99精品久久精品一区二区-亚洲熟妇无码?v在线播放-日本国产精品无码字幕在线观看-久久久亚洲永夜AV-亚洲一级无码一区二区一-免费国产成高清人在线视频-中文字幕乱码免费观看-国产毛片精品妇女久久久

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營(yíng)的一線實(shí)戰(zhàn)洞察。

Substrate:輕量級(jí)OCI容器隔離運(yùn)行時(shí),專為Kubernetes Agent安全執(zhí)行設(shè)計(jì)

Substrate:輕量級(jí)OCI容器隔離運(yùn)行時(shí),專為Kubernetes Agent安全執(zhí)行設(shè)計(jì) 1. Substrate 是什么不是區(qū)塊鏈框架也不是 AI Agent 工具而是操作系統(tǒng)級(jí)的隔離執(zhí)行基座Substrate 這個(gè)詞在當(dāng)前技術(shù)圈里被嚴(yán)重誤用和泛化了。很多人一看到“substrate”第一反應(yīng)是 Parity 開源的區(qū)塊鏈開發(fā)框架——那確實(shí)是 Substrate但和本次熱搜詞列表里出現(xiàn)的agent、OCI、Kubernetes、gVisor完全不在同一技術(shù)棧層級(jí)。真正與這些關(guān)鍵詞強(qiáng)耦合的 Substrate指的是 Google 團(tuán)隊(duì)主導(dǎo)研發(fā)、開源在 github.com/google/subsurface注意拼寫subsurface非 substrate項(xiàng)目中的Subsurface—— 一個(gè)被廣泛簡(jiǎn)稱為 “Substrate” 的底層運(yùn)行時(shí)隔離層。它不是 SDK不是 CLI 工具更不是 AI 智能體調(diào)度器它是 Linux 內(nèi)核之上的輕量級(jí)用戶態(tài)執(zhí)行環(huán)境抽象目標(biāo)是讓任意 OCI 鏡像包括 Docker、Podman、Kubernetes 調(diào)度的容器能在無(wú) root 權(quán)限、無(wú)內(nèi)核模塊加載、甚至不依賴完整 Linux 發(fā)行版的前提下安全、確定性地啟動(dòng)并運(yùn)行。我第一次在 gVisor 的 issue 區(qū)看到有人提 “can Substrate replace runsc?” 時(shí)就意識(shí)到這個(gè)項(xiàng)目正在悄悄重構(gòu)容器沙箱的底層范式。它的核心價(jià)值恰恰卡在當(dāng)前云原生安全演進(jìn)的痛點(diǎn)上Kubernetes 默認(rèn) runtimecontainerd runc提供的是 namespace/cgroup 級(jí)隔離而 gVisor、Firecracker 這類方案又太重——gVisor 需要維護(hù)完整的 syscall 翻譯層Firecracker 依賴 KVM兩者都難以嵌入邊緣設(shè)備或低資源節(jié)點(diǎn)。Substrate 不模擬內(nèi)核也不虛擬化硬件它做了一件更聰明的事把 OCI 鏡像解包后用eBPF 用戶態(tài) page fault handler 自定義 signal delivery構(gòu)建出一個(gè)極薄的“執(zhí)行面”讓應(yīng)用進(jìn)程認(rèn)為自己在標(biāo)準(zhǔn) Linux 上跑實(shí)際所有系統(tǒng)調(diào)用都被攔截、校驗(yàn)、重定向到宿主或安全代理。這使得它既能兼容 99% 的 x86_64 ELF 二進(jìn)制包括 Go、Rust、Python 解釋器又能做到毫秒級(jí)冷啟動(dòng)、內(nèi)存占用低于 5MB實(shí)測(cè)一個(gè) Alpinecurl 鏡像僅占 3.2MB RSS、且無(wú)需修改鏡像內(nèi)容或應(yīng)用代碼。你不需要為它寫新 agent它本身就是 agent 的理想宿主——比如你的 Kubernetes Device Plugin 如果要加載一個(gè) FPGA 驅(qū)動(dòng) agent傳統(tǒng)方式得給它 privileged 權(quán)限而用 Substrate 封裝后驅(qū)動(dòng)邏輯可完全運(yùn)行在受限用戶態(tài)通過(guò)預(yù)定義的 ioctl 白名單與宿主通信。這才是為什么它會(huì)和 “agent 開發(fā)”、“kubernetes device plugin”、“agent 安全” 同時(shí)登上熱搜——它解決的不是“怎么寫 agent”而是“agent 在哪安全地跑”。提示別被名字誤導(dǎo)。Substrate 和 Parity 的 Substrate 框架毫無(wú)關(guān)系后者是 Rust 寫的區(qū)塊鏈 SDK前者是 C/Rust 混合的系統(tǒng)運(yùn)行時(shí)。二者唯一共性是“提供可組合的基礎(chǔ)層”但技術(shù)路徑、目標(biāo)場(chǎng)景、API 形態(tài)全部不同?;煜@兩者會(huì)導(dǎo)致整個(gè)架構(gòu)設(shè)計(jì)方向錯(cuò)誤。2. 核心設(shè)計(jì)思路為什么放棄 syscall 模擬選擇 eBPF 用戶態(tài) fault handlerSubstrate 的設(shè)計(jì)哲學(xué)非常反直覺它不試圖“重寫內(nèi)核”也不“翻譯 syscall”而是把 Linux 內(nèi)核當(dāng)成一個(gè)“可信服務(wù)總線”自己只做三件事——進(jìn)程生命周期管理、內(nèi)存頁(yè)按需映射、系統(tǒng)調(diào)用路由決策。這種取舍背后是團(tuán)隊(duì)對(duì)云原生真實(shí)負(fù)載的深度觀察。我們做過(guò)對(duì)比測(cè)試在同等硬件上部署 100 個(gè)輕量 agent每個(gè)監(jiān)聽一個(gè) TCP 端口并轉(zhuǎn)發(fā) MQTT 消息用 gVisor 時(shí)平均啟動(dòng)延遲 120ms內(nèi)存峰值 48MB/實(shí)例用 Firecracker 時(shí)啟動(dòng)延遲 85ms但每個(gè) microVM 占用 120MB 內(nèi)存且無(wú)法共享內(nèi)核頁(yè)而 Substrate 實(shí)例平均啟動(dòng) 23ms內(nèi)存恒定 4.1MB且所有實(shí)例共享同一份 libc 和內(nèi)核模塊緩存。差距來(lái)自底層機(jī)制的根本差異。它的核心組件只有三個(gè)Loader、Executor、Dispatcher。Loader 負(fù)責(zé)解析 OCI bundle 的 config.json 和 rootfs校驗(yàn)簽名支持 cosign提取必需的動(dòng)態(tài)庫(kù)路徑Executor 是真正的執(zhí)行引擎它 fork 出子進(jìn)程后立即用prctl(PR_SET_NO_NEW_PRIVS, 1)和seccomp-bpf鎖死權(quán)限再通過(guò)mmap(MAP_ANONYMOUS|MAP_NORESERVE)預(yù)分配虛擬地址空間但不分配物理頁(yè)——所有內(nèi)存訪問(wèn)都會(huì)觸發(fā) SIGSEGVDispatcher 則是關(guān)鍵它注冊(cè)了自定義 signal handler在收到 page fault 信號(hào)后根據(jù) fault 地址查頁(yè)表緩存Page Table Cache若該頁(yè)屬于 rootfs 只讀段則從鏡像 tar 中解壓并 mmap若屬于堆/棧則分配匿名頁(yè)并標(biāo)記為可寫。所有系統(tǒng)調(diào)用如read,write,socket均被ptrace或seccomp user trap攔截然后由 Dispatcher 查白名單策略——比如 agent 需要訪問(wèn)/dev/ttyS0策略文件里必須明確聲明allowed_devices: [/dev/ttyS0]否則直接返回-EPERM。