we have crypto enabled Bluefield 2 and Bluefield 3 and are trying to get an offloaded ip sec tunnel working. We got transport mode working following this guide: IPsec Packet Offload | MLNX_OFED Software . We are however getting the following error when trying to switch to tunnel mode:
/opt/mellanox/iproute2/sbin/ip xfrm state add src 10.100.10.135/16 dst 10.100.10.164/16 proto esp spi 0xc35aa26e reqid 0xc35aa26e mode tunnel aead 'rfc4106(gcm(aes))' 0x6cb228189b4c6e82e66e46920a2cde39187de4ba 128 offload packet dev p0 dir in sel src $10.1.0.0/16 dst $10.2.0.0/16 flag esn replay-window 64
Error: mlx5_core: Packet offload tunnel mode is disabled due to encap settings.
IPSec Tunnel Mode should be supported even with kernel. Can you please share your full configuration? Also, Which DOCA/FW Version is being used on the BF?
Apologies for the delayed reply. The output looks good (Capabilities, FW Version, etc). Please disable encap mode as below and give it a try:
/opt/mellanox/iproute2/sbin/devlink dev eswitch set pci/0000:03:00.0 mode legacy
/opt/mellanox/iproute2/sbin/devlink dev eswitch set pci/0000:03:00.1 mode legacy
echo none > /sys/class/net/p0/compat/devlink/encap
echo none > /sys/class/net/p1/compat/devlink/encap
/opt/mellanox/iproute2/sbin/devlink dev eswitch set pci/0000:03:00.0 mode switchdev
/opt/mellanox/iproute2/sbin/devlink dev eswitch set pci/0000:03:00.1 mode switchdev