IP-XFRM(8) Linux IP-XFRM(8) (NAME) ip-xfrm - IPsec XFRM (SYNOPSIS) ip [ OPTIONS ] xfrm { COMMAND | help } ip xfrm XFRM-OBJECT { COMMAND | help } XFRM-OBJECT := state | policy | monitor ip xfrm state { add | update } ID [ ALGO-LIST ] [ mode MODE ] [ mark MARK [ mask MASK ] ] [ reqid REQID ] [ dir SA-DIR ] [ seq SEQ ] [ replay-window SIZE ] [ replay-seq SEQ ] [ replay-oseq SEQ ] [ replay-seq-hi SEQ ] [ replay-oseq-hi SEQ ] [ flag FLAG-LIST ] [ sel SELECTOR ] [ LIMIT-LIST ] [ encap ENCAP ] [ coa ADDR[/PLEN] ] [ ctx CTX ] [ extra-flag EXTRA-FLAG-LIST ] [ output-mark OUTPUT-MARK [ mask MASK ] ] [ if_id IF-ID ] [ offload [ crypto|packet ] dev DEV dir DIR ] [ tfcpad LENGTH ] ip xfrm state allocspi ID [ mode MODE ] [ mark MARK [ mask MASK ] ] [ reqid REQID ] [ seq SEQ ] [ min SPI max SPI ] ip xfrm state { delete | get } ID [ mark MARK [ mask MASK ] ] ip [ -4 | -6 ] xfrm state deleteall [ ID ] [ mode MODE ] [ reqid REQID ] [ flag FLAG-LIST ] ip [ -4 | -6 ] xfrm state list [ ID ] [ nokeys ] [ mode MODE ] [ reqid REQID ] [ flag FLAG-LIST ] ip xfrm state flush [ proto XFRM-PROTO ] ip xfrm state count ID := [ src ADDR ] [ dst ADDR ] [ proto XFRM-PROTO ] [ spi SPI ] XFRM-PROTO := esp | ah | comp | route2 | hao ALGO-LIST := [ ALGO-LIST ] ALGO ALGO := { enc | auth } ALGO-NAME ALGO-KEYMAT | auth-trunc ALGO-NAME ALGO-KEYMAT ALGO-TRUNC-LEN | aead ALGO-NAME ALGO-KEYMAT ALGO-ICV-LEN | comp ALGO-NAME MODE := transport | tunnel | beet | ro | in_trigger SA-DIR := in | out FLAG-LIST := [ FLAG-LIST ] FLAG FLAG := noecn | decap-dscp | nopmtudisc | wildrecv | icmp | af-unspec | align4 | esn SELECTOR := [ src ADDR[/PLEN] ] [ dst ADDR[/PLEN] ] [ dev DEV ] [ UPSPEC ] UPSPEC := proto { PROTO | { tcp | udp | sctp | dccp } [ sport PORT ] [ dport PORT ] | { icmp | ipv6-icmp | mobility-header } [ type NUMBER ] [ code NUMBER ] | gre [ key { DOTTED-QUAD | NUMBER } ] } LIMIT-LIST := [ LIMIT-LIST ] limit LIMIT LIMIT := { time-soft | time-hard | time-use-soft | time-use-hard } SECONDS | { byte-soft | byte-hard } SIZE | { packet-soft | packet-hard } COUNT ENCAP := { espinudp | espinudp-nonike | espintcp } SPORT DPORT OADDR EXTRA-FLAG-LIST := [ EXTRA-FLAG-LIST ] EXTRA-FLAG EXTRA-FLAG := dont-encap-dscp | oseq-may-wrap ip xfrm policy { add | update } SELECTOR dir DIR [ ctx CTX ] [ mark MARK [ mask MASK ] ] [ index INDEX ] [ ptype PTYPE ] [ action ACTION ] [ priority PRIORITY ] [ flag FLAG-LIST ] [ if_id IF-ID ] [ offload packet dev DEV ] [ LIMIT-LIST ] [ TMPL-LIST ] ip xfrm policy { delete | get } { SELECTOR | index INDEX } dir DIR [ ctx CTX ] [ mark MARK [ mask MASK ] ] [ ptype PTYPE ] [ if_id IF-ID ] ip [ -4 | -6 ] xfrm policy { deleteall | list } [ nosock ] [ SELECTOR ] [ dir DIR ] [ index INDEX ] [ ptype PTYPE ] [ action ACTION ] [ priority PRIORITY ] [ flag FLAG-LIST] ip xfrm policy flush [ ptype PTYPE ] ip xfrm policy count ip xfrm policy set [ hthresh4 LBITS RBITS ] [ hthresh6 LBITS RBITS ] ip xfrm policy setdefault DIR ACTION [ DIR ACTION ] [ DIR ACTION ] ip xfrm policy getdefault SELECTOR := [ src ADDR[/PLEN] ] [ dst ADDR[/PLEN] ] [ dev DEV ] [ UPSPEC ] UPSPEC := proto { PROTO | { tcp | udp | sctp | dccp } [ sport PORT ] [ dport PORT ] | { icmp | ipv6-icmp | mobility-header } [ type NUMBER ] [ code NUMBER ] | gre [ key { DOTTED-QUAD | NUMBER } ] } DIR := in | out | fwd PTYPE := main | sub ACTION := allow | block FLAG-LIST := [ FLAG-LIST ] FLAG FLAG := localok | icmp LIMIT-LIST := [ LIMIT-LIST ] limit LIMIT LIMIT := { time-soft | time-hard | time-use-soft | time-use-hard } SECONDS | { byte-soft | byte-hard } SIZE | { packet-soft | packet-hard } COUNT TMPL-LIST := [ TMPL-LIST ] tmpl TMPL TMPL := ID [ mode MODE ] [ reqid REQID ] [ level LEVEL ] ID := [ src ADDR ] [ dst ADDR ] [ proto XFRM-PROTO ] [ spi SPI ] XFRM-PROTO := esp | ah | comp | route2 | hao MODE := transport | tunnel | beet | ro | in_trigger LEVEL := required | use ip xfrm monitor [ all-nsid ] [ nokeys ] [ all | LISTofXFRM-OBJECTS ] LISTofXFRM-OBJECTS := [ LISTofXFRM-OBJECTS ] XFRM-OBJECT XFRM-OBJECT := acquire | expire | SA | policy | aevent | report (DESCRIPTION) xfrm IP ( ) . IPsec ( state SAD (Security Association Database) policy SPD (Security Policy Database) ). IP (IP Payload Compression Protocol) Mobile IPv6 . ip xfrm state add xfrm ip xfrm state update xfrm ip xfrm state allocspi SPI ip xfrm state delete xfrm ip xfrm state get xfrm ip xfrm state deleteall xfrm ip xfrm state list xfrm ip xfrm state flush xfrm ip xfrm state count xfrm ID XFRM-PROTO / SPI . ( IP SPI CPI .) XFRM-PROTO : IPsec (esp) IPsec (ah) IP (comp) Mobile IPv6 (route2) Mobile IPv6 (hao). ALGO-LIST . ALGO : o : (enc) (auth auth-trunc) (aead) (comp) o ALGO-NAME ( ) o ( comp) ALGO-KEYMAT salt nonce RFC o ( auth-trunc) ALGO-TRUNC-LEN o ( aead) (ICV) ALGO-ICV-LEN : ecb(cipher_null) cbc(des) cbc(des3_ede) cbc(cast5) cbc(blowfish) cbc(aes) cbc(serpent) cbc(camellia) cbc(twofish) rfc3686(ctr(aes)). : digest_null hmac(md5) hmac(sha1) hmac(sha256) hmac(sha384) hmac(sha512) hmac(rmd160) xcbc(aes). (AEAD) : rfc4106(gcm(aes)) rfc4309(ccm(aes)) rfc4543(gcm(aes)). : deflate lzs lzjh. MODE . IPsec IP transport tunnel ( IPsec ESP) -- (beet). Mobile IPv6 (ro) (in_trigger). FLAG-LIST : noecn decap-dscp nopmtudisc wildrecv icmp af-unspec align4 esn. SELECTOR / UPSPEC . UPSPEC . tcp udp sctp dccp . icmp ipv6-icmp mobility-header . gre dotted-quad . PROTO . LIMIT-LIST . ENCAP espinudp espinudp-nonike espintcp SPORT DPORT OADDR. MARK xfrm . OUTPUT-MARK . IF-ID xfrm xfrm . DEV (offload) . ip xfrm policy add ip xfrm policy update ip xfrm policy delete ip xfrm policy get ip xfrm policy deleteall xfrm ip xfrm policy list xfrm ip xfrm policy flush nosock () . SELECTOR / UPSPEC . UPSPEC . tcp udp sctp dccp . icmp ipv6-icmp mobility-header . gre dotted-quad . PROTO . DIR in out fwd . CTX (security context) . PTYPE main () sub . ACTION allow () block . PRIORITY . FLAG-LIST : local icmp. LIMIT-LIST . TMPL-LIST ID MODE REQID / LEVEL . ID XFRM-PROTO / SPI . ( IP SPI CPI .) XFRM-PROTO : IPsec (esp) IPsec (ah) IP (comp) Mobile IPv6 (route2) Mobile IPv6 (hao). MODE . IPsec IP transport tunnel ( IPsec ESP) -- (beet). Mobile IPv6 (ro) (in_trigger). LEVEL required () use . ip xfrm policy count () -s . ip xfrm policy set . policy_inexact . LBITS . RBITS (remote) . ip xfrm monitor xfrm xfrm . all-nsid nsid . . : [nsid 1]Flushed state proto 0 (AUTHOR) David Ward Christophe Gouault Nicolas Dichtel iproute2 20 Dec 2011 IP-XFRM(8)