日韩av黄I国产麻豆传媒I国产91av视频在线观看I日韩一区二区三区在线看I美女国产在线I麻豆视频国产在线观看I成人黄色短片

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 >

SELinux策略语言--客体类别和许可

發布時間:2025/4/16 60 豆豆
生活随笔 收集整理的這篇文章主要介紹了 SELinux策略语言--客体类别和许可 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

1. 簡介

? ? SELinux策略語言主要描述policy.conf的相關語法,其相關部分如下圖所示:


2. 客體類別

? ??定義內核支持的客體類別和許可的策略語言指令,并對SELinux系統中內核客體類別標準做一個概述。

2.1 SELinux中客體類別的用途

? ? ? 客體類別及其許可是SELinux中訪問控制的基礎,客體類別代表資源的范疇,如文件和套接字,許可代表對這些資源的訪問權限,如讀或發送。理解客體類別和許可是SELinux中比較困難的部分,因為這需要SELinux和Linux兩方面的知識。

? ? ? ?一個客體類別代表某個確定類型(如文件或套接字)的所有資源,一個客體類別的實例(如某個特定的文件或套接字)被稱為一個客體,通常,客體類別和客體這兩個術語可以交替使用,但是理解其定義是相當重要的,客體類別指的是資源(文件)的所有范疇,客體指的是客體類別的某個特定實例(/etc/passwd)。

2.2 在SELinux策略中定義客體類別

? ? ? 策略中必須包括所有SELinux內核支持的客體類別和許可的聲明,以及其他客體管理器。

? ? ? 添加新的客體類別和修改現有客體類別的許可是一項復雜的任務,僅當修改真實系統代碼本身時應該這樣做,與SELinux策略語言的其他方面不同,客體類別和許可依賴于Linux的實現細節,特別是內核。實際上,客體類別和許可被設計為盡可能準確地代表系統執行的資源,正是由于這個原因,改變客體類別或在系統中改變對應的許可才變得有意義。

? ? ??聲明許可有兩種方法,第一種叫做通用許可(被多個客體類別所共用),它允許我們創建與客體類別一起作為一個組的許可,通用許可在類似的客體類別(如文件和符號連接)共享一套訪問許可時很有用;第二種方法叫做特定類別許可(由某個客體類別所獨用),它允許我們單獨為客體類別聲明特定的許可,正如將會看到的,有一些客體類別只有特定的許可,有一些只有通用許可,還有一些是這兩者都有。

? ? ? 客體類別和許可定義方法如下:

? ? ? ???聲明客體類別:class 類別名字
? ? ? ???通用許可:common 通用名 {許可集}
? ? ? ???聯合許可和客體類別:class 類別名 [inherits 通用許可集名] [{許可集}]

2.3 有效的客體類別和許可

? ? ? ?在Kernel3.0.36客體類別和許可定義如下(定義見kernel/security/selinux/include/classmap.h),共有49個客體類別 被定義:? ?

[cpp]?view plaincopy
  • #define?COMMON_FILE_SOCK_PERMS?"ioctl",?"read",?"write",?"create",?\??
  • ????"getattr",?"setattr",?"lock",?"relabelfrom",?"relabelto",?"append"??
  • ??
  • #define?COMMON_FILE_PERMS?COMMON_FILE_SOCK_PERMS,?"unlink",?"link",?\??
  • ????"rename",?"execute",?"swapon",?"quotaon",?"mounton",?"audit_access",?\??
  • ????"open",?"execmod"??
  • ??
  • #define?COMMON_SOCK_PERMS?COMMON_FILE_SOCK_PERMS,?"bind",?"connect",?\??
  • ????"listen",?"accept",?"getopt",?"setopt",?"shutdown",?"recvfrom",??\??
  • ????"sendto",?"recv_msg",?"send_msg",?"name_bind"??
  • ??
  • #define?COMMON_IPC_PERMS?"create",?"destroy",?"getattr",?"setattr",?"read",?\??
  • ????????"write",?"associate",?"unix_read",?"unix_write"??
  • ??
  • /*?
  • ?*?Note:?The?name?for?any?socket?class?should?be?suffixed?by?"socket",?
  • ?*???and?doesn't?contain?more?than?one?substr?of?"socket".?
  • ?*/??
  • struct?security_class_mapping?secclass_map[]?=?{??
  • ????{?"security",?//客體類別??
  • ??????{?"compute_av",?"compute_create",?"compute_member",?//許可??
  • ????????"check_context",?"load_policy",?"compute_relabel",??
  • ????????"compute_user",?"setenforce",?"setbool",?"setsecparam",??
  • ????????"setcheckreqprot",?"read_policy",?NULL?}?},??
  • ????{?"process",??//客體類別??
  • ??????{?"fork",?"transition",?"sigchld",?"sigkill",??
  • ????????"sigstop",?"signull",?"signal",?"ptrace",?"getsched",?"setsched",??
  • ????????"getsession",?"getpgid",?"setpgid",?"getcap",?"setcap",?"share",??
  • ????????"getattr",?"setexec",?"setfscreate",?"noatsecure",?"siginh",??
  • ????????"setrlimit",?"rlimitinh",?"dyntransition",?"setcurrent",??
  • ????????"execmem",?"execstack",?"execheap",?"setkeycreate",??
  • ????????"setsockcreate",?NULL?}?},??
  • ????{?"system",??
  • ??????{?"ipc_info",?"syslog_read",?"syslog_mod",??
  • ????????"syslog_console",?"module_request",?NULL?}?},??
  • ????{?"capability",??
  • ??????{?"chown",?"dac_override",?"dac_read_search",??
  • ????????"fowner",?"fsetid",?"kill",?"setgid",?"setuid",?"setpcap",??
  • ????????"linux_immutable",?"net_bind_service",?"net_broadcast",??
  • ????????"net_admin",?"net_raw",?"ipc_lock",?"ipc_owner",?"sys_module",??
  • ????????"sys_rawio",?"sys_chroot",?"sys_ptrace",?"sys_pacct",?"sys_admin",??
  • ????????"sys_boot",?"sys_nice",?"sys_resource",?"sys_time",??
  • ????????"sys_tty_config",?"mknod",?"lease",?"audit_write",??
  • ????????"audit_control",?"setfcap",?NULL?}?},??
  • ????{?"filesystem",??
  • ??????{?"mount",?"remount",?"unmount",?"getattr",??
  • ????????"relabelfrom",?"relabelto",?"transition",?"associate",?"quotamod",??
  • ????????"quotaget",?NULL?}?},??
  • ????{?"file",??
  • ??????{?COMMON_FILE_PERMS,??
  • ????????"execute_no_trans",?"entrypoint",?NULL?}?},??
  • ????{?"dir",??
  • ??????{?COMMON_FILE_PERMS,?"add_name",?"remove_name",??
  • ????????"reparent",?"search",?"rmdir",?NULL?}?},??
  • ????{?"fd",?{?"use",?NULL?}?},??
  • ????{?"lnk_file",??
  • ??????{?COMMON_FILE_PERMS,?NULL?}?},??
  • ????{?"chr_file",??
  • ??????{?COMMON_FILE_PERMS,?NULL?}?},??
  • ????{?"blk_file",??
  • ??????{?COMMON_FILE_PERMS,?NULL?}?},??
  • ????{?"sock_file",??
  • ??????{?COMMON_FILE_PERMS,?NULL?}?},??
  • ????{?"fifo_file",??
  • ??????{?COMMON_FILE_PERMS,?NULL?}?},??
  • ????{?"socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?"tcp_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"connectto",?"newconn",?"acceptfrom",?"node_bind",?"name_connect",??
  • ????????NULL?}?},??
  • ????{?"udp_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"node_bind",?NULL?}?},??
  • ????{?"rawip_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"node_bind",?NULL?}?},??
  • ????{?"node",??
  • ??????{?"tcp_recv",?"tcp_send",?"udp_recv",?"udp_send",??
  • ????????"rawip_recv",?"rawip_send",?"enforce_dest",??
  • ????????"dccp_recv",?"dccp_send",?"recvfrom",?"sendto",?NULL?}?},??
  • ????{?"netif",??
  • ??????{??"tcp_recv",?"tcp_send",?"udp_recv",?"udp_send",??
  • ?????????"rawip_recv",?"rawip_send",?"dccp_recv",?"dccp_send",??
  • ?????????"ingress",?"egress",?NULL?}?},??
  • ????{?"netlink_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?"packet_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?"key_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?"unix_stream_socket",??
  • ??????{?COMMON_SOCK_PERMS,?"connectto",?"newconn",?"acceptfrom",?NULL??
  • ??????}?},??
  • ????{?"unix_dgram_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL??
  • ??????}?},??
  • ????{?"sem",??
  • ??????{?COMMON_IPC_PERMS,?NULL?}?},??
  • ????{?"msg",?{?"send",?"receive",?NULL?}?},??
  • ????{?"msgq",??
  • ??????{?COMMON_IPC_PERMS,?"enqueue",?NULL?}?},??
  • ????{?"shm",??
  • ??????{?COMMON_IPC_PERMS,?"lock",?NULL?}?},??
  • ????{?"ipc",??
  • ??????{?COMMON_IPC_PERMS,?NULL?}?},??
  • ????{?"netlink_route_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"nlmsg_read",?"nlmsg_write",?NULL?}?},??
  • ????{?"netlink_firewall_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"nlmsg_read",?"nlmsg_write",?NULL?}?},??
  • ????{?"netlink_tcpdiag_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"nlmsg_read",?"nlmsg_write",?NULL?}?},??
  • ????{?"netlink_nflog_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?"netlink_xfrm_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"nlmsg_read",?"nlmsg_write",?NULL?}?},??
  • ????{?"netlink_selinux_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?"netlink_audit_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"nlmsg_read",?"nlmsg_write",?"nlmsg_relay",?"nlmsg_readpriv",??
  • ????????"nlmsg_tty_audit",?NULL?}?},??
  • ????{?"netlink_ip6fw_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"nlmsg_read",?"nlmsg_write",?NULL?}?},??
  • ????{?"netlink_dnrt_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?"association",??
  • ??????{?"sendto",?"recvfrom",?"setcontext",?"polmatch",?NULL?}?},??
  • ????{?"netlink_kobject_uevent_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?"appletalk_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?"packet",??
  • ??????{?"send",?"recv",?"relabelto",?"forward_in",?"forward_out",?NULL?}?},??
  • ????{?"key",??
  • ??????{?"view",?"read",?"write",?"search",?"link",?"setattr",?"create",??
  • ????????NULL?}?},??
  • ????{?"dccp_socket",??
  • ??????{?COMMON_SOCK_PERMS,??
  • ????????"node_bind",?"name_connect",?NULL?}?},??
  • ????{?"memprotect",?{?"mmap_zero",?NULL?}?},??
  • ????{?"peer",?{?"recv",?NULL?}?},??
  • ????{?"capability2",?{?"mac_override",?"mac_admin",?"syslog",?NULL?}?},??
  • ????{?"kernel_service",?{?"use_as_override",?"create_files_as",?NULL?}?},??
  • ????{?"tun_socket",??
  • ??????{?COMMON_SOCK_PERMS,?NULL?}?},??
  • ????{?NULL?}??
  • ??};??

