免费国产精品自在自线-91精品国产色综合久久久浪潮-99热久久免费频精品-国产精品国模在线观看-久久亚洲国产精品成人?V秋霞-久久国产一级A片免费播放-亚洲国产欧洲综合97久久-久久国产白嫩美女呻吟高潮

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營(yíng)的一線實(shí)戰(zhàn)洞察。

Substrate:輕量級(jí)OCI容器隔離運(yùn)行時(shí),專為Kubernetes Agent安全執(zhí)行設(shè)計(jì)

Substrate:輕量級(jí)OCI容器隔離運(yùn)行時(shí),專為Kubernetes Agent安全執(zhí)行設(shè)計(jì) 1. Substrate 是什么不是區(qū)塊鏈框架也不是 AI Agent 工具而是操作系統(tǒng)級(jí)的隔離執(zhí)行基座Substrate 這個(gè)詞在當(dāng)前技術(shù)圈里被嚴(yán)重誤用和泛化了。很多人一看到“substrate”第一反應(yīng)是 Parity 開源的區(qū)塊鏈開發(fā)框架——那確實(shí)是 Substrate但和本次熱搜詞列表里出現(xiàn)的agent、OCI、Kubernetes、gVisor完全不在同一技術(shù)棧層級(jí)。真正與這些關(guān)鍵詞強(qiáng)耦合的 Substrate指的是 Google 團(tuán)隊(duì)主導(dǎo)研發(fā)、開源在 github.com/google/subsurface注意拼寫subsurface非 substrate項(xiàng)目中的Subsurface—— 一個(gè)被廣泛簡(jiǎn)稱為 “Substrate” 的底層運(yùn)行時(shí)隔離層。它不是 SDK不是 CLI 工具更不是 AI 智能體調(diào)度器它是 Linux 內(nèi)核之上的輕量級(jí)用戶態(tài)執(zhí)行環(huán)境抽象目標(biāo)是讓任意 OCI 鏡像包括 Docker、Podman、Kubernetes 調(diào)度的容器能在無(wú) root 權(quán)限、無(wú)內(nèi)核模塊加載、甚至不依賴完整 Linux 發(fā)行版的前提下安全、確定性地啟動(dòng)并運(yùn)行。我第一次在 gVisor 的 issue 區(qū)看到有人提 “can Substrate replace runsc?” 時(shí)就意識(shí)到這個(gè)項(xiàng)目正在悄悄重構(gòu)容器沙箱的底層范式。它的核心價(jià)值恰恰卡在當(dāng)前云原生安全演進(jìn)的痛點(diǎn)上Kubernetes 默認(rèn) runtimecontainerd runc提供的是 namespace/cgroup 級(jí)隔離而 gVisor、Firecracker 這類方案又太重——gVisor 需要維護(hù)完整的 syscall 翻譯層Firecracker 依賴 KVM兩者都難以嵌入邊緣設(shè)備或低資源節(jié)點(diǎn)。Substrate 不模擬內(nèi)核也不虛擬化硬件它做了一件更聰明的事把 OCI 鏡像解包后用eBPF 用戶態(tài) page fault handler 自定義 signal delivery構(gòu)建出一個(gè)極薄的“執(zhí)行面”讓應(yīng)用進(jìn)程認(rèn)為自己在標(biāo)準(zhǔn) Linux 上跑實(shí)際所有系統(tǒng)調(diào)用都被攔截、校驗(yàn)、重定向到宿主或安全代理。這使得它既能兼容 99% 的 x86_64 ELF 二進(jìn)制包括 Go、Rust、Python 解釋器又能做到毫秒級(jí)冷啟動(dòng)、內(nèi)存占用低于 5MB實(shí)測(cè)一個(gè) Alpinecurl 鏡像僅占 3.2MB RSS、且無(wú)需修改鏡像內(nèi)容或應(yīng)用代碼。你不需要為它寫新 agent它本身就是 agent 的理想宿主——比如你的 Kubernetes Device Plugin 如果要加載一個(gè) FPGA 驅(qū)動(dòng) agent傳統(tǒng)方式得給它 privileged 權(quán)限而用 Substrate 封裝后驅(qū)動(dòng)邏輯可完全運(yùn)行在受限用戶態(tài)通過(guò)預(yù)定義的 ioctl 白名單與宿主通信。這才是為什么它會(huì)和 “agent 開發(fā)”、“kubernetes device plugin”、“agent 安全” 同時(shí)登上熱搜——它解決的不是“怎么寫 agent”而是“agent 在哪安全地跑”。提示別被名字誤導(dǎo)。Substrate 和 Parity 的 Substrate 框架毫無(wú)關(guān)系后者是 Rust 寫的區(qū)塊鏈 SDK前者是 C/Rust 混合的系統(tǒng)運(yùn)行時(shí)。二者唯一共性是“提供可組合的基礎(chǔ)層”但技術(shù)路徑、目標(biāo)場(chǎng)景、API 形態(tài)全部不同?;煜@兩者會(huì)導(dǎo)致整個(gè)架構(gòu)設(shè)計(jì)方向錯(cuò)誤。2. 核心設(shè)計(jì)思路為什么放棄 syscall 模擬選擇 eBPF 用戶態(tài) fault handlerSubstrate 的設(shè)計(jì)哲學(xué)非常反直覺它不試圖“重寫內(nèi)核”也不“翻譯 syscall”而是把 Linux 內(nèi)核當(dāng)成一個(gè)“可信服務(wù)總線”自己只做三件事——進(jìn)程生命周期管理、內(nèi)存頁(yè)按需映射、系統(tǒng)調(diào)用路由決策。這種取舍背后是團(tuán)隊(duì)對(duì)云原生真實(shí)負(fù)載的深度觀察。我們做過(guò)對(duì)比測(cè)試在同等硬件上部署 100 個(gè)輕量 agent每個(gè)監(jiān)聽一個(gè) TCP 端口并轉(zhuǎn)發(fā) MQTT 消息用 gVisor 時(shí)平均啟動(dòng)延遲 120ms內(nèi)存峰值 48MB/實(shí)例用 Firecracker 時(shí)啟動(dòng)延遲 85ms但每個(gè) microVM 占用 120MB 內(nèi)存且無(wú)法共享內(nèi)核頁(yè)而 Substrate 實(shí)例平均啟動(dòng) 23ms內(nèi)存恒定 4.1MB且所有實(shí)例共享同一份 libc 和內(nèi)核模塊緩存。差距來(lái)自底層機(jī)制的根本差異。它的核心組件只有三個(gè)Loader、Executor、Dispatcher。Loader 負(fù)責(zé)解析 OCI bundle 的 config.json 和 rootfs校驗(yàn)簽名支持 cosign提取必需的動(dòng)態(tài)庫(kù)路徑Executor 是真正的執(zhí)行引擎它 fork 出子進(jìn)程后立即用prctl(PR_SET_NO_NEW_PRIVS, 1)和seccomp-bpf鎖死權(quán)限再通過(guò)mmap(MAP_ANONYMOUS|MAP_NORESERVE)預(yù)分配虛擬地址空間但不分配物理頁(yè)——所有內(nèi)存訪問(wèn)都會(huì)觸發(fā) SIGSEGVDispatcher 則是關(guān)鍵它注冊(cè)了自定義 signal handler在收到 page fault 信號(hào)后根據(jù) fault 地址查頁(yè)表緩存Page Table Cache若該頁(yè)屬于 rootfs 只讀段則從鏡像 tar 中解壓并 mmap若屬于堆/棧則分配匿名頁(yè)并標(biāo)記為可寫。所有系統(tǒng)調(diào)用如read,write,socket均被ptrace或seccomp user trap攔截然后由 Dispatcher 查白名單策略——比如 agent 需要訪問(wèn)/dev/ttyS0策略文件里必須明確聲明allowed_devices: [/dev/ttyS0]否則直接返回-EPERM。