ovpn-cli.c 54 KB

12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970717273747576777879808182838485868788899091929394959697989910010110210310410510610710810911011111211311411511611711811912012112212312412512612712812913013113213313413513613713813914014114214314414514614714814915015115215315415515615715815916016116216316416516616716816917017117217317417517617717817918018118218318418518618718818919019119219319419519619719819920020120220320420520620720820921021121221321421521621721821922022122222322422522622722822923023123223323423523623723823924024124224324424524624724824925025125225325425525625725825926026126226326426526626726826927027127227327427527627727827928028128228328428528628728828929029129229329429529629729829930030130230330430530630730830931031131231331431531631731831932032132232332432532632732832933033133233333433533633733833934034134234334434534634734834935035135235335435535635735835936036136236336436536636736836937037137237337437537637737837938038138238338438538638738838939039139239339439539639739839940040140240340440540640740840941041141241341441541641741841942042142242342442542642742842943043143243343443543643743843944044144244344444544644744844945045145245345445545645745845946046146246346446546646746846947047147247347447547647747847948048148248348448548648748848949049149249349449549649749849950050150250350450550650750850951051151251351451551651751851952052152252352452552652752852953053153253353453553653753853954054154254354454554654754854955055155255355455555655755855956056156256356456556656756856957057157257357457557657757857958058158258358458558658758858959059159259359459559659759859960060160260360460560660760860961061161261361461561661761861962062162262362462562662762862963063163263363463563663763863964064164264364464564664764864965065165265365465565665765865966066166266366466566666766866967067167267367467567667767867968068168268368468568668768868969069169269369469569669769869970070170270370470570670770870971071171271371471571671771871972072172272372472572672772872973073173273373473573673773873974074174274374474574674774874975075175275375475575675775875976076176276376476576676776876977077177277377477577677777877978078178278378478578678778878979079179279379479579679779879980080180280380480580680780880981081181281381481581681781881982082182282382482582682782882983083183283383483583683783883984084184284384484584684784884985085185285385485585685785885986086186286386486586686786886987087187287387487587687787887988088188288388488588688788888989089189289389489589689789889990090190290390490590690790890991091191291391491591691791891992092192292392492592692792892993093193293393493593693793893994094194294394494594694794894995095195295395495595695795895996096196296396496596696796896997097197297397497597697797897998098198298398498598698798898999099199299399499599699799899910001001100210031004100510061007100810091010101110121013101410151016101710181019102010211022102310241025102610271028102910301031103210331034103510361037103810391040104110421043104410451046104710481049105010511052105310541055105610571058105910601061106210631064106510661067106810691070107110721073107410751076107710781079108010811082108310841085108610871088108910901091109210931094109510961097109810991100110111021103110411051106110711081109111011111112111311141115111611171118111911201121112211231124112511261127112811291130113111321133113411351136113711381139114011411142114311441145114611471148114911501151115211531154115511561157115811591160116111621163116411651166116711681169117011711172117311741175117611771178117911801181118211831184118511861187118811891190119111921193119411951196119711981199120012011202120312041205120612071208120912101211121212131214121512161217121812191220122112221223122412251226122712281229123012311232123312341235123612371238123912401241124212431244124512461247124812491250125112521253125412551256125712581259126012611262126312641265126612671268126912701271127212731274127512761277127812791280128112821283128412851286128712881289129012911292129312941295129612971298129913001301130213031304130513061307130813091310131113121313131413151316131713181319132013211322132313241325132613271328132913301331133213331334133513361337133813391340134113421343134413451346134713481349135013511352135313541355135613571358135913601361136213631364136513661367136813691370137113721373137413751376137713781379138013811382138313841385138613871388138913901391139213931394139513961397139813991400140114021403140414051406140714081409141014111412141314141415141614171418141914201421142214231424142514261427142814291430143114321433143414351436143714381439144014411442144314441445144614471448144914501451145214531454145514561457145814591460146114621463146414651466146714681469147014711472147314741475147614771478147914801481148214831484148514861487148814891490149114921493149414951496149714981499150015011502150315041505150615071508150915101511151215131514151515161517151815191520152115221523152415251526152715281529153015311532153315341535153615371538153915401541154215431544154515461547154815491550155115521553155415551556155715581559156015611562156315641565156615671568156915701571157215731574157515761577157815791580158115821583158415851586158715881589159015911592159315941595159615971598159916001601160216031604160516061607160816091610161116121613161416151616161716181619162016211622162316241625162616271628162916301631163216331634163516361637163816391640164116421643164416451646164716481649165016511652165316541655165616571658165916601661166216631664166516661667166816691670167116721673167416751676167716781679168016811682168316841685168616871688168916901691169216931694169516961697169816991700170117021703170417051706170717081709171017111712171317141715171617171718171917201721172217231724172517261727172817291730173117321733173417351736173717381739174017411742174317441745174617471748174917501751175217531754175517561757175817591760176117621763176417651766176717681769177017711772177317741775177617771778177917801781178217831784178517861787178817891790179117921793179417951796179717981799180018011802180318041805180618071808180918101811181218131814181518161817181818191820182118221823182418251826182718281829183018311832183318341835183618371838183918401841184218431844184518461847184818491850185118521853185418551856185718581859186018611862186318641865186618671868186918701871187218731874187518761877187818791880188118821883188418851886188718881889189018911892189318941895189618971898189919001901190219031904190519061907190819091910191119121913191419151916191719181919192019211922192319241925192619271928192919301931193219331934193519361937193819391940194119421943194419451946194719481949195019511952195319541955195619571958195919601961196219631964196519661967196819691970197119721973197419751976197719781979198019811982198319841985198619871988198919901991199219931994199519961997199819992000200120022003200420052006200720082009201020112012201320142015201620172018201920202021202220232024202520262027202820292030203120322033203420352036203720382039204020412042204320442045204620472048204920502051205220532054205520562057205820592060206120622063206420652066206720682069207020712072207320742075207620772078207920802081208220832084208520862087208820892090209120922093209420952096209720982099210021012102210321042105210621072108210921102111211221132114211521162117211821192120212121222123212421252126212721282129213021312132213321342135213621372138213921402141214221432144214521462147214821492150215121522153215421552156215721582159216021612162216321642165216621672168216921702171217221732174217521762177217821792180218121822183218421852186218721882189219021912192219321942195219621972198219922002201220222032204220522062207220822092210221122122213221422152216221722182219222022212222222322242225222622272228222922302231223222332234223522362237223822392240224122422243224422452246224722482249225022512252225322542255225622572258225922602261226222632264226522662267226822692270227122722273227422752276227722782279228022812282228322842285228622872288228922902291229222932294229522962297229822992300230123022303230423052306230723082309231023112312231323142315231623172318231923202321232223232324232523262327232823292330233123322333233423352336233723382339234023412342234323442345234623472348234923502351235223532354235523562357235823592360236123622363236423652366236723682369237023712372237323742375237623772378237923802381238223832384238523862387
  1. // SPDX-License-Identifier: GPL-2.0
  2. /* OpenVPN data channel accelerator
  3. *
  4. * Copyright (C) 2020-2025 OpenVPN, Inc.
  5. *
  6. * Author: Antonio Quartulli <antonio@openvpn.net>
  7. */
  8. #include <stdio.h>
  9. #include <inttypes.h>
  10. #include <stdbool.h>
  11. #include <string.h>
  12. #include <errno.h>
  13. #include <unistd.h>
  14. #include <arpa/inet.h>
  15. #include <net/if.h>
  16. #include <netinet/in.h>
  17. #include <time.h>
  18. #include <linux/ovpn.h>
  19. #include <linux/types.h>
  20. #include <linux/netlink.h>
  21. #include <netlink/socket.h>
  22. #include <netlink/netlink.h>
  23. #include <netlink/genl/genl.h>
  24. #include <netlink/genl/family.h>
  25. #include <netlink/genl/ctrl.h>
  26. #include <mbedtls/base64.h>
  27. #include <mbedtls/error.h>
  28. #include <sys/socket.h>
  29. #include "kselftest.h"
