xref: /freebsd/lib/libpfctl/libpfctl.c (revision a5b1b2d2c5e585364809fdf8f165d6dc742faadb)
1 /*-
2  * SPDX-License-Identifier: BSD-2-Clause
3  *
4  * Copyright (c) 2021 Rubicon Communications, LLC (Netgate)
5  * All rights reserved.
6  *
7  * Redistribution and use in source and binary forms, with or without
8  * modification, are permitted provided that the following conditions
9  * are met:
10  *
11  *    - Redistributions of source code must retain the above copyright
12  *      notice, this list of conditions and the following disclaimer.
13  *    - Redistributions in binary form must reproduce the above
14  *      copyright notice, this list of conditions and the following
15  *      disclaimer in the documentation and/or other materials provided
16  *      with the distribution.
17  *
18  * THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS
19  * "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT
20  * LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS
21  * FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE
22  * COPYRIGHT HOLDERS OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT,
23  * INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING,
24  * BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES;
25  * LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER
26  * CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT
27  * LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN
28  * ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE
29  * POSSIBILITY OF SUCH DAMAGE.
30  */
31 
32 #include <sys/cdefs.h>
33 
34 #include <sys/ioctl.h>
35 #include <sys/nv.h>
36 #include <sys/queue.h>
37 #include <sys/types.h>
38 
39 #include <net/if.h>
40 #include <net/pfvar.h>
41 #include <netinet/in.h>
42 
43 #include <netpfil/pf/pf_nl.h>
44 #include <netlink/netlink.h>
45 #include <netlink/netlink_generic.h>
46 #include <netlink/netlink_snl.h>
47 #include <netlink/netlink_snl_generic.h>
48 #include <netlink/netlink_snl_route.h>
49 
50 #include <assert.h>
51 #include <err.h>
52 #include <errno.h>
53 #include <fcntl.h>
54 #include <stdlib.h>
55 #include <string.h>
56 
57 #include "libpfctl.h"
58 
59 struct pfctl_handle {
60 	int fd;
61 	struct snl_state ss;
62 	int family_id;
63 };
64 
65 const char* PFCTL_SYNCOOKIES_MODE_NAMES[] = {
66 	"never",
67 	"always",
68 	"adaptive"
69 };
70 
71 static int	_pfctl_clear_states(int , const struct pfctl_kill *,
72 		    unsigned int *, uint64_t);
73 static void	_pfctl_verify_parsers(void);
74 
75 struct pfctl_handle *
76 pfctl_open(const char *pf_device)
77 {
78 	struct pfctl_handle *h;
79 
80 	_pfctl_verify_parsers();
81 
82 	h = calloc(1, sizeof(struct pfctl_handle));
83 
84 	h->fd = open(pf_device, O_RDWR);
85 	if (h->fd < 0)
86 		goto error;
87 
88 	if (!snl_init(&h->ss, NETLINK_GENERIC))
89 		goto error;
90 
91 	h->family_id = snl_get_genl_family(&h->ss, PFNL_FAMILY_NAME);
92 	if (h->family_id == 0)
93 		goto error;
94 
95 	return (h);
96 error:
97 	if (h->fd != -1)
98 		close(h->fd);
99 	snl_free(&h->ss);
100 	free(h);
101 
102 	return (NULL);
103 }
104 
105 void
106 pfctl_close(struct pfctl_handle *h)
107 {
108 	close(h->fd);
109 	snl_free(&h->ss);
110 	free(h);
111 }
112 
113 int
114 pfctl_fd(struct pfctl_handle *h)
115 {
116 	return (h->fd);
117 }
118 
119 static int
120 pfctl_do_netlink_cmd(struct pfctl_handle *h, uint cmd)
121 {
122 	struct snl_errmsg_data e = {};
123 	struct snl_writer nw;
124 	struct nlmsghdr *hdr;
125 	uint32_t seq_id;
126 
127 	snl_init_writer(&h->ss, &nw);
128 	hdr = snl_create_genl_msg_request(&nw, h->family_id, cmd);
129 
130 	hdr = snl_finalize_msg(&nw);
131 	if (hdr == NULL) {
132 		e.error = ENOMEM;
133 		goto out;
134 	}
135 	seq_id = hdr->nlmsg_seq;
136 
137 	if (! snl_send_message(&h->ss, hdr)) {
138 		e.error = ENXIO;
139 		goto out;
140 	}
141 
142 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
143 	}
144 
145 out:
146 	snl_clear_lb(&h->ss);
147 	return (e.error);
148 }
149 
150 static int
151 pfctl_do_ioctl(int dev, uint cmd, size_t size, nvlist_t **nvl)
152 {
153 	struct pfioc_nv nv;
154 	void *data;
155 	size_t nvlen;
156 	int ret;
157 
158 	data = nvlist_pack(*nvl, &nvlen);
159 	if (nvlen > size)
160 		size = nvlen;
161 
162 retry:
163 	nv.data = malloc(size);
164 	if (nv.data == NULL) {
165 		ret = ENOMEM;
166 		goto out;
167 	}
168 
169 	memcpy(nv.data, data, nvlen);
170 
171 	nv.len = nvlen;
172 	nv.size = size;
173 
174 	ret = ioctl(dev, cmd, &nv);
175 	if (ret == -1 && errno == ENOSPC) {
176 		size *= 2;
177 		free(nv.data);
178 		goto retry;
179 	}
180 
181 	nvlist_destroy(*nvl);
182 	*nvl = NULL;
183 
184 	if (ret == 0) {
185 		*nvl = nvlist_unpack(nv.data, nv.len, 0);
186 		if (*nvl == NULL) {
187 			ret = EIO;
188 			goto out;
189 		}
190 	} else {
191 		ret = errno;
192 	}
193 
194 out:
195 	free(data);
196 	free(nv.data);
197 
198 	return (ret);
199 }
200 
201 static void
202 pf_nvuint_8_array(const nvlist_t *nvl, const char *name, size_t maxelems,
203     uint8_t *numbers, size_t *nelems)
204 {
205 	const uint64_t *tmp;
206 	size_t elems;
207 
208 	tmp = nvlist_get_number_array(nvl, name, &elems);
209 	assert(elems <= maxelems);
210 
211 	for (size_t i = 0; i < elems; i++)
212 		numbers[i] = tmp[i];
213 
214 	if (nelems)
215 		*nelems = elems;
216 }
217 
218 static void
219 pf_nvuint_16_array(const nvlist_t *nvl, const char *name, size_t maxelems,
220     uint16_t *numbers, size_t *nelems)
221 {
222 	const uint64_t *tmp;
223 	size_t elems;
224 
225 	tmp = nvlist_get_number_array(nvl, name, &elems);
226 	assert(elems <= maxelems);
227 
228 	for (size_t i = 0; i < elems; i++)
229 		numbers[i] = tmp[i];
230 
231 	if (nelems)
232 		*nelems = elems;
233 }
234 
235 static void
236 pf_nvuint_32_array(const nvlist_t *nvl, const char *name, size_t maxelems,
237     uint32_t *numbers, size_t *nelems)
238 {
239 	const uint64_t *tmp;
240 	size_t elems;
241 
242 	tmp = nvlist_get_number_array(nvl, name, &elems);
243 
244 	for (size_t i = 0; i < elems && i < maxelems; i++)
245 		numbers[i] = tmp[i];
246 
247 	if (nelems)
248 		*nelems = elems;
249 }
250 
251 static void
252 pf_nvuint_64_array(const nvlist_t *nvl, const char *name, size_t maxelems,
253     uint64_t *numbers, size_t *nelems)
254 {
255 	const uint64_t *tmp;
256 	size_t elems;
257 
258 	tmp = nvlist_get_number_array(nvl, name, &elems);
259 	assert(elems <= maxelems);
260 
261 	for (size_t i = 0; i < elems; i++)
262 		numbers[i] = tmp[i];
263 
264 	if (nelems)
265 		*nelems = elems;
266 }
267 
268 int
269 pfctl_startstop(struct pfctl_handle *h, int start)
270 {
271 	return (pfctl_do_netlink_cmd(h, start ? PFNL_CMD_START : PFNL_CMD_STOP));
272 }
273 
274 static void
275 _pfctl_get_status_counters(const nvlist_t *nvl,
276     struct pfctl_status_counters *counters)
277 {
278 	const uint64_t		*ids, *counts;
279 	const char *const	*names;
280 	size_t id_len, counter_len, names_len;
281 
282 	ids = nvlist_get_number_array(nvl, "ids", &id_len);
283 	counts = nvlist_get_number_array(nvl, "counters", &counter_len);
284 	names = nvlist_get_string_array(nvl, "names", &names_len);
285 	assert(id_len == counter_len);
286 	assert(counter_len == names_len);
287 
288 	TAILQ_INIT(counters);
289 
290 	for (size_t i = 0; i < id_len; i++) {
291 		struct pfctl_status_counter *c;
292 
293 		c = malloc(sizeof(*c));
294 		if (c == NULL)
295 			continue;
296 
297 		c->id = ids[i];
298 		c->counter = counts[i];
299 		c->name = strdup(names[i]);
300 
301 		TAILQ_INSERT_TAIL(counters, c, entry);
302 	}
303 }
304 
305 #define	_OUT(_field)	offsetof(struct pfctl_status_counter, _field)
306 static const struct snl_attr_parser ap_counter[] = {
307 	{ .type = PF_C_COUNTER, .off = _OUT(counter), .cb = snl_attr_get_uint64 },
308 	{ .type = PF_C_NAME, .off = _OUT(name), .cb = snl_attr_get_string },
309 	{ .type = PF_C_ID, .off = _OUT(id), .cb = snl_attr_get_uint32 },
310 };
311 SNL_DECLARE_ATTR_PARSER(counter_parser, ap_counter);
312 #undef _OUT
313 
314 static bool
315 snl_attr_get_counters(struct snl_state *ss, struct nlattr *nla,
316     const void *arg __unused, void *target)
317 {
318 	struct pfctl_status_counter counter = {};
319 	struct pfctl_status_counter *c;
320 	bool error;
321 
322 	error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &counter_parser, &counter);
323 	if (! error)
324 		return (error);
325 
326 	c = malloc(sizeof(*c));
327 	if (c == NULL)
328 		return (false);
329 
330 	c->id = counter.id;
331 	c->counter = counter.counter;
332 	c->name = strdup(counter.name);
333 
334 	TAILQ_INSERT_TAIL((struct pfctl_status_counters *)target, c, entry);
335 
336 	return (error);
337 }
338 
339 struct snl_uint64_array {
340 	uint64_t *array;
341 	size_t count;
342 	size_t max;
343 };
344 static bool
345 snl_attr_get_uint64_element(struct snl_state *ss, struct nlattr *nla,
346     const void *arg, void *target)
347 {
348 	bool error;
349 	uint64_t value;
350 	struct snl_uint64_array *t = (struct snl_uint64_array *)target;
351 
352 	if (t->count >= t->max)
353 		return (false);
354 
355 	error = snl_attr_get_uint64(ss, nla, arg, &value);
356 	if (! error)
357 		return (error);
358 
359 	t->array[t->count++] = value;
360 
361 	return (true);
362 }
363 
364 static const struct snl_attr_parser ap_array[] = {
365 	{ .cb = snl_attr_get_uint64_element },
366 };
367 SNL_DECLARE_ATTR_PARSER(array_parser, ap_array);
368 static bool
369 snl_attr_get_uint64_array(struct snl_state *ss, struct nlattr *nla,
370     const void *arg, void *target)
371 {
372 	struct snl_uint64_array a = {
373 		.array = target,
374 		.count = 0,
375 		.max = (size_t)arg,
376 	};
377 	bool error;
378 
379 	error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &array_parser, &a);
380 	if (! error)
381 		return (error);
382 
383 	return (true);
384 }
385 
386 #define	_OUT(_field)	offsetof(struct pfctl_status, _field)
387 static const struct snl_attr_parser ap_getstatus[] = {
388 	{ .type = PF_GS_IFNAME, .off = _OUT(ifname), .arg_u32 = IFNAMSIZ, .cb = snl_attr_copy_string },
389 	{ .type = PF_GS_RUNNING, .off = _OUT(running), .cb = snl_attr_get_bool },
390 	{ .type = PF_GS_SINCE, .off = _OUT(since), .cb = snl_attr_get_uint32 },
391 	{ .type = PF_GS_DEBUG, .off = _OUT(debug), .cb = snl_attr_get_uint32 },
392 	{ .type = PF_GS_HOSTID, .off = _OUT(hostid), .cb = snl_attr_get_uint32 },
393 	{ .type = PF_GS_STATES, .off = _OUT(states), .cb = snl_attr_get_uint32 },
394 	{ .type = PF_GS_SRC_NODES, .off = _OUT(src_nodes), .cb = snl_attr_get_uint32 },
395 	{ .type = PF_GS_REASSEMBLE, .off = _OUT(reass), .cb = snl_attr_get_uint32 },
396 	{ .type = PF_GS_SYNCOOKIES_ACTIVE, .off = _OUT(syncookies_active), .cb = snl_attr_get_uint32 },
397 	{ .type = PF_GS_COUNTERS, .off = _OUT(counters), .cb = snl_attr_get_counters },
398 	{ .type = PF_GS_LCOUNTERS, .off = _OUT(lcounters), .cb = snl_attr_get_counters },
399 	{ .type = PF_GS_FCOUNTERS, .off = _OUT(fcounters), .cb = snl_attr_get_counters },
400 	{ .type = PF_GS_SCOUNTERS, .off = _OUT(scounters), .cb = snl_attr_get_counters },
401 	{ .type = PF_GS_CHKSUM, .off = _OUT(pf_chksum), .arg_u32 = PF_MD5_DIGEST_LENGTH, .cb = snl_attr_get_bytes },
402 	{ .type = PF_GS_PCOUNTERS, .off = _OUT(pcounters), .arg_u32 = 2 * 2 * 2, .cb = snl_attr_get_uint64_array },
403 	{ .type = PF_GS_BCOUNTERS, .off = _OUT(bcounters), .arg_u32 = 2 * 2, .cb = snl_attr_get_uint64_array },
404 	{ .type = PF_GS_NCOUNTERS, .off = _OUT(ncounters), .cb = snl_attr_get_counters },
405 	{ .type = PF_GS_FRAGMENTS, .off = _OUT(fragments), .cb = snl_attr_get_uint64 },
406 };
407 SNL_DECLARE_PARSER(getstatus_parser, struct genlmsghdr, snl_f_p_empty, ap_getstatus);
408 #undef _OUT
409 
410 struct pfctl_status *
411 pfctl_get_status_h(struct pfctl_handle *h)
412 {
413 	struct pfctl_status	*status = NULL;
414 	struct snl_errmsg_data e = {};
415 	struct nlmsghdr *hdr;
416 	struct snl_writer nw;
417 	uint32_t seq_id;
418 
419 	snl_init_writer(&h->ss, &nw);
420 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
421 	    PFNL_CMD_GET_STATUS);
422 	hdr->nlmsg_flags |= NLM_F_DUMP;
423 
424 	hdr = snl_finalize_msg(&nw);
425 	if (hdr == NULL)
426 		goto out;
427 
428 	seq_id = hdr->nlmsg_seq;
429 	if (! snl_send_message(&h->ss, hdr))
430 		goto out;
431 
432 	status = calloc(1, sizeof(*status));
433 	if (status == NULL)
434 		goto out;
435 
436 	TAILQ_INIT(&status->counters);
437 	TAILQ_INIT(&status->lcounters);
438 	TAILQ_INIT(&status->fcounters);
439 	TAILQ_INIT(&status->scounters);
440 	TAILQ_INIT(&status->ncounters);
441 
442 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
443 		if (! snl_parse_nlmsg(&h->ss, hdr, &getstatus_parser, status))
444 			continue;
445 	}
446 
447 out:
448 	snl_clear_lb(&h->ss);
449 	return (status);
450 }
451 
452 struct pfctl_status *
453 pfctl_get_status(int dev)
454 {
455 	struct pfctl_status	*status;
456 	nvlist_t	*nvl;
457 	size_t		 len;
458 	const void	*chksum;
459 
460 	status = calloc(1, sizeof(*status));
461 	if (status == NULL)
462 		return (NULL);
463 
464 	nvl = nvlist_create(0);
465 
466 	if (pfctl_do_ioctl(dev, DIOCGETSTATUSNV, 4096, &nvl)) {
467 		nvlist_destroy(nvl);
468 		free(status);
469 		return (NULL);
470 	}
471 
472 	status->running = nvlist_get_bool(nvl, "running");
473 	status->since = nvlist_get_number(nvl, "since");
474 	status->debug = nvlist_get_number(nvl, "debug");
475 	status->hostid = ntohl(nvlist_get_number(nvl, "hostid"));
476 	status->states = nvlist_get_number(nvl, "states");
477 	status->src_nodes = nvlist_get_number(nvl, "src_nodes");
478 	status->syncookies_active = nvlist_get_bool(nvl, "syncookies_active");
479 	status->reass = nvlist_get_number(nvl, "reass");
480 
481 	strlcpy(status->ifname, nvlist_get_string(nvl, "ifname"),
482 	    IFNAMSIZ);
483 	chksum = nvlist_get_binary(nvl, "chksum", &len);
484 	assert(len == PF_MD5_DIGEST_LENGTH);
485 	memcpy(status->pf_chksum, chksum, len);
486 
487 	_pfctl_get_status_counters(nvlist_get_nvlist(nvl, "counters"),
488 	    &status->counters);
489 	_pfctl_get_status_counters(nvlist_get_nvlist(nvl, "lcounters"),
490 	    &status->lcounters);
491 	_pfctl_get_status_counters(nvlist_get_nvlist(nvl, "fcounters"),
492 	    &status->fcounters);
493 	_pfctl_get_status_counters(nvlist_get_nvlist(nvl, "scounters"),
494 	    &status->scounters);
495 
496 	pf_nvuint_64_array(nvl, "pcounters", 2 * 2 * 2,
497 	    (uint64_t *)status->pcounters, NULL);
498 	pf_nvuint_64_array(nvl, "bcounters", 2 * 2,
499 	    (uint64_t *)status->bcounters, NULL);
500 
501 	nvlist_destroy(nvl);
502 
503 	return (status);
504 }
505 int
506 pfctl_clear_status(struct pfctl_handle *h)
507 {
508 	return (pfctl_do_netlink_cmd(h, PFNL_CMD_CLEAR_STATUS));
509 }
510 
511 static uint64_t
512 _pfctl_status_counter(struct pfctl_status_counters *counters, uint64_t id)
513 {
514 	struct pfctl_status_counter *c;
515 
516 	TAILQ_FOREACH(c, counters, entry) {
517 		if (c->id == id)
518 			return (c->counter);
519 	}
520 
521 	return (0);
522 }
523 
524 uint64_t
525 pfctl_status_counter(struct pfctl_status *status, int id)
526 {
527 	return (_pfctl_status_counter(&status->counters, id));
528 }
529 
530 uint64_t
531 pfctl_status_lcounter(struct pfctl_status *status, int id)
532 {
533 	return (_pfctl_status_counter(&status->lcounters, id));
534 }
535 
536 uint64_t
537 pfctl_status_fcounter(struct pfctl_status *status, int id)
538 {
539 	return (_pfctl_status_counter(&status->fcounters, id));
540 }
541 
542 uint64_t
543 pfctl_status_scounter(struct pfctl_status *status, int id)
544 {
545 	return (_pfctl_status_counter(&status->scounters, id));
546 }
547 
548 void
549 pfctl_free_status(struct pfctl_status *status)
550 {
551 	struct pfctl_status_counter *c, *tmp;
552 
553 	if (status == NULL)
554 		return;
555 
556 	TAILQ_FOREACH_SAFE(c, &status->counters, entry, tmp) {
557 		free(c->name);
558 		free(c);
559 	}
560 	TAILQ_FOREACH_SAFE(c, &status->lcounters, entry, tmp) {
561 		free(c->name);
562 		free(c);
563 	}
564 	TAILQ_FOREACH_SAFE(c, &status->fcounters, entry, tmp) {
565 		free(c->name);
566 		free(c);
567 	}
568 	TAILQ_FOREACH_SAFE(c, &status->scounters, entry, tmp) {
569 		free(c->name);
570 		free(c);
571 	}
572 	TAILQ_FOREACH_SAFE(c, &status->ncounters, entry, tmp) {
573 		free(c->name);
574 		free(c);
575 	}
576 
577 	free(status);
578 }
579 
580 static void
581 pfctl_nv_add_addr(nvlist_t *nvparent, const char *name,
582     const struct pf_addr *addr)
583 {
584 	nvlist_t *nvl = nvlist_create(0);
585 
586 	nvlist_add_binary(nvl, "addr", addr, sizeof(*addr));
587 
588 	nvlist_add_nvlist(nvparent, name, nvl);
589 	nvlist_destroy(nvl);
590 }
591 
592 static void
593 pf_nvaddr_to_addr(const nvlist_t *nvl, struct pf_addr *addr)
594 {
595 	size_t len;
596 	const void *data;
597 
598 	data = nvlist_get_binary(nvl, "addr", &len);
599 	assert(len == sizeof(struct pf_addr));
600 	memcpy(addr, data, len);
601 }
602 
603 static void
604 pfctl_nv_add_addr_wrap(nvlist_t *nvparent, const char *name,
605     const struct pf_addr_wrap *addr)
606 {
607 	nvlist_t *nvl = nvlist_create(0);
608 
609 	nvlist_add_number(nvl, "type", addr->type);
610 	nvlist_add_number(nvl, "iflags", addr->iflags);
611 	if (addr->type == PF_ADDR_DYNIFTL)
612 		nvlist_add_string(nvl, "ifname", addr->v.ifname);
613 	if (addr->type == PF_ADDR_TABLE)
614 		nvlist_add_string(nvl, "tblname", addr->v.tblname);
615 	pfctl_nv_add_addr(nvl, "addr", &addr->v.a.addr);
616 	pfctl_nv_add_addr(nvl, "mask", &addr->v.a.mask);
617 
618 	nvlist_add_nvlist(nvparent, name, nvl);
619 	nvlist_destroy(nvl);
620 }
621 
622 static void
623 pf_nvaddr_wrap_to_addr_wrap(const nvlist_t *nvl, struct pf_addr_wrap *addr)
624 {
625 	bzero(addr, sizeof(*addr));
626 
627 	addr->type = nvlist_get_number(nvl, "type");
628 	addr->iflags = nvlist_get_number(nvl, "iflags");
629 	if (addr->type == PF_ADDR_DYNIFTL) {
630 		strlcpy(addr->v.ifname, nvlist_get_string(nvl, "ifname"),
631 		    IFNAMSIZ);
632 		addr->p.dyncnt = nvlist_get_number(nvl, "dyncnt");
633 	}
634 	if (addr->type == PF_ADDR_TABLE) {
635 		strlcpy(addr->v.tblname, nvlist_get_string(nvl, "tblname"),
636 		    PF_TABLE_NAME_SIZE);
637 		addr->p.tblcnt = nvlist_get_number(nvl, "tblcnt");
638 	}
639 
640 	pf_nvaddr_to_addr(nvlist_get_nvlist(nvl, "addr"), &addr->v.a.addr);
641 	pf_nvaddr_to_addr(nvlist_get_nvlist(nvl, "mask"), &addr->v.a.mask);
642 }
643 
644 static void
645 pfctl_nv_add_rule_addr(nvlist_t *nvparent, const char *name,
646     const struct pf_rule_addr *addr)
647 {
648 	uint64_t ports[2];
649 	nvlist_t *nvl = nvlist_create(0);
650 
651 	pfctl_nv_add_addr_wrap(nvl, "addr", &addr->addr);
652 	ports[0] = addr->port[0];
653 	ports[1] = addr->port[1];
654 	nvlist_add_number_array(nvl, "port", ports, 2);
655 	nvlist_add_number(nvl, "neg", addr->neg);
656 	nvlist_add_number(nvl, "port_op", addr->port_op);
657 
658 	nvlist_add_nvlist(nvparent, name, nvl);
659 	nvlist_destroy(nvl);
660 }
661 
662 static void
663 pf_nvrule_addr_to_rule_addr(const nvlist_t *nvl, struct pf_rule_addr *addr)
664 {
665 	pf_nvaddr_wrap_to_addr_wrap(nvlist_get_nvlist(nvl, "addr"), &addr->addr);
666 
667 	pf_nvuint_16_array(nvl, "port", 2, addr->port, NULL);
668 	addr->neg = nvlist_get_number(nvl, "neg");
669 	addr->port_op = nvlist_get_number(nvl, "port_op");
670 }
671 
672 static void
673 pf_nvmape_to_mape(const nvlist_t *nvl, struct pf_mape_portset *mape)
674 {
