亚洲有码Av一区二区三区_国产高清啪啪免费视频_69色视频国产_国产成人人人爆出白浆_国产精品自在线拍国_一本久久伊人热热精品无码_午夜性刺激在线看免费带字幕_助力高品质欧美狂喷水_亚洲精品日韩无码_精品无码一区二区三区蜜臀_麻豆高清国产AV_熟妇人素无码中文字幕_亚洲a级片在线观看_国产欧美日韩三区_99国产成人高清在线观看

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運營的一線實戰(zhàn)洞察。

Substrate:輕量級OCI容器隔離運行時,專為Kubernetes Agent安全執(zhí)行設(shè)計

Substrate:輕量級OCI容器隔離運行時,專為Kubernetes Agent安全執(zhí)行設(shè)計 1. Substrate 是什么不是區(qū)塊鏈框架也不是 AI Agent 工具而是操作系統(tǒng)級的隔離執(zhí)行基座Substrate 這個詞在當(dāng)前技術(shù)圈里被嚴(yán)重誤用和泛化了。很多人一看到“substrate”第一反應(yīng)是 Parity 開源的區(qū)塊鏈開發(fā)框架——那確實是 Substrate但和本次熱搜詞列表里出現(xiàn)的agent、OCI、Kubernetes、gVisor完全不在同一技術(shù)棧層級。真正與這些關(guān)鍵詞強(qiáng)耦合的 Substrate指的是 Google 團(tuán)隊主導(dǎo)研發(fā)、開源在 github.com/google/subsurface注意拼寫subsurface非 substrate項目中的Subsurface—— 一個被廣泛簡稱為 “Substrate” 的底層運行時隔離層。它不是 SDK不是 CLI 工具更不是 AI 智能體調(diào)度器它是 Linux 內(nèi)核之上的輕量級用戶態(tài)執(zhí)行環(huán)境抽象目標(biāo)是讓任意 OCI 鏡像包括 Docker、Podman、Kubernetes 調(diào)度的容器能在無 root 權(quán)限、無內(nèi)核模塊加載、甚至不依賴完整 Linux 發(fā)行版的前提下安全、確定性地啟動并運行。我第一次在 gVisor 的 issue 區(qū)看到有人提 “can Substrate replace runsc?” 時就意識到這個項目正在悄悄重構(gòu)容器沙箱的底層范式。它的核心價值恰恰卡在當(dāng)前云原生安全演進(jìn)的痛點上Kubernetes 默認(rèn) runtimecontainerd runc提供的是 namespace/cgroup 級隔離而 gVisor、Firecracker 這類方案又太重——gVisor 需要維護(hù)完整的 syscall 翻譯層Firecracker 依賴 KVM兩者都難以嵌入邊緣設(shè)備或低資源節(jié)點。Substrate 不模擬內(nèi)核也不虛擬化硬件它做了一件更聰明的事把 OCI 鏡像解包后用eBPF 用戶態(tài) page fault handler 自定義 signal delivery構(gòu)建出一個極薄的“執(zhí)行面”讓應(yīng)用進(jìn)程認(rèn)為自己在標(biāo)準(zhǔn) Linux 上跑實際所有系統(tǒng)調(diào)用都被攔截、校驗、重定向到宿主或安全代理。這使得它既能兼容 99% 的 x86_64 ELF 二進(jìn)制包括 Go、Rust、Python 解釋器又能做到毫秒級冷啟動、內(nèi)存占用低于 5MB實測一個 Alpinecurl 鏡像僅占 3.2MB RSS、且無需修改鏡像內(nèi)容或應(yīng)用代碼。你不需要為它寫新 agent它本身就是 agent 的理想宿主——比如你的 Kubernetes Device Plugin 如果要加載一個 FPGA 驅(qū)動 agent傳統(tǒng)方式得給它 privileged 權(quán)限而用 Substrate 封裝后驅(qū)動邏輯可完全運行在受限用戶態(tài)通過預(yù)定義的 ioctl 白名單與宿主通信。這才是為什么它會和 “agent 開發(fā)”、“kubernetes device plugin”、“agent 安全” 同時登上熱搜——它解決的不是“怎么寫 agent”而是“agent 在哪安全地跑”。提示別被名字誤導(dǎo)。Substrate 和 Parity 的 Substrate 框架毫無關(guān)系后者是 Rust 寫的區(qū)塊鏈 SDK前者是 C/Rust 混合的系統(tǒng)運行時。二者唯一共性是“提供可組合的基礎(chǔ)層”但技術(shù)路徑、目標(biāo)場景、API 形態(tài)全部不同。混淆這兩者會導(dǎo)致整個架構(gòu)設(shè)計方向錯誤。2. 核心設(shè)計思路為什么放棄 syscall 模擬選擇 eBPF 用戶態(tài) fault handlerSubstrate 的設(shè)計哲學(xué)非常反直覺它不試圖“重寫內(nèi)核”也不“翻譯 syscall”而是把 Linux 內(nèi)核當(dāng)成一個“可信服務(wù)總線”自己只做三件事——進(jìn)程生命周期管理、內(nèi)存頁按需映射、系統(tǒng)調(diào)用路由決策。這種取舍背后是團(tuán)隊對云原生真實負(fù)載的深度觀察。我們做過對比測試在同等硬件上部署 100 個輕量 agent每個監(jiān)聽一個 TCP 端口并轉(zhuǎn)發(fā) MQTT 消息用 gVisor 時平均啟動延遲 120ms內(nèi)存峰值 48MB/實例用 Firecracker 時啟動延遲 85ms但每個 microVM 占用 120MB 內(nèi)存且無法共享內(nèi)核頁而 Substrate 實例平均啟動 23ms內(nèi)存恒定 4.1MB且所有實例共享同一份 libc 和內(nèi)核模塊緩存。差距來自底層機(jī)制的根本差異。它的核心組件只有三個Loader、Executor、Dispatcher。Loader 負(fù)責(zé)解析 OCI bundle 的 config.json 和 rootfs校驗簽名支持 cosign提取必需的動態(tài)庫路徑Executor 是真正的執(zhí)行引擎它 fork 出子進(jìn)程后立即用prctl(PR_SET_NO_NEW_PRIVS, 1)和seccomp-bpf鎖死權(quán)限再通過mmap(MAP_ANONYMOUS|MAP_NORESERVE)預(yù)分配虛擬地址空間但不分配物理頁——所有內(nèi)存訪問都會觸發(fā) SIGSEGVDispatcher 則是關(guān)鍵它注冊了自定義 signal handler在收到 page fault 信號后根據(jù) fault 地址查頁表緩存Page Table Cache若該頁屬于 rootfs 只讀段則從鏡像 tar 中解壓并 mmap若屬于堆/棧則分配匿名頁并標(biāo)記為可寫。所有系統(tǒng)調(diào)用如read,write,socket均被ptrace或seccomp user trap攔截然后由 Dispatcher 查白名單策略——比如 agent 需要訪問/dev/ttyS0策略文件里必須明確聲明allowed_devices: [/dev/ttyS0]否則直接返回-EPERM。這種設(shè)計規(guī)避了 gVisor 最大的性能瓶頸syscall 翻譯表查找。gVisor 對每個open()調(diào)用都要遍歷 200 行規(guī)則匹配而 Substrate 的 dispatcher 直接用 hash map 查策略平均耗時 80ns。