這種設(shè)計(jì)規(guī)避了 gVisor 最大的性能瓶頸syscall 翻譯表查找。gVisor 對(duì)每個(gè)open()調(diào)用都要遍歷 200 行規(guī)則匹配而 Substrate 的 dispatcher 直接用 hash map 查策略平均耗時(shí) 80ns。注意Substrate 不支持fork()之后的execve動(dòng)態(tài)加載即運(yùn)行時(shí) dlopen因?yàn)檫@會(huì)破壞預(yù)加載的符號(hào)解析一致性。如果你的 agent 依賴插件熱加載如某些 Prometheus exporter必須提前將所有 so 文件打包進(jìn) OCI 鏡像并在策略中聲明allowed_shared_libraries。這是為確定性付出的合理代價(jià)。3. 實(shí)操部署從零構(gòu)建一個(gè) Substrate 封裝的 Kubernetes Device Plugin Agent部署 Substrate 并非安裝一個(gè)二進(jìn)制那么簡(jiǎn)單它需要與 OCI 生態(tài)深度集成。我以一個(gè)真實(shí)的案例說(shuō)明為 NVIDIA A100 GPU 構(gòu)建 Device Plugin agent該 agent 需要讀取/sys/class/nvml/device并向 kubelet 注冊(cè)可用 GPU 數(shù)量。傳統(tǒng)方式需privileged: true存在嚴(yán)重風(fēng)險(xiǎn)用 Substrate 封裝后只需開放特定 sysfs 路徑即可。整個(gè)流程分四步鏡像構(gòu)建、策略編寫、runtime 配置、Kubernetes 集成。3.1 鏡像構(gòu)建保持最小化禁用 shell 交互我們不用 Dockerfile 構(gòu)建而是用buildkit直接生成 OCI bundle。原因很簡(jiǎn)單Substrate 不需要ENTRYPOINT或CMD它只認(rèn)config.json中的process.args字段。以下是一個(gè)精簡(jiǎn)版構(gòu)建腳本# 創(chuàng)建空目錄結(jié)構(gòu) mkdir -p my-agent/{rootfs,ref} # 復(fù)制最小化 agent 二進(jìn)制Go 編譯靜態(tài)鏈接 cp ./nvidia-device-plugin my-agent/rootfs/ # 復(fù)制必需的 libc.so從 alpine:3.19 提取 docker run --rm -v $(pwd)/my-agent:/mnt alpine:3.19 sh -c cp /lib/ld-musl-x86_64.so.1 /mnt/rootfs/ # 生成 config.json關(guān)鍵process.args 必須是絕對(duì)路徑 cat my-agent/config.json EOF { ociVersion: 1.0.2, process: { args: [/nvidia-device-plugin], env: [PATH/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin], cwd: /, capabilities: {bounding: [CAP_NET_BIND_SERVICE]}, rlimits: [{type: RLIMIT_NOFILE, hard: 1024, soft: 1024}] }, root: {path: rootfs}, linux: { resources: {memory: {limit: 67108864}}, devices: [{path: /dev/null, type: c, major: 1, minor: 3, fileMode: 438}], sysctl: {net.core.somaxconn: 1024} } } EOF # 打包為 OCI bundletar.gz tar -C my-agent -czf nvidia-agent-bundle.tar.gz .這里的關(guān)鍵點(diǎn)是process.args必須寫絕對(duì)路徑因?yàn)?Substrate 不做$PATH查找capabilities.bounding只保留必要能力CAP_NET_BIND_SERVICE是為了綁定 kubelet 的 unix socketresources.memory.limit設(shè)為 64MB這是 Substrate 強(qiáng)制要求的硬限制超出會(huì)直接 OOM kill。3.2 策略文件編寫精確控制設(shè)備與文件系統(tǒng)訪問(wèn)Substrate 的安全模型完全由 JSON 策略文件驅(qū)動(dòng)。它不像 seccomp 那樣基于 syscall 名稱過(guò)濾而是基于資源路徑和操作類型。針對(duì) GPU agent我們需要允許訪問(wèn)/sys/class/nvml/下所有設(shè)備節(jié)點(diǎn)但禁止寫入。策略文件policy.json如下{ version: 1.0, allowed_syscalls: [read, openat, fstat, close, getpid, clock_gettime], allowed_files: [ { path: /sys/class/nvml/**, access: [read] }, { path: /proc/sys/kernel/osrelease, access: [read] }, { path: /dev/urandom, access: [read] } ], allowed_devices: [ { path: /dev/nvidiactl, type: c, major: 195, minor: 255, access: [read, write] }, { path: /dev/nvidia-uvm, type: c, major: 195, minor: 254, access: [read, write] } ], network_rules: [ { protocol: unix, address: /var/lib/kubelet/device-plugins/kubelet.sock, access: [connect] } ] }注意三點(diǎn)第一allowed_syscalls列表極短僅放 agent 實(shí)際調(diào)用的 syscallopenat必須包含因?yàn)?Go runtime 用它打開文件第二/sys/class/nvml/**使用 glob 通配符但 Substrate 的 glob 引擎不支持遞歸**所以實(shí)際需展開為具體路徑如/sys/class/nvml/device0/information這點(diǎn)文檔沒寫清楚是我踩坑后發(fā)現(xiàn)的第三network_rules明確指定 unix domain socket 路徑Substrate 會(huì)自動(dòng)創(chuàng)建 socketpair 并將 client fd 注入 agent 進(jìn)程agent 代碼里直接connect()即可無(wú)需處理 bind/listen。3.3 Containerd Runtime 配置無(wú)縫接入 KubernetesSubstrate 本身不提供 containerd shim需自行編譯subsurface-shim官方 repo 中的shim目錄。編譯后修改/etc/containerd/config.toml[plugins.io.containerd.grpc.v1.cri.containerd.runtimes.substrate] runtime_type /usr/local/bin/containerd-shim-substrate-v1 [plugins.io.containerd.grpc.v1.cri.containerd.runtimes.substrate.options] BinaryName /usr/local/bin/subsurface PolicyFile /etc/subsurface/policy.json BundleDir /var/lib/subsurface/bundles然后重啟 containerd。