  • ? ? ? 為了易于理解,我們將內核客體類別分解成四大類:文件相關的,網絡相關的,System V IPC和雜項。

    2.3.1?與文件相關的客體類別

    ? ? ? ? ?此類客體類別是那些與文件及其他存儲在文件系統中的資源有關的,這是大多數用戶最熟悉的客體類別了,它包括了所有的與持續不變的,在磁盤上的文件系統和在內存中的文件系統,如proc和sysfs結合在一起的客體類別。與文件相關的客體類別如下表所示:

    客體類別描述
    filesystem
    文件系統(如一個真實的分區)
    file
    普通文件
    dir
    目錄
    fd
    文件描述符
    lnk_file
    符號鏈接
    chr_file
    字符文件
    blk_file
    塊文件
    sock_file
    UNIX域套接字
    fifo_file
    命名管道


    2.3.2?與網絡相關的客體類別

    ? ? ? ? ?與網絡有關的客體類別代表網絡資源如網絡接口、不同種類的套接字和主機。目前的客體類別足以允許對單個系統上的網絡進行廣泛的控制,另外還有增強,如標記網絡數據包,下表列出了與網絡和套接字有關的客體類別。

    客體類別描述
    socket
    其它的套接字
    tcp_socket
    TCP套接字
    udp_socket
    UDP套接字
    rawip_socket
    發送原始IP數據包的套接字
    node
    代表一個IP地址或一段IP地址的主機
    netif
    網絡接口(如eth0)
    netlink_socket
    所有其它的Netlink套接字
    packet_socket
    發送其它類型的原始數據包的套接字
    key_socket
    PF_KEY協議家族的套接字,用于管理IPsec中的密鑰
    unix_stream_socket
    本地機器上(unix域)的IPC流套接字
    unix_dgram_socket
    本地機器上(unix域)的IPC數據報套接字
    netlink_route_socket
    用于控制和管理網絡資源如路由表和IP地址的Netlink套接字
    netlink_firewall_socket
    用于創建用戶空間防火墻過濾器的Netlink套接字
    netlink_tcpdiag_socket
    用于監視TCP連接的Netlink套接字
    netlink_nflog_socket
    用于接收Netfilter日志消息的Netlink套接字
    netlink_xfrm_socket
    用于獲取、管理和設置IPsec<IP Security>參數的Netlink套接字
    netlink_selinux_socket
    用于接收策略載入通知,強制模式切換和清空AVC緩存的Netlink套接字
    netlink_audit_socket
    用于控制審核的Netlink套接字
    netlink_ip6fw_socket
    用于創建用戶空間IPV6防火墻過濾器的Netlink套接字
    netlink_dnrt_socket
    用于控制DECnet路由的Netlink套接字
    association
    IPsec安全聯盟
    netlink_kobject_uevent_socket
    用于在用戶空間接收內核事件通知的Netlink套接字
    appletalk_socket

    packet

    dccp_socket

    tun_socket
    ?

    ? ? ? 使用IP安全(IPsec)的通訊擁有額外的資源,由客體類別association和key_socket表示,IPsec安全聯盟是為通訊提供安全服務的連接,association客體類別代表IPsec聯盟,IPsec需要通過密鑰管理(PF_KEY)套接字管理密鑰,它通過key_socket客體類別進行表現。

    ? ? ??Linux系統上的本地通訊可以使用unix域套接字(PF_UNIX)實現,這些套接字通常用于本地IPC,面向連接的套接字也叫做流套接字,通過unix_stream_socket客體類別進行表現,數據報套接字通過unix_dgram_socket表現,unix域套接字可以與文件系統上的某個特定文件關聯起來,讓其它應用程序很容易就連接到套接字,這個文件通過sock_file客體類別表現,它是一個與文件有關的客體類別。

    ? ? ??SELinux中最后一組套接字是Netlink套接字,這些套接字最初是開發用于在Linux最后提供一個標準意義的網絡配置,現在它們常常用于在內核與用戶空間之間通訊,基于協議類型的不同有多種表示Netlink套接字的客體類別,常見的netlink_socket表示無特定客體類別的保留協議。

    2.3.3 System V IPC客體類別

    ? ? ? ??與IPC有關的客體類別代表System V IPC資源,msgq和msg客體類別分別代表消息隊列和消息隊列中的消息,sem客體類別代表信號量,shm客體類別代表共享內存段,注意對關于所有System V IPC資源的全局系統信息的訪問是通過system類別上的許可進行控制的。

    客體類別描述
    sem
    信號量
    msg
    消息隊列中的消息
    msgq
    消息隊列
    shm
    共享內存段
    ipc
    已經沒有使用了

    2.3.4?其它雜類客體類別

    ? ? ?下表列出了剩下的客體類別,這些客體類別與其它種類不容易混合在一起。

    客體類別描述
    security
    內核中的SELinux安全服務器
    process
    SELinux中的進程
    system
    整個系統
    capability
    Linux中表示權利的特權
    key

    memprotect

    peer

    capability2

    kernel_service
    ?

