1 /*- 2 * SPDX-License-Identifier: BSD-2-Clause 3 * 4 * Copyright (c) 2021 Rubicon Communications, LLC (Netgate) 5 * All rights reserved. 6 * 7 * Redistribution and use in source and binary forms, with or without 8 * modification, are permitted provided that the following conditions 9 * are met: 10 * 11 * - Redistributions of source code must retain the above copyright 12 * notice, this list of conditions and the following disclaimer. 13 * - Redistributions in binary form must reproduce the above 14 * copyright notice, this list of conditions and the following 15 * disclaimer in the documentation and/or other materials provided 16 * with the distribution. 17 * 18 * THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS 19 * "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT 20 * LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS 21 * FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE 22 * COPYRIGHT HOLDERS OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, 23 * INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, 24 * BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; 25 * LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER 26 * CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT 27 * LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN 28 * ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE 29 * POSSIBILITY OF SUCH DAMAGE. 30 */ 31 32 #include <sys/cdefs.h> 33 34 #include <sys/ioctl.h> 35 #include <sys/nv.h> 36 #include <sys/queue.h> 37 #include <sys/types.h> 38 39 #include <net/if.h> 40 #include <net/pfvar.h> 41 #include <netinet/in.h> 42 43 #include <netpfil/pf/pf_nl.h> 44 #include <netlink/netlink.h> 45 #include <netlink/netlink_generic.h> 46 #include <netlink/netlink_snl.h> 47 #include <netlink/netlink_snl_generic.h> 48 #include <netlink/netlink_snl_route.h> 49 50 #include <assert.h> 51 #include <err.h> 52 #include <errno.h> 53 #include <fcntl.h> 54 #include <stdlib.h> 55 #include <string.h> 56 57 #include "libpfctl.h" 58 59 struct pfctl_handle { 60 int fd; 61 struct snl_state ss; 62 int family_id; 63 }; 64 65 const char* PFCTL_SYNCOOKIES_MODE_NAMES[] = { 66 "never", 67 "always", 68 "adaptive" 69 }; 70 71 static int _pfctl_clear_states(int , const struct pfctl_kill *, 72 unsigned int *, uint64_t); 73 static void _pfctl_verify_parsers(void); 74 75 struct pfctl_handle * 76 pfctl_open(const char *pf_device) 77 { 78 struct pfctl_handle *h; 79 80 _pfctl_verify_parsers(); 81 82 h = calloc(1, sizeof(struct pfctl_handle)); 83 84 h->fd = open(pf_device, O_RDWR); 85 if (h->fd < 0) 86 goto error; 87 88 if (!snl_init(&h->ss, NETLINK_GENERIC)) 89 goto error; 90 91 h->family_id = snl_get_genl_family(&h->ss, PFNL_FAMILY_NAME); 92 if (h->family_id == 0) 93 goto error; 94 95 return (h); 96 error: 97 if (h->fd != -1) 98 close(h->fd); 99 snl_free(&h->ss); 100 free(h); 101 102 return (NULL); 103 } 104 105 void 106 pfctl_close(struct pfctl_handle *h) 107 { 108 close(h->fd); 109 snl_free(&h->ss); 110 free(h); 111 } 112 113 int 114 pfctl_fd(struct pfctl_handle *h) 115 { 116 return (h->fd); 117 } 118 119 static int 120 pfctl_do_netlink_cmd(struct pfctl_handle *h, uint cmd) 121 { 122 struct snl_errmsg_data e = {}; 123 struct snl_writer nw; 124 struct nlmsghdr *hdr; 125 uint32_t seq_id; 126 127 snl_init_writer(&h->ss, &nw); 128 hdr = snl_create_genl_msg_request(&nw, h->family_id, cmd); 129 130 hdr = snl_finalize_msg(&nw); 131 if (hdr == NULL) { 132 e.error = ENOMEM; 133 goto out; 134 } 135 seq_id = hdr->nlmsg_seq; 136 137 if (! snl_send_message(&h->ss, hdr)) { 138 e.error = ENXIO; 139 goto out; 140 } 141 142 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 143 } 144 145 out: 146 snl_clear_lb(&h->ss); 147 return (e.error); 148 } 149 150 static int 151 pfctl_do_ioctl(int dev, uint cmd, size_t size, nvlist_t **nvl) 152 { 153 struct pfioc_nv nv; 154 void *data; 155 size_t nvlen; 156 int ret; 157 158 data = nvlist_pack(*nvl, &nvlen); 159 if (nvlen > size) 160 size = nvlen; 161 162 retry: 163 nv.data = malloc(size); 164 if (nv.data == NULL) { 165 ret = ENOMEM; 166 goto out; 167 } 168 169 memcpy(nv.data, data, nvlen); 170 171 nv.len = nvlen; 172 nv.size = size; 173 174 ret = ioctl(dev, cmd, &nv); 175 if (ret == -1 && errno == ENOSPC) { 176 size *= 2; 177 free(nv.data); 178 goto retry; 179 } 180 181 nvlist_destroy(*nvl); 182 *nvl = NULL; 183 184 if (ret == 0) { 185 *nvl = nvlist_unpack(nv.data, nv.len, 0); 186 if (*nvl == NULL) { 187 ret = EIO; 188 goto out; 189 } 190 } else { 191 ret = errno; 192 } 193 194 out: 195 free(data); 196 free(nv.data); 197 198 return (ret); 199 } 200 201 static void 202 pf_nvuint_8_array(const nvlist_t *nvl, const char *name, size_t maxelems, 203 uint8_t *numbers, size_t *nelems) 204 { 205 const uint64_t *tmp; 206 size_t elems; 207 208 tmp = nvlist_get_number_array(nvl, name, &elems); 209 assert(elems <= maxelems); 210 211 for (size_t i = 0; i < elems; i++) 212 numbers[i] = tmp[i]; 213 214 if (nelems) 215 *nelems = elems; 216 } 217 218 static void 219 pf_nvuint_16_array(const nvlist_t *nvl, const char *name, size_t maxelems, 220 uint16_t *numbers, size_t *nelems) 221 { 222 const uint64_t *tmp; 223 size_t elems; 224 225 tmp = nvlist_get_number_array(nvl, name, &elems); 226 assert(elems <= maxelems); 227 228 for (size_t i = 0; i < elems; i++) 229 numbers[i] = tmp[i]; 230 231 if (nelems) 232 *nelems = elems; 233 } 234 235 static void 236 pf_nvuint_32_array(const nvlist_t *nvl, const char *name, size_t maxelems, 237 uint32_t *numbers, size_t *nelems) 238 { 239 const uint64_t *tmp; 240 size_t elems; 241 242 tmp = nvlist_get_number_array(nvl, name, &elems); 243 244 for (size_t i = 0; i < elems && i < maxelems; i++) 245 numbers[i] = tmp[i]; 246 247 if (nelems) 248 *nelems = elems; 249 } 250 251 static void 252 pf_nvuint_64_array(const nvlist_t *nvl, const char *name, size_t maxelems, 253 uint64_t *numbers, size_t *nelems) 254 { 255 const uint64_t *tmp; 256 size_t elems; 257 258 tmp = nvlist_get_number_array(nvl, name, &elems); 259 assert(elems <= maxelems); 260 261 for (size_t i = 0; i < elems; i++) 262 numbers[i] = tmp[i]; 263 264 if (nelems) 265 *nelems = elems; 266 } 267 268 int 269 pfctl_startstop(struct pfctl_handle *h, int start) 270 { 271 return (pfctl_do_netlink_cmd(h, start ? PFNL_CMD_START : PFNL_CMD_STOP)); 272 } 273 274 static void 275 _pfctl_get_status_counters(const nvlist_t *nvl, 276 struct pfctl_status_counters *counters) 277 { 278 const uint64_t *ids, *counts; 279 const char *const *names; 280 size_t id_len, counter_len, names_len; 281 282 ids = nvlist_get_number_array(nvl, "ids", &id_len); 283 counts = nvlist_get_number_array(nvl, "counters", &counter_len); 284 names = nvlist_get_string_array(nvl, "names", &names_len); 285 assert(id_len == counter_len); 286 assert(counter_len == names_len); 287 288 TAILQ_INIT(counters); 289 290 for (size_t i = 0; i < id_len; i++) { 291 struct pfctl_status_counter *c; 292 293 c = malloc(sizeof(*c)); 294 if (c == NULL) 295 continue; 296 297 c->id = ids[i]; 298 c->counter = counts[i]; 299 c->name = strdup(names[i]); 300 301 TAILQ_INSERT_TAIL(counters, c, entry); 302 } 303 } 304 305 #define _OUT(_field) offsetof(struct pfctl_status_counter, _field) 306 static const struct snl_attr_parser ap_counter[] = { 307 { .type = PF_C_COUNTER, .off = _OUT(counter), .cb = snl_attr_get_uint64 }, 308 { .type = PF_C_NAME, .off = _OUT(name), .cb = snl_attr_get_string }, 309 { .type = PF_C_ID, .off = _OUT(id), .cb = snl_attr_get_uint32 }, 310 }; 311 SNL_DECLARE_ATTR_PARSER(counter_parser, ap_counter); 312 #undef _OUT 313 314 static bool 315 snl_attr_get_counters(struct snl_state *ss, struct nlattr *nla, 316 const void *arg __unused, void *target) 317 { 318 struct pfctl_status_counter counter = {}; 319 struct pfctl_status_counter *c; 320 bool error; 321 322 error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &counter_parser, &counter); 323 if (! error) 324 return (error); 325 326 c = malloc(sizeof(*c)); 327 if (c == NULL) 328 return (false); 329 330 c->id = counter.id; 331 c->counter = counter.counter; 332 c->name = strdup(counter.name); 333 334 TAILQ_INSERT_TAIL((struct pfctl_status_counters *)target, c, entry); 335 336 return (error); 337 } 338 339 struct snl_uint64_array { 340 uint64_t *array; 341 size_t count; 342 size_t max; 343 }; 344 static bool 345 snl_attr_get_uint64_element(struct snl_state *ss, struct nlattr *nla, 346 const void *arg, void *target) 347 { 348 bool error; 349 uint64_t value; 350 struct snl_uint64_array *t = (struct snl_uint64_array *)target; 351 352 if (t->count >= t->max) 353 return (false); 354 355 error = snl_attr_get_uint64(ss, nla, arg, &value); 356 if (! error) 357 return (error); 358 359 t->array[t->count++] = value; 360 361 return (true); 362 } 363 364 static const struct snl_attr_parser ap_array[] = { 365 { .cb = snl_attr_get_uint64_element }, 366 }; 367 SNL_DECLARE_ATTR_PARSER(array_parser, ap_array); 368 static bool 369 snl_attr_get_uint64_array(struct snl_state *ss, struct nlattr *nla, 370 const void *arg, void *target) 371 { 372 struct snl_uint64_array a = { 373 .array = target, 374 .count = 0, 375 .max = (size_t)arg, 376 }; 377 bool error; 378 379 error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &array_parser, &a); 380 if (! error) 381 return (error); 382 383 return (true); 384 } 385 386 #define _OUT(_field) offsetof(struct pfctl_status, _field) 387 static const struct snl_attr_parser ap_getstatus[] = { 388 { .type = PF_GS_IFNAME, .off = _OUT(ifname), .arg_u32 = IFNAMSIZ, .cb = snl_attr_copy_string }, 389 { .type = PF_GS_RUNNING, .off = _OUT(running), .cb = snl_attr_get_bool }, 390 { .type = PF_GS_SINCE, .off = _OUT(since), .cb = snl_attr_get_uint32 }, 391 { .type = PF_GS_DEBUG, .off = _OUT(debug), .cb = snl_attr_get_uint32 }, 392 { .type = PF_GS_HOSTID, .off = _OUT(hostid), .cb = snl_attr_get_uint32 }, 393 { .type = PF_GS_STATES, .off = _OUT(states), .cb = snl_attr_get_uint32 }, 394 { .type = PF_GS_SRC_NODES, .off = _OUT(src_nodes), .cb = snl_attr_get_uint32 }, 395 { .type = PF_GS_REASSEMBLE, .off = _OUT(reass), .cb = snl_attr_get_uint32 }, 396 { .type = PF_GS_SYNCOOKIES_ACTIVE, .off = _OUT(syncookies_active), .cb = snl_attr_get_uint32 }, 397 { .type = PF_GS_COUNTERS, .off = _OUT(counters), .cb = snl_attr_get_counters }, 398 { .type = PF_GS_LCOUNTERS, .off = _OUT(lcounters), .cb = snl_attr_get_counters }, 399 { .type = PF_GS_FCOUNTERS, .off = _OUT(fcounters), .cb = snl_attr_get_counters }, 400 { .type = PF_GS_SCOUNTERS, .off = _OUT(scounters), .cb = snl_attr_get_counters }, 401 { .type = PF_GS_CHKSUM, .off = _OUT(pf_chksum), .arg_u32 = PF_MD5_DIGEST_LENGTH, .cb = snl_attr_get_bytes }, 402 { .type = PF_GS_PCOUNTERS, .off = _OUT(pcounters), .arg_u32 = 2 * 2 * 2, .cb = snl_attr_get_uint64_array }, 403 { .type = PF_GS_BCOUNTERS, .off = _OUT(bcounters), .arg_u32 = 2 * 2, .cb = snl_attr_get_uint64_array }, 404 { .type = PF_GS_NCOUNTERS, .off = _OUT(ncounters), .cb = snl_attr_get_counters }, 405 { .type = PF_GS_FRAGMENTS, .off = _OUT(fragments), .cb = snl_attr_get_uint64 }, 406 }; 407 SNL_DECLARE_PARSER(getstatus_parser, struct genlmsghdr, snl_f_p_empty, ap_getstatus); 408 #undef _OUT 409 410 struct pfctl_status * 411 pfctl_get_status_h(struct pfctl_handle *h) 412 { 413 struct pfctl_status *status = NULL; 414 struct snl_errmsg_data e = {}; 415 struct nlmsghdr *hdr; 416 struct snl_writer nw; 417 uint32_t seq_id; 418 419 snl_init_writer(&h->ss, &nw); 420 hdr = snl_create_genl_msg_request(&nw, h->family_id, 421 PFNL_CMD_GET_STATUS); 422 hdr->nlmsg_flags |= NLM_F_DUMP; 423 424 hdr = snl_finalize_msg(&nw); 425 if (hdr == NULL) 426 goto out; 427 428 seq_id = hdr->nlmsg_seq; 429 if (! snl_send_message(&h->ss, hdr)) 430 goto out; 431 432 status = calloc(1, sizeof(*status)); 433 if (status == NULL) 434 goto out; 435 436 TAILQ_INIT(&status->counters); 437 TAILQ_INIT(&status->lcounters); 438 TAILQ_INIT(&status->fcounters); 439 TAILQ_INIT(&status->scounters); 440 TAILQ_INIT(&status->ncounters); 441 442 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 443 if (! snl_parse_nlmsg(&h->ss, hdr, &getstatus_parser, status)) 444 continue; 445 } 446 447 out: 448 snl_clear_lb(&h->ss); 449 return (status); 450 } 451 452 struct pfctl_status * 453 pfctl_get_status(int dev) 454 { 455 struct pfctl_status *status; 456 nvlist_t *nvl; 457 size_t len; 458 const void *chksum; 459 460 status = calloc(1, sizeof(*status)); 461 if (status == NULL) 462 return (NULL); 463 464 nvl = nvlist_create(0); 465 466 if (pfctl_do_ioctl(dev, DIOCGETSTATUSNV, 4096, &nvl)) { 467 nvlist_destroy(nvl); 468 free(status); 469 return (NULL); 470 } 471 472 status->running = nvlist_get_bool(nvl, "running"); 473 status->since = nvlist_get_number(nvl, "since"); 474 status->debug = nvlist_get_number(nvl, "debug"); 475 status->hostid = ntohl(nvlist_get_number(nvl, "hostid")); 476 status->states = nvlist_get_number(nvl, "states"); 477 status->src_nodes = nvlist_get_number(nvl, "src_nodes"); 478 status->syncookies_active = nvlist_get_bool(nvl, "syncookies_active"); 479 status->reass = nvlist_get_number(nvl, "reass"); 480 481 strlcpy(status->ifname, nvlist_get_string(nvl, "ifname"), 482 IFNAMSIZ); 483 chksum = nvlist_get_binary(nvl, "chksum", &len); 484 assert(len == PF_MD5_DIGEST_LENGTH); 485 memcpy(status->pf_chksum, chksum, len); 486 487 _pfctl_get_status_counters(nvlist_get_nvlist(nvl, "counters"), 488 &status->counters); 489 _pfctl_get_status_counters(nvlist_get_nvlist(nvl, "lcounters"), 490 &status->lcounters); 491 _pfctl_get_status_counters(nvlist_get_nvlist(nvl, "fcounters"), 492 &status->fcounters); 493 _pfctl_get_status_counters(nvlist_get_nvlist(nvl, "scounters"), 494 &status->scounters); 495 496 pf_nvuint_64_array(nvl, "pcounters", 2 * 2 * 2, 497 (uint64_t *)status->pcounters, NULL); 498 pf_nvuint_64_array(nvl, "bcounters", 2 * 2, 499 (uint64_t *)status->bcounters, NULL); 500 501 nvlist_destroy(nvl); 502 503 return (status); 504 } 505 int 506 pfctl_clear_status(struct pfctl_handle *h) 507 { 508 return (pfctl_do_netlink_cmd(h, PFNL_CMD_CLEAR_STATUS)); 509 } 510 511 static uint64_t 512 _pfctl_status_counter(struct pfctl_status_counters *counters, uint64_t id) 513 { 514 struct pfctl_status_counter *c; 515 516 TAILQ_FOREACH(c, counters, entry) { 517 if (c->id == id) 518 return (c->counter); 519 } 520 521 return (0); 522 } 523 524 uint64_t 525 pfctl_status_counter(struct pfctl_status *status, int id) 526 { 527 return (_pfctl_status_counter(&status->counters, id)); 528 } 529 530 uint64_t 531 pfctl_status_lcounter(struct pfctl_status *status, int id) 532 { 533 return (_pfctl_status_counter(&status->lcounters, id)); 534 } 535 536 uint64_t 537 pfctl_status_fcounter(struct pfctl_status *status, int id) 538 { 539 return (_pfctl_status_counter(&status->fcounters, id)); 540 } 541 542 uint64_t 543 pfctl_status_scounter(struct pfctl_status *status, int id) 544 { 545 return (_pfctl_status_counter(&status->scounters, id)); 546 } 547 548 void 549 pfctl_free_status(struct pfctl_status *status) 550 { 551 struct pfctl_status_counter *c, *tmp; 552 553 if (status == NULL) 554 return; 555 556 TAILQ_FOREACH_SAFE(c, &status->counters, entry, tmp) { 557 free(c->name); 558 free(c); 559 } 560 TAILQ_FOREACH_SAFE(c, &status->lcounters, entry, tmp) { 561 free(c->name); 562 free(c); 563 } 564 TAILQ_FOREACH_SAFE(c, &status->fcounters, entry, tmp) { 565 free(c->name); 566 free(c); 567 } 568 TAILQ_FOREACH_SAFE(c, &status->scounters, entry, tmp) { 569 free(c->name); 570 free(c); 571 } 572 TAILQ_FOREACH_SAFE(c, &status->ncounters, entry, tmp) { 573 free(c->name); 574 free(c); 575 } 576 577 free(status); 578 } 579 580 static void 581 pfctl_nv_add_addr(nvlist_t *nvparent, const char *name, 582 const struct pf_addr *addr) 583 { 584 nvlist_t *nvl = nvlist_create(0); 585 586 nvlist_add_binary(nvl, "addr", addr, sizeof(*addr)); 587 588 nvlist_add_nvlist(nvparent, name, nvl); 589 nvlist_destroy(nvl); 590 } 591 592 static void 593 pf_nvaddr_to_addr(const nvlist_t *nvl, struct pf_addr *addr) 594 { 595 size_t len; 596 const void *data; 597 598 data = nvlist_get_binary(nvl, "addr", &len); 599 assert(len == sizeof(struct pf_addr)); 600 memcpy(addr, data, len); 601 } 602 603 static void 604 pfctl_nv_add_addr_wrap(nvlist_t *nvparent, const char *name, 605 const struct pf_addr_wrap *addr) 606 { 607 nvlist_t *nvl = nvlist_create(0); 608 609 nvlist_add_number(nvl, "type", addr->type); 610 nvlist_add_number(nvl, "iflags", addr->iflags); 611 if (addr->type == PF_ADDR_DYNIFTL) 612 nvlist_add_string(nvl, "ifname", addr->v.ifname); 613 if (addr->type == PF_ADDR_TABLE) 614 nvlist_add_string(nvl, "tblname", addr->v.tblname); 615 pfctl_nv_add_addr(nvl, "addr", &addr->v.a.addr); 616 pfctl_nv_add_addr(nvl, "mask", &addr->v.a.mask); 617 618 nvlist_add_nvlist(nvparent, name, nvl); 619 nvlist_destroy(nvl); 620 } 621 622 static void 623 pf_nvaddr_wrap_to_addr_wrap(const nvlist_t *nvl, struct pf_addr_wrap *addr) 624 { 625 bzero(addr, sizeof(*addr)); 626 627 addr->type = nvlist_get_number(nvl, "type"); 628 addr->iflags = nvlist_get_number(nvl, "iflags"); 629 if (addr->type == PF_ADDR_DYNIFTL) { 630 strlcpy(addr->v.ifname, nvlist_get_string(nvl, "ifname"), 631 IFNAMSIZ); 632 addr->p.dyncnt = nvlist_get_number(nvl, "dyncnt"); 633 } 634 if (addr->type == PF_ADDR_TABLE) { 635 strlcpy(addr->v.tblname, nvlist_get_string(nvl, "tblname"), 636 PF_TABLE_NAME_SIZE); 637 addr->p.tblcnt = nvlist_get_number(nvl, "tblcnt"); 638 } 639 640 pf_nvaddr_to_addr(nvlist_get_nvlist(nvl, "addr"), &addr->v.a.addr); 641 pf_nvaddr_to_addr(nvlist_get_nvlist(nvl, "mask"), &addr->v.a.mask); 642 } 643 644 static void 645 pfctl_nv_add_rule_addr(nvlist_t *nvparent, const char *name, 646 const struct pf_rule_addr *addr) 647 { 648 uint64_t ports[2]; 649 nvlist_t *nvl = nvlist_create(0); 650 651 pfctl_nv_add_addr_wrap(nvl, "addr", &addr->addr); 652 ports[0] = addr->port[0]; 653 ports[1] = addr->port[1]; 654 nvlist_add_number_array(nvl, "port", ports, 2); 655 nvlist_add_number(nvl, "neg", addr->neg); 656 nvlist_add_number(nvl, "port_op", addr->port_op); 657 658 nvlist_add_nvlist(nvparent, name, nvl); 659 nvlist_destroy(nvl); 660 } 661 662 static void 663 pf_nvrule_addr_to_rule_addr(const nvlist_t *nvl, struct pf_rule_addr *addr) 664 { 665 pf_nvaddr_wrap_to_addr_wrap(nvlist_get_nvlist(nvl, "addr"), &addr->addr); 666 667 pf_nvuint_16_array(nvl, "port", 2, addr->port, NULL); 668 addr->neg = nvlist_get_number(nvl, "neg"); 669 addr->port_op = nvlist_get_number(nvl, "port_op"); 670 } 671 672 static void 673 pf_nvmape_to_mape(const nvlist_t *nvl, struct pf_mape_portset *mape) 674 { 675 mape->offset = nvlist_get_number(nvl, "offset"); 676 mape->psidlen = nvlist_get_number(nvl, "psidlen"); 677 mape->psid = nvlist_get_number(nvl, "psid"); 678 } 679 680 static