675 	mape->offset = nvlist_get_number(nvl, "offset");
676 	mape->psidlen = nvlist_get_number(nvl, "psidlen");
677 	mape->psid = nvlist_get_number(nvl, "psid");
678 }
679 
680 static void
681 pf_nvpool_to_pool(const nvlist_t *nvl, struct pfctl_pool *pool)
682 {
683 	size_t len;
684 	const void *data;
685 
686 	data = nvlist_get_binary(nvl, "key", &len);
687 	assert(len == sizeof(pool->key));
688 	memcpy(&pool->key, data, len);
689 
690 	pf_nvaddr_to_addr(nvlist_get_nvlist(nvl, "counter"), &pool->counter);
691 
692 	pool->tblidx = nvlist_get_number(nvl, "tblidx");
693 	pf_nvuint_16_array(nvl, "proxy_port", 2, pool->proxy_port, NULL);
694 	pool->opts = nvlist_get_number(nvl, "opts");
695 
696 	if (nvlist_exists_nvlist(nvl, "mape"))
697 		pf_nvmape_to_mape(nvlist_get_nvlist(nvl, "mape"), &pool->mape);
698 }
699 
700 static void
701 pf_nvrule_uid_to_rule_uid(const nvlist_t *nvl, struct pf_rule_uid *uid)
702 {
703 	pf_nvuint_32_array(nvl, "uid", 2, uid->uid, NULL);
704 	uid->op = nvlist_get_number(nvl, "op");
705 }
706 
707 static void
708 pf_nvdivert_to_divert(const nvlist_t *nvl, struct pfctl_rule *rule)
709 {
710 	pf_nvaddr_to_addr(nvlist_get_nvlist(nvl, "addr"), &rule->divert.addr);
711 	rule->divert.port = nvlist_get_number(nvl, "port");
712 }
713 
714 static void
715 pf_nvrule_to_rule(const nvlist_t *nvl, struct pfctl_rule *rule)
716 {
717 	const uint64_t *skip;
718 	const char *const *labels;
719 	size_t skipcount, labelcount;
720 
721 	rule->nr = nvlist_get_number(nvl, "nr");
722 
723 	pf_nvrule_addr_to_rule_addr(nvlist_get_nvlist(nvl, "src"), &rule->src);
724 	pf_nvrule_addr_to_rule_addr(nvlist_get_nvlist(nvl, "dst"), &rule->dst);
725 
726 	skip = nvlist_get_number_array(nvl, "skip", &skipcount);
727 	assert(skip);
728 	assert(skipcount == PF_SKIP_COUNT);
729 	for (int i = 0; i < PF_SKIP_COUNT; i++)
730 		rule->skip[i].nr = skip[i];
731 
732 	labels = nvlist_get_string_array(nvl, "labels", &labelcount);
733 	assert(labelcount <= PF_RULE_MAX_LABEL_COUNT);
734 	for (size_t i = 0; i < labelcount; i++)
735 		strlcpy(rule->label[i], labels[i], PF_RULE_LABEL_SIZE);
736 	rule->ridentifier = nvlist_get_number(nvl, "ridentifier");
737 	strlcpy(rule->ifname, nvlist_get_string(nvl, "ifname"), IFNAMSIZ);
738 	strlcpy(rule->qname, nvlist_get_string(nvl, "qname"), PF_QNAME_SIZE);
739 	strlcpy(rule->pqname, nvlist_get_string(nvl, "pqname"), PF_QNAME_SIZE);
740 	strlcpy(rule->tagname, nvlist_get_string(nvl, "tagname"),
741 	    PF_TAG_NAME_SIZE);
742 	strlcpy(rule->match_tagname, nvlist_get_string(nvl, "match_tagname"),
743 	    PF_TAG_NAME_SIZE);
744 
745 	strlcpy(rule->overload_tblname, nvlist_get_string(nvl, "overload_tblname"),
746 	    PF_TABLE_NAME_SIZE);
747 
748 	pf_nvpool_to_pool(nvlist_get_nvlist(nvl, "rpool"), &rule->rdr);
749 
750 	rule->evaluations = nvlist_get_number(nvl, "evaluations");
751 	pf_nvuint_64_array(nvl, "packets", 2, rule->packets, NULL);
752 	pf_nvuint_64_array(nvl, "bytes", 2, rule->bytes, NULL);
753 
754 	if (nvlist_exists_number(nvl, "timestamp")) {
755 		rule->last_active_timestamp = nvlist_get_number(nvl, "timestamp");
756 	}
757 
758 	rule->os_fingerprint = nvlist_get_number(nvl, "os_fingerprint");
759 
760 	rule->rtableid = nvlist_get_number(nvl, "rtableid");
761 	pf_nvuint_32_array(nvl, "timeout", PFTM_MAX, rule->timeout, NULL);
762 	rule->max_states = nvlist_get_number(nvl, "max_states");
763 	rule->max_src_nodes = nvlist_get_number(nvl, "max_src_nodes");
764 	rule->max_src_states = nvlist_get_number(nvl, "max_src_states");
765 	rule->max_src_conn = nvlist_get_number(nvl, "max_src_conn");
766 	rule->max_src_conn_rate.limit =
767 	    nvlist_get_number(nvl, "max_src_conn_rate.limit");
768 	rule->max_src_conn_rate.seconds =
769 	    nvlist_get_number(nvl, "max_src_conn_rate.seconds");
770 	rule->qid = nvlist_get_number(nvl, "qid");
771 	rule->pqid = nvlist_get_number(nvl, "pqid");
772 	rule->dnpipe = nvlist_get_number(nvl, "dnpipe");
773 	rule->dnrpipe = nvlist_get_number(nvl, "dnrpipe");
774 	rule->free_flags = nvlist_get_number(nvl, "dnflags");
775 	rule->prob = nvlist_get_number(nvl, "prob");
776 	rule->cuid = nvlist_get_number(nvl, "cuid");
777 	rule->cpid = nvlist_get_number(nvl, "cpid");
778 
779 	rule->return_icmp = nvlist_get_number(nvl, "return_icmp");
780 	rule->return_icmp6 = nvlist_get_number(nvl, "return_icmp6");
781 	rule->max_mss = nvlist_get_number(nvl, "max_mss");
782 	rule->scrub_flags = nvlist_get_number(nvl, "scrub_flags");
783 
784 	pf_nvrule_uid_to_rule_uid(nvlist_get_nvlist(nvl, "uid"), &rule->uid);
785 	pf_nvrule_uid_to_rule_uid(nvlist_get_nvlist(nvl, "gid"),
786 	    (struct pf_rule_uid *)&rule->gid);
787 
788 	rule->rule_flag = nvlist_get_number(nvl, "rule_flag");
789 	rule->action = nvlist_get_number(nvl, "action");
790 	rule->direction = nvlist_get_number(nvl, "direction");
791 	rule->log = nvlist_get_number(nvl, "log");
792 	rule->logif = nvlist_get_number(nvl, "logif");
793 	rule->quick = nvlist_get_number(nvl, "quick");
794 	rule->ifnot = nvlist_get_number(nvl, "ifnot");
795 	rule->match_tag_not = nvlist_get_number(nvl, "match_tag_not");
796 	rule->natpass = nvlist_get_number(nvl, "natpass");
797 
798 	rule->keep_state = nvlist_get_number(nvl, "keep_state");
799 	rule->af = nvlist_get_number(nvl, "af");
800 	rule->proto = nvlist_get_number(nvl, "proto");
801 	rule->type = nvlist_get_number(nvl, "type");
802 	rule->code = nvlist_get_number(nvl, "code");
803 	rule->flags = nvlist_get_number(nvl, "flags");
804 	rule->flagset = nvlist_get_number(nvl, "flagset");
805 	rule->min_ttl = nvlist_get_number(nvl, "min_ttl");
806 	rule->allow_opts = nvlist_get_number(nvl, "allow_opts");
807 	rule->rt = nvlist_get_number(nvl, "rt");
808 	rule->return_ttl  = nvlist_get_number(nvl, "return_ttl");
809 	rule->tos = nvlist_get_number(nvl, "tos");
810 	rule->set_tos = nvlist_get_number(nvl, "set_tos");
811 	rule->anchor_relative = nvlist_get_number(nvl, "anchor_relative");
812 	rule->anchor_wildcard = nvlist_get_number(nvl, "anchor_wildcard");
813 
814 	rule->flush = nvlist_get_number(nvl, "flush");
815 	rule->prio = nvlist_get_number(nvl, "prio");
816 	pf_nvuint_8_array(nvl, "set_prio", 2, rule->set_prio, NULL);
817 
818 	pf_nvdivert_to_divert(nvlist_get_nvlist(nvl, "divert"), rule);
819 
820 	rule->states_cur = nvlist_get_number(nvl, "states_cur");
821 	rule->states_tot = nvlist_get_number(nvl, "states_tot");
822 	rule->src_nodes = nvlist_get_number(nvl, "src_nodes");
823 }
824 
825 static void
826 pfctl_nveth_addr_to_eth_addr(const nvlist_t *nvl, struct pfctl_eth_addr *addr)
827 {
828 	static const u_int8_t EMPTY_MAC[ETHER_ADDR_LEN] = { 0 };
829 	size_t len;
830 	const void *data;
831 
832 	data = nvlist_get_binary(nvl, "addr", &len);
833 	assert(len == sizeof(addr->addr));
834 	memcpy(addr->addr, data, sizeof(addr->addr));
835 
836 	data = nvlist_get_binary(nvl, "mask", &len);
837 	assert(len == sizeof(addr->mask));
838 	memcpy(addr->mask, data, sizeof(addr->mask));
839 
840 	addr->neg = nvlist_get_bool(nvl, "neg");
841 
842 	/* To make checks for 'is this address set?' easier. */
843 	addr->isset = memcmp(addr->addr, EMPTY_MAC, ETHER_ADDR_LEN) != 0;
844 }
845 
846 static nvlist_t *
847 pfctl_eth_addr_to_nveth_addr(const struct pfctl_eth_addr *addr)
848 {
849 	nvlist_t *nvl;
850 
851 	nvl = nvlist_create(0);
852 	if (nvl == NULL)
853 		return (NULL);
854 
855 	nvlist_add_bool(nvl, "neg", addr->neg);
856 	nvlist_add_binary(nvl, "addr", &addr->addr, ETHER_ADDR_LEN);
857 	nvlist_add_binary(nvl, "mask", &addr->mask, ETHER_ADDR_LEN);
858 
859 	return (nvl);
860 }
861 
862 static void
863 pfctl_nveth_rule_to_eth_rule(const nvlist_t *nvl, struct pfctl_eth_rule *rule)
864 {
865 	const char *const *labels;
866 	size_t labelcount, i;
867 
868 	rule->nr = nvlist_get_number(nvl, "nr");
869 	rule->quick = nvlist_get_bool(nvl, "quick");
870 	strlcpy(rule->ifname, nvlist_get_string(nvl, "ifname"), IFNAMSIZ);
871 	rule->ifnot = nvlist_get_bool(nvl, "ifnot");
872 	rule->direction = nvlist_get_number(nvl, "direction");
873 	rule->proto = nvlist_get_number(nvl, "proto");
874 	strlcpy(rule->match_tagname, nvlist_get_string(nvl, "match_tagname"),
875 	    PF_TAG_NAME_SIZE);
876 	rule->match_tag = nvlist_get_number(nvl, "match_tag");
877 	rule->match_tag_not = nvlist_get_bool(nvl, "match_tag_not");
878 
879 	labels = nvlist_get_string_array(nvl, "labels", &labelcount);
880 	assert(labelcount <= PF_RULE_MAX_LABEL_COUNT);
881 	for (i = 0; i < labelcount; i++)
882 		strlcpy(rule->label[i], labels[i], PF_RULE_LABEL_SIZE);
883 	rule->ridentifier = nvlist_get_number(nvl, "ridentifier");
884 
885 	pfctl_nveth_addr_to_eth_addr(nvlist_get_nvlist(nvl, "src"),
886 	    &rule->src);
887 	pfctl_nveth_addr_to_eth_addr(nvlist_get_nvlist(nvl, "dst"),
888 	    &rule->dst);
889 
890 	pf_nvrule_addr_to_rule_addr(nvlist_get_nvlist(nvl, "ipsrc"),
891 	    &rule->ipsrc);
892 	pf_nvrule_addr_to_rule_addr(nvlist_get_nvlist(nvl, "ipdst"),
893 	    &rule->ipdst);
894 
895 	rule->evaluations = nvlist_get_number(nvl, "evaluations");
896 	rule->packets[0] = nvlist_get_number(nvl, "packets-in");
897 	rule->packets[1] = nvlist_get_number(nvl, "packets-out");
898 	rule->bytes[0] = nvlist_get_number(nvl, "bytes-in");
899 	rule->bytes[1] = nvlist_get_number(nvl, "bytes-out");
900 
901 	if (nvlist_exists_number(nvl, "timestamp")) {
902 		rule->last_active_timestamp = nvlist_get_number(nvl, "timestamp");
903 	}
904 
905 	strlcpy(rule->qname, nvlist_get_string(nvl, "qname"), PF_QNAME_SIZE);
906 	strlcpy(rule->tagname, nvlist_get_string(nvl, "tagname"),
907 	    PF_TAG_NAME_SIZE);
908 
909 	rule->dnpipe = nvlist_get_number(nvl, "dnpipe");
910 	rule->dnflags = nvlist_get_number(nvl, "dnflags");
911 
912 	rule->anchor_relative = nvlist_get_number(nvl, "anchor_relative");
913 	rule->anchor_wildcard = nvlist_get_number(nvl, "anchor_wildcard");
914 
915 	strlcpy(rule->bridge_to, nvlist_get_string(nvl, "bridge_to"),
916 	    IFNAMSIZ);
917 
918 	rule->action = nvlist_get_number(nvl, "action");
919 }
920 
921 int
922 pfctl_get_eth_rulesets_info(int dev, struct pfctl_eth_rulesets_info *ri,
923     const char *path)
924 {
925 	nvlist_t *nvl;
926 	int ret;
927 
928 	bzero(ri, sizeof(*ri));
929 
930 	nvl = nvlist_create(0);
931 	nvlist_add_string(nvl, "path", path);
932 
933 	if ((ret = pfctl_do_ioctl(dev, DIOCGETETHRULESETS, 256, &nvl)) != 0)
934 		goto out;
935 
936 	ri->nr = nvlist_get_number(nvl, "nr");
937 
938 out:
939 	nvlist_destroy(nvl);
940 	return (ret);
941 }
942 
943 int
944 pfctl_get_eth_ruleset(int dev, const char *path, int nr,
945     struct pfctl_eth_ruleset_info *ri)
946 {
947 	nvlist_t *nvl;
948 	int ret;
949 
950 	bzero(ri, sizeof(*ri));
951 
952 	nvl = nvlist_create(0);
953 	nvlist_add_string(nvl, "path", path);
954 	nvlist_add_number(nvl, "nr", nr);
955 
956 	if ((ret = pfctl_do_ioctl(dev, DIOCGETETHRULESET, 1024, &nvl)) != 0)
957 		goto out;
958 
959 	ri->nr = nvlist_get_number(nvl, "nr");
960 	strlcpy(ri->path, nvlist_get_string(nvl, "path"), MAXPATHLEN);
961 	strlcpy(ri->name, nvlist_get_string(nvl, "name"),
962 	    PF_ANCHOR_NAME_SIZE);
963 
964 out:
965 	nvlist_destroy(nvl);
966 	return (ret);
967 }
968 
969 int
970 pfctl_get_eth_rules_info(int dev, struct pfctl_eth_rules_info *rules,
971     const char *path)
972 {
973 	nvlist_t *nvl;
974 	int ret;
975 
976 	bzero(rules, sizeof(*rules));
977 
978 	nvl = nvlist_create(0);
979 	nvlist_add_string(nvl, "anchor", path);
980 
981 	if ((ret = pfctl_do_ioctl(dev, DIOCGETETHRULES, 1024, &nvl)) != 0)
982 		goto out;
983 
984 	rules->nr = nvlist_get_number(nvl, "nr");
985 	rules->ticket = nvlist_get_number(nvl, "ticket");
986 
987 out:
988 	nvlist_destroy(nvl);
989 	return (ret);
990 }
991 
992 int
993 pfctl_get_eth_rule(int dev, uint32_t nr, uint32_t ticket,
994     const char *path, struct pfctl_eth_rule *rule, bool clear,
995     char *anchor_call)
996 {
997 	nvlist_t *nvl;
998 	int ret;
999 
1000 	nvl = nvlist_create(0);
1001 
1002 	nvlist_add_string(nvl, "anchor", path);
1003 	nvlist_add_number(nvl, "ticket", ticket);
1004 	nvlist_add_number(nvl, "nr", nr);
1005 	nvlist_add_bool(nvl, "clear", clear);
1006 
1007 	if ((ret = pfctl_do_ioctl(dev, DIOCGETETHRULE, 4096, &nvl)) != 0)
1008 		goto out;
1009 
1010 	pfctl_nveth_rule_to_eth_rule(nvl, rule);
1011 
1012 	if (anchor_call)
1013 		strlcpy(anchor_call, nvlist_get_string(nvl, "anchor_call"),
1014 		    MAXPATHLEN);
1015 
1016 out:
1017 	nvlist_destroy(nvl);
1018 	return (ret);
1019 }
1020 
1021 int
1022 pfctl_add_eth_rule(int dev, const struct pfctl_eth_rule *r, const char *anchor,
1023     const char *anchor_call, uint32_t ticket)
1024 {
1025 	struct pfioc_nv nv;
1026 	nvlist_t *nvl, *addr;
1027 	void *packed;
1028 	int error = 0;
1029 	size_t labelcount, size;
1030 
1031 	nvl = nvlist_create(0);
1032 
1033 	nvlist_add_number(nvl, "ticket", ticket);
1034 	nvlist_add_string(nvl, "anchor", anchor);
1035 	nvlist_add_string(nvl, "anchor_call", anchor_call);
1036 
1037 	nvlist_add_number(nvl, "nr", r->nr);
1038 	nvlist_add_bool(nvl, "quick", r->quick);
1039 	nvlist_add_string(nvl, "ifname", r->ifname);
1040 	nvlist_add_bool(nvl, "ifnot", r->ifnot);
1041 	nvlist_add_number(nvl, "direction", r->direction);
1042 	nvlist_add_number(nvl, "proto", r->proto);
1043 	nvlist_add_string(nvl, "match_tagname", r->match_tagname);
1044 	nvlist_add_bool(nvl, "match_tag_not", r->match_tag_not);
1045 
1046 	addr = pfctl_eth_addr_to_nveth_addr(&r->src);
1047 	if (addr == NULL) {
1048 		nvlist_destroy(nvl);
1049 		return (ENOMEM);
1050 	}
1051 	nvlist_add_nvlist(nvl, "src", addr);
1052 	nvlist_destroy(addr);
1053 
1054 	addr = pfctl_eth_addr_to_nveth_addr(&r->dst);
1055 	if (addr == NULL) {
1056 		nvlist_destroy(nvl);
1057 		return (ENOMEM);
1058 	}
1059 	nvlist_add_nvlist(nvl, "dst", addr);
1060 	nvlist_destroy(addr);
1061 
1062 	pfctl_nv_add_rule_addr(nvl, "ipsrc", &r->ipsrc);
1063 	pfctl_nv_add_rule_addr(nvl, "ipdst", &r->ipdst);
1064 
1065 	labelcount = 0;
1066 	while (labelcount < PF_RULE_MAX_LABEL_COUNT &&
1067 	    r->label[labelcount][0] != 0) {
1068 		nvlist_append_string_array(nvl, "labels",
1069 		    r->label[labelcount]);
1070 		labelcount++;
1071 	}
1072 	nvlist_add_number(nvl, "ridentifier", r->ridentifier);
1073 
1074 	nvlist_add_string(nvl, "qname", r->qname);
1075 	nvlist_add_string(nvl, "tagname", r->tagname);
1076 	nvlist_add_number(nvl, "dnpipe", r->dnpipe);
1077 	nvlist_add_number(nvl, "dnflags", r->dnflags);
1078 
1079 	nvlist_add_string(nvl, "bridge_to", r->bridge_to);
1080 
1081 	nvlist_add_number(nvl, "action", r->action);
1082 
1083 	packed = nvlist_pack(nvl, &size);
1084 	if (packed == NULL) {
1085 		nvlist_destroy(nvl);
1086 		return (ENOMEM);
1087 	}
1088 
1089 	nv.len = size;
1090 	nv.size = size;
1091 	nv.data = packed;
1092 
1093 	if (ioctl(dev, DIOCADDETHRULE, &nv) != 0)
1094 		error = errno;
1095 
1096 	free(packed);
1097 	nvlist_destroy(nvl);
1098 
1099 	return (error);
1100 }
1101 
1102 static void
1103 snl_add_msg_attr_addr_wrap(struct snl_writer *nw, uint32_t type, const struct pf_addr_wrap *addr)
1104 {
1105 	int off;
1106 
1107 	off = snl_add_msg_attr_nested(nw, type);
1108 
1109 	snl_add_msg_attr_ip6(nw, PF_AT_ADDR, &addr->v.a.addr.v6);
1110 	snl_add_msg_attr_ip6(nw, PF_AT_MASK, &addr->v.a.mask.v6);
1111 
1112 	if (addr->type == PF_ADDR_DYNIFTL)
1113 		snl_add_msg_attr_string(nw, PF_AT_IFNAME, addr->v.ifname);
1114 	if (addr->type == PF_ADDR_TABLE)
1115 		snl_add_msg_attr_string(nw, PF_AT_TABLENAME, addr->v.tblname);
1116 	snl_add_msg_attr_u8(nw, PF_AT_TYPE, addr->type);
1117 	snl_add_msg_attr_u8(nw, PF_AT_IFLAGS, addr->iflags);
1118 
1119 	snl_end_attr_nested(nw, off);
1120 }
1121 
1122 static void
1123 snl_add_msg_attr_pool_addr(struct snl_writer *nw, uint32_t type, const struct pf_pooladdr *pa)
1124 {
1125 	int off;
1126 
1127 	off = snl_add_msg_attr_nested(nw, type);
1128 
1129 	snl_add_msg_attr_string(nw, PF_PA_IFNAME, pa->ifname);
1130 	snl_add_msg_attr_addr_wrap(nw, PF_PA_ADDR, &pa->addr);
1131 
1132 	snl_end_attr_nested(nw, off);
1133 }
1134 
1135 static void
1136 snl_add_msg_attr_rule_addr(struct snl_writer *nw, uint32_t type, const struct pf_rule_addr *addr)
1137 {
1138 	int off;
1139 
1140 	off = snl_add_msg_attr_nested(nw, type);
1141 
1142 	snl_add_msg_attr_addr_wrap(nw, PF_RAT_ADDR, &addr->addr);
1143 	snl_add_msg_attr_u16(nw, PF_RAT_SRC_PORT, addr->port[0]);
1144 	snl_add_msg_attr_u16(nw, PF_RAT_DST_PORT, addr->port[1]);
1145 	snl_add_msg_attr_u8(nw, PF_RAT_NEG, addr->neg);
1146 	snl_add_msg_attr_u8(nw, PF_RAT_OP, addr->port_op);
1147 
1148 	snl_end_attr_nested(nw, off);
1149 }
1150 
1151 static void
1152 snl_add_msg_attr_rule_labels(struct snl_writer *nw, uint32_t type, const char labels[PF_RULE_MAX_LABEL_COUNT][PF_RULE_LABEL_SIZE])
1153 {
1154 	int off, i = 0;
1155 
1156 	off = snl_add_msg_attr_nested(nw, type);
1157 
1158 	while (i < PF_RULE_MAX_LABEL_COUNT &&
1159 	    labels[i][0] != 0) {
1160 		snl_add_msg_attr_string(nw, PF_LT_LABEL, labels[i]);
1161 		i++;
1162 	}
1163 
1164 	snl_end_attr_nested(nw, off);
1165 }
1166 
1167 static void
1168 snl_add_msg_attr_mape(struct snl_writer *nw, uint32_t type, const struct pf_mape_portset *me)
1169 {
1170 	int off;
1171 
1172 	off = snl_add_msg_attr_nested(nw, type);
1173 
1174 	snl_add_msg_attr_u8(nw, PF_MET_OFFSET, me->offset);
1175 	snl_add_msg_attr_u8(nw, PF_MET_PSID_LEN, me->psidlen);
1176 	snl_add_msg_attr_u16(nw, PF_MET_PSID, me->psid);
1177 
1178 	snl_end_attr_nested(nw, off);
1179 }
1180 
1181 static void
1182 snl_add_msg_attr_rpool(struct snl_writer *nw, uint32_t type, const struct pfctl_pool *pool)
1183 {
1184 	int off;
1185 
1186 	off = snl_add_msg_attr_nested(nw, type);
1187 
1188 	snl_add_msg_attr(nw, PF_PT_KEY, sizeof(pool->key), &pool->key);
1189 	snl_add_msg_attr_ip6(nw, PF_PT_COUNTER, &pool->counter.v6);
1190 	snl_add_msg_attr_u32(nw, PF_PT_TBLIDX, pool->tblidx);
1191 	snl_add_msg_attr_u16(nw, PF_PT_PROXY_SRC_PORT, pool->proxy_port[0]);
1192 	snl_add_msg_attr_u16(nw, PF_PT_PROXY_DST_PORT, pool->proxy_port[1]);
1193 	snl_add_msg_attr_u8(nw, PF_PT_OPTS, pool->opts);
1194 	snl_add_msg_attr_mape(nw, PF_PT_MAPE, &pool->mape);
1195 
1196 	snl_end_attr_nested(nw, off);
1197 }
1198 
1199 static void
1200 snl_add_msg_attr_timeouts(struct snl_writer *nw, uint32_t type, const uint32_t *timeouts)
1201 {
1202 	int off;
1203 
1204 	off = snl_add_msg_attr_nested(nw, type);
1205 
1206 	for (int i = 0; i < PFTM_MAX; i++)
1207 		snl_add_msg_attr_u32(nw, PF_TT_TIMEOUT, timeouts[i]);
1208 
1209 	snl_end_attr_nested(nw, off);
1210 }
1211 
1212 static void
1213 snl_add_msg_attr_uid(struct snl_writer *nw, uint32_t type, const struct pf_rule_uid *uid)
1214 {
1215 	int off;
1216 
1217 	off = snl_add_msg_attr_nested(nw, type);
1218 
1219 	snl_add_msg_attr_u32(nw, PF_RUT_UID_LOW, uid->uid[0]);
1220 	snl_add_msg_attr_u32(nw, PF_RUT_UID_HIGH, uid->uid[1]);
1221 	snl_add_msg_attr_u8(nw, PF_RUT_OP, uid->op);
1222 
1223 	snl_end_attr_nested(nw, off);
1224 }
1225 
1226 static void
1227 snl_add_msg_attr_threshold(struct snl_writer *nw, uint32_t type, const struct pfctl_threshold *th)
1228 {
1229 	int off;
1230 
1231 	off = snl_add_msg_attr_nested(nw, type);
1232 
1233 	snl_add_msg_attr_u32(nw, PF_TH_LIMIT, th->limit);
1234 	snl_add_msg_attr_u32(nw, PF_TH_SECONDS, th->seconds);
1235 
1236 	snl_end_attr_nested(nw, off);
1237 }
1238 
1239 static void