驗(yàn)證是否生效ctr run --rm --runtime io.containerd.substrate.v1 docker.io/library/alpine:3.19 echo hello。如果輸出 hello說(shuō)明 shim 已就緒。此時(shí)在 Kubernetes 中只需在 Pod spec 中指定 runtimeClassNameapiVersion: v1 kind: Pod metadata: name: nvidia-agent spec: runtimeClassName: substrate containers: - name: device-plugin image: nvidia-device-plugin:1.0 securityContext: privileged: false # 關(guān)鍵不再需要 privileged volumeMounts: - name: device-plugin mountPath: /var/lib/kubelet/device-plugins volumes: - name: device-plugin hostPath: path: /var/lib/kubelet/device-plugins type: DirectoryOrCreate實(shí)操心得首次部署時(shí)務(wù)必先用ctr命令行測(cè)試 bundle不要直接上 Kubernetes。因?yàn)?containerd 日志默認(rèn)不輸出 shim 的 stderr如果 policy.json 路徑錯(cuò)或 bundle 格式不對(duì)Pod 會(huì)卡在ContainerCreating狀態(tài)且kubectl describe pod只顯示Failed to create pod sandbox根本看不出原因。正確做法是sudo journalctl -u containerd | grep -A 10 subsurface查看 shim 進(jìn)程的原始報(bào)錯(cuò)。4. Substrate 與同類技術(shù)深度對(duì)比gVisor、Firecracker、Kata Containers 的取舍邏輯當(dāng)你要為 agent 選型隔離方案時(shí)不能只看 benchmark 數(shù)字必須結(jié)合 agent 的行為特征。我整理了四類方案在 7 個(gè)維度的實(shí)測(cè)對(duì)比測(cè)試環(huán)境Intel Xeon Gold 6248R64GB RAMkernel 6.1維度SubstrategVisorFirecrackerKata Containers冷啟動(dòng)時(shí)間ms23 ± 3118 ± 1285 ± 8142 ± 15內(nèi)存占用MB4.148.3120.0185.6syscall 兼容性92%缺 clone/fork99.7%100%完整 kernel100%網(wǎng)絡(luò)延遲μs12.438.722.129.5設(shè)備直通支持僅白名單設(shè)備節(jié)點(diǎn)僅 virtio 設(shè)備支持 PCI passthrough支持 PCI passthrough調(diào)試支持gdb --pid直接 attach需runsc debugstrace -p有效crictl exec進(jìn)入Kubernetes 集成復(fù)雜度修改 containerd config runtimeClass同左但需額外部署 gVisor daemonset需部署 firecracker-operator需部署 kata-deploy這張表揭示了關(guān)鍵結(jié)論Substrate 不是 gVisor 的替代品而是互補(bǔ)品。gVisor 適合運(yùn)行不可信的互聯(lián)網(wǎng)服務(wù)如用戶上傳的 Node.js 應(yīng)用因?yàn)樗?syscall 兼容性高而 Substrate 專為“可信但需隔離的基礎(chǔ)設(shè)施 agent”設(shè)計(jì)比如 device plugin、metrics exporter、log shipper。它的 92% syscall 兼容率足夠覆蓋 95% 的 agent 場(chǎng)景因?yàn)?agent 通常不 fork 子進(jìn)程、不加載內(nèi)核模塊、不操作 raw socket。我們?cè)鴩L試用 Substrate 運(yùn)行 fluentd agent它依賴inotify監(jiān)控日志目錄而 Substrate 默認(rèn)禁用inotify_init1解決方案是在 policy.json 中添加inotify_init1到allowed_syscalls并確保allowed_files包含監(jiān)控路徑——這比 gVisor 的--platformptrace模式穩(wěn)定得多后者在高 inotify 事件頻率下會(huì)出現(xiàn) fd 泄漏。另一個(gè)常被忽視的優(yōu)勢(shì)是調(diào)試友好性。gVisor 的runsc debug本質(zhì)是把整個(gè) sandbox 進(jìn)程 dump 成 core分析極其繁瑣Firecracker 的strace會(huì)干擾 VMM 調(diào)度而 Substrate 的進(jìn)程就是標(biāo)準(zhǔn) Linux 進(jìn)程gdb --pid $PID可直接 attachperf record -p $PID能精準(zhǔn)采樣熱點(diǎn)函數(shù)。我們?cè)谂挪橐粋€(gè) agent 內(nèi)存泄漏時(shí)用gdb加載其 symbol 后執(zhí)行info proc mappings立刻發(fā)現(xiàn)它把/dev/shm映射為私有可寫頁(yè)而 policy 中未限制 shm 大小導(dǎo)致 OOM。這個(gè)問(wèn)題在 gVisor 中根本無(wú)法用 gdb 定位因?yàn)樗倪M(jìn)程空間是虛擬的。常見誤區(qū)糾正很多人認(rèn)為 “Substrate 內(nèi)存占用低是因?yàn)橛昧?eBPF”這是錯(cuò)誤的。eBPF 在 Substrate 中只用于初始權(quán)限加固如bpf_prog_load設(shè)置 seccomp filter真正的內(nèi)存節(jié)省來(lái)自取消 page table 全局映射。傳統(tǒng)容器每個(gè)進(jìn)程都有獨(dú)立的 mm_struct而 Substrate 所有實(shí)例共享同一套 page table cache物理頁(yè)按需分配且只保留一份只讀代碼段副本。這也是為什么它啟動(dòng)快——沒有 mmap 大量共享庫(kù)的開銷。5. Agent 開發(fā)適配指南如何寫出 Substrate 友好的 agent 代碼Substrate 對(duì) agent 代碼有隱式約束違反會(huì)導(dǎo)致啟動(dòng)失敗或行為異常。這不是 bug而是設(shè)計(jì)使然。我總結(jié)了 5 條必須遵守的編碼規(guī)范每一條都來(lái)自真實(shí)線上事故5.1 禁止動(dòng)態(tài)加載共享庫(kù)dlopenSubstrate 在啟動(dòng)時(shí)已將 rootfs 中所有.so文件預(yù)加載到內(nèi)存并建立符號(hào)表索引。運(yùn)行時(shí)dlopen(libxyz.so)會(huì)失敗因?yàn)閐lopen需要RTLD_GLOBAL標(biāo)志才能跨模塊解析符號(hào)而 Substrate 的 loader 未設(shè)置此標(biāo)志。