日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) >

系统管理员必须知道的PHP安全实践

發(fā)布時(shí)間:2025/3/15 22 豆豆
生活随笔 收集整理的這篇文章主要介紹了 系统管理员必须知道的PHP安全实践 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

系統(tǒng)管理員必須知道的PHP安全實(shí)踐

PHP是一種開源服務(wù)器端腳本語(yǔ)言,應(yīng)用很廣泛。Apache web服務(wù)器提供了這種便利:通過(guò)HTTP或HTTPS協(xié)議,
訪問文件和內(nèi)容。配置不當(dāng)?shù)姆?wù)器端腳本語(yǔ)言會(huì)帶來(lái)各種各樣的問題。所以,使用PHP時(shí)要小心。以下是25個(gè)
PHP安全方面的最佳實(shí)踐,可供系統(tǒng)管理員們安全地配置PHP。

為PHP安全提示而提供的示例環(huán)境

?文件根目錄(DocumentRoot):/var/www/html
?默認(rèn)的Web服務(wù)器:Apache(可以使用Lighttpd或Nginx來(lái)取代Apache)
?默認(rèn)的PHP配置文件:/etc/php.ini
?默認(rèn)的PHP加載模塊配置目錄:/etc/php.d/
?我們的示例php安全配置文件:/etc/php.d/security.ini(需要使用文本編輯器來(lái)創(chuàng)建該文件)
?操作系統(tǒng):RHEL/CentOS/Fedora Linux(相關(guān)指令應(yīng)該與Debian/Ubuntu等其他任何Linux發(fā)行版或者
OpenBSD/FreeBSD/HP-UX等其他類似Unix的操作系統(tǒng)兼容)。
?默認(rèn)的php服務(wù)器TCP/UDP端口:無(wú)

為本文所列的大多數(shù)操作編寫代碼時(shí),假定它們將由運(yùn)行bash外殼程序或其他任何現(xiàn)代外殼程序的根用戶來(lái)執(zhí)行:

$ php -v

示例輸出:

PHP 5.3.3 (cli) (built: Oct 24 2011 08:35:41) Copyright (c) 1997-2010 The PHP Group Zend Engine v2.3.0, Copyright (c) 1998-2010 Zend Technologies

出于演示的用途,我會(huì)使用以下操作系統(tǒng):

$ cat /etc/redhat-release

示例輸出:

Red Hat Enterprise Linux Server release 6.1 (Santiago)

第1個(gè)最佳實(shí)踐:了解你的對(duì)手

基于PHP的應(yīng)用程序面臨不同類型的攻擊。我注意到了幾種不同類型的攻擊:

1. XSS:跨站腳本是Web PHP應(yīng)用程序中的一種安全漏洞,攻擊者可以利用該漏洞來(lái)竊取用戶的信息。
你可以配置Apache,編寫更安全的PHP腳本(驗(yàn)證所有的用戶輸入),以避免XSS攻擊。

2. SQL注入攻擊:這是PHP應(yīng)用程序的數(shù)據(jù)庫(kù)層中的安全漏洞。用戶輸入不正確地過(guò)濾時(shí),應(yīng)用程序就
能執(zhí)行任何SQL語(yǔ)句。你可以配置Apache,編寫安全代碼(驗(yàn)證和轉(zhuǎn)換所有的用戶輸入),以避免
SQL注入攻擊。PHP中的一個(gè)常見做法是,在發(fā)送SQL查詢之前,使用名為mysql_real_escape_string()
的函數(shù),轉(zhuǎn)換參數(shù)。

3. 文件上傳:它讓訪客可以將文件放在(將文件上傳到)你的服務(wù)器上。這會(huì)帶來(lái)眾多安全問題,比如
刪除你的文件、刪除數(shù)據(jù)庫(kù)、獲取用戶詳細(xì)資料,不一而足。你可以使用php來(lái)禁用文件上傳,或編寫安
全代碼(比如驗(yàn)證用戶輸入,只允許PNG或GIF等圖像文件類型)。

4. 添加本地和遠(yuǎn)程文件:攻擊者可以從遠(yuǎn)程服務(wù)器打開文件,執(zhí)行任何PHP代碼。這讓他們得以上傳
文件、刪除文件和安裝后門。可以配置php以禁用遠(yuǎn)程文件執(zhí)行功能。

5. eval() :將字符串作為PHP代碼來(lái)進(jìn)行評(píng)估。攻擊者常常利用該函數(shù)來(lái)隱藏其在服務(wù)器本身上面的
代碼和工具。你可以配置PHP,禁用eval()。

6. sea-surf攻擊(跨站請(qǐng)求偽造,CSRF):這種攻擊迫使最終用戶針對(duì)目前已驗(yàn)證其身份的Web應(yīng)
用程序執(zhí)行有害的操作。如果是平常的用戶,得逞的CSRF攻擊會(huì)危及最終用戶的數(shù)據(jù)和操作。但如
果被盯上的最終用戶使用管理員帳戶,這會(huì)危及整個(gè)Web應(yīng)用程序。

第2個(gè)最佳實(shí)踐:查找內(nèi)置的PHP模塊

想查看一組編譯進(jìn)去的PHP模塊,請(qǐng)輸入以下命令:

# php -m

示例輸出:

[PHP模塊]

apcbcmathbz2calendarCorectypecurldatedomeregexiffileinfofilterftpgdgettextgmphashiconvimapjsonlibxmlmbstringmemcachemysqlmysqliopensslpcntlpcrePDOpdo_mysqlpdo_sqlitePharreadlineReflectionsessionshmopSimpleXMLsocketsSPLsqlite3standardsuhosintokenizerwddxxmlxmlreaderxmlrpcxmlwriterxslzipzlib

[Zend模塊]

Suhosin

我建議你使用模塊數(shù)量減少的PHP,以增強(qiáng)性能和安全。比如說(shuō),你可以通過(guò)刪除(移除)配
置文件或者更名(或移動(dòng))一個(gè)名為/etc/php.d/sqlite3.ini的文件來(lái)禁用sqlite3模塊,操作如下:

# rm /etc/php.d/sqlite3.ini

或者

# mv /etc/php.d/sqlite3.ini /etc/php.d/sqlite3.disable

其他編譯進(jìn)去的模塊只能通過(guò)重新安裝精簡(jiǎn)配置的PHP來(lái)移除??梢詮膒hp.net下載php源代碼
,然后按以下方法編譯它,支持GD、fastcgi和MySQL:

./configure --with-libdir=lib64 --with-gd --with-mysql --prefix=/usr --exec-prefix=/usr --bindir=/usr/bin --sbindir=/usr/sbin --sysconfdir=/etc --datadir=/usr/share --includedir=/usr/include --libexecdir=/usr/libexec --localstatedir=/var --sharedstatedir=/usr/com --mandir=/usr/share/man --infodir=/usr/share/info --cache-file=../config.cache --with-config-file-path=/etc --with-config-file-scan-dir=/etc/php.d --enable-fastcgi --enable-force-cgi-redirect

參閱如何編譯php,并重新安裝到類似Unix的操作系統(tǒng)上(http://www.php.net/manual/en/install.unix.php)
,以了解更多信息。

第3個(gè)最佳實(shí)踐:限制PHP信息泄露

要限制PHP信息泄露,就要禁用expose_php。編輯/etc/php.d/secutity.ini,執(zhí)行以下指令:

expose_php=Off

啟用后,expose_php向外界報(bào)告PHP安裝在服務(wù)器上,這包括HTTP頭里面的PHP版本
(如X-Powered-By: PHP/5.3.3)。PHP標(biāo)識(shí)的全局唯一標(biāo)識(shí)符(GUID,見示例
http://www.php.net/?=PHPE9568F34-D428-11d2-A769-00AA001ACF42)也顯示出來(lái),
因而將它們添加到支持PHP的網(wǎng)站的URL后面,就會(huì)顯示相應(yīng)標(biāo)識(shí)。expose_php啟用后,
你可以使用以下命令,查看PHP版本:

$ curl -I http://www.cyberciti.biz/index.php

示例輸出:

HTTP/1.1 200 OK X-Powered-By: PHP/5.3.3 Content-type: text/html; charset=UTF-8 Vary: Accept-Encoding, Cookie X-Vary-Options: Accept-Encoding;list-contains=gzip,Cookie;string-contains=wikiToken;string-contains=wikiLoggedOut;string-contains=wiki_session Last-Modified: Thu, 03 Nov 2011 22:32:55 GMT ...

