国产无遮挡裸体免费直播视频,久久精品国产蜜臀av,动漫在线视频一区二区,欧亚日韩一区二区三区,久艹在线 免费视频,国产精品美女网站免费,正在播放 97超级视频在线观看,斗破苍穹年番在线观看免费,51最新乱码中文字幕

SpringSecurity入門使用教程

 更新時間:2023年12月12日 11:32:04   作者:騎鶴下江南。  
? Spring Security是一個功能強(qiáng)大且高度可定制的身份驗(yàn)證和訪問控制框架,它是用于保護(hù)基于Spring的應(yīng)用程序的實(shí)際標(biāo)準(zhǔn),這篇文章主要介紹了如何使用SpringSecurity,需要的朋友可以參考下

1. 第一部分 SpringSecurity入門

1.1 Spring Security簡介

? Spring Security是一個功能強(qiáng)大且高度可定制的身份驗(yàn)證和訪問控制框架。它是用于保護(hù)基于Spring的應(yīng)用程序的實(shí)際標(biāo)準(zhǔn)。Spring Security是一個框架,致力于為Java應(yīng)用程序提供身份驗(yàn)證和授權(quán)。與所有Spring項(xiàng)目一樣,Spring Security的真正強(qiáng)大之處在于可以輕松擴(kuò)展以滿足自定義要求.

1.2 Spring Security框架功能簡介

  • 認(rèn)證: 用戶登錄, 解決的是"你是誰?"
  • 授權(quán): 判斷用戶擁有什么權(quán)限,可以訪問什么資源. 解決的是"你能干什么?"
  • 安全防護(hù),防止跨站請求,session 攻擊等

1.3 SpringSecurity應(yīng)用場景

  • 用戶登錄, 傳統(tǒng)基于web開發(fā)的項(xiàng)目的登錄功能.
  • 用戶授權(quán), 在系統(tǒng)中用戶擁有哪些操作權(quán)限
  • 單一登錄, 一個賬號只能在同一時間只能在一個地方進(jìn)行登錄, 如果在其他地方進(jìn)行第二次登錄,則剔除之前登錄操作

在這里插入圖片描述

集成cas,做單點(diǎn)登錄,即多個系統(tǒng)只需登錄一次,無需重復(fù)登錄

集成oauth2 ,做登錄授權(quán), 可以用于app登錄和第三方登錄(QQ,微信等), 也可以實(shí)現(xiàn)cas的功能.

1.5 SpringSecurity入門案例

? 快速體驗(yàn)SpringSecurity功能

1.創(chuàng)建Spring Boot 工程

使用Spring Initializr 快速過構(gòu)建Spring Boot工程

Spring Boot版本選擇2.3.5 , 并選中Spring Web 模塊

2.編寫Controller

package com.boxuegu.controller;
import org.springframework.web.bind.annotation.RequestMapping;
import org.springframework.web.bind.annotation.RestController;
/**
 * security入門案例
 */
@RestController
public class HelloSecurityController {
    @RequestMapping("/hello")
    public String hello() {
        return "hello security";
    }
}

3.訪問http://localhost:8080/hello

在這里插入圖片描述

4.添加SpringSecurity依賴

<!--添加Spring Security 依賴 -->
<dependency>
     <groupId>org.springframework.boot</groupId>
     <artifactId>spring-boot-starter-security</artifactId>
</dependency>

5.重啟Spring Boot啟動類,再次訪問http://localhost:8080/hello

我們來觀察下幫我們生成的表單頁面

咱們先看看這個頁面源代碼,這里有三點(diǎn)需要大家注意下:

  • 表單的提交方式和路徑: post /login
  • input輸入項(xiàng)的name值: username password
  • 隱藏域input的name: 值為:_csrf value值為d4329889-796a-447a-9d08-69e56bc7c296

SpringBoot已經(jīng)為SpringSecurity提供了默認(rèn)配置,默認(rèn)所有資源都必須認(rèn)證通過才能訪問。那么問題來了!此刻并沒有連接數(shù)據(jù)庫,也并未在內(nèi)存中指定認(rèn)證用戶,如何認(rèn)證呢?

其實(shí)SpringBoot已經(jīng)提供了默認(rèn)用戶名user,密碼在項(xiàng)目啟動時隨機(jī)生成

認(rèn)證通過后可以繼續(xù)訪問處理器資源:

2. 第二部分 SpringSecurity認(rèn)證

2.1建表語句

/*
 Navicat Premium Data Transfer
 Source Server         : localhost
 Source Server Type    : MySQL
 Source Server Version : 50540
 Source Host           : localhost:3306
 Source Schema         : security_management
 Target Server Type    : MySQL
 Target Server Version : 50540
 File Encoding         : 65001
 Date: 31/10/2020 14:35:33
*/
SET NAMES utf8mb4;
SET FOREIGN_KEY_CHECKS = 0;
-- ----------------------------
-- Table structure for t_permission
-- ----------------------------
DROP TABLE IF EXISTS `t_permission`;
CREATE TABLE `t_permission`  (
  `ID` int(11) NOT NULL AUTO_INCREMENT COMMENT '編號',
  `permission_name` varchar(30) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '權(quán)限名稱',
  `permission_tag` varchar(30) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '權(quán)限標(biāo)簽',
  `permission_url` varchar(100) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '權(quán)限地址',
  PRIMARY KEY (`ID`) USING BTREE
) ENGINE = InnoDB AUTO_INCREMENT = 9 CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_permission
-- ----------------------------
INSERT INTO `t_permission` VALUES (1, '查詢所有用戶', 'user:findAll', '/user/findAll');
INSERT INTO `t_permission` VALUES (2, '用戶添加或修改', 'user:saveOrUpdate', '/user/saveOrUpadate');
INSERT INTO `t_permission` VALUES (3, '用戶刪除', 'user:delete', '/delete/{id}');
INSERT INTO `t_permission` VALUES (4, '根據(jù)ID查詢用戶', 'user:getById', '/user/{id}');
INSERT INTO `t_permission` VALUES (5, '查詢所有商品', 'product:findAll', '/product/findAll');
INSERT INTO `t_permission` VALUES (6, '商品添加或修改', 'product:saveOrUpdate', '/product/saveOrUpadate');
INSERT INTO `t_permission` VALUES (7, '商品刪除', 'product:delete', '/product//delete/{id}');
INSERT INTO `t_permission` VALUES (8, '商品是否顯示', 'product:show', '/product/show/{id}/{isShow}');
-- ----------------------------
-- Table structure for t_role
-- ----------------------------
DROP TABLE IF EXISTS `t_role`;
CREATE TABLE `t_role`  (
  `ID` int(11) NOT NULL AUTO_INCREMENT COMMENT '編號',
  `ROLE_NAME` varchar(30) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '角色名稱',
  `ROLE_DESC` varchar(60) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '角色描述',
  PRIMARY KEY (`ID`) USING BTREE
) ENGINE = InnoDB AUTO_INCREMENT = 6 CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_role
-- ----------------------------
INSERT INTO `t_role` VALUES (1, 'ADMIN', '超級管理員');
INSERT INTO `t_role` VALUES (2, 'USER', '用戶管理');
INSERT INTO `t_role` VALUES (3, 'PRODUCT', '商品管理員');
INSERT INTO `t_role` VALUES (4, 'PRODUCT_INPUT', '商品錄入員');
INSERT INTO `t_role` VALUES (5, 'PRODUCT_SHOW', '商品審核員');
-- ----------------------------
-- Table structure for t_role_permission
-- ----------------------------
DROP TABLE IF EXISTS `t_role_permission`;
CREATE TABLE `t_role_permission`  (
  `RID` int(11) NOT NULL COMMENT '角色編號',
  `PID` int(11) NOT NULL COMMENT '權(quán)限編號',
  PRIMARY KEY (`RID`, `PID`) USING BTREE,
  INDEX `FK_Reference_12`(`PID`) USING BTREE,
  CONSTRAINT `FK_Reference_11` FOREIGN KEY (`RID`) REFERENCES `t_role` (`ID`) ON DELETE RESTRICT ON UPDATE RESTRICT,
  CONSTRAINT `FK_Reference_12` FOREIGN KEY (`PID`) REFERENCES `t_permission` (`ID`) ON DELETE RESTRICT ON UPDATE RESTRICT
) ENGINE = InnoDB CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_role_permission
-- ----------------------------
INSERT INTO `t_role_permission` VALUES (1, 1);
INSERT INTO `t_role_permission` VALUES (2, 1);
INSERT INTO `t_role_permission` VALUES (1, 2);
INSERT INTO `t_role_permission` VALUES (2, 2);
INSERT INTO `t_role_permission` VALUES (1, 3);
INSERT INTO `t_role_permission` VALUES (2, 3);
INSERT INTO `t_role_permission` VALUES (1, 4);
INSERT INTO `t_role_permission` VALUES (2, 4);
INSERT INTO `t_role_permission` VALUES (1, 5);
INSERT INTO `t_role_permission` VALUES (3, 5);
INSERT INTO `t_role_permission` VALUES (4, 5);
INSERT INTO `t_role_permission` VALUES (5, 5);
INSERT INTO `t_role_permission` VALUES (1, 6);
INSERT INTO `t_role_permission` VALUES (3, 6);
INSERT INTO `t_role_permission` VALUES (4, 6);
INSERT INTO `t_role_permission` VALUES (1, 7);
INSERT INTO `t_role_permission` VALUES (3, 7);
INSERT INTO `t_role_permission` VALUES (4, 7);
INSERT INTO `t_role_permission` VALUES (1, 8);
INSERT INTO `t_role_permission` VALUES (3, 8);
INSERT INTO `t_role_permission` VALUES (5, 8);
-- ----------------------------
-- Table structure for t_user
-- ----------------------------
DROP TABLE IF EXISTS `t_user`;
CREATE TABLE `t_user`  (
  `id` int(11) NOT NULL AUTO_INCREMENT,
  `username` varchar(50) CHARACTER SET utf8 COLLATE utf8_bin NULL DEFAULT NULL,
  `password` varchar(100) CHARACTER SET utf8 COLLATE utf8_bin NULL DEFAULT NULL,
  `status` int(1) NULL DEFAULT NULL COMMENT '用戶狀態(tài)1-啟用 0-關(guān)閉',
  PRIMARY KEY (`id`) USING BTREE
) ENGINE = InnoDB AUTO_INCREMENT = 6 CHARACTER SET = utf8 COLLATE = utf8_bin ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_user
-- ----------------------------
INSERT INTO `t_user` VALUES (1, 'admin', '$2a$10$m8WqgTzr0TO.XG.aR91.jegJJmDnGSvWs69aMWPR.WNvCzemHpLum', 1);
INSERT INTO `t_user` VALUES (2, 'zhaoyang', '$2a$10$m8WqgTzr0TO.XG.aR91.jegJJmDnGSvWs69aMWPR.WNvCzemHpLum', 1);
INSERT INTO `t_user` VALUES (3, 'user1', '$2a$10$m8WqgTzr0TO.XG.aR91.jegJJmDnGSvWs69aMWPR.WNvCzemHpLum', 1);
INSERT INTO `t_user` VALUES (4, 'user2', '$2a$10$m8WqgTzr0TO.XG.aR91.jegJJmDnGSvWs69aMWPR.WNvCzemHpLum', 1);
INSERT INTO `t_user` VALUES (5, 'user3', '$2a$10$Wk1jWJPoMQ5s7UIp0S/tu.WTcUZUspUUQH6K3BQpa8uHXWRUQc3/a', 1);
-- ----------------------------
-- Table structure for t_user_role
-- ----------------------------
DROP TABLE IF EXISTS `t_user_role`;
CREATE TABLE `t_user_role`  (
  `UID` int(11) NOT NULL COMMENT '用戶編號',
  `RID` int(11) NOT NULL COMMENT '角色編號',
  PRIMARY KEY (`UID`, `RID`) USING BTREE,
  INDEX `FK_Reference_10`(`RID`) USING BTREE,
  CONSTRAINT `FK_Reference_10` FOREIGN KEY (`RID`) REFERENCES `t_role` (`ID`) ON DELETE RESTRICT ON UPDATE RESTRICT,
  CONSTRAINT `FK_Reference_9` FOREIGN KEY (`UID`) REFERENCES `t_user` (`id`) ON DELETE RESTRICT ON UPDATE RESTRICT
) ENGINE = InnoDB CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_user_role
-- ----------------------------
INSERT INTO `t_user_role` VALUES (1, 1);
INSERT INTO `t_user_role` VALUES (2, 2);
INSERT INTO `t_user_role` VALUES (3, 4);
INSERT INTO `t_user_role` VALUES (4, 5);
SET FOREIGN_KEY_CHECKS = 1;

2.2 SpringSecurity認(rèn)證基本原理與認(rèn)證2種方式

在工程中添加Spring Security的依賴

<!--添加Spring Security 依賴 -->
<dependency>
     <groupId>org.springframework.boot</groupId>
     <artifactId>spring-boot-starter-security</artifactId>
</dependency>

? 在使用SpringSecurity框架,該框架會默認(rèn)自動地替我們將系統(tǒng)中的資源進(jìn)行保護(hù),每次訪問資源的時候都必須經(jīng)過一層身份的校驗(yàn),如果通過了則重定向到我們輸入的url中,否則訪問是要被拒絕的。那么SpringSecurity框架是如何實(shí)現(xiàn)的呢? Spring Security功能的實(shí)現(xiàn)主要是由一系列過濾器相互配合完成。也稱之為過濾器鏈

2.2.1 過濾器鏈介紹

過濾器是一種典型的AOP思想,下面簡單了解下這些過濾器鏈,后續(xù)再源碼剖析中在涉及到過濾器鏈在仔細(xì)講解.

org.springframework.security.web.context.request.async.WebAsyncManagerIntegrationFilter

根據(jù)請求封裝獲取WebAsyncManager,從WebAsyncManager獲取/注冊的安全上下文可調(diào)用處理攔截器

org.springframework.security.web.context.SecurityContextPersistenceFilter

SecurityContextPersistenceFilter主要是使用SecurityContextRepository在session中保存或更新一個SecurityContext,并將SecurityContext給以后的過濾器使用,來為后續(xù)fifilter建立所需的上下文。SecurityContext中存儲了當(dāng)前用戶的認(rèn)證以及權(quán)限信息。

org.springframework.security.web.header.HeaderWriterFilter

向請求的Header中添加相應(yīng)的信息,可在http標(biāo)簽內(nèi)部使用security:headers來控制

org.springframework.security.web.csrf.CsrfFilter

csrf又稱跨域請求偽造,SpringSecurity會對所有post請求驗(yàn)證是否包含系統(tǒng)生成的csrf的token信息,如果不包含,則報(bào)錯。起到防止csrf攻擊的效果。

org.springframework.security.web.authentication.logout.LogoutFilter

匹配URL為/logout的請求,實(shí)現(xiàn)用戶退出,清除認(rèn)證信息。

org.springframework.security.web.authentication.UsernamePasswordAuthenticationFilter

表單認(rèn)證操作全靠這個過濾器,默認(rèn)匹配URL為/login且必須為POST請求。

org.springframework.security.web.authentication.ui.DefaultLoginPageGeneratingFilter

如果沒有在配置文件中指定認(rèn)證頁面,則由該過濾器生成一個默認(rèn)認(rèn)證頁面。

org.springframework.security.web.authentication.ui.DefaultLogoutPageGeneratingFilter

由此過濾器可以生產(chǎn)一個默認(rèn)的退出登錄頁面

org.springframework.security.web.authentication.www.BasicAuthenticationFilter

此過濾器會自動解析HTTP請求中頭部名字為Authentication,且以Basic開頭的頭信息。

org.springframework.security.web.savedrequest.RequestCacheAwareFilter

通過HttpSessionRequestCache內(nèi)部維護(hù)了一個RequestCache,用于緩存HttpServletRequest

org.springframework.security.web.servletapi.SecurityContextHolderAwareRequestFilter

針對ServletRequest進(jìn)行了一次包裝,使得request具有更加豐富的API

org.springframework.security.web.authentication.AnonymousAuthenticationFilter

當(dāng)SecurityContextHolder中認(rèn)證信息為空,則會創(chuàng)建一個匿名用戶存入到SecurityContextHolder中。spring security為了兼容未登錄的訪問,也走了一套認(rèn)證流程,只不過是一個匿名的身份。

org.springframework.security.web.session.SessionManagementFilter

securityContextRepository限制同一用戶開啟多個會話的數(shù)量

org.springframework.security.web.access.ExceptionTranslationFilter

異常轉(zhuǎn)換過濾器位于整個springSecurityFilterChain的后方,用來轉(zhuǎn)換整個鏈路中出現(xiàn)的異常

org.springframework.security.web.access.intercept.FilterSecurityInterceptor

獲取所配置資源訪問的授權(quán)信息,根據(jù)SecurityContextHolder中存儲的用戶信息來決定其是否有權(quán)限。

Spring Security默認(rèn)加載15個過濾器, 但是隨著配置可以增加或者刪除一些過濾器.

2.2.2 認(rèn)證方式

1.HttpBasic認(rèn)證

? HttpBasic登錄驗(yàn)證模式是Spring Security實(shí)現(xiàn)登錄驗(yàn)證最簡單的一種方式,也可以說是最簡陋的一種方式。它的目的并不是保障登錄驗(yàn)證的絕對安全,而是提供一種“防君子不防小人”的登錄驗(yàn)證。

? 在使用的Spring Boot早期版本為1.X版本,依賴的Security 4.X版本,那么就無需任何配置,啟動項(xiàng)目訪問則會彈出默認(rèn)的httpbasic認(rèn)證?,F(xiàn)在使用的是spring boot2.0以上版本(依賴Security 5.X版本),HttpBasic不再是默認(rèn)的驗(yàn)證模式,在spring security 5.x默認(rèn)的驗(yàn)證模式已經(jīng)是表單模式。

? HttpBasic模式要求傳輸?shù)挠脩裘艽a使用Base64模式進(jìn)行加密。如果用戶名是 “admin” ,密碼是“ admin”,則將字符串"admin:admin" 使用Base64編碼算法加密。加密結(jié)果可能是:YWtaW46YWRtaW4=。HttpBasic模式真的是非常簡單又簡陋的驗(yàn)證模式,Base64的加密算法是可逆的,想要破解并不難.

2.formLogin登錄認(rèn)證模式

? Spring Security的HttpBasic模式,該模式比較簡單,只是進(jìn)行了通過攜帶Http的Header進(jìn)行簡單的登錄驗(yàn)證,而且沒有定制的登錄頁面,所以使用場景比較窄。對于一個完整的應(yīng)用系統(tǒng),與登錄驗(yàn)證相關(guān)的頁面都是高度定制化的,非常美觀而且提供多種登錄方式。這就需要Spring Security支持我們自己定制登錄頁面, spring boot2.0以上版本(依賴Security 5.X版本)默認(rèn)會生成一個登錄頁面.

2.3 表單認(rèn)證

2.3.1 自定義表單登錄頁面

在config包下編寫SecurityConfiguration配置類

package com.boxuegu.config;
import org.springframework.context.annotation.Configuration;
import org.springframework.security.config.annotation.web.builders.HttpSecurity;
import org.springframework.security.config.annotation.web.configuration.WebSecurityConfigurerAdapter;
/**
 * Security配置類
 */
@Configuration
public class SecurityConfiguration extends WebSecurityConfigurerAdapter {
    /**
     * http請求處理方法
     *
     * @param http
     * @throws Exception
     */
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        /*http.httpBasic()//開啟httpbasic認(rèn)證
                .and().authorizeRequests().
                anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問*/
        http.formLogin()//開啟表單認(rèn)證
                .and().authorizeRequests().
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;
    }
}

問題一: localhost將您重定向次數(shù)過多

因?yàn)樵O(shè)置登錄頁面為login.html 后面配置的是所有請求都登錄認(rèn)證,陷入了死循環(huán). 所以需要將login.html放行不需要登錄認(rèn)證

http.formLogin().loginPage("/login.html")//開啟表單認(rèn)證
                .and().authorizeRequests().
                antMatchers("/login.html").permitAll()//放行登錄頁面
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;

問題二: 訪問login.html 報(bào)404錯誤

spring boot整合thymeleaf 之后 所有的靜態(tài)頁面以放在resources/templates下面,所以得通過請求訪問到模板頁面, 將/login.html修改為/toLoginPage

http.formLogin().loginPage("/toLoginPage")//開啟表單認(rèn)證
                .and().authorizeRequests().
                antMatchers("/toLoginPage").permitAll()//放行登錄頁面
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;

問題三: 訪問login.html 后發(fā)現(xiàn)頁面沒有相關(guān)樣式

因?yàn)樵L問login.html需要一些js , css , image等靜態(tài)資源信息, 所以需要將靜態(tài)資源放行, 不需要認(rèn)證

/**
     * WebSecurity
     *
     * @param web
     * @throws Exception
     */
    @Override
    public void configure(WebSecurity web) throws Exception {
        //解決靜態(tài)資源被攔截的問題
        web.ignoring().antMatchers("/css/**", "/images/**", "/js/**", "/favicon.ico");
    }

Spring Security中,安全構(gòu)建器HttpSecurityWebSecurity的區(qū)別是 :

  • WebSecurity不僅通過HttpSecurity定義某些請求的安全控制,也通過其他方式定義其他某些請求可以忽略安全控制;
  • HttpSecurity僅用于定義需要安全控制的請求(當(dāng)然HttpSecurity也可以指定某些請求不需要安全控制);
  • 可以認(rèn)為HttpSecurityWebSecurity的一部分,WebSecurity是包含HttpSecurity的更大的一個概念;
  • 構(gòu)建目標(biāo)不同
    • WebSecurity構(gòu)建目標(biāo)是整個Spring Security安全過濾器FilterChainProxy`,
    • HttpSecurity的構(gòu)建目標(biāo)僅僅是FilterChainProxy中的一個SecurityFilterChain。

2.3.2 表單登錄

? 通過講解過濾器鏈中我們知道有個過濾器UsernamePasswordAuthenticationFilter是處理表單登錄的. 那么下面我們來通過源碼觀察下這個過濾器.