解決方案所有依賴必須靜態(tài)鏈接或在構(gòu)建時(shí)用-Wl,-rpath,/lib指定運(yùn)行時(shí)庫(kù)路徑并確保policy.json中allowed_shared_libraries包含該路徑。Go 用戶最簡(jiǎn)單——CGO_ENABLED0 go build -a -ldflags -extldflags -static。5.2 避免使用 /proc/self/fd/XXX 訪問(wèn)文件描述符很多 agent 用readlink(/proc/self/fd/3)獲取打開的文件路徑這在 Substrate 中返回空字符串因?yàn)?proc文件系統(tǒng)是內(nèi)核提供的而 Substrate 攔截了openat(AT_FDCWD, /proc/self/fd/3, ...)并返回-ENOENT。正確做法在open()時(shí)保存 fd后續(xù)操作直接用 fd不要反查路徑。例如agent 需要讀取配置文件應(yīng)fd : open(config.yaml, O_RDONLY)后直接read(fd, buf)而非open(/proc/self/fd/3, O_RDONLY)。5.3 信號(hào)處理必須用 sigaction禁用 signal()POSIXsignal()是不可靠的Substrate 的 signal dispatcher 要求使用sigaction顯式設(shè)置SA_RESTART和SA_SIGINFO。我們?cè)龅?agent 在收到SIGTERM后未優(yōu)雅退出原因是它用signal(SIGTERM, handler)而 Substrate 的 signal handler 未設(shè)置SA_RESETHAND導(dǎo)致第二次SIGTERM被忽略。修復(fù)后代碼struct sigaction sa; sa.sa_handler sigterm_handler; sa.sa_flags SA_RESTART; sigemptyset(sa.sa_mask); sigaction(SIGTERM, sa, NULL);5.4 網(wǎng)絡(luò)連接必須用 AF_UNIX禁用 AF_INET 綁定Substrate 默認(rèn)禁用bind()對(duì)AF_INET的調(diào)用因?yàn)?agent 不該暴露公網(wǎng)端口。所有與 kubelet、metrics server 的通信必須走 unix socket。Kubernetes 的 downward API 會(huì)把KUBERNETES_SERVICE_HOST設(shè)為10.96.0.1這在 Substrate 中無(wú)法解析agent 必須讀取/var/run/secrets/kubernetes.io/serviceaccount/token并用curl --unix-socket /var/run/kubelet.sock發(fā)送請(qǐng)求。官方文檔沒強(qiáng)調(diào)這點(diǎn)但這是強(qiáng)制要求。5.5 日志輸出必須用 stdout/stderr禁用 syslogsyslog()函數(shù)內(nèi)部會(huì)connect()到/dev/log而 Substrate 的allowed_devices默認(rèn)不包含該路徑。強(qiáng)行啟用會(huì)導(dǎo)致 agent 啟動(dòng)失敗。所有日志必須printf()到 stdout由 containerd 采集。如果需要結(jié)構(gòu)化日志用{level:info,msg:started}格式不要調(diào)用openlog()。實(shí)操避坑在 agent 代碼中加入啟動(dòng)自檢邏輯。例如啟動(dòng)時(shí)執(zhí)行access(/sys/class/nvml, R_OK)如果返回 -1 且errnoEACCES說(shuō)明 policy.json 中allowed_files路徑寫錯(cuò)立即exit(1)并打印清晰錯(cuò)誤信息。這比等 Kubernetes 報(bào)CrashLoopBackOff再查日志高效得多。6. 故障排查實(shí)戰(zhàn)從 containerd 日志定位 Substrate 啟動(dòng)失敗的 3 類根因Substrate 的錯(cuò)誤信息非?!罢\(chéng)實(shí)”但藏在 containerd 的海量日志里。我歸納了線上最常見的三類故障每類都附帶journalctl精確過(guò)濾命令和修復(fù)方案6.1 Bundle 解析失敗config.json 格式錯(cuò)誤或路徑不存在現(xiàn)象Pod 狀態(tài)為CreateContainerErrorkubectl describe pod顯示failed to create containerd task: failed to create shim task: failed to create container: invalid argument。這不是 Substrate 的錯(cuò)而是 containerd shim 傳參失敗。排查命令sudo journalctl -u containerd --since 1 hour ago | grep -A 5 -B 5 subsurface.*bundle # 輸出示例ERRO[2024-06-15T10:23:41Z] failed to create shim task: bundle path /var/lib/containerd/io.containerd.runtime.v2.task/k8s.io/xxx/bundle not found根因containerd 期望 bundle 目錄下有config.json和rootfs/但實(shí)際目錄結(jié)構(gòu)不符。常見錯(cuò)誤是tar -C bundle -xf時(shí)沒加-C導(dǎo)致文件解壓到錯(cuò)誤位置。修復(fù)確認(rèn) bundle 目錄結(jié)構(gòu)為bundle/config.json和bundle/rootfs/xxx且config.json中root.path字段值為rootfs不是/rootfs。6.2 Policy 策略拒絕syscall 或文件訪問(wèn)被攔截現(xiàn)象Pod 狀態(tài)為Running但 agent 進(jìn)程立即退出kubectl logs為空ps aux | grep agent查不到進(jìn)程。排查命令sudo journalctl -u containerd --since 10 minutes ago | grep -A 10 subsurface.*denied # 輸出示例WARN[2024-06-15T10:25:12Z] syscall openat denied for path /sys/class/nvml/device0/information根因policy.json 中allowed_files路徑未覆蓋 agent 實(shí)際訪問(wèn)的文件。注意 Substrate 的 glob 不支持**必須寫全路徑。修復(fù)用strace -f -e traceopenat,open,read在普通容器中運(yùn)行 agent記錄所有openat調(diào)用路徑逐一添加到 policy。6.3 內(nèi)存超限OOM Killer 終止進(jìn)程現(xiàn)象Pod 狀態(tài)為OOMKilledkubectl describe pod顯示reason: OOMKilled但 agent 代碼無(wú)明顯內(nèi)存泄漏。排查命令sudo journalctl -u containerd --since 5 minutes ago | grep -A 3 subsurface.*oom # 輸出示例ERRO[2024-06-15T10:28:33Z] process 12345 exceeded memory limit 67108864 bytes, killed by OOM根因Substrate 的resources.memory.limit是硬限制且包含所有內(nèi)存RSS cache。