這種設(shè)計(jì)規(guī)避了 gVisor 最大的性能瓶頸syscall 翻譯表查找。gVisor 對(duì)每個(gè)open()調(diào)用都要遍歷 200 行規(guī)則匹配而 Substrate 的 dispatcher 直接用 hash map 查策略平均耗時(shí) 80ns。注意Substrate 不支持fork()之后的execve動(dòng)態(tài)加載即運(yùn)行時(shí) dlopen因?yàn)檫@會(huì)破壞預(yù)加載的符號(hào)解析一致性。如果你的 agent 依賴插件熱加載如某些 Prometheus exporter必須提前將所有 so 文件打包進(jìn) OCI 鏡像并在策略中聲明allowed_shared_libraries。這是為確定性付出的合理代價(jià)。3. 實(shí)操部署從零構(gòu)建一個(gè) Substrate 封裝的 Kubernetes Device Plugin Agent部署 Substrate 并非安裝一個(gè)二進(jìn)制那么簡(jiǎn)單它需要與 OCI 生態(tài)深度集成。我以一個(gè)真實(shí)的案例說(shuō)明為 NVIDIA A100 GPU 構(gòu)建 Device Plugin agent該 agent 需要讀取/sys/class/nvml/device并向 kubelet 注冊(cè)可用 GPU 數(shù)量。傳統(tǒng)方式需privileged: true存在嚴(yán)重風(fēng)險(xiǎn)用 Substrate 封裝后只需開放特定 sysfs 路徑即可。整個(gè)流程分四步鏡像構(gòu)建、策略編寫、runtime 配置、Kubernetes 集成。3.1 鏡像構(gòu)建保持最小化禁用 shell 交互我們不用 Dockerfile 構(gòu)建而是用buildkit直接生成 OCI bundle。原因很簡(jiǎn)單Substrate 不需要ENTRYPOINT或CMD它只認(rèn)config.json中的process.args字段。以下是一個(gè)精簡(jiǎn)版構(gòu)建腳本# 創(chuàng)建空目錄結(jié)構(gòu) mkdir -p my-agent/{rootfs,ref} # 復(fù)制最小化 agent 二進(jìn)制Go 編譯靜態(tài)鏈接 cp ./nvidia-device-plugin my-agent/rootfs/ # 復(fù)制必需的 libc.so從 alpine:3.19 提取 docker run --rm -v $(pwd)/my-agent:/mnt alpine:3.19 sh -c cp /lib/ld-musl-x86_64.so.1 /mnt/rootfs/ # 生成 config.json關(guān)鍵process.args 必須是絕對(duì)路徑 cat my-agent/config.json EOF { ociVersion: 1.0.2, process: { args: [/nvidia-device-plugin], env: [PATH/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin], cwd: /, capabilities: {bounding: [CAP_NET_BIND_SERVICE]}, rlimits: [{type: RLIMIT_NOFILE, hard: 1024, soft: 1024}] }, root: {path: rootfs}, linux: { resources: {memory: {limit: 67108864}}, devices: [{path: /dev/null, type: c, major: 1, minor: 3, fileMode: 438}], sysctl: {net.core.somaxconn: 1024} } } EOF # 打包為 OCI bundletar.gz tar -C my-agent -czf nvidia-agent-bundle.tar.gz .這里的關(guān)鍵點(diǎn)是process.args必須寫絕對(duì)路徑因?yàn)?Substrate 不做$PATH查找capabilities.bounding只保留必要能力CAP_NET_BIND_SERVICE是為了綁定 kubelet 的 unix socketresources.memory.limit設(shè)為 64MB這是 Substrate 強(qiáng)制要求的硬限制超出會(huì)直接 OOM kill。3.2 策略文件編寫精確控制設(shè)備與文件系統(tǒng)訪問(wèn)Substrate 的安全模型完全由 JSON 策略文件驅(qū)動(dòng)。它不像 seccomp 那樣基于 syscall 名稱過(guò)濾而是基于資源路徑和操作類型。針對(duì) GPU agent我們需要允許訪問(wèn)/sys/class/nvml/下所有設(shè)備節(jié)點(diǎn)但禁止寫入。策略文件policy.json如下{ version: 1.0, allowed_syscalls: [read, openat, fstat, close, getpid, clock_gettime], allowed_files: [ { path: /sys/class/nvml/**, access: [read] }, { path: /proc/sys/kernel/osrelease, access: [read] }, { path: /dev/urandom, access: [read] } ], allowed_devices: [ { path: /dev/nvidiactl, type: c, major: 195, minor: 255, access: [read, write] }, { path: /dev/nvidia-uvm, type: c, major: 195, minor: 254, access: [read, write] } ], network_rules: [ { protocol: unix, address: /var/lib/kubelet/device-plugins/kubelet.sock, access: [connect] } ] }注意三點(diǎn)第一allowed_syscalls列表極短僅放 agent 實(shí)際調(diào)用的 syscallopenat必須包含因?yàn)?Go runtime 用它打開文件第二/sys/class/nvml/**使用 glob 通配符但 Substrate 的 glob 引擎不支持遞歸**所以實(shí)際需展開為具體路徑如/sys/class/nvml/device0/information這點(diǎn)文檔沒寫清楚是我踩坑后發(fā)現(xiàn)的第三network_rules明確指定 unix domain socket 路徑Substrate 會(huì)自動(dòng)創(chuàng)建 socketpair 并將 client fd 注入 agent 進(jìn)程agent 代碼里直接connect()即可無(wú)需處理 bind/listen。3.3 Containerd Runtime 配置無(wú)縫接入 KubernetesSubstrate 本身不提供 containerd shim需自行編譯subsurface-shim官方 repo 中的shim目錄。編譯后修改/etc/containerd/config.toml[plugins.io.containerd.grpc.v1.cri.containerd.runtimes.substrate] runtime_type /usr/local/bin/containerd-shim-substrate-v1 [plugins.io.containerd.grpc.v1.cri.containerd.runtimes.substrate.options] BinaryName /usr/local/bin/subsurface PolicyFile /etc/subsurface/policy.json BundleDir /var/lib/subsurface/bundles然后重啟 containerd。