国产无遮挡裸体免费直播视频,久久精品国产蜜臀av,动漫在线视频一区二区,欧亚日韩一区二区三区,久艹在线 免费视频,国产精品美女网站免费,正在播放 97超级视频在线观看,斗破苍穹年番在线观看免费,51最新乱码中文字幕

SpringSecurity入門使用教程

 更新時間:2023年12月12日 11:32:04   作者:騎鶴下江南。  
? Spring Security是一個功能強(qiáng)大且高度可定制的身份驗(yàn)證和訪問控制框架,它是用于保護(hù)基于Spring的應(yīng)用程序的實(shí)際標(biāo)準(zhǔn),這篇文章主要介紹了如何使用SpringSecurity,需要的朋友可以參考下

1. 第一部分 SpringSecurity入門

1.1 Spring Security簡介

? Spring Security是一個功能強(qiáng)大且高度可定制的身份驗(yàn)證和訪問控制框架。它是用于保護(hù)基于Spring的應(yīng)用程序的實(shí)際標(biāo)準(zhǔn)。Spring Security是一個框架,致力于為Java應(yīng)用程序提供身份驗(yàn)證和授權(quán)。與所有Spring項(xiàng)目一樣,Spring Security的真正強(qiáng)大之處在于可以輕松擴(kuò)展以滿足自定義要求.

1.2 Spring Security框架功能簡介

  • 認(rèn)證: 用戶登錄, 解決的是"你是誰?"
  • 授權(quán): 判斷用戶擁有什么權(quán)限,可以訪問什么資源. 解決的是"你能干什么?"
  • 安全防護(hù),防止跨站請求,session 攻擊等

1.3 SpringSecurity應(yīng)用場景

  • 用戶登錄, 傳統(tǒng)基于web開發(fā)的項(xiàng)目的登錄功能.
  • 用戶授權(quán), 在系統(tǒng)中用戶擁有哪些操作權(quán)限
  • 單一登錄, 一個賬號只能在同一時間只能在一個地方進(jìn)行登錄, 如果在其他地方進(jìn)行第二次登錄,則剔除之前登錄操作

在這里插入圖片描述

集成cas,做單點(diǎn)登錄,即多個系統(tǒng)只需登錄一次,無需重復(fù)登錄

集成oauth2 ,做登錄授權(quán), 可以用于app登錄和第三方登錄(QQ,微信等), 也可以實(shí)現(xiàn)cas的功能.

1.5 SpringSecurity入門案例

? 快速體驗(yàn)SpringSecurity功能

1.創(chuàng)建Spring Boot 工程

使用Spring Initializr 快速過構(gòu)建Spring Boot工程

Spring Boot版本選擇2.3.5 , 并選中Spring Web 模塊

2.編寫Controller

package com.boxuegu.controller;
import org.springframework.web.bind.annotation.RequestMapping;
import org.springframework.web.bind.annotation.RestController;
/**
 * security入門案例
 */
@RestController
public class HelloSecurityController {
    @RequestMapping("/hello")
    public String hello() {
        return "hello security";
    }
}

3.訪問http://localhost:8080/hello

在這里插入圖片描述

4.添加SpringSecurity依賴

<!--添加Spring Security 依賴 -->
<dependency>
     <groupId>org.springframework.boot</groupId>
     <artifactId>spring-boot-starter-security</artifactId>
</dependency>

5.重啟Spring Boot啟動類,再次訪問http://localhost:8080/hello

我們來觀察下幫我們生成的表單頁面

咱們先看看這個頁面源代碼,這里有三點(diǎn)需要大家注意下:

  • 表單的提交方式和路徑: post /login
  • input輸入項(xiàng)的name值: username password
  • 隱藏域input的name: 值為:_csrf value值為d4329889-796a-447a-9d08-69e56bc7c296

SpringBoot已經(jīng)為SpringSecurity提供了默認(rèn)配置,默認(rèn)所有資源都必須認(rèn)證通過才能訪問。那么問題來了!此刻并沒有連接數(shù)據(jù)庫,也并未在內(nèi)存中指定認(rèn)證用戶,如何認(rèn)證呢?

其實(shí)SpringBoot已經(jīng)提供了默認(rèn)用戶名user,密碼在項(xiàng)目啟動時隨機(jī)生成

認(rèn)證通過后可以繼續(xù)訪問處理器資源:

2. 第二部分 SpringSecurity認(rèn)證

2.1建表語句

/*
 Navicat Premium Data Transfer
 Source Server         : localhost
 Source Server Type    : MySQL
 Source Server Version : 50540
 Source Host           : localhost:3306
 Source Schema         : security_management
 Target Server Type    : MySQL
 Target Server Version : 50540
 File Encoding         : 65001
 Date: 31/10/2020 14:35:33
*/
SET NAMES utf8mb4;
SET FOREIGN_KEY_CHECKS = 0;
-- ----------------------------
-- Table structure for t_permission
-- ----------------------------
DROP TABLE IF EXISTS `t_permission`;
CREATE TABLE `t_permission`  (
  `ID` int(11) NOT NULL AUTO_INCREMENT COMMENT '編號',
  `permission_name` varchar(30) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '權(quán)限名稱',
  `permission_tag` varchar(30) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '權(quán)限標(biāo)簽',
  `permission_url` varchar(100) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '權(quán)限地址',
  PRIMARY KEY (`ID`) USING BTREE
) ENGINE = InnoDB AUTO_INCREMENT = 9 CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_permission
-- ----------------------------
INSERT INTO `t_permission` VALUES (1, '查詢所有用戶', 'user:findAll', '/user/findAll');
INSERT INTO `t_permission` VALUES (2, '用戶添加或修改', 'user:saveOrUpdate', '/user/saveOrUpadate');
INSERT INTO `t_permission` VALUES (3, '用戶刪除', 'user:delete', '/delete/{id}');
INSERT INTO `t_permission` VALUES (4, '根據(jù)ID查詢用戶', 'user:getById', '/user/{id}');
INSERT INTO `t_permission` VALUES (5, '查詢所有商品', 'product:findAll', '/product/findAll');
INSERT INTO `t_permission` VALUES (6, '商品添加或修改', 'product:saveOrUpdate', '/product/saveOrUpadate');
INSERT INTO `t_permission` VALUES (7, '商品刪除', 'product:delete', '/product//delete/{id}');
INSERT INTO `t_permission` VALUES (8, '商品是否顯示', 'product:show', '/product/show/{id}/{isShow}');
-- ----------------------------
-- Table structure for t_role
-- ----------------------------
DROP TABLE IF EXISTS `t_role`;
CREATE TABLE `t_role`  (
  `ID` int(11) NOT NULL AUTO_INCREMENT COMMENT '編號',
  `ROLE_NAME` varchar(30) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '角色名稱',
  `ROLE_DESC` varchar(60) CHARACTER SET utf8 COLLATE utf8_general_ci NULL DEFAULT NULL COMMENT '角色描述',
  PRIMARY KEY (`ID`) USING BTREE
) ENGINE = InnoDB AUTO_INCREMENT = 6 CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_role
-- ----------------------------
INSERT INTO `t_role` VALUES (1, 'ADMIN', '超級管理員');
INSERT INTO `t_role` VALUES (2, 'USER', '用戶管理');
INSERT INTO `t_role` VALUES (3, 'PRODUCT', '商品管理員');
INSERT INTO `t_role` VALUES (4, 'PRODUCT_INPUT', '商品錄入員');
INSERT INTO `t_role` VALUES (5, 'PRODUCT_SHOW', '商品審核員');
-- ----------------------------
-- Table structure for t_role_permission
-- ----------------------------
DROP TABLE IF EXISTS `t_role_permission`;
CREATE TABLE `t_role_permission`  (
  `RID` int(11) NOT NULL COMMENT '角色編號',
  `PID` int(11) NOT NULL COMMENT '權(quán)限編號',
  PRIMARY KEY (`RID`, `PID`) USING BTREE,
  INDEX `FK_Reference_12`(`PID`) USING BTREE,
  CONSTRAINT `FK_Reference_11` FOREIGN KEY (`RID`) REFERENCES `t_role` (`ID`) ON DELETE RESTRICT ON UPDATE RESTRICT,
  CONSTRAINT `FK_Reference_12` FOREIGN KEY (`PID`) REFERENCES `t_permission` (`ID`) ON DELETE RESTRICT ON UPDATE RESTRICT
) ENGINE = InnoDB CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_role_permission
-- ----------------------------
INSERT INTO `t_role_permission` VALUES (1, 1);
INSERT INTO `t_role_permission` VALUES (2, 1);
INSERT INTO `t_role_permission` VALUES (1, 2);
INSERT INTO `t_role_permission` VALUES (2, 2);
INSERT INTO `t_role_permission` VALUES (1, 3);
INSERT INTO `t_role_permission` VALUES (2, 3);
INSERT INTO `t_role_permission` VALUES (1, 4);
INSERT INTO `t_role_permission` VALUES (2, 4);
INSERT INTO `t_role_permission` VALUES (1, 5);
INSERT INTO `t_role_permission` VALUES (3, 5);
INSERT INTO `t_role_permission` VALUES (4, 5);
INSERT INTO `t_role_permission` VALUES (5, 5);
INSERT INTO `t_role_permission` VALUES (1, 6);
INSERT INTO `t_role_permission` VALUES (3, 6);
INSERT INTO `t_role_permission` VALUES (4, 6);
INSERT INTO `t_role_permission` VALUES (1, 7);
INSERT INTO `t_role_permission` VALUES (3, 7);
INSERT INTO `t_role_permission` VALUES (4, 7);
INSERT INTO `t_role_permission` VALUES (1, 8);
INSERT INTO `t_role_permission` VALUES (3, 8);
INSERT INTO `t_role_permission` VALUES (5, 8);
-- ----------------------------
-- Table structure for t_user
-- ----------------------------
DROP TABLE IF EXISTS `t_user`;
CREATE TABLE `t_user`  (
  `id` int(11) NOT NULL AUTO_INCREMENT,
  `username` varchar(50) CHARACTER SET utf8 COLLATE utf8_bin NULL DEFAULT NULL,
  `password` varchar(100) CHARACTER SET utf8 COLLATE utf8_bin NULL DEFAULT NULL,
  `status` int(1) NULL DEFAULT NULL COMMENT '用戶狀態(tài)1-啟用 0-關(guān)閉',
  PRIMARY KEY (`id`) USING BTREE
) ENGINE = InnoDB AUTO_INCREMENT = 6 CHARACTER SET = utf8 COLLATE = utf8_bin ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_user
-- ----------------------------
INSERT INTO `t_user` VALUES (1, 'admin', '$2a$10$m8WqgTzr0TO.XG.aR91.jegJJmDnGSvWs69aMWPR.WNvCzemHpLum', 1);
INSERT INTO `t_user` VALUES (2, 'zhaoyang', '$2a$10$m8WqgTzr0TO.XG.aR91.jegJJmDnGSvWs69aMWPR.WNvCzemHpLum', 1);
INSERT INTO `t_user` VALUES (3, 'user1', '$2a$10$m8WqgTzr0TO.XG.aR91.jegJJmDnGSvWs69aMWPR.WNvCzemHpLum', 1);
INSERT INTO `t_user` VALUES (4, 'user2', '$2a$10$m8WqgTzr0TO.XG.aR91.jegJJmDnGSvWs69aMWPR.WNvCzemHpLum', 1);
INSERT INTO `t_user` VALUES (5, 'user3', '$2a$10$Wk1jWJPoMQ5s7UIp0S/tu.WTcUZUspUUQH6K3BQpa8uHXWRUQc3/a', 1);
-- ----------------------------
-- Table structure for t_user_role
-- ----------------------------
DROP TABLE IF EXISTS `t_user_role`;
CREATE TABLE `t_user_role`  (
  `UID` int(11) NOT NULL COMMENT '用戶編號',
  `RID` int(11) NOT NULL COMMENT '角色編號',
  PRIMARY KEY (`UID`, `RID`) USING BTREE,
  INDEX `FK_Reference_10`(`RID`) USING BTREE,
  CONSTRAINT `FK_Reference_10` FOREIGN KEY (`RID`) REFERENCES `t_role` (`ID`) ON DELETE RESTRICT ON UPDATE RESTRICT,
  CONSTRAINT `FK_Reference_9` FOREIGN KEY (`UID`) REFERENCES `t_user` (`id`) ON DELETE RESTRICT ON UPDATE RESTRICT
) ENGINE = InnoDB CHARACTER SET = utf8 COLLATE = utf8_general_ci ROW_FORMAT = Compact;
-- ----------------------------
-- Records of t_user_role
-- ----------------------------
INSERT INTO `t_user_role` VALUES (1, 1);
INSERT INTO `t_user_role` VALUES (2, 2);
INSERT INTO `t_user_role` VALUES (3, 4);
INSERT INTO `t_user_role` VALUES (4, 5);
SET FOREIGN_KEY_CHECKS = 1;

2.2 SpringSecurity認(rèn)證基本原理與認(rèn)證2種方式

在工程中添加Spring Security的依賴

<!--添加Spring Security 依賴 -->
<dependency>
     <groupId>org.springframework.boot</groupId>
     <artifactId>spring-boot-starter-security</artifactId>
</dependency>

? 在使用SpringSecurity框架,該框架會默認(rèn)自動地替我們將系統(tǒng)中的資源進(jìn)行保護(hù),每次訪問資源的時候都必須經(jīng)過一層身份的校驗(yàn),如果通過了則重定向到我們輸入的url中,否則訪問是要被拒絕的。那么SpringSecurity框架是如何實(shí)現(xiàn)的呢? Spring Security功能的實(shí)現(xiàn)主要是由一系列過濾器相互配合完成。也稱之為過濾器鏈

2.2.1 過濾器鏈介紹

過濾器是一種典型的AOP思想,下面簡單了解下這些過濾器鏈,后續(xù)再源碼剖析中在涉及到過濾器鏈在仔細(xì)講解.

org.springframework.security.web.context.request.async.WebAsyncManagerIntegrationFilter

根據(jù)請求封裝獲取WebAsyncManager,從WebAsyncManager獲取/注冊的安全上下文可調(diào)用處理攔截器

org.springframework.security.web.context.SecurityContextPersistenceFilter

SecurityContextPersistenceFilter主要是使用SecurityContextRepository在session中保存或更新一個SecurityContext,并將SecurityContext給以后的過濾器使用,來為后續(xù)fifilter建立所需的上下文。SecurityContext中存儲了當(dāng)前用戶的認(rèn)證以及權(quán)限信息。

org.springframework.security.web.header.HeaderWriterFilter

向請求的Header中添加相應(yīng)的信息,可在http標(biāo)簽內(nèi)部使用security:headers來控制

org.springframework.security.web.csrf.CsrfFilter

csrf又稱跨域請求偽造,SpringSecurity會對所有post請求驗(yàn)證是否包含系統(tǒng)生成的csrf的token信息,如果不包含,則報(bào)錯。起到防止csrf攻擊的效果。

org.springframework.security.web.authentication.logout.LogoutFilter

匹配URL為/logout的請求,實(shí)現(xiàn)用戶退出,清除認(rèn)證信息。

org.springframework.security.web.authentication.UsernamePasswordAuthenticationFilter

表單認(rèn)證操作全靠這個過濾器,默認(rèn)匹配URL為/login且必須為POST請求。

org.springframework.security.web.authentication.ui.DefaultLoginPageGeneratingFilter

如果沒有在配置文件中指定認(rèn)證頁面,則由該過濾器生成一個默認(rèn)認(rèn)證頁面。

org.springframework.security.web.authentication.ui.DefaultLogoutPageGeneratingFilter

由此過濾器可以生產(chǎn)一個默認(rèn)的退出登錄頁面

org.springframework.security.web.authentication.www.BasicAuthenticationFilter

此過濾器會自動解析HTTP請求中頭部名字為Authentication,且以Basic開頭的頭信息。

org.springframework.security.web.savedrequest.RequestCacheAwareFilter

通過HttpSessionRequestCache內(nèi)部維護(hù)了一個RequestCache,用于緩存HttpServletRequest

org.springframework.security.web.servletapi.SecurityContextHolderAwareRequestFilter

針對ServletRequest進(jìn)行了一次包裝,使得request具有更加豐富的API

org.springframework.security.web.authentication.AnonymousAuthenticationFilter

當(dāng)SecurityContextHolder中認(rèn)證信息為空,則會創(chuàng)建一個匿名用戶存入到SecurityContextHolder中。spring security為了兼容未登錄的訪問,也走了一套認(rèn)證流程,只不過是一個匿名的身份。

org.springframework.security.web.session.SessionManagementFilter

securityContextRepository限制同一用戶開啟多個會話的數(shù)量

org.springframework.security.web.access.ExceptionTranslationFilter

異常轉(zhuǎn)換過濾器位于整個springSecurityFilterChain的后方,用來轉(zhuǎn)換整個鏈路中出現(xiàn)的異常

org.springframework.security.web.access.intercept.FilterSecurityInterceptor

獲取所配置資源訪問的授權(quán)信息,根據(jù)SecurityContextHolder中存儲的用戶信息來決定其是否有權(quán)限。

Spring Security默認(rèn)加載15個過濾器, 但是隨著配置可以增加或者刪除一些過濾器.

2.2.2 認(rèn)證方式

1.HttpBasic認(rèn)證

? HttpBasic登錄驗(yàn)證模式是Spring Security實(shí)現(xiàn)登錄驗(yàn)證最簡單的一種方式,也可以說是最簡陋的一種方式。它的目的并不是保障登錄驗(yàn)證的絕對安全,而是提供一種“防君子不防小人”的登錄驗(yàn)證。

? 在使用的Spring Boot早期版本為1.X版本,依賴的Security 4.X版本,那么就無需任何配置,啟動項(xiàng)目訪問則會彈出默認(rèn)的httpbasic認(rèn)證?,F(xiàn)在使用的是spring boot2.0以上版本(依賴Security 5.X版本),HttpBasic不再是默認(rèn)的驗(yàn)證模式,在spring security 5.x默認(rèn)的驗(yàn)證模式已經(jīng)是表單模式。

? HttpBasic模式要求傳輸?shù)挠脩裘艽a使用Base64模式進(jìn)行加密。如果用戶名是 “admin” ,密碼是“ admin”,則將字符串"admin:admin" 使用Base64編碼算法加密。加密結(jié)果可能是:YWtaW46YWRtaW4=。HttpBasic模式真的是非常簡單又簡陋的驗(yàn)證模式,Base64的加密算法是可逆的,想要破解并不難.

2.formLogin登錄認(rèn)證模式

? Spring Security的HttpBasic模式,該模式比較簡單,只是進(jìn)行了通過攜帶Http的Header進(jìn)行簡單的登錄驗(yàn)證,而且沒有定制的登錄頁面,所以使用場景比較窄。對于一個完整的應(yīng)用系統(tǒng),與登錄驗(yàn)證相關(guān)的頁面都是高度定制化的,非常美觀而且提供多種登錄方式。這就需要Spring Security支持我們自己定制登錄頁面, spring boot2.0以上版本(依賴Security 5.X版本)默認(rèn)會生成一個登錄頁面.

2.3 表單認(rèn)證

2.3.1 自定義表單登錄頁面

在config包下編寫SecurityConfiguration配置類

package com.boxuegu.config;
import org.springframework.context.annotation.Configuration;
import org.springframework.security.config.annotation.web.builders.HttpSecurity;
import org.springframework.security.config.annotation.web.configuration.WebSecurityConfigurerAdapter;
/**
 * Security配置類
 */
@Configuration
public class SecurityConfiguration extends WebSecurityConfigurerAdapter {
    /**
     * http請求處理方法
     *
     * @param http
     * @throws Exception
     */
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        /*http.httpBasic()//開啟httpbasic認(rèn)證
                .and().authorizeRequests().
                anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問*/
        http.formLogin()//開啟表單認(rèn)證
                .and().authorizeRequests().
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;
    }
}

問題一: localhost將您重定向次數(shù)過多

因?yàn)樵O(shè)置登錄頁面為login.html 后面配置的是所有請求都登錄認(rèn)證,陷入了死循環(huán). 所以需要將login.html放行不需要登錄認(rèn)證

http.formLogin().loginPage("/login.html")//開啟表單認(rèn)證
                .and().authorizeRequests().
                antMatchers("/login.html").permitAll()//放行登錄頁面
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;

問題二: 訪問login.html 報(bào)404錯誤

spring boot整合thymeleaf 之后 所有的靜態(tài)頁面以放在resources/templates下面,所以得通過請求訪問到模板頁面, 將/login.html修改為/toLoginPage

http.formLogin().loginPage("/toLoginPage")//開啟表單認(rèn)證
                .and().authorizeRequests().
                antMatchers("/toLoginPage").permitAll()//放行登錄頁面
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;

問題三: 訪問login.html 后發(fā)現(xiàn)頁面沒有相關(guān)樣式

因?yàn)樵L問login.html需要一些js , css , image等靜態(tài)資源信息, 所以需要將靜態(tài)資源放行, 不需要認(rèn)證

/**
     * WebSecurity
     *
     * @param web
     * @throws Exception
     */
    @Override
    public void configure(WebSecurity web) throws Exception {
        //解決靜態(tài)資源被攔截的問題
        web.ignoring().antMatchers("/css/**", "/images/**", "/js/**", "/favicon.ico");
    }

Spring Security中,安全構(gòu)建器HttpSecurityWebSecurity的區(qū)別是 :

  • WebSecurity不僅通過HttpSecurity定義某些請求的安全控制,也通過其他方式定義其他某些請求可以忽略安全控制;
  • HttpSecurity僅用于定義需要安全控制的請求(當(dāng)然HttpSecurity也可以指定某些請求不需要安全控制);
  • 可以認(rèn)為HttpSecurityWebSecurity的一部分,WebSecurity是包含HttpSecurity的更大的一個概念;
  • 構(gòu)建目標(biāo)不同
    • WebSecurity構(gòu)建目標(biāo)是整個Spring Security安全過濾器FilterChainProxy`,
    • HttpSecurity的構(gòu)建目標(biāo)僅僅是FilterChainProxy中的一個SecurityFilterChain。

2.3.2 表單登錄

? 通過講解過濾器鏈中我們知道有個過濾器UsernamePasswordAuthenticationFilter是處理表單登錄的. 那么下面我們來通過源碼觀察下這個過濾器.