? 在源碼中可以觀察到, 表單中的input的name值是username和password, 并且表單提交的路徑為/login, 表單提交方式method為post, 這些可以修改為自定義的值.

代碼如下:

/**
     * http請求處理方法
     *
     * @param http
     * @throws Exception
     */
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        /*http.httpBasic()//開啟httpbasic認(rèn)證
                .and().authorizeRequests().
                anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問*/
        http.formLogin()//開啟表單認(rèn)證
                .loginPage("/toLoginPage")//自定義登錄頁面
                .loginProcessingUrl("/login")// 登錄處理Url
             .usernameParameter("username").passwordParameter("password"). //修改自定義表單name值.
                .successForwardUrl("/")// 登錄成功后跳轉(zhuǎn)路徑
                .and().authorizeRequests().
                antMatchers("/toLoginPage").permitAll()//放行登錄頁面
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;
        // 關(guān)閉csrf防護(hù)
		http..csrf().disable();
    }

頁面代碼:

代碼修改后重啟完成登錄:

這個時候又出現(xiàn)新的問題了. 這個是什么原因呢? 我們來看出現(xiàn)問題的具體是哪里?

發(fā)現(xiàn)行內(nèi)框架iframe這里出現(xiàn)問題了. Spring Security下,X-Frame-Options默認(rèn)為DENY,非Spring Security環(huán)境下,X-Frame-Options的默認(rèn)大多也是DENY,這種情況下,瀏覽器拒絕當(dāng)前頁面加載任何Frame頁面,設(shè)置含義如下:

  • DENY:瀏覽器拒絕當(dāng)前頁面加載任何Frame頁面 此選擇是默認(rèn)的.
  • SAMEORIGIN:frame頁面的地址只能為同源域名下的頁面

允許iframe加載

http.formLogin()//開啟表單認(rèn)證
                .loginPage("/toLoginPage")//自定義登錄頁面
                .loginProcessingUrl("/login")// 登錄處理Url
    			.usernameParameter("username").passwordParameter("password"). //修改自定義表單name值.
                .successForwardUrl("/")// 登錄成功后跳轉(zhuǎn)路徑
                .and().authorizeRequests().
                antMatchers("/toLoginPage").permitAll()//放行登錄頁面與靜態(tài)資源
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;       
		// 關(guān)閉csrf防護(hù)
		http.csrf().disable();
		// 允許iframe加載頁面
        http.headers().frameOptions().sameOrigin();

2.3.3 基于數(shù)據(jù)庫實(shí)現(xiàn)認(rèn)證功能

之前我們所使用的用戶名和密碼是來源于框架自動生成的, 那么我們?nèi)绾螌?shí)現(xiàn)基于數(shù)據(jù)庫中的用戶名和密碼功能呢? 要實(shí)現(xiàn)這個得需要實(shí)現(xiàn)security的一個UserDetailsService接口, 重寫這個接口里面loadUserByUsername即可

編寫MyUserDetailsService并實(shí)現(xiàn)UserDetailsService接口,重寫loadUserByUsername方法

package com.boxuegu.service.impl;
import com.boxuegu.domain.User;
import com.boxuegu.service.UserService;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.security.core.GrantedAuthority;
import org.springframework.security.core.userdetails.UserDetails;
import org.springframework.security.core.userdetails.UserDetailsService;
import org.springframework.security.core.userdetails.UsernameNotFoundException;
import org.springframework.stereotype.Service;
import java.util.ArrayList;
import java.util.Collection;
/**
 * 基于數(shù)據(jù)庫中完成認(rèn)證
 */
@Service
public class MyUserDetailsService implements UserDetailsService {
    @Autowired
    UserService userService;
    /**
     * 根據(jù)username查詢用戶實(shí)體
     *
     * @param username
     * @return
     * @throws UsernameNotFoundException
     */
    @Override
    public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {
        User user = userService.findByUsername(username);
        if (user == null) {
            throw new UsernameNotFoundException(username);// 用戶名沒有找到
        }
        // 先聲明一個權(quán)限集合, 因?yàn)闃?gòu)造方法里面不能傳入null
        Collection<? extends GrantedAuthority> authorities = new ArrayList<>();
        // 需要返回一個SpringSecurity的UserDetails對象
        UserDetails userDetails =
                new org.springframework.security.core.userdetails.User(user.getUsername(),
                        "{noop}" + user.getPassword(),// {noop}表示不加密認(rèn)證。
                        true, // 用戶是否啟用 true 代表啟用
                        true,// 用戶是否過期 true 代表未過期
                        true,// 用戶憑據(jù)是否過期 true 代表未過期
                        true,// 用戶是否鎖定 true 代表未鎖定
                        authorities);
        return userDetails;
    }
}

在SecurityConfiguration配置類中指定自定義用戶認(rèn)證

 /**
     * 身份驗(yàn)證管理器
     *
     * @param auth
     * @throws Exception
     */
    @Override
    protected void configure(AuthenticationManagerBuilder auth) throws Exception {
        auth.userDetailsService(myUserDetailsService);// 使用自定義用戶認(rèn)證
    }

2.3.4 密碼加密認(rèn)證

? 在基于數(shù)據(jù)庫完成用戶登錄的過程中,我們所是使用的密碼是明文的,規(guī)則是通過對密碼明文添加{noop}前綴。那么下面 Spring Security 中的密碼編碼進(jìn)行一些探討。

? Spring Security 中PasswordEncoder就是我們對密碼進(jìn)行編碼的工具接口。該接口只有兩個功能: 一個是匹配驗(yàn)證。另一個是密碼編碼。

在這里插入圖片描述

BCrypt算法介紹

? 任何應(yīng)用考慮到安全,絕不能明文的方式保存密碼。密碼應(yīng)該通過哈希算法進(jìn)行加密。 有很多標(biāo)準(zhǔn)的算法比如SHA或者M(jìn)D5,結(jié)合salt(鹽)是一個不錯的選擇。 Spring Security 提供了BCryptPasswordEncoder類,實(shí)現(xiàn)Spring的PasswordEncoder接口使用BCrypt強(qiáng)哈希方法來加密密碼。BCrypt強(qiáng)哈希方法 每次加密的結(jié)果都不一樣,所以更加的安全。

? bcrypt算法相對來說是運(yùn)算比較慢的算法,在密碼學(xué)界有句常話:越慢的算法越安全。黑客破解成本越高.通過salt和const這兩個值來減緩加密過程,它的加密時間(百ms級)遠(yuǎn)遠(yuǎn)超過md5(大概1ms左右)。對于計(jì)算機(jī)來說,Bcrypt 的計(jì)算速度很慢,但是對于用戶來說,這個過程不算慢。bcrypt是單向的,而且經(jīng)過salt和cost的處理,使其受攻擊破解的概率大大降低,同時破解的難度也提升不少,相對于MD5等加密方式更加安全,而且使用也比較簡單

bcrypt加密后的字符串形如:$2a$10$wouq9P/HNgvYj2jKtUN8rOJJNRVCWvn1XoWy55N3sCkEHZPo3lyWq

其中$是分割符,無意義;2a是bcrypt加密版本號;10是const的值;而后的前22位是salt值;再然后的字符串就是密碼的密文了;這里的const值即生成salt的迭代次數(shù),默認(rèn)值是10,推薦值12。

在項(xiàng)目中使用BCrypt

首先看下PasswordEncoderFactories 密碼器工廠

在這里插入圖片描述

之前我們在項(xiàng)目中密碼使用的是明文的是noop , 代表不加密使用明文密碼, 現(xiàn)在用BCrypt只需要將noop換成bcrypt即可

@Override
    public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {
        User user = userService.findByUsername(username);
        if (user == null) {
            throw new UsernameNotFoundException(username);// 用戶名沒有找到
        }
        // 先聲明一個權(quán)限集合, 因?yàn)闃?gòu)造方法里面不能傳入null
        Collection<? extends GrantedAuthority> authorities = new ArrayList<>();
        // 需要返回一個SpringSecurity的UserDetails對象
        UserDetails userDetails =
                new org.springframework.security.core.userdetails.User(user.getUsername(),
                        "{bcrypt}" + user.getPassword(),// {noop}表示不加密認(rèn)證。{bcrypt} 加密認(rèn)證
                        true, // 用戶是否啟用 true 代表啟用
                        true,// 用戶是否過期 true 代表未過期
                        true,// 用戶憑據(jù)是否過期 true 代表未過期
                        true,// 用戶是否鎖定 true 代表未鎖定
                        authorities);
        return userDetails;
    }

同時需要將數(shù)據(jù)庫中的明文密碼修改為加密密碼

在這里插入圖片描述

選擇一個放入數(shù)據(jù)庫即可.

在這里插入圖片描述

2.3.5 獲取當(dāng)前登錄用戶

? 在傳統(tǒng)web系統(tǒng)中, 我們將登錄成功的用戶放入session中, 在需要的時候可以從session中獲取用戶, 那么Spring Security中我們?nèi)绾潍@取當(dāng)前已經(jīng)登錄的用戶呢?

SecurityContextHolder

保留系統(tǒng)當(dāng)前的安全上下文SecurityContext,其中就包括當(dāng)前使用系統(tǒng)的用戶的信息。

SecurityContext

安全上下文,獲取當(dāng)前經(jīng)過身份驗(yàn)證的主體或身份驗(yàn)證請求令牌

代碼實(shí)現(xiàn):

/**
     * 獲取當(dāng)前登錄用戶
     *
     * @return
     */
    @RequestMapping("/loginUser")
    @ResponseBody
    public UserDetails getCurrentUser() {
        UserDetails userDetails = (UserDetails)
                SecurityContextHolder.getContext().getAuthentication().getPrincipal();
        return userDetails;
    }

除了上述方法, Spring Security 還提供了2種方式可以獲取.

/**
     * 獲取當(dāng)前登錄用戶
     *
     * @return
     */
    @RequestMapping("/loginUser1")
    @ResponseBody
    public UserDetails getCurrentUser() {
        UserDetails userDetails = (UserDetails)
                SecurityContextHolder.getContext().getAuthentication().getPrincipal();
        return userDetails;
    }
    /**
     * 獲取當(dāng)前登錄用戶
     *
     * @return
     */
    @RequestMapping("/loginUser2")
    @ResponseBody
    public UserDetails getCurrentUser(Authentication authentication) {
        UserDetails userDetails = (UserDetails) authentication.getPrincipal();
        return userDetails;
    }
    /**
     * 獲取當(dāng)前登錄用戶
     *
     * @return
     */
    @RequestMapping("/loginUser3")
    @ResponseBody
    public UserDetails getCurrentUser(@AuthenticationPrincipal UserDetails userDetails) {
        return userDetails;
    }

2.3.5 remember me 記住我

? 在大多數(shù)網(wǎng)站中,都會實(shí)現(xiàn)RememberMe這個功能,方便用戶在下一次登錄時直接登錄,避免再次輸入用戶名以及密碼去登錄,Spring Security針對這個功能已經(jīng)幫助我們實(shí)現(xiàn), 下面我們來看下他的原理圖.

簡單的Token生成方法

在這里插入圖片描述

? Token=MD5(username+分隔符+expiryTime+分隔符+password)

注意: 這種方式不推薦使用, 有嚴(yán)重的安全問題. 就是密碼信息在前端瀏覽器cookie中存放. 如果cookie被盜取很容易破解.

代碼實(shí)現(xiàn):

前端頁面需要增加remember-me的復(fù)選框

 <div class="form-group">
         <div >
            <!--記住我 name為remember-me value值可選true  yes 1 on 都行-->
            <input type="checkbox"  name="remember-me" value="true"/>記住我
         </div>
</div>

后臺代碼開啟remember-me功能

.and().rememberMe()//開啟記住我功能
                .tokenValiditySeconds(1209600)// token失效時間默認(rèn)2周
                .rememberMeParameter("remember-me")// 自定義表單name值

登錄成功后前臺cookie

在這里插入圖片描述

持久化的Token生成方法

在這里插入圖片描述

? 存入數(shù)據(jù)庫Token包含:

? token: 隨機(jī)生成策略,每次訪問都會重新生成

? series: 登錄序列號,隨機(jī)生成策略。用戶輸入用戶名和密碼登錄時,該值重新生成。使用remember-me功能,該值保持不變

? expiryTime: token過期時間。

? CookieValue=encode(series+token)

代碼實(shí)現(xiàn):

后臺代碼

/**
     * http請求處理方法
     *
     * @param http
     * @throws Exception
     */
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        /*http.httpBasic()//開啟httpbasic認(rèn)證
                .and().authorizeRequests().
                anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問*/
        http.formLogin()//開啟表單認(rèn)證
                .loginPage("/toLoginPage")//自定義登錄頁面
                .loginProcessingUrl("/login")// 登錄處理Url
                //.usernameParameter().passwordParameter(). 修改自定義表單name值.
                .successForwardUrl("/")// 登錄成功后跳轉(zhuǎn)路徑
                .and().authorizeRequests().
                antMatchers("/toLoginPage").permitAll()//放行登錄頁面與靜態(tài)資源
                .anyRequest().authenticated()//所有請求都需要登錄認(rèn)證才能訪問;
                .and().rememberMe()//開啟記住我功能
                .tokenValiditySeconds(1209600)// token失效時間默認(rèn)2周
                .rememberMeParameter("remember-me")// 自定義表單name值
                .tokenRepository(getPersistentTokenRepository());// 設(shè)置tokenRepository
        // 關(guān)閉csrf防護(hù)
        http.csrf().disable();
        // 允許iframe加載頁面
        http.headers().frameOptions().sameOrigin();
    }
    @Autowired
    DataSource dataSource;
    /**
     * 持久化token,負(fù)責(zé)token與數(shù)據(jù)庫之間的相關(guān)操作
     *
     * @return
     */
    @Bean
    public PersistentTokenRepository getPersistentTokenRepository() {
        JdbcTokenRepositoryImpl tokenRepository = new JdbcTokenRepositoryImpl();
        tokenRepository.setDataSource(dataSource);//設(shè)置數(shù)據(jù)源
        // 啟動時創(chuàng)建一張表, 第一次啟動的時候創(chuàng)建, 第二次啟動的時候需要注釋掉, 否則會報(bào)錯
        tokenRepository.setCreateTableOnStartup(true);
      return tokenRepository;
    }

項(xiàng)目啟動成功后,觀察數(shù)據(jù)庫,會幫助我們創(chuàng)建persistent_logins表

再次完成登錄功能.

觀察數(shù)據(jù)庫,會插入一條記錄.說明持久化token方式已經(jīng)生效

再觀察cookie值

Cookie竊取偽造演示

使用網(wǎng)頁登錄系統(tǒng),記錄remember-me的值

使用postman 偽造cookie

安全驗(yàn)證

  /**
     * 根據(jù)用戶ID查詢用戶
     *
     * @return
     */
    @GetMapping("/{id}")
    @ResponseBody
    public User getById(@PathVariable Integer id) {
        //獲取認(rèn)證信息
        Authentication authentication = SecurityContextHolder.getContext().getAuthentication();
        // 判斷認(rèn)證信息是否來源于RememberMe
        if (RememberMeAuthenticationToken.class.isAssignableFrom(authentication.getClass())) {
            throw new RememberMeAuthenticationException("認(rèn)證信息來源于RememberMe,請重新登錄");
        }
        User user = userService.getById(id);
        return user;
    }
 
