久久亚洲成a人片熟女精品色一区二区三区|国产精品视频第一精品视频|av天堂热无码手机版|亚洲?v无码久久无遮挡|国产精品偷伦视频免费观看国产|麻豆国产自产精品丰满熟妇|av无码av不卡一区二区|久久亚洲精品中文字

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營的一線實(shí)戰(zhàn)洞察。

XDP與eBPF實(shí)戰(zhàn):高性能網(wǎng)絡(luò)加速的原理、調(diào)優(yōu)與踩坑記錄

XDP與eBPF實(shí)戰(zhàn):高性能網(wǎng)絡(luò)加速的原理、調(diào)優(yōu)與踩坑記錄 作為一個(gè)常年跟服務(wù)器性能較勁的人我第一次接觸XDP是在一次深夜壓測。CPU跑滿、軟中斷飆紅網(wǎng)卡卻還在拼了命地往協(xié)議棧里塞包。那會兒我意識到Linux內(nèi)核那套通用處理路徑在真正的海量流量面前確實(shí)有點(diǎn)力不從心。后來聽說XDP能在驅(qū)動層直接處理報(bào)文比傳統(tǒng)iptables和iptables的netfilter路徑快一個(gè)數(shù)量級我立刻動手試了一圈——這篇文章就是我自己從原理到實(shí)測、從踩坑到調(diào)優(yōu)的完整記錄。1. 內(nèi)容整體設(shè)計(jì)與思路拆解1.1 為什么需要XDP這種另類的數(shù)據(jù)路徑傳統(tǒng)的網(wǎng)絡(luò)收包流程基本上是這樣網(wǎng)卡DMA數(shù)據(jù)到內(nèi)核環(huán)形緩沖區(qū)然后觸發(fā)硬中斷緊接著軟中斷ksoftirqd開始處理依次經(jīng)過協(xié)議棧的各層——鏈路層、網(wǎng)絡(luò)層、傳輸層最終把socket掛到用戶態(tài)進(jìn)程的等待隊(duì)列里。這套邏輯設(shè)計(jì)得相當(dāng)通用也相當(dāng)穩(wěn)定問題在于太穩(wěn)了。每收一個(gè)普通TCP小包內(nèi)核要做的事情多達(dá)幾十步從sk_buff分配、路由查找、netfilter鉤子到最終喚醒進(jìn)程每個(gè)環(huán)節(jié)都有鎖、有緩存miss、有內(nèi)存分配。如果你只是平時(shí)訪問個(gè)網(wǎng)頁、傳幾個(gè)文件這套機(jī)制綽綽有余??梢坏┝髁康搅税偃fPPS以上事情就開始變質(zhì)。所有CPU核的軟中斷占用居高不下但你實(shí)際業(yè)務(wù)處理的包不到一半——絕大多數(shù)數(shù)據(jù)包要么該丟的沒丟要么根本不需要走到應(yīng)用層。當(dāng)我第一次看到XDP的性能數(shù)據(jù)時(shí)確實(shí)被驚到了官方基準(zhǔn)測試中單核處理能力可以輕松超過20M PPS取決于硬件和程序邏輯而在同等硬件上傳統(tǒng)netfilter路徑大概能跑到1M PPS就很吃力了。差距如此懸殊是因?yàn)閄DP把處理點(diǎn)挪到了網(wǎng)卡驅(qū)動剛拿到數(shù)據(jù)、甚至還在DMA緩沖區(qū)里的時(shí)候。XDP的主要思路是盡量少做事。它不分配sk_buff不復(fù)用協(xié)議棧的路徑也不維護(hù)完整的連接狀態(tài)。它只給你一個(gè)xdp_md結(jié)構(gòu)體里面放著數(shù)據(jù)包的起始偏移、結(jié)束偏移和入接口你的eBPF程序就是在這個(gè)極簡的框子上做邏輯判斷。能XDP_DROP掉的就絕不讓它進(jìn)入內(nèi)核更深處能XDP_PASS放行的盡量原封不動交給協(xié)議棧。這個(gè)設(shè)計(jì)思路總結(jié)成一句話就是讓該消失的包在最便宜的地方消失讓真正有價(jià)值的流量走最少的路。1.2 對比傳統(tǒng)內(nèi)核網(wǎng)絡(luò)路徑的效率差距我拿自己測試機(jī)上做過對比用DPDK基準(zhǔn)工具和自寫的eBPF程序看包處理時(shí)延和吞吐。傳統(tǒng)收包模式在單隊(duì)列、單核情況下跑到400K PPS左右CPU就接近滿負(fù)荷。同樣的硬件加載一個(gè)簡單的XDP程序做全量DROP也就是把進(jìn)來的所有包都丟了單核吞吐量能到24M PPS時(shí)延抖動幾乎可以忽略。這個(gè)對比不是說傳統(tǒng)協(xié)議棧一無是處而是說它們出生在不同的年代面對的流量量級完全不同。讓我用一個(gè)生活中的例子解釋一下這個(gè)差距社區(qū)保安亭門口有條主干道所有進(jìn)小區(qū)的車都要停下來登記傳統(tǒng)協(xié)議棧。如果某天來做核酸的隊(duì)伍特別長你只需要看車牌、分流量、能勸返的勸返、該放行的放行XDP而不是把所有車都引導(dǎo)到登記處。這次疫情管控的實(shí)戰(zhàn)就是XDP最擅長的事情——在入口處做快速分流。這個(gè)效率差距不是靠優(yōu)化代碼就能彌平的因?yàn)閭鹘y(tǒng)路徑本身就是為完整性設(shè)計(jì)的它必須保證TCP重傳、分片重組、socket buffer分配、防火墻規(guī)則、路由選擇等全都可追溯可管理。而XDP刻意放棄了這些通用性換取的是極致的速度和確定性。你說XDP能不能做TCP狀態(tài)跟蹤可以但內(nèi)核里早就有conntrack在做這個(gè)事XDP最大的價(jià)值不是替代協(xié)議棧而是在協(xié)議棧之前當(dāng)守門員。1.3 為什么這個(gè)方案的護(hù)城河是eBPF而不是XDP本身我見過不少人對XDP有個(gè)誤解以為它是什么靈丹妙藥裝上就快了。其實(shí)XDP本身只是個(gè)框架真正決定你能做什么的是掛載在XDP鉤子上的eBPF程序。剛接觸eBPF時(shí)它的編程體驗(yàn)非常糟糕——你必須用受限于內(nèi)核verifier的指令集來寫代碼不能任意循環(huán)早期版本甚至不允許有循環(huán)不能訪問任意內(nèi)核內(nèi)存棧大小只有512字節(jié)。這些限制逼著你用最精簡的方式表達(dá)邏輯但也正因?yàn)檫@些限制XDP程序才能在內(nèi)核里安全、高性能地運(yùn)行。eBPF之于XDP有點(diǎn)像是電動賽車和賽道的配合XDP提供了一條直達(dá)終點(diǎn)的快車道而eBPF是決定你在這條車道上怎么打方向的駕駛員。如果你不會eBPFXDP對你來說只是一個(gè)只能丟掉所有包的開關(guān)而會了eBPF你就能在網(wǎng)卡入口處做流量過濾、負(fù)載均衡、流量統(tǒng)計(jì)、DDoS防護(hù)甚至直接修改數(shù)據(jù)包內(nèi)容再轉(zhuǎn)發(fā)出去。所以我把XDPeBPF賦能的高性能網(wǎng)絡(luò)加速這個(gè)項(xiàng)目拆成兩半一半是XDP技術(shù)的理解另一半是eBPF編程的落地。只有把兩者結(jié)合起來才能發(fā)揮出真正的威力。這也是后文所有配置、代碼示例和排錯(cuò)思路的出發(fā)點(diǎn)。2. 核心細(xì)節(jié)解析與實(shí)操要點(diǎn)2.1 XDP工作模式與程序掛載方式我們要先把XDP的三種運(yùn)行模式搞明白因?yàn)樗鼈冎苯佑绊懶阅鼙憩F(xiàn)和適用場景。第一種叫native XDP直接掛載在網(wǎng)卡驅(qū)動的NAPI poll循環(huán)里。這種模式不經(jīng)過sk_buff數(shù)據(jù)還在DMA緩沖區(qū)里就能處理速度最快。前提是你的網(wǎng)卡驅(qū)動要支持XDP像Intel的i40e/ice、Mellanox的mlx5、Broadcom的bnxt_en這些都支持得不錯(cuò)。第二種叫offloaded XDP是直接把eBPF程序編譯成網(wǎng)卡固件能識別的微碼下載到網(wǎng)卡硬件里跑。這種模式的性能理論上最強(qiáng)因?yàn)檫BCPU都不需要經(jīng)過但受限于網(wǎng)卡內(nèi)置的處理能力支持的指令和map操作非常有限我在實(shí)際項(xiàng)目中基本沒遇到過需要offload的場景——大部分人的網(wǎng)卡也不支持。第三種叫g(shù)eneric XDP這是最軟的一種。它把XDP的處理點(diǎn)位模擬到協(xié)議棧的入口處不要求網(wǎng)卡驅(qū)動支持。代碼上能寫一樣的eBPF程序性能上卻和native XDP差了一個(gè)數(shù)量級——因?yàn)樗€是會在內(nèi)核里走cache和鎖的路徑只是換了一個(gè)hook點(diǎn)接收數(shù)據(jù)。我強(qiáng)烈建議如果你只是想學(xué)習(xí)XDP程序開發(fā)或者做功能驗(yàn)證generic XDP足夠用了但如果你想解決生產(chǎn)環(huán)境的性能問題還是老老實(shí)實(shí)上支持native XDP的網(wǎng)卡。