void 681 pf_nvpool_to_pool(const nvlist_t *nvl, struct pfctl_pool *pool) 682 { 683 size_t len; 684 const void *data; 685 686 data = nvlist_get_binary(nvl, "key", &len); 687 assert(len == sizeof(pool->key)); 688 memcpy(&pool->key, data, len); 689 690 pf_nvaddr_to_addr(nvlist_get_nvlist(nvl, "counter"), &pool->counter); 691 692 pool->tblidx = nvlist_get_number(nvl, "tblidx"); 693 pf_nvuint_16_array(nvl, "proxy_port", 2, pool->proxy_port, NULL); 694 pool->opts = nvlist_get_number(nvl, "opts"); 695 696 if (nvlist_exists_nvlist(nvl, "mape")) 697 pf_nvmape_to_mape(nvlist_get_nvlist(nvl, "mape"), &pool->mape); 698 } 699 700 static void 701 pf_nvrule_uid_to_rule_uid(const nvlist_t *nvl, struct pf_rule_uid *uid) 702 { 703 pf_nvuint_32_array(nvl, "uid", 2, uid->uid, NULL); 704 uid->op = nvlist_get_number(nvl, "op"); 705 } 706 707 static void 708 pf_nvdivert_to_divert(const nvlist_t *nvl, struct pfctl_rule *rule) 709 { 710 pf_nvaddr_to_addr(nvlist_get_nvlist(nvl, "addr"), &rule->divert.addr); 711 rule->divert.port = nvlist_get_number(nvl, "port"); 712 } 713 714 static void 715 pf_nvrule_to_rule(const nvlist_t *nvl, struct pfctl_rule *rule) 716 { 717 const uint64_t *skip; 718 const char *const *labels; 719 size_t skipcount, labelcount; 720 721 rule->nr = nvlist_get_number(nvl, "nr"); 722 723 pf_nvrule_addr_to_rule_addr(nvlist_get_nvlist(nvl, "src"), &rule->src); 724 pf_nvrule_addr_to_rule_addr(nvlist_get_nvlist(nvl, "dst"), &rule->dst); 725 726 skip = nvlist_get_number_array(nvl, "skip", &skipcount); 727 assert(skip); 728 assert(skipcount == PF_SKIP_COUNT); 729 for (int i = 0; i < PF_SKIP_COUNT; i++) 730 rule->skip[i].nr = skip[i]; 731 732 labels = nvlist_get_string_array(nvl, "labels", &labelcount); 733 assert(labelcount <= PF_RULE_MAX_LABEL_COUNT); 734 for (size_t i = 0; i < labelcount; i++) 735 strlcpy(rule->label[i], labels[i], PF_RULE_LABEL_SIZE); 736 rule->ridentifier = nvlist_get_number(nvl, "ridentifier"); 737 strlcpy(rule->ifname, nvlist_get_string(nvl, "ifname"), IFNAMSIZ); 738 strlcpy(rule->qname, nvlist_get_string(nvl, "qname"), PF_QNAME_SIZE); 739 strlcpy(rule->pqname, nvlist_get_string(nvl, "pqname"), PF_QNAME_SIZE); 740 strlcpy(rule->tagname, nvlist_get_string(nvl, "tagname"), 741 PF_TAG_NAME_SIZE); 742 strlcpy(rule->match_tagname, nvlist_get_string(nvl, "match_tagname"), 743 PF_TAG_NAME_SIZE); 744 745 strlcpy(rule->overload_tblname, nvlist_get_string(nvl, "overload_tblname"), 746 PF_TABLE_NAME_SIZE); 747 748 pf_nvpool_to_pool(nvlist_get_nvlist(nvl, "rpool"), &rule->rdr); 749 750 rule->evaluations = nvlist_get_number(nvl, "evaluations"); 751 pf_nvuint_64_array(nvl, "packets", 2, rule->packets, NULL); 752 pf_nvuint_64_array(nvl, "bytes", 2, rule->bytes, NULL); 753 754 if (nvlist_exists_number(nvl, "timestamp")) { 755 rule->last_active_timestamp = nvlist_get_number(nvl, "timestamp"); 756 } 757 758 rule->os_fingerprint = nvlist_get_number(nvl, "os_fingerprint"); 759 760 rule->rtableid = nvlist_get_number(nvl, "rtableid"); 761 pf_nvuint_32_array(nvl, "timeout", PFTM_MAX, rule->timeout, NULL); 762 rule->max_states = nvlist_get_number(nvl, "max_states"); 763 rule->max_src_nodes = nvlist_get_number(nvl, "max_src_nodes"); 764 rule->max_src_states = nvlist_get_number(nvl, "max_src_states"); 765 rule->max_src_conn = nvlist_get_number(nvl, "max_src_conn"); 766 rule->max_src_conn_rate.limit = 767 nvlist_get_number(nvl, "max_src_conn_rate.limit"); 768 rule->max_src_conn_rate.seconds = 769 nvlist_get_number(nvl, "max_src_conn_rate.seconds"); 770 rule->qid = nvlist_get_number(nvl, "qid"); 771 rule->pqid = nvlist_get_number(nvl, "pqid"); 772 rule->dnpipe = nvlist_get_number(nvl, "dnpipe"); 773 rule->dnrpipe = nvlist_get_number(nvl, "dnrpipe"); 774 rule->free_flags = nvlist_get_number(nvl, "dnflags"); 775 rule->prob = nvlist_get_number(nvl, "prob"); 776 rule->cuid = nvlist_get_number(nvl, "cuid"); 777 rule->cpid = nvlist_get_number(nvl, "cpid"); 778 779 rule->return_icmp = nvlist_get_number(nvl, "return_icmp"); 780 rule->return_icmp6 = nvlist_get_number(nvl, "return_icmp6"); 781 rule->max_mss = nvlist_get_number(nvl, "max_mss"); 782 rule->scrub_flags = nvlist_get_number(nvl, "scrub_flags"); 783 784 pf_nvrule_uid_to_rule_uid(nvlist_get_nvlist(nvl, "uid"), &rule->uid); 785 pf_nvrule_uid_to_rule_uid(nvlist_get_nvlist(nvl, "gid"), 786 (struct pf_rule_uid *)&rule->gid); 787 788 rule->rule_flag = nvlist_get_number(nvl, "rule_flag"); 789 rule->action = nvlist_get_number(nvl, "action"); 790 rule->direction = nvlist_get_number(nvl, "direction"); 791 rule->log = nvlist_get_number(nvl, "log"); 792 rule->logif = nvlist_get_number(nvl, "logif"); 793 rule->quick = nvlist_get_number(nvl, "quick"); 794 rule->ifnot = nvlist_get_number(nvl, "ifnot"); 795 rule->match_tag_not = nvlist_get_number(nvl, "match_tag_not"); 796 rule->natpass = nvlist_get_number(nvl, "natpass"); 797 798 rule->keep_state = nvlist_get_number(nvl, "keep_state"); 799 rule->af = nvlist_get_number(nvl, "af"); 800 rule->proto = nvlist_get_number(nvl, "proto"); 801 rule->type = nvlist_get_number(nvl, "type"); 802 rule->code = nvlist_get_number(nvl, "code"); 803 rule->flags = nvlist_get_number(nvl, "flags"); 804 rule->flagset = nvlist_get_number(nvl, "flagset"); 805 rule->min_ttl = nvlist_get_number(nvl, "min_ttl"); 806 rule->allow_opts = nvlist_get_number(nvl, "allow_opts"); 807 rule->rt = nvlist_get_number(nvl, "rt"); 808 rule->return_ttl = nvlist_get_number(nvl, "return_ttl"); 809 rule->tos = nvlist_get_number(nvl, "tos"); 810 rule->set_tos = nvlist_get_number(nvl, "set_tos"); 811 rule->anchor_relative = nvlist_get_number(nvl, "anchor_relative"); 812 rule->anchor_wildcard = nvlist_get_number(nvl, "anchor_wildcard"); 813 814 rule->flush = nvlist_get_number(nvl, "flush"); 815 rule->prio = nvlist_get_number(nvl, "prio"); 816 pf_nvuint_8_array(nvl, "set_prio", 2, rule->set_prio, NULL); 817 818 pf_nvdivert_to_divert(nvlist_get_nvlist(nvl, "divert"), rule); 819 820 rule->states_cur = nvlist_get_number(nvl, "states_cur"); 821 rule->states_tot = nvlist_get_number(nvl, "states_tot"); 822 rule->src_nodes = nvlist_get_number(nvl, "src_nodes"); 823 } 824 825 static void 826 pfctl_nveth_addr_to_eth_addr(const nvlist_t *nvl, struct pfctl_eth_addr *addr) 827 { 828 static const u_int8_t EMPTY_MAC[ETHER_ADDR_LEN] = { 0 }; 829 size_t len; 830 const void *data; 831 832 data = nvlist_get_binary(nvl, "addr", &len); 833 assert(len == sizeof(addr->addr)); 834 memcpy(addr->addr, data, sizeof(addr->addr)); 835 836 data = nvlist_get_binary(nvl, "mask", &len); 837 assert(len == sizeof(addr->mask)); 838 memcpy(addr->mask, data, sizeof(addr->mask)); 839 840 addr->neg = nvlist_get_bool(nvl, "neg"); 841 842 /* To make checks for 'is this address set?' easier. */ 843 addr->isset = memcmp(addr->addr, EMPTY_MAC, ETHER_ADDR_LEN) != 0; 844 } 845 846 static nvlist_t * 847 pfctl_eth_addr_to_nveth_addr(const struct pfctl_eth_addr *addr) 848 { 849 nvlist_t *nvl; 850 851 nvl = nvlist_create(0); 852 if (nvl == NULL) 853 return (NULL); 854 855 nvlist_add_bool(nvl, "neg", addr->neg); 856 nvlist_add_binary(nvl, "addr", &addr->addr, ETHER_ADDR_LEN); 857 nvlist_add_binary(nvl, "mask", &addr->mask, ETHER_ADDR_LEN); 858 859 return (nvl); 860 } 861 862 static void 863 pfctl_nveth_rule_to_eth_rule(const nvlist_t *nvl, struct pfctl_eth_rule *rule) 864 { 865 const char *const *labels; 866 size_t labelcount, i; 867 868 rule->nr = nvlist_get_number(nvl, "nr"); 869 rule->quick = nvlist_get_bool(nvl, "quick"); 870 strlcpy(rule->ifname, nvlist_get_string(nvl, "ifname"), IFNAMSIZ); 871 rule->ifnot = nvlist_get_bool(nvl, "ifnot"); 872 rule->direction = nvlist_get_number(nvl, "direction"); 873 rule->proto = nvlist_get_number(nvl, "proto"); 874 strlcpy(rule->match_tagname, nvlist_get_string(nvl, "match_tagname"), 875 PF_TAG_NAME_SIZE); 876 rule->match_tag = nvlist_get_number(nvl, "match_tag"); 877 rule->match_tag_not = nvlist_get_bool(nvl, "match_tag_not"); 878 879 labels = nvlist_get_string_array(nvl, "labels", &labelcount); 880 assert(labelcount <= PF_RULE_MAX_LABEL_COUNT); 881 for (i = 0; i < labelcount; i++) 882 strlcpy(rule->label[i], labels[i], PF_RULE_LABEL_SIZE); 883 rule->ridentifier = nvlist_get_number(nvl, "ridentifier"); 884 885 pfctl_nveth_addr_to_eth_addr(nvlist_get_nvlist(nvl, "src"), 886 &rule->src); 887 pfctl_nveth_addr_to_eth_addr(nvlist_get_nvlist(nvl, "dst"), 888 &rule->dst); 889 890 pf_nvrule_addr_to_rule_addr(nvlist_get_nvlist(nvl, "ipsrc"), 891 &rule->ipsrc); 892 pf_nvrule_addr_to_rule_addr(nvlist_get_nvlist(nvl, "ipdst"), 893 &rule->ipdst); 894 895 rule->evaluations = nvlist_get_number(nvl, "evaluations"); 896 rule->packets[0] = nvlist_get_number(nvl, "packets-in"); 897 rule->packets[1] = nvlist_get_number(nvl, "packets-out"); 898 rule->bytes[0] = nvlist_get_number(nvl, "bytes-in"); 899 rule->bytes[1] = nvlist_get_number(nvl, "bytes-out"); 900 901 if (nvlist_exists_number(nvl, "timestamp")) { 902 rule->last_active_timestamp = nvlist_get_number(nvl, "timestamp"); 903 } 904 905 strlcpy(rule->qname, nvlist_get_string(nvl, "qname"), PF_QNAME_SIZE); 906 strlcpy(rule->tagname, nvlist_get_string(nvl, "tagname"), 907 PF_TAG_NAME_SIZE); 908 909 rule->dnpipe = nvlist_get_number(nvl, "dnpipe"); 910 rule->dnflags = nvlist_get_number(nvl, "dnflags"); 911 912 rule->anchor_relative = nvlist_get_number(nvl, "anchor_relative"); 913 rule->anchor_wildcard = nvlist_get_number(nvl, "anchor_wildcard"); 914 915 strlcpy(rule->bridge_to, nvlist_get_string(nvl, "bridge_to"), 916 IFNAMSIZ); 917 918 rule->action = nvlist_get_number(nvl, "action"); 919 } 920 921 int 922 pfctl_get_eth_rulesets_info(int dev, struct pfctl_eth_rulesets_info *ri, 923 const char *path) 924 { 925 nvlist_t *nvl; 926 int ret; 927 928 bzero(ri, sizeof(*ri)); 929 930 nvl = nvlist_create(0); 931 nvlist_add_string(nvl, "path", path); 932 933 if ((ret = pfctl_do_ioctl(dev, DIOCGETETHRULESETS, 256, &nvl)) != 0) 934 goto out; 935 936 ri->nr = nvlist_get_number(nvl, "nr"); 937 938 out: 939 nvlist_destroy(nvl); 940 return (ret); 941 } 942 943 int 944 pfctl_get_eth_ruleset(int dev, const char *path, int nr, 945 struct pfctl_eth_ruleset_info *ri) 946 { 947 nvlist_t *nvl; 948 int ret; 949 950 bzero(ri, sizeof(*ri)); 951 952 nvl = nvlist_create(0); 953 nvlist_add_string(nvl, "path", path); 954 nvlist_add_number(nvl, "nr", nr); 955 956 if ((ret = pfctl_do_ioctl(dev, DIOCGETETHRULESET, 1024, &nvl)) != 0) 957 goto out; 958 959 ri->nr = nvlist_get_number(nvl, "nr"); 960 strlcpy(ri->path, nvlist_get_string(nvl, "path"), MAXPATHLEN); 961 strlcpy(ri->name, nvlist_get_string(nvl, "name"), 962 PF_ANCHOR_NAME_SIZE); 963 964 out: 965 nvlist_destroy(nvl); 966 return (ret); 967 } 968 969 int 970 pfctl_get_eth_rules_info(int dev, struct pfctl_eth_rules_info *rules, 971 const char *path) 972 { 973 nvlist_t *nvl; 974 int ret; 975 976 bzero(rules, sizeof(*rules)); 977 978 nvl = nvlist_create(0); 979 nvlist_add_string(nvl, "anchor", path); 980 981 if ((ret = pfctl_do_ioctl(dev, DIOCGETETHRULES, 1024, &nvl)) != 0) 982 goto out; 983 984 rules->nr = nvlist_get_number(nvl, "nr"); 985 rules->ticket = nvlist_get_number(nvl, "ticket"); 986 987 out: 988 nvlist_destroy(nvl); 989 return (ret); 990 } 991 992 int 993 pfctl_get_eth_rule(int dev, uint32_t nr, uint32_t ticket, 994 const char *path, struct pfctl_eth_rule *rule, bool clear, 995 char *anchor_call) 996 { 997 nvlist_t *nvl; 998 int ret; 999 1000 nvl = nvlist_create(0); 1001 1002 nvlist_add_string(nvl, "anchor", path); 1003 nvlist_add_number(nvl, "ticket", ticket); 1004 nvlist_add_number(nvl, "nr", nr); 1005 nvlist_add_bool(nvl, "clear", clear); 1006 1007 if ((ret = pfctl_do_ioctl(dev, DIOCGETETHRULE, 4096, &nvl)) != 0) 1008 goto out; 1009 1010 pfctl_nveth_rule_to_eth_rule(nvl, rule); 1011 1012 if (anchor_call) 1013 strlcpy(anchor_call, nvlist_get_string(nvl, "anchor_call"), 1014 MAXPATHLEN); 1015 1016 out: 1017 nvlist_destroy(nvl); 1018 return (ret); 1019 } 1020 1021 int 1022 pfctl_add_eth_rule(int dev, const struct pfctl_eth_rule *r, const char *anchor, 1023 const char *anchor_call, uint32_t ticket) 1024 { 1025 struct pfioc_nv nv; 1026 nvlist_t *nvl, *addr; 1027 void *packed; 1028 int error = 0; 1029 size_t labelcount, size; 1030 1031 nvl = nvlist_create(0); 1032 1033 nvlist_add_number(nvl, "ticket", ticket); 1034 nvlist_add_string(nvl, "anchor", anchor); 1035 nvlist_add_string(nvl, "anchor_call", anchor_call); 1036 1037 nvlist_add_number(nvl, "nr", r->nr); 1038 nvlist_add_bool(nvl, "quick", r->quick); 1039 nvlist_add_string(nvl, "ifname", r->ifname); 1040 nvlist_add_bool(nvl, "ifnot", r->ifnot); 1041 nvlist_add_number(nvl, "direction", r->direction); 1042 nvlist_add_number(nvl, "proto", r->proto); 1043 nvlist_add_string(nvl, "match_tagname", r->match_tagname); 1044 nvlist_add_bool(nvl, "match_tag_not", r->match_tag_not); 1045 1046 addr = pfctl_eth_addr_to_nveth_addr(&r->src); 1047 if (addr == NULL) { 1048 nvlist_destroy(nvl); 1049 return (ENOMEM); 1050 } 1051 nvlist_add_nvlist(nvl, "src", addr); 1052 nvlist_destroy(addr); 1053 1054 addr = pfctl_eth_addr_to_nveth_addr(&r->dst); 1055 if (addr == NULL) { 1056 nvlist_destroy(nvl); 1057 return (ENOMEM); 1058 } 1059 nvlist_add_nvlist(nvl, "dst", addr); 1060 nvlist_destroy(addr); 1061 1062 pfctl_nv_add_rule_addr(nvl, "ipsrc", &r->ipsrc); 1063 pfctl_nv_add_rule_addr(nvl, "ipdst", &r->ipdst); 1064 1065 labelcount = 0; 1066 while (labelcount < PF_RULE_MAX_LABEL_COUNT && 1067 r->label[labelcount][0] != 0) { 1068 nvlist_append_string_array(nvl, "labels", 1069 r->label[labelcount]); 1070 labelcount++; 1071 } 1072 nvlist_add_number(nvl, "ridentifier", r->ridentifier); 1073 1074 nvlist_add_string(nvl, "qname", r->qname); 1075 nvlist_add_string(nvl, "tagname", r->tagname); 1076 nvlist_add_number(nvl, "dnpipe", r->dnpipe); 1077 nvlist_add_number(nvl, "dnflags", r->dnflags); 1078 1079 nvlist_add_string(nvl, "bridge_to", r->bridge_to); 1080 1081 nvlist_add_number(nvl, "action", r->action); 1082 1083 packed = nvlist_pack(nvl, &size); 1084 if (packed == NULL) { 1085 nvlist_destroy(nvl); 1086 return (ENOMEM); 1087 } 1088 1089 nv.len = size; 1090 nv.size = size; 1091 nv.data = packed; 1092 1093 if (ioctl(dev, DIOCADDETHRULE, &nv) != 0) 1094 error = errno; 1095 1096 free(packed); 1097 nvlist_destroy(nvl); 1098 1099 return (error); 1100 } 1101 1102 static void 1103 snl_add_msg_attr_addr_wrap(struct snl_writer *nw, uint32_t type, const struct pf_addr_wrap *addr) 1104 { 1105 int off; 1106 1107 off = snl_add_msg_attr_nested(nw, type); 1108 1109 snl_add_msg_attr_ip6(nw, PF_AT_ADDR, &addr->v.a.addr.v6); 1110 snl_add_msg_attr_ip6(nw, PF_AT_MASK, &addr->v.a.mask.v6); 1111 1112 if (addr->type == PF_ADDR_DYNIFTL) 1113 snl_add_msg_attr_string(nw, PF_AT_IFNAME, addr->v.ifname); 1114 if (addr->type == PF_ADDR_TABLE) 1115 snl_add_msg_attr_string(nw, PF_AT_TABLENAME, addr->v.tblname); 1116 snl_add_msg_attr_u8(nw, PF_AT_TYPE, addr->type); 1117 snl_add_msg_attr_u8(nw, PF_AT_IFLAGS, addr->iflags); 1118 1119 snl_end_attr_nested(nw, off); 1120 } 1121 1122 static void 1123 snl_add_msg_attr_pool_addr(struct snl_writer *nw, uint32_t type, const struct pf_pooladdr *pa) 1124 { 1125 int off; 1126 1127 off = snl_add_msg_attr_nested(nw, type); 1128 1129 snl_add_msg_attr_string(nw, PF_PA_IFNAME, pa->ifname); 1130 snl_add_msg_attr_addr_wrap(nw, PF_PA_ADDR, &pa->addr); 1131 1132 snl_end_attr_nested(nw, off); 1133 } 1134 1135 static void 1136 snl_add_msg_attr_rule_addr(struct snl_writer *nw, uint32_t type, const struct pf_rule_addr *addr) 1137 { 1138 int off; 1139 1140 off = snl_add_msg_attr_nested(nw, type); 1141 1142 snl_add_msg_attr_addr_wrap(nw, PF_RAT_ADDR, &addr->addr); 1143 snl_add_msg_attr_u16(nw, PF_RAT_SRC_PORT, addr->port[0]); 1144 snl_add_msg_attr_u16(nw, PF_RAT_DST_PORT, addr->port[1]); 1145 snl_add_msg_attr_u8(nw, PF_RAT_NEG, addr->neg); 1146 snl_add_msg_attr_u8(nw, PF_RAT_OP, addr->port_op); 1147 1148 snl_end_attr_nested(nw, off); 1149 } 1150 1151 static void 1152 snl_add_msg_attr_rule_labels(struct snl_writer *nw, uint32_t type, const char labels[PF_RULE_MAX_LABEL_COUNT][PF_RULE_LABEL_SIZE]) 1153 { 1154 int off, i = 0; 1155 1156 off = snl_add_msg_attr_nested(nw, type); 1157 1158 while (i < PF_RULE_MAX_LABEL_COUNT && 1159 labels[i][0] != 0) { 1160 snl_add_msg_attr_string(nw, PF_LT_LABEL, labels[i]); 1161 i++; 1162 } 1163 1164 snl_end_attr_nested(nw, off); 1165 } 1166 1167 static void 1168 snl_add_msg_attr_mape(struct snl_writer *nw, uint32_t type, const struct pf_mape_portset *me) 1169 { 1170 int off; 1171 1172 off = snl_add_msg_attr_nested(nw, type); 1173 1174 snl_add_msg_attr_u8(nw, PF_MET_OFFSET, me->offset); 1175 snl_add_msg_attr_u8(nw, PF_MET_PSID_LEN, me->psidlen); 1176 snl_add_msg_attr_u16(nw, PF_MET_PSID, me->psid); 1177 1178 snl_end_attr_nested(nw, off); 1179 } 1180 1181 static void 1182 snl_add_msg_attr_rpool(struct snl_writer *nw, uint32_t type, const struct pfctl_pool *pool) 1183 { 1184 int off; 1185 1186 off = snl_add_msg_attr_nested(nw, type); 1187 1188 snl_add_msg_attr(nw, PF_PT_KEY, sizeof(pool->key), &pool->key); 1189 snl_add_msg_attr_ip6(nw, PF_PT_COUNTER, &pool->counter.v6); 1190 snl_add_msg_attr_u32(nw, PF_PT_TBLIDX, pool->tblidx); 1191 snl_add_msg_attr_u16(nw, PF_PT_PROXY_SRC_PORT, pool->proxy_port[0]); 1192 snl_add_msg_attr_u16(nw, PF_PT_PROXY_DST_PORT, pool->proxy_port[1]); 1193 snl_add_msg_attr_u8(nw, PF_PT_OPTS, pool->opts); 1194 snl_add_msg_attr_mape(nw, PF_PT_MAPE, &pool->mape); 1195 1196 snl_end_attr_nested(nw, off); 1197 } 1198 1199 static void 1200 snl_add_msg_attr_timeouts(struct snl_writer *nw, uint32_t type, const uint32_t *timeouts) 1201 { 1202 int off; 1203 1204 off = snl_add_msg_attr_nested(nw, type); 1205 1206 for (int i = 0; i < PFTM_MAX; i++) 1207 snl_add_msg_attr_u32(nw, PF_TT_TIMEOUT, timeouts[i]); 1208 1209 snl_end_attr_nested(nw, off); 1210 } 1211 1212 static void 1213 snl_add_msg_attr_uid(struct snl_writer *nw, uint32_t type, const struct pf_rule_uid *uid) 1214 { 1215 int off; 1216 1217 off = snl_add_msg_attr_nested(nw, type); 1218 1219 snl_add_msg_attr_u32(nw, PF_RUT_UID_LOW, uid->uid[0]); 1220 snl_add_msg_attr_u32(nw, PF_RUT_UID_HIGH, uid->uid[1]); 1221 snl_add_msg_attr_u8(nw, PF_RUT_OP, uid->op); 1222 1223 snl_end_attr_nested(nw, off); 1224 } 1225 1226 static void 1227 snl_add_msg_attr_threshold(struct snl_writer *nw, uint32_t type, const struct pfctl_threshold *th) 1228 { 1229 int off; 1230 1231 off = snl_add_msg_attr_nested(nw, type); 1232 1233 snl_add_msg_attr_u32(nw, PF_TH_LIMIT, th->limit); 1234 snl_add_msg_attr_u32(nw, PF_TH_SECONDS, th->seconds); 1235 1236 snl_end_attr_nested(nw, off); 1237 } 1238 1239 static void 1240 snl_add_msg_attr_pf_rule(struct snl_writer *nw, uint32_t type, const struct pfctl_rule *r) 1241 { 1242 int off; 1243 1244 off = snl_add_msg_attr_nested(nw, type); 1245 