121f42cc9SSteffen Klassert /* 221f42cc9SSteffen Klassert * xfrm_device.c - IPsec device offloading code. 321f42cc9SSteffen Klassert * 421f42cc9SSteffen Klassert * Copyright (c) 2015 secunet Security Networks AG 521f42cc9SSteffen Klassert * 621f42cc9SSteffen Klassert * Author: 721f42cc9SSteffen Klassert * Steffen Klassert <steffen.klassert@secunet.com> 821f42cc9SSteffen Klassert * 921f42cc9SSteffen Klassert * This program is free software; you can redistribute it and/or 1021f42cc9SSteffen Klassert * modify it under the terms of the GNU General Public License 1121f42cc9SSteffen Klassert * as published by the Free Software Foundation; either version 1221f42cc9SSteffen Klassert * 2 of the License, or (at your option) any later version. 1321f42cc9SSteffen Klassert */ 1421f42cc9SSteffen Klassert 1521f42cc9SSteffen Klassert #include <linux/errno.h> 1621f42cc9SSteffen Klassert #include <linux/module.h> 1721f42cc9SSteffen Klassert #include <linux/netdevice.h> 1821f42cc9SSteffen Klassert #include <linux/skbuff.h> 1921f42cc9SSteffen Klassert #include <linux/slab.h> 2021f42cc9SSteffen Klassert #include <linux/spinlock.h> 2121f42cc9SSteffen Klassert #include <net/dst.h> 2221f42cc9SSteffen Klassert #include <net/xfrm.h> 2321f42cc9SSteffen Klassert #include <linux/notifier.h> 2421f42cc9SSteffen Klassert 25b81f884aSHangbin Liu #ifdef CONFIG_XFRM_OFFLOAD 26f53c7239SSteffen Klassert struct sk_buff *validate_xmit_xfrm(struct sk_buff *skb, netdev_features_t features, bool *again) 27f6e27114SSteffen Klassert { 28f6e27114SSteffen Klassert int err; 29f53c7239SSteffen Klassert unsigned long flags; 30f6e27114SSteffen Klassert struct xfrm_state *x; 313dca3f38SSteffen Klassert struct sk_buff *skb2; 32f53c7239SSteffen Klassert struct softnet_data *sd; 333dca3f38SSteffen Klassert netdev_features_t esp_features = features; 34f6e27114SSteffen Klassert struct xfrm_offload *xo = xfrm_offload(skb); 352294be0fSFlorian Westphal struct sec_path *sp; 36f6e27114SSteffen Klassert 373dca3f38SSteffen Klassert if (!xo) 383dca3f38SSteffen Klassert return skb; 39f6e27114SSteffen Klassert 403dca3f38SSteffen Klassert if (!(features & NETIF_F_HW_ESP)) 413dca3f38SSteffen Klassert esp_features = features & ~(NETIF_F_SG | NETIF_F_CSUM_MASK); 423dca3f38SSteffen Klassert 432294be0fSFlorian Westphal sp = skb_sec_path(skb); 442294be0fSFlorian Westphal x = sp->xvec[sp->len - 1]; 45f6e27114SSteffen Klassert if (xo->flags & XFRM_GRO || x->xso.flags & XFRM_OFFLOAD_INBOUND) 463dca3f38SSteffen Klassert return skb; 47f6e27114SSteffen Klassert 48f53c7239SSteffen Klassert local_irq_save(flags); 49f53c7239SSteffen Klassert sd = this_cpu_ptr(&softnet_data); 50f53c7239SSteffen Klassert err = !skb_queue_empty(&sd->xfrm_backlog); 51f53c7239SSteffen Klassert local_irq_restore(flags); 52f53c7239SSteffen Klassert 53f53c7239SSteffen Klassert if (err) { 54f53c7239SSteffen Klassert *again = true; 55f53c7239SSteffen