2  * NetLabel Domain Hash Table
 
   4  * This file manages the domain hash table that NetLabel uses to determine
 
   5  * which network labeling protocol to use for a given domain.  The NetLabel
 
   6  * system manages static and dynamic label mappings for network protocols such
 
   9  * Author: Paul Moore <paul.moore@hp.com>
 
  14  * (c) Copyright Hewlett-Packard Development Company, L.P., 2006
 
  16  * This program is free software;  you can redistribute it and/or modify
 
  17  * it under the terms of the GNU General Public License as published by
 
  18  * the Free Software Foundation; either version 2 of the License, or
 
  19  * (at your option) any later version.
 
  21  * This program is distributed in the hope that it will be useful,
 
  22  * but WITHOUT ANY WARRANTY;  without even the implied warranty of
 
  23  * MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See
 
  24  * the GNU General Public License for more details.
 
  26  * You should have received a copy of the GNU General Public License
 
  27  * along with this program;  if not, write to the Free Software
 
  28  * Foundation, Inc., 59 Temple Place, Suite 330, Boston, MA 02111-1307 USA
 
  32 #include <linux/types.h>
 
  33 #include <linux/rcupdate.h>
 
  34 #include <linux/list.h>
 
  35 #include <linux/skbuff.h>
 
  36 #include <linux/spinlock.h>
 
  37 #include <linux/string.h>
 
  38 #include <linux/audit.h>
 
  39 #include <net/netlabel.h>
 
  40 #include <net/cipso_ipv4.h>
 
  43 #include "netlabel_mgmt.h"
 
  44 #include "netlabel_domainhash.h"
 
  45 #include "netlabel_user.h"
 
  47 struct netlbl_domhsh_tbl {
 
  48         struct list_head *tbl;
 
  52 /* Domain hash table */
 
  53 /* XXX - updates should be so rare that having one spinlock for the entire
 
  54  * hash table should be okay */
 
  55 static DEFINE_SPINLOCK(netlbl_domhsh_lock);
 
  56 static struct netlbl_domhsh_tbl *netlbl_domhsh = NULL;
 
  58 /* Default domain mapping */
 
  59 static DEFINE_SPINLOCK(netlbl_domhsh_def_lock);
 
  60 static struct netlbl_dom_map *netlbl_domhsh_def = NULL;
 
  63  * Domain Hash Table Helper Functions
 
  67  * netlbl_domhsh_free_entry - Frees a domain hash table entry
 
  68  * @entry: the entry's RCU field
 
  71  * This function is designed to be used as a callback to the call_rcu()
 
  72  * function so that the memory allocated to a hash table entry can be released
 
  76 static void netlbl_domhsh_free_entry(struct rcu_head *entry)
 
  78         struct netlbl_dom_map *ptr;
 
  80         ptr = container_of(entry, struct netlbl_dom_map, rcu);
 
  86  * netlbl_domhsh_hash - Hashing function for the domain hash table
 
  87  * @domain: the domain name to hash
 
  90  * This is the hashing function for the domain hash table, it returns the
 
  91  * correct bucket number for the domain.  The caller is responsibile for
 
  92  * calling the rcu_read_[un]lock() functions.
 
  95 static u32 netlbl_domhsh_hash(const char *key)
 
 101         /* This is taken (with slight modification) from
 
 102          * security/selinux/ss/symtab.c:symhash() */
 
 104         for (iter = 0, val = 0, len = strlen(key); iter < len; iter++)
 
 105                 val = (val << 4 | (val >> (8 * sizeof(u32) - 4))) ^ key[iter];
 
 106         return val & (rcu_dereference(netlbl_domhsh)->size - 1);
 
 110  * netlbl_domhsh_search - Search for a domain entry
 
 111  * @domain: the domain
 
 112  * @def: return default if no match is found
 
 115  * Searches the domain hash table and returns a pointer to the hash table
 
 116  * entry if found, otherwise NULL is returned.  If @def is non-zero and a
 
 117  * match is not found in the domain hash table the default mapping is returned
 
 118  * if it exists.  The caller is responsibile for the rcu hash table locks
 
 119  * (i.e. the caller much call rcu_read_[un]lock()).
 
