日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 编程资源 > 综合教程 >内容正文

综合教程

linux防火墙扩展模块实战(二)

發(fā)布時(shí)間:2023/12/31 综合教程 38 生活家
生活随笔 收集整理的這篇文章主要介紹了 linux防火墙扩展模块实战(二) 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

iptables擴(kuò)展模塊

擴(kuò)展匹配條件:需要加載擴(kuò)展模塊(/usr/lib64/xtables/*.so),方可生效

查看幫助 man iptables-extensions

(1)隱式擴(kuò)展:在使用-p選項(xiàng)指明了特定的協(xié)議時(shí),無(wú)需再用-m選項(xiàng)指明擴(kuò)展模塊的擴(kuò)展機(jī)制,不需要手動(dòng)加載擴(kuò)展模塊

tcp協(xié)議的擴(kuò)展選項(xiàng)

 --source-port, --sport port[:port]:匹配報(bào)文源端口,可為端口范圍
 --destination-port,--dport port[:port]:匹配報(bào)文目標(biāo)端口,可為范圍
 --tcp-flags mask comp

mask 需檢查的標(biāo)志位列表,用,分隔

例如 SYN,ACK,FIN,RST

comp 在mask列表中必須為1的標(biāo)志位列表,無(wú)指定則必須為0,用,分隔

演示:TCP協(xié)議的擴(kuò)展選項(xiàng)

A主機(jī):192.168.34.101

B主機(jī):192.168.34.102

(1)在B主機(jī)上先新建一個(gè)網(wǎng)頁(yè),并啟動(dòng)httpd和mariadb服務(wù)

[root@centos777~]#yum install mariadb-server  httpd  -y
[root@centos777~]#systemctl start httpd
[root@centos777~]#systemctl start mariadb
[root@centos777~]#echo welcome to beijing > /var/www/html/index.html

(2)此時(shí)在B主機(jī)進(jìn)行控制其他機(jī)器的訪問  

[root@centos777~]#iptables -A INPUT -s 192.168.34.1,127.0.0.1 -j ACCEPT   允許本地windows系統(tǒng)訪問     
[root@centos777~]#iptables -A INPUT -j REJECT   拒絕其他所有主機(jī)訪問本機(jī)
[root@centos777~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1       68  4836 ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3        0     0 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 4 packets, 432 bytes)
num   pkts bytes target     prot opt in     out     source               destination 

(3)此時(shí)A主機(jī)無(wú)法訪問B主機(jī)

[root@centos7~]#curl 192.168.34.102
curl: (7) Failed connect to 192.168.34.102:80; Connection refused

(4)此時(shí)只允許A主機(jī)訪問本機(jī)的HTTPD服務(wù)

[root@centos777~]#iptables -I  INPUT 3 -s 192.168.34.101 -p tcp --dport 80 -j ACCEPT
[root@centos777~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1      217 15779 ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3        0     0 ACCEPT     tcp  --  *      *       192.168.34.101       0.0.0.0/0            tcp dpt:80
4        1    60 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 4 packets, 544 bytes)
num   pkts bytes target     prot opt in     out     source               destination    

(5)查看此時(shí)A主機(jī)通過tcp協(xié)議就可以訪問B主機(jī)的httpd服務(wù)內(nèi)容

[root@centos7~]#curl 192.168.34.102
welcome to beijing

(6)在B主機(jī)將mysql數(shù)據(jù)庫(kù)允許A主機(jī)訪問

[root@centos777~]#iptables -I  INPUT 3 -s 192.168.34.101 -p tcp --dport 3306 -j ACCEPT

(7)在B主機(jī)創(chuàng)建一個(gè)mysql賬號(hào),驗(yàn)證效果

[root@centos777~]#mysql -e "grant all on *.* to test@'192.168.34.%' identified by 'centos'"

(8)此時(shí)在A主機(jī)啟動(dòng)自身的mysql數(shù)據(jù)庫(kù),并能連接對(duì)方的mysql數(shù)據(jù)庫(kù)

[root@centos7~]#systemctl start mariadb
[root@centos7~]#mysql -utest -pcentos -h192.168.34.102
Welcome to the MariaDB monitor.  Commands end with ; or g.
Your MariaDB connection id is 4
Server version: 5.5.60-MariaDB MariaDB Server

Copyright (c) 2000, 2018, Oracle, MariaDB Corporation Ab and others.

Type 'help;' or 'h' for help. Type 'c' to clear the current input statement.

MariaDB [(none)]> 

tcp協(xié)議的擴(kuò)展選項(xiàng)

示例:

--tcp-flags SYN,ACK,FIN,RST SYN 表示要檢查的標(biāo)志位為SYN,ACK,FIN,RST四個(gè),其中SYN必須為1,余下的必須為0
--tcp-flags SYN,ACK,FIN,RST SYN,ACK
--tcp-flags ALL ALL
--tcp_flags ALL NONE

--syn:用于匹配第一次握手

相當(dāng)于:--tcp-flags SYN,ACK,FIN,RST SYN

示例:

只允許此時(shí)有tcp規(guī)則(握手)進(jìn)行拒絕,但可以允許其他方式訪問

[root@centos777~]#iptables -I INPUT 4 -s 192.168.34.100 -p tcp --syn -j REJECT  拒絕C主機(jī)進(jìn)行握手訪問
[root@centos777~]#iptables -I INPUT 5 -s 192.168.34.100  -j ACCEPT  允許C主機(jī)能訪問
[root@centos777~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1      634 46456 ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3       11   685 ACCEPT     tcp  --  *      *       192.168.34.101       0.0.0.0/0            tcp dpt:3306
4        0     0 REJECT     tcp  --  *      *       192.168.34.100       0.0.0.0/0            tcp flags:0x17/0x02
5        6   398 ACCEPT     all  --  *      *       192.168.34.100       0.0.0.0/0            
6       34  4423 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 4 packets, 528 bytes)
num   pkts bytes target     prot opt in     out     source               destination  

此時(shí)在C主機(jī)(192.168.34.100)進(jìn)行訪問,此時(shí)通過握手協(xié)議訪問被拒絕

[root@centos7~]#curl 192.168.34.102
curl: (7) Failed connect to 192.168.34.102:80; Connection refused

此時(shí)在C主機(jī)可以ping通

[root@centos7~]#ping 192.168.34.102
PING 192.168.34.102 (192.168.34.102) 56(84) bytes of data.
64 bytes from 192.168.34.102: icmp_seq=1 ttl=64 time=1.21 ms
64 bytes from 192.168.34.102: icmp_seq=2 ttl=64 time=0.383 ms
64 bytes from 192.168.34.102: icmp_seq=3 ttl=64 time=0.379 ms

udp擴(kuò)展選項(xiàng)

[!] --source-port, --sport port[:port]:匹配報(bào)文的源端口或端口范圍
[!] --destination-port,--dport port[:port]:匹配報(bào)文的目標(biāo)端口或端口范圍

icmp擴(kuò)展協(xié)議

[!] --icmp-type {type[/code]|typename}
    type/code
       0/0 echo-reply icmp應(yīng)答
       8/0 echo-request icmp請(qǐng)求

實(shí)戰(zhàn)演練:實(shí)現(xiàn)本機(jī)ping對(duì)方可以通,對(duì)方不能ping通本機(jī),或指定對(duì)方能ping通本機(jī)

(1)在本機(jī)進(jìn)行修改防火墻策略

[root@centos777~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num pkts bytes target prot opt in out source destination 
1 935 69248 ACCEPT all -- * * 192.168.34.1 0.0.0.0/0 
2 0 0 ACCEPT all -- * * 127.0.0.1 0.0.0.0/0 
3 39 4843 REJECT all -- * * 0.0.0.0/0 0.0.0.0/0 reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num pkts bytes target prot opt in out source destination

