一种用户域哑终端管理方法、装置、系统和存储介质与流程

文档序号:30423359发布日期:2022-06-15 14:03阅读:296来源:国知局
一种用户域哑终端管理方法、装置、系统和存储介质与流程

1.本技术涉及计算机领域,特别涉及一种用户域哑终端管理方法、装置、系统和存储介质。


背景技术:

2.随着银行金融科技的快速发展,用户域哑终端的种类和数量都在急剧增长,用户域哑终端指的是在以接入各类用户终端为主的网络区域中接入的无法安装软件进行自主认证的终端,如网络打印机、门禁系统、ip(互联网协议,internet protocol)电话、摄像头等。
3.由于哑终端无法进行自主认证以实现安全准入且不同类型的哑终端具有不同的访问控制权限,当前均采用人工配置方式进行各类哑终端的安全准入控制管理,并将相应的如ip地址、mac地址(media access control address,媒体存取控制位址)、终端类型等台账进行手工记录和人工汇总。在哑终端上线入网、变更、下线在内的整个生命周期管理中需要耗费巨大的人工成本,而且在人工配置、人工台账记录等环节容易出错。


技术实现要素:

4.有鉴于此,本技术的目的在于提供一种用户域哑终端管理方法、装置、系统和存储介质,可以实现针对用户域哑终端的智能识别和安全准入,快速高效,节省了大量的人工成本,提高了识别和安全准入的准确性。
5.为实现上述目的,本技术有如下技术方案:
6.第一方面,本技术实施例提供了一种用户域哑终端管理方法,包括:
7.当待识别哑终端接入用户域时,判断是否能获取包含所述待识别哑终端身份信息的第一报文;
8.当能获取所述第一报文时,获取所述第一报文并解析得到所述待识别哑终端的终端类型信息;
9.当不能获取所述第一报文时,向所述待识别哑终端发送端口扫描请求以得到所述待识别哑终端的端口识别结果;
10.根据所述端口识别结果解析得到所述待识别哑终端的终端类型信息;
11.将所述待识别哑终端的终端类型信息与预存终端类型信息进行比对,若一致,则允许所述待识别哑终端接入所述用户域。
12.在一种可能的实现方式中,所述第一报文包括动态主机配置协议dhcp报文,所述获取所述第一报文并解析得到所述待识别哑终端的终端类型信息,包括:
13.获取所述dhcp报文并解析所述dhcp报文的选择option字段以得到所述待识别哑终端的终端类型信息。
14.在一种可能的实现方式中,所述向所述待识别哑终端发送端口扫描请求,包括:
15.向所述待识别哑终端的传输控制协议tcp端口或用户数据报协议udp端口发送端
口扫描请求。
16.在一种可能的实现方式中,所述方法还包括:
17.在所述允许所述待识别哑终端接入所述用户域之后,将所述能获取第一报文的所述待识别哑终端标记为静态互联网协议ip入网的哑终端;
18.通过历史路由器配置方法协议下发对应的ip地址、媒体存取控制位址mac地址和虚拟局域网vlan到所述静态互联网协议ip入网的哑终端;
19.将所述不能获取所述第一报文的所述待识别哑终端标记为动态互联网协议ip入网的哑终端;
20.通过历史路由器配置方法协议下发对应的mac地址和vlan到所述动态互联网协议ip入网的哑终端。
21.第二方面,本技术实施例提供了一种用户域哑终端管理装置,包括:
22.判断单元,用于当待识别哑终端接入用户域时,判断是否能获取包含所述待识别哑终端身份信息的第一报文;
23.获取单元,用于当能获取所述第一报文时,获取所述第一报文并解析得到所述待识别哑终端的终端类型信息;
24.端口扫描单元,用于当不能获取所述第一报文时,向所述待识别哑终端发送端口扫描请求以得到所述待识别哑终端的端口识别结果;
25.解析单元,用于根据所述端口识别结果解析得到所述待识别哑终端的终端类型信息;
26.比对单元,用于将所述待识别哑终端的终端类型信息与预存终端类型信息进行比对,若一致,则允许所述待识别哑终端接入所述用户域。
27.在一种可能的实现方式中,所述第一报文包括动态主机配置协议dhcp报文,所述获取单元,包括:
28.获取子单元,用于获取所述dhcp报文并解析所述dhcp报文的选择option字段以得到所述待识别哑终端的终端类型信息。
29.在一种可能的实现方式中,所述端口扫描单元,包括:
30.端口扫描子单元,用于向所述待识别哑终端的传输控制协议tcp端口或用户数据报协议udp端口发送端口扫描请求。
31.在一种可能的实现方式中,所述装置还包括:
32.第一标记单元,用于在所述允许所述待识别哑终端接入所述用户域之后,将所述能获取第一报文的所述待识别哑终端标记为静态互联网协议ip入网的哑终端;
33.第一下发单元,用于通过历史路由器配置方法协议下发对应的ip地址、媒体存取控制位址mac地址和虚拟局域网vlan到所述静态互联网协议ip入网的哑终端;
34.第二标记单元,用于将所述不能获取所述第一报文的所述待识别哑终端标记为动态互联网协议ip入网的哑终端;
35.第二下发单元,用于通过历史路由器配置方法协议下发对应的mac地址和vlan到所述动态互联网协议ip入网的哑终端。
36.第三方面,本技术实施例还提供了一种用户域哑终端管理系统,包括:
37.存储器,用于存储计算机程序;
38.处理器,用于执行所述计算机程序时实现如上述所述用户域哑终端管理方法的步骤。
39.第四方面,本技术实施例还提供了一种计算机可读存储介质,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理执行时实现如上述所述用户域哑终端管理方法的步骤。
40.与现有技术相比,本技术至少具有以下优点:
41.本技术实施例提供了一种用户域哑终端管理方法、装置、系统和存储介质,该方法包括:当待识别哑终端接入用户域时,判断是否能获取包含待识别哑终端身份信息的第一报文,当能获取第一报文时,获取第一报文并解析得到待识别哑终端的终端类型信息,当不能获取第一报文时,向待识别哑终端发送端口扫描请求以得到待识别哑终端的端口识别结果,根据端口识别结果解析得到待识别哑终端的终端类型信息,将待识别哑终端的终端类型信息与预存终端类型信息进行比对,若一致,则允许待识别哑终端接入用户域。从而实现了一种针对用户域哑终端的智能识别和安全准入的全流程智能化、自动化解决方案,快速高效,节省了大量的人工成本,提高了识别和安全准入的准确性。
附图说明
42.为了更清楚地说明本技术实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图是本技术的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其它的附图。
43.图1示出了本技术实施例提供的一种用户域哑终端管理方法的流程图;
44.图2示出了本技术实施例提供的为本技术实施例提供的一种用户域软件定义网络的架构图;
45.图3示出了本技术实施例提供的一种用户域哑终端管理装置的示意图。
具体实施方式
46.为使本技术的上述目的、特征和优点能够更加明显易懂,下面结合附图对本技术的具体实施方式做详细的说明。
47.在下面的描述中阐述了很多具体细节以便于充分理解本技术,但是本技术还可以采用其它不同于在此描述的其它方式来实施,本领域技术人员可以在不违背本技术内涵的情况下做类似推广,因此本技术不受下面公开的具体实施例的限制。
48.正如背景技术中的描述,随着银行金融科技的快速发展,用户域哑终端的种类和数量都在急剧增长,用户域哑终端指的是在以接入各类用户终端为主的网络区域中接入的无法安装软件进行自主认证的终端,如网络打印机、门禁系统、ip(互联网协议,internet protocol)电话、摄像头等。
49.由于哑终端无法进行自主认证以实现安全准入且不同类型的哑终端具有不同的访问控制权限,当前均采用人工配置方式进行各类哑终端的安全准入控制管理,并将相应的如ip地址、mac地址(media access control address,媒体存取控制位址)、终端类型等台账进行手工记录和人工汇总。在哑终端上线入网、变更、下线在内的整个生命周期管理中
需要耗费巨大的人工成本,而且在人工配置、人工台账记录等环节容易出错。
