99精品久久精品一区二区-亚洲熟妇无码?v在线播放-日本国产精品无码字幕在线观看-久久久亚洲永夜AV-亚洲一级无码一区二区一-免费国产成高清人在线视频-中文字幕乱码免费观看-国产毛片精品妇女久久久

ARTICLE DETAIL

資訊詳情

深耕商務(wù)建站與企業(yè)官網(wǎng)運(yùn)營(yíng)的一線實(shí)戰(zhàn)洞察。

從Hadoop遷移到Spark:隱私保護(hù)配置斷檔與補(bǔ)齊方案

從Hadoop遷移到Spark:隱私保護(hù)配置斷檔與補(bǔ)齊方案 去年我把一套跑了三年的 Hadoop 離線平臺(tái)逐步遷到 Spark 上做實(shí)時(shí)計(jì)算時(shí)原本以為 Hive 和 HDFS 上已經(jīng)配好的 Ranger 權(quán)限策略能直接繼承過去結(jié)果上線當(dāng)天就有業(yè)務(wù)同學(xué)通過 Spark SQL 讀到了權(quán)限表之外的明文手機(jī)號(hào)。那一刻我才真正意識(shí)到在大數(shù)據(jù)平臺(tái)里隱私保護(hù)配置從來(lái)不是“配一次就一勞永逸”的事從 Hadoop 遷移到 Spark幾乎等于把整套保護(hù)體系重新梳理一遍。這篇內(nèi)容就是記錄我在實(shí)際切換過程中的完整思路和配置清單包括哪些 Hadoop 時(shí)代的組件必須保留、Spark 側(cè)需要補(bǔ)充哪些隱私保護(hù)配置、策略遷移時(shí)如何驗(yàn)證一致性以及我踩過的幾個(gè)真實(shí)坑。適合正在做 Spark 替換 Hadoop 作業(yè)、或者新集群需要同時(shí)兼容兩套引擎的同學(xué)參考。1. 隱私保護(hù)從 Hadoop 換到 Spark 后為什么會(huì)出現(xiàn)“斷檔”很多人會(huì)想當(dāng)然地認(rèn)為Hadoop 平臺(tái)上的 Kerberos 認(rèn)證、HDFS 權(quán)限、Ranger 授權(quán)都已經(jīng)配好了Spark 跑在同一個(gè)集群上應(yīng)該自動(dòng)繼承。結(jié)果往往不是這樣。要理解這個(gè)“斷檔”得先看清楚 Hadoop 和 Spark 在權(quán)限控制邏輯上的根本差異。1.1 權(quán)限控制的對(duì)象變了從“讀文件”變成“讀內(nèi)存里的數(shù)據(jù)”在傳統(tǒng) Hadoop 生態(tài)里數(shù)據(jù)幾乎都以 HDFS 文件形式存在。無(wú)論走 MapReduce、Hive 還是其他組件最終都會(huì)落到“打開文件、讀取塊、返回記錄”這條路徑上。因此權(quán)限控制可以非常自然地做在 HDFS 層、Metastore 層或者 HS2 入口只要把文件的 ACL、目錄的屬主、Hive 表的授權(quán)策略布控好基本就能覆蓋絕大多數(shù)訪問場(chǎng)景。Spark 則不然。Spark 作業(yè)啟動(dòng)后數(shù)據(jù)會(huì)被讀取進(jìn) Driver 和 Executor 的 JVM 內(nèi)存變成 RDD、DataFrame、Dataset 這些暫無(wú)實(shí)體文件的抽象結(jié)構(gòu)。權(quán)限控制如果只做在存儲(chǔ)層那么在數(shù)據(jù)入內(nèi)存之后誰(shuí)對(duì)哪些列做了投影、誰(shuí)做了聚合、誰(shuí)把結(jié)果寫到了哪里存儲(chǔ)層幾乎感知不到。這里就出現(xiàn)了一個(gè)很微妙的入口空缺Spark 數(shù)據(jù)計(jì)算的合法性更多要依賴任務(wù)提交時(shí)的身份、任務(wù)運(yùn)行時(shí)的訪問請(qǐng)求、以及結(jié)果輸出位置來(lái)管控而不是傳統(tǒng)意義上“誰(shuí)摸到了這個(gè)文件”。舉個(gè)我在實(shí)際遷移中遇到的例子Hive 用戶通過 JDBC 查詢一張表時(shí)Ranger 的 Hive 插件會(huì)攔截 SQL判斷用戶是否有 SELECT 權(quán)限。但同一個(gè)用戶用 PySpark 的spark.table(db.sensitive_table)直讀時(shí)如果 Spark 沒有接入同一套授權(quán)插件這條路徑就可能繞過 Hive 層的檢查。數(shù)據(jù)其實(shí)還是那份數(shù)據(jù)但讀取方式變了原來(lái)的攔截點(diǎn)就失效了。1.2 Ranger 策略在 Hive 上管用在 Spark 里不一定觸發(fā)Ranger 之所以在 Hadoop 時(shí)代被廣泛使用是因?yàn)樗鼘?duì) Hive 的插件機(jī)制非常成熟請(qǐng)求打到 HiveServer2插件在解析 SQL 的關(guān)鍵節(jié)點(diǎn)做權(quán)限判斷表級(jí)、列級(jí)、行級(jí)都能攔。問題在于Spark 并不必須走 HiveServer2。常見的 Spark SQL 訪問路徑有三條Spark Thrift ServerSTS方式把 Spark 當(dāng)作 HiveServer2 的替代品客戶端通過 JDBC 提交 SQL。這條路徑理論上可以復(fù)用 Ranger 對(duì) Hive 的插件但需要單獨(dú)確認(rèn)插件是否支持 STS以及 SQL 解析是否經(jīng)過相同的 Hook。DataFrame 編程方式spark.read.parquet(/user/data/sensitive)完全繞過 Hive 語(yǔ)義層Ranger 的 Hive 插件根本看不到這個(gè)請(qǐng)求。Catalog 方式通過 V2 DataSource API 或自定義 Catalog 讀取文件權(quán)限控制取決于實(shí)現(xiàn)和 Hive 策略無(wú)關(guān)。我見過不少團(tuán)隊(duì)在遷移時(shí)忽略了這個(gè)差別認(rèn)為 Ranger 策略已經(jīng)覆蓋全部數(shù)據(jù)訪問結(jié)果 Spark 作業(yè)全都在“裸奔”。所以第一條建議就是先把你的業(yè)務(wù)訪問方式排查一遍分清哪些是走 STS、哪些是編程直讀。對(duì)編程直讀的部分別幻想 Ranger 能全兜住要在應(yīng)用層或統(tǒng)一讀取入口補(bǔ)控制。1.3 先分清靜態(tài)數(shù)據(jù)保護(hù)和流動(dòng)數(shù)據(jù)保護(hù)才不會(huì)漏配隱私保護(hù)配置最容易出的問題是只盯著“存在磁盤上的數(shù)據(jù)”卻忽略了“在作業(yè)運(yùn)行過程中流動(dòng)的數(shù)據(jù)”。我習(xí)慣把需要保護(hù)的維度分兩類靜態(tài)數(shù)據(jù)HDFS 上的源文件、清洗后落地的表、備份快照、導(dǎo)入導(dǎo)出的中間文件。流動(dòng)數(shù)據(jù)Spark 在 shuffle 階段產(chǎn)生的中間文件、Executor 之間網(wǎng)絡(luò)傳輸?shù)臄?shù)據(jù)、RDD/DataFrame 緩存到本地磁盤的部分、Spark UI 展示的執(zhí)行計(jì)劃和查詢文本。兩類數(shù)據(jù)需要的防護(hù)手段完全不同。靜態(tài)數(shù)據(jù)靠加密區(qū)、ACL、Kerberos 就夠了流動(dòng)數(shù)據(jù)則需要配置 Spark 自身的加密和認(rèn)證項(xiàng)比如 shuffle 加密、RPC 認(rèn)證、Web UI 訪問控制。很多團(tuán)隊(duì)只做了 HDFS 加密認(rèn)為“磁盤加密 數(shù)據(jù)加密”這其實(shí)只能覆蓋靜態(tài)維度。真正的隱私保護(hù)斷檔幾乎都出現(xiàn)在流動(dòng)數(shù)據(jù)上。后面第 3 章我會(huì)把這些配置項(xiàng)逐個(gè)展開。2. Hadoop 時(shí)代留下的三件套哪些必須保留別一提到遷移就覺得舊組件全要扔掉。Kerberos、HDFS 透明加密、Ranger/Sentry 這三件套里大部分要保留但用法和之前略有不同。我逐個(gè)說(shuō)說(shuō)我的取舍思路。2.1 Kerberos身份認(rèn)證是前提但別指望它做權(quán)限判斷Kerberos 在第一套 Hadoop 集群里往往是首先搭起來(lái)的組件。