浅谈关于计算机网络的安全与管理——白海涛.doc_第1页
浅谈关于计算机网络的安全与管理——白海涛.doc_第2页
浅谈关于计算机网络的安全与管理——白海涛.doc_第3页
浅谈关于计算机网络的安全与管理——白海涛.doc_第4页
浅谈关于计算机网络的安全与管理——白海涛.doc_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

9 浅谈关于计算机网络的安全与管理摘要:随着通讯技术、光纤技术的不断发展,计算机网络技术也同时不断进步,计算机已普遍应用到日常工作、生活的每一个领域。但随之而来的是,计算机网络安全也受到前所未有的威胁,计算机病毒无处不在,黑客的猖獗,都防不胜防。计算机网络的安全也成为计算机网络设计师与客户重视的焦点。本文主要对计算机网络安全面临的威胁和安全体系的建立与计算机网络管理进行了探讨,着重对计算机信息网络安全存在的问题提出相应的安全防范措施。论文关键词:网络威胁安全体系网络管理 安全对策一、引言近年来,在计算机网络技术应用的深入发展中,网络安全问题已经逐渐成为网络建设中的核心问题。网络系统是一个由众多计算机和网络设备,以及网络系统软件构成的一个复杂的集成系统。在因特网络上,互联网本身没有时空和地域的限制,每当有一种新的攻击手段产生,就能在很短时间内传遍全世界,这些攻击手段利用网络和系统漏洞进行攻击从而造成计算机系统及网络瘫痪。因此,计算机网络的安全与管理越来越受到人们的关注,成为一个研究的新课题。二、计算机网络安全威胁分析2.1 计算机网络面临的安全性威胁非法授权访问。威胁源成功地破坏访问控制服务,如修改访问控制文件的内容,实现了越权访问。非法连接。威胁源以非法手段形成合法的身份,在网络实体与网络源之间建立非法连接。拒绝服务。阻止合法的网络用户或其他合法权限的执行者使用某项服务。信息泄露。未经授权的实体获取到传输中或存放着的信息,造成泄密。无效的信息流。对正确的通信信息序列进行非法修改、删除或重复,使之变成无效信息。伪装。威胁源泉成功地假扮成另一个实体,随后滥用这个实体的权利。2.2 计算机网络面临的安全攻击安全攻击的形式:计算机网络的主要功能之一是通信,信息在网络中的流动过程有可能受到中断、截取、修改或捏造形式的安全攻击。中断。中断是指破坏采取物理或逻辑方法中断通信双方的正常通信,如切断通信线路、禁用文件管理系统等。截取。截取是指未授权者非法获得访问权,截获通信双方的通信内容。修改。修改是指未授权者非法截获通信双方的通信内容后,进行恶意篡改。如病毒可能会感染大量的计算机系统,占用网络带宽,阻塞正常流量,发送垃圾邮件,从而影响计算机网络的正常运行。捏造。捏造是指未授权者向系统中插入仿造的对象,传输欺骗性消息。三计算机网络安全体系的建立建立开放系统互联标准的安全体系结构框架,为网络安全的研究奠定了基础。3.1 身份认证。身份认证是访问控制的基础,是针对主动攻击的重要防御措施。身份认证必须做到准确无误地将对方辨别出来,同时还应该提供双向认证,即互相证明自己的身份。网络环境下的身份认证更加复杂,因为验证身份一般通过网络进行而非直接参交互,常规验证身份的方式(如指纹)在网络上已不适用;再有,大量黑客随时随地都可能尝试向网络渗透,截获合法用户口令,并冒名顶替以合法身份入网,所以需要采用高强度的密码技术来进行身份认证。目前安全性较高的是USBKEY认证方法,这种方法采用软硬件相结合,很好地解决了安全性与易用性之间的矛盾。USBKEY是一种USB接口的硬件设备,用户的密钥或数字证书无需存于内存,也无需通过网络传播。因此,大大增强了用户使用信息的安全性。3.2 访问控制。访问控制的目的是控制不同用户对信息资源的访问权限,是针对越权使用资源的防御措施。