? 在源碼中可以觀察到, 表單中的input的name值是username和password, 并且表單提交的路徑為/login, 表單提交方式method為post, 這些可以修改為自定義的值.

代碼如下:

/**
     * http請求處理方法
     *
     * @param http
     * @throws Exception
     */
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        /*http.httpBasic()//開啟httpbasic認(rèn)證
                .and().authorizeRequests().
                anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問*/
        http.formLogin()//開啟表單認(rèn)證
                .loginPage("/toLoginPage")//自定義登錄頁面
                .loginProcessingUrl("/login")// 登錄處理Url
             .usernameParameter("username").passwordParameter("password"). //修改自定義表單name值.
                .successForwardUrl("/")// 登錄成功后跳轉(zhuǎn)路徑
                .and().authorizeRequests().
                antMatchers("/toLoginPage").permitAll()//放行登錄頁面
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;
        // 關(guān)閉csrf防護(hù)
		http..csrf().disable();
    }

頁面代碼:

代碼修改后重啟完成登錄:

這個時候又出現(xiàn)新的問題了. 這個是什么原因呢? 我們來看出現(xiàn)問題的具體是哪里?

發(fā)現(xiàn)行內(nèi)框架iframe這里出現(xiàn)問題了. Spring Security下,X-Frame-Options默認(rèn)為DENY,非Spring Security環(huán)境下,X-Frame-Options的默認(rèn)大多也是DENY,這種情況下,瀏覽器拒絕當(dāng)前頁面加載任何Frame頁面,設(shè)置含義如下:

  • DENY:瀏覽器拒絕當(dāng)前頁面加載任何Frame頁面 此選擇是默認(rèn)的.
  • SAMEORIGIN:frame頁面的地址只能為同源域名下的頁面

允許iframe加載

http.formLogin()//開啟表單認(rèn)證
                .loginPage("/toLoginPage")//自定義登錄頁面
                .loginProcessingUrl("/login")// 登錄處理Url
    			.usernameParameter("username").passwordParameter("password"). //修改自定義表單name值.
                .successForwardUrl("/")// 登錄成功后跳轉(zhuǎn)路徑
                .and().authorizeRequests().
                antMatchers("/toLoginPage").permitAll()//放行登錄頁面與靜態(tài)資源
                .anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問;       
		// 關(guān)閉csrf防護(hù)
		http.csrf().disable();
		// 允許iframe加載頁面
        http.headers().frameOptions().sameOrigin();

2.3.3 基于數(shù)據(jù)庫實(shí)現(xiàn)認(rèn)證功能

之前我們所使用的用戶名和密碼是來源于框架自動生成的, 那么我們?nèi)绾螌?shí)現(xiàn)基于數(shù)據(jù)庫中的用戶名和密碼功能呢? 要實(shí)現(xiàn)這個得需要實(shí)現(xiàn)security的一個UserDetailsService接口, 重寫這個接口里面loadUserByUsername即可

編寫MyUserDetailsService并實(shí)現(xiàn)UserDetailsService接口,重寫loadUserByUsername方法

package com.boxuegu.service.impl;
import com.boxuegu.domain.User;
import com.boxuegu.service.UserService;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.security.core.GrantedAuthority;
import org.springframework.security.core.userdetails.UserDetails;
import org.springframework.security.core.userdetails.UserDetailsService;
import org.springframework.security.core.userdetails.UsernameNotFoundException;
import org.springframework.stereotype.Service;
import java.util.ArrayList;
import java.util.Collection;
/**
 * 基于數(shù)據(jù)庫中完成認(rèn)證
 */
@Service
public class MyUserDetailsService implements UserDetailsService {
    @Autowired
    UserService userService;
    /**
     * 根據(jù)username查詢用戶實(shí)體
     *
     * @param username
     * @return
     * @throws UsernameNotFoundException
     */
    @Override
    public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {
        User user = userService.findByUsername(username);
        if (user == null) {
            throw new UsernameNotFoundException(username);// 用戶名沒有找到
        }
        // 先聲明一個權(quán)限集合, 因?yàn)闃?gòu)造方法里面不能傳入null
        Collection<? extends GrantedAuthority> authorities = new ArrayList<>();
        // 需要返回一個SpringSecurity的UserDetails對象
        UserDetails userDetails =
                new org.springframework.security.core.userdetails.User(user.getUsername(),
                        "{noop}" + user.getPassword(),// {noop}表示不加密認(rèn)證。
                        true, // 用戶是否啟用 true 代表啟用
                        true,// 用戶是否過期 true 代表未過期
                        true,// 用戶憑據(jù)是否過期 true 代表未過期
                        true,// 用戶是否鎖定 true 代表未鎖定
                        authorities);
        return userDetails;
    }
}

在SecurityConfiguration配置類中指定自定義用戶認(rèn)證

 /**
     * 身份驗(yàn)證管理器
     *
     * @param auth
     * @throws Exception
     */
    @Override
    protected void configure(AuthenticationManagerBuilder auth) throws Exception {
        auth.userDetailsService(myUserDetailsService);// 使用自定義用戶認(rèn)證
    }

2.3.4 密碼加密認(rèn)證

? 在基于數(shù)據(jù)庫完成用戶登錄的過程中,我們所是使用的密碼是明文的,規(guī)則是通過對密碼明文添加{noop}前綴。那么下面 Spring Security 中的密碼編碼進(jìn)行一些探討。

? Spring Security 中PasswordEncoder就是我們對密碼進(jìn)行編碼的工具接口。該接口只有兩個功能: 一個是匹配驗(yàn)證。另一個是密碼編碼。

在這里插入圖片描述

BCrypt算法介紹

? 任何應(yīng)用考慮到安全,絕不能明文的方式保存密碼。密碼應(yīng)該通過哈希算法進(jìn)行加密。 有很多標(biāo)準(zhǔn)的算法比如SHA或者M(jìn)D5,結(jié)合salt(鹽)是一個不錯的選擇。 Spring Security 提供了BCryptPasswordEncoder類,實(shí)現(xiàn)Spring的PasswordEncoder接口使用BCrypt強(qiáng)哈希方法來加密密碼。BCrypt強(qiáng)哈希方法 每次加密的結(jié)果都不一樣,所以更加的安全。

? bcrypt算法相對來說是運(yùn)算比較慢的算法,在密碼學(xué)界有句常話:越慢的算法越安全。黑客破解成本越高.通過salt和const這兩個值來減緩加密過程,它的加密時間(百ms級)遠(yuǎn)遠(yuǎn)超過md5(大概1ms左右)。對于計(jì)算機(jī)來說,Bcrypt 的計(jì)算速度很慢,但是對于用戶來說,這個過程不算慢。bcrypt是單向的,而且經(jīng)過salt和cost的處理,使其受攻擊破解的概率大大降低,同時破解的難度也提升不少,相對于MD5等加密方式更加安全,而且使用也比較簡單

bcrypt加密后的字符串形如:$2a$10$wouq9P/HNgvYj2jKtUN8rOJJNRVCWvn1XoWy55N3sCkEHZPo3lyWq

其中$是分割符,無意義;2a是bcrypt加密版本號;10是const的值;而后的前22位是salt值;再然后的字符串就是密碼的密文了;這里的const值即生成salt的迭代次數(shù),默認(rèn)值是10,推薦值12。

在項(xiàng)目中使用BCrypt

首先看下PasswordEncoderFactories 密碼器工廠

在這里插入圖片描述

之前我們在項(xiàng)目中密碼使用的是明文的是noop , 代表不加密使用明文密碼, 現(xiàn)在用BCrypt只需要將noop換成bcrypt即可

@Override
    public UserDetails loadUserByUsername(String username) throws UsernameNotFoundException {
        User user = userService.findByUsername(username);
        if (user == null) {
            throw new UsernameNotFoundException(username);// 用戶名沒有找到
        }
        // 先聲明一個權(quán)限集合, 因?yàn)闃?gòu)造方法里面不能傳入null
        Collection<? extends GrantedAuthority> authorities = new ArrayList<>();
        // 需要返回一個SpringSecurity的UserDetails對象
        UserDetails userDetails =
                new org.springframework.security.core.userdetails.User(user.getUsername(),
                        "{bcrypt}" + user.getPassword(),// {noop}表示不加密認(rèn)證。{bcrypt} 加密認(rèn)證
                        true, // 用戶是否啟用 true 代表啟用
                        true,// 用戶是否過期 true 代表未過期
                        true,// 用戶憑據(jù)是否過期 true 代表未過期
                        true,// 用戶是否鎖定 true 代表未鎖定
                        authorities);
        return userDetails;
    }

同時需要將數(shù)據(jù)庫中的明文密碼修改為加密密碼

在這里插入圖片描述

選擇一個放入數(shù)據(jù)庫即可.

在這里插入圖片描述

2.3.5 獲取當(dāng)前登錄用戶

? 在傳統(tǒng)web系統(tǒng)中, 我們將登錄成功的用戶放入session中, 在需要的時候可以從session中獲取用戶, 那么Spring Security中我們?nèi)绾潍@取當(dāng)前已經(jīng)登錄的用戶呢?

SecurityContextHolder

保留系統(tǒng)當(dāng)前的安全上下文SecurityContext,其中就包括當(dāng)前使用系統(tǒng)的用戶的信息。

SecurityContext

安全上下文,獲取當(dāng)前經(jīng)過身份驗(yàn)證的主體或身份驗(yàn)證請求令牌

代碼實(shí)現(xiàn):

/**
     * 獲取當(dāng)前登錄用戶
     *
     * @return
     */
    @RequestMapping("/loginUser")
    @ResponseBody
    public UserDetails getCurrentUser() {
        UserDetails userDetails = (UserDetails)
                SecurityContextHolder.getContext().getAuthentication().getPrincipal();
        return userDetails;
    }

除了上述方法, Spring Security 還提供了2種方式可以獲取.

/**
     * 獲取當(dāng)前登錄用戶
     *
     * @return
     */
    @RequestMapping("/loginUser1")
    @ResponseBody
    public UserDetails getCurrentUser() {
        UserDetails userDetails = (UserDetails)
                SecurityContextHolder.getContext().getAuthentication().getPrincipal();
        return userDetails;
    }
    /**
     * 獲取當(dāng)前登錄用戶
     *
     * @return
     */
    @RequestMapping("/loginUser2")
    @ResponseBody
    public UserDetails getCurrentUser(Authentication authentication) {
        UserDetails userDetails = (UserDetails) authentication.getPrincipal();
        return userDetails;
    }
    /**
     * 獲取當(dāng)前登錄用戶
     *
     * @return
     */
    @RequestMapping("/loginUser3")
    @ResponseBody
    public UserDetails getCurrentUser(@AuthenticationPrincipal UserDetails userDetails) {
        return userDetails;
    }

2.3.5 remember me 記住我

? 在大多數(shù)網(wǎng)站中,都會實(shí)現(xiàn)RememberMe這個功能,方便用戶在下一次登錄時直接登錄,避免再次輸入用戶名以及密碼去登錄,Spring Security針對這個功能已經(jīng)幫助我們實(shí)現(xiàn), 下面我們來看下他的原理圖.

簡單的Token生成方法

在這里插入圖片描述

? Token=MD5(username+分隔符+expiryTime+分隔符+password)

注意: 這種方式不推薦使用, 有嚴(yán)重的安全問題. 就是密碼信息在前端瀏覽器cookie中存放. 如果cookie被盜取很容易破解.

代碼實(shí)現(xiàn):

前端頁面需要增加remember-me的復(fù)選框

 <div class="form-group">
         <div >
            <!--記住我 name為remember-me value值可選true  yes 1 on 都行-->
            <input type="checkbox"  name="remember-me" value="true"/>記住我
         </div>
</div>

后臺代碼開啟remember-me功能

.and().rememberMe()//開啟記住我功能
                .tokenValiditySeconds(1209600)// token失效時間默認(rèn)2周
                .rememberMeParameter("remember-me")// 自定義表單name值

登錄成功后前臺cookie

在這里插入圖片描述

持久化的Token生成方法

在這里插入圖片描述

? 存入數(shù)據(jù)庫Token包含:

? token: 隨機(jī)生成策略,每次訪問都會重新生成

? series: 登錄序列號,隨機(jī)生成策略。用戶輸入用戶名和密碼登錄時,該值重新生成。使用remember-me功能,該值保持不變

? expiryTime: token過期時間。

? CookieValue=encode(series+token)

代碼實(shí)現(xiàn):

后臺代碼

/**
     * http請求處理方法
     *
     * @param http
     * @throws Exception
     */
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        /*http.httpBasic()//開啟httpbasic認(rèn)證
                .and().authorizeRequests().
                anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問*/
        http.formLogin()//開啟表單認(rèn)證
                .loginPage("/toLoginPage")//自定義登錄頁面
                .loginProcessingUrl("/login")// 登錄處理Url
                //.usernameParameter().passwordParameter(). 修改自定義表單name值.
                .successForwardUrl("/")// 登錄成功后跳轉(zhuǎn)路徑
                .and().authorizeRequests().
                antMatchers("/toLoginPage").permitAll()//放行登錄頁面與靜態(tài)資源
                .anyRequest().authenticated()//所有請求都需要登錄認(rèn)證才能訪問;
                .and().rememberMe()//開啟記住我功能
                .tokenValiditySeconds(1209600)// token失效時間默認(rèn)2周
                .rememberMeParameter("remember-me")// 自定義表單name值
                .tokenRepository(getPersistentTokenRepository());// 設(shè)置tokenRepository
        // 關(guān)閉csrf防護(hù)
        http.csrf().disable();
        // 允許iframe加載頁面
        http.headers().frameOptions().sameOrigin();
    }
    @Autowired
    DataSource dataSource;
    /**
     * 持久化token,負(fù)責(zé)token與數(shù)據(jù)庫之間的相關(guān)操作
     *
     * @return
     */
    @Bean
    public PersistentTokenRepository getPersistentTokenRepository() {
        JdbcTokenRepositoryImpl tokenRepository = new JdbcTokenRepositoryImpl();
        tokenRepository.setDataSource(dataSource);//設(shè)置數(shù)據(jù)源
        // 啟動時創(chuàng)建一張表, 第一次啟動的時候創(chuàng)建, 第二次啟動的時候需要注釋掉, 否則會報(bào)錯
        tokenRepository.setCreateTableOnStartup(true);
      return tokenRepository;
    }

項(xiàng)目啟動成功后,觀察數(shù)據(jù)庫,會幫助我們創(chuàng)建persistent_logins表

再次完成登錄功能.

觀察數(shù)據(jù)庫,會插入一條記錄.說明持久化token方式已經(jīng)生效

再觀察cookie值

Cookie竊取偽造演示

使用網(wǎng)頁登錄系統(tǒng),記錄remember-me的值

使用postman 偽造cookie

安全驗(yàn)證

  /**
     * 根據(jù)用戶ID查詢用戶
     *
     * @return
     */
    @GetMapping("/{id}")
    @ResponseBody
    public User getById(@PathVariable Integer id) {
        //獲取認(rèn)證信息
        Authentication authentication = SecurityContextHolder.getContext().getAuthentication();
        // 判斷認(rèn)證信息是否來源于RememberMe
        if (RememberMeAuthenticationToken.class.isAssignableFrom(authentication.getClass())) {
            throw new RememberMeAuthenticationException("認(rèn)證信息來源于RememberMe,請重新登錄");
        }
        User user = userService.getById(id);
        return user;
    }
 