我還建議,你應(yīng)在httpd.conf中執(zhí)行ServerTokens和ServerSignature命令,隱藏Apache
版本及其他信息(http://www.cyberciti.biz/faq/rhel-centos-hide-httpd-version/)。

第4個(gè)最佳實(shí)踐:盡量減少可裝入的PHP模塊(動(dòng)態(tài)加載模塊)

PHP支持“動(dòng)態(tài)加載模塊”(Dynamic Extensions)。默認(rèn)情況下,RHEL裝入/etc/php.d/
目錄里面的所有加載模塊。要啟用或禁用某一個(gè)模塊,只要在/etc/php.d/目錄中找到配置文件
、為模塊名稱添加注釋。你還可以更名或刪除模塊配置文件。想獲得最佳的PHP性能和安全,
你應(yīng)該只啟用Web應(yīng)用程序需要的加載模塊。比如說(shuō),要禁用gd加載模塊,輸入以下命令:

# cd /etc/php.d/# mv gd.{ini,disable}# /sbin/service httpd restart

要啟用名為gd的php模塊,請(qǐng)輸入:

# mv gd.{disable,ini}# /sbin/service httpd restart

第5個(gè)最佳實(shí)踐:將所有PHP錯(cuò)誤記入日志

別讓PHP錯(cuò)誤信息暴露在網(wǎng)站的所有訪客面前。編輯/etc/php.d/security.ini,執(zhí)行以下指令:

display_errors=Off

確保你將所有PHP錯(cuò)誤記入到日志文件中(http://www.cyberciti.biz/tips/php-howto-turn-on-error-log-file.html):

log_errors=Onerror_log=/var/log/httpd/php_scripts_error.log

第6個(gè)最佳實(shí)踐:不允許上傳文件

出于安全原因,編輯/etc/php.d/security.ini,執(zhí)行以下命令:

file_uploads=Off

如 果使用你應(yīng)用程序的用戶需要上傳文件,只要設(shè)置upload_max_filesize(http://www.cyberciti.biz/faq /linux-unix-apache-increase-php-upload-limit/),即可啟用該功能,該設(shè)置限制了PHP允許通過(guò)上傳的文 件的最大值:

file_uploads=On

# 用戶通過(guò)PHP上傳的文件最大1MB

upload_max_filesize=1M

第7個(gè)最佳實(shí)踐:關(guān)閉遠(yuǎn)程代碼執(zhí)行

如果啟用,allow_url_fopen允許PHP的文件函數(shù)——如file_get_contents()、include語(yǔ)句和require語(yǔ)句——可以從遠(yuǎn)程地方(如FTP或網(wǎng)站)獲取數(shù)據(jù)。

allow_url_fopen 選項(xiàng)允許PHP的文件函數(shù)——如file_get_contents()、include語(yǔ)句和require語(yǔ)句——可以使用FTP或HTTP協(xié)議,從 遠(yuǎn)程地方獲取數(shù)據(jù)。編程員們常常忘了這一點(diǎn),將用戶提供的數(shù)據(jù)傳送給這些函數(shù)時(shí),沒有進(jìn)行適當(dāng)?shù)妮斎脒^(guò)濾,因而給代碼注入安全漏洞留下了隱患。基于PHP 的Web應(yīng)用程序中存在的眾多代碼注入安全漏洞是由啟用allow_url_fopen和糟糕的輸入過(guò)濾共同引起的。編輯/etc/php.d /security.ini,執(zhí)行以下指令:

allow_url_fopen=Off

出于安全原因,我還建議禁用allow_url_include:

allow_url_include=Off

第8個(gè)最佳實(shí)踐:啟用SQL安全模式

編輯/etc/php.d/security.ini,執(zhí)行以下指令:

sql.safe_mode=On

如 果啟用,mysql_connect()和mysql_pconnect()就忽視傳送給它們的任何變量。請(qǐng)注意:你可能得對(duì)自己的代碼作一些更改。 sql.safe_mode啟用后,第三方開源應(yīng)用程序(如WorkdPress)及其他應(yīng)用程序可能根本運(yùn)行不了。我還建議你針對(duì)所有安裝的php 5.3.x關(guān)閉magic_quotes_gpc(http://php.net/manual/en /security.magicquotes.php),因?yàn)樗倪^(guò)濾并不有效、不是很可靠。mysql_escape_string()和自定義過(guò)濾函 數(shù)能起到更好的作用(向Eric Hansen致謝,https://www.facebook.com/EricHansen.SFU):

magic_quotes_gpc=Off

第9個(gè)最佳實(shí)踐:控制POST請(qǐng)求的大小

作 為請(qǐng)求的一部分,客戶機(jī)(瀏覽器或用戶)需要將數(shù)據(jù)發(fā)送到Apache Web服務(wù)器時(shí),比如上傳文件或提交填好的表單時(shí),就要用到HTTP POST請(qǐng)求方法。攻擊者可能會(huì)企圖發(fā)送過(guò)大的POST請(qǐng)求,大量消耗你的系統(tǒng)資源。你可以限制PHP將處理的POST請(qǐng)求的最大大小。編輯/etc /php.d/security.ini,執(zhí)行以下命令:

; 在此設(shè)置實(shí)際可行的值

post_max_size=1K

1K 設(shè)置了php應(yīng)用程序允許的POST請(qǐng)求數(shù)據(jù)的最大大小。該設(shè)置還影響文件上傳。要上傳大容量文件,這個(gè)值必須大于 upload_max_filesize。我還建議你限制使用Apache Web服務(wù)器的可用方法。編輯httpd.conf,執(zhí)行針對(duì)文件根目錄/var/www/html的以下指令:

<Directory /var/www/html> <LimitExcept GET POST> Order allow,deny </LimitExcept>

## 可在此添加配置的其余部分... ##

</Directory>

第10個(gè)最佳實(shí)踐:資源控制(拒絕服務(wù)控制)

你可以設(shè)置每個(gè)php腳本的最長(zhǎng)執(zhí)行時(shí)間,以秒為單位。另一個(gè)建議的選項(xiàng)是設(shè)置每個(gè)腳本可能用于解析請(qǐng)求數(shù)據(jù)的最長(zhǎng)時(shí)間,以及腳本可能耗用的最大內(nèi)存數(shù)量。編輯/etc/php.d/security.ini,執(zhí)行以下命令:

# 設(shè)置,以秒為單位

max_execution_time = 30max_input_time = 30memory_limit = 40M

第11個(gè)最佳實(shí)踐:為PHP安裝Suhosin高級(jí)保護(hù)系統(tǒng)

來(lái)自Suhosin項(xiàng)目網(wǎng)頁(yè)(http://www.hardened-php.net/suhosin/):

Suhosin 是一款高級(jí)的保護(hù)系統(tǒng),面向安裝的PHP。它旨在保護(hù)服務(wù)器和用戶,遠(yuǎn)離PHP應(yīng)用程序和PHP核心中的已知缺陷和未知缺陷。Suhosin分兩個(gè)獨(dú)立部 分,可以單獨(dú)使用,也可以組合使用。第一個(gè)部分是針對(duì)PHP核心的小補(bǔ)丁,實(shí)施了幾個(gè)低級(jí)防護(hù)措施,以防范緩沖器溢出或格式字符串安全漏洞;第二個(gè)部分是 功能強(qiáng)大的PHP加載模塊,實(shí)施了其他所有的保護(hù)措施。

看看如何在Linux操作系統(tǒng)下安裝和配置suhosin(http://www.cyberciti.biz/faq/rhel-linux-install-suhosin-php-protection/)。

第12個(gè)最佳實(shí)踐:禁用危險(xiǎn)的PHP函數(shù)

PHP有許多函數(shù),如果使用不當(dāng),它們可以用來(lái)闖入你的服務(wù)器。你可以使用disable_functions命令,在/etc/php.d/security.ini中禁用一系列函數(shù):

disable_functions=exec,passthru,shell_exec,system,proc_open,popen,curl_exec,curl_multi_exec,parse_ini_file,show_source

?