访问控制可分为自主访问控制和强制访问控制两类。实现机制可以是基于访问控制的属性的访问控制表(或访问控制矩阵),也可以是基于安全标签、用户分类及资源分档的多级控制。3.3 数据保密。数据保密是针对信息泄露的防御措施。数据加密是常用的保证通信安全的手段,但由于计算机技术的发展,使得传统的加密算法不断地被破译,不得不研究更高强度的加密算法,如目前的DES算法,公开密钥算法等。3.4 数据完整性。数据完整性是针对非法篡改信息、文件及业务流而设置的防范措施。也就是说网上所传输的数据防止被修改、删除、插入、替换或重发,从而保护合法用户接收和使用该数据的真实性。3.5 加密机机制。加密技术的出现为全球电子商务提供了保证,从而使基于因特上的电子交易系统成为了可能,因此完善的对称加密和非对称加密技术仍是21世纪的主流。对称加密是常规的以口令为基础的技术,加密运算与解密运算使用同样的密钥。不对称加密,即加密密钥不同于解密密钥,加密密钥公之于众,谁都可以用,解密密钥只有解密人自己知道。3.6 路由控制机制。一套完整的防火墙系统通常是由屏蔽路由器和代理服务器组成。屏蔽路由器是一个多端口的IP路由器,它通过对每一个到来的IP包依据组规则进行检查来判断是否对之进行转发。屏蔽路由器从包头取得信息,例如协议号、收发报文的IP地址和端口号、连接标志以至另外一些IP选项,对IP包进行过滤。代理服务器是防火墙中的一个服务器进程,它能够代替网络用户完成特定的TCP/TP功能。一个代理服务器本质上是一个应用层的网关一个为特定网络应用而连接两个网络的网关。用户就一项TCP/TP应用,比如Telnet或者FTP,同代理服务器打交道,代理服务器要求用户提供其要访问的远程主机名。当用户答复并提供了正确的用户身份及认证信息后,代理服务器连通远程主机,为两个通信点充当中继。整个过程可以对用户完全透明。用户提供的用户身份及认证信息可用于用户级的认证。3.7 入侵检测技术。随着网络安全风险系数不断提高,作为对防火墙及其有益的补充,IDS(入侵检测系统)能够帮助网络系统快速发现攻击的发生,它扩展了系统管理员的安全管理能力,提高了信息安全基础结构的完整性。入侵检测系统是一种对网络活动进行实时监测的专用系统,该系统处于防火墙之后,可以和防火墙及路由器配合工作,用来检查一个LAN网段上网段上的所有通信,记录和禁止网络活动,可以通过重新配置来禁止从防火墙外部进入的恶意流量。入侵检测系统能够对网络上的信息进行快速分析或在主机上对用户进行审计分析,通过集中控制台来管理和检测。3.8备份系统。备份系统可以全盘恢复运行计算机系统所需的数据和系统信息。对系统设备的备份。备份不仅在网络系统硬件故障或人为失误时起到保护作用,也在入侵者非授权访问或对网络攻击及破坏数据完整性时起到保护作用。四、计算机网络管理4.1计算机网络管理概述计算机网络管理分为两类。第一类是计算机网络应用程序、用户帐号(例如文件的使用)和存取权限(许可)的管理,属于与软件有关的计算机网络管理问题。第二类是对构成计算机网络的硬件管理,包括对工作站、服务器、网卡、路由器、网桥和集线器等的管理。通常情况下这些设备都分散在网络中,当设备有问题发生时网络管理员希望可以自动地被告通知,为了解决这个问题,在一些设备中已经具有网络功能,可以远程地询问它们的状态,使它们在有某种特定类型的事件发生时能够发出警告。这种设备通常被称为“智能”设备。网络管理应遵循以下的原则:由于管理信息而带来的通信量不应明显的增加网络的通信量。被管理设备上的协议代理不应明显的增加系统处理的额外开销,以致于削弱该设备的主要功能。4.2 计算机网络管理的功能国际标准化组织ISO定义了网络管理的五个功能域,分别是:故障管理、配置管理、计费管理、性能管理和安全管理。