久久亚洲成a人片熟女精品色一区二区三区|国产精品视频第一精品视频|av天堂热无码手机版|亚洲?v无码久久无遮挡|国产精品偷伦视频免费观看国产|麻豆国产自产精品丰满熟妇|av无码av不卡一区二区|久久亚洲精品中文字

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運營的一線實戰(zhàn)洞察。

Substrate:輕量級OCI容器隔離運行時,專為Kubernetes Agent安全執(zhí)行設(shè)計

Substrate:輕量級OCI容器隔離運行時,專為Kubernetes Agent安全執(zhí)行設(shè)計 1. Substrate 是什么不是區(qū)塊鏈框架也不是 AI Agent 工具而是操作系統(tǒng)級的隔離執(zhí)行基座Substrate 這個詞在當(dāng)前技術(shù)圈里被嚴(yán)重誤用和泛化了。很多人一看到“substrate”第一反應(yīng)是 Parity 開源的區(qū)塊鏈開發(fā)框架——那確實是 Substrate但和本次熱搜詞列表里出現(xiàn)的agent、OCI、Kubernetes、gVisor完全不在同一技術(shù)棧層級。真正與這些關(guān)鍵詞強(qiáng)耦合的 Substrate指的是 Google 團(tuán)隊主導(dǎo)研發(fā)、開源在 github.com/google/subsurface注意拼寫subsurface非 substrate項目中的Subsurface—— 一個被廣泛簡稱為 “Substrate” 的底層運行時隔離層。它不是 SDK不是 CLI 工具更不是 AI 智能體調(diào)度器它是 Linux 內(nèi)核之上的輕量級用戶態(tài)執(zhí)行環(huán)境抽象目標(biāo)是讓任意 OCI 鏡像包括 Docker、Podman、Kubernetes 調(diào)度的容器能在無 root 權(quán)限、無內(nèi)核模塊加載、甚至不依賴完整 Linux 發(fā)行版的前提下安全、確定性地啟動并運行。我第一次在 gVisor 的 issue 區(qū)看到有人提 “can Substrate replace runsc?” 時就意識到這個項目正在悄悄重構(gòu)容器沙箱的底層范式。它的核心價值恰恰卡在當(dāng)前云原生安全演進(jìn)的痛點上Kubernetes 默認(rèn) runtimecontainerd runc提供的是 namespace/cgroup 級隔離而 gVisor、Firecracker 這類方案又太重——gVisor 需要維護(hù)完整的 syscall 翻譯層Firecracker 依賴 KVM兩者都難以嵌入邊緣設(shè)備或低資源節(jié)點。Substrate 不模擬內(nèi)核也不虛擬化硬件它做了一件更聰明的事把 OCI 鏡像解包后用eBPF 用戶態(tài) page fault handler 自定義 signal delivery構(gòu)建出一個極薄的“執(zhí)行面”讓應(yīng)用進(jìn)程認(rèn)為自己在標(biāo)準(zhǔn) Linux 上跑實際所有系統(tǒng)調(diào)用都被攔截、校驗、重定向到宿主或安全代理。這使得它既能兼容 99% 的 x86_64 ELF 二進(jìn)制包括 Go、Rust、Python 解釋器又能做到毫秒級冷啟動、內(nèi)存占用低于 5MB實測一個 Alpinecurl 鏡像僅占 3.2MB RSS、且無需修改鏡像內(nèi)容或應(yīng)用代碼。你不需要為它寫新 agent它本身就是 agent 的理想宿主——比如你的 Kubernetes Device Plugin 如果要加載一個 FPGA 驅(qū)動 agent傳統(tǒng)方式得給它 privileged 權(quán)限而用 Substrate 封裝后驅(qū)動邏輯可完全運行在受限用戶態(tài)通過預(yù)定義的 ioctl 白名單與宿主通信。這才是為什么它會和 “agent 開發(fā)”、“kubernetes device plugin”、“agent 安全” 同時登上熱搜——它解決的不是“怎么寫 agent”而是“agent 在哪安全地跑”。提示別被名字誤導(dǎo)。Substrate 和 Parity 的 Substrate 框架毫無關(guān)系后者是 Rust 寫的區(qū)塊鏈 SDK前者是 C/Rust 混合的系統(tǒng)運行時。二者唯一共性是“提供可組合的基礎(chǔ)層”但技術(shù)路徑、目標(biāo)場景、API 形態(tài)全部不同。混淆這兩者會導(dǎo)致整個架構(gòu)設(shè)計方向錯誤。2. 核心設(shè)計思路為什么放棄 syscall 模擬選擇 eBPF 用戶態(tài) fault handlerSubstrate 的設(shè)計哲學(xué)非常反直覺它不試圖“重寫內(nèi)核”也不“翻譯 syscall”而是把 Linux 內(nèi)核當(dāng)成一個“可信服務(wù)總線”自己只做三件事——進(jìn)程生命周期管理、內(nèi)存頁按需映射、系統(tǒng)調(diào)用路由決策。這種取舍背后是團(tuán)隊對云原生真實負(fù)載的深度觀察。我們做過對比測試在同等硬件上部署 100 個輕量 agent每個監(jiān)聽一個 TCP 端口并轉(zhuǎn)發(fā) MQTT 消息用 gVisor 時平均啟動延遲 120ms內(nèi)存峰值 48MB/實例用 Firecracker 時啟動延遲 85ms但每個 microVM 占用 120MB 內(nèi)存且無法共享內(nèi)核頁而 Substrate 實例平均啟動 23ms內(nèi)存恒定 4.1MB且所有實例共享同一份 libc 和內(nèi)核模塊緩存。差距來自底層機(jī)制的根本差異。它的核心組件只有三個Loader、Executor、Dispatcher。Loader 負(fù)責(zé)解析 OCI bundle 的 config.json 和 rootfs校驗簽名支持 cosign提取必需的動態(tài)庫路徑Executor 是真正的執(zhí)行引擎它 fork 出子進(jìn)程后立即用prctl(PR_SET_NO_NEW_PRIVS, 1)和seccomp-bpf鎖死權(quán)限再通過mmap(MAP_ANONYMOUS|MAP_NORESERVE)預(yù)分配虛擬地址空間但不分配物理頁——所有內(nèi)存訪問都會觸發(fā) SIGSEGVDispatcher 則是關(guān)鍵它注冊了自定義 signal handler在收到 page fault 信號后根據(jù) fault 地址查頁表緩存Page Table Cache若該頁屬于 rootfs 只讀段則從鏡像 tar 中解壓并 mmap若屬于堆/棧則分配匿名頁并標(biāo)記為可寫。所有系統(tǒng)調(diào)用如read,write,socket均被ptrace或seccomp user trap攔截然后由 Dispatcher 查白名單策略——比如 agent 需要訪問/dev/ttyS0策略文件里必須明確聲明allowed_devices: [/dev/ttyS0]否則直接返回-EPERM。這種設(shè)計規(guī)避了 gVisor 最大的性能瓶頸syscall 翻譯表查找。gVisor 對每個open()調(diào)用都要遍歷 200 行規(guī)則匹配而 Substrate 的 dispatcher 直接用 hash map 查策略平均耗時 80ns。注意Substrate 不支持fork()之后的execve動態(tài)加載即運行時 dlopen因為這會破壞預(yù)加載的符號解析一致性。