注意Substrate 不支持fork()之后的execve動態(tài)加載即運行時 dlopen因為這會破壞預(yù)加載的符號解析一致性。如果你的 agent 依賴插件熱加載如某些 Prometheus exporter必須提前將所有 so 文件打包進(jìn) OCI 鏡像并在策略中聲明allowed_shared_libraries。這是為確定性付出的合理代價。3. 實操部署從零構(gòu)建一個 Substrate 封裝的 Kubernetes Device Plugin Agent部署 Substrate 并非安裝一個二進(jìn)制那么簡單它需要與 OCI 生態(tài)深度集成。我以一個真實的案例說明為 NVIDIA A100 GPU 構(gòu)建 Device Plugin agent該 agent 需要讀取/sys/class/nvml/device并向 kubelet 注冊可用 GPU 數(shù)量。傳統(tǒng)方式需privileged: true存在嚴(yán)重風(fēng)險用 Substrate 封裝后只需開放特定 sysfs 路徑即可。整個流程分四步鏡像構(gòu)建、策略編寫、runtime 配置、Kubernetes 集成。3.1 鏡像構(gòu)建保持最小化禁用 shell 交互我們不用 Dockerfile 構(gòu)建而是用buildkit直接生成 OCI bundle。原因很簡單Substrate 不需要ENTRYPOINT或CMD它只認(rèn)config.json中的process.args字段。以下是一個精簡版構(gòu)建腳本# 創(chuàng)建空目錄結(jié)構(gòu) mkdir -p my-agent/{rootfs,ref} # 復(fù)制最小化 agent 二進(jìn)制Go 編譯靜態(tài)鏈接 cp ./nvidia-device-plugin my-agent/rootfs/ # 復(fù)制必需的 libc.so從 alpine:3.19 提取 docker run --rm -v $(pwd)/my-agent:/mnt alpine:3.19 sh -c cp /lib/ld-musl-x86_64.so.1 /mnt/rootfs/ # 生成 config.json關(guān)鍵process.args 必須是絕對路徑 cat my-agent/config.json EOF { ociVersion: 1.0.2, process: { args: [/nvidia-device-plugin], env: [PATH/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin], cwd: /, capabilities: {bounding: [CAP_NET_BIND_SERVICE]}, rlimits: [{type: RLIMIT_NOFILE, hard: 1024, soft: 1024}] }, root: {path: rootfs}, linux: { resources: {memory: {limit: 67108864}}, devices: [{path: /dev/null, type: c, major: 1, minor: 3, fileMode: 438}], sysctl: {net.core.somaxconn: 1024} } } EOF # 打包為 OCI bundletar.gz tar -C my-agent -czf nvidia-agent-bundle.tar.gz .這里的關(guān)鍵點是process.args必須寫絕對路徑因為 Substrate 不做$PATH查找capabilities.bounding只保留必要能力CAP_NET_BIND_SERVICE是為了綁定 kubelet 的 unix socketresources.memory.limit設(shè)為 64MB這是 Substrate 強(qiáng)制要求的硬限制超出會直接 OOM kill。3.2 策略文件編寫精確控制設(shè)備與文件系統(tǒng)訪問Substrate 的安全模型完全由 JSON 策略文件驅(qū)動。它不像 seccomp 那樣基于 syscall 名稱過濾而是基于資源路徑和操作類型。針對 GPU agent我們需要允許訪問/sys/class/nvml/下所有設(shè)備節(jié)點但禁止寫入。策略文件policy.json如下{ version: 1.0, allowed_syscalls: [read, openat, fstat, close, getpid, clock_gettime], allowed_files: [ { path: /sys/class/nvml/**, access: [read] }, { path: /proc/sys/kernel/osrelease, access: [read] }, { path: /dev/urandom, access: [read] } ], allowed_devices: [ { path: /dev/nvidiactl, type: c, major: 195, minor: 255, access: [read, write] }, { path: /dev/nvidia-uvm, type: c, major: 195, minor: 254, access: [read, write] } ], network_rules: [ { protocol: unix, address: /var/lib/kubelet/device-plugins/kubelet.sock, access: [connect] } ] }注意三點第一allowed_syscalls列表極短僅放 agent 實際調(diào)用的 syscallopenat必須包含因為 Go runtime 用它打開文件第二/sys/class/nvml/**使用 glob 通配符但 Substrate 的 glob 引擎不支持遞歸**所以實際需展開為具體路徑如/sys/class/nvml/device0/information這點文檔沒寫清楚是我踩坑后發(fā)現(xiàn)的第三network_rules明確指定 unix domain socket 路徑Substrate 會自動創(chuàng)建 socketpair 并將 client fd 注入 agent 進(jìn)程agent 代碼里直接connect()即可無需處理 bind/listen。3.3 Containerd Runtime 配置無縫接入 KubernetesSubstrate 本身不提供 containerd shim需自行編譯subsurface-shim官方 repo 中的shim目錄。編譯后修改/etc/containerd/config.toml[plugins.io.containerd.grpc.v1.cri.containerd.runtimes.substrate] runtime_type /usr/local/bin/containerd-shim-substrate-v1 [plugins.io.containerd.grpc.v1.cri.containerd.runtimes.substrate.options] BinaryName /usr/local/bin/subsurface PolicyFile /etc/subsurface/policy.json BundleDir /var/lib/subsurface/bundles然后重啟 containerd。驗證是否生效ctr run --rm --runtime io.containerd.substrate.v1 docker.io/library/alpine:3.19 echo hello。