1240 snl_add_msg_attr_pf_rule(struct snl_writer *nw, uint32_t type, const struct pfctl_rule *r)
1241 {
1242 	int off;
1243 
1244 	off = snl_add_msg_attr_nested(nw, type);
1245 
1246 	snl_add_msg_attr_rule_addr(nw, PF_RT_SRC, &r->src);
1247 	snl_add_msg_attr_rule_addr(nw, PF_RT_DST, &r->dst);
1248 	snl_add_msg_attr_rule_labels(nw, PF_RT_LABELS, r->label);
1249 	snl_add_msg_attr_u32(nw, PF_RT_RIDENTIFIER, r->ridentifier);
1250 	snl_add_msg_attr_string(nw, PF_RT_IFNAME, r->ifname);
1251 	snl_add_msg_attr_string(nw, PF_RT_QNAME, r->qname);
1252 	snl_add_msg_attr_string(nw, PF_RT_PQNAME, r->pqname);
1253 	snl_add_msg_attr_string(nw, PF_RT_TAGNAME, r->tagname);
1254 	snl_add_msg_attr_string(nw, PF_RT_MATCH_TAGNAME, r->match_tagname);
1255 	snl_add_msg_attr_string(nw, PF_RT_OVERLOAD_TBLNAME, r->overload_tblname);
1256 	snl_add_msg_attr_rpool(nw, PF_RT_RPOOL_RDR, &r->rdr);
1257 	snl_add_msg_attr_rpool(nw, PF_RT_RPOOL_NAT, &r->nat);
1258 	snl_add_msg_attr_rpool(nw, PF_RT_RPOOL_RT, &r->route);
1259 	snl_add_msg_attr_threshold(nw, PF_RT_PKTRATE, &r->pktrate);
1260 	snl_add_msg_attr_u32(nw, PF_RT_OS_FINGERPRINT, r->os_fingerprint);
1261 	snl_add_msg_attr_u32(nw, PF_RT_RTABLEID, r->rtableid);
1262 	snl_add_msg_attr_timeouts(nw, PF_RT_TIMEOUT, r->timeout);
1263 	snl_add_msg_attr_u32(nw, PF_RT_MAX_STATES, r->max_states);
1264 	snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_NODES, r->max_src_nodes);
1265 	snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_STATES, r->max_src_states);
1266 	snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_CONN, r->max_src_conn);
1267 	snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_CONN_RATE_LIMIT, r->max_src_conn_rate.limit);
1268 	snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_CONN_RATE_SECS, r->max_src_conn_rate.seconds);
1269 	snl_add_msg_attr_u16(nw, PF_RT_MAX_PKT_SIZE, r->max_pkt_size);
1270 
1271 	snl_add_msg_attr_u16(nw, PF_RT_DNPIPE, r->dnpipe);
1272 	snl_add_msg_attr_u16(nw, PF_RT_DNRPIPE, r->dnrpipe);
1273 	snl_add_msg_attr_u32(nw, PF_RT_DNFLAGS, r->free_flags);
1274 
1275 	snl_add_msg_attr_u32(nw, PF_RT_NR, r->nr);
1276 	snl_add_msg_attr_u32(nw, PF_RT_PROB, r->prob);
1277 	snl_add_msg_attr_u32(nw, PF_RT_CUID, r->cuid);
1278 	snl_add_msg_attr_u32(nw, PF_RT_CPID, r->cpid);
1279 
1280 	snl_add_msg_attr_u16(nw, PF_RT_RETURN_ICMP, r->return_icmp);
1281 	snl_add_msg_attr_u16(nw, PF_RT_RETURN_ICMP6, r->return_icmp6);
1282 	snl_add_msg_attr_u16(nw, PF_RT_MAX_MSS, r->max_mss);
1283 	snl_add_msg_attr_u16(nw, PF_RT_SCRUB_FLAGS, r->scrub_flags);
1284 
1285 	snl_add_msg_attr_uid(nw, PF_RT_UID, &r->uid);
1286 	snl_add_msg_attr_uid(nw, PF_RT_GID, (const struct pf_rule_uid *)&r->gid);
1287 	snl_add_msg_attr_string(nw, PF_RT_RCV_IFNAME, r->rcv_ifname);
1288 	snl_add_msg_attr_bool(nw, PF_RT_RCV_IFNOT, r->rcvifnot);
1289 
1290 	snl_add_msg_attr_u32(nw, PF_RT_RULE_FLAG, r->rule_flag);
1291 	snl_add_msg_attr_u8(nw, PF_RT_ACTION, r->action);
1292 	snl_add_msg_attr_u8(nw, PF_RT_DIRECTION, r->direction);
1293 	snl_add_msg_attr_u8(nw, PF_RT_LOG, r->log);
1294 	snl_add_msg_attr_u8(nw, PF_RT_LOGIF, r->logif);
1295 	snl_add_msg_attr_u8(nw, PF_RT_QUICK, r->quick);
1296 	snl_add_msg_attr_u8(nw, PF_RT_IF_NOT, r->ifnot);
1297 	snl_add_msg_attr_u8(nw, PF_RT_MATCH_TAG_NOT, r->match_tag_not);
1298 	snl_add_msg_attr_u8(nw, PF_RT_NATPASS, r->natpass);
1299 	snl_add_msg_attr_u8(nw, PF_RT_KEEP_STATE, r->keep_state);
1300 	snl_add_msg_attr_u8(nw, PF_RT_AF, r->af);
1301 	snl_add_msg_attr_u8(nw, PF_RT_PROTO, r->proto);
1302 	snl_add_msg_attr_u16(nw, PF_RT_TYPE_2, r->type);
1303 	snl_add_msg_attr_u16(nw, PF_RT_CODE_2, r->code);
1304 	snl_add_msg_attr_u8(nw, PF_RT_FLAGS, r->flags);
1305 	snl_add_msg_attr_u8(nw, PF_RT_FLAGSET, r->flagset);
1306 	snl_add_msg_attr_u8(nw, PF_RT_MIN_TTL, r->min_ttl);
1307 	snl_add_msg_attr_u8(nw, PF_RT_ALLOW_OPTS, r->allow_opts);
1308 	snl_add_msg_attr_u8(nw, PF_RT_RT, r->rt);
1309 	snl_add_msg_attr_u8(nw, PF_RT_RETURN_TTL, r->return_ttl);
1310 	snl_add_msg_attr_u8(nw, PF_RT_TOS, r->tos);
1311 	snl_add_msg_attr_u8(nw, PF_RT_SET_TOS, r->set_tos);
1312 
1313 	snl_add_msg_attr_u8(nw, PF_RT_ANCHOR_RELATIVE, r->anchor_relative);
1314 	snl_add_msg_attr_u8(nw, PF_RT_ANCHOR_WILDCARD, r->anchor_wildcard);
1315 	snl_add_msg_attr_u8(nw, PF_RT_FLUSH, r->flush);
1316 	snl_add_msg_attr_u8(nw, PF_RT_PRIO, r->prio);
1317 	snl_add_msg_attr_u8(nw, PF_RT_SET_PRIO, r->set_prio[0]);
1318 	snl_add_msg_attr_u8(nw, PF_RT_SET_PRIO_REPLY, r->set_prio[1]);
1319 	snl_add_msg_attr_u8(nw, PF_RT_NAF, r->naf);
1320 
1321 	snl_add_msg_attr_ip6(nw, PF_RT_DIVERT_ADDRESS, &r->divert.addr.v6);
1322 	snl_add_msg_attr_u16(nw, PF_RT_DIVERT_PORT, r->divert.port);
1323 
1324 	snl_add_msg_attr_u8(nw, PF_RT_STATE_LIMIT, r->statelim.id);
1325 	snl_add_msg_attr_u32(nw, PF_RT_STATE_LIMIT_ACTION, r->statelim.limiter_action);
1326 	snl_add_msg_attr_u8(nw, PF_RT_SOURCE_LIMIT, r->sourcelim.id);
1327 	snl_add_msg_attr_u32(nw, PF_RT_SOURCE_LIMIT_ACTION, r->sourcelim.limiter_action);
1328 
1329 	snl_end_attr_nested(nw, off);
1330 }
1331 
1332 int
1333 pfctl_add_rule(int dev __unused, const struct pfctl_rule *r, const char *anchor,
1334     const char *anchor_call, uint32_t ticket, uint32_t pool_ticket)
1335 {
1336 	struct pfctl_handle *h;
1337 	int ret;
1338 
1339 	h = pfctl_open(PF_DEVICE);
1340 	if (h == NULL)
1341 		return (ENODEV);
1342 
1343 	ret = pfctl_add_rule_h(h, r, anchor, anchor_call, ticket, pool_ticket);
1344 
1345 	pfctl_close(h);
1346 
1347 	return (ret);
1348 }
1349 
1350 int
1351 pfctl_add_rule_h(struct pfctl_handle *h, const struct pfctl_rule *r,
1352 	    const char *anchor, const char *anchor_call, uint32_t ticket,
1353 	    uint32_t pool_ticket)
1354 {
1355 	struct snl_writer nw;
1356 	struct snl_errmsg_data e = {};
1357 	struct nlmsghdr *hdr;
1358 	uint32_t seq_id;
1359 
1360 	snl_init_writer(&h->ss, &nw);
1361 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
1362 	    PFNL_CMD_ADDRULE);
1363 	hdr->nlmsg_flags |= NLM_F_DUMP;
1364 	snl_add_msg_attr_u32(&nw, PF_ART_TICKET, ticket);
1365 	snl_add_msg_attr_u32(&nw, PF_ART_POOL_TICKET, pool_ticket);
1366 	snl_add_msg_attr_string(&nw, PF_ART_ANCHOR, anchor);
1367 	snl_add_msg_attr_string(&nw, PF_ART_ANCHOR_CALL, anchor_call);
1368 
1369 	snl_add_msg_attr_pf_rule(&nw, PF_ART_RULE, r);
1370 
1371 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
1372 		e.error = ENXIO;
1373 		goto out;
1374 	}
1375 
1376 	seq_id = hdr->nlmsg_seq;
1377 
1378 	if (! snl_send_message(&h->ss, hdr)) {
1379 		e.error = ENXIO;
1380 		goto out;
1381 	}
1382 
1383 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
1384 	}
1385 
1386 out:
1387 	snl_clear_lb(&h->ss);
1388 	return (e.error);
1389 }
1390 
1391 #define	_IN(_field)	offsetof(struct genlmsghdr, _field)
1392 #define	_OUT(_field)	offsetof(struct pfctl_rules_info, _field)
1393 static struct snl_attr_parser ap_getrules[] = {
1394 	{ .type = PF_GR_NR, .off = _OUT(nr), .cb = snl_attr_get_uint32 },
1395 	{ .type = PF_GR_TICKET, .off = _OUT(ticket), .cb = snl_attr_get_uint32 },
1396 };
1397 #undef _IN
1398 #undef _OUT
1399 SNL_DECLARE_PARSER(getrules_parser, struct genlmsghdr, snl_f_p_empty, ap_getrules);
1400 
1401 int
1402 pfctl_get_rules_info_h(struct pfctl_handle *h, struct pfctl_rules_info *rules, uint32_t ruleset,
1403     const char *path)
1404 {
1405 	struct snl_errmsg_data e = {};
1406 	struct nlmsghdr *hdr;
1407 	struct snl_writer nw;
1408 	uint32_t seq_id;
1409 
1410 	snl_init_writer(&h->ss, &nw);
1411 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
1412 	    PFNL_CMD_GETRULES);
1413 	hdr->nlmsg_flags |= NLM_F_DUMP;
1414 
1415 	snl_add_msg_attr_string(&nw, PF_GR_ANCHOR, path);
1416 	snl_add_msg_attr_u8(&nw, PF_GR_ACTION, ruleset);
1417 
1418 	hdr = snl_finalize_msg(&nw);
1419 	if (hdr == NULL) {
1420 		e.error = ENOMEM;
1421 		goto out;
1422 	}
1423 
1424 	seq_id = hdr->nlmsg_seq;
1425 	if (! snl_send_message(&h->ss, hdr)) {
1426 		e.error = ENXIO;
1427 		goto out;
1428 	}
1429 
1430 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
1431 		if (! snl_parse_nlmsg(&h->ss, hdr, &getrules_parser, rules))
1432 			continue;
1433 	}
1434 
1435 out:
1436 	snl_clear_lb(&h->ss);
1437 	return (e.error);
1438 }
1439 
1440 int
1441 pfctl_get_rules_info(int dev __unused, struct pfctl_rules_info *rules, uint32_t ruleset,
1442     const char *path)
1443 {
1444 	struct pfctl_handle *h;
1445 	int error;
1446 
1447 	h = pfctl_open(PF_DEVICE);
1448 	if (h == NULL)
1449 		return (ENOTSUP);
1450 	error = pfctl_get_rules_info_h(h, rules, ruleset, path);
1451 	pfctl_close(h);
1452 
1453 	return (error);
1454 }
1455 
1456 int
1457 pfctl_get_rule_h(struct pfctl_handle *h, uint32_t nr, uint32_t ticket, const char *anchor,
1458     uint32_t ruleset, struct pfctl_rule *rule, char *anchor_call)
1459 {
1460 	return (pfctl_get_clear_rule_h(h, nr, ticket, anchor, ruleset, rule,
1461 	    anchor_call, false));
1462 }
1463 
1464 int
1465 pfctl_get_rule(int dev, uint32_t nr, uint32_t ticket, const char *anchor,
1466     uint32_t ruleset, struct pfctl_rule *rule, char *anchor_call)
1467 {
1468 	return (pfctl_get_clear_rule(dev, nr, ticket, anchor, ruleset, rule,
1469 	    anchor_call, false));
1470 }
1471 
1472 #define _OUT(_field)	offsetof(struct pf_addr_wrap, _field)
1473 static const struct snl_attr_parser ap_addr_wrap[] = {
1474 	{ .type = PF_AT_ADDR, .off = _OUT(v.a.addr), .cb = snl_attr_get_in6_addr },
1475 	{ .type = PF_AT_MASK, .off = _OUT(v.a.mask), .cb = snl_attr_get_in6_addr },
1476 	{ .type = PF_AT_IFNAME, .off = _OUT(v.ifname), .arg = (void *)IFNAMSIZ,.cb = snl_attr_copy_string },
1477 	{ .type = PF_AT_TABLENAME, .off = _OUT(v.tblname), .arg = (void *)PF_TABLE_NAME_SIZE, .cb = snl_attr_copy_string },
1478 	{ .type = PF_AT_TYPE, .off = _OUT(type), .cb = snl_attr_get_uint8 },
1479 	{ .type = PF_AT_IFLAGS, .off = _OUT(iflags), .cb = snl_attr_get_uint8 },
1480 	{ .type = PF_AT_TBLCNT, .off = _OUT(p.tblcnt), .cb = snl_attr_get_uint32 },
1481 	{ .type = PF_AT_DYNCNT, .off = _OUT(p.dyncnt), .cb = snl_attr_get_uint32 },
1482 };
1483 SNL_DECLARE_ATTR_PARSER(addr_wrap_parser, ap_addr_wrap);
1484 #undef _OUT
1485 
1486 #define _OUT(_field)	offsetof(struct pf_rule_addr, _field)
1487 static struct snl_attr_parser ap_rule_addr[] = {
1488 	{ .type = PF_RAT_ADDR, .off = _OUT(addr), .arg = &addr_wrap_parser, .cb = snl_attr_get_nested },
1489 	{ .type = PF_RAT_SRC_PORT, .off = _OUT(port[0]), .cb = snl_attr_get_uint16 },
1490 	{ .type = PF_RAT_DST_PORT, .off = _OUT(port[1]), .cb = snl_attr_get_uint16 },
1491 	{ .type = PF_RAT_NEG, .off = _OUT(neg), .cb = snl_attr_get_uint8 },
1492 	{ .type = PF_RAT_OP, .off = _OUT(port_op), .cb = snl_attr_get_uint8 },
1493 };
1494 #undef _OUT
1495 SNL_DECLARE_ATTR_PARSER(rule_addr_parser, ap_rule_addr);
1496 
1497 struct snl_parsed_labels
1498 {
1499 	char		labels[PF_RULE_MAX_LABEL_COUNT][PF_RULE_LABEL_SIZE];
1500 	uint32_t	i;
1501 };
1502 
1503 static bool
1504 snl_attr_get_pf_rule_labels(struct snl_state *ss, struct nlattr *nla,
1505     const void *arg __unused, void *target)
1506 {
1507 	struct snl_parsed_labels *l = (struct snl_parsed_labels *)target;
1508 	bool ret;
1509 
1510 	if (l->i >= PF_RULE_MAX_LABEL_COUNT)
1511 		return (false);
1512 
1513 	ret = snl_attr_copy_string(ss, nla, (void *)PF_RULE_LABEL_SIZE,
1514 	    l->labels[l->i]);
1515 	if (ret)
1516 		l->i++;
1517 
1518 	return (ret);
1519 }
1520 
1521 #define _OUT(_field)	offsetof(struct nl_parsed_labels, _field)
1522 static const struct snl_attr_parser ap_labels[] = {
1523 	{ .type = PF_LT_LABEL, .off = 0, .cb = snl_attr_get_pf_rule_labels },
1524 };
1525 SNL_DECLARE_ATTR_PARSER(rule_labels_parser, ap_labels);
1526 #undef _OUT
1527 
1528 static bool
1529 snl_attr_get_nested_pf_rule_labels(struct snl_state *ss, struct nlattr *nla,
1530     const void *arg __unused, void *target)
1531 {
1532 	struct snl_parsed_labels parsed_labels = { };
1533 	bool error;
1534 
1535 	/* Assumes target points to the beginning of the structure */
1536 	error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &rule_labels_parser, &parsed_labels);
1537 	if (! error)
1538 		return (error);
1539 
1540 	memcpy(target, parsed_labels.labels, sizeof(parsed_labels.labels));
1541 
1542 	return (true);
1543 }
1544 
1545 #define _OUT(_field)	offsetof(struct pf_mape_portset, _field)
1546 static const struct snl_attr_parser ap_mape_portset[] = {
1547 	{ .type = PF_MET_OFFSET, .off = _OUT(offset), .cb = snl_attr_get_uint8 },
1548 	{ .type = PF_MET_PSID_LEN, .off = _OUT(psidlen), .cb = snl_attr_get_uint8 },
1549 	{. type = PF_MET_PSID, .off = _OUT(psid), .cb = snl_attr_get_uint16 },
1550 };
1551 SNL_DECLARE_ATTR_PARSER(mape_portset_parser, ap_mape_portset);
1552 #undef _OUT
1553 
1554 #define _OUT(_field)	offsetof(struct pfctl_pool, _field)
1555 static const struct snl_attr_parser ap_pool[] = {
1556 	{ .type = PF_PT_KEY, .off = _OUT(key), .arg = (void *)sizeof(struct pf_poolhashkey), .cb = snl_attr_get_bytes },
1557 	{ .type = PF_PT_COUNTER, .off = _OUT(counter), .cb = snl_attr_get_in6_addr },
1558 	{ .type = PF_PT_TBLIDX, .off = _OUT(tblidx), .cb = snl_attr_get_uint32 },
1559 	{ .type = PF_PT_PROXY_SRC_PORT, .off = _OUT(proxy_port[0]), .cb = snl_attr_get_uint16 },
1560 	{ .type = PF_PT_PROXY_DST_PORT, .off = _OUT(proxy_port[1]), .cb = snl_attr_get_uint16 },
1561 	{ .type = PF_PT_OPTS, .off = _OUT(opts), .cb = snl_attr_get_uint8 },
1562 	{ .type = PF_PT_MAPE, .off = _OUT(mape), .arg = &mape_portset_parser, .cb = snl_attr_get_nested },
1563 };
1564 SNL_DECLARE_ATTR_PARSER(pool_parser, ap_pool);
1565 #undef _OUT
1566 
1567 struct nl_parsed_timeouts
1568 {
1569 	uint32_t	timeouts[PFTM_MAX];
1570 	uint32_t	i;
1571 };
1572 
1573 static bool
1574 snl_attr_get_pf_timeout(struct snl_state *ss, struct nlattr *nla,
1575     const void *arg __unused, void *target)
1576 {
1577 	struct nl_parsed_timeouts *t = (struct nl_parsed_timeouts *)target;
1578 	bool ret;
1579 
1580 	if (t->i >= PFTM_MAX)
1581 		return (false);
1582 
1583 	ret = snl_attr_get_uint32(ss, nla, NULL, &t->timeouts[t->i]);
1584 	if (ret)
1585 		t->i++;
1586 
1587 	return (ret);
1588 }
1589 
1590 #define _OUT(_field)	offsetof(struct nl_parsed_timeout, _field)
1591 static const struct snl_attr_parser ap_timeouts[] = {
1592 	{ .type = PF_TT_TIMEOUT, .off = 0, .cb = snl_attr_get_pf_timeout },
1593 };
1594 SNL_DECLARE_ATTR_PARSER(timeout_parser, ap_timeouts);
1595 #undef _OUT
1596 
1597 static bool
1598 snl_attr_get_nested_timeouts(struct snl_state *ss, struct nlattr *nla,
1599     const void *arg __unused, void *target)
1600 {
1601 	struct nl_parsed_timeouts parsed_timeouts = { };
1602 	bool error;
1603 
1604 	/* Assumes target points to the beginning of the structure */
1605 	error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &timeout_parser, &parsed_timeouts);
1606 	if (! error)
1607 		return (error);
1608 
1609 	memcpy(target, parsed_timeouts.timeouts, sizeof(parsed_timeouts.timeouts));
1610 
1611 	return (true);
1612 }
1613 
1614 #define _OUT(_field)	offsetof(struct pf_rule_uid, _field)
1615 static const struct snl_attr_parser ap_rule_uid[] = {
1616 	{ .type = PF_RUT_UID_LOW, .off = _OUT(uid[0]), .cb = snl_attr_get_uint32 },
1617 	{ .type = PF_RUT_UID_HIGH, .off = _OUT(uid[1]), .cb = snl_attr_get_uint32 },
1618 	{ .type = PF_RUT_OP, .off = _OUT(op), .cb = snl_attr_get_uint8 },
1619 };
1620 SNL_DECLARE_ATTR_PARSER(rule_uid_parser, ap_rule_uid);
1621 #undef _OUT
1622 
1623 #define	_OUT(_field)	offsetof(struct pfctl_threshold, _field)
1624 static const struct snl_attr_parser ap_pfctl_threshold[] = {
1625 	{ .type = PF_TH_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 },
1626 	{ .type = PF_TH_SECONDS, .off = _OUT(seconds), .cb = snl_attr_get_uint32 },
1627 	{ .type = PF_TH_COUNT, .off = _OUT(count), .cb = snl_attr_get_uint32 },
1628 };
1629 SNL_DECLARE_ATTR_PARSER(pfctl_threshold_parser, ap_pfctl_threshold);
1630 #undef _OUT
1631 
1632 struct pfctl_nl_get_rule {
1633 	struct pfctl_rule r;
1634 	char anchor_call[MAXPATHLEN];
1635 };
1636 #define	_OUT(_field)	offsetof(struct pfctl_nl_get_rule, _field)
1637 static struct snl_attr_parser ap_getrule[] = {
1638 	{ .type = PF_RT_SRC, .off = _OUT(r.src), .arg = &rule_addr_parser,.cb = snl_attr_get_nested },
1639 	{ .type = PF_RT_DST, .off = _OUT(r.dst), .arg = &rule_addr_parser,.cb = snl_attr_get_nested },
1640 	{ .type = PF_RT_RIDENTIFIER, .off = _OUT(r.ridentifier), .cb = snl_attr_get_uint32 },
1641 	{ .type = PF_RT_LABELS, .off = _OUT(r.label), .arg = &rule_labels_parser,.cb = snl_attr_get_nested_pf_rule_labels },
1642 	{ .type = PF_RT_IFNAME, .off = _OUT(r.ifname), .arg = (void *)IFNAMSIZ, .cb = snl_attr_copy_string },
1643 	{ .type = PF_RT_QNAME, .off = _OUT(r.qname), .arg = (void *)PF_QNAME_SIZE, .cb = snl_attr_copy_string },
1644 	{ .type = PF_RT_PQNAME, .off = _OUT(r.pqname), .arg = (void *)PF_QNAME_SIZE, .cb = snl_attr_copy_string },
1645 	{ .type = PF_RT_TAGNAME, .off = _OUT(r.tagname), .arg = (void *)PF_TAG_NAME_SIZE, .cb = snl_attr_copy_string },
1646 	{ .type = PF_RT_MATCH_TAGNAME, .off = _OUT(r.match_tagname), .arg = (void *)PF_TAG_NAME_SIZE, .cb = snl_attr_copy_string },
1647 	{ .type = PF_RT_OVERLOAD_TBLNAME, .off = _OUT(r.overload_tblname), .arg = (void *)PF_TABLE_NAME_SIZE, .cb = snl_attr_copy_string },
1648 	{ .type = PF_RT_RPOOL_RDR, .off = _OUT(r.rdr), .arg = &pool_parser, .cb = snl_attr_get_nested },
1649 	{ .type = PF_RT_OS_FINGERPRINT, .off = _OUT(r.os_fingerprint), .cb = snl_attr_get_uint32 },
1650 	{ .type = PF_RT_RTABLEID, .off = _OUT(r.rtableid), .cb = snl_attr_get_uint32 },
1651 	{ .type = PF_RT_TIMEOUT, .off = _OUT(r.timeout), .arg = &timeout_parser, .cb = snl_attr_get_nested_timeouts },
1652 	{ .type = PF_RT_MAX_STATES, .off = _OUT(r.max_states), .cb = snl_attr_get_uint32 },
1653 	{ .type = PF_RT_MAX_SRC_NODES, .off = _OUT(r.max_src_nodes), .cb = snl_attr_get_uint32 },
1654 	{ .type = PF_RT_MAX_SRC_STATES, .off = _OUT(r.max_src_states), .cb = snl_attr_get_uint32 },
1655 	{ .type = PF_RT_MAX_SRC_CONN_RATE_LIMIT, .off = _OUT(r.max_src_conn_rate.limit), .cb = snl_attr_get_uint32 },
1656 	{ .type = PF_RT_MAX_SRC_CONN_RATE_SECS, .off = _OUT(r.max_src_conn_rate.seconds), .cb = snl_attr_get_uint32 },
1657 	{ .type = PF_RT_DNPIPE, .off = _OUT(r.dnpipe), .cb = snl_attr_get_uint16 },
1658 	{ .type = PF_RT_DNRPIPE, .off = _OUT(r.dnrpipe), .cb = snl_attr_get_uint16 },
1659 	{ .type = PF_RT_DNFLAGS, .off = _OUT(r.free_flags), .cb = snl_attr_get_uint32 },
1660 	{ .type = PF_RT_NR, .off = _OUT(r.nr), .cb = snl_attr_get_uint32 },
1661 	{ .type = PF_RT_PROB, .off = _OUT(r.prob), .cb = snl_attr_get_uint32 },
1662 	{ .type = PF_RT_CUID, .off = _OUT(r.cuid), .cb = snl_attr_get_uint32 },
1663 	{. type = PF_RT_CPID, .off = _OUT(r.cpid), .cb = snl_attr_get_uint32 },
1664 	{ .type = PF_RT_RETURN_ICMP, .off = _OUT(r.return_icmp), .cb = snl_attr_get_uint16 },
1665 	{ .type = PF_RT_RETURN_ICMP6, .off = _OUT(r.return_icmp6), .cb = snl_attr_get_uint16 },
1666 	{ .type = PF_RT_MAX_MSS, .off = _OUT(r.max_mss), .cb = snl_attr_get_uint16 },
1667 	{ .type = PF_RT_SCRUB_FLAGS, .off = _OUT(r.scrub_flags), .cb = snl_attr_get_uint16 },
1668 	{ .type = PF_RT_UID, .off = _OUT(r.uid), .arg = &rule_uid_parser, .cb = snl_attr_get_nested },
1669 	{ .type = PF_RT_GID, .off = _OUT(r.gid), .arg = &rule_uid_parser, .cb = snl_attr_get_nested },
1670 	{ .type = PF_RT_RULE_FLAG, .off = _OUT(r.rule_flag), .cb = snl_attr_get_uint32 },