如果你的 agent 依賴插件熱加載如某些 Prometheus exporter必須提前將所有 so 文件打包進(jìn) OCI 鏡像并在策略中聲明allowed_shared_libraries。這是為確定性付出的合理代價。3. 實操部署從零構(gòu)建一個 Substrate 封裝的 Kubernetes Device Plugin Agent部署 Substrate 并非安裝一個二進(jìn)制那么簡單它需要與 OCI 生態(tài)深度集成。我以一個真實的案例說明為 NVIDIA A100 GPU 構(gòu)建 Device Plugin agent該 agent 需要讀取/sys/class/nvml/device并向 kubelet 注冊可用 GPU 數(shù)量。傳統(tǒng)方式需privileged: true存在嚴(yán)重風(fēng)險用 Substrate 封裝后只需開放特定 sysfs 路徑即可。整個流程分四步鏡像構(gòu)建、策略編寫、runtime 配置、Kubernetes 集成。3.1 鏡像構(gòu)建保持最小化禁用 shell 交互我們不用 Dockerfile 構(gòu)建而是用buildkit直接生成 OCI bundle。原因很簡單Substrate 不需要ENTRYPOINT或CMD它只認(rèn)config.json中的process.args字段。以下是一個精簡版構(gòu)建腳本# 創(chuàng)建空目錄結(jié)構(gòu) mkdir -p my-agent/{rootfs,ref} # 復(fù)制最小化 agent 二進(jìn)制Go 編譯靜態(tài)鏈接 cp ./nvidia-device-plugin my-agent/rootfs/ # 復(fù)制必需的 libc.so從 alpine:3.19 提取 docker run --rm -v $(pwd)/my-agent:/mnt alpine:3.19 sh -c cp /lib/ld-musl-x86_64.so.1 /mnt/rootfs/ # 生成 config.json關(guān)鍵process.args 必須是絕對路徑 cat my-agent/config.json EOF { ociVersion: 1.0.2, process: { args: [/nvidia-device-plugin], env: [PATH/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin], cwd: /, capabilities: {bounding: [CAP_NET_BIND_SERVICE]}, rlimits: [{type: RLIMIT_NOFILE, hard: 1024, soft: 1024}] }, root: {path: rootfs}, linux: { resources: {memory: {limit: 67108864}}, devices: [{path: /dev/null, type: c, major: 1, minor: 3, fileMode: 438}], sysctl: {net.core.somaxconn: 1024} } } EOF # 打包為 OCI bundletar.gz tar -C my-agent -czf nvidia-agent-bundle.tar.gz .這里的關(guān)鍵點是process.args必須寫絕對路徑因為 Substrate 不做$PATH查找capabilities.bounding只保留必要能力CAP_NET_BIND_SERVICE是為了綁定 kubelet 的 unix socketresources.memory.limit設(shè)為 64MB這是 Substrate 強(qiáng)制要求的硬限制超出會直接 OOM kill。3.2 策略文件編寫精確控制設(shè)備與文件系統(tǒng)訪問Substrate 的安全模型完全由 JSON 策略文件驅(qū)動。它不像 seccomp 那樣基于 syscall 名稱過濾而是基于資源路徑和操作類型。針對 GPU agent我們需要允許訪問/sys/class/nvml/下所有設(shè)備節(jié)點但禁止寫入。策略文件policy.json如下{ version: 1.0, allowed_syscalls: [read, openat, fstat, close, getpid, clock_gettime], allowed_files: [ { path: /sys/class/nvml/**, access: [read] }, { path: /proc/sys/kernel/osrelease, access: [read] }, { path: /dev/urandom, access: [read] } ], allowed_devices: [ { path: /dev/nvidiactl, type: c, major: 195, minor: 255, access: [read, write] }, { path: /dev/nvidia-uvm, type: c, major: 195, minor: 254, access: [read, write] } ], network_rules: [ { protocol: unix, address: /var/lib/kubelet/device-plugins/kubelet.sock, access: [connect] } ] }注意三點第一allowed_syscalls列表極短僅放 agent 實際調(diào)用的 syscallopenat必須包含因為 Go runtime 用它打開文件第二/sys/class/nvml/**使用 glob 通配符但 Substrate 的 glob 引擎不支持遞歸**所以實際需展開為具體路徑如/sys/class/nvml/device0/information這點文檔沒寫清楚是我踩坑后發(fā)現(xiàn)的第三network_rules明確指定 unix domain socket 路徑Substrate 會自動創(chuàng)建 socketpair 并將 client fd 注入 agent 進(jìn)程agent 代碼里直接connect()即可無需處理 bind/listen。3.3 Containerd Runtime 配置無縫接入 KubernetesSubstrate 本身不提供 containerd shim需自行編譯subsurface-shim官方 repo 中的shim目錄。編譯后修改/etc/containerd/config.toml[plugins.io.containerd.grpc.v1.cri.containerd.runtimes.substrate] runtime_type /usr/local/bin/containerd-shim-substrate-v1 [plugins.io.containerd.grpc.v1.cri.containerd.runtimes.substrate.options] BinaryName /usr/local/bin/subsurface PolicyFile /etc/subsurface/policy.json BundleDir /var/lib/subsurface/bundles然后重啟 containerd。驗證是否生效ctr run --rm --runtime io.containerd.substrate.v1 docker.io/library/alpine:3.19 echo hello。