  30. /* defines to make checkpatch happy */
  31. #define strscpy strncpy
  32. /* libnl < 3.5.0 does not set the NLA_F_NESTED on its own, therefore we
  33. * have to explicitly do it to prevent the kernel from failing upon
  34. * parsing of the message
  35. */
  36. #define nla_nest_start(_msg, _type) \
  37. nla_nest_start(_msg, (_type) | NLA_F_NESTED)
  38. /* libnl < 3.11.0 does not implement nla_get_uint() */
  39. uint64_t ovpn_nla_get_uint(struct nlattr *attr)
  40. {
  41. if (nla_len(attr) == sizeof(uint32_t))
  42. return nla_get_u32(attr);
  43. else
  44. return nla_get_u64(attr);
  45. }
  46. typedef int (*ovpn_nl_cb)(struct nl_msg *msg, void *arg);
  47. enum ovpn_key_direction {
  48. KEY_DIR_IN = 0,
  49. KEY_DIR_OUT,
  50. };
  51. #define KEY_LEN (256 / 8)
  52. #define NONCE_LEN 8
  53. #define PEER_ID_UNDEF 0x00FFFFFF
  54. #define MAX_PEERS 10
  55. struct nl_ctx {
  56. struct nl_sock *nl_sock;
  57. struct nl_msg *nl_msg;
  58. struct nl_cb *nl_cb;
  59. int ovpn_dco_id;
  60. };
  61. enum ovpn_cmd {
  62. CMD_INVALID,
  63. CMD_NEW_IFACE,
  64. CMD_DEL_IFACE,
  65. CMD_LISTEN,
  66. CMD_CONNECT,
  67. CMD_NEW_PEER,
  68. CMD_NEW_MULTI_PEER,
  69. CMD_SET_PEER,
  70. CMD_DEL_PEER,
  71. CMD_GET_PEER,
  72. CMD_NEW_KEY,
  73. CMD_DEL_KEY,
  74. CMD_GET_KEY,
  75. CMD_SWAP_KEYS,
  76. CMD_LISTEN_MCAST,
  77. };
  78. struct ovpn_ctx {
  79. enum ovpn_cmd cmd;
  80. __u8 key_enc[KEY_LEN];
  81. __u8 key_dec[KEY_LEN];
  82. __u8 nonce[NONCE_LEN];
  83. enum ovpn_cipher_alg cipher;
  84. sa_family_t sa_family;
  85. unsigned long peer_id;
  86. unsigned long lport;
  87. union {
  88. struct sockaddr_in in4;
  89. struct sockaddr_in6 in6;
  90. } remote;
  91. union {
  92. struct sockaddr_in in4;
  93. struct sockaddr_in6 in6;
  94. } peer_ip;
  95. bool peer_ip_set;
  96. unsigned int ifindex;
  97. char ifname[IFNAMSIZ];
  98. enum ovpn_mode mode;
  99. bool mode_set;
  100. int socket;
  101. int cli_sockets[MAX_PEERS];
  102. __u32 keepalive_interval;
  103. __u32 keepalive_timeout;
  104. enum ovpn_key_direction key_dir;
  105. enum ovpn_key_slot key_slot;
  106. int key_id;
  107. const char *peers_file;
  108. };
  109. static int ovpn_nl_recvmsgs(struct nl_ctx *ctx)
  110. {
  111. int ret;
  112. ret = nl_recvmsgs(ctx->nl_sock, ctx->nl_cb);
  113. switch (ret) {
  114. case -NLE_INTR:
  115. fprintf(stderr,
  116. "netlink received interrupt due to signal - ignoring\n");
  117. break;
  118. case -NLE_NOMEM:
  119. fprintf(stderr, "netlink out of memory error\n");
  120. break;
  121. case -NLE_AGAIN:
  122. fprintf(stderr,
  123. "netlink reports blocking read - aborting wait\n");
  124. break;
  125. default:
  126. if (ret)
  127. fprintf(stderr, "netlink reports error (%d): %s\n",
  128. ret, nl_geterror(-ret));
  129. break;
  130. }
  131. return ret;
  132. }
  133. static struct nl_ctx *nl_ctx_alloc_flags(struct ovpn_ctx *ovpn, int cmd,
  134. int flags)
  135. {
  136. struct nl_ctx *ctx;
  137. int err, ret;
  138. ctx = calloc(1, sizeof(*ctx));
  139. if (!ctx)
  140. return NULL;
  141. ctx->nl_sock = nl_socket_alloc();
  142. if (!ctx->nl_sock) {
  143. fprintf(stderr, "cannot allocate netlink socket\n");
  144. goto err_free;
  145. }
  146. nl_socket_set_buffer_size(ctx->nl_sock, 8192, 8192);
  147. ret = genl_connect(ctx->nl_sock);
  148. if (ret) {
  149. fprintf(stderr, "cannot connect to generic netlink: %s\n",
  150. nl_geterror(ret));
  151. goto err_sock;
  152. }
  153. /* enable Extended ACK for detailed error reporting */
  154. err = 1;
  155. setsockopt(nl_socket_get_fd(ctx->nl_sock), SOL_NETLINK, NETLINK_EXT_ACK,
  156. &err, sizeof(err));
  157. ctx->ovpn_dco_id = genl_ctrl_resolve(ctx->nl_sock, OVPN_FAMILY_NAME);
  158. if (ctx->ovpn_dco_id < 0) {
  159. fprintf(stderr, "cannot find ovpn_dco netlink component: %d\n",
  160. ctx->ovpn_dco_id);
  161. goto err_free;
  162. }
  163. ctx->nl_msg = nlmsg_alloc();
  164. if (!ctx->nl_msg) {
  165. fprintf(stderr, "cannot allocate netlink message\n");
  166. goto err_sock;
  167. }
  168. ctx->nl_cb = nl_cb_alloc(NL_CB_DEFAULT);
  169. if (!ctx->nl_cb) {
  170. fprintf(stderr, "failed to allocate netlink callback\n");
  171. goto err_msg;
  172. }
  173. nl_socket_set_cb(ctx->nl_sock, ctx->nl_cb);
  174. genlmsg_put(ctx->nl_msg, 0, 0, ctx->ovpn_dco_id, 0, flags, cmd, 0);
  175. if (ovpn->ifindex > 0)
  176. NLA_PUT_U32(ctx->nl_msg, OVPN_A_IFINDEX, ovpn->ifindex);
  177. return ctx;
  178. nla_put_failure:
  179. err_msg:
  180. nlmsg_free(ctx->nl_msg);
  181. err_sock:
  182. nl_socket_free(ctx->nl_sock);
  183. err_free:
  184. free(ctx);
  185. return NULL;
  186. }
  187. static struct nl_ctx *nl_ctx_alloc(struct ovpn_ctx *ovpn, int cmd)
  188. {
  189. return nl_ctx_alloc_flags(ovpn, cmd, 0);
  190. }
  191. static void nl_ctx_free(struct nl_ctx *ctx)
  192. {
  193. if (!ctx)
  194. return;
  195. nl_socket_free(ctx->nl_sock);
  196. nlmsg_free(ctx->nl_msg);
  197. nl_cb_put(ctx->nl_cb);
  198. free(ctx);
  199. }
  200. static int ovpn_nl_cb_error(struct sockaddr_nl (*nla)__always_unused,
  201. struct nlmsgerr *err, void *arg)
  202. {
  203. struct nlmsghdr *nlh = (struct nlmsghdr *)err - 1;
  204. struct nlattr *tb_msg[NLMSGERR_ATTR_MAX + 1];
  205. int len = nlh->nlmsg_len;
  206. struct nlattr *attrs;
  207. int *ret = arg;
  208. int ack_len = sizeof(*nlh) + sizeof(int) + sizeof(*nlh);
  209. *ret = err->error;
  210. if (!(nlh->nlmsg_flags & NLM_F_ACK_TLVS))
  211. return NL_STOP;
  212. if (!(nlh->nlmsg_flags & NLM_F_CAPPED))
  213. ack_len += err->msg.nlmsg_len - sizeof(*nlh);
  214. if (len <= ack_len)
  215. return NL_STOP;
  216. attrs = (void *)((uint8_t *)nlh + ack_len);
  217. len -= ack_len;
  218. nla_parse(tb_msg, NLMSGERR_ATTR_MAX, attrs, len, NULL);
  219. if (tb_msg[NLMSGERR_ATTR_MSG]) {
  220. len = strnlen((char *)nla_data(tb_msg[NLMSGERR_ATTR_MSG]),
  221. nla_len(tb_msg[NLMSGERR_ATTR_MSG]));
  222. fprintf(stderr, "kernel error: %*s\n", len,
  223. (char *)nla_data(tb_msg[NLMSGERR_ATTR_MSG]));
  224. }
  225. if (tb_msg[NLMSGERR_ATTR_MISS_NEST]) {
  226. fprintf(stderr, "missing required nesting type %u\n",
  227. nla_get_u32(tb_msg[NLMSGERR_ATTR_MISS_NEST]));
  228. }
  229. if (tb_msg[NLMSGERR_ATTR_MISS_TYPE]) {
  230. fprintf(stderr, "missing required attribute type %u\n",
  231. nla_get_u32(tb_msg[NLMSGERR_ATTR_MISS_TYPE]));
  232. }
  233. return NL_STOP;
  234. }
  235. static int ovpn_nl_cb_finish(struct nl_msg (*msg)__always_unused,
  236. void *arg)
  237. {
  238. int *status = arg;
  239. *status = 0;
  240. return NL_SKIP;
  241. }
  242. static int ovpn_nl_cb_ack(struct nl_msg (*msg)__always_unused,
  243. void *arg)
  244. {
  245. int *status = arg;
  246. *status = 0;
  247. return NL_STOP;
  248. }
  249. static int ovpn_nl_msg_send(struct nl_ctx *ctx, ovpn_nl_cb cb)
  250. {
  251. int status = 1;
  252. nl_cb_err(ctx->nl_cb, NL_CB_CUSTOM, ovpn_nl_cb_error, &status);
  253. nl_cb_set(ctx->nl_cb, NL_CB_FINISH, NL_CB_CUSTOM, ovpn_nl_cb_finish,
  254. &status);
  255. nl_cb_set(ctx->nl_cb, NL_CB_ACK, NL_CB_CUSTOM, ovpn_nl_cb_ack, &status);
  256. if (cb)
  257. nl_cb_set(ctx->nl_cb, NL_CB_VALID, NL_CB_CUSTOM, cb, ctx);
  258. nl_send_auto_complete(ctx->nl_sock, ctx->nl_msg);
  259. while (status == 1)
  260. ovpn_nl_recvmsgs(ctx);
  261. if (status < 0)
  262. fprintf(stderr, "failed to send netlink message: %s (%d)\n",
  263. strerror(-status), status);
  264. return status;
  265. }
  266. static int ovpn_parse_key(const char *file, struct ovpn_ctx *ctx)
  267. {
  268. int idx_enc, idx_dec, ret = -1;
  269. unsigned char *ckey = NULL;
  270. __u8 *bkey = NULL;
  271. size_t olen = 0;
  272. long ckey_len;
  273. FILE *fp;
  274. fp = fopen(file, "r");
  275. if (!fp) {
  276. fprintf(stderr, "cannot open: %s\n", file);
  277. return -1;
  278. }
  279. /* get file size */
  280. fseek(fp, 0L, SEEK_END);
  281. ckey_len = ftell(fp);
  282. rewind(fp);
  283. /* if the file is longer, let's just read a portion */
  284. if (ckey_len > 256)
  285. ckey_len = 256;
  286. ckey = malloc(ckey_len);
  287. if (!ckey)
  288. goto err;
  289. ret = fread(ckey, 1, ckey_len, fp);
  290. if (ret != ckey_len) {
  291. fprintf(stderr,
  292. "couldn't read enough data from key file: %dbytes read\n",
  293. ret);
  294. goto err;
  295. }
  296. olen = 0;
  297. ret = mbedtls_base64_decode(NULL, 0, &olen, ckey, ckey_len);
  298. if (ret != MBEDTLS_ERR_BASE64_BUFFER_TOO_SMALL) {
  299. char buf[256];
  300. mbedtls_strerror(ret, buf, sizeof(buf));
  301. fprintf(stderr, "unexpected base64 error1: %s (%d)\n", buf,
  302. ret);
  303. goto err;
  304. }
  305. bkey = malloc(olen);
  306. if (!bkey) {
  307. fprintf(stderr, "cannot allocate binary key buffer\n");
  308. goto err;
  309. }
  310. ret = mbedtls_base64_decode(bkey, olen, &olen, ckey, ckey_len);
  311. if (ret) {
  312. char buf[256];
  313. mbedtls_strerror(ret, buf, sizeof(buf));
  314. fprintf(stderr, "unexpected base64 error2: %s (%d)\n", buf,
  315. ret);
  316. goto err;
  317. }
  318. if (olen < 2 * KEY_LEN + NONCE_LEN) {
  319. fprintf(stderr,
  320. "not enough data in key file, found %zdB but needs %dB\n",
  321. olen, 2 * KEY_LEN + NONCE_LEN);
  322. goto err;
  323. }
  324. switch (ctx->key_dir) {