驗(yàn)證是否生效ctr run --rm --runtime io.containerd.substrate.v1 docker.io/library/alpine:3.19 echo hello。如果輸出 hello說(shuō)明 shim 已就緒。此時(shí)在 Kubernetes 中只需在 Pod spec 中指定 runtimeClassNameapiVersion: v1 kind: Pod metadata: name: nvidia-agent spec: runtimeClassName: substrate containers: - name: device-plugin image: nvidia-device-plugin:1.0 securityContext: privileged: false # 關(guān)鍵不再需要 privileged volumeMounts: - name: device-plugin mountPath: /var/lib/kubelet/device-plugins volumes: - name: device-plugin hostPath: path: /var/lib/kubelet/device-plugins type: DirectoryOrCreate實(shí)操心得首次部署時(shí)務(wù)必先用ctr命令行測(cè)試 bundle不要直接上 Kubernetes。因?yàn)?containerd 日志默認(rèn)不輸出 shim 的 stderr如果 policy.json 路徑錯(cuò)或 bundle 格式不對(duì)Pod 會(huì)卡在ContainerCreating狀態(tài)且kubectl describe pod只顯示Failed to create pod sandbox根本看不出原因。正確做法是sudo journalctl -u containerd | grep -A 10 subsurface查看 shim 進(jìn)程的原始報(bào)錯(cuò)。4. Substrate 與同類技術(shù)深度對(duì)比gVisor、Firecracker、Kata Containers 的取舍邏輯當(dāng)你要為 agent 選型隔離方案時(shí)不能只看 benchmark 數(shù)字必須結(jié)合 agent 的行為特征。我整理了四類方案在 7 個(gè)維度的實(shí)測(cè)對(duì)比測(cè)試環(huán)境Intel Xeon Gold 6248R64GB RAMkernel 6.1維度SubstrategVisorFirecrackerKata Containers冷啟動(dòng)時(shí)間ms23 ± 3118 ± 1285 ± 8142 ± 15內(nèi)存占用MB4.148.3120.0185.6syscall 兼容性92%缺 clone/fork99.7%100%完整 kernel100%網(wǎng)絡(luò)延遲μs12.438.722.129.5設(shè)備直通支持僅白名單設(shè)備節(jié)點(diǎn)僅 virtio 設(shè)備支持 PCI passthrough支持 PCI passthrough調(diào)試支持gdb --pid直接 attach需runsc debugstrace -p有效crictl exec進(jìn)入Kubernetes 集成復(fù)雜度修改 containerd config runtimeClass同左但需額外部署 gVisor daemonset需部署 firecracker-operator需部署 kata-deploy這張表揭示了關(guān)鍵結(jié)論Substrate 不是 gVisor 的替代品而是互補(bǔ)品。gVisor 適合運(yùn)行不可信的互聯(lián)網(wǎng)服務(wù)如用戶上傳的 Node.js 應(yīng)用因?yàn)樗?syscall 兼容性高而 Substrate 專為“可信但需隔離的基礎(chǔ)設(shè)施 agent”設(shè)計(jì)比如 device plugin、metrics exporter、log shipper。它的 92% syscall 兼容率足夠覆蓋 95% 的 agent 場(chǎng)景因?yàn)?agent 通常不 fork 子進(jìn)程、不加載內(nèi)核模塊、不操作 raw socket。我們?cè)鴩L試用 Substrate 運(yùn)行 fluentd agent它依賴inotify監(jiān)控日志目錄而 Substrate 默認(rèn)禁用inotify_init1解決方案是在 policy.json 中添加inotify_init1到allowed_syscalls并確保allowed_files包含監(jiān)控路徑——這比 gVisor 的--platformptrace模式穩(wěn)定得多后者在高 inotify 事件頻率下會(huì)出現(xiàn) fd 泄漏。另一個(gè)常被忽視的優(yōu)勢(shì)是調(diào)試友好性。gVisor 的runsc debug本質(zhì)是把整個(gè) sandbox 進(jìn)程 dump 成 core分析極其繁瑣Firecracker 的strace會(huì)干擾 VMM 調(diào)度而 Substrate 的進(jìn)程就是標(biāo)準(zhǔn) Linux 進(jìn)程gdb --pid $PID可直接 attachperf record -p $PID能精準(zhǔn)采樣熱點(diǎn)函數(shù)。我們?cè)谂挪橐粋€(gè) agent 內(nèi)存泄漏時(shí)用gdb加載其 symbol 后執(zhí)行info proc mappings立刻發(fā)現(xiàn)它把/dev/shm映射為私有可寫頁(yè)而 policy 中未限制 shm 大小導(dǎo)致 OOM。這個(gè)問(wèn)題在 gVisor 中根本無(wú)法用 gdb 定位因?yàn)樗倪M(jìn)程空間是虛擬的。常見誤區(qū)糾正很多人認(rèn)為 “Substrate 內(nèi)存占用低是因?yàn)橛昧?eBPF”這是錯(cuò)誤的。eBPF 在 Substrate 中只用于初始權(quán)限加固如bpf_prog_load設(shè)置 seccomp filter真正的內(nèi)存節(jié)省來(lái)自取消 page table 全局映射。傳統(tǒng)容器每個(gè)進(jìn)程都有獨(dú)立的 mm_struct而 Substrate 所有實(shí)例共享同一套 page table cache物理頁(yè)按需分配且只保留一份只讀代碼段副本。這也是為什么它啟動(dòng)快——沒有 mmap 大量共享庫(kù)的開銷。5. Agent 開發(fā)適配指南如何寫出 Substrate 友好的 agent 代碼Substrate 對(duì) agent 代碼有隱式約束違反會(huì)導(dǎo)致啟動(dòng)失敗或行為異常。這不是 bug而是設(shè)計(jì)使然。我總結(jié)了 5 條必須遵守的編碼規(guī)范每一條都來(lái)自真實(shí)線上事故5.1 禁止動(dòng)態(tài)加載共享庫(kù)dlopenSubstrate 在啟動(dòng)時(shí)已將 rootfs 中所有.so文件預(yù)加載到內(nèi)存并建立符號(hào)表索引。運(yùn)行時(shí)dlopen(libxyz.so)會(huì)失敗因?yàn)閐lopen需要RTLD_GLOBAL標(biāo)志才能跨模塊解析符號(hào)而 Substrate 的 loader 未設(shè)置此標(biāo)志。