Klassert return skb; 56f53c7239SSteffen Klassert } 57f53c7239SSteffen Klassert 583dca3f38SSteffen Klassert if (skb_is_gso(skb)) { 593dca3f38SSteffen Klassert struct net_device *dev = skb->dev; 603dca3f38SSteffen Klassert 61fcb662deSShannon Nelson if (unlikely(x->xso.dev != dev)) { 623dca3f38SSteffen Klassert struct sk_buff *segs; 633dca3f38SSteffen Klassert 643dca3f38SSteffen Klassert /* Packet got rerouted, fixup features and segment it. */ 653dca3f38SSteffen Klassert esp_features = esp_features & ~(NETIF_F_HW_ESP 663dca3f38SSteffen Klassert | NETIF_F_GSO_ESP); 673dca3f38SSteffen Klassert 683dca3f38SSteffen Klassert segs = skb_gso_segment(skb, esp_features); 693dca3f38SSteffen Klassert if (IS_ERR(segs)) { 703dca3f38SSteffen Klassert kfree_skb(skb); 71f53c7239SSteffen Klassert atomic_long_inc(&dev->tx_dropped); 723dca3f38SSteffen Klassert return NULL; 733dca3f38SSteffen Klassert } else { 743dca3f38SSteffen Klassert consume_skb(skb); 753dca3f38SSteffen Klassert skb = segs; 763dca3f38SSteffen Klassert } 773dca3f38SSteffen Klassert } 783dca3f38SSteffen Klassert } 793dca3f38SSteffen Klassert 803dca3f38SSteffen Klassert if (!skb->next) { 8165fd2c2aSBoris Pismenny esp_features |= skb->dev->gso_partial_features; 82f6e27114SSteffen Klassert x->outer_mode->xmit(x, skb); 83f6e27114SSteffen Klassert 84f53c7239SSteffen Klassert xo->flags |= XFRM_DEV_RESUME; 85f53c7239SSteffen Klassert 863dca3f38SSteffen Klassert err = x->type_offload->xmit(x, skb, esp_features); 87f6e27114SSteffen Klassert if (err) { 88f53c7239SSteffen Klassert if (err == -EINPROGRESS) 89f53c7239SSteffen Klassert return NULL; 90f53c7239SSteffen Klassert 91f6e27114SSteffen Klassert XFRM_INC_STATS(xs_net(x), LINUX_MIB_XFRMOUTSTATEPROTOERROR); 923dca3f38SSteffen Klassert kfree_skb(skb); 933dca3f38SSteffen Klassert return NULL; 94f6e27114SSteffen Klassert } 95f6e27114SSteffen Klassert 96f6e27114SSteffen Klassert skb_push(skb, skb->data - skb_mac_header(skb)); 973dca3f38SSteffen Klassert 983dca3f38SSteffen Klassert return skb; 99f6e27114SSteffen Klassert } 100f6e27114SSteffen Klassert 1013dca3f38SSteffen Klassert skb2 = skb; 1023dca3f38SSteffen Klassert 1033dca3f38SSteffen Klassert do { 1043dca3f38SSteffen Klassert struct sk_buff *nskb = skb2->next; 10565fd2c2aSBoris Pismenny 10665fd2c2aSBoris Pismenny esp_features |= skb->dev->gso_partial_features; 107a8305bffSDavid S. Miller skb_mark_not_on_list(skb2); 1083dca3f38SSteffen Klassert 1093dca3f38SSteffen Klassert xo = xfrm_offload(skb2); 110f53c7239SSteffen Klassert xo->flags |= XFRM_DEV_RESUME; 1113dca3f38SSteffen Klassert 1123dca3f38SSteffen Klassert x->outer_mode->xmit(x, skb2); 1133dca3f38SSteffen Klassert 1143dca3f38SSteffen Klassert err = x->type_offload->xmit(x, skb2, esp_features); 115f53c7239SSteffen Klassert if (!err) { 116f53c7239SSteffen Klassert skb2->next = nskb; 117f53c7239SSteffen Klassert } else if (err != -EINPROGRESS) { 1183dca3f38SSteffen Klassert XFRM_INC_STATS(xs_net(x), LINUX_MIB_XFRMOUTSTATEPROTOERROR); 1193dca3f38SSteffen Klassert skb2->next = nskb; 1203dca3f38SSteffen Klassert kfree_skb_list(skb2); 1213dca3f38SSteffen Klassert return NULL; 122f53c7239SSteffen Klassert } else { 123f53c7239SSteffen Klassert if (skb == skb2) 124f53c7239SSteffen Klassert skb = nskb; 1253dca3f38SSteffen Klassert 126f53c7239SSteffen Klassert if (!skb) 127f53c7239SSteffen Klassert return NULL; 128f53c7239SSteffen Klassert 129f53c7239SSteffen Klassert goto skip_push; 130f53c7239SSteffen Klassert } 1313dca3f38SSteffen Klassert 1323dca3f38SSteffen Klassert skb_push(skb2, skb2->data - skb_mac_header(skb2)); 1333dca3f38SSteffen Klassert 134f53c7239SSteffen Klassert skip_push: 1353dca3f38SSteffen Klassert skb2 = nskb; 1363dca3f38SSteffen Klassert } while (skb2); 1373dca3f38SSteffen Klassert 1383dca3f38SSteffen Klassert return skb; 139f6e27114SSteffen Klassert } 140f6e27114SSteffen Klassert EXPORT_SYMBOL_GPL(validate_xmit_xfrm); 141f6e27114SSteffen Klassert 142d77e38e6SSteffen Klassert int xfrm_dev_state_add(struct net *net, struct xfrm_state *x, 143d77e38e6SSteffen Klassert struct xfrm_user_offload *xuo) 144d77e38e6SSteffen Klassert { 145d77e38e6SSteffen Klassert int err; 146d77e38e6SSteffen Klassert struct dst_entry *dst; 147d77e38e6SSteffen Klassert struct net_device *dev; 148d77e38e6SSteffen Klassert struct xfrm_state_offload *xso = &x->xso; 149d77e38e6SSteffen Klassert xfrm_address_t *saddr; 150d77e38e6SSteffen Klassert xfrm_address_t *daddr; 151d77e38e6SSteffen Klassert 152d77e38e6SSteffen Klassert if (!x->type_offload) 153ffdb5211SIlan Tayari return -EINVAL; 154d77e38e6SSteffen Klassert 15550bd870aSYossef Efraim /* We don't yet support UDP encapsulation and TFC padding. */ 15650bd870aSYossef Efraim if (x->encap || x->tfcpad) 15743024b9cSYossef Efraim return -EINVAL; 158d77e38e6SSteffen Klassert 159d77e38e6SSteffen Klassert dev = dev_get_by_index(net, xuo->ifindex); 160d77e38e6SSteffen Klassert if (!dev) { 161d77e38e6SSteffen Klassert if (!(xuo->flags & XFRM_OFFLOAD_INBOUND)) { 162d77e38e6SSteffen Klassert saddr = &x->props.saddr; 163d77e38e6SSteffen Klassert daddr = &x->id.daddr; 164d77e38e6SSteffen Klassert } else { 165d77e38e6SSteffen Klassert saddr = &x->id.daddr; 166d77e38e6SSteffen Klassert daddr = &x->props.saddr; 167d77e38e6SSteffen Klassert } 168d77e38e6SSteffen Klassert 169077fbac4SLorenzo Colitti dst = __xfrm_dst_lookup(net, 0, 0, saddr, daddr, 1709b42c1f1SSteffen Klassert x->props.family, 1719b42c1f1SSteffen Klassert xfrm_smark_get(0, x)); 172d77e38e6SSteffen Klassert if (IS_ERR(dst)) 173d77e38e6SSteffen Klassert return 0; 174d77e38e6SSteffen Klassert 175d77e38e6SSteffen Klassert dev = dst->dev; 176d77e38e6SSteffen Klassert 177d77e38e6SSteffen Klassert dev_hold(dev); 178d77e38e6SSteffen Klassert dst_release(dst); 179d77e38e6SSteffen Klassert } 180d77e38e6SSteffen Klassert 181d77e38e6SSteffen Klassert if (!dev->xfrmdev_ops || !dev->xfrmdev_ops->xdo_dev_state_add) { 18267a63387SSteffen Klassert xso->dev = NULL; 183d77e38e6SSteffen Klassert dev_put(dev); 184d77e38e6SSteffen Klassert return 0; 185d77e38e6SSteffen Klassert } 186d77e38e6SSteffen Klassert 18750bd870aSYossef Efraim if (x->props.flags & XFRM_STATE_ESN && 18850bd870aSYossef Efraim !dev->xfrmdev_ops->xdo_dev_state_advance_esn) { 18950bd870aSYossef Efraim xso->dev = NULL; 19050bd870aSYossef Efraim dev_put(dev); 19150bd870aSYossef Efraim return -EINVAL; 19250bd870aSYossef Efraim } 19350bd870aSYossef Efraim 194d77e38e6SSteffen Klassert xso->dev = dev; 195d77e38e6SSteffen Klassert xso->num_exthdrs = 1; 196d77e38e6SSteffen Klassert xso->flags = xuo->flags; 197d77e38e6SSteffen Klassert 198d77e38e6SSteffen Klassert err = dev->xfrmdev_ops->xdo_dev_state_add(x); 199d77e38e6SSteffen Klassert if (err) { 2004a132095SShannon Nelson xso->num_exthdrs = 0; 2014a132095SShannon Nelson xso->flags = 0; 202aa5dd6faSAviad Yehezkel xso->dev = NULL; 203d77e38e6SSteffen Klassert dev_put(dev); 2044a132095SShannon Nelson 2054a132095SShannon Nelson if (err != -EOPNOTSUPP) 206d77e38e6SSteffen Klassert return err; 207d77e38e6SSteffen Klassert } 208d77e38e6SSteffen Klassert 209d77e38e6SSteffen Klassert return 0; 210d77e38e6SSteffen Klassert } 211d77e38e6SSteffen Klassert EXPORT_SYMBOL_GPL(xfrm_dev_state_add); 212d77e38e6SSteffen Klassert 213d77e38e6SSteffen Klassert bool xfrm_dev_offload_ok(struct sk_buff *skb, struct xfrm_state *x) 214d77e38e6SSteffen Klassert { 215d77e38e6SSteffen Klassert int mtu; 216d77e38e6SSteffen Klassert struct dst_entry *dst = skb_dst(skb); 217d77e38e6SSteffen Klassert struct xfrm_dst *xdst = (struct xfrm_dst *)dst; 218d77e38e6SSteffen Klassert struct net_device *dev = x->xso.dev; 219d77e38e6SSteffen Klassert 220d77e38e6SSteffen Klassert if (!x->type_offload || x->encap) 221d77e38e6SSteffen Klassert return false; 222d77e38e6SSteffen Klassert 223fcb662deSShannon Nelson if ((!dev || (dev == xfrm_dst_path(dst)->dev)) && 22495bff4b5SSteffen Klassert (!xdst->child->xfrm && x->type->get_mtu)) { 225d77e38e6SSteffen Klassert mtu = x->type->get_mtu(x, xdst->child_mtu_cached); 226d77e38e6SSteffen Klassert 227d77e38e6SSteffen Klassert if (skb->len <= mtu) 228d77e38e6SSteffen Klassert goto ok; 229d77e38e6SSteffen Klassert 230779b7931SDaniel Axtens if (skb_is_gso(skb) && skb_gso_validate_network_len(skb, mtu)) 231d77e38e6SSteffen Klassert goto ok; 232d77e38e6SSteffen Klassert } 233d77e38e6SSteffen Klassert 234d77e38e6SSteffen Klassert return false; 235d77e38e6SSteffen Klassert 236d77e38e6SSteffen Klassert ok: 237d77e38e6SSteffen Klassert if (dev && dev->xfrmdev_ops && dev->xfrmdev_ops->xdo_dev_offload_ok) 238d77e38e6SSteffen Klassert return x->xso.dev->xfrmdev_ops->xdo_dev_offload_ok(skb, x); 239d77e38e6SSteffen Klassert 