1671 	{ .type = PF_RT_ACTION, .off = _OUT(r.action), .cb = snl_attr_get_uint8 },
1672 	{ .type = PF_RT_DIRECTION, .off = _OUT(r.direction), .cb = snl_attr_get_uint8 },
1673 	{ .type = PF_RT_LOG, .off = _OUT(r.log), .cb = snl_attr_get_uint8 },
1674 	{ .type = PF_RT_LOGIF, .off = _OUT(r.logif), .cb = snl_attr_get_uint8 },
1675 	{ .type = PF_RT_QUICK, .off = _OUT(r.quick), .cb = snl_attr_get_uint8 },
1676 	{ .type = PF_RT_IF_NOT, .off = _OUT(r.ifnot), .cb = snl_attr_get_uint8 },
1677 	{ .type = PF_RT_MATCH_TAG_NOT, .off = _OUT(r.match_tag_not), .cb = snl_attr_get_uint8 },
1678 	{ .type = PF_RT_NATPASS, .off = _OUT(r.natpass), .cb = snl_attr_get_uint8 },
1679 	{ .type = PF_RT_KEEP_STATE, .off = _OUT(r.keep_state), .cb = snl_attr_get_uint8 },
1680 	{ .type = PF_RT_AF, .off = _OUT(r.af), .cb = snl_attr_get_uint8 },
1681 	{ .type = PF_RT_PROTO, .off = _OUT(r.proto), .cb = snl_attr_get_uint8 },
1682 	{ .type = PF_RT_TYPE, .off = _OUT(r.type), .cb = snl_attr_get_uint8 },
1683 	{ .type = PF_RT_CODE, .off = _OUT(r.code), .cb = snl_attr_get_uint8 },
1684 	{ .type = PF_RT_FLAGS, .off = _OUT(r.flags), .cb = snl_attr_get_uint8 },
1685 	{ .type = PF_RT_FLAGSET, .off = _OUT(r.flagset), .cb = snl_attr_get_uint8 },
1686 	{ .type = PF_RT_MIN_TTL, .off = _OUT(r.min_ttl), .cb = snl_attr_get_uint8 },
1687 	{ .type = PF_RT_ALLOW_OPTS, .off = _OUT(r.allow_opts), .cb = snl_attr_get_uint8 },
1688 	{ .type = PF_RT_RT, .off = _OUT(r.rt), .cb = snl_attr_get_uint8 },
1689 	{ .type = PF_RT_RETURN_TTL, .off = _OUT(r.return_ttl), .cb = snl_attr_get_uint8 },
1690 	{ .type = PF_RT_TOS, .off = _OUT(r.tos), .cb = snl_attr_get_uint8 },
1691 	{ .type = PF_RT_SET_TOS, .off = _OUT(r.set_tos), .cb = snl_attr_get_uint8 },
1692 	{ .type = PF_RT_ANCHOR_RELATIVE, .off = _OUT(r.anchor_relative), .cb = snl_attr_get_uint8 },
1693 	{ .type = PF_RT_ANCHOR_WILDCARD, .off = _OUT(r.anchor_wildcard), .cb = snl_attr_get_uint8 },
1694 	{ .type = PF_RT_FLUSH, .off = _OUT(r.flush), .cb = snl_attr_get_uint8 },
1695 	{ .type = PF_RT_PRIO, .off = _OUT(r.prio), .cb = snl_attr_get_uint8 },
1696 	{ .type = PF_RT_SET_PRIO, .off = _OUT(r.set_prio[0]), .cb = snl_attr_get_uint8 },
1697 	{ .type = PF_RT_SET_PRIO_REPLY, .off = _OUT(r.set_prio[1]), .cb = snl_attr_get_uint8 },
1698 	{ .type = PF_RT_DIVERT_ADDRESS, .off = _OUT(r.divert.addr), .cb = snl_attr_get_in6_addr },
1699 	{ .type = PF_RT_DIVERT_PORT, .off = _OUT(r.divert.port), .cb = snl_attr_get_uint16 },
1700 	{ .type = PF_RT_PACKETS_IN, .off = _OUT(r.packets[0]), .cb = snl_attr_get_uint64 },
1701 	{ .type = PF_RT_PACKETS_OUT, .off = _OUT(r.packets[1]), .cb = snl_attr_get_uint64 },
1702 	{ .type = PF_RT_BYTES_IN, .off = _OUT(r.bytes[0]), .cb = snl_attr_get_uint64 },
1703 	{ .type = PF_RT_BYTES_OUT, .off = _OUT(r.bytes[1]), .cb = snl_attr_get_uint64 },
1704 	{ .type = PF_RT_EVALUATIONS, .off = _OUT(r.evaluations), .cb = snl_attr_get_uint64 },
1705 	{ .type = PF_RT_TIMESTAMP, .off = _OUT(r.last_active_timestamp), .cb = snl_attr_get_uint64 },
1706 	{ .type = PF_RT_STATES_CUR, .off = _OUT(r.states_cur), .cb = snl_attr_get_uint64 },
1707 	{ .type = PF_RT_STATES_TOTAL, .off = _OUT(r.states_tot), .cb = snl_attr_get_uint64 },
1708 	{ .type = PF_RT_SRC_NODES, .off = _OUT(r.src_nodes), .cb = snl_attr_get_uint64 },
1709 	{ .type = PF_RT_ANCHOR_CALL, .off = _OUT(anchor_call), .arg = (void*)MAXPATHLEN, .cb = snl_attr_copy_string },
1710 	{ .type = PF_RT_RCV_IFNAME, .off = _OUT(r.rcv_ifname), .arg = (void*)IFNAMSIZ, .cb = snl_attr_copy_string },
1711 	{ .type = PF_RT_MAX_SRC_CONN, .off = _OUT(r.max_src_conn), .cb = snl_attr_get_uint32 },
1712 	{ .type = PF_RT_RPOOL_NAT, .off = _OUT(r.nat), .arg = &pool_parser, .cb = snl_attr_get_nested },
1713 	{ .type = PF_RT_NAF, .off = _OUT(r.naf), .cb = snl_attr_get_uint8 },
1714 	{ .type = PF_RT_RPOOL_RT, .off = _OUT(r.route), .arg = &pool_parser, .cb = snl_attr_get_nested },
1715 	{ .type = PF_RT_RCV_IFNOT, .off = _OUT(r.rcvifnot),.cb = snl_attr_get_bool },
1716 	{ .type = PF_RT_SRC_NODES_LIMIT, .off = _OUT(r.src_nodes_type[PF_SN_LIMIT]), .cb = snl_attr_get_uint64 },
1717 	{ .type = PF_RT_SRC_NODES_NAT, .off = _OUT(r.src_nodes_type[PF_SN_NAT]), .cb = snl_attr_get_uint64 },
1718 	{ .type = PF_RT_SRC_NODES_ROUTE, .off = _OUT(r.src_nodes_type[PF_SN_ROUTE]), .cb = snl_attr_get_uint64 },
1719 	{ .type = PF_RT_PKTRATE, .off = _OUT(r.pktrate), .arg = &pfctl_threshold_parser, .cb = snl_attr_get_nested },
1720 	{ .type = PF_RT_MAX_PKT_SIZE, .off =_OUT(r.max_pkt_size), .cb = snl_attr_get_uint16 },
1721 	{ .type = PF_RT_TYPE_2, .off = _OUT(r.type), .cb = snl_attr_get_uint16 },
1722 	{ .type = PF_RT_CODE_2, .off = _OUT(r.code), .cb = snl_attr_get_uint16 },
1723 	{ .type = PF_RT_EXPTIME, .off = _OUT(r.exptime), .cb = snl_attr_get_time_t },
1724 	{ .type = PF_RT_STATE_LIMIT, .off = _OUT(r.statelim.id), .cb = snl_attr_get_uint8 },
1725 	{ .type = PF_RT_SOURCE_LIMIT, .off = _OUT(r.sourcelim.id), .cb = snl_attr_get_uint8 },
1726 	{ .type = PF_RT_STATE_LIMIT_ACTION, .off = _OUT(r.statelim.limiter_action), .cb = snl_attr_get_uint32 },
1727 	{ .type = PF_RT_SOURCE_LIMIT_ACTION, .off = _OUT(r.sourcelim.limiter_action), .cb = snl_attr_get_uint32 },
1728 };
1729 #undef _OUT
1730 SNL_DECLARE_PARSER(getrule_parser, struct genlmsghdr, snl_f_p_empty, ap_getrule);
1731 
1732 int
1733 pfctl_get_clear_rule_h(struct pfctl_handle *h, uint32_t nr, uint32_t ticket,
1734     const char *anchor, uint32_t ruleset, struct pfctl_rule *rule,
1735     char *anchor_call, bool clear)
1736 {
1737 	struct pfctl_nl_get_rule attrs = {};
1738 	struct snl_errmsg_data e = {};
1739 	struct nlmsghdr *hdr;
1740 	struct snl_writer nw;
1741 	uint32_t seq_id;
1742 
1743 	snl_init_writer(&h->ss, &nw);
1744 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
1745 	    PFNL_CMD_GETRULE);
1746 	hdr->nlmsg_flags |= NLM_F_DUMP;
1747 
1748 	snl_add_msg_attr_string(&nw, PF_GR_ANCHOR, anchor);
1749 	snl_add_msg_attr_u8(&nw, PF_GR_ACTION, ruleset);
1750 	snl_add_msg_attr_u32(&nw, PF_GR_NR, nr);
1751 	snl_add_msg_attr_u32(&nw, PF_GR_TICKET, ticket);
1752 	snl_add_msg_attr_u8(&nw, PF_GR_CLEAR, clear);
1753 
1754 	hdr = snl_finalize_msg(&nw);
1755 	if (hdr == NULL) {
1756 		e.error = ENOMEM;
1757 		goto out;
1758 	}
1759 
1760 	seq_id = hdr->nlmsg_seq;
1761 	if (! snl_send_message(&h->ss, hdr)) {
1762 		e.error = ENXIO;
1763 		goto out;
1764 	}
1765 
1766 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
1767 		if (! snl_parse_nlmsg(&h->ss, hdr, &getrule_parser, &attrs))
1768 			continue;
1769 	}
1770 
1771 	memcpy(rule, &attrs.r, sizeof(attrs.r));
1772 	strlcpy(anchor_call, attrs.anchor_call, MAXPATHLEN);
1773 
1774 out:
1775 	snl_clear_lb(&h->ss);
1776 	return (e.error);
1777 }
1778 
1779 int
1780 pfctl_get_clear_rule(int dev, uint32_t nr, uint32_t ticket,
1781 	    const char *anchor, uint32_t ruleset, struct pfctl_rule *rule,
1782 	    char *anchor_call, bool clear)
1783 {
1784 	nvlist_t *nvl;
1785 	int ret;
1786 
1787 	nvl = nvlist_create(0);
1788 	if (nvl == 0)
1789 		return (ENOMEM);
1790 
1791 	nvlist_add_number(nvl, "nr", nr);
1792 	nvlist_add_number(nvl, "ticket", ticket);
1793 	nvlist_add_string(nvl, "anchor", anchor);
1794 	nvlist_add_number(nvl, "ruleset", ruleset);
1795 
1796 	if (clear)
1797 		nvlist_add_bool(nvl, "clear_counter", true);
1798 
1799 	if ((ret = pfctl_do_ioctl(dev, DIOCGETRULENV, 8192, &nvl)) != 0)
1800 		goto out;
1801 
1802 	pf_nvrule_to_rule(nvlist_get_nvlist(nvl, "rule"), rule);
1803 
1804 	if (anchor_call)
1805 		strlcpy(anchor_call, nvlist_get_string(nvl, "anchor_call"),
1806 		    MAXPATHLEN);
1807 
1808 out:
1809 	nvlist_destroy(nvl);
1810 	return (ret);
1811 }
1812 
1813 int
1814 pfctl_set_keepcounters(int dev, bool keep)
1815 {
1816 	struct pfioc_nv	 nv;
1817 	nvlist_t	*nvl;
1818 	int		 ret;
1819 
1820 	nvl = nvlist_create(0);
1821 
1822 	nvlist_add_bool(nvl, "keep_counters", keep);
1823 
1824 	nv.data = nvlist_pack(nvl, &nv.len);
1825 	nv.size = nv.len;
1826 
1827 	nvlist_destroy(nvl);
1828 
1829 	ret = ioctl(dev, DIOCKEEPCOUNTERS, &nv);
1830 
1831 	free(nv.data);
1832 	return (ret);
1833 }
1834 
1835 struct pfctl_creator {
1836 	uint32_t id;
1837 };
1838 #define	_IN(_field)	offsetof(struct genlmsghdr, _field)
1839 #define	_OUT(_field)	offsetof(struct pfctl_creator, _field)
1840 static struct snl_attr_parser ap_creators[] = {
1841 	{ .type = PF_ST_CREATORID, .off = _OUT(id), .cb = snl_attr_get_uint32 },
1842 };
1843 #undef _IN
1844 #undef _OUT
1845 SNL_DECLARE_PARSER(creator_parser, struct genlmsghdr, snl_f_p_empty, ap_creators);
1846 
1847 int
1848 pfctl_get_creatorids(struct pfctl_handle *h, uint32_t *creators, size_t *len)
1849 {
1850 	struct snl_errmsg_data e = {};
1851 	struct nlmsghdr *hdr;
1852 	struct snl_writer nw;
1853 	size_t i = 0;
1854 
1855 	snl_init_writer(&h->ss, &nw);
1856 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
1857 	    PFNL_CMD_GETCREATORS);
1858 	hdr->nlmsg_flags |= NLM_F_DUMP;
1859 	hdr = snl_finalize_msg(&nw);
1860 	if (hdr == NULL) {
1861 		e.error = ENOMEM;
1862 		goto out;
1863 	}
1864 
1865 	uint32_t seq_id = hdr->nlmsg_seq;
1866 
1867 	if (! snl_send_message(&h->ss, hdr)) {
1868 		e.error = ENXIO;
1869 		goto out;
1870 	}
1871 
1872 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
1873 		struct pfctl_creator c;
1874 		bzero(&c, sizeof(c));
1875 
1876 		if (!snl_parse_nlmsg(&h->ss, hdr, &creator_parser, &c))
1877 			continue;
1878 
1879 		creators[i] = c.id;
1880 		i++;
1881 		if (i > *len) {
1882 			e.error = E2BIG;
1883 			goto out;
1884 		}
1885 	}
1886 
1887 	*len = i;
1888 
1889 out:
1890 	snl_clear_lb(&h->ss);
1891 	return (e.error);
1892 }
1893 
1894 static inline bool
1895 snl_attr_get_pfaddr(struct snl_state *ss __unused, struct nlattr *nla,
1896     const void *arg __unused, void *target)
1897 {
1898 	memcpy(target, NLA_DATA(nla), NLA_DATA_LEN(nla));
1899 	return (true);
1900 }
1901 
1902 static inline bool
1903 snl_attr_store_ifname(struct snl_state *ss __unused, struct nlattr *nla,
1904     const void *arg __unused, void *target)
1905 {
1906 	size_t maxlen = NLA_DATA_LEN(nla);
1907 
1908 	if (strnlen((char *)NLA_DATA(nla), maxlen) < maxlen) {
1909 		strlcpy(target, (char *)NLA_DATA(nla), maxlen);
1910 		return (true);
1911 	}
1912 	return (false);
1913 }
1914 
1915 #define	_OUT(_field)	offsetof(struct pfctl_state_peer, _field)
1916 static const struct snl_attr_parser nla_p_speer[] = {
1917 	{ .type = PF_STP_SEQLO, .off = _OUT(seqlo), .cb = snl_attr_get_uint32 },
1918 	{ .type = PF_STP_SEQHI, .off = _OUT(seqhi), .cb = snl_attr_get_uint32 },
1919 	{ .type = PF_STP_SEQDIFF, .off = _OUT(seqdiff), .cb = snl_attr_get_uint32 },
1920 	{ .type = PF_STP_STATE, .off = _OUT(state), .cb = snl_attr_get_uint8 },
1921 	{ .type = PF_STP_WSCALE, .off = _OUT(wscale), .cb = snl_attr_get_uint8 },
1922 };
1923 SNL_DECLARE_ATTR_PARSER(speer_parser, nla_p_speer);
1924 #undef _OUT
1925 
1926 #define	_OUT(_field)	offsetof(struct pfctl_state_key, _field)
1927 static const struct snl_attr_parser nla_p_skey[] = {
1928 	{ .type = PF_STK_ADDR0, .off = _OUT(addr[0]), .cb = snl_attr_get_pfaddr },
1929 	{ .type = PF_STK_ADDR1, .off = _OUT(addr[1]), .cb = snl_attr_get_pfaddr },
1930 	{ .type = PF_STK_PORT0, .off = _OUT(port[0]), .cb = snl_attr_get_uint16 },
1931 	{ .type = PF_STK_PORT1, .off = _OUT(port[1]), .cb = snl_attr_get_uint16 },
1932 	{ .type = PF_STK_AF, .off = _OUT(af), .cb = snl_attr_get_uint8 },
1933 	{ .type = PF_STK_PROTO, .off = _OUT(proto), .cb = snl_attr_get_uint16 },
1934 };
1935 SNL_DECLARE_ATTR_PARSER(skey_parser, nla_p_skey);
1936 #undef _OUT
1937 
1938 SNL_DECLARE_ATTR_PARSER(rule_parser, ap_getrule);
1939 
1940 #define	_IN(_field)	offsetof(struct genlmsghdr, _field)
1941 #define	_OUT(_field)	offsetof(struct pfctl_state, _field)
1942 static struct snl_attr_parser ap_state[] = {
1943 	{ .type = PF_ST_ID, .off = _OUT(id), .cb = snl_attr_get_uint64 },
1944 	{ .type = PF_ST_CREATORID, .off = _OUT(creatorid), .cb = snl_attr_get_uint32 },
1945 	{ .type = PF_ST_IFNAME, .off = _OUT(ifname), .cb = snl_attr_store_ifname },
1946 	{ .type = PF_ST_ORIG_IFNAME, .off = _OUT(orig_ifname), .cb = snl_attr_store_ifname },
1947 	{ .type = PF_ST_KEY_WIRE, .off = _OUT(key[0]), .arg = &skey_parser, .cb = snl_attr_get_nested },
1948 	{ .type = PF_ST_KEY_STACK, .off = _OUT(key[1]), .arg = &skey_parser, .cb = snl_attr_get_nested },
1949 	{ .type = PF_ST_PEER_SRC, .off = _OUT(src), .arg = &speer_parser, .cb = snl_attr_get_nested },
1950 	{ .type = PF_ST_PEER_DST, .off = _OUT(dst), .arg = &speer_parser, .cb = snl_attr_get_nested },
1951 	{ .type = PF_ST_RT_ADDR, .off = _OUT(rt_addr), .cb = snl_attr_get_pfaddr },
1952 	{ .type = PF_ST_RULE, .off = _OUT(rule), .cb = snl_attr_get_uint32 },
1953 	{ .type = PF_ST_ANCHOR, .off = _OUT(anchor), .cb = snl_attr_get_uint32 },
1954 	{ .type = PF_ST_NAT_RULE, .off = _OUT(nat_rule), .cb = snl_attr_get_uint32 },
1955 	{ .type = PF_ST_CREATION, .off = _OUT(creation), .cb = snl_attr_get_uint32 },
1956 	{ .type = PF_ST_EXPIRE, .off = _OUT(expire), .cb = snl_attr_get_uint32 },
1957 	{ .type = PF_ST_PACKETS0, .off = _OUT(packets[0]), .cb = snl_attr_get_uint64 },
1958 	{ .type = PF_ST_PACKETS1, .off = _OUT(packets[1]), .cb = snl_attr_get_uint64 },
1959 	{ .type = PF_ST_BYTES0, .off = _OUT(bytes[0]), .cb = snl_attr_get_uint64 },
1960 	{ .type = PF_ST_BYTES1, .off = _OUT(bytes[1]), .cb = snl_attr_get_uint64 },
1961 	{ .type = PF_ST_DIRECTION, .off = _OUT(direction), .cb = snl_attr_get_uint8 },
1962 	{ .type = PF_ST_LOG, .off = _OUT(log), .cb = snl_attr_get_uint8 },
1963 	{ .type = PF_ST_STATE_FLAGS, .off = _OUT(state_flags), .cb = snl_attr_get_uint16 },
1964 	{ .type = PF_ST_SYNC_FLAGS, .off = _OUT(sync_flags), .cb = snl_attr_get_uint8 },
1965 	{ .type = PF_ST_RTABLEID, .off = _OUT(rtableid), .cb = snl_attr_get_int32 },
1966 	{ .type = PF_ST_MIN_TTL, .off = _OUT(min_ttl), .cb = snl_attr_get_uint8 },
1967 	{ .type = PF_ST_MAX_MSS, .off = _OUT(max_mss), .cb = snl_attr_get_uint16 },
1968 	{ .type = PF_ST_DNPIPE, .off = _OUT(dnpipe), .cb = snl_attr_get_uint16 },
1969 	{ .type = PF_ST_DNRPIPE, .off = _OUT(dnrpipe), .cb = snl_attr_get_uint16 },
1970 	{ .type = PF_ST_RT, .off = _OUT(rt), .cb = snl_attr_get_uint8 },
1971 	{ .type = PF_ST_RT_IFNAME, .off = _OUT(rt_ifname), .cb = snl_attr_store_ifname },
1972 	{ .type = PF_ST_SRC_NODE_FLAGS, .off = _OUT(src_node_flags), .cb = snl_attr_get_uint8 },
1973 	{ .type = PF_ST_RT_AF, .off = _OUT(rt_af), .cb = snl_attr_get_uint8 },
1974 	{ .type = PF_ST_CREATED_BY_RULE, .off = _OUT(created_by_rule), .arg = &rule_parser, .cb = snl_attr_get_nested },
1975 };
1976 #undef _IN
1977 #undef _OUT
1978 SNL_DECLARE_PARSER(state_parser, struct genlmsghdr, snl_f_p_empty, ap_state);
1979 
1980 int
1981 pfctl_get_states_h(struct pfctl_handle *h, struct pfctl_state_filter *filter, pfctl_get_state_fn f, void *arg)
1982 {
1983 	struct nlmsghdr *hdr;
1984 	struct snl_writer nw;
1985 	int ret;
1986 
1987 	snl_init_writer(&h->ss, &nw);
1988 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
1989 	    PFNL_CMD_GETSTATES);
1990 	hdr->nlmsg_flags |= NLM_F_DUMP;
1991 	snl_add_msg_attr_string(&nw, PF_ST_IFNAME, filter->ifname);
1992 	snl_add_msg_attr_u16(&nw, PF_ST_PROTO, filter->proto);
1993 	snl_add_msg_attr_u8(&nw, PF_ST_AF, filter->af);
1994 	snl_add_msg_attr_ip6(&nw, PF_ST_FILTER_ADDR, &filter->addr.v6);
1995 	snl_add_msg_attr_ip6(&nw, PF_ST_FILTER_MASK, &filter->mask.v6);
1996 	snl_add_msg_attr_bool(&nw, PF_ST_INCLUDE_RULE, filter->include_rule);
1997 
1998 	hdr = snl_finalize_msg(&nw);
1999 	if (hdr == NULL) {
2000 		ret = ENOMEM;
2001 		goto out;
2002 	}
2003 
2004 	uint32_t seq_id = hdr->nlmsg_seq;
2005 
2006 	if (! snl_send_message(&h->ss, hdr)) {
2007 		ret = ENXIO;
2008 		goto out;
2009 	}
2010 
2011 	struct snl_errmsg_data e = {};
2012 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2013 		struct pfctl_state s;
2014 		bzero(&s, sizeof(s));
2015 		if (!snl_parse_nlmsg(&h->ss, hdr, &state_parser, &s))
2016 			continue;
2017 
2018 		ret = f(&s, arg);
2019 		if (ret != 0) {
2020 			goto out;
2021 		}
2022 	}
2023 
2024 	ret = e.error;
2025 out:
2026 	snl_clear_lb(&h->ss);
2027 	return (ret);
2028 }
2029 
2030 struct pfctl_nl_clear_states {
2031 	uint32_t killed;
2032 };
2033 #define	_OUT(_field)	offsetof(struct pfctl_nl_clear_states, _field)
2034 static struct snl_attr_parser ap_clear_states[] = {
2035 	{ .type = PF_CS_KILLED, .off = _OUT(killed), .cb = snl_attr_get_uint32 },
2036 };
2037 #undef _OUT
2038 SNL_DECLARE_PARSER(clear_states_parser, struct genlmsghdr, snl_f_p_empty, ap_clear_states);
2039 
2040 static int
2041 _pfctl_clear_states_h(struct pfctl_handle *h, const struct pfctl_kill *kill,
2042     unsigned int *killed, int cmd)
2043 {
2044 	struct snl_writer nw;
2045 	struct snl_errmsg_data e = {};
2046 	struct pfctl_nl_clear_states attrs = {};
2047 	struct nlmsghdr *hdr;
2048 	uint32_t seq_id;
2049 
2050 	snl_init_writer(&h->ss, &nw);
2051 	hdr = snl_create_genl_msg_request(&nw, h->family_id, cmd);
2052 	hdr->nlmsg_flags |= NLM_F_DUMP;
2053 
2054 	snl_add_msg_attr_u64(&nw, PF_CS_CMP_ID, kill->cmp.id);
2055 	snl_add_msg_attr_u32(&nw, PF_CS_CMP_CREATORID, htonl(kill->cmp.creatorid));
2056 	snl_add_msg_attr_u8(&nw, PF_CS_CMP_DIR, kill->cmp.direction);
2057 	snl_add_msg_attr_u8(&nw, PF_CS_AF, kill->af);
2058 	snl_add_msg_attr_u8(&nw, PF_CS_PROTO, kill->proto);
2059 	snl_add_msg_attr_rule_addr(&nw, PF_CS_SRC, &kill->src);
2060 	snl_add_msg_attr_rule_addr(&nw, PF_CS_DST, &kill->dst);
2061 	snl_add_msg_attr_rule_addr(&nw, PF_CS_RT_ADDR, &kill->rt_addr);
2062 	snl_add_msg_attr_string(&nw, PF_CS_IFNAME, kill->ifname);
2063 	snl_add_msg_attr_string(&nw, PF_CS_LABEL, kill->label);
2064 	snl_add_msg_attr_bool(&nw, PF_CS_KILL_MATCH, kill->kill_match);
2065 	snl_add_msg_attr_bool(&nw, PF_CS_NAT, kill->nat);
2066 
2067 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
2068 		e.error = ENXIO;
2069 		goto out;
2070 	}
2071 
2072 	seq_id = hdr->nlmsg_seq;
2073 
2074 	if (! snl_send_message(&h->ss, hdr)) {
2075 		e.error = ENXIO;
2076 		goto out;
2077 	}
2078 
2079 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2080 		if (! snl_parse_nlmsg(&h->ss, hdr, &clear_states_parser, &attrs))
2081 			continue;
2082 	}
2083 
2084 	if (killed)
2085 		*killed = attrs.killed;
2086 
2087 out:
2088 	snl_clear_lb(&h->ss);
2089 	return (e.error);
2090 }
2091 
2092 int
2093 pfctl_clear_states_h(struct pfctl_handle *h, const struct pfctl_kill *kill,
2094     unsigned int *killed)
2095 {
2096 	return(_pfctl_clear_states_h(h, kill, killed, PFNL_CMD_CLRSTATES));
2097 }
2098 
2099 int
2100 pfctl_kill_states_h(struct pfctl_handle *h, const struct pfctl_kill *kill,
2101     unsigned int *killed)
2102 {
2103 	return(_pfctl_clear_states_h(h, kill, killed, PFNL_CMD_KILLSTATES));
2104 }
2105 
2106 static int
2107 _pfctl_clear_states(int dev __unused, const struct pfctl_kill *kill,
2108     unsigned int *killed, uint64_t cmd)
2109 {
2110 	struct pfctl_handle *h;
2111 	int ret;
2112 
2113 	h = pfctl_open(PF_DEVICE);
2114 	if (h == NULL)
2115 		return (ENODEV);
2116 
2117 	ret = _pfctl_clear_states_h(h, kill, killed, cmd);
2118 	pfctl_close(h);
2119 
2120 	return (ret);
2121 }
2122 
2123 int
2124 pfctl_clear_states(int dev __unused, const struct pfctl_kill *kill,
2125     unsigned int *killed)
2126 {
2127 	return (_pfctl_clear_states(dev, kill, killed, PFNL_CMD_CLRSTATES));
2128 }
2129 
2130 int
