]> git.proxmox.com Git - mirror_ubuntu-jammy-kernel.git/commit
netfilter: nftables: add catch-all set element support
authorPablo Neira Ayuso <pablo@netfilter.org>
Tue, 27 Apr 2021 16:05:55 +0000 (18:05 +0200)
committerPablo Neira Ayuso <pablo@netfilter.org>
Tue, 27 Apr 2021 16:06:29 +0000 (18:06 +0200)
commitaaa31047a6d25da0fa101da1ed544e1247949b40
tree50b2e539574a2e9b3c99332593e2d5ea8490809b
parent97c976d662fb9080a6a5d1e1a108c7a1f5c9484d
netfilter: nftables: add catch-all set element support

This patch extends the set infrastructure to add a special catch-all set
element. If the lookup fails to find an element (or range) in the set,
then the catch-all element is selected. Users can specify a mapping,
expression(s) and timeout to be attached to the catch-all element.

This patch adds a catchall list to the set, this list might contain more
than one single catch-all element (e.g. in case that the catch-all
element is removed and a new one is added in the same transaction).
However, most of the time, there will be either one element or no
elements at all in this list.

The catch-all element is identified via NFT_SET_ELEM_CATCHALL flag and
such special element has no NFTA_SET_ELEM_KEY attribute. There is a new
nft_set_elem_catchall object that stores a reference to the dummy
catch-all element (catchall->elem) whose layout is the same of the set
element type to reuse the existing set element codebase.

The set size does not apply to the catch-all element, users can define a
catch-all element even if the set is full.

The check for valid set element flags hava been updates to report
EOPNOTSUPP in case userspace requests flags that are not supported when
using new userspace nftables and old kernel.

Signed-off-by: Pablo Neira Ayuso <pablo@netfilter.org>
include/net/netfilter/nf_tables.h
include/uapi/linux/netfilter/nf_tables.h
net/netfilter/nf_tables_api.c
net/netfilter/nft_lookup.c
net/netfilter/nft_objref.c
net/netfilter/nft_set_hash.c
net/netfilter/nft_set_pipapo.c
net/netfilter/nft_set_rbtree.c