它的作用是回答“你是誰(shuí)”不回答“你能看什么”。同一個(gè) Kerberos principal可能只是某個(gè)業(yè)務(wù)賬號(hào)但如果授權(quán)策略沒配好它照樣可以訪問所有表。很多團(tuán)隊(duì)把 Kerberos 當(dāng)成隱私保護(hù)的全部這是理解偏差。到了 Spark 階段Kerberos 的價(jià)值不僅沒有減弱反而更關(guān)鍵。Spark 作業(yè)要訪問受保護(hù)的 HDFS必須先拿到有效票據(jù)要提交到 YARN 并運(yùn)行在集群模式也需要把 principal 和 keytab 交給 YARN 來(lái)?yè)Q取下一個(gè)階段的票據(jù)。我在遷移中最大的感受是Kerberos 配置本身沒變但 Spark 給票據(jù)管理增加了不少麻煩。首先是長(zhǎng)期運(yùn)行的 Streaming 作業(yè)。Spark Streaming 或 Structured Streaming 作業(yè)可以跑幾周甚至幾個(gè)月而 Kerberos 票據(jù)有有效期限制默認(rèn)可能只有 24 小時(shí)甚至更短。如果不在提交腳本里做好 keytab 管理和自動(dòng)刷新作業(yè)會(huì)在某個(gè)凌晨莫名其妙開始報(bào)認(rèn)證失敗。Hadoop 時(shí)代的 MapReduce 作業(yè)短平快跑完就結(jié)束幾乎不存在這個(gè)問題Spark 的長(zhǎng)任務(wù)直接把這個(gè)問題暴露出來(lái)了。然后是 keytab 的權(quán)限管控。keytab 文件本質(zhì)上就是身份憑證誰(shuí)拿到它誰(shuí)就能以對(duì)應(yīng)身份提交作業(yè)。我見過有的團(tuán)隊(duì)把 keytab 放在 HDFS 的共享目錄下權(quán)限還是 777這就是把大門鑰匙掛在墻上。建議把 keytab 放在只有運(yùn)維賬號(hào)和指定服務(wù)賬號(hào)能讀取的位置本地路徑或受控 HDFS 路徑都行權(quán)限至少設(shè)為 400 或 600。2.2 HDFS 透明加密靜態(tài)防泄露的有效手段也有邊界HDFS 透明加密是我認(rèn)為 Hadoop 時(shí)代最值得保留的隱私保護(hù)手段之一。它在文件系統(tǒng)層面對(duì)落盤數(shù)據(jù)做加密對(duì)上層應(yīng)用完全透明。這意味著 Spark 讀寫加密區(qū)文件時(shí)不需要改任何業(yè)務(wù)代碼KMS 會(huì)自動(dòng)完成加解密。對(duì)于包含明文手機(jī)號(hào)、身份證、地理位置等數(shù)據(jù)的 S1 級(jí)敏感數(shù)據(jù)我都建議放加密區(qū)。創(chuàng)建加密區(qū)并不復(fù)雜。先確保 KMS 服務(wù)正常然后生成一個(gè)加密密鑰再把目標(biāo)目錄設(shè)置為加密區(qū)# 通過 KMS 創(chuàng)建加密密鑰256 位 hadoop key create mykey -size 256 # 創(chuàng)建加密區(qū) hdfs crypto -createZone -path /data/sensitive -keyName mykey # 驗(yàn)證加密區(qū)是否生效 hdfs crypto -listZones要注意一個(gè)邊界HDFS 透明加密只解決“靜態(tài)數(shù)據(jù)”的泄露問題比如磁盤被拔走、備份介質(zhì)丟失、未授權(quán)用戶直接讀數(shù)據(jù)塊的場(chǎng)景。它并不能阻止一個(gè)擁有合法 Kerberos 憑證的 Spark 作業(yè)將數(shù)據(jù)讀取后落盤到普通目錄也不能阻止作業(yè)把數(shù)據(jù)計(jì)算結(jié)果顯示在日志里。所以我在遷移方案中把它的定位設(shè)為“基礎(chǔ)防線”而不是“唯一防線”。另外還有一個(gè)容易忽略的點(diǎn)KMS 本身要高可用密鑰輪換策略要提前定好。否則一旦 KMS 節(jié)點(diǎn)出問題所有加密區(qū)數(shù)據(jù)的讀寫都會(huì)受阻Spark 作業(yè)會(huì)大面積失敗。這不是 Spark 的配置問題但遷移時(shí)你一定會(huì)遇到。2.3 Ranger/Sentry 策略保留表級(jí)授權(quán)慎用列級(jí)脫敏Ranger 或 Sentry 在 Hadoop 生態(tài)里負(fù)責(zé)的是數(shù)據(jù)授權(quán)。我強(qiáng)烈建議不要因?yàn)橐?Spark 就把 Ranger 撤掉表級(jí)權(quán)限這道防線依然非常有效。Hive 表層面的db.table粒度控制可以擋住絕大多數(shù)“我不該看這個(gè)表”的訪問。但在 Spark 場(chǎng)景下我對(duì) Ranger 的態(tài)度是“部分信任”。前面已經(jīng)說(shuō)了Ranger 的 Hive 插件攔截的是 HiveServer2 的 SQL 請(qǐng)求一旦 Spark 走編程直讀路徑策略就不一定生效。因此我一般這樣分層表級(jí)控制繼續(xù)用 Ranger 管理對(duì)所有走 Hive、Spark Thrift Server 的 SQL 請(qǐng)求做兜底。列級(jí)脫敏如果業(yè)務(wù)上游需要通過 Hive SQL 查看敏感表可以用 Ranger 的 Masking 功能對(duì)某些列做動(dòng)態(tài)脫敏。但這么做的前提是訪問路徑確實(shí)經(jīng)過 Ranger 插件使用前最好實(shí)測(cè)驗(yàn)證。編程讀取凡是spark.read、spark.table之類的代碼路徑單獨(dú)建立統(tǒng)一讀取入口在入口層做脫敏和行級(jí)過濾不依賴 Ranger。我在遷移時(shí)犯過的錯(cuò)就是默認(rèn) Ranger 策略對(duì) Spark 作業(yè)同樣生效結(jié)果就是開頭說(shuō)的那場(chǎng)“上線當(dāng)天翻車”。后來(lái)我寧可多花兩天時(shí)間把讀取入口全部收斂也不再把所有希望壓在 Ranger 一個(gè)組件上。3. Spark 側(cè)需要重新補(bǔ)齊的隱私配置清單Hadoop 時(shí)代的東西能留的留完了接下來(lái)最關(guān)鍵的部分Spark 這邊需要單獨(dú)配什么。這部分我按“身份認(rèn)證、流動(dòng)數(shù)據(jù)加密、動(dòng)態(tài)脫敏、行級(jí)過濾”四個(gè)方向展開每一項(xiàng)都是我在真實(shí)集群上驗(yàn)證過的配置邏輯。3.1 YARN 模式下把 keytab 正確交到 Spark 作業(yè)手里如果 Spark 作業(yè)跑在 YARN 上且 HDFS 開啟了 Kerberos你必須確保作業(yè)提交時(shí)能把 keytab 和 principal 傳給 YARN。用spark-submit時(shí)標(biāo)準(zhǔn)做法是spark-submit \ --master yarn \ --deploy-mode cluster \ --keytab /etc/security/keytabs/spark.keytab \ --principal sparkEXAMPLE.COM \ --conf spark.hadoop.hadoop.security.authenticationkerberos \ --conf spark.hadoop.hdfs.client.htrace.samplernever \ --class com.example.YourApp \ your-app.jar這里--keytab和--principal是讓 YARN 在啟動(dòng) ApplicationMaster 時(shí)拿到憑證后續(xù)由 AM 繼續(xù)為 Executor 分發(fā)票據(jù)。