    3. 客體類別許可(file和process)

    ? ? 在2.3中,描述了每種客戶類別的許可,為了更好地理解許可是如何控制對系統資源的訪問,下面我們進一步討論一下兩個客體類別許可:file和process。

    3.1?文件客體類別許可

    ? ? 下表列出了file客體類別許可,大多數對所有與文件有關的客體類別的許可都是公用的,只有execute_no_trans,entrypoint和execmod是特定給file客體類別的(這些許可都加了星號*)。? ??

    file許可描述分類
    ioctl
    ioctl(2)系統調用請求

    read
    讀取文件內容,對應標準Linux下的r訪問權
    標準Linux許可
    write
    寫入文件內容,對應標準Linux下的w訪問權
    標準Linux許可
    create
    創建一個新文件

    getattr
    獲取文件的屬性,如訪問模式(例如:stat,部分ioctl)

    setattr
    改變文件的屬性,如訪問模式(例如:chmod,部分ioctl)

    lock
    設置和清除文件鎖

    relabelfrom
    從現有類型改變安全上下文
    SELinux特定許可
    relabelto
    改變新類型的安全上下文
    SELinux特定許可
    append
    附加到文件內容(即用o_append標記打開)
    文件擴展許可
    unlink
    移除硬鏈接(刪除)

    link
    創建一個硬鏈接

    rename
    重命名一個硬鏈接

    execute
    執行,與標準Linux下的x訪問權一致
    標準Linux許可
    swapon
    不贊成使用。它用于將文件當做換頁/交換空間
    文件擴展許可
    quotaon
    允許文件用作一個限額數據庫
    文件擴展許可
    mounton
    用作掛載點
    文件擴展許可
    audit_access


    open
    打開文件
    execmod
    使被修改過的文件可執行(含有寫時復制的意思)
    SELinux特定許可
    execute_no_trans
    在訪問者域轉換的執行文件(即沒有域轉換)
    SELinux特定許可
    entrypoint
    通過域轉換,可以用作新域的入口點的文件
    SELinux特定許可

    ? ? ? 文件客體類別有三類許可:直接映像到標準Linux訪問控制許可的許可,標準Linux許可的擴展和SELinux特定的許可。

    3.1.1?標準Linux許可

    ? ? ?許可read,write和execute基本上與標準Linux學科讀,寫和執行(即r,w,x)類似,但與標準許可檢查有些不同,在標準Linux中,訪問權通常是在文件打開時進行檢查,在SELinux中,訪問權是每次使用時都會檢查,read許可包括了讀取整個文件的能力,它包括以一種隨機方式訪問文件的許可,write許可包括寫入文件的許可,包括附加。與read許可類似,write許可包括了隨機訪問寫,當一個文件被映像到內存中時,也會檢查read和write許可,例如:mmap(2)系統調用,或使用mprotect(2)系統調用保護現有映像被改變。

    ? ? ?execute許可使用execve(2)系統調用控制執行文件的能力,不管有沒有域轉換(參考下面的exec_no_trans),它都是必需要有的,execute許可在成功使用一個文件作為共享庫時也是必需的。

    3.1.2?標準Linux訪問控制的擴展

    ? ? ? ?SELinux的一個好處就是它提供了額外的許可,可以更細粒度地進行控制

    ? ? ? ?在標準Linux中,創建文件的能力受到寫入容納該文件的目錄的權限限制,在SELinux中,create許可直接控制創建每個特定SELinux類型文件的能力,使用這個許可,我們可以允許一個域類型創建etc_t類型的文件,而不是shadow_t類型,與SELinux中的大多數許可類似,文件create許可是必需的,但并不充分,例如:創建域類型也必須要有權在dir客體中創建客體,并且要有創建file客體的許可,我們可能需要write許可。 ?

    ? ? ? ?最后的文件擴展許可是mounton,quotaon和swapon。mounton許可控制使用文件作為一個掛載點的能力(mount(2)系統調用),更常見的是使用目錄作為一個掛載點,然而,在執行綁定掛載時(MS_BIND),可以使用文件作為掛載點。quotaon許可控制存儲限額信息,當使用quotactl(2)系統調用(q_quotaon)開啟限額時,存儲限額信息的文件的路徑就確定了,調用進程域類型必須要有那個文件的quotaon許可,才能成功完成系統調用。

    3.1.3?SELinux特定許可

    ? ? ? 對于文件而言有五種SELinux特定許可:relabelfrom,relabelto,execute_no_trans,enTRypoint和execmod。

    ? ? ? relabelfrom和relabelto許可控制域類型將文件從一個類型改為另一個類型的能力,為了使重新標記文件成功,域類型必須要有該文件客體當前類型的relabelfrom許可,并且還要有新類型的relabelto許可,注意這些許可不允許控制確切的許可對,域可以將它有relabelfrom許可的任何類型改為它有relabelto許可的任何類型,在重新標記時可以增加約束。

    ? ? ??execute_no_trans許可允許域執行一個無域轉換的文件,這個許可還不夠執行一個文件,還需要execute許可,沒有execute_no_trans許可,進程可能只能在一個域內執行,如果我們想要確保一個執行過程總是會引發一個域轉換(或失敗)時,此時就會想要排除execute_no_trans許可,例如:當登陸進程為一個用戶登陸執行一個shell時,我們總是想要shell進程從有特權的登陸域類型轉移出來。

    ? ? ?entrypoint許可控制使用可執行文件允許域轉換的能力,execute,execute_no_trans和entrypoint許可允許精確控制什么代碼可以執行什么域類型SELinux控制各個程序域類型的能力是它能夠提供強壯靈活的安全的主要原因

    ? ? ?execmod許可控制執行在進程內存中已經被修改了的內存映像文件的能力,這在防止共享庫被另一個進程修改時非常有用,沒有這個許可時,如果一個內存映像文件在內存中已經被修改了,進程就不能再執行這個文件了。