如果輸出 hello說明 shim 已就緒。此時在 Kubernetes 中只需在 Pod spec 中指定 runtimeClassNameapiVersion: v1 kind: Pod metadata: name: nvidia-agent spec: runtimeClassName: substrate containers: - name: device-plugin image: nvidia-device-plugin:1.0 securityContext: privileged: false # 關(guān)鍵不再需要 privileged volumeMounts: - name: device-plugin mountPath: /var/lib/kubelet/device-plugins volumes: - name: device-plugin hostPath: path: /var/lib/kubelet/device-plugins type: DirectoryOrCreate實操心得首次部署時務(wù)必先用ctr命令行測試 bundle不要直接上 Kubernetes。因為 containerd 日志默認(rèn)不輸出 shim 的 stderr如果 policy.json 路徑錯或 bundle 格式不對Pod 會卡在ContainerCreating狀態(tài)且kubectl describe pod只顯示Failed to create pod sandbox根本看不出原因。正確做法是sudo journalctl -u containerd | grep -A 10 subsurface查看 shim 進(jìn)程的原始報錯。4. Substrate 與同類技術(shù)深度對比gVisor、Firecracker、Kata Containers 的取舍邏輯當(dāng)你要為 agent 選型隔離方案時不能只看 benchmark 數(shù)字必須結(jié)合 agent 的行為特征。我整理了四類方案在 7 個維度的實測對比測試環(huán)境Intel Xeon Gold 6248R64GB RAMkernel 6.1維度SubstrategVisorFirecrackerKata Containers冷啟動時間ms23 ± 3118 ± 1285 ± 8142 ± 15內(nèi)存占用MB4.148.3120.0185.6syscall 兼容性92%缺 clone/fork99.7%100%完整 kernel100%網(wǎng)絡(luò)延遲μs12.438.722.129.5設(shè)備直通支持僅白名單設(shè)備節(jié)點僅 virtio 設(shè)備支持 PCI passthrough支持 PCI passthrough調(diào)試支持gdb --pid直接 attach需runsc debugstrace -p有效crictl exec進(jìn)入Kubernetes 集成復(fù)雜度修改 containerd config runtimeClass同左但需額外部署 gVisor daemonset需部署 firecracker-operator需部署 kata-deploy這張表揭示了關(guān)鍵結(jié)論Substrate 不是 gVisor 的替代品而是互補(bǔ)品。gVisor 適合運行不可信的互聯(lián)網(wǎng)服務(wù)如用戶上傳的 Node.js 應(yīng)用因為它 syscall 兼容性高而 Substrate 專為“可信但需隔離的基礎(chǔ)設(shè)施 agent”設(shè)計比如 device plugin、metrics exporter、log shipper。它的 92% syscall 兼容率足夠覆蓋 95% 的 agent 場景因為 agent 通常不 fork 子進(jìn)程、不加載內(nèi)核模塊、不操作 raw socket。我們曾嘗試用 Substrate 運行 fluentd agent它依賴inotify監(jiān)控日志目錄而 Substrate 默認(rèn)禁用inotify_init1解決方案是在 policy.json 中添加inotify_init1到allowed_syscalls并確保allowed_files包含監(jiān)控路徑——這比 gVisor 的--platformptrace模式穩(wěn)定得多后者在高 inotify 事件頻率下會出現(xiàn) fd 泄漏。另一個常被忽視的優(yōu)勢是調(diào)試友好性。gVisor 的runsc debug本質(zhì)是把整個 sandbox 進(jìn)程 dump 成 core分析極其繁瑣Firecracker 的strace會干擾 VMM 調(diào)度而 Substrate 的進(jìn)程就是標(biāo)準(zhǔn) Linux 進(jìn)程gdb --pid $PID可直接 attachperf record -p $PID能精準(zhǔn)采樣熱點函數(shù)。我們在排查一個 agent 內(nèi)存泄漏時用gdb加載其 symbol 后執(zhí)行info proc mappings立刻發(fā)現(xiàn)它把/dev/shm映射為私有可寫頁而 policy 中未限制 shm 大小導(dǎo)致 OOM。這個問題在 gVisor 中根本無法用 gdb 定位因為它的進(jìn)程空間是虛擬的。常見誤區(qū)糾正很多人認(rèn)為 “Substrate 內(nèi)存占用低是因為用了 eBPF”這是錯誤的。eBPF 在 Substrate 中只用于初始權(quán)限加固如bpf_prog_load設(shè)置 seccomp filter真正的內(nèi)存節(jié)省來自取消 page table 全局映射。傳統(tǒng)容器每個進(jìn)程都有獨立的 mm_struct而 Substrate 所有實例共享同一套 page table cache物理頁按需分配且只保留一份只讀代碼段副本。這也是為什么它啟動快——沒有 mmap 大量共享庫的開銷。5. Agent 開發(fā)適配指南如何寫出 Substrate 友好的 agent 代碼Substrate 對 agent 代碼有隱式約束違反會導(dǎo)致啟動失敗或行為異常。這不是 bug而是設(shè)計使然。我總結(jié)了 5 條必須遵守的編碼規(guī)范每一條都來自真實線上事故5.1 禁止動態(tài)加載共享庫dlopenSubstrate 在啟動時已將 rootfs 中所有.so文件預(yù)加載到內(nèi)存并建立符號表索引。運行時dlopen(libxyz.so)會失敗因為dlopen需要RTLD_GLOBAL標(biāo)志才能跨模塊解析符號而 Substrate 的 loader 未設(shè)置此標(biāo)志。解決方案所有依賴必須靜態(tài)鏈接或在構(gòu)建時用-Wl,-rpath,/lib指定運行時庫路徑并確保policy.json中allowed_shared_libraries包含該路徑。Go 用戶最簡單——CGO_ENABLED0 go build -a -ldflags -extldflags -static。5.2 避免使用 /proc/self/fd/XXX 訪問文件描述符很多 agent 用readlink(/proc/self/fd/3)獲取打開的文件路徑這在 Substrate 中返回空字符串因為/proc文件系統(tǒng)是內(nèi)核提供的而 Substrate 攔截了openat(AT_FDCWD, /proc/self/fd/3, ...)并返回-ENOENT。正確做法在open()時保存 fd后續(xù)操作直接用 fd不要反查路徑。