2131 pfctl_kill_states(int dev __unused, const struct pfctl_kill *kill, unsigned int *killed)
2132 {
2133 	return (_pfctl_clear_states(dev, kill, killed, PFNL_CMD_KILLSTATES));
2134 }
2135 
2136 int
2137 pfctl_clear_rules(int dev, const char *anchorname)
2138 {
2139 	struct pfioc_trans trans;
2140 	struct pfioc_trans_e transe[2];
2141 	int ret;
2142 
2143 	bzero(&trans, sizeof(trans));
2144 	bzero(&transe, sizeof(transe));
2145 
2146 	transe[0].rs_num = PF_RULESET_SCRUB;
2147 	if (strlcpy(transe[0].anchor, anchorname, sizeof(transe[0].anchor))
2148 	    >= sizeof(transe[0].anchor))
2149 		return (E2BIG);
2150 
2151 	transe[1].rs_num = PF_RULESET_FILTER;
2152 	if (strlcpy(transe[1].anchor, anchorname, sizeof(transe[1].anchor))
2153 	    >= sizeof(transe[1].anchor))
2154 		return (E2BIG);
2155 
2156 	trans.size = 2;
2157 	trans.esize = sizeof(transe[0]);
2158 	trans.array = transe;
2159 
2160 	ret = ioctl(dev, DIOCXBEGIN, &trans);
2161 	if (ret != 0)
2162 		return (errno);
2163 	ret = ioctl(dev, DIOCXCOMMIT, &trans);
2164 	if (ret != 0)
2165 		return (errno);
2166 
2167 	return (0);
2168 }
2169 
2170 int
2171 pfctl_clear_nat(int dev, const char *anchorname)
2172 {
2173 	struct pfioc_trans trans;
2174 	struct pfioc_trans_e transe[3];
2175 	int ret;
2176 
2177 	bzero(&trans, sizeof(trans));
2178 	bzero(&transe, sizeof(transe));
2179 
2180 	transe[0].rs_num = PF_RULESET_NAT;
2181 	if (strlcpy(transe[0].anchor, anchorname, sizeof(transe[0].anchor))
2182 	    >= sizeof(transe[0].anchor))
2183 		return (E2BIG);
2184 
2185 	transe[1].rs_num = PF_RULESET_BINAT;
2186 	if (strlcpy(transe[1].anchor, anchorname, sizeof(transe[1].anchor))
2187 	    >= sizeof(transe[0].anchor))
2188 		return (E2BIG);
2189 
2190 	transe[2].rs_num = PF_RULESET_RDR;
2191 	if (strlcpy(transe[2].anchor, anchorname, sizeof(transe[2].anchor))
2192 	    >= sizeof(transe[2].anchor))
2193 		return (E2BIG);
2194 
2195 	trans.size = 3;
2196 	trans.esize = sizeof(transe[0]);
2197 	trans.array = transe;
2198 
2199 	ret = ioctl(dev, DIOCXBEGIN, &trans);
2200 	if (ret != 0)
2201 		return (errno);
2202 	ret = ioctl(dev, DIOCXCOMMIT, &trans);
2203 	if (ret != 0)
2204 		return (errno);
2205 
2206 	return (0);
2207 }
2208 
2209 int
2210 pfctl_clear_eth_rules(int dev, const char *anchorname)
2211 {
2212 	struct pfioc_trans trans;
2213 	struct pfioc_trans_e transe;
2214 	int ret;
2215 
2216 	bzero(&trans, sizeof(trans));
2217 	bzero(&transe, sizeof(transe));
2218 
2219 	transe.rs_num = PF_RULESET_ETH;
2220 	if (strlcpy(transe.anchor, anchorname, sizeof(transe.anchor))
2221 	    >= sizeof(transe.anchor))
2222 		return (E2BIG);
2223 
2224 	trans.size = 1;
2225 	trans.esize = sizeof(transe);
2226 	trans.array = &transe;
2227 
2228 	ret = ioctl(dev, DIOCXBEGIN, &trans);
2229 	if (ret != 0)
2230 		return (errno);
2231 	ret = ioctl(dev, DIOCXCOMMIT, &trans);
2232 	if (ret != 0)
2233 		return (errno);
2234 
2235 	return (0);
2236 }
2237 
2238 static int
2239 _pfctl_get_limit(int dev, const int index, uint *limit)
2240 {
2241 	struct pfioc_limit pl;
2242 
2243 	bzero(&pl, sizeof(pl));
2244 	pl.index = index;
2245 
2246 	if (ioctl(dev, DIOCGETLIMIT, &pl) == -1)
2247 		return (errno);
2248 
2249 	*limit = pl.limit;
2250 
2251 	return (0);
2252 }
2253 
2254 int
2255 pfctl_set_syncookies(int dev, const struct pfctl_syncookies *s)
2256 {
2257 	struct pfioc_nv	 nv;
2258 	nvlist_t	*nvl;
2259 	int		 ret;
2260 	uint		 state_limit;
2261 	uint64_t	 lim, hi, lo;
2262 
2263 	ret = _pfctl_get_limit(dev, PF_LIMIT_STATES, &state_limit);
2264 	if (ret != 0)
2265 		return (ret);
2266 
2267 	if (state_limit == 0)
2268 		state_limit = INT_MAX;
2269 
2270 	lim = state_limit;
2271 	hi = lim * s->highwater / 100;
2272 	lo = lim * s->lowwater / 100;
2273 
2274 	if (lo == hi)
2275 		hi++;
2276 
2277 	nvl = nvlist_create(0);
2278 
2279 	nvlist_add_bool(nvl, "enabled", s->mode != PFCTL_SYNCOOKIES_NEVER);
2280 	nvlist_add_bool(nvl, "adaptive", s->mode == PFCTL_SYNCOOKIES_ADAPTIVE);
2281 	nvlist_add_number(nvl, "highwater", hi);
2282 	nvlist_add_number(nvl, "lowwater", lo);
2283 
2284 	nv.data = nvlist_pack(nvl, &nv.len);
2285 	nv.size = nv.len;
2286 	nvlist_destroy(nvl);
2287 	nvl = NULL;
2288 
2289 	ret = ioctl(dev, DIOCSETSYNCOOKIES, &nv);
2290 
2291 	free(nv.data);
2292 	if (ret != 0)
2293 		return (errno);
2294 
2295 	return (0);
2296 }
2297 
2298 int
2299 pfctl_get_syncookies(int dev, struct pfctl_syncookies *s)
2300 {
2301 	nvlist_t	*nvl;
2302 	int		 ret;
2303 	uint		 state_limit;
2304 	bool		 enabled, adaptive;
2305 
2306 	ret = _pfctl_get_limit(dev, PF_LIMIT_STATES, &state_limit);
2307 	if (ret != 0)
2308 		return (ret);
2309 
2310 	if (state_limit == 0)
2311 		state_limit = INT_MAX;
2312 
2313 	bzero(s, sizeof(*s));
2314 
2315 	nvl = nvlist_create(0);
2316 
2317 	if ((ret = pfctl_do_ioctl(dev, DIOCGETSYNCOOKIES, 256, &nvl)) != 0) {
2318 		ret = errno;
2319 		goto out;
2320 	}
2321 
2322 	enabled = nvlist_get_bool(nvl, "enabled");
2323 	adaptive = nvlist_get_bool(nvl, "adaptive");
2324 
2325 	if (enabled) {
2326 		if (adaptive)
2327 			s->mode = PFCTL_SYNCOOKIES_ADAPTIVE;
2328 		else
2329 			s->mode = PFCTL_SYNCOOKIES_ALWAYS;
2330 	} else {
2331 		s->mode = PFCTL_SYNCOOKIES_NEVER;
2332 	}
2333 
2334 	s->highwater = nvlist_get_number(nvl, "highwater") * 100 / state_limit;
2335 	s->lowwater = nvlist_get_number(nvl, "lowwater") * 100 / state_limit;
2336 	s->halfopen_states = nvlist_get_number(nvl, "halfopen_states");
2337 
2338 out:
2339 	nvlist_destroy(nvl);
2340 	return (ret);
2341 }
2342 
2343 int
2344 pfctl_table_add_addrs(int dev, struct pfr_table *tbl, struct pfr_addr
2345     *addr, int size, int *nadd, int flags)
2346 {
2347 	struct pfioc_table io;
2348 
2349 	if (tbl == NULL || size < 0 || (size && addr == NULL)) {
2350 		return (EINVAL);
2351 	}
2352 	bzero(&io, sizeof io);
2353 	io.pfrio_flags = flags;
2354 	io.pfrio_table = *tbl;
2355 	io.pfrio_buffer = addr;
2356 	io.pfrio_esize = sizeof(*addr);
2357 	io.pfrio_size = size;
2358 
2359 	if (ioctl(dev, DIOCRADDADDRS, &io))
2360 		return (errno);
2361 	if (nadd != NULL)
2362 		*nadd = io.pfrio_nadd;
2363 	return (0);
2364 }
2365 
2366 static void
2367 snl_add_msg_attr_table(struct snl_writer *nw, uint32_t type,
2368     const struct pfr_table *tbl)
2369 {
2370 	int off;
2371 
2372 	off = snl_add_msg_attr_nested(nw, type);
2373 
2374 	snl_add_msg_attr_string(nw, PF_T_ANCHOR, tbl->pfrt_anchor);
2375 	snl_add_msg_attr_string(nw, PF_T_NAME, tbl->pfrt_name);
2376 	snl_add_msg_attr_u32(nw, PF_T_TABLE_FLAGS, tbl->pfrt_flags);
2377 
2378 	snl_end_attr_nested(nw, off);
2379 }
2380 
2381 static void
2382 snl_add_msg_attr_pfr_addr(struct snl_writer *nw, uint32_t type,
2383     const struct pfr_addr *addr)
2384 {
2385 	int off;
2386 
2387 	off = snl_add_msg_attr_nested(nw, type);
2388 
2389 	snl_add_msg_attr_u8(nw, PFR_A_AF, addr->pfra_af);
2390 	snl_add_msg_attr_u8(nw, PFR_A_NET, addr->pfra_net);
2391 	snl_add_msg_attr_bool(nw, PFR_A_NOT, addr->pfra_not);
2392 	snl_add_msg_attr_ip6(nw, PFR_A_ADDR, &addr->pfra_ip6addr);
2393 
2394 	snl_end_attr_nested(nw, off);
2395 }
2396 
2397 static struct snl_attr_parser ap_table_add_addr[] = {
2398 	{ .type = PF_TA_NBR_ADDED, .off = 0, .cb = snl_attr_get_uint32 },
2399 };
2400 SNL_DECLARE_PARSER(table_add_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_table_add_addr);
2401 
2402 static int
2403 _pfctl_table_add_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr
2404     *addrs, int size, int *nadd, int flags)
2405 {
2406 	struct snl_writer nw;
2407 	struct snl_errmsg_data e = {};
2408 	struct nlmsghdr *hdr;
2409 	uint32_t seq_id;
2410 	uint32_t added;
2411 
2412 	snl_init_writer(&h->ss, &nw);
2413 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
2414 	    PFNL_CMD_TABLE_ADD_ADDR);
2415 
2416 	snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl);
2417 	snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags);
2418 	for (int i = 0; i < size; i++)
2419 		snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]);
2420 
2421 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
2422 		e.error = ENXIO;
2423 		goto out;
2424 	}
2425 	seq_id = hdr->nlmsg_seq;
2426 
2427 	if (! snl_send_message(&h->ss, hdr)) {
2428 		e.error = ENXIO;
2429 		goto out;
2430 	}
2431 
2432 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2433 		if (! snl_parse_nlmsg(&h->ss, hdr, &table_add_addr_parser, &added))
2434 			continue;
2435 	}
2436 
2437 	if (nadd)
2438 		*nadd = added;
2439 
2440 out:
2441 	snl_clear_lb(&h->ss);
2442 	return (e.error);
2443 }
2444 
2445 int
2446 pfctl_table_add_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr
2447     *addr, int size, int *nadd, int flags)
2448 {
2449 	int ret;
2450 	int off = 0;
2451 	int partial_added;
2452 	int chunk_size;
2453 
2454 	if (nadd)
2455 		*nadd = 0;
2456 
2457 	do {
2458 		chunk_size = MIN(size - off, 256);
2459 		ret = _pfctl_table_add_addrs_h(h, tbl, &addr[off], chunk_size, &partial_added, flags);
2460 		if (ret != 0)
2461 			break;
2462 		if (nadd)
2463 			*nadd += partial_added;
2464 		off += chunk_size;
2465 	} while (off < size);
2466 
2467 	return (ret);
2468 }
2469 
2470 static struct snl_attr_parser ap_table_del_addr[] = {
2471 	{ .type = PF_TA_NBR_DELETED, .off = 0, .cb = snl_attr_get_uint32 },
2472 };
2473 SNL_DECLARE_PARSER(table_del_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_table_del_addr);
2474 static int
2475 _pfctl_table_del_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr
2476     *addrs, int size, int *ndel, int flags)
2477 {
2478 	struct snl_writer nw;
2479 	struct snl_errmsg_data e = {};
2480 	struct nlmsghdr *hdr;
2481 	uint32_t seq_id;
2482 	uint32_t deleted;
2483 
2484 	snl_init_writer(&h->ss, &nw);
2485 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
2486 	    PFNL_CMD_TABLE_DEL_ADDR);
2487 
2488 	snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl);
2489 	snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags);
2490 	for (int i = 0; i < size; i++)
2491 		snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]);
2492 
2493 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
2494 		e.error = ENXIO;
2495 		goto out;
2496 	}
2497 	seq_id = hdr->nlmsg_seq;
2498 
2499 	if (! snl_send_message(&h->ss, hdr)) {
2500 		e.error = ENXIO;
2501 		goto out;
2502 	}
2503 
2504 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2505 		if (! snl_parse_nlmsg(&h->ss, hdr, &table_del_addr_parser, &deleted))
2506 			continue;
2507 	}
2508 
2509 	if (ndel)
2510 		*ndel = deleted;
2511 
2512 out:
2513 	snl_clear_lb(&h->ss);
2514 	return (e.error);
2515 }
2516 
2517 int
2518 pfctl_table_del_addrs(int dev, struct pfr_table *tbl, struct pfr_addr
2519     *addr, int size, int *ndel, int flags)
2520 {
2521 	struct pfioc_table io;
2522 
2523 	if (tbl == NULL || size < 0 || (size && addr == NULL)) {
2524 		return (EINVAL);
2525 	}
2526 	bzero(&io, sizeof io);
2527 	io.pfrio_flags = flags;
2528 	io.pfrio_table = *tbl;
2529 	io.pfrio_buffer = addr;
2530 	io.pfrio_esize = sizeof(*addr);
2531 	io.pfrio_size = size;
2532 
2533 	if (ioctl(dev, DIOCRDELADDRS, &io))
2534 		return (errno);
2535 	if (ndel != NULL)
2536 		*ndel = io.pfrio_ndel;
2537 	return (0);
2538 }
2539 
2540 int
2541 pfctl_table_del_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr
2542     *addr, int size, int *ndel, int flags)
2543 {
2544 	int ret;
2545 	int off = 0;
2546 	int partial_deleted;
2547 	int chunk_size;
2548 
2549 	if (ndel)
2550 		*ndel = 0;
2551 
2552 	do {
2553 		chunk_size = MIN(size - off, 256);
2554 		ret = _pfctl_table_del_addrs_h(h, tbl, &addr[off], chunk_size,
2555 		    &partial_deleted, flags);
2556 		if (ret != 0)
2557 			break;
2558 		if (ndel)
2559 			*ndel += partial_deleted;
2560 		off += chunk_size;
2561 	} while (off < size);
2562 
2563 	return (ret);
2564 }
2565 
2566 struct pfctl_change {
2567 	int add;
2568 	int del;
2569 	int change;
2570 };
2571 #define	_OUT(_field)	offsetof(struct pfctl_change, _field)
2572 static struct snl_attr_parser ap_table_set_addr[] = {
2573 	{ .type = PF_TA_NBR_ADDED, .off = _OUT(add), .cb = snl_attr_get_uint32 },
2574 	{ .type = PF_TA_NBR_DELETED, .off = _OUT(del), .cb = snl_attr_get_uint32 },
2575 	{ .type = PF_TA_NBR_CHANGED, .off = _OUT(change), .cb = snl_attr_get_uint32 },
2576 };
2577 #undef _OUT
2578 SNL_DECLARE_PARSER(table_set_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_table_set_addr);
2579 
2580 static int
2581 _pfctl_table_set_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr
2582     *addrs, int size, int *nadd, int *ndel, int *nchange, int flags)
2583 {
2584 	struct snl_writer nw;
2585 	struct snl_errmsg_data e = {};
2586 	struct nlmsghdr *hdr;
2587 	struct pfctl_change change = { 0 };
2588 	uint32_t seq_id;
2589 
2590 	snl_init_writer(&h->ss, &nw);
2591 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
2592 	    PFNL_CMD_TABLE_SET_ADDR);
2593 
2594 	snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl);
2595 	snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags);
2596 	for (int i = 0; i < size; i++)
2597 		snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]);
2598 
2599 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
2600 		e.error = ENXIO;
2601 		goto out;
2602 	}
2603 	seq_id = hdr->nlmsg_seq;
2604 
2605 	if (! snl_send_message(&h->ss, hdr)) {
2606 		e.error = ENXIO;
2607 		goto out;
2608 	}
2609 
2610 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2611 		if (! snl_parse_nlmsg(&h->ss, hdr, &table_set_addr_parser, &change))
2612 			continue;
2613 	}
2614 
2615 	if (nadd)
2616 		*nadd = change.add;
2617 	if (ndel)
2618 		*ndel = change.del;
2619 	if (nchange)
2620 		*nchange = change.change;
2621 
2622 out:
2623 	snl_clear_lb(&h->ss);
2624 	return (e.error);
2625 }
2626 
2627 int
2628 pfctl_table_set_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl,
2629     struct pfr_addr *addr, int size, int *nadd, int *ndel,
2630     int *nchange, int flags)
2631 {
2632 	int ret;
2633 	int off = 0;
2634 	int partial_add, partial_del, partial_change;
2635 	int chunk_size;
2636 
2637 	if (nadd)
2638 		*nadd = 0;
2639 	if (ndel)
2640 		*ndel = 0;
2641 	if (nchange)
2642 		*nchange = 0;
2643 
2644 	do {
2645 		flags &= ~(PFR_FLAG_START | PFR_FLAG_DONE);
2646 		if (off == 0)
2647 			flags |= PFR_FLAG_START;
2648 		chunk_size = MIN(size - off, 256);
2649 		if ((chunk_size + off) == size)
2650 			flags |= PFR_FLAG_DONE;
2651 		ret = _pfctl_table_set_addrs_h(h, tbl, &addr[off], chunk_size,
2652 		    &partial_add, &partial_del, &partial_change, flags);
2653 		if (ret != 0)
2654 			break;
2655 		if (! (flags & PFR_FLAG_DONE)) {
2656 			assert(partial_del == 0);
2657 		}
2658 		if (nadd)
2659 			*nadd += partial_add;
2660 		if (ndel)
2661 			*ndel += partial_del;
2662 		if (nchange)
2663 			*nchange += partial_change;
2664 		off += chunk_size;
2665 	} while (off < size);
2666 
2667 	return (ret);
2668 }
2669 
2670 int
2671 pfctl_table_set_addrs(int dev, struct pfr_table *tbl, struct pfr_addr
2672     *addr, int size, int *size2, int *nadd, int *ndel, int *nchange, int flags)
2673 {
2674 	struct pfioc_table io;
2675 
2676 	if (tbl == NULL || size < 0 || (size && addr == NULL)) {
2677 		return (EINVAL);
2678 	}
2679 	bzero(&io, sizeof io);
2680 	io.pfrio_flags = flags;
2681 	io.pfrio_table = *tbl;
2682 	io.pfrio_buffer = addr;
2683 	io.pfrio_esize = sizeof(*addr);
2684 	io.pfrio_size = size;
2685 	io.pfrio_size2 = (size2 != NULL) ? *size2 : 0;
2686 	if (ioctl(dev, DIOCRSETADDRS, &io))
2687 		return (errno);
2688 	if (nadd != NULL)
2689 		*nadd = io.pfrio_nadd;
2690 	if (ndel != NULL)
2691 		*ndel = io.pfrio_ndel;
2692 	if (nchange != NULL)
2693 		*nchange = io.pfrio_nchange;
2694 	if (size2 != NULL)
2695 		*size2 = io.pfrio_size2;
2696 	return (0);
2697 }
2698 
2699 int pfctl_table_get_addrs(int dev, struct pfr_table *tbl, struct pfr_addr *addr,
2700     int *size, int flags)
2701 {
2702 	struct pfioc_table io;
2703 
2704 	if (tbl == NULL || size == NULL || *size < 0 ||
2705 	    (*size && addr == NULL)) {
2706 		return (EINVAL);
2707 	}
2708 	bzero(&io, sizeof io);
2709 	io.pfrio_flags = flags;
2710 	io.pfrio_table = *tbl;
2711 	io.pfrio_buffer = addr;
2712 	io.pfrio_esize = sizeof(*addr);
2713 	io.pfrio_size = *size;
2714 	if (ioctl(dev, DIOCRGETADDRS, &io))
2715 		return (errno);
2716 	*size = io.pfrio_size;
2717 	return (0);
2718 }
2719 
2720 struct nl_addrs {
2721 	size_t max;
2722 	struct pfr_addr	*addrs;
2723 	size_t count;
2724 	size_t total_count;
2725 };
2726 
2727 /* pfra_af is a u8, but the kernel sends PFR_A_AF as a u32.  Accept both. */
2728 static bool
2729 snl_attr_get_pfra_af(struct snl_state *ss, struct nlattr *nla,
2730     const void *arg __unused, void *target)
2731 {
2732 	uint32_t af;
2733 
2734 	if (snl_attr_get_uint8(ss, nla, NULL, target))
2735 		return (true);
2736 	if (! snl_attr_get_uint32(ss, nla, NULL, &af))
2737 		return (false);
2738 	*(uint8_t *)target = af;
2739 
2740 	return (true);
2741 }
2742 
2743 #define _OUT(_field)	offsetof(struct pfr_addr, _field)
2744 static const struct snl_attr_parser ap_pfr_addr[] = {
2745 	{ .type = PFR_A_AF, .off = _OUT(pfra_af), .cb = snl_attr_get_pfra_af },
2746 	{ .type = PFR_A_NET, .off = _OUT(pfra_net), .cb = snl_attr_get_uint8 },
2747 	{ .type = PFR_A_NOT, .off = _OUT(pfra_not), .cb = snl_attr_get_bool },
2748 	{ .type = PFR_A_ADDR, .off = _OUT(pfra_ip6addr), .cb = snl_attr_get_in6_addr },
2749 	{ .type = PFR_A_FBACK, .off = _OUT(pfra_fback), .cb = snl_attr_get_uint8 },
2750 };
2751 #undef _OUT
2752 SNL_DECLARE_ATTR_PARSER(pfr_addr_parser, ap_pfr_addr);
2753 
2754 static bool
2755 snl_attr_get_pfr_addrs(struct snl_state *ss, struct nlattr *nla,
2756     const void *arg __unused, void *target)
2757 {
2758 	struct nl_addrs *a = (struct nl_addrs *)target;
2759 	bool ret;
2760 
2761 	if (a->count >= a->max)
2762 		return (false);
2763 
2764 	ret = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla),
2765 	    &pfr_addr_parser, &a->addrs[a->count]);
2766 	if (ret)
2767 		a->count++;
2768 
2769 	return (ret);
2770 }
2771 
2772 #define _OUT(_field)	offsetof(struct nl_addrs, _field)
2773 static struct snl_attr_parser ap_table_get_addr[] = {
2774 	{ .type = PF_TA_ADDR, .off = 0, .cb = snl_attr_get_pfr_addrs },
2775 	{ .type = PF_TA_ADDR_COUNT, .off = _OUT(total_count), .cb = snl_attr_get_uint32 },
2776 };
2777 #undef _OUT
2778 SNL_DECLARE_PARSER(table_get_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_table_get_addr);
2779 int
2780 pfctl_table_get_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl,
2781     struct pfr_addr *addr, int *size, int flags)
2782 {
2783 	struct nl_addrs addrs = { 0 };
2784 	struct snl_writer nw;
2785 	struct snl_errmsg_data e = {};
2786 	struct nlmsghdr *hdr;
2787 	uint32_t seq_id;
2788 
2789 	snl_init_writer(&h->ss, &nw);
2790 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
2791 	    PFNL_CMD_TABLE_GET_ADDR);
2792 
2793 	snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl);
2794 	snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags);
2795 
2796 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
2797 		e.error = ENXIO;
2798 		goto out;
2799 	}
2800 
2801 	seq_id = hdr->nlmsg_seq;
2802 	if (! snl_send_message(&h->ss, hdr)) {
2803 		e.error = ENXIO;
2804 		goto out;
2805 	}
2806 
2807 	addrs.addrs = addr;
2808 	addrs.max = *size;
