欧美成人午夜精品久久久,国产?V天堂一区二区三区,欧美精品va在线观看,亚洲一区二区三区免费在线观看,av无码精品一区二区久久,欧美性爱视频不卡一区三区,欧美乱人伦视频在线观看,国产一级牲交高潮

ARTICLE DETAIL

資訊詳情

深耕商務建站與企業(yè)官網運營的一線實戰(zhàn)洞察。

STM32H5實戰(zhàn):Secure Manager與CycloneCRYPTO集成TLS全指南

STM32H5實戰(zhàn):Secure Manager與CycloneCRYPTO集成TLS全指南 STM32H5這顆芯片我拿到手其實挺長時間了但真正把它和Secure Manager、CycloneCRYPTO組合起來跑TLS還是在最近的一個網關項目里才徹底把它摸透。項目標題里這幾個詞——STM32H5、Secure Manager、TLS棧、CycloneCRYPTO、外設所有權Peripheral ownership、Opaque key handling——每一個單拎出來都能講半天但組合在一起使用的時候坑遠比想象中多。這篇博文就把整個落地的思路、配置過程、踩坑記錄和排查經驗完整寫出來給正在做同樣方向的朋友一個參考。先說清楚這套東西是干什么的。STM32H5系列本身是帶TrustZone的Cortex-M33內核MCU而Secure Manager是ST官方提供的一個預置在芯片安全域里的固件組件相當于給開發(fā)者提供了一個“不用自己寫安全啟動和安全存儲”的現(xiàn)成底座。CycloneCRYPTO則是一套輕量級加密庫支持TLS 1.2/1.3協(xié)議棧配合Secure Manager可以在非安全側跑業(yè)務、在安全側管密鑰兩者通過PSA API對接。這套方案的核心價值在于密鑰不出安全域TLS握手全程由安全固件參與簽名和協(xié)商應用層拿到的是不透明句柄Opaque handle而不是裸密鑰。聽起來很美好但真正做起來外設所有權怎么分、Opaque key怎么導入導出、TLS崩潰時怎么排查每一步都有講究。這篇文章我按從設計到落地的順序來寫內容全部來自實際工程。1. 整體方案設計為什么選Secure Manager CycloneCRYPTO1.1 安全模型決定了架構選型做物聯(lián)網設備最怕什么密鑰被人從Flash里dump出來。傳統(tǒng)MCU方案里私鑰要么以明文存在內部Flash要么用一個簡單的加密算法包一層本質上還是“鑰匙和鎖放在同一個抽屜里”。STM32H5的Secure Manager思路不一樣它把整個安全相關的邏輯封裝在TrustZone的安全世界里應用代碼跑在非安全世界兩邊通過PSA API通信。我選擇Secure Manager而不是自研安全固件的核心原因有三個第一省時間。自研TrustZone安全側固件光是要把啟動流程、安全存儲、密鑰管理、密碼學服務這幾塊調通沒有兩三個月下不來而且安全固件這種東西沒有大量安全審計根本不敢用于量產。Secure Manager是ST出廠預置的通過了SESIP Level 3認證直接省掉了整個安全側的開發(fā)和認證成本。第二密鑰隔離是硬需求。項目要求TLS客戶端私鑰和證書必須存儲在安全環(huán)境中任何非安全側的代碼都不能直接訪問密鑰材料。Secure Manager天然滿足這個要求它把密鑰封裝成不透明句柄應用層拿到的是一個ID直接用這個ID去調用簽名、解密等操作密鑰本身永遠不離開安全世界。第三升級路徑清晰。Secure Manager支持固件更新后續(xù)如果ST發(fā)布了安全補丁可以通過官方機制升級不用自己維護一套安全側代碼。CycloneCRYPTO選型則是看中了它對PSA API的支持深度和代碼體積。這個庫來自OCyclone代碼風格非常工程化裁剪靈活在資源受限的MCU上表現(xiàn)不錯。更關鍵的是CycloneCRYPTO的TLS棧CycloneSSL可以直接接入PSA Cryptography API這意味著TLS握手過程中的密鑰交換、證書簽名驗證等操作能直接調用Secure Manager提供的安全服務架構上非常干凈。1.2 硬件資源與外設分配的大前提STM32H5的TrustZone把芯片資源劃分成安全Secure、非安全Non-Secure兩部分這個劃分不是在運行時決定的而是在啟動階段由SAUSecurity Attribution Unit和IDAU硬件邏輯確定的。Secure Manager固件占用了安全側一部分Flash和SRAM應用代碼跑在非安全側。我們項目的硬件是STM32H573片內Flash 1MBSRAM 640KB。實際分配下來Secure Manager占用大約256KB Flash用于固件存儲還要留出一塊Flash做安全存儲Secure Storage用于保存密鑰、證書等敏感數(shù)據。非安全側可用Flash約700KBSRAM約400KB對于跑TLS的網關應用來說夠用但需要精打細算。這里有個非常重要的概念需要提前理解外設所有權。TrustZone體系下每個外設都可以配置為安全或非安全或者支持安全/非安全混合訪問比如UART可以用安全發(fā)送、非安全接收但寄存器訪問權限是統(tǒng)一配置的。Secure Manager默認會鎖定一部分外設作為安全側專用比如TRNG真隨機數(shù)發(fā)生器、AES硬件加速器、HASH外設、OTP存儲。應用代碼如果直接去操作這些外設寄存器會被硬件阻斷并觸發(fā)總線錯誤或者安全異常。這個設計初看覺得限制很多但實際上是刻意為之。TRNG是隨機數(shù)生成的根基如果非安全側能隨意訪問TRNG寄存器惡意代碼就能影響隨機數(shù)質量進而破壞整個加密體系。AES和HASH同理密鑰保存在安全側硬件里非安全側只能用API間接調用不能直接讀寄存器拿密鑰。我們的做法是網絡外設Ethernet MAC、PHY控制引腳分配給非安全域因為這些是應用層需要直接控制的調試串口也放在非安全域方便打日志但任何與密鑰、隨機數(shù)相關的硬件資源都交給Secure Manager統(tǒng)一管理。配置方式有兩種一種是通過STM32CubeMX可視化配置。在TrustZone配置頁面里把需要非安全訪問的外設打上Non-Secure標簽Secure Manager占用的資源會自動標記為Secure這個方式適合項目前期快速驗證。另一種是直接改設備樹源文件或啟動代碼里的SAU配置寄存器適合需要精細控制的場景。實際開發(fā)中我建議先用CubeMX把安全/非安全邊界劃好再在代碼里微調不要一上來就手寫SAU配置容易漏配導致安全異常。1.3 運行時架構與應用分區(qū)應用整體跑在非安全側使用FreeRTOS作為調度內核。Secure Manager作為安全側服務提供方通過PSA API調用接口跟非安全側通信。實際調用過程是這樣的非安全側程序調用PSA Crypto API函數(shù)比如psa_sign_hash該函數(shù)通過ARM的SGATE指令切換到安全世界進入Secure Manager的服務例程完成簽名操作后返回結果。整個過程對應用層是透明的應用層只需要管理好PSA_KEY_ID句柄就行。![架構示意應用層-CycloneSSL/CycloneCRYPTO-PSA API-Secure Manager-硬件加密外設]文字示意上層是TLS握手邏輯中間層是CycloneSSL的PSA適配層底層是Secure Manager固件再往下是TRNG/AES/HASH硬件。因為Secure Manager代碼跑在安全世界有自己的棧空間和內存管理機制所以非安全側的棧溢出或內存踩踏不會直接破壞安全側的數(shù)據。這種隔離特性讓我在調試內存問題時省了不少心——以前用單芯片方案跑TLS一個內存越界就可能把密鑰緩沖區(qū)的數(shù)據改了現(xiàn)在密鑰在安全側非安全側的bug很難影響密鑰完整性。2. 外設所有權配置那些坑你沒跳過不算做過2.1 安全/非安全域劃分的邊界邏輯外設所有權配置里最容易出問題的是“看似該歸非安全域、實際必須留在安全域”的情況。我舉個例子STM32H5的CRC外設。CRC本身不涉及密鑰按理說可以放在非安全域但Secure Manager在初始化時需要用它做安全存儲的完整性校驗所以CRC被Secure Manager鎖定了。