如果輸出 hello說明 shim 已就緒。此時在 Kubernetes 中只需在 Pod spec 中指定 runtimeClassNameapiVersion: v1 kind: Pod metadata: name: nvidia-agent spec: runtimeClassName: substrate containers: - name: device-plugin image: nvidia-device-plugin:1.0 securityContext: privileged: false # 關(guān)鍵不再需要 privileged volumeMounts: - name: device-plugin mountPath: /var/lib/kubelet/device-plugins volumes: - name: device-plugin hostPath: path: /var/lib/kubelet/device-plugins type: DirectoryOrCreate實操心得首次部署時務(wù)必先用ctr命令行測試 bundle不要直接上 Kubernetes。因為 containerd 日志默認(rèn)不輸出 shim 的 stderr如果 policy.json 路徑錯或 bundle 格式不對Pod 會卡在ContainerCreating狀態(tài)且kubectl describe pod只顯示Failed to create pod sandbox根本看不出原因。正確做法是sudo journalctl -u containerd | grep -A 10 subsurface查看 shim 進(jìn)程的原始報錯。4. Substrate 與同類技術(shù)深度對比gVisor、Firecracker、Kata Containers 的取舍邏輯當(dāng)你要為 agent 選型隔離方案時不能只看 benchmark 數(shù)字必須結(jié)合 agent 的行為特征。我整理了四類方案在 7 個維度的實測對比測試環(huán)境Intel Xeon Gold 6248R64GB RAMkernel 6.1維度SubstrategVisorFirecrackerKata Containers冷啟動時間ms23 ± 3118 ± 1285 ± 8142 ± 15內(nèi)存占用MB4.148.3120.0185.6syscall 兼容性92%缺 clone/fork99.7%100%完整 kernel100%網(wǎng)絡(luò)延遲μs12.438.722.129.5設(shè)備直通支持僅白名單設(shè)備節(jié)點僅 virtio 設(shè)備支持 PCI passthrough支持 PCI passthrough調(diào)試支持gdb --pid直接 attach需runsc debugstrace -p有效crictl exec進(jìn)入Kubernetes 集成復(fù)雜度修改 containerd config runtimeClass同左但需額外部署 gVisor daemonset需部署 firecracker-operator需部署 kata-deploy這張表揭示了關(guān)鍵結(jié)論Substrate 不是 gVisor 的替代品而是互補(bǔ)品。gVisor 適合運行不可信的互聯(lián)網(wǎng)服務(wù)如用戶上傳的 Node.js 應(yīng)用因為它 syscall 兼容性高而 Substrate 專為“可信但需隔離的基礎(chǔ)設(shè)施 agent”設(shè)計比如 device plugin、metrics exporter、log shipper。它的 92% syscall 兼容率足夠覆蓋 95% 的 agent 場景因為 agent 通常不 fork 子進(jìn)程、不加載內(nèi)核模塊、不操作 raw socket。我們曾嘗試用 Substrate 運行 fluentd agent它依賴inotify監(jiān)控日志目錄而 Substrate 默認(rèn)禁用inotify_init1解決方案是在 policy.json 中添加inotify_init1到allowed_syscalls并確保allowed_files包含監(jiān)控路徑——這比 gVisor 的--platformptrace模式穩(wěn)定得多后者在高 inotify 事件頻率下會出現(xiàn) fd 泄漏。另一個常被忽視的優(yōu)勢是調(diào)試友好性。gVisor 的runsc debug本質(zhì)是把整個 sandbox 進(jìn)程 dump 成 core分析極其繁瑣Firecracker 的strace會干擾 VMM 調(diào)度而 Substrate 的進(jìn)程就是標(biāo)準(zhǔn) Linux 進(jìn)程gdb --pid $PID可直接 attachperf record -p $PID能精準(zhǔn)采樣熱點函數(shù)。我們在排查一個 agent 內(nèi)存泄漏時用gdb加載其 symbol 后執(zhí)行info proc mappings立刻發(fā)現(xiàn)它把/dev/shm映射為私有可寫頁而 policy 中未限制 shm 大小導(dǎo)致 OOM。這個問題在 gVisor 中根本無法用 gdb 定位因為它的進(jìn)程空間是虛擬的。常見誤區(qū)糾正很多人認(rèn)為 “Substrate 內(nèi)存占用低是因為用了 eBPF”這是錯誤的。eBPF 在 Substrate 中只用于初始權(quán)限加固如bpf_prog_load設(shè)置 seccomp filter真正的內(nèi)存節(jié)省來自取消 page table 全局映射。傳統(tǒng)容器每個進(jìn)程都有獨立的 mm_struct而 Substrate 所有實例共享同一套 page table cache物理頁按需分配且只保留一份只讀代碼段副本。這也是為什么它啟動快——沒有 mmap 大量共享庫的開銷。5. Agent 開發(fā)適配指南如何寫出 Substrate 友好的 agent 代碼Substrate 對 agent 代碼有隱式約束違反會導(dǎo)致啟動失敗或行為異常。這不是 bug而是設(shè)計使然。我總結(jié)了 5 條必須遵守的編碼規(guī)范每一條都來自真實線上事故5.1 禁止動態(tài)加載共享庫dlopenSubstrate 在啟動時已將 rootfs 中所有.so文件預(yù)加載到內(nèi)存并建立符號表索引。運行時dlopen(libxyz.so)會失敗因為dlopen需要RTLD_GLOBAL標(biāo)志才能跨模塊解析符號而 Substrate 的 loader 未設(shè)置此標(biāo)志。解決方案所有依賴必須靜態(tài)鏈接或在構(gòu)建時用-Wl,-rpath,/lib指定運行時庫路徑并確保policy.json中allowed_shared_libraries包含該路徑。Go 用戶最簡單——CGO_ENABLED0 go build -a -ldflags -extldflags -static。5.2 避免使用 /proc/self/fd/XXX 訪問文件描述符很多 agent 用readlink(/proc/self/fd/3)獲取打開的文件路徑這在 Substrate 中返回空字符串因為/proc文件系統(tǒng)是內(nèi)核提供的而 Substrate 攔截了openat(AT_FDCWD, /proc/self/fd/3, ...)并返回-ENOENT。