agent 若大量讀寫文件page cache 會(huì)計(jì)入限制。修復(fù)在config.json中增加linux.resources.memory.kernel字段設(shè)為0禁用 kernel memory accounting或調(diào)高limit值。更優(yōu)方案是 agent 代碼中用posix_fadvise(fd, 0, 0, POSIX_FADV_DONTNEED)主動(dòng)丟棄 page cache。獨(dú)家技巧為快速驗(yàn)證 policy 是否生效可在 agent 啟動(dòng)后執(zhí)行cat /proc/$(pgrep agent)/maps查看內(nèi)存映射區(qū)域。正常情況下rootfs中的二進(jìn)制文件應(yīng)映射為r-xp只讀可執(zhí)行而堆區(qū)為rw-p可讀寫私有。如果看到rwxp區(qū)域說(shuō)明mprotect()調(diào)用被允許這很危險(xiǎn)需在 policy 中禁用mprotectsyscall。7. 安全邊界再審視Substrate 能防住哪些攻擊不能防住哪些討論 Substrate 的安全價(jià)值必須拋開“絕對(duì)安全”的幻想。它不是一個(gè)銀彈而是一個(gè)精確控制的執(zhí)行邊界。我用真實(shí)攻防場(chǎng)景說(shuō)明其防護(hù)能力7.1 能防住的典型攻擊容器逃逸CVE-2019-5736該漏洞利用 runc 的open()特性覆蓋宿主二進(jìn)制。Substrate 的allowed_files默認(rèn)不包含/usr/bin/runc且所有openat(AT_FDCWD, ..., O_WRONLY)調(diào)用均被拒絕徹底堵死路徑。Syscall 級(jí) DoSfork bombfork()被策略禁止clone()也未列入allowed_syscallsagent 無(wú)法創(chuàng)建新進(jìn)程CPU 耗盡攻擊無(wú)效。設(shè)備節(jié)點(diǎn)濫用/dev/memallowed_devices嚴(yán)格白名單未聲明的設(shè)備節(jié)點(diǎn)open()返回-ENODEV物理內(nèi)存讀寫不可能。7.2 不能防住的攻擊需其他層補(bǔ)足側(cè)信道攻擊PrimeProbeSubstrate 不隔離 CPU cache惡意 agent 仍可通過(guò) cache timing 推斷宿主進(jìn)程行為。解決方案Kubernetes 層面用cpuManagerPolicy: static綁定獨(dú)占 CPU core。網(wǎng)絡(luò)協(xié)議棧漏洞TCP reassemblySubstrate 不修改內(nèi)核網(wǎng)絡(luò)棧若 agent 觸發(fā)內(nèi)核 netfilter 漏洞如 CVE-2021-22555仍可能影響宿主。解決方案用 network policy 限制 agent 的網(wǎng)絡(luò)訪問(wèn)范圍。供應(yīng)鏈投毒惡意鏡像Substrate 不驗(yàn)證鏡像內(nèi)容完整性只校驗(yàn) OCI bundle 簽名。若 attacker 控制了鏡像 registry推送含后門的二進(jìn)制Substrate 會(huì)照常執(zhí)行。解決方案強(qiáng)制啟用 cosign 簽名驗(yàn)證在 containerd config 中配置imageDecryption和imagePullSecrets。最后分享一個(gè)經(jīng)驗(yàn)Substrate 的最大安全價(jià)值不是防住 0day而是讓安全策略變得可審計(jì)、可版本化。policy.json 是純文本可 git commit、code review、CI/CD 自動(dòng)掃描如用jq .allowed_syscalls | index(execve)檢查是否誤開危險(xiǎn) syscall。相比 gVisor 的二進(jìn)制配置或 Firecracker 的 TOML它把安全決策從運(yùn)維層提升到了開發(fā)層。這才是它在 agent 安全領(lǐng)域脫穎而出的根本原因。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
丁香六月综合激情| 色情五月婷婷| 丁香5月综合啪啪| 欧美在线ee日韩| 九九热精品| 六月五月丁香五月欧美| 五月天丁香网站| 久久久99精品免费观看| 婷婷婷婷色| 五月激情丁香啪啪| 黄急一级视频| 无码激情AAAAA片-区区| 五月丁香色色网| 天天爱天天狠天天透| 婷婷开心深爱五月天| 热99一二三| 婷婷伊人网| 色噜噜五月天| 九九色大香蕉| 久久人妻人人| 播五月,色五月,开心五月播放器| 五月草视频| 亚色网站小视频| 91互操| 农村熟妇高潮精品A片| 九九AV在线| 五月花综合视频| 丁香五月婷婷呀| 91精品婷婷国产综合久久| 亚洲AV永久无码影院黑人| 婷婷九月色| 97色色婷婷| 色综合视频| 九97免费视频| 日韩国产在线免费观看| 一月婷婷色色| 久久99久久99精品免视看婷| 丁香婷婷久久 | 五月丁香六月激情综合欧美| 亚洲第一精品成人999久久精品| 三区激情四射av| 综合色99| 伊人青草成人| 伊人午夜综合色啪| 丁香六月婷| 婷婷精品性性性性性性性| 色青青五月| 五月婷婷高清| 日本va欧美va欧美精品88| 综合色色五月| 婷婷伊人綜合中文| 久久久全国免费视频| 色久丁香五| 久久欧洲久久| 强伦轩人妻一区二区电影| 99久久超级| 思思干精品| 国精产品一区一区三区免费视频| 婷婷不卡基地| 久久人人九九| www.狠狠狠狠| 日日夜夜狠狠| 五月天激情小说网| 免费看片在线观看| 99惹在线精品免费观看| 色狠狠色综合| 婷婷五月成人| 五月天丁香久久综合| www婷婷色| 99久久人人| 怡红院成人AV| www.激情五月天.com| 色亚洲中文| 狠狠色狠狠色综合日日91| 久久99这里只有精品视频| 丁香六月成人网| 99热在线这里只有精品| av在线观看网站| 99碰碰| 天天狠狠夜夜狠狠2023| 丁香九月激情在线视频| 婷婷激情五月| 四月婷婷丁香五月| 少妇人妻人伦A片| 日韩专区五月天婷婷丁香| 久久99草五月婷婷| 98毛片| 狠色狠色综合久久| 色色色色色色网| 色狠狠色噜噜AV天堂五区| 思思干精品| 99黄色性生活| 激情综合网五月| 久久怕怕视频| 91se在线观看| 五月婷婷丁香色播网| 久久久久丁香婷婷五月天| 九九久久五月天| 五月综合激情网| 丁香婷婷五月人体| 五月婷婷之激情五月| 激情六月色| 欧美激情综合| AV色五月婷婷| 五月婷婷啪啪啪| 久久五月综合| 久久婷婷五月天懂色| 亚洲激情五月丁香久久久久| 中文字幕人妻熟女在线| 婷婷视频网| 久久性爱网站| 欧美性猛交AAAA片黑人 | 色欲久久久久久综合网综合网| 天天做天天爱天天日| 婷婷婷婷色| 99免费在线视频| 欧美日韩五月婷婷| 99热在线这里| 色综合99无码 | 亚洲乱码日产精品BD| 4438全国最大视频成人网站在线观看| 五五月五月| 伊人久久婷| 99视频热99| 五月婷五月婷伊人伊人五月婷| 久久婷婷综合五月趴| 99热精品在线观看| 亚洲综合网激情小说| 九九在线精品| 色播五月天婷婷老师| 人妻久久久久久久久久| 人人操碰| 天天插天天插| 日本激情91| 亚美欧色影院| 丁香久久久| 五月天婷网| 丁香网站| 影音先锋激情网| 色色色色综合网| 婷婷激情啪啪| 六月婷婷久久| 成人精品在线| 狠狠色婷婷777| 91九色丨国产丨爆乳| 99色精品| 9精品视频在线观看| 丁香五月区| 爱穴久久| 婷婷五月天av| 超碰免费成人| 99热这里只有精品9| 色色激情| 中文字幕丰满孑伦无码专区| 五月婷婷丁香六月在线| 69久久久| 4399人妻无码久久久| 五月丁香六月婷婷的女人| 99re这里只有精品在线观看| 色色网91| 色婷视频| 91dy.av| 91人人人人人| 婷婷五月综合啪| 日本在线99| 久9久成人精品视频| 色婷婷91| 色五月婷婷五月天| 丁香六月伊人| 91九色丨国产丨爆乳| 91色久| 五月天激情综合在线| 99精品综合| 成人久久天天x资源站| 午夜69成人做爰视频| 欧美97p| 五月丁香婷婷激情四射迷人| 超碰在线国产| 这里只有精品视频看看| 日韩 中文 欧美| 日本高清久久| 五月激激激情综合网| 婷婷丁香91| 影音先锋一区二区三区| 丁香五月天精品| 久草婷妨| 99这里| 婷婷丁香五月天色区| 激情五月婷婷综合网| 亚洲丁香五月天视频| 丁香五月综合婷婷| 国产毛片操B| 婷婷开心久久| 国产永久一二一起草| 91性交在线播放| 欧美激情综合五月色丁香| 色婷五月| 丁香五月婷婷Av| 天天干天天做| AV在线免费播放| 亚洲色婷婷婷婷人人爽| www.