 在重要操作步驟可以加以驗(yàn)證, true代表自動登錄,則引導(dǎo)用戶重新表單登錄,  false正常進(jìn)行
#### 2.3.6 自定義登錄成功處理和失敗處理
?		  在某些場景下,用戶登錄成功或失敗的情況下用戶需要執(zhí)行一些后續(xù)操作,比如登錄日志的搜集, 或者在現(xiàn)在目前前后端分離的情況下用戶登錄成功和失敗后需要給前臺頁面返回對應(yīng)的錯誤信息, 有前臺主導(dǎo)登錄成功或者失敗的頁面跳轉(zhuǎn). 這個時候需要要到用到AuthenticationSuccessHandler與AnthenticationFailureHandler.
**自定義成功處理:**
?        實(shí)現(xiàn)AuthenticationSuccessHandler接口,并重寫onAnthenticationSuccesss()方法.
**自定義失敗處理:**
?		實(shí)現(xiàn)AuthenticationFailureHandler接口,并重寫onAuthenticationFailure()方法;
1. 代碼實(shí)現(xiàn)登錄成功或失敗的自定義處理
 - SecurityConfiguration類
   ```java
   .successHandler(myAuthenticationService)//自定義登錄成功處理
                   .failureHandler(myAuthenticationService)//自定義登錄失敗處理

MyAuthenticationService類

package com.boxuegu.service.impl;
import org.springframework.security.core.Authentication;
import org.springframework.security.core.AuthenticationException;
import org.springframework.security.web.DefaultRedirectStrategy;
import org.springframework.security.web.RedirectStrategy;
import org.springframework.security.web.authentication.AuthenticationFailureHandler;
import org.springframework.security.web.authentication.AuthenticationSuccessHandler;
import org.springframework.stereotype.Component;
import org.springframework.stereotype.Service;
import javax.servlet.FilterChain;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
import java.util.HashMap;
import java.util.Map;
/**
 * 自定義登錄成功或失敗處理類
 */
@Service
public class MyAuthenticationService implements AuthenticationSuccessHandler, AuthenticationFailureHandler {
    private RedirectStrategy redirectStrategy = new DefaultRedirectStrategy();
 @Override
    public void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response, FilterChain chain, Authentication authentication) throws IOException, ServletException {
    }
    @Override
    public void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException {
        System.out.println("登錄成功后續(xù)處理....");
        //重定向到index頁
        redirectStrategy.sendRedirect(request, response, "/");
    }
    @Override
    public void onAuthenticationFailure(HttpServletRequest request, HttpServletResponse response, AuthenticationException exception) throws IOException, ServletException {
        System.out.println("登錄失敗后續(xù)處理....");
         //重定向到login頁
        redirectStrategy.sendRedirect(request, response, "/toLoginPage");
    }
}

異步用戶登錄實(shí)現(xiàn)

前端頁面改造

<form id="formLogin" action="/login" method="post">
                <div class="panel loginbox">
                   .....
                    <div style="padding:30px;">
                        <input type="button" onclick="login()"
                               class="button button-block bg-main text-big input-big" value="登錄">
                    </div>
                </div>
            </form>
        </div>
    </div>
</div>
<script>
    function login() {
        $.ajax({
            type: "POST",//方法類型
            dataType: "json",//服務(wù)器預(yù)期返回類型
            url: "/login",   // 登錄url
            data: $("#formLogin").serialize(),
            success: function (data) {
                console.log(data)
                if (data.code == 200) {
                    window.location.href = "/";
                } else {
                    alert(data.message);
                }
            }
        });
    }
</script>

MyAuthenticationService類改造

@Autowired
    ObjectMapper objectMapper;
    @Override
    public void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException {
        System.out.println("登錄成功后續(xù)處理....");
        //redirectStrategy.sendRedirect(request, response, "/");
        Map result = new HashMap();
        result.put("code", HttpStatus.OK.value());// 設(shè)置響應(yīng)碼
        result.put("message", "登錄成功");// 設(shè)置響應(yīng)信息
        response.setContentType("application/json;charset=UTF-8");
        response.getWriter().write(objectMapper.writeValueAsString(result));
    }
    @Override
    public void onAuthenticationFailure(HttpServletRequest request, HttpServletResponse response, AuthenticationException exception) throws IOException, ServletException {
        System.out.println("登錄失敗后續(xù)處理....");
        //redirectStrategy.sendRedirect(request, response, "/toLoginPage");
        Map result = new HashMap();
        result.put("code", HttpStatus.UNAUTHORIZED.value());// 設(shè)置響應(yīng)碼
        result.put("message", exception.getMessage());// 設(shè)置錯誤信息
        response.setContentType("application/json;charset=UTF-8");
        response.getWriter().write(objectMapper.writeValueAsString(result));
    }

2.3.7 退出登錄

? org.springframework.security.web.authentication.logout.LogoutFilter

? 匹配URL為/logout的請求,實(shí)現(xiàn)用戶退出,清除認(rèn)證信息。

? 只需要發(fā)送請求,請求路徑為/logout即可, 當(dāng)然這個路徑也可以自行在配置類中自行指定, 同時退出操作也有對應(yīng)的自定義處理LogoutSuccessHandler,退出登錄成功后執(zhí)行,退出的同時如果有remember-me的數(shù)據(jù),同時一并刪除

前端頁面

<a class="button button-little bg-red" href="/logout" rel="external nofollow" >
            <span class="icon-power-off"></span>退出登錄</a></div>

后臺代碼

package com.boxuegu.service.impl;
import com.fasterxml.jackson.databind.ObjectMapper;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.http.HttpStatus;
import org.springframework.security.core.Authentication;
import org.springframework.security.core.AuthenticationException;
import org.springframework.security.web.DefaultRedirectStrategy;
import org.springframework.security.web.RedirectStrategy;
import org.springframework.security.web.authentication.AuthenticationFailureHandler;
import org.springframework.security.web.authentication.AuthenticationSuccessHandler;
import org.springframework.security.web.authentication.logout.LogoutSuccessHandler;
import org.springframework.stereotype.Service;
import javax.servlet.FilterChain;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
import java.util.HashMap;
import java.util.Map;
/**
 * 自定義登錄成功,失敗,退出處理類
 */
@Service
public class MyAuthenticationService implements AuthenticationSuccessHandler,
        AuthenticationFailureHandler, LogoutSuccessHandler {
    private RedirectStrategy redirectStrategy = new DefaultRedirectStrategy();
     ................
    @Override
    public void onLogoutSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication) throws IOException, ServletException {
        System.out.println("退出成功后續(xù)處理....");
        redirectStrategy.sendRedirect(request, response, "/toLoginPage");
    }
}
.and().logout().logoutUrl("/logout")//設(shè)置退出url
                .logoutSuccessHandler(myAuthenticationService)//自定義退出處理

2.4 圖形驗(yàn)證碼驗(yàn)證

? 圖形驗(yàn)證碼一般是防止惡意,人眼看起來都費(fèi)勁,何況是機(jī)器。不少網(wǎng)站為了防止用戶利用機(jī)器人自動注冊、登錄、灌水,都采用了驗(yàn)證碼技術(shù)。所謂驗(yàn)證碼,就是將一串隨機(jī)產(chǎn)生的數(shù)字或符號,生成一幅圖片, 圖片里加上一些干擾, 也有目前需要手動滑動的圖形驗(yàn)證碼. 這種可以有專門去做的第三方平臺. 比如極驗(yàn)(https://www.geetest.com/), 那么本次課程講解主要針對圖形驗(yàn)證碼.

spring security添加驗(yàn)證碼大致可以分為三個步驟:

  • 根據(jù)隨機(jī)數(shù)生成驗(yàn)證碼圖片;
  • 將驗(yàn)證碼圖片顯示到登錄頁面;
  • 認(rèn)證流程中加入驗(yàn)證碼校驗(yàn)。

? Spring Security的認(rèn)證校驗(yàn)是由UsernamePasswordAuthenticationFilter過濾器完成的,所以我們的驗(yàn)證碼校驗(yàn)邏輯應(yīng)該在這個過濾器之前。驗(yàn)證碼通過后才能到后續(xù)的操作. 流程如下:

代碼實(shí)現(xiàn):

自定義驗(yàn)證碼過濾器ValidateCodeFilter

package com.boxuegu.filter;
import com.boxuegu.controller.ValidateCodeController;
import com.boxuegu.exception.ValidateCodeException;
import com.boxuegu.service.impl.MyAuthenticationService;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.data.redis.core.StringRedisTemplate;
import org.springframework.stereotype.Component;
import org.springframework.util.StringUtils;
import org.springframework.web.bind.ServletRequestBindingException;
import org.springframework.web.filter.OncePerRequestFilter;
import javax.servlet.FilterChain;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
/**
 * 驗(yàn)證碼驗(yàn)證filter 需要繼承OncePerRequestFilter確保在一次請求只通過一次filter,而不需要重復(fù)執(zhí)行
 */
@Component
public class ValidateCodeFilter extends OncePerRequestFilter {
    @Autowired
    MyAuthenticationService myAuthenticationService;
    @Autowired
    StringRedisTemplate stringRedisTemplate;
    @Override
    protected void doFilterInternal(HttpServletRequest httpServletRequest, HttpServletResponse httpServletResponse, FilterChain filterChain) throws ServletException, IOException {
        // 判斷是否是登錄請求,只有登錄請求才去校驗(yàn)驗(yàn)證碼
        if (httpServletRequest.getRequestURI().equals("/login")
                && httpServletRequest.getMethod().equalsIgnoreCase("post")) {
            try {
                validate(httpServletRequest);
            } catch (ValidateCodeException e) {
                myAuthenticationService.onAuthenticationFailure(httpServletRequest, httpServletResponse, e);
                return;
            }
        }
        //如果不是登錄請求,直接調(diào)用后面的過濾器鏈
        filterChain.doFilter(httpServletRequest, httpServletResponse);
    }
    private void validate(HttpServletRequest request) throws ServletRequestBindingException {
        //獲取ip
        String remoteAddr = request.getRemoteAddr();
        //拼接redis的key
        String redisKey = ValidateCodeController.REDIS_KEY_IMAGE_CODE + "-" + remoteAddr;
        //從redis中獲取imageCode
        String redisImageCode =
                stringRedisTemplate.boundValueOps(redisKey).get();
        String imageCode = request.getParameter("imageCode");
        if (!StringUtils.hasText(imageCode)) {
            throw new ValidateCodeException("驗(yàn)證碼的值不能為空!");
        }
        if (redisImageCode == null) {
            throw new ValidateCodeException("驗(yàn)證碼已過期!");
        }
        if (!redisImageCode.equals(imageCode)) {
            throw new ValidateCodeException("驗(yàn)證碼不正確!");
        }
        // 從redis中刪除imageCode
        stringRedisTemplate.delete(redisKey);
    }
}

自定義驗(yàn)證碼異常類

package com.boxuegu.exception;
import org.springframework.security.core.AuthenticationException;
/**
 * 驗(yàn)證碼異常類
 */
public class ValidateCodeException extends AuthenticationException {
    public ValidateCodeException(String msg) {
        super(msg);
    }
}

security配置類

 	@Autowired
 	ValidateCodeFilter validateCodeFilter;
 /**
     * http請求處理方法
     *
     * @param http
     * @throws Exception
     */
    @Override
    protected void configure(HttpSecurity http) throws Exception {
        /*http.httpBasic()//開啟httpbasic認(rèn)證
                .and().authorizeRequests().
                anyRequest().authenticated();//所有請求都需要登錄認(rèn)證才能訪問*/
        // 加在用戶名密碼過濾器的前面
        http.addFilterBefore(validateCodeFilter, UsernamePasswordAuthenticationFilter.class);
        http.formLogin()//開啟表單認(rèn)證
                .loginPage("/toLoginPage")//自定義登錄頁面
                .loginProcessingUrl("/login")// 登錄處理Url
                //.usernameParameter().passwordParameter(). 修改自定義表單name值.