Chain OUTPUT (policy ACCEPT 4 packets, 416 bytes)
num pkts bytes target prot opt in out source destination

[root@centos777~]#iptables -I INPUT 3 -p icmp --icmp-type 0 -j ACCEPT      其中--icmp-type 0意思是本機(jī)ping對(duì)方是經(jīng)過INPUT,此時(shí)是應(yīng)答結(jié)果

(2)驗(yàn)證效果,在本機(jī)進(jìn)行ping192.168.34.101,可以Ping通

[root@centos777~]#ping 192.168.34.101
PING 192.168.34.101 (192.168.34.101) 56(84) bytes of data.
64 bytes from 192.168.34.101: icmp_seq=1 ttl=64 time=0.745 ms

(3)在對(duì)方進(jìn)行ping本機(jī)IP地址,此時(shí)無(wú)法ping通

[root@centos7~]#ping 192.168.34.102
PING 192.168.34.102 (192.168.34.102) 56(84) bytes of data.
From 192.168.34.102 icmp_seq=1 Destination Port Unreachable
From 192.168.34.102 icmp_seq=2 Destination Port Unreachable

(4)將本機(jī)的icmp協(xié)議改為8,此時(shí)對(duì)方就可以ping通本機(jī)

[root@centos777~]#iptables -I INPUT 3  -p icmp --icmp-type 8 -j ACCEPT 

(5)在對(duì)方機(jī)器進(jìn)行ping結(jié)果

[root@centos7~]#ping 192.168.34.102
PING 192.168.34.102 (192.168.34.102) 56(84) bytes of data.
64 bytes from 192.168.34.102: icmp_seq=1 ttl=64 time=0.630 ms

顯式擴(kuò)展:必須使用-m選項(xiàng)指明要調(diào)用的擴(kuò)展模塊的擴(kuò)展機(jī)制,要手動(dòng)加載擴(kuò)展模塊

[-m matchname [per-match-options]]

顯式擴(kuò)展:必須顯式地指明使用的擴(kuò)展模塊進(jìn)行的擴(kuò)展

使用幫助:

CentOS 6: man iptables
CentOS 7: man iptables-extensions

1、multiport擴(kuò)展

以離散方式定義多端口匹配,最多指定15個(gè)端口

[!] --source-ports,--sports port[,port|,port:port]...
指定多個(gè)源端口
[!] --destination-ports,--dports port[,port|,port:port]...
指定多個(gè)目標(biāo)端口
[!] --ports port[,port|,port:port]...多個(gè)源或目標(biāo)端口

示例:

iptables -A INPUT -s 172.16.0.0/16 -d 172.16.100.10 -p tcp -m multiport --dports 20:22,80 -j ACCEPT

演練:

(1)安裝samba服務(wù)并啟動(dòng)

[root@centos777~]#yum install samba  -y   安裝samba服務(wù)
[root@centos777~]#systemctl start smb

(2)創(chuàng)建一個(gè)系統(tǒng)賬號(hào)并加入到samba服務(wù)中,成為samba賬號(hào)

[root@centos777~]#useradd -s /sbin/nologin smb1 ; smbpasswd -a smb1 
New SMB password:
Retype new SMB password:
Added user smb1.

(3)創(chuàng)建防火墻規(guī)則,此時(shí)可以一次性指定兩個(gè)不連續(xù)的端口號(hào),且都在一行顯示,方便管理

[root@centos777~]#iptables -I INPUT 4 -p tcp  -m multiport  --ports 139,445 -j ACCEPT 
[root@centos777~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1     2044  151K ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3        2   168 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0            icmptype 8
4       14  2394 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0            multiport ports 139,445
5        1    84 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0            icmptype 0
6       61  6969 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 26 packets, 3231 bytes)
num   pkts bytes target     prot opt in     out     source               destination  

此時(shí)在另外一臺(tái)主機(jī)就可以登錄samba服務(wù)

[root@centos7~]#smbclient //192.168.34.102/smb1 -U smb1%centos 
Try "help" to get a list of possible commands.
smb: > 

也可以在本機(jī)加入samba的UDP協(xié)議端口,由于兩個(gè)端口號(hào)連續(xù),不需要加multiport模塊

[root@centos777~]#iptables -I INPUT 4 -p udp --dport  137:138  -j ACCEPT 

2、iprange擴(kuò)展

指明連續(xù)的(但一般不是整個(gè)網(wǎng)絡(luò))ip地址范圍

[!] --src-range from[-to] 源IP地址范圍
[!] --dst-range from[-to] 目標(biāo)IP地址范圍

示例:

iptables -A INPUT -d 172.16.1.100 -p tcp --dport 80 -m iprange --src-range 172.16.1.5-172.16.1.10 -j DROP

3、mac擴(kuò)展

指明源MAC地址

適用于:PREROUTING, FORWARD,INPUT chains

[!] --mac-source XX:XX:XX:XX:XX:XX

示例:

iptables -A INPUT -s 172.16.0.100 -m mac --mac-source 00:50:56:12:34:56 -j ACCEPT
iptables -A INPUT -s 172.16.0.100 -j REJECT

實(shí)戰(zhàn)演示:允許B主機(jī)通過MAC地址進(jìn)行ping本機(jī)

A主機(jī):192.168.34.102  

B主機(jī):192.168.34.101 

(1)在A主機(jī)上設(shè)置B主機(jī)的MAC地址防火墻規(guī)則

[root@centos777~]#iptables -I INPUT 3 -m mac --mac-source  00:0c:29:4e:31:b6 -j ACCEPT
[root@centos777~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1     2629  195K ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3        1    84 ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            MAC 00:0C:29:4E:31:B6
4       81  9753 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 5 packets, 884 bytes)
num   pkts bytes target     prot opt in     out     source               destination  

(2)在B主機(jī)開始ping主機(jī)A,此時(shí)就可以ping通

[root@centos7~]#ping 192.168.34.102
PING 192.168.34.102 (192.168.34.102) 56(84) bytes of data.
64 bytes from 192.168.34.102: icmp_seq=1 ttl=64 time=0.883 ms
^C
--- 192.168.34.102 ping statistics ---
1 packets transmitted, 1 received, 0% packet loss, time 0ms
rtt min/avg/max/mdev = 0.883/0.883/0.883/0.000 ms

4、string擴(kuò)展

對(duì)報(bào)文中的應(yīng)用層數(shù)據(jù)做字符串模式匹配檢測(cè)

--algo {bm|kmp} 字符串匹配檢測(cè)算法
bm:Boyer-Moore
kmp:Knuth-Pratt-Morris
--from offset 開始偏移
--to offset 結(jié)束偏移
[!] --string pattern 要檢測(cè)的字符串模式
[!] --hex-string pattern要檢測(cè)字符串模式,16進(jìn)制格式

示例:

iptables -A OUTPUT -p tcp --sport 80 -m string --algo bm --string "google" -j REJECT

實(shí)戰(zhàn)演練:不允許對(duì)方主機(jī)訪問google網(wǎng)頁(yè)

(1)在本機(jī)先新建幾個(gè)網(wǎng)頁(yè)

[root@centos777~]#echo www.google.com > /var/www/html/google.html
[root@centos777~]#echo www.google.com > /var/www/html/test.html
[root@centos777~]#echo welcom to beijing  > /var/www/html/index.html
[root@centos777~]#cd /var/www/html
[root@centos777html]#ls
google.html  index.html  test.html

(2)然后對(duì)所有主機(jī)設(shè)置google關(guān)鍵字樣拒絕訪問的防火墻規(guī)則

[root@centos777html]#iptables -A OUTPUT -p tcp --sport 80 -m string --algo bm --string "google" -j REJECT 
[root@centos777html]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1     3010  229K ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3       25  2006 ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            MAC 00:0C:29:4E:31:B6
4       99 13459 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 32 packets, 2872 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1        0     0 REJECT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0            tcp spt:80 STRING match  "google" ALGO name bm TO 65535 reject-with icmp-port-unreachable

