]> git.ipfire.org Git - thirdparty/nftables.git/commitdiff
optimize: fix incorrect expansion into concatenation with verdict map
authorPablo Neira Ayuso <pablo@netfilter.org>
Thu, 2 Feb 2023 20:47:56 +0000 (21:47 +0100)
committerPablo Neira Ayuso <pablo@netfilter.org>
Thu, 2 Feb 2023 21:04:13 +0000 (22:04 +0100)
 # nft -c -o -f ruleset.nft
 Merging:
 ruleset.nft:3:3-53:          meta pkttype broadcast udp dport { 67, 547 } accept
 ruleset.nft:4:17-58:         meta pkttype multicast udp dport 1900 drop
 into:
        meta pkttype . udp dport vmap { broadcast . { 67, 547 } : accept, multicast . 1900 : drop }
 ruleset.nft:3:38-39: Error: invalid data type, expected concatenation of (packet type, internet network service)
                meta pkttype broadcast udp dport { 67, 547 } accept
                                                   ^^

Similar to 187c6d01d357 ("optimize: expand implicit set element when
merging into concatenation") but for verdict maps.

Reported-by: Simon G. Trajkovski <neur0armitage@proton.me>
Signed-off-by: Pablo Neira Ayuso <pablo@netfilter.org>
src/optimize.c
tests/shell/testcases/optimizations/dumps/merge_stmts_concat_vmap.nft
tests/shell/testcases/optimizations/merge_stmts_concat_vmap

index 8cec04c02c4fba70f5039559b5a46691431f26be..5f6e3a64fdd3c4541bd467922d90bca076d87a73 100644 (file)
@@ -738,14 +738,32 @@ static void merge_stmts_vmap(const struct optimize_ctx *ctx,
        stmt_free(verdict_a);
 }
 
+static void __merge_concat_stmts_vmap(const struct optimize_ctx *ctx,
+                                     uint32_t i, const struct merge *merge,
+                                     struct expr *set, struct stmt *verdict)
+{
+       struct expr *concat, *next, *elem, *mapping;
+       LIST_HEAD(concat_list);
+
+       __merge_concat(ctx, i, merge, &concat_list);
+
+       list_for_each_entry_safe(concat, next, &concat_list, list) {
+               list_del(&concat->list);
+               elem = set_elem_expr_alloc(&internal_location, concat);
+               mapping = mapping_expr_alloc(&internal_location, elem,
+                                            expr_get(verdict->expr));
+               compound_expr_add(set, mapping);
+       }
+}
+
 static void merge_concat_stmts_vmap(const struct optimize_ctx *ctx,
                                    uint32_t from, uint32_t to,
                                    const struct merge *merge)
 {
        struct stmt *orig_stmt = ctx->stmt_matrix[from][merge->stmt[0]];
-       struct expr *concat_a, *concat_b, *expr, *set;
-       struct stmt *stmt, *stmt_a, *stmt_b, *verdict;
-       uint32_t i, j;
+       struct stmt *stmt, *stmt_a, *verdict;
+       struct expr *concat_a, *expr, *set;
+       uint32_t i;
        int k;
 
        k = stmt_verdict_find(ctx);
@@ -763,15 +781,8 @@ static void merge_concat_stmts_vmap(const struct optimize_ctx *ctx,
        set->set_flags |= NFT_SET_ANONYMOUS;
 
        for (i = from; i <= to; i++) {
-               concat_b = concat_expr_alloc(&internal_location);
-               for (j = 0; j < merge->num_stmts; j++) {
-                       stmt_b = ctx->stmt_matrix[i][merge->stmt[j]];
-                       expr = stmt_b->expr->right;
-                       compound_expr_add(concat_b, expr_get(expr));
-               }
                verdict = ctx->stmt_matrix[i][k];
-               build_verdict_map(concat_b, verdict, set);
-               expr_free(concat_b);
+               __merge_concat_stmts_vmap(ctx, i, merge, set, verdict);
        }
 
        expr = map_expr_alloc(&internal_location, concat_a, set);
index c0f9ce0ccb6c6b7c6e2fec8c6b070ef64c134acb..780aa09adbe6596b304d3f3634a4e6f8b77920c7 100644 (file)
@@ -1,4 +1,8 @@
 table ip x {
+       chain x {
+               meta pkttype . udp dport vmap { broadcast . 547 : accept, broadcast . 67 : accept, multicast . 1900 : drop }
+       }
+
        chain y {
                ip saddr . ip daddr vmap { 1.1.1.1 . 2.2.2.2 : accept, 2.2.2.2 . 3.3.3.3 : drop, 4.4.4.4 . 5.5.5.5 : accept }
        }
index 5c0ae60caafacbc13dee61d0d96238da6ba9bdc0..657d0aea227296c40bc2e97f3a068c48e53b4a1d 100755 (executable)
@@ -3,6 +3,10 @@
 set -e
 
 RULESET="table ip x {
+       chain x {
+               meta pkttype broadcast udp dport { 67, 547 } accept
+               meta pkttype multicast udp dport 1900 drop
+       }
        chain y {
                ip saddr 1.1.1.1 ip daddr 2.2.2.2 accept
                ip saddr 4.4.4.4 ip daddr 5.5.5.5 accept