掛載方式推薦用bpftool簡單直接。# 將編譯好的xdp_prog.o掛載到eth0的XDP鉤子上 bpftool net attach xdp pinned /sys/fs/bpf/xdp_prog dev eth0 # 查看當(dāng)前網(wǎng)卡上的XDP程序 bpftool net show dev eth0 # 卸載XDP程序 bpftool net detach xdp dev eth0掛載完成后如果你用ss -tulnp或者ethtool -S eth0觀察會看到一些計(jì)數(shù)器變化。比如rx_dropped會激增——這正是XDP把包丟掉后的正?,F(xiàn)象千萬別把它當(dāng)成丟包故障。2.2 eBPF程序結(jié)構(gòu)、verifier約束與編程習(xí)慣寫XDP程序時(shí)用的編程語言嚴(yán)格來說不是C而是受限的C。你編譯出來的目標(biāo)文件是ELF格式內(nèi)核加載器會把里面的eBPF指令片段提取出來再由verifier做一堆安全性驗(yàn)證。這個(gè)過程令人又愛又恨它保證了任何情況下內(nèi)核都不會被寫壞的eBPF程序搞崩潰但也意味著你的很多正常C語言寫法根本通不過編譯驗(yàn)證。我整理了一份很實(shí)用的避坑清單禁止循環(huán)。如果你的程序里有for(;;)或者while(;;)verifier會直接reject。早期eBPF甚至不允許跳回指令現(xiàn)在內(nèi)核5.3支持bounded loop但循環(huán)次數(shù)必須是編譯期常量且總指令數(shù)限制在100萬以內(nèi)。所以編程時(shí)要改成逐步展開的邏輯或者用map存儲狀態(tài)來替代循環(huán)。??臻g只有512字節(jié)。你不能在函數(shù)里聲明一個(gè)1KB的局部數(shù)組否則編譯過不了。處理包內(nèi)容時(shí)要注意使用bpf_skb_load_bytes或者bpf_xdp_load_bytes這種helper來按需讀取數(shù)據(jù)而不是直接解引用指針。禁止任意指針運(yùn)算。只有數(shù)據(jù)包指針的訪問范圍是verifier認(rèn)可的其他指針必須在map中的value值范圍內(nèi)操作。用C語言寫eBPF要去掉很多野路子習(xí)慣。helper函數(shù)數(shù)量有限。不是所有內(nèi)核函數(shù)都能調(diào)用你只能調(diào)bpf開頭的helper比如bpf_map_lookup_elem、bpf_ktime_get_ns、bpf_xdp_adjust_head等等。XDP特有的一部分helper我用熟了之后覺得基本功就是這幾個(gè)。一個(gè)最基本的XDP程序長這樣功能是統(tǒng)計(jì)TCP和UDP包數(shù)量其中UDP直接DROP#include linux/bpf.h #include linux/if_ether.h #include linux/ip.h #include linux/udp.h #include bpf/bpf_helpers.h struct { __uint(type, BPF_MAP_TYPE_ARRAY); __uint(max_entries, 2); __type(key, __u32); __type(value, __u64); } pkt_cnt_map SEC(.maps); SEC(xdp) int xdp_filter_prog(struct xdp_md *ctx) { void *data_end (void *)(long)ctx-data_end; void *data (void *)(long)ctx-data; struct ethhdr *eth data; if ((void *)eth sizeof(*eth) data_end) return XDP_PASS; if (eth-h_proto ! __constant_htons(ETH_P_IP)) return XDP_PASS; struct iphdr *ip (void *)(eth 1); if ((void *)ip sizeof(*ip) data_end) return XDP_PASS; __u32 key 0; if (ip-protocol IPPROTO_TCP) { key 0; __u64 *cnt bpf_map_lookup_elem(pkt_cnt_map, key); if (cnt) __sync_fetch_and_add(cnt, 1); return XDP_PASS; } else if (ip-protocol IPPROTO_UDP) { key 1; __u64 *cnt bpf_map_lookup_elem(pkt_cnt_map, key); if (cnt) __sync_fetch_and_add(cnt, 1); return XDP_DROP; } return XDP_PASS; } char _license[] SEC(license) GPL;這段代碼的每個(gè)判斷都是為了防止越界訪問data_end。這里有一個(gè)很關(guān)鍵的編程習(xí)慣所有對數(shù)據(jù)包字段的訪問都必須先做邊界檢查。verifier要求你證明訪問是安全的否則它會認(rèn)為你存在越界讀取的risk直接拒絕加載。我最早寫的程序因?yàn)橥藱z查IP頭邊界被verifier拒了不下十幾次后來才明白這是它的工作方式——寧可錯(cuò)殺也不放過。2.3 map的作用與高頻路徑設(shè)計(jì)map是eBPF世界里有狀態(tài)的關(guān)鍵載體。你可以在一個(gè)XDP程序里讀取或者更新map里保存的數(shù)據(jù)讓網(wǎng)絡(luò)處理邏輯擁有記憶能力。最常見的map類型有數(shù)組ARRAY、哈希HASH、LRU哈希LRU_HASH、per-CPU數(shù)組PERCPU_ARRAY等等。對你來說一個(gè)很實(shí)用的建議是計(jì)數(shù)器用PERCPU_ARRAY規(guī)則表用HASH或LRU_HASH狀態(tài)追蹤用HASH。原因是per-CPU能避免多核并發(fā)寫同一個(gè)內(nèi)存位置的鎖競爭把更新操作變成每個(gè)CPU各自一份拷貝讀取時(shí)再sum起來這在跑滿多隊(duì)列網(wǎng)卡時(shí)能明顯減少開銷。下面這段代碼演示了如何用per-CPU數(shù)組保存每個(gè)CPU收到的包數(shù)struct { __uint(type, BPF_MAP_TYPE_PERCPU_ARRAY); __uint(max_entries, 1); __type(key, __u32); __type(value, __u64); } pkt_percpu_cnt SEC(.maps);在程序里更新的時(shí)候就像操作普通數(shù)組一樣__u32 key 0; __u64 *cnt bpf_map_lookup_elem(pkt_percpu_cnt, key); if (cnt) *cnt 1;然后你通過bpf_map_get_info_by_fd或者bpftool map dump觀察會發(fā)現(xiàn)每個(gè)CPU一個(gè)條目非常便于分析流量分布。如果要在用戶態(tài)匯總?cè)坑?jì)數(shù)掃描一遍map然后逐項(xiàng)相加即可。2.4 XDP_PASS、XDP_DROP、XDP_TX和XDP_REDIRECT的含義返回值是XDP程序的出口決策初學(xué)者常常搞不清它們的具體行為以及性能影響。我拿實(shí)際場景一個(gè)個(gè)說清楚XDP_PASS當(dāng)前包交給內(nèi)核協(xié)議棧繼續(xù)處理。相當(dāng)于我看了但不管你們該干嘛干嘛。這個(gè)返回值的開銷最高因?yàn)樗€要走完整的棧但在不能誤殺流量時(shí)只能這么選。XDP_DROP直接丟棄這個(gè)包。這個(gè)開銷最低非常適合做DDoS防護(hù)、黑名單IP攔截、無效協(xié)議過濾。注意XDP_DROP不會觸發(fā)netfilter的DROP規(guī)則也不會記錄日志完全由你的eBPF程序控制。XDP_TX從入接口直接把這個(gè)包再發(fā)出去。如果你要做透明防火墻的包回射、或者簡單的二層轉(zhuǎn)發(fā)比如把進(jìn)來的廣播包返回這個(gè)用起來很方便。它不需要經(jīng)過ARP、路由等邏輯所以轉(zhuǎn)發(fā)時(shí)延極低。XDP_REDIRECT把包重定向到其他網(wǎng)卡、其他CPU的ring或者用戶態(tài)的AF_XDP套接字。這是XDP生態(tài)里最強(qiáng)也最復(fù)雜的出口。