(3)此時(shí)在對(duì)方主機(jī)進(jìn)行訪問本機(jī)的網(wǎng)頁(yè),此時(shí)就無(wú)法訪問google網(wǎng)頁(yè)

5、time擴(kuò)展

根據(jù)將報(bào)文到達(dá)的時(shí)間與指定的時(shí)間范圍進(jìn)行匹配

--datestart YYYY[-MM[-DD[Thh[:mm[:ss]]]]] 日期
--datestop YYYY[-MM[-DD[Thh[:mm[:ss]]]]]
--timestart hh:mm[:ss] 時(shí)間
--timestop hh:mm[:ss]
[!] --monthdays day[,day...] 每個(gè)月的幾號(hào)
[!] --weekdays day[,day...] 星期幾,1 – 7 分別表示星期一到星期日
--kerneltz:內(nèi)核時(shí)區(qū),不建議使用,CentOS7系統(tǒng)默認(rèn)為UTC,UTC時(shí)間與本地時(shí)間相差8小時(shí)。如:UTC時(shí)間是1點(diǎn),實(shí)際時(shí)間是9點(diǎn),centos6默認(rèn)就是當(dāng)?shù)貢r(shí)間,不需要加8.

注意: centos6 不支持kerneltz ,--localtz指定本地時(shí)區(qū)(默認(rèn))

示例:

iptables -A INPUT -s 172.16.0.0/16 -d 172.16.100.10 -p tcp --dport 80 -m time --timestart 14:30 --timestop 18:30 --weekdays Sat,Sun  -j DROP

實(shí)戰(zhàn)演練:

(1)設(shè)置時(shí)間模塊,指定具體時(shí)間段訪問網(wǎng)絡(luò)

[root@centos777~]#iptables -I INPUT 3 -m time --timestart 1:00 --timestop 10:00 -j ACCEPT   # 只允許在9:00到18:00訪問,centos7系統(tǒng)需要加8個(gè)小時(shí),才是本地的時(shí)間。
[root@centos777~]#cd
[root@centos777~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1     3364  255K ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3        0     0 ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            TIME from 01:00:00 to 10:00:00 UTC
4      202 48180 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 8 packets, 1024 bytes)
num   pkts bytes target     prot opt in     out     source               destination  
[root@centos777~]#date   此時(shí)的時(shí)間不在設(shè)置的文件范圍內(nèi)
Thu Dec 5 22:49:46 CST 2019

(2)其他主機(jī)訪問此主機(jī)的網(wǎng)頁(yè)是就會(huì)被拒絕

[root@centos7~]#curl 192.168.34.102
curl: (7) Failed connect to 192.168.34.102:80; Connection refused

6、connlimit擴(kuò)展

根據(jù)每客戶端IP做并發(fā)連接數(shù)數(shù)量匹配

缺點(diǎn):就是黑客用不同的IP地址進(jìn)行訪問,就無(wú)法針對(duì)連接數(shù)進(jìn)行阻擋。

可防止Dos(Denial of Service,拒絕服務(wù))攻擊 --connlimit-upto #:連接的數(shù)量小于等于#時(shí)匹配

--connlimit-above #:連接的數(shù)量大于#時(shí)匹配

通常分別與默認(rèn)的拒絕或允許策略配合使用

示例:

iptables -A INPUT -d 172.16.100.10 -p tcp --dport 22 -m connlimit --connlimit-above 2 -j REJECT

實(shí)戰(zhàn)演練:防止DOS攻擊,制定防火墻策略

(1)在本機(jī)設(shè)置防火墻規(guī)則

[root@centos777~]#iptables -A INPUT -p tcp  --dport 80 -m connlimit --connlimit-above 100 -j REJECT   制定防火墻規(guī)則,訪問次數(shù)大于100的被拒絕
[root@centos777~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1     4148  325K ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3        0     0 REJECT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0            tcp dpt:80 #conn src/32 > 100 reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 13 packets, 1900 bytes)
num   pkts bytes target     prot opt in     out     source               destination 

(2)此時(shí)在對(duì)方主機(jī)訪問本機(jī)小于100次連接的都可以訪問網(wǎng)頁(yè)

[root@centos7~]#curl 192.168.34.102
welcome to beijing

7、limit擴(kuò)展

基于收發(fā)報(bào)文的速率做匹配

令牌桶過濾器

--limit #[/second|/minute|/hour|/day]
--limit-burst number

實(shí)戰(zhàn)演練:

[root@centos777~]#iptables -A INPUT -p icmp --icmp-type 8 -m limit --limit 20/minute --limit-burst 10 -j ACCEPT  接收規(guī)則,并允許前10個(gè)訪問網(wǎng)頁(yè)
[root@centos777~]#iptables -A INPUT -j REJECT  剩下的全部拒絕

8、state擴(kuò)展

根據(jù)”連接追蹤機(jī)制“去檢查連接的狀態(tài),較耗資源

conntrack機(jī)制:追蹤本機(jī)上的請(qǐng)求和響應(yīng)之間的關(guān)系

狀態(tài)有如下幾種:

NEW:新發(fā)出請(qǐng)求;連接追蹤信息庫(kù)中不存在此連接的相關(guān)信息條目,因此,將其識(shí)別為第一次發(fā)出的請(qǐng)求
ESTABLISHED:NEW狀態(tài)之后,連接追蹤信息庫(kù)中為其建立的條目失效之前期間內(nèi)所進(jìn)行的通信狀態(tài)
RELATED:新發(fā)起的但與已有連接相關(guān)聯(lián)的連接,如:ftp協(xié)議中的數(shù)據(jù)連接與命令連接之間的關(guān)系
INVALID:無(wú)效的連接,如flag標(biāo)記不正確
UNTRACKED:未進(jìn)行追蹤的連接,如raw表中關(guān)閉追蹤

示例:

老用戶通過ssh可以連接遠(yuǎn)程主機(jī)

設(shè)置老用戶連接不被拒絕,但是老用戶通過ssh連接的主機(jī)退出后就無(wú)法連接,新用戶連接就被拒絕防火墻

[root@centos7~]#iptables -I INPUT 3 -p tcp --dport 22 -m state --state ESTABLISHED,RELATED -j ACCEPT

由于設(shè)置了防火墻,新用戶無(wú)法連接

[!] --state state

示例:

iptables -A INPUT -d 172.16.1.10 -p tcp -m multiport --dports 22,80 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A OUTPUT -s 172.16.1.10 -p tcp -m multiport --sports 22,80 -m state --state ESTABLISHED -j ACCEPT

已經(jīng)追蹤到的并記錄下來(lái)的連接信息庫(kù)

/proc/net/nf_conntrack

調(diào)整連接追蹤功能所能夠容納的最大連接數(shù)量

/proc/sys/net/nf_conntrack_max

不同的協(xié)議的連接追蹤時(shí)長(zhǎng)

/proc/sys/net/netfilter/

注意:CentOS7 需要加載模塊: modprobe nf_conntrack_ipv4

/proc/sys/net/nf_conntrack_max:連接跟蹤的最大連接數(shù)

可以將此參數(shù)寫在配置文件中,永久生效:

vim /etc/sysctl.conf

net.nf_conntrack_max=88888   臨時(shí)修改到88888

修改完配置文件之后,使配置文件生效:

[root@centos7~]#sysctl -p
net.nf_conntrack_max = 88888

iptables的鏈接跟蹤表最大容量為/proc/sys/net/nf_conntrack_max,各種狀態(tài)的超時(shí)鏈接會(huì)從表中刪除;當(dāng)模板滿載時(shí),后續(xù)連接可能會(huì)超時(shí)

解決方法兩個(gè):