                .successForwardUrl("/")// 登錄成功后跳轉(zhuǎn)路徑
                .successHandler(myAuthenticationService)//自定義登錄成功處理
                .failureHandler(myAuthenticationService)//自定義登錄失敗處理
                .and().logout().logoutUrl("/logout")//設(shè)置退出url
                .logoutSuccessHandler(myAuthenticationService)//自定義退出處理
                .and().authorizeRequests().
                antMatchers("/toLoginPage","/code/**").permitAll()//放行登錄頁面與靜態(tài)資源
                .anyRequest().authenticated()//所有請求都需要登錄認(rèn)證才能訪問;
                .and().rememberMe()//開啟記住我功能
                .tokenValiditySeconds(1209600)// token失效時間默認(rèn)2周
                .rememberMeParameter("remember-me")// 自定義表單name值
                .tokenRepository(getPersistentTokenRepository());// 設(shè)置tokenRepository
        // 關(guān)閉csrf防護(hù)
        http.csrf().disable();
        // 允許iframe加載頁面
        http.headers().frameOptions().sameOrigin();  
    }

2.5 session管理

? Spring Security可以與Spring Session庫配合使用,只需要做一些簡單的配置就可以實(shí)現(xiàn)一些功能,如(會話過期、一個賬號只能同時在線一個、集群session等)

2.5.1 會話超時

配置session會話超時時間,默認(rèn)為30分鐘,但是Spring Boot中的會話超時時間至少為60秒

#session設(shè)置
#配置session超時時間
server.servlet.session.timeout=60

當(dāng)session超時后, 默認(rèn)跳轉(zhuǎn)到登錄頁面.

自定義設(shè)置session超時后地址

設(shè)置session管理和失效后跳轉(zhuǎn)地址

http.sessionManagement()//設(shè)置session管理
                .invalidSessionUrl("/toLoginPage")// session無效后跳轉(zhuǎn)的路徑, 默認(rèn)是登錄頁面

2.5.2 并發(fā)控制

? 并發(fā)控制即同一個賬號同時在線個數(shù),同一個賬號同時在線個數(shù)如果設(shè)置為1表示,該賬號在同一時間內(nèi)只能有一個有效的登錄,如果同一個賬號又在其它地方登錄,那么就將上次登錄的會話過期,即后面的登錄會踢掉前面的登錄

修改超時時間

#session設(shè)置
#配置session超時時間
server.servlet.session.timeout=600

設(shè)置最大會話數(shù)量

http.sessionManagement().//設(shè)置session管理
                invalidSessionUrl("/toLoginPage")// session無效后跳轉(zhuǎn)的路徑, 默認(rèn)是登錄頁面
                .maximumSessions(1)//設(shè)置session最大會話數(shù)量 ,1同一時間只能有一個用戶登錄
                .expiredUrl("/toLoginPage");//設(shè)置session過期后跳轉(zhuǎn)路徑

阻止用戶第二次登錄

? sessionManagement也可以配置 maxSessionsPreventsLogin:boolean值,當(dāng)達(dá)到maximumSessions設(shè)置的最大會話個數(shù)時阻止登錄。

http.sessionManagement().//設(shè)置session管理
                invalidSessionUrl("/toLoginPage")// session無效后跳轉(zhuǎn)的路徑, 默認(rèn)是登錄頁面
                .maximumSessions(1)//設(shè)置session最大會話數(shù)量 ,1同一時間只能有一個用戶登錄
                .maxSessionsPreventsLogin(true)//當(dāng)達(dá)到最大會話個數(shù)時阻止登錄。
                .expiredUrl("/toLoginPage");//設(shè)置session過期后跳轉(zhuǎn)路徑

2.5.3 集群session

? 實(shí)際場景中一個服務(wù)會至少有兩臺服務(wù)器在提供服務(wù),在服務(wù)器前面會有一個nginx做負(fù)載均衡,用戶訪問nginx,nginx再決定去訪問哪一臺服務(wù)器。當(dāng)一臺服務(wù)宕機(jī)了之后,另一臺服務(wù)器也可以繼續(xù)提供服務(wù),保證服務(wù)不中斷。如果我們將session保存在Web容器(比如tomcat)中,如果一個用戶第一次訪問被分配到服務(wù)器1上面需要登錄,當(dāng)某些訪問突然被分配到服務(wù)器二上,因?yàn)榉?wù)器二上沒有用戶在服務(wù)器一上登錄的會話session信息,服務(wù)器二還會再次讓用戶登錄,用戶已經(jīng)登錄了還讓登錄就感覺不正常了。

? 解決這個問題的思路是用戶登錄的會話信息不能再保存到Web服務(wù)器中,而是保存到一個單獨(dú)的庫(redis、mongodb、jdbc等)中,所有服務(wù)器都訪問同一個庫,都從同一個庫來獲取用戶的session信息,如用戶在服務(wù)器一上登錄,將會話信息保存到庫中,用戶的下次請求被分配到服務(wù)器二,服務(wù)器二從庫中檢查session是否已經(jīng)存在,如果存在就不用再登錄了,可以直接訪問服務(wù)了。

在這里插入圖片描述

引用依賴

<!-- 基于redis實(shí)現(xiàn)session共享 -->
<dependency>
    <groupId>org.springframework.session</groupId>
    <artifactId>spring-session-data-redis</artifactId>
</dependency>

設(shè)置session存儲類型

#使用redis共享session
spring.session.store-type=redis

測試

  • 使用其中一個服務(wù)去登錄 http://localhost:8080/login
  • 使用另一個服務(wù)訪問任意接口 ,則不需要再重新登錄就可以直接訪問

2.6 csrf防護(hù)機(jī)制

2.6.1 什么是csrf?

? CSRF(Cross-site request forgery),中文名稱:跨站請求偽造

? 你這可以這么理解CSRF攻擊:攻擊者盜用了你的身份,以你的名義發(fā)送惡意請求。CSRF能夠做的事情包括:以你名義發(fā)送郵件,發(fā)消息,盜取你的賬號,甚至于購買商品,虛擬貨幣轉(zhuǎn)賬…造成的問題包括:個人隱私泄露以及財(cái)產(chǎn)安全。

? CSRF這種攻擊方式在2000年已經(jīng)被國外的安全人員提出,但在國內(nèi),直到06年才開始被關(guān)注,08年,國內(nèi)外的多個大型社區(qū)和交互網(wǎng)站分別爆出CSRF漏洞,如:NYTimes.com(紐約時報(bào))、Metafilter(一個大型的BLOG網(wǎng)站),YouTube和百度HI…而現(xiàn)在,互聯(lián)網(wǎng)上的許多站點(diǎn)仍對此毫無防備,以至于安全業(yè)界稱CSRF為“沉睡的巨人”。

2.6.2 CSRF的原理

在這里插入圖片描述

從上圖可以看出,要完成一次CSRF攻擊,受害者必須依次完成三個步驟:

1.登錄受信任網(wǎng)站A,并在本地生成Cookie。

2.在不登出A的情況下,訪問危險網(wǎng)站B。

? 3. 觸發(fā)網(wǎng)站B中的一些元素

2.6.3 CSRF的防御策略

? 在業(yè)界目前防御 CSRF 攻擊主要有三種策略:驗(yàn)證 HTTP Referer 字段;在請求地址中添加 token 并驗(yàn)證;在 HTTP 頭中自定義屬性并驗(yàn)證。

驗(yàn)證 HTTP Referer 字段

? 根據(jù) HTTP 協(xié)議,在 HTTP 頭中有一個字段叫 Referer,它記錄了該 HTTP 請求的來源地址。在通常情況下,訪問一個安全受限頁面的請求來自于同一個網(wǎng)站,在后臺請求驗(yàn)證其 Referer 值,如果是以自身安全網(wǎng)站開頭的域名,則說明該請求是是合法的。如果 Referer 是其他網(wǎng)站的話,則有可能是黑客的 CSRF 攻擊,拒絕該請求。

在請求地址中添加 token 并驗(yàn)證

? CSRF 攻擊之所以能夠成功,是因?yàn)楹诳涂梢酝耆珎卧煊脩舻恼埱?,該請求中所有的用戶?yàn)證信息都是存在于 cookie 中,因此黑客可以在不知道這些驗(yàn)證信息的情況下直接利用用戶自己的 cookie 來通過安全驗(yàn)證。要抵御 CSRF,關(guān)鍵在于在請求中放入黑客所不能偽造的信息,并且該信息不存在于 cookie 之中??梢栽?HTTP 請求中以參數(shù)的形式加入一個隨機(jī)產(chǎn)生的 token,并在服務(wù)器端建立一個攔截器來驗(yàn)證這個 token,如果請求中沒有 token 或者 token 內(nèi)容不正確,則認(rèn)為可能是 CSRF 攻擊而拒絕該請求。

在 HTTP 頭中自定義屬性并驗(yàn)證

? 這種方法也是使用 token 并進(jìn)行驗(yàn)證,和上一種方法不同的是,這里并不是把 token 以參數(shù)的形式置于 HTTP 請求之中,而是把它放到 HTTP 頭中自定義的屬性里。

2.6.4 security中的csrf防御機(jī)制

? org.springframework.security.web.csrf.CsrfFilter

csrf又稱跨站請求偽造,SpringSecurity會對所有post請求驗(yàn)證是否包含系統(tǒng)生成的csrf的token信息,如果不包含,則報(bào)錯。起到防止csrf攻擊的效果。(1. 生成token 2.驗(yàn)證token)

開啟csrf防護(hù)

//開啟csrf防護(hù), 可以設(shè)置哪些不需要防護(hù)
http.csrf().ignoringAntMatchers("/user/save");

頁面需要添加token值

<input type="hidden" th:name="${_csrf.parameterName}"  th:value="${_csrf.token}"/>

3.第三部分 SpringSecurity授權(quán)

3.1 授權(quán)簡介

? 在第二部分中我們講解的都是用戶認(rèn)證, 不管是用戶名密碼,還是圖形驗(yàn)證碼等,最終的目的都是一個: 讓系統(tǒng)知道你到底是誰在訪問你的系統(tǒng), 解決的問題是, 你是誰? 這部分主要講解你能在系統(tǒng)中做什么事情, 針對這個有的叫做: 授權(quán), 有的叫做:鑒權(quán), 還有叫權(quán)限控制. 最終的目的就是你能在系統(tǒng)中能過做什么?

3.1.1 Spring Security 對授權(quán)的定義

? 安全權(quán)限控制問題其實(shí)就是控制能否訪問url

3.1.2 Spring Security 授權(quán)原理

在我們應(yīng)用系統(tǒng)里面,如果想要控制用戶權(quán)限,需要有2部分?jǐn)?shù)據(jù)。

系統(tǒng)配置信息數(shù)據(jù):寫著系統(tǒng)里面有哪些URL,每一個url擁有哪些權(quán)限才允許被訪問。

另一份數(shù)據(jù)就是用戶權(quán)限信息:請求用戶擁有權(quán)限

系統(tǒng)用戶發(fā)送一個請求:系統(tǒng)配置信息和用戶權(quán)限信息作比對,如果比對成功則允許訪問。

當(dāng)一個系統(tǒng)授權(quán)規(guī)則比較簡單,基本不變時候,系統(tǒng)的權(quán)限配置信息可以寫在我們的代碼里面去的。比如前臺門戶網(wǎng)站等權(quán)限比較單一,可以使用簡單的授權(quán)配置即可完成,如果權(quán)限復(fù)雜, 例如辦公OA, 電商后臺管理系統(tǒng)等就不能使用寫在代碼里面了. 需要RBAC權(quán)限模型設(shè)計(jì).

3.2 Spring Security 授權(quán)

3.2.1 內(nèi)置權(quán)限表達(dá)式

? Spring Security 使用Spring EL來支持,主要用于Web訪問和方法安全上, 可以通過表達(dá)式來判斷是否具有訪問權(quán)限. 下面是Spring Security常用的內(nèi)置表達(dá)式. ExpressionUrlAuthorizationConfigurer定義了所有的表達(dá)式

表達(dá)式說明
permitAll指定任何人都允許訪問。
denyAll指定任何人都不允許訪問
anonymous指定匿名用戶允許訪問。
rememberMe指定已記住的用戶允許訪問。
authenticated指定任何經(jīng)過身份驗(yàn)證的用戶都允許訪問,不包含anonymous
fullyAuthenticated指定由經(jīng)過身份驗(yàn)證的用戶允許訪問,不包含anonymous和rememberMe
hasRole(role)指定需要特定的角色的用戶允許訪問, 會自動在角色前面插入’ROLE_’
hasAnyRole([role1,role2])指定需要任意一個角色的用戶允許訪問, 會自動在角色前面插入’ROLE_’
hasAuthority(authority)指定需要特定的權(quán)限的用戶允許訪問
hasAnyAuthority([authority,authority])指定需要任意一個權(quán)限的用戶允許訪問
hasIpAddress(ip)指定需要特定的IP地址可以訪問

3.2.2 url安全表達(dá)式

? 基于web訪問使用表達(dá)式保護(hù)url請求路徑.

設(shè)置url訪問權(quán)限

// 設(shè)置/user/** 訪問需要ADMIN角色
http.authorizeRequests().antMatchers("/user/**").hasRole("ADMIN");
// 設(shè)置/user/** 訪問需要PRODUCT角色和IP地址為127.0.0.1  .hasAnyRole("PRODUCT,ADMIN")
http.authorizeRequests().antMatchers("/product/**")
                .access("hasAnyRole('ADMIN,PRODUCT') and hasIpAddress('127.0.0.1')");
// 設(shè)置自定義權(quán)限不足信息.
http.exceptionHandling().accessDeniedHandler(accessDeniedHandler);

MyAccessDeniedHandler自定義權(quán)限不足類

package com.boxuegu.handle;
import org.springframework.security.access.AccessDeniedException;
import org.springframework.security.web.access.AccessDeniedHandler;
import org.springframework.stereotype.Component;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
/**
 * 自定義權(quán)限不足信息
 */ 
@Component
public class MyAccessDeniedHandler implements AccessDeniedHandler {
    @Override
    public void handle(HttpServletRequest httpServletRequest, HttpServletResponse resp, AccessDeniedException e) throws IOException, ServletException {
        resp.setStatus(HttpServletResponse.SC_FORBIDDEN);
        resp.setContentType("text/html;charset=UTF-8");
        resp.getWriter().write("權(quán)限不足,請聯(lián)系管理員!");
    }
}

設(shè)置用戶對應(yīng)的角色權(quán)限

// 先聲明一個權(quán)限集合, 因?yàn)闃?gòu)造方法里面不能傳入null
Collection<GrantedAuthority> authorities = new ArrayList<>();
if ("admin".equalsIgnoreCase(user.getUsername())) {
    authorities.add(new SimpleGrantedAuthority("ROLE_ADMIN"));
} else {
	authorities.add(new SimpleGrantedAuthority("ROLE_PRODUCT"));
}

3.2.3 在Web 安全表達(dá)式中引用自定義Bean授權(quán)

定義自定義授權(quán)類

package com.boxuegu.service.impl;
import org.springframework.security.core.Authentication;
import org.springframework.security.core.GrantedAuthority;
import org.springframework.security.core.userdetails.User;
import org.springframework.stereotype.Component;
import javax.servlet.http.HttpServletRequest;
import java.util.Collection;
/**
 * 自定義授權(quán)類  
 */
@Component
public class MyAuthorizationService {
    /**
     * 檢查用戶是否有對應(yīng)的訪問權(quán)限
     *
     * @param authentication 登錄用戶
     * @param request        請求對象
     * @return
     */
    public boolean check(Authentication authentication, HttpServletRequest request) {
        User user = (User) authentication.getPrincipal();
        // 獲取用戶所有權(quán)限
        Collection<GrantedAuthority> authorities = user.getAuthorities();
        // 獲取用戶名
        String username = user.getUsername();
        // 如果用戶名為admin,則不需要認(rèn)證
        if (username.equalsIgnoreCase("admin")) {
            return true;
        } else {
            // 循環(huán)用戶的權(quán)限, 判斷是否有ROLE_ADMIN權(quán)限, 有返回true
            for (GrantedAuthority authority : authorities) {
                String role = authority.getAuthority();
                if ("ROLE_ADMIN".equals(role)) {
                    return true;
                }
            }
        }
        return false;
    }
}

配置類

//使用自定義Bean授權(quán)
http.authorizeRequests().antMatchers("/user/**").
                access("@myAuthorizationService.check(authentication,request)");

攜帶路徑變量

 /**
     * 檢查用戶是否有對應(yīng)的訪問權(quán)限
     *
     * @param authentication 登錄用戶
     * @param request        請求對象
     * @param id             參數(shù)ID
     * @return
     */
    public boolean check(Authentication authentication, HttpServletRequest request, Integer id) {
        if (id > 10) {
            return false;
        }
        return true;
    }
//使用自定義Bean授權(quán),并攜帶路徑參數(shù)
        http.authorizeRequests().antMatchers("/user/delete/{id}").
                access("@myAuthorizationService.check(authentication,request,#id)");

3.2.4 Method安全表達(dá)式

? 針對方法級別的訪問控制比較復(fù)雜,spring security提供了4種注解分別是 @PreAuthorize,@PostAuthorize,

@PreFilter,@PostFilter.

開啟方法級別的注解配置

在security配置類中添加注解

/**
 * Security配置類
 */
@Configuration
@EnableGlobalMethodSecurity(prePostEnabled = true)//開啟注解支持
