找回密码
 加入华同
搜索
黄金广告位联系EMAIL:[email protected] 黄金广告[email protected]
查看: 1705|回复: 4

防火墙的安全性分析与配置指南

[复制链接]
发表于 2008-12-10 15:47:23 | 显示全部楼层 |阅读模式
  一. 防火墙是什么?
2 v. d9 p$ T3 I: X0 ?& U$ x, |% A) Z
9 N8 Q% U3 @' Q3 I3 J1 e& X0 h' n  所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方: c; p- u3 s0 m- t
法,它实际上是一种隔离技术。防火墙是在两个网络通讯时执行的一种访问控制- p  w( W' F3 p8 L% e
尺度,它能允许你“同意”的人和数据进入你的网络,同时将你“不同意”的人/ p6 q. Y" Q% O- }/ M7 o* u
和数据拒之门外,最大限度地阻止网络中的黑客来访问你的网络,防止他们更# M3 u5 U. w' M$ s; ]9 ?. p1 D
改、拷贝、毁坏你的重要信息。
1 L5 W9 g  [; I5 q0 Y# ^
; T* Y$ C2 p& g9 V0 ?: n( T  二.防火墙的安全技术分析
* O& |& t+ v' d: C7 k0 Q) z% ?& t2 q
  防火墙对网络的安全起到了一定的保护作用,但并非万无一失。通过对防火5 i0 Y  M4 G# _/ W! j
墙的基本原理和实现方式进行分析和研究,我对防火墙的安全性有如下几点认
9 ], r, ~2 Z- r6 i识。 $ E7 Q# A0 y% z
' y$ ^$ M+ w- V4 w$ c
  1.正确选用、合理配置防火墙非常不容易
1 |2 ]( x- L! G& w3 m! m& ]+ C& K6 Q
  防火墙作为网络安全的一种防护手段,有多种实现方式。建立合理的防护系( A) z  B, s( T3 ?9 r! S( T
统,配置有效的防火墙应遵循这样四个基本步骤: + z/ a# f2 C0 g$ ~. T
% w2 q' U- c: M/ s: D" L& S
  a. 风险分析; 3 N& m+ s3 N% e- R5 Q3 F
/ d5 F4 ]0 G4 ?% \' y; h% U
  b. 需求分析;
1 U, ^. M/ k& A2 Q# h; q
: J/ d8 ~% P9 P9 f! w% {' P  c. 确立安全政策;
  I) e4 Q3 X% h1 T& N" u8 g1 H" P% }
8 q) }# l0 K4 M4 }1 `' j* R$ ^  d. 选择准确的防护手段,并使之与安全政策保持一致。
) \5 q7 d5 A. O3 y/ z/ J+ M( K: u, m) D1 t; C) m
  然而,多数防火墙的设立没有或很少进行充分的风险分析和需求分析,而只
, M( ~; z1 u- N. b是根据不很完备的安全政策选择了一种似乎能“满足”需要的防火墙,这样的防
+ e( r% U  Q9 G' n火墙能否“防火”还是个问题。 + Q% [  J5 k: I/ i

3 t6 t) L8 T2 ?# e  2.需要正确评估防火墙的失效状态 , W# M) M) f5 `1 h  y6 O
6 F. Z( f: C2 j: f6 Z- l' Z
  评价防火墙性能如何及能否起到安全防护作用,不仅要看它工作是否正常,) H& d  Z+ D: ?4 j7 c( x! F
能否阻挡或捕捉到恶意攻击和非法访问的蛛丝马纪,而且要看到一旦防火墙被攻
+ {5 {" X3 o5 K2 l: O破,它的状态如何? 按级别来分,它应有这样四种状态:a.未受伤害能够继续正
: B/ |8 X, w% s/ G: f2 A# T2 o常工作;b.关闭并重新启动,同时恢复到正常工作状态;c.关闭并禁止所有的数9 M7 x! i5 T9 z( @
据通行;d.关闭并允许所有的数据通行。 + g$ P, I  I; l' f! O
3 u5 {1 g, g8 U
  前两种状态比较理想,而第四种最不安全。但是许多防火墙由于没有条件进$ t/ y) p$ i! S5 D9 p1 ^0 @" Z
行失效状态测试和验证,无法确定其失效状态等级,因此网络必然存在安全隐3 \! O9 k( v1 U
患。3.防火墙必须进行动态维护 # x* n$ P, G4 R/ N4 ?' H' p