如果你用的是 Python 作業(yè)參數(shù)一樣spark-submit \ --master yarn \ --deploy-mode cluster \ --keytab /etc/security/keytabs/spark.keytab \ --principal sparkEXAMPLE.COM \ --conf spark.hadoop.hadoop.security.authenticationkerberos \ data_process.py有一種常見的失敗場(chǎng)景本地kinit后跑 client 模式?jīng)]問題但切到 cluster 模式就報(bào)GSSException: No valid credentials provided。這通常是系統(tǒng)不知道去哪個(gè) keytab 取憑證或者是 keytab 被放在了 HDFS 上且權(quán)限不對(duì)。建議 keytab 一定用獨(dú)占賬號(hào)不要塞進(jìn)公共 jar 包也不要放到 HDFS 用戶主目錄之外。如果你用的是 Spark Thrift Server則需要在spark-defaults.conf里設(shè)置spark.yarn.keytab/etc/security/keytabs/spark.keytab spark.yarn.principalsparkEXAMPLE.COM然后重啟 STS之后通過 JDBC 提交的 SQL 請(qǐng)求就都有 Kerberos 身份了。3.2 Shuffle 加密、RPC 認(rèn)證和 Web UI 訪問控制最容易忽視的流動(dòng)數(shù)據(jù)盲區(qū)Spark 作業(yè)跑起來(lái)之后真正在節(jié)點(diǎn)間流動(dòng)的數(shù)據(jù)量比 HDFS 上靜態(tài)文件多得多。尤其是 shuffle 階段每個(gè) Executor 會(huì)把中間結(jié)果寫到本地磁盤再通過網(wǎng)絡(luò)傳給下游任務(wù)。如果你的集群是多租戶共用別人登錄到節(jié)點(diǎn)上是有機(jī)會(huì)直接讀取這些本地臨時(shí)文件的。我建議在spark-defaults.conf里至少開啟這幾項(xiàng)# shuffle 數(shù)據(jù)加密防止中間結(jié)果被其他進(jìn)程竊取 spark.shuffle.encryption.enabledtrue # 開啟 RPC 認(rèn)證防止偽造節(jié)點(diǎn)身份建立連接 spark.authenticatetrue # Web UI 鑒權(quán)防止未授權(quán)用戶通過 4040/18080 端口查看任務(wù)信息 spark.ui.acls.enabletrue spark.ui.view.aclsadmin spark.history.ui.acls.enabletrue很多人對(duì)spark.shuffle.encryption.enabled有疑慮覺得開啟后性能損耗很大。我實(shí)測(cè)下來(lái)在正常的百 GB 到 TB 級(jí) shuffle 場(chǎng)景里加密帶來(lái)的 CPU 開銷會(huì)存在但通常不會(huì)超過 10% 到 15%。對(duì)于隱私保護(hù)要求較高的集群這點(diǎn)開銷完全值得。如果你的作業(yè)對(duì)時(shí)延極其敏感可以只對(duì)包含敏感數(shù)據(jù)表的作業(yè)開啟而不是全局開啟。還有一個(gè)細(xì)節(jié)spark.local.dir默認(rèn)會(huì)指向節(jié)點(diǎn)本地磁盤的臨時(shí)目錄。如果業(yè)務(wù)作業(yè)會(huì)緩存較多數(shù)據(jù)到本地磁盤建議把它掛到受控目錄并確保目錄權(quán)限只有運(yùn)行用戶能讀寫。我在排查問題時(shí)發(fā)現(xiàn)有些集群把spark.local.dir配成了/tmp而/tmp是大家都能進(jìn)來(lái)的地方shuffle 明文文件就這么裸奔著。3.3 動(dòng)態(tài)脫敏 UDF用 PySpark 實(shí)現(xiàn)手機(jī)號(hào)和證件號(hào)掩碼在 Spark 里做列級(jí)脫敏最穩(wěn)妥的方式不是依賴外部插件而是在數(shù)據(jù)處理鏈路里用一個(gè)標(biāo)準(zhǔn) UDF。我的習(xí)慣是建立一套公有脫敏函數(shù)包所有作業(yè)統(tǒng)一引用避免每個(gè)團(tuán)隊(duì)自己實(shí)現(xiàn)脫敏邏輯。一個(gè)簡(jiǎn)單的示例from pyspark.sql import SparkSession from pyspark.sql.functions import col, udf from pyspark.sql.types import StringType def mask_phone(phone_num): if phone_num is None: return None phone_str str(phone_num) if len(phone_str) 11: return phone_str[:3] **** phone_str[7:] return phone_str mask_phone_udf udf(mask_phone, StringType()) spark SparkSession.builder \ .appName(privacy_masking) \ .enableHiveSupport() \ .getOrCreate() users spark.sql(SELECT user_id, phone FROM risk.raw_users) masked users.select( col(user_id), mask_phone_udf(col(phone)).alias(phone_masked) ) masked.write.mode(overwrite).saveAsTable(risk.masked_users)脫敏規(guī)則看起來(lái)簡(jiǎn)單真正要命的是規(guī)則一致性。我見過同一個(gè)業(yè)務(wù)團(tuán)隊(duì)A 作業(yè)用“前三后四”的掩碼B 作業(yè)用“中間四位星號(hào)”的掩碼最后數(shù)據(jù)對(duì)不上審計(jì)還說(shuō)不清到底哪個(gè)是合規(guī)版本。所以脫敏函數(shù)一定要收口到公共模塊里版本號(hào)要固定誰(shuí)要改規(guī)則必須走評(píng)審。另外Python UDF 在數(shù)據(jù)量大時(shí)會(huì)有序列化開銷性能敏感的場(chǎng)景可以用 Spark SQL 內(nèi)置函數(shù)實(shí)現(xiàn)同樣的掩碼邏輯比如SELECT user_id, CONCAT(SUBSTRING(phone, 1, 3), ****, SUBSTRING(phone, 8, 4)) AS phone_masked FROM risk.raw_users這樣既不需要注冊(cè) UDF執(zhí)行效率也更高。我的建議是能用 SQL 內(nèi)置函數(shù)解決的脫敏需求就優(yōu)先用 SQL 實(shí)現(xiàn)只有復(fù)雜規(guī)則才走 UDF。3.4 行級(jí)過濾的三種實(shí)現(xiàn)方式與各自局限行級(jí)過濾比列級(jí)脫敏更麻煩。Spark 本身沒有一套開箱即用的“普通用戶默認(rèn)只能看自己負(fù)責(zé)數(shù)據(jù)”的機(jī)制。我在實(shí)戰(zhàn)中評(píng)估過三種做法統(tǒng)一讀表函數(shù)所有業(yè)務(wù)代碼必須調(diào)用一個(gè)公共入口來(lái)讀敏感表函數(shù)內(nèi)部根據(jù)當(dāng)前登錄用戶自動(dòng)拼過濾條件。這種方案最可控但對(duì)團(tuán)隊(duì)紀(jì)律要求高如果有人繞過入口直接用spark.read.parquet那就白搭。視圖層過濾在 Hive 中建立視圖視圖內(nèi)部通過current_user()或current_roles()判斷可見范圍。Spark SQL 可以查詢視圖但 DataFrame 直讀并不會(huì)經(jīng)過視圖邏輯。外部權(quán)限平臺(tái)攔截通過自研或商業(yè)數(shù)據(jù)訪問網(wǎng)關(guān)把 Spark 作業(yè)提交階段做策略注入。成本最高適合大團(tuán)隊(duì)。