久久精品国产精品国产精品污,男人扒开添女人下部免费视频,一级国产69式性姿势免费视频,夜鲁夜鲁很鲁在线视频 视频,欧美丰满少妇一区二区三区,国产偷国产偷亚洲高清人乐享,中文 在线 日韩 亚洲 欧美,熟妇人妻无乱码中文字幕真矢织江,一区二区三区人妻制服国产

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 运维知识 > Android >内容正文

Android

Android 根证书管理与证书验证

發布時間:2024/4/11 Android 30 豆豆
生活随笔 收集整理的這篇文章主要介紹了 Android 根证书管理与证书验证 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

PKI 體系依賴證書執行極為關鍵的身份驗證,以此確認服務端的可信任性。證書驗證在 SSL/TLS 握手過程中完成,驗證過程通常包含三個步驟:

  • 驗證證書的合法性:這一步主要是驗證證書是由合法有效的 CA 簽發的。在客戶端預先保存一個可靠的 CA 的根證書庫,比如 FiexFox、Chrome、Android、Microsoft 等都有維護自己的根證書庫,并據此驗證服務端證書鏈的合法性。PKI 體系借助于可靠的中心化身份驗證系統,即 CA,為服務端的身份合法性背書。根證書庫的安全是 PKI 系統正常工作非常關鍵的部分。

  • 驗證證書域名的匹配性:服務端的證書都是為特定域名簽發的,證書就像是網站的身份證一樣。通過驗證域名匹配性,可以有效的防止身份的仿冒,比如經營著 A 網站的經營者,攔截用戶請求,并冒充 B 網站的身份,盜取信息。如果客戶端不對域名的匹配性做檢查,則將造成極大的攻擊面,拿到任何一個域名的合法證書的人都將可以仿冒目標服務器。

  • 證書釘扎驗證:這是 PKI 體系中比較新的一種增強安全性的機制。目前的證書簽發機構 CA 非常多,總數大概有幾百個上千個,每個 CA 都可以為任何域名簽發合法有效的證書,因而眾多的 CA 就造成了非常大的攻擊面。比如某個 CA 被攻破,或者犯了其它什么錯誤,為攻擊者簽發了 www.google.com 等域名的證書,則攻擊者將可以仿冒這些網站。證書釘扎機制正是為了解決這一問題而產生——證書釘扎機制中,在客戶端將特定域名的證書與特定的簽發者綁定,即客戶端只承認特定簽發者簽發的某個域名的證書,而不承認其它 CA 為該域名簽發的證書。通過這種方式,來解除大量 CA 這個攻擊面的威脅。

  • 在 Android 系統的 Java 應用程序中,證書驗證通常由不同層面的多個組件完成。第一步的證書合法性驗證,主要由 Java 標準庫的 javax.net.ssl.SSLSocket 在 startHandshake() 方法中完成,后面兩個步驟由更上層的組件完成,比如 HTTPS 庫 OkHttp 等。

    本文主要討論 Android 中根證書庫的管理和證書的合法性驗證。(本文分析說明主要依據 android-7.1.1/android-7.1.2 系統的行為,可以通過 Google 的 OpenGrok 服務器 閱讀 Android 系統的源碼。)

    Android 的根證書管理

    在 AOSP 源碼庫中,CA 根證書主要存放在 system/ca-certificates 目錄下,而在 Android 系統中,則存放在 /system/etc/security/ 目錄下,以 Android 7.1.1 系統的 Pixel 設備為例:

    sailfish:/ # ls -l /system/etc/security/ total 40 drwxr-xr-x 2 root root 4096 2017-07-18 16:37 cacerts drwxr-xr-x 2 root root 4096 2017-07-18 16:36 cacerts_google -rw-r--r-- 1 root root 4995 2017-07-18 16:03 mac_permissions.xml -rw-r--r-- 1 root root 1073 2017-07-18 16:59 otacerts.zip

    其中 cacerts_google 目錄下的根證書,主要用于 system/update_engine、external/libbrillo 和 system/core/crash_reporter 等模塊,cacerts 目錄下的根證書則用于所有的應用。cacerts 目錄下的根證書,即 Android 系統的根證書庫,像下面這樣:

    sailfish:/ # ls -l /system/etc/security/cacerts total 2408 -rw-r--r-- 1 root root 4767 2017-07-18 16:37 00673b5b.0 -rw-r--r-- 1 root root 7195 2017-07-18 16:37 02756ea4.0 -rw-r--r-- 1 root root 4919 2017-07-18 16:37 02b73561.0 -rw-r--r-- 1 root root 7142 2017-07-18 16:37 03f2b8cf.0 -rw-r--r-- 1 root root 2877 2017-07-18 16:37 04f60c28.0 -rw-r--r-- 1 root root 4836 2017-07-18 16:37 052e396b.0 -rw-r--r-- 1 root root 5322 2017-07-18 16:37 08aef7bb.0 -rw-r--r-- 1 root root 4922 2017-07-18 16:37 0d5a4e1c.0 -rw-r--r-- 1 root root 2308 2017-07-18 16:37 0d69c7e1.0 -rw-r--r-- 1 root root 4614 2017-07-18 16:37 10531352.0 -rw-r--r-- 1 root root 4716 2017-07-18 16:37 111e6273.0 -rw-r--r-- 1 root root 5375 2017-07-18 16:37 119afc2e.0 -rw-r--r-- 1 root root 4927 2017-07-18 16:37 124bbd54.0 . . . . . .

    它們都是 PEM 格式的 X.509 證書。Android 系統通過 SystemCertificateSource、DirectoryCertificateSource 和 CertificateSource 等類管理系統根證書庫。CertificateSource定義(位于frameworks/base/core/java/android/security/net/config/CertificateSource.java)了可以對根證書庫執行的操作,主要是對根證書的獲取和查找:

    package android.security.net.config;import java.security.cert.X509Certificate; import java.util.Set;/** @hide */ public interface CertificateSource {Set<X509Certificate> getCertificates();X509Certificate findBySubjectAndPublicKey(X509Certificate cert);X509Certificate findByIssuerAndSignature(X509Certificate cert);Set<X509Certificate> findAllByIssuerAndSignature(X509Certificate cert);void handleTrustStorageUpdate(); }

    DirectoryCertificateSource 類則基于文件系統上分開存放的根證書文件的形式保存的根證書庫,提供證書的創建、獲取和查找操作,這個類的定義(位于frameworks/base/core/java/android/security/net/config/DirectoryCertificateSource.java)如下:

    package android.security.net.config;import android.os.Environment; import android.os.UserHandle; import android.util.ArraySet; import android.util.Log; import android.util.Pair; import java.io.BufferedInputStream; import java.io.File; import java.io.FileInputStream; import java.io.InputStream; import java.io.IOException; import java.security.cert.Certificate; import java.security.cert.CertificateException; import java.security.cert.CertificateFactory; import java.security.cert.X509Certificate; import java.util.Collections; import java.util.Set; import libcore.io.IoUtils;import com.android.org.conscrypt.Hex; import com.android.org.conscrypt.NativeCrypto;import javax.security.auth.x500.X500Principal;/*** {@link CertificateSource} based on a directory where certificates are stored as individual files* named after a hash of their SubjectName for more efficient lookups.* @hide*/ abstract class DirectoryCertificateSource implements CertificateSource {private static final String LOG_TAG = "DirectoryCertificateSrc";private final File mDir;private final Object mLock = new Object();private final CertificateFactory mCertFactory;private Set<X509Certificate> mCertificates;protected DirectoryCertificateSource(File caDir) {mDir = caDir;try {mCertFactory = CertificateFactory.getInstance("X.509");} catch (CertificateException e) {throw new RuntimeException("Failed to obtain X.509 CertificateFactory", e);}}protected abstract boolean isCertMarkedAsRemoved(String caFile);@Overridepublic Set<X509Certificate> getCertificates() {// TODO: loading all of these is wasteful, we should instead use a keystore style API.synchronized (mLock) {if (mCertificates != null) {return mCertificates;}Set<X509Certificate> certs = new ArraySet<X509Certificate>();if (mDir.isDirectory()) {for (String caFile : mDir.list()) {if (isCertMarkedAsRemoved(caFile)) {continue;}X509Certificate cert = readCertificate(caFile);if (cert != null) {certs.add(cert);}}}mCertificates = certs;return mCertificates;}}@Overridepublic X509Certificate findBySubjectAndPublicKey(final X509Certificate cert) {return findCert(cert.getSubjectX500Principal(), new CertSelector() {@Overridepublic boolean match(X509Certificate ca) {return ca.getPublicKey().equals(cert.getPublicKey());}});}@Overridepublic X509Certificate findByIssuerAndSignature(final X509Certificate cert) {return findCert(cert.getIssuerX500Principal(), new CertSelector() {@Overridepublic boolean match(X509Certificate ca) {try {cert.verify(ca.getPublicKey());return true;} catch (Exception e) {return false;}}});}@Overridepublic Set<X509Certificate> findAllByIssuerAndSignature(final X509Certificate cert) {return findCerts(cert.getIssuerX500Principal(), new CertSelector() {@Overridepublic boolean match(X509Certificate ca) {try {cert.verify(ca.getPublicKey());return true;} catch (Exception e) {return false;}}});}@Overridepublic void handleTrustStorageUpdate() {synchronized (mLock) {mCertificates = null;}}private static interface CertSelector {boolean match(X509Certificate cert);}private Set<X509Certificate> findCerts(X500Principal subj, CertSelector selector) {String hash = getHash(subj);Set<X509Certificate> certs = null;for (int index = 0; index >= 0; index++) {String fileName = hash + "." + index;if (!new File(mDir, fileName).exists()) {break;}if (isCertMarkedAsRemoved(fileName)) {continue;}X509Certificate cert = readCertificate(fileName);if (cert == null) {continue;}if (!subj.equals(cert.getSubjectX500Principal())) {continue;}if (selector.match(cert)) {if (certs == null) {certs = new ArraySet<X509Certificate>();}certs.add(cert);}}return certs != null ? certs : Collections.<X509Certificate>emptySet();}private X509Certificate findCert(X500Principal subj, CertSelector selector) {String hash = getHash(subj);for (int index = 0; index >= 0; index++) {String fileName = hash + "." + index;if (!new File(mDir, fileName).exists()) {break;}if (isCertMarkedAsRemoved(fileName)) {continue;}X509Certificate cert = readCertificate(fileName);if (cert == null) {continue;}if (!subj.equals(cert.getSubjectX500Principal())) {continue;}if (selector.match(cert)) {return cert;}}return null;}private String getHash(X500Principal name) {int hash = NativeCrypto.X509_NAME_hash_old(name);return Hex.intToHexString(hash, 8);}private X509Certificate readCertificate(String file) {InputStream is = null;try {is = new BufferedInputStream(new FileInputStream(new File(mDir, file)));return (X509Certificate) mCertFactory.generateCertificate(is);} catch (CertificateException | IOException e) {Log.e(LOG_TAG, "Failed to read certificate from " + file, e);return null;} finally {IoUtils.closeQuietly(is);}} }

    獲取根證書庫的 getCertificates() 操作在第一次被調用時,遍歷文件系統,并加載系統所有的根證書文件,并緩存起來,以備后面訪問。根證書的查找操作,主要依據證書文件的文件名進行,證書文件被要求以 [SubjectName 的哈希值].[Index] 的形式命名。

    SystemCertificateSource 類主要定義(位于frameworks/base/core/java/android/security/net/config/SystemCertificateSource.java)了系統根證書庫的路徑,以及無效一個根證書的機制:

    package android.security.net.config;import android.os.Environment; import android.os.UserHandle; import java.io.File;/*** {@link CertificateSource} based on the system trusted CA store.* @hide*/ public final class SystemCertificateSource extends DirectoryCertificateSource {private static class NoPreloadHolder {private static final SystemCertificateSource INSTANCE = new SystemCertificateSource();}private final File mUserRemovedCaDir;private SystemCertificateSource() {super(new File(System.getenv("ANDROID_ROOT") + "/etc/security/cacerts"));File configDir = Environment.getUserConfigDirectory(UserHandle.myUserId());mUserRemovedCaDir = new File(configDir, "cacerts-removed");}public static SystemCertificateSource getInstance() {return NoPreloadHolder.INSTANCE;}@Overrideprotected boolean isCertMarkedAsRemoved(String caFile) {return new File(mUserRemovedCaDir, caFile).exists();} }

    Android 系統的根證書位于 /system/etc/security/cacerts/ 目錄下。用戶可以通過將特定根證書復制到用戶配置目錄的 cacerts-removed 目錄下來無效一個根證書。

    Android framework 還提供了另外一個用于加載并訪問用戶根證書庫的組件 UserCertificateSource,這個類的定義(位于 frameworks/base/core/java/android/security/net/config/UserCertificateSource.java)如下:

    package android.security.net.config;import android.os.Environment; import android.os.UserHandle; import java.io.File;/*** {@link CertificateSource} based on the user-installed trusted CA store.* @hide*/ public final class UserCertificateSource extends DirectoryCertificateSource {private static class NoPreloadHolder {private static final UserCertificateSource INSTANCE = new UserCertificateSource();}private UserCertificateSource() {super(new File(Environment.getUserConfigDirectory(UserHandle.myUserId()), "cacerts-added"));}public static UserCertificateSource getInstance() {return NoPreloadHolder.INSTANCE;}@Overrideprotected boolean isCertMarkedAsRemoved(String caFile) {return false;} }

    這個組件與 SystemCertificateSource 類似,只是它定義了用戶根證書庫的路徑。

    相關的幾個組件結構如下圖:

    證書鏈合法性驗證

    有了根證書庫之后,根證書庫又是如何被用于 SSL/TLS 握手的證書驗證過程的呢?

    證書的合法性由 Java 標準庫的 javax.net.ssl.SSLSocket 在 startHandshake() 方法中完成。對于 Android 系統而言,SSLSocket 基于 OpenSSL 庫實現,這一實現由 external/conscrypt 模塊提供,SSLSocket 的實現為 OpenSSLSocketImpl 類(位于external/conscrypt/src/main/java/org/conscrypt/OpenSSLSocketImpl.java)。

    OpenSSLSocketImpl.startHandshake() 中的 SSL/TLS 握手是一個極為精巧的過程,我們略過詳細的握手過程,主要關注證書驗證的部分。

    OpenSSLSocketImpl.startHandshake() 通過 NativeCrypto 類(位于external/conscrypt/src/main/java/org/conscrypt/NativeCrypto.java)中的靜態本地層方法 SSL_do_handshake() 方法執行握手操作:

    /*** Returns the sslSessionNativePointer of the negotiated session. If this is* a server negotiation, supplying the {@code alpnProtocols} will enable* ALPN negotiation.*/public static native long SSL_do_handshake(long sslNativePointer,FileDescriptor fd,SSLHandshakeCallbacks shc,int timeoutMillis,boolean client_mode,byte[] npnProtocols,byte[] alpnProtocols)throws SSLException, SocketTimeoutException, CertificateException;

    NativeCrypto 類內部定義了一組將會在本地層由與 SSL 握手相關的 OpenSSL C/C++ 代碼調用的回調 SSLHandshakeCallbacks,在上面的 SSL_do_handshake() 方法中,這組回調作為參數傳入本地層。

    SSLHandshakeCallbacks 定義如下:

    /*** A collection of callbacks from the native OpenSSL code that are* related to the SSL handshake initiated by SSL_do_handshake.*/public interface SSLHandshakeCallbacks {/*** Verify that we trust the certificate chain is trusted.** @param sslSessionNativePtr pointer to a reference of the SSL_SESSION* @param certificateChainRefs chain of X.509 certificate references* @param authMethod auth algorithm name** @throws CertificateException if the certificate is untrusted*/public void verifyCertificateChain(long sslSessionNativePtr, long[] certificateChainRefs,String authMethod) throws CertificateException;/*** Called on an SSL client when the server requests (or* requires a certificate). The client can respond by using* SSL_use_certificate and SSL_use_PrivateKey to set a* certificate if has an appropriate one available, similar to* how the server provides its certificate.** @param keyTypes key types supported by the server,* convertible to strings with #keyType* @param asn1DerEncodedX500Principals CAs known to the server*/public void clientCertificateRequested(byte[] keyTypes,byte[][] asn1DerEncodedX500Principals)throws CertificateEncodingException, SSLException;/*** Gets the key to be used in client mode for this connection in Pre-Shared Key (PSK) key* exchange.** @param identityHint PSK identity hint provided by the server or {@code null} if no hint* provided.* @param identity buffer to be populated with PSK identity (NULL-terminated modified UTF-8)* by this method. This identity will be provided to the server.* @param key buffer to be populated with key material by this method.** @return number of bytes this method stored in the {@code key} buffer or {@code 0} if an* error occurred in which case the handshake will be aborted.*/public int clientPSKKeyRequested(String identityHint, byte[] identity, byte[] key);/*** Gets the key to be used in server mode for this connection in Pre-Shared Key (PSK) key* exchange.** @param identityHint PSK identity hint provided by this server to the client or* {@code null} if no hint was provided.* @param identity PSK identity provided by the client.* @param key buffer to be populated with key material by this method.** @return number of bytes this method stored in the {@code key} buffer or {@code 0} if an* error occurred in which case the handshake will be aborted.*/public int serverPSKKeyRequested(String identityHint, String identity, byte[] key);/*** Called when SSL state changes. This could be handshake completion.*/public void onSSLStateChange(long sslSessionNativePtr, int type, int val);}