6 }. n- Y  |7 ~& }' k  防火墙安装和投入使用后,并非万事大吉。要想充分发挥它的安全防护作
" W; H7 g  C# O! I, C用,必须对它进行跟踪和维护,要与商家保持密切的联系,时刻注视商家的动* M  ?  n' D6 @# j7 y2 n1 l
态。因为商家一旦发现其产品存在安全漏洞,就会尽快发布补救(Patch) 产品,
( ?8 p  q- x! J: p) O7 h2 |此时应尽快确认真伪(防止特洛伊木马等病毒),并对防火墙软件进行更新。 ' H- z! c  L' a4 y* a$ b
5 B2 D8 Q5 p9 W9 ~; |
  4.目前很难对防火墙进行测试验证
' [+ {6 G2 H! i  Z' y# b7 v* K. o" F6 a1 _6 i' B# S  m
  防火墙能否起到防护作用,最根本、最有效的证明方法是对其进行测试,甚
3 B1 e9 h6 C! h2 @% F9 M0 R9 ]至站在“黑客”的角度采用各种手段对防火墙进行攻击。然而具体执行时难度较
1 V7 A$ {/ c7 D* p1 o大:
; A5 f+ C+ B3 y& a4 n" a6 C4 S; D+ b. Z' [) S; Q4 @# [) t
  a.防火墙性能测试目前还是一种很新的技术,尚无正式出版刊物,可用的  K& k' K7 R2 }0 u3 ]
工具和软件更是寥寥无几。据了解目前只有美国ISS公司提供有防火墙性能测试
( ?  I, b7 T# i的工具软件。 6 Z" C! r- g& u- D3 b( G

. `8 w! `9 r* [+ A  b.防火墙测试技术尚不先进,与防火墙设计并非完全吻合,使得测试工作
" C7 K. ^2 A8 a2 Z难以达到既定的效果。 / s/ e: n. [1 @

& p" L- h) v1 `) p" z6 x  c.选择“谁”进行公正的测试也是一个问题。 4 Z. l" h/ f7 M( H3 w
& k' n" [* }& B" k: B5 C$ M1 q
  可见,防火墙的性能测试决不是一件简单的事情,但这种测试又相当必要,
8 W: R# X4 h6 s$ x- n( _7 n进而提出这样一个问题:不进行测试,何以证明防火墙安全? 9 b' H9 k5 N( Y* D. k
8 M! N! i3 a# @1 k+ ~- M
  5.非法攻击防火墙的基本“招数” ; }0 G) s2 B+ t) ]
/ x, {: q, i9 B. q& ^) [
  a.通常情况下,有效的攻击都是从相关的子网进行的。因为这些网址得到
9 P0 `4 X  R+ f; s$ p- D) V' `: z+ ?了防火墙的信赖,虽说成功与否尚取决于机遇等其他因素,但对攻击者而言很值
" P2 W0 c, k$ X) J! C/ s4 N得一试。下面我们以数据包过滤防火墙为例,简要描述可能的攻击过程。 0 f8 M! N, o+ q# _' M" d
. `7 j( k$ W! w. c# d
  这种类型的防火墙以IP地址作为鉴别数据包是否允许其通过的条件,而这恰
0 p3 P- g4 {" D' f  k恰是实施攻击的突破口。许多防火墙软件无法识别数据包到底来自哪个网络接
9 v4 n7 B7 o" `" L口,因此攻击者无需表明进攻数据包的真正来源,只需伪装IP地址,取得目标的
5 H; X8 E4 N1 K1 r' g信任,使其认为来自网络内部即可。IP地址欺骗攻击正是基于这类防火墙对IP地
4 L4 V: {7 W3 B+ v0 `" `" ^- M址缺乏识别和验证的机制。 : F9 l; r  b# [- X! _8 l

, p8 `+ c- g' ?+ s+ W5 R0 B, d+ W  通常主机A与主机B的TCP连接(中间有或无防火墙) 是通过主机A向主机B提出  p$ N! g7 T* j4 B$ R$ |8 Q
请求建立起来的, 而其间A和B的确认仅仅根据由主机A产生并经主机B验证的初8 E" s, i& J, ^# G, O8 m
始序列号ISN。 $ s9 c" j- y! ?  q  u7 J

