Go to the documentation of this file.
75 static inline int FlowHashRawAddressIPv6GtU32(
const uint32_t *a,
const uint32_t *b)
77 for (uint8_t i = 0; i < 4; i++) {
155 if (PacketIsIPv4(
p)) {
160 int ai = (
p->
src.addr_data32[0] >
p->
dst.addr_data32[0]);
161 fhk.
addrs[1 - ai] =
p->
src.addr_data32[0];
164 fhk.
ports[0] = 0xfedc;
165 fhk.
ports[1] = 0xba98;
167 FlowHashIp4Fill(&fhk,
p);
170 }
else if (PacketIsIPv6(
p)) {
174 if (FlowHashRawAddressIPv6GtU32(
p->
src.addr_data32,
p->
dst.addr_data32)) {
175 fhk.
src[0] =
p->
src.addr_data32[0];
176 fhk.
src[1] =
p->
src.addr_data32[1];
177 fhk.
src[2] =
p->
src.addr_data32[2];
178 fhk.
src[3] =
p->
src.addr_data32[3];
179 fhk.
dst[0] =
p->
dst.addr_data32[0];
180 fhk.
dst[1] =
p->
dst.addr_data32[1];
181 fhk.
dst[2] =
p->
dst.addr_data32[2];
182 fhk.
dst[3] =
p->
dst.addr_data32[3];
184 fhk.
src[0] =
p->
dst.addr_data32[0];
185 fhk.
src[1] =
p->
dst.addr_data32[1];
186 fhk.
src[2] =
p->
dst.addr_data32[2];
187 fhk.
src[3] =
p->
dst.addr_data32[3];
188 fhk.
dst[0] =
p->
src.addr_data32[0];
189 fhk.
dst[1] =
p->
src.addr_data32[1];
190 fhk.
dst[2] =
p->
src.addr_data32[2];
191 fhk.
dst[3] =
p->
src.addr_data32[3];
194 fhk.
ports[0] = 0xfedc;
195 fhk.
ports[1] = 0xba98;
197 FlowHashIp6Fill(&fhk,
p);
217 static inline uint32_t FlowGetHash(
const Packet *
p)
221 if (PacketIsIPv4(
p)) {
222 if (PacketIsTCP(
p) || PacketIsUDP(
p)) {
225 int ai = (
p->
src.addr_data32[0] >
p->
dst.addr_data32[0]);
229 const int pi = (
p->
sp >
p->
dp);
233 FlowHashIp4Fill(&fhk,
p);
242 const int ai = (psrc > pdst);
243 fhk.
addrs[1-ai] = psrc;
244 fhk.
addrs[ai] = pdst;
250 FlowHashIp4Fill(&fhk,
p);
257 const int ai = (
p->
src.addr_data32[0] >
p->
dst.addr_data32[0]);
260 if (PacketIsESP(
p)) {
263 fhk.
ports[0] = 0xfeed;
264 fhk.
ports[1] = 0xbeef;
266 FlowHashIp4Fill(&fhk,
p);
270 }
else if (PacketIsIPv6(
p)) {
272 if (FlowHashRawAddressIPv6GtU32(
p->
src.addr_data32,
p->
dst.addr_data32)) {
273 fhk.
src[0] =
p->
src.addr_data32[0];
274 fhk.
src[1] =
p->
src.addr_data32[1];
275 fhk.
src[2] =
p->
src.addr_data32[2];
276 fhk.
src[3] =
p->
src.addr_data32[3];
277 fhk.
dst[0] =
p->
dst.addr_data32[0];
278 fhk.
dst[1] =
p->
dst.addr_data32[1];
279 fhk.
dst[2] =
p->
dst.addr_data32[2];
280 fhk.
dst[3] =
p->
dst.addr_data32[3];
282 fhk.
src[0] =
p->
dst.addr_data32[0];
283 fhk.
src[1] =
p->
dst.addr_data32[1];
284 fhk.
src[2] =
p->
dst.addr_data32[2];
285 fhk.
src[3] =
p->
dst.addr_data32[3];
286 fhk.