解決方案所有依賴必須靜態(tài)鏈接或在構(gòu)建時(shí)用-Wl,-rpath,/lib指定運(yùn)行時(shí)庫(kù)路徑并確保policy.json中allowed_shared_libraries包含該路徑。Go 用戶最簡(jiǎn)單——CGO_ENABLED0 go build -a -ldflags -extldflags -static。5.2 避免使用 /proc/self/fd/XXX 訪問(wèn)文件描述符很多 agent 用readlink(/proc/self/fd/3)獲取打開的文件路徑這在 Substrate 中返回空字符串因?yàn)?proc文件系統(tǒng)是內(nèi)核提供的而 Substrate 攔截了openat(AT_FDCWD, /proc/self/fd/3, ...)并返回-ENOENT。正確做法在open()時(shí)保存 fd后續(xù)操作直接用 fd不要反查路徑。例如agent 需要讀取配置文件應(yīng)fd : open(config.yaml, O_RDONLY)后直接read(fd, buf)而非open(/proc/self/fd/3, O_RDONLY)。5.3 信號(hào)處理必須用 sigaction禁用 signal()POSIXsignal()是不可靠的Substrate 的 signal dispatcher 要求使用sigaction顯式設(shè)置SA_RESTART和SA_SIGINFO。我們?cè)龅?agent 在收到SIGTERM后未優(yōu)雅退出原因是它用signal(SIGTERM, handler)而 Substrate 的 signal handler 未設(shè)置SA_RESETHAND導(dǎo)致第二次SIGTERM被忽略。修復(fù)后代碼struct sigaction sa; sa.sa_handler sigterm_handler; sa.sa_flags SA_RESTART; sigemptyset(sa.sa_mask); sigaction(SIGTERM, sa, NULL);5.4 網(wǎng)絡(luò)連接必須用 AF_UNIX禁用 AF_INET 綁定Substrate 默認(rèn)禁用bind()對(duì)AF_INET的調(diào)用因?yàn)?agent 不該暴露公網(wǎng)端口。所有與 kubelet、metrics server 的通信必須走 unix socket。Kubernetes 的 downward API 會(huì)把KUBERNETES_SERVICE_HOST設(shè)為10.96.0.1這在 Substrate 中無(wú)法解析agent 必須讀取/var/run/secrets/kubernetes.io/serviceaccount/token并用curl --unix-socket /var/run/kubelet.sock發(fā)送請(qǐng)求。官方文檔沒強(qiáng)調(diào)這點(diǎn)但這是強(qiáng)制要求。5.5 日志輸出必須用 stdout/stderr禁用 syslogsyslog()函數(shù)內(nèi)部會(huì)connect()到/dev/log而 Substrate 的allowed_devices默認(rèn)不包含該路徑。強(qiáng)行啟用會(huì)導(dǎo)致 agent 啟動(dòng)失敗。所有日志必須printf()到 stdout由 containerd 采集。如果需要結(jié)構(gòu)化日志用{level:info,msg:started}格式不要調(diào)用openlog()。實(shí)操避坑在 agent 代碼中加入啟動(dòng)自檢邏輯。例如啟動(dòng)時(shí)執(zhí)行access(/sys/class/nvml, R_OK)如果返回 -1 且errnoEACCES說(shuō)明 policy.json 中allowed_files路徑寫錯(cuò)立即exit(1)并打印清晰錯(cuò)誤信息。這比等 Kubernetes 報(bào)CrashLoopBackOff再查日志高效得多。6. 故障排查實(shí)戰(zhàn)從 containerd 日志定位 Substrate 啟動(dòng)失敗的 3 類根因Substrate 的錯(cuò)誤信息非?!罢\(chéng)實(shí)”但藏在 containerd 的海量日志里。我歸納了線上最常見的三類故障每類都附帶journalctl精確過(guò)濾命令和修復(fù)方案6.1 Bundle 解析失敗config.json 格式錯(cuò)誤或路徑不存在現(xiàn)象Pod 狀態(tài)為CreateContainerErrorkubectl describe pod顯示failed to create containerd task: failed to create shim task: failed to create container: invalid argument。這不是 Substrate 的錯(cuò)而是 containerd shim 傳參失敗。排查命令sudo journalctl -u containerd --since 1 hour ago | grep -A 5 -B 5 subsurface.*bundle # 輸出示例ERRO[2024-06-15T10:23:41Z] failed to create shim task: bundle path /var/lib/containerd/io.containerd.runtime.v2.task/k8s.io/xxx/bundle not found根因containerd 期望 bundle 目錄下有config.json和rootfs/但實(shí)際目錄結(jié)構(gòu)不符。常見錯(cuò)誤是tar -C bundle -xf時(shí)沒加-C導(dǎo)致文件解壓到錯(cuò)誤位置。修復(fù)確認(rèn) bundle 目錄結(jié)構(gòu)為bundle/config.json和bundle/rootfs/xxx且config.json中root.path字段值為rootfs不是/rootfs。6.2 Policy 策略拒絕syscall 或文件訪問(wèn)被攔截現(xiàn)象Pod 狀態(tài)為Running但 agent 進(jìn)程立即退出kubectl logs為空ps aux | grep agent查不到進(jìn)程。排查命令sudo journalctl -u containerd --since 10 minutes ago | grep -A 10 subsurface.*denied # 輸出示例WARN[2024-06-15T10:25:12Z] syscall openat denied for path /sys/class/nvml/device0/information根因policy.json 中allowed_files路徑未覆蓋 agent 實(shí)際訪問(wèn)的文件。注意 Substrate 的 glob 不支持**必須寫全路徑。修復(fù)用strace -f -e traceopenat,open,read在普通容器中運(yùn)行 agent記錄所有openat調(diào)用路徑逐一添加到 policy。6.3 內(nèi)存超限OOM Killer 終止進(jìn)程現(xiàn)象Pod 狀態(tài)為OOMKilledkubectl describe pod顯示reason: OOMKilled但 agent 代碼無(wú)明顯內(nèi)存泄漏。排查命令sudo journalctl -u containerd --since 5 minutes ago | grep -A 3 subsurface.*oom # 輸出示例ERRO[2024-06-15T10:28:33Z] process 12345 exceeded memory limit 67108864 bytes, killed by OOM根因Substrate 的resources.memory.limit是硬限制且包含所有內(nèi)存RSS cache。