    3.2?進程客體類別許可

    ? ? ? 下表列出了進程客體類別許可,與文件許可不同,許多進程許可沒有直接對應到標準的Linux訪問控制,因為傳統的Linux沒有將進程作為一個正式的客體對待。

    process許可描述分類
    fork
    派生兩個進程
    創建進程
    transition
    通過execve(2)系統調用轉換到一個新的上下文(域類型)
    進程域類型轉換
    sigchld
    發送sigchld信號
    進程信號
    sigkill
    發送sigkill信號
    進程信號
    sigstop
    發送sigstop信號
    進程信號
    signull
    不發送信號測試另一個進程的存在性
    進程信號
    signal
    發送一個非sigkill,sigstop或sigchld的信號
    進程信號
    ptrace
    跟蹤程序執行的父進程或子進程

    getsched
    獲取進程的優先級
    進程屬性
    setsched
    設置進程的優先級
    進程屬性
    getsession
    獲取進程的會話ID
    進程屬性
    getpgid
    獲取進程的組進程ID
    進程屬性
    setpgid
    設置進程的組進程ID
    進程屬性
    getcap
    獲取這個進程允許的Linux能力
    進程屬性
    setcap
    為進程設置允許的Linux能力
    進程屬性
    share
    允許與克隆的或派生的進程共享狀態
    創建進程
    getattr
    通過/proc/[pid]/attr/目錄獲取進程的屬性

    setexec
    下一次調用execve(2)時覆蓋默認的上下文

    setfscreate
    允許進程設置由其創建的客體的上下文

    noatsecure
    禁用清除安全模式環境,允許進程在execve(2)上禁用glibc的安全模式特性
    進程域類型轉換
    siginh
    在execve(2)上繼承信號狀態
    創建進程
    setrlimit
    改變進程硬性資源限制

    rlimitinh
    在execve(2上)繼承進程資源限制
    創建進程
    dyntransition
    允許進程動態地轉移到新的上下文中
    進程域類型轉換
    setcurrent
    設置當前的進程上下文,當進程試圖執行一個動態域轉換時,這是第一個檢查的能力

    execmem
    產生一個匿名的映像或可寫的私有文件映像可執行體
    執行可寫入內存
    execstack
    產生進程堆棧可執行體
    執行可寫入內存
    execheap
    產生一個堆棧可執行體
    執行可寫入內存
    setkeycreate


    setsockcreate

    ?

    3.2.1?創建進程

    ? ? ?fork許可控制進程使用fork(2)系統調用的能力,這個系統調用創建一個進程的副本,只是進程標識符和資源利用數據有所不同,派生進程的安全上下文不能改變,通常,執行一個新程序的第一步就是派生,控制進程派生的能力,限制它使用系統資源的能力,可以潛在地預防某些類型的拒絕服務攻擊。

    ? ??三個其它的許可在進程轉換時控制狀態的共享,share許可控制進程狀態的共享,如在一個execve(2)系統調用上的文件描述符和內存地址空間,siginh許可控制信號狀態的繼承,包括任意掛起的信號,最后,rlimitnh許可控制從父進程那里繼承的資源限制。

    3.2.2?進程域類型轉換

    ? ? ?transition許可控制進程通過execve(2)系統調用從一個域轉到另一個域的能力,如果允許,域轉換或明確地請求時可能會自動產生一個type_transition規則,請求明確的域轉換的能力是由setexec許可控制的,這個請求會往proc文件系統中寫一個特定的文件,這個過程在setexeccon(3)庫函數中被抽象出來,為下一個請求execve(2)系統調用查看當前請求的轉換的能力是由getattr許可控制的。

    ? ? ?noatsecure許可使內核在進行域轉換時不設置glibc的安全模式,在安全模式下,glibc清除進程環境,包括相當多的環境變量,如LD_PRELOAD,如果不清除環境,源域可能會控制目標域的關鍵部分,當域轉換進入更高特權域時,允許noatsecure許可是特別危險的。

    ? ? ?dyntransition許可與轉換許可類似,但它是控制進程在任何時間改變域類型的能力,不僅僅是執行程序那一刻,這個許可比transition許可更危險,因為它允許起始域在新域中執行任意的代碼,由于這個原因,dyntransition許可只有在目標域是起始域的一個受限的子集時可以安全地使用,否則,想要理解域改變的保護就會失敗,所有授予目標域的訪問權對起始域都必須要能夠可訪問。

    3.2.3?創建文件

    ? ? ? 與域轉換類似,與文件有關的客體的安全上下文設置可以通過繼承或type_transition規則進行自動創建,也可以明確地創建,通過在proc文件系統中寫入一個特定的文件實現與文件有關的客體的安全上下文的設置,這個過程抽象在setfscreatecon(3)庫調用中,setfscreate許可控制產生這個明確請求的能力,與setexeccon類似,查看文件系統客體上下文請求的當前狀態是由getattr許可控制的。

    3.2.4?進程信號

    ? ? ?向進程發送信號的權力非常大,因為它可能允許結束或停止進程,此外,信號可以用于在進程間傳輸信息,sigchld,sigkill和sigstop許可分別控制發送SIGCHLD,SIGKILL和SIGSTOP信號的能力,signull許可控制發送空信號的能力,例如:通過傳遞一個0字符作為一個信號參數給kill(2)系統調用,最后,signal許可控制發送其它信號的能力。
    ? ? ?為什么有的信號有明確的許可定義,而剩下的都在常見的signal許可控制之下呢?有兩個原因,SIGKILL和SIGSTOP這兩個信號有明確的許可,因為它們不能由進程阻礙,SIGCHLD信號有它自己的許可主要是因為它是被正式使用的(如它經常是每個進程init時使用),剩下的安全屬性都相同,因此它們都由signall許可控制。

    3.2.5?進程屬性

    ? ? ?查詢或設置調度優先級以及進程策略的能力是由getsched和setched許可控制的,設置調度優先級和策略,特別是設置SCHED_FIFO策略,使用sched_setscheduler(2)系統調用可以允許進程不受限制占用CPU時間,因此,它可以用于拒絕服務攻擊。

    ? ? ? 進程組和會話標識符控制大部分進程的交互,包括終端處理和信號傳遞,getpgid和setpgid許可控制查詢和設置進程組標識符,getsession許可控制進程標識符的查詢。

    ? ? ? getcap和setcap許可控制查詢和設置進程的Linux許可,要成功設置一個許可,這個許可也必須被標記了域類型的capability客體類別接受。

    ? ? ? 資源限制,如核心轉儲的最大大小或CPU時間的最大大小,都是使用setrlimit(2)系統調用,setrlimit許可控制設置硬性資源限制的能力。

    3.2.6?執行可寫入內存

    ? ? 正如在file客體類別的execmod許可中討論的那樣,執行可寫入內存段的能力是許多安全事件的起源,為了幫助標記出這些事件,首先創建execmem,execstack和execheap許可,它們分別控制可執行的匿名映像、堆棧和堆的創建,許可的執行依賴于另外的軟件,如ExecShied,硬件特性,如NX。

    ? ? ?ExecShied是Red Hat開發的內核補丁,控制內存執行,并添加了其它安全特性,它包括在所有的Fedora Core和自Red HatEnterprise Linux 3以來的版本中。NX是一個硬件設置,它實現了許多ExecShied相同的目標。

    4. 小結

    ? ? ?客體類別和許可是SELinux中訪問控制的基礎,它們是策略語言和內核中訪問實施機制的一部分。

    ? ? ?客體類別代表資源,如文件、進程、目錄和套接字,每種系統資源都對應著一個客體類別。

    ? ? ?許可代表對系統資源的訪問權,每個客體類別都有一套定義好的許可,叫做訪問向量

    ? ? ?客體類別使用類別聲明語句(class)進行聲明。

    ? ? ?使用訪問向量語句(也是class)將許可與客體類別進行關聯。

    ? ? ?SELinux中定義了兩類許可:通用許可特定類別許可

    ? ? ?通用許可是一套由多個客體類別共享的許可集,使用訪問向量語句將它們與客體類別作為一個組進行關聯。
    ? ? ?SELinux提供客體類別和許可精確地覆蓋了所有的系統資源,在FC 4中,有超過40個客體類別,反映了Linux的豐富和復雜。
    ? ? ?理解所有的客體類別和許可需要深入理解SELinux和Linux。在Linux中允許訪問完成多個任務需要一個或多個客體類別的多個許可。