public class SecurityConfiguration extends WebSecurityConfigurerAdapter	
/**
 * Security配置類
 */
@Configuration
@EnableGlobalMethodSecurity(prePostEnabled = true)//開啟注解支持
public class SecurityConfiguration extends WebSecurityConfigurerAdapter

在方法上使用注解

@ProAuthorize : 注解適合進(jìn)入方法前的權(quán)限驗(yàn)證

/**
     * 查詢所有用戶
     *
     * @return
     */
    @RequestMapping("/findAll")
    @PreAuthorize("hasRole('ADMIN')")//需要ADMIN權(quán)限
    public String findAll(Model model) {
        List<User> userList = userService.list();
        model.addAttribute("userList", userList);
        return "user_list";
    }
    /**
     * 用戶修改頁面跳轉(zhuǎn)
     *
     * @return
     */
    @RequestMapping("/update/{id}")
    @PreAuthorize("#id<10")//針對參數(shù)權(quán)限限定 id<10可以訪問
    public String update(@PathVariable Integer id, Model model) {
        User user = userService.getById(id);
        model.addAttribute("user", user);
        return "user_update";
    }

@PostAuthorize: @PostAuthorize在方法執(zhí)行后再進(jìn)行權(quán)限驗(yàn)證,適合驗(yàn)證帶有返回值的權(quán)限,Spring EL提供返回對象能夠在表達(dá)式語言中獲取到返回對象的 returnObject

 /**
     * 根據(jù)ID查詢用戶
     *
     * @return
     */
    @GetMapping("/{id}")
    @ResponseBody
    @PostAuthorize("returnObject.username== authentication.principal.username")//判斷查詢用戶信息是否是當(dāng)前登錄用戶信息.否則沒有權(quán)限
    public User getById(@PathVariable Integer id) {
     User user = userService.getById(id);
        return user;
 }

? returnObject : 代表return返回的值

@PreFilter: 可以用來對集合類型的參數(shù)進(jìn)行過濾, 將不符合條件的元素剔除集合

/**
     * 商品刪除-多選刪除
     *
     * @return
     */
    @GetMapping("/delByIds")
    @PreFilter(filterTarget = "ids", value = "filterObject%2==0")//剔除參數(shù)為基數(shù)的值
 public String delByIds(@RequestParam(value = "id") List<Integer> ids) {
        for (Integer id : ids) {
         System.out.println(id);
        }
     return "redirect:/user/findAll";
    }

@PostFilter: 可以用來對集合類型的返回值進(jìn)行過濾, 將不符合條件的元素剔除集合

/**
     * 查詢所有用戶-返回json數(shù)據(jù)
     *
     * @return
     */
    @RequestMapping("/findAllTOJson")
    @ResponseBody
    @PostFilter("filterObject.id%2==0")//剔除返回值ID為偶數(shù)的值
    public List<User> findAllTOJson() {
     List<User> userList = userService.list();
        return userList;
 }

3.3 基于數(shù)據(jù)庫的RBAC數(shù)據(jù)模型的權(quán)限控制

? 我們開發(fā)一個系統(tǒng),必然面臨權(quán)限控制的問題,不同的用戶具有不同的訪問、操作、數(shù)據(jù)權(quán)限。形成理論的權(quán)限控制模型有:自主訪問控制(DAC: Discretionary Access Control)、強(qiáng)制訪問控制(MAC: Mandatory Access Control)、基于屬性的權(quán)限驗(yàn)證(ABAC: Attribute-Based Access Control)等。最常被開發(fā)者使用也是相對易用、通用的就是RBAC權(quán)限模型(Role-Based Access Control)

3.3.1 RBAC權(quán)限模型簡介

RBAC權(quán)限模型(Role-Based Access Control)即:基于角色的權(quán)限控制。模型中有幾個關(guān)鍵的術(shù)語:

  • 用戶:系統(tǒng)接口及訪問的操作者
  • 權(quán)限:能夠訪問某接口或者做某操作的授權(quán)資格
  • 角色:具有一類相同操作權(quán)限的總稱

RBAC權(quán)限模型核心授權(quán)邏輯如下:

某用戶是什么角色?某角色具有什么權(quán)限?通過角色對應(yīng)的權(quán)限推導(dǎo)出用戶的權(quán)限 3.3.2 RBAC的演化進(jìn)程

用戶與權(quán)限直接關(guān)聯(lián)

? 想到權(quán)限控制,人們最先想到的一定是用戶與權(quán)限直接關(guān)聯(lián)的模式,簡單地說就是:某個用戶具有某些權(quán)限。如圖:

  • 張三具有所有權(quán)限他可能是一個超級管理員.
  • 李四,王五 具有添加商品和審核商品的權(quán)限有可能是一個普通業(yè)務(wù)員

這種模型能夠清晰的表達(dá)用戶與權(quán)限之間的關(guān)系,足夠簡單。但同時也存在問題:

  • 現(xiàn)在用戶是張三、李四,王五以后隨著人員增加,每一個用戶都需要重新授權(quán)
  • 操作人員的他的權(quán)限發(fā)生變更后,需要對每個一個用戶重新授予新的權(quán)限

用戶與角色關(guān)聯(lián)

這樣只需要維護(hù)角色和權(quán)限之間的關(guān)系就可以了. 如果業(yè)務(wù)員的權(quán)限發(fā)生變更, 只需要變動業(yè)務(wù)員角色和權(quán)限之前的關(guān)系進(jìn)行維護(hù)就可以了. 用戶和權(quán)限就分離開來了. 如下圖

在這里插入圖片描述

3.3.3 基于RBAC設(shè)計(jì)權(quán)限表結(jié)構(gòu)

  • 一個用戶有一個或多個角色
  • 一個角色包含多個用戶
  • 一個角色有多種權(quán)限
  • 一個權(quán)限屬于多個角色

3.3.4 基于Spring Security 實(shí)現(xiàn)RBAC權(quán)限管理

動態(tài)查詢數(shù)據(jù)庫中用戶對應(yīng)的權(quán)限

package com.boxuegu.mapper;
import com.baomidou.mybatisplus.core.mapper.BaseMapper;
import com.boxuegu.domain.Permission;
import org.apache.ibatis.annotations.Select;
import java.util.List;
public interface PermissionMapper extends BaseMapper<Permission> {
    /**
     * 根據(jù)用戶ID查詢權(quán)限
     *
     * @param id
     * @return
     */
    @Select("SELECT p.*  FROM t_permission p,t_role_permission rp,t_role r,t_user_role ur,t_user u " +
            "WHERE p.id = rp.PID AND rp.RID = r.id AND r.id = ur.RID AND ur.UID = u.id AND u.id =#{id}")
    List<Permission> findByUserId(Integer id);
}

給登錄用戶授權(quán)

 // 先聲明一個權(quán)限集合, 因?yàn)闃?gòu)造方法里面不能傳入null
Collection<GrantedAuthority> authorities = new ArrayList<>();
// 查詢用戶對應(yīng)所有權(quán)限
List<Permission> permissions = permissionService.findByUserId(user.getId());
for (Permission permission : permissions) {
    // 授權(quán)
    authorities.add(new SimpleGrantedAuthority(permission.getPermissionTag()));
}

設(shè)置訪問權(quán)限

// 查詢數(shù)據(jù)庫所有權(quán)限列表
List<Permission> permissions = permissionService.list();
for (Permission permission : permissions) {
     //添加請求權(quán)限
http.authorizeRequests().
                  antMatchers(permission.getPermissionUrl()).hasAuthority(permission.getPermissionTag());
}

3.4 基于頁面端標(biāo)簽的權(quán)限控制

? 在jsp頁面或者thymeleaf模板頁面中我們可以使用spring security提供的權(quán)限標(biāo)簽來進(jìn)行權(quán)限控制.要想使用thymeleaf為SpringSecurity提供的標(biāo)簽屬性,首先需要引入thymeleaf-extras-springsecurity依賴支持。

在pom 文件中的引入springsecurity的標(biāo)簽依賴thymeleaf-extras-springsecurity5。

<!--添加thymeleaf為SpringSecurity提供的標(biāo)簽 依賴 -->
<dependency>
    <groupId>org.thymeleaf.extras</groupId>
    <artifactId>thymeleaf-extras-springsecurity5</artifactId>
    <version>3.0.4.RELEASE</version>
</dependency>

在html文件里面申明使用

!DOCTYPE html>
<html xmlns:th="http://www.thymeleaf.org"
      xmlns:sec="http://www.thymeleaf.org/extras/spring-security">

3.4.1 常用SpringSecurity的標(biāo)簽屬性介紹

判斷用戶是否已經(jīng)登陸認(rèn)證,引號內(nèi)的參數(shù)必須是isAuthenticated()。

sec:authorize=“isAuthenticated()”

獲得當(dāng)前用戶的用戶名,引號內(nèi)的參數(shù)必須是name。
sec:authentication=“name”

判斷當(dāng)前用戶是否擁有指定的權(quán)限。引號內(nèi)的參數(shù)為權(quán)限的名稱。
sec:authorize=“hasRole(‘role’)”

3.4.2 SpringSecurity標(biāo)簽的使用

<div class="leftnav">
    <div class="leftnav-title">
        <div sec:authorize="isAuthenticated()">
            <span sec:authentication="name"></span>
            <img src="images/y.jpg" class="radius-circle rotate-hover" height="50" alt=""/></div>
    </div>
    <div sec:authorize="hasAuthority('user:findAll')">
        <h2><span class="icon-user"></span>系統(tǒng)管理</h2>
        <ul style="display:block">
            <li><a href="/user/findAll" target="right"><span class="icon-caret-right"></span>用戶管理</a></li>
            <li><a href="javascript:void(0)" onclick="toCors()" target="right"><span
                    class="icon-caret-right"></span>跨域測試</a></li>
        </ul>
    </div>
    <div sec:authorize="hasAuthority('product:findAll')">
        <h2><span class="icon-pencil-square-o"></span>數(shù)據(jù)管理</h2>
        <ul>
            <li><a href="/product/findAll" target="right"><span class="icon-caret-right"></span>商品管理</a></li>
        </ul>
    </div>
</div>

簽屬性,首先需要引入thymeleaf-extras-springsecurity依賴支持。

在pom 文件中的引入springsecurity的標(biāo)簽依賴thymeleaf-extras-springsecurity5。

<!--添加thymeleaf為SpringSecurity提供的標(biāo)簽 依賴 -->
<dependency>
    <groupId>org.thymeleaf.extras</groupId>
    <artifactId>thymeleaf-extras-springsecurity5</artifactId>
    <version>3.0.4.RELEASE</version>
</dependency>

在html文件里面申明使用

!DOCTYPE html>
<html xmlns:th="http://www.thymeleaf.org"
      xmlns:sec="http://www.thymeleaf.org/extras/spring-security">

3.4.1 常用SpringSecurity的標(biāo)簽屬性介紹

判斷用戶是否已經(jīng)登陸認(rèn)證,引號內(nèi)的參數(shù)必須是isAuthenticated()。

sec:authorize=“isAuthenticated()”

獲得當(dāng)前用戶的用戶名,引號內(nèi)的參數(shù)必須是name。
sec:authentication=“name”

判斷當(dāng)前用戶是否擁有指定的權(quán)限。引號內(nèi)的參數(shù)為權(quán)限的名稱。
sec:authorize=“hasRole(‘role’)”

3.4.2 SpringSecurity標(biāo)簽的使用

<div class="leftnav">
    <div class="leftnav-title">
        <div sec:authorize="isAuthenticated()">
            <span sec:authentication="name"></span>
            <img src="images/y.jpg" class="radius-circle rotate-hover" height="50" alt=""/></div>
    </div>
    <div sec:authorize="hasAuthority('user:findAll')">
        <h2><span class="icon-user"></span>系統(tǒng)管理</h2>
        <ul style="display:block">
            <li><a href="/user/findAll" target="right"><span class="icon-caret-right"></span>用戶管理</a></li>
            <li><a href="javascript:void(0)" onclick="toCors()" target="right"><span
                    class="icon-caret-right"></span>跨域測試</a></li>
        </ul>
    </div>
    <div sec:authorize="hasAuthority('product:findAll')">
        <h2><span class="icon-pencil-square-o"></span>數(shù)據(jù)管理</h2>
        <ul>
            <li><a href="/product/findAll" target="right"><span class="icon-caret-right"></span>商品管理</a></li>
        </ul>
    </div>
</div>

到此這篇關(guān)于如何使用SpringSecurity的文章就介紹到這了,更多相關(guān)SpringSecurity使用內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • Idea配置熱部署的詳細(xì)教程

    Idea配置熱部署的詳細(xì)教程

    這篇文章主要介紹了Idea配置熱部署的詳細(xì)教程,本文通過圖文并茂的形式給大家介紹的非常詳細(xì),對大家的學(xué)習(xí)或工作具有一定的參考借鑒價值,需要的朋友可以參考下
    2020-07-07
  • 關(guān)于Java繼承中父類和子類構(gòu)造函數(shù)的問題

    關(guān)于Java繼承中父類和子類構(gòu)造函數(shù)的問題

    這篇文章主要介紹了關(guān)于Java繼承中父類和子類構(gòu)造函數(shù)的問題,具有很好的參考價值,希望對大家有所幫助。一起跟隨小編過來看看吧
    2020-10-10
  • Spark調(diào)優(yōu)多線程并行處理任務(wù)實(shí)現(xiàn)方式

    Spark調(diào)優(yōu)多線程并行處理任務(wù)實(shí)現(xiàn)方式

    這篇文章主要介紹了Spark調(diào)優(yōu)多線程并行處理任務(wù)實(shí)現(xiàn)方式,文中通過示例代碼介紹的非常詳細(xì),對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友可以參考下
    2020-08-08
  • springboot配置多數(shù)據(jù)源并集成Druid和mybatis的操作

    springboot配置多數(shù)據(jù)源并集成Druid和mybatis的操作

    這篇文章主要介紹了springboot配置多數(shù)據(jù)源并集成Druid和mybatis的操作,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教
    2021-07-07
  • Spring?boot?自定義?Starter及自動配置的方法

    Spring?boot?自定義?Starter及自動配置的方法

    Starter?組件是?Spring?boot?的一個核心特性,Starter組件的出現(xiàn)極大的簡化了項(xiàng)目開發(fā),這篇文章主要介紹了Spring?boot?自定義?Starter?及?自動配置,需要的朋友可以參考下
    2022-12-12
  • Java基礎(chǔ)之異常處理詳解

    Java基礎(chǔ)之異常處理詳解

    異??赡苁窃诔绦驁?zhí)行過程中產(chǎn)生的,也可能是程序中throw主動拋出的。本文主要給大家介紹了Java中異常處理的相關(guān)資料,文中通過實(shí)例代碼介紹的非常詳細(xì),需要的朋友可以參考下
    2023-04-04
  • web 容器的設(shè)計(jì)如何實(shí)現(xiàn)

    web 容器的設(shè)計(jì)如何實(shí)現(xiàn)

    這篇文章主要介紹了web 容器的設(shè)計(jì)如何實(shí)現(xiàn)的相關(guān)資料,本文旨在介紹如何設(shè)計(jì)一個web容器,只探討實(shí)現(xiàn)的思路,并不涉及過多的具體實(shí)現(xiàn)。把它分解劃分成若干模塊和組件,每個組件模塊負(fù)責(zé)不同的功能,需要的朋友可以參考下
    2016-12-12
  • 使用System.exit()來優(yōu)雅地終止SpringBoot項(xiàng)目的代碼示例

    使用System.exit()來優(yōu)雅地終止SpringBoot項(xiàng)目的代碼示例

    System.exit() 方法是 Java 中用于退出程序的方法,它接受一個整數(shù)參數(shù),通常被用來指示程序的退出狀態(tài),本文給大家介紹了如何使用System.exit()來優(yōu)雅地終止SpringBoot項(xiàng)目,需要的朋友可以參考下
    2024-08-08
  • Java框架搭建之Maven、Mybatis、Spring MVC整合搭建(圖文)

    Java框架搭建之Maven、Mybatis、Spring MVC整合搭建(圖文)