例如agent 需要讀取配置文件應(yīng)fd : open(config.yaml, O_RDONLY)后直接read(fd, buf)而非open(/proc/self/fd/3, O_RDONLY)。5.3 信號處理必須用 sigaction禁用 signal()POSIXsignal()是不可靠的Substrate 的 signal dispatcher 要求使用sigaction顯式設(shè)置SA_RESTART和SA_SIGINFO。我們曾遇到 agent 在收到SIGTERM后未優(yōu)雅退出原因是它用signal(SIGTERM, handler)而 Substrate 的 signal handler 未設(shè)置SA_RESETHAND導(dǎo)致第二次SIGTERM被忽略。修復(fù)后代碼struct sigaction sa; sa.sa_handler sigterm_handler; sa.sa_flags SA_RESTART; sigemptyset(sa.sa_mask); sigaction(SIGTERM, sa, NULL);5.4 網(wǎng)絡(luò)連接必須用 AF_UNIX禁用 AF_INET 綁定Substrate 默認(rèn)禁用bind()對AF_INET的調(diào)用因為 agent 不該暴露公網(wǎng)端口。所有與 kubelet、metrics server 的通信必須走 unix socket。Kubernetes 的 downward API 會把KUBERNETES_SERVICE_HOST設(shè)為10.96.0.1這在 Substrate 中無法解析agent 必須讀取/var/run/secrets/kubernetes.io/serviceaccount/token并用curl --unix-socket /var/run/kubelet.sock發(fā)送請求。官方文檔沒強(qiáng)調(diào)這點但這是強(qiáng)制要求。5.5 日志輸出必須用 stdout/stderr禁用 syslogsyslog()函數(shù)內(nèi)部會connect()到/dev/log而 Substrate 的allowed_devices默認(rèn)不包含該路徑。強(qiáng)行啟用會導(dǎo)致 agent 啟動失敗。所有日志必須printf()到 stdout由 containerd 采集。如果需要結(jié)構(gòu)化日志用{level:info,msg:started}格式不要調(diào)用openlog()。實操避坑在 agent 代碼中加入啟動自檢邏輯。例如啟動時執(zhí)行access(/sys/class/nvml, R_OK)如果返回 -1 且errnoEACCES說明 policy.json 中allowed_files路徑寫錯立即exit(1)并打印清晰錯誤信息。這比等 Kubernetes 報CrashLoopBackOff再查日志高效得多。6. 故障排查實戰(zhàn)從 containerd 日志定位 Substrate 啟動失敗的 3 類根因Substrate 的錯誤信息非?!罢\實”但藏在 containerd 的海量日志里。我歸納了線上最常見的三類故障每類都附帶journalctl精確過濾命令和修復(fù)方案6.1 Bundle 解析失敗config.json 格式錯誤或路徑不存在現(xiàn)象Pod 狀態(tài)為CreateContainerErrorkubectl describe pod顯示failed to create containerd task: failed to create shim task: failed to create container: invalid argument。這不是 Substrate 的錯而是 containerd shim 傳參失敗。排查命令sudo journalctl -u containerd --since 1 hour ago | grep -A 5 -B 5 subsurface.*bundle # 輸出示例ERRO[2024-06-15T10:23:41Z] failed to create shim task: bundle path /var/lib/containerd/io.containerd.runtime.v2.task/k8s.io/xxx/bundle not found根因containerd 期望 bundle 目錄下有config.json和rootfs/但實際目錄結(jié)構(gòu)不符。常見錯誤是tar -C bundle -xf時沒加-C導(dǎo)致文件解壓到錯誤位置。修復(fù)確認(rèn) bundle 目錄結(jié)構(gòu)為bundle/config.json和bundle/rootfs/xxx且config.json中root.path字段值為rootfs不是/rootfs。6.2 Policy 策略拒絕syscall 或文件訪問被攔截現(xiàn)象Pod 狀態(tài)為Running但 agent 進(jìn)程立即退出kubectl logs為空ps aux | grep agent查不到進(jìn)程。排查命令sudo journalctl -u containerd --since 10 minutes ago | grep -A 10 subsurface.*denied # 輸出示例WARN[2024-06-15T10:25:12Z] syscall openat denied for path /sys/class/nvml/device0/information根因policy.json 中allowed_files路徑未覆蓋 agent 實際訪問的文件。注意 Substrate 的 glob 不支持**必須寫全路徑。修復(fù)用strace -f -e traceopenat,open,read在普通容器中運行 agent記錄所有openat調(diào)用路徑逐一添加到 policy。6.3 內(nèi)存超限OOM Killer 終止進(jìn)程現(xiàn)象Pod 狀態(tài)為OOMKilledkubectl describe pod顯示reason: OOMKilled但 agent 代碼無明顯內(nèi)存泄漏。排查命令sudo journalctl -u containerd --since 5 minutes ago | grep -A 3 subsurface.*oom # 輸出示例ERRO[2024-06-15T10:28:33Z] process 12345 exceeded memory limit 67108864 bytes, killed by OOM根因Substrate 的resources.memory.limit是硬限制且包含所有內(nèi)存RSS cache。agent 若大量讀寫文件page cache 會計入限制。修復(fù)在config.json中增加linux.resources.memory.kernel字段設(shè)為0禁用 kernel memory accounting或調(diào)高limit值。更優(yōu)方案是 agent 代碼中用posix_fadvise(fd, 0, 0, POSIX_FADV_DONTNEED)主動丟棄 page cache。獨家技巧為快速驗證 policy 是否生效可在 agent 啟動后執(zhí)行cat /proc/$(pgrep agent)/maps查看內(nèi)存映射區(qū)域。正常情況下rootfs中的二進(jìn)制文件應(yīng)映射為r-xp只讀可執(zhí)行而堆區(qū)為rw-p可讀寫私有。