    其中 verifyCertificateChain() 回調用于服務端證書的驗證。Android 系統通過這一回調,將根證書庫的管理模塊和底層 OpenSSL 的 SSL/TLS 握手及身份驗證連接起來。

    SSLHandshakeCallbacks 回調由 OpenSSLSocketImpl 實現,verifyCertificateChain() 的實現如下:

    @SuppressWarnings("unused") // used by NativeCrypto.SSLHandshakeCallbacks@Overridepublic void verifyCertificateChain(long sslSessionNativePtr, long[] certRefs, String authMethod)throws CertificateException {try {X509TrustManager x509tm = sslParameters.getX509TrustManager();if (x509tm == null) {throw new CertificateException("No X.509 TrustManager");}if (certRefs == null || certRefs.length == 0) {throw new SSLException("Peer sent no certificate");}OpenSSLX509Certificate[] peerCertChain = new OpenSSLX509Certificate[certRefs.length];for (int i = 0; i < certRefs.length; i++) {peerCertChain[i] = new OpenSSLX509Certificate(certRefs[i]);}// Used for verifyCertificateChain callbackhandshakeSession = new OpenSSLSessionImpl(sslSessionNativePtr, null, peerCertChain,getHostnameOrIP(), getPort(), null);boolean client = sslParameters.getUseClientMode();if (client) {Platform.checkServerTrusted(x509tm, peerCertChain, authMethod, this);if (sslParameters.isCTVerificationEnabled(getHostname())) {byte[] tlsData = NativeCrypto.SSL_get_signed_cert_timestamp_list(sslNativePointer);byte[] ocspData = NativeCrypto.SSL_get_ocsp_response(sslNativePointer);CTVerifier ctVerifier = sslParameters.getCTVerifier();CTVerificationResult result =ctVerifier.verifySignedCertificateTimestamps(peerCertChain, tlsData, ocspData);if (result.getValidSCTs().size() == 0) {throw new CertificateException("No valid SCT found");}}} else {String authType = peerCertChain[0].getPublicKey().getAlgorithm();Platform.checkClientTrusted(x509tm, peerCertChain, authType, this);}} catch (CertificateException e) {throw e;} catch (Exception e) {throw new CertificateException(e);} finally {// Clear this before notifying handshake completed listenershandshakeSession = null;}}

    OpenSSLSocketImpl 的 verifyCertificateChain() 從 sslParameters 獲得 X509TrustManager,然后在 Platform.checkServerTrusted() (com.android.org.conscrypt.Platform,位于 external/conscrypt/src/compat/java/org/conscrypt/Platform.java)中執行服務端證書合法有效性的檢查:

    public static void checkServerTrusted(X509TrustManager tm, X509Certificate[] chain,String authType, OpenSSLSocketImpl socket) throws CertificateException {if (!checkTrusted("checkServerTrusted", tm, chain, authType, Socket.class, socket)&& !checkTrusted("checkServerTrusted", tm, chain, authType, String.class,socket.getHandshakeSession().getPeerHost())) {tm.checkServerTrusted(chain, authType);}}

    Platform.checkServerTrusted() 通過執行 X509TrustManager 的 checkServerTrusted() 方法執行證書有合法性檢查。

    X509TrustManager 來自于 OpenSSLSocketImpl 的 sslParameters,那 sslParameters 又來自于哪里呢?OpenSSLSocketImpl 的 sslParameters 由對象的創建者傳入:

    public class OpenSSLSocketImplextends javax.net.ssl.SSLSocketimplements NativeCrypto.SSLHandshakeCallbacks, SSLParametersImpl.AliasChooser,SSLParametersImpl.PSKCallbacks { . . . . . .private final SSLParametersImpl sslParameters; . . . . . .protected OpenSSLSocketImpl(SSLParametersImpl sslParameters) throws IOException {this.socket = this;this.peerHostname = null;this.peerPort = -1;this.autoClose = false;this.sslParameters = sslParameters;}protected OpenSSLSocketImpl(String hostname, int port, SSLParametersImpl sslParameters)throws IOException {super(hostname, port);this.socket = this;this.peerHostname = hostname;this.peerPort = port;this.autoClose = false;this.sslParameters = sslParameters;}protected OpenSSLSocketImpl(InetAddress address, int port, SSLParametersImpl sslParameters)throws IOException {super(address, port);this.socket = this;this.peerHostname = null;this.peerPort = -1;this.autoClose = false;this.sslParameters = sslParameters;}protected OpenSSLSocketImpl(String hostname, int port,InetAddress clientAddress, int clientPort,SSLParametersImpl sslParameters) throws IOException {super(hostname, port, clientAddress, clientPort);this.socket = this;this.peerHostname = hostname;this.peerPort = port;this.autoClose = false;this.sslParameters = sslParameters;}protected OpenSSLSocketImpl(InetAddress address, int port,InetAddress clientAddress, int clientPort,SSLParametersImpl sslParameters) throws IOException {super(address, port, clientAddress, clientPort);this.socket = this;this.peerHostname = null;this.peerPort = -1;this.autoClose = false;this.sslParameters = sslParameters;}/*** Create an SSL socket that wraps another socket. Invoked by* OpenSSLSocketImplWrapper constructor.*/protected OpenSSLSocketImpl(Socket socket, String hostname, int port,boolean autoClose, SSLParametersImpl sslParameters) throws IOException {this.socket = socket;this.peerHostname = hostname;this.peerPort = port;this.autoClose = autoClose;this.sslParameters = sslParameters;// this.timeout is not set intentionally.// OpenSSLSocketImplWrapper.getSoTimeout will delegate timeout// to wrapped socket}

    也就是說,OpenSSLSocketImpl 的 sslParameters 來自于 javax.net.ssl.SSLSocketFactory,即 OpenSSLSocketFactoryImpl。OpenSSLSocketFactoryImpl 定義(位于 external/conscrypt/src/main/java/org/conscrypt/OpenSSLSocketFactoryImpl.java)如下:

    package org.conscrypt;import java.io.IOException; import java.net.InetAddress; import java.net.Socket; import java.net.UnknownHostException; import java.security.KeyManagementException;public class OpenSSLSocketFactoryImpl extends javax.net.ssl.SSLSocketFactory {private final SSLParametersImpl sslParameters;private final IOException instantiationException;public OpenSSLSocketFactoryImpl() {SSLParametersImpl sslParametersLocal = null;IOException instantiationExceptionLocal = null;try {sslParametersLocal = SSLParametersImpl.getDefault();} catch (KeyManagementException e) {instantiationExceptionLocal = new IOException("Delayed instantiation exception:");instantiationExceptionLocal.initCause(e);}this.sslParameters = sslParametersLocal;this.instantiationException = instantiationExceptionLocal;}public OpenSSLSocketFactoryImpl(SSLParametersImpl sslParameters) {this.sslParameters = sslParameters;this.instantiationException = null;}@Overridepublic String[] getDefaultCipherSuites() {return sslParameters.getEnabledCipherSuites();}@Overridepublic String[] getSupportedCipherSuites() {return NativeCrypto.getSupportedCipherSuites();}@Overridepublic Socket createSocket() throws IOException {if (instantiationException != null) {throw instantiationException;}return new OpenSSLSocketImpl((SSLParametersImpl) sslParameters.clone());}@Overridepublic Socket createSocket(String hostname, int port) throws IOException, UnknownHostException {return new OpenSSLSocketImpl(hostname, port, (SSLParametersImpl) sslParameters.clone());}@Overridepublic Socket createSocket(String hostname, int port, InetAddress localHost, int localPort)throws IOException, UnknownHostException {return new OpenSSLSocketImpl(hostname,port,localHost,localPort,(SSLParametersImpl) sslParameters.clone());}@Overridepublic Socket createSocket(InetAddress address, int port) throws IOException {return new OpenSSLSocketImpl(address, port, (SSLParametersImpl) sslParameters.clone());}@Overridepublic Socket createSocket(InetAddress address,int port,InetAddress localAddress,int localPort)throws IOException {return new OpenSSLSocketImpl(address,port,localAddress,localPort,(SSLParametersImpl) sslParameters.clone());}@Overridepublic Socket createSocket(Socket s, String hostname, int port, boolean autoClose)throws IOException {return new OpenSSLSocketImplWrapper(s,hostname,port,autoClose,(SSLParametersImpl) sslParameters.clone());} }

    OpenSSLSocketImpl 最主要的職責,即是將 SSL/TLS 參數 SSLParametersImpl 與 SSLSocket 粘起來。主要來看默認情況下 SSLParametersImpl 的 X509TrustManager 是什么(位于external/conscrypt/src/main/java/org/conscrypt/SSLParametersImpl.java ):

    /*** Initializes the parameters. Naturally this constructor is used* in SSLContextImpl.engineInit method which directly passes its* parameters. In other words this constructor holds all* the functionality provided by SSLContext.init method.* See {@link javax.net.ssl.SSLContext#init(KeyManager[],TrustManager[],* SecureRandom)} for more information*/protected SSLParametersImpl(KeyManager[] kms, TrustManager[] tms,SecureRandom sr, ClientSessionContext clientSessionContext,ServerSessionContext serverSessionContext, String[] protocols)throws KeyManagementException {this.serverSessionContext = serverSessionContext;this.clientSessionContext = clientSessionContext;// initialize key managersif (kms == null) {x509KeyManager = getDefaultX509KeyManager();// There's no default PSK key managerpskKeyManager = null;} else {x509KeyManager = findFirstX509KeyManager(kms);pskKeyManager = findFirstPSKKeyManager(kms);}// initialize x509TrustManagerif (tms == null) {x509TrustManager = getDefaultX509TrustManager();} else {x509TrustManager = findFirstX509TrustManager(tms);}// initialize secure random// We simply use the SecureRandom passed in by the caller. If it's// null, we don't replace it by a new instance. The native code below// then directly accesses /dev/urandom. Not the most elegant solution,// but faster than going through the SecureRandom object.secureRandom = sr;// initialize the list of cipher suites and protocols enabled by defaultenabledProtocols = NativeCrypto.checkEnabledProtocols(protocols == null ? NativeCrypto.DEFAULT_PROTOCOLS : protocols).clone();boolean x509CipherSuitesNeeded = (x509KeyManager != null) || (x509TrustManager != null);boolean pskCipherSuitesNeeded = pskKeyManager != null;enabledCipherSuites = getDefaultCipherSuites(x509CipherSuitesNeeded, pskCipherSuitesNeeded);}protected static SSLParametersImpl getDefault() throws KeyManagementException {SSLParametersImpl result = defaultParameters;if (result == null) {// single-check idiomdefaultParameters = result = new SSLParametersImpl(null,null,null,new ClientSessionContext(),new ServerSessionContext(),null);}return (SSLParametersImpl) result.clone();}. . . . . . /*** @return X.509 trust manager or {@code null} for none.*/protected X509TrustManager getX509TrustManager() {return x509TrustManager;}. . . . . . /*** Gets the default X.509 trust manager.* <p>* TODO: Move this to a published API under dalvik.system.*/public static X509TrustManager getDefaultX509TrustManager()throws KeyManagementException {X509TrustManager result = defaultX509TrustManager;if (result == null) {// single-check idiomdefaultX509TrustManager = result = createDefaultX509TrustManager();}return result;}private static X509TrustManager createDefaultX509TrustManager()throws KeyManagementException {try {String algorithm = TrustManagerFactory.getDefaultAlgorithm();TrustManagerFactory tmf = TrustManagerFactory.getInstance(algorithm);tmf.init((KeyStore) null);TrustManager[] tms = tmf.getTrustManagers();X509TrustManager trustManager = findFirstX509TrustManager(tms);if (trustManager == null) {throw new KeyManagementException("No X509TrustManager in among default TrustManagers: "+ Arrays.toString(tms));}return trustManager;} catch (NoSuchAlgorithmException e) {throw new KeyManagementException(e);} catch (KeyStoreException e) {throw new KeyManagementException(e);}}

    將 createDefaultX509TrustManager() 的代碼復制到我們的應用程序中,就像下面這樣:

    private X509TrustManager systemDefaultTrustManager() {try {TrustManagerFactory trustManagerFactory = TrustManagerFactory.getInstance(TrustManagerFactory.getDefaultAlgorithm());trustManagerFactory.init((KeyStore) null);TrustManager[] trustManagers = trustManagerFactory.getTrustManagers();if (trustManagers.length != 1 || !(trustManagers[0] instanceof X509TrustManager)) {throw new IllegalStateException("Unexpected default trust managers:"+ Arrays.toString(trustManagers));}return (X509TrustManager) trustManagers[0];} catch (GeneralSecurityException e) {throw new AssertionError(); // The system has no TLS. Just give up.}}

    在應用程序執行時打斷點,借助于 Android Studio 確認系統默認的 X509TrustManager 是什么,不難確認,它是 android.security.net.config.RootTrustManager。android.security.net.config.RootTrustManager 的 checkServerTrusted() 定義(位于 frameworks/base/core/java/android/security/net/config/RootTrustManager.java)如下:

    @Overridepublic void checkServerTrusted(X509Certificate[] certs, String authType, Socket socket)throws CertificateException {if (socket instanceof SSLSocket) {SSLSocket sslSocket = (SSLSocket) socket;SSLSession session = sslSocket.getHandshakeSession();if (session == null) {throw new CertificateException("Not in handshake; no session available");}String host = session.getPeerHost();NetworkSecurityConfig config = mConfig.getConfigForHostname(host);config.getTrustManager().checkServerTrusted(certs, authType, socket);} else {// Not an SSLSocket, use the hostname unaware checkServerTrusted.checkServerTrusted(certs, authType);}}@Overridepublic void checkServerTrusted(X509Certificate[] certs, String authType, SSLEngine engine)throws CertificateException {SSLSession session = engine.getHandshakeSession();if (session == null) {throw new CertificateException("Not in handshake; no session available");}String host = session.getPeerHost();NetworkSecurityConfig config = mConfig.getConfigForHostname(host);config.getTrustManager().checkServerTrusted(certs, authType, engine);}@Overridepublic void checkServerTrusted(X509Certificate[] certs, String authType)throws CertificateException {if (mConfig.hasPerDomainConfigs()) {throw new CertificateException("Domain specific configurations require that hostname aware"+ " checkServerTrusted(X509Certificate[], String, String) is used");}NetworkSecurityConfig config = mConfig.getConfigForHostname("");config.getTrustManager().checkServerTrusted(certs, authType);}/*** Hostname aware version of {@link #checkServerTrusted(X509Certificate[], String)}.* This interface is used by conscrypt and android.net.http.X509TrustManagerExtensions do not* modify without modifying those callers.*/public List<X509Certificate> checkServerTrusted(X509Certificate[] certs, String authType,String hostname) throws CertificateException {if (hostname == null && mConfig.hasPerDomainConfigs()) {throw new CertificateException("Domain specific configurations require that the hostname be provided");}NetworkSecurityConfig config = mConfig.getConfigForHostname(hostname);return config.getTrustManager().checkServerTrusted(certs, authType, hostname);}

    NetworkSecurityConfig 的 getTrustManager() 定義(位于 frameworks/base/core/java/android/security/net/config/NetworkSecurityConfig.java)如下:

    public NetworkSecurityTrustManager getTrustManager() {synchronized(mTrustManagerLock) {if (mTrustManager == null) {mTrustManager = new NetworkSecurityTrustManager(this);}return mTrustManager;}}