    這篇文章主要介紹了Java框架搭建之Maven、Mybatis、Spring MVC整合搭建(圖文),小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧
    2017-12-12
  • feign調(diào)用第三方接口,編碼定義GBK,響應(yīng)中文亂碼處理方式

    feign調(diào)用第三方接口,編碼定義GBK,響應(yīng)中文亂碼處理方式

    這篇文章主要介紹了feign調(diào)用第三方接口,編碼定義GBK,響應(yīng)中文亂碼處理方式,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教
    2024-01-01

最新評論

亚洲av男人的天堂你懂的| 国产一区成人在线观看视频 | 日韩精品一区二区三区在线播放 | 成年人午夜黄片视频资源| 中文字幕高清在线免费播放 | 国产老熟女伦老熟妇ⅹ| 国产美女午夜福利久久| 中文字幕第1页av一天堂网| 91中文字幕免费在线观看| 亚洲中文字幕校园春色| 少妇被强干到高潮视频在线观看| 在线网站你懂得老司机| 亚洲av成人网在线观看| 日本人妻欲求不满中文字幕| 亚洲美女美妇久久字幕组| 骚货自慰被发现爆操| 成人性黑人一级av| 阿v天堂2014 一区亚洲| 国产一区自拍黄视频免费观看| 中文字幕在线观看国产片| 中文字幕—97超碰网| 亚洲av黄色在线网站| 中文 成人 在线 视频| 国产V亚洲V天堂无码欠欠| 成人av电影免费版| 在线不卡日韩视频播放| 黑人变态深video特大巨大| 国产视频网站国产视频| 又粗又硬又猛又爽又黄的| 精品美女在线观看视频在线观看| 懂色av蜜桃a v| 精品成人午夜免费看| 亚洲精品三级av在线免费观看| 九色精品视频在线播放| 综合页自拍视频在线播放| 亚洲欧美清纯唯美另类| 欧美熟妇一区二区三区仙踪林| 最新91精品视频在线| 亚洲粉嫩av一区二区三区| 色综合久久久久久久久中文| 成人资源在线观看免费官网| 2021久久免费视频| okirakuhuhu在线观看| 国产视频在线视频播放| 亚洲中文精品字幕在线观看| xxx日本hd高清| 国产欧美精品一区二区高清| 成人午夜电影在线观看 久久| av手机在线免费观看日韩av| 都市家庭人妻激情自拍视频| 极品丝袜一区二区三区| 欧美日韩亚洲国产无线码| 人人爱人人妻人人澡39| 午夜毛片不卡免费观看视频| 一区二区熟女人妻视频| 国产片免费观看在线观看| 国产av国片精品一区二区| 欧美亚洲免费视频观看| 啪啪啪操人视频在线播放| 99一区二区在线观看| 日韩a级精品一区二区| 婷婷久久一区二区字幕网址你懂得 | 一区二区三区久久久91| 小穴多水久久精品免费看| 午夜在线观看一区视频| 一区二区三区另类在线| 中文字幕日韩精品日本| 日噜噜噜夜夜噜噜噜天天噜噜噜| 不卡一区一区三区在线| 中文字幕网站你懂的| 久久精品亚洲成在人线a| 在线制服丝袜中文字幕| 人妻无码中文字幕专区| 91麻豆精品传媒国产黄色片| 一区二区三区四区视频在线播放| 日本午夜爽爽爽爽爽视频在线观看 | 91国语爽死我了不卡| 亚洲中文字幕综合小综合| 亚洲av人人澡人人爽人人爱| 激情伦理欧美日韩中文字幕| 青青尤物在线观看视频网站| 日韩人妻xxxxx| 青青草成人福利电影| 日韩伦理短片在线观看| 国产视频一区在线观看| 天天干天天日天天谢综合156| 99精品国自产在线人| 日比视频老公慢点好舒服啊| 国产成人精品午夜福利训2021 | 天天日天天干天天爱| 岛国免费大片在线观看| 嫩草aⅴ一区二区三区| 中文字幕中文字幕人妻| 免费69视频在线看| 日本少妇的秘密免费视频| 天天摸天天日天天操| 99精品国产免费久久| av天堂加勒比在线| 国产精品视频欧美一区二区| 午夜精品九一唐人麻豆嫩草成人| 热久久只有这里有精品| 中国视频一区二区三区| 黄色视频在线观看高清无码 | 狠狠躁狠狠爱网站视频| 三级等保密码要求条款| 天天干天天操天天玩天天射| 又色又爽又黄又刺激av网站| 天天操天天污天天射| 亚洲av在线观看尤物| 性感美女诱惑福利视频| 国产一级精品综合av| 成人激情文学网人妻| 免费大片在线观看视频网站| 和邻居少妇愉情中文字幕| 亚洲天堂第一页中文字幕| 久久这里只有精品热视频 | 91免费观看在线网站| 一区二区三区美女毛片| 888欧美视频在线| 中文亚洲欧美日韩无线码| 日韩人妻xxxxx| 精品人人人妻人人玩日产欧| 亚洲综合乱码一区二区| 亚洲av无女神免非久久| 亚洲 清纯 国产com| 一区二区免费高清黄色视频| 精品成人午夜免费看| 涩涩的视频在线观看视频| 国产日韩av一区二区在线| 九色porny九色9l自拍视频| 99精品国产自在现线观看| 91成人精品亚洲国产| 欧美3p在线观看一区二区三区| 少妇高潮无套内谢麻豆| 美女福利视频导航网站| 91国产在线视频免费观看| 亚洲天堂精品久久久| 欧美另类一区二区视频| 91精品视频在线观看免费| 久久久精品999精品日本| 日本裸体熟妇区二区欧美| 熟女国产一区亚洲中文字幕| 国产在线观看黄色视频| 三级等保密码要求条款| 搡老熟女一区二区在线观看| 偷拍自拍视频图片免费| 边摸边做超爽毛片18禁色戒| 日本免费午夜视频网站| 午夜激情高清在线观看| 精品91高清在线观看| 日韩人妻在线视频免费| 内射久久久久综合网| 91久久精品色伊人6882| 91精品国产麻豆国产| 中文字幕乱码av资源| 国产精品国产三级国产精东| 国产在线免费观看成人| free性日本少妇| 日韩国产乱码中文字幕| 精品老妇女久久9g国产| 福利在线视频网址导航| 欧美特色aaa大片| 51国产偷自视频在线播放| 天天色天天舔天天射天天爽| 懂色av之国产精品| 天天射夜夜操狠狠干| 亚洲福利精品视频在线免费观看| 99精品一区二区三区的区| 在线 中文字幕 一区| 国产精品人久久久久久| av线天堂在线观看| 夫妻在线观看视频91| 九九视频在线精品播放| 欧美一区二区三区啪啪同性| 五月色婷婷综合开心网4438| 抽查舔水白紧大视频| 国产精品黄片免费在线观看| 少妇人妻100系列| 男人天堂av天天操| 99热久久这里只有精品| 色秀欧美视频第一页| 偷拍自拍亚洲美腿丝袜| 国产福利小视频大全| 中文字幕一区的人妻欧美日韩| 青娱乐在线免费视频盛宴| AV天堂一区二区免费试看| 免费十精品十国产网站| 我想看操逼黄色大片| 欧洲日韩亚洲一区二区三区| 欧美一区二区三区啪啪同性| 新婚人妻聚会被中出| 亚洲综合另类精品小说| 午夜精品一区二区三区福利视频| av森泽佳奈在线观看| 成人精品视频99第一页| 成人免费毛片aaaa| 大香蕉日本伊人中文在线| 啪啪啪操人视频在线播放| 韩国亚洲欧美超一级在线播放视频 | 天天日天天鲁天天操| 综合激情网激情五月五月婷婷| yy96视频在线观看| 日本av在线一区二区三区| 韩国亚洲欧美超一级在线播放视频| 日本男女操逼视频免费看| 综合精品久久久久97| 欧美亚洲少妇福利视频| AV天堂一区二区免费试看| 熟女人妻在线观看视频| 80电影天堂网官网| 大鸡巴插入美女黑黑的阴毛| 亚洲推理片免费看网站| 91中文字幕免费在线观看| 亚洲日本一区二区三区| 亚洲综合乱码一区二区| 国产乱子伦精品视频潮优女| 后入美女人妻高清在线| 男人在床上插女人视频| 国产自拍在线观看成人| 国产激情av网站在线观看| 亚洲一区av中文字幕在线观看| 亚洲公开视频在线观看| 看一级特黄a大片日本片黑人| 亚洲人妻av毛片在线| 天天干天天日天天谢综合156| 亚洲区欧美区另类最新章节| 最近中文字幕国产在线| 日本一二三中文字幕| 免费黄高清无码国产| 福利一二三在线视频观看| 色哟哟在线网站入口| 国产内射中出在线观看| 国产97在线视频观看| 天天日天天敢天天干| 午夜在线观看一区视频| 久青青草视频手机在线免费观看| v888av在线观看视频| 精品人妻伦一二三区久| 男人和女人激情视频| 爆乳骚货内射骚货内射在线| 欧美少妇性一区二区三区| 蜜桃视频在线欧美一区| 激情五月婷婷综合色啪| 国产一区二区神马久久| 特黄老太婆aa毛毛片| 中文字幕之无码色多多| 日韩a级黄色小视频| 日本黄色三级高清视频| 超级av免费观看一区二区三区| 亚洲国产香蕉视频在线播放| 亚洲综合一区二区精品久久| 传媒在线播放国产精品一区 | 97人人模人人爽人人喊| 日韩中文字幕在线播放第二页| 免费看美女脱光衣服的视频| 日日夜夜狠狠干视频| 久草视频首页在线观看 | 亚洲中文字幕校园春色| 蜜桃视频在线欧美一区| 在线可以看的视频你懂的| 天天操天天射天天操天天天| 夜色撩人久久7777| 最新91精品视频在线| 久久99久久99精品影院| 国产精品久久综合久久| 黄网十四区丁香社区激情五月天| 韩国AV无码不卡在线播放| 欧美老妇精品另类不卡片| 国产精品熟女久久久久浪潮| 在线观看av亚洲情色| 国产精品自拍偷拍a| 国产在线观看黄色视频| 亚洲av天堂在线播放| 亚洲另类图片蜜臀av| 欧美aa一级一区三区四区| 亚洲一级特黄特黄黄色录像片| 亚洲av香蕉一区区二区三区犇| 亚欧在线视频你懂的| 国产午夜激情福利小视频在线| 国产福利小视频二区| 夜夜骑夜夜操夜夜奸| 亚洲欧美成人综合视频| 美洲精品一二三产区区别| 国产视频网站一区二区三区 | 欧美亚洲偷拍自拍色图| 毛片av在线免费看| 在线观看的黄色免费网站| 日韩亚国产欧美三级涩爱| 亚洲欧美色一区二区| 人妻熟女在线一区二区| 成人国产激情自拍三区| 亚洲av可乐操首页| 欲满人妻中文字幕在线| 国产精品自拍偷拍a| 91色老99久久九九爱精品| 视频一区二区综合精品| 亚洲精品色在线观看视频| 91国内精品自线在拍白富美| 日本三极片视频网站观看| 亚洲一区二区人妻av| 黄工厂精品视频在线观看| 中文字幕+中文字幕| 亚洲粉嫩av一区二区三区| 91桃色成人网络在线观看| 第一福利视频在线观看| 国产精品一区二区三区蜜臀av| 免费无码人妻日韩精品一区二区| 蜜臀av久久久久久久| 国产黄色大片在线免费播放| 中国老熟女偷拍第一页| 天天想要天天操天天干| 亚洲少妇高潮免费观看| 综合国产成人在线观看| av高潮迭起在线观看| 国产精品sm调教视频| 日韩欧美在线观看不卡一区二区| 动漫av网站18禁| 人妻激情图片视频小说| 日韩成人综艺在线播放| 韩国AV无码不卡在线播放| 久久一区二区三区人妻欧美| 成年女人免费播放视频| 午夜精品久久久久麻豆影视| 一区二区三区四区五区性感视频| 亚洲欧美一区二区三区爱爱动图| 免费十精品十国产网站| 国产高清97在线观看视频| 精品一区二区亚洲欧美| 精品亚洲在线免费观看| 成人av亚洲一区二区| 日本阿v视频在线免费观看| 中文字幕日韩精品就在这里| 国产亚洲精品品视频在线| 一级黄色片夫妻性生活| 福利片区一区二体验区| 久久艹在线观看视频| 色97视频在线播放| 一区二区视频在线观看视频在线| 日韩精品中文字幕福利| av视屏免费在线播放| 亚洲av无硬久久精品蜜桃| 狠狠操狠狠操免费视频| 欧美日韩激情啪啪啪| 91久久精品色伊人6882| 人妻熟女中文字幕aⅴ在线| 激情内射在线免费观看| 天天躁夜夜躁日日躁a麻豆| 521精品视频在线观看| 人人人妻人人澡人人| 手机看片福利盒子日韩在线播放| 18禁免费av网站| 国产三级影院在线观看| 亚洲av日韩精品久久久| 3344免费偷拍视频| 这里只有精品双飞在线播放| 91国偷自产一区二区三区精品| 成人30分钟免费视频| 日韩美女综合中文字幕pp| 日本少妇人妻xxxxx18| 欧美日韩精品永久免费网址| 国产日韩欧美美利坚蜜臀懂色| 中文字幕 亚洲av| 久久久久久99国产精品| 男人天堂av天天操| 成人高清在线观看视频| 又色又爽又黄的美女裸体| 亚洲精品av在线观看| 在线免费观看靠比视频的网站| 中文字幕在线第一页成人| 性生活第二下硬不起来| av手机免费在线观看高潮| 视频一区二区在线免费播放| 婷婷六月天中文字幕| 美女张开两腿让男人桶av| 社区自拍揄拍尻屁你懂的| 午夜激情高清在线观看| 在线观看视频 你懂的| 欧美精品免费aaaaaa| 亚洲av午夜免费观看| 家庭女教师中文字幕在线播放| 99国内小视频在现欢看| 视频在线亚洲一区二区| 青青擦在线视频国产在线| 少妇深喉口爆吞精韩国| 日本一区美女福利视频| av线天堂在线观看| 欧美交性又色又爽又黄麻豆| 亚洲一区二区三区久久午夜| 国产视频精品资源网站| 久久久久久久久久久久久97| 这里只有精品双飞在线播放| av中文字幕福利网| 偷拍自拍福利视频在线观看| 好吊视频—区二区三区| 亚洲高清国产拍青青草原| 婷婷久久久综合中文字幕| 青青操免费日综合视频观看| 人妻熟女中文字幕aⅴ在线| 大鸡吧插入女阴道黄色片| 蝴蝶伊人久久中文娱乐网| 人人在线视频一区二区| 天干天天天色天天日天天射| 免费观看理论片完整版| 黑人进入丰满少妇视频| 天天日天天敢天天干| 熟女人妻在线中出观看完整版| a v欧美一区=区三区| 都市家庭人妻激情自拍视频| 亚洲的电影一区二区三区| 青草青永久在线视频18| 11久久久久久久久久久| 黄色三级网站免费下载| 黑人大几巴狂插日本少妇| av破解版在线观看| 成人动漫大肉棒插进去视频| 免费观看国产综合视频| 偷拍自拍福利视频在线观看| 久久精品亚洲成在人线a| 视频久久久久久久人妻| 日本熟妇丰满厨房55| 亚洲av成人免费网站| 四川五十路熟女av| 啊慢点鸡巴太大了啊舒服视频| 午夜精品福利一区二区三区p| 亚洲av在线观看尤物| 久久久91蜜桃精品ad| 成年人该看的视频黄免费| 91福利在线视频免费观看| 91极品新人『兔兔』精品新作| 91国内精品久久久久精品一| nagger可以指黑人吗| 日本中文字幕一二区视频| 2021久久免费视频| 国产一级精品综合av| 亚洲高清视频在线不卡| 清纯美女在线观看国产| 亚洲国产成人无码麻豆艾秋| 亚洲国产精品久久久久久6| 日日夜夜大香蕉伊人| 亚洲av琪琪男人的天堂| gav成人免费播放| 天堂av在线最新版在线| 成人av在线资源网站| 国产精品人妻66p| 色97视频在线播放| 亚洲精品一区二区三区老狼| 丰满的继坶3中文在线观看| 熟女视频一区,二区,三区| 午夜精品九一唐人麻豆嫩草成人 | 黄色片年轻人在线观看| 中文字幕一区二区亚洲一区| 国产麻豆91在线视频| 80电影天堂网官网| 欧美精品免费aaaaaa| 性欧美日本大妈母与子| 777奇米久久精品一区| 日韩欧美一级精品在线观看| 欧美另类一区二区视频| 成熟熟女国产精品一区| 无套猛戳丰满少妇人妻| 久久久麻豆精亚洲av麻花| 最新国产精品网址在线观看| 色爱av一区二区三区| 成人av免费不卡在线观看| 任你操视频免费在线观看| 国产亚洲精品品视频在线| 中文字幕一区二区三区人妻大片| 国产精品亚洲а∨天堂免| 夜色福利视频在线观看| 97人妻夜夜爽二区欧美极品| 欧美在线精品一区二区三区视频| 白白操白白色在线免费视频 | 日本韩国免费一区二区三区视频| 天天操天天插天天色| 偷青青国产精品青青在线观看| 日韩精品电影亚洲一区| 91国偷自产一区二区三区精品| 国产亚洲四十路五十路| 国产刺激激情美女网站| 999久久久久999| 久久香蕉国产免费天天| 在线成人日韩av电影| 91免费福利网91麻豆国产精品 | 抽查舔水白紧大视频| asmr福利视频在线观看| 亚洲av第国产精品| 色婷婷久久久久swag精品| 天天日天天干天天要| 国产视频精品资源网站| 久久久久久国产精品| free性日本少妇| 欧美中文字幕一区最新网址| 九色精品视频在线播放| 国产日韩精品电影7777| 88成人免费av网站| 日韩亚洲高清在线观看| 男女啪啪视频免费在线观看 | 91国产在线视频免费观看| 亚洲精品福利网站图片| 日本成人不卡一区二区| 97香蕉碰碰人妻国产樱花| 操日韩美女视频在线免费看 | 欧美少妇性一区二区三区| 精品日产卡一卡二卡国色天香| 边摸边做超爽毛片18禁色戒| 2022国产综合在线干| 国产在线91观看免费观看| 日本啪啪啪啪啪啪啪| 中文字幕人妻av在线观看| 在线观看一区二区三级| 福利午夜视频在线观看| 伊人精品福利综合导航| 国产使劲操在线播放| 亚洲va天堂va国产va久| 超碰在线观看免费在线观看| 夏目彩春在线中文字幕| 91高清成人在线视频| 国产精品久久久久国产三级试频| 啪啪啪啪啪啪啪免费视频| 日本人竟这样玩学生妹| 精品少妇一二三视频在线| 久久久久久97三级| japanese日本熟妇另类| 在线免费观看99视频| 日韩a级黄色小视频| 啊慢点鸡巴太大了啊舒服视频| 欧美精品一区二区三区xxxx| 亚洲综合一区成人在线| 黑人大几巴狂插日本少妇| 日本一道二三区视频久久| 成人性黑人一级av| 色偷偷伊人大杳蕉综合网| 色秀欧美视频第一页| 国产精品中文av在线播放 | 黄片色呦呦视频免费看| 日日夜夜精品一二三| 日本福利午夜电影在线观看| 亚洲成人黄色一区二区三区| 日韩精品电影亚洲一区| 久久久久久久久久性潮| 福利在线视频网址导航| 亚洲午夜电影之麻豆| 福利国产视频在线观看| 男人天堂色男人av| heyzo蜜桃熟女人妻| 亚洲av日韩av网站| 在线免费观看日本伦理| 非洲黑人一级特黄片| 青青青青草手机在线视频免费看| 日韩美在线观看视频黄| 精品高潮呻吟久久av| 国产品国产三级国产普通话三级| 97国产在线av精品| 早川濑里奈av黑人番号| 亚洲中文字幕乱码区| 成年午夜影片国产片| 中文字幕在线视频一区二区三区 | 午夜精品一区二区三区城中村| 早川濑里奈av黑人番号| 天天操,天天干,天天射| 亚洲日本一区二区久久久精品| 国产欧美精品不卡在线| 亚洲日产av一区二区在线| 免费国产性生活视频| 男女啪啪啪啪啪的网站| 超碰在线中文字幕一区二区| 一区二区久久成人网| 日日夜夜精品一二三| 天天操夜夜骑日日摸| 伊人综合免费在线视频| 国产成人无码精品久久久电影| 日本一道二三区视频久久| av中文在线天堂精品| 日本欧美视频在线观看三区| 自拍偷拍 国产资源| 日韩中文字幕在线播放第二页| 在线观看免费岛国av| 国产密臀av一区二区三| 97黄网站在线观看| 搡老妇人老女人老熟女| 93精品视频在线观看| 青青青视频自偷自拍38碰| 国产91精品拍在线观看| 视频 国产 精品 熟女 | 久久艹在线观看视频| 日美女屁股黄邑视频| 亚洲美女高潮喷浆视频| 国产精品一二三不卡带免费视频 | 色婷婷久久久久swag精品| 在线免费视频 自拍| 国产精品成久久久久三级蜜臀av| 亚洲中文精品人人免费| 91久久国产成人免费网站| 91快播视频在线观看| 福利片区一区二体验区| 日韩精品啪啪视频一道免费| 秋霞午夜av福利经典影视| 中文字幕在线乱码一区二区| 中文字幕第一页国产在线| 中文字幕乱码人妻电影| 国产亚洲国产av网站在线| 哥哥姐姐综合激情小说| 青青青青爽手机在线| 国产精品福利小视频a| 亚洲 中文字幕在线 日韩| 1区2区3区不卡视频| 大鸡吧插逼逼视频免费看| 亚洲青青操骚货在线视频| 欧美日韩激情啪啪啪| 亚洲激情唯美亚洲激情图片| 看一级特黄a大片日本片黑人| 久久香蕉国产免费天天| 亚洲一区制服丝袜美腿| 深田咏美亚洲一区二区| 欧美激情精品在线观看| 国产一区二区欧美三区| 亚洲欧美综合另类13p| 91社福利《在线观看| 欧美日韩亚洲国产无线码| 韩国黄色一级二级三级| 啪啪啪啪啪啪啪免费视频| 又色又爽又黄的美女裸体| 亚洲成a人片777777| 大鸡八强奸视频在线观看| 在线免费观看日本伦理| 阿v天堂2014 一区亚洲| 在线观看的黄色免费网站| 最新国产亚洲精品中文在线| 欧美日本在线视频一区| 在线免费视频 自拍| 青青草原网站在线观看| 亚洲av可乐操首页| 2021久久免费视频| 欧美成人一二三在线网| 色综合久久无码中文字幕波多| 国内精品在线播放第一页| 精品高潮呻吟久久av| 97a片免费在线观看| 国产成人自拍视频播放| 神马午夜在线观看视频| 日本熟妇色熟妇在线观看| 国产精品国产三级国产精东| 99视频精品全部15| 国产精彩福利精品视频| 国产中文字幕四区在线观看| 综合页自拍视频在线播放| 最新国产精品拍在线观看| 97瑟瑟超碰在线香蕉| 日本男女操逼视频免费看| 亚洲高清视频在线不卡| 98视频精品在线观看| 无码国产精品一区二区高潮久久4| 国产美女午夜福利久久| 国产丰满熟女成人视频| 最新欧美一二三视频| 国产精品视频男人的天堂| 唐人色亚洲av嫩草| 婷婷久久久综合中文字幕| 成人亚洲精品国产精品| 精品区一区二区三区四区人妻| 丝袜美腿欧美另类 中文字幕| 色偷偷伊人大杳蕉综合网| 亚洲综合自拍视频一区| 亚洲av男人天堂久久| 成人性黑人一级av| 熟女在线视频一区二区三区| 六月婷婷激情一区二区三区| 快点插进来操我逼啊视频| 亚洲精品久久视频婷婷| 色综合久久五月色婷婷综合| 在线免费91激情四射 | 1区2区3区不卡视频| 日韩欧美中文国产在线| 91精品免费久久久久久| 亚洲一区二区三区精品乱码| 中文字日产幕乱六区蜜桃| 亚洲综合自拍视频一区| 亚洲国产欧美一区二区丝袜黑人| 国产+亚洲+欧美+另类| 天天操天天操天天碰| 欧美精产国品一二三产品价格| 韩国男女黄色在线观看| 免费费一级特黄真人片| aⅴ精产国品一二三产品| weyvv5国产成人精品的视频| 亚洲综合一区成人在线| 国产老熟女伦老熟妇ⅹ| 欧美久久一区二区伊人| 91桃色成人网络在线观看| 婷婷色国产黑丝少妇勾搭AV| 99久久激情婷婷综合五月天| 亚洲日本一区二区久久久精品| 激情内射在线免费观看| 888欧美视频在线| 日日爽天天干夜夜操| 免费在线福利小视频| 成人高清在线观看视频| 亚洲Av无码国产综合色区| 97国产在线av精品| 日韩亚国产欧美三级涩爱| 中文字幕,亚洲人妻| 色花堂在线av中文字幕九九 | 日本午夜爽爽爽爽爽视频在线观看| 日韩成人性色生活片| 中文字幕,亚洲人妻| 视频一区二区在线免费播放| 少妇人妻100系列| 99热国产精品666| 日本男女操逼视频免费看 | 绯色av蜜臀vs少妇| 888欧美视频在线| 日韩欧美国产一区ab| 亚洲中文字幕综合小综合| 亚洲精品久久视频婷婷| 亚洲午夜福利中文乱码字幕| 视频二区在线视频观看| 成人亚洲国产综合精品| 人妻少妇精品久久久久久| 午夜久久久久久久99| 亚洲人人妻一区二区三区| 香港一级特黄大片在线播放| 欧美老鸡巴日小嫩逼| 亚洲精品福利网站图片| 亚洲丝袜老师诱惑在线观看| 18禁网站一区二区三区四区| 青青热久免费精品视频在线观看| 日韩激情文学在线视频| 中文字幕高清免费在线人妻| 六月婷婷激情一区二区三区| 午夜精品福利91av| 新婚人妻聚会被中出| 午夜久久久久久久精品熟女| 一区二区麻豆传媒黄片| 亚洲国产成人av在线一区| 色呦呦视频在线观看视频| 国产美女一区在线观看| 红桃av成人在线观看| 久久久久久cao我的性感人妻| 在线免费观看av日韩| 国产熟妇人妻ⅹxxxx麻豆| 999九九久久久精品| av高潮迭起在线观看| 少妇系列一区二区三区视频| 国产视频网站一区二区三区| 天天干天天日天天谢综合156| 热思思国产99re| 色哟哟在线网站入口| 日本免费午夜视频网站| 日韩加勒比东京热二区| 中文字幕在线欧美精品| 日本av高清免费网站| 亚洲免费在线视频网站| 日本熟妇一区二区x x| 国产日本精品久久久久久久| 精品乱子伦一区二区三区免费播| 天堂av中文在线最新版| 九九热99视频在线观看97| 啪啪啪18禁一区二区三区| 日本在线一区二区不卡视频| 午夜影院在线观看视频羞羞羞| 色偷偷伊人大杳蕉综合网| 国产福利小视频大全| 久久久久久久亚洲午夜综合福利 | 婷婷综合亚洲爱久久| 欧美特色aaa大片| 日本在线一区二区不卡视频| 国产视频一区在线观看| 亚洲av香蕉一区区二区三区犇| 国内资源最丰富的网站| 免费岛国喷水视频在线观看| 亚洲 欧美 自拍 偷拍 在线| 免费在线观看污污视频网站| 亚洲中文字幕人妻一区| 婷婷久久久综合中文字幕| 骚货自慰被发现爆操| 日韩av免费观看一区| 99re久久这里都是精品视频| 国产黄网站在线观看播放| 日韩av熟妇在线观看| 被大鸡吧操的好舒服视频免费| 日本熟女50视频免费| 男人的天堂在线黄色| 久久精品亚洲国产av香蕉| 天堂资源网av中文字幕| 亚洲伊人色一综合网| 国产av欧美精品高潮网站| 日本av熟女在线视频| 五十路老熟女码av| 夜夜嗨av一区二区三区中文字幕| 亚洲午夜电影之麻豆| 91大神福利视频网| 国产精品黄大片在线播放| 欧美黄片精彩在线免费观看| 最新中文字幕乱码在线| 18禁美女无遮挡免费| 777奇米久久精品一区| 97年大学生大白天操逼| 经典国语激情内射视频| 自拍偷区二区三区麻豆| 欧美中国日韩久久精品| 伊人精品福利综合导航| 视频 国产 精品 熟女 | 老司机你懂得福利视频| 天堂av在线最新版在线| 国产亚洲精品视频合集| 夜夜骑夜夜操夜夜奸| 国产亚洲精品品视频在线| 伊人网中文字幕在线视频| 不戴胸罩引我诱的隔壁的人妻| 2021最新热播中文字幕| 老师啊太大了啊啊啊尻视频| 成人免费毛片aaaa| 端庄人妻堕落挣扎沉沦| 精品人妻伦一二三区久| 啪啪啪18禁一区二区三区| 婷婷五月亚洲综合在线| 制丝袜业一区二区三区| 亚洲va国产va欧美精品88| 99热碰碰热精品a中文| 热久久只有这里有精品| 黄片色呦呦视频免费看| 日本韩国在线观看一区二区| 五月天久久激情视频| 久久热这里这里只有精品| 97黄网站在线观看| 人妻久久无码中文成人| 亚洲精品无码久久久久不卡| 青青草视频手机免费在线观看| 91啪国自产中文字幕在线| 欧美国品一二三产区区别| 91高清成人在线视频| 精品国产成人亚洲午夜| 中文字幕av男人天堂| 午夜精品九一唐人麻豆嫩草成人| 四川五十路熟女av| 亚洲va天堂va国产va久| 91国内精品久久久久精品一| 国产露脸对白在线观看| 日本精品一区二区三区在线视频。 | 中文字幕国产专区欧美激情| yy96视频在线观看| 午夜精品亚洲精品五月色| 亚洲av黄色在线网站| 99精品视频之69精品视频| yy6080国产在线视频| 中文字母永久播放1区2区3区| 亚洲熟女女同志女同| 日本高清撒尿pissing| 色综合久久无码中文字幕波多| 国产午夜激情福利小视频在线| 久久这里只有精彩视频免费| 首之国产AV医生和护士小芳| 青娱乐蜜桃臀av色| 亚洲中文精品人人免费| 国产精品污污污久久| 国产亚洲成人免费在线观看 | 国产普通话插插视频| 国产va精品免费观看| 日本韩国免费一区二区三区视频| 国产亚洲视频在线二区| 高潮喷水在线视频观看| 亚洲成人国产av在线| 国产使劲操在线播放| 天天插天天色天天日| 93视频一区二区三区| 操操网操操伊剧情片中文字幕网| 青青青青青青青青青青草青青 | 国产精品人妻熟女毛片av久| 青青青青青操视频在线观看| 国产三级影院在线观看| 日韩av有码中文字幕| 成年人免费看在线视频| 桃色视频在线观看一区二区| 在线亚洲天堂色播av电影| 日韩欧美一级aa大片| 亚洲一区制服丝袜美腿| av破解版在线观看| 亚洲av无硬久久精品蜜桃| av在线观看网址av| 97年大学生大白天操逼| 视频在线亚洲一区二区| 激情五月婷婷综合色啪| av视屏免费在线播放| 天天插天天狠天天操| 日韩中文字幕在线播放第二页| 91自产国产精品视频| 成人免费公开视频无毒| 93人妻人人揉人人澡人人| 青青青青青青青青青青草青青| 欧美精品一区二区三区xxxx| 亚洲熟妇久久无码精品| 黄色录像鸡巴插进去| 家庭女教师中文字幕在线播放| 97超碰最新免费在线观看| 在线观看一区二区三级| 中文字幕中文字幕 亚洲国产| 亚洲欧美激情中文字幕| 天堂av在线最新版在线| 中文字幕熟女人妻久久久| 青草亚洲视频在线观看| 天天日夜夜操天天摸| 97精品人妻一区二区三区精品| 开心 色 六月 婷婷| 欧美区一区二区三视频| 美日韩在线视频免费看| 免费在线播放a级片| av中文字幕电影在线看| 春色激情网欧美成人| 老司机在线精品福利视频| 亚洲精品三级av在线免费观看| 19一区二区三区在线播放| 亚洲av黄色在线网站| 夜夜躁狠狠躁日日躁麻豆内射 | 一区二区三区在线视频福利| 99人妻视频免费在线| 日本人妻少妇18—xx| AV无码一区二区三区不卡| 久草视频首页在线观看| 神马午夜在线观看视频| 久碰精品少妇中文字幕av| 中文字幕在线视频一区二区三区| 久久久久国产成人精品亚洲午夜| 欧美性感尤物人妻在线免费看| 3344免费偷拍视频| 最新97国产在线视频| 老有所依在线观看完整版| 国产使劲操在线播放| 哥哥姐姐综合激情小说| 99久久成人日韩欧美精品| 日韩欧美国产精品91| 中文字幕av一区在线观看| 97成人免费在线观看网站| 2022中文字幕在线| 88成人免费av网站| 欧美一区二区三区激情啪啪啪| 美日韩在线视频免费看| 久久99久久99精品影院| 日韩美女综合中文字幕pp| 五月激情婷婷久久综合网| 天天做天天干天天操天天射| 国产又大又黄免费观看| 日本裸体熟妇区二区欧美| 欧美成人黄片一区二区三区| 1区2区3区4区视频在线观看| 激情啪啪啪啪一区二区三区| 亚洲天堂有码中文字幕视频| 国产性感美女福利视频| 91精品资源免费观看| 最近的中文字幕在线mv视频| 日本午夜福利免费视频| 91国内精品自线在拍白富美| 操日韩美女视频在线免费看| 大鸡吧插逼逼视频免费看 | 天堂av在线官网中文| 成年午夜免费无码区| 天天操天天操天天碰| 午夜大尺度无码福利视频| 成人动漫大肉棒插进去视频| 在线新三级黄伊人网| 91九色porny蝌蚪国产成人| 中文字幕最新久久久| 色狠狠av线不卡香蕉一区二区 | 国产午夜激情福利小视频在线| 亚洲第一伊人天堂网| 偷拍自拍视频图片免费| 久久久久久97三级| 国产午夜亚洲精品麻豆| 性欧美日本大妈母与子| 青青伊人一精品视频| 91破解版永久免费| 国产高清在线在线视频| 欧美韩国日本国产亚洲| 三级av中文字幕在线观看| 亚洲自拍偷拍综合色| 在线亚洲天堂色播av电影| 亚洲人妻视频在线网| 最新日韩av传媒在线| 五月天久久激情视频| 一区二区三区日本伦理| 亚洲免费国产在线日韩| 国产精品黄大片在线播放| 人妻av无码专区久久绿巨人| 粉嫩av蜜乳av蜜臀| 亚洲高清自偷揄拍自拍| 五十路在线观看完整版| 欧洲欧美日韩国产在线| 亚洲自拍偷拍综合色| 一个人免费在线观看ww视频| 精品美女久久久久久| 播放日本一区二区三区电影| 天天艹天天干天天操| 国产精品中文av在线播放| 啪啪啪啪啪啪啪啪啪啪黄色| 日本女人一级免费片| 视频二区在线视频观看| 真实国模和老外性视频| 中文字母永久播放1区2区3区| 亚洲精品国偷自产在线观看蜜桃| 亚洲精品午夜久久久久| 亚洲精品乱码久久久久久密桃明 | 97人妻色免费视频| 快点插进来操我逼啊视频| av在线资源中文字幕| 在线免费观看靠比视频的网站| 大香蕉日本伊人中文在线| 98精产国品一二三产区区别| 天天射夜夜操综合网| 亚洲专区激情在线观看视频| 亚国产成人精品久久久| 国产真实灌醉下药美女av福利| 日日操综合成人av| 欧美在线一二三视频| 40道精品招牌菜特色| 91精品国产麻豆国产| 青青青青操在线观看免费| 九九热99视频在线观看97| 青青青青青手机视频| 国产精品黄片免费在线观看| 日本www中文字幕| 99视频精品全部15| 2022国产精品视频| 一区二区三区 自拍偷拍| 一区二区三区四区中文| 99久久中文字幕一本人| 久草免费人妻视频在线| 亚洲高清自偷揄拍自拍| 孕妇奶水仑乱A级毛片免费看 | 97精品视频在线观看| 日本xx片在线观看| 岛国青草视频在线观看| 国产福利在线视频一区| 久精品人妻一区二区三区| 天天射夜夜操综合网| 亚洲福利精品视频在线免费观看| 可以在线观看的av中文字幕| av中文字幕在线导航| 美女日逼视频免费观看| 亚洲国产在线精品国偷产拍 | 久久丁香婷婷六月天| 成人24小时免费视频| 又黄又刺激的午夜小视频| 天天爽夜夜爽人人爽QC| 日韩a级精品一区二区| av中文字幕福利网| 最近中文字幕国产在线| 无码中文字幕波多野不卡| 天天日天天干天天舔天天射| 亚洲人妻30pwc| 亚洲变态另类色图天堂网| 99久久中文字幕一本人| 青青在线视频性感少妇和隔壁黑丝| 青青青青青青青青青国产精品视频| 亚洲另类综合一区小说| 亚洲老熟妇日本老妇| 1769国产精品视频免费观看| 丰满的继坶3中文在线观看| 一区二区三区欧美日韩高清播放| 久久综合老鸭窝色综合久久| 69精品视频一区二区在线观看| 大尺度激情四射网站| 老司机福利精品免费视频一区二区 | 97精品综合久久在线| 高潮喷水在线视频观看| 中国黄色av一级片| 午夜国产免费福利av| 亚洲欧美综合在线探花| 自拍偷拍日韩欧美亚洲| 丝袜美腿欧美另类 中文字幕| 在线视频国产欧美日韩| 在线观看911精品国产| 欧美男人大鸡吧插女人视频| 欧美黄色录像免费看的| 色偷偷伊人大杳蕉综合网| 国产福利小视频免费观看| 天美传媒mv视频在线观看| 66久久久久久久久久久| 色综合久久无码中文字幕波多| 成年人啪啪视频在线观看| 青娱乐在线免费视频盛宴 | 成人蜜桃美臀九一一区二区三区| 91人妻精品久久久久久久网站| 成人伊人精品色xxxx视频| 深田咏美亚洲一区二区 | 亚洲午夜在线视频福利| av乱码一区二区三区| 综合一区二区三区蜜臀| 91小伙伴中女熟女高潮| 97国产精品97久久| 天天射夜夜操狠狠干| 视频在线免费观看你懂得| 亚洲视频在线观看高清| av视屏免费在线播放| 后入美女人妻高清在线| 免费在线看的黄片视频| 日韩精品激情在线观看| 日韩美女综合中文字幕pp| 国产1区,2区,3区| 在线免费观看欧美小视频| 97国产福利小视频合集| 性色av一区二区三区久久久| 熟女国产一区亚洲中文字幕| 午夜极品美女福利视频| 偷青青国产精品青青在线观看 | 在线观看的a站 最新| 亚洲 人妻 激情 中文| 日本a级视频老女人| 后入美女人妻高清在线| 日日夜夜精品一二三| 超鹏97历史在线观看| 中文字幕成人日韩欧美| 99热99re在线播放| 日韩成人免费电影二区| 99精品国产自在现线观看| 性生活第二下硬不起来| 同居了嫂子在线播高清中文| 在线免费观看日本伦理| 午夜频道成人在线91| 青青青青青青青青青青草青青 | 日韩二区视频一线天婷婷五| 亚洲嫩模一区二区三区| 久久综合老鸭窝色综合久久| 一级a看免费观看网站| 国产麻豆精品人妻av| 亚洲av日韩精品久久久| 欧美老鸡巴日小嫩逼| 99精品久久久久久久91蜜桃| 亚洲va国产va欧美精品88| 又粗又硬又猛又爽又黄的| 天天躁日日躁狠狠躁躁欧美av | 天堂女人av一区二区| 高清一区二区欧美系列| 精产国品久久一二三产区区别| 中文字幕免费在线免费| 国产精品女邻居小骚货| 九色精品视频在线播放| 1000部国产精品成人观看视频| 大尺度激情四射网站| 91av精品视频在线| 国产不卡av在线免费| 国产精品国产三级国产午| 久久久麻豆精亚洲av麻花| 国产一区成人在线观看视频| 不卡日韩av在线观看| 中文字幕奴隷色的舞台50| 精品国产午夜视频一区二区| 日本av高清免费网站| 亚洲成av人无码不卡影片一| 青青青aaaa免费| 视频在线免费观看你懂得| 嫩草aⅴ一区二区三区| 亚洲最大免费在线观看| 伊人综合免费在线视频| 国产一区二区火爆视频| asmr福利视频在线观看| 天堂av狠狠操蜜桃| 在线免费观看日本伦理| 国产又粗又硬又大视频| 黄页网视频在线免费观看| 亚洲老熟妇日本老妇| 久久免看30视频口爆视频| 国产视频网站国产视频| 亚洲午夜伦理视频在线| 欧美国产亚洲中英文字幕| 91在线免费观看成人| 国产成人精品久久二区91| 18禁美女黄网站色大片下载| 在线视频自拍第三页| 精品视频一区二区三区四区五区| 天天干天天日天天干天天操| 婷婷综合亚洲爱久久| 操人妻嗷嗷叫视频一区二区| aiss午夜免费视频| 欧美亚洲一二三区蜜臀| 天天想要天天操天天干| 日本在线不卡免费视频| 三级黄色亚洲成人av| 天堂v男人视频在线观看| 91传媒一区二区三区| 98视频精品在线观看| 亚洲国产精品久久久久久6| 国产女人被做到高潮免费视频| 熟女妇女老妇一二三区| 久久久久久九九99精品| 18禁污污污app下载| 91天堂精品一区二区| 中文字幕无码日韩专区免费| 免费手机黄页网址大全| 久久艹在线观看视频| 免费看国产又粗又猛又爽又黄视频| 又粗又长 明星操逼小视频| 亚洲 中文 自拍 无码| 亚洲 欧美 精品 激情 偷拍| 国产伦精品一区二区三区竹菊| av一区二区三区人妻| 国产又色又刺激在线视频| 亚洲偷自拍高清视频| 日韩欧美一级黄片亚洲| 777奇米久久精品一区| 国产成人精品亚洲男人的天堂| 亚洲1卡2卡三卡4卡在线观看| 中文字日产幕乱六区蜜桃| 一区二区三区另类在线| 亚洲图片欧美校园春色| 婷婷激情四射在线观看视频| 午夜免费观看精品视频| 狠狠嗨日韩综合久久| 成人av亚洲一区二区| 大黑人性xxxxbbbb| 97人妻人人澡爽人人精品| 521精品视频在线观看| 黑人进入丰满少妇视频| 亚洲精品av在线观看| 亚洲国产精品美女在线观看| 午夜国产免费福利av| 成年人该看的视频黄免费| 国际av大片在线免费观看| sspd152中文字幕在线| 97人人妻人人澡人人爽人人精品| 福利午夜视频在线合集| 欧美在线偷拍视频免费看 | 在线免费91激情四射| 青青尤物在线观看视频网站| 欧美视频不卡一区四区| 人妻自拍视频中国大陆| 亚洲熟妇久久无码精品| 男人操女人逼逼视频网站| 99久久激情婷婷综合五月天| 热久久只有这里有精品| 91快播视频在线观看| 国产激情av网站在线观看| 懂色av蜜桃a v| 日本三极片视频网站观看| 国产精品久久久久久久精品视频| 制丝袜业一区二区三区| 日韩激情文学在线视频| 青青尤物在线观看视频网站| 黄片色呦呦视频免费看| 美女在线观看日本亚洲一区| 少妇深喉口爆吞精韩国| 婷婷综合蜜桃av在线| 久久午夜夜伦痒痒想咳嗽P| 一区二区三区日韩久久| 亚洲自拍偷拍综合色| 成人av免费不卡在线观看| 亚洲一区二区三区uij| 少妇露脸深喉口爆吞精| 日韩黄色片在线观看网站| 国产黄色高清资源在线免费观看 | av乱码一区二区三区| 免费成人av中文字幕| 免费一级黄色av网站| 在线新三级黄伊人网| 亚洲欧洲av天堂综合| 中国把吊插入阴蒂的视频| 欧亚乱色一区二区三区| 欧美精品资源在线观看| 日韩欧美在线观看不卡一区二区| 久青青草视频手机在线免费观看| 直接观看免费黄网站| 青青操免费日综合视频观看| 亚洲欧美成人综合视频| 玩弄人妻熟妇性色av少妇| 欧美久久久久久三级网| 亚洲无码一区在线影院| 2022中文字幕在线| 青青青aaaa免费| 在线观看911精品国产| 欧美伊人久久大香线蕉综合| 亚洲免费福利一区二区三区| 激情五月婷婷综合色啪| 天堂av中文在线最新版| 日本少妇精品免费视频| 日韩a级精品一区二区| 国产精品自拍视频大全| 黄色中文字幕在线播放| 青青青青青青青青青国产精品视频| 亚洲 人妻 激情 中文| 中文字幕一区二区三区蜜月 | 中文字幕av一区在线观看| 亚洲精品中文字幕下载| 午夜在线一区二区免费| mm131美女午夜爽爽爽| 第一福利视频在线观看 | 黄色片黄色片wyaa| 伊人情人综合成人久久网小说| 天天操夜夜骑日日摸| 久久精品国产23696| 黄色av网站免费在线| 日韩欧美高清免费在线| 狠狠躁夜夜躁人人爽天天久天啪| 中文字幕高清在线免费播放| 边摸边做超爽毛片18禁色戒| 97国产精品97久久| 午夜久久香蕉电影网| 硬鸡巴动态操女人逼视频| 国产精品熟女久久久久浪潮| 日本性感美女写真视频| 欧美另类一区二区视频| 国产妇女自拍区在线观看| 国产夫妻视频在线观看免费| 天天摸天天干天天操科普| 超碰公开大香蕉97| 在线免费观看日本片| 亚洲欧洲一区二区在线观看| 2021最新热播中文字幕| 欧美视频综合第一页| 国产亚洲精品欧洲在线观看| 毛茸茸的大外阴中国视频| 日本av在线一区二区三区| 免费观看丰满少妇做受| 97瑟瑟超碰在线香蕉| 91she九色精品国产| 久久精品美女免费视频| 瑟瑟视频在线观看免费视频| 91 亚洲视频在线观看| 国产亚洲精品视频合集| 狠狠躁夜夜躁人人爽天天天天97| 国产成人精品午夜福利训2021| 硬鸡巴动态操女人逼视频| 欧美精产国品一二三产品区别大吗| 国产真实乱子伦a视频| 亚洲 图片 欧美 图片| 欧美日韩精品永久免费网址| 亚洲欧美国产麻豆综合| 日本一道二三区视频久久| 黑人巨大的吊bdsm| 99精品视频在线观看免费播放| 91国内精品久久久久精品一| 在线视频自拍第三页| 在线观看免费岛国av| 欧美天堂av无线av欧美| 啪啪啪啪啪啪啪啪av| 超级福利视频在线观看| 日韩少妇人妻精品无码专区| 亚洲av第国产精品| 亚洲 国产 成人 在线| 亚洲国产美女一区二区三区软件| caoporm超碰国产| 国产之丝袜脚在线一区二区三区 | 99精品国自产在线人| 亚洲成人激情视频免费观看了| 天天夜天天日天天日| 四川乱子伦视频国产vip| 久久久久久久久久久免费女人| 午夜美女少妇福利视频| 91色秘乱一区二区三区| 91小伙伴中女熟女高潮| 国产日本精品久久久久久久| 亚洲视频在线观看高清| 在线观看av观看av| 99热色原网这里只有精品| 欧美精品黑人性xxxx| 久久精品36亚洲精品束缚| 成人影片高清在线观看| 天天日天天操天天摸天天舔| 欧美国品一二三产区区别| 精内国产乱码久久久久久| 青青青激情在线观看视频| 在线网站你懂得老司机| 一区二区三区四区五区性感视频| 99热这里只有精品中文| 国产内射中出在线观看| 午夜久久久久久久精品熟女| 亚洲精品国产综合久久久久久久久| 国产午夜男女爽爽爽爽爽视频 | 操人妻嗷嗷叫视频一区二区| 中文字幕人妻被公上司喝醉在线| 日本www中文字幕| 偷拍自拍视频图片免费| 精产国品久久一二三产区区别| 国产aⅴ一线在线观看| 偷拍美女一区二区三区| 不戴胸罩引我诱的隔壁的人妻| 九色porny九色9l自拍视频| 亚洲另类综合一区小说| 大屁股熟女一区二区三区| 乱亲女秽乱长久久久| 韩国三级aaaaa高清视频| 国产亚洲精品品视频在线| 国产欧美精品不卡在线| 亚洲免费在线视频网站| 操的小逼流水的文章| 亚洲av一妻不如妾| 在线国产中文字幕视频| 亚洲av成人免费网站| 日本韩国免费一区二区三区视频| 福利视频一区二区三区筱慧| 日韩av有码一区二区三区4| 人妻自拍视频中国大陆| 精品成人啪啪18免费蜜臀| 天天日天天干天天干天天日| 日韩人妻在线视频免费| 国产精品久久久黄网站| 成人性爱在线看四区| 97人妻色免费视频| 天天日天天操天天摸天天舔| 青青青视频自偷自拍38碰| 午夜精品一区二区三区福利视频| 久久久精品欧洲亚洲av| 日本精品一区二区三区在线视频。 | 91精品国产黑色丝袜| 97国产福利小视频合集| 夜色撩人久久7777| 最新的中文字幕 亚洲| 深田咏美亚洲一区二区| 欧美成人综合视频一区二区 | 18禁污污污app下载| 伊人成人综合开心网| 亚洲精品 欧美日韩| 亚洲成人av一区久久| 51国产偷自视频在线播放| 成人30分钟免费视频| 日韩精品激情在线观看| 精品一区二区三区三区88| 国产美女午夜福利久久| 成人av免费不卡在线观看| 在线 中文字幕 一区| av中文字幕在线导航| 男人和女人激情视频| 在线国产精品一区二区三区| 国产亚洲精品视频合集| 精品国产午夜视频一区二区| 夜夜骑夜夜操夜夜奸| 青青在线视频性感少妇和隔壁黑丝 | 日韩精品中文字幕福利| 1区2区3区4区视频在线观看| 干逼又爽又黄又免费的视频| 香港一级特黄大片在线播放| 日韩欧美国产一区不卡| 亚洲一区自拍高清免费视频| 亚洲一区久久免费视频| aⅴ五十路av熟女中出| 日本黄在免费看视频| 亚洲av琪琪男人的天堂| 成人激情文学网人妻| sejizz在线视频| 韩国女主播精品视频网站| 天堂av在线官网中文| 都市激情校园春色狠狠| 亚洲av一妻不如妾| 黄色成人在线中文字幕| 天天干天天日天天谢综合156| 99精品免费久久久久久久久a| 亚洲美女高潮喷浆视频| 亚洲精品精品国产综合| 第一福利视频在线观看| 大鸡巴操娇小玲珑的女孩逼| 开心 色 六月 婷婷| 免费成人av中文字幕| 51国产成人精品视频| 在线免费观看日本片| 视频久久久久久久人妻| 亚洲欧美激情中文字幕| av手机在线观播放网站| 男生舔女生逼逼的视频| 亚洲中文精品字幕在线观看| 成人24小时免费视频| 不卡日韩av在线观看| 大陆胖女人与丈夫操b国语高清| 亚洲精品国品乱码久久久久| av网址国产在线观看| 玩弄人妻熟妇性色av少妇| 中文字幕国产专区欧美激情| 适合午夜一个人看的视频| 好男人视频在线免费观看网站| 国产一级麻豆精品免费| 家庭女教师中文字幕在线播放| 欧美视频综合第一页| 久久久精品999精品日本| 亚洲自拍偷拍精品网| 青青草国内在线视频精选| 欧美在线偷拍视频免费看| 日日夜夜大香蕉伊人| 人妻丰满熟妇综合网| 在线视频这里只有精品自拍| 国产老熟女伦老熟妇ⅹ| 日本丰满熟妇BBXBBXHD| 日韩写真福利视频在线观看| 孕妇奶水仑乱A级毛片免费看| 成熟丰满熟妇高潮xx×xx| japanese五十路熟女熟妇| 97超碰免费在线视频| 18禁精品网站久久| 可以免费看的www视频你懂的| 亚洲高清国产一区二区三区| 97色视频在线观看| 少妇与子乱在线观看| 欧美精品黑人性xxxx| 2022中文字幕在线| 免费69视频在线看| 欧美xxx成人在线| 国产麻豆乱子伦午夜视频观看| 午夜激情精品福利视频| 日韩近亲视频在线观看| 国产精品一区二区久久久av| 人妻丝袜榨强中文字幕| 社区自拍揄拍尻屁你懂的| 最新日韩av传媒在线| 亚洲特黄aaaa片| 男人天堂最新地址av| 天天日天天操天天摸天天舔| 首之国产AV医生和护士小芳| 亚洲高清自偷揄拍自拍| caoporn蜜桃视频| 一区二区三区精品日本| 久久精品美女免费视频| 国产美女一区在线观看| 综合色区亚洲熟妇shxstz| av线天堂在线观看| 国产福利小视频免费观看| 黄工厂精品视频在线观看| 久久精品在线观看一区二区| 9色在线视频免费观看| 夜女神免费福利视频| 男人操女人逼逼视频网站| 阴茎插到阴道里面的视频| 91老熟女连续高潮对白| 成熟熟女国产精品一区| 一级黄色av在线观看| 天天操,天天干,天天射| 亚洲熟妇无码一区二区三区| 精品人人人妻人人玩日产欧| 日韩人妻在线视频免费| 天天干天天爱天天色| 亚洲欧美激情中文字幕| 精品91高清在线观看| 天天综合天天综合天天网| 视频一区 视频二区 视频| 亚洲一区二区三区久久受| 天天操天天射天天操天天天| 亚洲男人让女人爽的视频| 玖玖一区二区在线观看| 日韩美女福利视频网| 亚洲另类在线免费观看| 天天操天天射天天操天天天| 啪啪啪18禁一区二区三区| 色花堂在线av中文字幕九九 | 欧美一区二区三区久久久aaa| 开心 色 六月 婷婷| www天堂在线久久| 在线观看免费视频网| 亚洲成人三级在线播放| 无码日韩人妻精品久久| 青青青视频手机在线观看| 欧美一区二区中文字幕电影| 在线观看国产免费麻豆| 亚洲 清纯 国产com| 亚洲成人激情av在线| 中文字幕一区二区人妻电影冢本| 欧美熟妇一区二区三区仙踪林| 亚洲国产精品黑丝美女| 免费一级黄色av网站| 91小伙伴中女熟女高潮| 美女张开腿让男生操在线看| 亚洲图片欧美校园春色| 日本中文字幕一二区视频| 欧美综合婷婷欧美综合| 精品国产污污免费网站入口自| 日韩人妻在线视频免费| 中文亚洲欧美日韩无线码| 巨乳人妻日下部加奈被邻居中出| 国产性生活中老年人视频网站| 亚洲视频在线观看高清| 噜噜色噜噜噜久色超碰| 91九色porny国产蝌蚪视频| 精品久久久久久久久久久a√国产| 国产一区二区欧美三区| 新婚人妻聚会被中出| 91九色porny蝌蚪国产成人| 99热这里只有精品中文| 啪啪啪18禁一区二区三区| 国产普通话插插视频| 精品久久久久久久久久久a√国产 日本女大学生的黄色小视频 | 久久久精品国产亚洲AV一| 秋霞午夜av福利经典影视| 久久精品国产999| 天干天天天色天天日天天射| 班长撕开乳罩揉我胸好爽| 91精品国产91久久自产久强 | 999九九久久久精品| 亚洲欧美久久久久久久久| 97超碰国语国产97超碰| 亚洲国产精品久久久久久6| 中文字幕av一区在线观看| 精品欧美一区二区vr在线观看 | 国产亚洲精品欧洲在线观看| 五十路熟女人妻一区二| 欧美日韩精品永久免费网址| 成人蜜臀午夜久久一区| 午夜美女少妇福利视频| 在线观看日韩激情视频| 一区二区熟女人妻视频| 国产品国产三级国产普通话三级| 91破解版永久免费| 红桃av成人在线观看| 日本三极片中文字幕| 亚洲另类在线免费观看| 女生自摸在线观看一区二区三区 | 无码国产精品一区二区高潮久久4| 亚洲午夜电影在线观看| 亚洲国产中文字幕啊啊啊不行了 | 38av一区二区三区| 熟女人妻一区二区精品视频| 视频一区 视频二区 视频| 蜜臀av久久久久久久| 国产va精品免费观看| 在线网站你懂得老司机| 午夜福利人人妻人人澡人人爽| 在线观看成人国产电影| 久久久久久97三级| 天天插天天色天天日| 影音先锋女人av噜噜色| 人妻丝袜av在线播放网址| 亚洲精品久久综合久| 91九色国产porny蝌蚪| 91大神福利视频网| 啊慢点鸡巴太大了啊舒服视频| 欧美怡红院视频在线观看| 经典国语激情内射视频| 