用bpf_redirect_map helper實(shí)現(xiàn)多網(wǎng)卡之間的負(fù)載均衡時(shí)性能和可擴(kuò)展性極其出色。返回值的選擇決定了你的功能邊界也決定了性能天花板。在設(shè)計(jì)階段先把數(shù)據(jù)包分類好黑名單流量直接XDP_DROP白名單流量XDP_PASS需要轉(zhuǎn)發(fā)的流量走XDP_REDIRECT。這比把所有邏輯都塞進(jìn)XDP_TX要清晰得多。3. 實(shí)操過程與核心環(huán)節(jié)實(shí)現(xiàn)3.1 環(huán)境準(zhǔn)備與工具鏈搭建寫XDP的eBPF程序你需要準(zhǔn)備一套完整的編譯環(huán)境。我的建議是基于Ubuntu 22.04 LTS或者Rocky Linux 9內(nèi)核版本最好在5.15以上因?yàn)槲覍?shí)測下來有些老內(nèi)核的verifier對XDP程序的限制太多會卡住很多比較自然的代碼寫法。接著安裝編譯工具鏈# Ubuntu/Debian系 apt-get update apt-get install -y clang llvm libbpf-dev linux-tools-common linux-tools-generic # 如果你用的內(nèi)核自帶bpftool不在包庫里從內(nèi)核源碼編譯 git clone --depth 1 https://github.com/libbpf/bpftool.git cd bpftool/src make make install這里有個(gè)容易踩的坑很多系統(tǒng)自帶一個(gè)老舊的/usr/sbin/bpftool可能是從iproute2中繼承下來的舊版本功能不全。我建議自己編譯一個(gè)最新版并且把庫路徑設(shè)置好export PKG_CONFIG_PATH/usr/lib/x86_64-linux-gnu/pkgconfig然后編譯你的第一個(gè)XDP程序clang -O2 -g -Wall -target bpf -c xdp_filter.c -o xdp_filter.o關(guān)鍵參數(shù)解釋一下-target bpf告訴編譯器生成BPF目標(biāo)代碼-O2是必需的優(yōu)化級別因?yàn)閮?yōu)化后的代碼更容易通過verifier。如果加了-g你能在bpftool prog dump xlated里看到帶行號的指令對應(yīng)調(diào)試體驗(yàn)會好很多。3.2 加載程序并綁定到指定網(wǎng)卡編譯出.o文件后第一階段用bpftool加載測試。我習(xí)慣先看程序是否合法再綁定到網(wǎng)卡# 先加載到內(nèi)核但不綁定網(wǎng)卡加載成功說明verifier校驗(yàn)過了 bpftool prog load ./xdp_filter.o /sys/fs/bpf/xdp_filter # 查看加載的程序和ID bpftool prog show bpftool prog dump xlated id 123 # 確認(rèn)沒問題后再attach到網(wǎng)卡 bpftool net attach xdp pinned /sys/fs/bpf/xdp_filter dev eth0加個(gè)細(xì)節(jié)如果你在/proc/sys/net/core/bpf_jit_enable里開啟了JIT默認(rèn)應(yīng)該就是開啟的eBPF指令會在內(nèi)核里被編譯成原生指令執(zhí)行效率會高很多。你可以檢查一下cat /proc/sys/net/core/bpf_jit_enable # 輸出1表示JIT已開啟如果輸出是0用sysctl臨時(shí)開啟sysctl -w net.core.bpf_jit_enable13.3 用iperf和pktgen驗(yàn)證加速效果測試XDP不能光看理論要用工具量化對比。我常用的組合是前后流量生成器pktgen內(nèi)核自帶在samples/pktgen目錄下和iperf3。先說pktgen它能以極高的速率發(fā)送指定大小的UDP包特別適合壓測純XDP路徑的極限性能。pktgen的使用步驟可以寫成腳本大致邏輯如下modprobe pktgen PG/proc/net/pktgen/kpktgend_0 PGDEV/proc/net/pktgen/eth0 # 清空之前的配置 echo rem_device_all $PG echo add_device eth0 $PG # 配置發(fā)送參數(shù) echo count 10000000 $PGDEV echo pkt_size 64 $PGDEV echo dst 192.168.1.2 $PGDEV echo src_mac 00:11:22:33:44:55 $PGDEV echo dst_mac 00:11:22:33:44:66 $PGDEV # 開始發(fā)送 echo start $PG上面的命令如果寫成一行執(zhí)行記得把文件路徑都替換成你實(shí)際的網(wǎng)卡名和IP。pktgen發(fā)出去的包會擠爆接收端所以你要先在接收端加載好XDP程序并把結(jié)果打出來然后對比不加載時(shí)的狀況。如果你更想看到業(yè)務(wù)可從的帶寬效果用iperf3做TCP/UDP吞吐測試也行# 服務(wù)端接收XDP流量的機(jī)器 iperf3 -s # 客戶端發(fā)送方 iperf3 -c 192.168.1.2 -t 30 -i 1 -u -b 1000M跑了測試之后你會發(fā)現(xiàn)一個(gè)重要現(xiàn)象凡是XDP_DROP的包netstat里的dropped計(jì)數(shù)并不等于實(shí)際丟棄數(shù)因?yàn)閄DP的丟包發(fā)生在驅(qū)動層根本沒有進(jìn)入?yún)f(xié)議棧統(tǒng)計(jì)。這時(shí)候要看ethtool的rx_dropped和rx_missed或者直接用bpftool map dump查看我們程序里的計(jì)數(shù)器。3.4 真實(shí)業(yè)務(wù)場景配置禁IP、限速與統(tǒng)計(jì)一個(gè)比較有實(shí)際參考價(jià)值的場景是利用XDP快速封禁某個(gè)攻擊源IP。傳統(tǒng)做法是在iptables里加一條DROP規(guī)則規(guī)則數(shù)量大了之后netfilter遍歷會消耗不少CPU。用XDP來實(shí)現(xiàn)只需要在map里插入一個(gè)IPXDP程序在入口處直接查表、命中則DROP干凈的思路。封裝一個(gè)哈希mapkey為IP地址32位主機(jī)序value為計(jì)數(shù)struct { __uint(type, BPF_MAP_TYPE_LRU_HASH); __uint(max_entries, 100000); __type(key, __u32); __type(value, __u64); } block_ip_map SEC(.maps);然后在XDP程序里加一個(gè)查表動作__u32 ip ip-saddr; // 注意這里通常需要ntohl轉(zhuǎn)為主機(jī)序 __u64 *cnt bpf_map_lookup_elem(block_ip_map, ip); if (cnt) { *cnt 1; return XDP_DROP; } return XDP_PASS;用戶態(tài)用bpftool直接操作map添加被封禁IP# 阻塞192.168.100.10的流量 bpftool map update name block_ip_map key hex 0a 64 00 0a value hex 00 00 00 00 00 00 00 00這里要注意key的大小端問題。我一開始總是把IP地址搞反后來干脆用htonl轉(zhuǎn)換之后再寫key免去了換算的困擾。限速也能做只是需要配合時(shí)間戳邏輯。一個(gè)相對簡單的上限速實(shí)現(xiàn)用LRU_HASH存每個(gè)源IP的包數(shù)和起始時(shí)間當(dāng)包速率超過閾值時(shí)對超出部分返回XDP_DROP。