    NetworkSecurityConfig 將管根證書庫的組件 SystemCertificateSource 、 UserCertificateSource 和執行證書合法性驗證的 NetworkSecurityTrustManager 粘起來:

    public static final Builder getDefaultBuilder(int targetSdkVersion) {Builder builder = new Builder().setCleartextTrafficPermitted(DEFAULT_CLEARTEXT_TRAFFIC_PERMITTED).setHstsEnforced(DEFAULT_HSTS_ENFORCED)// System certificate store, does not bypass static pins..addCertificatesEntryRef(new CertificatesEntryRef(SystemCertificateSource.getInstance(), false));// Applications targeting N and above must opt in into trusting the user added certificate// store.if (targetSdkVersion <= Build.VERSION_CODES.M) {// User certificate store, does not bypass static pins.builder.addCertificatesEntryRef(new CertificatesEntryRef(UserCertificateSource.getInstance(), false));}return builder;}

    同時 NetworkSecurityConfig 還提供了一些根據特定條件查找根證書的操作:

    public Set<TrustAnchor> getTrustAnchors() {synchronized (mAnchorsLock) {if (mAnchors != null) {return mAnchors;}// Merge trust anchors based on the X509Certificate.// If we see the same certificate in two TrustAnchors, one with overridesPins and one// without, the one with overridesPins wins.// Because mCertificatesEntryRefs is sorted with all overridesPins anchors coming first// this can be simplified to just using the first occurrence of a certificate.Map<X509Certificate, TrustAnchor> anchorMap = new ArrayMap<>();for (CertificatesEntryRef ref : mCertificatesEntryRefs) {Set<TrustAnchor> anchors = ref.getTrustAnchors();for (TrustAnchor anchor : anchors) {X509Certificate cert = anchor.certificate;if (!anchorMap.containsKey(cert)) {anchorMap.put(cert, anchor);}}}ArraySet<TrustAnchor> anchors = new ArraySet<TrustAnchor>(anchorMap.size());anchors.addAll(anchorMap.values());mAnchors = anchors;return mAnchors;}} . . . . . .public NetworkSecurityTrustManager getTrustManager() {synchronized(mTrustManagerLock) {if (mTrustManager == null) {mTrustManager = new NetworkSecurityTrustManager(this);}return mTrustManager;}}/** @hide */public TrustAnchor findTrustAnchorBySubjectAndPublicKey(X509Certificate cert) {for (CertificatesEntryRef ref : mCertificatesEntryRefs) {TrustAnchor anchor = ref.findBySubjectAndPublicKey(cert);if (anchor != null) {return anchor;}}return null;}/** @hide */public TrustAnchor findTrustAnchorByIssuerAndSignature(X509Certificate cert) {for (CertificatesEntryRef ref : mCertificatesEntryRefs) {TrustAnchor anchor = ref.findByIssuerAndSignature(cert);if (anchor != null) {return anchor;}}return null;}/** @hide */public Set<X509Certificate> findAllCertificatesByIssuerAndSignature(X509Certificate cert) {Set<X509Certificate> certs = new ArraySet<X509Certificate>();for (CertificatesEntryRef ref : mCertificatesEntryRefs) {certs.addAll(ref.findAllCertificatesByIssuerAndSignature(cert));}return certs;}

    真正執行證書合法性驗證的還不是 NetworkSecurityTrustManager,而是 TrustManagerImpl(位于 external/conscrypt/src/platform/java/org/conscrypt/TrustManagerImpl.java),由 NetworkSecurityTrustManager 的定義(位于frameworks/base/core/java/android/security/net/config/NetworkSecurityTrustManager.java)不難看出這一點:

    public NetworkSecurityTrustManager(NetworkSecurityConfig config) {if (config == null) {throw new NullPointerException("config must not be null");}mNetworkSecurityConfig = config;try {TrustedCertificateStoreAdapter certStore = new TrustedCertificateStoreAdapter(config);// Provide an empty KeyStore since TrustManagerImpl doesn't support null KeyStores.// TrustManagerImpl will use certStore to lookup certificates.KeyStore store = KeyStore.getInstance(KeyStore.getDefaultType());store.load(null);mDelegate = new TrustManagerImpl(store, null, certStore);} catch (GeneralSecurityException | IOException e) {throw new RuntimeException(e);}} . . . . . .@Overridepublic void checkServerTrusted(X509Certificate[] certs, String authType)throws CertificateException {checkServerTrusted(certs, authType, (String) null);}@Overridepublic void checkServerTrusted(X509Certificate[] certs, String authType, Socket socket)throws CertificateException {List<X509Certificate> trustedChain =mDelegate.getTrustedChainForServer(certs, authType, socket);checkPins(trustedChain);}@Overridepublic void checkServerTrusted(X509Certificate[] certs, String authType, SSLEngine engine)throws CertificateException {List<X509Certificate> trustedChain =mDelegate.getTrustedChainForServer(certs, authType, engine);checkPins(trustedChain);}/*** Hostname aware version of {@link #checkServerTrusted(X509Certificate[], String)}.* This interface is used by conscrypt and android.net.http.X509TrustManagerExtensions do not* modify without modifying those callers.*/public List<X509Certificate> checkServerTrusted(X509Certificate[] certs, String authType,String host) throws CertificateException {List<X509Certificate> trustedChain = mDelegate.checkServerTrusted(certs, authType, host);checkPins(trustedChain);return trustedChain;}private void checkPins(List<X509Certificate> chain) throws CertificateException {PinSet pinSet = mNetworkSecurityConfig.getPins();if (pinSet.pins.isEmpty()|| System.currentTimeMillis() > pinSet.expirationTime|| !isPinningEnforced(chain)) {return;}Set<String> pinAlgorithms = pinSet.getPinAlgorithms();Map<String, MessageDigest> digestMap = new ArrayMap<String, MessageDigest>(pinAlgorithms.size());for (int i = chain.size() - 1; i >= 0 ; i--) {X509Certificate cert = chain.get(i);byte[] encodedSPKI = cert.getPublicKey().getEncoded();for (String algorithm : pinAlgorithms) {MessageDigest md = digestMap.get(algorithm);if (md == null) {try {md = MessageDigest.getInstance(algorithm);} catch (GeneralSecurityException e) {throw new RuntimeException(e);}digestMap.put(algorithm, md);}if (pinSet.pins.contains(new Pin(algorithm, md.digest(encodedSPKI)))) {return;}}}// TODO: Throw a subclass of CertificateException which indicates a pinning failure.throw new CertificateException("Pin verification failed");}

    TrustedCertificateStoreAdapter 為根證書庫提供了 TrustedCertificateStore 接口的查找操作,以方便 TrustManagerImpl 使用(位于frameworks/base/core/java/android/security/net/config/TrustedCertificateStoreAdapter.java):

    public class TrustedCertificateStoreAdapter extends TrustedCertificateStore {private final NetworkSecurityConfig mConfig;public TrustedCertificateStoreAdapter(NetworkSecurityConfig config) {mConfig = config;}@Overridepublic X509Certificate findIssuer(X509Certificate cert) {TrustAnchor anchor = mConfig.findTrustAnchorByIssuerAndSignature(cert);if (anchor == null) {return null;}return anchor.certificate;}@Overridepublic Set<X509Certificate> findAllIssuers(X509Certificate cert) {return mConfig.findAllCertificatesByIssuerAndSignature(cert);}@Overridepublic X509Certificate getTrustAnchor(X509Certificate cert) {TrustAnchor anchor = mConfig.findTrustAnchorBySubjectAndPublicKey(cert);if (anchor == null) {return null;}return anchor.certificate;}@Overridepublic boolean isUserAddedCertificate(X509Certificate cert) {// isUserAddedCertificate is used only for pinning overrides, so use overridesPins here.TrustAnchor anchor = mConfig.findTrustAnchorBySubjectAndPublicKey(cert);if (anchor == null) {return false;}return anchor.overridesPins;}

    不難看出 Android 中 Java 層證書驗證的過程如下圖所示:

    OpenSSLSocketImpl.startHandshake() 和 NativeCrypto.SSL_do_handshake() 執行完整的 SSL/TLS 握手過程。證書合法性驗證作為 SSL/TLS 握手的一個重要步驟,通過本地層調用的 Java 層的回調方法 SSLHandshakeCallbacks.verifyCertificateChain() 完成,OpenSSLSocketImpl 實現這一回調。OpenSSLSocketImpl.verifyCertificateChain()、Platform.checkServerTrusted()、RootTrustManager.checkServerTrusted() 和NetworkSecurityTrustManager.checkServerTrusted() 用于將真正的根據系統根證書庫執行證書合法性驗證的 TrustManagerImpl 和 SSL/TLS 握手過程粘起來。OpenSSLSocketFactoryImpl 將 OpenSSLSocketImpl 和 SSLParametersImpl 粘起來。SSLParametersImpl 將 OpenSSLSocketImpl 和 RootTrustManager 粘起來。

    NetworkSecurityConfig 將 RootTrustManager 和 NetworkSecurityTrustManager 粘起來。NetworkSecurityConfig、NetworkSecurityTrustManager 和 TrustedCertificateStoreAdapter 將 TrustManagerImpl 和管理系統根證書庫的 SystemCertificateSource 粘起來。

    TrustManagerImpl 是證書合法性驗證的核心,它會查找系統根證書庫,并對服務端證書的合法性做驗證。

    這個過程的調用棧如下:

    com.android.org.conscrypt.TrustManagerImpl.checkServerTrusted() android.security.net.config.NetworkSecurityTrustManager.checkServerTrusted() android.security.net.config.NetworkSecurityTrustManager.checkServerTrusted() android.security.net.config.RootTrustManager.checkServerTrusted() com.android.org.conscrypt.Platform.checkServerTrusted() com.android.org.conscrypt.OpenSSLSocketImpl.verifyCertificateChain() com.android.org.conscrypt.NativeCrypto.SSL_do_handshake() com.android.org.conscrypt.OpenSSLSocketImpl.startHandshake() com.android.okhttp.Connection.connectTls()

    還有兩個問題,一是 SSLParametersImpl 是如何找到的 RootTrustManager;二是如何定制或者影響證書合法性的驗證過程。

    TrustManager 的查找

    Java 加密體系架構(JCA)是一個非常靈活的架構,它的整體結構如下圖:

    Java 應用程序通過接口層訪問加密服務,接口層的組成包括 JAAS(Java Authentication Authorization Service,Java驗證和授權API)、JSSE(Java Secure Socket Extension,Java 安全 套接字擴展)、JGSS(Java Generic Security Service )和 CertPath等。具體的組件如我們前面看到的 CertificateFactory、TrustManagerFactory 和 SSLSocketFactory 等。

    JCA 還定義了一組加密服務 Provider 接口,如 javax.net.ssl.SSLContextSpi 和 javax.net.ssl.TrustManagerFactorySpi 等。加密服務的實現者實現這些接口,并通過 java.security.Security 提供的接口注冊進 JCA 框架。

    對于 Android 系統來說,TrustManagerFactory 加密服務的注冊是在 ActivityThread 的 handleBindApplication() 中做的,相關代碼(位于 frameworks/base/core/java/android/app/ActivityThread.java)如下:

    // Install the Network Security Config Provider. This must happen before the application// code is loaded to prevent issues with instances of TLS objects being created before// the provider is installed.Trace.traceBegin(Trace.TRACE_TAG_ACTIVITY_MANAGER, "NetworkSecurityConfigProvider.install");NetworkSecurityConfigProvider.install(appContext);Trace.traceEnd(Trace.TRACE_TAG_ACTIVITY_MANAGER);

    NetworkSecurityConfigProvider 類的定義(位于 frameworks/base/core/java/android/security/net/config/NetworkSecurityConfigProvider.java)如下:

    package android.security.net.config;import android.content.Context; import java.security.Security; import java.security.Provider;/** @hide */ public final class NetworkSecurityConfigProvider extends Provider {private static final String PREFIX =NetworkSecurityConfigProvider.class.getPackage().getName() + ".";public NetworkSecurityConfigProvider() {// TODO: More clever name than thissuper("AndroidNSSP", 1.0, "Android Network Security Policy Provider");put("TrustManagerFactory.PKIX", PREFIX + "RootTrustManagerFactorySpi");put("Alg.Alias.TrustManagerFactory.X509", "PKIX");}public static void install(Context context) {ApplicationConfig config = new ApplicationConfig(new ManifestConfigSource(context));ApplicationConfig.setDefaultInstance(config);int pos = Security.insertProviderAt(new NetworkSecurityConfigProvider(), 1);if (pos != 1) {throw new RuntimeException("Failed to install provider as highest priority provider."+ " Provider was installed at position " + pos);}libcore.net.NetworkSecurityPolicy.setInstance(new ConfigNetworkSecurityPolicy(config));} }

    在 NetworkSecurityConfigProvider.install() 方法中,通過 Security.insertProviderAt() 將 NetworkSecurityConfigProvider 注冊進 JCA 框架中。從 NetworkSecurityConfigProvider 的構造函數可以看到,它將 android.security.net.config.RootTrustManagerFactorySpi 帶進 JCA 框架。

    android.security.net.config.RootTrustManagerFactorySpi 的定義(位于 frameworks/base/core/java/android/security/net/config/RootTrustManagerFactorySpi.java)如下:

    package android.security.net.config;import android.util.Pair; import java.security.InvalidAlgorithmParameterException; import java.security.InvalidParameterException; import java.security.KeyStore; import java.security.KeyStoreException; import java.security.NoSuchAlgorithmException; import java.security.Provider; import java.security.Security; import java.util.Set; import javax.net.ssl.ManagerFactoryParameters; import javax.net.ssl.TrustManager; import javax.net.ssl.TrustManagerFactory; import javax.net.ssl.TrustManagerFactorySpi;import com.android.internal.annotations.VisibleForTesting;/** @hide */ public class RootTrustManagerFactorySpi extends TrustManagerFactorySpi {private ApplicationConfig mApplicationConfig;private NetworkSecurityConfig mConfig;@Overridepublic void engineInit(ManagerFactoryParameters spec)throws InvalidAlgorithmParameterException {if (!(spec instanceof ApplicationConfigParameters)) {throw new InvalidAlgorithmParameterException("Unsupported spec: " + spec + ". Only "+ ApplicationConfigParameters.class.getName() + " supported");}mApplicationConfig = ((ApplicationConfigParameters) spec).config;}@Overridepublic void engineInit(KeyStore ks) throws KeyStoreException {if (ks != null) {mApplicationConfig = new ApplicationConfig(new KeyStoreConfigSource(ks));} else {mApplicationConfig = ApplicationConfig.getDefaultInstance();}}@Overridepublic TrustManager[] engineGetTrustManagers() {if (mApplicationConfig == null) {throw new IllegalStateException("TrustManagerFactory not initialized");}return new TrustManager[] { mApplicationConfig.getTrustManager() };}@VisibleForTestingpublic static final class ApplicationConfigParameters implements ManagerFactoryParameters {public final ApplicationConfig config;public ApplicationConfigParameters(ApplicationConfig config) {this.config = config;}} }

    RootTrustManagerFactorySpi 的 TrustManager 來自于 ApplicationConfig,ApplicationConfig 中 TrustManager 相關的代碼(位于 frameworks/base/core/java/android/security/net/config/ApplicationConfig.java)如下:

    public final class ApplicationConfig {private static ApplicationConfig sInstance;private static Object sLock = new Object();private Set<Pair<Domain, NetworkSecurityConfig>> mConfigs;private NetworkSecurityConfig mDefaultConfig;private X509TrustManager mTrustManager; . . . . . ./*** Returns the {@link X509TrustManager} that implements the checking of trust anchors and* certificate pinning based on this configuration.*/public X509TrustManager getTrustManager() {ensureInitialized();return mTrustManager;} . . . . . .private void ensureInitialized() {synchronized(mLock) {if (mInitialized) {return;}mConfigs = mConfigSource.getPerDomainConfigs();mDefaultConfig = mConfigSource.getDefaultConfig();mConfigSource = null;mTrustManager = new RootTrustManager(this);mInitialized = true;}}