如果應用層不看手冊直接初始化CRC外設就會觸發(fā)HardFault。這類問題排查起來特別費時間因為報錯不明確。實際遇到的情況是在系統(tǒng)啟動早期Secure Manager還沒完全初始化完畢非安全側代碼就去訪問了被安全鎖定的外設然后MCU直接掛死在HardFault_Handler里調試器里看到PC指針停在了一個隨機位置。把優(yōu)先級調低、把外設初始化順序調整到Secure Manager完全啟動之后再執(zhí)行問題就解決了。另一個容易被忽視的點是DMA通道的所有權。STM32H5的DMA控制器支持按通道分配安全/非安全屬性。如果應用層把UART接收配置成非安全通道而Secure Manager內部有一個安全通道在同時使用DMA那么中斷路由和事件標志就必須仔細配置。我們在調試Ethernet和UART同時工作時就遇到過DMA通道沖突現(xiàn)象是UART偶發(fā)丟數(shù)據Ethernet收發(fā)性能下降后來發(fā)現(xiàn)是DMA中斷優(yōu)先級和安全管理單元GTZC配置不對。外設所有權配置的最佳實踐建議先梳理應用里所有需要訪問的外設清單明確每個外設是否需要安全側參與使用CubeMX的“Security”視圖把外設一一標注生成初始化代碼后再檢查生成的SAU/GTZC配置啟動階段用Secure Manager提供的接口查詢外設當前所有權確認實際配置與預期一致在HardFault_Handler里記錄觸發(fā)地址和總線狀態(tài)位方便定位是哪次非法訪問引起的。2.2 非安全側如何正確訪問被保護外設如果應用實在需要操作安全外設比如要直接讀取TRNG生成隨機數(shù)雖然不建議正路不是去改外設所有權而是通過Secure Manager提供的服務接口來間接操作。PSA Crypto API里有psa_generate_random函數(shù)就是干這個的應用層調用這個函數(shù)Secure Manager內部用TRNG生成隨機數(shù)后返回。同理AES加解密操作走psa_cipher_encrypt/psa_cipher_decrypt接口HASH走psa_hash_compute接口。這些接口內部會使用安全側硬件加速器應用層看不到寄存器操作細節(jié)但獲得了硬件加速帶來的性能提升。我們項目里TLS握手需要做RSA簽名驗證同時也要做AES-GCM數(shù)據加解密。剛開始我把AES操作都放在非安全側跑軟件實現(xiàn)結果性能慘不忍睹。后來改成通過PSA API調用Secure Manager的硬件AES整體TLS吞吐量提升了將近40%。這個性能差距在高頻率數(shù)據交互的場景下會被進一步放大。這里有個性能與安全的權衡思考不透明句柄方案下每次加解密都要經過SGATE切到安全世界再切回來這個切換是有開銷的。如果加解密數(shù)據包很小比如幾百字節(jié)切換開銷占比就比較高如果數(shù)據包大幾KB硬件加速的性能優(yōu)勢完全能覆蓋切換開銷。所以實際項目中小包場景可以考慮非安全側軟件加解密大包場景用PSA硬件加解密換來的是性能與安全性的平衡。當然如果項目安全等級要求高即使有小包開銷也必須全部走硬件。3. Opaque Key Handling不透明密鑰機制的詳細展開3.1 什么是不透明密鑰Opaque Key“Opaque key”這個詞直譯過來是不透明密鑰它描述的是密鑰對象以不透明句柄的形式存在句柄持有者應用層不知道密鑰的具體內容只知道這個密鑰是哪個ID、用于什么算法??梢赃@樣理解傳統(tǒng)方案是把鑰匙復制一份交給管家保管管家拿著鑰匙開門Opaque方案是把鑰匙鎖在一個保險箱里管家只能透過一個小窗口使用鑰匙的動作但拿不到鑰匙本身。STM32H5 Secure Manager的不透明密鑰機制基于PSA Certified Crypto API定義密鑰對象存儲在安全側的安全存儲區(qū)域中。應用層通過psa_import_key或psa_generate_key創(chuàng)建密鑰對象系統(tǒng)返回一個psa_key_id_t類型的句柄。之后所有用到該密鑰的操作比如psa_sign_hash簽名、psa_verify_hash驗簽、psa_asymmetric_encrypt非對稱加密都傳入這個句柄而不是密鑰數(shù)據。這種設計有幾個實質性的好處密鑰材料不會進入非安全側的RAM側信道攻擊獲取密鑰的難度大幅增加密鑰持久化到安全存儲區(qū)即使設備重啟密鑰依然存在應用層只需要知道密鑰ID即可安全側可以實施密鑰使用策略比如限定某個密鑰只能用于簽名不能用于解密這個策略在密鑰創(chuàng)建時就固化在安全存儲里。3.2 密鑰導入導出從開發(fā)到量產的正確姿勢開發(fā)階段我們需要把測試證書和私鑰導入到設備安全存儲里。最直接的方式是在應用代碼里調用psa_import_key接口把打包在固件里的測試密鑰導入。但這種方式不能用于量產因為你不會希望每一臺設備都燒錄相同的私鑰——這會使得一臺設備被提取密鑰后所有設備的安全防線都崩潰。量產階段的做法通常有兩種第一種是設備首次啟動時生成密鑰對。調用psa_generate_key生成RSA或ECC密鑰對然后通過安全側提供的CSRCertificate Signing Request生成接口獲取公鑰對應的CSR將CSR上傳到服務器由CA簽發(fā)證書后再把證書導入設備。這個流程保證了私鑰從生成到存儲全程不離開設備安全性最高。第二種是在生產線上使用自定義燒錄工具通過安全通信通道把一對一的密鑰對燒錄進每個設備的安全存儲。這種方式適合需要預置特定證書鏈的場景比如設備身份證書由工廠統(tǒng)一簽發(fā)但需要額外的生產線安全措施。我們項目選擇了第一種方式。關鍵代碼片段如下psa_key_id_t key_id; psa_key_attributes_t attr PSA_KEY_ATTRIBUTES_INIT; psa_set_key_usage_flags(attr, PSA_KEY_USAGE_SIGN_HASH | PSA_KEY_USAGE_VERIFY_HASH); psa_set_key_algorithm(attr, PSA_ALG_ECDSA(PSA_ALG_SHA256)); psa_set_key_type(attr, PSA_KEY_TYPE_ECC_KEY_PAIR(PSA_ECC_FAMILY_SECP_R1)); psa_set_key_bits(attr, 256); psa_status_t status psa_generate_key(attr, key_id); if (status ! PSA_SUCCESS) { // 處理錯誤 }導入證書時要特別注意證書本身屬于非敏感數(shù)據可以存放在文件系統(tǒng)里不需要額外加密。但如果證書鏈中包含私鑰對應的公鑰信息導入時先用psa_import_key導入公鑰或公鑰派生TLS握手時再通過函數(shù)調用即可。切勿直接把私鑰以明文形式燒錄到Flash里這是新手最常犯的錯誤。3.3 與CycloneCRYPTO的PSA適配層對接CycloneCRYPTO對PSA API的支持體現(xiàn)在它提供了Crypto Extension模塊專門用于將算法調用映射到PSA接口。打開CycloneCRYPTO的配置頭文件可以看到類似這樣的選項#define CRYPTO_PSA_SUPPORT 1 #define CRYPTO_PSA_IMPORT_KEY_SUPPORT 1 #define CRYPTO_PSA_EXPORT_PUBLIC_KEY_SUPPORT 1TLS握手過程中最關鍵的對接點是私鑰操作簽名。在CycloneSSL中TLS客戶端身份認證需要調用私鑰對握手消息做簽名。默認情況下CycloneSSL直接讀取私鑰緩沖區(qū)里的密鑰數(shù)據然后調用軟件算法進行簽名。但通過PSA適配層你可以把私鑰操作替換成調用psa_sign_hash。