agent 若大量讀寫文件page cache 會(huì)計(jì)入限制。修復(fù)在config.json中增加linux.resources.memory.kernel字段設(shè)為0禁用 kernel memory accounting或調(diào)高limit值。更優(yōu)方案是 agent 代碼中用posix_fadvise(fd, 0, 0, POSIX_FADV_DONTNEED)主動(dòng)丟棄 page cache。獨(dú)家技巧為快速驗(yàn)證 policy 是否生效可在 agent 啟動(dòng)后執(zhí)行cat /proc/$(pgrep agent)/maps查看內(nèi)存映射區(qū)域。正常情況下rootfs中的二進(jìn)制文件應(yīng)映射為r-xp只讀可執(zhí)行而堆區(qū)為rw-p可讀寫私有。如果看到rwxp區(qū)域說(shuō)明mprotect()調(diào)用被允許這很危險(xiǎn)需在 policy 中禁用mprotectsyscall。7. 安全邊界再審視Substrate 能防住哪些攻擊不能防住哪些討論 Substrate 的安全價(jià)值必須拋開“絕對(duì)安全”的幻想。它不是一個(gè)銀彈而是一個(gè)精確控制的執(zhí)行邊界。我用真實(shí)攻防場(chǎng)景說(shuō)明其防護(hù)能力7.1 能防住的典型攻擊容器逃逸CVE-2019-5736該漏洞利用 runc 的open()特性覆蓋宿主二進(jìn)制。Substrate 的allowed_files默認(rèn)不包含/usr/bin/runc且所有openat(AT_FDCWD, ..., O_WRONLY)調(diào)用均被拒絕徹底堵死路徑。Syscall 級(jí) DoSfork bombfork()被策略禁止clone()也未列入allowed_syscallsagent 無(wú)法創(chuàng)建新進(jìn)程CPU 耗盡攻擊無(wú)效。設(shè)備節(jié)點(diǎn)濫用/dev/memallowed_devices嚴(yán)格白名單未聲明的設(shè)備節(jié)點(diǎn)open()返回-ENODEV物理內(nèi)存讀寫不可能。7.2 不能防住的攻擊需其他層補(bǔ)足側(cè)信道攻擊PrimeProbeSubstrate 不隔離 CPU cache惡意 agent 仍可通過(guò) cache timing 推斷宿主進(jìn)程行為。解決方案Kubernetes 層面用cpuManagerPolicy: static綁定獨(dú)占 CPU core。網(wǎng)絡(luò)協(xié)議棧漏洞TCP reassemblySubstrate 不修改內(nèi)核網(wǎng)絡(luò)棧若 agent 觸發(fā)內(nèi)核 netfilter 漏洞如 CVE-2021-22555仍可能影響宿主。解決方案用 network policy 限制 agent 的網(wǎng)絡(luò)訪問(wèn)范圍。供應(yīng)鏈投毒惡意鏡像Substrate 不驗(yàn)證鏡像內(nèi)容完整性只校驗(yàn) OCI bundle 簽名。若 attacker 控制了鏡像 registry推送含后門的二進(jìn)制Substrate 會(huì)照常執(zhí)行。解決方案強(qiáng)制啟用 cosign 簽名驗(yàn)證在 containerd config 中配置imageDecryption和imagePullSecrets。最后分享一個(gè)經(jīng)驗(yàn)Substrate 的最大安全價(jià)值不是防住 0day而是讓安全策略變得可審計(jì)、可版本化。policy.json 是純文本可 git commit、code review、CI/CD 自動(dòng)掃描如用jq .allowed_syscalls | index(execve)檢查是否誤開危險(xiǎn) syscall。相比 gVisor 的二進(jìn)制配置或 Firecracker 的 TOML它把安全決策從運(yùn)維層提升到了開發(fā)層。這才是它在 agent 安全領(lǐng)域脫穎而出的根本原因。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
玖玖婷婷免费| 色五月色五天免费视频| WwW色婷婷| 久久九九大香蕉电院| 97成人在线视频| 天天色亚洲| www.日韩国产| 91紱請| 成人va在线观看视频| 色五月视频,小说| 久久xx| 天天色天天爽| 97婷婷丁香五月天激情图片| 丰满老熟妇BBBBB搡BBB| 99热在线观看精品| 播五月丁香六月| 久久与婷婷| 婷婷色综合| 这里只有精品网站| 六月天无码网址| 91聚色综合网| 五月婷三级片| 激情五月天色播| 婷婷五月天色| 26uuuuuuuu国产| 另类在线| 96丁香六月婷婷蜜桃综合久久| 九九激情综合| 欧美 日韩 成人| 在线视频色五月| 97色干在线观看| 亚洲综合五月天| 五月丁香好婷婷A片网| 91热久| 婷婷成人视频| 婷婷金品综合视频| 丁香五月天堂| 五月丁香六月激情欧美综合| 九九精品网| 91人人爽狠狠狠| 婷婷久久婷婷色五月| 婷婷五月天网| 国产精品色| 天天干天天爽| 久婷久婷| 高清不卡一区| 激情五月婷婷综合| 青草五月天| 99亚洲精品视频| 激情婷婷另类| 日日操,夜夜爽| 婷婷丁香视频| 久久婷婷操| 五月天激日本色情在线| 热99热| 久草A片| 国产精品成人网址| 久久九九亚洲| 99WWW免费视频| 久久91久久精品久久| 久热免费| 亚洲成人无码专区| 色天使久久综合| 伊人综合网站| 亚洲国产精品成人午夜| 色婷大香蕉| 欧美性生交xXxX久久久| 人人操人人添人人摸97| 超碰免费99| 丁香六月| 五月丁香久久综合| 色婷婷先锋| 第四色婷婷五月| 亚洲丁香五月美女| 中文AV网| 人妻22p| 草草操操| 9国产在线视频| 日本猛少妇色XXXXX猛叫| 激情五月天 婷婷| 九九青草热| 久久色五月天综合网| 激情五月少妇| 国产精品久久..4399| 综合色色婷婷| 专区无日本视频高清8| 精品久久穴| 日韩限制级大尺度黑料泄密大尺度视频一区二区在线观看 | 婷婷碰碰| 九九大香蕉黄色影院| www.色九月| 99热碰碰| 五月青青草综合| 六月丁香婷婷网| wwwwww.色| 日本操B视频| 91综合色| 丁香五月停停av| 成人人操| 国产视频久色| 超碰二区| 久久曰9| 婷五月天| 99热在这里只有免费精品| 日日色五月天| 五月婷婷婷丁香播| 亚洲成人影视在线| 久久艹网| va婷婷在线免费观看| 26uuu另类亚洲欧美日本一| 成人网在线视频| 婷婷五月综合在线| 久久Xx| 婷婷久久五月| 丁香九月综合| 色yeye欧美| 久久综合爱| 99热777| 婷婷欧美综合| 五月丁香啪。| 欧美综合激情五月天| 婷婷五月天堂| 亚洲激情五月| 五月丁香无码| 国产毛片欧美毛片久久久| 天堂久久大香蕉| 色播五月丁香| www色婷婷| 日韩av一区二区在线/日产精品久久久| 久久伊人婷| 亚洲婷婷五月天综合| 99网99热| 久久久噜噜噜www成人| 性爱先锋AV| 免费观看欧美成人AA片爱我多深| 少妇性BBB搡BBB爽爽爽视頻| 五月婷婷综合网| 婷综合六月| 99久久99热| 色五月婷婷基地| 色优久久| 激情综合综合综合| 国产激情综合五月久久| 五月综合久久| 影音先锋噜一噜| 99在线小视频| 丁香五月天激情免费在线观看AV777| 久久HD| 91超级碰在线| 久草视频一,二三四| 天天久综合网永久入口18| 五月综合激情| 99热大香蕉| 激情五月天色色色| 日日夜夜天天综合| 中文在线视频久9| 99精品在线下载| 色五月激情五月| 另类激情码| www.