    ApplicationConfig 的 TrustManager 是 RootTrustManager。

    再來看 JCA 接口層的 javax.net.ssl.TrustManagerFactory 的定義:

    public class TrustManagerFactory {// The providerprivate Provider provider;// The provider implementation (delegate)private TrustManagerFactorySpi factorySpi;// The name of the trust management algorithm.private String algorithm; . . . . . .public final static String getDefaultAlgorithm() {String type;type = AccessController.doPrivileged(new PrivilegedAction<String>() {public String run() {return Security.getProperty("ssl.TrustManagerFactory.algorithm");}});if (type == null) {type = "SunX509";}return type;} . . . . . ./*** Creates a TrustManagerFactory object.** @param factorySpi the delegate* @param provider the provider* @param algorithm the algorithm*/protected TrustManagerFactory(TrustManagerFactorySpi factorySpi,Provider provider, String algorithm) {this.factorySpi = factorySpi;this.provider = provider;this.algorithm = algorithm;} . . . . . .public static final TrustManagerFactory getInstance(String algorithm)throws NoSuchAlgorithmException {GetInstance.Instance instance = GetInstance.getInstance("TrustManagerFactory", TrustManagerFactorySpi.class,algorithm);return new TrustManagerFactory((TrustManagerFactorySpi)instance.impl,instance.provider, algorithm);} . . . . . .public final void init(KeyStore ks) throws KeyStoreException {factorySpi.engineInit(ks);}/*** Initializes this factory with a source of provider-specific* trust material.* <P>* In some cases, initialization parameters other than a keystore* may be needed by a provider. Users of that particular provider* are expected to pass an implementation of the appropriate* <CODE>ManagerFactoryParameters</CODE> as defined by the* provider. The provider can then call the specified methods in* the <CODE>ManagerFactoryParameters</CODE> implementation to obtain the* needed information.** @param spec an implementation of a provider-specific parameter* specification* @throws InvalidAlgorithmParameterException if an error is* encountered*/public final void init(ManagerFactoryParameters spec) throwsInvalidAlgorithmParameterException {factorySpi.engineInit(spec);}/*** Returns one trust manager for each type of trust material.** @throws IllegalStateException if the factory is not initialized.** @return the trust managers*/public final TrustManager[] getTrustManagers() {return factorySpi.engineGetTrustManagers();}

    TrustManagerFactory 通過 JCA 框架提供的 sun.security.jca.GetInstance 找到注冊的 javax.net.ssl.TrustManagerFactorySpi。應用程序通過 javax.net.ssl.TrustManagerFactory -> android.security.net.config.RootTrustManagerFactorySpi -> android.security.net.config.ApplicationConfig 得到 android.security.net.config.RootTrustManager,即 X509TrustManager。

    私有 CA 簽名證書的應用

    自簽名證書是無需別的證書為其簽名來證明其合法性的證書,根證書都是自簽名證書。私有 CA 簽名證書則是指,為域名證書簽名的 CA,其合法有效性沒有得到廣泛的認可,該 CA 的根證書沒有被內置到系統中。

    在實際的開發過程中,有時為了節省昂貴的購買證書的費用,而想要自己給自己的服務器的域名簽發域名證書,這即是私有 CA 簽名的證書。為了能夠使用這種證書,需要在客戶端預埋根證書,并對客戶端證書合法性驗證的過程進行干預,通過我們預埋的根證書為服務端的證書做合法性驗證,而不依賴系統的根證書庫。

    自定義 javax.net.ssl.SSLSocket 的代價太高,通常不會通過自定義 javax.net.ssl.SSLSocket 來修改服務端證書的合法性驗證過程。以此為基礎,從上面的分析中不難看出,要想定制 OpenSSLSocketImpl 的證書驗證過程,則必然要改變 SSLParametersImpl,要改變 OpenSSLSocketImpl 的 SSLParametersImpl,則必然需要修改 SSLSocketFactory。修改 SSLSocketFactory 常常是一個不錯的方法。

    在 Java 中,SSLContext 正是被設計用于這一目的。創建定制了 SSLParametersImpl,即定制了 TrustManager 的 SSLSocketFactory 的方法如下:

    TrustManager[] trustManagers = new TrustManager[] { new HelloX509TrustManager() };;SSLContext context = null;try {context = SSLContext.getInstance("TLS");context.init(null, trustManagers, new SecureRandom());} catch (NoSuchAlgorithmException e) {Log.i(TAG,"NoSuchAlgorithmException INFO:"+e.getMessage());} catch (KeyManagementException e) {Log.i(TAG, "KeyManagementException INFO:" + e.getMessage());}HttpsURLConnection.setDefaultSSLSocketFactory(context.getSocketFactory());

    SSLContext 的相關方法實現(位于libcore/ojluni/src/main/java/javax/net/ssl/SSLContext.java)如下:

    private final SSLContextSpi contextSpi; . . . . . .public static SSLContext getInstance(String protocol)throws NoSuchAlgorithmException {GetInstance.Instance instance = GetInstance.getInstance("SSLContext", SSLContextSpi.class, protocol);return new SSLContext((SSLContextSpi)instance.impl, instance.provider,protocol);} . . . . . .public final void init(KeyManager[] km, TrustManager[] tm,SecureRandom random)throws KeyManagementException {contextSpi.engineInit(km, tm, random);}/*** Returns a <code>SocketFactory</code> object for this* context.** @return the <code>SocketFactory</code> object* @throws IllegalStateException if the SSLContextImpl requires* initialization and the <code>init()</code> has not been called*/public final SSLSocketFactory getSocketFactory() {return contextSpi.engineGetSocketFactory();}

    其中 SSLContextSpi 為 OpenSSLContextImpl,該類的實現(位于external/conscrypt/src/main/java/org/conscrypt/OpenSSLContextImpl.java)如下:

    package org.conscrypt;import java.io.IOException; import java.security.GeneralSecurityException; import java.security.KeyManagementException; import java.security.SecureRandom; import javax.net.ssl.KeyManager; import javax.net.ssl.SSLContextSpi; import javax.net.ssl.SSLEngine; import javax.net.ssl.SSLServerSocketFactory; import javax.net.ssl.SSLSocketFactory; import javax.net.ssl.TrustManager;/*** OpenSSL-backed SSLContext service provider interface.*/ public class OpenSSLContextImpl extends SSLContextSpi {/*** The default SSLContextImpl for use with* SSLContext.getInstance("Default"). Protected by the* DefaultSSLContextImpl.class monitor.*/private static DefaultSSLContextImpl DEFAULT_SSL_CONTEXT_IMPL;/** TLS algorithm to initialize all sockets. */private final String[] algorithms;/** Client session cache. */private final ClientSessionContext clientSessionContext;/** Server session cache. */private final ServerSessionContext serverSessionContext;protected SSLParametersImpl sslParameters;/** Allows outside callers to get the preferred SSLContext. */public static OpenSSLContextImpl getPreferred() {return new TLSv12();}protected OpenSSLContextImpl(String[] algorithms) {this.algorithms = algorithms;clientSessionContext = new ClientSessionContext();serverSessionContext = new ServerSessionContext();}/*** Constuctor for the DefaultSSLContextImpl.** @param dummy is null, used to distinguish this case from the public* OpenSSLContextImpl() constructor.*/protected OpenSSLContextImpl() throws GeneralSecurityException, IOException {synchronized (DefaultSSLContextImpl.class) {this.algorithms = null;if (DEFAULT_SSL_CONTEXT_IMPL == null) {clientSessionContext = new ClientSessionContext();serverSessionContext = new ServerSessionContext();DEFAULT_SSL_CONTEXT_IMPL = (DefaultSSLContextImpl) this;} else {clientSessionContext = DEFAULT_SSL_CONTEXT_IMPL.engineGetClientSessionContext();serverSessionContext = DEFAULT_SSL_CONTEXT_IMPL.engineGetServerSessionContext();}sslParameters = new SSLParametersImpl(DEFAULT_SSL_CONTEXT_IMPL.getKeyManagers(),DEFAULT_SSL_CONTEXT_IMPL.getTrustManagers(), null, clientSessionContext,serverSessionContext, algorithms);}}/*** Initializes this {@code SSLContext} instance. All of the arguments are* optional, and the security providers will be searched for the required* implementations of the needed algorithms.** @param kms the key sources or {@code null}* @param tms the trust decision sources or {@code null}* @param sr the randomness source or {@code null}* @throws KeyManagementException if initializing this instance fails*/@Overridepublic void engineInit(KeyManager[] kms, TrustManager[] tms, SecureRandom sr)throws KeyManagementException {sslParameters = new SSLParametersImpl(kms, tms, sr, clientSessionContext,serverSessionContext, algorithms);}@Overridepublic SSLSocketFactory engineGetSocketFactory() {if (sslParameters == null) {throw new IllegalStateException("SSLContext is not initialized.");}return Platform.wrapSocketFactoryIfNeeded(new OpenSSLSocketFactoryImpl(sslParameters));}

    如我們前面討論,驗證服務端證書合法性是 PKI 體系中,保障系統安全極為關鍵的環節。如果不驗證服務端證書的合法性,則即使部署了 HTTPS,HTTPS 也將形同虛設,毫無價值。因而在我們自己實現的 X509TrustManager 中,加載預埋的根證書,并據此驗證服務端證書的合法性必不可少,這一檢查在 checkServerTrusted() 中完成。然而為了使我們實現的 X509TrustManager 功能更完備,在根據我們預埋的根證書驗證失敗后,我們再使用系統默認的 X509TrustManager 做驗證,像下面這樣:

    private final class HelloX509TrustManager implements X509TrustManager {private X509TrustManager mSystemDefaultTrustManager;private X509Certificate mCertificate;private HelloX509TrustManager() {mCertificate = loadRootCertificate();mSystemDefaultTrustManager = systemDefaultTrustManager();}private X509Certificate loadRootCertificate() {String certName = "netease.crt";X509Certificate certificate = null;InputStream certInput = null;try {certInput = new BufferedInputStream(MainActivity.this.getAssets().open(certName));CertificateFactory certificateFactory = CertificateFactory.getInstance("X.509");certificate = (X509Certificate) certificateFactory.generateCertPath(certInput).getCertificates().get(0);} catch (IOException e) {e.printStackTrace();} catch (CertificateException e) {e.printStackTrace();} finally {if (certInput != null) {try {certInput.close();} catch (IOException e) {}}}return certificate;}private X509TrustManager systemDefaultTrustManager() {try {TrustManagerFactory trustManagerFactory = TrustManagerFactory.getInstance(TrustManagerFactory.getDefaultAlgorithm());trustManagerFactory.init((KeyStore) null);TrustManager[] trustManagers = trustManagerFactory.getTrustManagers();if (trustManagers.length != 1 || !(trustManagers[0] instanceof X509TrustManager)) {throw new IllegalStateException("Unexpected default trust managers:"+ Arrays.toString(trustManagers));}return (X509TrustManager) trustManagers[0];} catch (GeneralSecurityException e) {throw new AssertionError(); // The system has no TLS. Just give up.}}@Overridepublic void checkClientTrusted(X509Certificate[] chain, String authType) throws CertificateException {mSystemDefaultTrustManager.checkClientTrusted(chain, authType);}@Overridepublic void checkServerTrusted(X509Certificate[] chain, String authType) throws CertificateException {for (X509Certificate certificate : chain) {try {certificate.verify(mCertificate.getPublicKey());return;} catch (NoSuchAlgorithmException e) {e.printStackTrace();} catch (InvalidKeyException e) {e.printStackTrace();} catch (NoSuchProviderException e) {e.printStackTrace();} catch (SignatureException e) {e.printStackTrace();}}mSystemDefaultTrustManager.checkServerTrusted(chain, authType);}@Overridepublic X509Certificate[] getAcceptedIssuers() {return mSystemDefaultTrustManager.getAcceptedIssuers();}}

    此外,也可以不自己實現 X509TrustManager,而僅僅修改 X509TrustManager 所用的根證書庫,就像下面這樣:

    private TrustManager[] createX509TrustManager() {CertificateFactory cf = null;InputStream in = null;TrustManager[] trustManagers = nulltry {cf = CertificateFactory.getInstance("X.509");in = getAssets().open("ca.crt");Certificate ca = cf.generateCertificate(in);KeyStore keystore = KeyStore.getInstance(KeyStore.getDefaultType());keystore.load(null, null);keystore.setCertificateEntry("ca", ca);String tmfAlgorithm = TrustManagerFactory.getDefaultAlgorithm();TrustManagerFactory tmf = TrustManagerFactory.getInstance(tmfAlgorithm);tmf.init(keystore);trustManagers = tmf.getTrustManagers();} catch (CertificateException e) {e.printStackTrace();} catch (NoSuchAlgorithmException e) {e.printStackTrace();} catch (KeyStoreException e) {e.printStackTrace();} catch (IOException e1) {e1.printStackTrace();} finally {if (in != null) {try {in.close();} catch (IOException e) {e.printStackTrace();}}}return trustManagers;}

    自己實現 X509TrustManager 接口和通過 TrustManagerFactory,僅定制 KeyStore 這兩種創建 X509TrustManager 對象的方式,當然是后一種方式更好一些了。如我們前面看到的,系統的 X509TrustManager 實現 RootTrustManager 集成自 X509ExtendedTrustManager,而不是直接實現的 X509TrustManager 接口 。JCA 的接口層也在隨著新的安全協議和 SSL 庫的發展在不斷擴展,在具體的 Java 加密服務實現中,可能會實現并依賴這些擴展的功能,如上面看到的 X509TrustManager,而且加密服務的實現中常常通過反射,來動態依賴一些擴展的接口。因而,自己實現 X509TrustManager 接口時,以及其它加密相關的接口時,如 SSLSocket 等,可能會破壞一些功能。

    很多時候可以看到,為了使用私有 CA 簽名的證書,而定制域名匹配驗證的邏輯,即自己實現 HostnameVerifier。不過通常情況下,網絡庫都會按照規范對域名與證書的匹配性做嚴格的檢查,因而不是那么地有必要,除非域名證書有什么不那么規范的地方。

    關于證書釘扎,在使用私有 CA 簽名的證書時,通常似乎也沒有那么必要。

    參考文章:

    Android https 自定義 證書 問題
    Android實現https網絡通信之添加指定信任證書/信任所有證書
    HTTPS(含SNI)業務場景“IP直連”方案說明
    HTTP Public Key Pinning 介紹
    Java https請求 HttpsURLConnection

    Done。

    總結

    以上是生活随笔為你收集整理的Android 根证书管理与证书验证的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