第13個(gè)最佳實(shí)踐:PHP Fastcgi/CGI - cgi.force_redirect命令

PHP 可與FastCGI協(xié)同工作。 Fascgi減少了Web服務(wù)器占用的內(nèi)存資源,但是仍為你提供了整個(gè)PHP語(yǔ)言具有的速度和功能。你可以配置Apache2+PHP+FastCGI或 cgi,如這里描述的那樣。配置命令cgi.force_redirect可以防止任何人使用http://www.cyberciti.biz /cgi-bin/php/hackerdir/backdoor.php這樣的地址,直接調(diào)用PHP。出于安全原因,應(yīng)啟用 cgi.force_redirect。編輯/etc/php.d/security.ini,執(zhí)行以下命令:

; 出于安全原因,在典型的*Apache+PHP-CGI/FastCGI*環(huán)境中,啟用cgi.force_redirect

cgi.force_redirect=On

第14個(gè)最佳實(shí)踐:PHP用戶和用戶組ID

mod_fastcgi 是面向Apache Web服務(wù)器的cgi模塊。它可以連接至外部的FASTCGI服務(wù)器。你要確保PHP以非根目錄用戶的身份來(lái)運(yùn)行。如果PHP以根目錄或100以下UID 的身份來(lái)運(yùn)行,它可以訪問及/或處理系統(tǒng)文件。你必須使用Apache的suEXEC或mod_suPHP,以非特權(quán)用戶的身份來(lái)執(zhí)行PHP CGI。suEXEC功能讓Apache用戶們能夠以有別于調(diào)用Web服務(wù)器的用戶ID的用戶ID來(lái)運(yùn)行CGI程序。在該示例中,我的php-cgi以 phpcgi用戶的身份來(lái)運(yùn)行,Apache以apache用戶的身份來(lái)運(yùn)行:

# ps aux | grep php-cgi

示例輸出:

phpcgi 6012 0.0 0.4 225036 60140 ? S Nov22 0:12 /usr/bin/php-cgiphpcgi 6054 0.0 0.5 229928 62820 ? S Nov22 0:11 /usr/bin/php-cgiphpcgi 6055 0.1 0.4 224944 53260 ? S Nov22 0:18 /usr/bin/php-cgiphpcgi 6085 0.0 0.4 224680 56948 ? S Nov22 0:11 /usr/bin/php-cgiphpcgi 6103 0.0 0.4 224564 57956 ? S Nov22 0:11 /usr/bin/php-cgiphpcgi 6815 0.4 0.5 228556 61220 ? S 00:52 0:19 /usr/bin/php-cgiphpcgi 6821 0.3 0.5 228008 61252 ? S 00:55 0:12 /usr/bin/php-cgiphpcgi 6823 0.3 0.4 225536 58536 ? S 00:57 0:13 /usr/bin/php-cgi

你可以使用spawn-fcgi等工具,以phpcgi用戶的身份(先要為系統(tǒng)添加phpcgi用戶)來(lái)創(chuàng)建遠(yuǎn)程和本地FastCGI進(jìn)程:

# spawn-fcgi -a 127.0.0.1 -p 9000 -u phpcgi -g phpcgi -f /usr/bin/php-cgi

現(xiàn)在,你可以配置Apache、Lighttpd和Nginx web服務(wù)器了,使用在127.0.0.1 IP地址處端口9000上運(yùn)行的php FastCGI。

第15個(gè)最佳實(shí)踐:限制PHP對(duì)文件系統(tǒng)的訪問

open_basedir 命令設(shè)置了允許PHP使用fopen()和其他函數(shù)來(lái)訪問哪些目錄的文件。如果文件在open_basdir定義的路徑外面,PHP就拒絕打開該文件。你 無(wú)法使用符號(hào)鏈接作為變通辦法。比如說(shuō),只允許訪問/var/www/html目錄、不允許訪問/var/www、/tmp或/etc目錄:

限制PHP進(jìn)程訪問/var/www/html/等專門指定的目錄外面的文件

; Limits the PHP process from accessing files outside; of specifically designated directories such as /var/www/html/open_basedir="/var/www/html/"; ------------------------------------; Multiple dirs example; open_basedir="/home/httpd/vhost/cyberciti.biz/html/:/home/httpd/vhost/nixcraft.com/html/:/home/httpd/vhost/theos.in/html/"; ------------------------------------

第16個(gè)最佳實(shí)踐:會(huì)話路徑

PHP 中的會(huì)話支持包括在隨后的訪問中保留某些數(shù)據(jù)的一種方法。這讓你能夠開發(fā)更加定制的應(yīng)用程序,并加大網(wǎng)站的吸引力。該路徑在/etc/php.ini文件 中定義,與某一個(gè)會(huì)話有關(guān)的所有數(shù)據(jù)都將存放在session.save_path選項(xiàng)指定的目錄下的文件中。在RHEL/CentOS/Fedora Linux下,默認(rèn)路徑如下:

session.save_path="/var/lib/php/session"

;設(shè)置用于上傳文件時(shí)存儲(chǔ)文件的臨時(shí)目錄

upload_tmp_dir="/var/lib/php/session"

確保路徑是outside /var/www/html,而且無(wú)法被其他任何系統(tǒng)用戶讀取或?qū)懭?/strong>:

# ls -Z /var/lib/php/

示例輸出:

drwxrwx---. root apache system_u:object_r:httpd_var_run_t:s0 session

注意:ls命令的-Z選項(xiàng)顯示了SELinux 安全上下文,比如文件模塊、用戶、用戶組、安全上下文和文件名稱。

第17個(gè)最佳實(shí)踐:保持PHP、軟件和操作系統(tǒng)版本最新

打安全補(bǔ)丁是維護(hù)Linux、Apache、PHP和MySQL服務(wù)器的一個(gè)重要環(huán)節(jié)。應(yīng)該使用以下其中任何一個(gè)工具(如果你通過(guò)軟件包管理器來(lái)安裝PHP),盡快檢查所有的PHP安全更新版本,并盡快打上:

# yum update

# apt-get update && apt-get upgrade

你可以配置紅帽/CentOS/Fedora Linux,以便通過(guò)電子郵件發(fā)送yum軟件包更新通知。另一個(gè)選項(xiàng)是通過(guò)cron job(計(jì)劃任務(wù))打上所有的安全更新版。在Debian/Ubuntu Linux下,可以使用apticron來(lái)發(fā)送安全通知。

注意:經(jīng)常訪問php.net(http://php.net/),尋找源代碼安裝的最新版本。

第18個(gè)最佳實(shí)踐:限制文件和目錄訪問

確保你以Apache或www等非根用戶的身份來(lái)運(yùn)行Apache。所有文件和目錄都應(yīng)該歸非根用戶(或apache用戶)所有,放在/var/www/html下:

# chown -R apache:apache /var/www/html/

/var/www/html/是個(gè)子目錄,這是其他用戶可以修改的文件根目錄,因?yàn)楦夸洀膩?lái)不在那里執(zhí)行任何文件,也不會(huì)在那里創(chuàng)建文件。

確保在/var/www/html/下,文件權(quán)限設(shè)成了0444(只讀):

# chmod -R 0444 /var/www/html/

確保在/var/www/html/下,所有目錄權(quán)限設(shè)成了0445:

# find /var/www/html/ -type d -print0 | xargs -0 -I {} chmod 0445 {}

關(guān)于設(shè)置合適文件權(quán)限的補(bǔ)充

chown 和chmod命令確保:不管在什么情況下,文件根目錄或文件根目錄里面的文件都可以被Web服務(wù)器用戶apache寫入。請(qǐng)注意:你需要設(shè)置對(duì)你網(wǎng)站的開 發(fā)模型最合理的權(quán)限,所以可以根據(jù)自身需要,隨意調(diào)整chown和chmod命令。在這個(gè)示例中,Apache服務(wù)器以apache用戶的身份來(lái)運(yùn)行。這 可以在你的httpd.conf文件中用User和Group命令來(lái)配置。apache用戶需要對(duì)文件根目錄下的所有內(nèi)容享有讀取訪問權(quán),但是不應(yīng)該享有 寫入訪問權(quán)。

確保httpd.conf有以下命令,實(shí)現(xiàn)限制性配置:

<Directory / > Options None AllowOverride None Order allow,deny</Directory>

你只要在需要時(shí)才應(yīng)該授予寫入訪問權(quán)。WordPress等一些Web應(yīng)用程序及其他應(yīng)用程序可能需要緩存目錄。你可以使用以下命令,授予寫入到緩沖目錄的訪問權(quán):

# chmod a+w /var/www/html/blog/wp-content/cache### block access to all #### echo 'deny from all' > /var/www/html/blog/wp-content/cache/.htaccess

第19個(gè)最佳實(shí)踐:寫保護(hù)Apache、PHP和MySQL配置文件

使用chattr命令來(lái)寫保護(hù)配置文件:

# chattr +i /etc/php.ini# chattr +i /etc/php.d/*# chattr +i /etc/my.ini# chattr +i /etc/httpd/conf/httpd.conf# chattr +i /etc/

chattr命令還可以寫保護(hù)/var/www/html目錄中的一個(gè)php文件或多個(gè)文件:

# chattr +i /var/www/html/file1.php# chattr +i /var/www/html/

第20個(gè)最佳實(shí)踐:使用Linux安全加載模塊(如SELinux

Linux 自帶各種安全補(bǔ)丁,可以用來(lái)防護(hù)配置不當(dāng)或受到危及的服務(wù)器程序??赡艿脑?#xff0c;使用SELinux及其他Linux安全加載模塊,對(duì)網(wǎng)絡(luò)及其他程序?qū)嵭邢?制。比如說(shuō),SELinux為L(zhǎng)inux內(nèi)核和Apache Web服務(wù)器提供了眾多安全策略。要列出所有的Apache SELinux保護(hù)變量,請(qǐng)輸入:

# getsebool -a | grep httpd

示例輸出:

allow_httpd_anon_write --> offallow_httpd_mod_auth_ntlm_winbind --> offallow_httpd_mod_auth_pam --> offallow_httpd_sys_script_anon_write --> offhttpd_builtin_scripting --> onhttpd_can_check_spam --> offhttpd_can_network_connect --> offhttpd_can_network_connect_cobbler --> offhttpd_can_network_connect_db --> offhttpd_can_network_memcache --> offhttpd_can_network_relay --> offhttpd_can_sendmail --> offhttpd_dbus_avahi --> onhttpd_enable_cgi --> onhttpd_enable_ftp_server --> offhttpd_enable_homedirs --> offhttpd_execmem --> offhttpd_read_user_content --> offhttpd_setrlimit --> offhttpd_ssi_exec --> offhttpd_tmp_exec --> offhttpd_tty_comm --> onhttpd_unified --> onhttpd_use_cifs --> offhttpd_use_gpg --> offhttpd_use_nfs --> off

要禁用Apache cgi支持,請(qǐng)輸入:

# setsebool -P httpd_enable_cgi off

參閱紅帽SELinux指南(http://docs.redhat.com/docs/en-US/Red_Hat_Enterprise_Linux/6/html/Security-Enhanced_Linux/index.html),即可了解更多信息。

第21個(gè)最佳實(shí)踐:安裝Mod_security

ModSecurity是一個(gè)保護(hù)Web應(yīng)用程序的開源入侵檢測(cè)和預(yù)防引擎。你在Linux下很容易安裝mod_security,安裝后就能保護(hù)基于Apache和PHP的應(yīng)用程序,遠(yuǎn)離XSS及其他各種攻擊:

##幾個(gè)實(shí)例##
#不允許打開/etc/中的文件

SecFilter /etc/

#阻止SQL注入攻擊

SecFilter "delete[[:space:]]+from"SecFilter "select.+from"

第22個(gè)最佳實(shí)踐:盡可能在chroot jail環(huán)境中運(yùn)行Apache / PHP

將 PHP及/或Apache放在chroot jail環(huán)境中可以盡量減小潛在的入侵事件造成的破壞,因?yàn)樗鼘eb服務(wù)器隔離到文件系統(tǒng)的一小部分。你可以使用Apache自帶的那種傳統(tǒng)的 chroot jail環(huán)境。不過(guò)建議使用FreeBSD jail、運(yùn)用容器概念的XEN虛擬化、KVM虛擬化或OpenVZ虛擬化。

?

第23個(gè)最佳實(shí)踐:使用防火墻限制出站連接

攻 擊者會(huì)使用wget之類的工具,將文件本地下載到你的Web服務(wù)器上。你可以使用iptables阻止apache用戶的出站連接。ipt_owner模 塊會(huì)試圖比對(duì)本地創(chuàng)建的數(shù)據(jù)包與數(shù)據(jù)包創(chuàng)建者的各個(gè)特點(diǎn)。它只有在OUTPUT鏈中才有效。在這個(gè)示例中,允許vivek用戶使用端口80連接外界(這適 用于RHN或centos repo訪問)。

/sbin/iptables -A OUTPUT -o eth0 -m owner --uid-owner vivek -p tcp --dport 80 -m state --state NEW,ESTABLISHED -j ACCEPT

下面是另一個(gè)示例,阻止apache用戶的所有出站連接(通向我們自己的smtp服務(wù)器的出站連接除外),以及垃圾郵件驗(yàn)證API服務(wù):

# ..../sbin/iptables --new-chain apache_user/sbin/iptables --append OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT/sbin/iptables --append OUTPUT -m owner --uid-owner apache -j apache_user# allow apache user to connec to our smtp server/sbin/iptables --append apache_user -p tcp --syn -d 192.168.1.100 --dport 25 -j RETURN# Allow apache user to connec to api server for spam validation/sbin/iptables --append apache_user -p tcp --syn -d 66.135.58.62 --dport 80 -j RETURN/sbin/iptables --append apache_user -p tcp --syn -d 66.135.58.61 --dport 80 -j RETURN/sbin/iptables --append apache_user -p tcp --syn -d 72.233.69.89 --dport 80 -j RETURN/sbin/iptables --append apache_user -p tcp --syn -d 72.233.69.88 --dport 80 -j RETURN########################### Add more rules here ############################ No editing below# Drop everything for apache outgoing connection/sbin/iptables --append apache_user -j REJECT

第24個(gè)最佳實(shí)踐:關(guān)注日志和審查

檢查apache日志文件:

# tail -f /var/log/httpd/error_log# grep 'login.php' /var/log/httpd/error_log# egrep -i "denied|error|warn" /var/log/httpd/error_log

檢查php日志文件:

# tail -f /var/log/httpd/php_scripts_error.log# grep "...etc/passwd" /var/log/httpd/php_scripts_error.log

日志文件讓你對(duì)于服務(wù)器遭到什么攻擊有所了解,并讓你可以檢查必要的安全級(jí)別有沒有落實(shí)到位。
提供了用于系統(tǒng)審查的auditd服務(wù)。啟用該服務(wù),就可以審查SELinux事件、驗(yàn)證事件、文件修改和
帳戶修改等。我還建議使用標(biāo)準(zhǔn)的Linux系統(tǒng)監(jiān)測(cè)工具
(http://www.cyberciti.biz/tips/top-linux-monitoring-tools.html),用于監(jiān)測(cè)你的Web服務(wù)器。

第25個(gè)最佳實(shí)踐:按照系統(tǒng)或虛擬機(jī)實(shí)例來(lái)運(yùn)行服務(wù)

對(duì)于安裝的大型系統(tǒng)來(lái)說(shuō),建議你借助不同的服務(wù)器運(yùn)行數(shù)據(jù)庫(kù)、靜態(tài)內(nèi)容和動(dòng)態(tài)內(nèi)容。

(圖1:在不同的服務(wù)器上運(yùn)行服務(wù))

在不同的服務(wù)器或虛擬機(jī)實(shí)例上運(yùn)行不同的網(wǎng)絡(luò)服務(wù)。這限制了可能受到危及的其他服務(wù)的數(shù)量。
比如說(shuō),如果攻擊者成功地利用了Apache flow等軟件的漏洞,就能訪問整個(gè)服務(wù)器,包括在同一
臺(tái)服務(wù)器上運(yùn)行的其他服務(wù)(比如MySQL和電子郵件服務(wù)等)。但是在上述例子中,按以下方式提供不同內(nèi)容:

1. static.lan.cyberciti.biz:使用lighttpd或nginx服務(wù)器,用于提供js/css/images等靜態(tài)資產(chǎn)。

2. phpcgi1.lan.cyberciti.bizphpcgi2.lan.cyberciti.biz:Apache web服務(wù)器,php用于生成動(dòng)態(tài)內(nèi)容。

3. mysql1.lan.cyberciti.biz:MySQL數(shù)據(jù)庫(kù)服務(wù)器。

4. mcache1.lan.cyberciti.biz:Memcached服務(wù)器是用于MySQL的速度非??斓木彺嫦到y(tǒng)。它使用
libevent或epoll(Linux運(yùn)行時(shí)環(huán)境),可以擴(kuò)展至任何數(shù)量的打開的連接,并使用非阻塞的網(wǎng)絡(luò)輸入/輸出。

5. LB01:放在Apache Web服務(wù)器前面的nginx Web服務(wù)器和反向代理服務(wù)器。 從互聯(lián)網(wǎng)進(jìn)入到其中
一臺(tái)Web服務(wù)器的所有連接均通過(guò)nginx代理服務(wù)器來(lái)傳送,該代理服務(wù)器可以本身處理請(qǐng)求,也可以將
請(qǐng)求全部或部分傳送到主Web服務(wù)器。LB01提供了簡(jiǎn)單的負(fù)載均衡機(jī)制。