1246 snl_add_msg_attr_rule_addr(nw, PF_RT_SRC, &r->src); 1247 snl_add_msg_attr_rule_addr(nw, PF_RT_DST, &r->dst); 1248 snl_add_msg_attr_rule_labels(nw, PF_RT_LABELS, r->label); 1249 snl_add_msg_attr_u32(nw, PF_RT_RIDENTIFIER, r->ridentifier); 1250 snl_add_msg_attr_string(nw, PF_RT_IFNAME, r->ifname); 1251 snl_add_msg_attr_string(nw, PF_RT_QNAME, r->qname); 1252 snl_add_msg_attr_string(nw, PF_RT_PQNAME, r->pqname); 1253 snl_add_msg_attr_string(nw, PF_RT_TAGNAME, r->tagname); 1254 snl_add_msg_attr_string(nw, PF_RT_MATCH_TAGNAME, r->match_tagname); 1255 snl_add_msg_attr_string(nw, PF_RT_OVERLOAD_TBLNAME, r->overload_tblname); 1256 snl_add_msg_attr_rpool(nw, PF_RT_RPOOL_RDR, &r->rdr); 1257 snl_add_msg_attr_rpool(nw, PF_RT_RPOOL_NAT, &r->nat); 1258 snl_add_msg_attr_rpool(nw, PF_RT_RPOOL_RT, &r->route); 1259 snl_add_msg_attr_threshold(nw, PF_RT_PKTRATE, &r->pktrate); 1260 snl_add_msg_attr_u32(nw, PF_RT_OS_FINGERPRINT, r->os_fingerprint); 1261 snl_add_msg_attr_u32(nw, PF_RT_RTABLEID, r->rtableid); 1262 snl_add_msg_attr_timeouts(nw, PF_RT_TIMEOUT, r->timeout); 1263 snl_add_msg_attr_u32(nw, PF_RT_MAX_STATES, r->max_states); 1264 snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_NODES, r->max_src_nodes); 1265 snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_STATES, r->max_src_states); 1266 snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_CONN, r->max_src_conn); 1267 snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_CONN_RATE_LIMIT, r->max_src_conn_rate.limit); 1268 snl_add_msg_attr_u32(nw, PF_RT_MAX_SRC_CONN_RATE_SECS, r->max_src_conn_rate.seconds); 1269 snl_add_msg_attr_u16(nw, PF_RT_MAX_PKT_SIZE, r->max_pkt_size); 1270 1271 snl_add_msg_attr_u16(nw, PF_RT_DNPIPE, r->dnpipe); 1272 snl_add_msg_attr_u16(nw, PF_RT_DNRPIPE, r->dnrpipe); 1273 snl_add_msg_attr_u32(nw, PF_RT_DNFLAGS, r->free_flags); 1274 1275 snl_add_msg_attr_u32(nw, PF_RT_NR, r->nr); 1276 snl_add_msg_attr_u32(nw, PF_RT_PROB, r->prob); 1277 snl_add_msg_attr_u32(nw, PF_RT_CUID, r->cuid); 1278 snl_add_msg_attr_u32(nw, PF_RT_CPID, r->cpid); 1279 1280 snl_add_msg_attr_u16(nw, PF_RT_RETURN_ICMP, r->return_icmp); 1281 snl_add_msg_attr_u16(nw, PF_RT_RETURN_ICMP6, r->return_icmp6); 1282 snl_add_msg_attr_u16(nw, PF_RT_MAX_MSS, r->max_mss); 1283 snl_add_msg_attr_u16(nw, PF_RT_SCRUB_FLAGS, r->scrub_flags); 1284 1285 snl_add_msg_attr_uid(nw, PF_RT_UID, &r->uid); 1286 snl_add_msg_attr_uid(nw, PF_RT_GID, (const struct pf_rule_uid *)&r->gid); 1287 snl_add_msg_attr_string(nw, PF_RT_RCV_IFNAME, r->rcv_ifname); 1288 snl_add_msg_attr_bool(nw, PF_RT_RCV_IFNOT, r->rcvifnot); 1289 1290 snl_add_msg_attr_u32(nw, PF_RT_RULE_FLAG, r->rule_flag); 1291 snl_add_msg_attr_u8(nw, PF_RT_ACTION, r->action); 1292 snl_add_msg_attr_u8(nw, PF_RT_DIRECTION, r->direction); 1293 snl_add_msg_attr_u8(nw, PF_RT_LOG, r->log); 1294 snl_add_msg_attr_u8(nw, PF_RT_LOGIF, r->logif); 1295 snl_add_msg_attr_u8(nw, PF_RT_QUICK, r->quick); 1296 snl_add_msg_attr_u8(nw, PF_RT_IF_NOT, r->ifnot); 1297 snl_add_msg_attr_u8(nw, PF_RT_MATCH_TAG_NOT, r->match_tag_not); 1298 snl_add_msg_attr_u8(nw, PF_RT_NATPASS, r->natpass); 1299 snl_add_msg_attr_u8(nw, PF_RT_KEEP_STATE, r->keep_state); 1300 snl_add_msg_attr_u8(nw, PF_RT_AF, r->af); 1301 snl_add_msg_attr_u8(nw, PF_RT_PROTO, r->proto); 1302 snl_add_msg_attr_u16(nw, PF_RT_TYPE_2, r->type); 1303 snl_add_msg_attr_u16(nw, PF_RT_CODE_2, r->code); 1304 snl_add_msg_attr_u8(nw, PF_RT_FLAGS, r->flags); 1305 snl_add_msg_attr_u8(nw, PF_RT_FLAGSET, r->flagset); 1306 snl_add_msg_attr_u8(nw, PF_RT_MIN_TTL, r->min_ttl); 1307 snl_add_msg_attr_u8(nw, PF_RT_ALLOW_OPTS, r->allow_opts); 1308 snl_add_msg_attr_u8(nw, PF_RT_RT, r->rt); 1309 snl_add_msg_attr_u8(nw, PF_RT_RETURN_TTL, r->return_ttl); 1310 snl_add_msg_attr_u8(nw, PF_RT_TOS, r->tos); 1311 snl_add_msg_attr_u8(nw, PF_RT_SET_TOS, r->set_tos); 1312 1313 snl_add_msg_attr_u8(nw, PF_RT_ANCHOR_RELATIVE, r->anchor_relative); 1314 snl_add_msg_attr_u8(nw, PF_RT_ANCHOR_WILDCARD, r->anchor_wildcard); 1315 snl_add_msg_attr_u8(nw, PF_RT_FLUSH, r->flush); 1316 snl_add_msg_attr_u8(nw, PF_RT_PRIO, r->prio); 1317 snl_add_msg_attr_u8(nw, PF_RT_SET_PRIO, r->set_prio[0]); 1318 snl_add_msg_attr_u8(nw, PF_RT_SET_PRIO_REPLY, r->set_prio[1]); 1319 snl_add_msg_attr_u8(nw, PF_RT_NAF, r->naf); 1320 1321 snl_add_msg_attr_ip6(nw, PF_RT_DIVERT_ADDRESS, &r->divert.addr.v6); 1322 snl_add_msg_attr_u16(nw, PF_RT_DIVERT_PORT, r->divert.port); 1323 1324 snl_add_msg_attr_u8(nw, PF_RT_STATE_LIMIT, r->statelim.id); 1325 snl_add_msg_attr_u32(nw, PF_RT_STATE_LIMIT_ACTION, r->statelim.limiter_action); 1326 snl_add_msg_attr_u8(nw, PF_RT_SOURCE_LIMIT, r->sourcelim.id); 1327 snl_add_msg_attr_u32(nw, PF_RT_SOURCE_LIMIT_ACTION, r->sourcelim.limiter_action); 1328 1329 snl_end_attr_nested(nw, off); 1330 } 1331 1332 int 1333 pfctl_add_rule(int dev __unused, const struct pfctl_rule *r, const char *anchor, 1334 const char *anchor_call, uint32_t ticket, uint32_t pool_ticket) 1335 { 1336 struct pfctl_handle *h; 1337 int ret; 1338 1339 h = pfctl_open(PF_DEVICE); 1340 if (h == NULL) 1341 return (ENODEV); 1342 1343 ret = pfctl_add_rule_h(h, r, anchor, anchor_call, ticket, pool_ticket); 1344 1345 pfctl_close(h); 1346 1347 return (ret); 1348 } 1349 1350 int 1351 pfctl_add_rule_h(struct pfctl_handle *h, const struct pfctl_rule *r, 1352 const char *anchor, const char *anchor_call, uint32_t ticket, 1353 uint32_t pool_ticket) 1354 { 1355 struct snl_writer nw; 1356 struct snl_errmsg_data e = {}; 1357 struct nlmsghdr *hdr; 1358 uint32_t seq_id; 1359 1360 snl_init_writer(&h->ss, &nw); 1361 hdr = snl_create_genl_msg_request(&nw, h->family_id, 1362 PFNL_CMD_ADDRULE); 1363 hdr->nlmsg_flags |= NLM_F_DUMP; 1364 snl_add_msg_attr_u32(&nw, PF_ART_TICKET, ticket); 1365 snl_add_msg_attr_u32(&nw, PF_ART_POOL_TICKET, pool_ticket); 1366 snl_add_msg_attr_string(&nw, PF_ART_ANCHOR, anchor); 1367 snl_add_msg_attr_string(&nw, PF_ART_ANCHOR_CALL, anchor_call); 1368 1369 snl_add_msg_attr_pf_rule(&nw, PF_ART_RULE, r); 1370 1371 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 1372 e.error = ENXIO; 1373 goto out; 1374 } 1375 1376 seq_id = hdr->nlmsg_seq; 1377 1378 if (! snl_send_message(&h->ss, hdr)) { 1379 e.error = ENXIO; 1380 goto out; 1381 } 1382 1383 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 1384 } 1385 1386 out: 1387 snl_clear_lb(&h->ss); 1388 return (e.error); 1389 } 1390 1391 #define _IN(_field) offsetof(struct genlmsghdr, _field) 1392 #define _OUT(_field) offsetof(struct pfctl_rules_info, _field) 1393 static struct snl_attr_parser ap_getrules[] = { 1394 { .type = PF_GR_NR, .off = _OUT(nr), .cb = snl_attr_get_uint32 }, 1395 { .type = PF_GR_TICKET, .off = _OUT(ticket), .cb = snl_attr_get_uint32 }, 1396 }; 1397 #undef _IN 1398 #undef _OUT 1399 SNL_DECLARE_PARSER(getrules_parser, struct genlmsghdr, snl_f_p_empty, ap_getrules); 1400 1401 int 1402 pfctl_get_rules_info_h(struct pfctl_handle *h, struct pfctl_rules_info *rules, uint32_t ruleset, 1403 const char *path) 1404 { 1405 struct snl_errmsg_data e = {}; 1406 struct nlmsghdr *hdr; 1407 struct snl_writer nw; 1408 uint32_t seq_id; 1409 1410 snl_init_writer(&h->ss, &nw); 1411 hdr = snl_create_genl_msg_request(&nw, h->family_id, 1412 PFNL_CMD_GETRULES); 1413 hdr->nlmsg_flags |= NLM_F_DUMP; 1414 1415 snl_add_msg_attr_string(&nw, PF_GR_ANCHOR, path); 1416 snl_add_msg_attr_u8(&nw, PF_GR_ACTION, ruleset); 1417 1418 hdr = snl_finalize_msg(&nw); 1419 if (hdr == NULL) { 1420 e.error = ENOMEM; 1421 goto out; 1422 } 1423 1424 seq_id = hdr->nlmsg_seq; 1425 if (! snl_send_message(&h->ss, hdr)) { 1426 e.error = ENXIO; 1427 goto out; 1428 } 1429 1430 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 1431 if (! snl_parse_nlmsg(&h->ss, hdr, &getrules_parser, rules)) 1432 continue; 1433 } 1434 1435 out: 1436 snl_clear_lb(&h->ss); 1437 return (e.error); 1438 } 1439 1440 int 1441 pfctl_get_rules_info(int dev __unused, struct pfctl_rules_info *rules, uint32_t ruleset, 1442 const char *path) 1443 { 1444 struct pfctl_handle *h; 1445 int error; 1446 1447 h = pfctl_open(PF_DEVICE); 1448 if (h == NULL) 1449 return (ENOTSUP); 1450 error = pfctl_get_rules_info_h(h, rules, ruleset, path); 1451 pfctl_close(h); 1452 1453 return (error); 1454 } 1455 1456 int 1457 pfctl_get_rule_h(struct pfctl_handle *h, uint32_t nr, uint32_t ticket, const char *anchor, 1458 uint32_t ruleset, struct pfctl_rule *rule, char *anchor_call) 1459 { 1460 return (pfctl_get_clear_rule_h(h, nr, ticket, anchor, ruleset, rule, 1461 anchor_call, false)); 1462 } 1463 1464 int 1465 pfctl_get_rule(int dev, uint32_t nr, uint32_t ticket, const char *anchor, 1466 uint32_t ruleset, struct pfctl_rule *rule, char *anchor_call) 1467 { 1468 return (pfctl_get_clear_rule(dev, nr, ticket, anchor, ruleset, rule, 1469 anchor_call, false)); 1470 } 1471 1472 #define _OUT(_field) offsetof(struct pf_addr_wrap, _field) 1473 static const struct snl_attr_parser ap_addr_wrap[] = { 1474 { .type = PF_AT_ADDR, .off = _OUT(v.a.addr), .cb = snl_attr_get_in6_addr }, 1475 { .type = PF_AT_MASK, .off = _OUT(v.a.mask), .cb = snl_attr_get_in6_addr }, 1476 { .type = PF_AT_IFNAME, .off = _OUT(v.ifname), .arg = (void *)IFNAMSIZ,.cb = snl_attr_copy_string }, 1477 { .type = PF_AT_TABLENAME, .off = _OUT(v.tblname), .arg = (void *)PF_TABLE_NAME_SIZE, .cb = snl_attr_copy_string }, 1478 { .type = PF_AT_TYPE, .off = _OUT(type), .cb = snl_attr_get_uint8 }, 1479 { .type = PF_AT_IFLAGS, .off = _OUT(iflags), .cb = snl_attr_get_uint8 }, 1480 { .type = PF_AT_TBLCNT, .off = _OUT(p.tblcnt), .cb = snl_attr_get_uint32 }, 1481 { .type = PF_AT_DYNCNT, .off = _OUT(p.dyncnt), .cb = snl_attr_get_uint32 }, 1482 }; 1483 SNL_DECLARE_ATTR_PARSER(addr_wrap_parser, ap_addr_wrap); 1484 #undef _OUT 1485 1486 #define _OUT(_field) offsetof(struct pf_rule_addr, _field) 1487 static struct snl_attr_parser ap_rule_addr[] = { 1488 { .type = PF_RAT_ADDR, .off = _OUT(addr), .arg = &addr_wrap_parser, .cb = snl_attr_get_nested }, 1489 { .type = PF_RAT_SRC_PORT, .off = _OUT(port[0]), .cb = snl_attr_get_uint16 }, 1490 { .type = PF_RAT_DST_PORT, .off = _OUT(port[1]), .cb = snl_attr_get_uint16 }, 1491 { .type = PF_RAT_NEG, .off = _OUT(neg), .cb = snl_attr_get_uint8 }, 1492 { .type = PF_RAT_OP, .off = _OUT(port_op), .cb = snl_attr_get_uint8 }, 1493 }; 1494 #undef _OUT 1495 SNL_DECLARE_ATTR_PARSER(rule_addr_parser, ap_rule_addr); 1496 1497 struct snl_parsed_labels 1498 { 1499 char labels[PF_RULE_MAX_LABEL_COUNT][PF_RULE_LABEL_SIZE]; 1500 uint32_t i; 1501 }; 1502 1503 static bool 1504 snl_attr_get_pf_rule_labels(struct snl_state *ss, struct nlattr *nla, 1505 const void *arg __unused, void *target) 1506 { 1507 struct snl_parsed_labels *l = (struct snl_parsed_labels *)target; 1508 bool ret; 1509 1510 if (l->i >= PF_RULE_MAX_LABEL_COUNT) 1511 return (false); 1512 1513 ret = snl_attr_copy_string(ss, nla, (void *)PF_RULE_LABEL_SIZE, 1514 l->labels[l->i]); 1515 if (ret) 1516 l->i++; 1517 1518 return (ret); 1519 } 1520 1521 #define _OUT(_field) offsetof(struct nl_parsed_labels, _field) 1522 static const struct snl_attr_parser ap_labels[] = { 1523 { .type = PF_LT_LABEL, .off = 0, .cb = snl_attr_get_pf_rule_labels }, 1524 }; 1525 SNL_DECLARE_ATTR_PARSER(rule_labels_parser, ap_labels); 1526 #undef _OUT 1527 1528 static bool 1529 snl_attr_get_nested_pf_rule_labels(struct snl_state *ss, struct nlattr *nla, 1530 const void *arg __unused, void *target) 1531 { 1532 struct snl_parsed_labels parsed_labels = { }; 1533 bool error; 1534 1535 /* Assumes target points to the beginning of the structure */ 1536 error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &rule_labels_parser, &parsed_labels); 1537 if (! error) 1538 return (error); 1539 1540 memcpy(target, parsed_labels.labels, sizeof(parsed_labels.labels)); 1541 1542 return (true); 1543 } 1544 1545 #define _OUT(_field) offsetof(struct pf_mape_portset, _field) 1546 static const struct snl_attr_parser ap_mape_portset[] = { 1547 { .type = PF_MET_OFFSET, .off = _OUT(offset), .cb = snl_attr_get_uint8 }, 1548 { .type = PF_MET_PSID_LEN, .off = _OUT(psidlen), .cb = snl_attr_get_uint8 }, 1549 {. type = PF_MET_PSID, .off = _OUT(psid), .cb = snl_attr_get_uint16 }, 1550 }; 1551 SNL_DECLARE_ATTR_PARSER(mape_portset_parser, ap_mape_portset); 1552 #undef _OUT 1553 1554 #define _OUT(_field) offsetof(struct pfctl_pool, _field) 1555 static const struct snl_attr_parser ap_pool[] = { 1556 { .type = PF_PT_KEY, .off = _OUT(key), .arg = (void *)sizeof(struct pf_poolhashkey), .cb = snl_attr_get_bytes }, 1557 { .type = PF_PT_COUNTER, .off = _OUT(counter), .cb = snl_attr_get_in6_addr }, 1558 { .type = PF_PT_TBLIDX, .off = _OUT(tblidx), .cb = snl_attr_get_uint32 }, 1559 { .type = PF_PT_PROXY_SRC_PORT, .off = _OUT(proxy_port[0]), .cb = snl_attr_get_uint16 }, 1560 { .type = PF_PT_PROXY_DST_PORT, .off = _OUT(proxy_port[1]), .cb = snl_attr_get_uint16 }, 1561 { .type = PF_PT_OPTS, .off = _OUT(opts), .cb = snl_attr_get_uint8 }, 1562 { .type = PF_PT_MAPE, .off = _OUT(mape), .arg = &mape_portset_parser, .cb = snl_attr_get_nested }, 1563 }; 1564 SNL_DECLARE_ATTR_PARSER(pool_parser, ap_pool); 1565 #undef _OUT 1566 1567 struct nl_parsed_timeouts 1568 { 1569 uint32_t timeouts[PFTM_MAX]; 1570 uint32_t i; 1571 }; 1572 1573 static bool 1574 snl_attr_get_pf_timeout(struct snl_state *ss, struct nlattr *nla, 1575 const void *arg __unused, void *target) 1576 { 1577 struct nl_parsed_timeouts *t = (struct nl_parsed_timeouts *)target; 1578 bool ret; 1579 1580 if (t->i >= PFTM_MAX) 1581 return (false); 1582 1583 ret = snl_attr_get_uint32(ss, nla, NULL, &t->timeouts[t->i]); 1584 if (ret) 1585 t->i++; 1586 1587 return (ret); 1588 } 1589 1590 #define _OUT(_field) offsetof(struct nl_parsed_timeout, _field) 1591 static const struct snl_attr_parser ap_timeouts[] = { 1592 { .type = PF_TT_TIMEOUT, .off = 0, .cb = snl_attr_get_pf_timeout }, 1593 }; 1594 SNL_DECLARE_ATTR_PARSER(timeout_parser, ap_timeouts); 1595 #undef _OUT 1596 1597 static bool 1598 snl_attr_get_nested_timeouts(struct snl_state *ss, struct nlattr *nla, 1599 const void *arg __unused, void *target) 1600 { 1601 struct nl_parsed_timeouts parsed_timeouts = { }; 1602 bool error; 1603 1604 /* Assumes target points to the beginning of the structure */ 1605 error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &timeout_parser, &parsed_timeouts); 1606 if (! error) 1607 return (error); 1608 1609 memcpy(target, parsed_timeouts.timeouts, sizeof(parsed_timeouts.timeouts)); 1610 1611 return (true); 1612 } 1613 1614 #define _OUT(_field) offsetof(struct pf_rule_uid, _field) 1615 static const struct snl_attr_parser ap_rule_uid[] = { 1616 { .type = PF_RUT_UID_LOW, .off = _OUT(uid[0]), .cb = snl_attr_get_uint32 }, 1617 { .type = PF_RUT_UID_HIGH, .off = _OUT(uid[1]), .cb = snl_attr_get_uint32 }, 1618 { .type = PF_RUT_OP, .off = _OUT(op), .cb = snl_attr_get_uint8 }, 1619 }; 1620 SNL_DECLARE_ATTR_PARSER(rule_uid_parser, ap_rule_uid); 1621 #undef _OUT 1622 1623 #define _OUT(_field) offsetof(struct pfctl_threshold, _field) 1624 static const struct snl_attr_parser ap_pfctl_threshold[] = { 1625 { .type = PF_TH_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 }, 1626 { .type = PF_TH_SECONDS, .off = _OUT(seconds), .cb = snl_attr_get_uint32 }, 1627 { .type = PF_TH_COUNT, .off = _OUT(count), .cb = snl_attr_get_uint32 }, 1628 }; 1629 SNL_DECLARE_ATTR_PARSER(pfctl_threshold_parser, ap_pfctl_threshold); 1630 #undef _OUT 1631 1632 struct pfctl_nl_get_rule { 1633 struct pfctl_rule r; 1634 char anchor_call[MAXPATHLEN]; 1635 }; 1636 #define _OUT(_field) offsetof(struct pfctl_nl_get_rule, _field) 1637 static struct snl_attr_parser ap_getrule[] = { 1638 { .type = PF_RT_SRC, .off = _OUT(r.src), .arg = &rule_addr_parser,.cb = snl_attr_get_nested }, 1639 { .type = PF_RT_DST, .off = _OUT(r.dst), .arg = &rule_addr_parser,.cb = snl_attr_get_nested }, 1640 { .type = PF_RT_RIDENTIFIER, .off = _OUT(r.ridentifier), .cb = snl_attr_get_uint32 }, 1641 { .type = PF_RT_LABELS, .off = _OUT(r.label), .arg = &rule_labels_parser,.cb = snl_attr_get_nested_pf_rule_labels }, 1642 { .type = PF_RT_IFNAME, .off = _OUT(r.ifname), .arg = (void *)IFNAMSIZ, .cb = snl_attr_copy_string }, 1643 { .type = PF_RT_QNAME, .off = _OUT(r.qname), .arg = (void *)PF_QNAME_SIZE, .cb = snl_attr_copy_string }, 1644 { .type = PF_RT_PQNAME, .off = _OUT(r.pqname), .arg = (void *)PF_QNAME_SIZE, .cb = snl_attr_copy_string }, 1645 { .type = PF_RT_TAGNAME, .off = _OUT(r.tagname), .arg = (void *)PF_TAG_NAME_SIZE, .cb = snl_attr_copy_string }, 1646 { .type = PF_RT_MATCH_TAGNAME, .off = _OUT(r.match_tagname), .arg = (void *)PF_TAG_NAME_SIZE, .cb = snl_attr_copy_string }, 1647 { .type = PF_RT_OVERLOAD_TBLNAME, .off = _OUT(r.overload_tblname), .arg = (void *)PF_TABLE_NAME_SIZE, .cb = snl_attr_copy_string }, 1648 { .type = PF_RT_RPOOL_RDR, .off = _OUT(r.rdr), .arg = &pool_parser, .cb = snl_attr_get_nested }, 1649 { .type = PF_RT_OS_FINGERPRINT, .off = _OUT(r.os_fingerprint), .cb = snl_attr_get_uint32 }, 1650 { .type = PF_RT_RTABLEID, .off = _OUT(r.rtableid), .cb = snl_attr_get_uint32 }, 1651 { .type = PF_RT_TIMEOUT, .off = _OUT(r.timeout), .arg = &timeout_parser, .cb = snl_attr_get_nested_timeouts }, 1652 { .type = PF_RT_MAX_STATES, .off = _OUT(r.max_states), .cb = snl_attr_get_uint32 }, 1653 { .type = PF_RT_MAX_SRC_NODES, .off = _OUT(r.max_src_nodes), .cb = snl_attr_get_uint32 }, 1654 { .type = PF_RT_MAX_SRC_STATES, .off = _OUT(r.max_src_states), .cb = snl_attr_get_uint32 }, 1655 { .type = PF_RT_MAX_SRC_CONN_RATE_LIMIT, .off = _OUT(r.max_src_conn_rate.limit), .cb = snl_attr_get_uint32 }, 1656 { .type = PF_RT_MAX_SRC_CONN_RATE_SECS, .off = _OUT(r.max_src_conn_rate.seconds), .cb = snl_attr_get_uint32 }, 1657 { .type = PF_RT_DNPIPE, .off = _OUT(r.dnpipe), .cb = snl_attr_get_uint16 }, 1658 { .type = PF_RT_DNRPIPE, .off = _OUT(r.dnrpipe), .cb = snl_attr_get_uint16 }, 1659 { .type = PF_RT_DNFLAGS, .off = _OUT(r.free_flags), .cb = snl_attr_get_uint32 }, 1660 { .type = PF_RT_NR, .off = _OUT(r.nr), .cb = snl_attr_get_uint32 }, 1661 { .type = PF_RT_PROB, .off = _OUT(r.prob), .cb = snl_attr_get_uint32 }, 1662 { .type = PF_RT_CUID, .off = _OUT(r.cuid), .cb = snl_attr_get_uint32 }, 1663 {. type = PF_RT_CPID, .off = _OUT(r.cpid), .cb = snl_attr_get_uint32 }, 1664 { .type = PF_RT_RETURN_ICMP, .off = _OUT(r.return_icmp), .cb = snl_attr_get_uint16 }, 1665 { .type = PF_RT_RETURN_ICMP6, .off = _OUT(r.return_icmp6), .cb = snl_attr_get_uint16 }, 1666 { .type = PF_RT_MAX_MSS, .off = _OUT(r.max_mss), .cb = snl_attr_get_uint16 }, 1667 { .type = PF_RT_SCRUB_FLAGS, .off = _OUT(r.scrub_flags), .cb = snl_attr_get_uint16 }, 1668 { .type = PF_RT_UID, .off = _OUT(r.uid), .arg = &rule_uid_parser, .cb = snl_attr_get_nested }, 1669 { .type = PF_RT_GID, .off = _OUT(r.gid), .arg = &rule_uid_parser, .cb = snl_attr_get_nested }, 1670 { .type = PF_RT_RULE_FLAG, .off = _OUT(r.rule_flag), .cb = snl_attr_get_uint32 }, 1671 { .type = PF_RT_ACTION, .off = _OUT(r.action), .cb = snl_attr_get_uint8 }, 1672 { .type = PF_RT_DIRECTION, .off = _OUT(r.direction), .cb = snl_attr_get_uint8 }, 1673 { .type = PF_RT_LOG, .off = _OUT(r.log), .cb = snl_attr_get_uint8 }, 1674 { .type = PF_RT_LOGIF, .off = _OUT(r.logif), .cb = snl_attr_get_uint8 }, 1675 { .type = PF_RT_QUICK, .off = _OUT(r.quick), .cb = snl_attr_get_uint8 }, 1676 { .type = PF_RT_IF_NOT, .off = _OUT(r.ifnot), .cb = snl_attr_get_uint8 }, 1677 { .type = PF_RT_MATCH_TAG_NOT, .off = _OUT(r.match_tag_not), .cb = snl_attr_get_uint8 }, 1678 { .type = PF_RT_NATPASS, .off = _OUT(r.natpass), .cb = snl_attr_get_uint8 }, 1679 { .type = PF_RT_KEEP_STATE, .off = _OUT(r.keep_state), .cb = snl_attr_get_uint8 }, 1680 { .type = PF_RT_AF, .off = _OUT(r.af), .cb = snl_attr_get_uint8 }, 1681 { .type = PF_RT_PROTO, .off = _OUT(r.proto), .cb = snl_attr_get_uint8 }, 1682 { .type = PF_RT_TYPE, .off = _OUT(r.type), .cb = snl_attr_get_uint8 }, 1683 { .type = PF_RT_CODE, .off = _OUT(r.code), .cb = snl_attr_get_uint8 }, 1684 { .type = PF_RT_FLAGS, .off = _OUT(r.flags), .cb = snl_attr_get_uint8 }, 1685 { .type = PF_RT_FLAGSET, .off = _OUT(r.flagset), .cb = snl_attr_get_uint8 }, 1686 { .type = PF_RT_MIN_TTL, .off = _OUT(r.min_ttl), .cb = snl_attr_get_uint8 }, 1687 { .type = PF_RT_ALLOW_OPTS, .off = _OUT(r.allow_opts), .cb = snl_attr_get_uint8 }, 1688 { .type = PF_RT_RT, .off = _OUT(r.rt), .cb = snl_attr_get_uint8 }, 1689 { .type = PF_RT_RETURN_TTL, .off = _OUT(r.return_ttl), .cb = snl_attr_get_uint8 }, 1690 { .type = PF_RT_TOS, .off = _OUT(r.tos), .cb = snl_attr_get_uint8 }, 1691 { .type = PF_RT_SET_TOS, .off = _OUT(r.set_tos), .cb = snl_attr_get_uint8 }, 1692 { .type = PF_RT_ANCHOR_RELATIVE, .off = _OUT(r.anchor_relative), .cb = snl_attr_get_uint8 }, 1693 { .type = PF_RT_ANCHOR_WILDCARD, .off = _OUT(r.anchor_wildcard), .cb = snl_attr_get_uint8 }, 1694 { .type = PF_RT_FLUSH, .off = _OUT(r.flush), .cb = snl_attr_get_uint8 }, 1695 { .type = PF_RT_PRIO, .off = _OUT(r.prio), .cb = snl_attr_get_uint8 }, 1696 { .type = PF_RT_SET_PRIO, .off = _OUT(r.set_prio[0]), .cb = snl_attr_get_uint8 }, 1697 { .type = PF_RT_SET_PRIO_REPLY, .off = _OUT(r.set_prio[1]), .cb = snl_attr_get_uint8 }, 1698 { .type = PF_RT_DIVERT_ADDRESS, .off = _OUT(r.divert.addr), .cb = snl_attr_get_in6_addr }, 1699 { .type = PF_RT_DIVERT_PORT, .off = _OUT(r.divert.port), .cb = snl_attr_get_uint16 }, 1700 { .type = PF_RT_PACKETS_IN, .off = _OUT(r.packets[0]), .cb = snl_attr_get_uint64 }, 1701 { .type = PF_RT_PACKETS_OUT, .off = _OUT(r.packets[1]), .cb = snl_attr_get_uint64 }, 1702 { .type = PF_RT_BYTES_IN, .off = _OUT(r.bytes[0]), .cb = snl_attr_get_uint64 }, 1703 { .type = PF_RT_BYTES_OUT, .off = _OUT(r.bytes[1]), .cb = snl_attr_get_uint64 }, 1704 { .type = PF_RT_EVALUATIONS, .off = _OUT(r.evaluations), .cb = snl_attr_get_uint64 }, 1705 { .type = PF_RT_TIMESTAMP, .off = _OUT(r.last_active_timestamp), .cb = snl_attr_get_uint64 }, 1706 { .type = PF_RT_STATES_CUR, .off = _OUT(r.states_cur), .cb = snl_attr_get_uint64 }, 1707 { .type = PF_RT_STATES_TOTAL, .off = _OUT(r.states_tot), .cb = snl_attr_get_uint64 }, 1708 { .type = PF_RT_SRC_NODES, .off = _OUT(r.src_nodes), .cb = snl_attr_get_uint64 }, 1709 { .type = PF_RT_ANCHOR_CALL, .off = _OUT(anchor_call), .arg = (void*)MAXPATHLEN, .cb = snl_attr_copy_string }, 1710 { .type = PF_RT_RCV_IFNAME, .off = _OUT(r.rcv_ifname), .arg = (void*)IFNAMSIZ, .cb = snl_attr_copy_string }, 1711 { .type = PF_RT_MAX_SRC_CONN, .off = _OUT(r.max_src_conn), .cb = snl_attr_get_uint32 }, 1712 { .type = PF_RT_RPOOL_NAT, .off = _OUT(r.nat), .arg = &pool_parser, .cb = snl_attr_get_nested }, 1713 { .type = PF_RT_NAF, .off = _OUT(r.naf), .cb = snl_attr_get_uint8 }, 1714 { .type = PF_RT_RPOOL_RT, .off = _OUT(r.route), .arg = &pool_parser, .cb = snl_attr_get_nested }, 1715 { .type = PF_RT_RCV_IFNOT, .off = _OUT(r.rcvifnot),.cb = snl_attr_get_bool }, 1716 { .type = PF_RT_SRC_NODES_LIMIT, .off = _OUT(r.src_nodes_type[PF_SN_LIMIT]), .cb = snl_attr_get_uint64 }, 1717 { .type = PF_RT_SRC_NODES_NAT, .off = _OUT(r.src_nodes_type[PF_SN_NAT]), .cb = snl_attr_get_uint64 }, 1718 { .type = PF_RT_SRC_NODES_ROUTE, .off = _OUT(r.src_nodes_type[PF_SN_ROUTE]), .cb = snl_attr_get_uint64 }, 1719 { .type = PF_RT_PKTRATE, .off = _OUT(r.pktrate), .arg = &pfctl_threshold_parser, .cb = snl_attr_get_nested }, 1720 { .type = PF_RT_MAX_PKT_SIZE, .off =_OUT(r.max_pkt_size), .cb = snl_attr_get_uint16 }, 1721 { .type = PF_RT_TYPE_2, .off = _OUT(r.type), .cb = snl_attr_get_uint16 }, 1722 { .type = PF_RT_CODE_2, .off = _OUT(r.code), .cb = snl_attr_get_uint16 }, 1723 { .type = PF_RT_EXPTIME, .off = _OUT(r.exptime), .cb = snl_attr_get_time_t }, 1724 { .type = PF_RT_STATE_LIMIT, .off = _OUT(r.statelim.id), .cb = snl_attr_get_uint8 }, 1725 { .type = PF_RT_SOURCE_LIMIT, .off = _OUT(r.sourcelim.id), .cb = snl_attr_get_uint8 }, 1726 { .type = PF_RT_STATE_LIMIT_ACTION, .off = _OUT(r.statelim.limiter_action), .cb = snl_attr_get_uint32 }, 1727 { .type = PF_RT_SOURCE_LIMIT_ACTION, .off = _OUT(r.sourcelim.limiter_action), .cb = snl_attr_get_uint32 }, 1728 }; 1729 #undef _OUT 1730 SNL_DECLARE_PARSER(getrule_parser, struct genlmsghdr, snl_f_p_empty, ap_getrule); 1731 1732 int 1733 pfctl_get_clear_rule_h(struct pfctl_handle *h, uint32_t nr, uint32_t ticket, 1734 const char *anchor, uint32_t ruleset, struct pfctl_rule *rule, 1735 char *anchor_call, bool clear) 1736 { 1737 struct pfctl_nl_get_rule attrs = {}; 1738 struct snl_errmsg_data e = {}; 1739 struct nlmsghdr *hdr; 1740 struct snl_writer nw; 1741 uint32_t seq_id; 1742 1743 snl_init_writer(&h->ss, &nw); 1744 hdr = snl_create_genl_msg_request(&nw, h->family_id, 1745 PFNL_CMD_GETRULE); 1746 hdr->nlmsg_flags |= NLM_F_DUMP; 1747 1748 snl_add_msg_attr_string(&nw, PF_GR_ANCHOR, anchor); 1749 snl_add_msg_attr_u8(&nw, PF_GR_ACTION, ruleset); 1750 snl_add_msg_attr_u32(&nw, PF_GR_NR, nr); 1751 snl_add_msg_attr_u32(&nw, PF_GR_TICKET, ticket); 1752 snl_add_msg_attr_u8(&nw, PF_GR_CLEAR, clear); 1753 1754 hdr = snl_finalize_msg(&nw); 1755 if (hdr == NULL) { 1756 e.error = ENOMEM; 1757 goto out; 1758 } 1759 1760 seq_id = hdr->nlmsg_seq; 1761 if (! snl_send_message(&h->ss, hdr)) { 1762 e.error = ENXIO; 1763 goto out; 1764 } 1765 1766 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 1767 if (! snl_parse_nlmsg(&h->ss, hdr, &getrule_parser, &attrs)) 1768 continue; 1769 } 1770 1771 memcpy(rule, &attrs.r, sizeof(attrs.r)); 1772 strlcpy(anchor_call, attrs.anchor_call, MAXPATHLEN); 1773 1774 out: 1775 snl_clear_lb(&h->ss); 1776 return (e.error); 1777 } 1778 1779 int 1780 pfctl_get_clear_rule(int dev, uint32_t nr, uint32_t ticket, 1781 const char *anchor, uint32_t ruleset, struct pfctl_rule *rule, 1782 char *anchor_call, bool clear) 1783 { 1784 nvlist_t *nvl; 1785 int ret; 1786 1787 nvl = nvlist_create(0); 1788 if (nvl == 0) 1789 return (ENOMEM); 1790 1791 nvlist_add_number(nvl, "nr", nr); 1792 nvlist_add_number(nvl, "ticket", ticket); 1793 nvlist_add_string(nvl, "anchor", anchor); 1794 nvlist_add_number(nvl, "ruleset", ruleset); 1795 1796 if (clear) 1797 nvlist_add_bool(nvl, "clear_counter", true); 1798 1799 if ((ret = pfctl_do_ioctl(dev, DIOCGETRULENV, 8192, &nvl)) != 0) 1800 goto out; 1801 1802 pf_nvrule_to_rule(nvlist_get_nvlist(nvl, "rule"), rule); 1803 1804 if (anchor_call) 1805 strlcpy(anchor_call, nvlist_get_string(nvl, "anchor_call"), 1806 MAXPATHLEN); 1807 1808 out: 1809 nvlist_destroy(nvl); 1810 return (ret); 1811 } 1812 1813 int 1814 pfctl_set_keepcounters(int dev, bool keep) 1815 { 1816 struct pfioc_nv nv; 1817 nvlist_t *nvl; 1818 int ret; 1819 1820 nvl = nvlist_create(0); 1821 1822 nvlist_add_bool(nvl, "keep_counters", keep); 1823 1824 nv.data = nvlist_pack(nvl, &nv.len); 1825 nv.size = nv.len; 1826 1827 nvlist_destroy(nvl); 1828 1829 ret = ioctl(dev, DIOCKEEPCOUNTERS, &nv); 1830 1831 free(nv.data); 1832 return (ret); 1833 } 1834 1835 struct pfctl_creator { 1836 uint32_t id; 1837 }; 1838 #define _IN(_field) offsetof(struct genlmsghdr, _field) 1839 #define _OUT(_field) offsetof(struct pfctl_creator, _field) 1840 static struct snl_attr_parser ap_creators[] = { 1841 { .type = PF_ST_CREATORID, .off = _OUT(id), .cb = snl_attr_get_uint32 }, 1842 }; 1843 #undef _IN 1844 #undef _OUT 1845 SNL_DECLARE_PARSER(creator_parser, struct genlmsghdr, snl_f_p_empty, ap_creators); 1846 1847 int 1848 pfctl_get_creatorids(struct pfctl_handle *h, uint32_t *creators, size_t *len) 1849 { 1850 struct snl_errmsg_data e = {}; 1851 struct nlmsghdr *hdr; 1852 struct snl_writer nw; 1853 size_t i = 0; 1854 1855 snl_init_writer(&h->ss, &nw); 1856 hdr = snl_create_genl_msg_request(&nw, h->family_id, 1857 PFNL_CMD_GETCREATORS); 1858 hdr->nlmsg_flags |= NLM_F_DUMP; 1859 hdr = snl_finalize_msg(&nw); 1860 if (hdr == NULL) { 1861 e.error = ENOMEM; 1862 goto out; 1863 } 1864 1865 uint32_t seq_id = hdr->nlmsg_seq; 1866 1867 if (! snl_send_message(&h->ss, hdr)) { 1868 e.error = ENXIO; 1869 goto out; 1870 } 1871 1872 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 1873 struct pfctl_creator c; 1874 bzero(&c, sizeof(c)); 1875 1876 if (!snl_parse_nlmsg(&h->ss, hdr, &creator_parser, &c)) 1877 continue; 1878 1879 creators[i] = c.id; 1880 i++; 1881 if (i > *len) { 1882 e.error = E2BIG; 1883 goto out; 1884 } 1885 } 1886 1887 *len = i; 1888 1889 out: 1890 snl_clear_lb(&h->ss); 1891 return (e.error); 1892 } 1893 1894 static inline bool 1895 snl_attr_get_pfaddr(struct snl_state *ss __unused, struct nlattr *nla, 1896 const void *arg __unused, void *target) 1897 { 1898 memcpy(target, NLA_DATA(nla), NLA_DATA_LEN(nla)); 1899 return (true); 1900 } 1901 1902 static inline bool 1903 snl_attr_store_ifname(struct snl_state *ss __unused, struct nlattr *nla, 1904 const void *arg __unused, void *target) 1905 { 1906 size_t maxlen = NLA_DATA_LEN(nla); 1907 1908 if (strnlen((char *)NLA_DATA(nla), maxlen) < maxlen) { 1909 strlcpy(target, (char *)NLA_DATA(nla), maxlen); 1910 return (true); 1911 } 1912 return (false); 1913 } 1914 1915 #define _OUT(_field) offsetof(struct pfctl_state_peer, _field) 1916 static const struct snl_attr_parser nla_p_speer[] = { 1917 { .type = PF_STP_SEQLO, .off = _OUT(seqlo), .cb = snl_attr_get_uint32 }, 1918 { .type = PF_STP_SEQHI, .off = _OUT(seqhi), .cb = snl_attr_get_uint32 }, 1919 { .type = PF_STP_SEQDIFF, .off = _OUT(seqdiff), .cb = snl_attr_get_uint32 }, 1920 { .type = PF_STP_STATE, .off = _OUT(state), .cb = snl_attr_get_uint8 }, 1921 { .type = PF_STP_WSCALE, .off = _OUT(wscale), .cb = snl_attr_get_uint8 }, 1922 }; 1923 SNL_DECLARE_ATTR_PARSER(speer_parser, nla_p_speer); 1924 #undef _OUT 1925 1926 #define _OUT(_field) offsetof(struct pfctl_state_key, _field) 1927 static const struct snl_attr_parser nla_p_skey[] = { 1928 { .type = PF_STK_ADDR0, .off = _OUT(addr[0]), .cb = snl_attr_get_pfaddr }, 1929 { .type = PF_STK_ADDR1, .off = _OUT(addr[1]), .cb = snl_attr_get_pfaddr }, 1930 { .type = PF_STK_PORT0, .off = _OUT(port[0]), .cb = snl_attr_get_uint16 }, 1931 { .type = PF_STK_PORT1, .off = _OUT(port[1]), .cb = snl_attr_get_uint16 }, 1932 { .type = PF_STK_AF, .off = _OUT(af), .cb = snl_attr_get_uint8 }, 1933 { .type = PF_STK_PROTO, .off = _OUT(proto), .cb = snl_attr_get_uint16 }, 1934 }; 1935 SNL_DECLARE_ATTR_PARSER(skey_parser, nla_p_skey); 1936 #undef _OUT 1937 1938 SNL_DECLARE_ATTR_PARSER(rule_parser, ap_getrule); 1939 1940 #define _IN(_field) offsetof(struct genlmsghdr, _field) 1941 #define _OUT(_field) offsetof(struct pfctl_state, _field) 1942 static struct snl_attr_parser ap_state[] = { 1943 { .type = PF_ST_ID, .off = _OUT(id), .cb = snl_attr_get_uint64 }, 1944 { .type = PF_ST_CREATORID, .off = _OUT(creatorid), .cb = snl_attr_get_uint32 }, 1945 { .type = PF_ST_IFNAME, .off = _OUT(ifname), .cb = snl_attr_store_ifname }, 1946 { .type = PF_ST_ORIG_IFNAME, .off = _OUT(orig_ifname), .cb = snl_attr_store_ifname }, 1947 { .type = PF_ST_KEY_WIRE, .off = _OUT(key[0]), .arg = &skey_parser, .cb = snl_attr_get_nested }, 1948 { .type = PF_ST_KEY_STACK, .off = _OUT(key[1]), .arg = &skey_parser, .cb = snl_attr_get_nested }, 1949 { .type = PF_ST_PEER_SRC, .off = _OUT(src), .arg = &speer_parser, .cb = snl_attr_get_nested }, 1950 { .type = PF_ST_PEER_DST, .off = _OUT(dst), .arg = &speer_parser, .cb = snl_attr_get_nested }, 1951 { .type = PF_ST_RT_ADDR, .off = _OUT(rt_addr), .cb = snl_attr_get_pfaddr }, 1952 { .type = PF_ST_RULE, .off = _OUT(rule), .cb = snl_attr_get_uint32 }, 1953 { .type = PF_ST_ANCHOR, .off = _OUT(anchor), .cb = snl_attr_get_uint32 }, 1954 { .type = PF_ST_NAT_RULE, .off = _OUT(nat_rule), .cb = snl_attr_get_uint32 }, 1955 { .type = PF_ST_CREATION, .off = _OUT(creation), .cb = snl_attr_get_uint32 }, 1956 { .type = PF_ST_EXPIRE, .off = _OUT(expire), .cb = snl_attr_get_uint32 }, 1957 { .type = PF_ST_PACKETS0, .off = _OUT(packets[0]), .cb = snl_attr_get_uint64 }, 1958 { .type = PF_ST_PACKETS1, .off = _OUT(packets[1]), .cb = snl_attr_get_uint64 }, 1959 { .type = PF_ST_BYTES0, .off = _OUT(bytes[0]), .cb = snl_attr_get_uint64 }, 1960 { .type = PF_ST_BYTES1, .off = _OUT(bytes[1]), .cb = snl_attr_get_uint64 }, 1961 { .type = PF_ST_DIRECTION, .off = _OUT(direction), .cb = snl_attr_get_uint8 }, 1962 { .type = PF_ST_LOG, .off = _OUT(log), .cb = snl_attr_get_uint8 }, 1963 { .type = PF_ST_STATE_FLAGS, .off = _OUT(state_flags), .cb = snl_attr_get_uint16 }, 1964 { .type = PF_ST_SYNC_FLAGS, .off = _OUT(sync_flags), .cb = snl_attr_get_uint8 }, 1965 { .type = PF_ST_RTABLEID, .off = _OUT(rtableid), .cb = snl_attr_get_int32 }, 1966 { .type = PF_ST_MIN_TTL, .off = _OUT(min_ttl), .cb = snl_attr_get_uint8 }, 1967 { .type = PF_ST_MAX_MSS, .off = _OUT(max_mss), .cb = snl_attr_get_uint16 }, 1968 { .type = PF_ST_DNPIPE, .off = _OUT(dnpipe), .cb = snl_attr_get_uint16 }, 1969 { .type = PF_ST_DNRPIPE, .off = _OUT(dnrpipe), .cb = snl_attr_get_uint16 }, 1970 { .type = PF_ST_RT, .off = _OUT(rt), .cb = snl_attr_get_uint8 }, 1971 { .type = PF_ST_RT_IFNAME, .off = _OUT(rt_ifname), .cb = snl_attr_store_ifname }, 1972 { .type = PF_ST_SRC_NODE_FLAGS, .off = _OUT(src_node_flags), .cb = snl_attr_get_uint8 }, 1973 { .type = PF_ST_RT_AF, .off = _OUT(rt_af), .cb = snl_attr_get_uint8 }, 1974 { .type = PF_ST_CREATED_BY_RULE, .off = _OUT(created_by_rule), .arg = &rule_parser, .cb = snl_attr_get_nested }, 1975 }; 1976 #undef _IN 1977 #undef _OUT 1978 SNL_DECLARE_PARSER(state_parser, struct genlmsghdr, snl_f_p_empty, ap_state); 1979 1980 int 1981 pfctl_get_states_h(struct pfctl_handle *h, struct pfctl_state_filter *filter, pfctl_get_state_fn f, void *arg) 1982 { 1983 struct nlmsghdr *hdr; 1984 struct snl_writer nw; 1985 int ret; 1986 1987 snl_init_writer(&h->ss, &nw); 1988 hdr = snl_create_genl_msg_request(&nw, h->family_id, 1989 PFNL_CMD_GETSTATES); 1990 hdr->nlmsg_flags |= NLM_F_DUMP; 1991 snl_add_msg_attr_string(&nw, PF_ST_IFNAME, filter->ifname); 1992 snl_add_msg_attr_u16(&nw, PF_ST_PROTO, filter->proto); 1993 snl_add_msg_attr_u8(&nw, PF_ST_AF, filter->af); 1994 snl_add_msg_attr_ip6(&nw, PF_ST_FILTER_ADDR, &filter->addr.v6); 1995 snl_add_msg_attr_ip6(&nw, PF_ST_FILTER_MASK, &filter->mask.v6); 1996 snl_add_msg_attr_bool(&nw, PF_ST_INCLUDE_RULE, filter->include_rule); 1997 1998 hdr = snl_finalize_msg(&nw); 1999 if (hdr == NULL) { 2000 ret = ENOMEM; 2001 goto out; 2002 } 2003 2004 uint32_t seq_id = hdr->nlmsg_seq; 2005 2006 if (! snl_send_message(&h->ss, hdr)) { 2007 ret = ENXIO; 2008 goto out; 2009 } 2010 2011 struct snl_errmsg_data e = {}; 2012 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2013 struct pfctl_state s; 2014 bzero(&s, sizeof(s)); 2015 if (!snl_parse_nlmsg(&h->ss, hdr, &state_parser, &s)) 2016 continue; 2017 2018 ret = f(&s, arg); 2019 if (ret != 0) { 2020 goto out; 2021 } 2022 } 2023 2024 ret = e.error; 2025 out: 2026 snl_clear_lb(&h->ss); 2027 return (ret); 2028 } 2029 2030 struct pfctl_nl_clear_states { 2031 uint32_t killed; 2032 }; 2033 #define _OUT(_field) offsetof(struct pfctl_nl_clear_states, _field) 2034 static struct snl_attr_parser ap_clear_states[] = { 2035 { .type = PF_CS_KILLED, .off = _OUT(killed), .cb = snl_attr_get_uint32 }, 2036 }; 2037 #undef _OUT 2038 SNL_DECLARE_PARSER(clear_states_parser, struct genlmsghdr, snl_f_p_empty, ap_clear_states); 2039 2040 static int 2041 _pfctl_clear_states_h(struct pfctl_handle *h, const struct pfctl_kill *kill, 2042 unsigned int *killed, int cmd) 2043 { 2044 struct snl_writer nw; 2045 struct snl_errmsg_data e = {}; 2046 struct pfctl_nl_clear_states attrs = {}; 2047 struct nlmsghdr *hdr; 2048 uint32_t seq_id; 2049 2050 snl_init_writer(&h->ss, &nw); 2051 hdr = snl_create_genl_msg_request(&nw, h->family_id, cmd); 2052 hdr->nlmsg_flags |= NLM_F_DUMP; 2053 2054 snl_add_msg_attr_u64(&nw, PF_CS_CMP_ID, kill->cmp.id); 2055 snl_add_msg_attr_u32(&nw, PF_CS_CMP_CREATORID, htonl(kill->cmp.creatorid)); 2056 snl_add_msg_attr_u8(&nw, PF_CS_CMP_DIR, kill->cmp.direction); 2057 snl_add_msg_attr_u8(&nw, PF_CS_AF, kill->af); 2058 snl_add_msg_attr_u8(&nw, PF_CS_PROTO, kill->proto); 2059 snl_add_msg_attr_rule_addr(&nw, PF_CS_SRC, &kill->src); 2060 snl_add_msg_attr_rule_addr(&nw, PF_CS_DST, &kill->dst); 2061 snl_add_msg_attr_rule_addr(&nw, PF_CS_RT_ADDR, &kill->rt_addr); 2062 snl_add_msg_attr_string(&nw, PF_CS_IFNAME, kill->ifname); 2063 snl_add_msg_attr_string(&nw, PF_CS_LABEL, kill->label); 2064 snl_add_msg_attr_bool(&nw, PF_CS_KILL_MATCH, kill->kill_match); 2065 snl_add_msg_attr_bool(&nw, PF_CS_NAT, kill->nat); 2066 2067 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 2068 e.error = ENXIO; 2069 goto out; 2070 } 2071 2072 seq_id = hdr->nlmsg_seq; 2073 2074 if (! snl_send_message(&h->ss, hdr)) { 2075 e.error = ENXIO; 2076 goto out; 2077 } 2078 2079 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2080 if (! snl_parse_nlmsg(&h->ss, hdr, &clear_states_parser, &attrs)) 2081 continue; 2082 } 2083 2084 if (killed) 2085 *killed = attrs.killed; 2086 2087 out: 2088 snl_clear_lb(&h->ss); 2089 return (e.error); 2090 } 2091 2092 int 2093 pfctl_clear_states_h(struct pfctl_handle *h, const struct pfctl_kill *kill, 2094 unsigned int *killed) 2095 { 2096 return(_pfctl_clear_states_h(h, kill, killed, PFNL_CMD_CLRSTATES)); 2097 } 2098 2099 int 2100 pfctl_kill_states_h(struct pfctl_handle *h, const struct pfctl_kill *kill, 2101 unsigned int *killed) 2102 { 2103 return(_pfctl_clear_states_h(h, kill, killed, PFNL_CMD_KILLSTATES)); 2104 } 2105 2106 static int 2107 _pfctl_clear_states(int dev __unused, const struct pfctl_kill *kill, 2108 unsigned int *killed, uint64_t cmd) 2109 { 2110 struct pfctl_handle *h; 2111 int ret; 2112 2113 h = pfctl_open(PF_DEVICE); 2114 if (h == NULL) 2115 return (ENODEV); 2116 2117 ret = _pfctl_clear_states_h(h, kill, killed, cmd); 2118 pfctl_close(h); 2119 2120 return (ret); 