    国产精品沙发午睡系列 | 日韩 欧美 动漫 国产 制服 | 对白脏话肉麻粗话av | 丰满人妻一区二区三区免费视频 | 性色欲网站人妻丰满中文久久不卡 | 一本久久a久久精品亚洲 | 76少妇精品导航 | 在线看片无码永久免费视频 | 天天躁夜夜躁狠狠是什么心态 | 亚洲日韩中文字幕在线播放 | 欧美xxxx黑人又粗又长 | 理论片87福利理论电影 | 欧美xxxx黑人又粗又长 | 日韩精品无码一本二本三本色 | 欧美亚洲国产一区二区三区 | 成年女人永久免费看片 | 精品亚洲成av人在线观看 | 亚洲男女内射在线播放 | 久久人人爽人人爽人人片av高清 | 日本成熟视频免费视频 | 国产精品无码久久av | 国产综合在线观看 | 久久99精品久久久久婷婷 | 国产综合色产在线精品 | 久久久久久a亚洲欧洲av冫 | 国产午夜无码视频在线观看 | 青青久在线视频免费观看 | 欧美丰满熟妇xxxx性ppx人交 | 亚洲大尺度无码无码专区 | 欧美日韩一区二区综合 | 国产精品亚洲综合色区韩国 | 亚洲国产av精品一区二区蜜芽 | 国产精品国产三级国产专播 | 国产无遮挡吃胸膜奶免费看 | 高潮喷水的毛片 | 国产手机在线αⅴ片无码观看 | 精品国精品国产自在久国产87 | 国产乱人偷精品人妻a片 | 亚洲国精产品一二二线 | 国产真人无遮挡作爱免费视频 | 欧美激情一区二区三区成人 | 国产人妻精品一区二区三区不卡 | 国产免费观看黄av片 | 国产97人人超碰caoprom | 精品厕所偷拍各类美女tp嘘嘘 | 在线欧美精品一区二区三区 | 精品欧美一区二区三区久久久 | 日本大乳高潮视频在线观看 | 超碰97人人做人人爱少妇 | 国产午夜精品一区二区三区嫩草 | 麻豆成人精品国产免费 | 荫蒂被男人添的好舒服爽免费视频 | 无套内谢老熟女 | 18禁黄网站男男禁片免费观看 | 国产午夜福利100集发布 | 免费无码一区二区三区蜜桃大 | 国产亚洲精品精品国产亚洲综合 | 老熟女乱子伦 | 中文毛片无遮挡高清免费 | 老子影院午夜伦不卡 | 国产精品久久久久久久9999 | 国产又爽又黄又刺激的视频 | 荡女精品导航 | √8天堂资源地址中文在线 | 最新国产乱人伦偷精品免费网站 | 国产精品亚洲五月天高清 | 波多野结衣av一区二区全免费观看 | 婷婷五月综合缴情在线视频 | 无码乱肉视频免费大全合集 | 久久99国产综合精品 | 俺去俺来也在线www色官网 | 国产午夜亚洲精品不卡下载 | 日本一区二区三区免费高清 | 久久久久se色偷偷亚洲精品av | 国产一精品一av一免费 | 撕开奶罩揉吮奶头视频 | 天堂在线观看www | 久久午夜无码鲁丝片午夜精品 | 亚洲色在线无码国产精品不卡 | 无码精品国产va在线观看dvd | 国产亚洲人成a在线v网站 | 国产亚洲欧美日韩亚洲中文色 | 无码任你躁久久久久久久 | 国产av久久久久精东av | 久久亚洲a片com人成 | 77777熟女视频在线观看 а天堂中文在线官网 | 76少妇精品导航 | 久久www免费人成人片 | 一区二区传媒有限公司 | 国产成人无码av在线影院 | 国产又爽又猛又粗的视频a片 | 熟妇人妻无乱码中文字幕 | 国产一区二区三区影院 | 熟女少妇在线视频播放 | 又湿又紧又大又爽a视频国产 | 亚洲国产精品一区二区第一页 | 高潮毛片无遮挡高清免费 | 精品久久综合1区2区3区激情 | 亚洲日韩精品欧美一区二区 | 无码国产激情在线观看 | 福利一区二区三区视频在线观看 | 少妇性l交大片 | 黑人玩弄人妻中文在线 | 色综合久久久无码中文字幕 | 精品乱子伦一区二区三区 | 99久久人妻精品免费二区 | 99久久久无码国产aaa精品 | 成在人线av无码免费 | 午夜精品一区二区三区的区别 | 牲欲强的熟妇农村老妇女视频 | 国内精品人妻无码久久久影院 | 国产熟女一区二区三区四区五区 | 久久国产精品二国产精品 | 夜夜躁日日躁狠狠久久av | 国产一区二区不卡老阿姨 | 久久99精品国产.久久久久 | 曰本女人与公拘交酡免费视频 | 亚洲精品中文字幕久久久久 | 久久精品无码一区二区三区 | 人人爽人人澡人人高潮 | 在教室伦流澡到高潮hnp视频 | 成人精品天堂一区二区三区 | 国产在线aaa片一区二区99 | 99久久精品日本一区二区免费 | 任你躁国产自任一区二区三区 | 无码人妻丰满熟妇区毛片18 | 国产精品香蕉在线观看 | 久久久国产精品无码免费专区 | 妺妺窝人体色www在线小说 | 76少妇精品导航 | 国产一区二区三区四区五区加勒比 | 久久久久免费精品国产 | 色欲综合久久中文字幕网 | 最近的中文字幕在线看视频 | 色一情一乱一伦一区二区三欧美 | 色综合久久网 | 久久久久久av无码免费看大片 | 亚洲精品一区二区三区四区五区 | 亚洲 激情 小说 另类 欧美 | 在线亚洲高清揄拍自拍一品区 | 丰满人妻精品国产99aⅴ | 国产午夜视频在线观看 | 中文字幕无码乱人伦 | 亚洲 另类 在线 欧美 制服 | 亚洲国产精品一区二区美利坚 | 亚洲区小说区激情区图片区 | 一区二区三区乱码在线 | 欧洲 | 东北女人啪啪对白 | 激情爆乳一区二区三区 | 国产av久久久久精东av | 波多野结衣高清一区二区三区 | 美女毛片一区二区三区四区 | 黑人玩弄人妻中文在线 | 99国产精品白浆在线观看免费 | 在线播放无码字幕亚洲 | 狠狠cao日日穞夜夜穞av | 国产成人无码一二三区视频 | 色综合久久久无码中文字幕 | 欧美乱妇无乱码大黄a片 | 国产精品久久久久久无码 | av人摸人人人澡人人超碰下载 | 久久亚洲精品成人无码 | 中文字幕精品av一区二区五区 | 又湿又紧又大又爽a视频国产 | 亚洲国产精品毛片av不卡在线 | 亚洲一区二区三区偷拍女厕 | 国产口爆吞精在线视频 | 黄网在线观看免费网站 | 国产成人无码专区 | 成熟女人特级毛片www免费 | 青青青爽视频在线观看 | 少妇无码av无码专区在线观看 | 精品国产国产综合精品 | 成人无码视频在线观看网站 | 日韩欧美群交p片內射中文 | 国产精品内射视频免费 | 久久久久亚洲精品中文字幕 | 色五月丁香五月综合五月 | 国产成人久久精品流白浆 | 曰韩少妇内射免费播放 | 无码帝国www无码专区色综合 | 在线观看国产午夜福利片 | 狠狠亚洲超碰狼人久久 | 欧美黑人巨大xxxxx | 日日碰狠狠丁香久燥 | 老司机亚洲精品影院无码 | 377p欧洲日本亚洲大胆 | 桃花色综合影院 | 中文字幕av日韩精品一区二区 | 少妇无套内谢久久久久 | 丝袜美腿亚洲一区二区 | 久久久精品456亚洲影院 | 日本熟妇乱子伦xxxx | 国产特级毛片aaaaaa高潮流水 | 欧美zoozzooz性欧美 | 欧美亚洲国产一区二区三区 | 日韩精品成人一区二区三区 | 亚洲精品午夜国产va久久成人 | 国产精品.xx视频.xxtv | 妺妺窝人体色www在线小说 | 日本www一道久久久免费榴莲 | 草草网站影院白丝内射 | 永久黄网站色视频免费直播 | 亚洲乱亚洲乱妇50p | 综合人妻久久一区二区精品 | 亚洲无人区午夜福利码高清完整版 | 国产人妻精品午夜福利免费 | 日本精品人妻无码免费大全 | 国产精品亚洲а∨无码播放麻豆 | 中文无码伦av中文字幕 | 对白脏话肉麻粗话av | 1000部啪啪未满十八勿入下载 | 久久久久久av无码免费看大片 | 老头边吃奶边弄进去呻吟 | 人妻插b视频一区二区三区 | 国产激情精品一区二区三区 | 日韩精品成人一区二区三区 | 久久99国产综合精品 | 久久99精品久久久久婷婷 | 精品aⅴ一区二区三区 | 人妻天天爽夜夜爽一区二区 | 亚洲精品国偷拍自产在线麻豆 | 亚洲欧洲日本综合aⅴ在线 | 无套内谢老熟女 | 在线播放无码字幕亚洲 | 丰满人妻一区二区三区免费视频 | 日本一卡二卡不卡视频查询 | 男女超爽视频免费播放 | 国产综合久久久久鬼色 | 丰满人妻一区二区三区免费视频 | av无码电影一区二区三区 | 久久人人爽人人人人片 | 福利一区二区三区视频在线观看 | 少妇厨房愉情理9仑片视频 | 妺妺窝人体色www在线小说 | 午夜无码区在线观看 | 日韩精品无码一本二本三本色 | 久久国产精品二国产精品 | 国产 浪潮av性色四虎 | 久久zyz资源站无码中文动漫 | 久久视频在线观看精品 | 中文字幕无码av波多野吉衣 | 久久无码中文字幕免费影院蜜桃 | 国产精品久久久久久亚洲影视内衣 | 丁香花在线影院观看在线播放 | 欧美三级a做爰在线观看 | 无码帝国www无码专区色综合 | аⅴ资源天堂资源库在线 | 丝袜美腿亚洲一区二区 | 老熟妇仑乱视频一区二区 | 大乳丰满人妻中文字幕日本 | 久久熟妇人妻午夜寂寞影院 | 国精品人妻无码一区二区三区蜜柚 | 久久亚洲日韩精品一区二区三区 | 日韩欧美中文字幕在线三区 | 国产精品第一国产精品 | 樱花草在线播放免费中文 | 欧美野外疯狂做受xxxx高潮 | 麻豆成人精品国产免费 | 熟妇人妻无乱码中文字幕 | 欧美日本日韩 | 中文字幕无码热在线视频 | 全黄性性激高免费视频 | 亚洲天堂2017无码中文 | 国产av一区二区三区最新精品 | 在线观看国产一区二区三区 | 欧美精品免费观看二区 | 中文字幕日产无线码一区 | 亚洲а∨天堂久久精品2021 | 粗大的内捧猛烈进出视频 | 四虎影视成人永久免费观看视频 | 日韩 欧美 动漫 国产 制服 | 国产在线精品一区二区三区直播 | 性生交大片免费看l | 丰腴饱满的极品熟妇 | 曰本女人与公拘交酡免费视频 | 少妇人妻偷人精品无码视频 | 天海翼激烈高潮到腰振不止 | 久久久久se色偷偷亚洲精品av | 荫蒂被男人添的好舒服爽免费视频 | 人妻与老人中文字幕 | 日本爽爽爽爽爽爽在线观看免 | 一本久久伊人热热精品中文字幕 | 国产av一区二区精品久久凹凸 | 日本精品人妻无码免费大全 | 特黄特色大片免费播放器图片 | 一个人看的视频www在线 | 日本一卡2卡3卡四卡精品网站 | 精品偷自拍另类在线观看 | 婷婷丁香五月天综合东京热 | 乌克兰少妇性做爰 | 色婷婷欧美在线播放内射 | 无码吃奶揉捏奶头高潮视频 | 麻豆国产丝袜白领秘书在线观看 | 性色欲情网站iwww九文堂 | 国产精品福利视频导航 | 老司机亚洲精品影院 | 无遮挡国产高潮视频免费观看 | 欧美精品在线观看 | 在教室伦流澡到高潮hnp视频 | 国产亚洲日韩欧美另类第八页 | 图片小说视频一区二区 | 99精品国产综合久久久久五月天 | 国精产品一区二区三区 | 色综合久久88色综合天天 | 欧洲美熟女乱又伦 | 久久久久亚洲精品中文字幕 | 无码乱肉视频免费大全合集 | 99久久人妻精品免费二区 | 国产一区二区三区精品视频 | 亚洲s色大片在线观看 | aa片在线观看视频在线播放 | 亚洲人成网站色7799 | 久久精品中文字幕大胸 | 高潮毛片无遮挡高清免费 | 国产一区二区三区四区五区加勒比 | 久久人人97超碰a片精品 | 黑人粗大猛烈进出高潮视频 | 精品久久久久久人妻无码中文字幕 | 亚洲精品久久久久中文第一幕 | 午夜精品久久久内射近拍高清 | 日本熟妇大屁股人妻 | 无码午夜成人1000部免费视频 | 2020最新国产自产精品 | 麻花豆传媒剧国产免费mv在线 | 麻豆md0077饥渴少妇 | 亚洲精品一区二区三区大桥未久 | 国产精品美女久久久久av爽李琼 | 天堂亚洲2017在线观看 | 伊人久久大香线焦av综合影院 | 亚洲日韩av一区二区三区四区 | 亚洲热妇无码av在线播放 | 国产性生大片免费观看性 | 奇米影视888欧美在线观看 | a国产一区二区免费入口 | 男女下面进入的视频免费午夜 | 亚洲中文字幕无码一久久区 | 东京热男人av天堂 | 麻豆蜜桃av蜜臀av色欲av | 国产乱人伦av在线无码 | 国产精品无码mv在线观看 | 国产又爽又黄又刺激的视频 | 午夜时刻免费入口 | 成人免费视频视频在线观看 免费 | 亚洲国产精品美女久久久久 | 国产精品无码久久av | 久久99热只有频精品8 | 无码人妻精品一区二区三区下载 | 国产精品久久国产三级国 | 中文字幕 人妻熟女 | 久久亚洲a片com人成 | 亚欧洲精品在线视频免费观看 | 国产精品久久精品三级 | 草草网站影院白丝内射 | 无遮无挡爽爽免费视频 | 激情内射亚州一区二区三区爱妻 | 蜜桃av抽搐高潮一区二区 | 中文字幕乱码亚洲无线三区 | 久久久久人妻一区精品色欧美 | 亚欧洲精品在线视频免费观看 | 高中生自慰www网站 | 国产sm调教视频在线观看 | 欧美国产日产一区二区 | 又大又紧又粉嫩18p少妇 | 蜜臀aⅴ国产精品久久久国产老师 | 色五月丁香五月综合五月 | 精品国产一区二区三区四区 | av无码电影一区二区三区 | 亚洲最大成人网站 | 天天爽夜夜爽夜夜爽 | 国产无av码在线观看 | 亚洲人成影院在线观看 | 亚洲精品鲁一鲁一区二区三区 | 亚洲色偷偷偷综合网 | 国产疯狂伦交大片 | 超碰97人人射妻 | 国产人妻精品一区二区三区不卡 | 国产色在线 | 国产 | 国产综合在线观看 | 国产性猛交╳xxx乱大交 国产精品久久久久久无码 欧洲欧美人成视频在线 | 亚洲综合无码久久精品综合 | 成人精品视频一区二区三区尤物 | 美女极度色诱视频国产 | 日本丰满熟妇videos | 免费无码午夜福利片69 | 国内老熟妇对白xxxxhd | 丰满少妇弄高潮了www | 男人的天堂av网站 | 西西人体www44rt大胆高清 | 特黄特色大片免费播放器图片 | 玩弄中年熟妇正在播放 | 精品成在人线av无码免费看 | 亚洲精品午夜无码电影网 | 四虎永久在线精品免费网址 | 强辱丰满人妻hd中文字幕 | 久久久成人毛片无码 | 久久久国产精品无码免费专区 | 国产精品久久久久影院嫩草 | 又大又黄又粗又爽的免费视频 | 免费无码av一区二区 | 伊人久久大香线蕉亚洲 | 欧美日本免费一区二区三区 | 国产又粗又硬又大爽黄老大爷视 | 300部国产真实乱 | 国产suv精品一区二区五 | 亚洲国产欧美国产综合一区 | 日韩少妇白浆无码系列 | 精品欧洲av无码一区二区三区 | 永久黄网站色视频免费直播 | 欧美精品一区二区精品久久 | 人人爽人人澡人人高潮 | 国产精品99爱免费视频 | 亚洲国产精品久久人人爱 | 欧美人与动性行为视频 | 国产精品视频免费播放 | 一本一道久久综合久久 | 国产精品亚洲综合色区韩国 | 国产精品资源一区二区 | 久久久久成人精品免费播放动漫 | 国产一区二区三区影院 | 激情亚洲一区国产精品 | 久久精品女人的天堂av | 国产精品国产自线拍免费软件 | 鲁鲁鲁爽爽爽在线视频观看 | 久久久久久久久888 | 色综合久久中文娱乐网 | 色老头在线一区二区三区 | 久久久亚洲欧洲日产国码αv | 97夜夜澡人人爽人人喊中国片 | 国产乱子伦视频在线播放 | 欧美日韩精品 | 亚洲日韩一区二区三区 | 国产手机在线αⅴ片无码观看 | 又紧又大又爽精品一区二区 | 成人毛片一区二区 | 老熟妇乱子伦牲交视频 | 牛和人交xxxx欧美 | www国产亚洲精品久久网站 | 亚洲日韩av一区二区三区四区 | 亚洲成a人片在线观看无码 | 欧美激情一区二区三区成人 | 爆乳一区二区三区无码 | 国产成人精品久久亚洲高清不卡 | 98国产精品综合一区二区三区 | 亚洲 a v无 码免 费 成 人 a v | 国产av久久久久精东av | 亚洲成av人片在线观看无码不卡 | 久久无码中文字幕免费影院蜜桃 | 熟妇女人妻丰满少妇中文字幕 | 久久久久亚洲精品男人的天堂 | 丝袜足控一区二区三区 | 妺妺窝人体色www在线小说 | 大胆欧美熟妇xx | 亚洲国产精品一区二区美利坚 | 亚洲综合精品香蕉久久网 | 婷婷五月综合激情中文字幕 | 日韩精品乱码av一区二区 | 久久久亚洲欧洲日产国码αv | 麻豆国产人妻欲求不满 | 熟妇人妻无码xxx视频 | 亚洲另类伦春色综合小说 | 成人三级无码视频在线观看 | 亚洲小说春色综合另类 | 狠狠色欧美亚洲狠狠色www | 色综合久久久久综合一本到桃花网 | 成人性做爰aaa片免费看 | 无码帝国www无码专区色综合 | 欧美老人巨大xxxx做受 | 国产午夜亚洲精品不卡下载 | 波多野结衣一区二区三区av免费 | 国产精品久久久久久无码 | 蜜桃视频插满18在线观看 | 色一情一乱一伦 | 国产特级毛片aaaaaaa高清 | 国产无av码在线观看 | 一本久久伊人热热精品中文字幕 | 国产猛烈高潮尖叫视频免费 | 久久精品无码一区二区三区 | 亚洲一区二区三区播放 | 精品久久久久久亚洲精品 | 美女极度色诱视频国产 | 自拍偷自拍亚洲精品被多人伦好爽 | 丰满人妻一区二区三区免费视频 | 无套内谢老熟女 | 成 人 免费观看网站 | 蜜臀av在线观看 在线欧美精品一区二区三区 | 少妇人妻偷人精品无码视频 | 国产精品人妻一区二区三区四 | 国产99久久精品一区二区 | 99久久精品无码一区二区毛片 | 初尝人妻少妇中文字幕 | 国内揄拍国内精品少妇国语 | 亚洲区小说区激情区图片区 | 无码午夜成人1000部免费视频 | 亚洲码国产精品高潮在线 | 97久久超碰中文字幕 | 国产亚洲欧美在线专区 | 未满小14洗澡无码视频网站 | 日本一卡二卡不卡视频查询 | 亚洲精品久久久久avwww潮水 | аⅴ资源天堂资源库在线 | 乱中年女人伦av三区 | 女人被男人爽到呻吟的视频 | 欧美人与牲动交xxxx | 精品国产aⅴ无码一区二区 | 国产福利视频一区二区 | 精品国精品国产自在久国产87 | 国产精品免费大片 | 精品国精品国产自在久国产87 | 曰韩少妇内射免费播放 | 亚洲男人av香蕉爽爽爽爽 | 日本一卡二卡不卡视频查询 | 无码av岛国片在线播放 | 久久亚洲精品中文字幕无男同 | 国产成人综合色在线观看网站 | 亲嘴扒胸摸屁股激烈网站 | a国产一区二区免费入口 | 又大又紧又粉嫩18p少妇 | 欧美日韩久久久精品a片 | 综合人妻久久一区二区精品 | 无码人妻av免费一区二区三区 | 国产一区二区三区四区五区加勒比 | 国产午夜无码精品免费看 | 亚洲精品一区二区三区大桥未久 | 3d动漫精品啪啪一区二区中 | 国产va免费精品观看 | 国产精品久久久久无码av色戒 | 免费国产黄网站在线观看 | 国产精品亚洲专区无码不卡 | 亚洲va欧美va天堂v国产综合 | 亚洲 高清 成人 动漫 | 无码免费一区二区三区 | 狠狠色欧美亚洲狠狠色www | 强奷人妻日本中文字幕 | 性做久久久久久久久 | 在线播放无码字幕亚洲 | 麻豆果冻传媒2021精品传媒一区下载 | 欧美 日韩 亚洲 在线 | 成在人线av无码免观看麻豆 | 夜夜高潮次次欢爽av女 | 又湿又紧又大又爽a视频国产 | 久久国语露脸国产精品电影 | 夜精品a片一区二区三区无码白浆 | 久久精品成人欧美大片 | 久久zyz资源站无码中文动漫 | 久久99国产综合精品 | 性生交大片免费看l | 成人综合网亚洲伊人 | 久久国产精品萌白酱免费 | 国产高潮视频在线观看 | 蜜桃无码一区二区三区 | 亚洲第一无码av无码专区 | 久久综合给久久狠狠97色 | 国精产品一区二区三区 | 欧美大屁股xxxxhd黑色 | 精品国偷自产在线视频 | 纯爱无遮挡h肉动漫在线播放 | 欧洲vodafone精品性 | 中文字幕亚洲情99在线 | 日产国产精品亚洲系列 | 亚洲精品成人av在线 | 国产精品久久久av久久久 | 人妻少妇被猛烈进入中文字幕 | 国産精品久久久久久久 | 人妻少妇被猛烈进入中文字幕 | 国产精品久久国产精品99 | 欧美怡红院免费全部视频 | 高潮毛片无遮挡高清免费 | 国产人妻精品一区二区三区不卡 | 亚洲综合精品香蕉久久网 | 婷婷五月综合缴情在线视频 | 久久综合九色综合欧美狠狠 | 九九综合va免费看 | 亚洲成色www久久网站 | 无遮挡国产高潮视频免费观看 | 一本大道伊人av久久综合 | 女人被爽到呻吟gif动态图视看 | 少妇无码av无码专区在线观看 | 成在人线av无码免观看麻豆 | 在线播放亚洲第一字幕 | 亚洲中文字幕无码一久久区 | 成人无码视频免费播放 | 性欧美熟妇videofreesex | 粉嫩少妇内射浓精videos | 欧美丰满少妇xxxx性 | 国产特级毛片aaaaaa高潮流水 | 国产婷婷色一区二区三区在线 | 丰满少妇女裸体bbw | 国内丰满熟女出轨videos | 日本免费一区二区三区最新 | 综合激情五月综合激情五月激情1 | 精品国产一区二区三区四区 | 丰满岳乱妇在线观看中字无码 | 任你躁国产自任一区二区三区 | 久久久精品人妻久久影视 | 在教室伦流澡到高潮hnp视频 | 色一情一乱一伦 | 国内精品九九久久久精品 | 麻豆蜜桃av蜜臀av色欲av | 亚洲综合精品香蕉久久网 | 最新国产乱人伦偷精品免费网站 | 少妇无套内谢久久久久 | 国内综合精品午夜久久资源 | 中文字幕av无码一区二区三区电影 | 人人妻人人澡人人爽欧美一区 | 高清不卡一区二区三区 | 国产精品99久久精品爆乳 | 精品偷自拍另类在线观看 | 国产97在线 | 亚洲 | 国产精华av午夜在线观看 | 国产一区二区三区四区五区加勒比 | 男女性色大片免费网站 | 亚洲第一无码av无码专区 | 中文字幕亚洲情99在线 | 精品国产av色一区二区深夜久久 | 人人爽人人爽人人片av亚洲 | 亚洲精品综合一区二区三区在线 | 67194成是人免费无码 | 亚洲一区二区观看播放 | 中国大陆精品视频xxxx | 国产高清av在线播放 | 国产在线精品一区二区三区直播 | 国产亚洲精品久久久久久大师 | 丰满少妇人妻久久久久久 | 亚洲狠狠婷婷综合久久 | 亚洲精品无码人妻无码 | 国产精品人人爽人人做我的可爱 | 狠狠综合久久久久综合网 | 国产婷婷色一区二区三区在线 | 国内精品久久毛片一区二区 | 好男人社区资源 | 国产无av码在线观看 | 久久久无码中文字幕久... | 久久精品国产99久久6动漫 | 大地资源网第二页免费观看 | 久久久久久亚洲精品a片成人 | 国产亚洲美女精品久久久2020 | 亚洲熟妇色xxxxx亚洲 | 中文字幕av日韩精品一区二区 | 野狼第一精品社区 | 欧美三级a做爰在线观看 | 在线 国产 欧美 亚洲 天堂 | 秋霞成人午夜鲁丝一区二区三区 | 婷婷五月综合激情中文字幕 | 中国大陆精品视频xxxx | 色婷婷香蕉在线一区二区 | 亚洲国产精品无码久久久久高潮 | 国产欧美亚洲精品a | 国产精品.xx视频.xxtv | 国产亚洲美女精品久久久2020 | 中文无码精品a∨在线观看不卡 | 粉嫩少妇内射浓精videos | 无码吃奶揉捏奶头高潮视频 | 99久久亚洲精品无码毛片 | 一本久道久久综合狠狠爱 | 成人免费视频一区二区 | 亚洲熟悉妇女xxx妇女av | 亚洲无人区一区二区三区 | 亚洲天堂2017无码 | 国产精品久久久久影院嫩草 | 精品亚洲韩国一区二区三区 | 欧美35页视频在线观看 | 久久人人爽人人爽人人片ⅴ | 呦交小u女精品视频 | 无码精品人妻一区二区三区av | 免费无码一区二区三区蜜桃大 | 又大又黄又粗又爽的免费视频 | 老熟女重囗味hdxx69 | 激情内射日本一区二区三区 | 中文字幕精品av一区二区五区 | 国产手机在线αⅴ片无码观看 | 无码成人精品区在线观看 | 色综合久久久无码中文字幕 | 国产午夜亚洲精品不卡 | 99麻豆久久久国产精品免费 | 国产偷抇久久精品a片69 | 国产精品第一区揄拍无码 | 伊在人天堂亚洲香蕉精品区 | 亚洲 日韩 欧美 成人 在线观看 | 国内少妇偷人精品视频免费 | 国产午夜视频在线观看 | 亚洲色欲久久久综合网东京热 | 欧美国产日产一区二区 | 亚洲a无码综合a国产av中文 | 欧美 日韩 人妻 高清 中文 | 好男人www社区 | 亚洲第一无码av无码专区 | 中文字幕无线码免费人妻 | 色偷偷人人澡人人爽人人模 | 久久人人爽人人爽人人片av高清 | 久久综合色之久久综合 | 婷婷丁香六月激情综合啪 | 成人亚洲精品久久久久软件 | 国产在线无码精品电影网 | 国产精品高潮呻吟av久久 | 免费网站看v片在线18禁无码 | 无码毛片视频一区二区本码 | 久久久久成人精品免费播放动漫 | 久久精品中文字幕一区 | 无码精品人妻一区二区三区av | 日本大乳高潮视频在线观看 | 欧洲欧美人成视频在线 | 免费无码av一区二区 | 欧美老妇交乱视频在线观看 | 麻豆人妻少妇精品无码专区 | 欧美精品免费观看二区 | 性欧美videos高清精品 | 日本大乳高潮视频在线观看 | 激情五月综合色婷婷一区二区 | 国产超级va在线观看视频 | 永久免费观看美女裸体的网站 | 国产精品99爱免费视频 | 国内精品久久毛片一区二区 | 中文字幕乱码中文乱码51精品 | 国产女主播喷水视频在线观看 | 日产国产精品亚洲系列 | 成人欧美一区二区三区 | 国产又爽又黄又刺激的视频 | 精品亚洲成av人在线观看 | 黑人巨大精品欧美一区二区 | 人妻互换免费中文字幕 | 中文字幕 亚洲精品 第1页 | 老子影院午夜精品无码 | 性色av无码免费一区二区三区 | 日韩精品乱码av一区二区 | 色诱久久久久综合网ywww | 无码av中文字幕免费放 | 未满成年国产在线观看 | 无码av最新清无码专区吞精 | 国产精品a成v人在线播放 | 77777熟女视频在线观看 а天堂中文在线官网 | 97夜夜澡人人双人人人喊 | 狠狠cao日日穞夜夜穞av | 一本色道婷婷久久欧美 | 日韩人妻系列无码专区 | av人摸人人人澡人人超碰下载 | 欧美日本免费一区二区三区 | 日本va欧美va欧美va精品 | 国产后入清纯学生妹 | 精品久久综合1区2区3区激情 | 亚洲人成网站在线播放942 | 国产香蕉97碰碰久久人人 | 强开小婷嫩苞又嫩又紧视频 | 激情人妻另类人妻伦 | ass日本丰满熟妇pics | 亚洲gv猛男gv无码男同 | 欧美人与物videos另类 | 成 人 免费观看网站 | 国产日产欧产精品精品app | 国产av无码专区亚洲awww | 西西人体www44rt大胆高清 | 亚洲男人av香蕉爽爽爽爽 | 精品久久久无码中文字幕 | 日欧一片内射va在线影院 | 成人无码精品1区2区3区免费看 | 日韩视频 中文字幕 视频一区 | 亚洲人成无码网www | 精品国产青草久久久久福利 | 久久综合网欧美色妞网 | 免费网站看v片在线18禁无码 | 中文无码成人免费视频在线观看 | 精品无码一区二区三区的天堂 | 99久久精品午夜一区二区 | 国产亚洲精品久久久久久久久动漫 | 久久综合色之久久综合 | 国产精品人人爽人人做我的可爱 | 玩弄中年熟妇正在播放 | 国产激情一区二区三区 | 国产手机在线αⅴ片无码观看 | 伊人久久大香线蕉av一区二区 | 亚洲欧美国产精品久久 | 天天拍夜夜添久久精品大 | 麻豆精品国产精华精华液好用吗 | 性欧美牲交xxxxx视频 | 无码国内精品人妻少妇 | 国产精品久久久久久久9999 | 中文久久乱码一区二区 | 极品尤物被啪到呻吟喷水 | 色综合久久久无码网中文 | 日本一卡2卡3卡四卡精品网站 | 蜜桃无码一区二区三区 | 精品少妇爆乳无码av无码专区 | 日韩人妻无码中文字幕视频 | 欧美成人免费全部网站 | 国产另类ts人妖一区二区 | 欧美精品一区二区精品久久 | 中文字幕无码人妻少妇免费 | 国产成人精品无码播放 | 无码午夜成人1000部免费视频 | 一本大道久久东京热无码av | 国产精品久免费的黄网站 | 亚洲天堂2017无码 | 精品无码国产自产拍在线观看蜜 | 国内揄拍国内精品少妇国语 | 无码人妻精品一区二区三区下载 | 久久99精品国产麻豆蜜芽 | 国产av剧情md精品麻豆 | 久久综合久久自在自线精品自 | 国产精品亚洲综合色区韩国 | 久久99精品久久久久久动态图 | 无码精品国产va在线观看dvd | 一区二区传媒有限公司 | 天天av天天av天天透 | 亚洲伊人久久精品影院 | 日韩欧美成人免费观看 | 97精品人妻一区二区三区香蕉 | 一本久久a久久精品亚洲 | 久久久久久亚洲精品a片成人 | 亚洲精品中文字幕久久久久 | 久久99热只有频精品8 | 大肉大捧一进一出视频出来呀 | 日日摸天天摸爽爽狠狠97 | 熟妇人妻无码xxx视频 | 最新国产乱人伦偷精品免费网站 | 国产农村乱对白刺激视频 | 麻豆成人精品国产免费 | 九九在线中文字幕无码 | 无遮无挡爽爽免费视频 | 欧美黑人性暴力猛交喷水 | 东北女人啪啪对白 | 久久综合给久久狠狠97色 | 熟妇激情内射com | 亚欧洲精品在线视频免费观看 | 欧美刺激性大交 | 噜噜噜亚洲色成人网站 | www成人国产高清内射 | 精品久久久久久亚洲精品 | 国产美女极度色诱视频www | 国产午夜视频在线观看 | 荡女精品导航 | 性色欲网站人妻丰满中文久久不卡 | 亚洲日韩av一区二区三区中文 | 亚洲啪av永久无码精品放毛片 | 亚洲熟妇色xxxxx亚洲 | 国产乱子伦视频在线播放 | 中文字幕乱码人妻二区三区 | 国产精品国产自线拍免费软件 | 老司机亚洲精品影院 | 性欧美videos高清精品 | 亚洲日韩中文字幕在线播放 | 人人妻人人澡人人爽欧美精品 | 在线成人www免费观看视频 | 精品国产一区二区三区四区 | 一本无码人妻在中文字幕免费 | 天天拍夜夜添久久精品 | yw尤物av无码国产在线观看 | 亚洲色无码一区二区三区 | 人妻少妇被猛烈进入中文字幕 | 亚洲国产精品毛片av不卡在线 | 国语自产偷拍精品视频偷 | 中文精品无码中文字幕无码专区 | 亚洲国产成人a精品不卡在线 | 日日摸夜夜摸狠狠摸婷婷 | 久久久精品456亚洲影院 | 日韩精品一区二区av在线 | 久9re热视频这里只有精品 | 久久精品女人天堂av免费观看 | 久久精品国产99久久6动漫 | 曰韩少妇内射免费播放 | 久久精品中文字幕大胸 | 九九在线中文字幕无码 | 女人被爽到呻吟gif动态图视看 | 99精品无人区乱码1区2区3区 | 亚洲日本在线电影 | 欧美午夜特黄aaaaaa片 | 免费观看激色视频网站 | 国产乱人无码伦av在线a | 欧美真人作爱免费视频 | 欧洲精品码一区二区三区免费看 | 国产av无码专区亚洲awww | 狂野欧美激情性xxxx | 日本熟妇乱子伦xxxx | 欧美熟妇另类久久久久久多毛 | 国产真实伦对白全集 | 全黄性性激高免费视频 | 中文字幕人妻丝袜二区 | 无码av最新清无码专区吞精 | 无码人妻精品一区二区三区下载 | 波多野结衣av一区二区全免费观看 | 亚洲国产成人av在线观看 | 日本www一道久久久免费榴莲 | 日日天日日夜日日摸 | 亚洲啪av永久无码精品放毛片 | 成人综合网亚洲伊人 | 精品成人av一区二区三区 | 亚洲熟妇色xxxxx欧美老妇y | 日韩亚洲欧美精品综合 | 成人无码影片精品久久久 | 国内精品久久久久久中文字幕 | 久久久精品人妻久久影视 | 亚洲熟女一区二区三区 | 久久亚洲中文字幕无码 | 在线а√天堂中文官网 | 免费男性肉肉影院 | 亚洲欧美色中文字幕在线 | 免费观看激色视频网站 | 东北女人啪啪对白 | 欧美日韩色另类综合 | 少妇人妻偷人精品无码视频 | 无码成人精品区在线观看 | 久久亚洲日韩精品一区二区三区 | 亚洲中文无码av永久不收费 | 无码av最新清无码专区吞精 | 精品国产aⅴ无码一区二区 | 给我免费的视频在线观看 | 亚洲成a人片在线观看日本 | 美女毛片一区二区三区四区 | 少妇性俱乐部纵欲狂欢电影 | 精品久久久久久亚洲精品 | а√天堂www在线天堂小说 | 国产精品福利视频导航 | 99久久99久久免费精品蜜桃 | 成人亚洲精品久久久久 | 成人欧美一区二区三区黑人免费 | 噜噜噜亚洲色成人网站 | 日本一卡2卡3卡4卡无卡免费网站 国产一区二区三区影院 | 精品国产精品久久一区免费式 | 亚洲日本一区二区三区在线 | 国产农村乱对白刺激视频 | 亚洲无人区午夜福利码高清完整版 | 欧美变态另类xxxx | 99精品视频在线观看免费 | 国产精品福利视频导航 | 亚洲一区二区三区 | 亚洲国产一区二区三区在线观看 | 2020久久香蕉国产线看观看 | 亚洲人成人无码网www国产 | 一本加勒比波多野结衣 | 国产高清不卡无码视频 | 在线精品亚洲一区二区 | 无码人妻少妇伦在线电影 | 久久久www成人免费毛片 | 久久久久成人片免费观看蜜芽 | 麻豆果冻传媒2021精品传媒一区下载 | 久久精品一区二区三区四区 | 亚洲人成网站在线播放942 | 99视频精品全部免费免费观看 | 国产成人一区二区三区在线观看 | 特黄特色大片免费播放器图片 | 国产乱人伦av在线无码 | 97资源共享在线视频 | 无码任你躁久久久久久久 | 西西人体www44rt大胆高清 | 成熟女人特级毛片www免费 | 精品欧美一区二区三区久久久 | 丰满护士巨好爽好大乳 | 中文精品久久久久人妻不卡 | 欧美日本精品一区二区三区 | 亚洲va欧美va天堂v国产综合 | 狠狠噜狠狠狠狠丁香五月 | 性史性农村dvd毛片 | 日韩精品乱码av一区二区 | 欧美精品无码一区二区三区 | 奇米综合四色77777久久 东京无码熟妇人妻av在线网址 | 理论片87福利理论电影 | 久久综合九色综合欧美狠狠 | 天堂无码人妻精品一区二区三区 | 人妻少妇精品无码专区二区 | 清纯唯美经典一区二区 | 中文字幕av日韩精品一区二区 | 波多野结衣av一区二区全免费观看 | 在线视频网站www色 | 在线看片无码永久免费视频 | 国产精品怡红院永久免费 | 人妻人人添人妻人人爱 | 成人无码视频免费播放 | 台湾无码一区二区 | 国产成人无码区免费内射一片色欲 | 我要看www免费看插插视频 | 少妇人妻偷人精品无码视频 | 欧美zoozzooz性欧美 | 国产精品二区一区二区aⅴ污介绍 | 丝袜美腿亚洲一区二区 | 精品国产国产综合精品 | 大肉大捧一进一出好爽视频 | 麻豆成人精品国产免费 | 天天综合网天天综合色 | 国产av剧情md精品麻豆 | 色婷婷综合中文久久一本 | 精品熟女少妇av免费观看 | 偷窥日本少妇撒尿chinese | 丰满妇女强制高潮18xxxx | 午夜福利试看120秒体验区 | 国产农村妇女高潮大叫 | 精品国产国产综合精品 | 亚洲一区二区三区香蕉 | 国产午夜视频在线观看 | 国产av人人夜夜澡人人爽麻豆 | 国产精品久久久久无码av色戒 | 丝袜 中出 制服 人妻 美腿 | 无码国产激情在线观看 | 亚洲爆乳无码专区 | 国产特级毛片aaaaaa高潮流水 | 六月丁香婷婷色狠狠久久 | 久久国产劲爆∧v内射 | 男女性色大片免费网站 | 日本精品久久久久中文字幕 | 亚洲a无码综合a国产av中文 | 扒开双腿疯狂进出爽爽爽视频 | 国产亚洲欧美日韩亚洲中文色 | 日韩av无码一区二区三区 | 日本欧美一区二区三区乱码 | 亚洲一区二区三区国产精华液 | 久久综合给久久狠狠97色 | 色偷偷人人澡人人爽人人模 | 午夜精品久久久久久久 | 亚洲国产欧美在线成人 | 亚洲国产精品美女久久久久 | 亚洲精品鲁一鲁一区二区三区 | 成人影院yy111111在线观看 | 国产无遮挡又黄又爽又色 | 中文字幕亚洲情99在线 | 精品无码一区二区三区爱欲 | 国产精品丝袜黑色高跟鞋 | 欧美怡红院免费全部视频 | 99精品久久毛片a片 | 国产日产欧产精品精品app | 西西人体www44rt大胆高清 | 欧美第一黄网免费网站 | 成人性做爰aaa片免费看 | 久久伊人色av天堂九九小黄鸭 | 色妞www精品免费视频 | 在线观看国产一区二区三区 | 国产人妖乱国产精品人妖 | 亚洲日韩av一区二区三区中文 | 欧美三级不卡在线观看 | 伊人久久大香线蕉av一区二区 | 日本护士毛茸茸高潮 | 蜜桃视频韩日免费播放 | 天天躁夜夜躁狠狠是什么心态 | 无码人中文字幕 | 国产口爆吞精在线视频 | 亚洲 另类 在线 欧美 制服 | 国产欧美精品一区二区三区 | 欧美成人免费全部网站 | 国产精品久久久午夜夜伦鲁鲁 | 丝袜人妻一区二区三区 | yw尤物av无码国产在线观看 | 国产精品亚洲专区无码不卡 | 欧美成人家庭影院 | 久久国产精品二国产精品 | 亚洲精品国产第一综合99久久 | 国产精品.xx视频.xxtv | 欧美日韩一区二区三区自拍 | 国产熟女一区二区三区四区五区 | 精品成在人线av无码免费看 | 亚洲欧美国产精品久久 | 无码人妻丰满熟妇区五十路百度 | 亚洲日韩中文字幕在线播放 | 麻豆果冻传媒2021精品传媒一区下载 | 国产真实乱对白精彩久久 | 久久亚洲中文字幕无码 | 国产人妻久久精品二区三区老狼 | 国产疯狂伦交大片 | 狂野欧美性猛交免费视频 | 成熟人妻av无码专区 | 欧美国产日韩亚洲中文 | 久久久精品成人免费观看 | 日韩成人一区二区三区在线观看 | 久久午夜无码鲁丝片午夜精品 | 精品人妻中文字幕有码在线 | 久久久精品欧美一区二区免费 | av在线亚洲欧洲日产一区二区 | 国内少妇偷人精品视频 | 国产亚洲精品久久久闺蜜 | 中文无码精品a∨在线观看不卡 | 国产亚洲日韩欧美另类第八页 | 国产精品va在线观看无码 | 色窝窝无码一区二区三区色欲 | 中文字幕 亚洲精品 第1页 | 999久久久国产精品消防器材 | 国产无av码在线观看 | 亚洲精品国偷拍自产在线观看蜜桃 | 好屌草这里只有精品 | 最新国产麻豆aⅴ精品无码 | 中文字幕无码乱人伦 | 中文字幕无码免费久久9一区9 | 又大又紧又粉嫩18p少妇 | 国产高潮视频在线观看 | 人人妻人人澡人人爽欧美一区 | 欧美性猛交xxxx富婆 | 国内精品久久久久久中文字幕 | 永久免费精品精品永久-夜色 | 久久熟妇人妻午夜寂寞影院 | 少妇高潮一区二区三区99 | 曰本女人与公拘交酡免费视频 | 最新国产乱人伦偷精品免费网站 | 成人无码精品1区2区3区免费看 | 夜夜躁日日躁狠狠久久av | 亚洲一区av无码专区在线观看 | 激情人妻另类人妻伦 | 麻豆果冻传媒2021精品传媒一区下载 | 亚洲精品综合一区二区三区在线 | 荡女精品导航 | 亚洲中文无码av永久不收费 | 色欲人妻aaaaaaa无码 | 免费看少妇作爱视频 | 亚洲春色在线视频 | 三级4级全黄60分钟 | 国产亚洲欧美日韩亚洲中文色 | 黑人玩弄人妻中文在线 | 国产又爽又黄又刺激的视频 | 蜜桃臀无码内射一区二区三区 | 亚欧洲精品在线视频免费观看 | 国产亚洲精品久久久久久久 | 欧美黑人巨大xxxxx | 国产免费观看黄av片 | 3d动漫精品啪啪一区二区中 | 无码成人精品区在线观看 | 亚洲gv猛男gv无码男同 | 国产区女主播在线观看 | 亚洲狠狠色丁香婷婷综合 | 麻豆蜜桃av蜜臀av色欲av | 日产精品99久久久久久 | 亚洲综合久久一区二区 | 骚片av蜜桃精品一区 | 国产农村乱对白刺激视频 | 日本大香伊一区二区三区 | 性生交大片免费看女人按摩摩 | 乌克兰少妇性做爰 | 亚洲综合久久一区二区 | 欧美日本精品一区二区三区 | 亚洲狠狠婷婷综合久久 | 波多野结衣 黑人 | 蜜桃av蜜臀av色欲av麻 999久久久国产精品消防器材 | 久久人人爽人人爽人人片ⅴ | 国产手机在线αⅴ片无码观看 | 国产成人精品三级麻豆 | 国产内射爽爽大片视频社区在线 | 久久精品国产大片免费观看 | 成人无码视频免费播放 | 亚洲国产欧美在线成人 | 亚洲小说图区综合在线 | 日韩少妇内射免费播放 | 亚洲区欧美区综合区自拍区 | 久久久久久a亚洲欧洲av冫 | 亚洲国产一区二区三区在线观看 | 无码人妻精品一区二区三区不卡 | 黑人巨大精品欧美一区二区 | 麻豆精品国产精华精华液好用吗 | 国产成人精品一区二区在线小狼 | 青草青草久热国产精品 | 噜噜噜亚洲色成人网站 | 国产麻豆精品精东影业av网站 | 久久国产自偷自偷免费一区调 | 在线成人www免费观看视频 | 2019午夜福利不卡片在线 | 国产精品久久久av久久久 | 国产99久久精品一区二区 | 色诱久久久久综合网ywww | 天天燥日日燥 | 婷婷丁香六月激情综合啪 | 精品国产一区二区三区四区 | 日本高清一区免费中文视频 | 国产亚洲精品久久久ai换 | 久久97精品久久久久久久不卡 | 亚洲精品中文字幕久久久久 | 无码人妻丰满熟妇区五十路百度 | 国产亚洲视频中文字幕97精品 | 亚洲成av人综合在线观看 | 麻花豆传媒剧国产免费mv在线 | 欧美freesex黑人又粗又大 | 少妇无码吹潮 | 日日夜夜撸啊撸 | 成人综合网亚洲伊人 | 精品人妻av区 | 日日躁夜夜躁狠狠躁 | 帮老师解开蕾丝奶罩吸乳网站 | 久久久久99精品国产片 | 中文无码精品a∨在线观看不卡 | 亚洲欧美日韩成人高清在线一区 | 99久久人妻精品免费一区 | 国产一区二区三区精品视频 | 国内精品久久毛片一区二区 | 亚洲中文字幕在线无码一区二区 | 精品一二三区久久aaa片 | 嫩b人妻精品一区二区三区 | 亚洲男人av香蕉爽爽爽爽 | 一本一道久久综合久久 | 国产香蕉97碰碰久久人人 | 国产成人精品视频ⅴa片软件竹菊 | 天天摸天天透天天添 | 亚洲色大成网站www | 国产无遮挡吃胸膜奶免费看 | 99精品久久毛片a片 | 内射欧美老妇wbb | 人人妻人人澡人人爽欧美一区 | 欧美老妇交乱视频在线观看 | 俺去俺来也在线www色官网 | 国产精品久久久久久亚洲毛片 | 丝袜人妻一区二区三区 | 婷婷丁香五月天综合东京热 | 成人片黄网站色大片免费观看 | 日本免费一区二区三区最新 | 麻豆果冻传媒2021精品传媒一区下载 | 偷窥村妇洗澡毛毛多 | 亚洲欧美日韩国产精品一区二区 | 欧美精品一区二区精品久久 | 亚洲日韩av一区二区三区中文 | 亚洲色成人中文字幕网站 | 伊人久久大香线蕉午夜 | 无套内谢的新婚少妇国语播放 | 久久久婷婷五月亚洲97号色 | 亚洲色在线无码国产精品不卡 | 成 人影片 免费观看 | 中文字幕日产无线码一区 | 波多野结衣av在线观看 | 亚洲国产av精品一区二区蜜芽 | 最近的中文字幕在线看视频 | 中文字幕中文有码在线 | 久久无码中文字幕免费影院蜜桃 | 装睡被陌生人摸出水好爽 | 国产精品自产拍在线观看 | 国产做国产爱免费视频 | 国精品人妻无码一区二区三区蜜柚 | 亚洲乱码国产乱码精品精 | 精品久久综合1区2区3区激情 | 妺妺窝人体色www在线小说 | 欧美变态另类xxxx | 国产成人综合美国十次 | 久久aⅴ免费观看 | 亚拍精品一区二区三区探花 | 亚洲精品久久久久中文第一幕 | 国产亚洲欧美在线专区 | 67194成是人免费无码 | 亚洲国产欧美在线成人 | 日本免费一区二区三区最新 | 国产香蕉尹人综合在线观看 | 久激情内射婷内射蜜桃人妖 | 亚洲欧美日韩综合久久久 | 久久天天躁夜夜躁狠狠 | 国产精品视频免费播放 | 亚洲精品无码国产 | 亚洲人成无码网www | 伊人久久大香线蕉av一区二区 | 国产成人精品三级麻豆 | 亚洲欧美国产精品专区久久 | 任你躁在线精品免费 | 无码国内精品人妻少妇 | 日本熟妇乱子伦xxxx | 狠狠色丁香久久婷婷综合五月 | 丝袜人妻一区二区三区 | 国产凸凹视频一区二区 | 福利一区二区三区视频在线观看 | 国内精品人妻无码久久久影院 | 好爽又高潮了毛片免费下载 | 樱花草在线社区www | 丝袜 中出 制服 人妻 美腿 | 久久久无码中文字幕久... | 午夜无码人妻av大片色欲 | 国产免费无码一区二区视频 | 久久久久亚洲精品中文字幕 | 日本乱人伦片中文三区 | 久久国产精品精品国产色婷婷 | 日产精品高潮呻吟av久久 | 少妇性俱乐部纵欲狂欢电影 | 精品一二三区久久aaa片 | 福利一区二区三区视频在线观看 | 国产精品久久久久久亚洲影视内衣 | 