故障管理。故障管理是对网络中的问题或故障进行检测、隔离和纠正。使用故障管理技术,网络管理者可以尽快地定位问题或故障点,排除问题故障。故障管理的过程包括3个步骤。a.发现问题;b.分离问题,找出故障的原因;c.如果可能,尽量排除故障。配置管理。配置管理是发现和设置网络设备的过程。配置管理提供的主要功能是通过对设备的配置数据提供快速的访问,增强网络管理人员对网络的控制;可以将正在使用的配置数据与存储在系统中的数据进行比较,而发现问题;可以根据需要方便地修改配置。配置管理主要是包括下面三个方面的内容:a.获得关于当前网络配置的信息;b.提供远程修改设备配置的手段;C.存储数据、维护最新的设备清单并根据数据产生报告。安全管理。安全管理是控制对计算机网络中的信息的访问的过程。提供的主要功能是正确操作网络管理和保护管理对象等安全方面的功能。具体包括:a.支持身份鉴别,规定身份鉴别过程;b.控制和维护授权设施;c.控制和维护访问权限;d.支持密钥管理;f.维护和检查安全日志。计算机网络的规模越来越大、复杂程度越来越高,为了保证计算机网络良好的性能,确保向用户提供满意的服务,必须使用计算机网络管理系统对计算机网络进行自动化的管理。计算机网络管理系统的功能是管理、监视和控制计算机网络,即对计算机网络进行了配置,获取信息、监视网络性能、管理故障以及进行安全控制。计算机网络管理系统对计算机网络的正常运行起着极其重要的作用。五、常见攻击方式及防御技术5.1 目前网络攻击形式很多,有来自外部环境的,也有来自内部管理的。来自外部环境的攻击主要有以下两方面:5.1.1 计算机病毒的攻击。新电脑病毒产生的频率不断加快,特别是干扰网络正常运行的蠕虫病毒。这些病毒对个人主机的影响微乎其微,容易使个人用户麻痹大意,但对整个网络却是灾难性的。5.1.2 来自黑客的攻击。黑客的攻击方式是多种多样的,例如,利用网络本身的漏洞蓄意破坏数据及文件的有效性和完整性,致使数据泄密和丢失。近来有微软的远程过程调用RPC(RemoteProcedureCall)漏洞、IE漏洞、微软数据库引擎MDAC(MicrosoftDataAccessComponents)漏洞等多种漏洞被发现,如果网络管理员对这些漏洞不是很了解,就很有可能被黑客非法抢占系统资源和系统空间,导致系统服务停止甚至瘫痪。5.2 常见的网络攻击方式5.2.1 网络监听攻击网络监听是一种监视网络状态、数据流以及网上传输信息的管理工具,它可以将网络接口设置在监听模式,并且可以截获网上传输的信息,取得目标主机的超级用户权限。作为一种发展比较成熟的技术,监听在协助网络管理员监测网络传输数据,排除网络故障等方面具有不可替代的作用。然而,网络监听也给网络安全带来了极大的隐患,当信息传播的时候,可以利用工具将网络接口设置在监听的模式,便可截获或者捕获到网络中正在传播的信息,从而进行攻击。网络监听在网络中的任何一个位置模式下都可实施进行,而黑客一般都是利用网络监听来截取用户口令,如当有人占领了一台主机之后,要想占领这个主机所在的整个局域网的话,监听往往是他们选择的捷径。5.2.2 信息炸弹攻击信息炸弹攻击又称缓冲区溢出,就是程序对接受的输入数据没有进行有效的检测导致错误,造成程序崩溃或者是执行攻击者的命令。UNIX和Windows及其上的许多应用程序都是用C语言编写的,而C、C+语言对数组下标访问越界不做检查,是引起缓冲区溢出的根本原因。在某些情况下,如果用户输入的数据长度超过应用程序给定的缓冲区,就会覆盖其他数据区,即缓冲区溢出。5.2.3 木马程序攻击该攻击是程序员设计一些功能复杂的程序时,将木马程序秘密安装在目标主机当中,开放某个端口,然后就可以远程操作了。