 122 static struct netlbl_dom_map *netlbl_domhsh_search(const char *domain, u32 def)
 
 125         struct netlbl_dom_map *iter;
 
 127         if (domain != NULL) {
 
 128                 bkt = netlbl_domhsh_hash(domain);
 
 129                 list_for_each_entry_rcu(iter,
 
 130                                      &rcu_dereference(netlbl_domhsh)->tbl[bkt],
 
 132                         if (iter->valid && strcmp(iter->domain, domain) == 0)
 
 137                 iter = rcu_dereference(netlbl_domhsh_def);
 
 138                 if (iter != NULL && iter->valid)
 
 146  * Domain Hash Table Functions
 
 150  * netlbl_domhsh_init - Init for the domain hash
 
 151  * @size: the number of bits to use for the hash buckets
 
 154  * Initializes the domain hash table, should be called only by
 
 155  * netlbl_user_init() during initialization.  Returns zero on success, non-zero
 
 159 int netlbl_domhsh_init(u32 size)
 
 162         struct netlbl_domhsh_tbl *hsh_tbl;
 
 167         hsh_tbl = kmalloc(sizeof(*hsh_tbl), GFP_KERNEL);
 
 170         hsh_tbl->size = 1 << size;
 
 171         hsh_tbl->tbl = kcalloc(hsh_tbl->size,
 
 172                                sizeof(struct list_head),
 
 174         if (hsh_tbl->tbl == NULL) {
 
 178         for (iter = 0; iter < hsh_tbl->size; iter++)
 
 179                 INIT_LIST_HEAD(&hsh_tbl->tbl[iter]);
 
 182         spin_lock(&netlbl_domhsh_lock);
 
 183         rcu_assign_pointer(netlbl_domhsh, hsh_tbl);
 
 184         spin_unlock(&netlbl_domhsh_lock);
 
 191  * netlbl_domhsh_add - Adds a entry to the domain hash table
 
 192  * @entry: the entry to add
 
 193  * @audit_info: NetLabel audit information
 
 196  * Adds a new entry to the domain hash table and handles any updates to the
 
 197  * lower level protocol handler (i.e. CIPSO).  Returns zero on success,
 
 198  * negative on failure.
 
 201 int netlbl_domhsh_add(struct netlbl_dom_map *entry,
 
 202                       struct netlbl_audit *audit_info)
 
 206         struct audit_buffer *audit_buf;
 
 208         switch (entry->type) {
 
 209         case NETLBL_NLTYPE_UNLABELED:
 
 212         case NETLBL_NLTYPE_CIPSOV4:
 
 213                 ret_val = cipso_v4_doi_domhsh_add(entry->type_def.cipsov4,
 
 223         INIT_RCU_HEAD(&entry->rcu);
 
 227         if (entry->domain != NULL) {
 
 228                 bkt = netlbl_domhsh_hash(entry->domain);
 
 229                 spin_lock(&netlbl_domhsh_lock);
 
 230                 if (netlbl_domhsh_search(entry->domain, 0) == NULL)
 
 231                         list_add_tail_rcu(&entry->list,
 
 232                                     &rcu_dereference(netlbl_domhsh)->tbl[bkt]);
 
 235                 spin_unlock(&netlbl_domhsh_lock);
 
 236         } else if (entry->domain == NULL) {
 
 237                 INIT_LIST_HEAD(&entry->list);
 
 238                 spin_lock(&netlbl_domhsh_def_lock);
 
 239                 if (rcu_dereference(netlbl_domhsh_def) == NULL)
 
 240                         rcu_assign_pointer(netlbl_domhsh_def, entry);
 
 243                 spin_unlock(&netlbl_domhsh_def_lock);
 
 247         audit_buf = netlbl_audit_start_common(AUDIT_MAC_MAP_ADD, audit_info);
 
 248         if (audit_buf != NULL) {
 
 249                 audit_log_format(audit_buf,
 
 251                                  entry->domain ? entry->domain : "(default)");
 
 252                 switch (entry->type) {
 
 253                 case NETLBL_NLTYPE_UNLABELED:
 
 254                         audit_log_format(audit_buf, " nlbl_protocol=unlbl");
 
 256                 case NETLBL_NLTYPE_CIPSOV4:
 
 257                         audit_log_format(audit_buf,
 
 258                                          " nlbl_protocol=cipsov4 cipso_doi=%u",
 
 259                                          entry->type_def.cipsov4->doi);
 
 262                 audit_log_format(audit_buf, " res=%u", ret_val == 0 ? 1 : 0);
 
 263                 audit_log_end(audit_buf);
 
 269                 switch (entry->type) {
 
 270                 case NETLBL_NLTYPE_CIPSOV4:
 
 271                         if (cipso_v4_doi_domhsh_remove(entry->type_def.cipsov4,
 
 282  * netlbl_domhsh_add_default - Adds the default entry to the domain hash table
 
 283  * @entry: the entry to add
 
 284  * @audit_info: NetLabel audit information
 
 287  * Adds a new default entry to the domain hash table and handles any updates
 
 288  * to the lower level protocol handler (i.e. CIPSO).  Returns zero on success,
 
 289  * negative on failure.
 