日本91| 99热8| 情久久综合五月天| 国产精品色色色色| 久久这里精彩免费在线观看| 久色88| 思思久久99热只有频精品66| 日本三级黄色大片| 九九99热| 九九热在线99| 婷婷深爱网| 97精品在线| 人妻第九页| 欧美综合123区| 久色网五月| 色婷婷久久天天性爱| 成人国产欧美大片一区| 婷婷五月丁香五月| 五月婷婷综合激情| 欧美在线操| 久久66精品| 操97| 天天摸天天肏| 97色在线观看视频| 欧美日韩五月婷婷| 一级片无码| 九九色色| 久久狠狠干| 婷婷五月色惰| 色色A| 天天日日天天| 色天天久婷婷| 五月婷婷色男女| 操B五月天| 久草嫩草在线观看| 欧美色色日韩| 91打屁股视频网站| 好色婷婷| 色情久久久| 在线播放成人| 色开心五月婷婷丁香HD| 欧美婷婷精品激| 偷拍九九热| 777精品久无码人妻蜜桃| 97视频91| 亚洲综合五月| 国产精品久久久久久久久久| 日本色色色色色色色色一色二色| 久久精品国产精品| 人操综合| 色婷婷五月天无码视频| 91 原创 在线 九色| 五月天婷婷Av| 色色色区| 激情婷婷五月久久| 五月丁香天天| 这里只有免费精品| 免费看成人747474九号视频在线观看| www.色综合.com| 五月婷婷激情五月| 天天狠天天叉| 无码少妇高潮喷水A片免费| 久久99网| 亚洲综合五月天婷婷| 久久婷婷综合五月| 人人搡人人| 日韩视频女神99| 婷婷五月18永久免费网站| www.99免费视频| 丁香五月天天| 综合在线网| 秋霞电影理论| 欧美色色色色色色| 六月婷婷色综合| 天天日夜夜| 免费观看全黄做爰的视频 | 一个色的综合| 五月丁香激情婷婷| 五月婷婷,六月丁香| 这里只有精品免费视频| 五月婷婷操操| 婷婷精品在线| 六月婷婷影院| 日韩成人AV在线| 天天爽天天干| 超级碰人人操人人干| 人人综合久| 99色啊| 五月开行婷婷色五月| 婷婷五月色激情欧美激情| 秋霞A V毛片| 五月天综合在线| 鲁鲁色五月| 色吊操色妞| 亚州操操| 成人精品99| 91在线日| 色婷婷aV四虎| 五月婷婷色男女| 综合一本道| 中文字幕成人| 人人操操97| 五月婷亚洲精品AV天堂| 国语精品探花| 禁欲电影完整版在线播放| 婷婷五月综合基地| 安息电影在线观看完整版| 都市激情小说婷婷| 天天爽人人综合免费7799| 久久桃花网色婷婷| 色五月成人婷婷| 可以看的AV网站| 国产午夜一区二区三区| 停停综合色色| 日日操日日爽| 极品人妻VIDEOSSS人妻| av在线资源| 99热这里只有精品18| 婷婷丁香五月亚洲| 五月天婷婷操逼视频| 色青五月天| 激情综合啪啪| 色吊丝永久访问网址| 久久亚洲精品成人无码网站导航| 色五月成人| 波多野结衣不卡AV| 啄木鸟黑丝一区二区| 色99自拍| 欧美啪啪网| 五月婷婷和六月| 思思re99视频在线观看| 大香蕉五月天婷婷丁香91| 麻豆五月丁香婷婷| 日韩精品无码一区二区| 欧美丁香六月在线观看视频| 91综合在线| 亚洲欧洲一二| 狠狠插狠狠插| 亭亭五月基地在线| 天天草天天爽| 久久在线大香蕉| 一级二级香港秋霞欧美欧美秋霞| 中文字幕免费高清电视剧| 五月丁香亭亭操逼| 97碰碰在线看视频免费| 久久久久亚洲AV成人无码电影| 俺也高清无码高清视频| 九九久久色| 日日操日日干| 97操资源婷婷| WWW五月| 影音先锋秋秋五月婷婷| 五月丁香青草综合啪啪| 97超级碰人人| 丁香五月综合AV在线| 天天插操| 婷婷五月天免费视频| 亚洲成人AV电影在线| 五月亭亭激情综合| 激情AV综合| 五月激情基地| 人操人| 日韩五月丁香| 久热中文字幕| 超碰在线99| 广东99色在线| 九 九九九AV| 婷婷五月天激情五月天深爱五月天| 婷婷影院A成人| 久久视频九九视频| 丁香五月九九| 91玖玖| 快乐激情五月色婷婷| 国产午夜一区二区三区| 激情合网婷婷| 中文在线成人| 色综合色综合网| 五月丁香激情综合欧美| 亚洲色频| 91啪啪视频| 那里有AV网址| 久久久婷丁香五月| 婷婷激情在线| 六月丁香啪| 免费三级黄色| 激情婷婷久久| 五月色 亚洲| 影音先锋AV资源男人站| 五月丁香婷婷久久| 国产26uuu视频| 20253AV| 五月丁香激情综合| 免费99情趣网视频| 亚洲有码在线视频| 嫩BBB槡BBBB搡BBBB| 999热在线视频| 婷婷久久免费| 日欧一片内射VA在线影院| 丁香婷婷啪啪啪| 99热99| 久久五月天婷婷| 天天艹天天色| 婷婷久久五月| 婷婷久久女人| 香蕉婷婷| 丁香色综合| 天天色色天天| 久操人妻| 亚洲亚洲人成综合网络| 99热精品无码| 九九热精品| 91.www综合| 中文字幕 中文字幕明步 | 五月婷婷九| 99re66热这里只有精品| 天天爱天天做天天舔| 婷婷五月色| 久久92| 伊人青草成人| 婷婷五月香蕉| 欧美操综合| 狠狠色色| 操碰97| 激情五月狠狠| 婷婷色系婷色| 亚洲五月天色| 99ri精品在线| 狠狠色丁香久久综合婷婷亚洲成人福利| 五月婷色| 99热99美国在线观看| 五月婷婷激情69| 99re这里只有精品9| 9 99免费视频| 日韩免费99| 99国产精品久久久久久久久久久 | 99热综合色图| 91丁香婷婷综合久久欧美| 婷婷色婷婷| www.黄色片-久久成人国产精品在线播放-999AV| 色综合久久88色综合天天人守婷| 99热国产| 91精品丝袜久久久久久| 丁香婷婷五月色成人网站| 99热九九九九| 日韩人人操| 一本色综合色| 97精品人人A片免费看| 国产精品电影| 人妻无码精品一区| 久久99视频| 久99视频在线观看| 色婷婷操逼| 欧美日韩成人高清在线| 五月丁香啪啪综合| 91啪啪视频| 婷色五月天| 9月色婷婷| 亚洲第一第二网站| 天天透天天爱| www.maotanji.com| 另类视频综合| 久色视频| BBWCUCKOLD精品熟妇| 99久久婷婷国产综合| 久久五月丁香| 久久香蕉网| 五月天久久久| 日韩av一区二区在线/日产精品久久久| 久久综合激情| 天天躁日日躁狠狠躁日日躁2022年5月9日| 亚洲第一成人无码A片| 少妇性BBB搡BBB爽爽爽视頻| 五月婷婷影视| 五月天婷婷色情| 五月天婷婷AV| 国产 码在线成人网站| 天天色播| renre人人操国产超碰在线| 管管補管管紱| 99这里只有精品视频| 噜噜在线| 99综合网| 亚洲精品第一国产综合亚AV | 色99婷婷五月天| 成人免费在线电影| 99视频这里只有免费精品| 五月婷婷综合激情| 丁香婷婷深情五月亚洲| 五月丁香婷婷色| 99热这里| 97sese婷婷| www.