dst[0] =
p->
src.addr_data32[0];
287 fhk.
dst[1] =
p->
src.addr_data32[1];
288 fhk.
dst[2] =
p->
src.addr_data32[2];
289 fhk.
dst[3] =
p->
src.addr_data32[3];
292 const int pi = (
p->
sp >
p->
dp);
293 if (PacketIsESP(
p)) {
299 FlowHashIp6Fill(&fhk,
p);
327 const int pi = (fk->
sp > fk->
dp);
364 const int pi = (fk->
sp > fk->
dp);
379 static inline bool CmpAddrs(
const uint32_t addr1[4],
const uint32_t addr2[4])
381 return addr1[0] == addr2[0] && addr1[1] == addr2[1] &&
382 addr1[2] == addr2[2] && addr1[3] == addr2[3];
385 static inline bool CmpAddrsAndPorts(
const uint32_t src1[4],
386 const uint32_t dst1[4],
Port src_port1,
Port dst_port1,
387 const uint32_t src2[4],
const uint32_t dst2[4],
Port src_port2,
393 return (CmpAddrs(src1, src2) && CmpAddrs(dst1, dst2) &&
394 src_port1 == src_port2 && dst_port1 == dst_port2) ||
395 (CmpAddrs(src1, dst2) && CmpAddrs(dst1, src2) &&
396 src_port1 == dst_port2 && dst_port1 == src_port2);
399 static inline bool CmpVlanIds(
402 return ((vlan_id1[0] ^ vlan_id2[0]) &
g_vlan_mask) == 0 &&
403 ((vlan_id1[1] ^ vlan_id2[1]) &
g_vlan_mask) == 0 &&
407 static inline bool CmpLiveDevIds(
const uint16_t id1,
const uint16_t id2)
412 #define CmpFlowMisc(x, y) \
413 (((x)->proto == (y)->proto) && \
414 ((x)->recursion_level == (y)->recursion_level || g_recurlvl_mask == 0) && \
415 CmpVlanIds((x)->vlan_id, (y)->vlan_id))
419 static inline bool CmpFlowPacket(
const Flow *f,
const Packet *
p)
425 return CmpAddrsAndPorts(f_src, f_dst, f->
sp, f->
dp, p_src, p_dst,
p->
sp,
p->
dp) &&
430 static inline bool CmpFlowKey(
const Flow *f,
const FlowKey *k)
436 return CmpAddrsAndPorts(f_src, f_dst, f->
sp, f->
dp, k_src, k_dst, k->
sp, k->
dp) &&
441 static inline bool CmpAddrsAndICMPTypes(
const uint32_t src1[4],
442 const uint32_t dst1[4], uint8_t icmp_s_type1, uint8_t icmp_d_type1,
443 const uint32_t src2[4],
const uint32_t dst2[4], uint8_t icmp_s_type2,
444 uint8_t icmp_d_type2)
449 return (CmpAddrs(src1, src2) && CmpAddrs(dst1, dst2) &&
450 icmp_s_type1 == icmp_s_type2 && icmp_d_type1 == icmp_d_type2) ||
451 (CmpAddrs(src1, dst2) && CmpAddrs(dst1, src2) &&
452 icmp_s_type1 == icmp_d_type2 && icmp_d_type1 == icmp_s_type2);
455 static inline bool CmpFlowICMPPacket(
const Flow *f,
const Packet *
p)
461 return CmpAddrsAndICMPTypes(f_src, f_dst, f->
icmp_s.type, f->
icmp_d.type, p_src, p_dst,
476 static inline int FlowCompareICMPv4(
Flow *f,
const Packet *
p)
505 return CmpFlowICMPPacket(f,
p);
520 static inline int FlowCompareESP(
Flow *f,
const Packet *
p)
527 return CmpAddrs(f_src, p_src) && CmpAddrs(f_dst, p_dst) &&
CmpFlowMisc(f,
p) &&
538 static inline int FlowCompare(
Flow *f,
const Packet *
p)
540 if (
p->
proto == IPPROTO_ICMP) {
541 return FlowCompareICMPv4(f,
p);
542 }
else if (PacketIsESP(
p)) {
543 return FlowCompareESP(f,
p);
545 return CmpFlowPacket(f,
p);
559 static inline bool FlowCreateCheck(
const Packet *
p,
const bool emerg)
564 if (PacketIsTCP(
p)) {
565 const TCPHdr *tcph = PacketGetTCP(
p);
575 if (PacketIsICMPv4(