! Z3 a( t; b2 G, @/ M  V8 \  具体分三个步骤:
" X. l; u. V1 b# j
" L) s9 z( v( ]- ?7 P* e7 O  1.主机A产生它的ISN,传送给主机B,请求建立连接;
) G0 {4 i; T$ P/ r1 r6 U$ v3 C) S  ?* }' n
  2.B接收到来自A的带有SYN标志的ISN后,将自己本身的ISN连同应答信息
+ ~4 k- }9 `" L7 D  X$ @( HACK一同返回给A;
& U2 u, t; f' R! @, ~. ?6 `3 U; b9 F3 P9 p
  3. A再将B传送来的ISN及应答信息ACK返回给B。
, z. U- p  [( q- [/ h9 j, y: J+ Y0 Y- {! I% X
  至此,正常情况,主机A与B的TCP连接就建立起来了。
" x( t& A2 u3 ~3 D/ O: A+ Q! c+ E: U7 L6 [/ c) B* `& c/ l5 E
  IP地址欺骗攻击的第一步是切断可信赖主机。 " ~9 f4 Z$ C/ N  o) O0 u* `& E  y- @
1 o% J! b: `( m6 C4 N5 ]; D$ W
  这样可以使用TCP淹没攻击(TCPSynFloodAttack) ,使得信赖主机处于"自顾
" d. b2 @3 G- x7 y5 M) u9 v不暇"忙碌状态,相当于被切断,这时目标主机会认为信赖主机出现了故障, 只
( e6 P# ]2 V9 q" L& j$ b3 W) n能发出无法建立连接的RST包而无暇顾及其他。
! w8 p( t- R" S9 ]. A$ T8 `; s% D4 f; z, T, n! c
  攻击者最关心的是猜测目标主机的ISN。为此,可以利用SMTP的端口(25),# j! v8 r; p: c$ B$ ?( d
通常它是开放的,邮件能够通过这个端口,与目标主机打开(Open) 一个TCP连& [2 b% Z" w0 ]0 L7 D1 L) S4 k5 X
接,因而得到它的ISN。在此有效期间,重复这一过程若干次,以便能够猜测和/ g5 I/ s* a+ p9 u: M
确定ISN的产生和变化规律,这样就可以使用被切断的可信赖主机的IP地址向目
% E  O: B) L' N$ v# }6 }" O/ [$ B* S标主机发出连接请求。请求发出后,目标主机会认为它是TCP连接的请求者,从) i. k8 _1 |% w. n% X% p# I
而给信赖主机发送响应(包括SYN) ,而信赖主机目前仍忙于处理Flood淹没攻击
1 z5 r: x( H$ C, a: e( `产生的"合法"请求,因此目标主机不能得到来自于信赖主机的响应。 ( Q3 U2 m9 V3 G9 l! k( Q
6 S3 o  g) C' a) @
  现在攻击者发出回答响应,并连同预测的目标主机的ISN一同发给目标主
; ?* S2 {0 I, ~( g$ i( v机。
+ ~7 o. P" _; D" C8 A2 b; G0 p( ?/ L* k8 i
  随着不断地纠正预测的ISN, 攻击者最终会与目标主机建立一个会晤。通过
% h/ k. Z' v  z5 k这种方式,攻击者以合法用户的身份登录到目标主机而不需进一步的确认。如果
. i& ?9 x5 u; y) [. T反复试验使得目标主机能够接收对网络的ROOT登录,那么就可以完全控制整个网7 B& L. i' U5 _  c# L) @  D
络。 * y3 H$ L: Y! T' }1 `: e% {& J

3 W% }; J5 e- y6 v: b8 K7 J  归纳起来,防火墙安全防护面临威胁的几个主要原因有:SOCK的错误配置;
: ~6 _  X/ }1 B7 [) ^不适当的安全政策; 强力攻击;允许匿名的FTP协议;允许TFTP协议;允许
3 l9 x/ E4 ^0 p% [- j; @0 RRlogin命令;允许X-Windows或OpenWindows;端口映射;可加载的NFS协议;允
4 Y+ d: l- a2 Q- @许Win95/NT文件共享;Open端口。 ! H5 ]9 q4 r. \: k% D7 h0 I, k