2121 } 2122 2123 int 2124 pfctl_clear_states(int dev __unused, const struct pfctl_kill *kill, 2125 unsigned int *killed) 2126 { 2127 return (_pfctl_clear_states(dev, kill, killed, PFNL_CMD_CLRSTATES)); 2128 } 2129 2130 int 2131 pfctl_kill_states(int dev __unused, const struct pfctl_kill *kill, unsigned int *killed) 2132 { 2133 return (_pfctl_clear_states(dev, kill, killed, PFNL_CMD_KILLSTATES)); 2134 } 2135 2136 int 2137 pfctl_clear_rules(int dev, const char *anchorname) 2138 { 2139 struct pfioc_trans trans; 2140 struct pfioc_trans_e transe[2]; 2141 int ret; 2142 2143 bzero(&trans, sizeof(trans)); 2144 bzero(&transe, sizeof(transe)); 2145 2146 transe[0].rs_num = PF_RULESET_SCRUB; 2147 if (strlcpy(transe[0].anchor, anchorname, sizeof(transe[0].anchor)) 2148 >= sizeof(transe[0].anchor)) 2149 return (E2BIG); 2150 2151 transe[1].rs_num = PF_RULESET_FILTER; 2152 if (strlcpy(transe[1].anchor, anchorname, sizeof(transe[1].anchor)) 2153 >= sizeof(transe[1].anchor)) 2154 return (E2BIG); 2155 2156 trans.size = 2; 2157 trans.esize = sizeof(transe[0]); 2158 trans.array = transe; 2159 2160 ret = ioctl(dev, DIOCXBEGIN, &trans); 2161 if (ret != 0) 2162 return (errno); 2163 ret = ioctl(dev, DIOCXCOMMIT, &trans); 2164 if (ret != 0) 2165 return (errno); 2166 2167 return (0); 2168 } 2169 2170 int 2171 pfctl_clear_nat(int dev, const char *anchorname) 2172 { 2173 struct pfioc_trans trans; 2174 struct pfioc_trans_e transe[3]; 2175 int ret; 2176 2177 bzero(&trans, sizeof(trans)); 2178 bzero(&transe, sizeof(transe)); 2179 2180 transe[0].rs_num = PF_RULESET_NAT; 2181 if (strlcpy(transe[0].anchor, anchorname, sizeof(transe[0].anchor)) 2182 >= sizeof(transe[0].anchor)) 2183 return (E2BIG); 2184 2185 transe[1].rs_num = PF_RULESET_BINAT; 2186 if (strlcpy(transe[1].anchor, anchorname, sizeof(transe[1].anchor)) 2187 >= sizeof(transe[0].anchor)) 2188 return (E2BIG); 2189 2190 transe[2].rs_num = PF_RULESET_RDR; 2191 if (strlcpy(transe[2].anchor, anchorname, sizeof(transe[2].anchor)) 2192 >= sizeof(transe[2].anchor)) 2193 return (E2BIG); 2194 2195 trans.size = 3; 2196 trans.esize = sizeof(transe[0]); 2197 trans.array = transe; 2198 2199 ret = ioctl(dev, DIOCXBEGIN, &trans); 2200 if (ret != 0) 2201 return (errno); 2202 ret = ioctl(dev, DIOCXCOMMIT, &trans); 2203 if (ret != 0) 2204 return (errno); 2205 2206 return (0); 2207 } 2208 2209 int 2210 pfctl_clear_eth_rules(int dev, const char *anchorname) 2211 { 2212 struct pfioc_trans trans; 2213 struct pfioc_trans_e transe; 2214 int ret; 2215 2216 bzero(&trans, sizeof(trans)); 2217 bzero(&transe, sizeof(transe)); 2218 2219 transe.rs_num = PF_RULESET_ETH; 2220 if (strlcpy(transe.anchor, anchorname, sizeof(transe.anchor)) 2221 >= sizeof(transe.anchor)) 2222 return (E2BIG); 2223 2224 trans.size = 1; 2225 trans.esize = sizeof(transe); 2226 trans.array = &transe; 2227 2228 ret = ioctl(dev, DIOCXBEGIN, &trans); 2229 if (ret != 0) 2230 return (errno); 2231 ret = ioctl(dev, DIOCXCOMMIT, &trans); 2232 if (ret != 0) 2233 return (errno); 2234 2235 return (0); 2236 } 2237 2238 static int 2239 _pfctl_get_limit(int dev, const int index, uint *limit) 2240 { 2241 struct pfioc_limit pl; 2242 2243 bzero(&pl, sizeof(pl)); 2244 pl.index = index; 2245 2246 if (ioctl(dev, DIOCGETLIMIT, &pl) == -1) 2247 return (errno); 2248 2249 *limit = pl.limit; 2250 2251 return (0); 2252 } 2253 2254 int 2255 pfctl_set_syncookies(int dev, const struct pfctl_syncookies *s) 2256 { 2257 struct pfioc_nv nv; 2258 nvlist_t *nvl; 2259 int ret; 2260 uint state_limit; 2261 uint64_t lim, hi, lo; 2262 2263 ret = _pfctl_get_limit(dev, PF_LIMIT_STATES, &state_limit); 2264 if (ret != 0) 2265 return (ret); 2266 2267 if (state_limit == 0) 2268 state_limit = INT_MAX; 2269 2270 lim = state_limit; 2271 hi = lim * s->highwater / 100; 2272 lo = lim * s->lowwater / 100; 2273 2274 if (lo == hi) 2275 hi++; 2276 2277 nvl = nvlist_create(0); 2278 2279 nvlist_add_bool(nvl, "enabled", s->mode != PFCTL_SYNCOOKIES_NEVER); 2280 nvlist_add_bool(nvl, "adaptive", s->mode == PFCTL_SYNCOOKIES_ADAPTIVE); 2281 nvlist_add_number(nvl, "highwater", hi); 2282 nvlist_add_number(nvl, "lowwater", lo); 2283 2284 nv.data = nvlist_pack(nvl, &nv.len); 2285 nv.size = nv.len; 2286 nvlist_destroy(nvl); 2287 nvl = NULL; 2288 2289 ret = ioctl(dev, DIOCSETSYNCOOKIES, &nv); 2290 2291 free(nv.data); 2292 if (ret != 0) 2293 return (errno); 2294 2295 return (0); 2296 } 2297 2298 int 2299 pfctl_get_syncookies(int dev, struct pfctl_syncookies *s) 2300 { 2301 nvlist_t *nvl; 2302 int ret; 2303 uint state_limit; 2304 bool enabled, adaptive; 2305 2306 ret = _pfctl_get_limit(dev, PF_LIMIT_STATES, &state_limit); 2307 if (ret != 0) 2308 return (ret); 2309 2310 if (state_limit == 0) 2311 state_limit = INT_MAX; 2312 2313 bzero(s, sizeof(*s)); 2314 2315 nvl = nvlist_create(0); 2316 2317 if ((ret = pfctl_do_ioctl(dev, DIOCGETSYNCOOKIES, 256, &nvl)) != 0) { 2318 ret = errno; 2319 goto out; 2320 } 2321 2322 enabled = nvlist_get_bool(nvl, "enabled"); 2323 adaptive = nvlist_get_bool(nvl, "adaptive"); 2324 2325 if (enabled) { 2326 if (adaptive) 2327 s->mode = PFCTL_SYNCOOKIES_ADAPTIVE; 2328 else 2329 s->mode = PFCTL_SYNCOOKIES_ALWAYS; 2330 } else { 2331 s->mode = PFCTL_SYNCOOKIES_NEVER; 2332 } 2333 2334 s->highwater = nvlist_get_number(nvl, "highwater") * 100 / state_limit; 2335 s->lowwater = nvlist_get_number(nvl, "lowwater") * 100 / state_limit; 2336 s->halfopen_states = nvlist_get_number(nvl, "halfopen_states"); 2337 2338 out: 2339 nvlist_destroy(nvl); 2340 return (ret); 2341 } 2342 2343 int 2344 pfctl_table_add_addrs(int dev, struct pfr_table *tbl, struct pfr_addr 2345 *addr, int size, int *nadd, int flags) 2346 { 2347 struct pfioc_table io; 2348 2349 if (tbl == NULL || size < 0 || (size && addr == NULL)) { 2350 return (EINVAL); 2351 } 2352 bzero(&io, sizeof io); 2353 io.pfrio_flags = flags; 2354 io.pfrio_table = *tbl; 2355 io.pfrio_buffer = addr; 2356 io.pfrio_esize = sizeof(*addr); 2357 io.pfrio_size = size; 2358 2359 if (ioctl(dev, DIOCRADDADDRS, &io)) 2360 return (errno); 2361 if (nadd != NULL) 2362 *nadd = io.pfrio_nadd; 2363 return (0); 2364 } 2365 2366 static void 2367 snl_add_msg_attr_table(struct snl_writer *nw, uint32_t type, 2368 const struct pfr_table *tbl) 2369 { 2370 int off; 2371 2372 off = snl_add_msg_attr_nested(nw, type); 2373 2374 snl_add_msg_attr_string(nw, PF_T_ANCHOR, tbl->pfrt_anchor); 2375 snl_add_msg_attr_string(nw, PF_T_NAME, tbl->pfrt_name); 2376 snl_add_msg_attr_u32(nw, PF_T_TABLE_FLAGS, tbl->pfrt_flags); 2377 2378 snl_end_attr_nested(nw, off); 2379 } 2380 2381 static void 2382 snl_add_msg_attr_pfr_addr(struct snl_writer *nw, uint32_t type, 2383 const struct pfr_addr *addr) 2384 { 2385 int off; 2386 2387 off = snl_add_msg_attr_nested(nw, type); 2388 2389 snl_add_msg_attr_u8(nw, PFR_A_AF, addr->pfra_af); 2390 snl_add_msg_attr_u8(nw, PFR_A_NET, addr->pfra_net); 2391 snl_add_msg_attr_bool(nw, PFR_A_NOT, addr->pfra_not); 2392 snl_add_msg_attr_ip6(nw, PFR_A_ADDR, &addr->pfra_ip6addr); 2393 2394 snl_end_attr_nested(nw, off); 2395 } 2396 2397 static struct snl_attr_parser ap_table_add_addr[] = { 2398 { .type = PF_TA_NBR_ADDED, .off = 0, .cb = snl_attr_get_uint32 }, 2399 }; 2400 SNL_DECLARE_PARSER(table_add_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_table_add_addr); 2401 2402 static int 2403 _pfctl_table_add_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr 2404 *addrs, int size, int *nadd, int flags) 2405 { 2406 struct snl_writer nw; 2407 struct snl_errmsg_data e = {}; 2408 struct nlmsghdr *hdr; 2409 uint32_t seq_id; 2410 uint32_t added; 2411 2412 snl_init_writer(&h->ss, &nw); 2413 hdr = snl_create_genl_msg_request(&nw, h->family_id, 2414 PFNL_CMD_TABLE_ADD_ADDR); 2415 2416 snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl); 2417 snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags); 2418 for (int i = 0; i < size; i++) 2419 snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]); 2420 2421 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 2422 e.error = ENXIO; 2423 goto out; 2424 } 2425 seq_id = hdr->nlmsg_seq; 2426 2427 if (! snl_send_message(&h->ss, hdr)) { 2428 e.error = ENXIO; 2429 goto out; 2430 } 2431 2432 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2433 if (! snl_parse_nlmsg(&h->ss, hdr, &table_add_addr_parser, &added)) 2434 continue; 2435 } 2436 2437 if (nadd) 2438 *nadd = added; 2439 2440 out: 2441 snl_clear_lb(&h->ss); 2442 return (e.error); 2443 } 2444 2445 int 2446 pfctl_table_add_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr 2447 *addr, int size, int *nadd, int flags) 2448 { 2449 int ret; 2450 int off = 0; 2451 int partial_added; 2452 int chunk_size; 2453 2454 if (nadd) 2455 *nadd = 0; 2456 2457 do { 2458 chunk_size = MIN(size - off, 256); 2459 ret = _pfctl_table_add_addrs_h(h, tbl, &addr[off], chunk_size, &partial_added, flags); 2460 if (ret != 0) 2461 break; 2462 if (nadd) 2463 *nadd += partial_added; 2464 off += chunk_size; 2465 } while (off < size); 2466 2467 return (ret); 2468 } 2469 2470 static struct snl_attr_parser ap_table_del_addr[] = { 2471 { .type = PF_TA_NBR_DELETED, .off = 0, .cb = snl_attr_get_uint32 }, 2472 }; 2473 SNL_DECLARE_PARSER(table_del_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_table_del_addr); 2474 static int 2475 _pfctl_table_del_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr 2476 *addrs, int size, int *ndel, int flags) 2477 { 2478 struct snl_writer nw; 2479 struct snl_errmsg_data e = {}; 2480 struct nlmsghdr *hdr; 2481 uint32_t seq_id; 2482 uint32_t deleted; 2483 2484 snl_init_writer(&h->ss, &nw); 2485 hdr = snl_create_genl_msg_request(&nw, h->family_id, 2486 PFNL_CMD_TABLE_DEL_ADDR); 2487 2488 snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl); 2489 snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags); 2490 for (int i = 0; i < size; i++) 2491 snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]); 2492 2493 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 2494 e.error = ENXIO; 2495 goto out; 2496 } 2497 seq_id = hdr->nlmsg_seq; 2498 2499 if (! snl_send_message(&h->ss, hdr)) { 2500 e.error = ENXIO; 2501 goto out; 2502 } 2503 2504 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2505 if (! snl_parse_nlmsg(&h->ss, hdr, &table_del_addr_parser, &deleted)) 2506 continue; 2507 } 2508 2509 if (ndel) 2510 *ndel = deleted; 2511 2512 out: 2513 snl_clear_lb(&h->ss); 2514 return (e.error); 2515 } 2516 2517 int 2518 pfctl_table_del_addrs(int dev, struct pfr_table *tbl, struct pfr_addr 2519 *addr, int size, int *ndel, int flags) 2520 { 2521 struct pfioc_table io; 2522 2523 if (tbl == NULL || size < 0 || (size && addr == NULL)) { 2524 return (EINVAL); 2525 } 2526 bzero(&io, sizeof io); 2527 io.pfrio_flags = flags; 2528 io.pfrio_table = *tbl; 2529 io.pfrio_buffer = addr; 2530 io.pfrio_esize = sizeof(*addr); 2531 io.pfrio_size = size; 2532 2533 if (ioctl(dev, DIOCRDELADDRS, &io)) 2534 return (errno); 2535 if (ndel != NULL) 2536 *ndel = io.pfrio_ndel; 2537 return (0); 2538 } 2539 2540 int 2541 pfctl_table_del_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr 2542 *addr, int size, int *ndel, int flags) 2543 { 2544 int ret; 2545 int off = 0; 2546 int partial_deleted; 2547 int chunk_size; 2548 2549 if (ndel) 2550 *ndel = 0; 2551 2552 do { 2553 chunk_size = MIN(size - off, 256); 2554 ret = _pfctl_table_del_addrs_h(h, tbl, &addr[off], chunk_size, 2555 &partial_deleted, flags); 2556 if (ret != 0) 2557 break; 2558 if (ndel) 2559 *ndel += partial_deleted; 2560 off += chunk_size; 2561 } while (off < size); 2562 2563 return (ret); 2564 } 2565 2566 struct pfctl_change { 2567 int add; 2568 int del; 2569 int change; 2570 }; 2571 #define _OUT(_field) offsetof(struct pfctl_change, _field) 2572 static struct snl_attr_parser ap_table_set_addr[] = { 2573 { .type = PF_TA_NBR_ADDED, .off = _OUT(add), .cb = snl_attr_get_uint32 }, 2574 { .type = PF_TA_NBR_DELETED, .off = _OUT(del), .cb = snl_attr_get_uint32 }, 2575 { .type = PF_TA_NBR_CHANGED, .off = _OUT(change), .cb = snl_attr_get_uint32 }, 2576 }; 2577 #undef _OUT 2578 SNL_DECLARE_PARSER(table_set_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_table_set_addr); 2579 2580 static int 2581 _pfctl_table_set_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, struct pfr_addr 2582 *addrs, int size, int *nadd, int *ndel, int *nchange, int flags) 2583 { 2584 struct snl_writer nw; 2585 struct snl_errmsg_data e = {}; 2586 struct nlmsghdr *hdr; 2587 struct pfctl_change change = { 0 }; 2588 uint32_t seq_id; 2589 2590 snl_init_writer(&h->ss, &nw); 2591 hdr = snl_create_genl_msg_request(&nw, h->family_id, 2592 PFNL_CMD_TABLE_SET_ADDR); 2593 2594 snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl); 2595 snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags); 2596 for (int i = 0; i < size; i++) 2597 snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]); 2598 2599 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 2600 e.error = ENXIO; 2601 goto out; 2602 } 2603 seq_id = hdr->nlmsg_seq; 2604 2605 if (! snl_send_message(&h->ss, hdr)) { 2606 e.error = ENXIO; 2607 goto out; 2608 } 2609 2610 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2611 if (! snl_parse_nlmsg(&h->ss, hdr, &table_set_addr_parser, &change)) 2612 continue; 2613 } 2614 2615 if (nadd) 2616 *nadd = change.add; 2617 if (ndel) 2618 *ndel = change.del; 2619 if (nchange) 2620 *nchange = change.change; 2621 2622 out: 2623 snl_clear_lb(&h->ss); 2624 return (e.error); 2625 } 2626 2627 int 2628 pfctl_table_set_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, 2629 struct pfr_addr *addr, int size, int *nadd, int *ndel, 2630 int *nchange, int flags) 2631 { 2632 int ret; 2633 int off = 0; 2634 int partial_add, partial_del, partial_change; 2635 int chunk_size; 2636 2637 if (nadd) 2638 *nadd = 0; 2639 if (ndel) 2640 *ndel = 0; 2641 if (nchange) 2642 *nchange = 0; 2643 2644 do { 2645 flags &= ~(PFR_FLAG_START | PFR_FLAG_DONE); 2646 if (off == 0) 2647 flags |= PFR_FLAG_START; 2648 chunk_size = MIN(size - off, 256); 2649 if ((chunk_size + off) == size) 2650 flags |= PFR_FLAG_DONE; 2651 ret = _pfctl_table_set_addrs_h(h, tbl, &addr[off], chunk_size, 2652 &partial_add, &partial_del, &partial_change, flags); 2653 if (ret != 0) 2654 break; 2655 if (! (flags & PFR_FLAG_DONE)) { 2656 assert(partial_del == 0); 2657 } 2658 if (nadd) 2659 *nadd += partial_add; 2660 if (ndel) 2661 *ndel += partial_del; 2662 if (nchange) 2663 *nchange += partial_change; 2664 off += chunk_size; 2665 } while (off < size); 2666 2667 return (ret); 2668 } 2669 2670 int 2671 pfctl_table_set_addrs(int dev, struct pfr_table *tbl, struct pfr_addr 2672 *addr, int size, int *size2, int *nadd, int *ndel, int *nchange, int flags) 2673 { 2674 struct pfioc_table io; 2675 2676 if (tbl == NULL || size < 0 || (size && addr == NULL)) { 2677 return (EINVAL); 2678 } 2679 bzero(&io, sizeof io); 2680 io.pfrio_flags = flags; 2681 io.pfrio_table = *tbl; 2682 io.pfrio_buffer = addr; 2683 io.pfrio_esize = sizeof(*addr); 2684 io.pfrio_size = size; 2685 io.pfrio_size2 = (size2 != NULL) ? *size2 : 0; 2686 if (ioctl(dev, DIOCRSETADDRS, &io)) 2687 return (errno); 2688 if (nadd != NULL) 2689 *nadd = io.pfrio_nadd; 2690 if (ndel != NULL) 2691 *ndel = io.pfrio_ndel; 2692 if (nchange != NULL) 2693 *nchange = io.pfrio_nchange; 2694 if (size2 != NULL) 2695 *size2 = io.pfrio_size2; 2696 return (0); 2697 } 2698 2699 int pfctl_table_get_addrs(int dev, struct pfr_table *tbl, struct pfr_addr *addr, 2700 int *size, int flags) 2701 { 2702 struct pfioc_table io; 2703 2704 if (tbl == NULL || size == NULL || *size < 0 || 2705 (*size && addr == NULL)) { 2706 return (EINVAL); 2707 } 2708 bzero(&io, sizeof io); 2709 io.pfrio_flags = flags; 2710 io.pfrio_table = *tbl; 2711 io.pfrio_buffer = addr; 2712 io.pfrio_esize = sizeof(*addr); 2713 io.pfrio_size = *size; 2714 if (ioctl(dev, DIOCRGETADDRS, &io)) 2715 return (errno); 2716 *size = io.pfrio_size; 2717 return (0); 2718 } 2719 2720 struct nl_addrs { 2721 size_t max; 2722 struct pfr_addr *addrs; 2723 size_t count; 2724 size_t total_count; 2725 }; 2726 2727 /* pfra_af is a u8, but the kernel sends PFR_A_AF as a u32. Accept both. */ 2728 static bool 2729 snl_attr_get_pfra_af(struct snl_state *ss, struct nlattr *nla, 2730 const void *arg __unused, void *target) 2731 { 2732 uint32_t af; 2733 2734 if (snl_attr_get_uint8(ss, nla, NULL, target)) 2735 return (true); 2736 if (! snl_attr_get_uint32(ss, nla, NULL, &af)) 2737 return (false); 2738 *(uint8_t *)target = af; 2739 2740 return (true); 2741 } 2742 2743 #define _OUT(_field) offsetof(struct pfr_addr, _field) 2744 static const struct snl_attr_parser ap_pfr_addr[] = { 2745 { .type = PFR_A_AF, .off = _OUT(pfra_af), .cb = snl_attr_get_pfra_af }, 2746 { .type = PFR_A_NET, .off = _OUT(pfra_net), .cb = snl_attr_get_uint8 }, 2747 { .type = PFR_A_NOT, .off = _OUT(pfra_not), .cb = snl_attr_get_bool }, 2748 { .type = PFR_A_ADDR, .off = _OUT(pfra_ip6addr), .cb = snl_attr_get_in6_addr }, 2749 { .type = PFR_A_FBACK, .off = _OUT(pfra_fback), .cb = snl_attr_get_uint8 }, 2750 }; 2751 #undef _OUT 2752 SNL_DECLARE_ATTR_PARSER(pfr_addr_parser, ap_pfr_addr); 2753 2754 static bool 2755 snl_attr_get_pfr_addrs(struct snl_state *ss, struct nlattr *nla, 2756 const void *arg __unused, void *target) 2757 { 2758 struct nl_addrs *a = (struct nl_addrs *)target; 2759 bool ret; 2760 2761 if (a->count >= a->max) 2762 return (false); 2763 2764 ret = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), 2765 &pfr_addr_parser, &a->addrs[a->count]); 2766 if (ret) 2767 a->count++; 2768 2769 return (ret); 2770 } 2771 2772 #define _OUT(_field) offsetof(struct nl_addrs, _field) 2773 static struct snl_attr_parser ap_table_get_addr[] = { 2774 { .type = PF_TA_ADDR, .off = 0, .cb = snl_attr_get_pfr_addrs }, 2775 { .type = PF_TA_ADDR_COUNT, .off = _OUT(total_count), .cb = snl_attr_get_uint32 }, 2776 }; 2777 #undef _OUT 2778 SNL_DECLARE_PARSER(table_get_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_table_get_addr); 2779 int 2780 pfctl_table_get_addrs_h(struct pfctl_handle *h, struct pfr_table *tbl, 2781 struct pfr_addr *addr, int *size, int flags) 2782 { 2783 struct nl_addrs addrs = { 0 }; 2784 struct snl_writer nw; 2785 struct snl_errmsg_data e = {}; 2786 struct nlmsghdr *hdr; 2787 uint32_t seq_id; 2788 2789 snl_init_writer(&h->ss, &nw); 2790 hdr = snl_create_genl_msg_request(&nw, h->family_id, 2791 PFNL_CMD_TABLE_GET_ADDR); 2792 2793 snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl); 2794 snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags); 2795 2796 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 2797 e.error = ENXIO; 2798 goto out; 2799 } 2800 2801 seq_id = hdr->nlmsg_seq; 2802 if (! snl_send_message(&h->ss, hdr)) { 2803 e.error = ENXIO; 2804 goto out; 2805 } 2806 