具體來說需要實現(xiàn)CycloneSSL的回調函數(shù)void tls_sign_ecdsa_psa(TlsContext *context, const TlsSignContext *signContext, const uint8_t *data, size_t dataLen, uint8_t *signature, size_t *sigLen) { psa_key_id_t key_id (psa_key_id_t)(size_t)signContext-data; psa_status_t status psa_sign_hash(key_id, PSA_ALG_ECDSA(PSA_ALG_SHA256), data, dataLen, signature, sigLen, signatureSize); if (status ! PSA_SUCCESS) { // 處理簽名失敗 } }這里的signContext-data就是我們在初始化TLS上下文時傳入的PSA密鑰句柄。通過這樣的方式TLS握手使用的簽名操作完全由Secure Manager執(zhí)行握手過程中私鑰不出安全域。3.4 密鑰輪換與吊銷處理設備長期運行后密鑰可能面臨泄露風險或者證書過期。Secure Manager的PSA API支持更新密鑰但需要先創(chuàng)建新密鑰然后更新存儲引用。實際項目中我們實現(xiàn)了密鑰輪換機制設備每隔一段時間生成一個會話密鑰臨時密鑰用主密鑰簽名當主證書快過期時設備生成新的主密鑰對通過安全通道向服務器申請新證書新證書導入后舊密鑰標記為不可用并在下次運行時清除。實施這個機制時需要留意PSA API的一個限制一旦某個密鑰ID被寫入安全存儲它綁定到了具體的存儲位置如果想徹底刪除需要調用psa_destroy_key并等待安全存儲回收空間。頻繁創(chuàng)建銷毀密鑰會帶來Flash磨損問題所以輪換頻率要控制好。我們的做法是設備運行最多使用10個會話密鑰輪換之后強制觸發(fā)一次完整的主密鑰更新流程避免安全存儲頻繁擦寫。4. TLS協(xié)議棧集成CycloneSSL與Secure Manager的實戰(zhàn)組合4.1 TLS 1.2還是1.3選型與兼容性考量CycloneSSL支持TLS 1.0到1.3的完整版本。在IoT設備上TLS 1.2依然是最常見的協(xié)議版本但TLS 1.3在握手性能和安全性上都更好。我們項目出于兼容性考慮最終選擇了TLS 1.2為主要協(xié)議同時開啟TLS 1.3支持以便與較新的服務器互通。選型時要特別注意一個細節(jié)服務器端如果配置了不安全的舊協(xié)議比如TLS 1.0客戶端連接時可能會收到警告。實際調試過程中我遇到過連接某些老式服務器時TLS握手在ClientHello階段就被對方拒絕的情況錯誤信息類似于“從遠程客戶端應用程序收到一個TLS 1.2連接請求但沒有任何受客戶端應用程序支持的密碼套件”——這是因為服務器配置了過舊的安全策略。針對這類兼容性問題建議在TLS初始化時設置合理的密碼套件優(yōu)先級列表。我們項目的順序是ECDHE_RSA_WITH_AES_128_GCM_SHA256優(yōu)先其次是ECDHE_ECDSA_WITH_AES_128_GCM_SHA256再然后是RSA_WITH_AES_128_GCM_SHA256。優(yōu)先使用前向保密算法這是安全基線要求。4.2 握手流程中的關鍵狀態(tài)與密鑰交換TLS 1.2完整握手流程中客戶端與服務端經過Hello協(xié)商、證書交換、密鑰交換、握手消息驗證四個階段。當使用Secure Manager時其中兩個關鍵點必須處理第一ClientHello的隨機數(shù)生成。隨機數(shù)質量直接影響TLS會話安全性。CycloneSSL默認使用rand()偽隨機數(shù)但嵌入式環(huán)境里rand()種子往往來自某個固定的時間源預測性很強。我強烈建議把CycloneSSL的RNG回調替換為Secure Manager的psa_generate_random接口這樣每次會話的隨機數(shù)都由硬件TRNG產生安全性可靠。第二服務端證書鏈的驗證。這是整個握手過程中計算量最大的一塊。CycloneSSL內部實現(xiàn)了X.509證書解析和驗證邏輯驗證過程使用mbedTLS風格的證書鏈處理。當使用Secure Manager時證書鏈中的公鑰操作比如驗證服務端證書簽名可以通過PSA API調用安全域的橢圓曲線運算但這塊不是必須的因為證書鏈驗證的公鑰本身是公開信息用非安全側軟件驗簽也可以。我建議證書鏈驗簽走軟件實現(xiàn)以減少安全域調用次數(shù)只有與私鑰相關的操作才走PSA調用。4.3 內存與緩沖區(qū)調優(yōu)CycloneSSL的TLS收發(fā)緩沖區(qū)大小直接影響并發(fā)連接數(shù)量和內存占用。默認配置下CycloneSSL的接收緩沖區(qū)為16KB發(fā)送緩沖區(qū)為4KB這對MCU來說是很大的開銷。我們項目實際調參到接收8KB、發(fā)送2KB配合TLS記錄最大長度限制在1400字節(jié)MTU的以太網環(huán)境下完全夠用。運行時內存分配策略也很關鍵。CycloneSSL允許通過TLS_RECORD_INIT_BUFFER_SIZE等宏控制緩沖區(qū)初始分配大小。如果一開始就分配16KB記錄緩沖區(qū)系統(tǒng)剩余內存幾乎為零后續(xù)任何動態(tài)分配都可能失敗。我們的做法是用小緩沖區(qū)初始化如2KB然后在握手過程中根據協(xié)商的加密套件動態(tài)擴展。這樣即使同時存在多個TLS連接內存壓力也不會一下子就拉滿。4.4 證書管理從開發(fā)證書到生產證書鏈開發(fā)階段用自簽名證書做測試沒問題但生產環(huán)境必須使用由可信CA簽發(fā)的證書。STM32H5 Secure Manager自帶根證書存儲區(qū)域可以預置多個根CA證書用于服務端證書驗證。要注意的是TLS客戶端驗簽服務端證書時需要把CA根證書導入設備的信任庫。Secure Manager的安全存儲空間有限建議只導入必要的根證書。很多IoT項目圖省事把整個瀏覽器根證書庫導入設備這不現(xiàn)實也會浪費空間。我們項目只導入了兩到三個根證書足以驗證所有目標服務器的證書鏈。證書過期問題也是運維中的坑。嵌入式設備離線運行時鐘可能不準證書有效期判斷容易出錯。解決方法是在NTP同步時間后重新評估證書有效期或者使用帶“證書固有時”驗證邏輯的CycloneSSL配置選項允許一定的時間偏差比如24小時減少因為時鐘漂移導致的握手失敗。5. 實操過程記錄一次完整的TLS連接從配置到跑通5.1 環(huán)境準備CubeMX工程配置與安全初始化先說說環(huán)境版本這非常重要因為ST的工具鏈版本差異可能導致API行為不一致。我們用的是STM32CubeMX 6.10、STM32CubeH5固件包V1.4、CycloneCRYPTO v3.6、Secure Manager版本為ST提供的3.x系列編譯器為Arm Compiler 6.18AC6。如果用舊版CubeMX生成工程Secure Manager相關組件可能不會被正確初始化。CubeMX中開啟Secure Manager的步驟在“Categories”中找到“Security”選擇“Secure Manager”使能“Secure Manager Initialization”選擇“Application”模式配置安全存儲區(qū)域大小我們設為32KB因為要容納2個根證書、2個設備密鑰對和若干會話密鑰生成工程后自動生成secure\和non-secure\兩個工程目錄分別編譯。安全側初始化代碼在啟動文件里自動執(zhí)行應用側不需要手動配置SAU。但有一點必須注意Secure Manager在安全側的啟動時間比較長大約需要20~50ms非安全側代碼如果提前訪問PSA API會得到一個“服務未就緒”錯誤。正確做法是在main函數(shù)里先調用一個等待函數(shù)while (psa_get_service_status() ! PSA_SUCCESS) { // 等待Secure Manager就緒 }5.2 CycloneSSL配置與編譯裁剪CycloneSSL的配置主要集中在config.h和crypto_config.h兩個文件。