50.为了解决以上技术问题,本技术实施例提供了一种用户域哑终端管理方法、装置、系统和存储介质,该方法包括:当待识别哑终端接入用户域时,判断是否能获取包含待识别哑终端身份信息的第一报文,当能获取第一报文时,获取第一报文并解析得到待识别哑终端的终端类型信息,当不能获取第一报文时,向待识别哑终端发送端口扫描请求以得到待识别哑终端的端口识别结果,根据端口识别结果解析得到待识别哑终端的终端类型信息,将待识别哑终端的终端类型信息与预存终端类型信息进行比对,若一致,则允许待识别哑终端接入用户域。从而实现了一种针对用户域哑终端的智能识别和安全准入的全流程智能化、自动化解决方案,快速高效,节省了大量的人工成本,提高了识别和安全准入的准确性。
51.为了更好地理解本技术的技术方案和技术效果,以下将结合附图对具体的实施例进行详细的描述。
52.在本技术实施例中,参见图2所示,为本技术实施例提供的一种用户域软件定义网络(software defined network,sdn)的架构图,在传统的核心、汇聚、接入三层传统网络架构中增加了sdn控制器。
53.其中,包含接入交换机的接入层与各类用户终端即哑终端直接相连,在一种可能的实现方式中,接入交换机可以包含哑终端指纹识别功能,负责对对应相连的哑终端进行识别,形成指纹信息即类型信息,其中,哑终端指纹指的是哑终端的设备类型、物理地址信息、制造商信息、操作系统类型、软件版本等构成的唯一标识该终端的信息。
54.汇聚层包含汇聚交换机用来连接核心层核心交换机和接入层接入交换机,处于中间位置,它的上行是核心交换机,下行是接入层交换,汇聚层具有实施策略、安全、工作组接入、虚拟局域网(vlan,virtual local area network)之间的路由、源地址或目的地址过滤等多种功能,它是实现策略的地方。
55.核心层的核心交换机是网络主干部分,主要目的在于通过高速转发通信,提供快速、可靠的骨干传输结构。sdn控制器是整个sdn用户域网络的核心设备。sdn控制器对整个用户域网络中的哑终端进行管理。它集成了哑终端指纹特征库,接入交换机收集到的入网哑终端的指纹需与特征库进行比对以确定是否合法。sdn控制器也实现了哑终端的安全准入配置和访问控制配置的自动化下发。此外,sdn控制器能根据哑终端的生命周期进行台账的自动更新和管理。
56.示例性方法
57.参见图1所示,该图为本技术实施例提供的一种用户域哑终端管理方法的流程图,包括:
58.s101:当待识别哑终端接入用户域时,判断是否能获取包含所述待识别哑终端身份信息的第一报文。
59.在本技术实施例中,为了识别待识别哑终端的类型信息,可以判断待识别终端是被动识别的哑终端还是主动识别的哑终端。被动识别主要指当待识别哑终端接入到网络时,待识别哑终端会主动发送报文来和网络中的其他设备进行交互。其他设备被动接收或捕获相应报文并根据其中的字段进行待识别哑终端的识别;主动识别主要指当待识别哑终端接入网络以后,其他网络设备主动向该待识别哑终端发送数据包并根据待识别哑终端的回复来进行分析和识别的方法为主动识别。
60.具体的,为了判断待识别终端的类型以采用不同的策略,可以在当待识别哑终端接入用户域时,可以先判断是否能获取包含待识别哑终端身份信息的第一报文,若能够获取,则说明该待识别哑终端为被动识别的哑终端,若不能获取,则说明该待识别哑终端为主动识别的哑终端。
61.s102:当能获取所述第一报文时,获取所述第一报文并解析得到所述待识别哑终端的终端类型信息。
62.在本技术实施例中,由于主动识别需要进行主动的扫描,因此增加了网络流量开销,且识别速度要慢于被动识别,随着待识别哑终端数量的不断增多,对扫描设备的性能也有了更高的要求,因此在本技术实施例中,优先采用被动识别,当无法采用被动识别时,再采用主动识别。
63.即具体的,当能获取第一报文时,获取第一报文并解析得到待识别哑终端的终端类型信息,在一种可能的实现方式中,第一报文可以包括动态主机配置协议(dhcp,dynamic host configuration protocol)报文或arp(地址解析协议,address resolution protocol)报文,这类报文均包含mac地址(media access control address,媒体存取控制位址)信息。
64.在一种可能的实现方式中,可以解析这类报文得到mac地址信息,通过截取mac地址信息的前六位,根据mac oui(organizationally unique identifier,组织唯一标识符)与终端厂商对应表,可以确定该终端的生产厂商,从而有助于识别具体终端类型。