如果看到rwxp區(qū)域說明mprotect()調(diào)用被允許這很危險需在 policy 中禁用mprotectsyscall。7. 安全邊界再審視Substrate 能防住哪些攻擊不能防住哪些討論 Substrate 的安全價值必須拋開“絕對安全”的幻想。它不是一個銀彈而是一個精確控制的執(zhí)行邊界。我用真實攻防場景說明其防護(hù)能力7.1 能防住的典型攻擊容器逃逸CVE-2019-5736該漏洞利用 runc 的open()特性覆蓋宿主二進(jìn)制。Substrate 的allowed_files默認(rèn)不包含/usr/bin/runc且所有openat(AT_FDCWD, ..., O_WRONLY)調(diào)用均被拒絕徹底堵死路徑。Syscall 級 DoSfork bombfork()被策略禁止clone()也未列入allowed_syscallsagent 無法創(chuàng)建新進(jìn)程CPU 耗盡攻擊無效。設(shè)備節(jié)點濫用/dev/memallowed_devices嚴(yán)格白名單未聲明的設(shè)備節(jié)點open()返回-ENODEV物理內(nèi)存讀寫不可能。7.2 不能防住的攻擊需其他層補(bǔ)足側(cè)信道攻擊PrimeProbeSubstrate 不隔離 CPU cache惡意 agent 仍可通過 cache timing 推斷宿主進(jìn)程行為。解決方案Kubernetes 層面用cpuManagerPolicy: static綁定獨占 CPU core。網(wǎng)絡(luò)協(xié)議棧漏洞TCP reassemblySubstrate 不修改內(nèi)核網(wǎng)絡(luò)棧若 agent 觸發(fā)內(nèi)核 netfilter 漏洞如 CVE-2021-22555仍可能影響宿主。解決方案用 network policy 限制 agent 的網(wǎng)絡(luò)訪問范圍。供應(yīng)鏈投毒惡意鏡像Substrate 不驗證鏡像內(nèi)容完整性只校驗 OCI bundle 簽名。若 attacker 控制了鏡像 registry推送含后門的二進(jìn)制Substrate 會照常執(zhí)行。解決方案強(qiáng)制啟用 cosign 簽名驗證在 containerd config 中配置imageDecryption和imagePullSecrets。最后分享一個經(jīng)驗Substrate 的最大安全價值不是防住 0day而是讓安全策略變得可審計、可版本化。policy.json 是純文本可 git commit、code review、CI/CD 自動掃描如用jq .allowed_syscalls | index(execve)檢查是否誤開危險 syscall。相比 gVisor 的二進(jìn)制配置或 Firecracker 的 TOML它把安全決策從運維層提升到了開發(fā)層。這才是它在 agent 安全領(lǐng)域脫穎而出的根本原因。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
久久久亚洲精品中文字幕人妻| 2020国产精品| 亚洲91射| 亚洲日产专区婷婷| 欧美一区二区日韩传媒搭讪精品| 99在线精品观看99| 日韩不卡a级视频专区| 操人人| 日韩淫色网| 99热这里只有精| 麻豆啪啪啪视频| 日韩激情毛片一级久久久| 色路综合| 精品性爱无码在线播放| 亚洲国产一区二区日韩专区| 97超碰人人操人人操| 噜噜噜亚洲精| 天天综合官网| 啊啊啊啊操死我| 欧美草草| 99热国产精品| 96久久久久久久| 丰满人妻一区二区中文| 超碰偷拍| 91丝袜在线观看| 亚春色色| 久久精品国产亚洲av水密被窝| 制服中出中文人人精品| 精品网站99999| 婷婷国产精品九区| 亚洲A色| 蜜桃臀av在线观看| 欧美激情五月天| 黄色毛片A片| 探花在线免费观看视频国产一区| 久草国产在线视频| 欧美国产伊人久久久久| 精品黑人一区二区| 开心五月激情网| 超碰人人干| 六月激情婷婷| 亚洲欧洲美腿丝袜| 综合久欧洲| 天天综合网一91网| 欧美色天堂网在线视频| 激情人妻另类| 97在线观| 国产亚洲精品精AV.| 求求你操操我| 香蕉色网| 日韩一卡二卡三卡| 亚洲欧洲成人在线电影| 国产三级日产三级韩国三级| 色五月婷婷久久| 色综合久| 2019AV天堂| 麻豆精品三区视频| 超碰色97| 人人艹亚洲| 日本亚洲熟女视频| 色91综合网| 少妇专区一二三四五| 综合激情一一91| 久久久久久久久9| 91成人无码| 婷婷丁香激情| 国产精品成人无码av无码免费| 国产欧美日韩在线不卡第一页| 伊人久久婷婷| 四虎免费看黄| 欧美在线啊啊| 在线只有精品| 欧美在线大香蕉| 久欲AV| 97超碰日韩| 96国产污污污丝袜| 国语少妇精| 91在线视频免费播放| 久久色情| 欧美爱国产综合、| 国产精品一区二区校花| 国产青一二三| 日韩无码服务区| 亚洲无码精品AV久久久| 天天肏夜夜肏| 九热超碰| 日本成人A片免费看| 熟妇熟女亚洲天堂网| 超碰97在线中文| 97综合久久| 色综合网1| 亚洲色图综合网| 日韩一级二级三级免费看完整版| 亚洲成人无码影院| 精品国产99| 欧美色图 色综合图| 国产亚洲日韩在线三区黑人| 有码人妻系列| 国产一线二线三线av| 三级AV入口| 少妇免费视频| 91少妇人妻| 90后性网国产欧美| 欧美第二页午夜| 久久神马| 欧美熟妇操操视频| 人妻少妇被猛烈进入中| 久久中文色图| 国产操伦| 中文一区在线日| 色色色日本| 国产剧情一区在线观看| 国产日本顶级一区二区三区| 男人的天堂久久| 国产精品久久久久中文字幕| 久久99草| 综合欧美激情网| av72网| 老外又粗又长一晚做五次| 91黑丝在线播放| 91宗合网| 日韩免费性爱视频在线观看| 久久精品日韩专区免费观看| 黑人黄片在线免费观看| 亚洲欧美校园| 男人的天堂不卡一区二区| 日本一卡二区在线| 天天爽天天操| 久久AV无码AV| 伊人青青草久久| 极品欧美一区二区三区| 1区2区3区中文字幕日韩| 亚洲欧美一区二区网址| 精品人妻一区春色| 激情专区综合| 大香蕉伊人网| 欧美日韩精品久久| 五月丁香六月婷| 国产美女自拍视频| 欧美一区二区日韩三区| 亚洲无限观看| 色色激情五月天| 亚洲国产精品无码AV久久| 国产原创精品| 岛国黄| 尤物视频新赏网鲜网色诱网| 欧洲天天在线| 丝袜美腿制服人妻二区中文字幕 | 精品一区二区2| 激情婷婷丁香| 免费一级特黄特色大片在线观看看| 人妻插插人妻人| 性爱边摸边日免费AV| 日产精品久久久一区二区| 五月激情影院| 欧美大香蕉专区网| 欧美精品二区视频在线| 久久精品日韩专区免费观看| 国产精品一区二区在钱播放| 深夜国产一区二区三区在线看| 九九九只有精品| 尻女朋友一夜| 欧美自拍偷拍免费观看| J?P?NESEHD熟女熟妇伦| 91亚洲狠狠色| 国产吹潮女在线观看| 欧美巨大性舒爽顶到了| 亚洲综合另类色图| 牛牛久久国产精品视频一二三 | 嗯嗯啊啊日韩精品| 欧美日韩淫加| 色婷婷久久| 天天射天天操天天干天天吃2018| 亚洲色电影在线| 超碰久久草| 91老熟女逼| 日本韩欧美在线播放a| 精品国产av一区二区三区四区入口| 任你干在线视频| 99999精品视频| 996热| 日韩人妻 中文字幕| 俄罗斯及免费在线看| 蜜桃臀久久| 日韩99神马视频播放| 天天综合精品| 91精品丝袜久久久久久| 狠狠穞A片一區二區三區| 国产宅男宅女在线观看| 三级AV入口| 性夜影院爽黄A爽免费动漫| 国产激情在线| 33044男人的天堂深夜备| 色九九九综合| 麻豆一区二区三区精品| 欧美国产操逼| 亚洲资源一区| 久久久久久999| av2014 