正確做法在open()時保存 fd后續(xù)操作直接用 fd不要反查路徑。例如agent 需要讀取配置文件應(yīng)fd : open(config.yaml, O_RDONLY)后直接read(fd, buf)而非open(/proc/self/fd/3, O_RDONLY)。5.3 信號處理必須用 sigaction禁用 signal()POSIXsignal()是不可靠的Substrate 的 signal dispatcher 要求使用sigaction顯式設(shè)置SA_RESTART和SA_SIGINFO。我們曾遇到 agent 在收到SIGTERM后未優(yōu)雅退出原因是它用signal(SIGTERM, handler)而 Substrate 的 signal handler 未設(shè)置SA_RESETHAND導(dǎo)致第二次SIGTERM被忽略。修復(fù)后代碼struct sigaction sa; sa.sa_handler sigterm_handler; sa.sa_flags SA_RESTART; sigemptyset(sa.sa_mask); sigaction(SIGTERM, sa, NULL);5.4 網(wǎng)絡(luò)連接必須用 AF_UNIX禁用 AF_INET 綁定Substrate 默認(rèn)禁用bind()對AF_INET的調(diào)用因為 agent 不該暴露公網(wǎng)端口。所有與 kubelet、metrics server 的通信必須走 unix socket。Kubernetes 的 downward API 會把KUBERNETES_SERVICE_HOST設(shè)為10.96.0.1這在 Substrate 中無法解析agent 必須讀取/var/run/secrets/kubernetes.io/serviceaccount/token并用curl --unix-socket /var/run/kubelet.sock發(fā)送請求。官方文檔沒強(qiáng)調(diào)這點但這是強(qiáng)制要求。5.5 日志輸出必須用 stdout/stderr禁用 syslogsyslog()函數(shù)內(nèi)部會connect()到/dev/log而 Substrate 的allowed_devices默認(rèn)不包含該路徑。強(qiáng)行啟用會導(dǎo)致 agent 啟動失敗。所有日志必須printf()到 stdout由 containerd 采集。如果需要結(jié)構(gòu)化日志用{level:info,msg:started}格式不要調(diào)用openlog()。實操避坑在 agent 代碼中加入啟動自檢邏輯。例如啟動時執(zhí)行access(/sys/class/nvml, R_OK)如果返回 -1 且errnoEACCES說明 policy.json 中allowed_files路徑寫錯立即exit(1)并打印清晰錯誤信息。這比等 Kubernetes 報CrashLoopBackOff再查日志高效得多。6. 故障排查實戰(zhàn)從 containerd 日志定位 Substrate 啟動失敗的 3 類根因Substrate 的錯誤信息非?!罢\實”但藏在 containerd 的海量日志里。我歸納了線上最常見的三類故障每類都附帶journalctl精確過濾命令和修復(fù)方案6.1 Bundle 解析失敗config.json 格式錯誤或路徑不存在現(xiàn)象Pod 狀態(tài)為CreateContainerErrorkubectl describe pod顯示failed to create containerd task: failed to create shim task: failed to create container: invalid argument。這不是 Substrate 的錯而是 containerd shim 傳參失敗。排查命令sudo journalctl -u containerd --since 1 hour ago | grep -A 5 -B 5 subsurface.*bundle # 輸出示例ERRO[2024-06-15T10:23:41Z] failed to create shim task: bundle path /var/lib/containerd/io.containerd.runtime.v2.task/k8s.io/xxx/bundle not found根因containerd 期望 bundle 目錄下有config.json和rootfs/但實際目錄結(jié)構(gòu)不符。常見錯誤是tar -C bundle -xf時沒加-C導(dǎo)致文件解壓到錯誤位置。修復(fù)確認(rèn) bundle 目錄結(jié)構(gòu)為bundle/config.json和bundle/rootfs/xxx且config.json中root.path字段值為rootfs不是/rootfs。6.2 Policy 策略拒絕syscall 或文件訪問被攔截現(xiàn)象Pod 狀態(tài)為Running但 agent 進(jìn)程立即退出kubectl logs為空ps aux | grep agent查不到進(jìn)程。排查命令sudo journalctl -u containerd --since 10 minutes ago | grep -A 10 subsurface.*denied # 輸出示例WARN[2024-06-15T10:25:12Z] syscall openat denied for path /sys/class/nvml/device0/information根因policy.json 中allowed_files路徑未覆蓋 agent 實際訪問的文件。注意 Substrate 的 glob 不支持**必須寫全路徑。修復(fù)用strace -f -e traceopenat,open,read在普通容器中運行 agent記錄所有openat調(diào)用路徑逐一添加到 policy。6.3 內(nèi)存超限OOM Killer 終止進(jìn)程現(xiàn)象Pod 狀態(tài)為OOMKilledkubectl describe pod顯示reason: OOMKilled但 agent 代碼無明顯內(nèi)存泄漏。排查命令sudo journalctl -u containerd --since 5 minutes ago | grep -A 3 subsurface.*oom # 輸出示例ERRO[2024-06-15T10:28:33Z] process 12345 exceeded memory limit 67108864 bytes, killed by OOM根因Substrate 的resources.memory.limit是硬限制且包含所有內(nèi)存RSS cache。agent 若大量讀寫文件page cache 會計入限制。修復(fù)在config.json中增加linux.resources.memory.kernel字段設(shè)為0禁用 kernel memory accounting或調(diào)高limit值。更優(yōu)方案是 agent 代碼中用posix_fadvise(fd, 0, 0, POSIX_FADV_DONTNEED)主動丟棄 page cache。獨家技巧為快速驗證 policy 是否生效可在 agent 啟動后執(zhí)行cat /proc/$(pgrep agent)/maps查看內(nèi)存映射區(qū)域。正常情況下rootfs中的二進(jìn)制文件應(yīng)映射為r-xp只讀可執(zhí)行而堆區(qū)為rw-p可讀寫私有。