    《新程序員》:云原生和全面數字化實踐50位技術專家共同創作,文字、視頻、音頻交互閱讀

    總結

    以上是生活随笔為你收集整理的SELinux策略语言--客体类别和许可的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    国产一级黄色av | a视频在线观看免费 | 欧美精品乱码久久久久 | 国产精品久久久久一区二区 | 欧美日韩一二三四区 | 国产精品毛片一区二区 | 91大神电影| 91网在线看 | 91麻豆精品国产自产在线游戏 | 精品欧美乱码久久久久久 | 国产在线毛片 | 国产夫妻自拍av | 深爱婷婷激情 | 日韩欧美精品在线 | 国产一区二区不卡视频 | 国产精品99久久久精品免费观看 | 精品国产免费一区二区三区五区 | 天天天天天天操 | 日本精品视频在线 | 97久久精品午夜一区二区 | 在线观看黄色 | 国产一区二区精品 | 天天操天天操天天操天天操 | 国产剧情一区在线 | 在线视频精品 | 国产一卡二卡在线 | 狠狠操狠狠 | 亚洲第一中文字幕 | 亚洲不卡av一区二区三区 | 99久久久久久国产精品 | 国内久久久 | 91av看片| 在线观看的黄色 | 久久久久久久久综合 | 久久在线免费观看 | 超碰国产在线 | 国产成人av一区二区三区在线观看 | 在线观看精品一区 | 成人性生交大片免费看中文网站 | 国产中文字幕一区二区 | 国产黄色成人av | 国产一区电影在线观看 | 91中文字幕在线 | 五月激情婷婷丁香 | 国产精品 美女 | 69欧美视频| 人人爽人人插 | 最近中文字幕高清字幕在线视频 | 中文字幕人成乱码在线观看 | 亚洲国产精品成人精品 | 色噜噜色噜噜 | 久久久久麻豆v国产 | 99一区二区三区 | 国产淫a | 在线视频欧美日韩 | 成人羞羞视频在线观看免费 | 成人黄在线 | 国内精品久久久久久久久久久久 | 香蕉视频在线免费看 | 九九热在线精品视频 | 久热香蕉视频 | 九九九九九九精品任你躁 | 欧美伦理电影一区二区 | 国产一级片播放 | 97超碰总站| 精品日韩在线一区 | 精品国产一区二区三区在线 | 中文字幕在线影院 | 亚洲国产精品电影在线观看 | 狠狠狠狠狠狠天天爱 | 欧美激情视频久久 | 免费中文字幕在线观看 | 91黄色影视 | 青青河边草手机免费 | 成人免费网站在线观看 | 超碰97在线看| 免费h视频| 特级毛片网 | 日韩av片在线 | 天天玩天天干 | 美女精品国产 | 五月婷影院 | 亚洲国产丝袜在线观看 | 97av.com| 在线日韩中文 | 国内精品国产三级国产aⅴ久 | 日本韩国精品一区二区在线观看 | 狂野欧美激情性xxxx欧美 | 综合色中色 | 一区二区三区四区五区在线 | 在线观看视频国产一区 | 久久精品www人人爽人人 | 亚洲欧美激情精品一区二区 | 三级黄色在线 | 天天色天天综合网 | 91麻豆产精品久久久久久 | av免费试看 | 亚洲人成网站精品片在线观看 | 日韩免费在线播放 | 在线导航av | 欧美精品亚洲精品日韩精品 | 久草视频手机在线 | 久久久久久不卡 | 日本中文字幕在线电影 | 成人综合婷婷国产精品久久免费 | 欧美日韩在线看 | 91高清免费看 | 在线观看久久久久久 | 免费a网站| 久久免费视频网 | 96av麻豆蜜桃一区二区 | 免费日韩视频 | 久久国内精品 | 右手影院亚洲欧美 | 国产成人亚洲在线观看 | 一级性生活片 | av理论电影 | 久久精品网站视频 | 亚洲,国产成人av | 久久歪歪 | 97av在线 | av播放在线 | 亚洲精品一区二区久 | 极品久久久久久久 | 99综合视频| 99精品国产成人一区二区 | 久久久久国产成人精品亚洲午夜 | www国产亚洲精品久久网站 | 天天摸天天干天天操天天射 | 亚洲爱爱视频 | 国产一区在线视频观看 | 麻花传媒mv免费观看 | 国产视频亚洲精品 | av亚洲产国偷v产偷v自拍小说 | 97电影院网 | 久久99免费观看 | 狠狠干夜夜 | 中文字幕黄色网址 | 99免费在线视频观看 | av电影在线免费 | 911精品视频 | 国内精品久久久久久久影视麻豆 | 91大神精品视频 | 国产一区国产精品 | 婷婷亚洲五月 | 日本激情视频中文字幕 | 国产乱码精品一区二区蜜臀 | 国产自产在线视频 | 91精品啪| 五月天丁香亚洲 | 久久看免费视频 | 久久国产精品久久精品国产演员表 | 免费久久99精品国产 | 亚洲成人精品 | 福利精品在线 | 成人免费视频视频在线观看 免费 | 91视频链接| 欧美激情综合色 | 久草在线视频新 | 探花在线观看 | 国内丰满少妇猛烈精品播 | 果冻av在线 | 国产精品va最新国产精品视频 | 精品久久久久久久久久岛国gif | 精品国自产在线观看 | 亚洲视频久久久久 | 国产丝袜在线 | 亚洲天堂香蕉 | 九九精品无码 | 国产精品一区二区免费视频 | 日日操网站 | 在线观看亚洲国产精品 | 日韩av线观看 | 久草精品电影 | 麻豆传媒视频观看 | 在线观看香蕉视频 | 黄色网在线播放 | 成年人网站免费在线观看 | 国产精品自产拍在线观看 | 色综合在| 久久高清国产视频 | 黄色app网站在线观看 | 婷婷综合影院 | 狠狠综合网 | 中文字幕在线看人 | 中文字幕在线精品 | www.亚洲| 成人黄色毛片视频 | 日本中文字幕电影在线免费观看 | 九九久久电影 | 久久a级片| 国产精品久久久 | 一区二区av | 午夜精品福利在线 | 免费成人看片 | 中文字幕中文字幕 | 久久成人综合视频 | 精品一二三四在线 | 很污的网站 | 天天插天天狠 | 婷婷综合激情 | 久久精选视频 | 成人av片免费观看app下载 | av视屏在线 | 亚洲精品456在线播放第一页 | 国产精品 国内视频 | 91麻豆精品国产自产 | 色噜噜狠狠狠狠色综合 | 9草在线| 国产视频在 | 国产婷婷一区二区 | 91在线视频网址 | 中文字幕在线网址 | 久久av黄色 | 精品黄色片 | 中文在线a∨在线 | 国产91大片 | 亚洲最大成人网4388xx | 精品视频在线免费 | 日韩在线免费观看视频 | 亚洲成aⅴ人在线观看 | 成 人 黄 色 视频播放1 | 在线有码中文字幕 | 91精品久久久久久久久久入口 | 97在线资源| 一区二区三区精品在线视频 | 久久久久久久国产精品视频 | 亚洲一区二区高潮无套美女 | 波多野结衣在线观看一区二区三区 | 日日干天天插 | 久草在线手机视频 | www91在线 | 久久视频6 | 中文字幕有码在线播放 | 国产精品国产三级在线专区 | 亚洲黄色小说网 | 成人欧美一区二区三区在线观看 | 婷婷六月天在线 | 精品国内 | 免费在线观看日韩 | 亚洲资源在线观看 | 日本女人的性生活视频 | 精品 激情| 日本成人中文字幕在线观看 | 欧美巨大荫蒂茸毛毛人妖 | 国产一区二区三区在线免费观看 | 国产精品久久久久久久久久ktv | 国产69精品久久久久久 | 天天干天天操天天爱 | 99精品在线观看视频 | 久99热| 久久国产电影 | 五月天伊人网 | 欧美日韩在线观看视频 | 亚洲视频六区 | 亚洲理论在线观看电影 | 在线免费高清一区二区三区 | 国产福利电影网址 | 久久久久久久久久久久久国产精品 | 国产精品99久久久精品免费观看 | 日本一区二区免费在线观看 | 欧美性大战 | 91免费高清视频 | 国产在线观看中文字幕 | 美女黄频 | 毛片二区| 成人动漫视频在线 | 欧美日韩视频观看 | 欧美日韩不卡一区 | 久久久久久久久久久久久久电影 | 国产免费av一区二区三区 | 久草视频免费在线播放 | 久久久久亚洲精品成人网小说 | 色婷久久 | 91久久精品一区二区二区 | 97超碰.com| 亚洲一级黄色 | av网站在线免费观看 | 国产亚洲精品久久久久久久久久久久 | 婷婷伊人五月 | 国产精品午夜在线观看 | 亚洲第一av在线播放 | 亚洲一区二区三区四区在线视频 | 日韩黄色在线观看 | 日韩av免费一区二区 | av理论电影| 国产九色在线播放九色 | 亚洲狠狠干 | 五月天久久久久 | 亚洲视频在线观看网站 | av免费电影在线观看 | 五月婷婷开心 | 色婷婷综合五月 | 久久影院一区 | 综合久久综合久久 | 天天操操操操操操 | 色婷婷久久一区二区 | 伊人热| 精品福利视频在线观看 | 国产小视频你懂的在线 | 国产日韩欧美在线 | 99国产免费网址 | 国产成人精品999在线观看 | 中文字幕一区二区三区四区在线视频 | 国产精品欧美久久久久无广告 | 午夜神马福利 | 中文字幕第一 | 成人超碰在线 | 欧美日韩亚洲在线观看 | 久久一二三四 | 国产高清永久免费 | 五月天色丁香 | 99精品免费久久久久久久久日本 | 一本色道久久综合亚洲二区三区 | 亚洲春色综合另类校园电影 | 99热999 | 中文字幕免费观看全部电影 | 国产永久免费观看 | 日日麻批40分钟视频免费观看 | 91精品国产91久久久久 | av导航福利 | 日韩一区视频在线 | 波多野结衣在线观看视频 | 亚洲欧洲精品一区二区精品久久久 | www免费视频com━ | 国产91亚洲精品 | 亚洲精品视频在线播放 | 8090yy亚洲精品久久 | 免费黄色特级片 | 色偷偷97 | 日韩精品免费一区二区 | 99国产精品久久久久久久久久 | 国产亚洲精品美女久久 | 色久五月 | 色网站黄 | 国产精品视频999 | 制服丝袜欧美 | 在线一二区 | 日本三级久久 | 中文字幕激情 | 综合网成人 | 日产乱码一二三区别免费 | 久久精品久久久久 | 超碰在线免费97 | 欧美精品久久久久久久久久久 | 日韩精品极品视频 | 色在线亚洲 | 国产亚洲一区二区在线观看 | 玖玖精品在线 | 日批视频在线播放 | 国产一级片免费视频 | 免费看片网址 | 国产精品白浆视频 | 中文字幕免费高清av | 精品不卡视频 | 园产精品久久久久久久7电影 | 亚洲另类久久 | 麻豆视频成人 | 日韩二区三区在线 | 国产成人777777 | 久要激情网 | 五月婷婷在线综合 | www久久九 | 久久高视频 | 最近中文字幕免费视频 | 久热这里有精品 | 精品一区二区综合 | 亚洲在线免费视频 | 天天鲁一鲁摸一摸爽一爽 | 色99之美女主播在线视频 | 久久久香蕉视频 | 午夜99| 99免费在线观看 | 黄色大片免费网站 | 亚洲精品美女在线 | 91丨九色丨高潮 | 欧美网址在线观看 | 日日日视频 | 国产va精品免费观看 | 天天做日日爱夜夜爽 | 中文字幕高清 | 精品女同一区二区三区在线观看 | 91最新在线视频 | 日本中文乱码卡一卡二新区 | 婷婷色在线观看 | 亚洲视频在线视频 | 中文字幕在线影院 | 国产五月天婷婷 | 91中文字幕永久在线 | 又长又大又黑又粗欧美 | 欧美性精品 | 亚洲精品一区二区三区高潮 | 婷婷综合在线 | 欧美福利在线播放 | ww视频在线观看 | 91成人网在线 | 成人理论电影 | 成年人黄色av| 黄av免费在线观看 | 人人插人人做 | 国产99久久九九精品 | 精品成人a区在线观看 | 午夜精品久久久久久久99热影院 | 国产高清精品在线 | 午夜电影久久久 | 亚洲国产999 | 三级在线视频观看 | 五月婷婷电影网 | 日韩v欧美v日本v亚洲v国产v | 国产原创在线 | 日韩精品一区二区三区免费观看 | 久久久国产成人 | 国内精品在线看 | 色婷婷影视 | 久久久免费看片 | 国产日韩欧美网站 | 色婷婷色| 播五月综合 | 91久久国产露脸精品国产闺蜜 | 手机色站 | 四虎国产永久在线精品 | 午夜精品久久久久久久久久久 | 成人免费在线观看av | 久久99亚洲精品久久 | 激情欧美xxxx| 成人资源在线 | 精品久久久久久久久久 | 韩国av一区二区 | 国内精品久久久精品电影院 | 在线之家免费在线观看电影 | 在线观看一级 | 亚洲精品久久久久999中文字幕 | 97操碰| 激情综合网色播五月 | 在线观看日韩免费视频 | 91精品国产乱码在线观看 | 久久手机精品视频 | 又爽又黄又刺激的视频 | 久免费视频 | 视频国产| 亚州av网站 | 成人免费在线播放 | 国产精品中文字幕在线播放 | 国产精品原创在线 | 精品爱爱 | 在线观看黄色大片 | 亚洲精品久久久蜜桃 | 日韩欧美高清在线观看 | 97视频免费播放 | 日韩精品免费在线观看视频 | 久久久亚洲国产精品麻豆综合天堂 | 国产精品电影一区二区 | av免费成人| 最近中文字幕mv免费高清在线 | 国产福利一区二区三区在线观看 | 操操日日| 久久精品一区 | 天天舔夜夜操 | 欧美激情第28页 | 91尤物在线播放 | 久久免费视屏 | 久久亚洲福利 | 四虎影视国产精品免费久久 | 国产中文字幕网 | 亚洲精品资源 | 国产破处在线视频 | www.狠狠操.com | 国产在线精品一区二区不卡了 | 精品一区91| 成人h在线| 亚洲视频aaa | 狠狠操.com | 一级黄色大片 | 亚在线播放中文视频 | 久久不射电影网 | 91精品入口 | 天天操夜夜操夜夜操 | 国产精品国产毛片 | 911精品美国片911久久久 | 91视频在线播放视频 | 久久99视频免费 | 亚洲精品午夜aaa久久久 | 国产成人久久精品亚洲 | 精品人人人 | 夜色.com| 精品欧美小视频在线观看 | 啪嗒啪嗒免费观看完整版 | 一区二区视频免费在线观看 | 亚洲欧美日韩中文在线 | 亚洲精品自拍视频在线观看 | 久久久久影视 | 久久久久久久久久久久久久免费看 | 久久精品毛片基地 | 久久香蕉国产精品麻豆粉嫩av | 在线观看成人毛片 | 国产人在线成免费视频 | 亚洲一区二区高潮无套美女 | 国产亚洲一区 | 日本久久久亚洲精品 | 日韩羞羞 | 不卡的av电影在线观看 | 最新国产福利 | 亚洲国产电影在线观看 | 日韩精品一区二区三区三炮视频 | .