我們做了如下裁剪只保留TLS 1.2和TLS 1.3支持關閉TLS 1.0/1.1關閉不需要的加密算法保留AES-GCM、SHA-256、ECDHE、RSA、ECDSA開啟PSA適配層支持TLS_PSA_SUPPORT關閉調試輸出釋放約10KB Flash關閉會話緩存減少內存開銷。編譯時把CycloneSSL源碼放進工程鏈接時需要注意把PSA適配層文件一起編譯進來。CycloneSSL對PSA的支持在CryptoExtension目錄下需要把對應的.c文件加入工程。如果漏了這一步鏈接階段會出現(xiàn)未定義的psa_sign_hash等函數(shù)引用。內存規(guī)劃上建議把TLS相關的大緩沖區(qū)放在獨立的內存池里。STM32H5的SRAM分為幾個塊有一些塊可能分配給Secure域比如SRAM3靠后部分分配RAM時需要確認能用的非安全SRAM地址范圍。我們用的方法是查看鏈接腳本里non_secure RAM的起始地址和大小把TLS緩沖區(qū)定義在這個區(qū)域里避免越界訪問安全SRAM。5.3 握手連接建立及傳輸測試TLS連接的流程按以下偽代碼組織// 1. 創(chuàng)建TLS上下文 TlsContext tlsContext; tlsInit(tlsContext, TLS_CLIENT_MODE, tlsCipherSuites, tlsExtensions); // 2. 配置服務器證書驗證信任錨 tlsSetAuthType(tlsContext, TLS_AUTH_TYPE_VERIFY_SERVER); // 3. 配置PSA密鑰句柄用于客戶端證書 tlsSetSignCallback(tlsContext, tls_sign_ecdsa_psa, (void*)(uintptr_t)psa_key_id); // 4. 設置底層socket tlsSetSocket(tlsContext, socket, TLS_SOCKET_TYPE_TCP, TLS_SOCKET_IP_TYPE_IPV4); // 5. 發(fā)起握手 err tlsConnectSocket(tlsContext, serverName, connectionTimeout); if (err NO_ERROR) { // 6. 應用數(shù)據傳輸 tlsWrite(tlsContext, data, dataLen, writtenBytes, NULL); tlsRead(tlsContext, buffer, sizeof(buffer), recvLen, NULL); } // 7. 關閉連接 tlsShutdown(tlsContext);第一次跑通時最典型的坑是證書驗證失敗。開發(fā)環(huán)境里我們用的是自簽名證書CycloneSSL會報證書路徑錯誤。調試階段可以通過tlsSetCertVerifyCallback把驗簽回調掛出來打印驗證失敗的具體原因。正式環(huán)境則必須保證時間正確、證書鏈正確導入。另外要注意的是TCP socket底層CycloneSSL不內置TCP/IP協(xié)議棧需要我們自己提供一個socket適配層。我們用的是lwIP需要在tls_set_socket里把lwIP的socket fd傳進去。CycloneSSL內部通過socket接口讀寫整個過程非常順暢。5.4 性能實測數(shù)據在STM32H573 250MHz主頻、啟用Secure Manager硬件加速的條件下我們的實測數(shù)據如下項目測試條件性能數(shù)值TLS握手耗時完整握手RSA 2048無緩存約340msTLS握手耗時會話恢復PSK復用約15msAES-128-GCM加密吞吐量1KB數(shù)據包約3.2MB/sECDSA P-256簽名PSA調用單次操作約8msECDSA P-256驗簽非安全側軟件約22ms從這個數(shù)據可以看到通過PSA調用安全域硬件加速ECDSA簽名速度遠快于驗簽的軟件實現(xiàn)因為在安全域內使用了硬件曲線加速。但驗簽走軟件實現(xiàn)并沒有成為瓶頸。整體性能對物聯(lián)網網關應用來是足夠的。6. 常見問題與排查技巧實錄6.1 TLS握手失敗類問題**錯誤信息“創(chuàng)建TLS客戶端憑據時發(fā)生嚴重錯誤。內部錯誤狀態(tài)為10013?!?*這不是STM32H5側的錯誤而是Windows客戶端連接本地服務器時經常出現(xiàn)的錯誤。它的根因通常是客戶端證書或服務器證書的Key Usage擴展不允許指定用途。如果你在PC上測試設備端TLS服務遇到這個錯誤先去檢查服務器證書的Extended Key Usage是否包含serverAuth如果沒有換用完整證書鏈或重新生成證書。**錯誤信息“請求被中止: 未能創(chuàng)建SSL/TLS安全通道。”**這個錯誤通常出現(xiàn)在客戶端無法與服務端協(xié)商出共同的密碼套件時。在STM32H5作為服務端的場景里檢查CycloneSSL的密碼套件列表是否包含了客戶端支持的套件。我曾經遇到過PC端默認啟用了TLS 1.3而MCU端只配置了TLS 1.2導致無法建立連接的情況。解決辦法是開啟TLS 1.3支持或者調整PC端的協(xié)議配置。**錯誤信息“authentication failed because the remote party sent a TLS alert: handshake failure”**這個錯誤常見于服務端證書驗證失敗或客戶端證書缺失。在嵌入式設備上如果TLS客戶端需要做雙向認證mTLS服務端會要求客戶端提供證書但客戶端沒有配置或證書不受信任就會觸發(fā)handshake failure。排查步驟先用openssl s_client測試服務器端配置確認服務端期望的客戶端證書類型再檢查MCU端證書鏈是否正確配置。**問題“TLS initialization failed”**啟動時出現(xiàn)這個錯誤通常是CycloneSSL的初始化配置出錯。優(yōu)先檢查棧內存是否足夠CycloneSSL的TLS上下文初始化需要至少16KB可用內存如果FreeRTOS任務的棧設置太小初始化函數(shù)會返回錯誤。6.2 安全協(xié)議與加密漏洞相關提示設備接入外部服務器時可能會被安全掃描工具報出以下告警“TLS 1.2協(xié)議信息泄露漏洞(CVE-2016-2183)”這是SWEET32攻擊主要影響CBC模式的3DES算法。修復方法是徹底禁用3DES套件只保留AES-GCM等現(xiàn)代套件。“服務器支持TLS client-initiated重協(xié)商攻擊(CVE-2011-1473)”這個告警多出現(xiàn)在設備作為TLS服務端時。CycloneSSL如果開放了重協(xié)商功能可能被利用發(fā)起DoS攻擊。修復方法是關閉或限制TLS重協(xié)商只允許在建立了應用層認證后的重協(xié)商。我們收到這些告警后處理方式是更新CycloneSSL到最新版本并在配置中禁用所有弱加密套件。具體操作打開cipher_suite列表把包含DES、RC4、CBC模式3DES的套件條目刪掉在TLS擴展配置里關閉客戶端發(fā)起的重協(xié)商。6.3 與Secure Manager相關的內存和外設問題問題現(xiàn)象調用psa_sign_hash后系統(tǒng)復位。排查后發(fā)現(xiàn)是應用層傳入的簽名緩沖區(qū)太小Secure Manager寫入超出緩沖區(qū)邊界觸發(fā)安全異常。解決嚴格遵循PSA API的簽名長度返回值先查詢簽名長度再分配緩沖區(qū)。問題現(xiàn)象啟動后死機HardFault。排查步驟查看GTZC的配置確認是否誤操作了安全外設。用調試器讀取SCB-CFSR寄存器如果顯示IMPRECISERR或BUSFAULT大概率是總線訪問安全問題。問題現(xiàn)象安全存儲空間不足導入證書失敗。Secure Manager的安全存儲按塊管理頻繁導入刪除密鑰會產生碎片。ST提供了安全存儲整理工具也可以調用相關API來壓縮空間。我們最終通過擴大安全存儲配置解決了問題。6.4 特殊使用場景的坑iOS客戶端TLS兼容如果設備同時作為服務端被iOS APP訪問可能會遇到iOS開發(fā)中常見的TLS錯誤。