 在重要操作步驟可以加以驗(yàn)證, true代表自動登錄,則引導(dǎo)用戶重新表單登錄,  false正常進(jìn)行
#### 2.3.6 自定義登錄成功處理和失敗處理
?		  在某些場景下,用戶登錄成功或失敗的情況下用戶需要執(zhí)行一些后續(xù)操作,比如登錄日志的搜集, 或者在現(xiàn)在目前前后端分離的情況下用戶登錄成功和失敗后需要給前臺頁面返回對應(yīng)的錯誤信息, 有前臺主導(dǎo)登錄成功或者失敗的頁面跳轉(zhuǎn). 這個時候需要要到用到AuthenticationSuccessHandler與AnthenticationFailureHandler.
**自定義成功處理:**
?        實(shí)現(xiàn)AuthenticationSuccessHandler接口,并重寫onAnthenticationSuccesss()方法.
**自定義失敗處理:**
?		實(shí)現(xiàn)AuthenticationFailureHandler接口,并重寫onAuthenticationFailure()方法;
1. 代碼實(shí)現(xiàn)登錄成功或失敗的自定義處理
 - SecurityConfiguration類
   ```java
   .successHandler(myAuthenticationService)//自定義登錄成功處理
                   .failureHandler(myAuthenticationService)//自定義登錄失敗處理

MyAuthenticationService類

package com.boxuegu.service.impl;
import org.springframework.security.core.Authentication;
import org.springframework.security.core.AuthenticationException;
import org.springframework.security.web.DefaultRedirectStrategy;
import org.springframework.security.web.RedirectStrategy;
import org.springframework.security.web.authentication.AuthenticationFailureHandler;
import org.springframework.security.web.authentication.AuthenticationSuccessHandler;
import org.springframework.stereotype.Component;
import org.springframework.stereotype.Service;
import javax.servlet.FilterChain;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
import java.util.HashMap;
import java.util.Map;
/**
 * 自定義登錄成功或失敗處理類
 */
@Service
public class MyAuthenticationService implements AuthenticationSuccessHandler, AuthenticationFailureHandler {
    private RedirectStrategy redirectStrategy = new DefaultRedirectStrategy();
 @Override
    public void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response, FilterChain chain, Authentication authentication) throws IOException, ServletException {
    }
    @Override
    public void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException {
        System.out.println("登錄成功后續(xù)處理....");
        //重定向到index頁
        redirectStrategy.sendRedirect(request, response, "/");
    }
    @Override
    public void onAuthenticationFailure(HttpServletRequest request, HttpServletResponse response, AuthenticationException exception) throws IOException, ServletException {
        System.out.println("登錄失敗后續(xù)處理....");
         //重定向到login頁
        redirectStrategy.sendRedirect(request, response, "/toLoginPage");
    }
}

異步用戶登錄實(shí)現(xiàn)

前端頁面改造

<form id="formLogin" action="/login" method="post">
                <div class="panel loginbox">
                   .....
                    <div style="padding:30px;">
                        <input type="button" onclick="login()"
                               class="button button-block bg-main text-big input-big" value="登錄">
                    </div>
                </div>
            </form>
        </div>
    </div>
</div>
<script>
    function login() {
        $.ajax({
            type: "POST",//方法類型
            dataType: "json",//服務(wù)器預(yù)期返回類型
            url: "/login",   // 登錄url
            data: $("#formLogin").serialize(),
            success: function (data) {
                console.log(data)
                if (data.code == 200) {
                    window.location.href = "/";
                } else {
                    alert(data.message);
                }
            }
        });
    }
</script>

MyAuthenticationService類改造

@Autowired
    ObjectMapper objectMapper;
    @Override
    public void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException {
        System.out.println("登錄成功后續(xù)處理....");
        //redirectStrategy.sendRedirect(request, response, "/");
        Map result = new HashMap();
        result.put("code", HttpStatus.OK.value());// 設(shè)置響應(yīng)碼
        result.put("message", "登錄成功");// 設(shè)置響應(yīng)信息
        response.setContentType("application/json;charset=UTF-8");
        response.getWriter().write(objectMapper.writeValueAsString(result));
    }
    @Override
    public void onAuthenticationFailure(HttpServletRequest request, HttpServletResponse response, AuthenticationException exception) throws IOException, ServletException {
        System.out.println("登錄失敗后續(xù)處理....");
        //redirectStrategy.sendRedirect(request, response, "/toLoginPage");
        Map result = new HashMap();
        result.put("code", HttpStatus.UNAUTHORIZED.value());// 設(shè)置響應(yīng)碼
        result.put("message", exception.getMessage());// 設(shè)置錯誤信息
        response.setContentType("application/json;charset=UTF-8");
        response.getWriter().write(objectMapper.writeValueAsString(result));
    }

2.3.7 退出登錄

? org.springframework.security.web.authentication.logout.LogoutFilter

? 匹配URL為/logout的請求,實(shí)現(xiàn)用戶退出,清除認(rèn)證信息。

? 只需要發(fā)送請求,請求路徑為/logout即可, 當(dāng)然這個路徑也可以自行在配置類中自行指定, 同時退出操作也有對應(yīng)的自定義處理LogoutSuccessHandler,退出登錄成功后執(zhí)行,退出的同時如果有remember-me的數(shù)據(jù),同時一并刪除

前端頁面

<a class="button button-little bg-red" href="/logout" rel="external nofollow" >
            <span class="icon-power-off"></span>退出登錄</a></div>

后臺代碼

package com.boxuegu.service.impl;
import com.fasterxml.jackson.databind.ObjectMapper;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.http.HttpStatus;
import org.springframework.security.core.Authentication;
import org.springframework.security.core.AuthenticationException;
import org.springframework.security.web.DefaultRedirectStrategy;
import org.springframework.security.web.RedirectStrategy;
import org.springframework.security.web.authentication.AuthenticationFailureHandler;
import org.springframework.security.web.authentication.AuthenticationSuccessHandler;
import org.springframework.security.web.authentication.logout.LogoutSuccessHandler;
import org.springframework.stereotype.Service;
import javax.servlet.FilterChain;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
import java.util.HashMap;
import java.util.Map;
/**
 * 自定義登錄成功,失敗,退出處理類
 */
@Service
public class MyAuthenticationService implements AuthenticationSuccessHandler,
        AuthenticationFailureHandler, LogoutSuccessHandler {
    private RedirectStrategy redirectStrategy = new DefaultRedirectStrategy();
     ................
    @Override
    public void onLogoutSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException {
        System.out.println("退出成功后續(xù)處理....");
        redirectStrategy.sendRedirect(request, response, "/toLoginPage");
    }
}
.and().logout().logoutUrl("/logout")//設(shè)置退出url
                .logoutSuccessHandler(myAuthenticationService)//自定義退出處理

2.4 圖形驗(yàn)證碼驗(yàn)證

? 圖形驗(yàn)證碼一般是防止惡意,人眼看起來都費(fèi)勁,何況是機(jī)器。不少網(wǎng)站為了防止用戶利用機(jī)器人自動注冊、登錄、灌水,都采用了驗(yàn)證碼技術(shù)。所謂驗(yàn)證碼,就是將一串隨機(jī)產(chǎn)生的數(shù)字或符號,生成一幅圖片, 圖片里加上一些干擾, 也有目前需要手動滑動的圖形驗(yàn)證碼. 這種可以有專門去做的第三方平臺. 比如極驗(yàn)(https://www.geetest.com/), 那么本次課程講解主要針對圖形驗(yàn)證碼.

spring security添加驗(yàn)證碼大致可以分為三個步驟:

  • 根據(jù)隨機(jī)數(shù)生成驗(yàn)證碼圖片;
  • 將驗(yàn)證碼圖片顯示到登錄頁面;
  • 認(rèn)證流程中加入驗(yàn)證碼校驗(yàn)。

? Spring Security的認(rèn)證校驗(yàn)是由UsernamePasswordAuthenticationFilter過濾器完成的,所以我們的驗(yàn)證碼校驗(yàn)邏輯應(yīng)該在這個過濾器之前。驗(yàn)證碼通過后才能到后續(xù)的操作. 流程如下:

代碼實(shí)現(xiàn):

自定義驗(yàn)證碼過濾器ValidateCodeFilter

package com.boxuegu.filter;
import com.boxuegu.controller.ValidateCodeController;
import com.boxuegu.exception.ValidateCodeException;
import com.boxuegu.service.impl.MyAuthenticationService;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.data.redis.core.StringRedisTemplate;
import org.springframework.stereotype.Component;
import org.springframework.util.StringUtils;
import org.springframework.web.bind.ServletRequestBindingException;
import org.springframework.web.filter.OncePerRequestFilter;
import javax.servlet.FilterChain;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
/**
 * 驗(yàn)證碼驗(yàn)證filter 需要繼承OncePerRequestFilter確保在一次請求只通過一次filter,而不需要重復(fù)執(zhí)行
 */
@Component
public class ValidateCodeFilter extends OncePerRequestFilter {
    @Autowired
    MyAuthenticationService myAuthenticationService;
    @Autowired
    StringRedisTemplate stringRedisTemplate;
    @Override
    protected void doFilterInternal(HttpServletRequest httpServletRequest, HttpServletResponse httpServletResponse, FilterChain filterChain) throws ServletException, IOException {
        // 判斷是否是登錄請求,只有登錄請求才去校驗(yàn)驗(yàn)證碼
        if (httpServletRequest.getRequestURI().equals("/login")
                && httpServletRequest.getMethod().equalsIgnoreCase("post")) {
            try {
                validate(httpServletRequest);
            } catch (ValidateCodeException e) {
                myAuthenticationService.onAuthenticationFailure(httpServletRequest, httpServletResponse, e);
                return;
            }
        }
        //如果不是登錄請求,直接調(diào)用后面的過濾器鏈
        filterChain.doFilter(httpServletRequest, httpServletResponse);
    }
    private void validate(HttpServletRequest request) throws ServletRequestBindingException {
        //獲取ip
        String remoteAddr = request.getRemoteAddr();
        //拼接redis的key
        String redisKey = ValidateCodeController.REDIS_KEY_IMAGE_CODE + "-" + remoteAddr;
        //從redis中獲取imageCode
        String redisImageCode =
                stringRedisTemplate.boundValueOps(redisKey).get();
        String imageCode = request.getParameter("imageCode");
        if (!StringUtils.hasText(imageCode)) {
            throw new ValidateCodeException("驗(yàn)證碼的值不能為空!");
        }
        if (redisImageCode == null) {
            throw new ValidateCodeException("驗(yàn)證碼已過期!");
        }
        if (!redisImageCode.equals(imageCode)) {
            throw new ValidateCodeException("驗(yàn)證碼不正確!");
        }
        // 從redis中刪除imageCode
        stringRedisTemplate.delete(redisKey);
    }
}

自定義驗(yàn)證碼異常類

package com.boxuegu.exception;
import org.springframework.security.core.AuthenticationException;
/**
 * 驗(yàn)證碼異常類
 */
public class ValidateCodeException extends AuthenticationException {
    public ValidateCodeException(String msg) {
        super(msg);
    }
}

security配置類

 	@Autowired
 	ValidateCodeFilter validateCodeFilter;
 /**
     * http請求處理方法
     *
     * @param http
     * @throws Exception
     */
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        /*http.httpBasic()//開啟httpbasic認(rèn)證
                .and().authorizeRequests().
                anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問*/
        // 加在用戶名密碼過濾器的前面
        http.addFilterBefore(validateCodeFilter, UsernamePasswordAuthenticationFilter.class);
        http.formLogin()//開啟表單認(rèn)證
                .loginPage("/toLoginPage")//自定義登錄頁面
                .loginProcessingUrl("/login")// 登錄處理Url
                //.usernameParameter().passwordParameter(). 修改自定義表單name值.