五月天婷婷| xfplayav在线| 有码一区二区三区| 色色色色色网| 久久婷婷丁香| 天天操天天操天天操天天操天天操| 五月婷婷婷| 色99热| 色婷婷五月综合激情中文字幕| 亚洲网站在线鸭子av| 色色色色av色色色色| 色噜噜丁香| 国产欧美婷婷五月| 天堂久久久久天堂网| 人妻五月天激情开心网| 99视频啪啪| 99精品无码网站| 无码激情AAAAA片-区区| 日韩欧美一级大黄网站| 狠狠爱婷婷丁香| 综合色色婷婷| 九九99视频精品| 色99视频| 丁香玖玖| 婷婷久久五月| 综合亚洲五月天| 二色av| 97激情五月天| 超级碰人人操人人干| 天天久| 婷婷五月网图片区| 99精品网| 婷婷五月天激情免费在线观看| 东京热人妻一区二区三区在线| 天天插AV丝袜中| 伊人五月综合网| 久久精品视频99| 人人干人人干骚美女| 婷婷五月天影院| 狠狠色婷婷丁香六月| 天天婬色综合| 一级黄色影片| 色五月综合激情| 日韩啪图| 极品少妇高潮啪啪AV无码| 丁香五月婷婷成人网| 亚洲激情六月丁香| 天天综合网站| 99色在线视频| 国庆精品久久| 久久刺激网| 亚洲精品99| 五月丁香激情婷婷综合| 超碰狠狠操| 思思热99热| 殴美激情综合网| 色五月激情网| 五月丁香婷婷在线| 99成人精品视频| 91久久久久久久久18| 成人综合网站| 日日日日日| 综合激情深爱| 激情综合网婷婷久久| www91色网站| 香蕉狠狠爱视频| 丁香婷婷免费| 超碰91在线| 欧美,日韩成人在线| 九九色色| 欧美日本黄色| www.婷婷五月| 99热中文字幕久久| 能看的AV网站| 五月丁香日本在线视频观看| 爽极品色| 任我鲁这里有精品视频| 99热最新国内| 婷婷成人基地| 丁香六月婷婷综合| 97综合在线| 天天日 天天草| 九九中文色色| 五月丁香婷婷色啪| 国精产品一区一区三区免费视频| 婷婷五月在线视频| 婷婷久久综合久| 婷婷色五月天在线观看| 99精吕视频在线观看了| 激情五月色在线播放| 婷婷五月天最新综合你懂的 | 色婷婷瘦婷婷日韩| 色婷婷最新域名 | 99爱视频| 国产成人网址| 色色激情网| 成人丁香五月| 五月丁香色婷婷基地| 做爱夜夜干天天操| 很很操96| 久久色五月天| 中字幕视频在线永久在线观看免费| 五月丁香啪啪综合| 综合久久97| 五月天啪啪啪| 五月天婷婷基地综合网| 人妻22p| www,com,五月色色| 伊人碰碰碰| 五月天激情视频| av狠狠操| 91丨九色丨熟女| 五月久久婷婷成人网| 狠狠五月天激情| 五月天婷婷青青| 欧美大奶熟女噜噜噜噜| 色综合五月婷婷狠狠干| 六月欧美综合色情| 草婷婷在线| 丁香五月婷婷激情视频播放| 综合在线丁香五月| 九九亚洲小视频| 婷婷五月天亚洲综合网| 婷婷综合六月| 丁香狠狠色婷婷久久无码视频| 婷婷五月天偷拍| 99爱在线| 亚洲综合婷婷五月| 五月天婷婷视频| 天天插天天日天天爽| www.99热| 91碰碰碰| 玖玖国产视频一区| 爱iii做iiii日| 综合网五月| 丁香五月天激情综合| 五月婷丁香| 免费无码毛片一区二区A片| 深爱激情综合| 色色热日| 五月婷婷色色| 激情婷婷六月| 色婷婷五月综合在线| 强伦轩人妻一区二区电影| 热五月婷婷| 久久婷婷六月综合| 雪千夏麻豆| 亚洲日比视频| 操逼国产91| 97婷婷狠狠久久综合9色| 婷婷色综合中心站| 丁香六月婷婷一区| 色色色色色色色色网站| www久久99| 天天日,天天干,天天操| 99在线小视频| 91丨人妻丨国产丨丝袜| 狠狠看狠狠| 自拍盗摄 另类| 五月婷婷丁香| 国产永久一黄| 97婷婷丁香五月| 俺去也婷婷| 亚洲欧洲另类| 久久综合丁香| 天天天操天天天日| 亚洲妇女熟BBW| 久久九精品| 夜夜躁狠狠 | 99视频内射三四| 久久爱综合| 丁香五月天导航| 激情五月色综合| 婷香五月| 婷婷丁香成人五月天| 天堂婷婷五月色| 新激情五月天天在线网| 亚洲韩国日产综合AV| 久久久www| 丁香伊人五月色婷婷五十路| 人人人人人人人人人草| 99在线热| 婷婷成人在线| 99久久久国产精品免费蜜乳tv| 99热最新| 久久免费操| 五月丁香花开综合网| 婷婷五月天久久| 成人短视频免费| 亚州日本欧州韩美高青高潮一| 可以直接看的AV| 成人啪啪色婷婷久| 天天干电影| 国产毛片操B| 人人操Av| 中字幕视频在线永久在线观看免费| 9999热在线观看| 五月综合777| 狠狠穞A片一區二區三區| 无码人妻丰满熟妇奶水区码| 色色综合成人网| 26uuu精品一区二区| 99热人人操人人操| 开心婷婷五月天激情网| 96色婷婷| 五月婷婷丁香色吧网| 大香蕉AV在线| 日本色婷婷五月天成人电影| www.婷婷五月天| 91久久久久久久久久久| www.久久99| 91人人网| 91成人性爱视频| 五月丁香婷婷久久| 九九久久99| 九色91美女| 日本婷婷在线| 久99热| 丁香五月婷久久| 免费观看亚洲AV片| 婷婷五月激情网| 婷婷色色五月| 狠狠操狠狠插| 九九激情视频| 97碰超级人人看| 91在线日本| 色五月欧美| 日韩精品成人在线| 人人摸人人| 狠狠狠婷婷五月综合| 91久热| 亚洲色激婷| 色婷婷狠狠| 六月婷婷狠狠| yirenjiqingshiping| 一级性爱视频| 999婷婷综合| 丁香午夜天| 婷婷第六色| www.夜夜操| 久热a| 国产91在线视频| 久热这里只有精品99re| 99er日韩| 99久久婷婷国产综合精品电影| 99爱视频免费看| 日本欧美啪啪| 婷婷丁香18| 色婷婷丁香五月天在线视频| 超碰在线播放免费观看| 色播五月婷婷| 99热这里只有精品在线播放| 9色视频在线| 五月婷婷六月丁香| 婷婷五月天国产在线播放| 九九99免费理论| 中文幕无线码中文字蜜桃| 丁香涩涩五月天| 99热在线极品极品| 日本色五月| 久久五月激情| 五月婷婷九九热| 色色99| 天天爱天天做综合| 超碰人人摸AV| 五月婷婷激情五月| 美女五月天| 激情文学 综合 色| 久久婷婷的综合色丁香五月| 久久久久久久人妻| 久热9| 久草热久草在线视频| 开心色五月天久久久久久久| 综合久久婷婷五月丁香| 99热综合色图| 99久久超级| 成人av中文字幕| 丁香婷婷色五月天| jiujiu无码五区| 日本免费91| 《亚洲操B久久免费在线观看,亚洲操B久久在线播放》在线播放 - 高清资源 - 97 | 99无码视频| 永久精品| 日日操,天天操| 亚洲网视屏| 久热精彩视频98| 99热这里是精品| 99re这里| 天天天天天天噜| 婷婷综合在线| 无码人妻激情| 日韩免费99| 久久97久久99久久综合欧美| 99热婷婷| 色五月av| 五月天色综合服务平台| 久久黄A片| 午夜日韩久久久网站| 全部老头和老太XXXXX| 4399在线日本A片| 99热12| 久久黄色免费视频| 综合激情伊人影视在线| 伊人久久婷婷| 97福利视频| …亚洲黄色在线播放日韩、av中文a…| 狠狠色噜噜狠| 色色色五月天婷婷| 久久婷婷丁香花综合网| 67194线路二在线观看| 婷婷99狠狠| 色色色99| www.色婷婷.com| 人人爱操| 99热国产这里只有精品| 丁香五月婷婷影院| 久99视频| 国产成人精品一区二区三区视频 | 久久九九re热| YW无码| www.99色在线| 51精品国内探花| 久久99大| 午夜福利8055| 色色色在线观看| 最新日韩久热免费视频看看| 综合色网站| 99热99精品| 91色吧网| 九九热在线亚洲免费视频| 亚洲综合激情五月久久| 婷婷大美在线| 激情综合色五月丁香六月亚洲| 九九日本视频| 亚洲看av的网站| 五月婷丁香亚洲| 深爱五月日韩| 久久综合丁香| 在线不卡视频| 天天揷综合网| 亚洲色图在线视频| 黄网在线免费观看| 激情亚洲色图片丁香综合| 丁香五月 六月婷婷首页| 毛片新网地| 五月天久久综合婷婷丁香| 婷婷五月天无码| 情色五月天网站| 亚洲激情丁香五月基地| 色欲色香综合网| 欧美大香蕉视频| 色播五月天激情| 欧美性猛交 XXXX 乱大交| 性爱久久| 99婷婷五月天激情| 亚州激情网| 五月天激情婷婷小说| 成人丁香五月天| 日本美女上人| 色色欧美色色色| 91精品丝袜久久久久久久久粉嫩| 青青热视频| 四色女婷婷| 婷婷五月丁香超碰| 少妇搡BBBB搡BBB搡毛茸茸| 日日操夜夜操中国无码| 色啪影院| 日韩精品二三区| 欧洲亚洲免费视频9| 91九色精品熟女内射| av五月天婷婷丁香| 五月激情丁香五月| 五月天亭亭俺也| 国产精品色色| 婷婷视频网| 国产av一区二区三区| 色欲婷婷五月天丁香| 