我在遷移項(xiàng)目里最終選了第一種做一個(gè)強(qiáng)制入口函數(shù)形如def read_user_table(spark, user_id, table_namerisk.users): df spark.table(table_name) if owner_id in df.columns: df df.filter(fowner_id {user_id}) return df使用參數(shù)化查詢而不是字符串拼接可以有效避免 SQL 注入。同時(shí)我會(huì)在開發(fā)規(guī)范里明確要求敏感表的讀取禁止直接使用spark.read必須走read_user_table。定時(shí)掃描作業(yè)代碼里的讀表路徑發(fā)現(xiàn)直讀行為就打回整改。聽起來(lái)挺強(qiáng)硬但隱私保護(hù)這件事規(guī)則不硬一點(diǎn)后面出事的概率極高。4. 從 Hadoop 到 Spark 的策略遷移我的實(shí)操流程配置項(xiàng)和組件說(shuō)完了下面完整過一遍我實(shí)際執(zhí)行的遷移流程。整個(gè)流程大概持續(xù)了兩周核心不是配參數(shù)而是把權(quán)限策略從 Hive/HDFS 語(yǔ)義平滑搬到 Spark 語(yǔ)義并驗(yàn)證效果一致。4.1 第一步敏感數(shù)據(jù)分級(jí)盤點(diǎn)動(dòng)手遷移之前必須先把數(shù)據(jù)資產(chǎn)摸清楚。沒有清單就開始配策略結(jié)果一定是漏配。我按敏感程度把數(shù)據(jù)分成三級(jí)等級(jí)典型數(shù)據(jù)存放路徑示例基本策略S1明文手機(jī)號(hào)、身份證、位置軌跡/data/risk/rawHDFS 加密區(qū) Kerberos 白名單 脫敏S2訂單號(hào)、內(nèi)部工號(hào)、業(yè)務(wù)統(tǒng)計(jì)/data/warehouseRanger 表級(jí)授權(quán) 統(tǒng)一入口S3系統(tǒng)日志、公開文章、聚合指標(biāo)/data/public普通目錄可與 S1 物理隔離盤點(diǎn)不是 DBA 一個(gè)人在屋里做我會(huì)拉上每個(gè)業(yè)務(wù)的負(fù)責(zé)人讓他們逐個(gè)確認(rèn)“這張表到底屬于誰(shuí)、誰(shuí)能讀、脫敏標(biāo)準(zhǔn)是什么”。這個(gè)環(huán)節(jié)最花時(shí)間但也最值得。后面策略遷移和驗(yàn)證都要依賴這份清單沒有清單一切都是在碰運(yùn)氣。4.2 第二步Ranger 策略導(dǎo)出、改 service 名、再導(dǎo)入Ranger 自身提供了策略導(dǎo)入導(dǎo)出功能。Ranger Admin UI 的Settings - Export/Import可以導(dǎo)出全部服務(wù)策略也可以只導(dǎo)出 Hive 和 HDFS 相關(guān)服務(wù)。導(dǎo)出后你會(huì)拿到一份 JSON里面有 service 名稱、策略名稱、條件規(guī)則、允許/拒絕用戶列表等信息。遷移到新集群或新 Ranger 實(shí)例時(shí)不能直接把 JSON 原樣導(dǎo)入有兩個(gè)地方必須改serviceName舊集群可能是hivedev、hdfsprod新環(huán)境要對(duì)照目標(biāo) Ranger 里的 service 名逐一替換。policyId策略 ID 在新環(huán)境可能沖突建議清空后重新生成或者導(dǎo)入時(shí)用 Ranger 的覆蓋模式。引用到的用戶和組如果兩套集群的 LDAP/AD 不完全一致策略里引用的用戶組可能在新環(huán)境不存在需要同步用戶目錄。導(dǎo)入之后別急著宣布完成先用第 4.4 步的方法驗(yàn)證幾條核心策略。我自己的經(jīng)驗(yàn)是Ranger 策略遷移最容易出的問題就是“看起來(lái)導(dǎo)入了實(shí)際因?yàn)?service 名不匹配一條都沒生效”。Ranger 的告警日志里會(huì)有大量No applicable policy類信息遷移后頭幾天要重點(diǎn)盯。4.3 第三步統(tǒng)一讀表入口別讓權(quán)限判斷散落得到處都是在 Spark 側(cè)我不想依靠每個(gè)作業(yè)各自實(shí)現(xiàn)過濾邏輯。那樣的話隱私保護(hù)就退化成“看每個(gè)開發(fā)者的自覺程度”。我的做法是建一個(gè)內(nèi)部的 Python 包或 Java 工具類提供幾個(gè)標(biāo)準(zhǔn)化方法def read_table_with_mask(spark, database, table, user_id, mask_fieldsNone): df spark.table(f{database}.{table}) if owner_id in df.columns: df df.filter(fowner_id {user_id}) if mask_fields: for f in mask_fields: df df.withColumn(f, mask_phone_udf(f)) return df所有 Spark 作業(yè)在初始化階段強(qiáng)制指定user_id這個(gè)值從統(tǒng)一認(rèn)證服務(wù)獲取不允許自己偽造。讀取的每一個(gè)敏感表都必須通過這個(gè)封裝方法走。這樣做有三個(gè)好處第一脫敏和行級(jí)過濾規(guī)則集中在同一個(gè)地方維護(hù)第二可以在入口處加審計(jì)日志把“誰(shuí)、什么時(shí)間、讀了哪張表、過濾條件是什么”記下來(lái)第三后續(xù)如果引入更復(fù)雜的策略引擎替換入口即可不用改所有作業(yè)代碼。代價(jià)是團(tuán)隊(duì)需要改變習(xí)慣。我在推行時(shí)把原有用spark.read直讀敏感表的作業(yè)全部列了一個(gè)整改清單逐條遷到統(tǒng)一入口。這個(gè)過程痛苦但遷完之后隱私保護(hù)的可控性提升了好幾個(gè)級(jí)別。4.4 第四步回歸驗(yàn)證和審計(jì)日志核對(duì)遷移沒有驗(yàn)證就等于沒遷。我用的驗(yàn)證方法比較樸素但很管用用三個(gè)不同的測(cè)試賬號(hào)連 Spark Thrift Server分別執(zhí)行對(duì)上 S1 表和 S2 表的查詢預(yù)期是 S1 表只有白名單賬號(hào)能通過且結(jié)果里的手機(jī)號(hào)字段已被掩碼。用各執(zhí)行業(yè)務(wù)賬號(hào)跑一遍典型作業(yè)對(duì)比遷移前后的輸出結(jié)果字段數(shù)量和脫敏格式。檢查 Ranger 的審計(jì)頁(yè)面確認(rèn)來(lái)自 Spark Thrift Server 的訪問有審計(jì)記錄。在統(tǒng)一讀取入口的日志里搜索敏感表名確認(rèn)所有讀取都經(jīng)過入口沒有直讀路徑殘留。審計(jì)日志這塊很容易被忽略。Hadoop 時(shí)代我們習(xí)慣依賴 Ranger 審計(jì)來(lái)追溯誰(shuí)看了什么但 Spark 編程直讀模式下Ranger 審計(jì)可能會(huì)缺事件。所以我會(huì)明確劃分HS2/STS 上的 SQL 請(qǐng)求由 Ranger 審計(jì)兜底Spark 編程作業(yè)的讀取行為由統(tǒng)一入口審計(jì)兜底。兩條審計(jì)鏈路合起來(lái)才能拼出一張相對(duì)完整的訪問全景圖。5. 上線后我踩過的三個(gè)真實(shí)的坑配置遷移完成不等于萬(wàn)事大吉。真正上線跑流量之后我陸續(xù)踩了幾個(gè)坑每一個(gè)都花了挺大力氣才排查清楚。寫出來(lái)給大家避雷。5.1 坑一Spark 本地臨時(shí)目錄里躺著明文 shuffle 數(shù)據(jù)第一次開通加密區(qū)后我以為敏感數(shù)據(jù)在集群上已經(jīng)全程加密了。直到有一次排查磁盤故障登錄到數(shù)據(jù)節(jié)點(diǎn)上看了看/tmp/spark-xxxx下的文件發(fā)現(xiàn) shuffle 產(chǎn)生的中間文件竟然全是明文。原因很簡(jiǎn)單spark.local.dir默認(rèn)在節(jié)點(diǎn)本地磁盤這部分目錄根本不在 HDFS 加密區(qū)范圍內(nèi)KMS 加密對(duì)它沒有任何作用。