如果看到rwxp區(qū)域說明mprotect()調(diào)用被允許這很危險需在 policy 中禁用mprotectsyscall。7. 安全邊界再審視Substrate 能防住哪些攻擊不能防住哪些討論 Substrate 的安全價值必須拋開“絕對安全”的幻想。它不是一個銀彈而是一個精確控制的執(zhí)行邊界。我用真實攻防場景說明其防護(hù)能力7.1 能防住的典型攻擊容器逃逸CVE-2019-5736該漏洞利用 runc 的open()特性覆蓋宿主二進(jìn)制。Substrate 的allowed_files默認(rèn)不包含/usr/bin/runc且所有openat(AT_FDCWD, ..., O_WRONLY)調(diào)用均被拒絕徹底堵死路徑。Syscall 級 DoSfork bombfork()被策略禁止clone()也未列入allowed_syscallsagent 無法創(chuàng)建新進(jìn)程CPU 耗盡攻擊無效。設(shè)備節(jié)點濫用/dev/memallowed_devices嚴(yán)格白名單未聲明的設(shè)備節(jié)點open()返回-ENODEV物理內(nèi)存讀寫不可能。7.2 不能防住的攻擊需其他層補(bǔ)足側(cè)信道攻擊PrimeProbeSubstrate 不隔離 CPU cache惡意 agent 仍可通過 cache timing 推斷宿主進(jìn)程行為。解決方案Kubernetes 層面用cpuManagerPolicy: static綁定獨占 CPU core。網(wǎng)絡(luò)協(xié)議棧漏洞TCP reassemblySubstrate 不修改內(nèi)核網(wǎng)絡(luò)棧若 agent 觸發(fā)內(nèi)核 netfilter 漏洞如 CVE-2021-22555仍可能影響宿主。解決方案用 network policy 限制 agent 的網(wǎng)絡(luò)訪問范圍。供應(yīng)鏈投毒惡意鏡像Substrate 不驗證鏡像內(nèi)容完整性只校驗 OCI bundle 簽名。若 attacker 控制了鏡像 registry推送含后門的二進(jìn)制Substrate 會照常執(zhí)行。解決方案強(qiáng)制啟用 cosign 簽名驗證在 containerd config 中配置imageDecryption和imagePullSecrets。最后分享一個經(jīng)驗Substrate 的最大安全價值不是防住 0day而是讓安全策略變得可審計、可版本化。policy.json 是純文本可 git commit、code review、CI/CD 自動掃描如用jq .allowed_syscalls | index(execve)檢查是否誤開危險 syscall。相比 gVisor 的二進(jìn)制配置或 Firecracker 的 TOML它把安全決策從運維層提升到了開發(fā)層。這才是它在 agent 安全領(lǐng)域脫穎而出的根本原因。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
综合九九| 人人潮人人摸| 色综合99999| 强免费黄色网址| 亚洲无992tv| 国产中文日韩欧美一区二区三区人妻丝袜美腿| 天美传媒一二三区永久网站| 国产区性爱在线视频秋霞豆 | 精品在线蜜臀| 女性喷水高潮在线观看| 九九九九一区| 超碰99re| 九草九九九| 人妻天天爽夜夜爽精品2| 十八禁的黄污污免费网站| 性一级黄色录像片网站导航| 操曰本熟女| 天天综合网国产| 黄在线| a片在线播放| 天操天操夜操夜月月年年操操| 欧美香蕉视xxx| 亚洲日韩AV视色| 国产高清MV操逼视频| 亚洲一区二区三区在线激情| 综合久久97| 啪啪啪精品视频| 欧美狠狠弄| 91麻豆va国产精品| 国产福利第一视频| 一块操欧美| heyZO天然素人无码AⅤ专区| 美国人人操人人操| 久久久久久亚洲Av无码精| 五月天久久人妻| 亚洲加勒比色图| 日韩9999| 亚洲黄色网址| 91麻豆一二三区| 天堂在线一区二区| 人妻内射一区二区在线视频| 嗯嗯啊啊视频一区二区三区| 熟女一区二区三区| 97久久超碰国产精品| 日韩大香蕉精品在线视频| 欧美97在线观看| 久久综合精品一区二区三区| 精久久久91| 国产精品经典一卡久久久 | 3P丝袜熟女 色综合| 天天综合网亚洲综合网| 久久久久九九九九| 精品人妻1区| 被窝影院午夜看片无码| 亚洲?V无码专区在线电影| 一级做a爰片性色毛片久久| 综合激情二| 欧美日韩日产免费网站看| 人人看欧美性爱| 国产精品久久久久久久毛片1| 操高情无码| 久久鲁干| 欧美淫穴| 欧美韩日精品资源| 蜜臀久久99精品久久久久电影| 精品无码久久| 老熟女乱伦一区| 精品一区二区成人| www99热| 国产999精品久久久久久| 中文伊人大香蕉视频| 夜夜狠狠躁日日躁色视频| 超碰97久久国| 囯产精品久久久久久久久久二区三区| 日韩免费在线视频观看| 综合色图区| 96AV精品| 果冻传媒A片一二三区| 男人天堂东京热| 91性高朝久久久久久久久| 亚洲成人一区二区精品| 99re9在线| 尤物视频网 刘玥| 久久久96| 在线播放成人网站| 久久久久久久久久精| 中文字幕在线免费观看 | 亚洲情欲| 艹我哪美一区无码| 久久熟女嫩草成人片免费| 久久精品国产97欧美精品亚洲| 久久春色| 五月丁香色婷婷| 91美女视频在线免费观看| 在线视频资源| 午夜无码精品免费看性色| 欧美 亚洲 制服 精品| 亚洲欧洲无码97久久精品| 校园春色 欧美| www.久久99| 97视频7| 亚洲综合嫩| 在线色导航| 啊啊啊啊啊啊啊国| 九热久| 26uuu国产日韩综合在线观看| 丁香六月婷婷久久综合| 精品人妻久久久| 人妻啪| 99少妇精品视频| 天堂性色| 亚洲精品99| 久草精品一区| 在线观看无码三级少妇| 亚洲 欧美 小说| 国产精品人妻免费精品| 亚洲春色激情小说| av网站国产主播在线| 日本色婷婷| 人妻激情视频| 综合久久婷婷| 天天干18禁| 亚洲古典另类欧美在线| 日韩中文字幕宗合在线| 日韩av影片在线观看| 色大师网站www永久网站视频| 韩国嫰模上门援交视频| 精品九九| 久久久久久国产精品| 亚洲综合色婷婷| 精品日韩产品在线,日韩在线不卡视频,欧美日韩免费专区/久, | 成人97人人超碰人人| 99操视频| 日本色日夜干| 99热| 亚洲国产成人精品999| 色999亚洲人成色| 偷拍亚洲视频一区二区三区四区| 夜色AV无码手机在线影院| 精品国产国产AV| 一区二区中文| 97视频在| 精品在线蜜臀| 精品亚州18| 麻豆国产视频精品观看| 国产外初女出血视频| 东京热男人的天堂精品| 久久妇| 日韩免费看黄片| 欧洲站一级二级三级h| 欧美日日操| 欧美大战久久久伊人| 国产操逼逼网| 伊人国产AV| 日韩人妻中文视频| 久久在肏| 日韩精品人妻系列无码天堂| 26uuu偷拍亚洲欧洲综合| 校园春色综合色| 婷婷av在线中文字幕| 99RE在线视频精品,这里只有精品| a亚洲欧美色欲| 中文字幕88av在线| 亚洲成人性爱在线观看| 一区二区视频在看| 操b网站亚洲无码| 日韩九区| 人人操人人干xxx| 天天热精品| 伊人综合色网| 夜嗨影院| 97干97色| 激情综合 婷婷五月 红杏| 精品91摸| 国产精品嫩草久久久久| 九九热三级片| 日韩BBN| 亚洲五区熟女| 再深点灬舒服灬太大了好硬好爽| 亚洲91在线播放影院| 久久久91福利姬| 欧美黄页在线| 亚洲1区2区三区高清中文字幕| 超碰九7免费| 热久久99999| 五月丁香综合| www色婷婷| 97香蕉网| 17c嫩草51久久91嫩草| 久久m| 91久久久久免| 久热99| 日韩人妻播放| 影音先锋视频在线| 国产精品久久久久亚洲av| 久久久久国色αv免费观看| 97色爱| 国产三级中文字幕粉嫩| 国产又大又粗又色生活片亚洲国产精品成人久久久综合免费 | 黑人综合色| 嗯嗯嗯嗯啊啊啊好紧好大| 国产午夜激片Av毛片不卡| 综合网欧美| 噜噜瑟| 亚洲激情色片| 懂色AV中文| 九九无码久久精品视频| 亚洲另类久操网| 色五月婷婷中文字幕| ..