(1) 加大nf_conntrack_max 值

vim /etc/sysctl.conf
net.nf_conntrack_max = 393216
net.netfilter.nf_conntrack_max = 393216

(2) 降低 nf_conntrack timeout時(shí)間

vim /etc/sysctl.conf
net.netfilter.nf_conntrack_tcp_timeout_established = 300
net.netfilter.nf_conntrack_tcp_timeout_time_wait = 120
net.netfilter.nf_conntrack_tcp_timeout_close_wait = 60
net.netfilter.nf_conntrack_tcp_timeout_fin_wait = 120
iptables -t nat -L -n

開放被動(dòng)模式的ftp服務(wù)

(1) 裝載ftp連接追蹤的專用模塊:
跟蹤模塊路徑:/lib/modules/kernelversion/kernel/net/netfilter

vim /etc/sysconfig/iptables-config 配置文件
IPTABLES_MODULES=“nf_conntrack_ftp"

modproble nf_conntrack_ftp # 加載此模塊

(2) 放行請(qǐng)求報(bào)文:

命令連接:NEW, ESTABLISHED
數(shù)據(jù)連接:RELATED, ESTABLISHED

iptables –I INPUT -d LocalIP -p tcp -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -d LocalIP -p tcp --dport 21 -m state --state NEW -j ACCEPT

? (3) 放行響應(yīng)報(bào)文:

iptables -I OUTPUT -s LocalIP -p tcp -m state --state ESTABLISHED -j ACCEPT

實(shí)戰(zhàn)演示:開放被動(dòng)模式的ftp服務(wù)

A主機(jī):192.168.34.101

B主機(jī):192.168.34.102

(1)在A主機(jī)先添加一個(gè)允許tcp協(xié)議,21端口連接的訪問

[root@centos7~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1      445 34224 ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3       40  5213 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0            tcp dpt:22 state RELATED,ESTABLISHED
4        3   320 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 77 packets, 8175 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
[root@centos7~]#iptables -I INPUT 3 -p tcp --dport 21 -j ACCEPT 

(2)在A主機(jī)安裝vsftpd服務(wù)并啟動(dòng)服務(wù)

[root@centos7~]#yum install vsftpd -y
[root@centos7~]#systemctl start vsftpd

(3)此時(shí)在B主機(jī)只能連接A主機(jī)的ftp服務(wù)器,被動(dòng)模式的端口號(hào)是隨機(jī)的,A主機(jī)不能添加指定的tcp協(xié)議端口號(hào),因此B主機(jī)不能執(zhí)行其他操作。

 

(4)在A主機(jī)加載ftp相關(guān)模塊,能識(shí)別FTP協(xié)議,能分析ftp21端口號(hào)的數(shù)據(jù)傳輸?shù)男畔ⅲ瑥亩軌虻弥麓瓮ㄓ嵾^程中被動(dòng)模式使用的端口號(hào)是多少

[root@centos7~]#modprobe nf_conntrack_ftp

(5)在A主機(jī)添加一個(gè)iptables防火墻規(guī)則,注意:ESTABLISHED,RELATED和tcp 21協(xié)議的合理性,將tcp 21的防火墻規(guī)則放在后面較好,當(dāng)用戶訪問大量數(shù)據(jù)時(shí),提高效率,優(yōu)化性能方面可以考慮。

[root@centos7~]#iptables -I INPUT 3 -m state --state  ESTABLISHED,RELATED -j ACCEPT

(6)最后在B主機(jī)驗(yàn)證連接ftp效果,此時(shí)就可以訪問文件

Target:

ACCEPT, DROP, REJECT, RETURN

LOG, SNAT, DNAT, REDIRECT, MASQUERADE,..

LOG:非中斷target,本身不拒絕和允許,放在拒絕和允許規(guī)則前

并將日志記錄在/var/log/messages系統(tǒng)日志中

--log-level level 級(jí)別: debug,info,notice, warning, error, crit, alert,emerg
--log-prefix prefix 日志前綴,用于區(qū)別不同的日志,最多29個(gè)字符

收集指定的主機(jī)訪問本機(jī)的log日志

(1)在A主機(jī)配置一個(gè)防火墻規(guī)則

[root@centos7~]#iptables -I INPUT 4 -s 192.168.34.102 -j LOG --log-prefix "from 34.102 access:"
[root@centos7~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1     1467  110K ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
2        0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
3       17   939 ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            state RELATED,ESTABLISHED
4        0     0 LOG        all  --  *      *       192.168.34.102       0.0.0.0/0            LOG flags 0 level 4 prefix "from 34.102 access:"
5       10  1226 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 32 packets, 2856 bytes)
num   pkts bytes target     prot opt in     out     source               destination 

(2)在B主機(jī)訪問當(dāng)前的信息,就會(huì)在系統(tǒng)日志中記錄來(lái)自于B主機(jī)的信息 

(3)在A主機(jī)進(jìn)行l(wèi)og日志跟蹤,可以看到跟蹤的日志信息

iptables防火墻規(guī)則總結(jié)

任何不允許的訪問,應(yīng)該在請(qǐng)求到達(dá)時(shí)給予拒絕

規(guī)則在鏈接上的次序即為其檢查時(shí)的生效次序

基于上述,規(guī)則優(yōu)化

1 安全放行所有入站和出站的狀態(tài)為ESTABLISHED狀態(tài)連接
2 謹(jǐn)慎放行入站的新請(qǐng)求
3 有特殊目的限制訪問功能,要在放行規(guī)則之前加以拒絕
4 同類規(guī)則(訪問同一應(yīng)用),匹配范圍小的放在前面,用于特殊處理
5 不同類的規(guī)則(訪問不同應(yīng)用),匹配范圍大的放在前面    例如:將一個(gè)網(wǎng)段的IP地址放在前面,包含在此網(wǎng)段的IP地址放在后面
6 應(yīng)該將那些可由一條規(guī)則能夠描述的多個(gè)規(guī)則合并為一條
7 設(shè)置默認(rèn)策略,建議白名單(只放行特定連接)
        1) iptables -P,不建議
        2) 建議在規(guī)則的最后定義規(guī)則做為默認(rèn)策略

規(guī)則有效期限:

使用iptables命令定義的規(guī)則,手動(dòng)刪除之前,其生效期限為kernel存活期限

保存規(guī)則:

保存規(guī)則至指定的文件

CentOS 7

(1)將防火墻規(guī)則保存到指定的文件中

[root@centos7~]#iptables-save > /data/iptables.rule  保存到data目錄下
[root@centos7~]#iptables -F   清空防火墻規(guī)則之后
[root@centos7~]#iptables-restore < /data/iptables.rule  從保存的文件中導(dǎo)出,即可恢復(fù)之前的防火墻策略
[root@centos7~]#iptables -vnL
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source               destination         
   24  1792 ACCEPT     all  --  *      *       192.168.34.1         0.0.0.0/0           
    0     0 ACCEPT     all  --  *      *       127.0.0.1            0.0.0.0/0           
    0     0 ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            state RELATED,ESTABLISHED
    0     0 LOG        all  --  *      *       192.168.34.102       0.0.0.0/0            LOG flags 0 level 4 prefix "from 34.102 access:"
    0     0 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0            reject-with icmp-port-unreachable

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source               destination         

Chain OUTPUT (policy ACCEPT 17 packets, 1580 bytes)
 pkts bytes target     prot opt in     out     source               destination   

(2)將本地開機(jī)啟動(dòng)加執(zhí)行權(quán)限,并將執(zhí)行的文件存在此配置文件中,開機(jī)啟動(dòng)即可

[root@centos7~]#chmod +x /etc/rc.d/rc.local  給開機(jī)啟動(dòng)的本地服務(wù)加上執(zhí)行權(quán)限
[root@centos7~]#vim /etc/rc.d/rc.local   修改本地開機(jī)配置文件信息

CentOS 6防火墻保存規(guī)則

service iptables save
將規(guī)則覆蓋保存至/etc/sysconfig/iptables文件中

然后設(shè)置為開機(jī)啟動(dòng)

chkconfig iptables on

  

  

  

 

  

 

  

  

 

  

 

 

  

 

  

 

  

 

  

 

 

  

  

 

  

 

 

 

  

?