  325. case KEY_DIR_IN:
  326. idx_enc = 0;
  327. idx_dec = 1;
  328. break;
  329. case KEY_DIR_OUT:
  330. idx_enc = 1;
  331. idx_dec = 0;
  332. break;
  333. default:
  334. goto err;
  335. }
  336. memcpy(ctx->key_enc, bkey + KEY_LEN * idx_enc, KEY_LEN);
  337. memcpy(ctx->key_dec, bkey + KEY_LEN * idx_dec, KEY_LEN);
  338. memcpy(ctx->nonce, bkey + 2 * KEY_LEN, NONCE_LEN);
  339. ret = 0;
  340. err:
  341. fclose(fp);
  342. free(bkey);
  343. free(ckey);
  344. return ret;
  345. }
  346. static int ovpn_parse_cipher(const char *cipher, struct ovpn_ctx *ctx)
  347. {
  348. if (strcmp(cipher, "aes") == 0)
  349. ctx->cipher = OVPN_CIPHER_ALG_AES_GCM;
  350. else if (strcmp(cipher, "chachapoly") == 0)
  351. ctx->cipher = OVPN_CIPHER_ALG_CHACHA20_POLY1305;
  352. else if (strcmp(cipher, "none") == 0)
  353. ctx->cipher = OVPN_CIPHER_ALG_NONE;
  354. else
  355. return -ENOTSUP;
  356. return 0;
  357. }
  358. static int ovpn_parse_key_direction(const char *dir, struct ovpn_ctx *ctx)
  359. {
  360. int in_dir;
  361. in_dir = strtoll(dir, NULL, 10);
  362. switch (in_dir) {
  363. case KEY_DIR_IN:
  364. case KEY_DIR_OUT:
  365. ctx->key_dir = in_dir;
  366. break;
  367. default:
  368. fprintf(stderr,
  369. "invalid key direction provided. Can be 0 or 1 only\n");
  370. return -1;
  371. }
  372. return 0;
  373. }
  374. static int ovpn_socket(struct ovpn_ctx *ctx, sa_family_t family, int proto)
  375. {
  376. struct sockaddr_storage local_sock = { 0 };
  377. struct sockaddr_in6 *in6;
  378. struct sockaddr_in *in;
  379. int ret, s, sock_type;
  380. size_t sock_len;
  381. if (proto == IPPROTO_UDP)
  382. sock_type = SOCK_DGRAM;
  383. else if (proto == IPPROTO_TCP)
  384. sock_type = SOCK_STREAM;
  385. else
  386. return -EINVAL;
  387. s = socket(family, sock_type, 0);
  388. if (s < 0) {
  389. perror("cannot create socket");
  390. return -1;
  391. }
  392. switch (family) {
  393. case AF_INET:
  394. in = (struct sockaddr_in *)&local_sock;
  395. in->sin_family = family;
  396. in->sin_port = htons(ctx->lport);
  397. in->sin_addr.s_addr = htonl(INADDR_ANY);
  398. sock_len = sizeof(*in);
  399. break;
  400. case AF_INET6:
  401. in6 = (struct sockaddr_in6 *)&local_sock;
  402. in6->sin6_family = family;
  403. in6->sin6_port = htons(ctx->lport);
  404. in6->sin6_addr = in6addr_any;
  405. sock_len = sizeof(*in6);
  406. break;
  407. default:
  408. return -1;
  409. }
  410. int opt = 1;
  411. ret = setsockopt(s, SOL_SOCKET, SO_REUSEADDR, &opt, sizeof(opt));
  412. if (ret < 0) {
  413. perror("setsockopt for SO_REUSEADDR");
  414. return ret;
  415. }
  416. ret = setsockopt(s, SOL_SOCKET, SO_REUSEPORT, &opt, sizeof(opt));
  417. if (ret < 0) {
  418. perror("setsockopt for SO_REUSEPORT");
  419. return ret;
  420. }
  421. if (family == AF_INET6) {
  422. opt = 0;
  423. if (setsockopt(s, IPPROTO_IPV6, IPV6_V6ONLY, &opt,
  424. sizeof(opt))) {
  425. perror("failed to set IPV6_V6ONLY");
  426. return -1;
  427. }
  428. }
  429. ret = bind(s, (struct sockaddr *)&local_sock, sock_len);
  430. if (ret < 0) {
  431. perror("cannot bind socket");
  432. goto err_socket;
  433. }
  434. ctx->socket = s;
  435. ctx->sa_family = family;
  436. return 0;
  437. err_socket:
  438. close(s);
  439. return -1;
  440. }
  441. static int ovpn_udp_socket(struct ovpn_ctx *ctx, sa_family_t family)
  442. {
  443. return ovpn_socket(ctx, family, IPPROTO_UDP);
  444. }
  445. static int ovpn_listen(struct ovpn_ctx *ctx, sa_family_t family)
  446. {
  447. int ret;
  448. ret = ovpn_socket(ctx, family, IPPROTO_TCP);
  449. if (ret < 0)
  450. return ret;
  451. ret = listen(ctx->socket, 10);
  452. if (ret < 0) {
  453. perror("listen");
  454. close(ctx->socket);
  455. return -1;
  456. }
  457. return 0;
  458. }
  459. static int ovpn_accept(struct ovpn_ctx *ctx)
  460. {
  461. socklen_t socklen;
  462. int ret;
  463. socklen = sizeof(ctx->remote);
  464. ret = accept(ctx->socket, (struct sockaddr *)&ctx->remote, &socklen);
  465. if (ret < 0) {
  466. perror("accept");
  467. goto err;
  468. }
  469. fprintf(stderr, "Connection received!\n");
  470. switch (socklen) {
  471. case sizeof(struct sockaddr_in):
  472. case sizeof(struct sockaddr_in6):
  473. break;
  474. default:
  475. fprintf(stderr, "error: expecting IPv4 or IPv6 connection\n");
  476. close(ret);
  477. ret = -EINVAL;
  478. goto err;
  479. }
  480. return ret;
  481. err:
  482. close(ctx->socket);
  483. return ret;
  484. }
  485. static int ovpn_connect(struct ovpn_ctx *ovpn)
  486. {
  487. socklen_t socklen;
  488. int s, ret;
  489. s = socket(ovpn->remote.in4.sin_family, SOCK_STREAM, 0);
  490. if (s < 0) {
  491. perror("cannot create socket");
  492. return -1;
  493. }
  494. switch (ovpn->remote.in4.sin_family) {
  495. case AF_INET:
  496. socklen = sizeof(struct sockaddr_in);
  497. break;
  498. case AF_INET6:
  499. socklen = sizeof(struct sockaddr_in6);
  500. break;
  501. default:
  502. return -EOPNOTSUPP;
  503. }
  504. ret = connect(s, (struct sockaddr *)&ovpn->remote, socklen);
  505. if (ret < 0) {
  506. perror("connect");
  507. goto err;
  508. }
  509. fprintf(stderr, "connected\n");
  510. ovpn->socket = s;
  511. return 0;
  512. err:
  513. close(s);
  514. return ret;
  515. }
  516. static int ovpn_new_peer(struct ovpn_ctx *ovpn, bool is_tcp)
  517. {
  518. struct nlattr *attr;
  519. struct nl_ctx *ctx;
  520. int ret = -1;
  521. ctx = nl_ctx_alloc(ovpn, OVPN_CMD_PEER_NEW);
  522. if (!ctx)
  523. return -ENOMEM;
  524. attr = nla_nest_start(ctx->nl_msg, OVPN_A_PEER);
  525. NLA_PUT_U32(ctx->nl_msg, OVPN_A_PEER_ID, ovpn->peer_id);
  526. NLA_PUT_U32(ctx->nl_msg, OVPN_A_PEER_SOCKET, ovpn->socket);
  527. if (!is_tcp) {
  528. switch (ovpn->remote.in4.sin_family) {
  529. case AF_INET:
  530. NLA_PUT_U32(ctx->nl_msg, OVPN_A_PEER_REMOTE_IPV4,
  531. ovpn->remote.in4.sin_addr.s_addr);
  532. NLA_PUT_U16(ctx->nl_msg, OVPN_A_PEER_REMOTE_PORT,
  533. ovpn->remote.in4.sin_port);
  534. break;
  535. case AF_INET6:
  536. NLA_PUT(ctx->nl_msg, OVPN_A_PEER_REMOTE_IPV6,
  537. sizeof(ovpn->remote.in6.sin6_addr),
  538. &ovpn->remote.in6.sin6_addr);
  539. NLA_PUT_U32(ctx->nl_msg,
  540. OVPN_A_PEER_REMOTE_IPV6_SCOPE_ID,
  541. ovpn->remote.in6.sin6_scope_id);
  542. NLA_PUT_U16(ctx->nl_msg, OVPN_A_PEER_REMOTE_PORT,
  543. ovpn->remote.in6.sin6_port);
  544. break;
  545. default:
  546. fprintf(stderr,
  547. "Invalid family for remote socket address\n");
  548. goto nla_put_failure;
  549. }
  550. }
  551. if (ovpn->peer_ip_set) {
  552. switch (ovpn->peer_ip.in4.sin_family) {
  553. case AF_INET:
  554. NLA_PUT_U32(ctx->nl_msg, OVPN_A_PEER_VPN_IPV4,
  555. ovpn->peer_ip.in4.sin_addr.s_addr);
  556. break;
  557. case AF_INET6:
  558. NLA_PUT(ctx->nl_msg, OVPN_A_PEER_VPN_IPV6,
  559. sizeof(struct in6_addr),
  560. &ovpn->peer_ip.in6.sin6_addr);
  561. break;
  562. default:
  563. fprintf(stderr, "Invalid family for peer address\n");
  564. goto nla_put_failure;
  565. }
  566. }
  567. nla_nest_end(ctx->nl_msg, attr);
  568. ret = ovpn_nl_msg_send(ctx, NULL);
  569. nla_put_failure:
  570. nl_ctx_free(ctx);
  571. return ret;
  572. }
  573. static int ovpn_set_peer(struct ovpn_ctx *ovpn)
  574. {
  575. struct nlattr *attr;
  576. struct nl_ctx *ctx;
  577. int ret = -1;
  578. ctx = nl_ctx_alloc(ovpn, OVPN_CMD_PEER_SET);
  579. if (!ctx)
  580. return -ENOMEM;
  581. attr = nla_nest_start(ctx->nl_msg, OVPN_A_PEER);
  582. NLA_PUT_U32(ctx->nl_msg, OVPN_A_PEER_ID, ovpn->peer_id);
  583. NLA_PUT_U32(ctx->nl_msg, OVPN_A_PEER_KEEPALIVE_INTERVAL,
  584. ovpn->keepalive_interval);
  585. NLA_PUT_U32(ctx->nl_msg, OVPN_A_PEER_KEEPALIVE_TIMEOUT,
  586. ovpn->keepalive_timeout);
  587. nla_nest_end(ctx->nl_msg, attr);
  588. ret = ovpn_nl_msg_send(ctx, NULL);
  589. nla_put_failure:
  590. nl_ctx_free(ctx);
  591. return ret;
  592. }
  593. static int ovpn_del_peer(struct ovpn_ctx *ovpn)
  594. {
  595. struct nlattr *attr;
  596. struct nl_ctx *ctx;
  597. int ret = -1;
  598. ctx = nl_ctx_alloc(ovpn, OVPN_CMD_PEER_DEL);
  599. if (!ctx)
  600. return -ENOMEM;
  601. attr = nla_nest_start(ctx->nl_msg, OVPN_A_PEER);
  602. NLA_PUT_U32(ctx->nl_msg, OVPN_A_PEER_ID, ovpn->peer_id);
  603. nla_nest_end(ctx->nl_msg, attr);
  604. ret = ovpn_nl_msg_send(ctx, NULL);
  605. nla_put_failure:
  606. nl_ctx_free(ctx);
  607. return ret;
  608. }
  609. static int ovpn_handle_peer(struct nl_msg *msg, void (*arg)__always_unused)
  610. {
  611. struct nlattr *pattrs[OVPN_A_PEER_MAX + 1];
  612. struct genlmsghdr *gnlh = nlmsg_data(nlmsg_hdr(msg));
  613. struct nlattr *attrs[OVPN_A_MAX + 1];
  614. __u16 rport = 0, lport = 0;
  615. nla_parse(attrs, OVPN_A_MAX, genlmsg_attrdata(gnlh, 0),
  616. genlmsg_attrlen(gnlh, 0), NULL);
  617. if (!attrs[OVPN_A_PEER]) {
  618. fprintf(stderr, "no packet content in netlink message\n");
  619. return NL_SKIP;
  620. }
  621. nla_parse(pattrs, OVPN_A_PEER_MAX, nla_data(attrs[OVPN_A_PEER]),
  622. nla_len(attrs[OVPN_A_PEER]), NULL);
  623. if (pattrs[OVPN_A_PEER_ID])
  624. fprintf(stderr, "* Peer %u\n",
  625. nla_get_u32(pattrs[OVPN_A_PEER_ID]));
  626. if (pattrs[OVPN_A_PEER_SOCKET_NETNSID])
  627. fprintf(stderr, "\tsocket NetNS ID: %d\n",