特洛伊木马是一种非常危险的恶性程序,它无休止地窃取用户的信息,给用户造成了巨大的损失。完整的木马程序一般由两部分组成,分别是服务器程序和控制器程序。若一台电脑被安装了服务器程序,则拥有控制器程序的人就可以通过网络控制该电脑,这台电脑上的各种文件、程序,以及在电脑上使用的账号、密码就无安全保障了。5.2.4 拒绝服务攻击拒绝服务攻击(DoS攻击)即攻击者想办法让目标机器停止提供服务或资源访问,这些资源包括磁盘空间、内存、进程甚至网络带宽,从而阻止正常用户的访问。最常见的DoS攻击有包括计算机网络带宽攻击和连通性攻击,其中:带宽攻击指以极大的通信量冲击网络,使得所有可用网络资源都被消耗殆尽,最终导致合法的用户请求无法通过;连通性攻击是指用大量的连接请求冲击计算机,使所有可用的操作系统资源都被消耗殆尽,最终使计算机无法处理合法用户的请求。拒绝服务攻击是利用网络协议本身的安全缺陷造成的,从而成为了攻击者的终极手法。攻击者进行拒绝服务攻击,实际上让服务器实现以下两种效果:迫使服务器的缓冲区满,不接收新的请求;使用IP欺骗,迫使服务器把合法用户的连接复位,影响合法用户的连接。5.2.5 邮件服务器攻击目前互联网上的邮件服务器攻击包括以下两类:中继利用(Relay),即远程机器通过被攻击服务器来发信,这样任何人都可以利用被攻击的服务器向任何地址发邮件;垃圾邮件,即人们常说的邮件炸弹。这两种攻击都可能使邮件服务器无法正常工作。5.2.6 DNS服务器攻击由于DNS服务使用UDP协议,因此对于攻击者而言,更容易把攻击焦点集中在DNS服务上。DNS服务面临的威胁包括以下两种:(1)缓存区中毒:这种攻击是指黑客在主DNS服务器向辅DNS服务器进行区域传输时插入错误的信息,一旦成功,攻击者可以改变发向合法站点的传输流方向,使它传送到攻击者控制的站点。该攻击通常被用于网络钓鱼犯罪,攻击的目标站点通常为金融机构,用来骗取金融机构客户信息。(2)域劫持:通过利用客户升级自己的域注册信息来使用的不安全机制,攻击者可以接管域注册过程来控制合法的域。5.2.7 Web服务器攻击攻击者利用WEB服务器自身的脆弱性,如Web服务器软件自身存在安全问题、服务器软件缺省安装提供了过多的不必要功能以及密码过于简单等,取得控制权,篡改网页。5.2.8 口令攻击攻击者通过猜测合法用户口令获得未授权访问。5.2.9 协议漏洞攻击这是利用操作系统、应用软件以及TCP/IP协议中的漏洞进行攻击,包括缓冲区溢出攻击、拒绝服务攻击。5.2.10 欺骗攻击这是扰乱任何基于地址或主机名的信任或认证的方法,目的在于掩盖攻击者的真实身份,欺骗攻击一般针对HTTP、ARP、SMTP等协议。5.3 网络防御技术入侵检测技术入侵检测技术是一种主动保护网络资源免受攻击的安全技术,是为保证计算机系统的安全而设计与配置的一种能够及时发现并报告系统中未授权或异常访问的技术。入侵检测系统监控受保护系统的使用情况,它不仅帮助系统对付外部网络攻击,还可以查知内部合法用户的非法操作以及合法误用,为计算机系统提供完整性、可用性以及可信性的主动保护,增强了系统管理员的安全管理能力。入侵检测系统的分类基于不同的原始数据来源,入侵检测系统可以分为主机型(RIDS)、网络型(NIDS)和分布式(DIDS)入侵检测系统三类。5.3.1 基于主机的入侵检测系统。基于主机的入侵检测系统(HIDS)通常是安装在被重点检测的主机上,主要是对该主机的网络实时连接及系统审计日志进行智能分析和判断。基于主机的IDS可以检测特定的应用程序,也能够检查到表面上没有明显行为的入侵。主机入侵检测系统与网络入侵检测系统相比,通常能够提供更详尽的相关信息,且误报率低,因为检测在主机上运行的命令序列比检测网络流更简单,系统的复杂性也少得多。