[NETFILTER]: ebtables: add --snap-arp option
authorBart De Schuymer <bdschuym@pandora.be>
Wed, 29 Nov 2006 01:35:40 +0000 (02:35 +0100)
committerDavid S. Miller <davem@sunset.davemloft.net>
Sun, 3 Dec 2006 05:31:32 +0000 (21:31 -0800)
The attached patch adds --snat-arp support, which makes it possible to
change the source mac address in both the mac header and the arp header
with one rule.

Signed-off-by: Bart De Schuymer <bdschuym@pandora.be>
Signed-off-by: Patrick McHardy <kaber@trash.net>
include/linux/netfilter_bridge/ebt_nat.h
include/linux/netfilter_bridge/ebtables.h
net/bridge/netfilter/ebt_mark.c
net/bridge/netfilter/ebt_snat.c

index 26fd90da4cd671c19c7b453c719e7ca9e0fc965f..435b886a51aa61b511c02046efef8c27d9b35ab9 100644 (file)
@@ -1,6 +1,7 @@
 #ifndef __LINUX_BRIDGE_EBT_NAT_H
 #define __LINUX_BRIDGE_EBT_NAT_H
 
+#define NAT_ARP_BIT  (0x00000010)
 struct ebt_nat_info
 {
        unsigned char mac[ETH_ALEN];
index e6ea70de24d59649cfd89a301a80624f13d65ebf..87775264ff0bea1b1065a5145bc8e7180f8842f9 100644 (file)
 #define EBT_CONTINUE -3
 #define EBT_RETURN   -4
 #define NUM_STANDARD_TARGETS   4
+/* ebtables target modules store the verdict inside an int. We can
+ * reclaim a part of this int for backwards compatible extensions.
+ * The 4 lsb are more than enough to store the verdict. */
+#define EBT_VERDICT_BITS 0x0000000F
 
 struct ebt_counter
 {
index 2458638561cb3e308a6b47839a0844c12cea96bd..62d23c7b25e68e701066b7db541da24b57400549 100644 (file)
@@ -33,7 +33,7 @@ static int ebt_target_mark(struct sk_buff **pskb, unsigned int hooknr,
        else
                (*pskb)->mark ^= info->mark;
 
-       return info->target | -16;
+       return info->target | ~EBT_VERDICT_BITS;
 }
 
 static int ebt_target_mark_check(const char *tablename, unsigned int hookmask,
@@ -44,13 +44,13 @@ static int ebt_target_mark_check(const char *tablename, unsigned int hookmask,
 
        if (datalen != EBT_ALIGN(sizeof(struct ebt_mark_t_info)))
                return -EINVAL;
-       tmp = info->target | -16;
+       tmp = info->target | ~EBT_VERDICT_BITS;
        if (BASE_CHAIN && tmp == EBT_RETURN)
                return -EINVAL;
        CLEAR_BASE_CHAIN_BIT;
        if (tmp < -NUM_STANDARD_TARGETS || tmp >= 0)
                return -EINVAL;
-       tmp = info->target & -16;
+       tmp = info->target & ~EBT_VERDICT_BITS;
        if (tmp != MARK_SET_VALUE && tmp != MARK_OR_VALUE &&
            tmp != MARK_AND_VALUE && tmp != MARK_XOR_VALUE)
                return -EINVAL;
index cbb33e24ca8a8a982ec881e33296860392e7ed4b..a50722182bfe401c62727d5b768c02de794c709c 100644 (file)
@@ -12,6 +12,8 @@
 #include <linux/netfilter_bridge/ebt_nat.h>
 #include <linux/module.h>
 #include <net/sock.h>
+#include <linux/if_arp.h>
+#include <net/arp.h>
 
 static int ebt_target_snat(struct sk_buff **pskb, unsigned int hooknr,
    const struct net_device *in, const struct net_device *out,
@@ -31,24 +33,43 @@ static int ebt_target_snat(struct sk_buff **pskb, unsigned int hooknr,
                *pskb = nskb;
        }
        memcpy(eth_hdr(*pskb)->h_source, info->mac, ETH_ALEN);
-       return info->target;
+       if (!(info->target & NAT_ARP_BIT) &&
+           eth_hdr(*pskb)->h_proto == htons(ETH_P_ARP)) {
+               struct arphdr _ah, *ap;
+
+               ap = skb_header_pointer(*pskb, 0, sizeof(_ah), &_ah);
+               if (ap == NULL)
+                       return EBT_DROP;
+               if (ap->ar_hln != ETH_ALEN)
+                       goto out;
+               if (skb_store_bits(*pskb, sizeof(_ah), info->mac,ETH_ALEN))
+                       return EBT_DROP;
+       }
+out:
+       return info->target | ~EBT_VERDICT_BITS;
 }
 
 static int ebt_target_snat_check(const char *tablename, unsigned int hookmask,
    const struct ebt_entry *e, void *data, unsigned int datalen)
 {
        struct ebt_nat_info *info = (struct ebt_nat_info *) data;
+       int tmp;
 
        if (datalen != EBT_ALIGN(sizeof(struct ebt_nat_info)))
                return -EINVAL;
-       if (BASE_CHAIN && info->target == EBT_RETURN)
+       tmp = info->target | ~EBT_VERDICT_BITS;
+       if (BASE_CHAIN && tmp == EBT_RETURN)
                return -EINVAL;
        CLEAR_BASE_CHAIN_BIT;
        if (strcmp(tablename, "nat"))
                return -EINVAL;
        if (hookmask & ~(1 << NF_BR_POST_ROUTING))
                return -EINVAL;
-       if (INVALID_TARGET)
+
+       if (tmp < -NUM_STANDARD_TARGETS || tmp >= 0)
+               return -EINVAL;
+       tmp = info->target | EBT_VERDICT_BITS;
+       if ((tmp & ~NAT_ARP_BIT) != ~NAT_ARP_BIT)
                return -EINVAL;
        return 0;
 }