2807 addrs.addrs = addr; 2808 addrs.max = *size; 2809 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2810 if (! snl_parse_nlmsg(&h->ss, hdr, &table_get_addr_parser, &addrs)) 2811 continue; 2812 } 2813 2814 *size = addrs.total_count; 2815 2816 out: 2817 snl_clear_lb(&h->ss); 2818 return (e.error); 2819 } 2820 2821 int 2822 pfctl_set_statusif(struct pfctl_handle *h, const char *ifname) 2823 { 2824 struct snl_writer nw; 2825 struct snl_errmsg_data e = {}; 2826 struct nlmsghdr *hdr; 2827 uint32_t seq_id; 2828 2829 snl_init_writer(&h->ss, &nw); 2830 hdr = snl_create_genl_msg_request(&nw, h->family_id, 2831 PFNL_CMD_SET_STATUSIF); 2832 2833 snl_add_msg_attr_string(&nw, PF_SS_IFNAME, ifname); 2834 2835 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 2836 e.error = ENXIO; 2837 goto out; 2838 } 2839 2840 seq_id = hdr->nlmsg_seq; 2841 2842 if (! snl_send_message(&h->ss, hdr)) { 2843 e.error = ENXIO; 2844 goto out; 2845 } 2846 2847 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2848 } 2849 2850 out: 2851 snl_clear_lb(&h->ss); 2852 return (e.error); 2853 } 2854 2855 #define _IN(_field) offsetof(struct genlmsghdr, _field) 2856 #define _OUT(_field) offsetof(struct pfctl_natlook, _field) 2857 static struct snl_attr_parser ap_natlook[] = { 2858 { .type = PF_NL_SRC_ADDR, .off = _OUT(saddr), .cb = snl_attr_get_in6_addr }, 2859 { .type = PF_NL_DST_ADDR, .off = _OUT(daddr), .cb = snl_attr_get_in6_addr }, 2860 { .type = PF_NL_SRC_PORT, .off = _OUT(sport), .cb = snl_attr_get_uint16 }, 2861 { .type = PF_NL_DST_PORT, .off = _OUT(dport), .cb = snl_attr_get_uint16 }, 2862 }; 2863 #undef _IN 2864 #undef _OUT 2865 SNL_DECLARE_PARSER(natlook_parser, struct genlmsghdr, snl_f_p_empty, ap_natlook); 2866 2867 int 2868 pfctl_natlook(struct pfctl_handle *h, const struct pfctl_natlook_key *k, 2869 struct pfctl_natlook *r) 2870 { 2871 struct snl_writer nw; 2872 struct snl_errmsg_data e = {}; 2873 struct nlmsghdr *hdr; 2874 uint32_t seq_id; 2875 2876 snl_init_writer(&h->ss, &nw); 2877 hdr = snl_create_genl_msg_request(&nw, h->family_id, 2878 PFNL_CMD_NATLOOK); 2879 hdr->nlmsg_flags |= NLM_F_DUMP; 2880 2881 snl_add_msg_attr_u8(&nw, PF_NL_AF, k->af); 2882 snl_add_msg_attr_u8(&nw, PF_NL_DIRECTION, k->direction); 2883 snl_add_msg_attr_u8(&nw, PF_NL_PROTO, k->proto); 2884 snl_add_msg_attr_ip6(&nw, PF_NL_SRC_ADDR, &k->saddr.v6); 2885 snl_add_msg_attr_ip6(&nw, PF_NL_DST_ADDR, &k->daddr.v6); 2886 snl_add_msg_attr_u16(&nw, PF_NL_SRC_PORT, k->sport); 2887 snl_add_msg_attr_u16(&nw, PF_NL_DST_PORT, k->dport); 2888 2889 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 2890 e.error = ENXIO; 2891 goto out; 2892 } 2893 2894 seq_id = hdr->nlmsg_seq; 2895 2896 if (! snl_send_message(&h->ss, hdr)) { 2897 e.error = ENXIO; 2898 goto out; 2899 } 2900 2901 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2902 if (! snl_parse_nlmsg(&h->ss, hdr, &natlook_parser, r)) 2903 continue; 2904 } 2905 2906 out: 2907 snl_clear_lb(&h->ss); 2908 return (e.error); 2909 } 2910 2911 int 2912 pfctl_set_debug(struct pfctl_handle *h, uint32_t level) 2913 { 2914 struct snl_writer nw; 2915 struct snl_errmsg_data e = {}; 2916 struct nlmsghdr *hdr; 2917 uint32_t seq_id; 2918 2919 snl_init_writer(&h->ss, &nw); 2920 hdr = snl_create_genl_msg_request(&nw, h->family_id, 2921 PFNL_CMD_SET_DEBUG); 2922 2923 snl_add_msg_attr_u32(&nw, PF_SD_LEVEL, level); 2924 2925 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 2926 e.error = ENXIO; 2927 goto out; 2928 } 2929 2930 seq_id = hdr->nlmsg_seq; 2931 2932 if (! snl_send_message(&h->ss, hdr)) { 2933 e.error = ENXIO; 2934 goto out; 2935 } 2936 2937 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2938 } 2939 2940 out: 2941 snl_clear_lb(&h->ss); 2942 return (e.error); 2943 } 2944 2945 int 2946 pfctl_set_timeout(struct pfctl_handle *h, uint32_t timeout, uint32_t seconds) 2947 { 2948 struct snl_writer nw; 2949 struct snl_errmsg_data e = {}; 2950 struct nlmsghdr *hdr; 2951 uint32_t seq_id; 2952 2953 snl_init_writer(&h->ss, &nw); 2954 hdr = snl_create_genl_msg_request(&nw, h->family_id, 2955 PFNL_CMD_SET_TIMEOUT); 2956 2957 snl_add_msg_attr_u32(&nw, PF_TO_TIMEOUT, timeout); 2958 snl_add_msg_attr_u32(&nw, PF_TO_SECONDS, seconds); 2959 2960 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 2961 e.error = ENXIO; 2962 goto out; 2963 } 2964 2965 seq_id = hdr->nlmsg_seq; 2966 2967 if (! snl_send_message(&h->ss, hdr)) { 2968 e.error = ENXIO; 2969 goto out; 2970 } 2971 2972 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 2973 } 2974 2975 out: 2976 snl_clear_lb(&h->ss); 2977 return (e.error); 2978 } 2979 2980 struct pfctl_nl_timeout { 2981 uint32_t seconds; 2982 }; 2983 #define _OUT(_field) offsetof(struct pfctl_nl_timeout, _field) 2984 static struct snl_attr_parser ap_get_timeout[] = { 2985 { .type = PF_TO_SECONDS, .off = _OUT(seconds), .cb = snl_attr_get_uint32 }, 2986 }; 2987 #undef _OUT 2988 SNL_DECLARE_PARSER(get_timeout_parser, struct genlmsghdr, snl_f_p_empty, ap_get_timeout); 2989 2990 int 2991 pfctl_get_timeout(struct pfctl_handle *h, uint32_t timeout, uint32_t *seconds) 2992 { 2993 struct snl_writer nw; 2994 struct pfctl_nl_timeout to = {}; 2995 struct snl_errmsg_data e = {}; 2996 struct nlmsghdr *hdr; 2997 uint32_t seq_id; 2998 2999 snl_init_writer(&h->ss, &nw); 3000 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3001 PFNL_CMD_GET_TIMEOUT); 3002 hdr->nlmsg_flags |= NLM_F_DUMP; 3003 3004 snl_add_msg_attr_u32(&nw, PF_TO_TIMEOUT, timeout); 3005 3006 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3007 e.error = ENXIO; 3008 goto out; 3009 } 3010 3011 seq_id = hdr->nlmsg_seq; 3012 3013 if (! snl_send_message(&h->ss, hdr)) { 3014 e.error = ENXIO; 3015 goto out; 3016 } 3017 3018 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3019 if (! snl_parse_nlmsg(&h->ss, hdr, &get_timeout_parser, &to)) 3020 continue; 3021 } 3022 3023 if (seconds != NULL) 3024 *seconds = to.seconds; 3025 3026 out: 3027 snl_clear_lb(&h->ss); 3028 return (e.error); 3029 } 3030 3031 int 3032 pfctl_set_limit(struct pfctl_handle *h, const int index, const uint limit) 3033 { 3034 struct snl_writer nw; 3035 struct snl_errmsg_data e = {}; 3036 struct nlmsghdr *hdr; 3037 uint32_t seq_id; 3038 3039 snl_init_writer(&h->ss, &nw); 3040 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3041 PFNL_CMD_SET_LIMIT); 3042 3043 snl_add_msg_attr_u32(&nw, PF_LI_INDEX, index); 3044 snl_add_msg_attr_u32(&nw, PF_LI_LIMIT, limit); 3045 3046 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3047 e.error = ENXIO; 3048 goto out; 3049 } 3050 3051 seq_id = hdr->nlmsg_seq; 3052 3053 if (! snl_send_message(&h->ss, hdr)) { 3054 e.error = ENXIO; 3055 goto out; 3056 } 3057 3058 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3059 } 3060 3061 out: 3062 snl_clear_lb(&h->ss); 3063 return (e.error); 3064 } 3065 3066 struct pfctl_nl_limit { 3067 unsigned int limit; 3068 }; 3069 #define _OUT(_field) offsetof(struct pfctl_nl_limit, _field) 3070 static struct snl_attr_parser ap_get_limit[] = { 3071 { .type = PF_LI_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 }, 3072 }; 3073 #undef _OUT 3074 SNL_DECLARE_PARSER(get_limit_parser, struct genlmsghdr, snl_f_p_empty, ap_get_limit); 3075 3076 int 3077 pfctl_get_limit(struct pfctl_handle *h, const int index, uint *limit) 3078 { 3079 struct snl_writer nw; 3080 struct pfctl_nl_limit li = {}; 3081 struct snl_errmsg_data e = {}; 3082 struct nlmsghdr *hdr; 3083 uint32_t seq_id; 3084 3085 snl_init_writer(&h->ss, &nw); 3086 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3087 PFNL_CMD_GET_LIMIT); 3088 hdr->nlmsg_flags |= NLM_F_DUMP; 3089 3090 snl_add_msg_attr_u32(&nw, PF_LI_INDEX, index); 3091 3092 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3093 e.error = ENXIO; 3094 goto out; 3095 } 3096 3097 seq_id = hdr->nlmsg_seq; 3098 3099 if (! snl_send_message(&h->ss, hdr)) { 3100 e.error = ENXIO; 3101 goto out; 3102 } 3103 3104 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3105 if (! snl_parse_nlmsg(&h->ss, hdr, &get_limit_parser, &li)) 3106 continue; 3107 } 3108 3109 if (limit != NULL) 3110 *limit = li.limit; 3111 3112 out: 3113 snl_clear_lb(&h->ss); 3114 return (e.error); 3115 } 3116 3117 struct pfctl_nl_begin_addrs { 3118 uint32_t ticket; 3119 }; 3120 #define _OUT(_field) offsetof(struct pfctl_nl_begin_addrs, _field) 3121 static struct snl_attr_parser ap_begin_addrs[] = { 3122 { .type = PF_BA_TICKET, .off = _OUT(ticket), .cb = snl_attr_get_uint32 }, 3123 }; 3124 #undef _OUT 3125 SNL_DECLARE_PARSER(begin_addrs_parser, struct genlmsghdr, snl_f_p_empty, ap_begin_addrs); 3126 3127 int 3128 pfctl_begin_addrs(struct pfctl_handle *h, uint32_t *ticket) 3129 { 3130 struct snl_writer nw; 3131 struct pfctl_nl_begin_addrs attrs = {}; 3132 struct snl_errmsg_data e = {}; 3133 struct nlmsghdr *hdr; 3134 uint32_t seq_id; 3135 3136 snl_init_writer(&h->ss, &nw); 3137 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3138 PFNL_CMD_BEGIN_ADDRS); 3139 hdr->nlmsg_flags |= NLM_F_DUMP; 3140 3141 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3142 e.error = ENXIO; 3143 goto out; 3144 } 3145 3146 seq_id = hdr->nlmsg_seq; 3147 3148 if (! snl_send_message(&h->ss, hdr)) { 3149 e.error = ENXIO; 3150 goto out; 3151 } 3152 3153 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3154 if (! snl_parse_nlmsg(&h->ss, hdr, &begin_addrs_parser, &attrs)) 3155 continue; 3156 } 3157 3158 if (ticket != NULL) 3159 *ticket = attrs.ticket; 3160 3161 out: 3162 snl_clear_lb(&h->ss); 3163 return (e.error); 3164 } 3165 3166 int 3167 pfctl_add_addr(struct pfctl_handle *h, const struct pfioc_pooladdr *pa, int which) 3168 { 3169 struct snl_writer nw; 3170 struct snl_errmsg_data e = {}; 3171 struct nlmsghdr *hdr; 3172 uint32_t seq_id; 3173 3174 snl_init_writer(&h->ss, &nw); 3175 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3176 PFNL_CMD_ADD_ADDR); 3177 3178 snl_add_msg_attr_u32(&nw, PF_AA_ACTION, pa->action); 3179 snl_add_msg_attr_u32(&nw, PF_AA_TICKET, pa->ticket); 3180 snl_add_msg_attr_u32(&nw, PF_AA_NR, pa->nr); 3181 snl_add_msg_attr_u32(&nw, PF_AA_R_NUM, pa->r_num); 3182 snl_add_msg_attr_u8(&nw, PF_AA_R_ACTION, pa->r_action); 3183 snl_add_msg_attr_u8(&nw, PF_AA_R_LAST, pa->r_last); 3184 snl_add_msg_attr_u8(&nw, PF_AA_AF, pa->af); 3185 snl_add_msg_attr_string(&nw, PF_AA_ANCHOR, pa->anchor); 3186 snl_add_msg_attr_pool_addr(&nw, PF_AA_ADDR, &pa->addr); 3187 snl_add_msg_attr_u32(&nw, PF_AA_WHICH, which); 3188 3189 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3190 e.error = ENXIO; 3191 goto out; 3192 } 3193 3194 seq_id = hdr->nlmsg_seq; 3195 3196 if (! snl_send_message(&h->ss, hdr)) { 3197 e.error = ENXIO; 3198 goto out; 3199 } 3200 3201 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3202 } 3203 3204 out: 3205 snl_clear_lb(&h->ss); 3206 return (e.error); 3207 } 3208 3209 static const struct snl_attr_parser ap_get_addrs[] = { 3210 { .type = PF_AA_NR, .off = 0, .cb = snl_attr_get_uint32 }, 3211 }; 3212 SNL_DECLARE_PARSER(get_addrs_parser, struct genlmsghdr, snl_f_p_empty, ap_get_addrs); 3213 3214 int 3215 pfctl_get_addrs(struct pfctl_handle *h, uint32_t ticket, uint32_t r_num, 3216 uint8_t r_action, const char *anchor, uint32_t *nr, int which) 3217 { 3218 struct snl_writer nw; 3219 struct snl_errmsg_data e = {}; 3220 struct nlmsghdr *hdr; 3221 uint32_t seq_id; 3222 3223 snl_init_writer(&h->ss, &nw); 3224 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3225 PFNL_CMD_GET_ADDRS); 3226 3227 snl_add_msg_attr_u32(&nw, PF_AA_TICKET, ticket); 3228 snl_add_msg_attr_u32(&nw, PF_AA_R_NUM, r_num); 3229 snl_add_msg_attr_u8(&nw, PF_AA_R_ACTION, r_action); 3230 snl_add_msg_attr_string(&nw, PF_AA_ANCHOR, anchor); 3231 snl_add_msg_attr_u32(&nw, PF_AA_WHICH, which); 3232 3233 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3234 e.error = ENXIO; 3235 } 3236 3237 seq_id = hdr->nlmsg_seq; 3238 3239 if (! snl_send_message(&h->ss, hdr)) { 3240 e.error = ENXIO; 3241 goto out; 3242 } 3243 3244 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3245 if (! snl_parse_nlmsg(&h->ss, hdr, &get_addrs_parser, nr)) 3246 continue; 3247 } 3248 3249 out: 3250 snl_clear_lb(&h->ss); 3251 return (e.error); 3252 } 3253 3254 #define _OUT(_field) offsetof(struct pf_pooladdr, _field) 3255 static const struct snl_attr_parser ap_pool_addr[] = { 3256 { .type = PF_PA_ADDR, .off = _OUT(addr), .arg = &addr_wrap_parser, .cb = snl_attr_get_nested }, 3257 { .type = PF_PA_IFNAME, .off = _OUT(ifname), .arg_u32 = IFNAMSIZ, .cb = snl_attr_copy_string }, 3258 }; 3259 SNL_DECLARE_ATTR_PARSER(pool_addr_parser, ap_pool_addr); 3260 #undef _OUT 3261 3262 #define _OUT(_field) offsetof(struct pfioc_pooladdr, _field) 3263 static const struct snl_attr_parser ap_get_addr[] = { 3264 { .type = PF_AA_ACTION, .off = _OUT(action), .cb = snl_attr_get_uint32 }, 3265 { .type = PF_AA_TICKET, .off = _OUT(ticket), .cb = snl_attr_get_uint32 }, 3266 { .type = PF_AA_NR, .off = _OUT(nr), .cb = snl_attr_get_uint32 }, 3267 { .type = PF_AA_R_NUM, .off = _OUT(r_num), .cb = snl_attr_get_uint32 }, 3268 { .type = PF_AA_R_ACTION, .off = _OUT(r_action), .cb = snl_attr_get_uint8 }, 3269 { .type = PF_AA_R_LAST, .off = _OUT(r_last), .cb = snl_attr_get_uint8 }, 3270 { .type = PF_AA_AF, .off = _OUT(af), .cb = snl_attr_get_uint8 }, 3271 { .type = PF_AA_ANCHOR, .off = _OUT(anchor), .arg_u32 = MAXPATHLEN, .cb = snl_attr_copy_string }, 3272 { .type = PF_AA_ADDR, .off = _OUT(addr), .arg = &pool_addr_parser, .cb = snl_attr_get_nested }, 3273 }; 3274 SNL_DECLARE_PARSER(get_addr_parser, struct genlmsghdr, snl_f_p_empty, ap_get_addr); 3275 #undef _OUT 3276 3277 int 3278 pfctl_get_addr(struct pfctl_handle *h, uint32_t ticket, uint32_t r_num, 3279 uint8_t r_action, const char *anchor, uint32_t nr, struct pfioc_pooladdr *pa, 3280 int which) 3281 { 3282 struct snl_writer nw; 3283 struct snl_errmsg_data e = {}; 3284 struct nlmsghdr *hdr; 3285 uint32_t seq_id; 3286 3287 snl_init_writer(&h->ss, &nw); 3288 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3289 PFNL_CMD_GET_ADDR); 3290 3291 snl_add_msg_attr_u32(&nw, PF_AA_TICKET, ticket); 3292 snl_add_msg_attr_u32(&nw, PF_AA_R_NUM, r_num); 3293 snl_add_msg_attr_u8(&nw, PF_AA_R_ACTION, r_action); 3294 snl_add_msg_attr_string(&nw, PF_AA_ANCHOR, anchor); 3295 snl_add_msg_attr_u32(&nw, PF_AA_NR, nr); 3296 snl_add_msg_attr_u32(&nw, PF_AA_WHICH, which); 3297 3298 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3299 e.error = ENXIO; 3300 } 3301 3302 seq_id = hdr->nlmsg_seq; 3303 3304 if (! snl_send_message(&h->ss, hdr)) { 3305 e.error = ENXIO; 3306 goto out; 3307 } 3308 3309 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3310 if (! snl_parse_nlmsg(&h->ss, hdr, &get_addr_parser, pa)) 3311 continue; 3312 } 3313 3314 out: 3315 snl_clear_lb(&h->ss); 3316 return (e.error); 3317 } 3318 3319 #define _OUT(_field) offsetof(struct pfioc_ruleset, _field) 3320 static const struct snl_attr_parser ap_ruleset[] = { 3321 { .type = PF_RS_NR, .off = _OUT(nr), .cb = snl_attr_get_uint32 }, 3322 { .type = PF_RS_NAME, .off = _OUT(name), .arg = (void *)PF_ANCHOR_NAME_SIZE, .cb = snl_attr_copy_string }, 3323 }; 3324 SNL_DECLARE_PARSER(ruleset_parser, struct genlmsghdr, snl_f_p_empty, ap_ruleset); 3325 #undef _OUT 3326 3327 int 3328 pfctl_get_rulesets(struct pfctl_handle *h, const char *path, uint32_t *nr) 3329 { 3330 struct snl_writer nw; 3331 struct snl_errmsg_data e = {}; 3332 struct nlmsghdr *hdr; 3333 struct pfioc_ruleset rs = {}; 3334 uint32_t seq_id; 3335 3336 snl_init_writer(&h->ss, &nw); 3337 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3338 PFNL_CMD_GET_RULESETS); 3339 3340 snl_add_msg_attr_string(&nw, PF_RS_PATH, path); 3341 3342 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3343 e.error = ENXIO; 3344 goto out; 3345 } 3346 3347 seq_id = hdr->nlmsg_seq; 3348 3349 if (! snl_send_message(&h->ss, hdr)) { 3350 e.error = ENXIO; 3351 goto out; 3352 } 3353 3354 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3355 if (! snl_parse_nlmsg(&h->ss, hdr, &ruleset_parser, &rs)) 3356 continue; 3357 } 3358 3359 *nr = rs.nr; 3360 3361 out: 3362 snl_clear_lb(&h->ss); 3363 return (e.error); 3364 } 3365 3366 int 3367 pfctl_get_ruleset(struct pfctl_handle *h, const char *path, uint32_t nr, struct pfioc_ruleset *rs) 3368 { 3369 struct snl_writer nw; 3370 struct snl_errmsg_data e = {}; 3371 struct nlmsghdr *hdr; 3372 uint32_t seq_id; 3373 3374 snl_init_writer(&h->ss, &nw); 3375 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3376 PFNL_CMD_GET_RULESET); 3377 3378 snl_add_msg_attr_string(&nw, PF_RS_PATH, path); 3379 snl_add_msg_attr_u32(&nw, PF_RS_NR, nr); 3380 3381 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3382 e.error = ENXIO; 3383 } 3384 3385 seq_id = hdr->nlmsg_seq; 3386 3387 if (! snl_send_message(&h->ss, hdr)) { 3388 e.error = ENXIO; 3389 goto out; 3390 } 3391 3392 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3393 if (! snl_parse_nlmsg(&h->ss, hdr, &ruleset_parser, rs)) 3394 continue; 3395 } 3396 3397 rs->nr = nr; 3398 strlcpy(rs->path, path, sizeof(rs->path)); 3399 3400 out: 3401 snl_clear_lb(&h->ss); 3402 return (e.error); 3403 } 3404 3405 #define _OUT(_field) offsetof(struct pfctl_src_node, _field) 3406 static struct snl_attr_parser ap_srcnode[] = { 3407 { .type = PF_SN_ADDR, .off = _OUT(addr), .cb = snl_attr_get_in6_addr }, 3408 { .type = PF_SN_RADDR, .off = _OUT(raddr), .cb = snl_attr_get_in6_addr }, 3409 { .type = PF_SN_RULE_NR, .off = _OUT(rule), .cb = snl_attr_get_uint32 }, 3410 { .type = PF_SN_BYTES_IN, .off = _OUT(bytes[0]), .cb = snl_attr_get_uint64 }, 3411 { .type = PF_SN_BYTES_OUT, .off = _OUT(bytes[1]), .cb = snl_attr_get_uint64 }, 3412 { .type = PF_SN_PACKETS_IN, .off = _OUT(packets[0]), .cb = snl_attr_get_uint64 }, 3413 { .type = PF_SN_PACKETS_OUT, .off = _OUT(packets[1]), .cb = snl_attr_get_uint64 }, 3414 { .type = PF_SN_STATES, .off = _OUT(states), .cb = snl_attr_get_uint32 }, 3415 { .type = PF_SN_CONNECTIONS, .off = _OUT(conn), .cb = snl_attr_get_uint32 }, 3416 { .type = PF_SN_AF, .off = _OUT(af), .cb = snl_attr_get_uint8 }, 3417 { .type = PF_SN_RULE_TYPE, .off = _OUT(ruletype), .cb = snl_attr_get_uint8 }, 3418 { .type = PF_SN_CREATION, .off = _OUT(creation), .cb = snl_attr_get_uint64 }, 3419 { .type = PF_SN_EXPIRE, .off = _OUT(expire), .cb = snl_attr_get_uint64 }, 3420 { .type = PF_SN_CONNECTION_RATE, .off = _OUT(conn_rate), .arg = &pfctl_threshold_parser, .cb = snl_attr_get_nested }, 3421 { .type = PF_SN_RAF, .off = _OUT(raf), .cb = snl_attr_get_uint8 }, 3422 { .type = PF_SN_NODE_TYPE, .off = _OUT(type), .cb = snl_attr_get_uint8 }, 3423 }; 3424 #undef _OUT 3425 SNL_DECLARE_PARSER(srcnode_parser, struct genlmsghdr, snl_f_p_empty, ap_srcnode); 3426 3427 int 3428 pfctl_get_srcnodes(struct pfctl_handle *h, pfctl_get_srcnode_fn fn, void *arg) 3429 { 3430 