国产成人无码区免费内射一片色欲 | 国产特级毛片aaaaaa高潮流水 | 日本va欧美va欧美va精品 | 欧美猛少妇色xxxxx | 大色综合色综合网站 | 国产成人亚洲综合无码 | 亚洲精品综合五月久久小说 | 国产超级va在线观看视频 | 久久综合久久自在自线精品自 | 大屁股大乳丰满人妻 | 国产精品爱久久久久久久 | 亚洲国产精品美女久久久久 | 99久久婷婷国产综合精品青草免费 | 久激情内射婷内射蜜桃人妖 | 亚洲国产欧美国产综合一区 | 人人爽人人爽人人片av亚洲 | 午夜福利一区二区三区在线观看 | 欧美熟妇另类久久久久久不卡 | 两性色午夜免费视频 | 色综合久久中文娱乐网 | 国产在线aaa片一区二区99 | 国产猛烈高潮尖叫视频免费 | 国产精品无码成人午夜电影 | 正在播放东北夫妻内射 | 色一情一乱一伦一视频免费看 | 日本丰满熟妇videos | 国产成人精品优优av | 国产精品成人av在线观看 | 日韩成人一区二区三区在线观看 | 日本成熟视频免费视频 | 扒开双腿吃奶呻吟做受视频 | 国产精品久久久一区二区三区 | 我要看www免费看插插视频 | 色婷婷av一区二区三区之红樱桃 | 六十路熟妇乱子伦 | 伊人久久大香线蕉亚洲 | 亚洲色欲久久久综合网东京热 | 东京热无码av男人的天堂 | 日韩精品a片一区二区三区妖精 | 久久无码专区国产精品s | 国产一区二区三区精品视频 | 四十如虎的丰满熟妇啪啪 | 久久久久久久久888 | 亚洲综合色区中文字幕 | 亚洲 欧美 激情 小说 另类 | 亚洲精品综合五月久久小说 | 亚洲精品国产第一综合99久久 | 久久久久久久人妻无码中文字幕爆 | 97夜夜澡人人双人人人喊 | 精品一区二区三区无码免费视频 | 精品欧洲av无码一区二区三区 | 日本丰满护士爆乳xxxx | 国产亚洲精品久久久久久大师 | 精品国产青草久久久久福利 | 久久综合激激的五月天 | 人人澡人人透人人爽 | 啦啦啦www在线观看免费视频 | 熟女体下毛毛黑森林 | 伦伦影院午夜理论片 | 东京热无码av男人的天堂 | 国精产品一区二区三区 | 四十如虎的丰满熟妇啪啪 | 久久99国产综合精品 | 国产av无码专区亚洲a∨毛片 | 亚洲成色www久久网站 | 精品乱码久久久久久久 | 久久99国产综合精品 | 无码午夜成人1000部免费视频 | 网友自拍区视频精品 | 最新国产乱人伦偷精品免费网站 | 国产精品无码一区二区桃花视频 | 一个人看的www免费视频在线观看 | 亚洲国产综合无码一区 | 无码一区二区三区在线观看 | 麻豆av传媒蜜桃天美传媒 | 国产乱人无码伦av在线a | 成人女人看片免费视频放人 | 99久久久无码国产精品免费 | 国产人妻久久精品二区三区老狼 | 一本无码人妻在中文字幕免费 | 中文字幕日韩精品一区二区三区 | 亚洲综合精品香蕉久久网 | 久久国产精品精品国产色婷婷 | 亚洲第一网站男人都懂 | 国产午夜亚洲精品不卡 | 精品偷自拍另类在线观看 | 久久久久久av无码免费看大片 | 国产精品内射视频免费 | 久久久久久av无码免费看大片 | 日韩亚洲欧美精品综合 | 成人aaa片一区国产精品 | 亚洲伊人久久精品影院 | 丰满少妇女裸体bbw | 亚洲s码欧洲m码国产av | 精品人人妻人人澡人人爽人人 | 国产精品爱久久久久久久 | 日韩人妻系列无码专区 | 国产一区二区三区精品视频 | 国产欧美熟妇另类久久久 | 国产成人无码av片在线观看不卡 | 国产av久久久久精东av | 国产农村乱对白刺激视频 | 夜夜夜高潮夜夜爽夜夜爰爰 | 国产精品a成v人在线播放 | 人妻体内射精一区二区三四 | 小泽玛莉亚一区二区视频在线 | 熟妇激情内射com | 久久精品国产一区二区三区肥胖 | 人人妻人人澡人人爽人人精品 | 亚洲精品成人福利网站 | 色情久久久av熟女人妻网站 | 亚洲精品中文字幕 | 中文字幕人妻无码一夲道 | 97久久精品无码一区二区 | 亚洲第一无码av无码专区 | 亚洲成av人综合在线观看 | 亚洲欧美精品aaaaaa片 | 日本又色又爽又黄的a片18禁 | 国产热a欧美热a在线视频 | 性啪啪chinese东北女人 | 波多野结衣一区二区三区av免费 | 成人无码视频在线观看网站 | 色爱情人网站 | 女人被男人爽到呻吟的视频 | 麻豆成人精品国产免费 | 国产精品亚洲一区二区三区喷水 | 人人妻人人澡人人爽欧美一区 | 国产av无码专区亚洲a∨毛片 | 无码人妻少妇伦在线电影 | 国产疯狂伦交大片 | 国产精品国产自线拍免费软件 | 最近中文2019字幕第二页 | 国产又爽又黄又刺激的视频 | 乌克兰少妇xxxx做受 | 欧美第一黄网免费网站 | 蜜桃av蜜臀av色欲av麻 999久久久国产精品消防器材 | 高清国产亚洲精品自在久久 | 成人免费视频视频在线观看 免费 | 午夜丰满少妇性开放视频 | 十八禁视频网站在线观看 | 未满成年国产在线观看 | 97久久国产亚洲精品超碰热 | 成人精品天堂一区二区三区 | 中文无码精品a∨在线观看不卡 | 一本加勒比波多野结衣 | 欧美日韩一区二区三区自拍 | 国产亚洲精品久久久久久久 | 人人妻人人藻人人爽欧美一区 | 欧美国产日韩亚洲中文 | 午夜精品一区二区三区在线观看 | 亚洲人成网站在线播放942 | 粗大的内捧猛烈进出视频 | 亚洲一区二区三区香蕉 | 国产午夜精品一区二区三区嫩草 | 国产办公室秘书无码精品99 | www国产亚洲精品久久网站 | 国产乱人伦偷精品视频 | 成在人线av无码免观看麻豆 | 久久天天躁狠狠躁夜夜免费观看 | 国产综合在线观看 | 99视频精品全部免费免费观看 | 在线精品亚洲一区二区 | 中文字幕日韩精品一区二区三区 | 国产亚洲精品久久久久久大师 | 欧美日韩一区二区三区自拍 | 欧美日韩在线亚洲综合国产人 | 色一情一乱一伦 | 男人扒开女人内裤强吻桶进去 | 无码一区二区三区在线观看 | 日韩欧美中文字幕公布 | 国产精品久久久久9999小说 | 无码中文字幕色专区 | 精品久久久中文字幕人妻 | 在线播放免费人成毛片乱码 | 久久国产精品_国产精品 | 国产人妻人伦精品1国产丝袜 | 国产精品沙发午睡系列 | 成熟女人特级毛片www免费 | 欧美午夜特黄aaaaaa片 | 国产suv精品一区二区五 | 日韩亚洲欧美精品综合 | 男女下面进入的视频免费午夜 | 欧美喷潮久久久xxxxx | 亚洲色偷偷偷综合网 | 伊人色综合久久天天小片 | 亚洲综合色区中文字幕 | 日韩在线不卡免费视频一区 | 天天综合网天天综合色 | 亚洲欧美日韩综合久久久 | 欧美猛少妇色xxxxx | 人妻少妇精品无码专区动漫 | 三级4级全黄60分钟 | 精品国精品国产自在久国产87 | 99久久精品无码一区二区毛片 | 午夜精品一区二区三区在线观看 | 久久久国产精品无码免费专区 | 无码av岛国片在线播放 | 男女猛烈xx00免费视频试看 | 日韩亚洲欧美中文高清在线 | 欧美freesex黑人又粗又大 | 国产精品视频免费播放 | 丰满诱人的人妻3 | 免费看少妇作爱视频 | 成人性做爰aaa片免费看 | 欧美日本精品一区二区三区 | 一本一道久久综合久久 | 亚洲大尺度无码无码专区 | 久久综合给久久狠狠97色 | 中文字幕无码av激情不卡 | 日韩av无码一区二区三区 | 久久久婷婷五月亚洲97号色 | 国产区女主播在线观看 | 荫蒂添的好舒服视频囗交 | 亚洲精品国产品国语在线观看 | 无码午夜成人1000部免费视频 | 2020久久香蕉国产线看观看 | 国产在线aaa片一区二区99 | 日本成熟视频免费视频 | 久久精品女人天堂av免费观看 | 日韩精品一区二区av在线 | 漂亮人妻洗澡被公强 日日躁 | 国产明星裸体无码xxxx视频 | 中文字幕精品av一区二区五区 | 福利一区二区三区视频在线观看 | 久久国产劲爆∧v内射 | 黄网在线观看免费网站 | 欧美亚洲日韩国产人成在线播放 | 纯爱无遮挡h肉动漫在线播放 | 亚洲狠狠色丁香婷婷综合 | 精品厕所偷拍各类美女tp嘘嘘 | 亚洲国产精品一区二区第一页 | 国产凸凹视频一区二区 | 久久视频在线观看精品 | 国产99久久精品一区二区 | 乌克兰少妇性做爰 | 欧美日韩一区二区三区自拍 | 天天躁夜夜躁狠狠是什么心态 | 日产精品高潮呻吟av久久 | 国产精品高潮呻吟av久久4虎 | 成年女人永久免费看片 | 久久人人爽人人爽人人片av高清 | 少妇无码av无码专区在线观看 | 1000部啪啪未满十八勿入下载 | 99久久婷婷国产综合精品青草免费 | 97久久国产亚洲精品超碰热 | 久久久婷婷五月亚洲97号色 | 欧洲精品码一区二区三区免费看 | 中文字幕 人妻熟女 | 日日橹狠狠爱欧美视频 | 免费中文字幕日韩欧美 | 麻豆成人精品国产免费 | 亚洲国产欧美日韩精品一区二区三区 | 黑人玩弄人妻中文在线 | 人妻互换免费中文字幕 | 免费国产成人高清在线观看网站 | 国内精品久久久久久中文字幕 | 熟妇人妻无乱码中文字幕 | 丰满护士巨好爽好大乳 | 131美女爱做视频 | 永久免费观看美女裸体的网站 | 亚洲精品成人av在线 | 久久久久免费看成人影片 | 欧美日本精品一区二区三区 | 午夜福利一区二区三区在线观看 | 日日天干夜夜狠狠爱 | 亚洲中文字幕无码中文字在线 | 亚洲国产精品无码一区二区三区 | 露脸叫床粗话东北少妇 | 国产真人无遮挡作爱免费视频 | 免费乱码人妻系列无码专区 | 色婷婷欧美在线播放内射 | 中文亚洲成a人片在线观看 | 日韩视频 中文字幕 视频一区 | 国产农村妇女aaaaa视频 撕开奶罩揉吮奶头视频 | 久精品国产欧美亚洲色aⅴ大片 | 老司机亚洲精品影院无码 | 亚洲国产精华液网站w | 日本肉体xxxx裸交 | 亚洲国产成人a精品不卡在线 | 色综合久久网 | 天天av天天av天天透 | 久久亚洲中文字幕无码 | 亚洲综合色区中文字幕 | 久久久久久久女国产乱让韩 | 国产精品美女久久久久av爽李琼 | 少妇高潮一区二区三区99 | 国产成人无码av片在线观看不卡 | 欧美成人高清在线播放 | 久久久久免费看成人影片 | 亚洲最大成人网站 | 婷婷丁香五月天综合东京热 | 青草青草久热国产精品 | 亚洲综合色区中文字幕 | 夜夜夜高潮夜夜爽夜夜爰爰 | 99久久久无码国产aaa精品 | 亚洲精品午夜国产va久久成人 | 国产精品va在线播放 | 久久国产精品萌白酱免费 | 亚洲无人区午夜福利码高清完整版 | 国产精品自产拍在线观看 | 激情综合激情五月俺也去 | 国产精品对白交换视频 | 久青草影院在线观看国产 | 亚洲综合另类小说色区 | 国产精品久久久av久久久 | 国产精品嫩草久久久久 | 色情久久久av熟女人妻网站 | 人人澡人人妻人人爽人人蜜桃 | 国产深夜福利视频在线 | 一本加勒比波多野结衣 | 小sao货水好多真紧h无码视频 | 老司机亚洲精品影院无码 | 国内揄拍国内精品人妻 | 无码人妻丰满熟妇区毛片18 | 99精品无人区乱码1区2区3区 | 久久国内精品自在自线 | 精品国精品国产自在久国产87 | 国内精品一区二区三区不卡 | 熟妇人妻激情偷爽文 | 亚洲va欧美va天堂v国产综合 | 日日橹狠狠爱欧美视频 | 亚洲国产日韩a在线播放 | 99精品国产综合久久久久五月天 | 小sao货水好多真紧h无码视频 | 国产国语老龄妇女a片 | 嫩b人妻精品一区二区三区 | 亚洲综合另类小说色区 | 国产精品va在线播放 | 永久免费观看国产裸体美女 | 狠狠色欧美亚洲狠狠色www | 亚洲无人区一区二区三区 | 免费中文字幕日韩欧美 | 疯狂三人交性欧美 | 国产精品人妻一区二区三区四 | 中文字幕日产无线码一区 | 日本熟妇浓毛 | 自拍偷自拍亚洲精品10p | 欧美高清在线精品一区 | 国产精品亚洲专区无码不卡 | 亚洲国产欧美日韩精品一区二区三区 | 免费观看的无遮挡av | 国产区女主播在线观看 | 欧美 日韩 亚洲 在线 | 波多野结衣av一区二区全免费观看 | 99久久人妻精品免费一区 | 丰满少妇女裸体bbw | 欧美日本精品一区二区三区 | 国产成人无码一二三区视频 | 色窝窝无码一区二区三区色欲 | 99久久无码一区人妻 | 亚洲中文字幕乱码av波多ji | aⅴ在线视频男人的天堂 | 国产精品亚洲专区无码不卡 | 日日噜噜噜噜夜夜爽亚洲精品 | 亚洲精品www久久久 | 少女韩国电视剧在线观看完整 | 久久99久久99精品中文字幕 | 无码人妻出轨黑人中文字幕 | 亚洲色偷偷偷综合网 | 欧美日韩一区二区综合 | 国产av人人夜夜澡人人爽麻豆 | 综合激情五月综合激情五月激情1 | 久久久久av无码免费网 | 国产成人午夜福利在线播放 | 久久婷婷五月综合色国产香蕉 | 久久97精品久久久久久久不卡 | 狠狠色丁香久久婷婷综合五月 | 97久久国产亚洲精品超碰热 | 国产无遮挡又黄又爽又色 | 999久久久国产精品消防器材 | 亚洲国精产品一二二线 | 国产精品无码一区二区桃花视频 | 国产三级精品三级男人的天堂 | 亚洲无人区午夜福利码高清完整版 | 思思久久99热只有频精品66 | 国内精品一区二区三区不卡 | 婷婷六月久久综合丁香 | 麻花豆传媒剧国产免费mv在线 | 欧美性生交活xxxxxdddd | 亚洲国产精品毛片av不卡在线 | 亚洲精品国偷拍自产在线观看蜜桃 | 日本熟妇人妻xxxxx人hd | 精品无码一区二区三区的天堂 | 麻豆果冻传媒2021精品传媒一区下载 | 国语精品一区二区三区 | 久久久av男人的天堂 | 性做久久久久久久久 | 国产精品无码一区二区桃花视频 | 狠狠cao日日穞夜夜穞av | 国产精品自产拍在线观看 | 国产精品亚洲专区无码不卡 | 国产乱人伦app精品久久 国产在线无码精品电影网 国产国产精品人在线视 | 欧洲精品码一区二区三区免费看 | 色窝窝无码一区二区三区色欲 | av在线亚洲欧洲日产一区二区 | 亚洲欧洲日本综合aⅴ在线 | 澳门永久av免费网站 | 精品国产精品久久一区免费式 | 人人妻人人澡人人爽人人精品浪潮 | 99久久精品国产一区二区蜜芽 | 麻豆精产国品 | 国产后入清纯学生妹 | 国产热a欧美热a在线视频 | 精品成人av一区二区三区 | 老熟妇乱子伦牲交视频 | 国产在线一区二区三区四区五区 | 大色综合色综合网站 | 久久国内精品自在自线 | 成熟人妻av无码专区 | a在线亚洲男人的天堂 | 性欧美牲交在线视频 | 日本一区二区三区免费高清 | 好男人社区资源 | 中国女人内谢69xxxxxa片 | 人妻天天爽夜夜爽一区二区 | 久久综合狠狠综合久久综合88 | 人人妻人人澡人人爽欧美一区 |