日韩在线中文字幕| 97超视频在线观看| 天天综合网AV91| 日韩欧美丝袜诱惑| 精品二999| 久久综合女优| 亚洲精品一区二区免费在线观看| 欧美激情色婷婷花野真衣一区二区| 香一区二区三区| 香蕉一区二区三区在线视频| 日韩AV色图| 91啦人妻| 欧美gv在线观看| 日韩无码视频黄色| 人妻系列无码专区中文有码| 成人午夜无码视频| 色精品极品| 九九九综合精品| av中文字幕在线熟女| 欧美色偷拍| 亚洲男人的天堂V| 久久久久9久久久久| 日本久久久久久久久| 91在线页| 亚洲drav色图| 2017,超碰| 男人的天堂com| 色原狠狠天天天| 欧美—性—交—色| 国产AV色黄看到爽| 国产精品久久久鸭无码的功能| 国产精品熟女乱伦| 粉嫩AV一区夜夜嗨| 91精品丝袜久久久久久| 久久青青草原免费视频| 国产又色又爽又舒服的三级视频| 嗯嗯嗯好爽| 欧亚久久偷拍视频| 亚91网| 97欧美精品| 大香蕉一人在线| 国产蜜臀在线| 国产精品第一页国产大屁股视频免费区| 91爱网| 老司机天天操| 久久9久9久99久9久9| 亚洲激情色片| 色淫网站优优视频| 91精品久久久久五月天精品| 无码人妻一区二区三区免费九色| 日本性爱少妇| 开心激情婷婷| 91精品免费| 人人插人人搞人人操| 亚洲图片欧美色| 久久綜合很很很| 久久美女福利是上海美女| 狠狠入| 91中文精品日韩欧美在线| 国产成人在线观看综合| 伊人精品久久网站| 久草加勒比一区在线| www.91欧美| 国产精品久久久亚洲一区| 无码区蜜乳| 揉揉日日日日| 精品制服美女中文一区二区三区| 麻豆久久久久久久久丝袜| 欧美十八禁网站| 成人免费视瓶| 久久伊人网视频一区二区三区| 国产第25页在线观看| 色香综合| 亚洲自拍97| 色香91| 东北老女人的激情视频| 亚洲成人一二三区| 日本熟妇熟色97一本在线观看| 黄色av片三级三级三级免费看| 亚洲天堂精品日韩电影| 超碰碰97资源站| 亚洲脚交| 日本大香蕉综合网| 麻豆成人AV| 99re在线视频这里只有精品| 天天综合网合集91| 少妇久久久免费| 中文字幕精品乱码| 中文字幕AV片| 欧美中文狠| 97超碰天天爱天天爱| 97视频在线观看播放与子乱对白在线……| 五月丁香六月婷| 操操啪| 99操逼| 人看人人摸人人操| www.五月天| 青青草天天亲夜夜操网| 夜夜操二区| 天天色粽合合合合合合合| 动漫爆乳3D奶水一区在线观看| 亚洲av影音先锋| 色悠久久久av| 五月天人妻综合| 99日视频在线免费| 香港久久久| 欧美色图另类图片| 五十路一区无码| 人妻丝袜日本| 一区二区三区国产在线播放| TS人妖另类精品视频系列| av影片在线观看不卡| 97久久久| 国产网红精品| 911粉嫩人妻| 婷婷五月天_亚洲小说欧美激情另类_精品久久国产字幕 | 久久超碰天天| 欧美不卡五十路| yw尤物av无码点击进入麻豆| 中文字幕,人妻,日韩| 26uuu性物| 偷看洗澡一二三区美女| 婷婷久草一区二区三区| 久久综合女优| 日韩电影中文字幕| 亚洲色综合| 国产精品成人久久一区二区三区| 偷看洗澡一二三区美女| 国内精品不卡无毒99999| 精品乱子一区二区三区99| 久久久成人精品| 可乐操亚洲蜜911| 97免费在线| www.99中文字幕| 婷婷综合五月| 性色av一区二区| 亚洲春色欧美| 精品毛片av一区二区| 免费看日本操逼视频| 情侣开房子拍 日韩无码 女的很漂亮| 久操九九九九九九九九九九九九九九九九九九九九九九九九九九九九 | 中文字幕 人妻不满 在线视频| 久久女人视频| 丝袜色综合| 9118禁| 不卡一区二区日本视频| 夜夜中出国产| 亚洲欧美91√| 久久黄色视频一区二区三区| 五月开心网| 伊人久久大香线蕉亚洲五月天,青草青草欧美日本一区二区,欧美日产欧美日产国产 | 天天看天天日天天操| 久久成人国产| 澳门成人网站久国产日韩| 99热99re6国产在线播放| 神马久久久久久久| 国产超碰| 日日噜噜夜夜久久亚洲一区二区| 久久精品国产亚洲5555| 无遮挡h肉动漫在线观看| 求求你操操我| 91看黄片| 美女露胸露屁股| 亚洲久久天堂| 伊人黄色视频免费观看| 四虎免费看黄| 国产精品嫩草久久久久| 韩国轻伦国内自拍一区| 国产成人久久精品蜜臀| 国产67194| 久久骚| 久久成人国产精品| 人妻插插人妻人| www欧美91| 麻豆啪啪啪视频| 天天躁狠狠躁av| 福利社区午夜一区二区| 日日夜夜噜| 欧美AAAA黄片| 国产精品熟女AV中文字幕在线播放| 巨乳特殊服务按摩| 日韩啪啪视频| sewuyueav| 插欧洲美女欧美精品| 蜜臀th| 国产中文精品一区二区在线观看| 精品久久艹| 免费观看国产小粉嫩喷水精品午| 蜜臀久久99精品久久久久免费观| 九九九九热| 97舔舔| 欧美色宗合| 97在线免费看| 99无码狠狠久久| 800zy一区二区| 亚欧免费观看视频| 欧美国产有色电影| 日韩欧美tv一区二区在线观看| 亚熟hd视频在线| 欧美日韩亚洲一区二区在线观看| 精品二999| 永久免费发布性爱网| 日本中文字幕熟妇| 六月色婷婷| 麻豆天美91| 色盈盈影院| 天天操夜夜操狠很操| 欧美猛交黑寡妇中文字幕| 偷拍亚洲熟女视频播放| 超碰 欧美| 亚洲丝袜二区| 人妻一二三区| 97久久综合网| 亚洲欧美九九九| 尤物网址| 98久久超碰| 操B久久| 亚洲一卡2卡3卡4卡乱码网站 | 中文字幕-区二区三区四区视频中国| 丰满人妻区一区二区三| 精品国产嫩穴视频| 亚洲欧综合另类无码一区| 精品人妻一区二区三区蜜桃视频| 操狠狠| 人人潮人人摸| 96超碰网| 久久久久久九九九九-美女久久久久久久-成人AV | 亚州欧美一区| 色噜噜狠狠色综无码久久合欧美| 精品美女久久久久| 亚洲第一页色网| 久久亚洲天天做| 亚洲欧美日韩夜夜| 91精品女厕偷拍视频| 欧美日韩一二三| 第四色亚洲色图| 麻豆啪啪啪视频| 五月丁香黄色网| 97欧美色| 少妇xx精品| 91天堂网| 人人操人人精品影片| 国产精品小视频一区二区三区| 国模不卡| 性色AV蜜色av色欲av| 99日免费视频中文字幕| ,国产乱人伦精品一区二区三区| 嫩草一区二区在线观看| 日本成熟少妇A∨网站| 超碰9 7女人| 欧美精品丝袜久久久中文字幕| 日本肏逼视频在线观看| 国产一区二区三区视频在线看| 青青五月天| 天天影视之亚洲综合网| 欧美暴力猛交| 日本精品88888888| 欧美制服网站美腿丝袜| 九九久久精品| 国内三级自拍小视频在线观看| 91av一区二区在线观看| 狠狠操,使劲操| 国产白丝网站| 午夜美女诱惑电源网| 久久久久9999精品九九九| 亚洲城人男人的天堂| 精品视频久久久久九九九九9999| 在免费jIzzjIzz在线视频| 成人影院永久免费观看网址| 婷婷操视频| 性91| 91成人18| 男人的天堂视频精品乱在线| 91综合天天| 人妻喷水| 操一对老熟妇爽上天视频| 天天日美女的B| 久久久久久久久久久久久久久久9| 亚洲精品蜜桃久久久一区二区三区| 丁香五月成人| 少妇高潮99p| 精品区9| 午夜免费视频1000| 亚洲五月丁香花狠狠干一区二区三区 | 顶级少妇BT天堂| 日韩三级一区 | 国模艳艳啪啪一区| hd成人一区二区在线| 色yeye成人免费视频| 26uuu性| 一级黄色性爱A级片| 久操网无码在线| 色欲蜜臀AV| 久久性爱大全| 欧洲色色| 亚洲国产一区二区三区在线| 久插综合| 白丝在线一区| 天美av在线| 亚洲天堂男人天堂网| 亚洲乱妇p22| 亚洲 暴爽 AV人人爽日日碰| 日本高清视频xxxx| 国产懂色精品国产av| 亚洲精品三| 国产成人亚洲精品自产在线| 99re9这里只有精品| 精品视频专区| 天天草AV| 久久超碰97| 女欧美一区二三区| 国产乱人伦AVA麻豆软件.