struct snl_writer nw; 3431 struct pfctl_src_node sn; 3432 struct snl_errmsg_data e = {}; 3433 struct nlmsghdr *hdr; 3434 uint32_t seq_id; 3435 int ret; 3436 3437 snl_init_writer(&h->ss, &nw); 3438 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3439 PFNL_CMD_GET_SRCNODES); 3440 3441 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3442 e.error = ENXIO; 3443 goto out; 3444 } 3445 3446 seq_id = hdr->nlmsg_seq; 3447 3448 if (!snl_send_message(&h->ss, hdr)) { 3449 e.error = ENXIO; 3450 goto out; 3451 } 3452 3453 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3454 bzero(&sn, sizeof(sn)); 3455 if (!snl_parse_nlmsg(&h->ss, hdr, &srcnode_parser, &sn)) 3456 continue; 3457 3458 ret = fn(&sn, arg); 3459 if (ret != 0) 3460 return (ret); 3461 } 3462 3463 out: 3464 snl_clear_lb(&h->ss); 3465 return (e.error); 3466 } 3467 3468 static struct snl_attr_parser ap_ndel[] = { 3469 { .type = PF_T_NBR_DELETED, .off = 0, .cb = snl_attr_get_uint32 }, 3470 }; 3471 SNL_DECLARE_PARSER(ndel_parser, struct genlmsghdr, snl_f_p_empty, ap_ndel); 3472 3473 int 3474 pfctl_clear_tables(struct pfctl_handle *h, struct pfr_table *filter, 3475 int *ndel, int flags) 3476 { 3477 struct snl_writer nw; 3478 struct snl_errmsg_data e = {}; 3479 struct nlmsghdr *hdr; 3480 uint32_t seq_id; 3481 3482 snl_init_writer(&h->ss, &nw); 3483 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3484 PFNL_CMD_CLEAR_TABLES); 3485 3486 snl_add_msg_attr_string(&nw, PF_T_ANCHOR, filter->pfrt_anchor); 3487 snl_add_msg_attr_string(&nw, PF_T_NAME, filter->pfrt_name); 3488 snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, filter->pfrt_flags); 3489 snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags); 3490 3491 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3492 e.error = ENXIO; 3493 goto out; 3494 } 3495 3496 seq_id = hdr->nlmsg_seq; 3497 3498 if (!snl_send_message(&h->ss, hdr)) { 3499 e.error = ENXIO; 3500 goto out; 3501 } 3502 3503 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3504 if (!snl_parse_nlmsg(&h->ss, hdr, &ndel_parser, ndel)) 3505 continue; 3506 } 3507 3508 out: 3509 snl_clear_lb(&h->ss); 3510 return (e.error); 3511 } 3512 3513 static struct snl_attr_parser ap_nadd[] = { 3514 { .type = PF_T_NBR_ADDED, .off = 0, .cb = snl_attr_get_uint32 }, 3515 }; 3516 SNL_DECLARE_PARSER(nadd_parser, struct genlmsghdr, snl_f_p_empty, ap_nadd); 3517 int 3518 pfctl_add_table(struct pfctl_handle *h, struct pfr_table *table, 3519 int *nadd, int flags) 3520 { 3521 struct snl_writer nw; 3522 struct snl_errmsg_data e = {}; 3523 struct nlmsghdr *hdr; 3524 uint32_t seq_id; 3525 3526 snl_init_writer(&h->ss, &nw); 3527 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3528 PFNL_CMD_ADD_TABLE); 3529 3530 snl_add_msg_attr_string(&nw, PF_T_ANCHOR, table->pfrt_anchor); 3531 snl_add_msg_attr_string(&nw, PF_T_NAME, table->pfrt_name); 3532 snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, table->pfrt_flags); 3533 snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags); 3534 3535 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3536 e.error = ENXIO; 3537 goto out; 3538 } 3539 3540 seq_id = hdr->nlmsg_seq; 3541 3542 if (!snl_send_message(&h->ss, hdr)) { 3543 e.error = ENXIO; 3544 goto out; 3545 } 3546 3547 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3548 if (!snl_parse_nlmsg(&h->ss, hdr, &nadd_parser, nadd)) 3549 continue; 3550 } 3551 3552 out: 3553 snl_clear_lb(&h->ss); 3554 return (e.error); 3555 } 3556 3557 int 3558 pfctl_del_table(struct pfctl_handle *h, struct pfr_table *table, 3559 int *ndel, int flags) 3560 { 3561 struct snl_writer nw; 3562 struct snl_errmsg_data e = {}; 3563 struct nlmsghdr *hdr; 3564 uint32_t seq_id; 3565 3566 snl_init_writer(&h->ss, &nw); 3567 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3568 PFNL_CMD_DEL_TABLE); 3569 3570 snl_add_msg_attr_string(&nw, PF_T_ANCHOR, table->pfrt_anchor); 3571 snl_add_msg_attr_string(&nw, PF_T_NAME, table->pfrt_name); 3572 snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, table->pfrt_flags); 3573 snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags); 3574 3575 hdr = snl_finalize_msg(&nw); 3576 if (hdr == NULL) { 3577 e.error = ENXIO; 3578 goto out; 3579 } 3580 3581 seq_id = hdr->nlmsg_seq; 3582 3583 if (! snl_send_message(&h->ss, hdr)) { 3584 e.error = ENXIO; 3585 goto out; 3586 } 3587 3588 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3589 if (!snl_parse_nlmsg(&h->ss, hdr, &ndel_parser, ndel)) 3590 continue; 3591 } 3592 3593 out: 3594 snl_clear_lb(&h->ss); 3595 return (e.error); 3596 } 3597 3598 static bool 3599 snl_attr_get_uint64_into_int_array(struct snl_state *ss, struct nlattr *nla, 3600 const void *arg, void *target) 3601 { 3602 uint64_t *u64target; 3603 struct snl_uint64_array a = { 3604 .count = 0, 3605 .max = (size_t)arg, 3606 }; 3607 bool error; 3608 3609 u64target = malloc(a.max * sizeof(uint64_t)); 3610 a.array = u64target; 3611 3612 error = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), &array_parser, &a); 3613 if (! error) 3614 return (error); 3615 3616 for (size_t i = 0; i < a.count; i++) 3617 ((int *)target)[i] = (int)u64target[i]; 3618 3619 free(u64target); 3620 3621 return (true); 3622 } 3623 3624 #define _OUT(_field) offsetof(struct pfr_table, _field) 3625 static const struct snl_attr_parser ap_table[] = { 3626 { .type = PF_T_ANCHOR, .off = _OUT(pfrt_anchor), .arg = (void *)MAXPATHLEN, .cb = snl_attr_copy_string }, 3627 { .type = PF_T_NAME, .off = _OUT(pfrt_name), .arg = (void *)PF_TABLE_NAME_SIZE, .cb =snl_attr_copy_string }, 3628 { .type = PF_T_TABLE_FLAGS, .off = _OUT(pfrt_flags), .cb = snl_attr_get_uint32 }, 3629 }; 3630 #undef _OUT 3631 SNL_DECLARE_ATTR_PARSER(table_parser, ap_table); 3632 #define _OUT(_field) offsetof(struct pfr_tstats, _field) 3633 static struct snl_attr_parser ap_tstats[] = { 3634 { .type = PF_TS_TABLE, .off = _OUT(pfrts_t), .arg = &table_parser, .cb = snl_attr_get_nested }, 3635 { .type = PF_TS_PACKETS, .off = _OUT(pfrts_packets), .arg = (void *)(PFR_DIR_MAX * PFR_OP_TABLE_MAX), .cb = snl_attr_get_uint64_array}, 3636 { .type = PF_TS_BYTES, .off = _OUT(pfrts_bytes), .arg = (void *)(PFR_DIR_MAX * PFR_OP_TABLE_MAX), .cb = snl_attr_get_uint64_array }, 3637 { .type = PF_TS_MATCH, .off = _OUT(pfrts_match), .cb = snl_attr_get_uint64 }, 3638 {. type = PF_TS_NOMATCH, .off = _OUT(pfrts_nomatch), .cb = snl_attr_get_uint64 }, 3639 { .type = PF_TS_TZERO, .off = _OUT(pfrts_tzero), .cb = snl_attr_get_uint64 }, 3640 { .type = PF_TS_CNT, .off = _OUT(pfrts_cnt), .cb = snl_attr_get_uint64 }, 3641 { .type = PF_TS_REFCNT, .off = _OUT(pfrts_refcnt), . arg = (void *)PFR_REFCNT_MAX, .cb = snl_attr_get_uint64_into_int_array }, 3642 }; 3643 #undef _OUT 3644 SNL_DECLARE_PARSER(tstats_parser, struct genlmsghdr, snl_f_p_empty, ap_tstats); 3645 3646 int 3647 pfctl_get_tstats(struct pfctl_handle *h, const struct pfr_table *filter, 3648 pfctl_get_tstats_fn fn, void *arg) 3649 { 3650 struct snl_writer nw; 3651 struct snl_errmsg_data e = {}; 3652 struct nlmsghdr *hdr; 3653 uint32_t seq_id; 3654 int ret; 3655 3656 snl_init_writer(&h->ss, &nw); 3657 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3658 PFNL_CMD_GET_TSTATS); 3659 3660 snl_add_msg_attr_string(&nw, PF_T_ANCHOR, filter->pfrt_anchor); 3661 snl_add_msg_attr_string(&nw, PF_T_NAME, filter->pfrt_name); 3662 snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, filter->pfrt_flags); 3663 3664 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3665 e.error = ENXIO; 3666 goto out; 3667 } 3668 3669 seq_id = hdr->nlmsg_seq; 3670 3671 if (! snl_send_message(&h->ss, hdr)) { 3672 e.error = ENXIO; 3673 goto out; 3674 } 3675 3676 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3677 struct pfr_tstats tstats = {}; 3678 3679 if (!snl_parse_nlmsg(&h->ss, hdr, &tstats_parser, &tstats)) 3680 continue; 3681 3682 ret = fn(&tstats, arg); 3683 if (ret != 0) 3684 break; 3685 } 3686 3687 out: 3688 snl_clear_lb(&h->ss); 3689 return (e.error); 3690 } 3691 3692 static struct snl_attr_parser ap_tstats_clr[] = { 3693 { .type = PF_TS_NZERO, .off = 0, .cb = snl_attr_get_uint64 }, 3694 }; 3695 SNL_DECLARE_PARSER(tstats_clr_parser, struct genlmsghdr, snl_f_p_empty, ap_tstats_clr); 3696 3697 int 3698 pfctl_clear_tstats(struct pfctl_handle *h, const struct pfr_table *filter, 3699 int *nzero, int flags) 3700 { 3701 struct snl_writer nw; 3702 struct snl_errmsg_data e = {}; 3703 struct nlmsghdr *hdr; 3704 uint64_t zero; 3705 uint32_t seq_id; 3706 3707 snl_init_writer(&h->ss, &nw); 3708 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3709 PFNL_CMD_CLR_TSTATS); 3710 3711 snl_add_msg_attr_string(&nw, PF_T_ANCHOR, filter->pfrt_anchor); 3712 snl_add_msg_attr_string(&nw, PF_T_NAME, filter->pfrt_name); 3713 snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, filter->pfrt_flags); 3714 snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags); 3715 3716 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3717 e.error = ENXIO; 3718 goto out; 3719 } 3720 3721 seq_id = hdr->nlmsg_seq; 3722 3723 if (! snl_send_message(&h->ss, hdr)) { 3724 e.error = ENXIO; 3725 goto out; 3726 } 3727 3728 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3729 if (!snl_parse_nlmsg(&h->ss, hdr, &tstats_clr_parser, &zero)) 3730 continue; 3731 if (nzero) 3732 *nzero = (uint32_t)zero; 3733 } 3734 3735 out: 3736 snl_clear_lb(&h->ss); 3737 return (e.error); 3738 } 3739 3740 static struct snl_attr_parser ap_clr_addrs[] = { 3741 { .type = PF_T_NBR_DELETED, .off = 0, .cb = snl_attr_get_uint64 }, 3742 }; 3743 SNL_DECLARE_PARSER(clr_addrs_parser, struct genlmsghdr, snl_f_p_empty, ap_clr_addrs); 3744 3745 int 3746 pfctl_clear_addrs(struct pfctl_handle *h, const struct pfr_table *filter, 3747 int *ndel, int flags) 3748 { 3749 struct snl_writer nw; 3750 struct snl_errmsg_data e = {}; 3751 struct nlmsghdr *hdr; 3752 uint64_t del; 3753 uint32_t seq_id; 3754 3755 snl_init_writer(&h->ss, &nw); 3756 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3757 PFNL_CMD_CLR_ADDRS); 3758 3759 snl_add_msg_attr_string(&nw, PF_T_ANCHOR, filter->pfrt_anchor); 3760 snl_add_msg_attr_string(&nw, PF_T_NAME, filter->pfrt_name); 3761 snl_add_msg_attr_u32(&nw, PF_T_TABLE_FLAGS, filter->pfrt_flags); 3762 snl_add_msg_attr_u32(&nw, PF_T_FLAGS, flags); 3763 3764 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3765 e.error = ENXIO; 3766 goto out; 3767 } 3768 3769 seq_id = hdr->nlmsg_seq; 3770 3771 if (! snl_send_message(&h->ss, hdr)) { 3772 e.error = ENXIO; 3773 goto out; 3774 } 3775 3776 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3777 if (!snl_parse_nlmsg(&h->ss, hdr, &clr_addrs_parser, &del)) 3778 continue; 3779 if (ndel) 3780 *ndel = (uint32_t)del; 3781 } 3782 3783 out: 3784 snl_clear_lb(&h->ss); 3785 return (e.error); 3786 } 3787 3788 struct nl_astats { 3789 struct pfr_astats *a; 3790 size_t max; 3791 size_t count; 3792 uint32_t total_count; 3793 uint32_t zeroed; 3794 }; 3795 3796 #define _OUT(_field) offsetof(struct pfr_astats, _field) 3797 static const struct snl_attr_parser ap_pfr_astats[] = { 3798 { .type = PF_AS_ADDR , .off = _OUT(pfras_a), .arg = &pfr_addr_parser, .cb = snl_attr_get_nested }, 3799 { .type = PF_AS_PACKETS, .off = _OUT(pfras_packets), .arg = (void *)(PFR_DIR_MAX * PFR_OP_ADDR_MAX), .cb = snl_attr_get_uint64_array }, 3800 { .type = PF_AS_BYTES, .off = _OUT(pfras_bytes), .arg = (void *)(PFR_DIR_MAX * PFR_OP_ADDR_MAX), .cb = snl_attr_get_uint64_array }, 3801 { .type = PF_AS_TZERO, .off = _OUT(pfras_tzero), .cb = snl_attr_get_time_t }, 3802 }; 3803 #undef _OUT 3804 SNL_DECLARE_ATTR_PARSER(pfr_astats_parser, ap_pfr_astats); 3805 3806 static bool 3807 snl_attr_get_pfr_astats(struct snl_state *ss, struct nlattr *nla, 3808 const void *arg __unused, void *target) 3809 { 3810 struct nl_astats *a = (struct nl_astats *)target; 3811 bool ret; 3812 3813 if (a->count >= a->max) 3814 return (false); 3815 3816 ret = snl_parse_header(ss, NLA_DATA(nla), NLA_DATA_LEN(nla), 3817 &pfr_astats_parser, &a->a[a->count]); 3818 if (ret) 3819 a->count++; 3820 3821 return (ret); 3822 } 3823 3824 #define _OUT(_field) offsetof(struct nl_astats, _field) 3825 static struct snl_attr_parser ap_table_get_astats[] = { 3826 { .type = PF_TAS_ASTATS, .off = 0, .cb = snl_attr_get_pfr_astats }, 3827 { .type = PF_TAS_ASTATS_COUNT, .off = _OUT(total_count), .cb = snl_attr_get_uint32 }, 3828 { .type = PF_TAS_ASTATS_ZEROED, .off = _OUT(zeroed), .cb = snl_attr_get_uint32 }, 3829 }; 3830 #undef _OUT 3831 SNL_DECLARE_PARSER(table_astats_parser, struct genlmsghdr, snl_f_p_empty, ap_table_get_astats); 3832 3833 #define _OUT(_field) offsetof(struct nl_addrs, _field) 3834 static struct snl_attr_parser ap_table_test_addrs[] = { 3835 { .type = PF_TAS_ASTATS_COUNT, .off = _OUT(total_count), .cb = snl_attr_get_uint32 }, 3836 { .type = PF_TAS_ADDR, .off = 0, .cb = snl_attr_get_pfr_addrs }, 3837 }; 3838 #undef _OUT 3839 SNL_DECLARE_PARSER(table_test_addrs_parser, struct genlmsghdr, snl_f_p_empty, ap_table_test_addrs); 3840 3841 int 3842 pfctl_get_astats(struct pfctl_handle *h, const struct pfr_table *tbl, 3843 struct pfr_astats *as, int *size, int flags) 3844 { 3845 struct snl_writer nw; 3846 struct snl_errmsg_data e = {}; 3847 struct nlmsghdr *hdr; 3848 struct nl_astats out = { 0 }; 3849 uint32_t seq_id; 3850 3851 if (tbl == NULL || size == NULL || *size < 0 || 3852 (*size && as == NULL)) 3853 return (EINVAL); 3854 3855 snl_init_writer(&h->ss, &nw); 3856 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3857 PFNL_CMD_TABLE_GET_ASTATS); 3858 3859 snl_add_msg_attr_table(&nw, PF_TAS_TABLE, tbl); 3860 snl_add_msg_attr_u32(&nw, PF_TAS_FLAGS, flags); 3861 3862 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3863 e.error = ENXIO; 3864 goto out; 3865 } 3866 3867 seq_id = hdr->nlmsg_seq; 3868 3869 if (! snl_send_message(&h->ss, hdr)) { 3870 e.error = ENXIO; 3871 goto out; 3872 } 3873 3874 out.a = as; 3875 out.max = *size; 3876 3877 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3878 if (! snl_parse_nlmsg(&h->ss, hdr, &table_astats_parser, &out)) 3879 continue; 3880 } 3881 3882 *size = out.total_count; 3883 3884 out: 3885 snl_clear_lb(&h->ss); 3886 return (e.error); 3887 } 3888 3889 static int 3890 _pfctl_clr_astats(struct pfctl_handle *h, const struct pfr_table *tbl, 3891 struct pfr_addr *addrs, int size, int *nzero, int flags) 3892 { 3893 struct snl_writer nw; 3894 struct snl_errmsg_data e = {}; 3895 struct nlmsghdr *hdr; 3896 uint32_t seq_id; 3897 struct nl_astats attrs; 3898 3899 snl_init_writer(&h->ss, &nw); 3900 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3901 PFNL_CMD_TABLE_CLEAR_ASTATS); 3902 3903 snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl); 3904 snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags); 3905 for (int i = 0; i < size; i++) 3906 snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]); 3907 3908 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3909 e.error = ENXIO; 3910 goto out; 3911 } 3912 3913 seq_id = hdr->nlmsg_seq; 3914 3915 if (! snl_send_message(&h->ss, hdr)) { 3916 e.error = ENXIO; 3917 goto out; 3918 } 3919 3920 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3921 if (! snl_parse_nlmsg(&h->ss, hdr, &table_astats_parser, &attrs)) 3922 continue; 3923 } 3924 3925 if (nzero) 3926 *nzero = attrs.zeroed; 3927 3928 out: 3929 snl_clear_lb(&h->ss); 3930 return (e.error); 3931 } 3932 3933 int 3934 pfctl_clr_astats(struct pfctl_handle *h, const struct pfr_table *tbl, 3935 struct pfr_addr *addrs, int size, int *nzero, int flags) 3936 { 3937 int ret; 3938 int off = 0; 3939 int partial_zeroed; 3940 int chunk_size; 3941 3942 if (nzero) 3943 *nzero = 0; 3944 3945 do { 3946 chunk_size = MIN(size - off, 256); 3947 ret = _pfctl_clr_astats(h, tbl, &addrs[off], chunk_size, 3948 &partial_zeroed, flags); 3949 if (ret != 0) 3950 break; 3951 if (nzero) 3952 *nzero += partial_zeroed; 3953 off += chunk_size; 3954 } while (off < size); 3955 3956 return (ret); 3957 } 3958 3959 static int 3960 _pfctl_test_addrs(struct pfctl_handle *h, const struct pfr_table *tbl, 3961 struct pfr_addr *addrs, int size, int *nmatch, int flags) 3962 { 3963 struct snl_writer nw; 3964 struct snl_errmsg_data e = {}; 3965 struct nlmsghdr *hdr; 3966 uint32_t seq_id; 3967 struct nl_addrs attrs = { .addrs = addrs, .max = size }; 3968 3969 snl_init_writer(&h->ss, &nw); 3970 hdr = snl_create_genl_msg_request(&nw, h->family_id, 3971 PFNL_CMD_TABLE_TEST_ADDRS); 3972 3973 snl_add_msg_attr_table(&nw, PF_TA_TABLE, tbl); 3974 snl_add_msg_attr_u32(&nw, PF_TA_FLAGS, flags); 3975 for (int i = 0; i < size; i++) 3976 snl_add_msg_attr_pfr_addr(&nw, PF_TA_ADDR, &addrs[i]); 3977 3978 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 3979 e.error = ENXIO; 3980 goto out; 3981 } 3982 3983 seq_id = hdr->nlmsg_seq; 3984 3985 if (! snl_send_message(&h->ss, hdr)) { 3986 e.error = ENXIO; 3987 goto out; 3988 } 3989 3990 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 3991 if (! snl_parse_nlmsg(&h->ss, hdr, &table_test_addrs_parser, &attrs)) 3992 continue; 3993 } 3994 3995 if (nmatch) 3996 *nmatch = attrs.total_count; 3997 3998 out: 3999 snl_clear_lb(&h->ss); 4000 return (e.error); 4001 } 4002 4003 int 4004 pfctl_test_addrs(struct pfctl_handle *h, const struct pfr_table *tbl, 4005 struct pfr_addr *addrs, int size, int *nmatch, int flags) 4006 { 4007 int ret; 4008 int off = 0; 4009 int partial_match; 4010 int chunk_size; 4011 4012 if (nmatch) 4013 *nmatch = 0; 4014 4015 do { 4016 chunk_size = MIN(size - off, 256); 4017 ret = _pfctl_test_addrs(h, tbl, &addrs[off], chunk_size, 4018 &partial_match, flags); 4019 if (ret != 0) 4020 break; 4021 if (nmatch) 4022 *nmatch += partial_match; 4023 off += chunk_size; 4024 } while (off < size); 4025 4026 return (ret); 4027 } 4028 4029 struct nl_ina_define { 4030 uint32_t nadd; 4031 uint32_t naddr; 4032 }; 4033 4034 #define _OUT(_field) offsetof(struct nl_ina_define, _field) 4035 static struct snl_attr_parser ap_ina_define[] = { 4036 { .type = PF_ID_NADD, .off = _OUT(nadd), .cb = snl_attr_get_uint32 }, 4037 { .type = PF_ID_NADDR, .off = _OUT(naddr), .cb = snl_attr_get_uint32 }, 4038 }; 4039 #undef _OUT 4040 SNL_DECLARE_PARSER(ina_define_parser, struct genlmsghdr, snl_f_p_empty, ap_ina_define); 4041 4042 static int 4043 _pfctl_ina_define(struct pfctl_handle *h, struct pfr_table *tbl, 4044 struct pfr_addr *addr, int size, int *nadd, int *naddr, 4045 int ticket, int flags) 4046 { 4047 struct snl_writer nw; 4048 struct snl_errmsg_data e = {}; 4049 struct nlmsghdr *hdr; 4050 struct nl_ina_define attrs = {}; 4051 uint32_t seq_id; 4052 4053 assert(size <= 256); 4054 4055 snl_init_writer(&h->ss, &nw); 4056 hdr = snl_create_genl_msg_request(&nw, h->family_id, 4057 PFNL_CMD_INA_DEFINE); 4058 4059 snl_add_msg_attr_table(&nw, PF_ID_TABLE, tbl); 4060 