  628. nla_get_s32(pattrs[OVPN_A_PEER_SOCKET_NETNSID]));
  629. if (pattrs[OVPN_A_PEER_VPN_IPV4]) {
  630. char buf[INET_ADDRSTRLEN];
  631. inet_ntop(AF_INET, nla_data(pattrs[OVPN_A_PEER_VPN_IPV4]),
  632. buf, sizeof(buf));
  633. fprintf(stderr, "\tVPN IPv4: %s\n", buf);
  634. }
  635. if (pattrs[OVPN_A_PEER_VPN_IPV6]) {
  636. char buf[INET6_ADDRSTRLEN];
  637. inet_ntop(AF_INET6, nla_data(pattrs[OVPN_A_PEER_VPN_IPV6]),
  638. buf, sizeof(buf));
  639. fprintf(stderr, "\tVPN IPv6: %s\n", buf);
  640. }
  641. if (pattrs[OVPN_A_PEER_LOCAL_PORT])
  642. lport = ntohs(nla_get_u16(pattrs[OVPN_A_PEER_LOCAL_PORT]));
  643. if (pattrs[OVPN_A_PEER_REMOTE_PORT])
  644. rport = ntohs(nla_get_u16(pattrs[OVPN_A_PEER_REMOTE_PORT]));
  645. if (pattrs[OVPN_A_PEER_REMOTE_IPV6]) {
  646. void *ip = pattrs[OVPN_A_PEER_REMOTE_IPV6];
  647. char buf[INET6_ADDRSTRLEN];
  648. int scope_id = -1;
  649. if (pattrs[OVPN_A_PEER_REMOTE_IPV6_SCOPE_ID]) {
  650. void *p = pattrs[OVPN_A_PEER_REMOTE_IPV6_SCOPE_ID];
  651. scope_id = nla_get_u32(p);
  652. }
  653. inet_ntop(AF_INET6, nla_data(ip), buf, sizeof(buf));
  654. fprintf(stderr, "\tRemote: %s:%hu (scope-id: %u)\n", buf, rport,
  655. scope_id);
  656. if (pattrs[OVPN_A_PEER_LOCAL_IPV6]) {
  657. void *ip = pattrs[OVPN_A_PEER_LOCAL_IPV6];
  658. inet_ntop(AF_INET6, nla_data(ip), buf, sizeof(buf));
  659. fprintf(stderr, "\tLocal: %s:%hu\n", buf, lport);
  660. }
  661. }
  662. if (pattrs[OVPN_A_PEER_REMOTE_IPV4]) {
  663. void *ip = pattrs[OVPN_A_PEER_REMOTE_IPV4];
  664. char buf[INET_ADDRSTRLEN];
  665. inet_ntop(AF_INET, nla_data(ip), buf, sizeof(buf));
  666. fprintf(stderr, "\tRemote: %s:%hu\n", buf, rport);
  667. if (pattrs[OVPN_A_PEER_LOCAL_IPV4]) {
  668. void *p = pattrs[OVPN_A_PEER_LOCAL_IPV4];
  669. inet_ntop(AF_INET, nla_data(p), buf, sizeof(buf));
  670. fprintf(stderr, "\tLocal: %s:%hu\n", buf, lport);
  671. }
  672. }
  673. if (pattrs[OVPN_A_PEER_KEEPALIVE_INTERVAL]) {
  674. void *p = pattrs[OVPN_A_PEER_KEEPALIVE_INTERVAL];
  675. fprintf(stderr, "\tKeepalive interval: %u sec\n",
  676. nla_get_u32(p));
  677. }
  678. if (pattrs[OVPN_A_PEER_KEEPALIVE_TIMEOUT])
  679. fprintf(stderr, "\tKeepalive timeout: %u sec\n",
  680. nla_get_u32(pattrs[OVPN_A_PEER_KEEPALIVE_TIMEOUT]));
  681. if (pattrs[OVPN_A_PEER_VPN_RX_BYTES])
  682. fprintf(stderr, "\tVPN RX bytes: %" PRIu64 "\n",
  683. ovpn_nla_get_uint(pattrs[OVPN_A_PEER_VPN_RX_BYTES]));
  684. if (pattrs[OVPN_A_PEER_VPN_TX_BYTES])
  685. fprintf(stderr, "\tVPN TX bytes: %" PRIu64 "\n",
  686. ovpn_nla_get_uint(pattrs[OVPN_A_PEER_VPN_TX_BYTES]));
  687. if (pattrs[OVPN_A_PEER_VPN_RX_PACKETS])
  688. fprintf(stderr, "\tVPN RX packets: %" PRIu64 "\n",
  689. ovpn_nla_get_uint(pattrs[OVPN_A_PEER_VPN_RX_PACKETS]));
  690. if (pattrs[OVPN_A_PEER_VPN_TX_PACKETS])
  691. fprintf(stderr, "\tVPN TX packets: %" PRIu64 "\n",
  692. ovpn_nla_get_uint(pattrs[OVPN_A_PEER_VPN_TX_PACKETS]));
  693. if (pattrs[OVPN_A_PEER_LINK_RX_BYTES])
  694. fprintf(stderr, "\tLINK RX bytes: %" PRIu64 "\n",
  695. ovpn_nla_get_uint(pattrs[OVPN_A_PEER_LINK_RX_BYTES]));
  696. if (pattrs[OVPN_A_PEER_LINK_TX_BYTES])
  697. fprintf(stderr, "\tLINK TX bytes: %" PRIu64 "\n",
  698. ovpn_nla_get_uint(pattrs[OVPN_A_PEER_LINK_TX_BYTES]));
  699. if (pattrs[OVPN_A_PEER_LINK_RX_PACKETS])
  700. fprintf(stderr, "\tLINK RX packets: %" PRIu64 "\n",
  701. ovpn_nla_get_uint(pattrs[OVPN_A_PEER_LINK_RX_PACKETS]));
  702. if (pattrs[OVPN_A_PEER_LINK_TX_PACKETS])
  703. fprintf(stderr, "\tLINK TX packets: %" PRIu64 "\n",
  704. ovpn_nla_get_uint(pattrs[OVPN_A_PEER_LINK_TX_PACKETS]));
  705. return NL_SKIP;
  706. }
  707. static int ovpn_get_peer(struct ovpn_ctx *ovpn)
  708. {
  709. int flags = 0, ret = -1;
  710. struct nlattr *attr;
  711. struct nl_ctx *ctx;
  712. if (ovpn->peer_id == PEER_ID_UNDEF)
  713. flags = NLM_F_DUMP;
  714. ctx = nl_ctx_alloc_flags(ovpn, OVPN_CMD_PEER_GET, flags);
  715. if (!ctx)
  716. return -ENOMEM;
  717. if (ovpn->peer_id != PEER_ID_UNDEF) {
  718. attr = nla_nest_start(ctx->nl_msg, OVPN_A_PEER);
  719. NLA_PUT_U32(ctx->nl_msg, OVPN_A_PEER_ID, ovpn->peer_id);
  720. nla_nest_end(ctx->nl_msg, attr);
  721. }
  722. ret = ovpn_nl_msg_send(ctx, ovpn_handle_peer);
  723. nla_put_failure:
  724. nl_ctx_free(ctx);
  725. return ret;
  726. }
  727. static int ovpn_new_key(struct ovpn_ctx *ovpn)
  728. {
  729. struct nlattr *keyconf, *key_dir;
  730. struct nl_ctx *ctx;
  731. int ret = -1;
  732. ctx = nl_ctx_alloc(ovpn, OVPN_CMD_KEY_NEW);
  733. if (!ctx)
  734. return -ENOMEM;
  735. keyconf = nla_nest_start(ctx->nl_msg, OVPN_A_KEYCONF);
  736. NLA_PUT_U32(ctx->nl_msg, OVPN_A_KEYCONF_PEER_ID, ovpn->peer_id);
  737. NLA_PUT_U32(ctx->nl_msg, OVPN_A_KEYCONF_SLOT, ovpn->key_slot);
  738. NLA_PUT_U32(ctx->nl_msg, OVPN_A_KEYCONF_KEY_ID, ovpn->key_id);
  739. NLA_PUT_U32(ctx->nl_msg, OVPN_A_KEYCONF_CIPHER_ALG, ovpn->cipher);
  740. key_dir = nla_nest_start(ctx->nl_msg, OVPN_A_KEYCONF_ENCRYPT_DIR);
  741. NLA_PUT(ctx->nl_msg, OVPN_A_KEYDIR_CIPHER_KEY, KEY_LEN, ovpn->key_enc);
  742. NLA_PUT(ctx->nl_msg, OVPN_A_KEYDIR_NONCE_TAIL, NONCE_LEN, ovpn->nonce);
  743. nla_nest_end(ctx->nl_msg, key_dir);
  744. key_dir = nla_nest_start(ctx->nl_msg, OVPN_A_KEYCONF_DECRYPT_DIR);
  745. NLA_PUT(ctx->nl_msg, OVPN_A_KEYDIR_CIPHER_KEY, KEY_LEN, ovpn->key_dec);
  746. NLA_PUT(ctx->nl_msg, OVPN_A_KEYDIR_NONCE_TAIL, NONCE_LEN, ovpn->nonce);
  747. nla_nest_end(ctx->nl_msg, key_dir);
  748. nla_nest_end(ctx->nl_msg, keyconf);
  749. ret = ovpn_nl_msg_send(ctx, NULL);
  750. nla_put_failure:
  751. nl_ctx_free(ctx);
  752. return ret;
  753. }
  754. static int ovpn_del_key(struct ovpn_ctx *ovpn)
  755. {
  756. struct nlattr *keyconf;
  757. struct nl_ctx *ctx;
  758. int ret = -1;
  759. ctx = nl_ctx_alloc(ovpn, OVPN_CMD_KEY_DEL);
  760. if (!ctx)
  761. return -ENOMEM;
  762. keyconf = nla_nest_start(ctx->nl_msg, OVPN_A_KEYCONF);
  763. NLA_PUT_U32(ctx->nl_msg, OVPN_A_KEYCONF_PEER_ID, ovpn->peer_id);
  764. NLA_PUT_U32(ctx->nl_msg, OVPN_A_KEYCONF_SLOT, ovpn->key_slot);
  765. nla_nest_end(ctx->nl_msg, keyconf);
  766. ret = ovpn_nl_msg_send(ctx, NULL);
  767. nla_put_failure:
  768. nl_ctx_free(ctx);
  769. return ret;
  770. }
  771. static int ovpn_handle_key(struct nl_msg *msg, void (*arg)__always_unused)
  772. {
  773. struct nlattr *kattrs[OVPN_A_KEYCONF_MAX + 1];
  774. struct genlmsghdr *gnlh = nlmsg_data(nlmsg_hdr(msg));
  775. struct nlattr *attrs[OVPN_A_MAX + 1];
  776. nla_parse(attrs, OVPN_A_MAX, genlmsg_attrdata(gnlh, 0),
  777. genlmsg_attrlen(gnlh, 0), NULL);
  778. if (!attrs[OVPN_A_KEYCONF]) {
  779. fprintf(stderr, "no packet content in netlink message\n");
  780. return NL_SKIP;
  781. }
  782. nla_parse(kattrs, OVPN_A_KEYCONF_MAX, nla_data(attrs[OVPN_A_KEYCONF]),
  783. nla_len(attrs[OVPN_A_KEYCONF]), NULL);
  784. if (kattrs[OVPN_A_KEYCONF_PEER_ID])
  785. fprintf(stderr, "* Peer %u\n",
  786. nla_get_u32(kattrs[OVPN_A_KEYCONF_PEER_ID]));
  787. if (kattrs[OVPN_A_KEYCONF_SLOT]) {
  788. fprintf(stderr, "\t- Slot: ");
  789. switch (nla_get_u32(kattrs[OVPN_A_KEYCONF_SLOT])) {
  790. case OVPN_KEY_SLOT_PRIMARY:
  791. fprintf(stderr, "primary\n");
  792. break;
  793. case OVPN_KEY_SLOT_SECONDARY:
  794. fprintf(stderr, "secondary\n");
  795. break;
  796. default:
  797. fprintf(stderr, "invalid (%u)\n",
  798. nla_get_u32(kattrs[OVPN_A_KEYCONF_SLOT]));
  799. break;
  800. }
  801. }
  802. if (kattrs[OVPN_A_KEYCONF_KEY_ID])
  803. fprintf(stderr, "\t- Key ID: %u\n",
  804. nla_get_u32(kattrs[OVPN_A_KEYCONF_KEY_ID]));
  805. if (kattrs[OVPN_A_KEYCONF_CIPHER_ALG]) {
  806. fprintf(stderr, "\t- Cipher: ");
  807. switch (nla_get_u32(kattrs[OVPN_A_KEYCONF_CIPHER_ALG])) {
  808. case OVPN_CIPHER_ALG_NONE:
  809. fprintf(stderr, "none\n");
  810. break;
  811. case OVPN_CIPHER_ALG_AES_GCM:
  812. fprintf(stderr, "aes-gcm\n");
  813. break;
  814. case OVPN_CIPHER_ALG_CHACHA20_POLY1305:
  815. fprintf(stderr, "chacha20poly1305\n");
  816. break;
  817. default:
  818. fprintf(stderr, "invalid (%u)\n",
  819. nla_get_u32(kattrs[OVPN_A_KEYCONF_CIPHER_ALG]));
  820. break;
  821. }
  822. }
  823. return NL_SKIP;
  824. }
  825. static int ovpn_get_key(struct ovpn_ctx *ovpn)
  826. {
  827. struct nlattr *keyconf;
  828. struct nl_ctx *ctx;
  829. int ret = -1;
  830. ctx = nl_ctx_alloc(ovpn, OVPN_CMD_KEY_GET);
  831. if (!ctx)
  832. return -ENOMEM;
  833. keyconf = nla_nest_start(ctx->nl_msg, OVPN_A_KEYCONF);
  834. NLA_PUT_U32(ctx->nl_msg, OVPN_A_KEYCONF_PEER_ID, ovpn->peer_id);
  835. NLA_PUT_U32(ctx->nl_msg, OVPN_A_KEYCONF_SLOT, ovpn->key_slot);
  836. nla_nest_end(ctx->nl_msg, keyconf);
  837. ret = ovpn_nl_msg_send(ctx, ovpn_handle_key);
  838. nla_put_failure:
  839. nl_ctx_free(ctx);
  840. return ret;
  841. }
  842. static int ovpn_swap_keys(struct ovpn_ctx *ovpn)
  843. {
  844. struct nl_ctx *ctx;
  845. struct nlattr *kc;
  846. int ret = -1;
  847. ctx = nl_ctx_alloc(ovpn, OVPN_CMD_KEY_SWAP);
  848. if (!ctx)
  849. return -ENOMEM;
  850. kc = nla_nest_start(ctx->nl_msg, OVPN_A_KEYCONF);
  851. NLA_PUT_U32(ctx->nl_msg, OVPN_A_KEYCONF_PEER_ID, ovpn->peer_id);
  852. nla_nest_end(ctx->nl_msg, kc);
  853. ret = ovpn_nl_msg_send(ctx, NULL);
  854. nla_put_failure:
  855. nl_ctx_free(ctx);
  856. return ret;
  857. }