五月天婷婷| 九九精品网站| 婷婷五月天亚洲图片| 婷婷五月天精品| 狠狠爱婷婷爱| 五月婷三级片| 六月丁香色色| 婷婷五月激情丁香激情| 播五月开心婷婷欧美综合| 九九久久99| 欧美日韩精品人妻狠狠躁免费视频| 五月桃花网综合| 98永久精品| 九九九九九无码| 久久五月综合| 色五月激情综合网| 99热第一页| 天天 青草 制服丝袜 在线| 久噜久噜| 综合色播| 色丁香五月婷婷综合久久| 丁香五月婷婷亚洲色图| 亚洲爱爱无码婷婷色五月| 五月丁花六月丁香综合| 思思久久99热只有频精品66| 超碰93在线观看| 国产婷婷五月中文字幕高清| 另类 在线| 国产成人精品一区二三区熟女在线| 婷婷丁香黄色| 6080av| 熟女激情网| 五月综合激情啪啪啪啪啪| 久久五月天视频| www,五月丁,com| 97婷婷色| 91久久综合| 99精品无码网站| 狠狠色丁香| 色约约视频一区二区三区四区五区 | 精热在线综合网| AV五月婷婷露脸| 99热18| 小骚穴电影| 五月香六月婷| 香蕉AV777XXX色综合一区| 97在线/亚洲| 五月天影院| 国产精品久久久久久久久久| 开心五月婷婷激情| 丁香五月手机在线| 97日本在线| 婷婷六月花| 少妇人妻丰满做爰XXX| 色婷婷XXXXX| 欧美在线操| 五月天基地| 九九色热视频| 99网址在线观看| 久久久久综合激动五月天| 激情综合啪啪| 97操操操| 超碰在线人人| 六月婷久久| 色婷婷亚洲婷婷| 久艹久| 五月婷婷综合精品| 色黄啪啪| 久久久人妻| 99啪在线| 99精品久久久| 中文字幕AV在线播放| 五月天天天天天天天天天天天婷婷婷| 94干大香蕉| 婷婷五月丁香基地| 激情婷婷网| 这里只有精品免费视频| 99操免费视频| 婷婷丁香六月| 影音先锋女人av鲁色资源网小说免费 | 狠狠干综合| 99日韩| 国产精品久久..4399| 亚洲超碰在线| 久久6这里只有精品| 大学生高潮无套内谢视频| 热99视频精品| 国产精品 的国产| 99视频网址| 9久久婷婷国产综合精品性色| 狠狠丁香| 婷婷五月天成人动漫 | 777丁香六月青青草婷婷综合久月| 99操碰| 日本五月婷婷久久久六月丁香| 欧美交换配乱吟粗大25P| 五月色欧洲| 日韩不卡123| 天天插综合网| 人妻爽爽爽久久久久久久久| 97人碰人操| 色七七色九九| 综合色情网| 婷婷久久久| 热的无码综合视频| 亚洲综合无码| 日逼AV影音先锋男人资源站| 色五月 五月婷婷| 亚洲AV成人精品日韩在线播放| 99热综合| 日韩AV大全| 99ri国产在线| 亚洲丁香五冃97色| 天天色丁香| 色色影院aaaav| 久久免费干| 久99热| xxx日本东京热| 婷婷丁香五月天大香蕉| 操一区| 五月天.com| 天天五月丁香五月| 1024欧美看片| 综合激情视频| 激情五月丁香六月| 狠狠色婷婷7| 狠狠色丁香久久综合婷婷亚洲成人福利 | 超碰只有精品在线| 久久新地址| 五月天婷婷成人资源站| 99热啪啪| 久久精品日| 九九在线视频| 综合久久综合久久| 丁香婷婷色五月天| 亚洲综合视频天天精品| 538任你爽视频不一样的| 国产做爰视频免费播放| 97人凄人人操人人爽| 狠狠狠狠狠操| 26uuu四色| 综合激情在线| 亚洲五月天色色| 免费看欧美成人A片无码| 日亚二欧美| 国产精品久久久60086| 日本69日人视频| 丁香五月天日韩无码| 五月天激情网图片| 91精品久久久久久77777| 激情五月婷婷六月丁香| 久久婷婷亚洲五月天| 五月天激情小说婷婷| 色五月中文字幕| 人人人操 超碰| 久久草大香蕉| 五月丁香啪啪综合| 五月婷婷激情性爱| 九九热视频在线观看| 亚洲、热| 五月天色官网| 色婷婷激情小说网| 色色色视频免费无码 | 亭亭玉立国色天香| 91九色精品熟女内射| 99久久精品国产色欲| 伊人超碰在线| 热久久这里只有三级视频| 91男女视频在线观看| 国产99久久久国产精品免费看| 久久激情视频| 日本人妻A片成人免费看片| 色婷婷超碰| 97亚洲婷婷| 五月天婷婷久久| 人妻精品一区二区三区| 亚洲欧美999| 九九在线这里只有精品视频| 成 人 色 色| 激情五月少妇| 色五月激情婷婷| 五月网在线| 操人妻视频91| 五月天开心网| 精品在线网站| 五月激情六月综合| 天天日天天插| 久月久在线视频| 97日本在线播放| 99天天操夜夜操| 99re久热| 亚州操逼网| 97视频91| 梁铮版蜘蛛女在线观看| 白天AV月月| 99er6热在线观看精品6| 婷婷五月丁香综合激情| 丁香狠狠色婷婷| 淫视馆aV二区一区| 欧美日本日韩| 91综合网| 狠狠干婷婷| 激情播丁香| 乱色色色| 色婷婷香蕉| 中文字幕日产A片在线看| 思思re最新视频| 9色免费网| 久久综合五月天| 五月婷婷内射网| 久久aaaa片一区二区| 裸体美女丁香五月天。| 色色色色五月天| BBWCUCKOLD精品熟妇| 视频一区二区在线| 91seav| 婷婷五月天深爱| 五月婷天天搞视频| www.久久爱| 亚洲亚洲人成综合网络| 五月香蕉婷婷| 深爱网深爱综合网| 天天日综合| 婷婷综合激情| 丁香五月婷婷操逼| 婷婷综合久久| www.99情趣网| 天天干,夜夜爽| 五月天伊人久久| 婷婷六月丁香激情| 天天五月天综合网址| 五月激情站| 婷婷五月天亚洲综合网| 久久机热这里只有精品免费视频 | 五月天婷婷免费视频| 亚洲操人| 91九色中文字幕女在线观看| 九九久久99| 久久婷婷色综合| 狠狠色 综合色区| 国产成人AV在线| 思思久日精品视频| 成人丁香五月| 亚洲五月激情| 这里只有精品免费观看网占| 天天综合精品| 婷婷综合在线播放| 婷婷丁香色五月久久88| 久久五月丁香| 美女黄频aⅴ视频| 婷婷五月色網站| 欧美性爱五月天| 久草A片| 涩五月婷婷| 91中文狠狠综合| 丁香六月婷婷久久综合八月| 色色色婷| 日本黄色精品| 天天综合网亚洲网站| 曰韩少妇内射免费播放| 午夜婷婷丁香| 丁香花五月天激情| 欧美日韩国产伦精品日韩人妻一| 色婷婷五月天天天干天天操天天爽| A久久| www久| 久久资源网五月婷| 182TV大香蕉| 精品久久久人妻| 日韩一级| 青青草原福利在线| 五月天丁香婷婷久久九| 色婷婷在线视频久| 99热精品在线在线| 婷婷免费精品视频| 天天色天天操天天射| 久久视频婷婷视频| 丁香九月婷| 国产91视频| 大香蕉九九| 综合婷婷| 五月丁香综合激情| 综合天天综合| 丁香色色网| 777久久综合视频| 亚洲成人免费在线| 色七色九九| 成人做爰高潮A片免费视频| 久久久久久xxxxx| 色九区| a v色婷婷| 91九九九九| 亚洲噜色| 久久国产高潮白浆免费观看99| 第四色婷婷丁香五月| 亚洲影院婷婷色| 色噜噜狠狠一区二区三区| 青草青草久9视频在线视频| 草综合14| 六月丁香综合| 99无码精品| 插插网爽妇五月丁香| 清纯唯美 激情四射| 日韩人妻操逼视频| 五月丁香A∨在线| 91碰碰视频| 色婷婷基地在线| 少妇人妻丰满做爰XXX| 日日狠夜夜狠| 色色色色区| 大香蕉手机视频| 九九九九九无码| 九色亚洲| 色玖玖综合| 成人日韩欧美| 天天揷综合网| 日本丁香五月| 五月婷俺去也| 99久久婷婷国产综合精品| 天天日,天天插| 丁香五月天黄色片| 香蕉AV福利精品导航| 色婷婷AV久久久久久久| 国产.亚洲.欧洲视频在线| 狠狠搞狠狠操| 精品草原久久视频| www.99婷婷| 国产亚洲精品久久久久苍井松 | ZpRSw| 女婷久久| 久久婷婷操| 日本色色网站| 色婷婷成人做爰A片免费看网站| 婷婷欧美激情| 深爱五月月天| 黄色aa观看aaguochan| 亚洲综合成人网| 这里只有精品久| 色哟哟精品| 亚洲成人无码专区| 99热国内精品| 五月婷在线视频免费播放| 色七七九九| 五月婷婷爽爽爽| 亚洲视频五区| 婷婷五月天干干| 99热精品在线观看| 日噜噜色| 狠狠干狠狠色| 天天干电影| 九九热这里有精品23| 色色五月天com| 国产精品第一国产精品| 另类图片激情五月| 深爱五月网| 婷婷五月天国产手机在线视频观看| 任你干嘛免费视频播放| 国产看真人毛片爱做A片| 26uuu丁香婷婷五月| 九九热手机在线视频| 激情综合啪啪| 国产精品成人网站| 国产精产国品一二三在观看| 日韩啪啪视频| 亚洲视频色婷婷| 日日做天天操夜夜爽| 丁香六月婷婷| 1999天天操夜夜操| 婷婷综合天堂| 俺也去五月婷婷丁| 久久草大香蕉| 狠狠色综合网| 97色永久免费视频| 婷婷性色| 99青青草| 九月色婷婷综合| 99高级会所久久| 色色色激情| 美女精品一级不卡视频| 久久女人九九| 在线五月婷| 五月丁香六月片| 国产肥白大熟妇BBBB视频| 99爱视频在线| 丁香婷婷色五月| 午夜爱爱网站| www91色网站| 欧美十二区| 色五月丁香com| 最新高清无码专区| 色情婷婷| 五月天激情小说| www.色婷婷.com| www.