                .successForwardUrl("/")// 登錄成功后跳轉(zhuǎn)路徑
                .successHandler(myAuthenticationService)//自定義登錄成功處理
                .failureHandler(myAuthenticationService)//自定義登錄失敗處理
                .and().logout().logoutUrl("/logout")//設(shè)置退出url
                .logoutSuccessHandler(myAuthenticationService)//自定義退出處理
                .and().authorizeRequests().
                antMatchers("/toLoginPage","/code/**").permitAll()//放行登錄頁面與靜態(tài)資源
                .anyRequest().authenticated()//所有請求都需要登錄認(rèn)證才能訪問;
                .and().rememberMe()//開啟記住我功能
                .tokenValiditySeconds(1209600)// token失效時間默認(rèn)2周
                .rememberMeParameter("remember-me")// 自定義表單name值
                .tokenRepository(getPersistentTokenRepository());// 設(shè)置tokenRepository
        // 關(guān)閉csrf防護(hù)
        http.csrf().disable();
        // 允許iframe加載頁面
        http.headers().frameOptions().sameOrigin();  
    }

2.5 session管理

? Spring Security可以與Spring Session庫配合使用,只需要做一些簡單的配置就可以實(shí)現(xiàn)一些功能,如(會話過期、一個賬號只能同時在線一個、集群session等)

2.5.1 會話超時

配置session會話超時時間,默認(rèn)為30分鐘,但是Spring Boot中的會話超時時間至少為60秒

#session設(shè)置
#配置session超時時間
server.servlet.session.timeout=60

當(dāng)session超時后, 默認(rèn)跳轉(zhuǎn)到登錄頁面.

自定義設(shè)置session超時后地址

設(shè)置session管理和失效后跳轉(zhuǎn)地址

http.sessionManagement()//設(shè)置session管理
                .invalidSessionUrl("/toLoginPage")// session無效后跳轉(zhuǎn)的路徑, 默認(rèn)是登錄頁面

2.5.2 并發(fā)控制

? 并發(fā)控制即同一個賬號同時在線個數(shù),同一個賬號同時在線個數(shù)如果設(shè)置為1表示,該賬號在同一時間內(nèi)只能有一個有效的登錄,如果同一個賬號又在其它地方登錄,那么就將上次登錄的會話過期,即后面的登錄會踢掉前面的登錄

修改超時時間

#session設(shè)置
#配置session超時時間
server.servlet.session.timeout=600

設(shè)置最大會話數(shù)量

http.sessionManagement().//設(shè)置session管理
                invalidSessionUrl("/toLoginPage")// session無效后跳轉(zhuǎn)的路徑, 默認(rèn)是登錄頁面
                .maximumSessions(1)//設(shè)置session最大會話數(shù)量 ,1同一時間只能有一個用戶登錄
                .expiredUrl("/toLoginPage");//設(shè)置session過期后跳轉(zhuǎn)路徑

阻止用戶第二次登錄

? sessionManagement也可以配置 maxSessionsPreventsLogin:boolean值,當(dāng)達(dá)到maximumSessions設(shè)置的最大會話個數(shù)時阻止登錄。

http.sessionManagement().//設(shè)置session管理
                invalidSessionUrl("/toLoginPage")// session無效后跳轉(zhuǎn)的路徑, 默認(rèn)是登錄頁面
                .maximumSessions(1)//設(shè)置session最大會話數(shù)量 ,1同一時間只能有一個用戶登錄
                .maxSessionsPreventsLogin(true)//當(dāng)達(dá)到最大會話個數(shù)時阻止登錄。
                .expiredUrl("/toLoginPage");//設(shè)置session過期后跳轉(zhuǎn)路徑

2.5.3 集群session

? 實(shí)際場景中一個服務(wù)會至少有兩臺服務(wù)器在提供服務(wù),在服務(wù)器前面會有一個nginx做負(fù)載均衡,用戶訪問nginx,nginx再決定去訪問哪一臺服務(wù)器。當(dāng)一臺服務(wù)宕機(jī)了之后,另一臺服務(wù)器也可以繼續(xù)提供服務(wù),保證服務(wù)不中斷。如果我們將session保存在Web容器(比如tomcat)中,如果一個用戶第一次訪問被分配到服務(wù)器1上面需要登錄,當(dāng)某些訪問突然被分配到服務(wù)器二上,因?yàn)榉?wù)器二上沒有用戶在服務(wù)器一上登錄的會話session信息,服務(wù)器二還會再次讓用戶登錄,用戶已經(jīng)登錄了還讓登錄就感覺不正常了。

? 解決這個問題的思路是用戶登錄的會話信息不能再保存到Web服務(wù)器中,而是保存到一個單獨(dú)的庫(redis、mongodb、jdbc等)中,所有服務(wù)器都訪問同一個庫,都從同一個庫來獲取用戶的session信息,如用戶在服務(wù)器一上登錄,將會話信息保存到庫中,用戶的下次請求被分配到服務(wù)器二,服務(wù)器二從庫中檢查session是否已經(jīng)存在,如果存在就不用再登錄了,可以直接訪問服務(wù)了。

在這里插入圖片描述

引用依賴

<!-- 基于redis實(shí)現(xiàn)session共享 -->
<dependency>
    <groupId>org.springframework.session</groupId>
    <artifactId>spring-session-data-redis</artifactId>
</dependency>

設(shè)置session存儲類型

#使用redis共享session
spring.session.store-type=redis

測試

  • 使用其中一個服務(wù)去登錄 http://localhost:8080/login
  • 使用另一個服務(wù)訪問任意接口 ,則不需要再重新登錄就可以直接訪問

2.6 csrf防護(hù)機(jī)制

2.6.1 什么是csrf?

? CSRF(Cross-site request forgery),中文名稱:跨站請求偽造

? 你這可以這么理解CSRF攻擊:攻擊者盜用了你的身份,以你的名義發(fā)送惡意請求。CSRF能夠做的事情包括:以你名義發(fā)送郵件,發(fā)消息,盜取你的賬號,甚至于購買商品,虛擬貨幣轉(zhuǎn)賬…造成的問題包括:個人隱私泄露以及財(cái)產(chǎn)安全。

? CSRF這種攻擊方式在2000年已經(jīng)被國外的安全人員提出,但在國內(nèi),直到06年才開始被關(guān)注,08年,國內(nèi)外的多個大型社區(qū)和交互網(wǎng)站分別爆出CSRF漏洞,如:NYTimes.com(紐約時報(bào))、Metafilter(一個大型的BLOG網(wǎng)站),YouTube和百度HI…而現(xiàn)在,互聯(lián)網(wǎng)上的許多站點(diǎn)仍對此毫無防備,以至于安全業(yè)界稱CSRF為“沉睡的巨人”。

2.6.2 CSRF的原理

在這里插入圖片描述

從上圖可以看出,要完成一次CSRF攻擊,受害者必須依次完成三個步驟:

1.登錄受信任網(wǎng)站A,并在本地生成Cookie。

2.在不登出A的情況下,訪問危險網(wǎng)站B。

? 3. 觸發(fā)網(wǎng)站B中的一些元素

2.6.3 CSRF的防御策略

? 在業(yè)界目前防御 CSRF 攻擊主要有三種策略:驗(yàn)證 HTTP Referer 字段;在請求地址中添加 token 并驗(yàn)證;在 HTTP 頭中自定義屬性并驗(yàn)證。

驗(yàn)證 HTTP Referer 字段

? 根據(jù) HTTP 協(xié)議,在 HTTP 頭中有一個字段叫 Referer,它記錄了該 HTTP 請求的來源地址。在通常情況下,訪問一個安全受限頁面的請求來自于同一個網(wǎng)站,在后臺請求驗(yàn)證其 Referer 值,如果是以自身安全網(wǎng)站開頭的域名,則說明該請求是是合法的。如果 Referer 是其他網(wǎng)站的話,則有可能是黑客的 CSRF 攻擊,拒絕該請求。

在請求地址中添加 token 并驗(yàn)證

? CSRF 攻擊之所以能夠成功,是因?yàn)楹诳涂梢酝耆珎卧煊脩舻恼埱?,該請求中所有的用戶?yàn)證信息都是存在于 cookie 中,因此黑客可以在不知道這些驗(yàn)證信息的情況下直接利用用戶自己的 cookie 來通過安全驗(yàn)證。要抵御 CSRF,關(guān)鍵在于在請求中放入黑客所不能偽造的信息,并且該信息不存在于 cookie 之中??梢栽?HTTP 請求中以參數(shù)的形式加入一個隨機(jī)產(chǎn)生的 token,并在服務(wù)器端建立一個攔截器來驗(yàn)證這個 token,如果請求中沒有 token 或者 token 內(nèi)容不正確,則認(rèn)為可能是 CSRF 攻擊而拒絕該請求。

在 HTTP 頭中自定義屬性并驗(yàn)證

? 這種方法也是使用 token 并進(jìn)行驗(yàn)證,和上一種方法不同的是,這里并不是把 token 以參數(shù)的形式置于 HTTP 請求之中,而是把它放到 HTTP 頭中自定義的屬性里。

2.6.4 security中的csrf防御機(jī)制

? org.springframework.security.web.csrf.CsrfFilter

csrf又稱跨站請求偽造,SpringSecurity會對所有post請求驗(yàn)證是否包含系統(tǒng)生成的csrf的token信息,如果不包含,則報(bào)錯。起到防止csrf攻擊的效果。(1. 生成token 2.驗(yàn)證token)

開啟csrf防護(hù)

//開啟csrf防護(hù), 可以設(shè)置哪些不需要防護(hù)
http.csrf().ignoringAntMatchers("/user/save");

頁面需要添加token值

<input type="hidden" th:name="${_csrf.parameterName}"  th:value="${_csrf.token}"/>

3.第三部分 SpringSecurity授權(quán)

3.1 授權(quán)簡介

? 在第二部分中我們講解的都是用戶認(rèn)證, 不管是用戶名密碼,還是圖形驗(yàn)證碼等,最終的目的都是一個: 讓系統(tǒng)知道你到底是誰在訪問你的系統(tǒng), 解決的問題是, 你是誰? 這部分主要講解你能在系統(tǒng)中做什么事情, 針對這個有的叫做: 授權(quán), 有的叫做:鑒權(quán), 還有叫權(quán)限控制. 最終的目的就是你能在系統(tǒng)中能過做什么?

3.1.1 Spring Security 對授權(quán)的定義

? 安全權(quán)限控制問題其實(shí)就是控制能否訪問url

3.1.2 Spring Security 授權(quán)原理

在我們應(yīng)用系統(tǒng)里面,如果想要控制用戶權(quán)限,需要有2部分?jǐn)?shù)據(jù)。

系統(tǒng)配置信息數(shù)據(jù):寫著系統(tǒng)里面有哪些URL,每一個url擁有哪些權(quán)限才允許被訪問。

另一份數(shù)據(jù)就是用戶權(quán)限信息:請求用戶擁有權(quán)限

系統(tǒng)用戶發(fā)送一個請求:系統(tǒng)配置信息和用戶權(quán)限信息作比對,如果比對成功則允許訪問。

當(dāng)一個系統(tǒng)授權(quán)規(guī)則比較簡單,基本不變時候,系統(tǒng)的權(quán)限配置信息可以寫在我們的代碼里面去的。比如前臺門戶網(wǎng)站等權(quán)限比較單一,可以使用簡單的授權(quán)配置即可完成,如果權(quán)限復(fù)雜, 例如辦公OA, 電商后臺管理系統(tǒng)等就不能使用寫在代碼里面了. 需要RBAC權(quán)限模型設(shè)計(jì).

3.2 Spring Security 授權(quán)

3.2.1 內(nèi)置權(quán)限表達(dá)式

? Spring Security 使用Spring EL來支持,主要用于Web訪問和方法安全上, 可以通過表達(dá)式來判斷是否具有訪問權(quán)限. 下面是Spring Security常用的內(nèi)置表達(dá)式. ExpressionUrlAuthorizationConfigurer定義了所有的表達(dá)式

表達(dá)式說明
permitAll指定任何人都允許訪問。
denyAll指定任何人都不允許訪問
anonymous指定匿名用戶允許訪問。
rememberMe指定已記住的用戶允許訪問。
authenticated指定任何經(jīng)過身份驗(yàn)證的用戶都允許訪問,不包含anonymous
fullyAuthenticated指定由經(jīng)過身份驗(yàn)證的用戶允許訪問,不包含anonymous和rememberMe
hasRole(role)指定需要特定的角色的用戶允許訪問, 會自動在角色前面插入’ROLE_’
hasAnyRole([role1,role2])指定需要任意一個角色的用戶允許訪問, 會自動在角色前面插入’ROLE_’
hasAuthority(authority)指定需要特定的權(quán)限的用戶允許訪問
hasAnyAuthority([authority,authority])指定需要任意一個權(quán)限的用戶允許訪問
hasIpAddress(ip)指定需要特定的IP地址可以訪問

3.2.2 url安全表達(dá)式

? 基于web訪問使用表達(dá)式保護(hù)url請求路徑.

設(shè)置url訪問權(quán)限

// 設(shè)置/user/** 訪問需要ADMIN角色
http.authorizeRequests().antMatchers("/user/**").hasRole("ADMIN");
// 設(shè)置/user/** 訪問需要PRODUCT角色和IP地址為127.0.0.1  .hasAnyRole("PRODUCT,ADMIN")
http.authorizeRequests().antMatchers("/product/**")
                .access("hasAnyRole('ADMIN,PRODUCT') and hasIpAddress('127.0.0.1')");
// 設(shè)置自定義權(quán)限不足信息.
http.exceptionHandling().accessDeniedHandler(accessDeniedHandler);

MyAccessDeniedHandler自定義權(quán)限不足類

package com.boxuegu.handle;
import org.springframework.security.access.AccessDeniedException;
import org.springframework.security.web.access.AccessDeniedHandler;
import org.springframework.stereotype.Component;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
/**
 * 自定義權(quán)限不足信息
 */ 
@Component
public class MyAccessDeniedHandler implements AccessDeniedHandler {
    @Override
    public void handle(HttpServletRequest httpServletRequest, HttpServletResponse resp, AccessDeniedException e) throws IOException, ServletException {
        resp.setStatus(HttpServletResponse.SC_FORBIDDEN);
        resp.setContentType("text/html;charset=UTF-8");
        resp.getWriter().write("權(quán)限不足,請聯(lián)系管理員!");
    }
}

設(shè)置用戶對應(yīng)的角色權(quán)限

// 先聲明一個權(quán)限集合, 因?yàn)闃?gòu)造方法里面不能傳入null
Collection<GrantedAuthority> authorities = new ArrayList<>();
if ("admin".equalsIgnoreCase(user.getUsername())) {
    authorities.add(new SimpleGrantedAuthority("ROLE_ADMIN"));
} else {
	authorities.add(new SimpleGrantedAuthority("ROLE_PRODUCT"));
}

3.2.3 在Web 安全表達(dá)式中引用自定義Bean授權(quán)

定義自定義授權(quán)類

package com.boxuegu.service.impl;
import org.springframework.security.core.Authentication;
import org.springframework.security.core.GrantedAuthority;
import org.springframework.security.core.userdetails.User;
import org.springframework.stereotype.Component;
import javax.servlet.http.HttpServletRequest;
import java.util.Collection;
/**
 * 自定義授權(quán)類  
 */
@Component
public class MyAuthorizationService {
    /**
     * 檢查用戶是否有對應(yīng)的訪問權(quán)限
     *
     * @param authentication 登錄用戶
     * @param request        請求對象
     * @return
     */
    public boolean check(Authentication authentication, HttpServletRequest request) {
        User user = (User) authentication.getPrincipal();
        // 獲取用戶所有權(quán)限
        Collection<GrantedAuthority> authorities = user.getAuthorities();
        // 獲取用戶名
        String username = user.getUsername();
        // 如果用戶名為admin,則不需要認(rèn)證
        if (username.equalsIgnoreCase("admin")) {
            return true;
        } else {
            // 循環(huán)用戶的權(quán)限, 判斷是否有ROLE_ADMIN權(quán)限, 有返回true
            for (GrantedAuthority authority : authorities) {
                String role = authority.getAuthority();
                if ("ROLE_ADMIN".equals(role)) {
                    return true;
                }
            }
        }
        return false;
    }
}

配置類

//使用自定義Bean授權(quán)
http.authorizeRequests().antMatchers("/user/**").
                access("@myAuthorizationService.check(authentication,request)");

攜帶路徑變量

 /**
     * 檢查用戶是否有對應(yīng)的訪問權(quán)限
     *
     * @param authentication 登錄用戶
     * @param request        請求對象
     * @param id             參數(shù)ID
     * @return
     */
    public boolean check(Authentication authentication, HttpServletRequest request, Integer id) {
        if (id > 10) {
            return false;
        }
        return true;
    }
//使用自定義Bean授權(quán),并攜帶路徑參數(shù)
        http.authorizeRequests().antMatchers("/user/delete/{id}").
                access("@myAuthorizationService.check(authentication,request,#id)");

3.2.4 Method安全表達(dá)式

? 針對方法級別的訪問控制比較復(fù)雜,spring security提供了4種注解分別是 @PreAuthorize,@PostAuthorize,

@PreFilter,@PostFilter.

開啟方法級別的注解配置

在security配置類中添加注解

/**
 * Security配置類
 */
@Configuration
@EnableGlobalMethodSecurity(prePostEnabled = true)//開啟注解支持