p)) {
617 const Packet *
p,
const bool emerg)
620 bool spare_sync =
false;
637 if (
tv && fls->
dtv) {
661 static void FlowExceptionPolicyStatsIncr(
665 if (
tv == NULL || fls->
dtv == NULL) {
697 if (g_eps_flow_memcap != UINT64_MAX && g_eps_flow_memcap ==
PcapPacketCntGet(
p)) {
698 NoFlowHandleIPS(
tv, fls,
p);
703 if (!FlowCreateCheck(
p, emerg)) {
710 f = FlowSpareSync(
tv, fls,
p, emerg);
722 f = FlowGetUsedFlow(
tv, fls->
dtv,
p->
ts);
724 NoFlowHandleIPS(
tv, fls,
p);
726 if (
tv != NULL && fls->
dtv != NULL) {
735 if (
tv != NULL && fls->
dtv != NULL) {
750 if (
tv != NULL && fls->
dtv != NULL) {
756 NoFlowHandleIPS(
tv, fls,
p);
773 const uint32_t hash,
Packet *
p)
776 if (
tv != NULL && fls->
dtv != NULL) {
789 Flow *f = FlowGetNew(
tv, fls,
p);
822 FlowBucket *fb,
Flow *f,
Flow *prev_f)
834 if (f->
proto != IPPROTO_TCP || FlowBelongsToUs(
tv, f)) {
841 f->
next = fb->evicted;
849 static inline bool FlowIsTimedOut(
882 tv_id = (uint16_t)
tv->
id;
885 tv_id = (uint16_t)
tv->
id;
916 SCLogDebug(
"fb %p fb->head %p", fb, fb->head);
919 if (fb->head == NULL) {
920 f = FlowGetNew(
tv, fls,
p);
935 FlowReference(dest, f);
941 const uint16_t tv_id = GetTvId(
tv);
943 const uint32_t fb_nextts = !emerg ?
SC_ATOMIC_GET(fb->next_ts) : 0;
944 const bool timeout_check = (fb_nextts <= (uint32_t)
SCTIME_SECS(
p->
ts));
950 const bool our_flow = FlowCompare(f,
p) != 0;
951 if (our_flow || timeout_check) {
953 const bool timedout = (timeout_check && FlowIsTimedOut(tv_id, f,
p->
ts, emerg));
956 MoveToWorkQueue(
tv, fls, fb, f, prev_f);
959 }
else if (our_flow) {
962 Flow *new_f = TcpReuseReplace(
tv, fls, fb, f, hash,
p);
965 MoveToWorkQueue(
tv, fls, fb, f, prev_f);
974 FlowReference(dest, f);
987 if (next_f == NULL) {
988 f = FlowGetNew(
tv, fls,
p);
1004 FlowReference(dest, f);
1009 }
while (f != NULL);
1021 static inline bool FlowCompareKey(
Flow *f,
FlowKey *key)
1023 if ((f->
proto != IPPROTO_TCP) && (f->
proto != IPPROTO_UDP))
1025 return CmpFlowKey(f, key);
1039 uint32_t hash = flow_id & 0x0000FFFF;
1042 SCLogDebug(
"fb %p fb->head %p", fb, fb->head);
1044 for (
Flow *f = fb->head; f != NULL; f = f->
next) {
1045 if (FlowGetId(f) == flow_id) {
1066 static Flow *FlowGetExistingFlowFromHash(
FlowKey *key,
const uint32_t hash)
1071 SCLogDebug(
"fb %p fb->head %p", fb, fb->head);
1073 for (
Flow *f = fb->head; f != NULL; f = f->
next) {
1075 if (FlowCompareKey(f, key)) {
1103 Flow *f = FlowGetExistingFlowFromHash(key, hash);
1112 SCLogDebug(
"Can't get a spare flow at start");
1118 f->
src.addr_data32[0] = key->
src.addr_data32[0];
1119 f->
src.addr_data32[1] = key->
src.addr_data32[1];
1120 f->
src.addr_data32[2] = key->
src.addr_data32[2];
1121 f->
src.addr_data32[3] = key->
src.addr_data32[3];
1122 f->
dst.addr_data32[0] = key->
dst.addr_data32[0];
1123 f->
dst.addr_data32[1] = key->
dst.addr_data32[1];
1124 f->
dst.addr_data32[2] = key->
dst.addr_data32[2];
1125 f->
dst.addr_data32[3] = key->
dst.addr_data32[3];
1133 }
else if (key->
src.