第26個(gè)最佳實(shí)踐:其他工具

來(lái)自PHPIDS項(xiàng)目網(wǎng)頁(yè)(https://phpids.org/):

PHPIDS(PHP入侵檢測(cè)系統(tǒng))是面向基于PHP的web應(yīng)用程序的安全層,具有使用簡(jiǎn)單、結(jié)構(gòu)
良好、運(yùn)行快捷、技術(shù)先進(jìn)等優(yōu)點(diǎn)。IDS無(wú)法清除、凈化或過(guò)濾任何惡意輸入內(nèi)容,僅僅識(shí)別攻
擊者何時(shí)企圖闖入你的網(wǎng)站,安全按照你希望它采取的措施來(lái)采取相應(yīng)措施。

你可以使用PHPIDS來(lái)檢測(cè)惡意用戶,并記錄檢測(cè)出來(lái)的任何攻擊,方便以后分析。請(qǐng)注意:我個(gè)
人沒有用過(guò)這款工具。

來(lái)自PhpSecInfo項(xiàng)目網(wǎng)頁(yè)(http://phpsec.org/projects/phpsecinfo/index.html):

PhpSecInfo提供了與phpinfo()函數(shù)相對(duì)應(yīng)的機(jī)制,可報(bào)告關(guān)于PHP環(huán)境的安全信息,并提供改進(jìn)
的建議。它無(wú)法取代安全開發(fā)技巧,也不進(jìn)行任何一種代碼或應(yīng)用程序?qū)彶?#xff0c;卻是多層次安全方案
中的一個(gè)實(shí)用工具。

圖2:關(guān)于PHP應(yīng)用程序的安全信息

參閱Linux安全加固要點(diǎn)(http://www.cyberciti.biz/tips/linux-security.html),減少系統(tǒng)面臨的攻擊途徑數(shù)量。

關(guān)于PHP后門的補(bǔ)充

你可能碰到過(guò)PHP腳本或所謂的常見后門,比如c99、c99madshell和r57等。后門php腳本其實(shí)就
是一段隱藏的腳本,用于繞開所有的驗(yàn)證機(jī)制,根據(jù)需要訪問你的服務(wù)器。攻擊者安裝它的目的
是,訪問你的服務(wù)器,同時(shí)又企圖不被發(fā)現(xiàn)。誤用的PHP腳本(或其他任何CGI腳本)通常允許
添加鉆Web瀏覽器中安全漏洞空子的代碼。攻擊者可以使用這種被鉆空子的安全漏洞,上傳后門
外殼程序,從而讓攻擊者能夠獲得許多功能,比如:

?下載文件
?上傳文件
?安裝rootkit
?設(shè)置垃圾郵件服務(wù)器/中繼服務(wù)器
?設(shè)置代理服務(wù)器,隱匿行蹤
?控制服務(wù)器
?控制數(shù)據(jù)庫(kù)服務(wù)器
?竊取所有信息
?刪除所有信息和數(shù)據(jù)庫(kù)
?打開TCP/UDP端口及更多端口

要點(diǎn):該如何找出PHP后門?

可以使用Unix/Linux grep命令,搜索c99或r57外殼:

# grep -iR 'c99' /var/www/html/ # grep -iR 'r57' /var/www/html/ # find /var/www/html/ -name *.php -type f -print0 | xargs -0 grep c99 # grep -RPn "(passthru|shell_exec|system|base64_decode|fopen|fclose|eval)" /var/www/html/

結(jié)束語(yǔ)

你基于PHP的服務(wù)器現(xiàn)在經(jīng)過(guò)了適當(dāng)?shù)募庸?#xff0c;可以準(zhǔn)備顯示動(dòng)態(tài)網(wǎng)頁(yè)了。不過(guò),安全漏洞主要是
沒有遵守堪稱最佳實(shí)踐的編程規(guī)則而引起的。為了滿足在web應(yīng)用程序安全方面的要求,
你應(yīng)該查閱更多資源,特別是PHP編程知識(shí),盡管這超出了系統(tǒng)管理員的工作范疇。

來(lái)自: http://www.hx95.com/Article/Ddos/201201/50455.html

轉(zhuǎn)載于:https://www.cnblogs.com/tecs27/archive/2012/03/19/2407218.html

總結(jié)

以上是生活随笔為你收集整理的系统管理员必须知道的PHP安全实践的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。