主机入侵检测系统可在不需要广泛的入侵检测或传感器与控制台之间的通信宽带不足的情况下部署。5.3.2 基于网络的入侵检测系统。基于网络的入侵检测系统(NIDS)放置在比较重要的网段内,不停地监视网段中的各种数据包,并对每一个数据包或可疑的数据包进行特征分析。如果数据包与系统内置的某些规则吻合,入侵检测系统就会发出警报甚至直接切断网络连接。5.3.3 基于分布式入侵检测系统。典型的分布式入侵检测系统(DIDS)是管理器/探测器结构。NIDS作为探测器放置在网络的各个地方,并向中央管理平台汇报情况。攻击日志定时地传送到管理平台并保存在中央数据库中,新的攻击特征库能发送到各个探测器上。每个探测器能根据所在网络的实际需要配置不同的规则集。报警信息能发到管理平台的消息系统,用各种方式通知IDS管理员。对DIDS来说,不同厂商的产品的功能和特性差别很大,要对DIDS做一个准确的定义很难。在DIDS中,探测器可以使用NIDS、HIDS或两者都用,探测器的网卡有的工作在混杂模式,有的工作在非混杂模式,分布在网络不同位置的探测器都向中央管理平台传送报警和日志信息。5.4.1 常见攻击手法由于TCP/IP协议是Internet的基础协议,所以对TCP/IP协议的完善和改进是非常必要的。TCP/IP协议在开始设计时并没有考虑到现在网络上如此多的威胁,由此导致了许多形形色色的攻击方法,一些常见的攻击手法如下:源地址欺骗(SourceAddressSpoofing),IP欺骗(IPSpoofing)和DNS欺骗(DNSSpoofing); 源路由选择欺骗(SourceRoutingSpoofing); 路由选择信息协议攻击(RIPAttacks); TCP序列号欺骗和攻击(TCPSequenceNumberSpoofingandAttack); Teardrop攻击(TeardropAttack)、Land攻击(LandAttack)和Smurf攻击(Smurf攻击)。5.4.2 防御手段源IP地址欺骗攻击的预防许多应用程序认为若数据包可以沿着路由到达目的地并且应答包也可回到源地,那么源IP地址一定是有效的,而这正是使源IP地址欺骗攻击成为可能的一个重要前提。假设同一网段内有两台主机A和B,另一网段内有主机X,B授予A某些特权。X为获得与A相同的特权,所做欺骗攻击如下:X冒充A,向主机B发送一个带有随机序列号的SYN包;主机B响应,回送一个应答包给A,该应答号等于原序列号加1,而此时主机A已被主机X利用拒绝服务攻击“淹没”导致主机A服务失效,主机A将,B发来的包丢弃;为了完成三次握手,X还需要向B回送一个应答包,其应答号等于B向A发送数据包的序列号加1。此时主机X并不能检测到主机B的数据包(因为不在同一网段),只有利用TCP顺序号估算法来预测应答包的顺序号并将其发送给目标机B;如果猜测正确,B则认为收到的ACK是来自内部主机A。此时,X即获得了主机A在主机B上所享有的特权,并开始对这些服务实施攻击。要防止源IP地址欺骗行为,可以采取以下几方面的措施: 抛弃基于地址的信任策略。阻止这类攻击十分有效的办法是放弃以地址为基础的验证。 使用加密方法。在包发送到网络上之前,可以对它进行加密。虽然加密过程要求适当改变目前的网络环境,但可以保证数据的完整性、真实性和保密性。 进行包过滤。可以配置路由器,使其能够拒绝网络外部与本网内具有相同IP地址的链接请求,当包的IP地址不在本网内时,路由器不应该把本网主机的包发送出去。路由器虽然可以封锁试图到达内部网络的特定类型的包,但也是通过分析测试源地址来实现操作的。因此,路由器仅能对声称是来自于内部网络的外来包进行过滤,若网络存在外部可信任主机,路由器则无法防止别人冒充这些主机进行IP欺骗。