国产精品成人自产拍在线观看6 | 久草9视频 | 久久一视频 | 免费久久久久久 | 日韩精品一区二区免费视频 | 99精品国产高清在线观看 | 二区在线播放 | .国产精品成人自产拍在线观看6 | 国产在线观看中文字幕 | 在线一区观看 | 久久在线免费视频 | 99高清视频有精品视频 | 色综合咪咪久久网 | 国产精品视频免费看 | 在线视频一区观看 | 国内精品久久久久久中文字幕 | 天天操天天摸天天干 | 91av在线免费看 | 天天操操操操操操 | 九九九在线观看视频 | 亚洲免费公开视频 | 在线网站黄 | 精品国产乱码久久久久久1区二区 | 亚洲欧美一区二区三区孕妇写真 | 91看片在线免费观看 | 欧美伦理一区二区三区 | 91久久国产精品 | 麻豆传媒视频在线播放 | 91视频91蝌蚪 | 久久在线精品视频 | 国产成人精品一区二区在线观看 | 欧美综合久久久 | 久草香蕉在线视频 | 97国产大学生情侣酒店的特点 | 国产免费视频在线 | 久久午夜鲁丝片 | 黄在线免费看 | 国产免费叼嘿网站免费 | 天堂网av在线 | 2024国产精品视频 | 日本精品一区二区三区在线观看 | 国产在线观看高清视频 | 黄色a一级片 | 人人草天天草 | 国产一区视频在线播放 | 国产91精品欧美 | 九九99视频 | 亚洲精品毛片一级91精品 | 天天插天天干天天操 | 久草成人在线 | 久久久久久久久久久免费视频 | 麻豆国产网站 | 草久久av| 久久久久久久免费 | 精品福利在线视频 | 久久资源在线 | 成年人黄色大片在线 | 在线播放精品一区二区三区 | 999日韩 | 亚洲老妇xxxxxx | 国产成人黄色网址 | a视频免费在线观看 | 中文字幕在线日 | 久久精品国产精品亚洲 | 成 人 免费 黄 色 视频 | 伊人婷婷综合 | 成人毛片久久 | 久久久久亚洲精品 | 麻豆一区二区 | 成年人视频在线免费播放 | 91大神在线观看视频 | 胖bbbb搡bbbb擦bbbb| 最近中文字幕免费视频 | 午夜18视频在线观看 | 91九色国产 | 久久久这里有精品 | 国产女v资源在线观看 | 国产精品一区二区久久精品爱微奶 | 国产精品麻豆99久久久久久 | 在线免费观看一区二区三区 | 在线亚洲小视频 | 亚洲精选国产 | 日韩精品在线免费播放 | 国产成人a v电影 | 又黄又刺激视频 | 在线看片日韩 | 日韩二三区 | 最近日本字幕mv免费观看在线 | 日韩中文在线电影 | 中文字幕日韩伦理 | 天天视频亚洲 | 久久久午夜电影 | 精品一区免费 | 免费久久精品视频 | 欧美日韩精品影院 | 在线观看中文字幕亚洲 | 综合激情婷婷 | 欧美一进一出抽搐大尺度视频 | 91视频观看免费 | 久久线视频| 日韩视频一区二区 | 久久成人在线视频 | 亚洲精品欧美专区 | 一区二区三区不卡在线 | 91精品一区二区三区蜜桃 | 天天干天天天 | 在线va视频| 黄色av一区 | 亚洲精品大全 | av大片免费 | 国产视频精品在线 | 99欧美| 97色综合 | 奇米影视999 | 日日碰夜夜爽 | 999久久久免费视频 午夜国产在线观看 | 国产视频一区在线免费观看 | 成人欧美一区二区三区黑人麻豆 | 韩国在线一区二区 | 亚洲一区在线看 | 成人av手机在线 | 高清精品在线 | 最近乱久中文字幕 | 蜜桃麻豆www久久囤产精品 | 狠狠干五月天 | 国产综合香蕉五月婷在线 | 最新中文字幕在线资源 | 成 人 黄 色 片 在线播放 | 欧美在线不卡一区 | 天天射射天天 | 国产黄a三级三级 | 久久精品视频在线观看免费 | 亚洲国产av精品毛片鲁大师 | 成人黄色小说视频 | 午夜三级影院 | 亚洲影视资源 | 99久久久久久久久 | 超碰在线9 | 色综合小说 | 国产精品久久久久久久久久久久午夜片 | 国产精品久久久久久婷婷天堂 | 国产精品乱码高清在线看 | 69av在线播放 | 一本到在线| 国产成人av综合色 | 欧美日韩在线视频观看 | 色婷婷免费视频 | 中文字幕av一区二区三区四区 | 日韩在线影视 | 久草在线视频资源 | 免费观看91视频大全 | 天天添夜夜操 | 精品一区在线看 | 五月婷婷综合网 | 成人xxxx| 国产高清99 | 亚洲精品激情 | 日韩专区 在线 | 天天操偷偷干 | 国产精品一区二区三区在线免费观看 | 黄色免费在线看 | 韩日在线一区 | 欧美激情操 | 99免在线观看免费视频高清 | 亚洲精品午夜久久久久久久 | 国产综合在线观看视频 | 9久久精品 | 青草视频在线看 | www.久草视频 | 少妇bbb搡bbbb搡bbbb | 精品一区二区免费在线观看 | 狠狠操天天射 | 中文视频一区二区 | 免费视频一区二区 | 99在线精品免费视频九九视 | 玖玖精品视频 | 亚洲成人av片在线观看 | 国产麻豆精品久久 | 精品在线播放视频 | 日韩免费三区 | 久久最新网址 | 丝袜护士aⅴ在线白丝护士 天天综合精品 | 国产高清99 | 久久精品一区二区国产 | 六月天综合网 | 久久精品成人欧美大片古装 | 免费日韩在线 | 在线视频一二区 | 人人精久| 日韩精品一区二区三区免费观看 | 69亚洲乱| 久久另类视频 | 日韩在线电影一区 | 国产精品日韩在线播放 | 欧美日韩网站 | 久久午夜鲁丝片 | 国产精品正在播放 | 97超碰人人| 日韩专区 在线 | 色综合中文综合网 | 日本mv大片欧洲mv大片 | 一区二区伦理电影 | 最近中文字幕完整高清 | 久久蜜臀av | 欧美性春潮 | av成年人电影 | 麻豆91精品 | 亚洲综合涩 | 久久精品一区二区三区视频 | 麻豆国产精品视频 | 色综合五月天 | 波多野结衣电影一区二区 | 亚洲高清免费在线 | 超碰97网站 | 国产日女人 | 中文区中文字幕免费看 | 免费久久久久久久 | 日韩中文字幕免费电影 | 高清不卡一区二区三区 | 久久视频网 | 在线你懂的视频 | 激情网站网址 | 国产精品都在这里 | 91久久一区二区 | 亚洲女同ⅹxx女同tv | 国产亚洲在 | 婷婷激情综合 | 欧美精品999| 久久精品亚洲精品国产欧美 | 精品亚洲一区二区三区 | 成人9ⅰ免费影视网站 | 日韩电影一区二区三区在线观看 | 久久久五月婷婷 | av经典在线 | 最新国产精品亚洲 | 六月激情 | 成人黄色影片在线 | 成人动漫一区二区 | 国产精品女主播一区二区三区 | 91成人久久 | 91av观看 | 视频成人永久免费视频 | 国产精品va在线观看入 | 久久a