public class SecurityConfiguration extends WebSecurityConfigurerAdapter	
/**
 * Security配置類
 */
@Configuration
@EnableGlobalMethodSecurity(prePostEnabled = true)//開啟注解支持
public class SecurityConfiguration extends WebSecurityConfigurerAdapter

在方法上使用注解

@ProAuthorize : 注解適合進(jìn)入方法前的權(quán)限驗(yàn)證

/**
     * 查詢所有用戶
     *
     * @return
     */
    @RequestMapping("/findAll")
    @PreAuthorize("hasRole('ADMIN')")//需要ADMIN權(quán)限
    public String findAll(Model model) {
        List<User> userList = userService.list();
        model.addAttribute("userList", userList);
        return "user_list";
    }
    /**
     * 用戶修改頁面跳轉(zhuǎn)
     *
     * @return
     */
    @RequestMapping("/update/{id}")
    @PreAuthorize("#id<10")//針對參數(shù)權(quán)限限定 id<10可以訪問
    public String update(@PathVariable Integer id, Model model) {
        User user = userService.getById(id);
        model.addAttribute("user", user);
        return "user_update";
    }

@PostAuthorize: @PostAuthorize在方法執(zhí)行后再進(jìn)行權(quán)限驗(yàn)證,適合驗(yàn)證帶有返回值的權(quán)限,Spring EL提供返回對象能夠在表達(dá)式語言中獲取到返回對象的 returnObject

 /**
     * 根據(jù)ID查詢用戶
     *
     * @return
     */
    @GetMapping("/{id}")
    @ResponseBody
    @PostAuthorize("returnObject.username== authentication.principal.username")//判斷查詢用戶信息是否是當(dāng)前登錄用戶信息.否則沒有權(quán)限
    public User getById(@PathVariable Integer id) {
     User user = userService.getById(id);
        return user;
 }

? returnObject : 代表return返回的值

@PreFilter: 可以用來對集合類型的參數(shù)進(jìn)行過濾, 將不符合條件的元素剔除集合

/**
     * 商品刪除-多選刪除
     *
     * @return
     */
    @GetMapping("/delByIds")
    @PreFilter(filterTarget = "ids", value = "filterObject%2==0")//剔除參數(shù)為基數(shù)的值
 public String delByIds(@RequestParam(value = "id") List<Integer> ids) {
        for (Integer id : ids) {
         System.out.println(id);
        }
     return "redirect:/user/findAll";
    }

@PostFilter: 可以用來對集合類型的返回值進(jìn)行過濾, 將不符合條件的元素剔除集合

/**
     * 查詢所有用戶-返回json數(shù)據(jù)
     *
     * @return
     */
    @RequestMapping("/findAllTOJson")
    @ResponseBody
    @PostFilter("filterObject.id%2==0")//剔除返回值ID為偶數(shù)的值
    public List<User> findAllTOJson() {
     List<User> userList = userService.list();
        return userList;
 }

3.3 基于數(shù)據(jù)庫的RBAC數(shù)據(jù)模型的權(quán)限控制

? 我們開發(fā)一個系統(tǒng),必然面臨權(quán)限控制的問題,不同的用戶具有不同的訪問、操作、數(shù)據(jù)權(quán)限。形成理論的權(quán)限控制模型有:自主訪問控制(DAC: Discretionary Access Control)、強(qiáng)制訪問控制(MAC: Mandatory Access Control)、基于屬性的權(quán)限驗(yàn)證(ABAC: Attribute-Based Access Control)等。最常被開發(fā)者使用也是相對易用、通用的就是RBAC權(quán)限模型(Role-Based Access Control)

3.3.1 RBAC權(quán)限模型簡介

RBAC權(quán)限模型(Role-Based Access Control)即:基于角色的權(quán)限控制。模型中有幾個關(guān)鍵的術(shù)語:

  • 用戶:系統(tǒng)接口及訪問的操作者
  • 權(quán)限:能夠訪問某接口或者做某操作的授權(quán)資格
  • 角色:具有一類相同操作權(quán)限的總稱

RBAC權(quán)限模型核心授權(quán)邏輯如下:

某用戶是什么角色?某角色具有什么權(quán)限?通過角色對應(yīng)的權(quán)限推導(dǎo)出用戶的權(quán)限 3.3.2 RBAC的演化進(jìn)程

用戶與權(quán)限直接關(guān)聯(lián)

? 想到權(quán)限控制,人們最先想到的一定是用戶與權(quán)限直接關(guān)聯(lián)的模式,簡單地說就是:某個用戶具有某些權(quán)限。如圖:

  • 張三具有所有權(quán)限他可能是一個超級管理員.
  • 李四,王五 具有添加商品和審核商品的權(quán)限有可能是一個普通業(yè)務(wù)員

這種模型能夠清晰的表達(dá)用戶與權(quán)限之間的關(guān)系,足夠簡單。但同時也存在問題:

  • 現(xiàn)在用戶是張三、李四,王五以后隨著人員增加,每一個用戶都需要重新授權(quán)
  • 操作人員的他的權(quán)限發(fā)生變更后,需要對每個一個用戶重新授予新的權(quán)限

用戶與角色關(guān)聯(lián)

這樣只需要維護(hù)角色和權(quán)限之間的關(guān)系就可以了. 如果業(yè)務(wù)員的權(quán)限發(fā)生變更, 只需要變動業(yè)務(wù)員角色和權(quán)限之前的關(guān)系進(jìn)行維護(hù)就可以了. 用戶和權(quán)限就分離開來了. 如下圖

在這里插入圖片描述

3.3.3 基于RBAC設(shè)計(jì)權(quán)限表結(jié)構(gòu)

  • 一個用戶有一個或多個角色
  • 一個角色包含多個用戶
  • 一個角色有多種權(quán)限
  • 一個權(quán)限屬于多個角色

3.3.4 基于Spring Security 實(shí)現(xiàn)RBAC權(quán)限管理

動態(tài)查詢數(shù)據(jù)庫中用戶對應(yīng)的權(quán)限

package com.boxuegu.mapper;
import com.baomidou.mybatisplus.core.mapper.BaseMapper;
import com.boxuegu.domain.Permission;
import org.apache.ibatis.annotations.Select;
import java.util.List;
public interface PermissionMapper extends BaseMapper<Permission> {
    /**
     * 根據(jù)用戶ID查詢權(quán)限
     *
     * @param id
     * @return
     */
    @Select("SELECT p.*  FROM t_permission p,t_role_permission rp,t_role r,t_user_role ur,t_user u " +
            "WHERE p.id = rp.PID AND rp.RID = r.id AND r.id = ur.RID AND ur.UID = u.id AND u.id =#{id}")
    List<Permission> findByUserId(Integer id);
}

給登錄用戶授權(quán)

 // 先聲明一個權(quán)限集合, 因?yàn)闃?gòu)造方法里面不能傳入null
Collection<GrantedAuthority> authorities = new ArrayList<>();
// 查詢用戶對應(yīng)所有權(quán)限
List<Permission> permissions = permissionService.findByUserId(user.getId());
for (Permission permission : permissions) {
    // 授權(quán)
    authorities.add(new SimpleGrantedAuthority(permission.getPermissionTag()));
}

設(shè)置訪問權(quán)限

// 查詢數(shù)據(jù)庫所有權(quán)限列表
List<Permission> permissions = permissionService.list();
for (Permission permission : permissions) {
     //添加請求權(quán)限
http.authorizeRequests().
                  antMatchers(permission.getPermissionUrl()).hasAuthority(permission.getPermissionTag());
}

3.4 基于頁面端標(biāo)簽的權(quán)限控制

? 在jsp頁面或者thymeleaf模板頁面中我們可以使用spring security提供的權(quán)限標(biāo)簽來進(jìn)行權(quán)限控制.要想使用thymeleaf為SpringSecurity提供的標(biāo)簽屬性,首先需要引入thymeleaf-extras-springsecurity依賴支持。

在pom 文件中的引入springsecurity的標(biāo)簽依賴thymeleaf-extras-springsecurity5。

<!--添加thymeleaf為SpringSecurity提供的標(biāo)簽 依賴 -->
<dependency>
    <groupId>org.thymeleaf.extras</groupId>
    <artifactId>thymeleaf-extras-springsecurity5</artifactId>
    <version>3.0.4.RELEASE</version>
</dependency>

在html文件里面申明使用

!DOCTYPE html>
<html xmlns:th="http://www.thymeleaf.org"
      xmlns:sec="http://www.thymeleaf.org/extras/spring-security">

3.4.1 常用SpringSecurity的標(biāo)簽屬性介紹

判斷用戶是否已經(jīng)登陸認(rèn)證,引號內(nèi)的參數(shù)必須是isAuthenticated()。

sec:authorize=“isAuthenticated()”

獲得當(dāng)前用戶的用戶名,引號內(nèi)的參數(shù)必須是name。
sec:authentication=“name”

判斷當(dāng)前用戶是否擁有指定的權(quán)限。引號內(nèi)的參數(shù)為權(quán)限的名稱。
sec:authorize=“hasRole(‘role’)”

3.4.2 SpringSecurity標(biāo)簽的使用

<div class="leftnav">
    <div class="leftnav-title">
        <div sec:authorize="isAuthenticated()">
            <span sec:authentication="name"></span>
            <img src="images/y.jpg" class="radius-circle rotate-hover" height="50" alt=""/></div>
    </div>
    <div sec:authorize="hasAuthority('user:findAll')">
        <h2><span class="icon-user"></span>系統(tǒng)管理</h2>
        <ul style="display:block">
            <li><a href="/user/findAll" target="right"><span class="icon-caret-right"></span>用戶管理</a></li>
            <li><a href="javascript:void(0)" onclick="toCors()" target="right"><span
                    class="icon-caret-right"></span>跨域測試</a></li>
        </ul>
    </div>
    <div sec:authorize="hasAuthority('product:findAll')">
        <h2><span class="icon-pencil-square-o"></span>數(shù)據(jù)管理</h2>
        <ul>
            <li><a href="/product/findAll" target="right"><span class="icon-caret-right"></span>商品管理</a></li>
        </ul>
    </div>
</div>

簽屬性,首先需要引入thymeleaf-extras-springsecurity依賴支持。

在pom 文件中的引入springsecurity的標(biāo)簽依賴thymeleaf-extras-springsecurity5。

<!--添加thymeleaf為SpringSecurity提供的標(biāo)簽 依賴 -->
<dependency>
    <groupId>org.thymeleaf.extras</groupId>
    <artifactId>thymeleaf-extras-springsecurity5</artifactId>
    <version>3.0.4.RELEASE</version>
</dependency>

在html文件里面申明使用

!DOCTYPE html>
<html xmlns:th="http://www.thymeleaf.org"
      xmlns:sec="http://www.thymeleaf.org/extras/spring-security">

3.4.1 常用SpringSecurity的標(biāo)簽屬性介紹

判斷用戶是否已經(jīng)登陸認(rèn)證,引號內(nèi)的參數(shù)必須是isAuthenticated()。

sec:authorize=“isAuthenticated()”

獲得當(dāng)前用戶的用戶名,引號內(nèi)的參數(shù)必須是name。
sec:authentication=“name”

判斷當(dāng)前用戶是否擁有指定的權(quán)限。引號內(nèi)的參數(shù)為權(quán)限的名稱。
sec:authorize=“hasRole(‘role’)”

3.4.2 SpringSecurity標(biāo)簽的使用

<div class="leftnav">
    <div class="leftnav-title">
        <div sec:authorize="isAuthenticated()">
            <span sec:authentication="name"></span>
            <img src="images/y.jpg" class="radius-circle rotate-hover" height="50" alt=""/></div>
    </div>
    <div sec:authorize="hasAuthority('user:findAll')">
        <h2><span class="icon-user"></span>系統(tǒng)管理</h2>
        <ul style="display:block">
            <li><a href="/user/findAll" target="right"><span class="icon-caret-right"></span>用戶管理</a></li>
            <li><a href="javascript:void(0)" onclick="toCors()" target="right"><span
                    class="icon-caret-right"></span>跨域測試</a></li>
        </ul>
    </div>
    <div sec:authorize="hasAuthority('product:findAll')">
        <h2><span class="icon-pencil-square-o"></span>數(shù)據(jù)管理</h2>
        <ul>
            <li><a href="/product/findAll" target="right"><span class="icon-caret-right"></span>商品管理</a></li>
        </ul>
    </div>
</div>

到此這篇關(guān)于如何使用SpringSecurity的文章就介紹到這了,更多相關(guān)SpringSecurity使用內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • Idea配置熱部署的詳細(xì)教程

    Idea配置熱部署的詳細(xì)教程

    這篇文章主要介紹了Idea配置熱部署的詳細(xì)教程,本文通過圖文并茂的形式給大家介紹的非常詳細(xì),對大家的學(xué)習(xí)或工作具有一定的參考借鑒價值,需要的朋友可以參考下
    2020-07-07
  • 關(guān)于Java繼承中父類和子類構(gòu)造函數(shù)的問題

    關(guān)于Java繼承中父類和子類構(gòu)造函數(shù)的問題

    這篇文章主要介紹了關(guān)于Java繼承中父類和子類構(gòu)造函數(shù)的問題,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2020-10-10
  • Spark調(diào)優(yōu)多線程并行處理任務(wù)實(shí)現(xiàn)方式

    Spark調(diào)優(yōu)多線程并行處理任務(wù)實(shí)現(xiàn)方式

    這篇文章主要介紹了Spark調(diào)優(yōu)多線程并行處理任務(wù)實(shí)現(xiàn)方式,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友可以參考下
    2020-08-08
  • springboot配置多數(shù)據(jù)源并集成Druid和mybatis的操作

    springboot配置多數(shù)據(jù)源并集成Druid和mybatis的操作

    這篇文章主要介紹了springboot配置多數(shù)據(jù)源并集成Druid和mybatis的操作,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教
    2021-07-07
  • Spring?boot?自定義?Starter及自動配置的方法

    Spring?boot?自定義?Starter及自動配置的方法

    Starter?組件是?Spring?boot?的一個核心特性,Starter組件的出現(xiàn)極大的簡化了項(xiàng)目開發(fā),這篇文章主要介紹了Spring?boot?自定義?Starter?及?自動配置,需要的朋友可以參考下
    2022-12-12
  • Java基礎(chǔ)之異常處理詳解

    Java基礎(chǔ)之異常處理詳解

    異??赡苁窃诔绦驁?zhí)行過程中產(chǎn)生的,也可能是程序中throw主動拋出的。本文主要給大家介紹了Java中異常處理的相關(guān)資料,文中通過實(shí)例代碼介紹的非常詳細(xì),需要的朋友可以參考下
    2023-04-04
  • web 容器的設(shè)計(jì)如何實(shí)現(xiàn)

    web 容器的設(shè)計(jì)如何實(shí)現(xiàn)

    這篇文章主要介紹了web 容器的設(shè)計(jì)如何實(shí)現(xiàn)的相關(guān)資料,本文旨在介紹如何設(shè)計(jì)一個web容器,只探討實(shí)現(xiàn)的思路,并不涉及過多的具體實(shí)現(xiàn)。把它分解劃分成若干模塊和組件,每個組件模塊負(fù)責(zé)不同的功能,需要的朋友可以參考下
    2016-12-12
  • 使用System.exit()來優(yōu)雅地終止SpringBoot項(xiàng)目的代碼示例

    使用System.exit()來優(yōu)雅地終止SpringBoot項(xiàng)目的代碼示例

    System.exit() 方法是 Java 中用于退出程序的方法,它接受一個整數(shù)參數(shù),通常被用來指示程序的退出狀態(tài),本文給大家介紹了如何使用System.exit()來優(yōu)雅地終止SpringBoot項(xiàng)目,需要的朋友可以參考下
    2024-08-08
  • Java框架搭建之Maven、Mybatis、Spring MVC整合搭建(圖文)

    Java框架搭建之Maven、Mybatis、Spring MVC整合搭建(圖文)