, D, t6 k0 Z' P" ^* p' N) C  u  b.破坏防火墙的另一种方式是攻击与干扰相结合。也就是在攻击期间使防
5 X' R) q8 _9 B$ g  A  N# ~火墙始终处于繁忙的状态。防火墙过分的繁忙有时会导致它忘记履行安全防护的- L9 f: U9 q+ g( A7 t' m
职能,处于失效状态。 6 G) A1 F) z: `
' w! \4 t  b8 d; g
  C.需要特别注意的是,防火墙也可能被内部攻击。因为安装了防火墙后,
/ R8 |0 C- O/ l8 J9 M" k随意访问被严格禁止了, 这样内部人员无法在闲暇的时间通过Telnet浏览邮件, h& x. }) w# N' r) M! n: q
或使用FTP向外发 送信息,个别人会对防火墙不满进而可能攻击它、破坏它,期
, Q8 i2 C* S1 @" y) U8 o望回到从前的状态。这里,攻击的目标常常是防火墙或防火墙运行的操作系统,, J; O6 i+ T) s; Y
因此不仅涉及网络安全,还涉及主机安全问题。 4 |4 ?: H' H( G* u" [  d- \/ p- e

) _) [, v. @( j& Y, u) h- A6 i: J  以上分析表明,防火墙的安全防护性能依赖的因素很多。防火墙并非万能,$ |) W; `. Y' p: Y  x
它最多只能防护经过其本身的非法访问和攻击,而对不经防火墙的访问和攻击则
9 R5 c4 ~' L; `1 F! h# @无能为力。从技术来讲,绕过防火墙进入网络并非不可能。 ( w* \/ M, v6 y, H  V

8 y0 W# |$ Q0 _# O  目前大多数防火墙都是基于路由器的数据包分组过滤类型,防护能力差,存) q, l+ k" R6 G  j* g
在各种网络外部或网络内部攻击防火墙的技术手段。 ; s8 C/ o& ^8 h4 `
( g. {7 |& L; L7 e1 L
  三.防火墙的基本类型
3 O: G. P7 ?5 j$ l( L! f! Y5 \0 }
+ f, k8 o- l* D$ |- e; ~% e  实现防火墙的技术包括四大类:网络级防火墙(也叫包过滤型防火墙)、应8 D0 G# N  `+ q+ X
用级网关、电路级网关和规则检查防火墙。
! T2 u# j* g, y' n- z- P* m* D8 L, b( m5 ^! Y
  1.网络级防火墙
. H. g4 L! p4 t7 ~* I9 h0 {  t$ j  X3 g+ e1 J! f& t+ y
  一般是基于源地址和目的地址、应用或协议以及每个IP包的端口来作出通过
" P# k& G( R) t6 {/ _# J. g与否的判断。一个路由器便是一个“传统”的网络级防火墙,大多数的路由器都0 f+ A8 \3 c0 Q9 {2 ^% ~( o
能通过检查这些信息来决定是否将所收到的包转发,但它不能判断出一个IP包来- S' M* P- \, x6 d
自何方,去向何处。
# x" \& H1 `2 g" r6 W) ~5 i
0 j1 Q0 x: E5 J6 f4 G  先进的网络级防火墙可以判断这一点,它可以提供内部信息以说明所通过的
! o  v0 s  N4 S; @# ~6 Q4 B/ ~- y连接状态和一些数据流的内容,把判断的信息同规则表进行比较,在规则表中定
: m4 i. m1 k- {) W7 v义了各种规则来表明是否同意或拒绝包的通过。包过滤防火墙检查每一条规则直
2 U, v$ B& R! u至发现包中的信息与某规则相符。如果没有一条规则能符合,防火墙就会使用默
+ P- l2 ~4 d/ x5 F* _0 n+ r6 y认规则,一般情况下,默认规则就是要求防火墙丢弃该包。其次,通过定义基于
( {7 x6 q$ q: m, n' eTCP或UDP数据包的端口号,防火墙能够判断是否允许建立特定的连接,如
* A$ ~1 @/ [, u* Z( t1 b0 _' CTelnet、FTP连接。 " t* [, U# I4 k. Y8 S& ~; G4 L% \
% `# Z3 I: z7 Z4 n2 e) W
   下面是某一网络级防火墙的访问控制规则: $ F; d( O# a1 m: e0 m: Q