源路由欺骗攻击的预防在通常情况下,信息包从起点到终点所走的路线是由位于此两点间的路由器决定的,数据包本身只知道去往何处,而不知道该如何去。源路由可使信息包的发送者将此数据包要经过的路径写在数据包里,使数据包循着一个对方不可预料的路径到达目的主机。六、安全防范措施6.1 技术层面对策在技术方面,计算机网络安全技术主要有实时扫描技术、实时监测技术、防火墙、完整性检验保护技术、病毒情况分析报告技术和系统安全管理技术。综合起来,技术层面可以采取以下对策:6.1.1 建立安全管理制度。提高包括系统管理员和用户在内的人员的技术素质和职业道德修养。对重要部门和信息,严格做好开机查毒,及时备份数据,这是一种简单有效的方法。6.1.2 网络访问控制。访问控制是网络安全防范和保护的主要策略。它的主要任务是保证网络资源不被非法使用和访问。它是保证网络安全最重要的核心策略之一。访问控制涉及的技术比较广,包括入网访问控制、网络权限控制、目录级控制以及属性控制等多种手段。6.1.3 数据库的备份与恢复。数据库的备份与恢复是数据库管理员维护数据安全性和完整性的重要操作。备份是恢复数据库最容易和最能防止意外的保证方法。恢复是在意外发生后利用备份来恢复数据的操作。有三种主要备份策略:只备份数据库、备份数据库和事务日志、增量备份。6.1.4 应用密码技术。应用密码技术是信息安全核心技术,密码手段为信息安全提供了可靠保证。基于密码的数字签名和身份认证是当前保证信息完整性的最主要方法之一,密码技术主要包括古典密码体制、单钥密码体制、公钥密码体制、数字签名以及密钥管理。6.1.5 切断传播途径。对被感染的硬盘和计算机进行彻底杀毒处理,不使用来历不明的U盘和程序,不随意下载网络可疑信息。6.1.6 提高网络反病毒技术能力。通过安装病毒防火墙,进行实时过滤。对网络服务器中的文件进行频繁扫描和监测,在工作站上采用防病毒卡,加强网络目录和文件访问权限的设置。在网络中,限制只能由服务器才允许执行的文件。6.1.7 研发并完善高安全的操作系统。研发具有高安全的操作系统,不给病毒得以滋生的温床才能更安全。6.2 管理层面对策计算机网络的安全管理,不仅要看所采用的安全技术和防范措施,而且要看它所采取的管理措施和执行计算机安全保护法律、法规的力度。只有将两者紧密结合,才能使计算机网络安全确实有效。计算机网络的安全管理,包括对计算机用户的安全教育、建立相应的安全管理机构、不断完善和加强计算机的管理功能、加强计算机及网络的立法和执法力度等方面。加强计算机安全管理、加强用户的法律、法规和道德观念,提高计算机用户的安全意识,对防止计算机犯罪、抵制黑客攻击和防止计算机病毒干扰,是十分重要的措施。这就要对计算机用户不断进行法制教育,包括计算机安全法、计算机犯罪法、保密法、数据保护法等,明确计算机用户和系统管理人员应履行的权利和义务,自觉遵守合法信息系统原则、合法用户原则、信息公开原则、信息利用原则和资源限制原则,自觉地和一切违法犯罪的行为作斗争,维护计算机及网络系统的安全,维护信息系统的安全。除此之外,还应教育计算机用户和全体工作人员,应自觉遵守为维护系统安全而建立的一切规章制度,包括人员管理制度、运行维护和管理制度、计算机处理的控制和管理制度、各种资料管理制度、机房保卫管理制度、专机专用和严格分工等管理制度。6.3 物理安全层面对策要保证计算机网络系统的安全、可靠,必须保证系统实体有个安全的物理环境条件。这个安全的环境是指机房及其设施,主要包括以下内容:6.3.1 计算机系统的环境条件。计算机系统的安全环境条件,包括温度、湿度、

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论