實(shí)現(xiàn)代碼稍微長一些但原理清晰可讀struct rate_limit_info { __u64 start_ns; __u64 pkt_count; }; struct { __uint(type, BPF_MAP_TYPE_LRU_HASH); __uint(max_entries, 100000); __type(key, __u32); __type(value, struct rate_limit_info); } rate_limit_map SEC(.maps); #define MAX_PKT_RATE 10000 #define WINDOW_NS 1000000000ULL // 1秒 SEC(xdp) int xdp_rate_limit(struct xdp_md *ctx) { void *data_end (void *)(long)ctx-data_end; void *data (void *)(long)ctx-data; struct ethhdr *eth data; if ((void *)eth sizeof(*eth) data_end) return XDP_PASS; struct iphdr *ip (void *)(eth 1); if ((void *)ip sizeof(*ip) data_end) return XDP_PASS; __u32 ip ip-saddr; struct rate_limit_info *info bpf_map_lookup_elem(rate_limit_map, ip); __u64 now bpf_ktime_get_ns(); if (!info) { struct rate_limit_info new_info; new_info.start_ns now; new_info.pkt_count 1; bpf_map_update_elem(rate_limit_map, ip, new_info, BPF_ANY); return XDP_PASS; } if (now - info-start_ns WINDOW_NS) { info-start_ns now; info-pkt_count 1; return XDP_PASS; } info-pkt_count; if (info-pkt_count MAX_PKT_RATE) return XDP_DROP; return XDP_PASS; }這種方案能應(yīng)對比較粗粒度的限速需求。當(dāng)然如果你想做得更精確比如按字節(jié)限速、支持burst等那就需要更復(fù)雜的計(jì)算和更多的map協(xié)同文末我會提一點(diǎn)思路。3.5 AF_XDP從XDP到用戶態(tài)的高性能通道XDP還有一個(gè)重要變化方向是AF_XDP套接字。簡單說它允許你把數(shù)據(jù)包從XDP路徑直接redirect到用戶態(tài)程序的socket接收隊(duì)列里完全繞過內(nèi)核協(xié)議棧卻保留了標(biāo)準(zhǔn)socket的編程接口。這對于想做高性能用戶態(tài)網(wǎng)絡(luò)處理比如私有協(xié)議解析、報(bào)文捕獲、簡單NAT的人來說是個(gè)很好的折中方案不用像DPDK那樣接管整個(gè)網(wǎng)卡、寫PMD驅(qū)動而是只在特定隊(duì)列上做快速通道其他流量照常走協(xié)議棧。AF_XDP的配置過程不復(fù)雜但涉及幾個(gè)組件umem用戶態(tài)內(nèi)存池、fill queue內(nèi)核填充數(shù)據(jù)給用戶態(tài)、rx queue用戶態(tài)接收數(shù)據(jù)包、tx queue發(fā)送和completion queue發(fā)送完成通知。這里的關(guān)鍵教訓(xùn)是確保umem的大小、隊(duì)列深度和網(wǎng)卡隊(duì)列數(shù)量配置協(xié)調(diào)否則會丟包。我踩過的一個(gè)很常見的坑是——把fill queue塞滿后程序一跑發(fā)現(xiàn)rx queue里包越來越多但fill queue空著然后產(chǎn)生丟包。因?yàn)閮?nèi)核沒有可以存放新報(bào)文的buffer了。解決辦法是在用戶態(tài)循環(huán)里及時(shí)refill。AF_XDP的配置示例代碼比較長我摘取核心部分struct xsk_umem_info { struct xdp_umem *umem; void *buffer; struct xsk_ring_prod fq; struct xsk_ring_cons cq; }; struct xsk_socket_info { struct xsk_ring_cons rx; struct xsk_ring_prod tx; struct xsk_socket *xsk; struct xsk_umem_info *umem; }; // 創(chuàng)建UMEM struct xsk_umem_config umem_cfg { .fill_size 1024, .comp_size 1024, .frame_size 2048, .frame_headroom 0, .flags 0 }; void *buffer mmap(NULL, umem_size, PROT_READ | PROT_WRITE, MAP_PRIVATE | MAP_ANONYMOUS, -1, 0); int umem_fd xsk_umem__create(umem, buffer, umem_size, fq, cq, umem_cfg);然后把socket bind到指定網(wǎng)卡隊(duì)列在XDP程序里用bpf_redirect_map把包指向AF_XDP的map。整套配置下來你會掉進(jìn)一個(gè)新手都會掉進(jìn)的坑網(wǎng)卡的隊(duì)列數(shù)必須大于等于你要綁定的隊(duì)列索引而且想用AF_XDP的隊(duì)列不應(yīng)該再被內(nèi)核協(xié)議棧正常處理否則同一隊(duì)列會有兩份流量。3.6 把多個(gè)XDP程序裝進(jìn)同一張網(wǎng)卡的現(xiàn)代做法內(nèi)核在較新版本里支持了XDP的多程序掛載multi-buffer和multi-prog其實(shí)不是一回事前者是指處理超過單幀大小的包后者是指同一接口上能掛多個(gè)XDP程序。我實(shí)際操作時(shí)最常用的是通過bpftool鏈?zhǔn)綊燧d# 先掛載第一個(gè)程序 bpftool net attach xdp pinned /sys/fs/bpf/prog1 dev eth0 # 再添加第二個(gè)程序此時(shí)內(nèi)核會創(chuàng)建prog chain bpftool net attach xdp pinned /sys/fs/bpf/prog2 dev eth0其實(shí)這種方式還不算特別成熟不同內(nèi)核的行為有差異。生產(chǎn)環(huán)境我更推薦用tc的bpf鉤子做第二道處理或者干脆用libbpf的bpf_xdp_attach帶XDP_FLAGS_REPLACE參數(shù)自己管理。如果你只是簡單測試?yán)侠蠈?shí)實(shí)依法加載一個(gè)綜合的XDP程序把所有邏輯寫在一起反而可控性更強(qiáng)。畢竟XDP程序之間組合時(shí)要考慮調(diào)用棧深度和執(zhí)行順序關(guān)系踩坑成本不比寫一個(gè)長程序低。3.7 高層封裝用bpf_xdp_link的方式管理生命周期你可能已經(jīng)發(fā)現(xiàn)bpftool net attach的方式雖然方便但程序是由netlink管理的退出shell或用systemctl停掉之后程序很可能還留在那里容易造成僵尸附著。更可控的方式是使用bpf_link機(jī)制。bpf_link通過一個(gè)文件描述符管理程序生命周期fd關(guān)閉程序自動detach。在代碼里用libbpf的bpf_program__attach_xdp或者bpftool的bpftool prog attach這個(gè)本質(zhì)上也會創(chuàng)建link取決于你的bpftool版本來管理。舉個(gè)例子用C API來attachstruct bpf_program *prog; struct bpf_link *link; // 省略了bpf_object__open_file等前序步驟 link bpf_program__attach_xdp(prog, ifindex); if (libbpf_get_error(link)) { fprintf(stderr, Failed to attach XDP program\n); return -1; } // 程序退出或清理時(shí) bpf_link__destroy(link);這個(gè)習(xí)慣一旦養(yǎng)成能讓你避免很多線上“開了關(guān)不掉”的坑——我曾經(jīng)為了清理忘掉的XDP程序不得不重啟網(wǎng)卡結(jié)果業(yè)務(wù)中斷了一小會兒教訓(xùn)深刻。4. 常見問題與排查技巧實(shí)錄4.1 verifier提示invalid access to packet——越界訪問這是新手最常遇到的錯(cuò)誤。內(nèi)核verifier會詳細(xì)報(bào)告哪一行訪問越界。舉個(gè)例子invalid access to packet, off34 size2, R4(id0,off34,r0) R4 offset is outside of the packet這種錯(cuò)誤幾乎都是因?yàn)樵L問字段時(shí)沒有先確保data_end足夠大。