  858. /* Helper function used to easily add attributes to a rtnl message */
  859. static int ovpn_addattr(struct nlmsghdr *n, int maxlen, int type,
  860. const void *data, int alen)
  861. {
  862. int len = RTA_LENGTH(alen);
  863. struct rtattr *rta;
  864. if ((int)(NLMSG_ALIGN(n->nlmsg_len) + RTA_ALIGN(len)) > maxlen) {
  865. fprintf(stderr, "%s: rtnl: message exceeded bound of %d\n",
  866. __func__, maxlen);
  867. return -EMSGSIZE;
  868. }
  869. rta = nlmsg_tail(n);
  870. rta->rta_type = type;
  871. rta->rta_len = len;
  872. if (!data)
  873. memset(RTA_DATA(rta), 0, alen);
  874. else
  875. memcpy(RTA_DATA(rta), data, alen);
  876. n->nlmsg_len = NLMSG_ALIGN(n->nlmsg_len) + RTA_ALIGN(len);
  877. return 0;
  878. }
  879. static struct rtattr *ovpn_nest_start(struct nlmsghdr *msg, size_t max_size,
  880. int attr)
  881. {
  882. struct rtattr *nest = nlmsg_tail(msg);
  883. if (ovpn_addattr(msg, max_size, attr, NULL, 0) < 0)
  884. return NULL;
  885. return nest;
  886. }
  887. static void ovpn_nest_end(struct nlmsghdr *msg, struct rtattr *nest)
  888. {
  889. nest->rta_len = (uint8_t *)nlmsg_tail(msg) - (uint8_t *)nest;
  890. }
  891. #define RT_SNDBUF_SIZE (1024 * 2)
  892. #define RT_RCVBUF_SIZE (1024 * 4)
  893. /* Open RTNL socket */
  894. static int ovpn_rt_socket(void)
  895. {
  896. int sndbuf = RT_SNDBUF_SIZE, rcvbuf = RT_RCVBUF_SIZE, fd;
  897. fd = socket(AF_NETLINK, SOCK_RAW, NETLINK_ROUTE);
  898. if (fd < 0) {
  899. fprintf(stderr, "%s: cannot open netlink socket\n", __func__);
  900. return fd;
  901. }
  902. if (setsockopt(fd, SOL_SOCKET, SO_SNDBUF, &sndbuf,
  903. sizeof(sndbuf)) < 0) {
  904. fprintf(stderr, "%s: SO_SNDBUF\n", __func__);
  905. close(fd);
  906. return -1;
  907. }
  908. if (setsockopt(fd, SOL_SOCKET, SO_RCVBUF, &rcvbuf,
  909. sizeof(rcvbuf)) < 0) {
  910. fprintf(stderr, "%s: SO_RCVBUF\n", __func__);
  911. close(fd);
  912. return -1;
  913. }
  914. return fd;
  915. }
  916. /* Bind socket to Netlink subsystem */
  917. static int ovpn_rt_bind(int fd, uint32_t groups)
  918. {
  919. struct sockaddr_nl local = { 0 };
  920. socklen_t addr_len;
  921. local.nl_family = AF_NETLINK;
  922. local.nl_groups = groups;
  923. if (bind(fd, (struct sockaddr *)&local, sizeof(local)) < 0) {
  924. fprintf(stderr, "%s: cannot bind netlink socket: %d\n",
  925. __func__, errno);
  926. return -errno;
  927. }
  928. addr_len = sizeof(local);
  929. if (getsockname(fd, (struct sockaddr *)&local, &addr_len) < 0) {
  930. fprintf(stderr, "%s: cannot getsockname: %d\n", __func__,
  931. errno);
  932. return -errno;
  933. }
  934. if (addr_len != sizeof(local)) {
  935. fprintf(stderr, "%s: wrong address length %d\n", __func__,
  936. addr_len);
  937. return -EINVAL;
  938. }
  939. if (local.nl_family != AF_NETLINK) {
  940. fprintf(stderr, "%s: wrong address family %d\n", __func__,
  941. local.nl_family);
  942. return -EINVAL;
  943. }
  944. return 0;
  945. }
  946. typedef int (*ovpn_parse_reply_cb)(struct nlmsghdr *msg, void *arg);
  947. /* Send Netlink message and run callback on reply (if specified) */
  948. static int ovpn_rt_send(struct nlmsghdr *payload, pid_t peer,
  949. unsigned int groups, ovpn_parse_reply_cb cb,
  950. void *arg_cb)
  951. {
  952. int len, rem_len, fd, ret, rcv_len;
  953. struct sockaddr_nl nladdr = { 0 };
  954. struct nlmsgerr *err;
  955. struct nlmsghdr *h;
  956. char buf[1024 * 16];
  957. struct iovec iov = {
  958. .iov_base = payload,
  959. .iov_len = payload->nlmsg_len,
  960. };
  961. struct msghdr nlmsg = {
  962. .msg_name = &nladdr,
  963. .msg_namelen = sizeof(nladdr),
  964. .msg_iov = &iov,
  965. .msg_iovlen = 1,
  966. };
  967. nladdr.nl_family = AF_NETLINK;
  968. nladdr.nl_pid = peer;
  969. nladdr.nl_groups = groups;
  970. payload->nlmsg_seq = time(NULL);
  971. /* no need to send reply */
  972. if (!cb)
  973. payload->nlmsg_flags |= NLM_F_ACK;
  974. fd = ovpn_rt_socket();
  975. if (fd < 0) {
  976. fprintf(stderr, "%s: can't open rtnl socket\n", __func__);
  977. return -errno;
  978. }
  979. ret = ovpn_rt_bind(fd, 0);
  980. if (ret < 0) {
  981. fprintf(stderr, "%s: can't bind rtnl socket\n", __func__);
  982. ret = -errno;
  983. goto out;
  984. }
  985. ret = sendmsg(fd, &nlmsg, 0);
  986. if (ret < 0) {
  987. fprintf(stderr, "%s: rtnl: error on sendmsg()\n", __func__);
  988. ret = -errno;
  989. goto out;
  990. }
  991. /* prepare buffer to store RTNL replies */
  992. memset(buf, 0, sizeof(buf));
  993. iov.iov_base = buf;
  994. while (1) {
  995. /*
  996. * iov_len is modified by recvmsg(), therefore has to be initialized before
  997. * using it again
  998. */
  999. iov.iov_len = sizeof(buf);
  1000. rcv_len = recvmsg(fd, &nlmsg, 0);
  1001. if (rcv_len < 0) {
  1002. if (errno == EINTR || errno == EAGAIN) {
  1003. fprintf(stderr, "%s: interrupted call\n",
  1004. __func__);
  1005. continue;
  1006. }
  1007. fprintf(stderr, "%s: rtnl: error on recvmsg()\n",
  1008. __func__);
  1009. ret = -errno;
  1010. goto out;
  1011. }
  1012. if (rcv_len == 0) {
  1013. fprintf(stderr,
  1014. "%s: rtnl: socket reached unexpected EOF\n",
  1015. __func__);
  1016. ret = -EIO;
  1017. goto out;
  1018. }
  1019. if (nlmsg.msg_namelen != sizeof(nladdr)) {
  1020. fprintf(stderr,
  1021. "%s: sender address length: %u (expected %zu)\n",
  1022. __func__, nlmsg.msg_namelen, sizeof(nladdr));
  1023. ret = -EIO;
  1024. goto out;
  1025. }
  1026. h = (struct nlmsghdr *)buf;
  1027. while (rcv_len >= (int)sizeof(*h)) {
  1028. len = h->nlmsg_len;
  1029. rem_len = len - sizeof(*h);
  1030. if (rem_len < 0 || len > rcv_len) {
  1031. if (nlmsg.msg_flags & MSG_TRUNC) {
  1032. fprintf(stderr, "%s: truncated message\n",
  1033. __func__);
  1034. ret = -EIO;
  1035. goto out;
  1036. }
  1037. fprintf(stderr, "%s: malformed message: len=%d\n",
  1038. __func__, len);
  1039. ret = -EIO;
  1040. goto out;
  1041. }
  1042. if (h->nlmsg_type == NLMSG_DONE) {
  1043. ret = 0;
  1044. goto out;
  1045. }
  1046. if (h->nlmsg_type == NLMSG_ERROR) {
  1047. err = (struct nlmsgerr *)NLMSG_DATA(h);
  1048. if (rem_len < (int)sizeof(struct nlmsgerr)) {
  1049. fprintf(stderr, "%s: ERROR truncated\n",
  1050. __func__);
  1051. ret = -EIO;
  1052. goto out;
  1053. }
  1054. if (err->error) {
  1055. fprintf(stderr, "%s: (%d) %s\n",
  1056. __func__, err->error,
  1057. strerror(-err->error));
  1058. ret = err->error;
  1059. goto out;
  1060. }
  1061. ret = 0;
  1062. if (cb) {
  1063. int r = cb(h, arg_cb);
  1064. if (r <= 0)
  1065. ret = r;
  1066. }
  1067. goto out;
  1068. }
  1069. if (cb) {
  1070. int r = cb(h, arg_cb);
  1071. if (r <= 0) {
  1072. ret = r;
  1073. goto out;
  1074. }
  1075. } else {
  1076. fprintf(stderr, "%s: RTNL: unexpected reply\n",
  1077. __func__);
  1078. }
  1079. rcv_len -= NLMSG_ALIGN(len);
  1080. h = (struct nlmsghdr *)((uint8_t *)h +
  1081. NLMSG_ALIGN(len));
  1082. }
  1083. if (nlmsg.msg_flags & MSG_TRUNC) {
  1084. fprintf(stderr, "%s: message truncated\n", __func__);
  1085. continue;
  1086. }
  1087. if (rcv_len) {
  1088. fprintf(stderr, "%s: rtnl: %d not parsed bytes\n",
  1089. __func__, rcv_len);
  1090. ret = -1;
  1091. goto out;
  1092. }
  1093. }
  1094. out:
  1095. close(fd);
  1096. return ret;
  1097. }
  1098. struct ovpn_link_req {
  1099. struct nlmsghdr n;
  1100. struct ifinfomsg i;
  1101. char buf[256];
  1102. };
  1103. static int ovpn_new_iface(struct ovpn_ctx *ovpn)
  1104. {
  1105. struct rtattr *linkinfo, *data;
  1106. struct ovpn_link_req req = { 0 };
  1107. int ret = -1;
  1108. fprintf(stdout, "Creating interface %s with mode %u\n", ovpn->ifname,
  1109. ovpn->mode);
  1110. req.n.nlmsg_len = NLMSG_LENGTH(sizeof(req.i));
  1111. req.n.nlmsg_flags = NLM_F_REQUEST | NLM_F_CREATE | NLM_F_EXCL;
  1112. req.n.nlmsg_type = RTM_NEWLINK;
  1113. if (ovpn_addattr(&req.n, sizeof(req), IFLA_IFNAME, ovpn->ifname,
  1114. strlen(ovpn->ifname) + 1) < 0)
  1115. goto err;
  1116. linkinfo = ovpn_nest_start(&req.n, sizeof(req), IFLA_LINKINFO);
  1117. if (!linkinfo)
  1118. goto err;
  1119. if (ovpn_addattr(&req.n, sizeof(req), IFLA_INFO_KIND, OVPN_FAMILY_NAME,
  1120. strlen(OVPN_FAMILY_NAME) + 1) < 0)
  1121. goto err;
  1122. if (ovpn->mode_set) {
  1123. data = ovpn_nest_start(&req.n, sizeof(req), IFLA_INFO_DATA);
  1124. if (!data)
  1125. goto err;
  1126. if (ovpn_addattr(&req.n, sizeof(req), IFLA_OVPN_MODE,
  1127. &ovpn->mode, sizeof(uint8_t)) < 0)
  1128. goto err;
  1129. ovpn_nest_end(&req.n, data);
  1130. }
  1131. ovpn_nest_end(&req.n, linkinfo);
  1132. req.i.ifi_family = AF_PACKET;
  1133. ret = ovpn_rt_send(&req.n, 0, 0, NULL, NULL);
  1134. err:
  1135. return ret;
  1136. }
  1137. static int ovpn_del_iface(struct ovpn_ctx *ovpn)
  1138. {
  1139. struct ovpn_link_req req = { 0 };
  1140. fprintf(stdout, "Deleting interface %s ifindex %u\n", ovpn->ifname,
  1141. ovpn->ifindex);
  1142. req.n.nlmsg_len = NLMSG_LENGTH(sizeof(req.i));
  1143. req.n.nlmsg_flags = NLM_F_REQUEST;
  1144. req.n.nlmsg_type = RTM_DELLINK;
  1145. req.i.ifi_family = AF_PACKET;
  1146. req.i.ifi_index = ovpn->ifindex;
  1147. return ovpn_rt_send(&req.n, 0, 0, NULL, NULL);
  1148. }