總結(jié)

以上是生活随笔為你收集整理的linux防火墙扩展模块实战(二)的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

www.av在线.com | 日韩av高清在线观看 | 亚洲欧美日韩精品一区二区 | 五月天久久激情 | 欧美日韩中文字幕综合视频 | 九九九九精品 | 久久久久久久久久伊人 | 一区二区三区四区五区在线视频 | av中文字幕在线观看网站 | 99精品国产福利在线观看免费 | 亚洲日韩欧美一区二区在线 | 欧美日韩一区二区免费在线观看 | 欧美黄色特级片 | 91精品一区二区在线观看 | 免费视频网| 国产精品一区二区三区久久 | 六月丁香综合网 | 国产成人免费网站 | 国产剧情在线一区 | 91av欧美 | 亚洲天堂首页 | 五月开心婷婷 | 久久久国产精品人人片99精片欧美一 | 91精品国产成人观看 | 一二三区高清 | 免费看片网址 | 激情久久五月 | 特级免费毛片 | 久久久在线视频 | 天天射天天添 | 天天透天天插 | 久久国产精品网站 | 精品美女在线视频 | 色视频在线观看免费 | 日韩免费一区二区在线观看 | 日韩精品一区在线播放 | 一区二区中文字幕在线观看 | 日韩毛片精品 | 午夜精品久久久久久久99热影院 | 在线看中文字幕 | 亚洲精品高清一区二区三区四区 | 超碰av在线播放 | 国产淫片免费看 | av电影在线免费 | 亚洲国产成人在线 | 日韩欧美视频在线播放 | 高清av免费看| 欧美日本国产在线观看 | 国产手机在线视频 | 91视频com | 亚洲电影一级黄 | 超碰在线个人 | 亚洲成人av在线电影 | 国产精品99久久久久的智能播放 | 91精品啪啪 | 中文字幕欲求不满 | 久久成人黄色 | 久久久久久久久久久久电影 | 久久久久国产成人精品亚洲午夜 | 99这里只有久久精品视频 | 久草在线资源免费 | 欧美 国产 视频 | 特黄特色特刺激视频免费播放 | 久草视频在线免费播放 | 免费在线中文字幕 | 黄色a在线观看 | 日韩精品三区四区 | 亚洲精品久久久久久久蜜桃 | 超碰人人av | 欧美男男激情videos | 亚洲国产精品传媒在线观看 | 国产精品久久久久久久久免费看 | 成人a在线观看高清电影 | 成人免费视频网站 | 欧美极度另类性三渗透 | 亚洲日本精品 | 可以免费看av | 日韩成人精品一区二区三区 | 免费无遮挡动漫网站 | 欧美性高跟鞋xxxxhd | 中文在线天堂资源 | 成人国产精品入口 | 日韩理论影院 | 99久久精| 国产第一页精品 | 亚洲国产欧美一区二区三区丁香婷 | 丁香花五月 | 中文字幕在线观看第一区 | 亚洲综合激情五月 | 久久情爱 | 国产最顶级的黄色片在线免费观看 | 亚洲成人国产精品 | 日韩伦理片一区二区三区 | www.久久色 | 久久综合干 | 五月婷婷激情 | 婷婷色网 | 亚洲精欧美一区二区精品 | 国产高清免费在线观看 | 日韩久久精品一区 | 99综合影院在线 | ,久久福利影视 | 亚洲精品久久久久久国 | 免费在线激情电影 | 精品国产黄色片 | 国产精品久久久久久久久久三级 | 久久久国产精品电影 | 久久久精品 一区二区三区 国产99视频在线观看 | av综合在线观看 | 亚洲一区二区高潮无套美女 | 国产一区在线视频 | 久久99精品久久只有精品 | 91一区二区三区久久久久国产乱 | 91久久精品一区二区三区 | 玖操| 伊人热| 天天射射天天 | 丝袜美腿在线播放 | 色噜噜在线观看视频 | 九九久久精品 | 亚洲精品777 | 狠狠躁18三区二区一区ai明星 | 国产精品高清在线观看 | 国产免费嫩草影院 | 免费高清在线视频一区· | 成年人免费观看国产 | 91在线免费公开视频 | 在线亚洲欧美日韩 | 91精品国产一区 | 一本一道波多野毛片中文在线 | 欧美精品免费在线 | 色偷偷网站视频 | 性色va | 国产精品www | 最新av在线网址 | av免费在线免费观看 | 激情欧美一区二区三区 | 欧美最猛性xxxxx(亚洲精品) | 国产综合香蕉五月婷在线 | 日韩视频一区二区在线 | 成人免费观看视频网站 | 欧美少妇影院 | 999国内精品永久免费视频 | 在线观看日本高清mv视频 | 精品国产免费久久 | 色网站在线看 | 国产在线观看91 | 天天天操天天天干 | 久久9999久久免费精品国产 | 一区二区三区国 | 中文字幕久久精品 | 在线观看久久久久久 | 日韩精品一区在线播放 | 97超碰伊人 | 久草视频一区 | 成人一区二区三区在线 | 97在线观看免费高清 | 日韩精品中文字幕在线不卡尤物 | 欧美另类v| 久久高清国产视频 | 成人国产精品免费 | av大全在线免费观看 | 国产日韩高清在线 | 久久这里只有精品视频首页 | 黄色片免费在线 | 黄网站app在线观看免费视频 | 久久免费视频播放 | 国产精品久久久久久久久岛 | 亚洲欧美视频在线观看 | 国产美女视频 | 91亚洲精品久久久久图片蜜桃 | 91精品国产自产在线观看 | 97超碰资源 | 久草在线视频网站 | 欧美在线观看视频免费 | 久久综合五月天婷婷伊人 | 欧美性色黄大片在线观看 | 中文字幕丰满人伦在线 | 亚州黄色一级 | 国产精在线 | 人人澡人人爱 | 六月色婷 | 麻豆视频入口 | 免费成人在线电影 | 激情久久五月 | 天天天色| 日韩欧美网站 | 亚洲精品高清在线观看 | 色综合久久天天 | 日日干视频 | 亚洲欧洲精品久久 | 午夜精品久久久久99热app | 日韩二区三区在线观看 | 99视频偷窥在线精品国自产拍 | 天天综合中文 | 国产精品永久久久久久久www | 狠狠色香婷婷久久亚洲精品 | 99热精品久久 | 国产第一福利 | 狠狠综合 | 午夜视频在线观看一区二区 | 亚洲成人精品久久 | 人人爽人人片 | 国外av在线| 日本精品视频在线观看 | 在线亚洲欧美日韩 | 国产一区二区久久久久 | 97看片网 | 成人av在线一区二区 | 少妇性xxx | 四季av综合网站 | 久久涩视频 | 中文字幕在线有码 | 一区二区三区在线免费观看视频 | 免费看三级黄色片 | 欧美一级片在线播放 | a在线观看视频 | 一区二区三区免费在线观看 | 国产色小视频 | 日本中文字幕免费观看 | 欧美污在线观看 | 最新av观看 | 天天操天天添 | 中文字幕精品一区 | 啪啪免费视频网站 | 天天干天天草 | 久久免费av | 免费网址你懂的 | 免费看国产视频 | 久久99久久99精品免费看小说 | 亚色视频在线观看 | 麻花豆传媒mv在线观看网站 | 国产麻豆剧果冻传媒视频播放量 | 九九99视频 | 久久99久久99精品免视看婷婷 | 91高清在线 | 久久精品视频免费 | 