' q  H* Q" p, }! A$ }   (1)允许网络123.1.0使用FTP(21口)访问主机150.0.0.1;
0 h( R; G1 c$ V0 v# |3 H. g+ k* Y4 t! D6 r% C, `. \
   (2) 允许IP地址为202.103.1.18和202.103.1.14的用户Telnet(23口)到主
! t0 S' M1 h$ w机150.0. : S' C: e- _% U. _) }

) E$ u- X# `4 k5 I( ?  t+ G  0.2上;
1 q+ o3 ?8 o1 X1 q6 C
6 }  O* `& C  k   (3)允许任何地址的E-mail(25口)进入主机150.0.0.3;
7 y; w/ w( |( _0 E! F: x$ V; [6 p* M( R3 l: Q
   (4)允许任何WWW数据(80口)通过; ' L: _9 T! Q- d( o/ t- `' f
, w9 Y9 W. \) ~2 C
   (5)不允许其他数据包进入。 0 @. k7 U$ z" J/ Y

3 N/ |# m% N7 P: ^  网络级防火墙简洁、速度快、费用低,并且对用户透明,但是对网络的保护3 d: d/ g* H! n% @- _2 d2 Z
很有限,因为它只检查地址和端口,对网络更高协议层的信息无理解能力。 % _, v/ O& e  `0 K

& x( Y5 f; k% B4 P8 f: P  2.应用级网关
3 v" g: \7 ?% U: }
/ H6 G! V  v% s3 w9 `% g# e4 \  应用级网关能够检查进出的数据包,通过网关复制传递数据,防止在受信任: ?0 {0 S0 y3 c! j/ d4 \' q+ S9 v5 h3 }
服务器和客户机与不受信任的主机间直接建立联系。应用级网关能够理解应用层
- @* C. T! u' H8 I, r* ~上的协议,能够做复杂一些的访问控制,并做精细的注册和稽核。但每一种协议
; l+ j1 A4 |  O0 O需要相应的代理软件,使用时工作量大,效率不如网络级防火墙。
5 p, z4 M& a8 n9 H( j: w, C. g
6 f2 i1 R& |. C# q: [  常用的应用级防火墙已有了相应的代理服务器, 例如: HTTP、 NNTP、
) @! _8 w  J! T* \' K9 }# FFTP、Telnet、rlogin、X-windows等,但是,对于新开发的应用,尚没有相应的' b- w) c( j# M
代理服务,它们将通过网络级防火墙和一般的代理服务。 2 _& @2 B$ ~& G  }9 D) C3 x
$ Q/ G! o8 X4 }" x
  应用级网关有较好的访问控制,是目前最安全的防火墙技术,但实现困难,
' Q% E, U2 h) L而且有的应用级网关缺乏"透明度"。在实际使用中,用户在受信任的网络上通过
( F, m# J. V! T; n防火墙访问Internet时, 经常会发现存在延迟并且必须进行多次登录; K# P1 ~. X. x5 \; t8 G
(Login) 才能访问Internet或Intranet。
  n  Q6 H$ Y5 U/ [; h% T6 x
' ~$ E1 A% \4 d5 _' g+ H  3.电路级网关
9 z3 N4 o, D  c, H# ^
. R8 g  H& A. ~( Z/ m; l  电路级网关用来监控受信任的客户或服务器与不受信任的主机间的TCP握手& F. C  n3 W* {# ~( u$ _% q
信息,这样来决定该会话(Session) 是否合法,电路级网关是在OSI模型中会话层3 L+ O' V+ s2 h  i
上来过滤数据包,这样比包过滤防火墙要高二层。 0 x/ H' D; m' p* B
  W5 |+ ~' s  T2 p" K
  实际上电路级网关并非作为一个独立的产品存在,它与其他的应用级网关结9 i& T  Q! }0 K+ G- ]$ `
合在一 起, 如TrustInformationSystems公司的GauntletInternetFirewall;# @0 X' e! L" Y3 a6 l" o
DEC公司的AltaVistaFirewall等产品。 另外,电路级网关还提供一个重要的安
8 ~1 u! U: {5 I1 e! F, K. Y全功能:代理服务器(ProxyServer) ,代理服务器是个防火墙,在其上运行一: ?7 l5 V8 }# ?; Z
个叫做"地址转移"的进程,来将所有你公司内部的IP地址映射到一个"安全"的IP+ ~* \" \4 ?6 l  G# h
地址,这个地址是由防火墙使用的。但是,作为电路级网关也存在着一些缺陷,
: v+ {+ |9 ?3 c( w/ M因为该网关是在会话层工作的,它就无法检查应用层级的数据包。 " Z& z' L' l9 o& q2 O
3 t, w4 @& J* _- V2 C8 v$ r
  4.规则检查防火墙 ; w( e% o( y6 t' b' Q4 c