典型錯誤是“error domainnsurlerrordomain code-1200 “tls錯誤導致安全連接失敗””這是因為iOS對TLS版本、證書有效期、證書信任鏈要求非常嚴格。排查經驗檢查服務端證書鏈是否完整iOS要求服務器返回完整的證書鏈包括中間CA證書如果只返回葉子證書iOS會拒絕連接。檢查證書有效期iOS不允許過期或尚未生效的證書。檢查服務器的TLS版本iOS 13及以上要求TLS 1.2以上我們遇到過設備端只支持TLS 1.0導致iOS連接失敗的情況。7. 一些調試與運維層面的深入經驗7.1 日志策略與安全敏感信息過濾嵌入式TLS調試最大的痛點是沒有足夠的日志輸出空間。我們設計了一套分級日志策略錯誤級僅記錄TLS握手失敗原因碼、PSA調用失敗狀態(tài)不打印任何密鑰相關的數(shù)據警告級記錄證書驗證結果、套件協(xié)商結果信息級記錄握手時間、數(shù)據吞吐量等性能指標調試級輸出完整的握手報文摘要但需要編譯時打開宏開關放在調試版本中使用。在正式發(fā)布版本中所有與密鑰相關的緩沖區(qū)和證書私鑰數(shù)據都不會被打印。這一點特別重要——通過串口打印密鑰信息是最低級的安全漏洞。我們在代碼審查時明確禁止了任何形式的密鑰dump連十六進制打印都不允許。7.2 與RTOS任務調度的配合FreeRTOS下TLS連接通常放在獨立任務里。任務棧大小要仔細評估CycloneSSL的TLS握手和加解密操作有較深的函數(shù)調用棧如果任務棧太小會出現(xiàn)詭異的崩潰。我們項目里TLS任務棧設為24KB調試時先用棧水位檢查函數(shù)uxTaskGetStackHighWaterMark確認實際使用量發(fā)現(xiàn)峰值大概在18KB左右24KB留出了合理余量。同時要注意PSA API調用會從非安全世界切到安全世界如果安全側的Secure Manager調度超時會導致調用卡死。因此PSA調用所在的系統(tǒng)時鐘中斷優(yōu)先級要設置為與Secure Manager兼容的級別。我們的做法是把PendSV和SysTick的優(yōu)先級都設置為最低優(yōu)先級數(shù)值最大避免與安全側中斷發(fā)生優(yōu)先級反轉。7.3 設備身份證書與唯一標識綁定為了提高安全性我們把設備的唯一IDUID和安全存儲綁定在設備首次啟動時生成密鑰對并將公鑰導出用于唯一標識。這樣即使兩臺設備固件完全相同它們的身份也是唯一的無法互換身份。測試中驗證了這一點從設備A導出的備份固件燒到設備B由于安全存儲中的密鑰與UID不匹配設備B無法完成TLS身份認證。8. 總結與擴展思考我這幾個月在這個項目上最大的體會是Secure Manager CycloneCRYPTO這套組合真正把“安全”從一個獨立模塊打造成了系統(tǒng)的底層能力。它帶來的代價是學習曲線陡峭、調試手段受限、問題定位不如傳統(tǒng)MCU開發(fā)那么直白但換來的密鑰隔離和認證安全是實打實的。如果你正準備上手我建議先用ST官方的Secure Manager例程把基礎API跑一遍確認你自己的開發(fā)板能夠正常工作再逐步集成CycloneSSL。不要上來就把TLS和Secure Manager合在一起調試問題多且難排查。后續(xù)如果項目需要還可以進一步考慮把設備接入ST的Device Provisioning服務實現(xiàn)云端密鑰管理或者使用Secure Manager支持的額外安全功能比如安全固件更新驗證來做整套安全生命周期管理。這塊擴展的方向很多關鍵是先把底層的密鑰機制、外設權限機制跑通建立起一套完整的可信根。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
人人操操97| 超级黄色片| 玖玖资源天天无码| 噜噜狠狠| 久草视频一,二三四| 九九热av| 丁香五月综合激情久久潮喷| 激情性爱五月天网页| 日韩欧美成人片| 色综合久久88色综合天天人守婷| 免费亚洲婷婷中文字幕| 97黑人精品区| 日本一级大片| 五月天久久小说| 六月婷婷五月天| 丁香五月开心五月激情| 99热777| 婷婷丁香成人五月天| 免费看欧美成人A片无码| 67194中文字幕| 五月丁香婷中文字幕| 九九综合伊人| 久久久久久激情| 99在线小视频| 9色在线视频精品观看| 色婷婷狠狠| 人人摸人人澡人人| 丁香五月天啪啪| 天天 日综合| 亚洲成人AV在线播放| 中文字幕在线视频播放| 97碰碰久久| 久热这里| 乱岳熟女50岁| 久久久天堂国产精品女人| 久久久久久激情| 色综合色色| 26UUU亚洲欧美| 天天摸天天肏| 日本熟女视频一区二区| 亚洲激情五月婷婷日日| 五月丁香婷婷中文网| www。狠狠干。com| 五月天自拍视频| 深爱五月综合网| 99在线精品视频| 最熟少妇乱码| 99五月婷| ww亚洲ww在线观看| 成人久久天天x资源站| 91碰视频| 亚洲第一色色色| 97人人草| 狠狠狠激情网| 色99网| 深爱五月婷| 婷婷五月天成人影片| 天天婷婷天天| 深情五月天| 人妻精品久久久久久久| 亚洲激情网| 久久婷婷综合五月天| 五月丁香狠狠| 日韩 中文 欧美| 五月天天综合| 五月天精品| 激情综合五月| 色吊丝99| 99热碰碰热| 久99综合婷婷| 久久9久久| 日日鲁鲁鲁夜夜爽爽狠狠视频97| 国产性爱大片久久| 大香蕉九九热| a v色婷婷| 日日夜夜天天爽| 精品成人a v无码内射| 这里只有精品免费观看网占| 综合久久综合久久| JlZZJlZZ8JlZZ亚洲熟女| 色就色94欧美setu| 97在线精品| 久色视频首页| 激情亭亭五月| 三人荫蒂添的好舒服A片| 中文字幕 中文字幕明步| 1024成人免费看| 2022人人操人人看| 5月丁香综合网| 色色网站免费观看| 婷婷五月香蕉| 一片AV片免费播放| 婷婷五月成年人| 色婷婷五月亚洲| 97丁香五月| 五月丁香综合中文| 亚洲欧洲中文日韩久久AV乱码| 亚洲岛国电影| 99精品这里只有免费视频| 成人精品99| 天天射综合网站| 欧美三级巜人妻互换| 婷婷成人在线| 婷婷丁香五月天中文字幕| 人人色婷婷| 五月天激情综合网| 久久九九99| 五月天色婷婷基地| 丁香激情网| 亚洲av无码影院| 思思热天天看| 夜夜久久综合网| 疯狂做受XXXX高潮A片| 久久嘟嘟丁香| 激情五婷网| 色五月激情五月开心五月| 五月婷婷伊| 五月婷婷啪啪| 色五月综合激情| 99五月香婷婷丁香在线视频| 成人婷婷桔色| 色色亚洲五月天| 久久五月天 91| 性日本激情| 亚洲99热| 日本色超碰| 激情综合青草| 久久久久婷婷| 久久黄色免费视频| 五月婷婷综合网| 综合久久影院| 九九热AV| 天天久久人人| 婷婷六月综合激情| 色欲Av五月天| 国产乱子轮XXX农村| 国产成人网站在线观看| 五月丁香六月香香蕉| 超碰A V在线| 另类图片激情五月天| 色热久| 九九成年视频| 久久五月天综合| 美国少妇性做爰| 五月久久噜噜| 亚洲视频在线网站| 五月婷婷真爱激情网| 国产又色又爽又黄又免费| 中文字幕婷婷五月天| 五月婷婷久久大香蕉| 婷婷六月久久| 亚洲免费99| 4399在线观看免费毛片| 99日本精品视频热| 五月激情婷婷图片基地| 99操九九网| 天天艹天天色| 美国不卡视频| www.婷婷六月天| 97碰成超视频免费视频| 久久亚洲天堂| 伍月婷婷免费视频| 日本熟妇乱妇熟色A片蜜桃| 天天做天天爱天天爽夜夜揉| 欧美肉大捧一进一出免费视频| 美女天天久久| 日本在线观看aaa 99| 色婷五月天综合网| 婷婷激情综合| 99年操人人爽| 91九色欧美| 欧美久久网| 久久婷婷人人| 桃色五月天| 开心五月激情站| 99精彩视频网站在线| 囯产精品一品二区三区| 天天综合91入口| 久热这里只有| 婷婷五六月丁香| 婷婷五月天激情网| 五月天婷婷7米| 亚洲乱码w在线观看| 天天摸天天肏| 开心激情站婷婷五月天| 任你日视频| 人妻操逼视频| 五月婷婷丁香瑟瑟视频| 久久永久网址| 激情淫乱男女| 色五月婷婷五月天| 91超级碰在线| 天天舔天天插天天干| 思思热久久久在线| 97操视频| av首页在线| 色色五月天婷婷丁香| 国产激情久久久| 91男人操女人视频| 可以直接看的AV| 6月丁香婷婷激情| 任你爽在线视频| 热99精品视频五月| 这里只有精彩亚洲视频推荐| www.av视频xx999.com| 日韩综合成人| 综合色播| 五月激情网站| 思思热精品在线| 丁香色五月婷婷17C| 久草婷婷在线| 丁香婷婷综合激情五月色| 色五月婷婷在线观看| 91啪啪| 日操熟女| 欧美丰满熟妇BBB久久久| 激情五月天激情五月天| 婷婷色情小说| 欧美丁香六月激情视频| 欧洲激情网站| 91黄址| 日韩中出视频| 久久香蕉网| 噜噜国产| 欧美α√| 综合激情网激情五月。