要解決這個(gè)問題不是簡(jiǎn)單開一個(gè)開關(guān)就行需要組合操作限制節(jié)點(diǎn)登錄權(quán)限、把spark.local.dir從公共臨時(shí)目錄移到具備嚴(yán)格權(quán)限的專用目錄、開啟spark.shuffle.encryption.enabledtrue。如果集群里已經(jīng)有敏感數(shù)據(jù)作業(yè)在跑建議立刻檢查所有節(jié)點(diǎn)的 Spark 臨時(shí)目錄里是否有 S1 級(jí)數(shù)據(jù)殘留再?zèng)Q定是否需要重跑歷史作業(yè)。檢查命令很簡(jiǎn)單find /tmp -maxdepth 3 -user spark -type f 2/dev/null | head -50如果這些文件屬于敏感作業(yè)且未加密就可以認(rèn)為存在一次隱私保護(hù)事故至少要把相關(guān)內(nèi)容記錄到審計(jì)事件里。5.2 坑二Spark UI 把 SQL 明文、路徑和文件列表全暴露了Spark 的 Web UI 和 History Server 是信息泄露高發(fā)區(qū)。默認(rèn)情況下只要知道節(jié)點(diǎn) IP 和端口比如 4040、18080任何人都能打開頁(yè)面看到作業(yè)列表、SQL 查詢文本、輸入數(shù)據(jù)路徑、甚至部分執(zhí)行計(jì)劃。我在遷移時(shí)曾遇到一個(gè)測(cè)試賬號(hào)直接訪問了生產(chǎn)集群的 History Server 頁(yè)面把某個(gè)離線作業(yè)里的敏感表路徑和 SQL 條件全部看到了。這類問題可以通過配置收斂spark.ui.acls.enabletrue spark.admin.aclsadmin,sparkadmin spark.ui.view.aclssparkadmin spark.history.ui.acls.enabletrue spark.eventLog.dir/data/sensitive/spark-logs這里還多提一點(diǎn)spark.eventLog.dir建議要么設(shè)置到 HDFS 加密區(qū)要么配合嚴(yán)格目錄權(quán)限因?yàn)?event log 里會(huì)記錄完整的執(zhí)行信息包括查詢語(yǔ)句。日志本身是隱私保護(hù)的一部分別把它排除在保護(hù)范圍之外。5.3 坑三審計(jì)日志看不到“讀了哪一列”只能靠自查第三個(gè)坑是審計(jì)粒度。Ranger 的審計(jì)可以記錄 Hive 表級(jí)別訪問但真正到了 Spark 作業(yè)它記錄不到這個(gè)作業(yè)到底投影了哪些列、過濾條件是什么。有個(gè)業(yè)務(wù)方反饋說(shuō)“我們只是跑了報(bào)表沒有讀敏感列”可當(dāng)我想從審計(jì)系統(tǒng)里找到證據(jù)來(lái)確認(rèn)時(shí)發(fā)現(xiàn)壓根沒有列級(jí)訪問記錄。這件事讓我很被動(dòng)。后來(lái)我徹底接受了現(xiàn)實(shí)Spark 作業(yè)的列級(jí)訪問審計(jì)需要靠統(tǒng)一入口自己打點(diǎn)。在read_table_with_mask函數(shù)里把傳入的表名、字段列表、用戶 ID、作業(yè) ID、時(shí)間戳全部寫入 Kafka 或日志文件再對(duì)接企業(yè)日志平臺(tái)才算有了真正可追溯的列級(jí)審計(jì)鏈。用偽代碼表達(dá)這個(gè)思路def audit_log(user_id, database, table, fields, app_id): log_payload { user: user_id, database: database, table: table, fields: fields, app_id: app_id, ts: current_time() } kafka_producer.send(data_access_audit, log_payload)最初我覺得這樣很啰嗦但從隱私保護(hù)的角度看沒有審計(jì)的權(quán)限控制等于沒有因?yàn)槌隽藛栴}你連排查的依據(jù)都沒有。6. 日常巡檢隱私保護(hù)配置不是設(shè)完就結(jié)束的遷移完成、坑也填完之后我還保留了一套巡檢機(jī)制用來(lái)防止配置隨著版本升級(jí)、作業(yè)調(diào)整而悄悄失效。這里分享幾條我現(xiàn)在實(shí)際在做的巡檢項(xiàng)。我大概每?jī)芍茏鲆惠啓z查第一刷新 Ranger 策略列表和上輪備份做對(duì)比確認(rèn)沒有未評(píng)審的策略變更第二掃描 Spark 事件日志目錄和歷史服務(wù)訪問日志看看有沒有異常用戶訪問記錄第三用測(cè)試賬號(hào)在測(cè)試環(huán)境嘗試讀取幾條 S1 表路徑確認(rèn)加密區(qū)、ACL、脫敏入口都還在正常工作第四核對(duì) keytab 有效期和 KMS 服務(wù)狀態(tài)避免因?yàn)槠睋?jù)過期導(dǎo)致業(yè)務(wù)突然中斷。另外我在調(diào)度平臺(tái)上掛了一個(gè)每日腳本掃描所有 Spark 作業(yè)提交參數(shù)檢查是否帶了--keytab和--principal以及是否存在繞過統(tǒng)一入口直接spark.read的代碼特征。掃描結(jié)果每天推送到運(yùn)維群里有問題就人工介入。這些步驟看起來(lái)瑣碎但隱私保護(hù)本來(lái)就不是上線當(dāng)天做一次審計(jì)就完事的事情。我自己在踩過那幾次坑之后最大的感受是把配置文檔寫得再厚都不如定期跑一遍真實(shí)檢查來(lái)得可靠。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
男人天堂99| 无码少妇高潮喷水A片免费| 东京热人妻一区二区三区在线| 五月天婷婷在线AN| 狠狠五月丁香色婷| 日本色天堂| 精品久久99| 26uuu亚洲欧美另类| 丁香五月97视频| 色婷婷先锋| 婷婷五月天成人动漫 | 激情亚洲五月| 97九色| 色之综合网| 欧美一级a| 色色综合网站| 日日撸日日操| 婷婷一本和五月丁香| 日韩天堂久久| 激情综合九| 99久热这里只有精品| 99热最新网址| 久色姿源| 色99亚洲| 国产99美少妇| 婷婷五月天激情小说| 国产特级毛片AAAAAAA高清| 播五月,色五月,开心五月播放器 | 高清不卡一区| 91久久九久久九久久九久久九久久| 亚洲天天免费| wuyuedingxiang99| 九九99在线观看视频| 五月丁香激情综合网官网| 久久久久久综合88| 婷婷五月成人| 91九色无码日韩| 99热这里只有精品18| 玖玖视频福利| 日韩欧美一区二区三区四区| 久久五月丁香婷婷| 99成人网一区| Av性爱网| 色亚洲色宗合| 人人看人人草人人摸| 色欲婷婷五月天| 亚洲AV另类| 99热这里有精品| 丁香五月电影| 91久久久久久久久18| 五月激情六月综合| 三区激情四射av| 99热新网址| 99资源人人| 一级视频网址| 婷婷的色色五月天| 婷婷五月天色色| 日本123区日韩欧美不卡在线看| 国产毛片精品一区二区色欲黄A片| 99久久久| 大战熟女丰满人妻AV| 丁香六月婷婷综合| 五月天激情视频| 超碰成人电影| 99精品网| 亚洲精品九九| 婷婷射综合| 日韩在线观看亚洲| 如何安全看伊人婷婷| 在线看的免费网站| 91九九九色在| 丁香五月黄色| 99综合色色色| 五月激情综合深爱| AV操逼网| 成人做爰A片免费看视频| 五月天色区| 九九热99热| 玖玖综合网| 五月天激情网图片| 99视频综合| 五月久久| 五月婷婷色| 深爱五月激情网| 91精品电影18T| 五月婷婷色播视频| 99热免| 99热这里只有精品86| 日本成人噜噜噜| 九九99热| 成人无码髙潮喷水A片| 舔色婷婷| 色婷婷电影网| 欧美一线视频| 久久奄也去色色网站| 99色色色色| 综合XX网| 嫩草AV久久伊人妇女超级A| 欧美婷婷丁香社区在线播放| 激情五月综合网最新| 亚洲小说五月婷婷| 欧洲色色| 久久色大香蕉| 99国产er热视频| 色五月婷婷啪啪五月| ji'qi'luan'ren'lun| 日韩99视频| 婷婷五月天影院| 激情五月天。