解決方案是嚴(yán)格按照上面的范式先算出各個(gè)協(xié)議頭的結(jié)束位置做一次if比較再訪問。注意verifier認(rèn)為你只能在代碼的安全分支里訪問數(shù)據(jù)所以邊界檢查不能省略。還有一個(gè)小技巧如果程序的驗(yàn)證失敗可以用bpftool prog load ./xdp_filter.o /sys/fs/bpf/xdp_filter時(shí)有詳細(xì)的verifier log。如果日志不夠長可以用-v參數(shù)調(diào)節(jié)log level。bpftool prog load ./xdp_filter.o /sys/fs/bpf/xdp_filter verbose4.2 編譯成功但attach時(shí)報(bào)No such device或Operation not permitted這種情況多半是網(wǎng)卡驅(qū)動不支持native XDP或者你沒有CAP_NET_ADMIN權(quán)限。針對前者你可以查內(nèi)核對應(yīng)驅(qū)動的文檔也可以用下面的命令驗(yàn)證驅(qū)動是否支持native:ethtool -l eth0如果網(wǎng)卡不支持native你只能回退到generic模式。bpftool網(wǎng)卡attach默認(rèn)嘗試native不確定時(shí)可以先試generic掛載方式測試。generic模式加載時(shí)不要求驅(qū)動支持性能雖然差一些但至少能讓你確認(rèn)程序邏輯沒問題。運(yùn)行bpftool net attach xdp_generic pinned /sys/fs/bpf/xdp_filter dev eth04.3 XDP程序加載后所有ping都不通了這種情況幾乎總有固定原因——程序里遇到了你沒考慮到的包類型而且返回了XDP_DROP。比如你只想處理IPv4 TCP/UDP但I(xiàn)CMP包也命中了某個(gè)DROP分支。排查方法先把程序改成默認(rèn)XDP_PASS只DROP明確目標(biāo)流量。用bpftool map dump查看計(jì)數(shù)器的分布情況對比不同協(xié)議包數(shù)量。如果必須立即恢復(fù)網(wǎng)絡(luò)直接卸載XDP程序bpftool net detach xdp dev eth0另外有個(gè)細(xì)節(jié)XDP對loopback接口lo的支持很糟糕。不要試圖把XDP程序掛到lo上做測試你會看到各種奇怪的表現(xiàn)因?yàn)樗举|(zhì)上沒有驅(qū)動層可供原生XDP工作。想自測用veth對或者物理網(wǎng)卡加一臺對端機(jī)器。4.4 性能指標(biāo)達(dá)不到預(yù)期——看看是不是走了generic路徑很多人會發(fā)現(xiàn)我在虛擬機(jī)里跑XDP程序怎么比官方案例差那么多因?yàn)関irtio-net的XDP支持可能走的是generic路徑。同樣地云上的某些彈性網(wǎng)卡也未必支持native。你可以通過/proc/net/xdp或者bpftool net show查看程序掛載類型bpftool net show dev eth0 # 輸出里有xdp(generic)說明走的是generic # 輸出是xdp(native)說明走的是native # 輸出是xdp(offload)說明程序下發(fā)了硬件如果是generic性能自然不如預(yù)期。這時(shí)別糾結(jié)換驅(qū)動而是考慮優(yōu)化網(wǎng)卡隊(duì)列、使用RSS/flow director讓每個(gè)CPU處理屬于自己的隊(duì)列或者直接換用支持native的物理機(jī)和網(wǎng)卡。4.5 map操作失敗或權(quán)限不足map的創(chuàng)建和訪問受CAP_BPF或CAP_SYS_ADMIN某些老內(nèi)核限制。如果你在非root下運(yùn)行多半會失敗。建議用sudo如果程序要在容器里運(yùn)行需要賦予相應(yīng)的capability。順帶一提Linux內(nèi)核5.8之后統(tǒng)一稱為CAP_BPF容器配置時(shí)需要把cap_add: [BPF]加入白名單。4.6 我的避坑速查表常見問題原因快速解決verifier報(bào)invalid access越界訪問包數(shù)據(jù)按data_end邊界逐頭校驗(yàn)attach報(bào)Operation not permitted缺少CAP_NET_ADMIN用root/sudo或加capability性能只有幾百K PPSgeneric路徑或驅(qū)動不支持檢查bpftool顯示模式換native支持網(wǎng)卡加載后所有網(wǎng)絡(luò)不通誤DROP其他類型流量默認(rèn)XDP_PASS精確匹配DROP條件map更新時(shí)報(bào)Argument list too longkey/value大小與定義不符用bpftool map dump查看格式AF_XDP收不到包fill queue沒有及時(shí)填充增加循環(huán)填充邏輯保證umem有buffer5. 經(jīng)驗(yàn)總結(jié)與踩坑心得回頭看這段經(jīng)歷我覺得XDP最迷人的地方不是快而是它提供了一種極其干凈的思考方式你可以在數(shù)據(jù)進(jìn)入復(fù)雜系統(tǒng)之前用盡可能少的指令解決這個(gè)包值不值得留的問題。做DDoS防護(hù)時(shí)它可以把攻擊流量從入口處擋住業(yè)務(wù)后端感受到的壓力幾乎為零做流量分發(fā)時(shí)它可以替代一部分LVS的轉(zhuǎn)發(fā)邏輯把時(shí)延進(jìn)一步壓低做數(shù)據(jù)采集時(shí)它可以略過協(xié)議棧直接把報(bào)文送到用戶態(tài)分析器里。但也要潑點(diǎn)冷水XDP并不適合所有場景。如果你的流量本身不大傳統(tǒng)內(nèi)核路徑完全夠用加XDP反而增加復(fù)雜度如果你的邏輯極其復(fù)雜比如需要深度DPI、流量重組和大量狀態(tài)機(jī)XDP的512字節(jié)棧和受限指令集會讓你寫得很痛苦。我的建議是從最粗顆粒度的過濾和統(tǒng)計(jì)開始解決當(dāng)前最痛的那個(gè)性能瓶頸再逐步擴(kuò)展eBPF程序的功能。不要一上來就憋一個(gè)大而全的程序又難驗(yàn)證又難調(diào)優(yōu)。給準(zhǔn)備上手的人一個(gè)路線先做好環(huán)境編譯并加載最簡單的XDP_DROP程序用pktgen打滿網(wǎng)卡親眼看看單核能到多少PPS建立真實(shí)的性能感知。然后加上map做IP統(tǒng)計(jì)和IP封禁。等這些都會了再去碰XDP_TX和AF_XDP。按這個(gè)節(jié)奏你踩坑的次數(shù)會明顯變少收獲也會更扎實(shí)。最后分享一個(gè)小技巧調(diào)試XDP時(shí)把bpftool的json輸出和map dump結(jié)合起來用能更快定位問題。比如你懷疑某個(gè)IP被誤封直接dump block_ip_map里的內(nèi)容瞬間就能看出邏輯是否錯(cuò)誤。你不需要一把梭地重啟網(wǎng)卡只要改map里的key就行——這是XDP設(shè)計(jì)給我們留下的最友好的后門。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