    這篇文章主要介紹了Java框架搭建之Maven、Mybatis、Spring MVC整合搭建(圖文),小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2017-12-12
  • feign調(diào)用第三方接口,編碼定義GBK,響應(yīng)中文亂碼處理方式

    feign調(diào)用第三方接口,編碼定義GBK,響應(yīng)中文亂碼處理方式

    這篇文章主要介紹了feign調(diào)用第三方接口,編碼定義GBK,響應(yīng)中文亂碼處理方式,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教
    2024-01-01

最新評論

欧美一级色视频美日韩| chinese国产盗摄一区二区 | 青青青国产片免费观看视频| 在线免费视频 自拍| 黄片色呦呦视频免费看| 成年人啪啪视频在线观看| 午夜国产福利在线观看| 一区二区三区四区中文| 成人18禁网站在线播放| 黄片大全在线观看观看| 中文字幕av一区在线观看| 早川濑里奈av黑人番号| 欧美中文字幕一区最新网址| 午夜场射精嗯嗯啊啊视频| 激情小视频国产在线| 亚洲天天干 夜夜操| 孕妇奶水仑乱A级毛片免费看| 成人蜜桃美臀九一一区二区三区| 欧美黑人与人妻精品| 国产精品福利小视频a| 青娱乐在线免费视频盛宴| 男人天堂av天天操| 521精品视频在线观看| 日日夜夜精品一二三| 国产麻豆91在线视频| 视频一区二区综合精品| 亚洲午夜高清在线观看| 免费人成黄页网站在线观看国产| av在线观看网址av| 极品丝袜一区二区三区| 日本xx片在线观看| 在线观看日韩激情视频| 国产精彩福利精品视频| 欧洲欧美日韩国产在线| 综合激情网激情五月天| 日韩亚国产欧美三级涩爱| 一区二区三区激情在线| 91极品新人『兔兔』精品新作| 欧洲亚洲欧美日韩综合| 国产精品免费不卡av| 亚洲欧美一区二区三区爱爱动图| 日日夜夜精品一二三| 婷婷综合亚洲爱久久| 91久久人澡人人添人人爽乱| 1区2区3区4区视频在线观看| 久久精品国产23696| 国产日韩欧美视频在线导航| 亚洲1069综合男同| 国产激情av网站在线观看| 性欧美日本大妈母与子| 丝袜肉丝一区二区三区四区在线| 中文字幕av第1页中文字幕| 免费观看成年人视频在线观看| 天天日天天添天天爽| 国产夫妻视频在线观看免费| 51国产偷自视频在线播放| 亚洲另类伦春色综合小| 中文字幕在线观看极品视频| 国产精品国产三级国产午| 免费国产性生活视频| 天天想要天天操天天干| 都市激情校园春色狠狠| 亚洲欧美国产综合777| 98精产国品一二三产区区别| 99国内精品永久免费视频| 亚洲色偷偷综合亚洲AV伊人| 欧美日韩人妻久久精品高清国产| 91小伙伴中女熟女高潮| 亚欧在线视频你懂的| 不卡一不卡二不卡三| nagger可以指黑人吗| 人妻爱爱 中文字幕| 丝袜美腿欧美另类 中文字幕| 国产精品久久久久网| 黄工厂精品视频在线观看| 最新中文字幕乱码在线| 日韩精品激情在线观看| 99av国产精品欲麻豆| 午夜在线观看一区视频| 精品人妻伦一二三区久| 夜色17s精品人妻熟女| 亚洲天堂成人在线观看视频网站 | 中文字幕在线第一页成人| 日噜噜噜夜夜噜噜噜天天噜噜噜| 久久久久久久精品成人热| 经典国语激情内射视频| 宅男噜噜噜666国产| 最新的中文字幕 亚洲| 亚洲伊人久久精品影院一美女洗澡| 精品91高清在线观看 | 在线免费观看欧美小视频| 一区二区三区日本伦理| 中文字幕在线永久免费播放 | 38av一区二区三区| 日本黄在免费看视频| 亚洲图片偷拍自拍区| nagger可以指黑人吗| 日韩亚洲高清在线观看| 国产黑丝高跟鞋视频在线播放| 天天干狠狠干天天操| 欲乱人妻少妇在线视频裸| 亚洲一区二区三区精品视频在线| 日本www中文字幕| 女人精品内射国产99| 香蕉aⅴ一区二区三区| 四川乱子伦视频国产vip| 9色在线视频免费观看| 中国把吊插入阴蒂的视频| 被大鸡吧操的好舒服视频免费| 精品国产污污免费网站入口自 | 国产真实乱子伦a视频| 久久这里只有精彩视频免费| 91自产国产精品视频| 蜜桃色婷婷久久久福利在线| 任你操任你干精品在线视频| 激情内射在线免费观看| 亚洲激情偷拍一区二区| 国产午夜亚洲精品不卡在线观看| 激情伦理欧美日韩中文字幕| 中文字幕一区二区三区人妻大片 | 日韩人妻在线视频免费| 9色在线视频免费观看| 93精品视频在线观看| 欧美日本在线视频一区| 国产精选一区在线播放| av老司机亚洲一区二区| av线天堂在线观看| 久久久久久久精品成人热| 91片黄在线观看喷潮| 不卡日韩av在线观看| 亚洲最大黄 嗯色 操 啊| 97超碰免费在线视频| 国产精品一二三不卡带免费视频 | 国产精品三级三级三级| 国产揄拍高清国内精品对白| 免费观看理论片完整版| 蜜桃色婷婷久久久福利在线| 老熟妇凹凸淫老妇女av在线观看| 毛片一级完整版免费| 青青青青在线视频免费观看| 抽查舔水白紧大视频| 青青操免费日综合视频观看| 欧美精品亚洲精品日韩在线| japanese日本熟妇另类| 国产麻豆剧果冻传媒app| tube69日本少妇| 国产三级片久久久久久久| 热99re69精品8在线播放| 中文字幕无码一区二区免费| 一二三中文乱码亚洲乱码one| 夜色17s精品人妻熟女| 精品亚洲中文字幕av| 国产老熟女伦老熟妇ⅹ| 18禁网站一区二区三区四区| 中文字幕综合一区二区| 视频在线免费观看你懂得| 蜜桃视频入口久久久| av中文字幕网址在线| 日本黄色特一级视频| 手机看片福利盒子日韩在线播放| 激情色图一区二区三区| 1000小视频在线| 国产一区二区神马久久| 久久热久久视频在线观看| 美女张开两腿让男人桶av| 人人爽亚洲av人人爽av| 日韩a级黄色小视频| 无码精品一区二区三区人| 好吊视频—区二区三区| 日韩av免费观看一区| 欧美偷拍亚洲一区二区| 人妻3p真实偷拍一二区| 熟女人妻在线中出观看完整版| 人人爽亚洲av人人爽av| 18禁精品网站久久| 日韩成人性色生活片| 国产精品精品精品999| 丰满的继坶3中文在线观看| 成熟丰满熟妇高潮xx×xx| 瑟瑟视频在线观看免费视频| 91老熟女连续高潮对白| 国产一区二区视频观看| 亚洲成人av一区久久| 97黄网站在线观看| 午夜久久久久久久99| 1024久久国产精品| 一区二区三区在线视频福利| 最新91精品视频在线| 亚洲熟妇久久无码精品| 精品区一区二区三区四区人妻| 亚洲中文精品人人免费| 亚洲午夜高清在线观看| 午夜福利人人妻人人澡人人爽| 色噜噜噜噜18禁止观看| 国产1区,2区,3区| 亚洲激情av一区二区| 国产之丝袜脚在线一区二区三区| 成人av亚洲一区二区| 亚洲国产免费av一区二区三区 | 91麻豆精品久久久久| 久碰精品少妇中文字幕av| 午夜精品久久久久久99热| 天天操天天射天天操天天天| 91免费黄片可看视频| 偷拍自拍亚洲美腿丝袜| 丰满的继坶3中文在线观看| 国产自拍在线观看成人| 亚洲欧美在线视频第一页| 欧美精品免费aaaaaa| 国产成人综合一区2区| 成人高潮aa毛片免费| 亚洲免费av在线视频| 熟女在线视频一区二区三区| 中国视频一区二区三区| 狠狠躁夜夜躁人人爽天天天天97| 操人妻嗷嗷叫视频一区二区| 福利午夜视频在线合集| 91九色国产熟女一区二区| 男生舔女生逼逼视频| 久久久久久久久久久久久97| 国产一区二区久久久裸臀| 黄色片一级美女黄色片| 久久热久久视频在线观看| 动色av一区二区三区| 亚洲1069综合男同| 2022精品久久久久久中文字幕| 欧美亚洲免费视频观看| 色婷婷六月亚洲综合香蕉| 亚洲午夜伦理视频在线| 果冻传媒av一区二区三区| 日本人竟这样玩学生妹| 在线观看黄色成年人网站| 色综合天天综合网国产成人| 69精品视频一区二区在线观看| 91p0rny九色露脸熟女| 社区自拍揄拍尻屁你懂的| 一区二区三区综合视频| 91 亚洲视频在线观看| 动色av一区二区三区| 久久精品国产999| 天天干天天操天天插天天日| 自拍偷拍 国产资源| 五十路熟女av天堂| 亚洲av天堂在线播放| 亚洲欧美另类手机在线| 91在线免费观看成人| 绝顶痉挛大潮喷高潮无码| 色花堂在线av中文字幕九九| 亚洲第一黄色在线观看| 福利国产视频在线观看| 精品av久久久久久久| 粉嫩av蜜乳av蜜臀| 97人妻人人澡爽人人精品| 偷青青国产精品青青在线观看| 久草极品美女视频在线观看| 4个黑人操素人视频网站精品91| 亚洲精品乱码久久久久久密桃明 | 91久久国产成人免费网站| 888欧美视频在线| 精品亚洲中文字幕av| 国产之丝袜脚在线一区二区三区| 国产精品欧美日韩区二区| 免费看国产av网站| 日韩av免费观看一区| 国产极品美女久久久久久| 在线免费91激情四射 | 密臀av一区在线观看| 国产综合高清在线观看| 中文字幕视频一区二区在线观看| 韩国三级aaaaa高清视频| 最新91精品视频在线| 年轻的人妻被夫上司侵犯| 青青伊人一精品视频| 又黄又刺激的午夜小视频| 天堂av在线最新版在线| 大香蕉福利在线观看| 日韩a级精品一区二区| 久久人人做人人妻人人玩精品vr| 97国产在线观看高清| 曰本无码人妻丰满熟妇啪啪| 熟女少妇激情五十路| 激情五月婷婷综合色啪| 日韩精品一区二区三区在线播放| 日本美女成人在线视频| 一二三中文乱码亚洲乱码one| 亚洲高清视频在线不卡| 非洲黑人一级特黄片| 人人爽亚洲av人人爽av| 久久丁香婷婷六月天| 精品国产午夜视频一区二区| 51精品视频免费在线观看| 国产福利小视频大全| xxx日本hd高清| 亚洲av自拍天堂网| 亚洲1069综合男同| 日本一二三区不卡无| 黄色成年网站午夜在线观看| 日本人妻少妇18—xx| 91p0rny九色露脸熟女| 天天夜天天日天天日| 亚洲精品ww久久久久久| 少妇系列一区二区三区视频| mm131美女午夜爽爽爽| 亚洲福利精品福利精品福利| 欧美精品黑人性xxxx| 亚洲av成人网在线观看| 午夜国产福利在线观看| 日本熟妇丰满厨房55| 天天做天天爽夜夜做少妇| 国产精彩对白一区二区三区| 日本在线不卡免费视频| 韩国三级aaaaa高清视频| av中文字幕在线观看第三页| 亚洲精品午夜久久久久| 男人在床上插女人视频| 换爱交换乱高清大片| 国产日韩欧美美利坚蜜臀懂色| 18禁美女黄网站色大片下载| 日本一本午夜在线播放| 亚洲日本一区二区久久久精品| 天天色天天操天天舔| 摧残蹂躏av一二三区| 精品人人人妻人人玩日产欧| 班长撕开乳罩揉我胸好爽| 中文字幕av一区在线观看| 国产精品一区二区av国| 在线不卡成人黄色精品| 欧洲精品第一页欧洲精品亚洲| 天天摸天天日天天操| 欧美色呦呦最新网址| 欧美日韩人妻久久精品高清国产| 日辽宁老肥女在线观看视频| 中文字幕免费在线免费| 91福利在线视频免费观看| 免费手机黄页网址大全| 免费在线播放a级片| 久草视频中文字幕在线观看| 日本免费午夜视频网站| 免费黄色成人午夜在线网站| 91超碰青青中文字幕| 日本少妇的秘密免费视频| 久久久精品精品视频视频| 成人av天堂丝袜在线观看| 亚洲精品午夜aaa久久| 老司机欧美视频在线看| 偷青青国产精品青青在线观看| 国产一区二区视频观看| 都市激情校园春色狠狠| 亚洲国产第一页在线观看| mm131美女午夜爽爽爽| av天堂资源最新版在线看| 天天日天天干天天要| 蜜臀av久久久久久久| 亚洲综合另类欧美久久| 日韩不卡中文在线视频网站| 国产免费高清视频视频| 久碰精品少妇中文字幕av| 日韩精品中文字幕在线| 亚洲综合一区二区精品久久| 啊用力插好舒服视频| 97国产精品97久久| 欧美黑人与人妻精品| 扒开腿挺进肉嫩小18禁视频| 国产精品视频资源在线播放| 国产女孩喷水在线观看| 91九色国产porny蝌蚪| 欧美视频一区免费在线| 人妻久久无码中文成人| www日韩a级s片av| 99久久激情婷婷综合五月天| 国产va精品免费观看| 美女日逼视频免费观看| 天天日天天玩天天摸| 亚洲成人三级在线播放| 亚洲变态另类色图天堂网| 啊慢点鸡巴太大了啊舒服视频| 黄页网视频在线免费观看| 天码人妻一区二区三区在线看| 亚洲欧美精品综合图片小说| 视频在线免费观看你懂得| 蜜臀av久久久久久久| 51国产成人精品视频| 日本美女成人在线视频| 97精品综合久久在线| 一区二区三区美女毛片| 欧洲国产成人精品91铁牛tv| 日本av高清免费网站| 日本脱亚入欧是指什么| 欧美成人综合色在线噜噜| 中文字幕在线欧美精品| 精品人妻每日一部精品| 亚洲高清国产拍青青草原| 国产麻豆剧果冻传媒app| 成人区人妻精品一区二视频| 五月婷婷在线观看视频免费| 欧美另类z0z变态| 老司机你懂得福利视频| 午夜精品福利一区二区三区p| 成年人啪啪视频在线观看| 国产视频在线视频播放| 美洲精品一二三产区区别| av老司机精品在线观看| 北条麻妃高跟丝袜啪啪| 精品久久久久久久久久久99| 欧美成人综合色在线噜噜| 国产熟妇乱妇熟色T区| 91亚洲国产成人精品性色| 亚洲国产精品久久久久久6| 成人色综合中文字幕| 在线免费观看日本片| 久久香蕉国产免费天天| 亚洲精品国品乱码久久久久| 在线免费观看国产精品黄色| 91av中文视频在线| av高潮迭起在线观看| 超级碰碰在线视频免费观看| 日韩北条麻妃一区在线| 玩弄人妻熟妇性色av少妇| 欧洲精品第一页欧洲精品亚洲| 91国偷自产一区二区三区精品| 亚洲中文字幕国产日韩| 亚洲国产在人线放午夜| 国产午夜无码福利在线看| 中字幕人妻熟女人妻a62v网| 自拍偷拍亚洲欧美在线视频| 日韩美女综合中文字幕pp| 免费人成黄页网站在线观看国产| 欧美日韩激情啪啪啪| 2019av在线视频| 久久久久久cao我的性感人妻 | 黄色资源视频网站日韩| 日韩写真福利视频在线观看| 日韩一区二区三区三州| 伊人开心婷婷国产av| 最新中文字幕免费视频| 五色婷婷综合狠狠爱| 日韩近亲视频在线观看| 人妻少妇中文有码精品| yellow在线播放av啊啊啊| 国产一区二区在线欧美| 97超碰国语国产97超碰| 欧美日本在线观看一区二区| 色伦色伦777国产精品| 亚洲中文字幕乱码区| 欧美日韩v中文在线| 精品成人午夜免费看| 亚洲精品av在线观看| 五色婷婷综合狠狠爱| 色综合色综合色综合色| gogo国模私拍视频| av天堂中文免费在线| 天堂av在线播放免费| 国产丰满熟女成人视频| 国产日韩精品一二三区久久久| 青青青青爽手机在线| 日韩在线视频观看有码在线| 成人av久久精品一区二区| 亚洲国产香蕉视频在线播放| 国产午夜亚洲精品麻豆| 久久久91蜜桃精品ad| 午夜精品福利一区二区三区p| 动色av一区二区三区| 狠狠的往里顶撞h百合| 狠狠躁狠狠爱网站视频| 欧美香蕉人妻精品一区二区| 大学生A级毛片免费视频| 欧美激情电影免费在线| 亚洲精品无码久久久久不卡| 日韩三级电影华丽的外出| 男女啪啪视频免费在线观看| 天码人妻一区二区三区在线看| 天天干天天操天天摸天天射| 日韩中文字幕福利av| 国产日韩av一区二区在线| 老熟妇凹凸淫老妇女av在线观看| 亚洲欧美成人综合在线观看| 婷婷综合蜜桃av在线| 日韩精品激情在线观看| 美女在线观看日本亚洲一区| 九色视频在线观看免费| 国产日本精品久久久久久久| 天天色天天操天天舔| 成人av天堂丝袜在线观看 | 色花堂在线av中文字幕九九| 亚洲欧美久久久久久久久| 99人妻视频免费在线| 精品亚洲在线免费观看| 青青尤物在线观看视频网站| 青娱乐极品视频青青草| 免费观看理论片完整版| 欧美亚洲一二三区蜜臀| 色秀欧美视频第一页| 红杏久久av人妻一区| 人妻少妇性色欲欧美日韩| 丰满熟女午夜福利视频| 欧美美女人体视频一区| 特级无码毛片免费视频播放 | 美女吃鸡巴操逼高潮视频| 欧美 亚洲 另类综合| 久草视频福利在线首页| 亚洲美女高潮喷浆视频| 最新日韩av传媒在线| 亚洲天堂精品福利成人av| 97黄网站在线观看| 精品高跟鞋丝袜一区二区| 中文字幕人妻被公上司喝醉在线| 最近的中文字幕在线mv视频| 天堂va蜜桃一区入口| 边摸边做超爽毛片18禁色戒| 蜜桃色婷婷久久久福利在线| 在线观看欧美黄片一区二区三区| 日韩美女福利视频网| 夜夜嗨av一区二区三区中文字幕| 天堂资源网av中文字幕| 日韩精品中文字幕在线| 成人24小时免费视频| 老司机福利精品免费视频一区二区| 日本人妻欲求不满中文字幕| 亚洲av自拍天堂网| 亚洲精品亚洲人成在线导航 | 亚洲国产最大av综合| 成人蜜臀午夜久久一区| 欧美日韩中文字幕欧美| 久久这里只有精彩视频免费| 老鸭窝在线观看一区| 亚洲天堂精品福利成人av| 欧美怡红院视频在线观看| 天天干天天日天天干天天操| 老司机深夜免费福利视频在线观看| 国产伊人免费在线播放| 日本av在线一区二区三区| 夜色撩人久久7777| 成人蜜桃美臀九一一区二区三区| 中文字幕午夜免费福利视频| 99热国产精品666| 日本午夜福利免费视频| 久久久久久国产精品| 日本福利午夜电影在线观看| 国产之丝袜脚在线一区二区三区| 特级无码毛片免费视频播放 | 91啪国自产中文字幕在线| 最新日韩av传媒在线| 男人操女人逼逼视频网站| 国产精彩福利精品视频| 视频一区 视频二区 视频| 日韩精品啪啪视频一道免费| 欧美在线一二三视频| 成年人该看的视频黄免费| 精品高跟鞋丝袜一区二区| 男生用鸡操女生视频动漫| 99精品亚洲av无码国产另类| 93人妻人人揉人人澡人人| 中文字幕一区的人妻欧美日韩| 91国内精品久久久久精品一| 北条麻妃av在线免费观看| 午夜毛片不卡免费观看视频 | 久久尻中国美女视频| 玖玖一区二区在线观看| 日韩美av高清在线| 成人网18免费视频版国产| 果冻传媒av一区二区三区| 80电影天堂网官网| 青青草成人福利电影| 北条麻妃肉色丝袜视频| 国产超码片内射在线| 亚洲成人av一区在线| 狠狠鲁狠狠操天天晚上干干| 免费看国产av网站| 啪啪啪啪啪啪啪免费视频| 亚洲女人的天堂av| 日韩av免费观看一区| 中文字幕在线观看国产片| 亚洲熟色妇av日韩熟色妇在线| 毛片一级完整版免费| 97资源人妻免费在线视频| 亚洲欧美综合另类13p| 黄色三级网站免费下载| 成人性黑人一级av| 国产第一美女一区二区三区四区| 黄页网视频在线免费观看| 欧美日韩精品永久免费网址| 91人妻精品久久久久久久网站| 亚洲天堂有码中文字幕视频| 亚洲av男人天堂久久| 精品日产卡一卡二卡国色天香 | 成人动漫大肉棒插进去视频| 插小穴高清无码中文字幕| 亚洲1区2区3区精华液| 777奇米久久精品一区| 伊人精品福利综合导航| 开心 色 六月 婷婷| 18禁污污污app下载| 国产综合精品久久久久蜜臀| av大全在线播放免费| 久久免看30视频口爆视频| 香蕉片在线观看av| av中文字幕福利网| 大鸡巴插入美女黑黑的阴毛| 性感美女诱惑福利视频| 亚洲图片欧美校园春色| 99国内小视频在现欢看| 天堂av在线最新版在线| 亚洲综合色在线免费观看| 特黄老太婆aa毛毛片| 天天干天天操天天玩天天射 | 欧美亚洲中文字幕一区二区三区| 蜜桃视频入口久久久| 日本一区精品视频在线观看| 粉嫩av蜜乳av蜜臀| 日韩欧美一级精品在线观看| 日本韩国在线观看一区二区| 动色av一区二区三区| 熟女视频一区,二区,三区| 3344免费偷拍视频| 小穴多水久久精品免费看| 日韩中文字幕在线播放第二页| 亚洲欧美国产麻豆综合| 激情色图一区二区三区| 日韩av免费观看一区| 国产熟妇乱妇熟色T区| 2021国产一区二区| 高潮视频在线快速观看国家快速| 99热这里只有国产精品6| 啊啊啊想要被插进去视频| 孕妇奶水仑乱A级毛片免费看| 四虎永久在线精品免费区二区| 黄网十四区丁香社区激情五月天 | 亚洲va国产va欧美精品88| 欧美日韩高清午夜蜜桃大香蕉| 国产超码片内射在线| 日本特级片中文字幕| 欧美在线偷拍视频免费看| 在线观看视频网站麻豆| 成人24小时免费视频| www日韩a级s片av| 精品一区二区亚洲欧美| 97精品综合久久在线| 欧美一区二区三区高清不卡tv| 婷婷色国产黑丝少妇勾搭AV | 女同性ⅹxx女同hd| 亚洲国产香蕉视频在线播放 | 又黄又刺激的午夜小视频| 久久丁香婷婷六月天| 在线成人日韩av电影| 人妻久久无码中文成人| 2021久久免费视频| 黄色成年网站午夜在线观看| 欧美日韩人妻久久精品高清国产| 大白屁股精品视频国产| 国产一区成人在线观看视频| 粗大的内捧猛烈进出爽大牛汉子| 蜜桃色婷婷久久久福利在线| 久久免看30视频口爆视频| av亚洲中文天堂字幕网| 欧美激情精品在线观看| 成人免费公开视频无毒 | 亚洲一级特黄特黄黄色录像片| 毛片一级完整版免费| japanese日本熟妇另类| 青青青艹视频在线观看| 久久精品亚洲国产av香蕉| 国产精品视频一区在线播放| 馒头大胆亚洲一区二区| 老熟妇凹凸淫老妇女av在线观看| 天天干天天操天天扣| 欧美在线一二三视频| 国产高清97在线观看视频| 在线免费观看国产精品黄色| 国产日韩欧美美利坚蜜臀懂色| 天天综合天天综合天天网| 国产刺激激情美女网站| 亚洲精品久久视频婷婷| 日韩欧美一级aa大片| 视频一区二区三区高清在线| 亚洲1卡2卡三卡4卡在线观看 | 精品久久久久久久久久久久人妻| 久久久久91精品推荐99| 蜜臀av久久久久蜜臀av麻豆| 午夜激情高清在线观看| 欧美日韩激情啪啪啪| 国产综合视频在线看片| 日比视频老公慢点好舒服啊| 欧洲国产成人精品91铁牛tv| 午夜在线观看一区视频| 熟女俱乐部一二三区| 精品一区二区三区欧美| 免费观看污视频网站| 男人天堂av天天操| 性感美女高潮视频久久久| av手机在线观播放网站| av在线免费资源站| 国产一区av澳门在线观看| 日韩熟女系列一区二区三区| 欧美激情精品在线观看| 亚洲av琪琪男人的天堂| 在线观看日韩激情视频| 中文字幕人妻三级在线观看| 亚洲精品乱码久久久久久密桃明| 大鸡巴插入美女黑黑的阴毛| 青青青青爽手机在线| 一区二区三区综合视频| 伊人综合aⅴ在线网| 精品欧美一区二区vr在线观看 | 粉嫩小穴流水视频在线观看| 国产精品免费不卡av| 丝袜肉丝一区二区三区四区在线看| 亚洲av天堂在线播放| 少妇人妻久久久久视频黄片| 国产精品久久久久久久女人18| 91免费观看在线网站| 国产精品视频一区在线播放| 欧美国产亚洲中英文字幕| 91人妻人人做人人爽在线| 偷拍自拍亚洲美腿丝袜| 日韩a级精品一区二区| 亚洲另类在线免费观看| 亚洲成a人片777777| jiujiure精品视频在线| 日韩欧美制服诱惑一区在线| 中文字幕人妻av在线观看| 狍和女人的王色毛片| 精品国产亚洲av一淫| 91精品啪在线免费| 人妻熟女在线一区二区| 亚洲精品一区二区三区老狼| 中文字幕,亚洲人妻| 中文字幕免费在线免费| 超碰97人人澡人人| 亚洲av一妻不如妾| okirakuhuhu在线观看| 日韩激情文学在线视频| 国产九色91在线视频| 天天操天天弄天天射| 大肉大捧一进一出好爽在线视频| 亚洲最大免费在线观看| 91p0rny九色露脸熟女| 久久久久久久精品老熟妇| 国产福利小视频二区| 精品久久久久久久久久久a√国产 日本女大学生的黄色小视频 | 91老师蜜桃臀大屁股| 精品久久久久久高潮| 18禁美女黄网站色大片下载| 亚洲av一妻不如妾| 天天操天天操天天碰| 一色桃子久久精品亚洲| 91国产资源在线视频| 男人的天堂一区二区在线观看| 亚洲美女高潮喷浆视频| 亚洲国际青青操综合网站| 精品区一区二区三区四区人妻| 黄色资源视频网站日韩| 精品亚洲中文字幕av| 日韩少妇人妻精品无码专区| 免费人成黄页网站在线观看国产| 亚洲国产精品免费在线观看| 日本精品美女在线观看| 91超碰青青中文字幕| 99久久99久国产黄毛片| 午夜久久香蕉电影网| 成年人午夜黄片视频资源| 人妻丝袜精品中文字幕| 中文字幕日本人妻中出| 播放日本一区二区三区电影| 岛国一区二区三区视频在线| 加勒比视频在线免费观看| 年轻的人妻被夫上司侵犯| 婷婷色国产黑丝少妇勾搭AV| 黄页网视频在线免费观看| 中文字幕第三十八页久久| 日韩成人综艺在线播放| 午夜免费观看精品视频| 亚洲人妻av毛片在线| 亚洲男人在线天堂网| 在线免费观看黄页视频| 97少妇精品在线观看| 久草视频福利在线首页| 亚洲天堂精品福利成人av| 成年美女黄网站18禁久久| 亚洲伊人色一综合网| 天码人妻一区二区三区在线看| 搞黄色在线免费观看| 特一级特级黄色网片| 国产麻豆乱子伦午夜视频观看| 欧美日韩高清午夜蜜桃大香蕉| av中文字幕福利网| 亚洲区美熟妇久久久久| 国产剧情演绎系列丝袜高跟| 女生被男生插的视频网站| 国产午夜无码福利在线看| 国产精品一区二区久久久av| 亚洲日产av一区二区在线| 