久久久久久久久毛片精品 | 国产一区自拍视频 | 人人爱人人射 | 国产精品国内免费一区二区三区 | 久久不卡国产精品一区二区 | 成人久久久精品国产乱码一区二区 | 亚洲高清在线精品 | 超碰在线日本 | 日本中文字幕在线免费观看 | 久久国产精品第一页 | 毛片基地黄久久久久久天堂 | 日韩欧美精品在线观看视频 | 亚洲国产精品电影在线观看 | 在线精品亚洲一区二区 | 国产精品久一 | 在线亚洲成人 | 天堂视频一区 | 国产在线视频资源 | 久久伦理电影 | 丁香六月在线 | 国产69久久精品成人看 | 成年人在线观看视频免费 | 夜夜操天天 | 美女网站视频免费都是黄 | 9ⅰ精品久久久久久久久中文字幕 | 亚洲黄色成人网 | 91亚洲国产成人 | 欧美乱大交 | 久久综合狠狠综合久久激情 | 有码中文字幕在线观看 | 日本激情视频中文字幕 | 久久久资源 | 成人免费一区二区三区在线观看 | 久久久九九 | 中文字幕黄色av | 亚洲天堂精品视频在线观看 | 激情网第四色 | 国产精品理论片在线观看 | 中文字幕在线观看资源 | 色噜噜日韩精品一区二区三区视频 | 国精产品999国精产品视频 | 色婷婷激情电影 | 黄网站色视频 | 99精品系列 | 欧洲精品亚洲精品 | 99久免费精品视频在线观看 | 看片黄网站| 色婷婷在线视频 | 国产精品自在线拍国产 | 97视频免费观看 | 911亚洲精品第一 | 国产三级精品三级在线观看 | 国产精品11 | 久久精品91视频 | 久久精品99国产精品 | 91视频下载 | 久久久久久久久久久久久9999 | 色播五月激情综合网 | 久久视频国产精品免费视频在线 | 成人毛片a | 热精品| 少妇超碰在线 | 六月丁香综合网 | 久久免费成人精品视频 | 亚洲综合色视频在线观看 | 免费视频 三区 | 免费色黄| 欧美成人91 | 亚洲视频在线观看 | 成人免费ⅴa | 超碰av在线| 欧美韩日在线 | 天天干天天操人体 | 在线观看视频99 | 正在播放国产91 | 成人资源在线播放 | 国产精品久久久久久模特 | www免费| 在线看国产视频 | 精品久久久久久久 | 久久九九久久精品 | 国产亚洲精品电影 | 日本精品视频一区二区 | 国产精品99久久久久久小说 | 在线91av| 97人人爽 | 涩涩资源网 | 天天射天天射 | 免费在线激情电影 | 日韩视频 一区 | 中文字幕在线国产 | 欧美最猛性xxxxx亚洲精品 | 欧美日韩精品在线视频 | 久久精品aaa | 久久成 | 国产亚洲精品免费 | 久久综合九色综合97_ 久久久 | 97电影网手机版 | 伊人资源视频在线 | 91精品蜜桃| 亚洲专区在线播放 | 欧美一级小视频 | 999免费视频 | 国产特级毛片aaaaaa | 色婷婷狠狠18 | 国产婷婷一区二区 | 日韩免费视频线观看 | 中文字幕在线视频精品 | 欧美精品在线视频观看 | 国产视频在线观看一区二区 | 欧美天堂久久 | 人人澡人人爽欧一区 | 久久久久久黄色 | 久久天天躁狠狠躁夜夜不卡公司 | 国产亚洲免费观看 | 狠狠操狠狠干天天操 | 一区二区三区四区五区在线视频 | 园产精品久久久久久久7电影 | 狠狠色香婷婷久久亚洲精品 | 国产精品精品久久久久久 | a√天堂资源 | 99精品国产一区二区三区不卡 | 久久久久国产精品午夜一区 | 久久久久久国产精品免费 | 天天干,天天射,天天操,天天摸 | 中文字幕久久精品 | 欧美大片在线观看一区 | 亚洲砖区区免费 | 黄色特级毛片 | 麻豆视频国产在线观看 | 国产中文字幕国产 | 一区二区精品在线观看 | 欧美专区国产专区 | 日日夜夜天天操 | av免费在线观 | 久久久久久久久福利 | 国产在线毛片 | 免费视频你懂得 | 日韩色一区二区三区 | 伊人开心激情 | 久久一级片| 91av视频在线观看 | 成人 国产 在线 | 天天综合网在线 | 开心色婷婷 | 久久久久看片 | 天天摸天天操天天舔 | 97超碰.com | 亚洲精品女人久久久 | 在线日韩av | 免费视频三区 | 国产精品无 | 日韩欧美视频一区 | 搡bbbb搡bbb视频 | 久久黄色影院 | 五月开心激情网 | 91精品亚洲影视在线观看 | 97天天干 | 丁香视频五月 | 99热精品久久 | 亚洲女在线 | 日本一区二区高清不卡 | 日韩99热 | 国产一区二区三区免费在线观看 | 99久久日韩精品视频免费在线观看 | 波多野结衣日韩 | 色综合久久中文字幕综合网 | 久热av| 中文免费在线观看 | 天天爽夜夜爽人人爽一区二区 | 高清一区二区三区 | 91av视频免费观看 | 天天插天天狠 | 91亚洲精品久久久 | 日韩黄色在线电影 | 久久综合中文色婷婷 | 伊人婷婷久久 | 色婷婷狠狠干 | 国产精品久久亚洲 | 欧洲一区二区三区精品 | 免费高清看电视网站 | 中文字幕在线视频第一页 | 9在线观看免费高清完整版 玖玖爱免费视频 | 99久久夜色精品国产亚洲96 | 日日夜夜天天久久 | a在线播放 | 超碰在线最新地址 | 免费看的毛片 | 中文字幕xxxx | 亚洲区色 | 97视频在线观看播放 | av在线免费网 | 亚洲精品影院在线观看 | 激情深爱.com | 精品999国产 | 成年人免费观看在线视频 | 免费看色的网站 | 91色九色| 国产色小视频 | 91成人免费看片 | 久久色视频| 亚洲成人黄色网址 | 亚洲日本在线视频观看 | 国产精选在线 | 久久国产电影 | 久久无码精品一区二区三区 | 99久久久久久久久 | 久久成人欧美 | 精品国产91亚洲一区二区三区www | 黄色a视频| 99热在线国产精品 | a在线播放| 在线蜜桃视频 | 久久最新 | 黄色亚洲免费 | 日韩一级黄色大片 | 在线观看第一页 | 久久精品99国产精品亚洲最刺激 | 成年免费在线视频 | 精品久久一二三区 | 特级毛片在线观看 | 天天爱天天舔 | 国产黄色免费观看 | 成年人免费电影在线观看 | 日韩电影一区二区三区 | 天天鲁一鲁摸一摸爽一爽 | 九九三级毛片 | 婷婷夜夜 | 99视频偷窥在线精品国自产拍 | 国产在线永久 | 青青草国产精品 | 免费黄色看片 | 精品久久久久一区二区国产 | av成人免费在线看 | 国产女人免费看a级丨片 | 精品视频免费久久久看 | 欧美精选一区二区三区 | av电影不卡 | 国内揄拍国内精品 | av在线免费网 | 夜夜骑首页 | 日韩字幕在线观看 | 91视频最新网址 | www黄在线| 国产乱码精品一区二区三区介绍 | 亚洲爱爱视频 | 99精品在线视频播放 | 白丝av免费观看 | 国产精品 亚洲精品 | 国产精品久久片 | 国产精品99在线观看 | 国产免费不卡av | 久久免费视频精品 | 高清一区二区 | 国产喷水在线 | 亚洲精品视频观看 | 中中文字幕av| 天天干中文字幕 | 欧美精品在线观看一区 | 婷婷国产在线观看 | 91精品1区 | av天天澡天天爽天天av | 亚洲自拍偷拍色图 | 六月丁香六月婷婷 | 国产麻豆果冻传媒在线观看 | av成人黄色| 婷婷六月天综合 | www.