| 青娱乐日韩无码| 婷婷久草一区二区三区| 加勒比综合九九99视频在线播放| 亚州九九九精品视频| 欧美色图99| 激情综合网激情综合| 一区不卡在线观看av| 亚洲九月丁香| 97视频观看| 色综合99999| 亚洲小说视频| 日韩乱伦AⅤ| 色色婷婷丁香| 91在线丝袜视频| 高颜值美女口爆高潮浪叫| 成人午夜高潮av猛片| 国产AV激情无码久久无码 | 波多野结衣被操50分钟免费视频| 色臀AV| 亚洲欧洲自拍图片专区满春格| 郑州宾馆老熟女露脸啪啪| 人妻久久久久久久久久久久久久久| 男插女青青影院| 免费视频观看60秒| 日韩中文字幕精品一区在线| 中文字幕五区| 亚洲 欧美 综合 91| 99热在线观看| 91粉嫩萝控精品福利网站_精品影音先锋国| 欧美黑人猛交春色影视大全| 精品女同一区| 成人自拍三级在线观看| av中文在线| 91欧美综合在线| 97在线免费观看| 立川理惠无码一区二区| 九九国产热| 久久精品熟女亚洲AV麻豆软件| 岛国黄色大片网站| 黑人与人妻| 中文AV制服乱伦| 色五月婷婷久久| 国产91专区| 国产日韩欧美操逼视频| 国产精品对白内射| 亚洲情色欧美| 日产狠狠干| 极品美女嘿咻| 亚洲成熟国产精品美女| 欧美日韩婷婷中文| 蜜乳AV免费观看| 18一区二区三区| 熟女91网站| av国产无码| 超碰伊人在线| 一区二区三区四区免费视频| 成人天天爽| 亚洲高清在线se| 黄色AAAAAAAAAAA大片| 色综合潮| 欧美性爱日韩高清| 久久久性爱视频| 亚洲一区二区三区春色| 日韩av三四区| 成人26uuu| 青青草手机在线免费观看| 黄片视频观看| 夜夜国产一区| 欧美不卡二区| 天天在线91| 亚洲欧洲综合视频在线| 国产激情在线| 67914亚洲精品| 九九碰九九爱97超| 久久欧美1卡2卡3| 精品无码欧美三级| 国产乱弄免费在线视频。| 强奸乱伦免费网站| 国产久久久久影院老熟女| 日日操丁香五月天| 超碰在线在公开超碰在线在公开| 操高情无码| 人人操人人精品影片| 国产激情视频在线观看| 亚欧成人一级片在线播放| 国产又色又爽又舒服的三级视频| 国产区在线| 天天看综合网| 国产美女销魂在线观看不卡| 国产性爱欧美性爱在线| 免費黃色視頻觀看一| 国产精品操| 欧美中文字幕一区 | 五月激情视频| 中文乱码字字幕在线第5页| 日日日啊啊啊| 91快色色色色色| 久久伊人东京热| 人人喜人人妻| 人人插人人摸人人| 好爽视频在线观看| 欧美精品 - 91爱爱| 99久久久久久久久| 日韩少妇无码| 青青草狠狠撸| 大香蕉97久久| 久久九九视频九九视频| 超碰79人人乐| 欧美日韩性爱电影在线| 少好三P| 又大又长又爽| 久久精品国产亚洲AV片多多| 国产福利合集| 蜜桃臀AV在线| 亚熟在线| 五月丁香狠狠爱| 6080YYY午夜理论片在线观看| 久久久精品九| 99热免费精品| 天美精品av| 久久性爱网站| 日韩激情电影中文字幕| 色噜噜日韩精品| 蜜臀久久在线视频| 91在线欧色| 精品性爱一区二区| 成 人片 黄色大片| 亚洲综合第一页| 欧美天天在线| 黄日韩| 久久久工口| 国产成人网站在线观看| 26UUU欧美激情一区二区| 日本中文字幕一区| 9久热| 人妻乱仑一区二区三区| 亚洲国产91精品一区二区久久| 蜜臀久久久99久久久久 | 91日产欧美| 男人的天堂激情| 久操大香蕉手机视频在线看| 免费av大片| 亚洲囯产精品女人久久久| a'v在线资源| 色臀AV| 国内外激情在线| 亚洲色图第一页| 97色涩| 亚洲五区熟女| 9色国产精品一区粉嫩| 亚洲 欧美 日本 国内 首页| AV在线资源| 精品国产99| 欧美日韩黄色片一区二区三区四区人与兽做爱| 色婷婷av在线观看| 狠狠激情综合狠狠操中文字幕| 欧美经典一区二区三区| A级毛片在线看免费| 中文一区二区三区影院| 色欲av国内精品久久久久久| 91亚洲欧美激情| 天天摸天天操视频| 青青草在线视频播放器| 97伦综合| 91中文字幕制服丝袜免费视频| 大香蕉手机在线| 97久久久久久久久久| 韩日自拍| 97人人色| 大粗鳼巴久久久久| 欧美色另类| 人妻天堂网| 亚洲欧美日韩激情不卡| 久久少妇| 91久久久亚洲| 内射夫妻三片| 污污汅18禁网站在线永久免费观看| 成在线人在线观看视频| 韩国一级AAA| 欧美日韩性爱无码| 国产无套粉嫩白浆在| 国产成人网站在线观看| 亚洲 日韩 欧美 国产综合体| 久久人妻视频网| 久久一区无码| 裸体1区| 97网站在线观看| 天堂性色| 嫩草美女久久| 黄片免费看黄片免费看| 久久久久久久久久8888| 狠狠中文字幕| 欧美日韩国产男人| 欧美精品欧美精品系列| 91九色丨风韵犹存| 免费av高清无码| 超碰 国产熟女精品一区| 亚洲欧美97√| 亚洲欧美一区二区网址| 97人妻免费中文字幕| 一块操欧美| 啊啊啊啊啊啊在线看| 精品999日本| 蜜臀中文无码午夜| 中日韩免费看男女操逼大全| 99国产在线 精品 视频| 色婷婷狠狠18禁| 中文字幕乱码人妻一区二区三区,99精品| 中文幕97| 人人妻人人爽| 一区操逼日比视频| av天堂影视中文在字幕在线中文| 青青操少妇| 亚洲欧美激情小说| 国产av激情无码久久天堂| 久久东京国产精品视频| 91精品人妻一区二区三区蜜桃臀| 加勒比综合a∨| 久久久久久9| 秋霞免费AV| 性感女人网页在线观看视频| 99蜜月精品久久| 欧美色www亚洲国产阿娇要播| 欧美自拍偷拍免费观看| 97硬碰| 三及片网站| 亚洲精美粉嫩嫩泬在线观看| 99青草| 欧美亚洲天天| 日本激情免费大片| 欧美综合色站| 伊人骚琪琪亚洲天堂网站| 美國A片| 亚洲大色堂| 久久这里只有精品9| 亚洲国产午夜真人一级片中文字幕精品黄网站| 青青欧美在线| 992大香蕉| h无码动漫在线观看| 黄色成品网站| 性91| 婷婷五月天av| 欧美人妻熟女在线| 中文字幕中文字幕一区二区| 麻豆国产原创AV色哟哟| 色九久| 人妻-91porn| 久久美国毛片| 狼狼色丁香久久婷婷综合五月| 91九久| 亚洲成人贴图| 大香蕉亚洲中文| aV中文麻| 日本3级一区二区免费| 天天综合麻豆视频| 26uuu性| www.AV有限公司一区| 激情小说图片亚洲首页| 亚欧高清| 日韩一999精品| 精品九九九| 欧美性爱97超碰| 黄骗免费网站| 欧美亚洲国内自拍| 97综合网| 国产精品久久发布| 日韩免费a级毛片无码a∨| 国产熟女少妇一区| 超碰91在线| 日韩99神马视频播放片在线播放| 91东北熟女| 天天欧美色| 久久欲| 视频一区二区免费在线| 欧美精品1区2区3区| 亚洲www91| 一级A片女人高潮叫床| 免费看日本操逼视频| 久久9亚洲| 欧美色图在线视频少妇| 亚洲欧美日韩激情不卡| 91精品久久久| 久久久久人妻| 中文久久96| 狠狠婷婷亚洲中文综合久久| 日本人人操人人操| 青青草吊丝| 久久人妻熟女一区二区| 男人高清无码一区二区| 久久久久久大| 美女性91| 人人干人人搞人人摸| 亚洲国产一级中文综合久久天堂在线免费观看| 自拍第一页| 亚洲国产91精品一区二区久久| 920日本午夜免费| 黄久久| 日本一区视频在线观看| 国产人妻精品久久久一区二区三区| 亚洲人久久久网| 天天看精品动漫视频一区| 色色亚洲| 蜜臀AV一区二区三区| 日韩色欲久久一二三四区| 亚洲综合影视| 国产午夜在线观看| 亚洲操操操| 无码二级三级| 国产在线视视频有精品| 91美女視頻| 久久久久久日韩| 男人天堂日日夜夜| 人人干人人操人人爱| 尻女朋友一夜| 天天日夜夜爽| 日本大香蕉综合网红本杳社区| 中国东北熟女老太婆内谢| 大香蕉欧美国产日韩高潮| av网站免费线看| 图色综合网| 国产老太乱伦一区| 丰满翘臀美女影院视频| 精品九九| 九九十八精品| 性爱综合一区二区| 国产乱弄免费在线视频。