中国一级特黄大片护士| 性爱乱伦网址| 91爱| 人人噜夜夜操| 精品妇女一区二区三区| 国产精品久久久久久久毛片1| 丁香五月大香蕉| 国产强奸乱伦xd| 极品色综合| 欧美久久毛片基地| 开心五月天激情网| 一区三区啪啪| 日欧亚洲二三区大片不卡| 91色插| 先锋女优在线观看视频| 人妻喷水| 成人一二三区| 国产后入式在线观看| 二级久久网| 91九九| 国产午夜无码片在线观看影视 | 国产高清精品福利| 伊人黄色片| 水澄无码AV| 日韩激情啪啪啪| 尤物av网站免费在线播放| 偷拍片久久| 久草男人天堂| 伦在线97| 欧美最大综合网| 亚洲人妻熟妇三十三区| 久久超碰98| 超碰97玖玖爱| 久久久av爱| 国产玖玖| 99国产精品久久久久久久成人热| 免费亚洲国产精品久久一区| 91美女视频在线| 精品无吗久久| 嗯嗯啊啊好疼| 亚洲大胆人体av| 91激情综合| 亚洲综合九| 夜夜综合| 成人夜夜| 91精品黄在线观看| 国产激情在线观看| 中文熟女五十乱码在线| 手机看片1024你懂的国产| 国产无码精品高清| 日本日逼高清| 91强热人妻| 成人午夜视频免费播放| 亚欧中文字幕在线视频| 亚洲综合校园春色| 亚洲成人综合在线| 欧美韩国你懂得在线| 日韩久久艹| 污污污8888| 色偷偷人人玩人人舔人人操人人摸人人爽 | 亚洲啪啪综合?v一区综合精品区| 超碰在线人人射| 9色国产精品一区粉嫩| 亚洲欧洲中文日韩女优乱码| 操逼操逼逼操操逼91 | 亚洲综合性网址| 蜜桃精品视频一区二区三区| 搡老女人老熟女91老熟女综合网| 亚洲男人天堂av| 日本高清免费一本视频在线观看| 婷婷激情五月天小说网| 亚洲色图大香| 自拍亚洲综合| www.亚洲黄色| 狼人久草| 九九热精彩视频| 99rre在线精品99re8| 国产色产精品在线观看| 色综合久久88色综合久久天天| 开心激情站| 久久神马影院| 国产毛片毛片4p懂色| 伊人久久蜜月| 亚洲黑人在线| 97色碰| 婷婷另类小说| 无码人妻精品酒店| 日韩成人大片在线观看| 丁香五月天久久精品视频一区二区三区| 本道在线| 少妇人妻好深太紧了vr91| 六月丁香啪啪| 中文字幕精品三级久久久| 国产精品点击进入在线影院高清| 亚洲欧美中文日韩视频中国语| 看看小穴| 丝袜 中出 制服 人妻 美腿 中文字幕| www.久久制服糖| 国产久久一区二区午夜| 亚洲一区二区av| 啪啪资源网| 天天影视激情欧美| 欧美日韩1234| 中文字幕在线播放2中文字幕在线观看2| 久操av在线| 无码 黑人一区二区三区| 东北夫妻性偷拍| 天天摸天天操视频| 午夜高清成人在线视频| 精品无码久久久久| 强奸乱伦大香蕉| 澳门人妻久久| 日韩熟女三十乱伦| 综合久久2017| 920日本午夜免费| 大香蕉青青9| 眼镜人妻101.com| 蜜臀久久99精品久久久久久久久| 9I1性色影院| 丁香五月天激情网站| 欧美 熟女 日韩| 一级特黄aaa大片在线观看成人一级片在线观看 | 国产一级舔足在线观看| 78综合网| 日本1区2区不卡视频| 欧美爆操91| a男人的天堂久久一级A毛片| 欧洲乱码一区二区| 欧 美 自 拍 偷 拍| 麻豆婷婷成人一二三| 久久精品国产亚洲AV先锋| 91麻豆va国产精品| 九九九精品| 插老姨肥穴| 亚洲成人精品在线一区| 97超碰天天爱天天爱| 欧美高清18A片| 久久av色| 强奸乱伦动态污图免费| 亚欧色图在线激情| 蜜臀一二三| 成视频在线观看免费看| 亚洲国产97| 不卡超碰护士AV在线免费播放| 亚洲色欧美| 97精品97| 丁香五月天堂| 在线观看不卡一区二区三区| 日本二区不卡| 67194无码不卡| 一本大道不卡一二三区| 亚洲人综合19| 男人的天堂日本东京热| 欧美黑人性猛交91| 狠狠操狠狠插| 熟妇的味道HD中文字幕| 久久国产AⅤ| 91精品婷婷国产综合久久竹菊| A 天堂在线观看视频| 免费精品AB| 亚洲av在线免费观看| 黄片qw| 67914在线兔费成人视频| 国产在线76页| 欧美性爱在线无码| 国模私拍一区二区三区神乳| 久久久久久99999国产精品| 欧美性爱97超碰| 精品性爱一二三区| 极品欧美一区二区三区| 亚洲第一页色网| 大香蕉色网| 99操视频| 国产人伦a片信息免费片| 91中文字幕制服丝袜免费视频| 激情综合av| www99热| 大香网站| 亚洲国产成人7777| 久久在肏| 91热热色| 东京热AV男人的天堂| 午夜情侣自拍网站| 少妇被玩视频二三区| 五月天色色网站| 国产欧美精选自拍一区| 麻豆综合一区av| 成人小电影网站tex| 欧美少妇性乱| 久久精品72| 26uuu国产| 精品久久久久av影院| 日本韩国国产精品一区| 色汉综合| 97久久久| 9国产超碰| 97aiaiai| 91天天综合日韩欧美| 插插综合网天天影视网| 干妹子| 最新av在线| 夜夜操天天肏| 九九热超碰97亚洲最新香蕉| 青青草吊丝| 男人天堂婷婷五月天校园春色| 亚洲精品中文字幕一区在线视频| 国产熟女完整版中字| 精品国产av一区二区三区四区入口| 777超碰| 射综合网| 中文字幕,人妻,日韩| 草莓精品视频在线免费观看| 一区不卡在线观看av| 国产精品黑人一区二区三区| 人人么人人操| 91在线秘 男同| 一级性爱视频免费观看 | 国产又粗又大硬免费色网视频| 色吧91| 欧美少妇色图| 黑人精品XXX一区一二区| 亚洲人妻中文在线视频| 另类小说综合网| 日韩av不卡在线看| 免费精品99| 欧美熟妇乱码在线一区| 欧美色图 人妻| 神马九九九| 78精品| 超碰欧美| 精品亚洲国产成人精品| 亚洲欧美日韩综合在线尤物| 亚洲国产精品乱码在线观看| www.高清无码诱惑一区.com | 亚洲欧洲无码一区夜| 久久综合久色欧美综合狠狠| 91天美| se吧提供91精品国产91久久久久久| 天天躁日日躁AAAAXXXX国产| 婷婷久久久| 97玖玖人妻| 天天看片麻豆| 亚洲丨在线| 人人性爱视频免费| 8050午夜少妇无码| 台湾成人无码AV| 日韩成人精品视频自拍| 久久久一区二区三区四曲免费听| 久久精品免视看国产成人﹣蜜臀av一区. 久久精品免视看国产成人,蜜臀av一区 | 色鬼在线综合| 男人的天堂99| 搡老女人老妇女AAA一VU麻豆 | 欧美黑人极品高潮喷吹熟女黑人性暴力日韩在线欧美极品一区 | 亚洲日韩乱码中文无码蜜桃臀网站| 亚洲自拍青操视频| 伊人热综合| 播播亚洲小说亚洲| 国产夜夜艹| yazhouzaixian| 久久超碰、| 久久99深爱久久99精品| 欧美综合天天| 99视频在线| 精品人妻无码一区二区三区不卡-精品人妻无码一区二区...|精品少妇一区二区三 | 2019天天干| 青青操狠狠撩| 国产美女激情| 日本一级特级毛片视频| 亚洲Av无码成人精品国产| 五月久久HDAV| 久久高潮妇女视频| 人人射人人操人人摸| 安徽熟妇视频| 日韩精品中文字幕人妻| 国产久久一区二区三区野外在线| 亚洲国产精品无码AV久久| 欧美顶级黄片AAAAA在线免费看| 97一区二区蜜臀| 丰满人妻-区二区三区免费看| 中文字幕久热视频在线| 伊人伊人LD| 国产成人亚洲精品无码最新在线| 日本不卡高清免v欧美日韩在线观看| 欧亚 另类 久| 黄色欧美性爱视频| 亚洲天堂资源| 亚洲一区二区三区欧美日韩| 久久久久久裸体| 五月婷网站| 色欲人妻一区二区在线| 久久久久元码视频| 亚洲密乳AV| 四季AV综合网址| 欧美精品久久96人妻无码| 天天射影院| JuliaAnn丝袜熟女系列| 六九九九| 99re免费视频精品全部| 美腿色图| Sekablack无码一区| 国产熟女少妇一区| 久操精品| 老司机午夜福利视频一区二区| 黄色av网站在线播放| 久久熟妇五十路一区| 免费av在线播放二区| 麻豆人妻少妇在线免费观看| 欧美黄色片在线播放| 日韩少妇丰满亚洲| 日韩欧美国产高清视频| 欧美情色亚洲| 欧美不卡在线美女| 久久久精品中文字幕爱豆| 高清孕妇孕交 交| 91麻豆天美国产欧美| 亚洲情色 欧美| 夜夜操二区| 国产在线综合福利网站| 天操天操夜操夜月月年年操操| 国产精品自产拍在线观看社区| 日产精品久久久一区二区| 五月丁香综合| 在线中文字幕| 骚鸭AV| 97操97色| 亚洲无码久久久久久久| 男人天堂电影院| 亚洲视频一二区| 国产亚洲色婷婷久久99精品91葵花宝典| 新怡红院| 婷婷另类小说| 丁香六月婷婷| 国产精品宅男免费| 九九碰九九爱97超碰| 激情终合网| 亚洲二区精品在线观看| 欧美不卡五十路| 97草草| 日本免费中文一区二区三区四区 | 97在线精品| 欧美色www亚洲国产阿娇要播| 久久鲁夜| 亚洲精品男人的天堂| 国产探花日韩援交| 亚洲在饯| 黄站在线免费观看| 97超碰久久色| 精品国产自在在线99| 日韩成人性爱AV| 国产激情视频一区区三区| 黄页视频网站野外| 性无码专区2020| 国产精品白丝AV| 北条麻妃性愛视频| 爱爱动态试试看6 0秒| 亚洲各类熟们中文字幕| av天堂天堂av日韩| 国产精品高潮久久久无码| 91亚洲狠狠色| 久久视频,这里只有精品| 欧美美女在线高潮999| 精品人妻伦一二三区久久| 操逼片国产| 国产精品一区二区手机看片| 舔足天天操天天射| 日产精品久久久一区二区| 欧美91网站| 中文字幕精品丝袜| 日韩精品99999| av片在线观看免费播放| 综合操逼| 少妇xx精品| 免费久久一级毛片大黄| 偷拍 欧美 日韩| 另类欧美色| 男人的天堂VA| 久热这里只有精品9| 97国产综合欧美| 欧美一级专区免费大片| 高清肉丝中文无码| 是还免费视频1727我| 97亚洲资源| 欧美亚洲20p| 亚洲色图欧美色图制服丝袜| 97操97色| 东京热av男人的天堂| 曰本精品久久久| 色噜噜人妻丝袜AV资源| 天天综合欧美综合| 亚州色图欧美| 欧美国产操逼| 欧美96交| 特色a在线上| 中文字幕欧美丝袜07资源| 78超碰| 欧美综合另类| 2017av无码免费无线播| 久草国产在线视频| av国产无码| 五月天激情网图片| 欧美无圣光在线| 日han少妇无码| 久操大香蕉超碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰 | 做爱福利视频一区二区| 亚洲天天影视色综合| 精品视频久久区| 午夜情侣自拍网站| 