| WWW,色五月| 伊人久久五月天| 六月天婷婷| 久久99久久99精品免观看粉嫩| 色婷婷电影网| 久久久久8888| 丁香五月乱中文字幕| www久久99| 日本少妇裸体做爰高潮片| 国产精品成人网站| 色婷婷成人在线| 99久久网站| 六月激情综合| 五月丁香婷婷基地| 另类图片五月天| 亚洲天堂久久| 色婷婷操逼| 九九成人高清视频| 大香蕉综合| 狠狠精品干练久久久无码中文字幕| 九九九九热99超碰| 久久五月激情网| 亚洲人成色A777777在线观看| 五月花婷婷| 欧美久人人| 狠狠狠狠免费| 五月婷婷久久综合| 欧美欧盟性爱网| 五月婷婷婷婷网| 久久久久人妻网址| 亚洲性受XXXX五月丁香| 婷婷色网站| 婷婷精品| 丁香五月天天哦| 亚洲人人操| 欧美 色婷婷| 色五月综合激情| 精品无吗va视频免费观看| 免看黄大片AA | 五月天婷婷六月激情网| 超碰国产在线| 在线五月色播| 日本黄 色 片| 激情小说之五月| 99热官网| 狠狠五月天婷婷| 久99久视频| 国产,欧美,学生妹,视频| 91精品婷婷国产综合久久| 久久视频这里有精品99| 99re在线免费视频| 丁香六月婷婷久久综合| 欧美天堂久久| 久热91| 天天干天天日日| 色婷婷六月精品| 99性爱| 在线成人网站| www.夜夜操| 天天拍夜夜撸| 91久久久久久久久久18| 天天日日夜夜爽。| 久超超碰| 色色国产| 婷婷五月天成人网站| 欧美性猛交99久久久久99按摩| AV伊人青草丁香六月| 立川无码av| 色婷婷综合网| 狠狠狠人妻| 丁香婷婷综合激情五月色| 综合久久9| 婷婷五月天AV| 日在线V视频在线播放| 99国产精品白浆在线观看免费| 久久免费9| 99久热在线精品| 色婷婷狠狠久久综合五月| 日日夜夜狠狠干| av一区免费看| 婷婷色播婷婷| 天天夜天天色天天| 亚洲综合视频网| 亚洲综合视频网| 丁香激情网| 五月天色丁香| 日本激情综合| 噜噜噜狠狠色综| 五月婷婷丁香综合| 国产亚洲精品久久久久久久久动漫| 五月色婷婷AV| 久久九九中文字幕| 超碰人妻公开在线| 性色婷婷| 99热青青草原| 99综合网| 国产精品久久久爽爽爽麻豆色哟哟| 天天插天天干天天舔| 婷综合六月| 国产精品色婷婷99久久精品| 色婷綜合网| 日笨久久网| 五月天色色色| 99热地址| 天天操天天操| 色婷婷激情五月天| 丁香五月婷婷免费视频| 狠狠干婷婷| 在线不卡的视频| 五月婷亚洲精品AV天堂| 久久人妻www| 色五月首页| 99综合视频一体| 五月天综合婷婷| 丁香五月天堂网| 九月婷婷综合色干| 国产全是老熟女太爽了| 国产 码在线成人网站| 婷婷国产综合| 婷婷久久综| 日本精品人妻无码77777| 五月丁香婷婷AV| 热久久思思热思思| 日韩成人电影AV| 另类亚洲电影| 亚洲9久久精品| 亚洲成人在线播放| 欧美日本va| 五月婷婷六月丁香激情深爱| 亚洲免费99| 两性婷婷丁香五月| 日日操夜夜擼| 久久一级AV| 99热在线播放| 涩五月婷婷| 丁香午夜天| 五月天婷婷色小说| 伊人久久婷婷| 97碰免费视频在线| 性欧美日本| 另类激情综合| 天天天天干| 大香线蕉伊人| 狼友超碰| 九色视频91| 天天爽,夜夜爽| 色五月婷婷婷婷| 亚洲无码九九九| 激情五月婷婷综合| 中文字幕 码精品视频网站| 久re热视频| 亚洲另类久久| 天天摸人人摸| 九九免费精品| 五月婷婷在线免费观看 | 狠狠操天天干| 99精品在线观看视频| 天天色天天日天天舔| 无月播播激情在线观看视频| 天干夜夜操| 大香蕉狼人久久| 婷婷五月综合免费在线| 五月丁香久久婷| 久久婷婷五月天激情新地址| 熟妇高潮一区av| 天天爽人人爽| 成人国产欧美大片一区| 日韩AV免费看| 五月婷婷国产| 久久五月情| 丁香六月激情毛片| 色婷| 久久您您综合网| 疯狂做受XXXX高潮A片动画| 久久与婷婷| 久久92| 久9久9久9久9久9久9| 久久五月天网| 99re这里只有| 久久精品熟女亚洲AV麻豆| 91日本在线观看| 啪啪91| 91肏肏肏| 影音先锋偷偷色男人站| 成人va在线观看视频| 情欲综合网| 五月天婷婷六月| 婷婷色色播五月天| 婷婷色五天| 五月天激情小说| 99免费热视频在线| 殴美综合激情五月天免费视频| 色婷婷五月网| 神马欧美精| 99热老网站| 国产精品扒开腿做爽爽爽A片唱戏 亚洲爆乳无码精品AAA片蜜桃 | 激情 婷婷| 97久久超视频| 91九色在线| ,99视频久久| 天天热夜夜操| 99热亚洲| 激情小说五月天中文字幕| 26uuu激情五月天| 婷婷五月综合亚洲| 五月色网| 色婷亚洲五月丁香| 欧美三级欧美一级| 思思热再线视频| 伊人五月天| 狠狠五月天| 99热超碰人| 蜜桃婷婷狠狠久久| 久久在线人妻| 久久99网站| 婷婷五月综合性爱| 人人色人人摸人人看| 蜜臀嫩草| 开心五月深爱五月| 婷婷丁香激情综合色情| 色色cOm| 久婷婷五月丁香在线观看| 天天干com| 五月天亭亭俺也| 美英法精品无码免费视频| 久超超碰| 9 1大香蕉| 99区视频| 99色色| www.综合久久.com| 四色99久久| 激情综合网激情五月天| 91九色视频| 天天日日综合| 99ER热精品视频| 97人妻碰碰碰久久| 这里只有精品1| 丁香五月影院| 丁香六月婷月91婷月| 涩涩涩五月天| 久久婷.com| 91麻豆国产三级精品福利在线观看| 天天色图| 五月婷婷深深爱| 亚洲天堂制| 亚洲AV无码影院| 这里只有精品视频看看| 办公室少妇激情呻吟A片在线观看| 日韩欧美一道四区中文字幕| 久久丁香五月天| 综合六月久久| 色婷婷五月天天天干天天操天天爽| 天天射影院| 久久久久久久久久91| 五月网在线| 99碰碰| 玖玖爱综合网| 久久婷五月婷| 色综合网上班开心婷婷久久| 丁香五月性| 99视频这里有精品| 凹凸7777操操操| 自拍偷窥99热| 天天插天天玩天天干| 无码人妻激情| 五月婷婷色色色| 久久久精品色色色| 久久精品噜噜噜成人A∨色欲| 婷婷夜夜夜夜| 极品嫩草| 日本一级特黄大片AAAAA级| 午夜丁香 婷婷| 欧美丁香婷婷五月| 99a级片| 亚洲精品视频电影| 成人免费网站免费看| 久久久精品色| 天天操天天曰天天射| 五月天婷婷综合网| 中文字幕综合网| 99热精品少| 日本色色网| 五月丁六月香av| 亚洲第一成人无码A片| 五月在在观看| 去色色五月天| 日本高清久久| 婷婷综合伊人丁香| 婷婷99热| 日日做A爰片久久毛片A片英语 | 激情五月天小说|五月天开心激情网|亚洲精品国产自在现线|黄色五月天 | 激情宗合 激情宗合| 亚洲丁香五月天视频| 午夜成人在线免费视频| 99这里只有精品视频| 无码色色色色色| 亚洲精品99| 99久久99热这里只有精品| 日韩啪啪视品| 激情综合五月色在线| 丁香五月天操B| 激情五月天色婷婷综合| 色综合久久88色综合天天99| 婷婷五月香蕉| 欧美交换配乱吟粗大25P| 婷婷五月丁香高清无码| 激情五月九九九| Av九九| www.五月天婷婷| 99热这里都是精品| 亚州精品久久久久AV无码| 日韩五月婷婷| 五月开心网| 国产色99| yazhou seshipin| 夜色.cnm| 成人短视频在线观看| 狠狠五月天婷婷| 国产色色小草视频| 色婷婷婷综合五月天| 奇米影视在线视频| 婷婷香草网| 五月丁香啪啪综合| 丁香婷婷少妇| 91精品久久久久| 色欲五月丁香| 日本天天操| 婷婷五月综合视频免费播放| 色必久悠悠影院| #NAME?| 激情深爱五月天| 99热国产这里只有精品| 久久精品爱爱| 99色综合网| 激情综合网五月激情| 国产VA亚洲VA96| 伊人青草成人| 91疯狂操操操操| 大伊香蕉精品视频在线| 另类视频五月天| 婷婷久久女人| 九九色网| 狠狠操狠狠色| 天天射影院| 婷婷 丁香 精品| 天天爽夜夜爽| 性爱电影科技贸易有限公司| 九九热色视频| 五月六月播婷婷| 五月婷婷六月综合| 97超级碰碰碰| 婷婷影院欧美| 狠狠 久久| 久久婷婷成人综合色怡春院| www.夜夜操.com| 九九色99| 热99热9| bbwcuckold精品熟妇| 五月丁香啪啪啪综合网| 五月婷婷啪啪网| 99色免费| 97超碰欧美中文字幕| 激情影院丁香五月| 开心五月婷婷在线视频免费观看| 九九综合伊人| 成人在线精品| 丁香六月婷婷久久综合八月| 亚州精品色情在线观看| 色综合色欲综合天天免费| 激情综合色| 丁香伊人网| 激情文学 综合 九月| 色色五月婷婷狠狠| 97干在线免费| 五月丁香黄色| 婷婷视频网| 91热99| 久操b网| 亚洲一个色| 天天搽天天射| 色五月激情基地| 五月天天丁香婷婷在线中| 亚洲国产色婷婷| 色婷婷手机在线| 熟妇内谢69XXXXXA片| 久草热8精品视频在线观看| 日本人妻伦在线中文字幕 | 97超碰人人操| 大香蕉520| 99精品偷自拍| 五月丁香综合影院| 九九色中文| 五月天伊人av| www天天爽| 5月丁香婷婷激情网| 97色操| 五月丁香成人网| 色五月婷婷五月天| 9色操| 六月婷在线| 色婷婷a v| 亚洲综合激情五月天婷婷| 日韩成人精品一区久久久久| 色综合色色| 91操人视频| 噼里啪啦完整版中文在线观看 | 激情五月天婷婷| 色五月天激情| 日韩限制级大尺度黑料泄密大尺度视频一区二区在线观看 | 久久99热在线观看| 99ri精品| 美腿丝袜AV天堂网| 99在线观看视频精品| 日本精品。