2809 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2810 		if (! snl_parse_nlmsg(&h->ss, hdr, &table_get_addr_parser, &addrs))
2811 			continue;
2812 	}
2813 
2814 	*size = addrs.total_count;
2815 
2816 out:
2817 	snl_clear_lb(&h->ss);
2818 	return (e.error);
2819 }
2820 
2821 int
2822 pfctl_set_statusif(struct pfctl_handle *h, const char *ifname)
2823 {
2824 	struct snl_writer nw;
2825 	struct snl_errmsg_data e = {};
2826 	struct nlmsghdr *hdr;
2827 	uint32_t seq_id;
2828 
2829 	snl_init_writer(&h->ss, &nw);
2830 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
2831 	    PFNL_CMD_SET_STATUSIF);
2832 
2833 	snl_add_msg_attr_string(&nw, PF_SS_IFNAME, ifname);
2834 
2835 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
2836 		e.error = ENXIO;
2837 		goto out;
2838 	}
2839 
2840 	seq_id = hdr->nlmsg_seq;
2841 
2842 	if (! snl_send_message(&h->ss, hdr)) {
2843 		e.error = ENXIO;
2844 		goto out;
2845 	}
2846 
2847 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2848 	}
2849 
2850 out:
2851 	snl_clear_lb(&h->ss);
2852 	return (e.error);
2853 }
2854 
2855 #define	_IN(_field)	offsetof(struct genlmsghdr, _field)
2856 #define	_OUT(_field)	offsetof(struct pfctl_natlook, _field)
2857 static struct snl_attr_parser ap_natlook[] = {
2858 	{ .type = PF_NL_SRC_ADDR, .off = _OUT(saddr), .cb = snl_attr_get_in6_addr },
2859 	{ .type = PF_NL_DST_ADDR, .off = _OUT(daddr), .cb = snl_attr_get_in6_addr },
2860 	{ .type = PF_NL_SRC_PORT, .off = _OUT(sport), .cb = snl_attr_get_uint16 },
2861 	{ .type = PF_NL_DST_PORT, .off = _OUT(dport), .cb = snl_attr_get_uint16 },
2862 };
2863 #undef _IN
2864 #undef _OUT
2865 SNL_DECLARE_PARSER(natlook_parser, struct genlmsghdr, snl_f_p_empty, ap_natlook);
2866 
2867 int
2868 pfctl_natlook(struct pfctl_handle *h, const struct pfctl_natlook_key *k,
2869     struct pfctl_natlook *r)
2870 {
2871 	struct snl_writer nw;
2872 	struct snl_errmsg_data e = {};
2873 	struct nlmsghdr *hdr;
2874 	uint32_t seq_id;
2875 
2876 	snl_init_writer(&h->ss, &nw);
2877 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
2878 	    PFNL_CMD_NATLOOK);
2879 	hdr->nlmsg_flags |= NLM_F_DUMP;
2880 
2881 	snl_add_msg_attr_u8(&nw, PF_NL_AF, k->af);
2882 	snl_add_msg_attr_u8(&nw, PF_NL_DIRECTION, k->direction);
2883 	snl_add_msg_attr_u8(&nw, PF_NL_PROTO, k->proto);
2884 	snl_add_msg_attr_ip6(&nw, PF_NL_SRC_ADDR, &k->saddr.v6);
2885 	snl_add_msg_attr_ip6(&nw, PF_NL_DST_ADDR, &k->daddr.v6);
2886 	snl_add_msg_attr_u16(&nw, PF_NL_SRC_PORT, k->sport);
2887 	snl_add_msg_attr_u16(&nw, PF_NL_DST_PORT, k->dport);
2888 
2889 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
2890 		e.error = ENXIO;
2891 		goto out;
2892 	}
2893 
2894 	seq_id = hdr->nlmsg_seq;
2895 
2896 	if (! snl_send_message(&h->ss, hdr)) {
2897 		e.error = ENXIO;
2898 		goto out;
2899 	}
2900 
2901 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2902 		if (! snl_parse_nlmsg(&h->ss, hdr, &natlook_parser, r))
2903 			continue;
2904 	}
2905 
2906 out:
2907 	snl_clear_lb(&h->ss);
2908 	return (e.error);
2909 }
2910 
2911 int
2912 pfctl_set_debug(struct pfctl_handle *h, uint32_t level)
2913 {
2914 	struct snl_writer nw;
2915 	struct snl_errmsg_data e = {};
2916 	struct nlmsghdr *hdr;
2917 	uint32_t seq_id;
2918 
2919 	snl_init_writer(&h->ss, &nw);
2920 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
2921 	    PFNL_CMD_SET_DEBUG);
2922 
2923 	snl_add_msg_attr_u32(&nw, PF_SD_LEVEL, level);
2924 
2925 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
2926 		e.error = ENXIO;
2927 		goto out;
2928 	}
2929 
2930 	seq_id = hdr->nlmsg_seq;
2931 
2932 	if (! snl_send_message(&h->ss, hdr)) {
2933 		e.error = ENXIO;
2934 		goto out;
2935 	}
2936 
2937 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2938 	}
2939 
2940 out:
2941 	snl_clear_lb(&h->ss);
2942 	return (e.error);
2943 }
2944 
2945 int
2946 pfctl_set_timeout(struct pfctl_handle *h, uint32_t timeout, uint32_t seconds)
2947 {
2948 	struct snl_writer nw;
2949 	struct snl_errmsg_data e = {};
2950 	struct nlmsghdr *hdr;
2951 	uint32_t seq_id;
2952 
2953 	snl_init_writer(&h->ss, &nw);
2954 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
2955 	    PFNL_CMD_SET_TIMEOUT);
2956 
2957 	snl_add_msg_attr_u32(&nw, PF_TO_TIMEOUT, timeout);
2958 	snl_add_msg_attr_u32(&nw, PF_TO_SECONDS, seconds);
2959 
2960 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
2961 		e.error = ENXIO;
2962 		goto out;
2963 	}
2964 
2965 	seq_id = hdr->nlmsg_seq;
2966 
2967 	if (! snl_send_message(&h->ss, hdr)) {
2968 		e.error = ENXIO;
2969 		goto out;
2970 	}
2971 
2972 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
2973 	}
2974 
2975 out:
2976 	snl_clear_lb(&h->ss);
2977 	return (e.error);
2978 }
2979 
2980 struct pfctl_nl_timeout {
2981 	uint32_t seconds;
2982 };
2983 #define	_OUT(_field)	offsetof(struct pfctl_nl_timeout, _field)
2984 static struct snl_attr_parser ap_get_timeout[] = {
2985 	{ .type = PF_TO_SECONDS, .off = _OUT(seconds), .cb = snl_attr_get_uint32 },
2986 };
2987 #undef _OUT
2988 SNL_DECLARE_PARSER(get_timeout_parser, struct genlmsghdr, snl_f_p_empty, ap_get_timeout);
2989 
2990 int
2991 pfctl_get_timeout(struct pfctl_handle *h, uint32_t timeout, uint32_t *seconds)
2992 {
2993 	struct snl_writer nw;
2994 	struct pfctl_nl_timeout to = {};
2995 	struct snl_errmsg_data e = {};
2996 	struct nlmsghdr *hdr;
2997 	uint32_t seq_id;
2998 
2999 	snl_init_writer(&h->ss, &nw);
3000 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3001 	    PFNL_CMD_GET_TIMEOUT);
3002 	hdr->nlmsg_flags |= NLM_F_DUMP;
3003 
3004 	snl_add_msg_attr_u32(&nw, PF_TO_TIMEOUT, timeout);
3005 
3006 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3007 		e.error = ENXIO;
3008 		goto out;
3009 	}
3010 
3011 	seq_id = hdr->nlmsg_seq;
3012 
3013 	if (! snl_send_message(&h->ss, hdr)) {
3014 		e.error = ENXIO;
3015 		goto out;
3016 	}
3017 
3018 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3019 		if (! snl_parse_nlmsg(&h->ss, hdr, &get_timeout_parser, &to))
3020 			continue;
3021 	}
3022 
3023 	if (seconds != NULL)
3024 		*seconds = to.seconds;
3025 
3026 out:
3027 	snl_clear_lb(&h->ss);
3028 	return (e.error);
3029 }
3030 
3031 int
3032 pfctl_set_limit(struct pfctl_handle *h, const int index, const uint limit)
3033 {
3034 	struct snl_writer nw;
3035 	struct snl_errmsg_data e = {};
3036 	struct nlmsghdr *hdr;
3037 	uint32_t seq_id;
3038 
3039 	snl_init_writer(&h->ss, &nw);
3040 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3041 	    PFNL_CMD_SET_LIMIT);
3042 
3043 	snl_add_msg_attr_u32(&nw, PF_LI_INDEX, index);
3044 	snl_add_msg_attr_u32(&nw, PF_LI_LIMIT, limit);
3045 
3046 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3047 		e.error = ENXIO;
3048 		goto out;
3049 	}
3050 
3051 	seq_id = hdr->nlmsg_seq;
3052 
3053 	if (! snl_send_message(&h->ss, hdr)) {
3054 		e.error = ENXIO;
3055 		goto out;
3056 	}
3057 
3058 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3059 	}
3060 
3061 out:
3062 	snl_clear_lb(&h->ss);
3063 	return (e.error);
3064 }
3065 
3066 struct pfctl_nl_limit {
3067 	unsigned int limit;
3068 };
3069 #define	_OUT(_field)	offsetof(struct pfctl_nl_limit, _field)
3070 static struct snl_attr_parser ap_get_limit[] = {
3071 	{ .type = PF_LI_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 },
3072 };
3073 #undef _OUT
3074 SNL_DECLARE_PARSER(get_limit_parser, struct genlmsghdr, snl_f_p_empty, ap_get_limit);
3075 
3076 int
3077 pfctl_get_limit(struct pfctl_handle *h, const int index, uint *limit)
3078 {
3079 	struct snl_writer nw;
3080 	struct pfctl_nl_limit li = {};
3081 	struct snl_errmsg_data e = {};
3082 	struct nlmsghdr *hdr;
3083 	uint32_t seq_id;
3084 
3085 	snl_init_writer(&h->ss, &nw);
3086 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3087 	    PFNL_CMD_GET_LIMIT);
3088 	hdr->nlmsg_flags |= NLM_F_DUMP;
3089 
3090 	snl_add_msg_attr_u32(&nw, PF_LI_INDEX, index);
3091 
3092 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3093 		e.error = ENXIO;
3094 		goto out;
3095 	}
3096 
3097 	seq_id = hdr->nlmsg_seq;
3098 
3099 	if (! snl_send_message(&h->ss, hdr)) {
3100 		e.error = ENXIO;
3101 		goto out;
3102 	}
3103 
3104 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3105 		if (! snl_parse_nlmsg(&h->ss, hdr, &get_limit_parser, &li))
3106 			continue;
3107 	}
3108 
3109 	if (limit != NULL)
3110 		*limit = li.limit;
3111 
3112 out:
3113 	snl_clear_lb(&h->ss);
3114 	return (e.error);
3115 }
3116 
3117 struct pfctl_nl_begin_addrs {
3118 	uint32_t ticket;
3119 };
3120 #define	_OUT(_field)	offsetof(struct pfctl_nl_begin_addrs, _field)
3121 static struct snl_attr_parser ap_begin_addrs[] = {
3122 	{ .type = PF_BA_TICKET, .off = _OUT(ticket), .cb = snl_attr_get_uint32 },
3123 };
3124 #undef _OUT
3125 SNL_DECLARE_PARSER(begin_addrs_parser, struct genlmsghdr, snl_f_p_empty, ap_begin_addrs);
3126 
3127 int
3128 pfctl_begin_addrs(struct pfctl_handle *h, uint32_t *ticket)
3129 {
3130 	struct snl_writer nw;
3131 	struct pfctl_nl_begin_addrs attrs = {};
3132 	struct snl_errmsg_data e = {};
3133 	struct nlmsghdr *hdr;
3134 	uint32_t seq_id;
3135 
3136 	snl_init_writer(&h->ss, &nw);
3137 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3138 	    PFNL_CMD_BEGIN_ADDRS);
3139 	hdr->nlmsg_flags |= NLM_F_DUMP;
3140 
3141 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3142 		e.error = ENXIO;
3143 		goto out;
3144 	}
3145 
3146 	seq_id = hdr->nlmsg_seq;
3147 
3148 	if (! snl_send_message(&h->ss, hdr)) {
3149 		e.error = ENXIO;
3150 		goto out;
3151 	}
3152 
3153 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3154 		if (! snl_parse_nlmsg(&h->ss, hdr, &begin_addrs_parser, &attrs))
3155 			continue;
3156 	}
3157 
3158 	if (ticket != NULL)
3159 		*ticket = attrs.ticket;
3160 
3161 out:
3162 	snl_clear_lb(&h->ss);
3163 	return (e.error);
3164 }
3165 
3166 int
3167 pfctl_add_addr(struct pfctl_handle *h, const struct pfioc_pooladdr *pa, int which)
3168 {
3169 	struct snl_writer nw;
3170 	struct snl_errmsg_data e = {};
3171 	struct nlmsghdr *hdr;
3172 	uint32_t seq_id;
3173 
3174 	snl_init_writer(&h->ss, &nw);
3175 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3176 	    PFNL_CMD_ADD_ADDR);
3177 
3178 	snl_add_msg_attr_u32(&nw, PF_AA_ACTION, pa->action);
3179 	snl_add_msg_attr_u32(&nw, PF_AA_TICKET, pa->ticket);
3180 	snl_add_msg_attr_u32(&nw, PF_AA_NR, pa->nr);
3181 	snl_add_msg_attr_u32(&nw, PF_AA_R_NUM, pa->r_num);
3182 	snl_add_msg_attr_u8(&nw, PF_AA_R_ACTION, pa->r_action);
3183 	snl_add_msg_attr_u8(&nw, PF_AA_R_LAST, pa->r_last);
3184 	snl_add_msg_attr_u8(&nw, PF_AA_AF, pa->af);
3185 	snl_add_msg_attr_string(&nw, PF_AA_ANCHOR, pa->anchor);
3186 	snl_add_msg_attr_pool_addr(&nw, PF_AA_ADDR, &pa->addr);
3187 	snl_add_msg_attr_u32(&nw, PF_AA_WHICH, which);
3188 
3189 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3190 		e.error = ENXIO;
3191 		goto out;
3192 	}
3193 
3194 	seq_id = hdr->nlmsg_seq;
3195 
3196 	if (! snl_send_message(&h->ss, hdr)) {
3197 		e.error = ENXIO;
3198 		goto out;
3199 	}
3200 
3201 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3202 	}
3203 
3204 out:
3205 	snl_clear_lb(&h->ss);
3206 	return (e.error);
3207 }
3208 
3209 static const struct snl_attr_parser ap_get_addrs[] = {
3210 	{ .type = PF_AA_NR, .off = 0, .cb = snl_attr_get_uint32 },
3211 };
3212 SNL_DECLARE_PARSER(get_addrs_parser, struct genlmsghdr, snl_f_p_empty, ap_get_addrs);
3213 
3214 int
3215 pfctl_get_addrs(struct pfctl_handle *h, uint32_t ticket, uint32_t r_num,
3216     uint8_t r_action, const char *anchor, uint32_t *nr, int which)
3217 {
3218 	struct snl_writer nw;
3219 	struct snl_errmsg_data e = {};
3220 	struct nlmsghdr *hdr;
3221 	uint32_t seq_id;
3222 
3223 	snl_init_writer(&h->ss, &nw);
3224 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3225 	    PFNL_CMD_GET_ADDRS);
3226 
3227 	snl_add_msg_attr_u32(&nw, PF_AA_TICKET, ticket);
3228 	snl_add_msg_attr_u32(&nw, PF_AA_R_NUM, r_num);
3229 	snl_add_msg_attr_u8(&nw, PF_AA_R_ACTION, r_action);
3230 	snl_add_msg_attr_string(&nw, PF_AA_ANCHOR, anchor);
3231 	snl_add_msg_attr_u32(&nw, PF_AA_WHICH, which);
3232 
3233 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3234 		e.error = ENXIO;
3235 	}
3236 
3237 	seq_id = hdr->nlmsg_seq;
3238 
3239 	if (! snl_send_message(&h->ss, hdr)) {
3240 		e.error = ENXIO;
3241 		goto out;
3242 	}
3243 
3244 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3245 		if (! snl_parse_nlmsg(&h->ss, hdr, &get_addrs_parser, nr))
3246 			continue;
3247 	}
3248 
3249 out:
3250 	snl_clear_lb(&h->ss);
3251 	return (e.error);
3252 }
3253 
3254 #define _OUT(_field)	offsetof(struct pf_pooladdr, _field)
3255 static const struct snl_attr_parser ap_pool_addr[] = {
3256 	{ .type = PF_PA_ADDR, .off = _OUT(addr), .arg = &addr_wrap_parser, .cb = snl_attr_get_nested },
3257 	{ .type = PF_PA_IFNAME, .off = _OUT(ifname), .arg_u32 = IFNAMSIZ, .cb = snl_attr_copy_string },
3258 };
3259 SNL_DECLARE_ATTR_PARSER(pool_addr_parser, ap_pool_addr);
3260 #undef _OUT
3261 
3262 #define _OUT(_field)	offsetof(struct pfioc_pooladdr, _field)
3263 static const struct snl_attr_parser ap_get_addr[] = {
3264 	{ .type = PF_AA_ACTION, .off = _OUT(action), .cb = snl_attr_get_uint32 },
3265 	{ .type = PF_AA_TICKET, .off = _OUT(ticket), .cb = snl_attr_get_uint32 },
3266 	{ .type = PF_AA_NR, .off = _OUT(nr), .cb = snl_attr_get_uint32 },
3267 	{ .type = PF_AA_R_NUM, .off = _OUT(r_num), .cb = snl_attr_get_uint32 },
3268 	{ .type = PF_AA_R_ACTION, .off = _OUT(r_action), .cb = snl_attr_get_uint8 },
3269 	{ .type = PF_AA_R_LAST, .off = _OUT(r_last), .cb = snl_attr_get_uint8 },
3270 	{ .type = PF_AA_AF, .off = _OUT(af), .cb = snl_attr_get_uint8 },
3271 	{ .type = PF_AA_ANCHOR, .off = _OUT(anchor), .arg_u32 = MAXPATHLEN, .cb = snl_attr_copy_string },
3272 	{ .type = PF_AA_ADDR, .off = _OUT(addr), .arg = &pool_addr_parser, .cb = snl_attr_get_nested },
3273 };
3274 SNL_DECLARE_PARSER(get_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_get_addr);
3275 #undef _OUT
3276 
3277 int
3278 pfctl_get_addr(struct pfctl_handle *h, uint32_t ticket, uint32_t r_num,
3279     uint8_t r_action, const char *anchor, uint32_t nr, struct pfioc_pooladdr *pa,
3280     int which)
3281 {
3282 	struct snl_writer nw;
3283 	struct snl_errmsg_data e = {};
3284 	struct nlmsghdr *hdr;
3285 	uint32_t seq_id;
3286 
3287 	snl_init_writer(&h->ss, &nw);
3288 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3289 	    PFNL_CMD_GET_ADDR);
3290 
3291 	snl_add_msg_attr_u32(&nw, PF_AA_TICKET, ticket);
3292 	snl_add_msg_attr_u32(&nw, PF_AA_R_NUM, r_num);
3293 	snl_add_msg_attr_u8(&nw, PF_AA_R_ACTION, r_action);
3294 	snl_add_msg_attr_string(&nw, PF_AA_ANCHOR, anchor);
3295 	snl_add_msg_attr_u32(&nw, PF_AA_NR, nr);
3296 	snl_add_msg_attr_u32(&nw, PF_AA_WHICH, which);
3297 
3298 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3299 		e.error = ENXIO;
3300 	}
3301 
3302 	seq_id = hdr->nlmsg_seq;
3303 
3304 	if (! snl_send_message(&h->ss, hdr)) {
3305 		e.error = ENXIO;
3306 		goto out;
3307 	}
3308 
3309 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3310 		if (! snl_parse_nlmsg(&h->ss, hdr, &get_addr_parser, pa))
3311 			continue;
3312 	}
3313 
3314 out:
3315 	snl_clear_lb(&h->ss);
3316 	return (e.error);
3317 }
3318 
3319 #define _OUT(_field)	offsetof(struct pfioc_ruleset, _field)
3320 static const struct snl_attr_parser ap_ruleset[] = {
3321 	{ .type = PF_RS_NR, .off = _OUT(nr), .cb = snl_attr_get_uint32 },
3322 	{ .type = PF_RS_NAME, .off = _OUT(name), .arg = (void *)PF_ANCHOR_NAME_SIZE, .cb = snl_attr_copy_string },
3323 };
3324 SNL_DECLARE_PARSER(ruleset_parser, struct genlmsghdr, snl_f_p_empty, ap_ruleset);
3325 #undef _OUT
3326 
3327 int
3328 pfctl_get_rulesets(struct pfctl_handle *h, const char *path, uint32_t *nr)
3329 {
3330 	struct snl_writer nw;
3331 	struct snl_errmsg_data e = {};
3332 	struct nlmsghdr *hdr;
3333 	struct pfioc_ruleset rs = {};
3334 	uint32_t seq_id;
3335 
3336 	snl_init_writer(&h->ss, &nw);
3337 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3338 	    PFNL_CMD_GET_RULESETS);
3339 
3340 	snl_add_msg_attr_string(&nw, PF_RS_PATH, path);
3341 
3342 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3343 		e.error = ENXIO;
3344 		goto out;
3345 	}
3346 
3347 	seq_id = hdr->nlmsg_seq;
3348 
3349 	if (! snl_send_message(&h->ss, hdr)) {
3350 		e.error = ENXIO;
3351 		goto out;
3352 	}
3353 
3354 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3355 		if (! snl_parse_nlmsg(&h->ss, hdr, &ruleset_parser, &rs))
3356 			continue;
3357 	}
3358 
3359 	*nr = rs.nr;
3360 
3361 out:
3362 	snl_clear_lb(&h->ss);
3363 	return (e.error);
3364 }
3365 
3366 int
3367 pfctl_get_ruleset(struct pfctl_handle *h, const char *path, uint32_t nr, struct pfioc_ruleset *rs)
3368 {
3369 	struct snl_writer nw;
3370 	struct snl_errmsg_data e = {};
3371 	struct nlmsghdr *hdr;
3372 	uint32_t seq_id;
3373 
3374 	snl_init_writer(&h->ss, &nw);
3375 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3376 	    PFNL_CMD_GET_RULESET);
3377 
3378 	snl_add_msg_attr_string(&nw, PF_RS_PATH, path);
3379 	snl_add_msg_attr_u32(&nw, PF_RS_NR, nr);
3380 
3381 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3382 		e.error = ENXIO;
3383 	}
3384 
3385 	seq_id = hdr->nlmsg_seq;
3386 
3387 	if (! snl_send_message(&h->ss, hdr)) {
3388 		e.error = ENXIO;
3389 		goto out;
3390 	}
3391 
3392 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3393 		if (! snl_parse_nlmsg(&h->ss, hdr, &ruleset_parser, rs))
3394 			continue;
3395 	}
3396 
3397 	rs->nr = nr;
3398 	strlcpy(rs->path, path, sizeof(rs->path));
3399 
3400 out:
3401 	snl_clear_lb(&h->ss);
3402 	return (e.error);
3403 }
3404 
3405 #define	_OUT(_field)	offsetof(struct pfctl_src_node, _field)
3406 static struct snl_attr_parser ap_srcnode[] = {
3407 	{ .type = PF_SN_ADDR, .off = _OUT(addr), .cb = snl_attr_get_in6_addr },
3408 	{ .type = PF_SN_RADDR, .off = _OUT(raddr), .cb = snl_attr_get_in6_addr },
3409 	{ .type = PF_SN_RULE_NR, .off = _OUT(rule), .cb = snl_attr_get_uint32 },
3410 	{ .type = PF_SN_BYTES_IN, .off = _OUT(bytes[0]), .cb = snl_attr_get_uint64 },
3411 	{ .type = PF_SN_BYTES_OUT, .off = _OUT(bytes[1]), .cb = snl_attr_get_uint64 },
3412 	{ .type = PF_SN_PACKETS_IN, .off = _OUT(packets[0]), .cb = snl_attr_get_uint64 },
3413 	{ .type = PF_SN_PACKETS_OUT, .off = _OUT(packets[1]), .cb = snl_attr_get_uint64 },
3414 	{ .type = PF_SN_STATES, .off = _OUT(states), .cb = snl_attr_get_uint32 },
3415 	{ .type = PF_SN_CONNECTIONS, .off = _OUT(conn), .cb = snl_attr_get_uint32 },
3416 	{ .type = PF_SN_AF, .off = _OUT(af), .cb = snl_attr_get_uint8 },
3417 	{ .type = PF_SN_RULE_TYPE, .off = _OUT(ruletype), .cb = snl_attr_get_uint8 },
3418 	{ .type = PF_SN_CREATION, .off = _OUT(creation), .cb = snl_attr_get_uint64 },
3419 	{ .type = PF_SN_EXPIRE, .off = _OUT(expire), .cb = snl_attr_get_uint64 },
3420 	{ .type = PF_SN_CONNECTION_RATE, .off = _OUT(conn_rate), .arg = &pfctl_threshold_parser, .cb = snl_attr_get_nested },
3421 	{ .type = PF_SN_RAF, .off = _OUT(raf), .cb = snl_attr_get_uint8 },
3422 	{ .type = PF_SN_NODE_TYPE, .off = _OUT(type), .cb = snl_attr_get_uint8 },
3423 };
3424 #undef _OUT
3425 SNL_DECLARE_PARSER(srcnode_parser, struct genlmsghdr, snl_f_p_empty, ap_srcnode);
3426 
3427 int
3428 pfctl_get_srcnodes(struct pfctl_handle *h, pfctl_get_srcnode_fn fn, void *arg)
3429 {
3430 	struct snl_writer nw;
3431 	struct pfctl_src_node sn;
3432 	struct snl_errmsg_data e = {};