在线视频日韩欧美国产| 免费亚洲国产精品久久一区| 久久精品电影| 九九九成人| 超碰在线一区二区| 欧美人妻久久精品二区三区| 91超级碰| 色老汉色| 久久噜噜噜精品国产亚洲综合| 99超碰网| 亚欧毛片基地国产毛片基地| 欧美日韩 强奸乱伦| 丁香婷婷久久 | 久草在| 男人的天堂三级| 丰满人妻区一区二区三| 岛园激情| 欧美中文字幕一区 | 亚洲同性aV综合| 国产乱伦视频污| 国产强上视频在线观看| 中文字幕一区 二 区 三 四 五 区日 日 骚| 午夜欧美J进J出白浆流出久久久 | 琪琪精品免费一区二区三区 | 搞中出视频在线观看| 久久久三区二区一区| 啪啪啪综合网| 色婷婷网| 欧美91色| 性开放中文AV高清无码免费看| 国产67194| a男人的天堂久久一级A毛片| 日韩黄色一区二区三区| 嗯啊不要啊啊在线观看视频| 欧美色图另类图片| 国产精品一级毛片不卡视| 中文字暮97| 欧美,日韩,中文,另类| 中文字幕乱码人妻二区三区| 好淫网一二三视区| 欧美情色亚洲| 国产AV久久久蜜爱影集| 人妻黑丝袜电影| 国产亚洲福利第一页丝袜| 久久香蕉影院| 精品人妻视频一区二区在线播放| 国产一区二区三三视频| 午夜久久一区二区无码中出| 精品对白久久不卡| 五月天色图| 精彩久久中文| 欧美丝袜制服久久| 中文字幕无码不卡啪啪| 國產尤物AV尤物在線觀看| 亚洲少妇色图自慰直播| 91色人妻| 欧美伦乱爱| 亚洲影院365| 欧美制服另类丝袜| 国产成人久久精品蜜臀| 一区二区偷拍拍视频| 人妻少妇精品久久久久久| 中国一区二区亚洲人妻| 毛片麻豆91糖心精品毛情片| 国产99精品一区二区三区免费| 婷婷激情一区二区三区俺也去| 天天看天天日天天操| 久久黄黄| 国产91影院| 大香蕉免| 温婉少妇玩3p| 91在线一起| 青青草天天亲夜夜操网| 啊啊啊好大好深| 日韩大香蕉AV影片| 猛交交| 97欧美视频| 综合网久久| 福利社区午夜一区二区| 97超碰精品成| 色99色| 亚洲色婷婷久久91| 亚洲成人色情五月天丁香花| 最新日产中文在线麻豆| 一二三区精品视频| 伊人青青一区成人视频在线观看区| 激情综合网激情综合| 中文有码第五页| 欧美国产欧美在线观看| 久久精品无码一区二区三区| 国产免费大片| 入口操逼网站| 欧美综合第一页| 欧美综合色站| 中文字幕一区二区三区视频播放| 啊啊啊好多水| 久久超碰av在线| 激情小说五月天| 久久久精品电影| 久操| 人妻精品4K4K4K4K4| 久操com| 在线欧美亚洲| 国产精品久久久久久9999| 久久久婷| 国产精品一级毛片不卡视| 极品色综合| 青青草国产盗摄一二三区| 国产 码在线成人网站| 狠狠操,使劲操| 男人成人黄色视频在线观看免费下载| www.欧精品| 囯产操逼片| 97精品国产| 九色 蝌蚪 熟女自| 亚洲码和欧洲精品激情系列| 最新国产精品久久精品| 狠狠色伊人亚洲综合网站色| 91高清欧美| 日韩欧美水蜜桃人妻| 成人情色一区二区| 亚洲 欧美 手机在线观看| 色激情综合网站| 亚洲脚交| 久久久久921| 亚洲色图20p| 狠狠穞A片一區二區三區| 国产精品毛片?v一区二区三区 | 国产精品国产拍高清AV| 欧美日韩在线国产在线| 69XX一中文字幕人妻91| 欧美熟妇精品黑人巨大91| 老女人91| 免费成人在线熟妇网| 快点操死我| 天堂岛av| AA丁香综合激情| 欧美做爰无码A片视频| 天天操天天干一区二区| 日韩熟女乱伦中出| 欧美日韩*字幕一区| 男人天堂网站| 国产9区| 综合夜夜| 久久精品熟女亚洲AV麻豆软件| 97操碰| 91中出在线| 欧美亚洲韩国视频十五区| 欧美极品色| 午夜精品久久久久久久| 风骚少妇视频中文字幕| 精国久久一区二区三区98| 人人妻人人色| 天天操美美| 欧美亚州色的图| 欧美极品少妇| 亚洲天堂资源在线| 超碰美国| 9久在线视频只有精品| 操逼操2| 欧美高清18A片| 中文色综合| 曰本人妻人人澡人人夹| 天天操天天舔| 91粉芽高清在线一区二区| 精品精品精品| 天美一二三在线观看Av| 人妻少妇三级| 91AV国产精品| 碰碰97| 亚洲日韩在线a不卡99精品| 性饥渴少妇av无码毛片| 综合操逼| 志村玲子视频一区二区| 91人妻视频| 97久久国产精品| 日韩欧美女求操每天更新| 在线中文字幕视频| 日本韩国一本产品小视频日本韩国一本产品久久久产品小视频日本韩国一本产品久 | 91激情综合| 日本不卡中文| 国产捆绑一区| 两性色网| 久久亚洲不卡| 欧美成人色| 中文字幕第二页| 免费成人自拍视频在线| 午夜.DJ高清在线观看免费7| 欧美精品1区2区3区| 亚州精人品大香蕉| 色制服丝袜夫妻av一区| 无码粉嫩白虎一线天b区| 2017av无码免费无线播| 九九探花视频在线观看| 午夜男人天堂| 白嫩白嫩的午夜九久久久久久久久久久久成人剧场 | 校园春色综合| 精品视频久久区| 久久免费少妇| 亚洲Av无码成人精品国产| 97视频观看| 后入福利视频| 久久草草亚洲蜜桃臀| 国产麻豆一级精品视频| 青青草手机在线免费观看| 大香蕉2017| 欧美日韩色综合网| 大香蕉在线视频15| 国产9熟妇视频网站| 草草影院最新网址| 欧美v日韩欧亚洲电影天堂色诱,国产传媒| 蜜桃丰满熟妇av无码区不卡| 五月天我淫我色av| 久久久爆乳翘臀一线天伦理视频| 亚洲熟女乱色一区二区三区久久久 | 躁躁躁日日躁2020| 天天操天天7| 国产拍偷精品网站| 日韩精品一二三四| 91女日逼| 俺去俺来也在线www| 久草新免费| 国产高清自拍视频| 欧美一区91大爱| 麻豆尤物视频网| 日韩成人大片一区二区| 中文久久96| 日韩精品在线观看观看| 影音综合网| a'v在线资源| 色噜噜综合在线| 欧美色另类| 亚洲激情在线| 亚洲毛片久久| 亚洲人人操| 亚洲精品电影| 亚洲AV免费在线| 日本布卡一区二三区| 99re国产中文字幕| 欧美图片校园春色| 另类小说五月天| 亚洲欧美综合图片| 人妻丝袜无 码视频专区| 九九操久久国产免费视频| 日本 欧美 国产一区| 国产精品69久久久久孕妇欧美| 91人妻素女| 黑人综合色| 操婷婷逼| 亚洲视频精选| 国产精品小视频一区二区三区| 亚州综合| 99啪啪| 久久精品国产亚洲AV无码做| 麻豆a'v电影| 午夜免费福利视频一区| 少妇无码999| 久久久久精| 翔田千里无码中出中文字幕| AV中文字幕剧情1区2区3| 91三级理论片播放器| 96精品久久久| 中文字幕av色| 欧美αv.com| 亚洲在线A| 特污免视频| 亚洲日本激情| 97网站在线观看 | 大香蕉视频啪啪啪啪| 久操黄色视频| 国产精品无码久久久久2028| 久久精品国产97欧美精品亚洲| 五月丁香啪| 狠狠操官网| 日本免费二区三区| 亚洲情色1区| 玖玖爱免费观看视频| 九九RE视频在线精品| 啊啊啊无码| 亚洲的天堂网| 你操综合| 一级特级aaaa毛片免费观看| 九九热三级片| 久草精品一区| 日韩人妻资源网| 国产欧美成人第一页在线观看 | 精品 码产区一区二-1080P高清在线www-B029AV| 白丝AV| 国产女主播视频在线观看| 黄色污污污污污污网站| 制度丝袜99| 久艹日日日| 中文欧丝袜诱惑| 久久久久久性爱片| 亚洲精品人妻吞精av| 人人模人人看| 欧美日韩中文字幕不卡| 色婷婷久久综合超碰| 天天色粽合合合合合合合| 欧美亚洲色图另类国产| 蜜臀中文字幕| 青草伊人网| 性爱AV天堂| 麻豆视频test| 五月丁香婷婷色| 亚欧无码在线| 国产极品精品美女视频| 97啪啪| 色爱天堂| 美女十八禁| 欧洲精品欧洲精品| 久久免费看高潮毛片韩国| 丁香五月影院| 五月丁香激情综合网| 国产欧美精选激情视频| 无码高清操逼| 国产9区| 日本不卡在线二区三区| rivers-china.com| 久久久久久裸体| 亚洲男人天堂2013| 欧美日本天堂| 中文字幕在线观看网页| 校园春色综合| 天天摸天天插天天日| 色爱综合网| 九月婷婷综合| 久久久久久久人妻| 性爱综合网| 桃色五月天| 天堂亚洲精品| 国产精品粉嫩福利在线| 天美麻豆黄色录像| 天天综合麻豆视频| 国产一区二区精品在线视频| 亚洲日韩XXX| 91男同| 精品欧美日韩在线观看| 综合性视频99| 蜜桃臀av一区二区| 一区二区三区一亚洲中文字幕、综合区灬| 亚洲天堂一区二区| 天天欲望网| 夜夜爽夜夜操| 国产资源中文字幕在线 | 欧美色九九九| 欧美在线啊啊啊| 91激情网| 麻豆色约约| 91亚洲网站| 伊人天天久久动态图| 成人性爱免费播放| 精品人妻中文字幕4399| 久久久亚洲欧美综合| 亚洲成人福利电影免费| 91狼人| 一二三区在线| 亚洲欧美另类少妇精品| 激情欧美日韩女同久久| 久湿久久 | 视频二区美腿丝袜制服人妻欧美| 男人下部插入女人下部| 97欧美日韩中文| 中出20p| 蜜臀99久久精品久久久懂爱| 蜜乳成人AV| 国产乱码精品一区二区三区四川| 爱我干综合| 免费看污网站| 欧美91久久久久| 亚洲日韩美女丝袜美腿人妻视频| 婷婷av在线中文字幕| 