| 五月婷综合性中心| 激情五月婷婷网在线观看| 99热 在线播放| 午夜少妇在线观看视频| 九九热精品| 色婷婷五月天偷拍| 99热精品中文字幕| 色射婷婷五月天| 婷婷五月天色| 超碰在线人妻| 91婷色| 就去色色五月丁香婷婷久久久| 欧美色色色色色| 可以免费观看的AV| 熟女网站久久| 九九热10| 在线中文字幕视频| 99热最新| 色五月激情网| 99热亚洲| 婷婷五月天综合亚洲| 午夜天堂啪啪| 国产乱子轮XXX农村| 狠狠干五月天| 五月婷婷大香蕉| 激情综合五月| 五月天播播| 色狠狠色| 九九色逼| 久久无码成人| 色天使久久综合| 精品亚洲国产成AV人片传媒| 色情终和网| 成人无码髙潮喷水A片| 97人人操人人干| 国产成人亚洲综合A∨婷婷| 99精品在线观看视频| 五月婷性爱| 综合天堂AV久久久久久久| 99色色网| 超碰无码老师| 免费黄色AV| 伊人婷婷大香蕉| 亚洲不卡| 六月婷婷日| 秋霞学生妹一二级| 色综色五月天婷婷| 日日夜夜天天| 六月婷婷综合| 天天综合区| 丁香五月天社区婷婷| 激情五月婷婷色色| 婷婷中文在线| 啪啪干伊人婷婷| 思思久日精品视频| www..999热久| 超碰成人黄色网| 色9999综合久久| 天堂网色色| 97视频久久| 久热精品视频在线观| 丁香五月婷婷六月婷| 五月丁香婷庭在线| 中文字幕AV在线播放| 99A片| 三男玩一女三A片| 久久九久久| 伊人碰碰婷婷| 五六月丁香激情视频| 亚洲综合丁香五月天| 综合一区二区三区| httpwww色com日本| 婷婷丁香五月天综合AV| 色欲色香伊人| 激情五月婷婷| 久久精品99久久| 蜜臀av无码久久久久久久久| 亚洲无码色色| 欧美大肥婆大肥BBBBB| 99热香港| av婷婷丁香 六月| 99re视频精品| 色噜噜狠狠色综无码久久合欧美| 五月丁香色婷基地综合久久| 婷婷丁香人妻久久在线观看| 色屌丝中文字幕| 亚洲xx在线| 任你爽精品免费视频6| 色综合性视频| 天天做天天爱| 色欲九区| 男人天堂AV在线一区二区| 五月天狠狠色| 色五月丁香五月婷婷五月成人网| 高清无码视频网址| 免费人人操| 激情五月图| 免费亚洲婷婷| 色色六月| 99成人免费视频| 五月天堂色| 亚洲第一成人AV| 区区久久妻| 婷婷五月激情视频在线| 婷婷五月丁香图片人人操| 久久五月网| Www.狠狠| 久久丁香综合精品综合| 婷婷丁香五月天色区| 九色PORNY自拍成人精彩视频| 日韩黄在免| 这里只有精品亚洲| 婷婷精品视频| 亚洲午夜av| 开心激情婷婷| 色婷婷偷拍| 婷婷丁香五月亚洲免费| 五月停亭久久电影| 亚洲五月色| 久色精品| 激情五月天免费视频| 日本人妻A片成人免费看片| 99热国内精品| 激情五月婷婷综合| 九九热这里只有精品5| 久久久免费精彩视频| 亚洲xx在线| 99视频精品8| 亚洲色无码A片一区二区麻豆| 黄色大片又大粗又爽| 精品在线网站| 久久九九综合| 欧洲色色| 嫩草AV久久伊人妇女超级a| 中文毛片无遮挡高潮免费| 天天狠狠婷婷在线| 欧美色五月| 九九99视频精品| 高清无码入口| 天天综合.com| 天天拍久久| 亚洲成人AV高清字幕| 很很干在线视频| 亚洲亚洲人成综合网络| 欧美英丁香开心快乐六月天网| 成人做爰A片免费看视频| 久久综合激情五月天| 丁香五月综合| 欧美日韩AAA| 天天肏天天肏| 天天天干夜夜夜操| 天天 青草 丝袜制服 在线| 婷婷.com| 国产色网站| 国产精品成人在线| 超碰av在| 综合性爱网| 日韩色色色色色| 色玖玖| www.夜夜騎夜夜狠| 五月综合激情| 久久久一级AAA| 久久精热| 色五月婷婷狠狠撸| 婷婷五月乱交换| www.婷婷.com| 久久国产精品乱子伦_靑青草…| 少妇水多A片太爽了| 亚洲aV写真天天综合网久久| 六月婷婷激情| 猫咪伊人AV| 婷婷刺激综合| 五月婷婷综合色啪首页| 六月丁香中文字幕| 夜精品无码A片一区二区蜜桃| 这里只有精品69| 亚洲色激情| 日日夜夜干| 五月婷婷色激情| 日韩av在线免费观看| 色色婷婷丁香| 久久婷婷五月天激情四射| 99这里的视频都是精品| 婷婷综合影院| 综合久久丁丁香婷| 91九色首页| 九月丁香很很色| WWW,五月| 99这里只有精品99| 亚洲成色综合网站免费观看| 色老久久| 97碰碰九九视频| 97在线/亚洲| 欧美黑人巨大猛烈cuckold| 麻豆精品| 大香蕉视频婷婷| 五月色综合| 这里只有久久精99| 婷婷丁香亚洲五月天| 日本久久超碰| 狠狠干狠狠操狠狠爱| 激情五月天网站| 99热6精品| 五月婷婷久久激情| 日韩色色网| 高清国产AV| 丁香8月手机综合| 日本天天操| 亚洲综合另类| 99视频精品全部观看10| 99er视频在线| 欧洲高清免费久久| 九九婷婷五月天影视| 婷婷中文在线| 熟女网站久久| 91大屁股精品| 亚洲av无码精品色午夜| 97sese婷婷| 国产五月视频| 色99视频| 亚洲激情电影五月天色婷婷丁香一起草| 午夜成人综合| 啪啪操超碰| 亚洲AV永久无码影院黑人| 69超碰在线| 国产亚洲色婷婷久久99精品91| 亚洲婷婷五月| 狠狠色五月| 538在线精品| 五月天五月天激情网| 大战熟女丰满人妻AV| 97干在线观看视频| 99热综合| 丁香五月综合| 久久99国产综合精品免费| 性一交一乱一交A片久久四色| 久久久91| 久热99| 色色色色色综合| 99久久激情视频| 思思热在线精品视频| 欧美日韩成人在线| 26uuu欧美| 免费视频WWW在线观看网站| 大香蕉五月天| 久久大大香| 久久精品无码一区| 日本三日本三级少妇三级66| av最新在线| 99热新网址| 九九热av| 婷婷丁香五月激情图片| 日日综合网| 丁香综合婷婷五月天| 波多野结衣AV无码Porn| 五月天婷婷久久视频| AV大香蕉| 殴美97色| 狠狠丁香| 激情网开心网| 啪啪色区| 婷婷五月天小说| 久久性都花花世界成人免费视频| 婷婷欧美激情| 国产五月丁香在线| 丁香婷婷视频一区二区| 精品人妻在线| 色婷婷成人做爰A片免费看网站| 日本三级成人秘书精品片| 影音先锋一区二区资源站 | 免费视频在线观看的网站| 我淫我色婷婷五月天激情四射| 91怕怕网| 色VA| 久久怕怕视频| 色五月婷婷久久| 天天干天天日蜜臀av| 激情AV中文| 91狠狠色丁香婷婷综合久久精品| 婷婷五月丁香久久| 婷婷精品视频| 丁香九月激情在线视频| 四色永久成人网站| 99色爱| 六月丁香啪啪啪| 国产又黄又爽又色的免费| 色丁香五月婷婷综合久久| 久久资源网五月婷| 婷婷六月激情在线视频| 婷婷另类小说| 亚洲顶级VA在线观看-高清完整版在线影院观看-S022AV | 91精品国产色猫| 欧美日韩99| 色五月天激情| 色色色免费视频| 天天日天天肏天天奸| 五月丁香六月婷婷久久肏| 久久这里面只有精品视频| 精a品a| 色色激情五月天| 日本在线wwww| 久久网思思| 五月丁香六月婷综合成人综合| 日本黄色三级片内射| 99日精品视频| 亚洲va在线∨a天堂va欧美va| 美日韩成人| 黑人无码一区| 综合五月丁香六月婷婷| 国产肥白大熟妇BBBB视频| 99热日韩| 五月婷婷深深爱| 九九丁香社区欧美激情| 都市激情五月婷婷综合| 亚州操人在线视频| 六月婷婷综合久久| 播播网色播播| 久久 无毛。