. I) z$ Y# T* p$ n7 T7 H  该防火墙结合了包过滤防火墙、电路级网关和应用级网关的特点。它同包过
- x8 ]; l  V- D; Z# f8 ]* i; M3 _滤防火墙一样, 规则检查防火墙能够在OSI网络层上通过IP地址和端口号,过滤
- J6 l$ t2 D# Y0 r# W# H0 U进出的数据包。它也象电路级网关一样,能够检查SYN和ACK标记和序列数字是否4 [) E. J/ D+ F
逻辑有序。当然它也象应用级网关一样, 可以在OSI应用层上检查数据包的内
7 r* y6 P" U9 q* `+ |容,查看这些内容是否能符合公司网络的安全规则。 5 O: C& C: }! J# I; Y
* s( A; Q; w# Q' i" g
  规则检查防火墙虽然集成前三者的特点,但是不同于一个应用级网关的是,( Y' x" N, Q; X1 V
它并不打破客户机/服务机模式来分析应用层的数据, 它允许受信任的客户机和. ?  V- e% M9 ?# t1 Q8 K1 X0 O# ^2 D0 ^
不受信任的主机建立直接连接。规则检查防火墙不依靠与应用层有关的代理,而. u& U8 l) G7 A- p/ f  g
是依靠某种算法来识别进出的应用层数据,这些算法通过已知合法数据包的模式" U# C: ~  ^, o3 }
来比较进出数据包,这样从理论上就能比应用级代理在过滤数据包上更有效。 $ g+ ~1 d# S" F& o, o5 c

) d' T0 `. Z. s5 q  目前在市场上流行的防火墙大多属于规则检查防火墙,因为该防火墙对于用( Q! f8 m3 d1 B5 u- i- x4 w5 @* ]
户透明,在OSI最高层上加密数据,不需要你去修改客户端的程序,也不需对每! o' k% v7 H/ ?8 b! k' y# N
个需要在防火墙上运行的服务额外增加一个代理。如现在最流行的防火墙之一
, X* s4 G$ `1 o7 lOnTechnology软件公司生产的OnGuard和CheckPoint软件公司生产的FireWall-1
- K% d! |7 W5 g' B3 R5 J防火墙都是一种规则 检查防火墙。
3 x& Z; C0 k( x# p, c1 c- \% E! r; j5 S. n. c1 g4 v9 B
  从趋势上看,未来的防火墙将位于网络级防火墙和应用级防火墙之间,也就
6 L4 ]; h$ u6 w. H, W是说,网络级防火墙将变得更加能够识别通过的信息,而应用级防火墙在目前的
6 V5 B! w3 v2 R- V4 K功能上则向“ 透明”、“低级”方面发展。最终防火墙将成为一个快速注册稽4 A3 g  G. l$ u1 E( L2 ~  g- d
查系统,可保护数据以加密方式通过,使所有组织可以放心地在节点间传送数
3 C; e8 E% w# Y+ Q据。
发表于 2008-12-10 22:08:40 | 显示全部楼层
谢谢                              2 B3 s7 O1 }+ u/ `& X) ?
学到了
回复

使用道具 举报

发表于 2008-12-12 19:53:28 | 显示全部楼层
6666666666666666666666666666666
回复

使用道具 举报

发表于 2008-12-13 13:17:08 | 显示全部楼层
谢谢楼主分享!!
回复

使用道具 举报

发表于 2008-12-13 15:40:57 | 显示全部楼层
我没用防火墙哎~~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 加入华同

本版积分规则

Archiver|手机版|小黑屋|华人同志

GMT+8, 2026-10-3 07:00 , Processed in 0.021369 second(s), 4 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表