日韩av毛片精品久久久| 另类图片欧美激情综合| 综合网天天| 久久97资源 网| 免费公开人人操| 国产精品久久久久久久久久久久| 熟女91网| 超碰视97中文| 九九av| 男人下部插入女人下部| 一直超碰| 97久久天天综合色天天综合色电影| 国产精品色哟哟| 中文字幕日产av人| 青青11操操操操操操操操| 日本日逼视频网| 精品偷拍13p欧美dodk视频| 免费观看国产小粉嫩喷水精品午| 天天搞在线综合网| 国产A v无码专区| 久艾草在线精品视频在线观看| 色欧洲| 97超碰美女| com 首页 18岁 禁区 女优 免费 精选 同城| 欧美熟妇操操视频| 欧美综合自拍亚洲综合图| 亚洲爱爱视频一区二区| 91精品免费| 人妻少妇久久中文| 日韩欧美性吧婷婷乱伦大香蕉| 男人综合网| 91老女人| 免费日韩黄片| 91操人视频| av中文在线| 亚洲综合网图| 男人成人黄色视频在线观看免费下载| 亚洲97资源| 在线视频资源| yaouchengrenav| 欧美性爱18观看| 99精品视频在线观看免费| 日人妻视频91| 成人资源中文字幕在线观看天天| 99这里有精品| 蜜桃丰满熟妇av无码区不卡| 色网亚洲人| 凹凸视频在线一区二区| www..com操老师| 岛国成人av在线播放网址| 97电影院超碰| 欧美91在线+|+欧美| 欧美传媒一区| 日本中文熟女视频| 亚洲码专区| 男人的天堂亚洲| 天天综合网91入口| 久久九九久精品国产尤物|国产精品爽黄69天堂A片潘金莲,国产亚洲精品第一综合 | 精品一区二区三区四区外站| 欧美综合亚洲| 无码久久亚洲高清,| 草草网站影院白丝内射| 中文字幕精品一区二区精品| 久久m| 思思热一热婷婷热一热| 风韵犹存大大大大香蕉| 国内精品a| 成人欧美一区二区三区黑人一| 欧美香蕉视xxx| 久伊人网78| 日本人妻中文字幕 | 蜜桃精品一区二区三区ww| 偷拍色图| 中英熟女操女| 屌逼传媒| 搡老女人老91二区| 99热超碰| 91亚洲黄色网| 精品一二三区久久AAA片| 中文字幕在线观看第二页| 久久亚洲日韩熟女精品| 久久无码电影| 久久久久久久久久精| 国产精品国产精品国产| 欧美综合娱乐久久| 久久鲁夜| 国产精品麻豆视频网站| 操b网站亚洲无码| 亚洲综合20p| 久久综合婷婷| 97chaopenrihan| 人人操肉肉| 春色校园综合网| 亚洲中文字幕精品一区| 中文字幕日韩综合| 欧美乱欲| 亚洲色鬼| 精品无码欧美三级| 精爱久久| 中文字幕aⅴ在线视频| 看免费一级在线播放毛片| h在线看免费版在线看| 激情综合网一盗摄| 久综合网| 欧美色蜜桃97| 日本日逼视频网| 亚洲交换| 成片免费播放| 亚洲无992tv| 日韩少妇丰满亚洲| A一区片| 四虎在线播放| 亚洲无码久久久久久久| 91 国产丝袜在线播放-百度| 中文字幕一区av| 92一区二区| 亚洲麻豆精品二区三区| 人人操人人舒服| 九一综合精品视品av| 水多多映视AV| 蜜臀一二三区| 欧美后进式| 亚洲九九九| 男插女青青影院| 性爱视频啪啪啪啪| 欧美偷偷网| 国模少妇一区二区三区| 欧美96精品在线| 宗合情欲网| 狼狼色丁香久久婷婷综合五月| 日日干夜夜欢| 久热久| 视频一区二区免费在线| 日日干男人的天堂| 99热这里只有精品8| 伊人黄色片| 久久精品无码不卡| 日本欧美成人片AAAA| 色臀AV| 美欧老女人97| 91狠狠色丁香婷婷综合久久精品| 天天看天天日天天操| 亚洲 欧美 小说| 国产1769在线| 欧美大波激情xxxx| 99av| 亚洲性猛| 天美一二三在线观看Av| 国产67194| 亚洲无码国产精品久久| 夜夜躁狠狠躁日日躁av| 97 国产一区| 精品成人av一区二区三区在线| 欧美91在线| 99热国产| 色色青青久久| 99操| 欧美天天拍| 无码WWW免费视频网站| 91天堂| 五毛骚逼极品美女怕怕| 曰本精品久久久| 婷婷视频网| 八人操人人摸人人看| 少妇久久久久久| 国产和美国毛片| 大香蕉97久久| 亚洲国产无码精品首页久久久| 尤物av网站免费在线播放| 91麻豆天美国产欧美高潮| 天天操天天射青青草| 日本在线视频导航| 丰满的三级少妇欧美久久久| 强奸乱伦Av网| 国产黄片在线免费观看| 人人潮人人摸| 影音先锋乱伦资源| 日韩欧洲操屄视频| 高清国产无码av| 九九热精品| 999熟女精品| 97免费视频在线观看视频| 一区麻豆 高清中文字幕| 发朗少妇买婬全视频中文| 日韩中文字幕视频在线观看| 被体育老师抱着c到高潮| 国产极品精品美女视频| 无码精品久久| 欧美Aⅴ| 日本熟女不卡视频| 亚洲日韩人妻中文字幕一区| 麻豆三极片| 色吧5亚洲| 国产中出内射一区二区| 欧美18老人禁| 夜夜草天天| 99久久久久久亚洲精品不卡| 国产精品永久免费10000| 精品蜜乳AV免费观看| 天天爽入口| 日韩BBN| 亚洲双插| 97亚洲综合| 国产精品不卡av免费在线观看| 蜜臀久久99精品久久久| 少妇高潮流水av免费| 蜜乳AV免费观看| 精品九九九| 国产日韩精品人妻久久久久色欲网站| 天天做日日做| 日本三级R| 五月婷丁香| 91在线页| 天天天天做夜夜夜夜做| 亚洲偷91色| 人人妻人人澡人人爽久久av| 91看黄片| 国产精品青草综合久久| 久久亚洲影院一区二区| 综合av影片| 99re99在线视频| 久久久久久九九九九| 亚洲欧洲日本精品中文a∨| 欧美一二三级精品在线| 一块操欧美| 狼人综合婷婷激情四射 | 五月丁香综合啪啪| 日本不卡二三区| 欧美青青草视频| 亚洲欧美清纯| 在线观看色视频| 天天干天天拍| 天天综合网视频91| 国产欧美日本亚洲精品| 五月婷婷丁香| 天天影视射综合网| 午夜在线播放| 亚洲AV无线| 一区二区偷拍拍视频| 欧美最婬乱婬爆婬性视频 | 国产麻豆福利av在线播放| 日本三级大片| 性交一区二区在线播放| 91精品人妻一区二区三区蜜桃| 国产人妖视频一区在线观看| 精品国产一区二区久久| 久久精品女同亚洲女同13| 97超碰人人模人人拍人人| 人人操人人大香蕉| 欧美亚洲高清不卡| 久96热在线观看视频| 亚洲精品三| 欧美青青视频| 美女视频尤物网在线看| 精品国产一区二区久久| 久久久久久久9| 国产精品成人蜜臀AV在线| 96AV久久久| 欧美天天综合| 69精品人人人人| 大香蕉草草| WWW啪啪的com| 亚州久久9| 91精品亚洲内射孕妇| 青青国产精品在线| 男人在线天堂| 91亚洲人电影| 亚洲欧美综合网站| 96精品久久| 五月婷婷激情综合| 婷婷九月丁香| 网页导航五月天免费一二三区| 欧美永久激情一区二区| 看免费一级在线播放毛片| 欧美精品成人亚洲| 天天综合97| 色播五月丁香| 快灬快灬 一下爽蜜桃在线观看| 国产精品免费美女视频| 无码人妻系列少妇| 8050午夜少妇无码| 男人天堂导航| 国产成人亚洲精品自产在线| 国产99热| 少妇一线天久久久久久| 91骚熟女| 一区二区 日韩 欧美 国产 传媒| 成人26uuu| 熟妇艹鸡八| 青草草免费网站av| 天天天操天天天爱| 99视频在线| 97这里有精品| 嗯啊啊啊轻点视频 | 天美传媒精品久久视频| 97香蕉碰碰人妻国产欧美| 欧美日韩精品青青| 正在播放:深夜激情大战,自带黑丝袜全力输出骚穴| 国产嫩草精品A88AV| 麻豆国产尤物AV| 黄色无码高清黄色无码网站| 青草视频人妻在线观看| 99热国产| 午夜福利1区2区3区| 97超碰中文| 天天干天天拍| 岛国A V在线免费看| 色男人色天堂东京热| 精品超碰国产| 国产精品人妻无码久久久老鸭窝| 国产精品一区二区后入| 国产欧美一区激情交| 超碰78| 天堂射| 天天做天天爱| 大香蕉www.