240d77e38e6SSteffen Klassert return true; 241d77e38e6SSteffen Klassert } 242d77e38e6SSteffen Klassert EXPORT_SYMBOL_GPL(xfrm_dev_offload_ok); 243f53c7239SSteffen Klassert 244f53c7239SSteffen Klassert void xfrm_dev_resume(struct sk_buff *skb) 245f53c7239SSteffen Klassert { 246f53c7239SSteffen Klassert struct net_device *dev = skb->dev; 247f53c7239SSteffen Klassert int ret = NETDEV_TX_BUSY; 248f53c7239SSteffen Klassert struct netdev_queue *txq; 249f53c7239SSteffen Klassert struct softnet_data *sd; 250f53c7239SSteffen Klassert unsigned long flags; 251f53c7239SSteffen Klassert 252f53c7239SSteffen Klassert rcu_read_lock(); 2534bd97d51SPaolo Abeni txq = netdev_core_pick_tx(dev, skb, NULL); 254f53c7239SSteffen Klassert 255f53c7239SSteffen Klassert HARD_TX_LOCK(dev, txq, smp_processor_id()); 256f53c7239SSteffen Klassert if (!netif_xmit_frozen_or_stopped(txq)) 257f53c7239SSteffen Klassert skb = dev_hard_start_xmit(skb, dev, txq, &ret); 258f53c7239SSteffen Klassert HARD_TX_UNLOCK(dev, txq); 259f53c7239SSteffen Klassert 260f53c7239SSteffen Klassert if (!dev_xmit_complete(ret)) { 261f53c7239SSteffen Klassert local_irq_save(flags); 262f53c7239SSteffen Klassert sd = this_cpu_ptr(&softnet_data); 263f53c7239SSteffen Klassert skb_queue_tail(&sd->xfrm_backlog, skb); 264f53c7239SSteffen Klassert raise_softirq_irqoff(NET_TX_SOFTIRQ); 265f53c7239SSteffen Klassert local_irq_restore(flags); 266f53c7239SSteffen Klassert } 267f53c7239SSteffen Klassert rcu_read_unlock(); 268f53c7239SSteffen Klassert } 269f53c7239SSteffen Klassert EXPORT_SYMBOL_GPL(xfrm_dev_resume); 270f53c7239SSteffen Klassert 271f53c7239SSteffen Klassert void xfrm_dev_backlog(struct softnet_data *sd) 272f53c7239SSteffen Klassert { 273f53c7239SSteffen Klassert struct sk_buff_head *xfrm_backlog = &sd->xfrm_backlog; 274f53c7239SSteffen Klassert struct sk_buff_head list; 275f53c7239SSteffen Klassert struct sk_buff *skb; 276f53c7239SSteffen Klassert 277f53c7239SSteffen Klassert if (skb_queue_empty(xfrm_backlog)) 278f53c7239SSteffen Klassert return; 279f53c7239SSteffen Klassert 280f53c7239SSteffen Klassert __skb_queue_head_init(&list); 281f53c7239SSteffen Klassert 282f53c7239SSteffen Klassert spin_lock(&xfrm_backlog->lock); 283f53c7239SSteffen Klassert skb_queue_splice_init(xfrm_backlog, &list); 284f53c7239SSteffen Klassert spin_unlock(&xfrm_backlog->lock); 285f53c7239SSteffen Klassert 286f53c7239SSteffen Klassert while (!skb_queue_empty(&list)) { 287f53c7239SSteffen Klassert skb = __skb_dequeue(&list); 288f53c7239SSteffen Klassert xfrm_dev_resume(skb); 289f53c7239SSteffen Klassert } 290f53c7239SSteffen Klassert 291f53c7239SSteffen Klassert } 292b81f884aSHangbin Liu #endif 293d77e38e6SSteffen Klassert 29492a23206SShannon Nelson static int xfrm_api_check(struct net_device *dev) 295d77e38e6SSteffen Klassert { 29692a23206SShannon Nelson #ifdef CONFIG_XFRM_OFFLOAD 297d77e38e6SSteffen Klassert if ((dev->features & NETIF_F_HW_ESP_TX_CSUM) && 298d77e38e6SSteffen Klassert !