久久com | www.黄色网.com | 永久免费的av电影 | 狠狠狠综合 | 中文字幕在线播放视频 | 伊人电影天堂 | 在线观看韩国av | 高清有码中文字幕 | 国产亚州精品视频 | 久久老司机精品视频 | 日韩av成人| 亚洲成av人片在线观看www | 天堂av网在线 | 午夜999 | 亚洲欧美国内爽妇网 | 日韩欧美在线免费观看 | 中文区中文字幕免费看 | 女人18片 | 97品白浆高清久久久久久 | 欧美日韩精品在线免费观看 | 久久久网 | 69精品 | av一级在线观看 | 天天操天天插 | 91精品国产99久久久久久久 | 国产精品免费一区二区三区 | 91丨九色丨国产在线观看 | 中文字幕日韩av | 国产精品激情偷乱一区二区∴ | 激情小说久久 | 亚洲少妇xxxx| 色视频在线 | 国产在线视频一区二区 | 欧美日韩在线观看不卡 | 国产午夜在线观看视频 | 日日干天天操 | 最新日韩中文字幕 | 人人舔人人射 | 国产流白浆高潮在线观看 | 91精品久久久久久综合五月天 | 九热精品 | 999久久精品| 久久久午夜电影 | 97人人爽| 日本二区三区在线 | 国产一区二区免费看 | av成人免费 | 国产精品久久久久久影院 | 亚洲国产大片 | 黄色av观看| 免费观看丰满少妇做爰 | 草久中文字幕 | 国产麻豆成人传媒免费观看 | 98精品国产自产在线观看 | 日韩欧美视频一区二区 | 亚洲高清免费在线 | 九九热精 | 91成年视频 | 91毛片在线 | 在线中文字幕观看 | 久久精品99国产国产 | 日韩资源视频 | 日韩激情免费视频 | 91九色国产蝌蚪 | 日韩成人黄色 | 日韩大片在线观看 | 久草在线中文视频 | 久久久久久久久久久国产精品 | 日本精品久久久久 | 国产在线精品区 | 伊人狠狠色丁香婷婷综合 | 在线免费三级 | 国产视频在线免费观看 | 日韩中文字幕视频在线观看 | 日日精品 | 97av视频在线| 99视频一区| 国产色婷婷精品综合在线手机播放 | 中文字幕 国产 一区 | 亚洲电影在线看 | 国产一区影院 | 久久综合久色欧美综合狠狠 | 日韩视 | 国产视频在线看 | 六月久久婷婷 | 亚洲一区在线看 | 色激情在线 | 亚洲综合成人av | 韩国av一区二区三区 | 射久久久 | 国产一区二区三区久久久 | 国产91精品在线播放 | 国产亚洲精品美女久久 | av线上免费观看 | 韩日在线一区 | 国产精品久久久久久久久免费看 | 999国内精品永久免费视频 | 日韩在线国产精品 | 91麻豆精品国产91久久久无需广告 | 视频在线99| 91成人蝌蚪 | 伊人伊成久久人综合网站 | 亚洲狠狠干 | 久久精品99久久久久久 | 特级毛片网站 | 亚洲国产欧美在线人成大黄瓜 | 久久精品久久久久 | 碰超人人 | 久久亚洲精品国产亚洲老地址 | 欧美另类交在线观看 | 三级免费黄色 | 香蕉在线观看视频 | 日本特黄一级片 | 色噜噜噜| 国产免费一区二区三区最新 | 日韩精品免费一区二区三区 | 日韩视频在线播放 | 国产va在线观看免费 | 日韩精品中文字幕在线观看 | 99久久久国产免费 | 国产一区二区在线观看视频 | 国产麻豆精品在线观看 | 精品视频专区 | 亚洲涩涩涩涩涩涩 | 色噜噜噜噜 | 干 操 插 | 亚洲综合视频在线 | 性色av一区二区三区在线观看 | 久久99精品久久久久久久久久久久 | 午夜国产成人 | 久草网视频在线观看 | 精品欧美一区二区在线观看 | 青青河边草观看完整版高清 | 亚洲一区免费在线 | 欧美日韩一区二区三区免费视频 | 男女拍拍免费视频 | 97碰碰精品嫩模在线播放 | 精品国产乱码久久久久久浪潮 | 日韩va欧美va亚洲va久久 | 国产涩涩在线观看 | 国产韩国精品一区二区三区 | 亚洲激情综合 | 日韩高清在线一区二区三区 | 亚洲 中文 欧美 日韩vr 在线 | 免费看的黄色 | 91精品国产一区二区在线观看 | 久久精品一区二区三区四区 | 欧美激情第八页 | 国内丰满少妇猛烈精品播 | 国产97在线视频 | 色视频在线观看免费 | 精品久久久久久亚洲综合网站 | 三级av在线 | 国精产品一二三线999 | 色香蕉在线视频 | 973理论片235影院9 | 人人舔人人干 | 久久综合中文色婷婷 | 中文字幕免费高清av | 少妇自拍av| 亚洲精品美女久久久久网站 | 精品久久免费看 | 美女视频网站久久 | av免费网站在线观看 | 黄色免费观看网址 | 五月天婷婷免费视频 | 精品久久在线 | 亚洲精品久久久久久国 | 激情视频免费观看 | 在线网址你懂得 | 四虎国产精 | 日本少妇久久久 | 午夜婷婷在线播放 | 在线免费看黄网站 | 日韩高清免费在线观看 | 午夜精品久久久久久久99婷婷 | 伊人成人激情 | 久草久草视频 | 久久国产精品视频免费看 | 波多野结衣电影一区二区三区 | 国产黄色精品在线 | 视频在线一区 | 在线免费黄色毛片 | 成年人免费在线观看网站 | 成人亚洲精品国产www | 日韩视频一区二区在线 | 在线v片免费观看视频 | 国产综合香蕉五月婷在线 | japanesexxx乱女另类 | 成人免费观看视频大全 | 亚洲欧美精品一区二区 | 国产高清日韩 | 青春草视频 | 日韩专区中文字幕 | 成人精品影视 | 久久99亚洲网美利坚合众国 | 国产大陆亚洲精品国产 | 色婷婷视频在线 | 天躁狠狠躁 | 欧美性性网 | 亚洲在线高清 | 超碰国产人人 | 国产成人精品午夜在线播放 | 欧美成a人片在线观看久 | 91精彩视频在线观看 | av超碰免费在线 | 狠狠综合久久av | 国产黄色免费 | 精品嫩模福利一区二区蜜臀 | www四虎影院 | 蜜臀av性久久久久蜜臀aⅴ四虎 | 99热在线免费观看 | 热re99久久精品国产66热 | 久久久久一区二区三区四区 | а中文在线天堂 | 一区在线观看 | 91精品国产欧美一区二区 | 国产精品免费一区二区三区在线观看 | 欧美一区二区三区免费观看 | 亚洲天堂网站 | 男女啪啪视屏 | 日韩欧美视频在线 | 99久久9| 97国产小视频 | 玖玖色在线观看 | 日韩美女黄色片 | 免费麻豆 | 五月天视频网 | 久久超碰97 | 四虎在线观看精品视频 | 五月综合激情婷婷 | 国内精品久久久久 | 狠狠狠狠狠狠狠干 | 久久99久久99精品免观看软件 | 亚洲久久视频 | 欧美精品免费视频 | 精品婷婷 | 久久久久久久久网站 | 久久尤物电影视频在线观看 | 国产精品久久久久免费 | 亚洲国产日本 | 午夜精品福利一区二区 | 国产精品美女久久 | 成年人在线免费看视频 | 91刺激视频 | 日韩高清黄色 | 在线久草视频 | 中文字幕在线观看不卡 | 久久综合狠狠综合 | 亚洲综合小说电影qvod | 99精品系列 | 久久成| 五月婷婷播播 | 天天干天天干天天干天天干天天干天天干 | 免费人成网ww44kk44 | 狠狠色丁香久久婷婷综合_中 | 天天干天天玩天天操 | 美女在线观看网站 | 中午字幕在线观看 | 99麻豆久久久国产精品免费 | 亚洲综合色站 | 亚洲理论片在线观看 | av福利资源 | 日韩av中文在线 | 黄网站app在线观看免费视频 | 国产 视频 高清 免费 | 五月天婷婷免费视频 | 国产精品久久久久久久婷婷 | 最新日韩电影 | 天天操天天操天天操天天操 | 又紧又大又爽精品一区二区 | 国产精品亚洲片在线播放 | 亚洲精品国产精品久久99热 | 黄色免费视频在线观看 | 99热9| 成人毛片在线观看 | 手机成人在线电影 | 国产亚洲日| 在线观看亚洲视频 | 天天性天天草 | 天天天天天天天天操 | 久草网站在线观看 | 日韩一区二区三区高清免费看看 | 日日日视频 | 日韩欧美一区二区三区视频 | 99久热在线精品视频观看 | 免费在线一区二区 | 亚洲精品看片 | 欧美巨乳波霸 | 亚洲精品电影在线 | 亚洲区另类春色综合小说校园片 | 精品亚洲va在线va天堂资源站 | 免费在线色视频 | 天天干天天操天天入 | 免费看黄在线 | 五月婷婷一区二区三区 | 99热精品久久 | 97精品国产97久久久久久 | 亚洲a色 | 亚洲乱码久久久 | 久久成年人视频 | 九九热视频在线播放 | 国产精品毛片一区 | 在线亚洲播放 | 玖玖视频 | 日韩欧美亚州 | 在线观看www. | 五月婷婷欧美视频 | 亚洲在线资源 | 天天干天天摸天天操 | 91精品伦理 | 天天操天天综合网 | 久久综合九色综合97婷婷女人 | 毛片的网址 | 99免费在线播放99久久免费 | 成人av电影在线播放 | 2019精品手机国产品在线 | 国产中文字幕亚洲 | 激情视频一区二区 | 亚洲精品免费在线播放 | 久久撸在线视频 | 日本黄色免费电影网站 | 日韩精品在线视频免费观看 | 久久久久久在线观看 | av免费在线网站 | 国产成人不卡 | 国产一级片一区二区三区 | 91精品国产三级a在线观看 | 日韩高清国产精品 | 国产视频精选 | 又黄又爽又刺激视频 | 欧美 日韩 国产 成人 在线 | 伊甸园av在线 | 亚洲天天在线日亚洲洲精 | 天天草视频 | 亚洲第一久久久 | 亚洲最大激情中文字幕 | 成人在线播放av | 91人人澡人人爽 | 亚洲视频在线观看网站 | 日韩精品91偷拍在线观看 | 日本中文字幕高清 | 国产91区 | 欧美一级电影免费观看 | 日日婷婷夜日日天干 | 国产亚洲精品久久19p | 96看片 | 香蕉免费 | 久久久男人的天堂 | 波多野结衣在线观看一区二区三区 | 美女网站视频色 | 久久精品999 | 国产一级三级 | 亚洲综合国产精品 | 日韩高清免费观看 | 成人精品视频久久久久 | 国产精品久久久久久高潮 | 色吊丝在线永久观看最新版本 | av片子在线观看 | 丁香六月婷婷激情 | 国产视频一区二区在线观看 | 五月婷婷激情五月 | 久久精品中文视频 | 中文字幕免费在线 | 亚洲成aⅴ人在线观看 | 五月天堂色 | 91在线区 | 丁香激情网 | 日韩动漫免费观看高清完整版在线观看 | 国产1级视频 | 最近中文字幕免费 | 免费人成网ww44kk44 | 中文字幕在线观看免费 | 高清精品视频 | 狠狠色丁香婷婷综合视频 | 狠狠躁天天躁综合网 | av福利免费 | 国产 色 | 午夜影院先 | 免费福利在线观看 | 免费观看一区 | 亚洲精品乱码久久久一二三 | 国产涩图 | 欧美激情视频一区 | 欧美色图东方 | 高清免费av在线 | 精品国产自 | 夜夜操天天操 | 色综合久久综合网 | 亚洲精品中文在线 | 激情网在线视频 | 国产精品24小时在线观看 | 激情一区二区三区欧美 | 涩涩网站免费 | 婷婷激情网站 | 色欧美综合 | www.黄色网.com| 欧美日韩一区二区三区在线免费观看 | 韩国精品在线 | 99久久久国产精品免费观看 | 欧美一级免费片 | 日韩中文在线观看 | 在线高清一区 | 国产色视频一区二区三区qq号 | 久久精品这里都是精品 | av亚洲产国偷v产偷v自拍小说 | 精品国产免费久久 | 久久久资源网 | 久青草电影| 在线观看av大片 | 精品福利视频在线 | 菠萝菠萝蜜在线播放 | 五月婷婷丁香在线观看 | 国产精品国产三级在线专区 | 天堂在线成人 | 精品亚洲一区二区三区 | 久草在在线 | 99热在线国产精品 | 国产精品原创在线 | 日韩专区视频 | 网站免费黄 | 欧美激情另类 | 精品在线观看视频 | 91久久黄色 | 色5月婷婷 | 日韩在线视频在线观看 | 成人欧美一区二区三区在线观看 | 青青河边草免费直播 | 国产精品久久久久久久久久新婚 | 高清免费在线视频 | 亚洲精品国产精品乱码在线观看 | www.香蕉| 免费视频黄色 | 天堂av网站 | 久久精品这里热有精品 | 成人一区二区在线 | 91麻豆精品国产自产 | 中文字幕一区二区三区四区视频 | 欧美91精品| 日韩精品专区在线影院重磅 | 97色在线| 国产二区电影 | 成人黄色免费在线观看 | 免费在线观看成人av | 天天舔天天射天天操 | 国产精品久久久久久久免费 | 国产视频久久久 | 美女啪啪图片 | 国产精品美女久久久免费 | 黄色av电影免费观看 | 成人毛片a | 天天做天天看 | 中文在线a∨在线 | 免费中午字幕无吗 | 免费的黄色av | 久草色在线观看 | 成人免费一区二区三区在线观看 | 色老板在线视频 | 国产精品观看 | av在线之家电影网站 | 久久亚洲美女 | 毛片无卡免费无播放器 | 亚洲日本黄色 | 女人18片 | av在线中文 | 欧美一区二区三区在线 | 在线观看视频黄色 | 天天干天天看 | 麻豆视频在线免费观看 | 99视频播放 | 久一网站 | 国产黄在线 | 国产精品毛片一区视频播不卡 | 久久久高清视频 | 麻豆视频在线观看 | 精品视频在线播放 | 亚洲激情p | 国产精品电影一区 | 欧美色图东方 | 欧美日韩国产一二 | 免费久久久 | 国产又粗又猛又色 | 日韩免费成人 | 五月开心婷婷 | 超碰人人91 | 欧美日韩精品二区第二页 | 久久99国产视频 | 在线观看网站你懂的 | 久久免费视频99 | 国产精品资源网 | 国产精品视频免费 | 国产97在线播放 | 亚洲欧美成aⅴ人在线观看 四虎在线观看 | 91福利视频在线 |