超碰| 色97干| 欧美色图 人妻| 色五月av| 国模不卡| 日B操| 国产97在线播放| 国产精品天美传媒| 色情乱伦AV| 最新无码国产| 天天夜夜rb| 夜夜爽爽夜夜精品视频| 国产亚洲 中文欧美久久| 日韩av不卡在线看| 毛片久久| 久久精品国产亚洲粉嫩| 亚洲欧洲无码一区夜| 天美麻豆精品视频99| 日韩欧美aⅴ综合网站发布| 午夜精品久久久久久久久久久久久 | 九九热五区| 爱我干综合| 欧美天天干| 97超碰中文在线| 亚洲影视第一页| 亚洲在高跟鞋自慰久久在色线| 婷婷久草| 国产乱伦一二三区| 日本一级婬片试看三分钟| 亚洲无线观看久久| 亚洲资源站| 国产精品午夜精品| 久久久久久裸体| 精品97久久综合| 精品一区二区成人动漫| 国产 日韩 欧美 中文 另类,国产 欧美 另类 制服 变态,高清 日韩 欧美 中文,高 | 天天影视色香欲综合网小说| 91精品国产一区三一| 中文字幕av一区二区三区人妻少妇| 少妇一线天久久久久久| 超碰久热| 婷婷色综合| 日韩不卡av一二三| 手机在线人成免费视频| 国产精品无码av| 一本久道在线综合视频| 91精品久久久久五月天精品| 精品国产av一区二区三区四区入口| 久久久一区二区三区麻豆| 91九色丰满高潮| 极品一区二区三区免费| 日本免费一区二区不卡| 青青草原伊人网| 欧美性少妇| 日本久久久久久久久久| 久久精品电影在线| 国产精品操| PMv在线观看| 亚洲 欧美 日韩 国产一区二区| 精品视频一区二区| 久久69精品久久久久久久| 99久国产精品午夜性色福利| 国产精品久久久久久久AV大片| 约操熟妇| 久热伊人| 91在线综合网| 色天堂综合| 91高潮喷水美女| 日日躁天天躁狠狠躁| 日韩啪啪视频| 久久精品国内Av熟女高清| 黄色片一区二区三区四区五区| 丰满岳乱妇一区二区三区| 午夜影美女日鸡鸡天天视频国产| 日本三级中国三级99人妇网站| 麻豆天美电影一区二区| 中文字幕日韩精品一区二区三区| 色综合99999| 深夜激情| 超碰97伊人| 亚洲av国产av综合av卡| 天天躁日日躁AAA片李宗瑞| 一起草av| 久久精品72| 中文日韩欧美熟| 91精品91久久久久77777| 亚洲一区二区三区婷婷| 国产一级操B视频| 精品久热| 日本新免费二区三区| 99re这里只有精品2| 91在线免费精品视频| 无码免费精品高清| 国精品一区二区三| 啊啊啊轻点在线观看| www国产精品| 国产在线强奸视频| 91色综| 日噜夜夜夜夜夜夜夜夜夜夜爽爽爽爽爽爽爽爽爽爽爽爽 | 国产成人无码久久精品| 久久久久久中文版| 欧美日韩小说| 天天操天天舔| 免费网站观看www在线观| 日韩天天综合| 中文字幕中文字幕一区二区| 97久精品| 久久久四区| 爆操无码| 亚洲精品久久一区二区三区蜜桃臀| 九九九九九精品| 爱av免费| 囯产精品强| 日韩熟女操逼| 色一射色一射| 日本一二区不卡| 亚洲色诱惑| 人妻超碰青青草98| 看免费的黄片| 亚洲视频,小说| 九九九久久久| 熟妇熟女视频一区二区三区| 另类图片五月天| 精品高潮| 亚洲综合另类欧美久久久| 天天cao在线| 色丁香久久| 极品后入免费视频| 日本506070| 婷婷五月天影院| 青青草色AV| 五月丁香综合激情| 亚洲资源吧| 五月天激情小说| 久久久久国色αv免费观看| 欧美午夜视频精品久久| 天天影视网色欲色香| av最新免费中文字幕| 大乔未久88一区| 久操网视频| 国产熟女二区| 国产综合永久精品日韩鬼片| 日本超碰色精品| 国产a级午夜毛片| 中文字幕免费在线观看| 欧美性爱在线无码| 97这里有精品| 日本三级久| 国产精品福利资源在线尤物| 欧美久久久15P| 自拍内地三级在线观看| 日本大香蕉| 国内毛片婷婷六月色| 蜜桃午夜视频一区二区| 簧片免费看视频| 91美| 久久av色| 久久精品国产亚洲AV高级北京| 天天综合站| 91狠婷| 青草草免费网站av| 视频在线中文字幕| 天天爽天天干| 999久久久免费精品国产牛牛| 久久欧洲| 色乱二区| 啊v在线观看视频| 欧美色图天堂在线| 巨爆乳一区二区爆乳区| 日韩无码服务区| 丝袜夫妻自拍| 日韩欧美成人综合在线| 91亚洲欧美激情| 久久欧洲| 曰韩av中文字幕专区| 国产一级高清免费观看| 久操大香蕉超碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰碰 | 国产亚洲日本精品在线| 九热久| 影音先锋一区二区在线资源| 91成人久久 | 日韩精品人妻系列无码天堂| A 在线网址| 久久久免费高清中文视频| 日本韩国一本产品小视频日本韩国一本产品久久久产品小视频日本韩国一本产品久 | 91视频观看网站| 嫩草影院在线观看精品| 青青在线视频日韩欧美| 久久机热| 亚洲天堂第一页| 99热网站| 天天视频黄网站| 新怡红院| 色悠久久久av| 区一在线观看| 亚洲欧美成人在线| 26UUU欧美激情一区二区| 欧美人妻一区二区| 亚洲黄色网址视频| 日韩欧美性爱电影在线观看| 美女网站黄页| 最新精品久久蜜桃 | 午夜欧美J进J出白浆流出久久久| 国产女人和拘做爰视频| 久久在线观看免费视频| 91情色在线| 啊啊啊啊啊好舒服视频| 国产超碰在线一区| 爽爽淫人网| 天天插天天射| 妺妺跟我一起洗澡没忍住| 隔壁邻居波多野结衣中文字幕| 欧美美女视频| 夜夜春夜夜操| 中文字幕免费在线观看| 囯产精品强| 91天堂视频| 亚洲精品一区二区三区新线路| 大香蕉乱伦视频网| 免费看欧美美女黄色大片| 日韩综合成人免费视频| 亚洲中文字幕在现观看| 九九九九久久久久| 大香蕉欧美| 日韩超碰97| 欧美碰碰综合色| 精品十八在线观看| 热久久无毒不卡| 九九九精品一区二区无码| 亚洲色资源| 97一区二压| 操逼内射干逼白丝91| 日韩9999| 老女人碰碰在线碰碰视频| 久久精9| 欧美日动态视频| 99精品丰满人妻| 媚薬在线视频麻豆| jiujiujiujingpin| 是还免费视频1727我| 亚洲伊人久久精品影院| 欧美图片校园春色| 91观看 国产白丝| 97超碰美女| 操屄日韩| 综合操逼| 五月丁香婷婷综合网| 99热精品在线| 欧美性爱97超碰| 五月天综合网| 亚洲高清视频在线观看| 亚洲激情 欧美色图| 久噜噜| 精品美女人人干| 夜夜欧美| 1级午夜影院费免区| 国产操逼逼网| 成人AV在线电影| 亚洲中文字幕有码视频一区二区三区| 久久嫩草国产成人一区| 狠狠色一区二区中文字幕| 亚洲宗合网| 少妇人妻在线| 色噜噜狠狠色综无码久久合欧美| 97色伦97色伦国产欧美| 淫荡熟女乱伦网| 婷婷久热| 久久99精品国产| 伊人宅男大香蕉 | 国产无码高清操逼视频| 亚洲av乱伦色图网站| 青青操青娱乐| 久久婷婷欧美| 天天天肏屄肏屄肏屄欧美欧美| 亚洲97成人在线观看| 大香蕉免费乱伦视频| 超碰av人人人| 欧美成人综合| 青青草好吊色| av在线一区二区三区| 久久精品欧美一区蜜桃| 欧美 亚洲 91| 精品国产乱码久久久影院| 国产成年女人免费视频播放a| 亚洲欧美激情在线视频| 欧美日韩免费专区在线| 中文字幕第95页| 操逼大黄片| 色婷婷五月天| 色悠久久久av| 超碰在线欧美性爱激情| 色蜜AV| 久草线上视频免费看| 国产精品国产亚洲区艳妇糸列| 亚洲免费人妻在| 骚女高跟AV在线| 久久产精品一区二区三区电影| 亚洲最大的综合性av| 久久亚州高清| 白丝一区| 亚洲激情综合| 欧美成人精品一区二区男人蜜臀| 亚洲熟女乱色一区二区三区 | 另类欧美色| 美国aaaaa一级黄片| 97国产天堂岛| 亚洲男人综合| 日韩乱码Av| 高精欧美色| 五月天激情小说| 97伦乱| 乱伦a片视频| 亚洲中文字幕妇伦久久| 肉动漫无遮挡h在线观看| 天天日日夜夜| 久草电影网| 日韩无码操逼片| 日本三级久| 亚洲熟女综合网| 黄片www.