思思久ren热| 天天干天天日日| 丁香五月激情性色郤| 伊人网啪啪| www色色com| 97丁香五月| 五月婷婷av| 五月天六月婷婷电影| 东北婷婷五月天| 99热色无码| 99热91| 五月丁香无码| 大香蕉网站,大香蕉综合| 超级碰碰碰碰视频| 9精品视频在线观看| 91久久免费| 五月天大香蕉AV| www.91AV.COM| 久草a片| 97爱综合| 五月天丁香成人| 激情五月天啪啪| 五月婷婷深深爱| www.9797国产| 嫩草AV久久伊人妇女超级A| 99ri在线视频| 婷婷五月在线观看| 99热在线观看| 国产一级片| 99色在线| 麻豆AV一区二区三区| 色五月播五月| 九九人人操| 婷婷久久久| 99综合| 丁香五月手机在线| 夫妇交换刺激做爰| 国产精品成人网址| 天天色99| 青草网在线观看| 婷婷5月天av| 99热这里只有精品最新| 国产美女视频久| 日日干天天射| 成人国产欧美大片一区| 91人人妻人人操人人爽| 亚洲无码11| 久久久精品视频79| 播五月丁香六月| 99精品久久久久| 人人爽天天爽| 五月丁香成年黄色| www.99视频| 日日鲁鲁鲁夜夜爽爽狠狠视频97 | 这里精品| 色中色综合| 色婷婷成人做爰A片免费看网站| 色婷婷丁香女女| a在线免费v| 久久草人妻| 天天夜夜六月丁香五月婷婷老师| 另类精品视频在线观看| www。久久久久一b。Cc| www98日本小时间到了| 丁香婷婷综合激情五月色,开心五月丁香花综合网,激情综合五月亚洲婷婷,五月天 | 丁香色成人| 五月婷婷在线短视频| 99热青青草原| 99操免费视频| 久久国产一区二区三区| 97色97干| 综合网五月天123| 国产色网站| 五月天婷婷丁香| 91人人看| 丁香五月天网站| 婷婷五月丁香五月基地| 丁香97综合| 91碰在线| 快色t v在线入口| 超碰亚洲天堂| 9999热精品| 激情五月天激情网| 午夜九九九九九九九九九九九九九| 99热这里只有精| 五月天天综合| 99色最新在线视频网站| www.色综合| 色播五月综合网| xfplayav在线| 99网| 99在线精品观看99| 91人人爽久久涩噜噜噜| 亚洲爆乳无码精品AAA片蜜桃| 黄久久久| 五月婷婷婷婷婷| 开心五月婷婷激情| 99久久久久久| 欧美黄色韩日网| 99re欧美精品| 五月婷婷天天色| 亚洲色啪| 婷婷趴趴| 五月天婷婷亚洲| 日日干天天| 午夜不卡久久精品无码免费| 九九AV| 91色噜噜狠狠狠狠色综合| 狠狠婷婷日韩| 丁香五月亚洲婷婷| 超碰v| 欧美在线骚货| 亚洲AV免费在线| 九九www| 婷婷激情六月天视频| 五月天婷婷色色| 激情网第九色| www.超碰在线| 任你搞网站| 五月天婷婷激情| www,99色| 五月丁花六月丁香综合| 蜜乳AV成人| 密乳视频| 91色性感五月婷婷丁香| 丁香五月天婷婷久久综合| 国产成人+综合亚洲+天堂| 久久久五月天| 六月丁香啪啪| 91丨九色丨大屁股| 99热这里全是精品| 五月丁香久久精品在线观看| 综合激情视频| 激情婷婷内射| 精品人妻久久久久| 男人的天堂av俄罗斯热| 婷婷婷婷婷婷婷五月丁香| 蒲京久久无码视频| 日日爽日日| 怡红院成人AV| 激情五月综合亚洲另类| AA久久| www久久99| 色色五月天网站| 综合网激情| 91九色欧美| 久久久27操| 日韩激情网站| 丁香伊人网| 丁香婷婷网| 99热6精品| 国产裸舞福利资源在线视频| 四季8848精品成人免费网站| 婷婷五点亚洲| 67194中文字幕| 久久久999精品| 99视频在线| 亚洲精品久久久久AV无码| 丁香五月激情月| www.金莲av| 夜夜夜夜撸夜夜操| 99热这里都是精品| 国产欧美熟妇另类久久久| 五月天激情婷婷丁香| 色五月婷婷基地| 亚洲五月丁香综合网| 欧美经典片免费观看大全| 9999色色色色| 天堂网色色| 色播五月| 色情五月天A片| 第四色大香蕉| 亭亭五月丁香五月天激情| 深爱网深爱综合网| 综合超碰熟| 午夜丁香| 天天操,夜夜骑| 国产婷婷五月| 狠狠爱综合网| 终合激情网| 无码四色色色| 亚州欧美黄色电影| 97操操操| 久久欧洲综合网| 97色在线观看视频| 免费无码毛片一区二区A片| 亚洲成人在线五月天| 伊人干综合| 婷婷伊人五月天| 色热久| 日日干日日s| 欧美日韩成人高清在线| 免费视频WWW在线观看网站| 这里只有精品1| 五月婷婷六月丁香激情深爱| 潮汕成人AV片在线| 丁香五月六月激情| 久久婷婷五月综合精品蜜芽| 国产69精品久久久久999小说| www.婷婷五月天| 无码G高清天| 久久九九99.www| 狠狠干狠狠色| 色操b| 国产精品久久..4399| 99视频只有精品| 开心五月天激情网站| 99色这里| www.久久爱.c n| 俺去也婷婷| 色五月婷婷91| www.深爱激情| 人人舔人人色人人高潮| 色欲天天综合网| 色婷婷玖玖影院| 成 人片 黄 色 大 片| 大香蕉中文| 严洲天天插| 色婷婷久久综合久色| 九九热99视频在线| AV中文字幕夜夜操b天天摸bb | 丁香色五月直播| 婷婷五月,偷窥偷拍网| 超级碰碰97在线| 日日夜夜天天综合| 99爱爱网| 国产午夜精品久久久观看| 99热这是里只有精品| 婷婷五月电影| 欧美伊人9| 91色色色视频| 婷婷碰碰| 日本黄色一级| 国产免费一区二区在线A片视频| 丝袜激情网| 99久久激情视频| 天堂五月婷婷| 五月婷婷深深爱爱| 天天情天天狠天天透| 五月丁香好婷婷A片网| 性生生活大片又黄又| 久久99久久99精品免观看粉嫩| 亚洲色激情| 色色五月激情| 五月天天综合网色婷婷| 影音先锋日本三级资源| 少妇AB又爽又紧无码网站 | 五月人妻婷婷视频| 五月天色视频| 日日狠夜夜狠| 丁香五月天欧美在线| 另类图片 五月激情| 好吊操这里只有精品| 狠狠狠狠狠狠色| 婷婷九色| www激情网站| 激情网色五月| 亚洲无码影音| 亚洲欧洲中文日韩久久AV乱码| 五月丁香激情综合| 婷婷五月天天天| 99热免| 九九这里都是精品| 玖玖热视频| 91精品久久久久、久五月天| 婷婷五月天激情免费在线观看| 婷婷丁香五月高清| 婷婷深爱五月| 久99久精品视频| 丁香五月色色| 色婷婷狠狠| 狠狠狠狠狠| 99国产精品白浆在线观看免费| 天天插天天射| 99精品网| 天天插综合| 婷婷久久五月| 成人精品视频99在线观看免费| 中文成人在线| 婷久久高清| 久久久免费图片视频| 久久狠婷婷| 性高潮久久久久久-九九九九九九九九九九热-成人AV | 97高清国语自产拍| 欧美大片| 韩国不卡AC视频| 1024欧美看片| 在线91日韩| 丁香五月最新网址| 五月色婷婷影院| 男人天堂AV在线一区二区| 四色99久久| 日韩一级网站| 丁香婷婷色五月| 狠狠插狠狠| 四月婷婷五月丁香| 超碰av在线| 日日操夜夜擼| 激情图片久久| sS丁香五月婷婷| 色噜噜婷婷| 91操片| 亚洲无AV在线中文字幕| 九九色中文| 超碰成人AV| 无码se| 欧美综合五月丁香六月婷| 特级片神马电影| 天天操天天干天天日| 中文字幕黄色片| 色婷婷丁香五月| 激情丁香五月| 五月婷婷中文字幕| 【乱子伦】黄色| 密乳视频| 99ri国产精品| 丁香六月激情综合| 91久久久久久久久18| 五月激情四射网站| 97超碰人人操| 天天爽天天弄| 青青色com久久| 婷婷99狠狠躁天天躁中| 一二三区视频韩国| 四虎成人精品永久免费AV九九| 丁香伍月婷电影全集| 五月婷色| 五月婷婷开心丁香| 9l视频自拍九色9l视频自拍九色9l社区 | 婷婷丁香五月91| 综合色色五月| 五月丁香婷婷欧美| 激情婷婷五月色| 成人在线99| 夜夜嗨一区二区三区直播内容 | 久久婷婷成人综合色怡春院| 久久婷婷五月综合色天| 性爱在线播放av| 伊人色综合久久久| 激情综合丁香六| 狠狠色丁香久久久婷| 五月激情小说网| 日日做A爰片久久毛片A片英语| 日本视频99| 色婷婷五月天天天干天天操天天爽| 激情五月婷| 超碰在线99热| 五月天激情av| 日韩免费视频| 激情综合5| 久色大| 色婷婷精| 婷婷天天插天天爱| 久久9久| 999九九九久久久99HD| 我爱宗和色| 五月丁香六月婷婷网| 91操在线观看| 天天操天天操| 综合色99| 婷婷综合网| 五月婷婷导航| 九九热99在线视频| 色婷婷五月天堂资源| 