚洲熟女精品中文字幕| 久久人人爽人人片av| 天天操日日干夜夜撸| 无限看片的www在线观看| 美女高潮到喷水免费观看| 精品第一国产精品| 一区二区日韩欧美中文字幕| 国产成人免费观看mmmm| 天天躁夜夜躁狠狠躁躁| 制服诱惑二区| 黄网站色视频无遮挡免费观看| 国产女主播在线喷水免费视频网站| 一区二区三区乱码不卡18| 国产在线免费精品| 亚洲欧美日韩高清在线视频 | 国产亚洲午夜精品一区二区久久| 国产野战对白在线观看| 国产麻豆69| 男人舔女人的私密视频| 日本色播在线视频| 国产日韩欧美视频二区| 亚洲激情五月婷婷啪啪| 老司机在亚洲福利影院| 精品免费久久久久久久清纯 | 丝袜美足系列| 在线天堂中文资源库| 国产成人av激情在线播放| 亚洲第一青青草原| 国产视频首页在线观看| av视频免费观看在线观看| 国产成人啪精品午夜网站| 亚洲国产看品久久| 色婷婷av一区二区三区视频| 自线自在国产av| 日本一区二区免费在线视频| 一区二区三区激情视频| 免费看十八禁软件| 五月天丁香电影| 男女之事视频高清在线观看 | 蜜桃国产av成人99| 在线观看免费日韩欧美大片| 777久久人妻少妇嫩草av网站| 国产福利在线免费观看视频| 99国产精品一区二区三区| 国产有黄有色有爽视频| 女人爽到高潮嗷嗷叫在线视频| 国产亚洲欧美在线一区二区| 久久99热这里只频精品6学生| 亚洲,欧美,日韩| 中国国产av一级| 赤兔流量卡办理| 国产精品欧美亚洲77777| 精品视频人人做人人爽| 亚洲免费av在线视频| 国产野战对白在线观看| 国产97色在线日韩免费| 在线观看人妻少妇| 日韩大片免费观看网站| 精品亚洲成国产av| 亚洲免费av在线视频| 涩涩av久久男人的天堂| 七月丁香在线播放| tube8黄色片| 日韩中文字幕视频在线看片| 国产日韩欧美在线精品| 成人国语在线视频| 国产日韩欧美在线精品| 婷婷丁香在线五月| 精品视频人人做人人爽| www.精华液| 国产又色又爽无遮挡免| 9色porny在线观看| 国产成人一区二区在线| 人人妻人人添人人爽欧美一区卜|