中英文字幕av一区| 一二三区在线观看视频| 久久一区二区三区人妻欧美| 亚洲天天干 夜夜操| 天天日天天干天天搡| 91人妻精品久久久久久久网站| 亚洲欧美一卡二卡三卡| 人妻少妇亚洲精品中文字幕| av中文字幕在线观看第三页 | 欧美亚洲牲夜夜综合久久| 日本午夜福利免费视频| 日视频免费在线观看| 超污视频在线观看污污污 | 少妇ww搡性bbb91| 精品国产亚洲av一淫| 色婷婷综合激情五月免费观看| 亚洲精品在线资源站| 五十路av熟女松本翔子| 亚洲av男人天堂久久| 337p日本大胆欧美人| 国产精品欧美日韩区二区| 又黄又刺激的午夜小视频| 久久精品亚洲国产av香蕉| av网址国产在线观看| 国产一级麻豆精品免费| 狠狠的往里顶撞h百合| 色偷偷伊人大杳蕉综合网| 中文字幕一区二区三区蜜月| 午夜毛片不卡在线看| 日本又色又爽又黄又粗| 91综合久久亚洲综合| 亚洲欧美国产综合777| 免费岛国喷水视频在线观看| 久久久久久97三级| 国产高清在线观看1区2区| 91老师蜜桃臀大屁股| 欧美黄色录像免费看的| 日本三极片视频网站观看| 国产亚州色婷婷久久99精品| 骚逼被大屌狂草视频免费看| 亚洲av无码成人精品区辽| 久久久久久国产精品| 在线免费91激情四射 | 国产第一美女一区二区三区四区 | 视频啪啪啪免费观看| 免费观看成年人视频在线观看| 大尺度激情四射网站| 性感美女诱惑福利视频| 欧美另类一区二区视频| 青春草视频在线免费播放| 一个色综合男人天堂| 亚洲在线观看中文字幕av| 亚洲天堂成人在线观看视频网站 | 亚洲伊人色一综合网| 精品美女久久久久久| 亚洲高清自偷揄拍自拍| 夜女神免费福利视频| 91精品激情五月婷婷在线| 天天躁夜夜躁日日躁a麻豆| 欧美交性又色又爽又黄麻豆| 888欧美视频在线| 中文字幕高清资源站| 女警官打开双腿沦为性奴| 欧美精品免费aaaaaa| 日本真人性生活视频免费看| 91欧美在线免费观看| 亚洲av在线观看尤物| 在线观看一区二区三级| 在线免费观看日本伦理| 亚洲综合在线视频可播放| 男人插女人视频网站| 在线免费91激情四射| 一二三中文乱码亚洲乱码one| 日韩中文字幕在线播放第二页| 黄色大片免费观看网站| 久久精品国产23696| 91精品激情五月婷婷在线| 99热久久这里只有精品| 亚洲熟色妇av日韩熟色妇在线| 亚洲特黄aaaa片| 欧美成人综合色在线噜噜| 在线观看免费av网址大全| 国产第一美女一区二区三区四区| 阴茎插到阴道里面的视频| 97人妻总资源视频| 久久热久久视频在线观看| 日本精品美女在线观看| 岳太深了紧紧的中文字幕| 欧美黑人性暴力猛交喷水| 懂色av之国产精品| 人妻少妇av在线观看| 亚洲成人情色电影在线观看| 亚洲国际青青操综合网站| 国产美女一区在线观看| 青青青青在线视频免费观看| 又粗又硬又猛又爽又黄的| 中文字幕av一区在线观看| 中文字幕亚洲久久久| 91极品新人『兔兔』精品新作| chinese国产盗摄一区二区 | 日本人妻少妇18—xx| 亚洲中文字幕校园春色| 97国产在线av精品| aaa久久久久久久久| 青青尤物在线观看视频网站| 精品一区二区亚洲欧美| 超碰公开大香蕉97| 伊人情人综合成人久久网小说| 亚洲精品三级av在线免费观看| 天天射夜夜操狠狠干| 亚洲综合一区成人在线| 99热久久极品热亚洲| av成人在线观看一区| 天天操天天爽天天干| 人妻无码色噜噜狠狠狠狠色| 91九色国产porny蝌蚪| 免费岛国喷水视频在线观看 | 欧美精品一区二区三区xxxx| 韩国男女黄色在线观看| 日韩精品电影亚洲一区| 亚洲嫩模一区二区三区| 国产精品久久久久国产三级试频| 亚洲成av人无码不卡影片一| 国产又粗又硬又猛的毛片视频| 新婚人妻聚会被中出| 中文字幕熟女人妻久久久| 久久久精品999精品日本| 高潮喷水在线视频观看| 精品一区二区三区欧美| 国产熟妇一区二区三区av | 天天干天天插天天谢| 中文字幕高清资源站| 国产精品污污污久久| 亚洲免费在线视频网站| 无码精品一区二区三区人| 国产免费av一区二区凹凸四季| 国产视频网站国产视频| 蜜桃视频在线欧美一区| 亚洲少妇高潮免费观看| www,久久久,com| 福利在线视频网址导航| 99国内精品永久免费视频| 啪啪啪18禁一区二区三区| 日本一区二区三区免费小视频| 同居了嫂子在线播高清中文| 97人妻总资源视频| 最近中文2019年在线看| 一二三中文乱码亚洲乱码one| 成人伊人精品色xxxx视频| 亚洲2021av天堂| 中文字幕日本人妻中出| 欧美日韩高清午夜蜜桃大香蕉| 中国黄色av一级片| 亚洲一区二区久久久人妻| 99久久99久国产黄毛片| rct470中文字幕在线| 不卡一区一区三区在线| 好吊视频—区二区三区| 高清成人av一区三区| 精品av久久久久久久| 一级a看免费观看网站| 蜜桃色婷婷久久久福利在线| 国产综合精品久久久久蜜臀| 91老师蜜桃臀大屁股| 午夜精品久久久久久99热 | 国产成人综合一区2区| 在线亚洲天堂色播av电影| 人妻少妇精品久久久久久| 婷婷久久一区二区字幕网址你懂得| 国产成人午夜精品福利| 鸡巴操逼一级黄色气| 亚洲av无码成人精品区辽| 一区二区三区麻豆福利视频| 青青尤物在线观看视频网站| 在线观看av2025| av资源中文字幕在线观看| 2018在线福利视频| 欧美一区二区三区乱码在线播放| 亚洲精品av在线观看| 97色视频在线观看| 国产一级麻豆精品免费| 免费一级黄色av网站| 婷婷色国产黑丝少妇勾搭AV| 日本熟妇色熟妇在线观看| 精品久久久久久久久久久99| 五月激情婷婷久久综合网| 在线观看免费视频色97| 久久午夜夜伦痒痒想咳嗽P| 亚洲一级特黄特黄黄色录像片| 不戴胸罩引我诱的隔壁的人妻| 久久久久久cao我的性感人妻| 插小穴高清无码中文字幕| 男人和女人激情视频| 在线免费观看靠比视频的网站| 亚洲va欧美va人人爽3p| 亚洲蜜臀av一区二区三区九色| 亚洲国产成人在线一区| 国产亚洲欧美另类在线观看| 国产黄网站在线观看播放| 在线播放 日韩 av| 综合色区亚洲熟妇shxstz| 免费看高清av的网站| 特黄老太婆aa毛毛片| 黄色片黄色片wyaa| 在线观看911精品国产| 1769国产精品视频免费观看| 老司机免费视频网站在线看| 国产视频网站一区二区三区| 中文字幕高清在线免费播放 | 国产亚洲四十路五十路| 538精品在线观看视频| 噜噜色噜噜噜久色超碰| 黄色av网站免费在线| 在线视频这里只有精品自拍| 日本熟妇喷水xxx| 中文字幕最新久久久| 成人影片高清在线观看| 国产露脸对白在线观看| 水蜜桃一区二区三区在线观看视频| 国产成人一区二区三区电影网站| 首之国产AV医生和护士小芳| 国产自拍黄片在线观看| 久久久精品999精品日本| 人妻久久久精品69系列| 激情五月婷婷免费视频| 大屁股熟女一区二区三区| 亚洲人妻视频在线网| 18禁美女无遮挡免费| 国产夫妻视频在线观看免费| 国产精品系列在线观看一区二区| 丝袜亚洲另类欧美变态| 无码国产精品一区二区高潮久久4| 美女福利写真在线观看视频| 欧美一区二区中文字幕电影| 大香蕉伊人中文字幕| 亚洲精品麻豆免费在线观看| 日本性感美女视频网站| 播放日本一区二区三区电影| 国产精品久久久久久久精品视频| 狠狠躁狠狠爱网站视频| 韩国AV无码不卡在线播放| 免费在线播放a级片| 夜夜骑夜夜操夜夜奸| 国语对白xxxx乱大交| 日韩成人性色生活片| 青青青青青手机视频| 中文字幕日韩精品就在这里| 中文字幕综合一区二区| 天天摸天天亲天天舔天天操天天爽| 美女日逼视频免费观看| 天天干夜夜操天天舔| 最新国产精品网址在线观看| 亚洲一级 片内射视正片| 9国产精品久久久久老师| 真实国模和老外性视频| 青青尤物在线观看视频网站| 亚洲国产香蕉视频在线播放| 国产1区,2区,3区| 一区二区三区久久久91| 成人av亚洲一区二区| 天天摸天天亲天天舔天天操天天爽| 成年人该看的视频黄免费| 美女操逼免费短视频下载链接| 日韩人妻xxxxx| 19一区二区三区在线播放| 九色精品视频在线播放| 日本18禁久久久久久| 成人国产影院在线观看| 美女被肏内射视频网站| 国产精品久久久久国产三级试频| 天天插天天狠天天操| 色天天天天射天天舔| 欧美综合婷婷欧美综合| 亚洲欧美综合在线探花| 精品高跟鞋丝袜一区二区| 色秀欧美视频第一页| 天堂女人av一区二区| 免费黄色成人午夜在线网站| 成人av亚洲一区二区| 在线免费观看日本伦理| 五月激情婷婷久久综合网| 精品久久久久久久久久久a√国产| 在线观看av亚洲情色| 91九色porny蝌蚪国产成人| 国产在线91观看免费观看| 5528327男人天堂| 97国产福利小视频合集| 亚洲免费成人a v| 久久久久久久精品成人热| 又粗又长 明星操逼小视频| 日本乱人一区二区三区| av大全在线播放免费| 国产免费高清视频视频| 五十路熟女人妻一区二| 又大又湿又爽又紧A视频| mm131美女午夜爽爽爽| 国产精品探花熟女在线观看| 人妻凌辱欧美丰满熟妇| 成人av久久精品一区二区| 日本一区精品视频在线观看| 亚洲免费视频欧洲免费视频| 国产普通话插插视频| 老师让我插进去69AV| 日本人竟这样玩学生妹| 欧美成人猛片aaaaaaa| 亚洲在线一区二区欧美| 国产成人小视频在线观看无遮挡| 亚洲国产欧美国产综合在线| 久精品人妻一区二区三区| 欧美视频不卡一区四区| 美女在线观看日本亚洲一区| 国产刺激激情美女网站| 伊拉克及约旦宣布关闭领空| 18禁精品网站久久| 国产麻豆乱子伦午夜视频观看| 亚洲 欧美 精品 激情 偷拍| 欧美久久久久久三级网| 亚洲精品国产在线电影| 国产免费高清视频视频| 国产日韩欧美美利坚蜜臀懂色| 中文亚洲欧美日韩无线码| 日本熟妇一区二区x x| 亚洲码av无色中文| 中文字幕人妻被公上司喝醉在线| 福利午夜视频在线合集| 国产真实乱子伦a视频| 免费在线观看污污视频网站| 2022精品久久久久久中文字幕| 天天日天天日天天擦| 日本人妻精品久久久久久| 亚洲午夜精品小视频| 亚洲中文精品字幕在线观看| aaa久久久久久久久| 内射久久久久综合网| 日本性感美女写真视频| 天天日天天干天天爱| 91精品综合久久久久3d动漫| 18禁美女羞羞免费网站| 在线视频国产欧美日韩| 91九色国产porny蝌蚪| 中文字幕无码日韩专区免费| 青娱乐最新视频在线| 人妻最新视频在线免费观看| 欧美成人猛片aaaaaaa| 成人30分钟免费视频| 久久丁香婷婷六月天| 日本后入视频在线观看| 亚洲 中文字幕在线 日韩| 日韩伦理短片在线观看| 操的小逼流水的文章| 亚洲精品国品乱码久久久久| 久久久久久97三级| 91精品免费久久久久久| 精品久久久久久久久久久a√国产| 99精品国自产在线人| 亚洲另类图片蜜臀av| 在线观看的黄色免费网站| 青青青国产片免费观看视频| 四川乱子伦视频国产vip| 天天综合天天综合天天网| 亚洲精品国产久久久久久| 日韩北条麻妃一区在线| 天干天天天色天天日天天射| 极品粉嫩小泬白浆20p主播| 在线视频自拍第三页| 一色桃子久久精品亚洲| 色av色婷婷人妻久久久精品高清| 日韩熟女系列一区二区三区| 免费人成黄页网站在线观看国产 | 大屁股熟女一区二区三区| 日噜噜噜夜夜噜噜噜天天噜噜噜| 丝袜亚洲另类欧美变态| 538精品在线观看视频| 伊人成人综合开心网| 国产精品久久久久久久久福交| 欧洲日韩亚洲一区二区三区| 操人妻嗷嗷叫视频一区二区| 日本成人一区二区不卡免费在线| 天天躁日日躁狠狠躁av麻豆| a v欧美一区=区三区| 欧美香蕉人妻精品一区二区| 精品亚洲国产中文自在线| 午夜久久久久久久99| 色综合久久久久久久久中文| 亚洲精品午夜aaa久久| 欧美aa一级一区三区四区| 91极品新人『兔兔』精品新作| 大鸡吧插逼逼视频免费看| 亚洲自拍偷拍精品网| 免费看高清av的网站| 国产黑丝高跟鞋视频在线播放| 亚洲成人av一区在线| 88成人免费av网站| 98视频精品在线观看| 99精品视频在线观看免费播放| jul—619中文字幕在线| 中文字幕熟女人妻久久久| 日本特级片中文字幕| 日本少妇精品免费视频| 男人天堂av天天操| 中文字幕在线乱码一区二区| 亚洲精品av在线观看| 亚洲av黄色在线网站| 亚洲欧美综合在线探花| 激情伦理欧美日韩中文字幕| 国产1区,2区,3区| 欧美日韩v中文在线| 免费成人va在线观看| 欧美视频综合第一页| mm131美女午夜爽爽爽| 国产高清97在线观看视频| 亚洲欧洲一区二区在线观看| 啊啊啊想要被插进去视频| 日韩国产乱码中文字幕| 久久永久免费精品人妻专区| 精品少妇一二三视频在线| 美女福利视频导航网站| 欧美在线精品一区二区三区视频| 中文字幕一区二区亚洲一区| 久草视频福利在线首页| 天天操天天插天天色| 干逼又爽又黄又免费的视频| 日本少妇精品免费视频| 黄片大全在线观看观看| 亚洲一区二区久久久人妻| 午夜精品亚洲精品五月色| 久久综合老鸭窝色综合久久| 91chinese在线视频| 国产97视频在线精品| 欧美一区二区三区激情啪啪啪 | 午夜久久久久久久99| 毛茸茸的大外阴中国视频| av天堂中文免费在线| 2021年国产精品自拍| 国产乱弄免费视频观看| 97国产在线av精品| 深夜男人福利在线观看| 绯色av蜜臀vs少妇| 色吉吉影音天天干天天操| 日本一区精品视频在线观看| 久久久久久cao我的性感人妻| 中文字幕综合一区二区| 欧美日韩熟女一区二区三区| 日韩欧美亚洲熟女人妻| 色婷婷综合激情五月免费观看| 精品日产卡一卡二卡国色天香 | 播放日本一区二区三区电影| 75国产综合在线视频| 99精品一区二区三区的区| 久久麻豆亚洲精品av| 欧美80老妇人性视频| 中文字幕在线乱码一区二区 | 自拍偷拍亚洲精品第2页| 偷拍自拍福利视频在线观看| 国产午夜激情福利小视频在线| 色婷婷六月亚洲综合香蕉| 亚洲欧美国产麻豆综合| 免费观看理论片完整版| 天天干天天操天天插天天日| 大胸性感美女羞爽操逼毛片| 五十路熟女人妻一区二区9933| 99热国产精品666| 一区二区三区视频,福利一区二区 丰满的子国产在线观看 | 5528327男人天堂| 青青青青草手机在线视频免费看| 青青青视频自偷自拍38碰| 日本av熟女在线视频| 中文字幕免费在线免费| 国产成人无码精品久久久电影| 国产大鸡巴大鸡巴操小骚逼小骚逼| 中文字幕人妻被公上司喝醉在线| 久久综合老鸭窝色综合久久| 日本高清在线不卡一区二区| 日日操夜夜撸天天干| 80电影天堂网官网| 人妻少妇av在线观看| 亚洲av在线观看尤物| 黄色男人的天堂视频| 亚洲久久午夜av一区二区| 天堂资源网av中文字幕| 国产使劲操在线播放| 欧美色呦呦最新网址| 日韩人妻xxxxx| 中文亚洲欧美日韩无线码| 亚洲福利天堂久久久久久 | 不戴胸罩引我诱的隔壁的人妻| 999久久久久999| 91she九色精品国产| 亚洲麻豆一区二区三区| 色噜噜噜噜18禁止观看| 99久久成人日韩欧美精品| 日韩av免费观看一区| 成人sm视频在线观看| 久草视频福利在线首页| 亚洲第一黄色在线观看 | 激情五月婷婷免费视频| 欧洲黄页网免费观看| 色偷偷伊人大杳蕉综合网| 欧美另类一区二区视频| 国产一区成人在线观看视频| 亚洲国产欧美一区二区三区久久| 国产美女午夜福利久久| 丝袜亚洲另类欧美变态| 亚洲国产美女一区二区三区软件| 最新中文字幕免费视频| 日韩a级黄色小视频| yy96视频在线观看| 操的小逼流水的文章| 青青青爽视频在线播放| 99热99这里精品6国产| 亚洲免费国产在线日韩| 久久香蕉国产免费天天| AV天堂一区二区免费试看| 一区二区三区麻豆福利视频| 美女视频福利免费看| 国产精品人妻66p| 丝袜美腿欧美另类 中文字幕| 青青青爽视频在线播放| 55夜色66夜色国产精品站| 国产午夜激情福利小视频在线| 97资源人妻免费在线视频| 国产黄色片蝌蚪九色91| 91高清成人在线视频| 91chinese在线视频| 成人免费做爰高潮视频| av俺也去在线播放| 亚洲精品乱码久久久久久密桃明| 日韩a级精品一区二区| 99久久中文字幕一本人| 唐人色亚洲av嫩草| 国产久久久精品毛片| 中文字幕欧美日韩射射一| mm131美女午夜爽爽爽| 久久免看30视频口爆视频| 18禁污污污app下载| 91社福利《在线观看| 亚洲精品午夜aaa久久| 9l人妻人人爽人人爽| 成年人免费看在线视频| 老有所依在线观看完整版 | 免费在线黄色观看网站| 天码人妻一区二区三区在线看| 熟女在线视频一区二区三区| 国产精品系列在线观看一区二区| 成年人黄色片免费网站| 日韩欧美一级黄片亚洲| 日本乱人一区二区三区| 97少妇精品在线观看| 亚洲精品乱码久久久本| 青草青永久在线视频18| 欧美老妇精品另类不卡片| 好吊视频—区二区三区| 一级a看免费观看网站| 亚洲最大黄 嗯色 操 啊| 91免费观看在线网站 | 天堂女人av一区二区| 国产久久久精品毛片| 日本少妇在线视频大香蕉在线观看| 欧洲亚洲欧美日韩综合| 天天干天天插天天谢| 内射久久久久综合网| 北条麻妃肉色丝袜视频| 亚洲精品久久综合久| av视屏免费在线播放| 国产性感美女福利视频| 亚洲免费福利一区二区三区| 91精品国产综合久久久蜜| 黑人变态深video特大巨大| 久草视频 久草视频2| 女生自摸在线观看一区二区三区| 亚洲熟女久久久36d| 亚欧在线视频你懂的| 特黄老太婆aa毛毛片| 黄色成人在线中文字幕| 激情人妻校园春色亚洲欧美| 91老熟女连续高潮对白| 特大黑人巨大xxxx| 亚洲天堂成人在线观看视频网站| 青娱乐在线免费视频盛宴| 一级黄色片夫妻性生活| 亚洲国产精品中文字幕网站| 亚洲精品 日韩电影| 国产精品3p和黑人大战| 99热久久这里只有精品8| 日本少妇高清视频xxxxx| 人妻丝袜诱惑我操她视频| 国产a级毛久久久久精品| 中文字幕亚洲久久久| 中文字幕av一区在线观看| 2021最新热播中文字幕| 亚洲成人国产综合一区| 水蜜桃一区二区三区在线观看视频| 任我爽精品视频在线播放| 国产女人被做到高潮免费视频| 黑人巨大的吊bdsm| 亚洲一区二区三区久久受| 色在线观看视频免费的| av高潮迭起在线观看| 欧美日韩情色在线观看| 中文字幕亚洲中文字幕| 天天干天天操天天摸天天射| 亚洲国产精品美女在线观看| 男女啪啪啪啪啪的网站| 亚洲欧美自拍另类图片| 日韩精品啪啪视频一道免费| 亚洲 国产 成人 在线| 日本免费一级黄色录像| 操日韩美女视频在线免费看 | 播放日本一区二区三区电影| 亚洲av可乐操首页| 在线播放一区二区三区Av无码| 在线国产中文字幕视频| 精品一区二区三区欧美| 青青草成人福利电影| 精品suv一区二区69| 国产夫妻视频在线观看免费| 久草视频首页在线观看| 欧美xxx成人在线| 亚洲一区二区三区偷拍女厕91 | 任你操视频免费在线观看| 夜夜操,天天操,狠狠操| 青青青青操在线观看免费| 肏插流水妹子在线乐播下载| 亚洲国产精品久久久久久6| 又粗又长 明星操逼小视频| 2022国产综合在线干| 亚洲熟色妇av日韩熟色妇在线 | 啪啪啪啪啪啪啪啪av| 啊用力插好舒服视频| 最近的中文字幕在线mv视频| 男女啪啪视频免费在线观看| 天天干天天插天天谢| 欧美va不卡视频在线观看 | 精品亚洲在线免费观看| 91免费黄片可看视频| 热思思国产99re| 天天射,天天操,天天说| 男女啪啪啪啪啪的网站| 少妇与子乱在线观看| 国产福利小视频大全| 91人妻精品一区二区在线看| 亚洲av在线观看尤物| 午夜精品亚洲精品五月色| 欧美亚洲自偷自拍 在线| 五月天久久激情视频| 2022精品久久久久久中文字幕| 男人的天堂一区二区在线观看| 国产激情av网站在线观看| 在线观看视频 你懂的| 大胸性感美女羞爽操逼毛片| 久久久精品欧洲亚洲av| 天天日天天摸天天爱| lutube在线成人免费看| 午夜久久久久久久精品熟女| 免费人成黄页网站在线观看国产 | 91麻豆精品久久久久| 午夜美女福利小视频| 久久免费看少妇高潮完整版| 人人爽亚洲av人人爽av| 五十路人妻熟女av一区二区| 五十路老熟女码av| 人妻凌辱欧美丰满熟妇| 天天干天天插天天谢| 国产午夜亚洲精品不卡在线观看| 久久美欧人妻少妇一区二区三区| 欧美一级视频一区二区| 中国产一级黄片免费视频播放| 在线观看av2025| 午夜dv内射一区区| 在线可以看的视频你懂的| 在线观看免费岛国av| 婷婷午夜国产精品久久久| 欧美日本aⅴ免费视频| 午夜dv内射一区区| av线天堂在线观看| 一区二区三区美女毛片| av网站色偷偷婷婷网男人的天堂| 哥哥姐姐综合激情小说| 男人天堂最新地址av| 久久美欧人妻少妇一区二区三区| 欧美怡红院视频在线观看| 中文字幕av男人天堂| av黄色成人在线观看| 中文字幕免费在线免费| 成人高潮aa毛片免费| 在线国产中文字幕视频| 色秀欧美视频第一页| 国产精品入口麻豆啊啊啊| 成人高潮aa毛片免费| 淫秽激情视频免费观看| 自拍偷拍亚洲欧美在线视频| 天天色天天舔天天射天天爽| 风流唐伯虎电视剧在线观看 | 日本美女性生活一级片| 全国亚洲男人的天堂| 国产日本欧美亚洲精品视| 国产乱子伦一二三区| 天天插天天狠天天操| 人妻无码色噜噜狠狠狠狠色| 中文字幕AV在线免费看 | 亚洲特黄aaaa片| 中文字幕在线免费第一页| 欧美一区二区三区激情啪啪啪| 老师啊太大了啊啊啊尻视频| 偷拍3456eee| 国产白袜脚足J棉袜在线观看| 久久这里只有精品热视频| 日日夜夜狠狠干视频| 青青草国内在线视频精选| 涩爱综合久久五月蜜臀| 免费啪啪啪在线观看视频| 久久久久久久久久性潮| 欧美日韩高清午夜蜜桃大香蕉| 亚洲美女自偷自拍11页| 国产精品成久久久久三级蜜臀av | 亚洲综合另类欧美久久| 91综合久久亚洲综合| 欧美视频一区免费在线| 18禁美女无遮挡免费| 天天日天天干天天舔天天射| 毛茸茸的大外阴中国视频| 欧美日韩中文字幕欧美| 青青尤物在线观看视频网站| 91久久精品色伊人6882| 国产精品三级三级三级| 国产普通话插插视频| 98精产国品一二三产区区别| 亚洲成人av一区在线| 大陆胖女人与丈夫操b国语高清 | 88成人免费av网站| 91麻豆精品久久久久| 午夜久久久久久久99| 国产自拍黄片在线观看| 久久久久久久99精品| 免费在线看的黄网站| 欧美80老妇人性视频| 日韩欧美国产精品91| 55夜色66夜色国产精品站| 日本熟女50视频免费| 国产精品久久久久久久久福交| 狠狠操狠狠操免费视频| 色狠狠av线不卡香蕉一区二区| 日本熟妇喷水xxx| 91欧美在线免费观看| 骚货自慰被发现爆操| 97人妻人人澡爽人人精品| 午夜精品九一唐人麻豆嫩草成人| 一区二区三区在线视频福利| 色在线观看视频免费的| 色天天天天射天天舔| 天码人妻一区二区三区在线看| 夜夜操,天天操,狠狠操| 男人操女人逼逼视频网站| 亚洲欧美一卡二卡三卡| 中文字幕 人妻精品| 熟女视频一区,二区,三区| 国产极品精品免费视频| 天天干天天日天天谢综合156| 青娱乐在线免费视频盛宴| 一区二区三区国产精选在线播放| 亚洲av无女神免非久久| 国产视频一区二区午夜| 91在线免费观看成人| 2020中文字幕在线播放| 99re久久这里都是精品视频| 亚洲av一妻不如妾| 综合激情网激情五月五月婷婷| 亚洲美女自偷自拍11页| 中英文字幕av一区| 999九九久久久精品| 一区二区久久成人网| 亚洲午夜电影在线观看| 中文字幕高清在线免费播放| 欧美一区二区三区久久久aaa| 女生被男生插的视频网站| 一区二区麻豆传媒黄片| 成人性爱在线看四区| 免费69视频在线看| 把腿张开让我插进去视频| 一区二区免费高清黄色视频| 极品性荡少妇一区二区色欲| 特大黑人巨大xxxx| 成人网18免费视频版国产| 被大鸡吧操的好舒服视频免费| 伊人情人综合成人久久网小说| av中文字幕在线导航| 成人伊人精品色xxxx视频| 亚洲国产第一页在线观看| 一区二区三区 自拍偷拍| 国产精品免费不卡av| 亚洲偷自拍高清视频| 日韩激情文学在线视频| 精品国产在线手机在线| 亚洲国产第一页在线观看| 国产一区二区三免费视频| 91老熟女连续高潮对白| 亚洲专区激情在线观看视频| 888亚洲欧美国产va在线播放| 337p日本大胆欧美人| 午夜精品福利一区二区三区p | 丝袜亚洲另类欧美变态| 中英文字幕av一区| 丰满的继坶3中文在线观看| 最近中文2019年在线看| 亚洲国产40页第21页| 天天插天天色天天日| 精品黑人一区二区三区久久国产| 国产麻豆精品人妻av| 亚洲图片偷拍自拍区| 欧美精品 日韩国产| av一区二区三区人妻| 老有所依在线观看完整版| 日本人妻少妇18—xx| 社区自拍揄拍尻屁你懂的| 亚洲1069综合男同| 五月精品丁香久久久久福利社| 国产精品人妻66p| 