  1149. static int nl_seq_check(struct nl_msg (*msg)__always_unused,
  1150. void (*arg)__always_unused)
  1151. {
  1152. return NL_OK;
  1153. }
  1154. struct mcast_handler_args {
  1155. const char *group;
  1156. int id;
  1157. };
  1158. static int mcast_family_handler(struct nl_msg *msg, void *arg)
  1159. {
  1160. struct mcast_handler_args *grp = arg;
  1161. struct nlattr *tb[CTRL_ATTR_MAX + 1];
  1162. struct genlmsghdr *gnlh = nlmsg_data(nlmsg_hdr(msg));
  1163. struct nlattr *mcgrp;
  1164. int rem_mcgrp;
  1165. nla_parse(tb, CTRL_ATTR_MAX, genlmsg_attrdata(gnlh, 0),
  1166. genlmsg_attrlen(gnlh, 0), NULL);
  1167. if (!tb[CTRL_ATTR_MCAST_GROUPS])
  1168. return NL_SKIP;
  1169. nla_for_each_nested(mcgrp, tb[CTRL_ATTR_MCAST_GROUPS], rem_mcgrp) {
  1170. struct nlattr *tb_mcgrp[CTRL_ATTR_MCAST_GRP_MAX + 1];
  1171. nla_parse(tb_mcgrp, CTRL_ATTR_MCAST_GRP_MAX,
  1172. nla_data(mcgrp), nla_len(mcgrp), NULL);
  1173. if (!tb_mcgrp[CTRL_ATTR_MCAST_GRP_NAME] ||
  1174. !tb_mcgrp[CTRL_ATTR_MCAST_GRP_ID])
  1175. continue;
  1176. if (strncmp(nla_data(tb_mcgrp[CTRL_ATTR_MCAST_GRP_NAME]),
  1177. grp->group, nla_len(tb_mcgrp[CTRL_ATTR_MCAST_GRP_NAME])))
  1178. continue;
  1179. grp->id = nla_get_u32(tb_mcgrp[CTRL_ATTR_MCAST_GRP_ID]);
  1180. break;
  1181. }
  1182. return NL_SKIP;
  1183. }
  1184. static int mcast_error_handler(struct sockaddr_nl (*nla)__always_unused,
  1185. struct nlmsgerr *err, void *arg)
  1186. {
  1187. int *ret = arg;
  1188. *ret = err->error;
  1189. return NL_STOP;
  1190. }
  1191. static int mcast_ack_handler(struct nl_msg (*msg)__always_unused, void *arg)
  1192. {
  1193. int *ret = arg;
  1194. *ret = 0;
  1195. return NL_STOP;
  1196. }
  1197. static int ovpn_handle_msg(struct nl_msg *msg, void *arg)
  1198. {
  1199. struct genlmsghdr *gnlh = nlmsg_data(nlmsg_hdr(msg));
  1200. struct nlattr *attrs[OVPN_A_MAX + 1];
  1201. struct nlmsghdr *nlh = nlmsg_hdr(msg);
  1202. char ifname[IF_NAMESIZE];
  1203. int *ret = arg;
  1204. __u32 ifindex;
  1205. fprintf(stderr, "received message from ovpn-dco\n");
  1206. *ret = -1;
  1207. if (!genlmsg_valid_hdr(nlh, 0)) {
  1208. fprintf(stderr, "invalid header\n");
  1209. return NL_STOP;
  1210. }
  1211. if (nla_parse(attrs, OVPN_A_MAX, genlmsg_attrdata(gnlh, 0),
  1212. genlmsg_attrlen(gnlh, 0), NULL)) {
  1213. fprintf(stderr, "received bogus data from ovpn-dco\n");
  1214. return NL_STOP;
  1215. }
  1216. if (!attrs[OVPN_A_IFINDEX]) {
  1217. fprintf(stderr, "no ifindex in this message\n");
  1218. return NL_STOP;
  1219. }
  1220. ifindex = nla_get_u32(attrs[OVPN_A_IFINDEX]);
  1221. if (!if_indextoname(ifindex, ifname)) {
  1222. fprintf(stderr, "cannot resolve ifname for ifindex: %u\n",
  1223. ifindex);
  1224. return NL_STOP;
  1225. }
  1226. switch (gnlh->cmd) {
  1227. case OVPN_CMD_PEER_DEL_NTF:
  1228. fprintf(stdout, "received CMD_PEER_DEL_NTF\n");
  1229. break;
  1230. case OVPN_CMD_KEY_SWAP_NTF:
  1231. fprintf(stdout, "received CMD_KEY_SWAP_NTF\n");
  1232. break;
  1233. default:
  1234. fprintf(stderr, "received unknown command: %d\n", gnlh->cmd);
  1235. return NL_STOP;
  1236. }
  1237. *ret = 0;
  1238. return NL_OK;
  1239. }
  1240. static int ovpn_get_mcast_id(struct nl_sock *sock, const char *family,
  1241. const char *group)
  1242. {
  1243. struct nl_msg *msg;
  1244. struct nl_cb *cb;
  1245. int ret, ctrlid;
  1246. struct mcast_handler_args grp = {
  1247. .group = group,
  1248. .id = -ENOENT,
  1249. };
  1250. msg = nlmsg_alloc();
  1251. if (!msg)
  1252. return -ENOMEM;
  1253. cb = nl_cb_alloc(NL_CB_DEFAULT);
  1254. if (!cb) {
  1255. ret = -ENOMEM;
  1256. goto out_fail_cb;
  1257. }
  1258. ctrlid = genl_ctrl_resolve(sock, "nlctrl");
  1259. genlmsg_put(msg, 0, 0, ctrlid, 0, 0, CTRL_CMD_GETFAMILY, 0);
  1260. ret = -ENOBUFS;
  1261. NLA_PUT_STRING(msg, CTRL_ATTR_FAMILY_NAME, family);
  1262. ret = nl_send_auto_complete(sock, msg);
  1263. if (ret < 0)
  1264. goto nla_put_failure;
  1265. ret = 1;
  1266. nl_cb_err(cb, NL_CB_CUSTOM, mcast_error_handler, &ret);
  1267. nl_cb_set(cb, NL_CB_ACK, NL_CB_CUSTOM, mcast_ack_handler, &ret);
  1268. nl_cb_set(cb, NL_CB_VALID, NL_CB_CUSTOM, mcast_family_handler, &grp);
  1269. while (ret > 0)
  1270. nl_recvmsgs(sock, cb);
  1271. if (ret == 0)
  1272. ret = grp.id;
  1273. nla_put_failure:
  1274. nl_cb_put(cb);
  1275. out_fail_cb:
  1276. nlmsg_free(msg);
  1277. return ret;
  1278. }
  1279. static int ovpn_listen_mcast(void)
  1280. {
  1281. struct nl_sock *sock;
  1282. struct nl_cb *cb;
  1283. int mcid, ret;
  1284. sock = nl_socket_alloc();
  1285. if (!sock) {
  1286. fprintf(stderr, "cannot allocate netlink socket\n");
  1287. ret = -ENOMEM;
  1288. goto err_free;
  1289. }
  1290. nl_socket_set_buffer_size(sock, 8192, 8192);
  1291. ret = genl_connect(sock);
  1292. if (ret < 0) {
  1293. fprintf(stderr, "cannot connect to generic netlink: %s\n",
  1294. nl_geterror(ret));
  1295. goto err_free;
  1296. }
  1297. mcid = ovpn_get_mcast_id(sock, OVPN_FAMILY_NAME, OVPN_MCGRP_PEERS);
  1298. if (mcid < 0) {
  1299. fprintf(stderr, "cannot get mcast group: %s\n",
  1300. nl_geterror(mcid));
  1301. goto err_free;
  1302. }
  1303. ret = nl_socket_add_membership(sock, mcid);
  1304. if (ret) {
  1305. fprintf(stderr, "failed to join mcast group: %d\n", ret);
  1306. goto err_free;
  1307. }
  1308. ret = 1;
  1309. cb = nl_cb_alloc(NL_CB_DEFAULT);
  1310. nl_cb_set(cb, NL_CB_SEQ_CHECK, NL_CB_CUSTOM, nl_seq_check, NULL);
  1311. nl_cb_set(cb, NL_CB_VALID, NL_CB_CUSTOM, ovpn_handle_msg, &ret);
  1312. nl_cb_err(cb, NL_CB_CUSTOM, ovpn_nl_cb_error, &ret);
  1313. while (ret == 1) {
  1314. int err = nl_recvmsgs(sock, cb);
  1315. if (err < 0) {
  1316. fprintf(stderr,
  1317. "cannot receive netlink message: (%d) %s\n",
  1318. err, nl_geterror(-err));
  1319. ret = -1;
  1320. break;
  1321. }
  1322. }
  1323. nl_cb_put(cb);
  1324. err_free:
  1325. nl_socket_free(sock);
  1326. return ret;
  1327. }
  1328. static void usage(const char *cmd)
  1329. {
  1330. fprintf(stderr,
  1331. "Usage %s <command> <iface> [arguments..]\n",
  1332. cmd);
  1333. fprintf(stderr, "where <command> can be one of the following\n\n");
  1334. fprintf(stderr, "* new_iface <iface> [mode]: create new ovpn interface\n");
  1335. fprintf(stderr, "\tiface: ovpn interface name\n");
  1336. fprintf(stderr, "\tmode:\n");
  1337. fprintf(stderr, "\t\t- P2P for peer-to-peer mode (i.e. client)\n");
  1338. fprintf(stderr, "\t\t- MP for multi-peer mode (i.e. server)\n");
  1339. fprintf(stderr, "* del_iface <iface>: delete ovpn interface\n");
  1340. fprintf(stderr, "\tiface: ovpn interface name\n");
  1341. fprintf(stderr,
  1342. "* listen <iface> <lport> <peers_file> [ipv6]: listen for incoming peer TCP connections\n");
  1343. fprintf(stderr, "\tiface: ovpn interface name\n");
  1344. fprintf(stderr, "\tlport: TCP port to listen to\n");
  1345. fprintf(stderr,
  1346. "\tpeers_file: file containing one peer per line: Line format:\n");
  1347. fprintf(stderr, "\t\t<peer_id> <vpnaddr>\n");
  1348. fprintf(stderr,
  1349. "\tipv6: whether the socket should listen to the IPv6 wildcard address\n");
  1350. fprintf(stderr,
  1351. "* connect <iface> <peer_id> <raddr> <rport> [key_file]: start connecting peer of TCP-based VPN session\n");
  1352. fprintf(stderr, "\tiface: ovpn interface name\n");
  1353. fprintf(stderr, "\tpeer_id: peer ID of the connecting peer\n");
  1354. fprintf(stderr, "\traddr: peer IP address to connect to\n");
  1355. fprintf(stderr, "\trport: peer TCP port to connect to\n");
  1356. fprintf(stderr,
  1357. "\tkey_file: file containing the symmetric key for encryption\n");
  1358. fprintf(stderr,
  1359. "* new_peer <iface> <peer_id> <lport> <raddr> <rport> [vpnaddr]: add new peer\n");
  1360. fprintf(stderr, "\tiface: ovpn interface name\n");
  1361. fprintf(stderr, "\tlport: local UDP port to bind to\n");
  1362. fprintf(stderr,
  1363. "\tpeer_id: peer ID to be used in data packets to/from this peer\n");
  1364. fprintf(stderr, "\traddr: peer IP address\n");
  1365. fprintf(stderr, "\trport: peer UDP port\n");
  1366. fprintf(stderr, "\tvpnaddr: peer VPN IP\n");
  1367. fprintf(stderr,
  1368. "* new_multi_peer <iface> <lport> <peers_file>: add multiple peers as listed in the file\n");
  1369. fprintf(stderr, "\tiface: ovpn interface name\n");
  1370. fprintf(stderr, "\tlport: local UDP port to bind to\n");
  1371. fprintf(stderr,
  1372. "\tpeers_file: text file containing one peer per line. Line format:\n");
  1373. fprintf(stderr, "\t\t<peer_id> <raddr> <rport> <vpnaddr>\n");
  1374. fprintf(stderr,
  1375. "* set_peer <iface> <peer_id> <keepalive_interval> <keepalive_timeout>: set peer attributes\n");
  1376. fprintf(stderr, "\tiface: ovpn interface name\n");
  1377. fprintf(stderr, "\tpeer_id: peer ID of the peer to modify\n");
  1378. fprintf(stderr,
  1379. "\tkeepalive_interval: interval for sending ping messages\n");
  1380. fprintf(stderr,
  1381. "\tkeepalive_timeout: time after which a peer is timed out\n");
  1382. fprintf(stderr, "* del_peer <iface> <peer_id>: delete peer\n");
  1383. fprintf(stderr, "\tiface: ovpn interface name\n");
  1384. fprintf(stderr, "\tpeer_id: peer ID of the peer to delete\n");