65.在一种可能的实现方式中,可以获取dhcp报文并解析dhcp报文的选择option字段以得到待识别哑终端的终端类型信息,具体的,对于采取动态获取ip地址进行入网的终端,接入网络以后会以广播形式发送dhcp发现和请求报文,通过分析dhcp报文中的option字段可以对待识别哑终端类型以及操作系统类型版本进行识别。
66.dhcp报文中类型为60的option字段为设备厂商分类信息选项,通常用来标识该终端的类型和配置,通过识别该字段值可以确定终端类型。此外,dhcp请求报文中类型为55的选项为终端请求参数列表。待识别哑终端利用该选项指明需要从服务器获取那些网络配置参数。不同类型的待识别哑终端或者是同一类型不同操作系统的待识别哑终端在发送dhcp请求报文中该选项内部的请求参数数量和排列顺序都不相同,根据该选项参数的排列组合往往可以区分出数百种终端设备类型以及操作系统类型。
67.由于众多待识别哑终端都支持dhcp协议,且dhcp请求报文中的选项字段无法通过软件或其他方式篡改,因此dhcp是目前被动识别中较为准确的一种方法,银行网络用户域中大量的网络打印机、扫描仪、电子显示屏、ip电话等哑终端均可通过该方法进行识别。
68.此外,对于打印机这类待识别哑终端,其核心功能是在网络环境中提供服务,因此可以从局域网中与服务发现与定位相关的协议入手,通过识别待识别哑终端提供的服务来识别出待识别哑终端类型。
69.在一种可能的实现方式中,服务定位协议(service location protocol,slp,srvloc)是一种服务发现协议,它允许计算机和其他设备在没有事先配置的情况下在局域网中查找服务,设备使用slp协议来宣告本地网络上的服务。每项服务都必须有一个用于查找服务的url(uniform resource locator,统一资源定位系统),结合协议工作原理,通过接收并解析打印机主动发送的url信息,可以确定终端类型,即此时将url信息作为第一报
文进行解析得到待识别哑终端的终端类型信息。
70.在一种可能的实现方式中,简单服务发现协议(simple service discovery protocol,ssdp)是slp的一种简化版,它采用基于通知和发现路由的多播发现方式实现。举例来说,开启ssdp协议的待识别哑终端首次接入网络时,它可以向一个特定的多播地址(239.255.255.250)的特定端口(udp 1900端口)发送“ssdp:discover”消息,通过解析该消息(此时该消息作为第一报文)中的服务类型可识别终端类型。在实际应用中,只有部分品牌的打印机会开启slp协议和ssdp协议,如不开启该协议则无法完成类型识别。
71.s103:当不能获取所述第一报文时,向所述待识别哑终端发送端口扫描请求以得到所述待识别哑终端的端口识别结果。
72.s104:根据所述端口识别结果解析得到所述待识别哑终端的终端类型信息。
73.在本技术实施例中,当不能获取第一报文时,说明待识别哑终端为静态ip地址上网的哑终端,此时需要采用主动识别的方法来识别待识别哑终端的终端类型信息。
74.对于主动识别来说,首先需要进行端口扫描,具体的,可以向待识别哑终端发送端口扫描请求以得到待识别哑终端的端口识别结果,由于各类哑终端类型通过采用特定的端口来对外提供服务或与其它设备进行通信,因此判断特定端口是否开放有助于识别哑终端类型。
75.在一种可能的实现方式中,可以向待识别哑终端的传输控制协议(tcp,transmission control protocol)端口或用户数据报协议(udp,user datagram protocol)端口发送端口扫描请求以得到待识别哑终端的端口识别结果。
76.举例来说,打印机这类哑终端均支持raw打印协议,使用该协议的打印机必然开放tcp的9100端口。通过扫描未知终端类型的哑终端的tcp 9100端口的结果,可初步判断该终端是否为打印机。此外,大多数打印机均使用tcp 515端口来运行lrp(line printer remote,远程行式打印机)打印协议以及tcp 631端口来运行cups(common unix printing system,通用unix打印系统)打印协议。因此,tcp的9100端口、631端口和515端口可以作为打印机这一类哑终端的特征端口。根据端口识别结果解析得到待识别哑终端的终端类型信息,即通过特征端口的扫描结果可判定待识别哑终端类型和端口开放情况。