国产亚洲成人精品 | 亚洲狠狠婷婷 | 中文字幕视频在线播放 | 国产麻豆传媒 | 久久久91精品国产一区二区三区 | 国产色婷婷在线 | 久草在线免费新视频 | 久久免费精品国产 | 欧美日韩免费看 | 久久亚洲欧美日韩精品专区 | 免费高清男女打扑克视频 | 亚洲国产精品传媒在线观看 | 免费福利视频导航 | 91九色在线播放 | 天天射天天搞 | 国产精品一区二区久久 | 伊人影院99 | 亚洲成人国产精品 | 五月婷婷色 | 日韩电影中文字幕在线观看 | 欧美最猛性xxxxx(亚洲精品) | 日韩欧美aaa | 久久全国免费视频 | 亚洲四虎在线 | 女人18片毛片90分钟 | 欧美一区二区三区在线 | 亚洲免费观看视频 | 91麻豆精品一区二区三区 | 91九色蝌蚪视频网站 | 免费精品人在线二线三线 | 国产精品二区在线观看 | 看av免费 | 日韩免费久久 | 国产专区一 | 国产精品欧美久久 | 日本成人黄色片 | 97视频免费在线观看 | 亚洲激情综合 | 97人人人人| 婷婷色视频 | 久久久久激情视频 | 色九色 | 日韩精品一区二区三区在线视频 | 欧美久久成人 | 国产成人精品免费在线观看 | 国产免费观看高清完整版 | 日韩视频免费看 | 亚洲精品五月天 | 成人蜜桃 | 久久精品视频在线观看 | 国产99免费 | 欧美性成人 | 在线成人看片 | 免费h精品视频在线播放 | 亚洲成人av影片 | 九九综合九九综合 | 在线日本v二区不卡 | 久久精品99 | av一区二区三区在线观看 | 91福利社区在线观看 | 日韩天天综合 | 69夜色精品国产69乱 | 中文字幕在线日亚洲9 | 一本一道波多野毛片中文在线 | 久久国产精品免费一区二区三区 | 久久久久久片 | 欧美老人xxxx18 | 国产黄色在线看 | 成人久久电影 | 日韩黄色大片在线观看 | 国产97色 | 中文字幕在线看视频 | 毛片在线播放网址 | 精品一区 精品二区 | 日韩av中文在线 | 久久tv视频| 91大神dom调教在线观看 | 97色视频在线 | 国产亚洲精品免费 | 成人在线观看av | 911精品视频 | 亚州日韩中文字幕 | 久久免费视频在线观看 | 色欧美视频 | 久久午夜羞羞影院 | 国产精品2020 | 国产精品一区二区在线播放 | 久久久午夜视频 | 午夜三级大片 | 日韩黄色免费 | 天天综合网入口 | 一区二区三区三区在线 | 亚洲欧美激情精品一区二区 | 91污视频在线| 麻豆视频一区二区 | 日操操| 婷婷综合视频 | 91久久爱热色涩涩 | 亚洲自拍偷拍色图 | 激情深爱 | 狠狠干夜夜操 | 人人舔人人射 | 免费情趣视频 | 91色吧| 天天艹日日干 | 日韩精品中字 | 99视频黄 | 日本高清xxxx | 五月婷婷综合在线观看 | 亚洲天堂网站视频 | 久久综合丁香 | 久久好看 | 国产精品久久久久一区二区三区 | 日韩在线观看影院 | 中文字幕欲求不满 | 国产精品亚州 | 激情五月婷婷综合 | 日韩精品视频在线免费观看 | 久久中文字幕在线视频 | 午夜视频在线观看一区 | 欧美在线a视频 | 亚洲午夜精品久久久久久久久 | 最近中文字幕国语免费高清6 | 亚洲视频aaa | 久久福利在线 | 精品综合久久久 | 在线观看中文字幕亚洲 | 久久久穴 | 欧美福利片在线观看 | 国产精品激情 | 免费三级骚 | 日韩毛片久久久 | 黄色成人小视频 | 亚洲国产三级在线观看 | 久草免费资源 | 色综合久久天天 | 99re热精品视频 | 亚洲欧美日本国产 | 2019中文最近的2019中文在线 | 日韩在线视频一区二区三区 | 天天天操天天天干 | 日韩一级片观看 | 九九九热 | 人人澡人人干 | 中文在线a√在线 | 亚洲成人av电影在线 | 精品久久久久一区二区国产 | 亚洲久草在线视频 | 精品一区二区在线观看 | 国产精品免费久久久久影院仙踪林 | 狠狠色噜噜狠狠狠狠 | 九九久久久久久久久激情 | 亚洲免费精品一区二区 | 亚洲乱码国产乱码精品天美传媒 | 国产精品黄色 | 精品国产综合区久久久久久 | 久草99 | 91chinese在线| 国内精自线一二区永久 | 一区二区在线电影 | 97色噜噜 | 日韩视频www | 色播六月天 | 亚洲h在线播放在线观看h | 久久国产热 | 99九九视频 | 1000部18岁以下禁看视频 | 激情五月婷婷 | 久久精品免视看 | 色激情在线 | 黄色一级免费 | 色综合天天综合在线视频 | 精品国产中文字幕 | 国产精品丝袜在线 | wwxxx日本| 综合亚洲视频 | 亚洲精品看片 | 久久久久国产免费免费 | 不卡的一区二区三区 | 一区二区视频电影在线观看 | 国产精品乱码久久 | 五月天激情视频在线观看 | 国产成人在线观看免费 | 黄色av电影在线 | 久久精品亚洲国产 | 9999精品| 91视频在线看 | 一区二区三区在线观看免费视频 | 日批视频在线 | 黄p在线播放| 精品一区二区免费在线观看 | 久久综合综合久久综合 | 日本大尺码专区mv | 天天干亚洲 | 日韩69视频 | 综合网中文字幕 | 狠狠躁夜夜躁人人爽超碰97香蕉 | 免费热情视频 | 国产香蕉视频在线播放 | 日韩理论片中文字幕 | 不卡的av| 国产成人精品在线观看 | 日韩午夜一级片 | 日日射天天射 | 99色99| 欧美伦理电影一区二区 | 五月天久久婷婷 | 2019中文最近的2019中文在线 | 久久久久久久久免费 | 东方av免费在线观看 | 成人三级网址 | 综合网伊人 | 一区二区三区日韩在线观看 | 欧美色精品天天在线观看视频 | 国产一区高清在线观看 | 国产在线无 | 亚洲天堂免费视频 | 色狠狠狠 | 91九色视频在线观看 | 91精品在线免费视频 | 在线观看91 | 91自拍视频在线 | 久久综合亚洲鲁鲁五月久久 | 夜夜视频欧洲 | 午夜91视频 | 99re8这里有精品热视频免费 | 一本大道久久精品懂色aⅴ 五月婷社区 | 51精品国自产在线 | 日本性xxx | 久久成人欧美 | 亚洲精品乱码久久久一二三 | 婷婷深爱五月 | 人人干天天干 | 免费一级片在线观看 | 天天看天天操 | 久久情网 | 国产99久久九九精品 | 久久国产精品影视 | 国产高清视频在线 | 国产黄色精品 | www.国产高清 | 波多野结衣综合网 | 免费看日韩 | 成人免费在线视频观看 | 午夜久久久久久久久久久 | 91在线www| 亚洲免费永久精品国产 | 91大神精品视频在线观看 | 国产 中文 日韩 欧美 | 免费69视频| 免费在线一区二区 | 亚洲视频精品 | 色婷婷电影 | 日韩精品一区二区三区电影 | 伊人午夜视频 | 人人涩 | 久久伊人免费视频 | 日本69hd| 99精品欧美一区二区三区 | 玖玖在线资源 | 亚洲精品乱码久久久久久高潮 | 91视频久久久久 | 青青河边草免费观看 | 精品国产自在精品国产精野外直播 | 97手机电影网 | 婷婷综合网| 国产精品99久久久久久久久久久久 | 97电院网手机版 | 中文字幕在线观看视频网站 | 91人人揉日日捏人人看 | 九九99| 亚洲精品免费观看 | 超碰97国产精品人人cao | 在线亚洲午夜片av大片 | 91亚洲永久精品 | a视频在线 | 午夜精品久久久久久久99婷婷 | 日韩精品2区 | 午夜国产一区二区三区四区 | www.com黄| 亚洲欧洲视频 | 毛片播放网站 | 国产视频日韩视频欧美视频 | 成人国产电影在线观看 | 激情视频在线观看网址 | 一区二区三区中文字幕在线 | 日韩在线高清视频 | 三级黄在线 | 天天射天天干天天爽 | 国产精品久久久久久久久久ktv | 97成人资源站 | 久久成人免费电影 | 国产精品久久久久av福利动漫 | 亚洲国内精品视频 | 免费精品国产 | 精品国产亚洲日本 | 国产成人在线网站 | av片一区二区 | 国产剧情av在线播放 | 中文字幕在线精品 | 亚洲3级 | 涩涩网站在线看 | 国产视频亚洲 | 美女网站黄免费 | a成人v| 久久婷五月 | 日本精品va在线观看 | 欧美 亚洲 另类 激情 另类 | 99精品国产视频 | 91手机视频在线 | 亚洲国产精品500在线观看 | 青青久草在线视频 | 一级免费观看 | 最新av在线播放 | a天堂一码二码专区 | av在线不卡观看 | 久久久久久久久综合 | 久久久国内精品 | 69亚洲乱| 久久人人爽视频 | 久久午夜精品 | 亚洲区色| 一本之道乱码区 | 久草.com| 婷婷综合网 | 精品国产免费观看 | 国产精品成人免费一区久久羞羞 | 色丁香综合| 国产精品视频永久免费播放 | 日韩理论在线视频 | 午夜视频在线观看欧美 | 色综合久| 91av原创| 96精品视频 | av青草 | 日韩在线看片 | 国产视频精品免费 | 91av资源在线 | av在线永久免费观看 | 在线免费观看国产视频 | 最新国产精品亚洲 | 色中文字幕在线观看 | 欧美激情精品久久久久 | 在线不卡中文字幕播放 | 狠狠躁夜夜躁人人爽超碰97香蕉 | 亚洲mv大片欧洲mv大片免费 | 国产精品亚洲片夜色在线 | 婷婷久久五月 | 天堂av网址| 免费色视频 | 欧美专区日韩专区 | 亚洲有 在线 | 中文字幕在线中文 | 狠狠色噜噜狠狠狠狠 | 久久久久北条麻妃免费看 | 99精品视频在线观看视频 | 黄色三几片 | 欧美综合在线视频 | 中文字幕在线观看不卡 | 91自拍视频在线观看 | 美女在线观看网站 | 69av在线视频 | 久久久久免费精品国产小说色大师 | 96精品在线 | 免费在线播放视频 | 99久久电影 | 国产精品久久久久久久毛片 | 看国产黄色大片 | 毛片精品免费在线观看 | 98久久| 99精品免费久久久久久日本 | 亚洲视频一 | 国产精品久久一卡二卡 | 婷婷国产v亚洲v欧美久久 | 麻豆一区在线观看 | 99爱在线观看 | 日韩午夜视频在线观看 | 日韩在线观看视频中文字幕 | 美女一级毛片视频 | 91视频网址入口 | 色噜噜日韩精品一区二区三区视频 | 成人黄性视频 | 国产精品6999成人免费视频 | 日日夜日日干 | 五月婷婷一级片 | 五月婷婷中文字幕 | 高潮久久久久久 | 激情网色 | 高清一区二区三区av | 高清av在线| 搡bbbb搡bbb视频 | 欧美极品在线播放 | 狠狠88综合久久久久综合网 | 国产精品免费视频久久久 | 美女视频永久黄网站免费观看国产 | 99精品免费久久久久久久久日本 | 97精品国自产拍在线观看 | 日韩av快播电影网 | 91成品人影院 | 少妇视频一区 | 香蕉精品视频在线观看 | 成人午夜电影免费在线观看 | 三级黄色理论片 | 91最新地址永久入口 | 日韩精品不卡在线 | 日韩高清精品免费观看 | 在线观看的av网站 | 日韩欧美精品在线 | 国产亚洲午夜高清国产拍精品 | a级片韩国 | 国产精品videossex国产高清 | 久久综合九色九九 | 99久久精品国产亚洲 | 成人av一区二区在线观看 | 激情电影影院 | www.夜夜草| 亚洲污视频| 国产91综合一区在线观看 | 不卡视频一区二区三区 | 久久爽久久爽久久av东京爽 | 免费在线观看成人小视频 | 天天干人人插 | 日日爽日日操 | 日韩欧美视频免费在线观看 | 成人在线网站观看 | 中文字幕在线免费97 | 性色在线视频 | 综合色狠狠 | 免费看v片网站 | 精品在线播放视频 | 大片网站久久 | 日日夜夜中文字幕 | 日韩精品久久久久久久电影99爱 | 久草影视在线 | 欧美性生活一级片 | 精品国产亚洲日本 | 日韩一二三区不卡 | 中文字幕文字幕一区二区 | 亚洲精品一区二区三区在线观看 | 日韩区在线观看 | 国产精品婷婷午夜在线观看 | 日韩三级视频在线观看 | 久久综合毛片 | 国产精品一区免费看8c0m | 亚洲蜜桃av | 久久成年人网站 | 免费视频成人 | 国产做a爱一级久久 | 国产99视频在线观看 | 欧美激情在线网站 | 国产精品中文字幕在线观看 | 免费看片黄色 | a黄色一级| 国产天天综合 | 日韩免费一二三区 | 黄色91免费观看 | av一本久道久久波多野结衣 | 欧美性春潮 | 99精品视频在线观看播放 | 久久午夜国产精品 | 97偷拍视频 | a v在线视频 | 久草精品在线 | 国产片免费在线观看视频 | 成人99免费视频 | 国产91全国探花系列在线播放 | 国产护士hd高朝护士1 | 国产精品都在这里 | 欧美日韩久久一区 | 中文字幕在线色 | 字幕网资源站中文字幕 | 亚洲精品高清一区二区三区四区 | 一区二区三区韩国免费中文网站 | 亚洲一级理论片 | 成人免费视频在线观看 | 人人爽人人插 | 伊人婷婷色 | 日韩精品三区四区 | 国产精品久久久久久高潮 | 99久久99久久综合 | 日韩专区一区二区 | 福利一区二区在线 | 西西www4444大胆在线 | 久久久电影 | www天天操 | 日日夜夜操av | 国内精品久久天天躁人人爽 | 国产午夜精品一区二区三区欧美 | 夜夜操狠狠干 | 免费色网 | 狠狠色丁香婷婷 | 亚洲精品一区中文字幕乱码 | 国产精品1区2区在线观看 | 天天综合网久久 | 日本成人免费在线观看 | 亚洲黄色一级电影 | 深爱激情久久 | 亚洲视频免费在线观看 | 麻豆精品视频 | 国产中年夫妇高潮精品视频 | 精品国产1区二区 | 日韩在线一级 | 综合色婷婷 | 91香蕉视频720p | 在线播放国产精品 | 亚洲乱亚洲乱亚洲 | 成人黄色毛片 | 探花视频在线版播放免费观看 | 99精品视频精品精品视频 | 成人av资源| 精品你懂的 | 亚洲免费成人 | 日韩欧美电影在线 | 中文字幕在线播放日韩 | 国产精品美女久久久久久久久久久 | 免费视频99 | 日韩不卡高清视频 | 成人黄色大片在线观看 | 久久毛片高清国产 | 色综合久久久久综合 | 日韩视频在线不卡 | 亚洲精品午夜一区人人爽 | 在线观看欧美成人 | 免费日韩电影 | 美女网站视频免费黄 | 黄色软件在线观看免费 | 亚洲电影第一页av | 天天做天天爱夜夜爽 | 香蕉网在线| 综合网色| 欧美伦理一区二区三区 | 国产精品正在播放 | 欧美在线日韩在线 | 超碰97免费观看 | 成人精品福利 | 亚洲成人999 | 黄色tv视频| 精品一区 在线 | 免费亚洲成人 | 色婷婷视频 | 欧美日韩在线精品 | 国产精品av久久久久久无 | 免费亚洲成人 | 久久久久综合精品福利啪啪 | 成人午夜黄色 | 成人欧美一区二区三区在线观看 | 在线 成人| 亚洲国产精品久久 | av黄色在线 | 久久久人人爽 | 国产一级片直播 | 日韩欧美视频免费在线观看 | a黄在线观看 | 9999国产精品| 日韩在线免费视频 | 日韩精品中字 | 一级电影免费在线观看 | 久久99热这里只有精品 | 欧美一级片在线观看视频 | 日日草天天干 | 91伊人久久大香线蕉蜜芽人口 | 色综合久久久久久中文网 | 欧美日韩另类在线观看 | 午夜av在线 | 亚洲国产成人精品久久 | 亚洲高清视频在线观看免费 | 欧美日韩国产一区二 | 日韩v在线91成人自拍 | 四虎海外影库www4hu | 亚洲91在线 | 免费进去里的视频 | 免费在线成人av电影 | 日韩中文字幕91 | 久草免费新视频 | 婷婷久久国产 | 激情五月综合 | 九九热99视频 | 国产精品久久久久久久久久ktv | 久久综合九色 | 色999精品 | 欧美大片在线观看一区 | 亚洲高清国产视频 | 超碰人人草 | 亚洲影音先锋 | 精品91| 国产精品一区二区在线播放 | 国产精品99视频 | 毛片网站在线观看 | 中文不卡视频在线 | 色综合久久88色综合天天免费 | 99久久精品国产毛片 | 亚洲国产一区二区精品专区 | 久久久久久久久久久久国产精品 | 看av免费| www.狠狠插.com| av高清一区二区三区 | 精品久久久久一区二区国产 | 久久兔费看a级 | 国产视频 久久久 | 伊人久久影视 | 精品国产欧美一区二区三区不卡 | www蜜桃视频 | 三级黄色在线 | 国产91成人在在线播放 | 久久精品视频一 | 精品在线视频观看 | 久久国产精品偷 | a黄色片 | 日韩大片在线 | 99精品久久久久久久久久综合 | 国产香蕉久久精品综合网 | 婷婷网址 | 992tv人人网tv亚洲精品 | 91亚瑟视频 | 免费观看成人网 | 亚洲电影院 | 亚洲成av人片在线观看 | 成人免费在线播放视频 | 国产精品专区在线 | 国产99免费视频 | 日韩电影一区二区在线观看 | 国产一在线精品一区在线观看 | 色综合久久99 | 成人小电影在线看 | 91视频3p| 在线播放国产精品 | 成人小视频在线观看免费 | 在线播放国产一区二区三区 | 色综合久久综合网 | 国产小视频福利在线 | 狠狠干激情 | 青青河边草免费直播 | 国产精品久久久久久久久软件 | 激情黄色一级片 | 超碰在线天天 | 免费视频一区二区 | 日操操| 黄色三级在线观看 | 一区二区三区动漫 | 日韩 国产 | 欧美日韩免费在线视频 | 国产看片网站 | 精品久久一区二区三区 | 天天天色 | 网站在线观看你们懂的 | 日韩av一区在线观看 | 天天操天天综合网 | 9999亚洲| 一区二区不卡视频在线观看 | 99在线播放| 一区二区久久久久 | 蜜桃麻豆www久久囤产精品 | 98福利在线 | 国产91大片 | 久草网首页 | 综合视频在线 | 在线视频 你懂得 | 在线观看日韩精品 | 亚洲精品xxx | 在线免费黄色av | 九九九热精品免费视频观看网站 | 国产精品美女久久久久久久网站 | 一区二区三区高清 | 国产精品成| 久久久久www | 国产一二三区av | 五月天综合激情网 | 久久日本视频 | 欧美在线视频二区 | 国产免费人人看 | 波多野结衣一区二区 | 日韩欧美精品一区 | 精品国产精品久久 | 97碰碰视频 | 日韩精品一区二区三区视频播放 | 天天干人人 | 国产精品一区二区精品视频免费看 | 91av精品| 日韩免费成人av | 成人18视频| 欧美一级视频在线观看 | 综合久久网站 | 久久精品国产一区二区三区 | 国产成人av在线影院 | 国产精品99久久久久久宅男 | 久久国产精品区 | 国产网红在线 | 欧美日韩超碰 | 久草在| 中文字幕美女免费在线 | 九月婷婷人人澡人人添人人爽 | 国语精品免费视频 | 久久午夜影视 | 久久精品免费 | 有码中文字幕在线观看 | 国内精品视频一区二区三区八戒 | 国产成人333kkk | 国产中文字幕在线视频 | 国产中文a | 亚洲精品免费在线观看视频 | 97在线观视频免费观看 | 日韩有码第一页 | av在线日韩 | 国产手机精品视频 | 欧美一级性生活片 | 精品国产一区二区三区日日嗨 | 成人在线视| 在线视频在线观看 | 东方av免费在线观看 | 五月婷婷在线综合 | 亚洲免费精品一区二区 | 亚洲综合色视频在线观看 | 国产系列 在线观看 | 2021久久 | 在线观看va | 最新久久久 | 黄色a三级 | 亚洲少妇天堂 | 国产精品自产拍 | 97超碰国产在线 | 久久视频在线观看中文字幕 | 久久精彩 | 毛片网站在线 | 久久av观看| 日韩精品久久久久久久电影竹菊 | 日韩网站一区二区 | 在线观看成人毛片 | 免费看一级 | 草久久精品 | 国产精品资源 | 日日干干夜夜 | 亚洲欧美乱综合图片区小说区 | 亚洲天堂网在线观看视频 | 国产麻豆精品久久一二三 | 久久亚洲区| 欧美精品一区在线 | 精品欧美一区二区精品久久 | 人人澡超碰碰 | 中文字幕免费久久 | 久久久久在线观看 | 日日天天 | 看片网站黄色 | 国产亚洲人成网站在线观看 | 亚洲播放一区 | 久久国产精品一国产精品 | 亚洲综合一区二区精品导航 | 亚洲精品色视频 | 亚洲精品国产成人 | 亚洲人毛片 | 午夜精品成人一区二区三区 | 韩国av不卡 | 亚洲三级性片 | 亚洲精品乱码久久久久v最新版 | 97成人资源站 | 伊人婷婷久久 | 日韩在线观看 | 五月婷婷六月综合 | 日韩三级视频在线观看 | 国产精品麻豆果冻传媒在线播放 | 在线激情网 | 五月婷婷亚洲 | 色综合久久中文字幕综合网 | 一级一片免费视频 | 激情电影影院 | 最近久乱中文字幕 | 日韩啪啪小视频 | 欧美成人手机版 | 色之综合网 | 色网站免费在线观看 | 九九精品毛片 | 人人看看人人 | 成人黄色影片在线 | 91热这里只有精品 | 日本精品一区二区 | 亚洲欧美日韩在线一区二区 | 久久久在线视频 | 国产精品麻豆果冻传媒在线播放 | 成人av电影免费在线播放 | av片子在线观看 | 亚洲欧洲成人 | 五月天亚洲综合小说网 | 久草视频精品 | 国内偷拍精品视频 | 久久久久久久久影院 | 亚洲午夜久久久久 | 成人国产精品久久久春色 | 亚洲狠狠干 | 国产在线黄色 | 黄色网www | 久久草在线视频国产 | 亚洲天堂网在线视频观看 | 高清av免费一区中文字幕 | 又大又硬又黄又爽视频在线观看 | 国产五月色婷婷六月丁香视频 | av成人在线看 | 国内成人精品2018免费看 | 久草久热 | 亚洲最新av | 97精品超碰一区二区三区 | 日韩免费在线播放 | 成人va在线观看 | 日日夜夜婷婷 | 天天干亚洲 | 9999免费视频 | 黄色毛片视频免费 | 九九av| 最新国产一区二区三区 | 日韩在线国产精品 | 亚洲精品影院在线观看 | 综合天天网 | 丁香六月国产 | 中文在线a∨在线 | 日本大片免费观看在线 | 久久伊人五月天 | 中文字幕文字幕一区二区 | 午夜婷婷综合 | 日韩一区二区三区免费视频 | 国产精品一区在线观看 | 免费av大全 | 国产精品自产拍在线观看中文 | 精品伦理一区二区三区 | 日本大尺码专区mv | 综合久久久 | 最新av电影网址 | 一区二区三区四区免费视频 | 久久99国产精品久久 | 久久天堂亚洲 | 97国产 | 成人app在线免费观看 | 久久久伦理 | 国产亚洲va综合人人澡精品 | 成人av资源在线 | 玖玖爱免费视频 | 久久99国产精品免费网站 | 成年人免费av网站 | 丁香婷婷激情网 | 欧美日韩性视频在线 | 日韩电影一区二区在线观看 | 国产中文字幕在线观看 | 国产分类视频 | 国产精品亚洲片夜色在线 | 色婷婷丁香 | av最新资源| 成人黄色毛片视频 | 欧美日韩高清一区二区 | 蜜臀一区二区三区精品免费视频 | 色视频成人在线观看免 | 欧美一级免费黄色片 | 久久精品视频网址 | 草久中文字幕 | 丝袜美腿亚洲综合 | 成年人免费看av | 色中色综合 | 午夜精品久久久久久中宇69 | 日韩三区在线观看 | 天天摸日日摸人人看 | 国产不卡视频在线播放 | 国产自在线观看 | 91精品视频在线观看免费 | 国产精品婷婷午夜在线观看 | 久久久www成人免费毛片麻豆 | 日韩在线国产精品 | 四虎国产视频 | 99热这里精品 | 免费在线激情电影 | 波多野结衣理论片 | 婷婷国产一区二区三区 | 久久国内视频 | 五月天天av| 国产精品欧美久久久久久 | 久久黄色精品视频 | av免费观看网址 | 欧美日韩综合在线观看 | 性日韩欧美在线视频 | 日韩69视频| 一级a性色生活片久久毛片波多野 | 亚洲欧洲精品一区 | 国产精品视频app | 狠狠色丁香婷婷 | 日韩在线视频网站 | 亚洲 中文 欧美 日韩vr 在线 | 黄网在线免费观看 | 亚洲区另类春色综合小说校园片 | 国产在线观看地址 | 天天天天天操 | 日本高清中文字幕有码在线 | 成人观看视频 | 日韩精品在线观看视频 | 免费观看成人网 | 国产在线更新 | 在线电影日韩 | 亚洲九九精品 | 99热这里只有精品久久 | 婷婷色在线观看 | 果冻av在线| 色99网| 丁香色婷婷| 久草免费在线观看视频 | av电影在线观看完整版一区二区 | 欧美黑吊大战白妞欧美 | 国产精品久久久免费 | 国产一区福利 | 国产精品视频久久久 | 亚洲国产视频直播 | 天天操天天吃 | 午夜美女福利直播 | 欧美九九九 | 一区二区中文字幕在线 | 国产专区第一页 | 天天操天天干天天摸 | 精品国产123| 久久草草热国产精品直播 | 最新av在线网址 | 精品高清视频 | 99色国产| 毛片无卡免费无播放器 | 欧美一二三区在线观看 | 九九精品久久久 | 日韩免费观看av | 美女av电影 | 免费在线观看的av网站 | 婷婷中文字幕在线观看 | 中文字幕在线视频免费播放 | 成人福利av | 国产精品久久久久久久久久妇女 | 99视频精品在线 | 二区三区在线 | 国产理论一区二区三区 | 福利一区二区在线 | 夜夜狠狠| 亚洲精品福利视频 | 中文在线a√在线 | 中文在线a在线 | 成人在线一区二区三区 | 97超碰香蕉 | 国产99久久久国产 | 日日射天天射 | 色悠悠久久综合 | 天天色天天射综合网 | 91麻豆精品国产91 | 精品国产久 | 欧美三级免费 | av黄色影院| 91视视频在线直接观看在线看网页在线看 | 91精品人成在线观看 | 手机看片午夜 | 国产91在线看 | 日韩视频免费观看高清 | 91一区啪爱嗯打偷拍欧美 | 91麻豆精品国产自产在线 | 久久久久久久久久亚洲精品 | 日韩视频免费在线观看 | 欧美午夜久久 | 国产精品久久精品国产 | 国产美女主播精品一区二区三区 | 狠狠狠色 | 久久久伊人网 | 亚洲精品视频国产 | 成人中心免费视频 | 精品久久久久国产 | 91理论片午午伦夜理片久久 | 午夜91在线 | 久久黄色免费观看 | av九九九 | 欧美日韩国产精品爽爽 | 久久精品aaa | 久久精品一二三区 | 五月婷婷爱| 91麻豆精品国产91久久久无需广告 | 中文资源在线官网 | 黄网站免费大全入口 | av三区在线 | 久草在线视频新 | 色就是色综合 | 激情五月色播五月 | h动漫中文字幕 | 国产成人亚洲在线观看 | 久久久人| 国内三级在线观看 | 日韩视频中文字幕在线观看 | 91精品日韩 | 国产成人精品一区二区在线 | 91精品国自产在线观看欧美 | 视频在线一区 | 午夜视频免费在线观看 | 婷婷六月激情 | 狠狠操狠狠干天天操 | 四虎影视8848dvd | 奇米影视四色8888 | 亚洲专区免费观看 | 亚洲v精品 | 在线观看亚洲免费视频 | 91av中文字幕 | 国产一区二区三区免费在线 | 欧美黑人xxxx猛性大交 | 很黄很黄的网站免费的 | 国产一级视频在线 | 久久精品在线免费观看 |