| 97视频在线免费播放| 一级AAA片一区二区三区| 91搞逼视频| 欧美日本天堂| 久久精品欧美一区二区三区不卡| 亚洲熟妇图片| 欧美激情久久久久| 久久精品高清AV| 欧美夜夜骑视频| 亚洲成aⅴ人片不卡无码| 人妻天天爽夜夜爽爽| 97 色综合| 99精品无码| 香蕉99秘 一区精品蜜桃臀| 五月婷婷AV| 九九九九九精品视频| 99色婷婷| 国产精品视屏| 色999人与兽| 日韩av免费一级电影| 人妻社区男人天堂| av无线看| 久操av在线| 免费看日本操逼视频| 久久精品国产亚洲粉嫩| 久操综合在线| 色综合一本| 国产熟女精品区| 欧洲一级性爱视频在线观看| 92大香蕉| 日夜啪电影| 91影库| 人人妻天天做天天爽| 中文字幕 国产区| www.人人摸在线视频| 大香蕉碰碰| 欧美性爽xyxOOOO| 91美女色视频亚洲| 日本3级一区二区免费| 夜夜爽夜夜高潮夜夜爽| 色婷婷在线视频精品导航| 黑人精品一区二区在线播放| 日日黄色三级网站| 天天躁日日躁AAA片李宗瑞| 欧美丝袜中文字幕07在线| 91麻豆va国产精品| 天堂精品| 亚洲AV无码| 美女淫穴| 婷婷中文网| 在线一道啪| 国产精品呦一区二区三区| 国产毛片片精品天天看视频| 精品一级| 日韩三级av片| 亚洲高清综合网| 性欧美999| 超碰这里有精品| 久草精品一区| 久久一本大香蕉| 久久神马影院| 午夜天堂精品久久| 中文字幕乱碼在线| 无码人妻一区二区一牛影视| 五月婷婷色| 六月天婷婷| 亚洲午夜免费狠狠干| 九九综合| 校园春色制服丝袜中文字亚洲 | 97青娱乐超碰久久| 日韩精品人妻系列无码天堂| 91亚洲不卡一区| 久久最新免费视频23| 人妻在线中出视频| 天天综合网91入口| 欧美成人综合| 韩国国产欧美情侣视频在线| 欧美综合 站| 亚洲文学偷乱拍啪啪啪啪| 久久6热精品99视频| 天美传媒精品久久视频| 天天欲望网| 东京热男人天堂| 美女十八禁| 青青草好吊色| 国产高清自拍视频| 亚欧免费| 免费一级欧美片片线观看| 久久99综合| 97精品国产97久久久| 亚洲一区中文字幕一区| 日本91白丝| 91中文精品日韩欧美在线| 欧美亚洲高清不卡| 久热精品在线| 91欧美亚洲| 日本欧美韩国国产在线| 久草免费在线一区二区| ′ !γ}丶。。久久精品欧美一区二区三区 | 搞中出视频在线观看| 黑人综合色| 国产又粗又长又大的视频| 人妻三级在线中文字幕| 热无码中文亚洲H一道本一区二区| 亚洲一区二区久久久久| 久久五月天婷婷丁香中文字幕| 亚洲aV无码成人在线观看| 色999人与兽| 日韩电影天堂视频一区二区| 青草精品视频一日本久久久久网站| 久久精品一区二区| 日韩三A大片在线观看| 久久肏大逼| 狠狠色丁香| 男人精品天堂一区| 超碰碰97资源站| 国产成年女人免费视频播放a| 色噜噜狠狠色综合日日| 亚洲天堂第一页| 无码二级三级| 93人人操人人| 大香蕉免费中文| 1204金沙人妻懂旧版免费| 日韩三级视频一区二区三区| 少妇三P| 国产一区二区在线看| 明星性猛交ⅹxxx乱大交| 欧美疯狂做爰xxxx| 一区二区精品更新提醒| 国产91丝袜 在线播放| 久久久一区二区三区三州| 性色一线| 我想要啊 啊 啊| 午夜国产成人精品视频| 四色永久成人网站| 麻豆AV一区二区| 免费视频观看60秒| 久久久精品网站| 久热91| 国产精品农村妇女精品| 97超碰人妻| 亚洲色图亚洲无码强奸乱伦| 欧美激情总合网| 久久久久久裸体| 欧美色交| 中国国产精品一区视频| 国产四虎在线| 欧美亚洲首页| 婷婷视频在线免费观看| 91女在线观看| 啪啪啪男女亚洲中文字幕99| 无码最新| 久久天天躁日日躁狠狠躁 | 欧美性爱综合,免费| 男人的天堂在线有码| 青青在线视频免费| 亚洲一本大道中文字幕无码在线| 日韩一级二级三级免费看完整版国语版| 97超碰色| 91亚洲黑人| 欧洲精品一级二级精品综合视频综合| 探花激情视频| 日韩操呦呦影院在线观看| 影音先锋日本乱伦| 大奶尤物鲍汁淫荡欧美视频粉嫩夜夜骚| 久久久久久9| 99久re热视频精品98| 国内一级精品| 五月天社区| 欧美综合狠| 1024日韩| 夜夜夜夜久久久久| 丰满高潮18xxxx| 欧美玖玖爱免费玖玖| 1区2区3区在线视频| 91热色| 中字乱伦AV| 精品一区二区三区蜜桃臀www| 成人无遮挡毛片免费看| 黄呦呦在线| 在线播放成人高清免费视频| 亚洲成人一二三区| 国产乱伦亚洲| 97热视频在线观看| 日本精品一区二区中文字幕| 夜夜国自区| 丁香五月影院| 日本不卡一区| 超碰97男人| 欧美少妇性爱网站| 久久精品女同亚洲女同13| 色999;丁香五月| 久久久久久九九九| 久久e6只有精品| 操逼操2| 久噜噜| 国内自拍 日韩激情 99| av72网| 精品国产精品一区二区| 久久久不卡| 好吊妞转入那个网| 思思热在线视频免费| 日本999精品| 国产9 9在线 | 亚洲| 午夜精品久久999热蜜桃介男人用| 亚洲国产高清福利视频| 日韩人人精品| 精品精品精品| 久久综合国产精品国产| 情色五月天网| 色墦五月丁香| 日本操逼aaaaa| 大色网久久| 人妻出轨一区二区三区| 亚洲色图日韩精品| 熟女探花啪啪| 亚洲女人毛茸茸91| 无码国产精品久久久久| 天天日天天干天天摸天天操| 花野真衣| 亚洲日本激情| 啊啊啊好疼| 午夜丁香| 亚洲天堂男人的天堂| 韩日巨乳美女免费视频在线观看| 伊人久久婷婷| 男女激烈网站最新| 九九九九97| 亚洲人在线| 四色永久成人网站| 51久久夜色精品国产麻豆| 桑老女人九区| 97舔舔| 国内自拍 日韩激情 99| 性爱AV天堂| 日韩美脚一区二区网站| xxx0国产在线播放| 久久久久亚洲三级电影| 欧美激情亚洲| 野狼激情网| av资源在线观看少妇| AV在线性爱| 国产高清自拍视频| 日本一卡二区在线| 欧美72网页| 中文字幕在线观看AV| 中文字幕成人| 大香蕉免费3| 亚洲成人激情小说视频| 性高潮久久久| 日韩精品一区,二区 九九...老司机| 久久手机好看网站| 人人做,人人操,人人摸| 精品午夜福利| 综合熟妇一区二区三区| 九九人妻| 91性高| 亚洲AV乱码专区国产噜噜亚洲| 日本久操视频| 亚洲一欧洲中文字幕在线| 日韩中文字幕精品一区在线| 日本一区二区中文字幕久久| 日日躁天天躁狠狠躁| 99re免费| 老熟妇综合| 中文字幕 码精品视频网站| 中国一级操逼视频| 国产AV色黄看到爽| 免费精品国偷自产在线在线 | 色在线亚洲视频www| 伊人91| 日本幼女18+| 欧美激情一| 肉丝无码中文高清| 品亲网欧美品亲网| 美日韩在线不卡人妻| 伊人AAA| 99性爱视频| 97天天爽| 超碰调教97| 95精品在线| 97免费在线视频在线观看| 亚洲欧美国产其他二区| 久久久亚洲Av| 操逼日批| 亚洲精品人妻在线| 成人a大片在线观看| 国产毛片久久久久久久| 国产成年精品高清在线观看91| 欧美一级A一级a爱片久久| 96精品一区| 亚洲做性| 91强在线播放| 999九九九九国产动| 97伦综合| 麻豆天美一区二区| 欧美se综合| 亚洲97| 亚洲精品一二牛牛| 亚洲av综合色区无码一| 逼逼逼逼操操操操操操操操操午夜剧场 | 色综合91| 蜜伊人色综合97| 天天操天天日天天干| 丰满欧美放荡少妇在线| 激情欧美97| 日韩精品中文字幕人妻| 亚洲欧洲综合av在线| 久久久精品视频免费观看| 日本午夜福利影院| 情色AV电影| 99www.bibizy香蕉资源国产一区二区三区高清 | 夜夜躁狠狠躁日日躁av| 亚洲一区二区在线观看91| 九九视频黄色片| 粉嫩不卡一区二区性爱|