77.端口扫描使用的扫描方法包括tcp syn(同步序列编号,synchronize sequence numbers)探测、tcp connect连接探测、tcp ack(acknowledge character,确认字符)、scanning扫描探测、tcp fin(finished sign,结束标志)探测、tcp xmas探测、tcp null探测和udp探测等。
78.举例来说,以以tcp syn探测为例,向待识别终端发送syn包即端口扫描请求以请求建立tcp连接,如果在指定时间内得到待识别哑终端的端口回复的syn、ack数据包,那么判断端口是开放的;如果收到了rst(reset,复位)包,说明该端口是关闭的如果没有收到回复,那么判断该端口被屏蔽状态。倘若指定端口为屏蔽状态,可继续结合tcp ack探测进一步判定该端口是否为开放状态。由于tcp syn探测仅发送syn包对目标主机的特定端口,但不建立的完整的tcp连接,所以相对比较隐蔽,而且效率比较高,适用范围广。
79.在一种可能的实现方式中,主动扫描可以在端口扫描结果基础上进一步进行版本侦测。如果是开放的是tcp端口,则尝试建立tcp连接。通常在10s以内会接收到目标机发送的“welcomebanner”信息。将接收到的banner与预存的哑终端类型库中已有的类型进行对
比,可查找对应应用程序的名字与版本信息。
80.s105:将待识别哑终端的终端类型信息与预存终端类型信息进行比对,若一致,则允许待识别哑终端接入用户域。
81.在本技术实施例中,可以通过接入交换机将识别到的待识别哑终端的终端类型信息以openflow协议中的packet_in消息传送到sdn控制器,sdn控制器感知到新终端的接入时,可以将待识别哑终端的终端类型信息与预存终端类型信息进行比对,若一致,则允许待识别哑终端接入用户域,否则不允许入网,并推送消息到网络管理员告知有非法终端接入。
82.在一种可能的实现方式中,可以梳理机构中各类哑终端的实际访问关系并编写访问控制列表(access control lists,acl)在接入交换机上进行预配置,即所有接入交换机上预配置不同类型哑终端的acl,其源为any、目标为实际访问服务ip。
83.在一种可能的实现方式中,本技术实施例提供的方法还包括:
84.在允许待识别哑终端接入用户域之后,将能获取第一报文的待识别哑终端标记为静态互联网协议ip入网的哑终端,通过历史路由器配置方法netconf协议下发对应的ip地址、媒体存取控制位址mac地址和虚拟局域网vlan到静态互联网协议ip入网的哑终端;将不能获取所述第一报文的待识别哑终端标记为动态互联网协议ip入网的哑终端,通过历史路由器配置方法协议下发对应的mac地址和vlan到动态互联网协议ip入网的哑终端,并放通终端的各类报文,实现安全准入。
85.在一种可能的实现方式中,sdn控制器可以自动通过ssh(安全外壳协议协议,secure shell)将接入交换机上的哑终端ip加入所属类型哑终端的acl中,实现源为该哑终端ip地址、目标为实际访问服务ip地址的访问控制,实现自动化的访问控制管理。
86.本技术实施例提供了一种用户域哑终端管理方法,该方法包括:当待识别哑终端接入用户域时,判断是否能获取包含待识别哑终端身份信息的第一报文,当能获取第一报文时,获取第一报文并解析得到待识别哑终端的终端类型信息,当不能获取第一报文时,向待识别哑终端发送端口扫描请求以得到待识别哑终端的端口识别结果,根据端口识别结果解析得到待识别哑终端的终端类型信息,将待识别哑终端的终端类型信息与预存终端类型信息进行比对,若一致,则允许待识别哑终端接入用户域。从而实现了一种针对用户域哑终端的智能识别和安全准入的全流程智能化、自动化解决方案,快速高效,节省了大量的人工成本,提高了识别和安全准入的准确性。
87.示例性装置
88.参见图3所示,为本技术实施例提供的一种用户域哑终端管理装置的示意图,包括:
89.判断单元301,用于当待识别哑终端接入用户域时,判断是否能获取包含所述待识别哑终端身份信息的第一报文;
90.获取单元302,用于当能获取所述第一报文时,获取所述第一报文并解析得到所述待识别哑终端的终端类型信息;
91.端口扫描单元303,用于当不能获取所述第一报文时,向所述待识别哑终端发送端口扫描请求以得到所述待识别哑终端的端口识别结果;
92.解析单元304,用于根据所述端口识别结果解析得到所述待识别哑终端的终端类型信息;
93.比对单元305,用于将所述待识别哑终端的终端类型信息与预存终端类型信息进行比对,若一致,则允许所述待识别哑终端接入所述用户域。
94.在一种可能的实现方式中,所述第一报文包括动态主机配置协议dhcp报文,所述获取单元,包括:
95.获取子单元,用于获取所述dhcp报文并解析所述dhcp报文的选择option字段以得到所述待识别哑终端的终端类型信息。
96.在一种可能的实现方式中,所述端口扫描单元,包括:
97.端口扫描子单元,用于向所述待识别哑终端的传输控制协议tcp端口或用户数据报协议udp端口发送端口扫描请求。
98.在一种可能的实现方式中,所述装置还包括:
99.第一标记单元,用于在所述允许所述待识别哑终端接入所述用户域之后,将所述能获取第一报文的所述待识别哑终端标记为静态互联网协议ip入网的哑终端;
100.第一下发单元,用于通过历史路由器配置方法协议下发对应的ip地址、媒体存取控制位址mac地址和虚拟局域网vlan到所述静态互联网协议ip入网的哑终端;
101.第二标记单元,用于将所述不能获取所述第一报文的所述待识别哑终端标记为动态互联网协议ip入网的哑终端;
102.第二下发单元,用于通过历史路由器配置方法协议下发对应的mac地址和vlan到所述动态互联网协议ip入网的哑终端。
103.本技术实施例提供了一种用户域哑终端管理装置,利用该装置的方法包括:当待识别哑终端接入用户域时,判断是否能获取包含待识别哑终端身份信息的第一报文,当能获取第一报文时,获取第一报文并解析得到待识别哑终端的终端类型信息,当不能获取第一报文时,向待识别哑终端发送端口扫描请求以得到待识别哑终端的端口识别结果,根据端口识别结果解析得到待识别哑终端的终端类型信息,将待识别哑终端的终端类型信息与预存终端类型信息进行比对,若一致,则允许待识别哑终端接入用户域。从而实现了一种针对用户域哑终端的智能识别和安全准入的全流程智能化、自动化解决方案,快速高效,节省了大量的人工成本,提高了识别和安全准入的准确性。
104.在上述实施例的基础上,本技术实施例还提供了一种用户域哑终端管理系统,包括:
105.存储器,用于存储计算机程序;
106.处理器,用于执行所述计算机程序时实现如上述用户域哑终端管理方法的步骤。
107.在上述实施例的基础上,本技术实施例还提供了一种计算机可读存储介质,所述计算机可读存储介质上存储有计算机程序,所述计算机程序被处理执行时实现如上述用户域哑终端管理方法的步骤。
108.该计算机可读存储介质可以包括:u盘、移动硬盘、只读存储器(read-only memory,rom)、随机存取存储器(random access memory,ram)、磁碟或者光盘等各种可以存储程序代码的介质。
109.本说明书中的各个实施例均采用递进的方式描述,各个实施例之间相同相似的部分互相参见即可,每个实施例重点说明的都是与其它实施例的不同之处。尤其,对于器件实施例而言,由于其基本相似于方法实施例,所以描述得比较简单,相关之处参见方法实施例
的部分说明即可。
110.以上所述仅是本技术的优选实施方式,虽然本技术已以较佳实施例披露如上,然而并非用以限定本技术。任何熟悉本领域的技术人员,在不脱离本技术技术方案范围情况下,都可利用上述揭示的方法和技术内容对本技术技术方案做出许多可能的变动和修饰,或修改为等同变化的等效实施例。因此,凡是未脱离本技术技术方案的内容,依据本技术的技术实质对以上实施例所做的任何的简单修改、等同变化及修饰,均仍属于本技术技术方案保护的范围内。
当前第1页1 2 
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1