国产视频一区在线观看| 亚洲av可乐操首页| 91亚洲手机在线视频播放| 蝴蝶伊人久久中文娱乐网| 国产欧美精品一区二区高清| 自拍偷拍,中文字幕| 日本人妻少妇18—xx| 97人妻人人澡爽人人精品| 中国熟女一区二区性xx| 一色桃子人妻一区二区三区| 三上悠亚和黑人665番号| 久草电影免费在线观看| 男生用鸡操女生视频动漫| 性欧美激情久久久久久久| 激情五月婷婷综合色啪| 亚洲精品精品国产综合| 亚洲国产免费av一区二区三区 | 亚洲精品国产在线电影| 青青青青视频在线播放| 中文字幕亚洲久久久| 黑人3p华裔熟女普通话| 国产精品自拍偷拍a| 免费看国产又粗又猛又爽又黄视频 | 十八禁在线观看地址免费| 天天日天天干天天搡| 天天日天天日天天射天天干| 精品一区二区三区三区色爱| 一区二区三区麻豆福利视频| 国产成人无码精品久久久电影| 国产精品视频欧美一区二区 | 欧美日韩熟女一区二区三区| 久久艹在线观看视频| 久久久久五月天丁香社区| 日韩精品一区二区三区在线播放| 97人妻人人澡爽人人精品| 国产av福利网址大全| 玖玖一区二区在线观看| 中文字幕成人日韩欧美| 99热久久这里只有精品| 中文字幕亚洲中文字幕| 欧美精品一区二区三区xxxx| 一区二区三区另类在线| 最新黄色av网站在线观看| 亚洲成人线上免费视频观看| 黄片大全在线观看观看| 天天干夜夜操天天舔| 精品亚洲中文字幕av | 一级A一级a爰片免费免会员| 57pao国产一区二区| 日韩不卡中文在线视频网站| 亚洲一区二区三区偷拍女厕91| 99久久99久国产黄毛片| 天天艹天天干天天操| 国产日韩一区二区在线看| 一区二区三区美女毛片| 天天日天天日天天擦| 日本午夜福利免费视频| 男人操女人逼逼视频网站| 绯色av蜜臀vs少妇| 亚洲精品午夜aaa久久| 亚洲2021av天堂| 青青草精品在线视频观看| 日韩视频一区二区免费观看| 欧美激情精品在线观看| 2020久久躁狠狠躁夜夜躁| 亚洲成人激情视频免费观看了| 久久永久免费精品人妻专区| 国产又粗又硬又大视频| 97超碰最新免费在线观看| 亚洲国产精品美女在线观看| 精品国产午夜视频一区二区| 女同互舔一区二区三区| 日韩欧美高清免费在线| 大香蕉大香蕉在线有码 av| 午夜精品在线视频一区| 欧美专区第八页一区在线播放| 国产一级精品综合av| 久草电影免费在线观看| 国产实拍勾搭女技师av在线| 中文字幕国产专区欧美激情| 夏目彩春在线中文字幕| 2022精品久久久久久中文字幕| 男生舔女生逼逼的视频| 中文字母永久播放1区2区3区 | 狠狠躁狠狠爱网站视频| 美女福利视频网址导航| 91自产国产精品视频| 大尺度激情四射网站| 欧美性受xx黑人性猛交| 亚洲国产精品中文字幕网站| 亚洲卡1卡2卡三卡四老狼| 中文亚洲欧美日韩无线码| 和邻居少妇愉情中文字幕| 国产女人叫床高潮大片视频| 亚洲美女美妇久久字幕组| 韩国AV无码不卡在线播放| 欧美一区二区三区在线资源| 丁香花免费在线观看中文字幕| 激情国产小视频在线| 日韩a级精品一区二区| 欧美亚洲中文字幕一区二区三区| 亚洲一区二区三区在线高清| 100%美女蜜桃视频| 视频啪啪啪免费观看| 中文字幕日韩人妻在线三区| 亚洲老熟妇日本老妇| 青青青青视频在线播放| 国产黄色大片在线免费播放| 国产欧美精品不卡在线| 岛国av高清在线成人在线| 好了av中文字幕在线| 动漫av网站18禁| 亚洲中文字幕人妻一区| 91免费观看国产免费| 欧美亚洲中文字幕一区二区三区| 天天操天天射天天操天天天| 人妻少妇中文有码精品| 2019av在线视频| 91极品新人『兔兔』精品新作| 日韩av熟妇在线观看| 黑人大几巴狂插日本少妇| 40道精品招牌菜特色| 在线观看国产网站资源| 天天日天天操天天摸天天舔 | 精品国产亚洲av一淫| av线天堂在线观看| 国产真实灌醉下药美女av福利| 久久www免费人成一看片| 大香蕉玖玖一区2区| 亚洲国产精品免费在线观看| 巨乳人妻日下部加奈被邻居中出| 熟女91pooyn熟女| 国产午夜无码福利在线看| 天天操天天干天天艹| 国产一区二区火爆视频| 一本一本久久a久久精品综合不卡| 青娱乐极品视频青青草| 日韩亚洲高清在线观看| 亚洲福利天堂久久久久久| av破解版在线观看| 粉嫩欧美美人妻小视频| 成人蜜臀午夜久久一区| 91色网站免费在线观看| av黄色成人在线观看| aaa久久久久久久久| 大鸡巴操娇小玲珑的女孩逼| 欧美在线一二三视频| 亚洲欧美国产综合777| 日韩精品激情在线观看| 乱亲女秽乱长久久久| 久草电影免费在线观看| 日本女大学生的黄色小视频| 岛国一区二区三区视频在线| 自拍偷拍亚洲精品第2页| 色噜噜噜噜18禁止观看| 亚洲精品久久综合久| 国产亚洲精品欧洲在线观看| 欧美日韩精品永久免费网址| 青青青国产免费视频| 适合午夜一个人看的视频| 一区二区麻豆传媒黄片 | av成人在线观看一区| 少妇被强干到高潮视频在线观看| 久久丁香花五月天色婷婷| 午夜国产福利在线观看| 国产av国片精品一区二区| 曰本无码人妻丰满熟妇啪啪| 国产超码片内射在线| 精品久久久久久久久久久a√国产| 精品久久婷婷免费视频| 欧美日韩激情啪啪啪| 绝色少妇高潮3在线观看| 青青在线视频性感少妇和隔壁黑丝 | 国产欧美日韩第三页| 成人福利视频免费在线| AV无码一区二区三区不卡| 久久久精品999精品日本| 国产精品自偷自拍啪啪啪| 国产女人叫床高潮大片视频| 欧美地区一二三专区| 国产精品亚洲а∨天堂免| 三级等保密码要求条款| 亚洲av午夜免费观看| japanese日本熟妇另类| 久久www免费人成一看片| 男人的天堂在线黄色| 婷婷色中文亚洲网68| 日韩不卡中文在线视频网站| 国产福利小视频二区| 亚洲国产精品久久久久蜜桃| 白嫩白嫩美女极品国产在线观看| 啊用力插好舒服视频| 亚洲欧美激情中文字幕| 色综合久久无码中文字幕波多| 啊啊啊视频试看人妻| 国产亚洲四十路五十路| 91国内精品自线在拍白富美| 久久精品美女免费视频| 福利视频广场一区二区| 精品久久久久久久久久久a√国产 日本女大学生的黄色小视频 | 97人妻夜夜爽二区欧美极品| 淫秽激情视频免费观看| 日韩美女搞黄视频免费| 日韩精品中文字幕播放| 护士小嫩嫩又紧又爽20p| 国产精品入口麻豆啊啊啊| 日日操综合成人av| 色狠狠av线不卡香蕉一区二区 | 东京热男人的av天堂| 懂色av之国产精品| 天天操天天污天天射| 亚洲 清纯 国产com| 亚洲精品国产久久久久久| 精品黑人一区二区三区久久国产| 日韩人妻在线视频免费| av大全在线播放免费| 曰本无码人妻丰满熟妇啪啪| 绯色av蜜臀vs少妇| 亚洲天堂成人在线观看视频网站| 亚洲高清视频在线不卡| 亚洲视频在线观看高清| 日韩在线中文字幕色| 日本阿v视频在线免费观看| 欧美精品欧美极品欧美视频| 亚洲女人的天堂av| 午夜精品在线视频一区| 亚洲欧洲一区二区在线观看| 欧美视频不卡一区四区| 欧美一区二区中文字幕电影| 五十路av熟女松本翔子| 都市家庭人妻激情自拍视频| 亚洲第一黄色在线观看| 亚洲成人av在线一区二区| 久久久久久久久久一区二区三区 | 在线亚洲天堂色播av电影| 精内国产乱码久久久久久| eeuss鲁片一区二区三区| 免费观看成年人视频在线观看| 免费国产性生活视频| 欧美精品黑人性xxxx| 美女少妇亚洲精选av| 精品区一区二区三区四区人妻| 日本三极片视频网站观看| 99久久99一区二区三区| 国产在线免费观看成人| 欧美成人一二三在线网| 国产av国片精品一区二区| 国产麻豆乱子伦午夜视频观看| av天堂资源最新版在线看| 久久精品国产亚洲精品166m| 91极品大一女神正在播放| 婷婷久久一区二区字幕网址你懂得 | 久久久超爽一二三av| 年轻的人妻被夫上司侵犯| 视频在线免费观看你懂得| 粉嫩欧美美人妻小视频| okirakuhuhu在线观看| 日日夜夜狠狠干视频| 韩国男女黄色在线观看| 中文字幕综合一区二区| 天天操,天天干,天天射| 天天操天天操天天碰| 2022国产综合在线干| 中文字幕中文字幕人妻| 亚洲一级 片内射视正片| 只有精品亚洲视频在线观看| 天美传媒mv视频在线观看| 午夜精品在线视频一区| 偷拍自拍亚洲视频在线观看| 国产一区二区欧美三区| 午夜激情久久不卡一区二区| 精品欧美一区二区vr在线观看 | 91自产国产精品视频| 亚洲免费av在线视频| 在线制服丝袜中文字幕| 老司机福利精品免费视频一区二区| 午夜国产免费福利av| 亚洲av可乐操首页| 国产亚洲成人免费在线观看| 午夜dv内射一区区| 国产中文精品在线观看| 天天操天天弄天天射| 中文字幕一区二区人妻电影冢本 | 亚欧在线视频你懂的| 可以免费看的www视频你懂的| 精品91自产拍在线观看一区| 亚洲熟女综合色一区二区三区四区| 黄色中文字幕在线播放| 人人妻人人澡人人爽人人dvl| 天堂av中文在线最新版| 欧美亚洲自偷自拍 在线| 日本熟妇一区二区x x| 国产精品免费不卡av| 美女福利视频网址导航| 黄色av网站免费在线| 97瑟瑟超碰在线香蕉| 极品丝袜一区二区三区| 日本熟妇色熟妇在线观看| 人妻最新视频在线免费观看| 亚洲中文字字幕乱码 | 91在线免费观看成人| 青草亚洲视频在线观看| 中文字幕一区二区人妻电影冢本 | 成人伊人精品色xxxx视频| 93精品视频在线观看| 色综合久久久久久久久中文| 亚洲狠狠婷婷综合久久app| 亚洲熟色妇av日韩熟色妇在线| 干逼又爽又黄又免费的视频| 97精品综合久久在线| 最新激情中文字幕视频| 亚洲护士一区二区三区| 热久久只有这里有精品| 亚洲国产在线精品国偷产拍| 亚洲免费在线视频网站| 色呦呦视频在线观看视频| 91she九色精品国产| 久草视频在线看免费| 蜜桃专区一区二区在线观看| 手机看片福利盒子日韩在线播放| 亚洲一区二区三区精品乱码| 在线视频国产欧美日韩| 最近中文2019年在线看| 欧美一级色视频美日韩| 亚洲免费在线视频网站| 黄色av网站免费在线| 男生舔女生逼逼的视频| 亚洲一区二区久久久人妻| 在线观看免费av网址大全| 免费高清自慰一区二区三区网站| 黑人借宿ntr人妻的沦陷2| 国产精品国产精品一区二区| 欧美伊人久久大香线蕉综合| 91亚洲国产成人精品性色| 国产美女午夜福利久久| 亚洲色偷偷综合亚洲AV伊人| 视频 一区二区在线观看| 亚洲天堂第一页中文字幕| 亚洲欧美国产综合777| 大鸡巴操b视频在线| 国产精品久久久黄网站| 区一区二区三国产中文字幕| 成人sm视频在线观看| 大鸡吧插逼逼视频免费看| 天天日天天鲁天天操| 亚洲欧美激情人妻偷拍| 午夜精品久久久久久99热| 成人免费公开视频无毒| 五月色婷婷综合开心网4438| 综合激情网激情五月五月婷婷| 好男人视频在线免费观看网站| 91chinese在线视频| 男大肉棒猛烈插女免费视频| 精品欧美一区二区vr在线观看| 91亚洲手机在线视频播放| 久久免费看少妇高潮完整版| 成人免费公开视频无毒| 在线观看一区二区三级| 成人影片高清在线观看| 欧美另类一区二区视频| 天天操夜夜操天天操天天操| 亚洲一区二区人妻av| 欧美xxx成人在线| 日本乱人一区二区三区| 欧美地区一二三专区| 亚洲国产中文字幕啊啊啊不行了| 国产变态另类在线观看| japanese日本熟妇另类| 国产极品精品免费视频| 欧美成人猛片aaaaaaa| 国产视频网站国产视频| 欧美精品欧美极品欧美视频 | 亚洲欧美国产麻豆综合| 亚洲精品亚洲人成在线导航| 综合页自拍视频在线播放| 在线免费观看黄页视频| 男女啪啪啪啪啪的网站| 色97视频在线播放| 国产午夜亚洲精品麻豆| 青青青青草手机在线视频免费看| 粉嫩欧美美人妻小视频| av日韩在线观看大全| 国产av自拍偷拍盛宴| 免费看高清av的网站| 国产成人小视频在线观看无遮挡| av天堂资源最新版在线看| 快点插进来操我逼啊视频| 亚洲精品国产久久久久久| 啊啊啊想要被插进去视频| 亚洲av琪琪男人的天堂| av欧美网站在线观看| 91九色porny蝌蚪国产成人| 亚洲国产中文字幕啊啊啊不行了| 日日夜夜大香蕉伊人| 国产高清精品极品美女| 日韩美av高清在线| 最后99天全集在线观看| 国产精品女邻居小骚货| 国产精品视频欧美一区二区| 亚洲高清一区二区三区视频在线| 国产精品sm调教视频| 极品丝袜一区二区三区| 亚洲一区二区三区精品视频在线 | 日韩美女福利视频网| 中文字幕在线永久免费播放| 亚洲成人情色电影在线观看| 亚洲人一区二区中文字幕| av在线观看网址av| 好吊视频—区二区三区| 欧美日韩国产一区二区三区三州| yellow在线播放av啊啊啊| 亚洲国产40页第21页| 免费大片在线观看视频网站| 国产超码片内射在线| 天天做天天爽夜夜做少妇| 国产在线免费观看成人| 97青青青手机在线视频| 亚洲精品乱码久久久久久密桃明 | 制丝袜业一区二区三区| 这里有精品成人国产99| 欧美日韩国产一区二区三区三州| 在线观看免费视频网| av高潮迭起在线观看| 超污视频在线观看污污污| 亚洲一区制服丝袜美腿| tube69日本少妇| 国产性生活中老年人视频网站| 婷婷色中文亚洲网68| 我想看操逼黄色大片| 欧美爆乳肉感大码在线观看| 成人亚洲精品国产精品| 天天干天天操天天爽天天摸| 天堂av在线最新版在线| 老师让我插进去69AV| 黑人变态深video特大巨大| 亚洲国产精品久久久久蜜桃| 亚洲av无硬久久精品蜜桃| 精品国产污污免费网站入口自| 婷婷六月天中文字幕| 亚洲综合自拍视频一区| 亚洲在线观看中文字幕av| 在线观看视频 你懂的| 大屁股熟女一区二区三区| 天天操天天射天天操天天天| 午夜美女少妇福利视频| 欧美va亚洲va天堂va| 欧美专区日韩专区国产专区| 91快播视频在线观看| 亚洲 国产 成人 在线| 亚洲欧美一卡二卡三卡| 青青草精品在线视频观看| 日辽宁老肥女在线观看视频| 久久久久久国产精品| 噜噜色噜噜噜久色超碰| 在线 中文字幕 一区| 孕妇奶水仑乱A级毛片免费看| 另类av十亚洲av| 四虎永久在线精品免费区二区| 亚洲嫩模一区二区三区| 日韩a级精品一区二区| 中文字幕av一区在线观看| 国产一区自拍黄视频免费观看| 搡老熟女一区二区在线观看| 成熟丰满熟妇高潮xx×xx | 97小视频人妻一区二区| 国产又大又黄免费观看| 亚洲国产最大av综合| 日韩加勒比东京热二区| 亚洲变态另类色图天堂网| 亚洲自拍偷拍精品网| 美洲精品一二三产区区别| 免费在线福利小视频| 青青草亚洲国产精品视频| 欧美精产国品一二三产品区别大吗| 天天日天天舔天天射进去| 天天日天天干天天舔天天射| 免费观看成年人视频在线观看| 97资源人妻免费在线视频| japanese五十路熟女熟妇| 青娱乐最新视频在线| 中文字母永久播放1区2区3区| 老司机你懂得福利视频| 国产麻豆精品人妻av| 在线播放 日韩 av| 免费在线观看污污视频网站| 69精品视频一区二区在线观看 | rct470中文字幕在线| 被大鸡吧操的好舒服视频免费| av在线免费中文字幕| 亚洲一级美女啪啪啪| 午夜精品九一唐人麻豆嫩草成人| 欧美美女人体视频一区| 亚洲偷自拍高清视频| 激情内射在线免费观看| 亚洲成高清a人片在线观看| 欧美黑人与人妻精品| 中文字幕 人妻精品| 婷婷综合蜜桃av在线| 国产V亚洲V天堂无码欠欠| 黑人性生活视频免费看| av在线观看网址av| 一个色综合男人天堂| av一本二本在线观看| 97国产在线av精品| 久久国产精品精品美女| 激情国产小视频在线| 美女福利视频网址导航| 中国把吊插入阴蒂的视频| 99精品免费久久久久久久久a| 久久久久久九九99精品| 亚洲无线观看国产高清在线| www,久久久,com| 天天日天天干天天爱| 亚洲高清自偷揄拍自拍| 91人妻精品一区二区久久| 男女啪啪啪啪啪的网站| 青青青aaaa免费| 亚洲av天堂在线播放| 久草视频首页在线观看| 综合国产成人在线观看| 熟女人妻在线观看视频| 中文字幕高清免费在线人妻| 久草免费人妻视频在线| 99国内精品永久免费视频| 亚洲天堂精品久久久| 女同性ⅹxx女同hd| 9色精品视频在线观看| 精品91高清在线观看| 中国老熟女偷拍第一页| 九色视频在线观看免费| 亚洲丝袜老师诱惑在线观看| 日本免费一级黄色录像| 偷拍自拍亚洲美腿丝袜| 国产女人被做到高潮免费视频 | 国产精品人妻熟女毛片av久| 桃色视频在线观看一区二区| 国产1区,2区,3区| 亚洲av天堂在线播放| 久久免看30视频口爆视频| 婷婷色国产黑丝少妇勾搭AV| 日本熟女精品一区二区三区| 国产乱弄免费视频观看| 激情啪啪啪啪一区二区三区| 天天日天天鲁天天操| av中文字幕电影在线看| 亚洲国产精品久久久久久6| 97a片免费在线观看| 亚洲免费视频欧洲免费视频| 哥哥姐姐综合激情小说| 91精品国产高清自在线看香蕉网 | 天天干狠狠干天天操| 99精品视频在线观看免费播放| 一区二区免费高清黄色视频| 亚洲va国产va欧美精品88| 国产精品国色综合久久| 日日日日日日日日夜夜夜夜夜夜| 78色精品一区二区三区| 国产免费av一区二区凹凸四季| 亚洲高清自偷揄拍自拍| 欧美精品激情在线最新观看视频| 蜜臀成人av在线播放| 午夜毛片不卡免费观看视频| 亚洲人人妻一区二区三区| 国产成人午夜精品福利| 香港一级特黄大片在线播放| 欧美日韩精品永久免费网址| 边摸边做超爽毛片18禁色戒| 欧美成人一二三在线网| 国产精品sm调教视频| 久久丁香花五月天色婷婷| 国产chinesehd精品麻豆| 91精品国产综合久久久蜜| 1区2区3区不卡视频| 日本美女性生活一级片| 国产成人一区二区三区电影网站| 亚洲国产精品黑丝美女| 成人激情文学网人妻| caoporn蜜桃视频| 国产精品午夜国产小视频| 极品丝袜一区二区三区| 五月天色婷婷在线观看视频免费| 日韩精品中文字幕在线| 亚洲成人情色电影在线观看| 亚洲精品色在线观看视频| 欧美一区二区三区激情啪啪啪 | 亚洲丝袜老师诱惑在线观看| 欧美精产国品一二三产品价格 | 色呦呦视频在线观看视频| 早川濑里奈av黑人番号| 一区二区三区av高清免费| 一区二区三区四区视频在线播放| 亚洲熟色妇av日韩熟色妇在线| 亚洲激情av一区二区| 91精品国产综合久久久蜜| 国产夫妻视频在线观看免费| 亚洲老熟妇日本老妇| 欧美地区一二三专区| 国产女孩喷水在线观看| 亚洲区美熟妇久久久久| 唐人色亚洲av嫩草| 78色精品一区二区三区| 大肉大捧一进一出好爽在线视频 | 成人国产小视频在线观看| 人人在线视频一区二区| 做爰视频毛片下载蜜桃视频1| 9l人妻人人爽人人爽| 91麻豆精品91久久久久同性| 国产亚洲精品品视频在线| 五十路丰满人妻熟妇| 亚洲一区二区三区五区 | 亚洲午夜福利中文乱码字幕| 欧美日本在线观看一区二区| 人妻丝袜av在线播放网址| 亚洲一区二区三区偷拍女厕91| 日美女屁股黄邑视频| 一二三区在线观看视频| 亚洲另类伦春色综合小| 91久久精品色伊人6882| 热久久只有这里有精品| 亚洲av人人澡人人爽人人爱| 午夜免费体验区在线观看| 亚洲国产中文字幕啊啊啊不行了 | 五十路息与子猛烈交尾视频 | 中文字幕高清免费在线人妻| 男人的网址你懂的亚洲欧洲av| 91色网站免费在线观看| 久久丁香婷婷六月天| 天天射,天天操,天天说| 人妻少妇一区二区三区蜜桃| 日韩成人综艺在线播放| 青青草原网站在线观看| 人妻在线精品录音叫床| 国产高潮无码喷水AV片在线观看| 91桃色成人网络在线观看| 在线观看的黄色免费网站| 香蕉aⅴ一区二区三区| 亚洲欧美福利在线观看| 大屁股肉感人妻中文字幕在线| 92福利视频午夜1000看| 爆乳骚货内射骚货内射在线| 国产午夜亚洲精品麻豆| 99热99这里精品6国产| 亚洲免费av在线视频| 一区二区三区国产精选在线播放| 丝袜国产专区在线观看| 天天日天天鲁天天操| 久久久久五月天丁香社区| 大肉大捧一进一出好爽在线视频 | 这里只有精品双飞在线播放| 97a片免费在线观看| 国产一区成人在线观看视频| 欧洲精品第一页欧洲精品亚洲 | 午夜的视频在线观看| 亚洲激情偷拍一区二区| 91啪国自产中文字幕在线| 亚洲欧美激情人妻偷拍| 日韩av免费观看一区| 色秀欧美视频第一页| 大香蕉伊人中文字幕| 亚洲国产免费av一区二区三区| 国产精品久久久久久久精品视频| 免费观看理论片完整版| 日本一二三中文字幕| 国产实拍勾搭女技师av在线| 91av中文视频在线| 自拍偷拍 国产资源| 亚洲国产欧美一区二区三区…| 美女av色播在线播放| 亚洲国产精品黑丝美女| 在线视频这里只有精品自拍| 91chinese在线视频| av视网站在线观看| 亚洲熟女综合色一区二区三区四区| 成人在线欧美日韩国产| 大黑人性xxxxbbbb| 日本韩国免费一区二区三区视频| 少妇被强干到高潮视频在线观看 | 中文字幕在线永久免费播放| 美女大bxxxx内射| 亚洲熟女女同志女同| 最新日韩av传媒在线| 99re国产在线精品| 少妇深喉口爆吞精韩国| 动漫美女的小穴视频| 男人的天堂av日韩亚洲| 精品亚洲在线免费观看| 99热这里只有精品中文| 青青青视频自偷自拍38碰| 超碰97人人澡人人| 2020久久躁狠狠躁夜夜躁| 可以免费看的www视频你懂的| 最近的中文字幕在线mv视频| 国产chinesehd精品麻豆| brazzers欧熟精品系列| 91亚洲精品干熟女蜜桃频道| xxx日本hd高清| 男人天堂av天天操| 亚洲免费福利一区二区三区| 日韩欧美制服诱惑一区在线| 欧美一区二区三区四区性视频| 欧美一区二区三区啪啪同性| 摧残蹂躏av一二三区| 水蜜桃国产一区二区三区| 久久久久久久久久久久久97| 在线视频免费观看网| 天堂av狠狠操蜜桃| 97人人模人人爽人人喊| 中文字幕熟女人妻久久久| 亚洲欧美一区二区三区爱爱动图| 亚洲av日韩高清hd| 中文字日产幕乱六区蜜桃| 国产伦精品一区二区三区竹菊| 欧美专区日韩专区国产专区| 日韩加勒比东京热二区| 香港一级特黄大片在线播放| 神马午夜在线观看视频| 成人sm视频在线观看| 无码国产精品一区二区高潮久久4 日韩欧美一级精品在线观看 | 一个色综合男人天堂| 东京干手机福利视频| 亚洲欧洲av天堂综合| 天天做天天爽夜夜做少妇| 成年美女黄网站18禁久久| 欧亚乱色一区二区三区| 91色老99久久九九爱精品| 亚洲欧美成人综合视频| 青娱乐极品视频青青草| 五十路人妻熟女av一区二区| 中文字幕人妻熟女在线电影| 亚洲一区二区三区久久午夜 | 自拍偷拍日韩欧美亚洲| 久久热久久视频在线观看| 少妇人妻100系列| 99久久成人日韩欧美精品| 成年人午夜黄片视频资源| 国产美女精品福利在线| 国产精品久久久久久久久福交| 视频 一区二区在线观看| 自拍 日韩 欧美激情| 久久久久只精品国产三级| 成年女人免费播放视频| 中文字幕综合一区二区| 中文字幕第三十八页久久| 中国黄色av一级片| 1000部国产精品成人观看视频| 激情五月婷婷免费视频| 91九色国产熟女一区二区 | 狠狠躁狠狠爱网站视频 | 久久精品久久精品亚洲人| 深夜男人福利在线观看| 男人的天堂一区二区在线观看| 93人妻人人揉人人澡人人| 果冻传媒av一区二区三区| 亚洲av无女神免非久久| 亚洲日本一区二区三区| 亚洲黄色av网站免费播放| 最后99天全集在线观看| 日韩精品中文字幕播放| eeuss鲁片一区二区三区| 亚洲精品国产综合久久久久久久久 | 亚洲av无硬久久精品蜜桃| 最新激情中文字幕视频| 真实国模和老外性视频| 一区二区熟女人妻视频| 91人妻精品久久久久久久网站| 免费国产性生活视频| 天天操天天干天天艹| caoporm超碰国产| 精品一区二区三区三区色爱| 成人高潮aa毛片免费| 啊啊啊想要被插进去视频| 91快播视频在线观看| 日本熟女50视频免费| 超碰97人人做人人爱| 岛国免费大片在线观看| 黄工厂精品视频在线观看| 91 亚洲视频在线观看| 80电影天堂网官网| 一区二区三区四区五区性感视频 | 丰满的继坶3中文在线观看| 免费成人va在线观看| 国产真实乱子伦a视频| 欧美精品欧美极品欧美视频| 亚洲熟妇久久无码精品| 中文字幕日韩精品日本| 亚洲国产欧美国产综合在线| 午夜美女福利小视频| 午夜福利人人妻人人澡人人爽| 午夜大尺度无码福利视频| 欧美精品激情在线最新观看视频 | 日本一区美女福利视频| 老司机午夜精品视频资源| 人妻爱爱 中文字幕| 欧美成人精品在线观看| 亚洲男人让女人爽的视频| 91人妻精品一区二区久久| 欧美在线精品一区二区三区视频| 国产日本欧美亚洲精品视| 天天艹天天干天天操| 日韩加勒比东京热二区| 91中文字幕最新合集| av手机在线免费观看日韩av| av男人天堂狠狠干| 动色av一区二区三区| 欧美精产国品一二三区| 天天色天天操天天舔| av高潮迭起在线观看| 国产女人叫床高潮大片视频| 久久这里只有精品热视频| 91在线视频在线精品3|