family == AF_INET6) {
1152 #define FLOW_GET_NEW_TRIES 5
1156 static inline int GetUsedTryLockBucket(FlowBucket *fb)
1161 static inline int GetUsedTryLockFlow(
Flow *f)
1166 static inline uint32_t GetUsedAtomicUpdate(
const uint32_t val)
1203 #define STATSADDUI64(cnt, value) \
1205 StatsCounterAddI64(&tv->stats, dtv->cnt, (value)); \
1208 #define STATSADDUI64(cnt, value) StatsCounterAddI64(&tv->stats, dtv->cnt, (value));
1244 if (GetUsedTryLockBucket(fb) != 0) {
1255 if (GetUsedTryLockFlow(f) != 0) {
1261 if (StillAlive(f,
ts)) {
#define ESP_GET_SPI(esph)
Get the spi field off a packet.
FlowQueuePrivate work_queue
StatsCounterId counter_flow_icmp6
TmEcode OutputFlowLog(ThreadVars *tv, void *thread_data, Flow *f)
Run flow logger(s)
void ExceptionPolicyApply(Packet *p, enum ExceptionPolicy policy, enum PacketDropReason drop_reason)
#define ICMPV4_GET_EMB_PROTO(p)
#define IPV4_GET_RAW_IPDST_U32(ip4h)
uint32_t hashword(const uint32_t *k, size_t length, uint32_t initval)
bool TcpSessionPacketSsnReuse(const Packet *p, const Flow *f, const void *tcp_ssn)
struct Packet_::@34::@40 icmp_d
#define SC_ATOMIC_SET(name, val)
Set the value for the atomic variable.
@ PKT_DROP_REASON_FLOW_MEMCAP
uint32_t address_un_data32[4]
FlowQueuePrivate FlowSpareGetFromPool(void)
uint64_t PcapPacketCntGet(const Packet *p)
StatsCounterId counter_flow_spare_sync_empty
uint32_t FlowKeyGetHash(FlowKey *fk)
#define ICMPV4_DEST_UNREACH_IS_VALID(p)
uint16_t vlan_id[VLAN_MAX_LAYERS]
struct Flow_::@126::@133 esp
unsigned int SCFlowStorageSize(void)
#define SC_ATOMIC_ADD(name, val)
add a value to our atomic variable
#define FLOWLOCK_TRYWRLOCK(fb)
StatsCounterId counter_flow_get_used
struct FlowHashKey4_ FlowHashKey4
#define FBLOCK_TRYLOCK(fb)
uint32_t address_un_data32[4]
TcpStreamCnf stream_config
StatsCounterId counter_flow_spare_sync
SCTime_t TmThreadsGetThreadTime(const int idx)
#define FLOWLOCK_UNLOCK(fb)
void FlowWakeupFlowManagerThread(void)
struct Packet_::@32::@39 icmp_s
union Address_::@29 address
struct Flow_::@128::@134 icmp_d
#define FLOW_CHECK_MEMCAP(size)
check if a memory alloc would fit in the memcap
uint32_t emerg_spare_sync_stamp
void StatsCounterAvgAddI64(StatsThreadContext *stats, StatsCounterAvgId id, int64_t x)
StatsCounterId counter_flow_memcap
void SCFlowRunFinishCallbacks(ThreadVars *tv, Flow *f)
#define FLOW_GET_NEW_TRIES
#define STATSADDUI64(cnt, value)
#define SCTIME_FROM_TIMESPEC(ts)
#define FLOWLOCK_WRLOCK(fb)
SC_ATOMIC_EXTERN(unsigned int, flow_prune_idx)
Per thread variable structure.