(dev->features & NETIF_F_HW_ESP)) 299d77e38e6SSteffen Klassert return NOTIFY_BAD; 300d77e38e6SSteffen Klassert 30192a23206SShannon Nelson if ((dev->features & NETIF_F_HW_ESP) && 30292a23206SShannon Nelson (!(dev->xfrmdev_ops && 30392a23206SShannon Nelson dev->xfrmdev_ops->xdo_dev_state_add && 30492a23206SShannon Nelson dev->xfrmdev_ops->xdo_dev_state_delete))) 30592a23206SShannon Nelson return NOTIFY_BAD; 30692a23206SShannon Nelson #else 30792a23206SShannon Nelson if (dev->features & (NETIF_F_HW_ESP | NETIF_F_HW_ESP_TX_CSUM)) 30892a23206SShannon Nelson return NOTIFY_BAD; 30992a23206SShannon Nelson #endif 31092a23206SShannon Nelson 311d77e38e6SSteffen Klassert return NOTIFY_DONE; 312d77e38e6SSteffen Klassert } 313d77e38e6SSteffen Klassert 31492a23206SShannon Nelson static int xfrm_dev_register(struct net_device *dev) 31592a23206SShannon Nelson { 31692a23206SShannon Nelson return xfrm_api_check(dev); 31792a23206SShannon Nelson } 31892a23206SShannon Nelson 319d77e38e6SSteffen Klassert static int xfrm_dev_feat_change(struct net_device *dev) 320d77e38e6SSteffen Klassert { 32192a23206SShannon Nelson return xfrm_api_check(dev); 322d77e38e6SSteffen Klassert } 323d77e38e6SSteffen Klassert 324d77e38e6SSteffen Klassert static int xfrm_dev_down(struct net_device *dev) 325d77e38e6SSteffen Klassert { 3262c1497bbSIlan Tayari if (dev->features & NETIF_F_HW_ESP) 327d77e38e6SSteffen Klassert xfrm_dev_state_flush(dev_net(dev), dev, true); 328d77e38e6SSteffen Klassert 329d77e38e6SSteffen Klassert return NOTIFY_DONE; 330d77e38e6SSteffen Klassert } 331d77e38e6SSteffen Klassert 33221f42cc9SSteffen Klassert static int xfrm_dev_event(struct notifier_block *this, unsigned long event, void *ptr) 33321f42cc9SSteffen Klassert { 33421f42cc9SSteffen Klassert struct net_device *dev = netdev_notifier_info_to_dev(ptr); 33521f42cc9SSteffen Klassert 33621f42cc9SSteffen Klassert switch (event) { 337d77e38e6SSteffen Klassert case NETDEV_REGISTER: 338d77e38e6SSteffen Klassert return xfrm_dev_register(dev); 339d77e38e6SSteffen Klassert 340d77e38e6SSteffen Klassert case NETDEV_FEAT_CHANGE: 341d77e38e6SSteffen Klassert return xfrm_dev_feat_change(dev); 342d77e38e6SSteffen Klassert 34321f42cc9SSteffen Klassert case NETDEV_DOWN: 344d77e38e6SSteffen Klassert return xfrm_dev_down(dev); 34521f42cc9SSteffen Klassert } 34621f42cc9SSteffen Klassert return NOTIFY_DONE; 34721f42cc9SSteffen Klassert } 34821f42cc9SSteffen Klassert 34921f42cc9SSteffen Klassert static struct notifier_block xfrm_dev_notifier = { 35021f42cc9SSteffen Klassert .notifier_call = xfrm_dev_event, 35121f42cc9SSteffen Klassert }; 35221f42cc9SSteffen Klassert 353e9a441b6SKirill Tkhai void __init xfrm_dev_init(void) 35421f42cc9SSteffen Klassert { 35521f42cc9SSteffen Klassert register_netdevice_notifier(&xfrm_dev_notifier); 35621f42cc9SSteffen Klassert } 357