999| 激情五月天激情综合网| 一起草性爱不卡视频| 91中文狠狠综合| 99久久婷婷五月| 五月丁香婷婷色| 五月丁香六月婷婷综合| 五月色网| 久久综合色五月| 思思视频这里是精品| 亚洲激情五月| 久久久久久久11111111111| 特级操b片| 久久久月丁香| 丁香六月色情| 色五月综合| 久久久全国免费视频| 色综合久久99色| 久久婷婷欧美| 这里只有精品视频免费在线观看| 九九99偷拍视频| 婷婷香蕉视频| 精品三区影院| 成人国产欧美大片一区| 日本精品在线噜噜噜| 操操操AV| 超碰人妻公开在线| 久久视屏这里只有久久| 色婷婷狠| 婷婷九月丁香中文| 人人爽人人爽人人爽人人爽| 99热在线观看| 激情文学久久| 亚欧州精品视频| 91国产精品视频播放| www色婷婷久久综合久色| 激情婷婷啪啪| 中文字幕91,综合| 日韩AV一区二区三区| 五月婷高清视频| 另类视频一区| 欧美在线操| 婷婷深爱五月| 综合玖玖偷拍| 亚洲成人超碰| 日韩在线视频网站| 九色91视频| 色婷婷情片| 色偷偷色婷婷| 青青草网武则天| 色色哒五月婷婷六月丁香| 国产性爱大片久久| 婷婷五月色丁香在线看| www.99精品日操伊人乱碰在线| 天天做天天爱天天爽在| 丰满少妇乱A片无码| 激情啪啪五月天| 狠狠色成人影片| 成人在线观看一区| 久久激情天堂| 亚洲网视屏| 欧洲精品爱爱| 蜜臀99精品| 操精品9| 五月色导航| AV九九| 五月丁香婷婷久久| 丁香五月天AV在线 | 激情影院69| 丁香色情五月综合网站| 婷婷婷久久| 久久开心五月天激情| 久久色吧| 婷婷伊人久久| 亚洲五月天伊人| αv中文字幕在线观| 丁香色情五月综合网站| 99热一本| 色吧综合网| 婷婷激情综合无月| 精品一二三区久久AAA片| 天天天天色天天天天天干| 殴美97色| 99操视频| 天天日,夜夜爽| 色色综合五月| 99热网站| 深爱丁香网| 婷婷情色开心五月天99| 亚洲第一综合| 丁香色五月婷婷17C| 色狠狠色噜噜AV天堂五区| 岛国av网| 久青操| 亚洲成av人影院| 亚洲综合激情五月| 永久思思热在线| 色五月婷婷777| 99久久网站| 婷婷久久综合| 色色六月| 亚洲激情AV| 久久五月天色| 再綫Av免费視品| 99精品九九| 综合激情五月丁香| 青青草原精品久久| 婷婷丁香色情| 色婷婷五月丁香色| 五月在线| 欧美丁香婷婷五月| 亚洲激情高潮| 综合99综合久久久久久久| 96精品成人无码A片观看金桔 | 九九精品片一| 51精品国内探花| 婷婷六月丁香五月| 丁香五月色| 五月丁香亭亭成人电影| 神马欧美精| 精品成人无码A片观看香草视频| 人人干Av| 天天搞夜夜叫| 成人电影AV在线观看| 99婷五月| 婷婷六月色| 色情五月天丁香社区| 婷婷五月激情欧美大胆视频| 99久久久久| 偷偷操九九| 欧美性生交XXXXX无码小说| 日本一级一片免费视频| 日韩爱操视频| 激情综合网,婷婷五月天| 成人网站在线观看视频| 色婷婷丁香九月| 玖玖婷婷五月天毛片| 狠狠操天天干| 久久99精品视频| 婷香五月激情视频| 婷婷五月天激情综合深爱激情| 日韩成人精品一区久久久久| 欧日美女Va| 99热综合网| 激情熟女网| 九九爱精品网站| 在线观看国产高清视频免费网站| 五月婷婷在线免费观看| 色偷偷色婷婷| 婷婷激情五月综合| 五月天婷婷人妻| 色噜噜在线| 日日色五月天| 激情合网婷婷| 色情五月天A片| 久久九九99字幕| 五月花成人网| 三十路磁力链接| 丁香花五月天| 五月天欧美激情| 六月久久狠狠| 99热这里只要精品免费| 五月丁香六月综合激情无码软件亮点 | 高潮毛片又色又爽免费| 人妻丰满精品一区二区A片| 99色视频| 中文字幕日产A片在线看| 激情五月天网站| 婷婷五月天激情四射| 五月婷婷六月色| 欧美搡BBBBB摔BBBBB| 中文字幕人妻熟女在线| 五月丁香六月激情| 无码99| 久久久婷婷五月天| 98热精品| 成人网站免费在线播放| 午夜大香蕉| 九九蜜臀精品| 日韩久久色| 91久久1118| 青青草伊人婷婷| 久9热| 激情深爱五月天| 99热| www久久久久久| 五月香婷婷| 伊人六月无码视频| 久久色五月天| 午夜69成人做爰视频| 婷婷激情五月综合丁香社| 色欧美日| 天天插天天射| 草婷婷在线| 九九这里是免费的视频5| 丁香网站| 欧美性色视频| 九九视频这里只有精品在线播放| 99久久五月婷婷| 久久免费精彩视频| 国产婷婷五月色情综合| 秋霞免费三级片| 九九爱精品网站| 99综合| 操射国产日本| 99rewww| 九色激情网| 日本超碰在线| 丁香五月六月激情久久| 开心六月婷| 日本天堂久久| 欧美成人在线观看| 丁香五月性爱| 天天插天天插天天插天天插| 久久婷婷五月国产激情综合片| 天天色凹凸| 操操国产| 一丁香五月天月AV| 综合热无码| 亚洲欧美综合7777色婷婷| 婷婷丁香色女人| 99久久网站| 欧美色97| 五月丁香欧美综合| 婷婷黄色五月天在线视频| 大香伊人婷婷影院| 国产成人精品亚洲线观看| 丁香六月婷婷| 婷婷丁香六月| 亚洲丁香五月| 五月综亚洲| 狠狠操综合| 亚洲激情五月| 人人妖人人97| 人妻久久久久久| 久久六月天| 国产三级秋霞| 丁香婷婷中文字幕| 五月丁香av在线| 色五月婷婷影院| 啪啪视频99| 九九在线精品| 一区二区成人电影| 日本久久精品18| 日屌日日操日日色| 婷婷综合五月色播| 最新激情五月天| 日本精品在线噜噜噜| www,色婷婷| 九九久久高清| 日本全黄一级999| 日韩欧美成人一区二区三区| 粉嫩AV久久一区二区三区 | 五月丁香欧美综合| 丁香五月先锋| 六月丁香五月婷婷| 天天舔天天摸| 婷婷五月天狠狠色| 久久金品黃色| 丁香六月婷婷综合在线| 婷婷丁香五月,狠狠综合| 综合久久丁香婷婷,五月婷婷六月丁香,开心激情综合网,六月丁香在线观看,婷婷丁 | 99精品在线观看| 伊久久婷婷| 丁香激情四射| 婷婷爱爱蜜臀天天操| 激情 婷婷| 9久久精品视频| 强奸幻女毛片| 丁香婷婷久| 亚洲精品第一国产综合亚AV | 五月天开心成人网| 日本美女天天日天天爽| 国产精品色色色色| 五月婷婷无码专区| 激情网婷婷婷| 思思热在线播放| 激情伊人五月天| 中文av网| 丁香五月天.com| 婷婷操婷婷干婷婷射| 丁香五月亚综合图片| 久久九九热视频| 五月天成人综合| 超碰资源在线| 久久亚洲婷婷| 久99视频| 亚洲精品一区中文字幕乱码| 99视频日韩| 九9九9无码| 日韩在线视频网站| 人人草公开操| 亚洲 综合中文| 欧美va国产va| 99热这里只有精品50| 亚洲成人黄色网| 激情综合激情综合| 五月丁香成年黄色| 婷婷六月色开| 日本婷婷丁香五月| 欧美伊人9| 久久久潮喷-久久久九九-成人AV| 亚洲色色五月| 亚洲精品国产成人AV在线| 激情网站综合五月天| 天天夜天天色天天| 欧美色频| 日本五月婷婷| 伊人高清无码| 天天操五月天| 天天爽夜夜爽夜夜爽精品| 天天日夜夜草进麻麻的子宫| 丁香六月激情四射| 在线中文av| 亚洲亚洲人成综合网络| 五月婷九月| 日韩操逼大片| 日本色婷婷| 亚洲色色图片| 色情久久久| 操逼六区| 国产精品日本一区二区在线播放 | 色综合久久44| 成人AV在线网站| 桃色激情网| 很操日本7| 色久丁香五| 99热官网| se婷97| 天堂综合久| 99热国产在| 精品无码色欲AV| 狠狠狠狠狠| 99这里都是精品| 97色视频网| 热久久思思热思思| 人人操五月天| 国产亚洲精品久久久久久郑州| 97伦乱| 色五月丁香五月五月婷婷| 激情五月丁香五月| 97自拍视频在线| 久久影视婷婷五月| 欧美综合在线五月天色婷婷| 国产成人av在线播放| 九月激情婷婷丁香| 狼人久草| 丁香六月五月天| 婷色五月天| 极品色丁香| 伊人婷婷五月天av| 成人免费在线电影| 操操综合网婷婷| 色五月天.con| 日日夜夜干| 国产超碰在线| 大香蕉久久草| 五月婷婷综合久久| 内射人妻视频国内| 狠狠色综合网| 日本婷婷| 天天插操| 91精品熟女| 