  1385. fprintf(stderr, "* get_peer <iface> [peer_id]: retrieve peer(s) status\n");
  1386. fprintf(stderr, "\tiface: ovpn interface name\n");
  1387. fprintf(stderr,
  1388. "\tpeer_id: peer ID of the peer to query. All peers are returned if omitted\n");
  1389. fprintf(stderr,
  1390. "* new_key <iface> <peer_id> <slot> <key_id> <cipher> <key_dir> <key_file>: set data channel key\n");
  1391. fprintf(stderr, "\tiface: ovpn interface name\n");
  1392. fprintf(stderr,
  1393. "\tpeer_id: peer ID of the peer to configure the key for\n");
  1394. fprintf(stderr, "\tslot: either 1 (primary) or 2 (secondary)\n");
  1395. fprintf(stderr, "\tkey_id: an ID from 0 to 7\n");
  1396. fprintf(stderr,
  1397. "\tcipher: cipher to use, supported: aes (AES-GCM), chachapoly (CHACHA20POLY1305)\n");
  1398. fprintf(stderr,
  1399. "\tkey_dir: key direction, must 0 on one host and 1 on the other\n");
  1400. fprintf(stderr, "\tkey_file: file containing the pre-shared key\n");
  1401. fprintf(stderr,
  1402. "* del_key <iface> <peer_id> [slot]: erase existing data channel key\n");
  1403. fprintf(stderr, "\tiface: ovpn interface name\n");
  1404. fprintf(stderr, "\tpeer_id: peer ID of the peer to modify\n");
  1405. fprintf(stderr, "\tslot: slot to erase. PRIMARY if omitted\n");
  1406. fprintf(stderr,
  1407. "* get_key <iface> <peer_id> <slot>: retrieve non sensible key data\n");
  1408. fprintf(stderr, "\tiface: ovpn interface name\n");
  1409. fprintf(stderr, "\tpeer_id: peer ID of the peer to query\n");
  1410. fprintf(stderr, "\tslot: either 1 (primary) or 2 (secondary)\n");
  1411. fprintf(stderr,
  1412. "* swap_keys <iface> <peer_id>: swap content of primary and secondary key slots\n");
  1413. fprintf(stderr, "\tiface: ovpn interface name\n");
  1414. fprintf(stderr, "\tpeer_id: peer ID of the peer to modify\n");
  1415. fprintf(stderr,
  1416. "* listen_mcast: listen to ovpn netlink multicast messages\n");
  1417. }
  1418. static int ovpn_parse_remote(struct ovpn_ctx *ovpn, const char *host,
  1419. const char *service, const char *vpnip)
  1420. {
  1421. int ret;
  1422. struct addrinfo *result;
  1423. struct addrinfo hints = {
  1424. .ai_family = ovpn->sa_family,
  1425. .ai_socktype = SOCK_DGRAM,
  1426. .ai_protocol = IPPROTO_UDP
  1427. };
  1428. if (host) {
  1429. ret = getaddrinfo(host, service, &hints, &result);
  1430. if (ret) {
  1431. fprintf(stderr, "getaddrinfo on remote error: %s\n",
  1432. gai_strerror(ret));
  1433. return -1;
  1434. }
  1435. if (!(result->ai_family == AF_INET &&
  1436. result->ai_addrlen == sizeof(struct sockaddr_in)) &&
  1437. !(result->ai_family == AF_INET6 &&
  1438. result->ai_addrlen == sizeof(struct sockaddr_in6))) {
  1439. ret = -EINVAL;
  1440. goto out;
  1441. }
  1442. memcpy(&ovpn->remote, result->ai_addr, result->ai_addrlen);
  1443. }
  1444. if (vpnip) {
  1445. ret = getaddrinfo(vpnip, NULL, &hints, &result);
  1446. if (ret) {
  1447. fprintf(stderr, "getaddrinfo on vpnip error: %s\n",
  1448. gai_strerror(ret));
  1449. return -1;
  1450. }
  1451. if (!(result->ai_family == AF_INET &&
  1452. result->ai_addrlen == sizeof(struct sockaddr_in)) &&
  1453. !(result->ai_family == AF_INET6 &&
  1454. result->ai_addrlen == sizeof(struct sockaddr_in6))) {
  1455. ret = -EINVAL;
  1456. goto out;
  1457. }
  1458. memcpy(&ovpn->peer_ip, result->ai_addr, result->ai_addrlen);
  1459. ovpn->sa_family = result->ai_family;
  1460. ovpn->peer_ip_set = true;
  1461. }
  1462. ret = 0;
  1463. out:
  1464. freeaddrinfo(result);
  1465. return ret;
  1466. }
  1467. static int ovpn_parse_new_peer(struct ovpn_ctx *ovpn, const char *peer_id,
  1468. const char *raddr, const char *rport,
  1469. const char *vpnip)
  1470. {
  1471. ovpn->peer_id = strtoul(peer_id, NULL, 10);
  1472. if (errno == ERANGE || ovpn->peer_id > PEER_ID_UNDEF) {
  1473. fprintf(stderr, "peer ID value out of range\n");
  1474. return -1;
  1475. }
  1476. return ovpn_parse_remote(ovpn, raddr, rport, vpnip);
  1477. }
  1478. static int ovpn_parse_key_slot(const char *arg, struct ovpn_ctx *ovpn)
  1479. {
  1480. int slot = strtoul(arg, NULL, 10);
  1481. if (errno == ERANGE || slot < 1 || slot > 2) {
  1482. fprintf(stderr, "key slot out of range\n");
  1483. return -1;
  1484. }
  1485. switch (slot) {
  1486. case 1:
  1487. ovpn->key_slot = OVPN_KEY_SLOT_PRIMARY;
  1488. break;
  1489. case 2:
  1490. ovpn->key_slot = OVPN_KEY_SLOT_SECONDARY;
  1491. break;
  1492. }
  1493. return 0;
  1494. }
  1495. static int ovpn_send_tcp_data(int socket)
  1496. {
  1497. uint16_t len = htons(1000);
  1498. uint8_t buf[1002];
  1499. int ret;
  1500. memcpy(buf, &len, sizeof(len));
  1501. memset(buf + sizeof(len), 0x86, sizeof(buf) - sizeof(len));
  1502. ret = send(socket, buf, sizeof(buf), MSG_NOSIGNAL);
  1503. fprintf(stdout, "Sent %u bytes over TCP socket\n", ret);
  1504. return ret > 0 ? 0 : ret;
  1505. }
  1506. static int ovpn_recv_tcp_data(int socket)
  1507. {
  1508. uint8_t buf[1002];
  1509. uint16_t len;
  1510. int ret;
  1511. ret = recv(socket, buf, sizeof(buf), MSG_NOSIGNAL);
  1512. if (ret < 2) {
  1513. fprintf(stderr, ">>>> Error while reading TCP data: %d\n", ret);
  1514. return ret;
  1515. }
  1516. memcpy(&len, buf, sizeof(len));
  1517. len = ntohs(len);
  1518. fprintf(stdout, ">>>> Received %u bytes over TCP socket, header: %u\n",
  1519. ret, len);
  1520. return 0;
  1521. }
  1522. static enum ovpn_cmd ovpn_parse_cmd(const char *cmd)
  1523. {
  1524. if (!strcmp(cmd, "new_iface"))
  1525. return CMD_NEW_IFACE;
  1526. if (!strcmp(cmd, "del_iface"))
  1527. return CMD_DEL_IFACE;
  1528. if (!strcmp(cmd, "listen"))
  1529. return CMD_LISTEN;
  1530. if (!strcmp(cmd, "connect"))
  1531. return CMD_CONNECT;
  1532. if (!strcmp(cmd, "new_peer"))
  1533. return CMD_NEW_PEER;
  1534. if (!strcmp(cmd, "new_multi_peer"))
  1535. return CMD_NEW_MULTI_PEER;
  1536. if (!strcmp(cmd, "set_peer"))
  1537. return CMD_SET_PEER;
  1538. if (!strcmp(cmd, "del_peer"))
  1539. return CMD_DEL_PEER;
  1540. if (!strcmp(cmd, "get_peer"))
  1541. return CMD_GET_PEER;
  1542. if (!strcmp(cmd, "new_key"))
  1543. return CMD_NEW_KEY;
  1544. if (!strcmp(cmd, "del_key"))
  1545. return CMD_DEL_KEY;
  1546. if (!strcmp(cmd, "get_key"))
  1547. return CMD_GET_KEY;
  1548. if (!strcmp(cmd, "swap_keys"))
  1549. return CMD_SWAP_KEYS;
  1550. if (!strcmp(cmd, "listen_mcast"))
  1551. return CMD_LISTEN_MCAST;
  1552. return CMD_INVALID;
  1553. }
  1554. /* Send process to background and waits for signal.
  1555. *
  1556. * This helper is called at the end of commands
  1557. * creating sockets, so that the latter stay alive
  1558. * along with the process that created them.
  1559. *
  1560. * A signal is expected to be delivered in order to
  1561. * terminate the waiting processes
  1562. */
  1563. static void ovpn_waitbg(void)
  1564. {
  1565. daemon(1, 1);
  1566. pause();
  1567. }
  1568. static int ovpn_run_cmd(struct ovpn_ctx *ovpn)
  1569. {
  1570. char peer_id[10], vpnip[INET6_ADDRSTRLEN], laddr[128], lport[10];
  1571. char raddr[128], rport[10];
  1572. int n, ret;
  1573. FILE *fp;
  1574. switch (ovpn->cmd) {
  1575. case CMD_NEW_IFACE:
  1576. ret = ovpn_new_iface(ovpn);
  1577. break;
  1578. case CMD_DEL_IFACE:
  1579. ret = ovpn_del_iface(ovpn);
  1580. break;
  1581. case CMD_LISTEN:
  1582. ret = ovpn_listen(ovpn, ovpn->sa_family);
  1583. if (ret < 0) {
  1584. fprintf(stderr, "cannot listen on TCP socket\n");
  1585. return ret;
  1586. }
  1587. fp = fopen(ovpn->peers_file, "r");
  1588. if (!fp) {
  1589. fprintf(stderr, "cannot open file: %s\n",
  1590. ovpn->peers_file);
  1591. return -1;
  1592. }
  1593. int num_peers = 0;
  1594. while ((n = fscanf(fp, "%s %s\n", peer_id, vpnip)) == 2) {
  1595. struct ovpn_ctx peer_ctx = { 0 };
  1596. if (num_peers == MAX_PEERS) {
  1597. fprintf(stderr, "max peers reached!\n");
  1598. return -E2BIG;
  1599. }
  1600. peer_ctx.ifindex = ovpn->ifindex;
  1601. peer_ctx.sa_family = ovpn->sa_family;
  1602. peer_ctx.socket = ovpn_accept(ovpn);
  1603. if (peer_ctx.socket < 0) {
  1604. fprintf(stderr, "cannot accept connection!\n");
  1605. return -1;
  1606. }
  1607. /* store peer sockets to test TCP I/O */
  1608. ovpn->cli_sockets[num_peers] = peer_ctx.socket;
  1609. ret = ovpn_parse_new_peer(&peer_ctx, peer_id, NULL,
  1610. NULL, vpnip);
  1611. if (ret < 0) {
  1612. fprintf(stderr, "error while parsing line\n");
  1613. return -1;
  1614. }
  1615. ret = ovpn_new_peer(&peer_ctx, true);
  1616. if (ret < 0) {
  1617. fprintf(stderr,
  1618. "cannot add peer to VPN: %s %s\n",
  1619. peer_id, vpnip);
  1620. return ret;
  1621. }
  1622. num_peers++;
  1623. }
  1624. for (int i = 0; i < num_peers; i++) {
  1625. ret = ovpn_recv_tcp_data(ovpn->cli_sockets[i]);
  1626. if (ret < 0)
  1627. break;
  1628. }
  1629. ovpn_waitbg();
  1630. break;
  1631. case CMD_CONNECT:
  1632. ret = ovpn_connect(ovpn);
  1633. if (ret < 0) {
  1634. fprintf(stderr, "cannot connect TCP socket\n");
  1635. return ret;
  1636. }
  1637. ret = ovpn_new_peer(ovpn, true);
  1638. if (ret < 0) {
  1639. fprintf(stderr, "cannot add peer to VPN\n");
  1640. close(ovpn->socket);
  1641. return ret;
  1642. }
  1643. if (ovpn->cipher != OVPN_CIPHER_ALG_NONE) {