女人天堂AV| 操B五月天| 激情无码网| 久久九九经典| 亚洲AV成人无码久久精品老人法拉利| 亚洲视频在线观看| 99热大全在线观看| 99.N在线视频| 97操| 狠狠色激情综合| 丁香六月啪| 91狠狠色色丁香婷婷综合久久| 五月天伊人手机在线播放AV| 91综合在线| 内射综合网| 四色AVwww| 激情婷婷五月天| 99热网站| 五月丁香婷婷综合| 久久久久久久97| 婷婷成人AV| yazhoujiqingav| 五月色婷婷亚洲 | 综合网色| 久久亚洲婷婷| 五月婷婷六月丁香| 色五月激情综合网| 五月丁香婷中文| 日韩淑女人妻luan伦激情精品一区二| 开心五月深爱激情| 久久久久久久人妻| 五月综合激情图片| 无码激情AAAAA片-区区| 久久狠狠色| 五月天福利影院导航| 五月婷婷九| 大鸡巴伊人网| 玖玖精品视频| 91久久综合亚洲噜噜成人在线| 九九性爱网| 五月天色站| 我去色色网五雨天| 久草A片| 特级西西4444www无码| 狠狠搞五月天| 99热18| 春色激情第四色| 亚洲网站观看视频| 这里只有精彩亚洲视频推荐| 91九色成人原创视频| 99热精品免费| 色播婷婷五月天| 亚洲综合色网| 五月激情久久综合| 97碰91| 日本3级片一区2区| 337p大胆噜噜噜噜噜91Av| 激情五月天色色| 天天爽—爽| 五月丁香六月片| 五月婷婷啪啪啪啪| 狠狠色丁香久久婷婷综合五月| 婷婷大乡焦噜噜| 亚洲成人综合在线| 99精品视频在线观看| 色99热| WWW.久久久久久久| 99热精品在线在线| 天插天啪天啪天啪| 亚洲热久| 婷婷五月天色色| 就爱啪啪婷婷| 99视频在线啪| www.激情五月| 99色色网站| 大香蕉视频99| 国产熟女一区二区三区五月婷| 五月婷色色| 色五月播五月| 这里只有精品在线看| 99re热在线观看| 伊人91| 五月丁香六月婷婷无码| 色色色婷婷五月天| 香蕉AV777XXX色综合一区| 六月色播| 色婷婷丁香网| 人操91在线| 色色综合网站| 天天干天天色天天干| 五月天丁香综合| 午夜精品久久久久久久爽| 色色日本欧美| 97色五月天| 91互操| 99久久九九视频| www.99热在线| 亚洲爱爱无码婷婷色五月| 久久一级片| www99热| 岛国av网站| 激情五月激情综合网一级丸片| 久草五月婷| 国产做爰视频免费播放| 丁香伊人网| 婷婷五月天综合色| 一级片sese片.COM| 碰超在线九色| 少妇高潮呻吟A片免费看软件 | 国产精品久久..4399| 丁香婷婷五色月| 97操碰视频| 日本波多野结衣视频| 亚州色色色| 婷婷激情丁香六月| 天天日天天狠狠操| 踪合专区啪啪| 91狼友视频在线观看| 丁香六月五月天| 色综合伊人网| 思思热再线视频| 99re思思| 成年人夜夜喷水| 九九99视频精品| 成人综合网站| 操人无码| 日本爆乳片手机在线播放| 天天日,夜夜爽| 丁香五月激情宗合网| 99热www| 国产AV一区二区三区最新精品| 五月丁香六月激情综合| 色综合开心五月深爱五月| 97干在线视频| 99色日本| 日本操B片| 婷婷在线中文字幕| 97干在线| 五月丁香黄色视频| 婷婷午夜综合| 夜夜干夜夜操| 婷婷五月噜噜| 婷婷激情鹿城五月天| 色亚洲无码| 日韩综合网络男女香蕉a片| 99日视频在线| YW无码| 伊人九热| 国产看真人毛片爱做A片| 狠狠干夜夜干| 午夜丁香| 超碰在线免费| 久久久久久久久99精品| 亚洲综合激情五月久久| 在线观看亚洲视频影院| 五月婷婷色白丝| 九九综合影音先锋| 国产偷人爽久久久久久老妇APP| 九色视频91疯狂| 欧美黄色AA片哗啦啦啦| 日日日日操| 亚洲精| 九九热这里有精品视频| 色99自拍| 91视频一起草| 色综合久久天天综合网| 成人婷婷| 四虎成人精品永久免费AV九九| 9久热免费视频99| 五月激情网站| 婷婷天堂综合| 久久丁香| 夜夜爽天天| 六月丁香基地| 婷色成人| 婷婷色日本| 久热中文字幕在线线观看| 五月天婷婷色小说| 久久久久人妻中文| 亚洲天堂aaa| 九九在线精点品| 久久免费操| 色噜噜狠狠色综合日日| 亚洲色另类| 极品少妇高潮啪啪AV无码| 欧美性猛交XXXX乱大交极品| 免费看欧美成人A片无码| 五月婷婷视频| AⅤ在线播放网| 免费观看2018www黄色操逼网站| 日本专区久久| 成人av在线电影| www.粉嫩av.com| 丁香五月婷婷偷拍| 79成人网| www.91九色| 国产成人综合电影| 99热国产精品| 终合激情网| 欧美激情xxxXX| 精品亚洲国产成AV人片传媒| 九九九九精品精| 综合婷婷久久| 五月天综合图片| 99视频地址| 99热这里都是精品| 丁香五月 激情文学| 婷婷爱五月| 日韩久热| 五月天天爽| 人人色婷婷| 丁香午夜天| 91婷婷视频| 色色免费网站| 亚洲五月天狠狠| 9久久久久久久久久久| 99热在线观看| 色色影院黄大片| 国庆精品久久| 五月丁香五月婷婷| 免费视频WWW在线观看网站| 91丨九色丨国产在线| 99热 在线观看| 天天日日夜夜| 少妇出轨做爰高潮A片| WWW.99视频| 日日操,天天操| 婷婷精品| 婷婷五月色花丁香社区| 色色综合成人网| 婷婷五月天激情综合深爱激情| 五月丁香好婷婷A片网| 99免费视频| 久久久久久久久久婷婷| 、激情六月天| 久热网在线视频| 天天综合精品| 亚洲激情在线| 九月婷婷在线观看| WWW色综合| 六月婷婷色| 亚洲综合另类| 激情久久 婷婷| 六月丁香射婷婷欧美色图片| 国产成人亚洲综合A∨婷婷| 丁香五月性| 色婷婷在线影院| 色综合色婷色基地| 丁香五月 综合| 99re这里只有| 免费视频WWW在线观看网站| 99热综合色图| 色婷婷a三区麻| www.五月天婷婷| 五月五月婷婷| 天天五月香欧美| www.色擼擼.com| 在线观看免费狠狠色丁香香综合| 丁香激情五月天| AV六月丁香| 性爱AV天堂| 五月天天爱| 99热在线观看| 97碰啪啪| 五月色影院| 亚洲色无码A片一区二区麻豆| 激情99| 五月婷在线视频免费看| 天天爽天天操| 五月丁香婷婷久久| 99热最新| 欧美日韩二区在线| 五月欧美色播| 激情亚洲婷婷| 婷婷五月欧美AA片免费| 婷婷五月俺要去| 色噜噜狠狠色综合日日| 伊人五月综合网| 日日舔夜夜操| 无码AV免费精品一区二区三区| 亚洲 无码 中文字幕 中出| 五月婷婷精品视频| 五月婷婷狠天天色综合| 9久久精品| 婷婷五月天中文字幕| 开心五月色婷婷综合开心网| 色色色欧美| 久热婷婷| 久久久久网站| 一区二区传媒视频| 色五月婷激情| 四川BBB搡BBB爽爽视频| 婷婷五月黄色激情在线| 色婷婷久久久| 色五月婷婷丁香凹凸| 免费99情趣网视频| 婷婷六月啪啪| 黄网在线播放| 国产97色在线| 大香蕉五月天婷婷丁香91| 激情久久丁香| www.seqingwuyuetian| 99热在线中文字幕| 26uuu精品国产| 91|九色|动漫| www激情五月天| 大地9中文在线观看免费高清| 久久婷狠狠色| 99在线观看精品| 狠狠综合久久综合| 精品皮股午夜AV| 99精品国产在热久久| 五月色情婷婷| 色色色色网站| 五月丁香爱婷婷深深| 婷婷激情综合| 精品国产人人爱人人| 亚洲人妻av伦理| 五月丁香999| 一点色成人网| 天堂婷婷丁香六月网| 性爱激情综合网| 免费AV黄在线播放| 欧美一级色| 六月丁香婷婷五月天| www.97碰碰com| 9精品视频在线| 天天综合色| 91在线看免费 九九九九| 婷婷五月天在线观看第二页| 伊人大综合| www.亭亭五月天| 色99无码| 9久热免费视频99| 日韩情色在线观看| 五月丁花六月丁香综合| 欧美日韩国产一二区| 5月丁香六月婷婷| 色吊丝99| 开心激情播播五月天| www.99.色| 亚洲情a| 日本在线wwww| 欧美五月婷婷| 五月丁香六月成人| 婷婷五月天综合在线| 美女婷婷六月色| 狠狠ri| 婷婷五月六月丁香综合| 久久青青日本视频| 九九無妻| www.97干视频| 五月99久久| 色色婷婷五月| 少妇人妻偷人精品无码视频新浪 | 777影视理论片大全在线观看| 五月丁香久久久| 婷婷久久在线| 亚洲99热| 91人妻视频| 亚洲视频无| 五月婷婷天| 99久久精品网| 婷婷久久性爱| 亚洲综合五月天| 这里只有精品1|