| 日韩中文字幕视频| 伊人玖玖网| 亚洲一级性爱视频免费看| 97精品97| 在线观看AV片| 精品大全99999| 久久曰曰| 九九九九免费| 欧美性,亚州色| 欧美一区二区三区另类精品| 久久久国产精品亚洲精品| 亚洲第一狼人丝袜美女另类| 亚洲电影91| 欧美色综合影院| 熟妇人妻丰满久久久久久久无码| 人妻天堂综合网| 蜜臀无码视频在线观看| 精品美女在线视频| 亚欧无码在线| 亚洲人妻色图| 日本少妇va7777| 一类无码操逼视频| 日韩在线观看AV| 久久久蜜桃一区二区三区| 亚洲 暴爽 AV人人爽日日碰| 久久深夜无码| 操比国产| 中国人高清www色视频免费| 在线观看A啊啊啊| 1024人妻熟女一区二区三区| 国产午夜精品一区二区三区牛牛| 青娱乐 成人娱乐在线| 少妇一区二区三区精选| 少好三P| 日韩pv中文| 九月丁香婷婷色| 大逼色网站| 伊人久久大香线综合无码| 成人无码影片视频在线| 日韩综合色图| 9长久久精品| 亚洲一区深夜| 中文字幕精品一区二区精| 九久久九九久视频| 亚洲精品天天影视综合网| 成人免费不卡在线视频| 男人的天堂 在线一区| 制服中出中文人人精品| 亚洲精品一区中文字幕乱码| 狠日操| 天美91| 少好三P| 操逼内射干逼白丝91| 天天插天天操| 欧美 日韩 亚洲 春色| 精品九区| 啊啊啊啊啊啊啊啊要喷了| 97干日韩| 国产精品三级视频网站| 亚洲日韩视频二区| 天天综合~91| 欧美亚洲韩国视频十五区| 熟女中出视频| 熟女丰满人妻一区| www.色操逼| 一级性爱啪啪视频| 国产综合色精品在线观看| 亚洲欧美激情小说| 中文字幕人乱码中文字的预防方法| 男人的天堂2018东京热啪啪啪| 午夜欧美女人操逼| 人妻超碰青青草98| 欧美性区| 精品99999久久久久久| 桃色五月天| 亚洲成人久久美女| 无色无码| 日日操丁香五月天| 一个国产在线综合网站| 黄片免费日韩| 97色碰| 美女91AV| 欧美激情视频一区二区| 亚洲综合在线91| 亚洲自拍青操视频| 青青草狠狠撸| 精国久久一区二区三区98| 麻豆一区二区三区精品| 青青草黑寡妇男人天堂| 国产视频一区二区在线| 九色97| 六六久久日韩不卡| 中日韩一区二区三区欧美| 欧美操逼熟女| 黄色AAAAA欧美| 性爱视频无打码在线观看| 一级做a爰片性色毛片久久| 极品销魂美女一区二区| 老女人综合网| 麻豆三极片| 最新亚洲黄色免费电影| 狠狠婷婷亚洲中文综合久久| 视频不卡中文字幕| 秋霞色色影院| 亚洲欧洲日本精品中文a∨| 极品欧美一区二区三区| 成人无码在线超碰网| 黄片国产精品一区二区| 高清国产性猛交xxxx乱大交| 天天草夜夜草高潮片| 乳欲人妻办公室奶水| 黄片无码在线制服| 激情五月天视频| 丝袜 亚洲 偷拍| 天天操av懂色| 啊啊啊啊二区好大| 射丝袜大香蕉| 9久9久9久9久视频网站| 日韩猛交| 人人么人人操| 91c色| 久久亚洲av成人无码国产| 欧苏综合色综合| 欧美 综合| 韩日自拍| 97免费在线观看| 午夜福利激情在线视频| 乱伦AVxx| 欧州色图区| 91国产美女丝袜足交精品视频| 超碰免费欧美7| 欧美精品庄| 性饥渴少妇av无码毛片| 亚洲精品中文字幕一区在线视频 | 美欧色综合| 青青操网| 草莓精品视频| 青娱乐 成人娱乐在线| 天堂资源站| 网友自拍第1页| 成人免费看吃奶视频网站| 深田咏美亚洲精品福利社| 97天天摸天天碰| 亚洲欧洲第二视频在线观看色图| 天天综合91入口| 日本国产亚洲一区在线观看| 操逼网站视频漫画国产| 麻豆乱码久久精| 精品一区二区2| 国产最火爆久久国产网站网站| 无码国产精品午夜不卡( | 乱伦a片视频| 日韩久久三区| 午夜福利在线合集| 日韩欧无码一区二区三区免费不卡 | 囯产操逼片| 偷拍亚洲高清图片| 久久老熟女| 精品九九国产无码| 美女诱惑1区2区| 后入日本1234| 在线观看高清AV| 天天影视综合网欧美精品| 久久原创中文| 国产Av超碰| 欧美亚洲激情小说| 国产日本顶级一区二区三区| www.91逼逼.com| 精品射1999| 久久99国产精品| 自拍偷拍2025在线观看 | 囯产操逼片| 白丝少妇一区二区| 七月婷婷综合| 日韩精品 资源| 日韩综合色网| 日韩人妻一二三区视频| 亚洲不卡不卡中文字幕不卡| 淫淫综合网| 国产欧美日韩在线不卡第一页| 刺激精品视频| 超碰97人人cao| 久无码| 天天综合~91| 98一区二区精品| 91爱剪切久久| 中文字幕在线日亚州9| 精品久久久久成人码免| 肉嘟嘟www视频在线观看高清| 蜜桃久久久久久久久久久久| 嗯嗯不要视频| 欧美日本国产日韩激情视频| 亚洲精品国产av天美传媒| 三男一女不戴套的A片| 超碰久久中文| 97超碰色色| 天美传媒国产原创中文字幕亚洲欧美另类 | 爱欲AV| 人妻精品免费一二三区| 欧美三级一级| 福利视频香蕉免费一区二区在线| 91人人看| 中国操逼无码| 884t在线| 精品人体无圣光凹凸| 97丝袜亚洲在线播放| 人人操人人摸人人看人人干| 69久久久久久久久久久久久| 老司机深夜影院18未满| 99热国产| 久久99久久99精品免视看婷婷| 九七超碰人人乐| 97WW精品| 精品久久无码午夜福利 | 亚洲成熟国产精品美女| 91在线丝袜| 桃色五月天| 久久精品一区二区三区四区五区| 国产精品久久久久久夜夜夜| 国产Av超碰| 熟妇高潮二区三区| 色色五月婷婷| 国产偷人伦激情在线观看| 精品国产72| 国产女人操逼视频| 凹凸 69堂 在线播放| 精品久久一区二区三区四区五区| 天天射夜夜操| 伊人精品视频| 日韩精品在线观看网站| 亚洲图片91| 婷婷激情一区二区三区俺也去| 亚洲欧美综合区自拍另类 | 天天综合日韩网| 国产精品久久久久久久AV大片| 日韩精品影视| 亚洲综合色男人网| 亚洲自拍天堂| 最新制服中文第一页| 亚洲AV资源| 激情视屏国产乱伦强奸| 久久久久久久91| 1二区9| 97在线精品| 男女做爰猛烈动高潮A片免费应用| 亚洲欧美日韩国产丝袜自拍中文| 另类小说五月天| 精品成人无码| 传媒在线观看一区二区三区| 久久久久久性爱视频| 亚洲强奸乱伦影视网| 久久夜夜| 激情文学亚洲| 蜜臀久久99精品久久久久免费观| 日韩av影片在线观看| 一区二区三区免费视频入口| 久久后入制服| 色五月天AV| 欧美拳交在线播放| 国产白嫩漂亮KTV在线| 国产400孕妇孕交群| 中国黄色特级精品一区二区三区片| 校园春色制服丝袜中文字亚洲 | 欧美,亚洲,日韩,v,天堂,手机在线观看| 欧美黄页在线| 久久亚洲精品成人av| 国产在线能看的你懂的| 中文字幕一区二区三区四五区| 青青草五月天| 99超碰色| 久久五月综合| 91精品人妻电影| 强奸乱伦免费网站| 天美91| 久久婷婷成人综合色怡春院| 东北操逼| 97欧美色资源| 图色综合网| 精品久久久久,69国产成人精| 国产日本久久免费精品| 青草草免费网站av| 久久久久久久强迫| 夫妻天天操岛国视频| 殴美色网| 超碰偷拍| 99re在线视频这里只有精品| 亚洲91射| 激情文学小说一区二区| 在线亚洲丝袜视频网站| 青娱乐大香蕉| 色九月综合| 色诱中文字幕| 有码人妻系列| 亚洲一二三精品久久网 | 免费观看成人www精品视频| 亚洲天堂资源网| 久久久久久999| 国内精品99999| 狠狠入| 91欧美网| 国产操逼视频在线观看| 精品国产久久乱码| 视频二区美腿丝袜制服人妻欧美| 欧美高清第一页| 99只有精品| 久久小视频| 国产高清MV操逼视频| 国产资源中文字幕在线| 啊啊在线| 欧美青青视频| 91在线|亚| 大屁股xxxxx| 天天草夜夜草高潮片| 亚洲美女av无码| 精品少妇人妻| 青木玲在线不卡| 国产黄色动态精品| 五月丁香社区婷婷日韩欧美精品影院| 亚洲无码一区成人免费午夜| 日本二区不卡| 97在线视频免费看| 91 丝袜在线播放| 亲子敌伦对白在线播放| 亚洲精品国语在线播放|