3433 	struct nlmsghdr *hdr;
3434 	uint32_t seq_id;
3435 	int ret;
3436 
3437 	snl_init_writer(&h->ss, &nw);
3438 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3439 	    PFNL_CMD_GET_SRCNODES);
3440 
3441 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3442 		e.error = ENXIO;
3443 		goto out;
3444 	}
3445 
3446 	seq_id = hdr->nlmsg_seq;
3447 
3448 	if (!snl_send_message(&h->ss, hdr)) {
3449 		e.error = ENXIO;
3450 		goto out;
3451 	}
3452 
3453 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3454 		bzero(&sn, sizeof(sn));
3455 		if (!snl_parse_nlmsg(&h->ss, hdr, &srcnode_parser, &sn))
3456 			continue;
3457 
3458 		ret = fn(&sn, arg);
3459 		if (ret != 0)
3460 			return (ret);
3461 	}
3462 
3463 out:
3464 	snl_clear_lb(&h->ss);
3465 	return (e.error);
3466 }
3467 
3468 static struct snl_attr_parser ap_ndel[] = {
3469 	{ .type = PF_T_NBR_DELETED, .off = 0, .cb = snl_attr_get_uint32 },
3470 };
3471 SNL_DECLARE_PARSER(ndel_parser, struct genlmsghdr, snl_f_p_empty, ap_ndel);
3472 
3473 int
3474 pfctl_clear_tables(struct pfctl_handle *h, struct pfr_table *filter,
3475     int *ndel, int flags)
3476 {
3477 	struct snl_writer nw;
3478 	struct snl_errmsg_data e = {};
3479 	struct nlmsghdr *hdr;
3480 	uint32_t seq_id;
3481 
3482 	snl_init_writer(&h->ss, &nw);
3483 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3484 	    PFNL_CMD_CLEAR_TABLES);
3485 
3486 	snl_add_msg_attr_string(&nw, PF_T_ANCHOR, filter->pfrt_anchor);
3487 	snl_add_msg_attr_string(&nw, PF_T_NAME, filter->pfrt_name);
3488 	snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, filter->pfrt_flags);
3489 	snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags);
3490 
3491 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3492 		e.error = ENXIO;
3493 		goto out;
3494 	}
3495 
3496 	seq_id = hdr->nlmsg_seq;
3497 
3498 	if (!snl_send_message(&h->ss, hdr)) {
3499 		e.error = ENXIO;
3500 		goto out;
3501 	}
3502 
3503 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3504 		if (!snl_parse_nlmsg(&h->ss, hdr, &ndel_parser, ndel))
3505 			continue;
3506 	}
3507 
3508 out:
3509 	snl_clear_lb(&h->ss);
3510 	return (e.error);
3511 }
3512 
3513 static struct snl_attr_parser ap_nadd[] = {
3514 	{ .type = PF_T_NBR_ADDED, .off = 0, .cb = snl_attr_get_uint32 },
3515 };
3516 SNL_DECLARE_PARSER(nadd_parser, struct genlmsghdr, snl_f_p_empty, ap_nadd);
3517 int
3518 pfctl_add_table(struct pfctl_handle *h, struct pfr_table *table,
3519     int *nadd, int flags)
3520 {
3521 	struct snl_writer nw;
3522 	struct snl_errmsg_data e = {};
3523 	struct nlmsghdr *hdr;
3524 	uint32_t seq_id;
3525 
3526 	snl_init_writer(&h->ss, &nw);
3527 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3528 	    PFNL_CMD_ADD_TABLE);
3529 
3530 	snl_add_msg_attr_string(&nw, PF_T_ANCHOR, table->pfrt_anchor);
3531 	snl_add_msg_attr_string(&nw, PF_T_NAME, table->pfrt_name);
3532 	snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, table->pfrt_flags);
3533 	snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags);
3534 
3535 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3536 		e.error = ENXIO;
3537 		goto out;
3538 	}
3539 
3540 	seq_id = hdr->nlmsg_seq;
3541 
3542 	if (!snl_send_message(&h->ss, hdr)) {
3543 		e.error = ENXIO;
3544 		goto out;
3545 	}
3546 
3547 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3548 		if (!snl_parse_nlmsg(&h->ss, hdr, &nadd_parser, nadd))
3549 			continue;
3550 	}
3551 
3552 out:
3553 	snl_clear_lb(&h->ss);
3554 	return (e.error);
3555 }
3556 
3557 int
3558 pfctl_del_table(struct pfctl_handle *h, struct pfr_table *table,
3559     int *ndel, int flags)
3560 {
3561 	struct snl_writer nw;
3562 	struct snl_errmsg_data e = {};
3563 	struct nlmsghdr *hdr;
3564 	uint32_t seq_id;
3565 
3566 	snl_init_writer(&h->ss, &nw);
3567 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3568 	    PFNL_CMD_DEL_TABLE);
3569 
3570 	snl_add_msg_attr_string(&nw, PF_T_ANCHOR, table->pfrt_anchor);
3571 	snl_add_msg_attr_string(&nw, PF_T_NAME, table->pfrt_name);
3572 	snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, table->pfrt_flags);
3573 	snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags);
3574 
3575 	hdr = snl_finalize_msg(&nw);
3576 	if (hdr == NULL) {
3577 		e.error = ENXIO;
3578 		goto out;
3579 	}
3580 
3581 	seq_id = hdr->nlmsg_seq;
3582 
3583 	if (! snl_send_message(&h->ss, hdr)) {
3584 		e.error = ENXIO;
3585 		goto out;
3586 	}
3587 
3588 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3589 		if (!snl_parse_nlmsg(&h->ss, hdr, &ndel_parser, ndel))
3590 			continue;
3591 	}
3592 
3593 out:
3594 	snl_clear_lb(&h->ss);
3595 	return (e.error);
3596 }
3597 
3598 static bool
3599 snl_attr_get_uint64_into_int_array(struct snl_state *ss, struct nlattr *nla,
3600     const void *arg, void *target)
3601 {
3602 	uint64_t *u64target;
3603 	struct snl_uint64_array a = {
3604 		.count = 0,
3605 		.max = (size_t)arg,
3606 	};
3607 	bool error;
3608 
3609 	u64target = malloc(a.max * sizeof(uint64_t));
3610 	a.array = u64target;
3611 
3612 	error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &array_parser, &a);
3613 	if (! error)
3614 		return (error);
3615 
3616 	for (size_t i = 0; i < a.count; i++)
3617 		((int *)target)[i] = (int)u64target[i];
3618 
3619 	free(u64target);
3620 
3621 	return (true);
3622 }
3623 
3624 #define	_OUT(_field)	offsetof(struct pfr_table, _field)
3625 static const struct snl_attr_parser ap_table[] = {
3626 	{ .type = PF_T_ANCHOR, .off = _OUT(pfrt_anchor), .arg = (void *)MAXPATHLEN, .cb = snl_attr_copy_string },
3627 	{ .type = PF_T_NAME, .off = _OUT(pfrt_name), .arg = (void *)PF_TABLE_NAME_SIZE, .cb =snl_attr_copy_string },
3628 	{ .type = PF_T_TABLE_FLAGS, .off = _OUT(pfrt_flags), .cb = snl_attr_get_uint32 },
3629 };
3630 #undef	_OUT
3631 SNL_DECLARE_ATTR_PARSER(table_parser, ap_table);
3632 #define	_OUT(_field)	offsetof(struct pfr_tstats, _field)
3633 static struct  snl_attr_parser ap_tstats[] = {
3634 	{ .type = PF_TS_TABLE, .off = _OUT(pfrts_t), .arg = &table_parser, .cb = snl_attr_get_nested },
3635 	{ .type = PF_TS_PACKETS, .off = _OUT(pfrts_packets), .arg = (void *)(PFR_DIR_MAX * PFR_OP_TABLE_MAX), .cb = snl_attr_get_uint64_array},
3636 	{ .type = PF_TS_BYTES, .off = _OUT(pfrts_bytes), .arg = (void *)(PFR_DIR_MAX * PFR_OP_TABLE_MAX), .cb = snl_attr_get_uint64_array },
3637 	{ .type = PF_TS_MATCH, .off = _OUT(pfrts_match), .cb = snl_attr_get_uint64 },
3638 	{. type = PF_TS_NOMATCH, .off = _OUT(pfrts_nomatch), .cb = snl_attr_get_uint64 },
3639 	{ .type = PF_TS_TZERO, .off = _OUT(pfrts_tzero), .cb = snl_attr_get_uint64 },
3640 	{ .type = PF_TS_CNT, .off = _OUT(pfrts_cnt), .cb = snl_attr_get_uint64 },
3641 	{ .type = PF_TS_REFCNT, .off = _OUT(pfrts_refcnt), . arg = (void *)PFR_REFCNT_MAX, .cb = snl_attr_get_uint64_into_int_array },
3642 };
3643 #undef _OUT
3644 SNL_DECLARE_PARSER(tstats_parser, struct genlmsghdr, snl_f_p_empty, ap_tstats);
3645 
3646 int
3647 pfctl_get_tstats(struct pfctl_handle *h, const struct pfr_table *filter,
3648     pfctl_get_tstats_fn fn, void *arg)
3649 {
3650 	struct snl_writer nw;
3651 	struct snl_errmsg_data e = {};
3652 	struct nlmsghdr *hdr;
3653 	uint32_t seq_id;
3654 	int ret;
3655 
3656 	snl_init_writer(&h->ss, &nw);
3657 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3658 	    PFNL_CMD_GET_TSTATS);
3659 
3660 	snl_add_msg_attr_string(&nw, PF_T_ANCHOR, filter->pfrt_anchor);
3661 	snl_add_msg_attr_string(&nw, PF_T_NAME, filter->pfrt_name);
3662 	snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, filter->pfrt_flags);
3663 
3664 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3665 		e.error = ENXIO;
3666 		goto out;
3667 	}
3668 
3669 	seq_id = hdr->nlmsg_seq;
3670 
3671 	if (! snl_send_message(&h->ss, hdr)) {
3672 		e.error = ENXIO;
3673 		goto out;
3674 	}
3675 
3676 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3677 		struct pfr_tstats tstats = {};
3678 
3679 		if (!snl_parse_nlmsg(&h->ss, hdr, &tstats_parser, &tstats))
3680 			continue;
3681 
3682 		ret = fn(&tstats, arg);
3683 		if (ret != 0)
3684 			break;
3685 	}
3686 
3687 out:
3688 	snl_clear_lb(&h->ss);
3689 	return (e.error);
3690 }
3691 
3692 static struct snl_attr_parser ap_tstats_clr[] = {
3693 	{ .type = PF_TS_NZERO, .off = 0, .cb = snl_attr_get_uint64 },
3694 };
3695 SNL_DECLARE_PARSER(tstats_clr_parser, struct genlmsghdr, snl_f_p_empty, ap_tstats_clr);
3696 
3697 int
3698 pfctl_clear_tstats(struct pfctl_handle *h, const struct pfr_table *filter,
3699     int *nzero, int flags)
3700 {
3701 	struct snl_writer nw;
3702 	struct snl_errmsg_data e = {};
3703 	struct nlmsghdr *hdr;
3704 	uint64_t zero;
3705 	uint32_t seq_id;
3706 
3707 	snl_init_writer(&h->ss, &nw);
3708 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3709 	    PFNL_CMD_CLR_TSTATS);
3710 
3711 	snl_add_msg_attr_string(&nw, PF_T_ANCHOR, filter->pfrt_anchor);
3712 	snl_add_msg_attr_string(&nw, PF_T_NAME, filter->pfrt_name);
3713 	snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, filter->pfrt_flags);
3714 	snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags);
3715 
3716 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3717 		e.error = ENXIO;
3718 		goto out;
3719 	}
3720 
3721 	seq_id = hdr->nlmsg_seq;
3722 
3723 	if (! snl_send_message(&h->ss, hdr)) {
3724 		e.error = ENXIO;
3725 		goto out;
3726 	}
3727 
3728 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3729 		if (!snl_parse_nlmsg(&h->ss, hdr, &tstats_clr_parser, &zero))
3730 			continue;
3731 		if (nzero)
3732 			*nzero = (uint32_t)zero;
3733 	}
3734 
3735 out:
3736 	snl_clear_lb(&h->ss);
3737 	return (e.error);
3738 }
3739 
3740 static struct snl_attr_parser ap_clr_addrs[] = {
3741 	{ .type = PF_T_NBR_DELETED, .off = 0, .cb = snl_attr_get_uint64 },
3742 };
3743 SNL_DECLARE_PARSER(clr_addrs_parser, struct genlmsghdr, snl_f_p_empty, ap_clr_addrs);
3744 
3745 int
3746 pfctl_clear_addrs(struct pfctl_handle *h, const struct pfr_table *filter,
3747     int *ndel, int flags)
3748 {
3749 	struct snl_writer nw;
3750 	struct snl_errmsg_data e = {};
3751 	struct nlmsghdr *hdr;
3752 	uint64_t del;
3753 	uint32_t seq_id;
3754 
3755 	snl_init_writer(&h->ss, &nw);
3756 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3757 	    PFNL_CMD_CLR_ADDRS);
3758 
3759 	snl_add_msg_attr_string(&nw, PF_T_ANCHOR, filter->pfrt_anchor);
3760 	snl_add_msg_attr_string(&nw, PF_T_NAME, filter->pfrt_name);
3761 	snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, filter->pfrt_flags);
3762 	snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags);
3763 
3764 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3765 		e.error = ENXIO;
3766 		goto out;
3767 	}
3768 
3769 	seq_id = hdr->nlmsg_seq;
3770 
3771 	if (! snl_send_message(&h->ss, hdr)) {
3772 		e.error = ENXIO;
3773 		goto out;
3774 	}
3775 
3776 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3777 		if (!snl_parse_nlmsg(&h->ss, hdr, &clr_addrs_parser, &del))
3778 			continue;
3779 		if (ndel)
3780 			*ndel = (uint32_t)del;
3781 	}
3782 
3783 out:
3784 	snl_clear_lb(&h->ss);
3785 	return (e.error);
3786 }
3787 
3788 struct nl_astats {
3789 	struct pfr_astats *a;
3790 	size_t max;
3791 	size_t count;
3792 	uint32_t total_count;
3793 	uint32_t zeroed;
3794 };
3795 
3796 #define _OUT(_field)	offsetof(struct pfr_astats, _field)
3797 static const struct snl_attr_parser ap_pfr_astats[] = {
3798 	{ .type = PF_AS_ADDR , .off = _OUT(pfras_a), .arg = &pfr_addr_parser, .cb = snl_attr_get_nested },
3799 	{ .type = PF_AS_PACKETS, .off = _OUT(pfras_packets), .arg = (void *)(PFR_DIR_MAX * PFR_OP_ADDR_MAX), .cb = snl_attr_get_uint64_array },
3800 	{ .type = PF_AS_BYTES, .off = _OUT(pfras_bytes), .arg = (void *)(PFR_DIR_MAX * PFR_OP_ADDR_MAX), .cb = snl_attr_get_uint64_array },
3801 	{ .type = PF_AS_TZERO, .off = _OUT(pfras_tzero), .cb = snl_attr_get_time_t },
3802 };
3803 #undef _OUT
3804 SNL_DECLARE_ATTR_PARSER(pfr_astats_parser, ap_pfr_astats);
3805 
3806 static bool
3807 snl_attr_get_pfr_astats(struct snl_state *ss, struct nlattr *nla,
3808     const void *arg __unused, void *target)
3809 {
3810 	struct nl_astats *a = (struct nl_astats *)target;
3811 	bool ret;
3812 
3813 	if (a->count >= a->max)
3814 		return (false);
3815 
3816 	ret = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla),
3817 	    &pfr_astats_parser, &a->a[a->count]);
3818 	if (ret)
3819 		a->count++;
3820 
3821 	return (ret);
3822 }
3823 
3824 #define _OUT(_field)	offsetof(struct nl_astats, _field)
3825 static struct snl_attr_parser ap_table_get_astats[] = {
3826 	{ .type = PF_TAS_ASTATS, .off = 0, .cb = snl_attr_get_pfr_astats },
3827 	{ .type = PF_TAS_ASTATS_COUNT, .off = _OUT(total_count), .cb = snl_attr_get_uint32 },
3828 	{ .type = PF_TAS_ASTATS_ZEROED, .off = _OUT(zeroed), .cb = snl_attr_get_uint32 },
3829 };
3830 #undef _OUT
3831 SNL_DECLARE_PARSER(table_astats_parser, struct genlmsghdr, snl_f_p_empty, ap_table_get_astats);
3832 
3833 #define _OUT(_field)	offsetof(struct nl_addrs, _field)
3834 static struct snl_attr_parser ap_table_test_addrs[] = {
3835 	{ .type = PF_TAS_ASTATS_COUNT, .off = _OUT(total_count), .cb = snl_attr_get_uint32 },
3836 	{ .type = PF_TAS_ADDR, .off = 0, .cb = snl_attr_get_pfr_addrs },
3837 };
3838 #undef _OUT
3839 SNL_DECLARE_PARSER(table_test_addrs_parser, struct genlmsghdr, snl_f_p_empty, ap_table_test_addrs);
3840 
3841 int
3842 pfctl_get_astats(struct pfctl_handle *h, const struct pfr_table *tbl,
3843     struct pfr_astats *as, int *size, int flags)
3844 {
3845 	struct snl_writer nw;
3846 	struct snl_errmsg_data e = {};
3847 	struct nlmsghdr *hdr;
3848 	struct nl_astats out = { 0 };
3849 	uint32_t seq_id;
3850 
3851 	if (tbl == NULL || size == NULL || *size < 0 ||
3852 	    (*size && as == NULL))
3853 		return (EINVAL);
3854 
3855 	snl_init_writer(&h->ss, &nw);
3856 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3857 	    PFNL_CMD_TABLE_GET_ASTATS);
3858 
3859 	snl_add_msg_attr_table(&nw, PF_TAS_TABLE, tbl);
3860 	snl_add_msg_attr_u32(&nw, PF_TAS_FLAGS, flags);
3861 
3862 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3863 		e.error = ENXIO;
3864 		goto out;
3865 	}
3866 
3867 	seq_id = hdr->nlmsg_seq;
3868 
3869 	if (! snl_send_message(&h->ss, hdr)) {
3870 		e.error = ENXIO;
3871 		goto out;
3872 	}
3873 
3874 	out.a = as;
3875 	out.max = *size;
3876 
3877 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3878 		if (! snl_parse_nlmsg(&h->ss, hdr, &table_astats_parser, &out))
3879 			continue;
3880 	}
3881 
3882 	*size = out.total_count;
3883 
3884 out:
3885 	snl_clear_lb(&h->ss);
3886 	return (e.error);
3887 }
3888 
3889 static int
3890 _pfctl_clr_astats(struct pfctl_handle *h, const struct pfr_table *tbl,
3891     struct pfr_addr *addrs, int size, int *nzero, int flags)
3892 {
3893 	struct snl_writer nw;
3894 	struct snl_errmsg_data e = {};
3895 	struct nlmsghdr *hdr;
3896 	uint32_t seq_id;
3897 	struct nl_astats attrs;
3898 
3899 	snl_init_writer(&h->ss, &nw);
3900 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3901 	    PFNL_CMD_TABLE_CLEAR_ASTATS);
3902 
3903 	snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl);
3904 	snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags);
3905 	for (int i = 0; i < size; i++)
3906 		snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]);
3907 
3908 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3909 		e.error = ENXIO;
3910 		goto out;
3911 	}
3912 
3913 	seq_id = hdr->nlmsg_seq;
3914 
3915 	if (! snl_send_message(&h->ss, hdr)) {
3916 		e.error = ENXIO;
3917 		goto out;
3918 	}
3919 
3920 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3921 		if (! snl_parse_nlmsg(&h->ss, hdr, &table_astats_parser, &attrs))
3922 			continue;
3923 	}
3924 
3925 	if (nzero)
3926 		*nzero = attrs.zeroed;
3927 
3928 out:
3929 	snl_clear_lb(&h->ss);
3930 	return (e.error);
3931 }
3932 
3933 int
3934 pfctl_clr_astats(struct pfctl_handle *h, const struct pfr_table *tbl,
3935     struct pfr_addr *addrs, int size, int *nzero, int flags)
3936 {
3937 	int ret;
3938 	int off = 0;
3939 	int partial_zeroed;
3940 	int chunk_size;
3941 
3942 	if (nzero)
3943 		*nzero = 0;
3944 
3945 	do {
3946 		chunk_size = MIN(size - off, 256);
3947 		ret = _pfctl_clr_astats(h, tbl, &addrs[off], chunk_size,
3948 		    &partial_zeroed, flags);
3949 		if (ret != 0)
3950 			break;
3951 		if (nzero)
3952 			*nzero += partial_zeroed;
3953 		off += chunk_size;
3954 	} while (off < size);
3955 
3956 	return (ret);
3957 }
3958 
3959 static int
3960 _pfctl_test_addrs(struct pfctl_handle *h, const struct pfr_table *tbl,
3961     struct pfr_addr *addrs, int size, int *nmatch, int flags)
3962 {
3963 	struct snl_writer nw;
3964 	struct snl_errmsg_data e = {};
3965 	struct nlmsghdr *hdr;
3966 	uint32_t seq_id;
3967 	struct nl_addrs attrs = { .addrs = addrs, .max = size };
3968 
3969 	snl_init_writer(&h->ss, &nw);
3970 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
3971 	    PFNL_CMD_TABLE_TEST_ADDRS);
3972 
3973 	snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl);
3974 	snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags);
3975 	for (int i = 0; i < size; i++)
3976 		snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]);
3977 
3978 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
3979 		e.error = ENXIO;
3980 		goto out;
3981 	}
3982 
3983 	seq_id = hdr->nlmsg_seq;
3984 
3985 	if (! snl_send_message(&h->ss, hdr)) {
3986 		e.error = ENXIO;
3987 		goto out;
3988 	}
3989 
3990 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
3991 		if (! snl_parse_nlmsg(&h->ss, hdr, &table_test_addrs_parser, &attrs))
3992 			continue;
3993 	}
3994 
3995 	if (nmatch)
3996 		*nmatch = attrs.total_count;
3997 
3998 out:
3999 	snl_clear_lb(&h->ss);
4000 	return (e.error);
4001 }
4002 
4003 int
4004 pfctl_test_addrs(struct pfctl_handle *h, const struct pfr_table *tbl,
4005     struct pfr_addr *addrs, int size, int *nmatch, int flags)
4006 {
4007 	int ret;
4008 	int off = 0;
4009 	int partial_match;
4010 	int chunk_size;
4011 
4012 	if (nmatch)
4013 		*nmatch = 0;
4014 
4015 	do {
4016 		chunk_size = MIN(size - off, 256);
4017 		ret = _pfctl_test_addrs(h, tbl, &addrs[off], chunk_size,
4018 		    &partial_match, flags);
4019 		if (ret != 0)
4020 			break;
4021 		if (nmatch)
4022 			*nmatch += partial_match;
4023 		off += chunk_size;
4024 	} while (off < size);
4025 
4026 	return (ret);
4027 }
4028 
4029 struct nl_ina_define {
4030 	uint32_t nadd;
4031 	uint32_t naddr;
4032 };
4033 
4034 #define _OUT(_field)	offsetof(struct nl_ina_define, _field)
4035 static struct snl_attr_parser ap_ina_define[] = {
4036 	{ .type = PF_ID_NADD, .off = _OUT(nadd), .cb = snl_attr_get_uint32 },
4037 	{ .type = PF_ID_NADDR, .off = _OUT(naddr), .cb = snl_attr_get_uint32 },
4038 };
4039 #undef _OUT
4040 SNL_DECLARE_PARSER(ina_define_parser, struct genlmsghdr, snl_f_p_empty, ap_ina_define);
4041 
4042 static int
4043 _pfctl_ina_define(struct pfctl_handle *h, struct pfr_table *tbl,
4044     struct pfr_addr *addr, int size, int *nadd, int *naddr,
4045     int ticket, int flags)
4046 {
4047 	struct snl_writer nw;
4048 	struct snl_errmsg_data e = {};
4049 	struct nlmsghdr *hdr;
4050 	struct nl_ina_define attrs = {};
4051 	uint32_t seq_id;
4052 
4053 	assert(size <= 256);
4054 
4055 	snl_init_writer(&h->ss, &nw);
4056 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
4057 	    PFNL_CMD_INA_DEFINE);
4058 