久99久视频| 久久久GOGO无码啪啪艺术| 9热视频在线观看| 99热这里只有精品国产首页| 四虎国产精品永久在线国在线| 色天堂操| 久久综合激情婷婷激情| 亚洲中文字幕在线观看| 99色色热热| 激情视频综合| 狠狠 久久| 五月丁香六月婷婷a v| www色色com| 五月停亭六月,六月停亭的英语| 天天舔天天摸| cao视频,现在观看| 丁香六月爱综合| 久99热| 五月丁了香蕉综合| 夜夜骑夜夜撸| 亚洲精品国产成人AV在线| 第四色五月婷婷| 五月天大香蕉AV| 五月丁香婷爱在线| 国内自拍1区| 久久99这里只有精品视频| 思思久久99| 五月丁香综合久久夜夜| 思思热99在线视频| 亚洲无码影音| 2050人人操免费工开爱| 亚洲色热| 人妻久久做| 激情性爱五月| 五月 激情视频| 啪啪激情网| 国产操B视频| 99A级片| 天天爽天天操| 国产伦理精品高清在线观看网站一区二区| 九九九热精品| 欧美、日韩、中文、制服、人妻| 日韩啊啊啊| 色噜噜狠狠色综合网| 九九婷婷综合| 97碰久久| 操逼三区| 99熟女啪啪视频| 丁香五月区| 五月婷婷av| 99热新网址| 快乐婷婷五月天| 99操99| 综合在线丁香五月| 人操综合| 26uuu成人网| 亚洲成人无码网站| 99ri国产| 丁香五月婷婷色五月| 日本色色影片| 97色色在线视频| 98色丁香五月婷婷综合网| 综合网啪| 婷婷精品| 99热思思| 九九色视频| 九九人人精品| 婷婷金品综合视频| 五月丁香六月婷婷不卡免费无码| 青草视频在线播放| 亚洲另类噜噜| www.久久爱.com| 狠狠色狠狠操| www久热com| www.99.色| 天天干,夜夜爽| 九九综合久久| 91无码一区人妻A片蜜| 夜夜撸天天操| 亚洲精品久久久久久久久久飞鱼 | 色噜噜狠狠插综合| 国产免费一区二区三区三州老师F1F1.CC | 99热精品在线| AV色色天堂中文| 九九色图| 激情婷婷内射| 五月激情小说| 性色天| 婷婷丁香六月五月天| www九九免费视频| 9|无码久久久久久| 精品无码色欲AV| 久久婷婷五| 操骚货在线| 亚洲狠狠狠| 91超碰在线播放| 中字幕视频在线永久在线观看免费| 国产探花AV在线| 久久婷婷网站| 久久精品A片777777| 五月天啪啪啪| 99rewww| 五月色婷婷夜色| 亚洲综合99| 女人天堂 AV| 日日操夜夜爽白洁| www色哟哟| www.婷婷.com| 国产成人va在线| 日韩成人电影在线播放| 久久er99热精品一区二区| 思思热精品在线| 狠狠狠狠狠狠狠狠狠狠狠色宗合图片| 99 福利 导航| www.99热| 少妇搡BBBB搡BBB搡毛茸茸 | 97色色婷婷| AV中文字幕夜夜操b天天摸bb | 色播激情婷婷| 九九激情网| 九九热在线视频| 青青草蜜臀| 五月天婷婷综合网| 午夜做爱影院| 五月婷综合性中心| 九九综合| 久婷自拍视频| 九九热最新| 99九九在线观看免费| 久久机热这里只有精品| 噜噜色五月| 丁香五月91| 超碰在线观看caop| 成人无码精品1区2区3区免费看| 亚洲午夜av| 26uuu精品一区二区| 午夜九九电影| 第四色婷婷日本| 大香蕉伊在| 婷婷丁香色女人| 97精品人人A片免费看| 五月丁香操婷逼| 五月丁香六月婷婷国产视频| 免费日韩99| 黄网免费观看| 99操无码视频观看| 九九精品99久久久| 91啪啪| 任你爽精品免费视频6| 涩五月色婷婷| 思思热精品免费视频| 亚洲一色色色色色色色色| 五月丁香无码| 97操碰在线视频| 丁香六月婷婷社区| 九月停停| 综合色色五月| 97一区二区| 婷婷五月花| 国产av天堂| 亚洲操逼片| 五月之婷婷| 欧美99热| 66久久视频在线| 殴美97色| 97久久精品视频| 亚洲欧美综合7777色亭亭| 国产成人AV不卡| xfplayav在线| 五月综合激情| www.激情| www.夜夜操.com| 色婷婷狠狠| 九九热99精品在线| 久久久激情| 色欲影香| 久久999久久999久久999久久| 99热这里只有精品18| 人妻自慰高清合集| 啪啪亚洲综合| 天天拍夜夜爽| 欧美综合在线五月天色婷婷| 色色色色色爱| 国庆精品久久| 性 色 婷婷| 伍月婷丁香婷| 五月丁香婷婷在线综合蜜桃| 91精品电影18T| 中文字幕黄色片| 玖玖在线视频| 99视频精品| 久操b网| 丁香六月婷婷综合激情欧美| 狠狠88综合久久久久噜噜噜| 婷婷五六日| 激情都市五月天| 久久人妻人人槡| 欧美丁香婷婷五月天| 影音先锋 婷婷| 婷婷综合五月色播| 可以看的AV网站| 99爱在线视频观看| 亚洲无码yw| 91操人视频| 激情网五月天| 丁香婷婷狠狠97| 日韩欧美婷婷丁| www一起操| 色婷婷五月天亚洲| 啪啪五月天啪啪| 丁香色综合| 91无码视频| 天天爽天天操| 99视频这里有精品| 丁香五月天堂| 五月综合久久| 大香蕉在线99热| 第五婷婷伊人丁香色| 激情网第九色| 丁香五月综合在线播放| 蜜臀99精品| 色色色色色综合| 99riav 亚洲| 一二区成人电影| 五月天无码| 五月婷六月天| 99在线资源| 婷婷久久五月天| 91九色 熟| 久久伊人婷婷| 米奇激情婷婷| 婷婷射图五月天| 日韩一级网站| 99久视频| 丁香五月婷婷啪啪视频| 激情久久丁香| 五五月丁香花激情综合网| 天干干夜夜操| 极品人妻VideOssS人妻| 深爱激情丁香| 热热色色五月天婷婷| 综合色网站| 人人舔人人色人人高潮| 影音先锋91资源站| 欧美日韩成人在线| 9久热在线精品| 五月天婷婷一起草| 丁香激情综合| 五月天婷婷色综合| 青青草原爱爱网| 丁香婷婷综合激情五月色,开心五月丁香花综合网,激情综合五月亚洲婷婷,五月天 | 丁香五月婷婷影视先锋| 色一情一乱一乱一区91| 国产精品久久久60086| 99噜噜| 婷婷六月天国产综合| 91色在线/日韩| 天天狠狠色综合| 亚洲激情视频网| 中文字幕日产A片在线看| 99热在线观看这里只有精品| 99在线观看| 任你弄在线视频免费| 超碰在线99| 天天爽天天爽| 五月综合六月丁| 丁香五月综合激情啪啪| 婷婷午夜| 超碰av天堂| 白天AV月月| 91欧美| 熟妇国产| 激情五月天在线| 少妇高潮一区二区三区99欧美| www.ywav| 婷婷丁香五| 天天色综网| 丁香五月之久操视频| 狠狠大香婷婷爱| 色99热| 久热在线观看视频9| 国产综合激情五月久久| 天天爽天天操| 色色五月天丁香婷婷| 色的色综合| 大香蕉婷婷| 日韩精品超碰在线观看| 丁香婷婷成人在线播放| 色五月婷婷五月天| 97久久人人| 九九热视频精品2| 九色91视频| 九九精品热| 国产99久久久国产精品免费看 | 播五月,色五月,开心五月播放器 | 激情综合五月| 五月丁香综合激情| 荷兰av一级| 免费观看日韩成人av| 丁香五月天婷婷中文| 国产精品成人在线| 99热大全在线观看| 天天摸天天肏| 婷婷丁香亚洲色综合91| 五月天六月色| 欧美高潮9| 色五月女| 91N 一起草| 欧美啄木乌丝袜人妻系列| 国产乱子轮XXX农村| 99久久99热| 五月婷婷六月天| 色啪网| 五月丁香婷中文| 在线91日韩| 婷婷 丁香 精品| 色99婷婷五月天| 99无码| 色婷婷色九月| 人人摸人人澡人人| 亚洲免费视频网站| 影音先锋91| 五月丁香成人网| 久久久久99精品成人网站| 九九热在线观看视频| 国产亚洲色婷婷久久99精品91 www.riverspirits.org www.hnnun.com www.changh | 九久热| 五月草视频| 91精品啪| 超碰97人人操| 欧美色色色色色色| 99综合| 97色97干| 色婷丁香| 狠狠做五月| 色五月婷婷久久| 五月五婷婷网| 亚洲V国产V欧美V久久久久久| 五月丁香婷婷久久| 五月久久丁香| 婷婷五月婷| 免费视频1区| 五月丁香六月情| 色99色| 热五月婷婷| 五月天综合网| 丁香六月婷| 五月婷婷五月天亚洲无码| 天堂网操| 天天干夜夜想| 日韩av在线电影| 人人操AV| 日本五月视频| 香蕉伊人综合| 亚洲精品婷婷| 天天操天天操天天操| 国内精品免费一区二区2009| 五月六月婷| 色五月婷婷综合| 日韩成人无码| 噜噜精品| 五月丁香色| 欧美日本免费一道免费视频| www、色色色| 久99视频在线观看| 狠狠五月天| 色婷婷在线视频综合| 激情久久综合网| 可以看的AV| 久热精品视频在线观| 日日操夜夜擼| 国产午夜一区二区三区| 毛片新网地| 久久久人妻| 欧美成人色婷婷| 激情五月天丁香| 国产偷人爽久久久久久老妇APP| 99无吗| 思思99热热热99| 五月天大香蕉AV| 99啪啪网|