 292 int netlbl_domhsh_add_default(struct netlbl_dom_map *entry,
 
 293                               struct netlbl_audit *audit_info)
 
 295         return netlbl_domhsh_add(entry, audit_info);
 
 299  * netlbl_domhsh_remove - Removes an entry from the domain hash table
 
 300  * @domain: the domain to remove
 
 301  * @audit_info: NetLabel audit information
 
 304  * Removes an entry from the domain hash table and handles any updates to the
 
 305  * lower level protocol handler (i.e. CIPSO).  Returns zero on success,
 
 306  * negative on failure.
 
 309 int netlbl_domhsh_remove(const char *domain, struct netlbl_audit *audit_info)
 
 311         int ret_val = -ENOENT;
 
 312         struct netlbl_dom_map *entry;
 
 313         struct audit_buffer *audit_buf;
 
 317                 entry = netlbl_domhsh_search(domain, 0);
 
 319                 entry = netlbl_domhsh_search(domain, 1);
 
 322         switch (entry->type) {
 
 323         case NETLBL_NLTYPE_UNLABELED:
 
 325         case NETLBL_NLTYPE_CIPSOV4:
 
 326                 ret_val = cipso_v4_doi_domhsh_remove(entry->type_def.cipsov4,
 
 333         if (entry != rcu_dereference(netlbl_domhsh_def)) {
 
 334                 spin_lock(&netlbl_domhsh_lock);
 
 337                         list_del_rcu(&entry->list);
 
 340                 spin_unlock(&netlbl_domhsh_lock);
 
 342                 spin_lock(&netlbl_domhsh_def_lock);
 
 345                         rcu_assign_pointer(netlbl_domhsh_def, NULL);
 
 348                 spin_unlock(&netlbl_domhsh_def_lock);
 
 351         audit_buf = netlbl_audit_start_common(AUDIT_MAC_MAP_DEL, audit_info);
 
 352         if (audit_buf != NULL) {
 
 353                 audit_log_format(audit_buf,
 
 354                                  " nlbl_domain=%s res=%u",
 
 355                                  entry->domain ? entry->domain : "(default)",
 
 356                                  ret_val == 0 ? 1 : 0);
 
 357                 audit_log_end(audit_buf);
 
 361                 call_rcu(&entry->rcu, netlbl_domhsh_free_entry);
 
 369  * netlbl_domhsh_remove_default - Removes the default entry from the table
 
 370  * @audit_info: NetLabel audit information
 
 373  * Removes/resets the default entry for the domain hash table and handles any
 
 374  * updates to the lower level protocol handler (i.e. CIPSO).  Returns zero on
 
 375  * success, non-zero on failure.
 
 378 int netlbl_domhsh_remove_default(struct netlbl_audit *audit_info)
 
 380         return netlbl_domhsh_remove(NULL, audit_info);
 
 384  * netlbl_domhsh_getentry - Get an entry from the domain hash table
 
 385  * @domain: the domain name to search for
 
 388  * Look through the domain hash table searching for an entry to match @domain,
 
 389  * return a pointer to a copy of the entry or NULL.  The caller is responsibile
 
 390  * for ensuring that rcu_read_[un]lock() is called.
 
 393 struct netlbl_dom_map *netlbl_domhsh_getentry(const char *domain)
 
 395         return netlbl_domhsh_search(domain, 1);
 
 399  * netlbl_domhsh_walk - Iterate through the domain mapping hash table
 
 400  * @skip_bkt: the number of buckets to skip at the start
 
 401  * @skip_chain: the number of entries to skip in the first iterated bucket
 
 402  * @callback: callback for each entry
 
 403  * @cb_arg: argument for the callback function
 
 406  * Interate over the domain mapping hash table, skipping the first @skip_bkt
 
 407  * buckets and @skip_chain entries.  For each entry in the table call
 
 408  * @callback, if @callback returns a negative value stop 'walking' through the
 
 409  * table and return.  Updates the values in @skip_bkt and @skip_chain on
 
 410  * return.  Returns zero on succcess, negative values on failure.
 
 413 int netlbl_domhsh_walk(u32 *skip_bkt,
 
 415                      int (*callback) (struct netlbl_dom_map *entry, void *arg),
 
 418         int ret_val = -ENOENT;
 
 420         struct netlbl_dom_map *iter_entry;
 
 424         for (iter_bkt = *skip_bkt;
 
 425              iter_bkt < rcu_dereference(netlbl_domhsh)->size;
 
 426              iter_bkt++, chain_cnt = 0) {
 
 427                 list_for_each_entry_rcu(iter_entry,
 
 428                                 &rcu_dereference(netlbl_domhsh)->tbl[iter_bkt],
 
 430                         if (iter_entry->valid) {
 
 431                                 if (chain_cnt++ < *skip_chain)
 
 433                                 ret_val = callback(iter_entry, cb_arg);
 
 443         *skip_bkt = iter_bkt;
 
 444         *skip_chain = chain_cnt;