4059 	snl_add_msg_attr_table(&nw, PF_ID_TABLE, tbl);
4060 	snl_add_msg_attr_u32(&nw, PF_ID_TICKET, ticket);
4061 	snl_add_msg_attr_u32(&nw, PF_ID_FLAGS, flags);
4062 	for (int i = 0; i < size; i++)
4063 		snl_add_msg_attr_pfr_addr(&nw, PF_ID_ADDR, &addr[i]);
4064 
4065 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4066 		e.error = ENXIO;
4067 		goto out;
4068 	}
4069 
4070 	seq_id = hdr->nlmsg_seq;
4071 
4072 	if (! snl_send_message(&h->ss, hdr)) {
4073 		e.error = ENXIO;
4074 		goto out;
4075 	}
4076 
4077 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4078 		if (! snl_parse_nlmsg(&h->ss, hdr, &ina_define_parser, &attrs))
4079 			continue;
4080 	}
4081 
4082 	if (*nadd)
4083 		*nadd = attrs.nadd;
4084 	if (*naddr)
4085 		*naddr = attrs.naddr;
4086 
4087 out:
4088 	snl_clear_lb(&h->ss);
4089 	return (e.error);
4090 }
4091 
4092 int
4093 pfctl_ina_define(struct pfctl_handle *h, struct pfr_table *tbl,
4094     struct pfr_addr *addr, int size, int *nadd, int *naddr,
4095     int ticket, int flags)
4096 {
4097 	int ret;
4098 	int off = 0;
4099 	int partial_add, partial_addr;
4100 	int chunk_size;
4101 
4102 	if (nadd)
4103 		*nadd = 0;
4104 	if (naddr)
4105 		*naddr = 0;
4106 
4107 	do {
4108 		chunk_size = MIN(size - off, 256);
4109 		ret = _pfctl_ina_define(h, tbl, &addr[off], chunk_size,
4110 		    &partial_add, &partial_addr, ticket, flags);
4111 		if (ret != 0)
4112 			break;
4113 		if (nadd)
4114 			*nadd += partial_add;
4115 		if (naddr)
4116 			*naddr += partial_addr;
4117 		off += chunk_size;
4118 	} while (off < size);
4119 
4120 	return (ret);
4121 }
4122 
4123 static void
4124 snl_add_msg_attr_limit_rate(struct snl_writer *nw, uint32_t type,
4125     const struct pfctl_limit_rate *rate)
4126 {
4127 	int off;
4128 
4129 	off = snl_add_msg_attr_nested(nw, type);
4130 
4131 	snl_add_msg_attr_u32(nw, PF_LR_LIMIT, rate->limit);
4132 	snl_add_msg_attr_u32(nw, PF_LR_SECONDS, rate->seconds);
4133 
4134 	snl_end_attr_nested(nw, off);
4135 }
4136 
4137 #define _OUT(_field)	offsetof(struct pfctl_limit_rate, _field)
4138 static const struct snl_attr_parser ap_limit_rate[] = {
4139 	{ .type = PF_LR_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 },
4140 	{ .type = PF_LR_SECONDS, .off = _OUT(seconds), .cb = snl_attr_get_uint32 },
4141 };
4142 SNL_DECLARE_ATTR_PARSER(limit_rate_parser, ap_limit_rate);
4143 #undef _OUT
4144 
4145 #define _OUT(_field)	offsetof(struct pfctl_state_lim, _field)
4146 static struct snl_attr_parser ap_statelim[] = {
4147 	{ .type = PF_SL_NAME, .off = _OUT(name), .arg_u32 = PF_STATELIM_NAME_LEN, .cb = snl_attr_copy_string },
4148 	{ .type = PF_SL_ID, .off = _OUT(id), .cb = snl_attr_get_uint32 },
4149 	{ .type = PF_SL_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 },
4150 	{ .type = PF_SL_RATE, .off = _OUT(rate), .arg = &limit_rate_parser, .cb = snl_attr_get_nested },
4151 	{ .type = PF_SL_DESCR, .off = _OUT(description), .arg_u32 = PF_STATELIM_DESCR_LEN, .cb = snl_attr_copy_string },
4152 	{ .type = PF_SL_INUSE, .off = _OUT(inuse), .cb = snl_attr_get_uint32 },
4153 	{ .type = PF_SL_ADMITTED, .off = _OUT(admitted), .cb = snl_attr_get_uint64 },
4154 	{ .type = PF_SL_HARDLIMITED, .off = _OUT(hardlimited), .cb = snl_attr_get_uint64 },
4155 	{ .type = PF_SL_RATELIMITED, .off = _OUT(ratelimited), .cb = snl_attr_get_uint64 },
4156 };
4157 #undef _OUT
4158 SNL_DECLARE_PARSER(statelim_parser, struct genlmsghdr, snl_f_p_empty, ap_statelim);
4159 
4160 int
4161 pfctl_state_limiter_nget(struct pfctl_handle *h, struct pfctl_state_lim *lim)
4162 {
4163 	struct snl_writer nw;
4164 	struct snl_errmsg_data e = {};
4165 	struct nlmsghdr *hdr;
4166 	uint32_t seq_id;
4167 
4168 	snl_init_writer(&h->ss, &nw);
4169 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
4170 	    PFNL_CMD_STATE_LIMITER_NGET);
4171 
4172 	snl_add_msg_attr_u32(&nw, PF_SL_ID, lim->id);
4173 
4174 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4175 		e.error = ENXIO;
4176 		goto out;
4177 	}
4178 
4179 	seq_id = hdr->nlmsg_seq;
4180 
4181 	if (! snl_send_message(&h->ss, hdr)) {
4182 		e.error = ENXIO;
4183 		goto out;
4184 	}
4185 
4186 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4187 		if (! snl_parse_nlmsg(&h->ss, hdr, &statelim_parser, lim))
4188 			continue;
4189 	}
4190 
4191 out:
4192 	snl_clear_lb(&h->ss);
4193 	return (e.error);
4194 }
4195 
4196 int
4197 pfctl_state_limiter_add(struct pfctl_handle *h, struct pfctl_state_lim *lim)
4198 {
4199 	struct snl_writer nw;
4200 	struct snl_errmsg_data e = {};
4201 	struct nlmsghdr *hdr;
4202 	uint32_t seq_id;
4203 
4204 	snl_init_writer(&h->ss, &nw);
4205 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
4206 	    PFNL_CMD_STATE_LIMITER_ADD);
4207 
4208 	snl_add_msg_attr_u32(&nw, PF_SL_ID, lim->id);
4209 	snl_add_msg_attr_u32(&nw, PF_SL_TICKET, lim->ticket);
4210 	snl_add_msg_attr_string(&nw, PF_SL_NAME, lim->name);
4211 	snl_add_msg_attr_u32(&nw, PF_SL_LIMIT, lim->limit);
4212 	snl_add_msg_attr_limit_rate(&nw, PF_SL_RATE, &lim->rate);
4213 	snl_add_msg_attr_string(&nw, PF_SL_DESCR, lim->description);
4214 
4215 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4216 		e.error = ENXIO;
4217 		goto out;
4218 	}
4219 
4220 	seq_id = hdr->nlmsg_seq;
4221 
4222 	if (! snl_send_message(&h->ss, hdr)) {
4223 		e.error = ENXIO;
4224 		goto out;
4225 	}
4226 
4227 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4228 		if (! snl_parse_nlmsg(&h->ss, hdr, &statelim_parser, lim))
4229 			continue;
4230 	}
4231 
4232 out:
4233 	snl_clear_lb(&h->ss);
4234 	return (e.error);
4235 }
4236 
4237 #define _OUT(_field)	offsetof(struct pfctl_source_lim, _field)
4238 static struct snl_attr_parser ap_sourcelim[] = {
4239 	{ .type = PF_SCL_NAME, .off = _OUT(name), .arg_u32 = PF_SOURCELIM_NAME_LEN, .cb = snl_attr_copy_string },
4240 	{ .type = PF_SCL_ID, .off = _OUT(id), .cb = snl_attr_get_uint32 },
4241 	{ .type = PF_SCL_ENTRIES, .off = _OUT(entries), .cb = snl_attr_get_uint32 },
4242 	{ .type = PF_SCL_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 },
4243 	{ .type = PF_SCL_RATE, .off = _OUT(rate), .arg = &limit_rate_parser, .cb = snl_attr_get_nested },
4244 	{ .type = PF_SCL_OVERLOAD_TBL_NAME, .off = _OUT(overload_tblname), .arg_u32 = PF_TABLE_NAME_SIZE, .cb = snl_attr_copy_string },
4245 	{ .type = PF_SCL_OVERLOAD_HIGH_WM, .off = _OUT(overload_hwm), .cb = snl_attr_get_uint32 },
4246 	{ .type = PF_SCL_OVERLOAD_LOW_WM, .off = _OUT(overload_lwm), .cb = snl_attr_get_uint32 },
4247 	{ .type = PF_SCL_INET_PREFIX, .off = _OUT(inet_prefix), .cb = snl_attr_get_uint32 },
4248 	{ .type = PF_SCL_INET6_PREFIX, .off = _OUT(inet6_prefix), .cb = snl_attr_get_uint32 },
4249 	{ .type = PF_SCL_DESCR, .off = _OUT(description), .arg_u32 = PF_SOURCELIM_DESCR_LEN, .cb = snl_attr_copy_string },
4250 	{ .type = PF_SCL_NENTRIES, .off = _OUT(nentries), .cb = snl_attr_get_uint32 },
4251 	{ .type = PF_SCL_INUSE, .off = _OUT(inuse), .cb = snl_attr_get_uint32 },
4252 	{ .type = PF_SCL_ADDR_ALLOCS, .off = _OUT(addrallocs), .cb = snl_attr_get_uint64 },
4253 	{ .type = PF_SCL_ADDR_NOMEM, .off = _OUT(addrnomem), .cb = snl_attr_get_uint64 },
4254 	{ .type = PF_SCL_ADMITTED, .off = _OUT(admitted), .cb = snl_attr_get_uint64 },
4255 	{ .type = PF_SCL_ADDRLIMITED, .off = _OUT(addrlimited), .cb = snl_attr_get_uint64 },
4256 	{ .type = PF_SCL_HARDLIMITED, .off = _OUT(hardlimited), .cb = snl_attr_get_uint64 },
4257 	{ .type = PF_SCL_RATELIMITED, .off = _OUT(ratelimited), .cb = snl_attr_get_uint64 },
4258 };
4259 #undef _OUT
4260 SNL_DECLARE_PARSER(sourcelim_parser, struct genlmsghdr, snl_f_p_empty, ap_sourcelim);
4261 
4262 int
4263 pfctl_source_limiter_add(struct pfctl_handle *h, struct pfctl_source_lim *lim)
4264 {
4265 	struct snl_writer nw;
4266 	struct snl_errmsg_data e = {};
4267 	struct nlmsghdr *hdr;
4268 	uint32_t seq_id;
4269 
4270 	snl_init_writer(&h->ss, &nw);
4271 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
4272 	    PFNL_CMD_SOURCE_LIMITER_ADD);
4273 
4274 	snl_add_msg_attr_u32(&nw, PF_SCL_TICKET, lim->ticket);
4275 	snl_add_msg_attr_string(&nw, PF_SCL_NAME, lim->name);
4276 	snl_add_msg_attr_u32(&nw, PF_SCL_ID, lim->id);
4277 	snl_add_msg_attr_u32(&nw, PF_SCL_ENTRIES, lim->entries);
4278 	snl_add_msg_attr_u32(&nw, PF_SCL_LIMIT, lim->limit);
4279 	snl_add_msg_attr_limit_rate(&nw, PF_SCL_RATE, &lim->rate);
4280 	snl_add_msg_attr_string(&nw, PF_SCL_OVERLOAD_TBL_NAME, lim->overload_tblname);
4281 	snl_add_msg_attr_u32(&nw, PF_SCL_OVERLOAD_HIGH_WM, lim->overload_hwm);
4282 	snl_add_msg_attr_u32(&nw, PF_SCL_OVERLOAD_LOW_WM, lim->overload_lwm);
4283 	snl_add_msg_attr_u32(&nw, PF_SCL_INET_PREFIX, lim->inet_prefix);
4284 	snl_add_msg_attr_u32(&nw, PF_SCL_INET6_PREFIX, lim->inet6_prefix);
4285 	snl_add_msg_attr_string(&nw, PF_SCL_DESCR, lim->description);
4286 
4287 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4288 		e.error = ENXIO;
4289 		goto out;
4290 	}
4291 
4292 	seq_id = hdr->nlmsg_seq;
4293 
4294 	if (! snl_send_message(&h->ss, hdr)) {
4295 		e.error = ENXIO;
4296 		goto out;
4297 	}
4298 
4299 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4300 		if (! snl_parse_nlmsg(&h->ss, hdr, &sourcelim_parser, lim))
4301 			continue;
4302 	}
4303 
4304 out:
4305 	snl_clear_lb(&h->ss);
4306 	return (e.error);
4307 }
4308 
4309 static int
4310 _pfctl_source_limiter_get(struct pfctl_handle *h, int cmd, struct pfctl_source_lim *lim)
4311 {
4312 	struct snl_writer nw;
4313 	struct snl_errmsg_data e = {};
4314 	struct nlmsghdr *hdr;
4315 	uint32_t seq_id;
4316 
4317 	snl_init_writer(&h->ss, &nw);
4318 	hdr = snl_create_genl_msg_request(&nw, h->family_id, cmd);
4319 
4320 	snl_add_msg_attr_u32(&nw, PF_SCL_ID, lim->id);
4321 
4322 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4323 		e.error = ENXIO;
4324 		goto out;
4325 	}
4326 
4327 	seq_id = hdr->nlmsg_seq;
4328 
4329 	if (! snl_send_message(&h->ss, hdr)) {
4330 		e.error = ENXIO;
4331 		goto out;
4332 	}
4333 
4334 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4335 		if (! snl_parse_nlmsg(&h->ss, hdr, &sourcelim_parser, lim))
4336 			continue;
4337 	}
4338 
4339 out:
4340 	snl_clear_lb(&h->ss);
4341 	return (e.error);
4342 }
4343 
4344 int
4345 pfctl_source_limiter_get(struct pfctl_handle *h, struct pfctl_source_lim *lim)
4346 {
4347 	return (_pfctl_source_limiter_get(h, PFNL_CMD_SOURCE_LIMITER_GET, lim));
4348 }
4349 
4350 int
4351 pfctl_source_limiter_nget(struct pfctl_handle *h, struct pfctl_source_lim *lim)
4352 {
4353 	return (_pfctl_source_limiter_get(h, PFNL_CMD_SOURCE_LIMITER_NGET, lim));
4354 }
4355 
4356 #define _OUT(_field)	offsetof(struct pfctl_source, _field)
4357 static struct snl_attr_parser ap_source[] = {
4358 	{ .type = PF_SRC_AF, .off = _OUT(af), .cb = snl_attr_get_uint8 },
4359 	{ .type = PF_SRC_RDOMAIN, .off = _OUT(rdomain), .cb = snl_attr_get_uint32 },
4360 	{ .type = PF_SRC_ADDR, .off = _OUT(addr), .cb = snl_attr_get_in6_addr },
4361 	{ .type = PF_SRC_INUSE, .off = _OUT(inuse), .cb = snl_attr_get_uint32 },
4362 	{ .type = PF_SRC_ADMITTED, .off = _OUT(admitted), .cb = snl_attr_get_uint64 },
4363 	{ .type = PF_SRC_HARDLIMITED, .off = _OUT(hardlimited), .cb = snl_attr_get_uint64 },
4364 	{ .type = PF_SRC_RATELIMITED, .off = _OUT(ratelimited), .cb = snl_attr_get_uint64 },
4365 	{ .type = PF_SRC_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 },
4366 	{ .type = PF_SRC_INET_PREFIX, .off = _OUT(inet_prefix), .cb = snl_attr_get_uint32 },
4367 	{. type = PF_SRC_INET6_PREFIX, .off = _OUT(inet6_prefix), .cb = snl_attr_get_uint32 },
4368 };
4369 #undef _OUT
4370 SNL_DECLARE_PARSER(source_parser, struct genlmsghdr, snl_f_p_empty, ap_source);
4371 
4372 int
4373 pfctl_source_get(struct pfctl_handle *h, int id, pfctl_get_source_fn fn, void *arg)
4374 {
4375 	struct snl_writer nw;
4376 	struct snl_errmsg_data e = {};
4377 	struct nlmsghdr *hdr;
4378 	uint32_t seq_id;
4379 	int error;
4380 
4381 	snl_init_writer(&h->ss, &nw);
4382 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
4383 	    PFNL_CMD_SOURCE_NGET);
4384 
4385 	snl_add_msg_attr_u32(&nw, PF_SRC_ID, id);
4386 
4387 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4388 		e.error = ENXIO;
4389 		goto out;
4390 	}
4391 
4392 	seq_id = hdr->nlmsg_seq;
4393 
4394 	if (! snl_send_message(&h->ss, hdr)) {
4395 		e.error = ENXIO;
4396 		goto out;
4397 	}
4398 
4399 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4400 		struct pfctl_source src;
4401 
4402 		if (! snl_parse_nlmsg(&h->ss, hdr, &source_parser, &src))
4403 			continue;
4404 
4405 		error = fn(&src, arg);
4406 		if (error != 0) {
4407 			e.error = error;
4408 			break;
4409 		}
4410 	}
4411 
4412 out:
4413 	snl_clear_lb(&h->ss);
4414 	return (e.error);
4415 }
4416 
4417 int
4418 pfctl_source_clear(struct pfctl_handle *h, struct pfctl_source_clear *kill)
4419 {
4420 	struct snl_writer nw;
4421 	struct snl_errmsg_data e = {};
4422 	struct nlmsghdr *hdr;
4423 	uint32_t seq_id;
4424 
4425 	snl_init_writer(&h->ss, &nw);
4426 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
4427 	    PFNL_CMD_SOURCE_CLEAR);
4428 
4429 	snl_add_msg_attr_string(&nw, PF_SC_NAME, kill->name);
4430 	snl_add_msg_attr_u32(&nw, PF_SC_ID, kill->id);
4431 	snl_add_msg_attr_u32(&nw, PF_SC_RDOMAIN, kill->rdomain);
4432 	snl_add_msg_attr_u8(&nw, PF_SC_AF, kill->af);
4433 	snl_add_msg_attr_ip6(&nw, PF_SC_ADDR, &kill->addr.v6);
4434 
4435 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4436 		e.error = ENXIO;
4437 		goto out;
4438 	}
4439 
4440 	seq_id = hdr->nlmsg_seq;
4441 
4442 	if (! snl_send_message(&h->ss, hdr)) {
4443 		e.error = ENXIO;
4444 		goto out;
4445 	}
4446 
4447 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4448 	}
4449 
4450 out:
4451 	snl_clear_lb(&h->ss);
4452 	return (e.error);
4453 }
4454 
4455 int
4456 pfctl_flush_fingerprints(struct pfctl_handle *h)
4457 {
4458 	struct snl_writer nw;
4459 	struct snl_errmsg_data e = {};
4460 	struct nlmsghdr *hdr;
4461 	uint32_t seq_id;
4462 
4463 	snl_init_writer(&h->ss, &nw);
4464 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
4465 	    PFNL_CMD_OSFP_FLUSH);
4466 
4467 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4468 		e.error = ENXIO;
4469 		goto out;
4470 	}
4471 
4472 	seq_id = hdr->nlmsg_seq;
4473 
4474 	if (! snl_send_message(&h->ss, hdr)) {
4475 		e.error = ENXIO;
4476 		goto out;
4477 	}
4478 
4479 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4480 	}
4481 
4482 out:
4483 	snl_clear_lb(&h->ss);
4484 	return (e.error);
4485 }
4486 
4487 #define _OUT(_field)	offsetof(struct pf_osfp_ioctl, _field)
4488 static struct snl_attr_parser ap_osfp[] = {
4489 	{ .type = PF_OFP_IDX, .off = _OUT(fp_getnum), .cb = snl_attr_get_uint32 },
4490 	{ .type = PF_OFP_OS_OS, .off = _OUT(fp_os.fp_os), .cb = snl_attr_get_uint32 },
4491 	{ .type = PF_OFP_OS_ENFLAGS, .off = _OUT(fp_os.fp_enflags), .cb = snl_attr_get_uint32 },
4492 	{ .type = PF_OFP_OS_CLASS, .off = _OUT(fp_os.fp_class_nm), .arg_u32 = PF_OSFP_LEN, .cb = snl_attr_copy_string},
4493 	{ .type = PF_OFP_OS_VERSION, .off = _OUT(fp_os.fp_version_nm), .arg_u32 = PF_OSFP_LEN, .cb = snl_attr_copy_string },
4494 	{ .type = PF_OFP_OS_SUBTYPE, .off = _OUT(fp_os.fp_subtype_nm), .arg_u32 = PF_OSFP_LEN, .cb = snl_attr_copy_string },
4495 	{ .type = PF_OFP_TCPOPTS, .off = _OUT(fp_tcpopts), .cb = snl_attr_get_uint64 },
4496 	{ .type = PF_OFP_WSIZE, .off = _OUT(fp_wsize), .cb = snl_attr_get_uint16 },
4497 	{ .type = PF_OFP_PSIZE, .off = _OUT(fp_psize), .cb = snl_attr_get_uint16 },
4498 	{ .type = PF_OFP_MSS, .off = _OUT(fp_mss), .cb = snl_attr_get_uint16 },
4499 	{ .type = PF_OFP_FLAGS, .off = _OUT(fp_flags), .cb = snl_attr_get_uint16 },
4500 	{ .type = PF_OFP_OPTCNT, .off = _OUT(fp_optcnt), .cb = snl_attr_get_uint8 },
4501 	{ .type = PF_OFP_WSCALE, .off = _OUT(fp_wscale), .cb = snl_attr_get_uint8 },
4502 	{ .type = PF_OFP_TTL, .off = _OUT(fp_ttl), .cb = snl_attr_get_uint8 },
4503 };
4504 #undef _OUT
4505 SNL_DECLARE_PARSER(osfp_parser, struct genlmsghdr, snl_f_p_empty, ap_osfp);
4506 
4507 int
4508 pfctl_get_fingerprint(struct pfctl_handle *h, int idx, struct pf_osfp_ioctl *fp)
4509 {
4510 	struct snl_writer nw;
4511 	struct snl_errmsg_data e = {};
4512 	struct nlmsghdr *hdr;
4513 	uint32_t seq_id;
4514 
4515 	snl_init_writer(&h->ss, &nw);
4516 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
4517 	    PFNL_CMD_OSFP_GET);
4518 
4519 	snl_add_msg_attr_u32(&nw, PF_OFP_IDX, idx);
4520 
4521 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4522 		e. error = ENXIO;
4523 		goto out;
4524 	}
4525 
4526 	seq_id = hdr->nlmsg_seq;
4527 
4528 	if (! snl_send_message(&h->ss, hdr)) {
4529 		e.error = ENXIO;
4530 		goto out;
4531 	}
4532 
4533 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4534 		if (! snl_parse_nlmsg(&h->ss, hdr, &osfp_parser, fp))
4535 			continue;
4536 	}
4537 
4538 out:
4539 	snl_clear_lb(&h->ss);
4540 	return (e.error);
4541 }
4542 
4543 int
4544 pfctl_add_fingerprint(struct pfctl_handle *h, struct pf_osfp_ioctl *fp)
4545 {
4546 	struct snl_writer nw;
4547 	struct snl_errmsg_data e = {};
4548 	struct nlmsghdr *hdr;
4549 	uint32_t seq_id;
4550 
4551 	snl_init_writer(&h->ss, &nw);
4552 	hdr = snl_create_genl_msg_request(&nw, h->family_id,
4553 	    PFNL_CMD_OSFP_ADD);
4554 
4555 	snl_add_msg_attr_u32(&nw, PF_OFP_OS_OS, fp->fp_os.fp_os);
4556 	snl_add_msg_attr_u32(&nw, PF_OFP_OS_ENFLAGS, fp->fp_os.fp_enflags);
4557 	snl_add_msg_attr_string(&nw, PF_OFP_OS_CLASS, fp->fp_os.fp_class_nm);
4558 	snl_add_msg_attr_string(&nw, PF_OFP_OS_VERSION, fp->fp_os.fp_version_nm);
4559 	snl_add_msg_attr_string(&nw, PF_OFP_OS_SUBTYPE, fp->fp_os.fp_subtype_nm);
4560 	snl_add_msg_attr_u64(&nw, PF_OFP_TCPOPTS, fp->fp_tcpopts);
4561 	snl_add_msg_attr_u16(&nw, PF_OFP_WSIZE, fp->fp_wsize);
4562 	snl_add_msg_attr_u16(&nw, PF_OFP_PSIZE, fp->fp_psize);
4563 	snl_add_msg_attr_u16(&nw, PF_OFP_MSS, fp->fp_mss);
4564 	snl_add_msg_attr_u16(&nw, PF_OFP_FLAGS, fp->fp_flags);
4565 	snl_add_msg_attr_u8(&nw, PF_OFP_OPTCNT, fp->fp_optcnt);
4566 	snl_add_msg_attr_u8(&nw, PF_OFP_WSCALE, fp->fp_wscale);
4567 	snl_add_msg_attr_u8(&nw, PF_OFP_TTL, fp->fp_ttl);
4568 
4569 	if ((hdr = snl_finalize_msg(&nw)) == NULL) {
4570 		e. error = ENXIO;
4571 		goto out;
4572 	}
4573 
4574 	seq_id = hdr->nlmsg_seq;
4575 
4576 	if (! snl_send_message(&h->ss, hdr)) {
4577 		e.error = ENXIO;
4578 		goto out;
4579 	}
4580 
4581 	while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) {
4582 	}
4583 
4584 out:
4585 	snl_clear_lb(&h->ss);
4586 	return (e.error);
4587 }
4588 
4589 static const struct snl_hdr_parser *all_parsers[] = {
4590 	&begin_addrs_parser,
4591 	&clear_states_parser,
4592 	&clr_addrs_parser,
4593 	&creator_parser,
4594 	&get_addr_parser,
4595 	&get_addrs_parser,
4596 	&get_limit_parser,
4597 	&get_timeout_parser,
4598 	&getrule_parser,
4599 	&getrules_parser,
4600 	&getstatus_parser,
4601 	&nadd_parser,
4602 	&natlook_parser,
4603 	&ndel_parser,
4604 	&ruleset_parser,
4605 	&skey_parser,
4606 	&source_parser,
4607 	&sourcelim_parser,
4608 	&speer_parser,
4609 	&srcnode_parser,
4610 	&state_parser,
4611 	&statelim_parser,
4612 	&table_add_addr_parser,
4613 	&table_astats_parser,
4614 	&table_del_addr_parser,
4615 	&table_get_addr_parser,
4616 	&table_set_addr_parser,
4617 	&tstats_clr_parser,
4618 	&tstats_parser,
4619 };
4620 
4621 static void
4622 _pfctl_verify_parsers(void)
4623 {
4624 	SNL_VERIFY_PARSERS(all_parsers);
4625 }
4626