From nobody Wed Sep 30 23:35:42 2026 X-Original-To: dev-commits-src-main@mlmmj.nyi.freebsd.org Received: from mx1.freebsd.org (mx1.freebsd.org [IPv6:2610:1c1:1:606c::19:1]) by mlmmj.nyi.freebsd.org (Postfix) with ESMTP id 4hwBHf4MKRz6tSrY for ; Wed, 30 Sep 2026 23:35:42 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from mxrelay.nyi.freebsd.org (mxrelay.nyi.freebsd.org [IPv6:2610:1c1:1:606c::19:3]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange x25519 server-signature RSA-PSS (4096 bits) server-digest SHA256 client-signature RSA-PSS (4096 bits) client-digest SHA256) (Client CN "mxrelay.nyi.freebsd.org", Issuer "YR2" (not verified)) by mx1.freebsd.org (Postfix) with ESMTPS id 4hwBHf3r7gz4MCl for ; Wed, 30 Sep 2026 23:35:42 +0000 (UTC) (envelope-from git@FreeBSD.org) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1790811342; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=WFqCtJdugCu/CXnso1zMAsfnwHVRQanbNMbjINSxrIw=; b=BDchrPstkWg9alSc3S/R7m8RZPyiKNuLIH1YL3aq27+nUPsglUfyntGp5DiyiXQDXEyWVs XPXcI8guHA5ZNLoOLymGIdOFsr/+qqIm033vWPBwKvvtfN4DbavAj6EM/UxuugS1+HCtT+ Rfx0o2Tl1pIfGT4/vr5zEadwVfRHXn0sNTGywJGdDh5O1pVxbP+AwZTBgfMLruUxqLtWV5 XqKz6xsiGqa489l8m0NwFivCnTgOQ1YB/khTcdp+EfUC4KuNwclEjzGd66XE+rN8+7CszU y/z5Y/jmNy3Ly8R6cTuK3dIcO44TBkvn+V9ft9zOinRUYthbVJ0rOBkzRnFB9w== ARC-Seal: i=1; a=rsa-sha256; d=freebsd.org; s=dkim; cv=none; t=1790811342; b=hZkaBqPKsCH1fMYXb4nR8qwm7pp/qtLfhv6AWq1oX1GsFRr+FfLcAfKC0K45Yaw8W0jPh+ 0y5ETEixVxaNucRyDnoJC/GW3ekVZLuabAv7eEM9C42uZ/DURYKYdJWCY2xTPthA7MDlpI mZbCgiDAJQksKwMnrJPoeM8RsXX0bN4zkttYvussQgx0/ANRC1w6T2ZSOgUpNPh+26yWGV y5QBmR5yNeGSlqbCyZB57fG2oEbznpQNS8RRG42JgYM+MfW92ObGfLqcPD5s185/sQiZJG hOJlhRu0Pe/yZy1mcrzOkxuRmO4NFaUvtDBcF13taisqkaZKzd8+7TgP48/4IA== ARC-Message-Signature: i=1; a=rsa-sha256; c=relaxed/relaxed; d=freebsd.org; s=dkim; t=1790811342; h=from:from:reply-to:subject:subject:date:date:message-id:message-id: to:to:cc:mime-version:mime-version:content-type:content-type: content-transfer-encoding:content-transfer-encoding; bh=WFqCtJdugCu/CXnso1zMAsfnwHVRQanbNMbjINSxrIw=; b=e6lzVS2RbgLfy1v8Q8h66Om9WlgL8lulE56jnEsg7xZ1xlaUPNeCqVdziQnEnUaJhiINmN 78Jmsa1clALm+ER77xC0hRI3Iyqae72nUYlCH2Ukdt9TwaugwieC1F41IOHHwBjRhEEOwZ tz3lK7ZF68gIM9JYkVA23wOxQHYZ22dhMRbFqppRk9sZ27YNjzkdTQpTOlQU/4yBXtGlT6 vkRnSyWoLN++2LdttFaV5exH+rZp/luGujTHnbfq38L+B3w/CA9oCL3iSeW3Hdh7v89srk Ephd9t7jEOVQJ5u5EMjeJRr++ovaDI5yA0KDAILD8pC9+bolygXpWgzxqBV0jg== ARC-Authentication-Results: i=1; mx1.freebsd.org; none Received: from gitrepo.freebsd.org (gitrepo.freebsd.org [IPv6:2610:1c1:1:6068::e6a:5]) by mxrelay.nyi.freebsd.org (Postfix) with ESMTP id 4hwBHf2bHMz16VH for ; Wed, 30 Sep 2026 23:35:42 +0000 (UTC) (envelope-from git@FreeBSD.org) Received: from git (uid 1279) (envelope-from git@FreeBSD.org) id 453e1 by gitrepo.freebsd.org (DragonFly Mail Agent v0.13+ on gitrepo.freebsd.org); Wed, 30 Sep 2026 23:35:42 +0000 To: src-committers@FreeBSD.org, dev-commits-src-all@FreeBSD.org, dev-commits-src-main@FreeBSD.org From: R. Christian McDonald Subject: git: 6d7f0162bd5d - main - pf: take the rules read lock in pf_handle_getrule() List-Id: Commit messages for the main branch of the src repository List-Archive: https://lists.freebsd.org/archives/dev-commits-src-main List-Help: List-Post: List-Subscribe: List-Unsubscribe: X-BeenThere: dev-commits-src-main@freebsd.org Sender: owner-dev-commits-src-main@FreeBSD.org List-Id: List-Post: List-Help: List-Subscribe: List-Unsubscribe: List-Owner: Precedence: list MIME-Version: 1.0 Content-Type: text/plain; charset=utf-8 Content-Transfer-Encoding: 8bit X-Git-Committer: rcm X-Git-Repository: src X-Git-Refname: refs/heads/main X-Git-Reftype: branch X-Git-Commit: 6d7f0162bd5d25919cc18119a6e5a371acb2cf78 Auto-Submitted: auto-generated Date: Wed, 30 Sep 2026 23:35:42 +0000 Message-Id: <6abd9cce.453e1.75506667@gitrepo.freebsd.org> The branch main has been updated by rcm: URL: https://cgit.FreeBSD.org/src/commit/?id=6d7f0162bd5d25919cc18119a6e5a371acb2cf78 commit 6d7f0162bd5d25919cc18119a6e5a371acb2cf78 Author: R. Christian McDonald AuthorDate: 2026-09-30 23:33:43 +0000 Commit: R. Christian McDonald CommitDate: 2026-09-30 23:33:43 +0000 pf: take the rules read lock in pf_handle_getrule() pfctl -sr calls PFNL_CMD_GETRULE once per rule, and pf_handle_getrule() takes the rules write lock each time, so listing a ruleset of N rules stops packet processing N times. Only zeroing the counters (pfctl -z) needs the write lock. Take the read lock otherwise, as DIOCGETRULENV does. Reviewed by: kp Approved by: kp (mentor) Fixes: 777a4702c591 ("pf: implement addrule via netlink") MFC after: 1 week Sponsored by: Rubicon Communications, LLC ("Netgate") Differential Revision: https://reviews.freebsd.org/D60161 --- sys/netpfil/pf/pf_nl.c | 26 ++++++++++++++++++++------ 1 file changed, 20 insertions(+), 6 deletions(-) diff --git a/sys/netpfil/pf/pf_nl.c b/sys/netpfil/pf/pf_nl.c index 8d06798065ad..ad060ea3230a 100644 --- a/sys/netpfil/pf/pf_nl.c +++ b/sys/netpfil/pf/pf_nl.c @@ -1044,6 +1044,17 @@ pf_handle_getrule(struct nlmsghdr *hdr, struct nl_pstate *npt) struct pf_krule *rule; int rs_num; int error; + PF_RULES_RLOCK_TRACKER; + +/* The write lock to clear counters, the read lock to only read them. */ +#define PF_GETRULE_LOCKOP(op) do { \ + if (attrs.clear) \ + PF_RULES_W##op(); \ + else \ + PF_RULES_R##op(); \ +} while (0) +#define PF_GETRULE_LOCK() PF_GETRULE_LOCKOP(LOCK) +#define PF_GETRULE_UNLOCK() PF_GETRULE_LOCKOP(UNLOCK) error = nl_parse_nlmsg(hdr, &getrule_parser, npt, &attrs); if (error != 0) @@ -1055,23 +1066,23 @@ pf_handle_getrule(struct nlmsghdr *hdr, struct nl_pstate *npt) ghdr_new = nlmsg_reserve_object(nw, struct genlmsghdr); ghdr_new->cmd = PFNL_CMD_GETRULE; - PF_RULES_WLOCK(); + PF_GETRULE_LOCK(); ruleset = pf_find_kruleset(attrs.anchor); if (ruleset == NULL) { - PF_RULES_WUNLOCK(); + PF_GETRULE_UNLOCK(); error = ENOENT; goto out; } rs_num = pf_get_ruleset_number(attrs.action); if (rs_num >= PF_RULESET_MAX) { - PF_RULES_WUNLOCK(); + PF_GETRULE_UNLOCK(); error = EINVAL; goto out; } if (attrs.ticket != ruleset->rules[rs_num].active.ticket) { - PF_RULES_WUNLOCK(); + PF_GETRULE_UNLOCK(); error = EBUSY; goto out; } @@ -1080,7 +1091,7 @@ pf_handle_getrule(struct nlmsghdr *hdr, struct nl_pstate *npt) while ((rule != NULL) && (rule->nr != attrs.nr)) rule = TAILQ_NEXT(rule, entries); if (rule == NULL) { - PF_RULES_WUNLOCK(); + PF_GETRULE_UNLOCK(); error = EBUSY; goto out; } @@ -1095,7 +1106,10 @@ pf_handle_getrule(struct nlmsghdr *hdr, struct nl_pstate *npt) if (attrs.clear) pf_krule_clear_counters(rule); - PF_RULES_WUNLOCK(); + PF_GETRULE_UNLOCK(); +#undef PF_GETRULE_LOCKOP +#undef PF_GETRULE_LOCK +#undef PF_GETRULE_UNLOCK if (!nlmsg_end(nw)) { error = ENOMEM;