CHECK(SRC_IP6, src_ip6) ||
            CHECK(DST_IP6, dst_ip6) ||
 #endif
+           CHECK(L4_SPORT, l4_sport) ||
+           CHECK(L4_DPORT, l4_dport) ||
+           CHECK(TCP_FLAGS, tcp_flags) ||
            CHECK_BIT(IS_IP_FRAG, ip_frag) ||
            CHECK_BIT(IP_FIRST_FRAG, ip_firstfrag) ||
            CHECK(RECIRC_ID, recirc_id))
        memcpy(MCDI_STRUCT_PTR(match_crit, MAE_FIELD_MASK_VALUE_PAIRS_V2_DST_IP6_BE_MASK),
               &match->mask.dst_ip6, sizeof(struct in6_addr));
 #endif
+       MCDI_STRUCT_SET_WORD_BE(match_crit, MAE_FIELD_MASK_VALUE_PAIRS_V2_L4_SPORT_BE,
+                               match->value.l4_sport);
+       MCDI_STRUCT_SET_WORD_BE(match_crit, MAE_FIELD_MASK_VALUE_PAIRS_V2_L4_SPORT_BE_MASK,
+                               match->mask.l4_sport);
+       MCDI_STRUCT_SET_WORD_BE(match_crit, MAE_FIELD_MASK_VALUE_PAIRS_V2_L4_DPORT_BE,
+                               match->value.l4_dport);
+       MCDI_STRUCT_SET_WORD_BE(match_crit, MAE_FIELD_MASK_VALUE_PAIRS_V2_L4_DPORT_BE_MASK,
+                               match->mask.l4_dport);
+       MCDI_STRUCT_SET_WORD_BE(match_crit, MAE_FIELD_MASK_VALUE_PAIRS_V2_TCP_FLAGS_BE,
+                               match->value.tcp_flags);
+       MCDI_STRUCT_SET_WORD_BE(match_crit, MAE_FIELD_MASK_VALUE_PAIRS_V2_TCP_FLAGS_BE_MASK,
+                               match->mask.tcp_flags);
        return 0;
 }
 
 
              BIT(FLOW_DISSECTOR_KEY_CVLAN) |
              BIT(FLOW_DISSECTOR_KEY_IPV4_ADDRS) |
              BIT(FLOW_DISSECTOR_KEY_IPV6_ADDRS) |
+             BIT(FLOW_DISSECTOR_KEY_PORTS) |
+             BIT(FLOW_DISSECTOR_KEY_TCP) |
              BIT(FLOW_DISSECTOR_KEY_IP))) {
                NL_SET_ERR_MSG_FMT_MOD(extack, "Unsupported flower keys %#x",
                                       dissector->used_keys);
                if (dissector->used_keys &
                    (BIT(FLOW_DISSECTOR_KEY_IPV4_ADDRS) |
                     BIT(FLOW_DISSECTOR_KEY_IPV6_ADDRS) |
-                    BIT(FLOW_DISSECTOR_KEY_IP))) {
-                       NL_SET_ERR_MSG_FMT_MOD(extack, "L3 flower keys %#x require protocol ipv[46]",
+                    BIT(FLOW_DISSECTOR_KEY_PORTS) |
+                    BIT(FLOW_DISSECTOR_KEY_IP) |
+                    BIT(FLOW_DISSECTOR_KEY_TCP))) {
+                       NL_SET_ERR_MSG_FMT_MOD(extack, "L3/L4 flower keys %#x require protocol ipv[46]",
                                               dissector->used_keys);
                        return -EINVAL;
                }
        }
 
        MAP_KEY_AND_MASK(BASIC, basic, ip_proto, ip_proto);
+       /* Make sure we're TCP/UDP if any L4 keys used. */
+       if ((match->value.ip_proto != IPPROTO_UDP &&
+            match->value.ip_proto != IPPROTO_TCP) || !IS_ALL_ONES(match->mask.ip_proto))
+               if (dissector->used_keys &
+                   (BIT(FLOW_DISSECTOR_KEY_PORTS) |
+                    BIT(FLOW_DISSECTOR_KEY_TCP))) {
+                       NL_SET_ERR_MSG_FMT_MOD(extack, "L4 flower keys %#x require ipproto udp or tcp",
+                                              dissector->used_keys);
+                       return -EINVAL;
+               }
        MAP_KEY_AND_MASK(IP, ip, tos, ip_tos);
        MAP_KEY_AND_MASK(IP, ip, ttl, ip_ttl);
        if (ipv == 4) {
                MAP_KEY_AND_MASK(IPV6_ADDRS, ipv6_addrs, dst, dst_ip6);
        }
 #endif
+       MAP_KEY_AND_MASK(PORTS, ports, src, l4_sport);
+       MAP_KEY_AND_MASK(PORTS, ports, dst, l4_dport);
+       MAP_KEY_AND_MASK(TCP, tcp, flags, tcp_flags);
 
        return 0;
 }