色五月| 五月丁香久久| 五月天狠狠| 婷婷金品综合视频| 26uuu精品国产| 国产成人+综合亚洲+天堂| 啪啪婷婷五月天激情| 棕合影院色色| www久久99| 亚洲天堂久久| 亚洲天天操| 99热综合| 怡红院AV亚洲一区二区三区H| 色色99| 操人妻AV| 丁香五月停停av| 草久私拍| 九九99香蕉在线视频播放| 婷婷六月视频| 任你草| 天天舔夜夜操www com| 天天爱天天做天天舔| 日本五月丁香| 99re这里只有精品在线观看| 99热在线观看精品| 五月天婷婷激情| 九九色欲网| 亚洲综合婷婷| 天天揷综合网| 亚洲色五月婷婷| 91干在线| 欧美天天爽| 六月丁香五月激情网| 婷婷五月18永久免费视频| 99热官网| 99综合视频| 亚洲成人影视在线| 男人的天堂99| 久久五月激情综合| 99丁香五月婷| 丁香五月激情综合啪啪| 91九色中文字幕女在线观看| 色色婷| 91男人操女人视频| 日本3级片一区2区| 婷香五月网在线| 婷婷色情小说| 9有码中文| www.久久| 91oumei| 丁香五月大香蕉| 欧美啪啪网| 啪啪激情网站| 五月丁香色综合| 丁香九月色| 精品无码av丁香五月激情| 五月丁香成人网| 男人综合网| 国产亚洲精品AAAA片APP| 丁香五月综合激情啪啪| 99成人精品| 五月婷婷激情久久| 久久丁香五月婷婷激情综合网| 99精品在线下载| www.五月婷婷.com| AAA级久久久精品| 99热久久日本| 91传媒无码人妻精| 99亚洲精品| 欧美色宗和激情| 任我干视频在线观看| 婷婷亚洲五月色综合| 91蝌蚪窝视频在线| 亚洲sesesese| 婷婷五月欧美综合| 伊人激情网| 欧洲亚洲最新精品| 人妻激情视频| 免费观看的av| 五月成人天| 综合婷婷五月天| 在热视频精品| 午夜五月天| 成人VAV视频在线观看| 99色在线观看免费| 久久综合人妻| 日本一级黄色片。| www,五月天com| 久久 天天| 成人久碰| 五月丁香婷婷无码A∨| 六月婷婷啪啪| 69人人操人人爽| 婷婷涩涩网| 91精品综合久久久久久五月丁香| 伊人青涩网| 99热这里只有精品96| 天天干 夜夜爽| 久久婷婷五月综合啪| 五月婷久久在线| 色色色综合网| 日本色婷婷| 婷婷五月天激情综合| 色九月综合网| 日日操天天| 国产亚洲精品久久久久久久久动漫 | 婷婷五月a| av人人操| 国产AV一区二区三区最新精品| 97人人干| av在线观看免费| 1024婷婷综合久久五月天| 在线观看中文字幕| 91VIP在线观看| 婷婷丁香五月欧美人| 成人免费120分钟啪啪| 久热久色| 五月天综合色| 丁香六月啪啪| 天天干天干| 亚洲色久| 婷婷色五月天在线观看| 日韩ac不卡无码| 99天堂网| 开心深爱激情网| 99re熱| 狠狠操狠狠| 婷婷五月天免费小说| 激情五月婷婷五月| jiqingtaose五月天| 香蕉综合在线| av九九| 色色色综合色| 五月天色狠狠| 国产偷人爽久久久久久老妇APP| 丁香五月婷婷丫| 亚洲无AV在线中文字幕| 人人射av| 色综合激情图区| 婷婷丁香激情综合色情| 丁香综合久久| av在线中文| 婷婷五月丁香综合| 五月天成人在线视频网站| 狠狠草天天草| 国产,欧美,学生妹,视频| 人人视频色| 九九精品少妇| 欧美大香蕉视频| 开心五月婷婷五月| 国产午夜精品AV一区二区麻豆| 亚洲Av入口| 丁香六月亚洲| 91日日日| 激情五月黄色小说| 九九色网专区| 亚洲色网址| 超碰二区| 色婷婷五月天在线观看| 亚洲综合网激情五月天| 大鸡巴伊人网| 激情图片婷婷| 草美女在线观看视频在线播放| 1024操逼| 中文成人在线| 天天草人人摸| 婷婷综合玖玖五月| 婷婷五月激情欧美| 亚洲五月婷婷在线| 婷婷五月综合网激情| 99热综合网| 五月激情综合五月| 激情五月份婷婷| 亚洲成人免费在线| 激情五月婷婷丁香综合网| 99热亚洲| 亚洲中字AV电影在线网站| 激情丁香五月婷婷| 99精品久久| 人碰人人人玩91| 婷婷激情综合| 天天操夜夜爱| 色色五月天激情| AV片在线观看| 九九婷婷网五月天| 久久丁香久久| 激情5月舔| 激情婷婷网| 伊人激情AV一区二区三区| 久久久噜噜噜久久人妻| 色五月丁香五月五月婷婷| 99热亚洲综合| 午夜天堂一区人妻| aaa久久| 五月婷AV| 婷婷五月天激情网址| 好大好粗嗯啊-一级黄色大片免费观看-成人AV | 五月丁香激情在线| 久热婷婷| 毛v一区二区视频| 男女啪啪做爰高潮无遮挡| 精品久热69| 精品皮股午夜AV| 亚洲人成网亚洲欧洲无码久久| 岛国资源站| 亚洲最大成人综合网720P| 久久HD| 色五月天成人| 99亚洲大片精品永久在线观看| 婷婷99中文字幕| 久久五月天丁香花| 男男野外做爰全过程69| 婷婷激情五月| 2020日日干| 色色色色色色色色色色色色色色,网站| 在线国产精品色| 97亚洲婷婷| 日本色超碰| 无码99| 色婷婷成人| 女人天堂久久| 五月天婷婷亚洲| 日日噜狠狠色综合久久| 日本女va| 大香网伊人久久综合| 99日逼视频| 丁香五月www| 亚洲AV成人在线观看| 开心激情站| 五月综合无码| 99re久久| 2017狠狠干| 丁香五月天综合| 婷婷基地爱| 亚洲成人噜噜| 五月天另类图片| 婷婷五月天免费| 婷婷五月天激情小说网站| 国语对白性爱视频播放| 亚洲精品网站色视频| 婷婷五月亚洲综合| 婷婷伊人久久| 国产成人av在线| 九九色人| 99久久久免费| 亚洲av免费在线| 在线天堂9| 午夜激情婷婷| 激情综合婷婷| 九九99在线免费在线观看视频| 99色网站| 五月婷在线观看| 91天天操天天干天天射| 操97| 丁香午月AV中文字幕| 开心久久五月天| 小视频在线亚洲| 日日色五月天| 台湾佬天天日丁香婷婷五月天| 69激情小说| 无码色色| 色婷婷丁香五月在线观看| 婷婷成人视频| 99热e| 99色免费观看全部| 久久小视频| 亚洲五月天狠狠| 五月丁香花免费视频| 天天爽天天做| 97色操| 天天日,天天干,天天操| 日本色婷婷| 久久丁香综合香蕉| 丁香社92视频| 欧美激情综合色综合啪啪五月| 色婷婷色99国产综合精品| 久久五月天色婷婷| 五月四色色| 色XX综合网| 黄网免费观看| 亚洲午夜AV| 色五月天婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷婷 | 开心色播色五月婷婷| 婷婷五月天开心激情网| 久99久精品视频| 色色色99| 91精选国| 国产精品日日躁夜夜躁| 99er这里只有精品视频| www,五月丁,com| 五月天综合色| 五月激情小说| 97超级啪啪在线观看| 五月久久婷婷天堂视频| 色,激情五月天| 五月丁香激情六月| 大香蕉久久久| 日本不卡一区二区三区| 美国天天操无码| 五月婷婷激情四季| 一级性爱视频| 99热精品在线观看| 久久99jiu9| 色愛综合网| 天天做天天摸| 俺去也五月| 4399精品一区二区| 永久的网站AAAA| 国产婷婷色综合AV蜜臀AV| 99热这里有精力| 亚洲啪啪自拍| 色五月婷婷激情综合网| 日韩色五月| 97色色色| 六月婷婷七月丁香| 亚洲久久婷婷丁香五月天| 五月天婷婷AV| .青娱乐天天操B| 99久久精品色老| 五月天婷婷高清无码| 天天操天天操天天操天天操天天操天天操天天操天天操天天操 | 天天操夜夜操| 久久综合99综合| 人人摸人人操人人爽| 91wwmm导航| 国产这里只有精品| 色婷婷超碰| 丁香五月激情综合啪啪| 欧美日韩99| 亚洲舔观看| 欧美日本黄色| 26uuu另类亚洲欧美日本一| 久久综合婷婷| 婷婷丁香六月天激情四射网| 五月婷婷色播视频| 九九自拍网| 亚洲视频另类| 五月丁香综合伦理片| 久热无码| 热久69| 久久这里99| 久久99热这里只频精品6学生| 夜夜资源站| 五月天亚洲综合网| 天天射天天操天天干| 色五月开心婷婷| 人妻精品在线| 久久99精品日本| 久久这里都是精品| 激情五月成年| 五月婷婷六月爱| 午夜大香蕉| 人妻AV在线| 色色激情五月| 欧美丁香五月| 99亚州综合精品成人网| 97日本操| 9久热这里只有精品| 伊人在线视频| 激情婷婷综合| 激情综合色| 九九精品在线视频观看| 久热91精品| 亚洲性视频| 五月天综合在线观看视频| 高清av在线国产| VfJxEwPH| 亚洲视频在线网| 美国色五月天婷婷资源站| www九九免费视频| 伊人婷婷五月| 亚洲春色奇米影视| 色久五月| 黄网在线免费| 婷婷五月色丁香在线看| AV片一区在线观看| 六月丁香婷婷在线波多 | 激情久久久久久久久| 伊人五月综合网| 中文字幕九九九九| 中文字幕永久免费|