  1644. ret = ovpn_new_key(ovpn);
  1645. if (ret < 0) {
  1646. fprintf(stderr, "cannot set key\n");
  1647. return ret;
  1648. }
  1649. }
  1650. ret = ovpn_send_tcp_data(ovpn->socket);
  1651. ovpn_waitbg();
  1652. break;
  1653. case CMD_NEW_PEER:
  1654. ret = ovpn_udp_socket(ovpn, AF_INET6);
  1655. if (ret < 0)
  1656. return ret;
  1657. ret = ovpn_new_peer(ovpn, false);
  1658. ovpn_waitbg();
  1659. break;
  1660. case CMD_NEW_MULTI_PEER:
  1661. ret = ovpn_udp_socket(ovpn, AF_INET6);
  1662. if (ret < 0)
  1663. return ret;
  1664. fp = fopen(ovpn->peers_file, "r");
  1665. if (!fp) {
  1666. fprintf(stderr, "cannot open file: %s\n",
  1667. ovpn->peers_file);
  1668. return -1;
  1669. }
  1670. while ((n = fscanf(fp, "%s %s %s %s %s %s\n", peer_id, laddr,
  1671. lport, raddr, rport, vpnip)) == 6) {
  1672. struct ovpn_ctx peer_ctx = { 0 };
  1673. peer_ctx.ifindex = ovpn->ifindex;
  1674. peer_ctx.socket = ovpn->socket;
  1675. peer_ctx.sa_family = AF_UNSPEC;
  1676. ret = ovpn_parse_new_peer(&peer_ctx, peer_id, raddr,
  1677. rport, vpnip);
  1678. if (ret < 0) {
  1679. fprintf(stderr, "error while parsing line\n");
  1680. return -1;
  1681. }
  1682. ret = ovpn_new_peer(&peer_ctx, false);
  1683. if (ret < 0) {
  1684. fprintf(stderr,
  1685. "cannot add peer to VPN: %s %s %s %s\n",
  1686. peer_id, raddr, rport, vpnip);
  1687. return ret;
  1688. }
  1689. }
  1690. ovpn_waitbg();
  1691. break;
  1692. case CMD_SET_PEER:
  1693. ret = ovpn_set_peer(ovpn);
  1694. break;
  1695. case CMD_DEL_PEER:
  1696. ret = ovpn_del_peer(ovpn);
  1697. break;
  1698. case CMD_GET_PEER:
  1699. if (ovpn->peer_id == PEER_ID_UNDEF)
  1700. fprintf(stderr, "List of peers connected to: %s\n",
  1701. ovpn->ifname);
  1702. ret = ovpn_get_peer(ovpn);
  1703. break;
  1704. case CMD_NEW_KEY:
  1705. ret = ovpn_new_key(ovpn);
  1706. break;
  1707. case CMD_DEL_KEY:
  1708. ret = ovpn_del_key(ovpn);
  1709. break;
  1710. case CMD_GET_KEY:
  1711. ret = ovpn_get_key(ovpn);
  1712. break;
  1713. case CMD_SWAP_KEYS:
  1714. ret = ovpn_swap_keys(ovpn);
  1715. break;
  1716. case CMD_LISTEN_MCAST:
  1717. ret = ovpn_listen_mcast();
  1718. break;
  1719. case CMD_INVALID:
  1720. ret = -EINVAL;
  1721. break;
  1722. }
  1723. return ret;
  1724. }
  1725. static int ovpn_parse_cmd_args(struct ovpn_ctx *ovpn, int argc, char *argv[])
  1726. {
  1727. int ret;
  1728. /* no args required for LISTEN_MCAST */
  1729. if (ovpn->cmd == CMD_LISTEN_MCAST)
  1730. return 0;
  1731. /* all commands need an ifname */
  1732. if (argc < 3)
  1733. return -EINVAL;
  1734. strscpy(ovpn->ifname, argv[2], IFNAMSIZ - 1);
  1735. ovpn->ifname[IFNAMSIZ - 1] = '\0';
  1736. /* all commands, except NEW_IFNAME, needs an ifindex */
  1737. if (ovpn->cmd != CMD_NEW_IFACE) {
  1738. ovpn->ifindex = if_nametoindex(ovpn->ifname);
  1739. if (!ovpn->ifindex) {
  1740. fprintf(stderr, "cannot find interface: %s\n",
  1741. strerror(errno));
  1742. return -1;
  1743. }
  1744. }
  1745. switch (ovpn->cmd) {
  1746. case CMD_NEW_IFACE:
  1747. if (argc < 4)
  1748. break;
  1749. if (!strcmp(argv[3], "P2P")) {
  1750. ovpn->mode = OVPN_MODE_P2P;
  1751. } else if (!strcmp(argv[3], "MP")) {
  1752. ovpn->mode = OVPN_MODE_MP;
  1753. } else {
  1754. fprintf(stderr, "Cannot parse iface mode: %s\n",
  1755. argv[3]);
  1756. return -1;
  1757. }
  1758. ovpn->mode_set = true;
  1759. break;
  1760. case CMD_DEL_IFACE:
  1761. break;
  1762. case CMD_LISTEN:
  1763. if (argc < 5)
  1764. return -EINVAL;
  1765. ovpn->lport = strtoul(argv[3], NULL, 10);
  1766. if (errno == ERANGE || ovpn->lport > 65535) {
  1767. fprintf(stderr, "lport value out of range\n");
  1768. return -1;
  1769. }
  1770. ovpn->peers_file = argv[4];
  1771. ovpn->sa_family = AF_INET;
  1772. if (argc > 5 && !strcmp(argv[5], "ipv6"))
  1773. ovpn->sa_family = AF_INET6;
  1774. break;
  1775. case CMD_CONNECT:
  1776. if (argc < 6)
  1777. return -EINVAL;
  1778. ovpn->sa_family = AF_INET;
  1779. ret = ovpn_parse_new_peer(ovpn, argv[3], argv[4], argv[5],
  1780. NULL);
  1781. if (ret < 0) {
  1782. fprintf(stderr, "Cannot parse remote peer data\n");
  1783. return -1;
  1784. }
  1785. if (argc > 6) {
  1786. ovpn->key_slot = OVPN_KEY_SLOT_PRIMARY;
  1787. ovpn->key_id = 0;
  1788. ovpn->cipher = OVPN_CIPHER_ALG_AES_GCM;
  1789. ovpn->key_dir = KEY_DIR_OUT;
  1790. ret = ovpn_parse_key(argv[6], ovpn);
  1791. if (ret)
  1792. return -1;
  1793. }
  1794. break;
  1795. case CMD_NEW_PEER:
  1796. if (argc < 7)
  1797. return -EINVAL;
  1798. ovpn->lport = strtoul(argv[4], NULL, 10);
  1799. if (errno == ERANGE || ovpn->lport > 65535) {
  1800. fprintf(stderr, "lport value out of range\n");
  1801. return -1;
  1802. }
  1803. const char *vpnip = (argc > 7) ? argv[7] : NULL;
  1804. ret = ovpn_parse_new_peer(ovpn, argv[3], argv[5], argv[6],
  1805. vpnip);
  1806. if (ret < 0)
  1807. return -1;
  1808. break;
  1809. case CMD_NEW_MULTI_PEER:
  1810. if (argc < 5)
  1811. return -EINVAL;
  1812. ovpn->lport = strtoul(argv[3], NULL, 10);
  1813. if (errno == ERANGE || ovpn->lport > 65535) {
  1814. fprintf(stderr, "lport value out of range\n");
  1815. return -1;
  1816. }
  1817. ovpn->peers_file = argv[4];
  1818. break;
  1819. case CMD_SET_PEER:
  1820. if (argc < 6)
  1821. return -EINVAL;
  1822. ovpn->peer_id = strtoul(argv[3], NULL, 10);
  1823. if (errno == ERANGE || ovpn->peer_id > PEER_ID_UNDEF) {
  1824. fprintf(stderr, "peer ID value out of range\n");
  1825. return -1;
  1826. }
  1827. ovpn->keepalive_interval = strtoul(argv[4], NULL, 10);
  1828. if (errno == ERANGE) {
  1829. fprintf(stderr,
  1830. "keepalive interval value out of range\n");
  1831. return -1;
  1832. }
  1833. ovpn->keepalive_timeout = strtoul(argv[5], NULL, 10);
  1834. if (errno == ERANGE) {
  1835. fprintf(stderr,
  1836. "keepalive interval value out of range\n");
  1837. return -1;
  1838. }
  1839. break;
  1840. case CMD_DEL_PEER:
  1841. if (argc < 4)
  1842. return -EINVAL;
  1843. ovpn->peer_id = strtoul(argv[3], NULL, 10);
  1844. if (errno == ERANGE || ovpn->peer_id > PEER_ID_UNDEF) {
  1845. fprintf(stderr, "peer ID value out of range\n");
  1846. return -1;
  1847. }
  1848. break;
  1849. case CMD_GET_PEER:
  1850. ovpn->peer_id = PEER_ID_UNDEF;
  1851. if (argc > 3) {
  1852. ovpn->peer_id = strtoul(argv[3], NULL, 10);
  1853. if (errno == ERANGE || ovpn->peer_id > PEER_ID_UNDEF) {
  1854. fprintf(stderr, "peer ID value out of range\n");
  1855. return -1;
  1856. }
  1857. }
  1858. break;
  1859. case CMD_NEW_KEY:
  1860. if (argc < 9)
  1861. return -EINVAL;
  1862. ovpn->peer_id = strtoul(argv[3], NULL, 10);
  1863. if (errno == ERANGE) {
  1864. fprintf(stderr, "peer ID value out of range\n");
  1865. return -1;
  1866. }
  1867. ret = ovpn_parse_key_slot(argv[4], ovpn);
  1868. if (ret)
  1869. return -1;
  1870. ovpn->key_id = strtoul(argv[5], NULL, 10);
  1871. if (errno == ERANGE || ovpn->key_id > 2) {
  1872. fprintf(stderr, "key ID out of range\n");
  1873. return -1;
  1874. }
  1875. ret = ovpn_parse_cipher(argv[6], ovpn);
  1876. if (ret < 0)
  1877. return -1;
  1878. ret = ovpn_parse_key_direction(argv[7], ovpn);
  1879. if (ret < 0)
  1880. return -1;
  1881. ret = ovpn_parse_key(argv[8], ovpn);
  1882. if (ret)
  1883. return -1;
  1884. break;
  1885. case CMD_DEL_KEY:
  1886. if (argc < 4)
  1887. return -EINVAL;
  1888. ovpn->peer_id = strtoul(argv[3], NULL, 10);
  1889. if (errno == ERANGE) {
  1890. fprintf(stderr, "peer ID value out of range\n");
  1891. return -1;
  1892. }
  1893. ret = ovpn_parse_key_slot(argv[4], ovpn);
  1894. if (ret)
  1895. return ret;
  1896. break;
  1897. case CMD_GET_KEY:
  1898. if (argc < 5)
  1899. return -EINVAL;
  1900. ovpn->peer_id = strtoul(argv[3], NULL, 10);
  1901. if (errno == ERANGE) {
  1902. fprintf(stderr, "peer ID value out of range\n");
  1903. return -1;
  1904. }
  1905. ret = ovpn_parse_key_slot(argv[4], ovpn);
  1906. if (ret)
  1907. return ret;
  1908. break;
  1909. case CMD_SWAP_KEYS:
  1910. if (argc < 4)
  1911. return -EINVAL;
  1912. ovpn->peer_id = strtoul(argv[3], NULL, 10);
  1913. if (errno == ERANGE) {
  1914. fprintf(stderr, "peer ID value out of range\n");
  1915. return -1;
  1916. }
  1917. break;
  1918. case CMD_LISTEN_MCAST:
  1919. break;
  1920. case CMD_INVALID:
  1921. break;
  1922. }
  1923. return 0;
  1924. }
  1925. int main(int argc, char *argv[])
  1926. {
  1927. struct ovpn_ctx ovpn;
  1928. int ret;
  1929. if (argc < 2) {
  1930. usage(argv[0]);
  1931. return -1;
  1932. }
  1933. memset(&ovpn, 0, sizeof(ovpn));
  1934. ovpn.sa_family = AF_UNSPEC;
  1935. ovpn.cipher = OVPN_CIPHER_ALG_NONE;
  1936. ovpn.cmd = ovpn_parse_cmd(argv[1]);
  1937. if (ovpn.cmd == CMD_INVALID) {
  1938. fprintf(stderr, "Error: unknown command.\n\n");
  1939. usage(argv[0]);
  1940. return -1;
  1941. }
  1942. ret = ovpn_parse_cmd_args(&ovpn, argc, argv);
  1943. if (ret < 0) {
  1944. fprintf(stderr, "Error: invalid arguments.\n\n");
  1945. if (ret == -EINVAL)
  1946. usage(argv[0]);
  1947. return ret;
  1948. }
  1949. ret = ovpn_run_cmd(&ovpn);
  1950. if (ret)
  1951. fprintf(stderr, "Cannot execute command: %s (%d)\n",
  1952. strerror(-ret), ret);
  1953. return ret;
  1954. }