操高情无码| av天堂影视中文在字幕在线中文| 粉嫩国产精品久久久| 日本免费一区二区不卡| 欧美色青| 亚洲日韩精品一区视频在线| 志村玲子视频一区二区| 91爰爱欧美| 久久伊人影院| 欧美日韩国产三级黄色| 99热这里| 97视频在线免费播放| 无码人妻精品酒店| 一级啊性爱在线视频| 亚洲AV乱码专区国产噜噜亚洲| 9997se| 亚洲 欧美 精品专区 极品| 在线精品福利免费播放| 99久久这里只有精品| 狠狠爱AV| 久9re热视频这里只有精品| 丁香九月激情啪| 天天天乱色综合全| 野狼福利社区| 色牛牛AV| 色悠久久久av| 一区二区免费电影久久| 99国产人成精品| 啊啊啊在线看| 天天色天天干天天爱| 久久熟女人| 国产美女高潮视频| 嫩草影院永久在线制服丝袜| 亚洲欧美不卡线| 国产亚洲综合欧美一区| 高清肉丝中文无码| 一级二级三级黑人无码| 特污免视频| 欧美成97爱| 欧美日韩第一页| 国产精品久久久久久久久久二区三区| AV麻豆免费一区| 国产精品国产自产拍高清AV| 欧美性夜| 91久久久久免| 亚洲性天堂| 99热久| 一卡二卡三卡| 秋霞视频一区二区| 97久久久久久久久久| 黄色在线网站| 60秒免费小视频| 亚洲国产91精品一区二区久久| 4141514逼喷水三级片| 少妇久久久| 91N五十路| 久久久久亚洲Av无码专区老牛影视 | 精品久久久久9999| 久久久精品| 91美女视屏| www.色吧5.com| 好吊色一区| 成人av影院在线观看| 国产青视频| 三级特黄60分钟播放| 密臀AV在线| 欧美另类精品xxxx| 97视频在线免费播放| 精品性爱一二三区| 久肏视频字幕| 婷婷五月天小说| 婷婷爽人人婷婷爽视频| 天堂av2019| 人妻二区| 九9热伊人| 日韩性爱播放| 女生久久网| 日少妇亚洲版| 大香蕉久| 国产精品白丝www| 欧美综合站| 国产精品久久妻无码网站| 欧美亚洲AN| 性爱av在线免费观看| 精品欧美乱码久| 96AV久久久| 中文字幕91页| 欧美色图另类图片| 久久最新免费视频23| 日韩免费簧片| 乱子伦一区二区三区国产精品| 国产 v乱码一区二| 超碰2017| 美日韩一二三区| 91一起操| 国内毛片国产欧美拍| 久久超碰av在线| 大香蕉啪啪啪| 无遮挡一级毛片视频免费的| 精品9999| 国产suv精品一区二区四| 神马久久久久久伦理片| 91日韩网站| 亚洲人在线| 欧美麻豆成人同性GⅤ在线| 国产精品乱码久久久| 国产熟妇一区二区| 99精彩视频| 激情综合av| 久久婷婷色| 国产精品毛片?v一区二区三区| 亚洲精品九九九九九九| 麻豆精品A片免费观看| 妺妺跟我一起洗澡没忍住| 一中国女人毛片水真多| 99最新日韩偷拍视频| 91丝袜在线观看视频在线观看| 91成人久久| 国产在线观看一区二区三区| 久久精品操| 日欧毛片久久| 人妻精品综合中文字幕在线| 日本3级一区二区免费| 欧美日韩另类在线| 国产深喉视频一区二区| 88在线一区二区三区| 国产久久一区二区三区野外在线| 99碰碰| 中文字幕123| 亚洲成人性爱网站在线播放| 亚洲欧洲激情卡通另类文学四射小说网站 | 欧亚 另类 久| 经典丝袜一区| 青娱乐蜜桃臀AV色婷| 艳美熟妇先锋一二三区| 五月天大香蕉| 午夜精品探花| 视频黄色国产一级| 日B操| 综合97| 91成人无码| JuliaAnnXXX888| 91成人亚洲色图| 大香蕉92| 99久久9| 色亚州人久干视频在线观看免费版| 青青草原综合久久大伊人精品| 99国产人成精品| 人妻少妇久久久| 色区久久| 97人人草| 天天干天天干天天干| 涩五月婷婷| 精品人妻伦一二三区久久| 超碰91在线| 激情小说五月天| 九月婷婷久久| 婷婷五月天成人网| 91中文在线| caorenqi shipin| 亚洲日本成人动漫| 天堂av2019| 超碰激情808| 亚洲最大的黄色电影网站。| 超碰爽人妻熟女Av| 国产日韩精品一区二区三区| 中文一区二区婷婷视频| 久久9久9久99久9久9| 嗯嗯嗯,草死我| 伊人久久大香蕉线AV五月天| 久久爽爽精品| 国产精品在线一区二区| 大香蕉日韩欧美| 综合亚洲网| 91亚洲欧洲| 香港澳门日本三级网站| 伊人一区二区在线播放| av无码av无码专区| 青青操日韩| 97超碰大| 国产日韩精品suv| 欧美黑人精品在线播放| 在线v中文字幕一区二区三区| 成人片在线播放| 性色一线| 亚洲第91页 | www.99热| 丝袜喷水在线| 精品一区二区三区蜜桃臀www| 久久久久久中文| 91精片| 无码精品久久久天天影视| 果冻国产精品麻豆成人av| 91丨九色丨东北熟女| 夜夜高潮夜夜爽| 天天干夜夜肏| 欧美亚洲激情| 欧美成人A天堂片在线观看| 午夜一区| 青青草久久一区网| 天天影视之亚洲综合网| 蜜臀久久99精品久久久久久酒店| 亚洲AV麻豆Aⅴ无码电影一| 午夜偷拍久久熟女| 69超碰综合| 欧美一级专区免费大片| 亚洲无码一区成人免费午夜| 欧美不卡在线一区二区| 去干网最新版| 欧美熟女妇同| 嗯嗯不要视频| 嫩草一区二区在线观看| 蜜桃成人1区2区3区| 伊人aaa| 熟女探花啪啪| 亚洲欧美激情在线视频| 色综合加勒比四四季| 人伦四五区| 国产日韩精品无码去免费专区国产| 99精品成人免费看| 精品一区二区麻豆| 丝袜美腿亚洲| 亚洲九区| 亚洲精品 欧美精品| 大香蕉中文| 美女被艹尤物视频| 久久女同性恋一二区| 性综合网| 五月丁香综合激情| 九一性生活免费视频| 免费A片三p视频| 99热久| 国产三级中文字幕粉嫩| 精品人妻av在线播放| 熟妇最新先锋一二三区| 麻豆一区二区AV天美| 性爱视频无打码在线观看| 婷婷四五区| 国产精品丝袜在线| 99热自拍| 日韩精品一二三四| 自拍啪啪视频| 72av视频| 黄色性爱网网| 欧美夜夜骑视频| 国产肏逼网站| 91久久精品蜜臀| 伊香蕉综合久久久久久久噜噜噜| 一区二区三区成人高清视频| 国产天天骚| 亚州综合网| ′ !γ}丶。。久久精品欧美一区二区三区| 国产精品夜夜夜| 国产麻豆一级精品视频| 亚洲综合射| 天堂俺去俺来也www久久婷婷| 精品人妻夜夜草| 亚洲一区二区三区在线激情| 97亚洲综合电影| 精品久久久久久久| 99热这里都是精品| 欧美色网络| 国产又粗又又黄又猛| 91人妻人人澡人人爽人人精品| 99久久9| 十八禁黄色| 蜜臀国产AV中文字幕| 九九亚洲| 欧美日日夜夜| 人妻干天天| 欧美日韩亚洲五月天婷婷| 韩国黄片aaaa| 日韩无码服务区| 婷婷色婷婷| 96久久久| 久久骚少妇| 91超碰碰在线| 色九久| 毛片视频白嫩| 9美女超碰在线免费观看| 蜜乳av首页| 嗯嗯不要视频| 欧洲射精91| 思思热久久成人| 国产视频97| 91丝袜美女国产| 清纯唯美亚洲综合| 欧美中文字幕一区| 国模艳艳啪啪一区| 亚洲中文字幕久久无码精品| 亚洲第一综合| 日韩免费一级性爱视频| 噜噜噜亚洲精品| 亚洲中文字幕三级在线| 五十路三区在线| 中文久久一区| 中国探花熟女| 97色在线视频| 99re在线观看| 国模少妇一区二区三区| 丝袜美腿av女优在线| 久久999久| 自拍鲍鱼一区在线高清观看免费| 色臀av| 久久伦理视频久久大香蕉视频| 欧美色综合影院| 日韩啊V| 大香蕉在线SuP| 草草影院在线视频| 十八禁av无码免费网站APP| 大香蕉性欧美| 日本一二三高清| 99热在线观看| 亚洲AV麻豆Aⅴ无码电影一| 日韩人人精品| 国产有码一区| 欧美黄色片AAAAA| 大香蕉免费3| 色原狠狠天天天| 一区 欧美 日韩 麻豆| 色综合九九| 人人操人人插人人摸人人干| 久操免费观看| 蜜桃臀一区二区aV| 嗯嗯啊啊用力视频免费| 综合色色网| 国产熟女完整版中字 | 啪啪综合网| 日本熟妇自慰性高潮一区二区三区| 久久国色天香香蕉| 日韩av乱伦| 国产区91柔拿会所技师| 中文乱码字字幕在线第5页| 91在线一起| 欧美亚洲成人在线一区二区三区| 99re6国产精品99re在线| www.av在线观看| 一个国产在线综合网站| 另类图片天天影视| 18+91网站| 啊啊啊啊好疼视频| 四虎免费看黄| 97高清啪啪| 一本一道人妻久久一区二区三区 | 精品无码久久久| 另类小说五月天| 欧美一级A片在线看视频性色| 日本免费中文字幕在线| 日韩有码 一区二区三区| 亚洲另类春色| 花花AV导航| 麻豆尤物视频网| 人妻丰满熟妇av无码区蜜桃| 日本孕妇孕交| 欧美色图 人妻| 伊人久久久日韩一区| 麻豆精品A片免费观看| 综精品久久久aaaa| 日本天天吊| 美国美女AV在线| 天天肏美女| 性色avv| 亚洲欧洲视频小说在线观看| 少妇二级| 神马精品视频| 狠狠躁AV| 日韩一级二级在线| 激情露脸爱| 久久99手机免费视频| 91色图片| 91黑丝美女| 中文字幕久久亚州无码| 精品久久九| 死我十八禁| 超碰4A| 欧美 亚洲 在线| 97久久超碰| 久综合国内精品自在自线| 国产精品美女在线一区| 日韩 欧美 另类 人妻| 日韩欧美俄罗斯A片|