| 久色五月| 视频一区二区在线| 男女久久婷婷五月天| 五月综合色| 久久婷婷激情| 激情五月天色色网| 99网址在线看| 天天久久狠狠色综合| 《丁香激情综合久久伊人久久》影视在线观看 -高清预告手机免费播放 -三妹影院 | 色噜噜狠狠色综合日日| 色色热日| 久久久久久人妻久久久久久久久久人妻久久久| 人妻熟人中文字幕一区二区| 九九热视频网站| 欧美丁香婷婷五月| 国产67194| 一区二区成人电影| 丁香色六月婷婷| 九九99热| 婷婷丁香五另类网站| 久热99热| 黄网在线播放| 大香蕉久| 五月永久激情| 五月天天丁香婷婷| 色五月综合激情| www,setingting| 日日操人人操| 五月婷久久综合| 五月婷婷免费在线观看视频| 7777精品伊人久久久大香线蕉最新版| 99视频在线精品| 五月天婷婷激情在线色图| 久久a热| 五月婷婷日| 在线成人视频免费| 久久久激情| 操一区| 丁香六月婷婷高清| 久久大香蕉丁香| 久久A区B区| www.爱婷婷.com| 五月丁香六月婷婷久久肏| 久久婷婷91| 五月天婷婷丁香| 丁香五月日啪| 婷婷久久天堂网| 手机旧版看人妻1025| 超碰99热| 91av传媒高清在线视频网| www.亭亭五月天| 色婷婷影| 玖玖色综合| 色性五月天| 99久久.www| 91日韩在线| 呦呦v线| 婷婷综合干| 色婷婷六月天| 五月激情婷婷色| 午夜激情久久| 在线播放中文字幕| 91婷婷五月天嫩女| 色色亚洲无码| 亚洲免费av观看| 99爱精品| 这里只有精品视频免费在线观看| 99热只有精品综合| 亚洲啪啪自拍| 激情色色| 成人视频在线免费播放| 九九亚洲小视频| 久婷久婷激情肉| 97干在线| 色狠狠999综合| 99热精品综合| 99精品在线播放| 91夫妻网站九色| 99啪啪| 综合久久六月| 婷婷五月丁香高清无码| 91丨九色丨熟女| 日本色色色色色色色色一色二色| 欧美97色| 欧洲激情精品婷婷| 东北婷婷五月天| 婷婷无码视频| 欧美婷婷综合网| 开心激情站| 天天搡日日搡aaaaⅩ| 婷婷激情五月综合丁| 亚洲精品国产成人AV在线| 97色一二三| 丁香五月影院| 日韩亚洲视频| 婷婷色导航| 五月天五月婷五月激情网| 色情综合| 狠狠狠狠狠狠色| 五月丁香六月停停停| 99热最新网址| 人人爱国产| 婷婷五月天丁香社区| 久久性爰视频这里只有精品| 五月天另类综合网| 桃色Av色哟哟| 丁香五月婷婷亚洲综合精品| 色99无码| 伊人热婷婷| 青青草原亚洲久| 国产古装妇女野外A片| 开心深爱激情网| 久久九九@| 五月婷婷成人| 激情五月天 婷婷| 色人妻五月| 国产又黄又爽又激情不遮挡视频在线观看| 俺也去在线久久精品23欧美综合视频网站,丰满人妻一区二区三区在线视频53,丰满 | 丁香五月婷婷啪啪啪| www久久久久| 五月丁香狠狠爱婷婷综合| 午夜精品久久久久久久爽| 色欧洲| 丁香五月天堂网| 91一起操| 九九無妻| 精品一二三区久久AAA片| 开心五月天激情网| 色色色综合网| 天天综合精品| 成 人片 黄 色 大 片| 五月婷丁香| 777精品久无码人妻蜜桃| 五月婷婷激情综合| 国产精品99久久久久久久女警| 国产做爰视频免费播放| 综合AV网| 伊人久久大香线蕉亚洲五月天,| 一区二区你懂的| 五月丁香婷婷综合网色欲| 亚洲色五月婷婷| 亚洲av无码精品色午夜| 色婷婷免费视频| 天天做天天要天天爱| 另类五月婷婷| 日韩精品无码99| 丁香五月婷婷在线观看| 国产亚洲色婷婷久久99精品91| 五月激情小说| 天天日综合| 99国产精品久久久久久久久久久| 超碰99热精品在线| 大香av| 午夜婷婷| 中文国产五月天| 婷婷五月六| 亚洲五月婷婷| 青草视频在线播放| 一级性感毛片| 亚洲色涩视频| 一级操逼内射在线视频| 久久性爱视频| 这里只有精品96| 丁香五月婷婷天堂大香蕉| 超碰人人在线| 丁香五月天BBw| 九九热精品在线| 91久久婷婷| 中文字幕av网站| 一级片sese片.COM| 婷婷五月噜噜| 九月婷婷| 色99超碰| 深情六月婷婷综合久久| 天天综合网在线| 六月丁香网| 五月婷久久综合| 思思热国产视频| 玖玖热视频| 婷婷五月天成人网| 六月丁香婷婷色狠狠久久| 丁香亭亭久久| 色色色色色网| 在线看的免费网站| 久碰久操| 人人爱国产| 99操视频| 日韩 中文 欧美| 五月天黄色激情小说| 久久丁香五月婷婷| 91碰九色| 九九在线免费观看| 99这里都是精品6| 夫妻超碰在线| 天天草天天日| av中文在线| 99男人天堂| 五月婷婷婷婷婷| 婷婷综合五月| 91seav| 五月天天天色| 久久久天堂国产精品女人| 五月色综合| 这里只有精品视频在线| 婷婷五月丁香综合亚洲| 干亚洲天堂| www狠狠| www久久久久| 99热777| 午夜天堂一区人妻| 综合亚洲五月天| 九九激情综合| 91丨九色丨丰满人妖| 久草五月天| 色婷婷丁香女女| 午夜 外网 精品 在线| 九九色综合九九色| 大香蕉人妻| 五月丁香激情婷婷| 五月婷婷婷综合网| 开心五月天激情网| 成人网站高清无码| 熟女激情五月天 | 天天干天天日天天操| 超碰二区| 亚洲成人网在线观看| 操逼六区| 日韩99视频| 日熟女| 五月天婷婷基地| 婷婷激情五月天小说| 日本色狠狠| 激情久久网| 天天射影院| 熟女啪啪视频| 色三级色三级| 亚洲成人免费电影| 狠狠干狠狠干| 激情校园 亚洲| 男男野外做爰全过程69| 天堂婷婷丁香六月网| 国产精产国品一二三在观看| 精品一区二区三区木瓜| 熟妇国产| 色婷婷激情| 狼人狠狠操| 国产免费一区二区在线A片视频| 97久久人人操| 99久久久久| 日日干干天天干| 人人摸人人干| 五月天婷婷AV| 五月色在线| 免费视频WWW在线观看网站| 天天添天天摸天天天天做| 中文字幕不卡网站| 五月欧美丁香在线观看| 中美日韩成人在线| 五月婷婷性爱| www色五月天| 一区二区三区XXXXXX| 超碰日日操| 天天拍夜夜撸| 就爱日五月天| 综合AV在线| 色色色色色色色综合| 伊人香大香蕉视频| 久久综合首页| 日本天天综合| 五月伊人婷婷999| 亚洲AV成人在线| 综合狠狠干| 最新日韩久热免费视频看看| 五月天激情图片| 亚洲一区二区无码蜜乳av| 五月丁香婷婷99| 日日综合网| 日本在线噜噜| 97资源欧美日韩大香蕉超碰一区| 欧美人与性动交CCOO| 人草人人| 五月天婷婷激情网| 色婷小说| 五月婷婷中文字幕| 大地资源色婷婷视频在线| 丁香六月激情| 久久性都花花世界成人免费视频| 大香蕉啪啪| 9这里只有精品| 婷婷精品在线| 1024AV视频| 色播五月网| 激情五月开心五月丁香五月| 国产乱码久久| 男人視頻站| 久久久国产精品黄毛片| 婷婷伊人久久| 五月激情久久综合网| 久久机热这里只有精品免费视频| 五月婷婷之综合激情在线| 99性爱| 五月天成人综合| 天天日夜夜草进麻麻的子宫| 中文精品在| 97操碰人免费| 秋霞免费视频| 99热日韩| 五月天狠狠| 婷婷玉月丁香五月在线视频| 99久久久久| 97艹| 97碰碰免费.视频| 色五月婷婷五月| 中文AV在线观看| www.99成人视频| 男人天堂亚洲综合| 九九香蕉网| 丁香五月婷婷Av| 操碰99在线视频观看| 五月婷婷色| 九九久久网| 成人av在线网址| 久久这里都是精品| 婷婷五月色综合| 深爱网深爱综合网| 天天日天天舔天天摸| 久久与婷婷| 九色在线观看91av| 野外99热| httpwww色com日本| 国产性av| 激情玖玖sh| 大学生高潮无套内谢视频| 亚洲激情五月天| 五月天综合在线| 99精品热视频| 久久激情五月天| 免费视频无码| 五月丁香综合中文| av在线免费网站| 九九在线精品| 亚洲婷婷激情综合激情999精品| 伊人啪啪网| 五月伊人婷婷| 五月天婷婷色综合| 99热在线只有精品| 99热只有| 99丁香五月婷| 婷婷色情网| 超碰99热| 99久久性爱| 激情婷婷五月天| 丁香婷婷色五月| 97色吧| 免费无码毛片一区二区A片| 少妇人妻人伦A片| 综合 激情 婷婷| 91热视频| 色婷亚洲| 婷婷精品在线| 五月亭亭六月色| 思思久久精品视频| 怡红院精品视频久久久久久久久| 婷婷六月天激情影院| 亚洲色亚洲精品| www天天色天天射| 91成人看片| 婷婷五月天丁香| 