国产又色又刺激在线视频 | 亚洲Av无码国产综合色区| 国产精品亚洲а∨天堂免| 成人影片高清在线观看| 天天干天天爱天天色| 自拍偷拍亚洲精品第2页| 天天操天天爽天天干| 人妻素人精油按摩中出| 人人妻人人澡人人爽人人dvl| 日韩激情文学在线视频| 国产a级毛久久久久精品| 综合页自拍视频在线播放| 欧美地区一二三专区| 青青青爽视频在线播放| 黄色资源视频网站日韩| 在线观看欧美黄片一区二区三区| 视频一区二区在线免费播放| 大陆精品一区二区三区久久| 91中文字幕免费在线观看| 中文字幕在线观看国产片| 人妻久久无码中文成人| 亚洲女人的天堂av| 大鸡吧插入女阴道黄色片| 日韩不卡中文在线视频网站| 人妻自拍视频中国大陆| 国产福利在线视频一区| 农村胖女人操逼视频| 欧美亚洲中文字幕一区二区三区 | 久久免费看少妇高潮完整版| 中文字幕免费福利视频6| 青娱乐在线免费视频盛宴| 黄色黄色黄片78在线| 视频一区二区在线免费播放| 在线观看视频 你懂的| 5528327男人天堂| 一级黄片大鸡巴插入美女| 成人性黑人一级av| 青青青青草手机在线视频免费看| 天天日天天日天天射天天干| AV无码一区二区三区不卡| 亚洲熟女女同志女同| 国产精品入口麻豆啊啊啊| 国产av国片精品一区二区| av手机在线免费观看日韩av| 人妻少妇av在线观看| 亚洲精品午夜aaa久久| 真实国模和老外性视频| 国产精品中文av在线播放| 19一区二区三区在线播放| 国产高清在线在线视频| av线天堂在线观看| 国产亚洲国产av网站在线| 岛国毛片视频免费在线观看| 亚洲无码一区在线影院| av资源中文字幕在线观看| 熟女俱乐部一二三区| 美味人妻2在线播放| 99热久久极品热亚洲| 国产精品久久久久久美女校花| 中国黄色av一级片| 亚洲综合一区成人在线| 国产成人自拍视频播放| 欧美激情电影免费在线| 一本久久精品一区二区| jiujiure精品视频在线| 中国黄片视频一区91| av视屏免费在线播放| 日本一本午夜在线播放| 国产精品中文av在线播放| 在线播放国产黄色av| 亚洲欧美激情中文字幕| 99热这里只有国产精品6| 亚洲欧美综合在线探花| 日韩欧美在线观看不卡一区二区 | 在线观看av观看av| 大香蕉伊人中文字幕| 啪啪啪啪啪啪啪免费视频| 五十路在线观看完整版| 绝顶痉挛大潮喷高潮无码| av一区二区三区人妻| 99热99re在线播放| 亚洲av色香蕉一区二区三区| 日韩美女福利视频网| 亚洲另类图片蜜臀av| 偷拍自拍亚洲视频在线观看| 一个色综合男人天堂| 只有精品亚洲视频在线观看| 99精品国自产在线人| 五十路熟女av天堂| 人妻凌辱欧美丰满熟妇| 可以免费看的www视频你懂的| 五月婷婷在线观看视频免费| 欧美80老妇人性视频| weyvv5国产成人精品的视频| 精品人人人妻人人玩日产欧| 少妇人妻真实精品视频| 精品av国产一区二区三区四区| 美日韩在线视频免费看| 亚洲成人午夜电影在线观看| 91免费观看在线网站| 日辽宁老肥女在线观看视频| 青青色国产视频在线| 91成人精品亚洲国产| 国产精品黄色的av| 午夜精彩视频免费一区| 亚洲日产av一区二区在线| 一区二区三区麻豆福利视频| 中文字幕一区二 区二三区四区| 国产精品人妻熟女毛片av久| 青青青青青青草国产| 操的小逼流水的文章| 午夜精品九一唐人麻豆嫩草成人| 日韩激情文学在线视频| 操日韩美女视频在线免费看| 欧美少妇性一区二区三区| 亚洲成高清a人片在线观看| 亚洲成人av在线一区二区| 中文字幕日本人妻中出| 三上悠亚和黑人665番号| 九色视频在线观看免费| 欧美一区二区三区激情啪啪啪| 久久精品国产23696| 清纯美女在线观看国产| 一区二区在线观看少妇| 好了av中文字幕在线| 激情国产小视频在线| 欧美成一区二区三区四区| 好吊视频—区二区三区| 午夜美女少妇福利视频| 一区二区在线视频中文字幕| 97精品成人一区二区三区| 欧美成人综合色在线噜噜| 在线观看亚洲人成免费网址| 国产老熟女伦老熟妇ⅹ| 五十路在线观看完整版| 欧美伊人久久大香线蕉综合| 欧美另类重口味极品在线观看| 亚洲精品国品乱码久久久久| 一区二区三区四区五区性感视频| 在线视频免费观看网| 狠狠躁狠狠爱网站视频 | 国产麻豆精品人妻av| 边摸边做超爽毛片18禁色戒| 天天艹天天干天天操| 国产麻豆剧传媒精品国产av蜜桃| 人妻丝袜榨强中文字幕| 亚洲人一区二区中文字幕| 日韩精品中文字幕在线| 97人妻人人澡爽人人精品| 91色秘乱一区二区三区| aiss午夜免费视频| 欧美中国日韩久久精品| 免费看美女脱光衣服的视频| 国产精品国产三级国产精东| 黄色录像鸡巴插进去| 欧洲精品第一页欧洲精品亚洲| 2019av在线视频| 2021年国产精品自拍| 亚洲久久午夜av一区二区| 绯色av蜜臀vs少妇| 国产成人精品午夜福利训2021| 午夜场射精嗯嗯啊啊视频| 午夜dv内射一区区| 黄色中文字幕在线播放| 99精品久久久久久久91蜜桃| 桃色视频在线观看一区二区| 久久精品国产23696| 超碰97人人澡人人| 色综合久久五月色婷婷综合| 日韩北条麻妃一区在线| 欧美日韩中文字幕欧美| 天天综合天天综合天天网| 亚洲欧美成人综合在线观看| 久久久久久久精品老熟妇| 午夜精彩视频免费一区| 美味人妻2在线播放| 把腿张开让我插进去视频| 亚洲av在线观看尤物| 亚洲精品 日韩电影| 亚洲码av无色中文| 亚洲无线观看国产高清在线| 男人天堂色男人av| 91高清成人在线视频| 久草视频在线一区二区三区资源站| av中文在线天堂精品| 激情国产小视频在线| 亚洲欧美久久久久久久久| 黄片三级三级三级在线观看| 国产午夜亚洲精品麻豆| 一区二区三区日韩久久| 国产亚洲四十路五十路| 成人乱码一区二区三区av| 欧美亚洲偷拍自拍色图| 婷婷综合蜜桃av在线| 大香蕉大香蕉在线看| 在线观看视频 你懂的| 久久三久久三久久三久久| 91she九色精品国产| 精品久久久久久高潮| 国产精品国产三级国产午| 天美传媒mv视频在线观看| 日辽宁老肥女在线观看视频| 亚洲精品三级av在线免费观看| 亚洲精品色在线观看视频| 亚洲天堂第一页中文字幕| 午夜蜜桃一区二区三区| 无套猛戳丰满少妇人妻| 欧美viboss性丰满| 天天日天天干天天舔天天射| 日韩三级黄色片网站| 狠狠操狠狠操免费视频| 亚洲欧美福利在线观看| 色噜噜噜噜18禁止观看| 精品国产成人亚洲午夜| 日本xx片在线观看| 91亚洲精品干熟女蜜桃频道| 午夜精品一区二区三区城中村| 日韩欧美国产精品91| 日本少妇的秘密免费视频| 中文字幕亚洲中文字幕| 国产 在线 免费 精品| 日韩近亲视频在线观看| 国产av欧美精品高潮网站| 综合激情网激情五月天| 91色九色porny| 欧洲欧美日韩国产在线| 天天艹天天干天天操| 亚洲一区二区人妻av| 熟女人妻在线观看视频| 99精品国自产在线人| 国产揄拍高清国内精品对白| av一区二区三区人妻| 精品亚洲在线免费观看| 亚洲狠狠婷婷综合久久app| 亚洲综合另类欧美久久| 日韩精品二区一区久久| 晚上一个人看操B片| av手机在线免费观看日韩av| 亚洲精品午夜aaa久久| 快点插进来操我逼啊视频| 色婷婷精品大在线观看| 狠狠的往里顶撞h百合| 老司机深夜免费福利视频在线观看| 精品高潮呻吟久久av| 国产性色生活片毛片春晓精品 | 蝴蝶伊人久久中文娱乐网| 888欧美视频在线| 久草视频 久草视频2| 99热这里只有精品中文| 丁香花免费在线观看中文字幕| 欧美麻豆av在线播放| 好男人视频在线免费观看网站| 福利一二三在线视频观看| 亚洲老熟妇日本老妇| 97年大学生大白天操逼| 欧美精品伦理三区四区| 日本在线不卡免费视频| 日本一道二三区视频久久| 天天日天天做天天日天天做| 年轻的人妻被夫上司侵犯| av老司机亚洲一区二区| 久久久人妻一区二区| 男人天堂最新地址av| 自拍偷拍 国产资源| 亚洲 清纯 国产com| 日本少妇人妻xxxxx18| 国产av国片精品一区二区| 午夜精品久久久久久99热| 99精品视频在线观看婷婷| 一区二区三区日本伦理| 五十路人妻熟女av一区二区| 人妻熟女在线一区二区| 亚洲精品国产在线电影| 精品黑人一区二区三区久久国产| 久久精品久久精品亚洲人| 亚洲精品国品乱码久久久久 | 亚洲av色香蕉一区二区三区| 日韩影片一区二区三区不卡免费| 国产aⅴ一线在线观看| 国产黄色高清资源在线免费观看| 在线观看一区二区三级| 欧美另类一区二区视频| 精品欧美一区二区vr在线观看 | 边摸边做超爽毛片18禁色戒| av老司机亚洲一区二区| 一个人免费在线观看ww视频 | 大鸡吧插逼逼视频免费看| 亚洲熟女久久久36d| 青青草在观免费国产精品| 午夜美女福利小视频| 97国产精品97久久| 大鸡巴后入爆操大屁股美女| 一区二区麻豆传媒黄片| 亚洲午夜福利中文乱码字幕| 亚洲卡1卡2卡三卡四老狼| 亚洲激情,偷拍视频| 精品国产在线手机在线| 新97超碰在线观看| 97人妻色免费视频| 欧美另类一区二区视频| 美女大bxxxx内射| 午夜在线观看岛国av,com| 亚洲视频乱码在线观看| 青青草亚洲国产精品视频| 天天干夜夜操啊啊啊| 天天摸天天干天天操科普| 国内自拍第一页在线观看| 91九色porny蝌蚪国产成人| 天天日天天干天天插舔舔| 一区二区三区欧美日韩高清播放| 不戴胸罩引我诱的隔壁的人妻| 国产精品午夜国产小视频| 在线免费观看靠比视频的网站| 亚洲欧美国产麻豆综合| 亚洲成人av一区久久| 日本最新一二三区不卡在线| 传媒在线播放国产精品一区| 中文字幕 人妻精品| av一本二本在线观看| 97精品人妻一区二区三区精品| 内射久久久久综合网| 亚洲一区久久免费视频| 和邻居少妇愉情中文字幕| 三级等保密码要求条款| 亚洲av黄色在线网站| 日韩人妻丝袜中文字幕| 日韩熟女av天堂系列| 成年美女黄网站18禁久久| 日韩视频一区二区免费观看| 精品美女在线观看视频在线观看| 久久精品美女免费视频| 天天干天天日天天谢综合156| 黄色视频成年人免费观看| 高潮喷水在线视频观看| 天天色天天操天天舔| 久久久久久久久久久久久97| 欧美日韩国产一区二区三区三州| 中文字幕之无码色多多| 欧洲黄页网免费观看| 亚洲高清国产拍青青草原| 日韩美女福利视频网| 免费人成黄页网站在线观看国产 | 日本熟妇喷水xxx| 成人动漫大肉棒插进去视频| 男人的天堂在线黄色| 国产精品福利小视频a| 成人24小时免费视频| 天天通天天透天天插| 亚洲欧美激情国产综合久久久 | 2019av在线视频| 少妇与子乱在线观看| 国产精品欧美日韩区二区| 国产精品久久久久网| 日本欧美视频在线观看三区| 国产亚州色婷婷久久99精品| 国产中文精品在线观看| 亚洲一级特黄特黄黄色录像片| 午夜蜜桃一区二区三区| 精品亚洲国产中文自在线| 人妻丝袜精品中文字幕| 午夜在线一区二区免费| 绯色av蜜臀vs少妇| 大白屁股精品视频国产| 九色视频在线观看免费| 精品一线二线三线日本| 天天色天天操天天透| 国产成人精品午夜福利训2021| 天天操天天爽天天干| 老司机免费视频网站在线看| jiuse91九色视频| 亚洲图片偷拍自拍区| 日韩伦理短片在线观看| 老司机福利精品免费视频一区二区 | 2022中文字幕在线| 天天日天天玩天天摸| 国产妇女自拍区在线观看| 日本熟妇一区二区x x| 91精品国产91久久自产久强 | 欧美精品久久久久久影院| 日本成人一区二区不卡免费在线| 亚洲va欧美va人人爽3p| 最近中文字幕国产在线| 午夜精品一区二区三区更新| 中文字幕av一区在线观看| 国产性生活中老年人视频网站| 国产女孩喷水在线观看| 91精品国产麻豆国产| 边摸边做超爽毛片18禁色戒| 日本性感美女视频网站| 午夜精品一区二区三区4| 国产第一美女一区二区三区四区| 在线免费观看黄页视频| 成人激情文学网人妻| 国产精品国产三级国产午| 欧美xxx成人在线| 亚洲国产精品久久久久久6| 欧美中国日韩久久精品| 激情色图一区二区三区| 日韩写真福利视频在线观看| 亚洲美女自偷自拍11页| 熟女俱乐部一二三区| 精品一区二区三四区| 人妻无码色噜噜狠狠狠狠色| 1000部国产精品成人观看视频 | 黑人大几巴狂插日本少妇| 日本三极片视频网站观看| 天天干天天啪天天舔| 国产精品免费不卡av| 好了av中文字幕在线| 偷偷玩弄新婚人妻h视频| 97a片免费在线观看| 日本黄在免费看视频| 亚洲黄色av网站免费播放| av在线播放国产不卡| 夜鲁夜鲁狠鲁天天在线| www,久久久,com| av老司机精品在线观看| h国产小视频福利在线观看| av在线播放国产不卡| 大鸡八强奸视频在线观看| 日韩美女福利视频网| 99婷婷在线观看视频| 亚洲成人免费看电影| 在线观看av2025| 在线观看的a站 最新| 日韩国产乱码中文字幕| 国产内射中出在线观看| 涩涩的视频在线观看视频| 欧美香蕉人妻精品一区二区| 黄色黄色黄片78在线| 亚洲中文字幕人妻一区| 熟女人妻三十路四十路人妻斩| 亚洲国产欧美一区二区三区久久| 欧美香蕉人妻精品一区二区| 日本免费午夜视频网站| tube69日本少妇| 亚洲国产欧美一区二区三区…| 午夜免费体验区在线观看| 久久久麻豆精亚洲av麻花| 国产高清在线在线视频| 大屁股肉感人妻中文字幕在线| 亚洲av可乐操首页| 人人妻人人澡人人爽人人dvl| 最近的中文字幕在线mv视频| 91极品大一女神正在播放| 日本av高清免费网站| 人人妻人人人操人人人爽| 亚洲av男人天堂久久| 阿v天堂2014 一区亚洲| 黄色成人在线中文字幕| 老熟妇凹凸淫老妇女av在线观看| 久久久极品久久蜜桃| 一区二区三区四区中文| 一区二区在线观看少妇| 日韩人妻丝袜中文字幕| 天天操天天干天天插| 欧洲黄页网免费观看| 亚洲av无乱一区二区三区性色| 日韩欧美亚洲熟女人妻| 久久精品在线观看一区二区| 欧美亚洲国产成人免费在线| 久久www免费人成一看片| 美女少妇亚洲精选av| 黄色视频成年人免费观看| 一级a看免费观看网站| 国产精品人妻熟女毛片av久| 精品一区二区三区三区88| 国产精品久久久久久久久福交| 人妻丝袜精品中文字幕| 天天爽夜夜爽人人爽QC| av在线观看网址av| 亚洲成a人片777777| 成人亚洲精品国产精品| 天天躁日日躁狠狠躁躁欧美av | 国产刺激激情美女网站| 夜女神免费福利视频| 中文字幕无码日韩专区免费| 亚洲精品午夜久久久久| 亚洲一区二区三区uij| 自拍偷拍日韩欧美一区二区| 亚洲少妇高潮免费观看| av在线观看网址av| 好了av中文字幕在线| 国产高清女主播在线| 日韩欧美国产一区ab| 成人av免费不卡在线观看| 亚洲福利天堂久久久久久| 青青青青爽手机在线| 亚洲va国产va欧美va在线| 亚洲福利精品福利精品福利| 亚洲一区二区三区在线高清| 亚洲日本一区二区久久久精品| 精品人妻一二三区久久| 中文字幕日韩精品就在这里| 亚洲欧美激情中文字幕| 超级碰碰在线视频免费观看| 在线观看免费av网址大全| 亚洲精品一区二区三区老狼| 色吉吉影音天天干天天操| 国产精品久久久久久美女校花| 大陆精品一区二区三区久久| 国产精品精品精品999| 99国内精品永久免费视频| 人妻素人精油按摩中出| 国产一区二区三免费视频| 视频在线亚洲一区二区| 黑人巨大的吊bdsm| 午夜91一区二区三区| 免费观看成年人视频在线观看| 日本韩国免费一区二区三区视频 | 午夜精品久久久久久99热| 2012中文字幕在线高清| 99亚洲美女一区二区三区| 男女啪啪啪啪啪的网站| 91久久综合男人天堂| 亚洲码av无色中文| 日韩欧美一级黄片亚洲| 午夜精品在线视频一区| 国产精品久久久久久久女人18| 人妻少妇中文有码精品| 黄页网视频在线免费观看| 国产视频在线视频播放| 日本午夜爽爽爽爽爽视频在线观看 | 大黑人性xxxxbbbb| 成人性爱在线看四区| 激情五月婷婷综合色啪| 国产精品三级三级三级| 91极品大一女神正在播放| 在线视频免费观看网| 欧美性感尤物人妻在线免费看| 国产夫妻视频在线观看免费| 香蕉片在线观看av| 久久机热/这里只有| 精品黑人巨大在线一区| 制服丝袜在线人妻中文字幕| 免费看国产av网站| 嫩草aⅴ一区二区三区| 国产美女一区在线观看| 亚洲狠狠婷婷综合久久app| 亚洲最大黄了色网站| 久草视频中文字幕在线观看| 黄片大全在线观看观看| 精产国品久久一二三产区区别| 快插进小逼里大鸡吧视频| 肏插流水妹子在线乐播下载| 都市激情校园春色狠狠| 中文字幕人妻一区二区视频 | 成人性黑人一级av| 国产亚洲四十路五十路| 国产熟妇乱妇熟色T区| 欧美第一页在线免费观看视频| 国产日本精品久久久久久久| 亚洲欧美自拍另类图片| 天天躁日日躁狠狠躁av麻豆| 日韩中文字幕精品淫| 综合页自拍视频在线播放| 果冻传媒av一区二区三区| 神马午夜在线观看视频| 亚洲欧美色一区二区| 国产夫妻视频在线观看免费 | 欧美精品一二三视频| 精品av久久久久久久| 亚洲 欧美 自拍 偷拍 在线| 一区二区三区四区中文| 孕妇奶水仑乱A级毛片免费看| 国产精品久久久久久久女人18| 97青青青手机在线视频| 国产日本精品久久久久久久| 国产janese在线播放| 91天堂精品一区二区| 九色精品视频在线播放| 亚洲午夜精品小视频| 久久机热/这里只有| 日本精品一区二区三区在线视频。| 91试看福利一分钟| 在线观看黄色成年人网站| 最新国产精品拍在线观看| 亚洲推理片免费看网站| 国产精品成久久久久三级蜜臀av| 欧美香蕉人妻精品一区二区| 99亚洲美女一区二区三区| 天天做天天干天天操天天射| 欧洲黄页网免费观看| 久久精品36亚洲精品束缚| 日韩精品中文字幕播放| 欧美少妇性一区二区三区| 粗大的内捧猛烈进出爽大牛汉子| 日韩精品中文字幕播放| 免费十精品十国产网站| 欧美精品资源在线观看| 成年人啪啪视频在线观看| 福利视频一区二区三区筱慧 | 欧美激情电影免费在线| 最新中文字幕免费视频| 国产精品人久久久久久| 久久久久久久99精品| 自拍偷拍亚洲欧美在线视频| 日韩美女搞黄视频免费| 91精品国产观看免费| 中国熟女一区二区性xx| 100%美女蜜桃视频| 日本三极片视频网站观看| 日本少妇高清视频xxxxx| 在线视频免费观看网| 深夜男人福利在线观看| 91高清成人在线视频| 精品国产污污免费网站入口自 | 国产极品精品免费视频| 亚洲少妇高潮免费观看| 亚洲午夜高清在线观看| 沙月文乃人妻侵犯中文字幕在线 | 夜色撩人久久7777| 天天射夜夜操狠狠干| 精品亚洲国产中文自在线| 亚洲一区av中文字幕在线观看| 天堂av在线最新版在线| 欧美第一页在线免费观看视频| 黑人巨大精品欧美视频| 亚洲av天堂在线播放| 免费观看理论片完整版| 午夜毛片不卡在线看| www骚国产精品视频| www日韩a级s片av| 视频二区在线视频观看| 成人24小时免费视频| 岛国毛片视频免费在线观看| 久久精品亚洲成在人线a| 高潮喷水在线视频观看| av在线免费观看亚洲天堂| 亚洲va国产va欧美精品88| eeuss鲁片一区二区三区| 福利视频网久久91| 丝袜肉丝一区二区三区四区在线看| 91自产国产精品视频| 欧洲亚洲欧美日韩综合| 最新激情中文字幕视频| 天天日天天干天天插舔舔| 玖玖一区二区在线观看| 韩国AV无码不卡在线播放 | 天堂资源网av中文字幕| 九色视频在线观看免费| 最新日韩av传媒在线| 亚洲激情唯美亚洲激情图片| 欧美日本国产自视大全| 精品亚洲中文字幕av| 天天操,天天干,天天射| 亚洲青青操骚货在线视频| 成人精品在线观看视频| 亚洲欧美久久久久久久久| 好吊视频—区二区三区| 99热这里只有国产精品6| 天天操天天插天天色| 日韩加勒比东京热二区| 国产成人小视频在线观看无遮挡| 91精品综合久久久久3d动漫| 天堂av狠狠操蜜桃| 亚洲欧美久久久久久久久| 91av精品视频在线| 男生舔女生逼逼视频| 99热99这里精品6国产| 青草青永久在线视频18| 欧美精品免费aaaaaa| 亚洲成人激情av在线| 色狠狠av线不卡香蕉一区二区| 国产福利小视频大全| 国产女人被做到高潮免费视频| 久久久麻豆精亚洲av麻花| 色花堂在线av中文字幕九九| 亚洲偷自拍高清视频| 免费观看国产综合视频| 91成人精品亚洲国产| 熟女少妇激情五十路| 亚洲精品亚洲人成在线导航| 亚洲av日韩精品久久久| 九色视频在线观看免费| 中出中文字幕在线观看| 国产精品久久久久久久久福交| 国产丰满熟女成人视频| 最新欧美一二三视频| 国产精品黄片免费在线观看| 亚洲乱码中文字幕在线| 在线免费观看日本片| 天天做天天爽夜夜做少妇| weyvv5国产成人精品的视频| 91大屁股国产一区二区| 不卡精品视频在线观看| 国产chinesehd精品麻豆| 欧亚乱色一区二区三区| 2021最新热播中文字幕| 亚洲国产最大av综合| 特一级特级黄色网片| 亚洲高清国产拍青青草原| 91片黄在线观看喷潮| 日本一二三中文字幕| 中文字幕av男人天堂| 欧美精品激情在线最新观看视频| 四川乱子伦视频国产vip| 人妻av无码专区久久绿巨人| 午夜毛片不卡免费观看视频| 天天日天天干天天搡| 日本五十路熟新垣里子| 丰满的子国产在线观看| 97国产精品97久久| 一区二区视频视频视频| 精品高潮呻吟久久av| 人妻凌辱欧美丰满熟妇| 日本www中文字幕| 黄色录像鸡巴插进去| 日本福利午夜电影在线观看| 欧美日本aⅴ免费视频| 午夜大尺度无码福利视频| 不卡一不卡二不卡三| 国产综合高清在线观看| 不卡日韩av在线观看| 顶级尤物粉嫩小尤物网站| 狠狠嗨日韩综合久久| 欧美一区二区三区激情啪啪啪| 亚洲国产美女一区二区三区软件| 国际av大片在线免费观看| 国产实拍勾搭女技师av在线| 91精品激情五月婷婷在线| 99热碰碰热精品a中文| 狠狠操狠狠操免费视频| 欧美激情精品在线观看| 女蜜桃臀紧身瑜伽裤| 免费69视频在线看| 99国产精品窥熟女精品| 国产高清精品一区二区三区| 亚洲第一伊人天堂网| 男人在床上插女人视频| 免费黄色成人午夜在线网站| 九一传媒制片厂视频在线免费观看| 成人动漫大肉棒插进去视频| 女同互舔一区二区三区| 91九色porny蝌蚪国产成人| 绝色少妇高潮3在线观看| 69精品视频一区二区在线观看| 日美女屁股黄邑视频| 少妇一区二区三区久久久| 天天操夜夜操天天操天天操| 粉嫩欧美美人妻小视频| 日韩加勒比东京热二区| 在线免费观看99视频| 亚洲高清免费在线观看视频| 无码精品一区二区三区人| 久久精品视频一区二区三区四区| 视频一区二区三区高清在线| 黑人性生活视频免费看| 丝袜肉丝一区二区三区四区在线看| 一区二区三区在线视频福利| 国产成人小视频在线观看无遮挡| 91在线视频在线精品3| 青草久久视频在线观看| 99热99这里精品6国产| 中文字幕高清资源站| 亚洲自拍偷拍精品网| 亚洲av日韩高清hd| 大鸡吧插逼逼视频免费看| 亚洲午夜高清在线观看| 欧美亚洲一二三区蜜臀| 免费手机黄页网址大全| 超碰在线观看免费在线观看| 亚洲国产欧美一区二区三区…| 自拍偷拍日韩欧美亚洲| 强行扒开双腿猛烈进入免费版 | 久久热久久视频在线观看| 丝袜美腿欧美另类 中文字幕| 一级黄片久久久久久久久| 中文字幕乱码人妻电影| 亚洲一级 片内射视正片| 99久久99一区二区三区| 亚洲va国产va欧美精品88| 欧美黄片精彩在线免费观看| 天堂v男人视频在线观看| 超级碰碰在线视频免费观看| 综合色区亚洲熟妇shxstz| 91p0rny九色露脸熟女| 日日爽天天干夜夜操| 亚洲高清国产拍青青草原| 999热精品视频在线| 97瑟瑟超碰在线香蕉| 亚洲男人在线天堂网| 78色精品一区二区三区| 亚洲av无码成人精品区辽| 欧美精品中文字幕久久二区| 欧美日韩人妻久久精品高清国产 | 可以在线观看的av中文字幕| www天堂在线久久| 青青青国产免费视频| 大鸡巴操b视频在线| 国产欧美日韩在线观看不卡| 91老熟女连续高潮对白| 中国黄片视频一区91| 在线观看国产免费麻豆| 天天射,天天操,天天说| 亚洲一区二区激情在线| 天天射夜夜操综合网| 日本人妻欲求不满中文字幕| 日韩在线中文字幕色| 日本裸体熟妇区二区欧美| 天美传媒mv视频在线观看| 唐人色亚洲av嫩草| 亚洲激情唯美亚洲激情图片| 在线观看免费视频网| 天天躁日日躁狠狠躁躁欧美av| 日本脱亚入欧是指什么| 80电影天堂网官网| 中文字幕网站你懂的| 精品suv一区二区69| 午夜精品一区二区三区福利视频| 91小伙伴中女熟女高潮| 天天操天天射天天操天天天 | 99热这里只有精品中文| 成人伊人精品色xxxx视频| 啪啪啪18禁一区二区三区 | 天天日天天添天天爽| 夜色撩人久久7777| 91极品大一女神正在播放 | 色97视频在线播放| 初美沙希中文字幕在线| 免费在线看的黄网站|