v视频 | 日产av在线播放 | 亚洲欧美国产视频 | 91麻豆文化传媒在线观看 | 精品久久久久久亚洲综合网站 | 日韩av片无码一区二区不卡电影 | 久草在线视频中文 | 91黄色小视频 | 成人99免费视频 | 国产日韩在线视频 | 日本精品视频一区 | 天天射天天做 | 天天干天天干天天操 | 99精品免费久久久久久日本 | 午夜在线免费观看 | 五月天中文字幕mv在线 | 国产一级电影在线 | 99热这里只有精品在线观看 | 久久久久亚洲国产精品 | 美女网站免费福利视频 | 久久福利在线 | 97超碰网| 黄色免费视频在线观看 | 欧美激情综合五月 | 久久久久久亚洲精品 | 永久免费视频国产 | 久久综合桃花 | 国产精品乱码久久久久久1区2区 | 免费福利视频网站 | 99久热 | 91精品啪在线观看国产线免费 | 国产精品一区二区三区在线免费观看 | 欧美精品国产综合久久 | 香蕉91视频 | 国模精品一区二区三区 | 日韩高清无线码2023 | 日韩高清www | 日韩激情片在线观看 | 久久精品五月 | 天天射综合 | 在线国产一区二区三区 | 黄色亚洲在线 | 免费视频黄色 | 3d黄动漫免费看 | 麻豆精品传媒视频 | 九九热在线视频 | 精品亚洲免费 | 99精品视频观看 | 亚洲精品在线国产 | 免费人成在线观看网站 | 国产精品久久久久久久久久久免费 | 99视频免费观看 | 日韩丝袜视频 | 开心激情网五月天 | 久久久国产精华液 | 色在线免费观看 | aaaaaa毛片| 免费看国产精品 | 成年人免费在线播放 | 久久国产综合视频 | 91免费的视频在线播放 | 999久久久国产精品 高清av免费观看 | 黄色精品久久 | 精品少妇一区二区三区在线 | 顶级欧美色妇4khd | 九色激情网 | 国产精品视频99 | 久久久久久久久久久久av | 91麻豆精品一区二区三区 | 深爱婷婷久久综合 | 热久久精品在线 | 国产亚洲免费观看 | 91视频一8mav | 在线观看www视频 | 九九交易行官网 | 国产精品无 | 丁香婷婷久久久综合精品国产 | 久久久久久国产一区二区三区 | 久久这里只精品 | av免费在线播放 | 看黄色91| 国产黄色在线看 | 免费男女羞羞的视频网站中文字幕 | 日韩欧美视频一区二区 | 欧美日韩亚洲第一 | 18+视频网站链接 | 色婷婷伊人| 国产精品免费一区二区三区在线观看 | 97超碰在线视 | 亚洲精品视频在线播放 | 精品国产一区二区三区四区vr | 人人爱人人添 | 国产精品国产三级国产专区53 | 精品免费久久 | 国产999视频在线观看 | 国产福利一区二区三区视频 | 欧美国产日韩中文 | 美女网站色免费 | 久久国产精品99久久久久 | 亚洲精品h| 最近中文字幕视频网 | 中文字幕人成不卡一区 | 91国内在线 | 98涩涩国产露脸精品国产网 | 亚洲黄色免费网站 | 黄色三级视频片 | 黄色激情网址 | www国产亚洲精品 | 国产免费亚洲 | 在线不卡视频 | caobi视频| 国产黄色大片 | 亚洲精品乱码久久久久久蜜桃动漫 | 欧美一级视频免费看 | 精品视频久久 | 国产精品美女视频 | 96国产精品视频 | 国产区精品在线观看 | 日日夜夜av | 亚洲午夜精品一区二区三区电影院 | 亚洲视频免费在线观看 | 韩国在线视频一区 | 久久久久国产视频 | 久久高清国产视频 | 婷婷中文字幕在线观看 | 免费在线观看日韩视频 | 日本黄色免费看 | 亚洲天堂网视频在线观看 | 成在人线av | 国产一二三区在线观看 | 国产精品综合久久久 | 婷婷www| 国产精品黄色 | 五月天婷婷丁香花 | 狠狠狠操| 精品亚洲二区 | 91刺激视频 | 在线观看的黄色 | 免费亚洲精品 | 美女视频黄是免费的 | 久久婷婷综合激情 | 久草在线| 亚洲精品自拍视频在线观看 | 成人毛片在线视频 | 久草在线视频在线观看 | 91少妇精拍在线播放 | 国产一区高清在线 | 成人小电影在线看 | 国产看片免费 | 亚洲精品乱码久久久久久蜜桃欧美 | 久久久久久久99 | a天堂一码二码专区 | a特级毛片 | 中文字幕在线观看不卡 | 在线观看国产 | 国产日韩精品在线观看 | 国产亚洲精品久久久久久网站 | 日韩专区中文字幕 | 中文字幕在线免费看 | 色综合天天爱 | 天天干夜夜夜操天 | 岛国大片免费视频 | 久久综合色天天久久综合图片 | 亚洲综合小说电影qvod | 五月婷婷av在线 | 少妇bbb搡bbbb搡bbbb′ | 欧美二区三区91 | 亚洲国产精品人久久电影 | 四虎欧美 | 五月天国产 | 国产成人精品在线播放 | 一个色综合网站 | www91在线| 国产日韩在线观看一区 | 亚洲成人影音 | 亚洲黄色免费网站 | 51久久成人国产精品麻豆 | 欧美成人免费在线 | 五月婷婷久久综合 | 国产精品999久久久 久产久精国产品 | 亚洲精品美女在线观看播放 | 日本三级吹潮在线 | 欧美日韩国产一区二区三区在线观看 | 免费看的av片 | av色图天堂网 | 黄色片网站av | 一区av在线播放 | 日韩在线中文字幕 | 国产精品入口a级 | 国产一区二区三区 在线 | 日韩av免费网站 | 欧美天天综合网 | 国产精品自产拍在线观看中文 | 视频在线观看入口黄最新永久免费国产 | 丰满少妇在线观看网站 | 天天综合五月天 | 免费视频二区 | av在线短片 | 在线视频欧美日韩 | 精品国产一区二区三区四 | 久久久久亚洲国产精品 | 91亚洲精品久久久蜜桃网站 | 国产亚洲婷婷免费 | 狠狠色丁香九九婷婷综合五月 | 中文字幕你懂的 | 国产视频在线观看一区 | 国产黄色视 | 精品国产乱码一区二 | 欧美日韩免费观看一区二区三区 | 欧美日韩91| 久久激情视频 久久 | 夜夜夜精品 | 天天操天天干天天 | 黄色一级大片在线免费看产 | 精品久久久久久国产 | 国产精品亚洲视频 | 国产精品久久精品 | 天天色天天色 | 天天操操操操操 | 黄色精品久久 | 亚洲精品美女在线观看播放 | 激情偷乱人伦小说视频在线观看 | 久久午夜色播影院免费高清 | 国产毛片久久久 | 日韩欧美在线不卡 | 在线观看国产亚洲 | 五月婷婷免费 | 久久精品在线免费观看 | 在线观看一区 | 91九色国产 | 国产一级免费播放 | 中文字幕91视频 | 久草网在线观看 | 成人精品视频久久久久 | 男女拍拍免费视频 | 亚洲第一区在线观看 | 少妇性色午夜淫片aaaze | 久久撸在线视频 | 亚洲成人黄色 | 久久欧美综合 | 在线亚洲高清视频 | 狠狠的操你 | 国产精品视频在线看 | 国产精品久久久99 | 色综合久久久久久中文网 | 亚洲无人区小视频 | 天天操夜夜看 | 91在线产啪 | 日韩国产精品久久久久久亚洲 | 日韩在线色视频 | 中文字幕在线影院 |