天天操天天插| 丁香六月成人| 9精品视频在线| 欧美色色色| 六月香五月婷| 天天天综合网| 97干网站| 蜜桃成语时李时珍 免费| 伊人婷婷99热精品| 久9精品| 久久婷婷五月天| 色九月激情综合网| 婷婷午夜天| 久久久网站| 日本强伦片中文字幕免费看| 91超级碰人人操| 91无码视频| 日本色婷婷五月天成人电影| 99热这里只有精品2| 色婷婷亚洲| AA片在线观看视频在线播放| 人妻中文av| 激情综合色| 无码人妻一区二区三区免费九色| 五月天激情国产综合婷婷婷| 激情五月天 婷婷| 激情涩播| 色婷| 日日夜夜天天爽| 亚洲成人av在线| 久久AAAA片一区二区| 色五月中文字幕| 丁香五月天激情婷婷丁香六月| 精品三区影院| 五月天另类小说| 99精品丰满| 久久久人妻不卡| 亚城区在线| 色婷婷五月天| 久久婷婷亚洲无码一起| 综合99在线| 日韩淑女人妻luan伦激情精品一区二| 亚洲操操操| 中文AV在线观看| 97婷婷丁香五月| 婷婷五月激情图片| 国产精品24r| 久鲁鲁色网| 99操免费视频| 99惹 精品在线| 亭亭丁香aV| 能看的AV| av婷婷丁香| 色五月婷婷五月丁香五月激情五月视频| 激情小说五月欧美亚洲丁香| 超碰AV在线| 手机在线日韩视频中文字幕| 婷婷五月天在婷| 99免费视频| 综合久久五月天| 欧美日韩AAA| 国外亚洲成AV人片在线观看| 大香蕉九操| 中文AV网站| 操97在线观看| 五月丁香婷婷五月色| 51XX午夜影福利| 久久久久久久久久婷婷| 欧美va| 精品无码久久久久久久久| 中文字幕在线资源| www,超碰| 婷婷丁香综合| 日本颜色视频人人爱| 亚洲12p| 少妇激情五月婷婷| 丁香五月综合| 久久狠狠欧美| 五月婷婷AV| 欧美久久网| 天天色天天操天天射| 九九色video| 色婷婷在线视频综合| 国产无遮挡又黄又爽免费网站| 激情综合五月婷| 激情综合区| 激情黄色小说色五月| 91久久五月天| 91久久久久久久91| 五月丁香花视频| 麻豆雪千夏| 综合久久高清| 婷婷综合视频| 五月丁香久久综合| 天天肏视频| 亚洲成人综合在线| 丁香 婷婷 激情 综合 五月| 婷婷五月天激情文学| 91天天操天天干天天射| se99视频| 欧美丁香婷婷天天操| 丁香五月激情婷婷| 国产日批视频| 610018岁成人视频| 一区二区三区四区无码| 天天射天天操天天干| 中文国产五月天| 亚洲色频| 激情网五月天| 成人片在线播放| 五月天婷婷影院| 丁香久久AV| 色五月婷婷在线观看第一页舔| 久久久人人人妻丝丝丝| 六月色 亚洲| 丁香六月婷| 一逼色综合| 99自拍视频| 一区二区三区四区无码| 日本欧美999久久久三级片| 五月综合在线| www.99色| 女人被躁到高潮嗷嗷叫小| 色婷婷五月天小说| 丁香五月婷婷大香蕉| www.91久久| 五月天开心激情综合网| 综合色色婷婷| 综合久久影院| 色婷婷狠狠| 中文字幕日产A片在线看| 欧美综合五月丁香五月天| 9 1在线视频| 色综合com| 色很很96| 天天干天天干天天干| 色五月五月婷婷| www.五月婷婷久久.com| 91色噜噜狠狠狠狠色综合| 26uuu精品一区二区| www.色9| 精品婷婷| 思思热视频在线| 色播五月天激情| 91狠狠色丁香婷婷综合久久| 亚洲综合五月天| 国产亚洲精品AAAA片APP| www.夜夜| 超PEN精品在线| 黄色高清无码| 97在线/日本| 国产精品成人AV在线| 99re免费精品视频| 丁香婷婷人妻| 五月婷婷久久激情| 亚洲噜色| 99爱在线免费视频| 婷婷大乡焦噜噜| 97色婷| 五月丁香综合| 9久热精品在线视频| 五月刺激丁香月综合| 中文在线视频久9| 午夜丁香综合婷婷| 久久精品99| 五月婷婷成人网首页| 婷婷五月天激情综合深爱| 九九久热| 粉嫩av蜜桃av蜜臀av| 色五月激情五月开心五月| 99国产精品久久久久久久久久久| 久久精品无码一区| 亚洲无码九九九| 97干免费视频| 色情·com| www,av好吊操| 久久伦乱| 日本精品久久久久中文字幕| 婷婷五月丁香四射| 丁香婷婷色色| 欧美日韩大黄| 99er精品视频| 婷婷久久网| 亚洲字幕AV一区二区三区四区| www.91AV.com| 成人视频一区| 久久精彩视频99| 超碰国产AV| 婷婷五月天成人网| 91美女啪啪| 亚洲色啪| 天天天天天天天操| 丁香九九九九| 人妻熟人中文字幕一区二区 | 亚洲色五月天是什么| 九九在线这里只有精品视频| 五月婷婷六月丁香综合| 风流少妇A片一区二区蜜桃 | 激情综合丁香六| 色九月婷婷丁香| 千人斩操逼| 婷婷的色色五月天| 欧美性做爰大片免费看办公室| 一本九九色| 婷婷五月亚洲激情| 五月天色丁香| 天天日夜夜爽| 光棍影院日韩精品| ...婷婷国产成人亚洲日韩| 欧美色性色好| 风流少妇A片一区二区蜜桃| 亚洲成人网站在线| 婷婷色5月天在线。| 欧美影院| 日韩AV无码影片| 在线看片av| 婷婷丁香五月亚洲综合网在线视频观看| 婷婷伊人综合中文字幕| 久久婷婷综合五月| 久久女婷| 婷婷射丁香| 亚洲国产精品SUV| 久久激情五月婷婷| 亚州精品久久久久AV无码| 色色网站| www一起操在线观看| 五月丁香婷婷成人伊人网| AV操逼网| 色婷婷亚洲综合网站| 五月天天丁香婷婷在线中| 狠狠爱婷婷丁香| 久久加勤综合| 2050人人操免费工开爱| 久久精品99久久久久久| 人妻免费网站| 五月婷婷久久开心网| 在线视频另类| 综合九九久久| www.亚洲激情| 中文成人在线| 色10月婷婷视频| 99热这里只有精品8| 91丨九色丨首页| 狠狠五月丁香色婷| 久久久久er热| 97影院一级片| 亭亭玉月丁香| 婷婷丁香五月综合久久| 五月丁香六月婷婷亚洲激情综合| 久久综合干| 亚洲激情网| 日操夜操天天操不卡| 天天插天天插天天日| 精品久久9| 丁香五月婷婷色偷偷| 凹凸操Av| 人与禽A片啪啪| tingtingjiqingwuyue| 超碰99热| 99re久热只有精品6在线直播.com| 26uuu国产激情视频| 午夜精品久久久久久久爽| 99热这里只有精品26| 网色99| 熟女啪啪视频| 五月婷婷亚洲色视频| 91综合在线观看| 六月丁AV| 免費观看aV在线网址| 思思热热久久| 97亚洲视频在线| 天天爽,天天操。| 伊人91| 婷婷久久婷婷色五月| 日本丁香五月| 99er精品| 97人妻碰碰中文无码久热丝袜| 99热9| 开心激情综合| 五月丁香婷婷爱激情综合网| 99操| 看黄的网站18禁| 色情五月丁香| 噜综合| 这里只有精品视频| 综合色天天| 色视频色综合91| 婷婷涩五月天综合| 伊人在线大香蕉网| 色婷婷色五月天| 日韩无码91| www.99日本| 无码区婷婷五月花开| 色综合色综合网| 激情五月天久久丁香| 丁香五月婷婷基地| 亚洲看av的网站| 亚洲传媒在线观看| 玖玖资源站中文| 97黑人精品区| 久久激情视频| 五月丁香六月婷婷,婷| 少妇被躁爽到高潮无码文| 婷婷五月天激情视频| 任你弄在线视频免费| 婷婷五月视屏| 丁香色成人| 九九精品热| 狠狠色婷婷丁香六月| 九九热9| 99热这里只有精品首页| 色欲五月婷婷| 狠狠色噜噜狠狠狠888| 婷婷深爱五月天在线| 1024AV视频| 新激情五月天天在线网| 亚洲成人AV在线观看| 婷婷激情四射| 日本激情五月天‘| 久久婷婷五月综合啪| 婷婷久久五月天| 色情播放| 亭亭玉月丁香| 超碰99在线观看| 色五月婷婷大| 97自拍99| 婷婷深爱五月天| 九九热短视频在线观看| 91色碰| 久久六月综合| 26UUU精品一区二区c〇m| 69精品人人人人人人| 色屌丝中文字幕| 午夜激情五月| 影视av久久久噜噜噜噜噜三级| 婷婷五月天成人网| 天天综合社区| 午夜丁香| 久99在线| 丁香五月影视| 呦呦v线| 14色综合婷婷| 被强行糟蹋的女人A片| 久久五月天婷婷| site:xiongshengzz.com| 人人操人人妻| 97精品综合| 91人妻人人操| 日韩黄色电影| 色欲五月天| 99色在线观看视频| 午夜天堂一区人妻| 女同激情久久av久久| 99re思思精品在线观看|