StatsCounterId counter_flow_active
void StatsCounterIncr(StatsThreadContext *stats, StatsCounterId id)
Increments the local counter.
struct FlowHashKey6_ FlowHashKey6
Flow * FlowQueuePrivateGetFromTop(FlowQueuePrivate *fqc)
StatsCounterAvgId counter_flow_spare_sync_avg
FlowProtoTimeout flow_timeouts_emerg[FLOW_PROTO_MAX]
StatsCounterId counter_flow_icmp4
bool TimeModeIsLive(void)
void FlowTimeoutsEmergency(void)
uint8_t FlowGetProtoMapping(uint8_t proto)
Function to map the protocol to the defined FLOW_PROTO_* enumeration.
#define FLOW_END_FLAG_TCPREUSE
#define FLOW_END_FLAG_EMERGENCY
#define FBLOCK_UNLOCK(fb)
int FlowClearMemory(Flow *f, uint8_t proto_map)
Function clear the flow memory before queueing it to spare flow queue.
#define STREAM_PKT_FLAG_TCP_SESSION_REUSE
Data structures and function prototypes for keeping state for the detection engine.
int RunmodeIsUnittests(void)
void FlowUpdateState(Flow *f, const enum FlowState s)
FlowQueuePrivate spare_queue
uint32_t FlowGetIpPairProtoHash(const Packet *p)
#define SCTIME_CMP_LT(a, b)
struct Flow_::@126::@132 icmp_s
#define IPV4_GET_RAW_IPSRC_U32(ip4h)
StatsCounterId counter_flow_udp
ExceptionPolicyCounters counter_flow_memcap_eps
Flow * FlowGetFlowFromHash(ThreadVars *tv, FlowLookupStruct *fls, Packet *p, Flow **dest)
Get Flow for packet.
enum ExceptionPolicy memcap_policy
StatsCounterId counter_flow_spare_sync_incomplete
Structure to hold thread specific data for all decode modules.
Flow * FlowGetFromFlowKey(FlowKey *key, struct timespec *ttime, const uint32_t hash)
Get or create a Flow using a FlowKey.
union FlowAddress_::@125 address
void * output_flow_thread_data
void FlowInit(ThreadVars *tv, Flow *f, const Packet *p)
uint16_t vlan_id[VLAN_MAX_LAYERS]
#define STREAM_PKT_FLAG_SET(p, f)
uint16_t vlan_id[VLAN_MAX_LAYERS]
#define FLOW_END_FLAG_TIMEOUT
uint16_t vlan_id[VLAN_MAX_LAYERS]
StatsCounterId counter_flow_total
#define SC_ATOMIC_GET(name)
Get the value from the atomic variable.
uint16_t vlan_id[VLAN_MAX_LAYERS]
void FlowQueuePrivateAppendFlow(FlowQueuePrivate *fqc, Flow *f)
Flow * FlowAlloc(void)
allocate a flow
#define SCTIME_ADD_SECS(ts, s)
Flow * FlowGetExistingFlowFromFlowId(uint64_t flow_id)
Look for existing Flow using a flow id value.
#define FLOW_END_FLAG_FORCED
#define ICMPV4_IS_ERROR_MSG(type)
StatsCounterId eps_id[EXCEPTION_POLICY_MAX]
void FlowSetupPacket(Packet *p)
prepare packet for a life with flow Set PKT_WANTS_FLOW flag to indicate workers should do a flow look...
union PacketL4::L4Vars vars
FlowThreadId thread_id[2]
#define SC_ATOMIC_OR(name, val)
Bitwise OR a value to our atomic variable.
StatsCounterId counter_flow_tcp_reuse
#define CmpFlowMisc(x, y)
StatsCounterId counter_flow_tcp