snl_add_msg_attr_u32(&nw, PF_ID_TICKET, ticket); 4061 snl_add_msg_attr_u32(&nw, PF_ID_FLAGS, flags); 4062 for (int i = 0; i < size; i++) 4063 snl_add_msg_attr_pfr_addr(&nw, PF_ID_ADDR, &addr[i]); 4064 4065 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4066 e.error = ENXIO; 4067 goto out; 4068 } 4069 4070 seq_id = hdr->nlmsg_seq; 4071 4072 if (! snl_send_message(&h->ss, hdr)) { 4073 e.error = ENXIO; 4074 goto out; 4075 } 4076 4077 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4078 if (! snl_parse_nlmsg(&h->ss, hdr, &ina_define_parser, &attrs)) 4079 continue; 4080 } 4081 4082 if (*nadd) 4083 *nadd = attrs.nadd; 4084 if (*naddr) 4085 *naddr = attrs.naddr; 4086 4087 out: 4088 snl_clear_lb(&h->ss); 4089 return (e.error); 4090 } 4091 4092 int 4093 pfctl_ina_define(struct pfctl_handle *h, struct pfr_table *tbl, 4094 struct pfr_addr *addr, int size, int *nadd, int *naddr, 4095 int ticket, int flags) 4096 { 4097 int ret; 4098 int off = 0; 4099 int partial_add, partial_addr; 4100 int chunk_size; 4101 4102 if (nadd) 4103 *nadd = 0; 4104 if (naddr) 4105 *naddr = 0; 4106 4107 do { 4108 chunk_size = MIN(size - off, 256); 4109 ret = _pfctl_ina_define(h, tbl, &addr[off], chunk_size, 4110 &partial_add, &partial_addr, ticket, flags); 4111 if (ret != 0) 4112 break; 4113 if (nadd) 4114 *nadd += partial_add; 4115 if (naddr) 4116 *naddr += partial_addr; 4117 off += chunk_size; 4118 } while (off < size); 4119 4120 return (ret); 4121 } 4122 4123 static void 4124 snl_add_msg_attr_limit_rate(struct snl_writer *nw, uint32_t type, 4125 const struct pfctl_limit_rate *rate) 4126 { 4127 int off; 4128 4129 off = snl_add_msg_attr_nested(nw, type); 4130 4131 snl_add_msg_attr_u32(nw, PF_LR_LIMIT, rate->limit); 4132 snl_add_msg_attr_u32(nw, PF_LR_SECONDS, rate->seconds); 4133 4134 snl_end_attr_nested(nw, off); 4135 } 4136 4137 #define _OUT(_field) offsetof(struct pfctl_limit_rate, _field) 4138 static const struct snl_attr_parser ap_limit_rate[] = { 4139 { .type = PF_LR_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 }, 4140 { .type = PF_LR_SECONDS, .off = _OUT(seconds), .cb = snl_attr_get_uint32 }, 4141 }; 4142 SNL_DECLARE_ATTR_PARSER(limit_rate_parser, ap_limit_rate); 4143 #undef _OUT 4144 4145 #define _OUT(_field) offsetof(struct pfctl_state_lim, _field) 4146 static struct snl_attr_parser ap_statelim[] = { 4147 { .type = PF_SL_NAME, .off = _OUT(name), .arg_u32 = PF_STATELIM_NAME_LEN, .cb = snl_attr_copy_string }, 4148 { .type = PF_SL_ID, .off = _OUT(id), .cb = snl_attr_get_uint32 }, 4149 { .type = PF_SL_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 }, 4150 { .type = PF_SL_RATE, .off = _OUT(rate), .arg = &limit_rate_parser, .cb = snl_attr_get_nested }, 4151 { .type = PF_SL_DESCR, .off = _OUT(description), .arg_u32 = PF_STATELIM_DESCR_LEN, .cb = snl_attr_copy_string }, 4152 { .type = PF_SL_INUSE, .off = _OUT(inuse), .cb = snl_attr_get_uint32 }, 4153 { .type = PF_SL_ADMITTED, .off = _OUT(admitted), .cb = snl_attr_get_uint64 }, 4154 { .type = PF_SL_HARDLIMITED, .off = _OUT(hardlimited), .cb = snl_attr_get_uint64 }, 4155 { .type = PF_SL_RATELIMITED, .off = _OUT(ratelimited), .cb = snl_attr_get_uint64 }, 4156 }; 4157 #undef _OUT 4158 SNL_DECLARE_PARSER(statelim_parser, struct genlmsghdr, snl_f_p_empty, ap_statelim); 4159 4160 int 4161 pfctl_state_limiter_nget(struct pfctl_handle *h, struct pfctl_state_lim *lim) 4162 { 4163 struct snl_writer nw; 4164 struct snl_errmsg_data e = {}; 4165 struct nlmsghdr *hdr; 4166 uint32_t seq_id; 4167 4168 snl_init_writer(&h->ss, &nw); 4169 hdr = snl_create_genl_msg_request(&nw, h->family_id, 4170 PFNL_CMD_STATE_LIMITER_NGET); 4171 4172 snl_add_msg_attr_u32(&nw, PF_SL_ID, lim->id); 4173 4174 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4175 e.error = ENXIO; 4176 goto out; 4177 } 4178 4179 seq_id = hdr->nlmsg_seq; 4180 4181 if (! snl_send_message(&h->ss, hdr)) { 4182 e.error = ENXIO; 4183 goto out; 4184 } 4185 4186 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4187 if (! snl_parse_nlmsg(&h->ss, hdr, &statelim_parser, lim)) 4188 continue; 4189 } 4190 4191 out: 4192 snl_clear_lb(&h->ss); 4193 return (e.error); 4194 } 4195 4196 int 4197 pfctl_state_limiter_add(struct pfctl_handle *h, struct pfctl_state_lim *lim) 4198 { 4199 struct snl_writer nw; 4200 struct snl_errmsg_data e = {}; 4201 struct nlmsghdr *hdr; 4202 uint32_t seq_id; 4203 4204 snl_init_writer(&h->ss, &nw); 4205 hdr = snl_create_genl_msg_request(&nw, h->family_id, 4206 PFNL_CMD_STATE_LIMITER_ADD); 4207 4208 snl_add_msg_attr_u32(&nw, PF_SL_ID, lim->id); 4209 snl_add_msg_attr_u32(&nw, PF_SL_TICKET, lim->ticket); 4210 snl_add_msg_attr_string(&nw, PF_SL_NAME, lim->name); 4211 snl_add_msg_attr_u32(&nw, PF_SL_LIMIT, lim->limit); 4212 snl_add_msg_attr_limit_rate(&nw, PF_SL_RATE, &lim->rate); 4213 snl_add_msg_attr_string(&nw, PF_SL_DESCR, lim->description); 4214 4215 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4216 e.error = ENXIO; 4217 goto out; 4218 } 4219 4220 seq_id = hdr->nlmsg_seq; 4221 4222 if (! snl_send_message(&h->ss, hdr)) { 4223 e.error = ENXIO; 4224 goto out; 4225 } 4226 4227 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4228 if (! snl_parse_nlmsg(&h->ss, hdr, &statelim_parser, lim)) 4229 continue; 4230 } 4231 4232 out: 4233 snl_clear_lb(&h->ss); 4234 return (e.error); 4235 } 4236 4237 #define _OUT(_field) offsetof(struct pfctl_source_lim, _field) 4238 static struct snl_attr_parser ap_sourcelim[] = { 4239 { .type = PF_SCL_NAME, .off = _OUT(name), .arg_u32 = PF_SOURCELIM_NAME_LEN, .cb = snl_attr_copy_string }, 4240 { .type = PF_SCL_ID, .off = _OUT(id), .cb = snl_attr_get_uint32 }, 4241 { .type = PF_SCL_ENTRIES, .off = _OUT(entries), .cb = snl_attr_get_uint32 }, 4242 { .type = PF_SCL_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 }, 4243 { .type = PF_SCL_RATE, .off = _OUT(rate), .arg = &limit_rate_parser, .cb = snl_attr_get_nested }, 4244 { .type = PF_SCL_OVERLOAD_TBL_NAME, .off = _OUT(overload_tblname), .arg_u32 = PF_TABLE_NAME_SIZE, .cb = snl_attr_copy_string }, 4245 { .type = PF_SCL_OVERLOAD_HIGH_WM, .off = _OUT(overload_hwm), .cb = snl_attr_get_uint32 }, 4246 { .type = PF_SCL_OVERLOAD_LOW_WM, .off = _OUT(overload_lwm), .cb = snl_attr_get_uint32 }, 4247 { .type = PF_SCL_INET_PREFIX, .off = _OUT(inet_prefix), .cb = snl_attr_get_uint32 }, 4248 { .type = PF_SCL_INET6_PREFIX, .off = _OUT(inet6_prefix), .cb = snl_attr_get_uint32 }, 4249 { .type = PF_SCL_DESCR, .off = _OUT(description), .arg_u32 = PF_SOURCELIM_DESCR_LEN, .cb = snl_attr_copy_string }, 4250 { .type = PF_SCL_NENTRIES, .off = _OUT(nentries), .cb = snl_attr_get_uint32 }, 4251 { .type = PF_SCL_INUSE, .off = _OUT(inuse), .cb = snl_attr_get_uint32 }, 4252 { .type = PF_SCL_ADDR_ALLOCS, .off = _OUT(addrallocs), .cb = snl_attr_get_uint64 }, 4253 { .type = PF_SCL_ADDR_NOMEM, .off = _OUT(addrnomem), .cb = snl_attr_get_uint64 }, 4254 { .type = PF_SCL_ADMITTED, .off = _OUT(admitted), .cb = snl_attr_get_uint64 }, 4255 { .type = PF_SCL_ADDRLIMITED, .off = _OUT(addrlimited), .cb = snl_attr_get_uint64 }, 4256 { .type = PF_SCL_HARDLIMITED, .off = _OUT(hardlimited), .cb = snl_attr_get_uint64 }, 4257 { .type = PF_SCL_RATELIMITED, .off = _OUT(ratelimited), .cb = snl_attr_get_uint64 }, 4258 }; 4259 #undef _OUT 4260 SNL_DECLARE_PARSER(sourcelim_parser, struct genlmsghdr, snl_f_p_empty, ap_sourcelim); 4261 4262 int 4263 pfctl_source_limiter_add(struct pfctl_handle *h, struct pfctl_source_lim *lim) 4264 { 4265 struct snl_writer nw; 4266 struct snl_errmsg_data e = {}; 4267 struct nlmsghdr *hdr; 4268 uint32_t seq_id; 4269 4270 snl_init_writer(&h->ss, &nw); 4271 hdr = snl_create_genl_msg_request(&nw, h->family_id, 4272 PFNL_CMD_SOURCE_LIMITER_ADD); 4273 4274 snl_add_msg_attr_u32(&nw, PF_SCL_TICKET, lim->ticket); 4275 snl_add_msg_attr_string(&nw, PF_SCL_NAME, lim->name); 4276 snl_add_msg_attr_u32(&nw, PF_SCL_ID, lim->id); 4277 snl_add_msg_attr_u32(&nw, PF_SCL_ENTRIES, lim->entries); 4278 snl_add_msg_attr_u32(&nw, PF_SCL_LIMIT, lim->limit); 4279 snl_add_msg_attr_limit_rate(&nw, PF_SCL_RATE, &lim->rate); 4280 snl_add_msg_attr_string(&nw, PF_SCL_OVERLOAD_TBL_NAME, lim->overload_tblname); 4281 snl_add_msg_attr_u32(&nw, PF_SCL_OVERLOAD_HIGH_WM, lim->overload_hwm); 4282 snl_add_msg_attr_u32(&nw, PF_SCL_OVERLOAD_LOW_WM, lim->overload_lwm); 4283 snl_add_msg_attr_u32(&nw, PF_SCL_INET_PREFIX, lim->inet_prefix); 4284 snl_add_msg_attr_u32(&nw, PF_SCL_INET6_PREFIX, lim->inet6_prefix); 4285 snl_add_msg_attr_string(&nw, PF_SCL_DESCR, lim->description); 4286 4287 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4288 e.error = ENXIO; 4289 goto out; 4290 } 4291 4292 seq_id = hdr->nlmsg_seq; 4293 4294 if (! snl_send_message(&h->ss, hdr)) { 4295 e.error = ENXIO; 4296 goto out; 4297 } 4298 4299 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4300 if (! snl_parse_nlmsg(&h->ss, hdr, &sourcelim_parser, lim)) 4301 continue; 4302 } 4303 4304 out: 4305 snl_clear_lb(&h->ss); 4306 return (e.error); 4307 } 4308 4309 static int 4310 _pfctl_source_limiter_get(struct pfctl_handle *h, int cmd, struct pfctl_source_lim *lim) 4311 { 4312 struct snl_writer nw; 4313 struct snl_errmsg_data e = {}; 4314 struct nlmsghdr *hdr; 4315 uint32_t seq_id; 4316 4317 snl_init_writer(&h->ss, &nw); 4318 hdr = snl_create_genl_msg_request(&nw, h->family_id, cmd); 4319 4320 snl_add_msg_attr_u32(&nw, PF_SCL_ID, lim->id); 4321 4322 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4323 e.error = ENXIO; 4324 goto out; 4325 } 4326 4327 seq_id = hdr->nlmsg_seq; 4328 4329 if (! snl_send_message(&h->ss, hdr)) { 4330 e.error = ENXIO; 4331 goto out; 4332 } 4333 4334 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4335 if (! snl_parse_nlmsg(&h->ss, hdr, &sourcelim_parser, lim)) 4336 continue; 4337 } 4338 4339 out: 4340 snl_clear_lb(&h->ss); 4341 return (e.error); 4342 } 4343 4344 int 4345 pfctl_source_limiter_get(struct pfctl_handle *h, struct pfctl_source_lim *lim) 4346 { 4347 return (_pfctl_source_limiter_get(h, PFNL_CMD_SOURCE_LIMITER_GET, lim)); 4348 } 4349 4350 int 4351 pfctl_source_limiter_nget(struct pfctl_handle *h, struct pfctl_source_lim *lim) 4352 { 4353 return (_pfctl_source_limiter_get(h, PFNL_CMD_SOURCE_LIMITER_NGET, lim)); 4354 } 4355 4356 #define _OUT(_field) offsetof(struct pfctl_source, _field) 4357 static struct snl_attr_parser ap_source[] = { 4358 { .type = PF_SRC_AF, .off = _OUT(af), .cb = snl_attr_get_uint8 }, 4359 { .type = PF_SRC_RDOMAIN, .off = _OUT(rdomain), .cb = snl_attr_get_uint32 }, 4360 { .type = PF_SRC_ADDR, .off = _OUT(addr), .cb = snl_attr_get_in6_addr }, 4361 { .type = PF_SRC_INUSE, .off = _OUT(inuse), .cb = snl_attr_get_uint32 }, 4362 { .type = PF_SRC_ADMITTED, .off = _OUT(admitted), .cb = snl_attr_get_uint64 }, 4363 { .type = PF_SRC_HARDLIMITED, .off = _OUT(hardlimited), .cb = snl_attr_get_uint64 }, 4364 { .type = PF_SRC_RATELIMITED, .off = _OUT(ratelimited), .cb = snl_attr_get_uint64 }, 4365 { .type = PF_SRC_LIMIT, .off = _OUT(limit), .cb = snl_attr_get_uint32 }, 4366 { .type = PF_SRC_INET_PREFIX, .off = _OUT(inet_prefix), .cb = snl_attr_get_uint32 }, 4367 {. type = PF_SRC_INET6_PREFIX, .off = _OUT(inet6_prefix), .cb = snl_attr_get_uint32 }, 4368 }; 4369 #undef _OUT 4370 SNL_DECLARE_PARSER(source_parser, struct genlmsghdr, snl_f_p_empty, ap_source); 4371 4372 int 4373 pfctl_source_get(struct pfctl_handle *h, int id, pfctl_get_source_fn fn, void *arg) 4374 { 4375 struct snl_writer nw; 4376 struct snl_errmsg_data e = {}; 4377 struct nlmsghdr *hdr; 4378 uint32_t seq_id; 4379 int error; 4380 4381 snl_init_writer(&h->ss, &nw); 4382 hdr = snl_create_genl_msg_request(&nw, h->family_id, 4383 PFNL_CMD_SOURCE_NGET); 4384 4385 snl_add_msg_attr_u32(&nw, PF_SRC_ID, id); 4386 4387 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4388 e.error = ENXIO; 4389 goto out; 4390 } 4391 4392 seq_id = hdr->nlmsg_seq; 4393 4394 if (! snl_send_message(&h->ss, hdr)) { 4395 e.error = ENXIO; 4396 goto out; 4397 } 4398 4399 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4400 struct pfctl_source src; 4401 4402 if (! snl_parse_nlmsg(&h->ss, hdr, &source_parser, &src)) 4403 continue; 4404 4405 error = fn(&src, arg); 4406 if (error != 0) { 4407 e.error = error; 4408 break; 4409 } 4410 } 4411 4412 out: 4413 snl_clear_lb(&h->ss); 4414 return (e.error); 4415 } 4416 4417 int 4418 pfctl_source_clear(struct pfctl_handle *h, struct pfctl_source_clear *kill) 4419 { 4420 struct snl_writer nw; 4421 struct snl_errmsg_data e = {}; 4422 struct nlmsghdr *hdr; 4423 uint32_t seq_id; 4424 4425 snl_init_writer(&h->ss, &nw); 4426 hdr = snl_create_genl_msg_request(&nw, h->family_id, 4427 PFNL_CMD_SOURCE_CLEAR); 4428 4429 snl_add_msg_attr_string(&nw, PF_SC_NAME, kill->name); 4430 snl_add_msg_attr_u32(&nw, PF_SC_ID, kill->id); 4431 snl_add_msg_attr_u32(&nw, PF_SC_RDOMAIN, kill->rdomain); 4432 snl_add_msg_attr_u8(&nw, PF_SC_AF, kill->af); 4433 snl_add_msg_attr_ip6(&nw, PF_SC_ADDR, &kill->addr.v6); 4434 4435 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4436 e.error = ENXIO; 4437 goto out; 4438 } 4439 4440 seq_id = hdr->nlmsg_seq; 4441 4442 if (! snl_send_message(&h->ss, hdr)) { 4443 e.error = ENXIO; 4444 goto out; 4445 } 4446 4447 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4448 } 4449 4450 out: 4451 snl_clear_lb(&h->ss); 4452 return (e.error); 4453 } 4454 4455 int 4456 pfctl_flush_fingerprints(struct pfctl_handle *h) 4457 { 4458 struct snl_writer nw; 4459 struct snl_errmsg_data e = {}; 4460 struct nlmsghdr *hdr; 4461 uint32_t seq_id; 4462 4463 snl_init_writer(&h->ss, &nw); 4464 hdr = snl_create_genl_msg_request(&nw, h->family_id, 4465 PFNL_CMD_OSFP_FLUSH); 4466 4467 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4468 e.error = ENXIO; 4469 goto out; 4470 } 4471 4472 seq_id = hdr->nlmsg_seq; 4473 4474 if (! snl_send_message(&h->ss, hdr)) { 4475 e.error = ENXIO; 4476 goto out; 4477 } 4478 4479 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4480 } 4481 4482 out: 4483 snl_clear_lb(&h->ss); 4484 return (e.error); 4485 } 4486 4487 #define _OUT(_field) offsetof(struct pf_osfp_ioctl, _field) 4488 static struct snl_attr_parser ap_osfp[] = { 4489 { .type = PF_OFP_IDX, .off = _OUT(fp_getnum), .cb = snl_attr_get_uint32 }, 4490 { .type = PF_OFP_OS_OS, .off = _OUT(fp_os.fp_os), .cb = snl_attr_get_uint32 }, 4491 { .type = PF_OFP_OS_ENFLAGS, .off = _OUT(fp_os.fp_enflags), .cb = snl_attr_get_uint32 }, 4492 { .type = PF_OFP_OS_CLASS, .off = _OUT(fp_os.fp_class_nm), .arg_u32 = PF_OSFP_LEN, .cb = snl_attr_copy_string}, 4493 { .type = PF_OFP_OS_VERSION, .off = _OUT(fp_os.fp_version_nm), .arg_u32 = PF_OSFP_LEN, .cb = snl_attr_copy_string }, 4494 { .type = PF_OFP_OS_SUBTYPE, .off = _OUT(fp_os.fp_subtype_nm), .arg_u32 = PF_OSFP_LEN, .cb = snl_attr_copy_string }, 4495 { .type = PF_OFP_TCPOPTS, .off = _OUT(fp_tcpopts), .cb = snl_attr_get_uint64 }, 4496 { .type = PF_OFP_WSIZE, .off = _OUT(fp_wsize), .cb = snl_attr_get_uint16 }, 4497 { .type = PF_OFP_PSIZE, .off = _OUT(fp_psize), .cb = snl_attr_get_uint16 }, 4498 { .type = PF_OFP_MSS, .off = _OUT(fp_mss), .cb = snl_attr_get_uint16 }, 4499 { .type = PF_OFP_FLAGS, .off = _OUT(fp_flags), .cb = snl_attr_get_uint16 }, 4500 { .type = PF_OFP_OPTCNT, .off = _OUT(fp_optcnt), .cb = snl_attr_get_uint8 }, 4501 { .type = PF_OFP_WSCALE, .off = _OUT(fp_wscale), .cb = snl_attr_get_uint8 }, 4502 { .type = PF_OFP_TTL, .off = _OUT(fp_ttl), .cb = snl_attr_get_uint8 }, 4503 }; 4504 #undef _OUT 4505 SNL_DECLARE_PARSER(osfp_parser, struct genlmsghdr, snl_f_p_empty, ap_osfp); 4506 4507 int 4508 pfctl_get_fingerprint(struct pfctl_handle *h, int idx, struct pf_osfp_ioctl *fp) 4509 { 4510 struct snl_writer nw; 4511 struct snl_errmsg_data e = {}; 4512 struct nlmsghdr *hdr; 4513 uint32_t seq_id; 4514 4515 snl_init_writer(&h->ss, &nw); 4516 hdr = snl_create_genl_msg_request(&nw, h->family_id, 4517 PFNL_CMD_OSFP_GET); 4518 4519 snl_add_msg_attr_u32(&nw, PF_OFP_IDX, idx); 4520 4521 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4522 e. error = ENXIO; 4523 goto out; 4524 } 4525 4526 seq_id = hdr->nlmsg_seq; 4527 4528 if (! snl_send_message(&h->ss, hdr)) { 4529 e.error = ENXIO; 4530 goto out; 4531 } 4532 4533 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4534 if (! snl_parse_nlmsg(&h->ss, hdr, &osfp_parser, fp)) 4535 continue; 4536 } 4537 4538 out: 4539 snl_clear_lb(&h->ss); 4540 return (e.error); 4541 } 4542 4543 int 4544 pfctl_add_fingerprint(struct pfctl_handle *h, struct pf_osfp_ioctl *fp) 4545 { 4546 struct snl_writer nw; 4547 struct snl_errmsg_data e = {}; 4548 struct nlmsghdr *hdr; 4549 uint32_t seq_id; 4550 4551 snl_init_writer(&h->ss, &nw); 4552 hdr = snl_create_genl_msg_request(&nw, h->family_id, 4553 PFNL_CMD_OSFP_ADD); 4554 4555 snl_add_msg_attr_u32(&nw, PF_OFP_OS_OS, fp->fp_os.fp_os); 4556 snl_add_msg_attr_u32(&nw, PF_OFP_OS_ENFLAGS, fp->fp_os.fp_enflags); 4557 snl_add_msg_attr_string(&nw, PF_OFP_OS_CLASS, fp->fp_os.fp_class_nm); 4558 snl_add_msg_attr_string(&nw, PF_OFP_OS_VERSION, fp->fp_os.fp_version_nm); 4559 snl_add_msg_attr_string(&nw, PF_OFP_OS_SUBTYPE, fp->fp_os.fp_subtype_nm); 4560 snl_add_msg_attr_u64(&nw, PF_OFP_TCPOPTS, fp->fp_tcpopts); 4561 snl_add_msg_attr_u16(&nw, PF_OFP_WSIZE, fp->fp_wsize); 4562 snl_add_msg_attr_u16(&nw, PF_OFP_PSIZE, fp->fp_psize); 4563 snl_add_msg_attr_u16(&nw, PF_OFP_MSS, fp->fp_mss); 4564 snl_add_msg_attr_u16(&nw, PF_OFP_FLAGS, fp->fp_flags); 4565 snl_add_msg_attr_u8(&nw, PF_OFP_OPTCNT, fp->fp_optcnt); 4566 snl_add_msg_attr_u8(&nw, PF_OFP_WSCALE, fp->fp_wscale); 4567 snl_add_msg_attr_u8(&nw, PF_OFP_TTL, fp->fp_ttl); 4568 4569 if ((hdr = snl_finalize_msg(&nw)) == NULL) { 4570 e. error = ENXIO; 4571 goto out; 4572 } 4573 4574 seq_id = hdr->nlmsg_seq; 4575 4576 if (! snl_send_message(&h->ss, hdr)) { 4577 e.error = ENXIO; 4578 goto out; 4579 } 4580 4581 while ((hdr = snl_read_reply_multi(&h->ss, seq_id, &e)) != NULL) { 4582 } 4583 4584 out: 4585 snl_clear_lb(&h->ss); 4586 return (e.error); 4587 } 4588 4589 static const struct snl_hdr_parser *all_parsers[] = { 4590 &begin_addrs_parser, 4591 &clear_states_parser, 4592 &clr_addrs_parser, 4593 &creator_parser, 4594 &get_addr_parser, 4595 &get_addrs_parser, 4596 &get_limit_parser, 4597 &get_timeout_parser, 4598 &getrule_parser, 4599 &getrules_parser, 4600 &getstatus_parser, 4601 &nadd_parser, 4602 &natlook_parser, 4603 &ndel_parser, 4604 &ruleset_parser, 4605 &skey_parser, 4606 &source_parser, 4607 &sourcelim_parser, 4608 &speer_parser, 4609 &srcnode_parser, 4610 &state_parser, 4611 &statelim_parser, 4612 &table_add_addr_parser, 4613 &table_astats_parser, 4614 &table_del_addr_parser, 4615 &table_get_addr_parser, 4616 &table_set_addr_parser, 4617 &tstats_clr_parser, 4618 &tstats_parser, 4619 }; 4620 4621 static void 4622 _pfctl_verify_parsers(void) 4623 { 4624 SNL_VERIFY_PARSERS(all_parsers); 4625 } 4626