O NetworkManager 1.58 chegou trazendo uma série de recursos aguardados, correções de segurança e melhorias de usabilidade. O lançamento consolida mudanças acumuladas desde a versão 1.56, passando pelas séries 1.50, 1.52, 1.54 e 1.56, marcando uma evolução significativa no gerenciador de rede padrão da maioria das distribuições Linux modernas.
Principais novidades do NetworkManager 1.58
Suporte a CLAT (464XLAT) via BPF
Uma das adições mais relevantes é o suporte a CLAT (464XLAT) implementado através de um programa BPF, controlado pela propriedade ipv4.clat. O CLAT permite que dispositivos IPv6-only acessem serviços IPv4 legados, essencial para redes modernas de operadoras móveis e provedores que adotam IPv6 nativo. Por enquanto, o recurso vem desabilitado por padrão.
A propriedade ipv4.dhcp-ipv6-only-preferred teve seu padrão alterado para "auto", ativando automaticamente a preferência por IPv6-only quando o CLAT está habilitado no perfil de conexão.
Nova interface GENEVE
O NetworkManager 1.58 adiciona suporte nativo à interface GENEVE (Generic Network Virtualization Encapsulation), protocolo de tunelamento amplamente usado em ambientes de virtualização e Kubernetes, sucedendo VXLAN com maior flexibilidade de extensões.
Persistência de estado gerenciado e administrativo
Agora é possível persistir o estado "managed" (gerenciado) do dispositivo entre reinicializações via D-Bus API e nmcli. Além disso, a mudança do estado administrativo do kernel (up/down) pode ocorrer simultaneamente à alteração do estado gerenciado, simplificando automações.
Melhorias no DHCPv4 e DHCPv6
- O cliente DHCPv4 interno agora ignora a opção 3 (Router) quando a opção 121 (Classless Static Route) está presente, seguindo a RFC 3442.
- Correção de leitura fora dos limites (out-of-bounds read) no cliente DHCPv4 interno, que poderia ser explorada por atacante na mesma rede local com pacote UDP malformado (crash do daemon).
- Validação de hostnames e URLs MUD antes de inseri-los no arquivo de configuração do
dhclient, mitigando CVE-2026-10805. - Correção no
reapplypara honraripv6.ignore-auto-dns,ipv6.ignore-auto-routeseipv6.never-defaultquando o DHCPv6 não é reiniciado.
Verificação de conectividade aprimorada
- Nova opção de configuração
check-connectivitypara desabilitar a verificação em interfaces específicas. - A verificação agora restringe o uso aos servidores DNS definidos no mesmo link; se não houver DNS no link, usa servidores disponíveis no sistema.
- Corrigido estado global de conectividade "stale" (desatualizado): o NM não reporta mais conectividade limitada incorretamente quando outro dispositivo tem acesso total, nem mantém o estado limitado após a recuperação do acesso à internet.
Wi-Fi: banda 6 GHz, powersave com iwd e WPA3-SAE
- A propriedade
bandde conexões Wi-Fi agora aceita o valor6GHz. - O recurso powersave passa a funcionar com o backend iwd.
- Conexões WPA-PSK respeitam
connection.auth-retry, solicitando novas credenciais apenas na última tentativa antes de falhar. - Aceitação de PSK de 64 caracteres hexadecimais em credenciais WPS retornadas por alguns APs.
- Em caso de mismatch de senha WPA3-SAE, o NM solicita a senha novamente em vez de falhar imediatamente, alinhando o comportamento ao WPA-PSK tradicional.
nmcli e nmtui: usabilidade e novos recursos
| Recurso | Descrição |
|---|---|
| Bandas Wi-Fi no scan | nmcli device wifi list agora mostra a banda de cada AP (2.4 GHz, 5 GHz, 6 GHz). |
| Seletor de dispositivos no nmtui | Novo botão permite escolher da lista de dispositivos físicos disponíveis ao criar perfis (Ethernet, Wi-Fi, etc.). |
| Opções "other" para Bond | Campo "other options" no nmtui cobre opções de bond não expostas em campos dedicados. |
| Mostrar senha no nmtui | Checkbox "Show password" no diálogo de segredos ao ativar conexão. |
| Busca estilo vim | Listas de conexões (nmtui connect / nmtui edit) suportam / para filtrar em tempo real. |
| Rescan Wi-Fi no nmtui | Botão "Rescan Wi-Fi" na tela de ativação escaneia redes sob demanda. |
| Compartilhar Wi-Fi via QR Code | Botão "Share QR..." no editor de conexão gera QR code com credenciais, espelhando nmcli device wifi show-password. |
| Coluna PORT no nmcli | nmcli connection show rotula a coluna de portas como PORT (alias SLAVE mantido); adicionados campos BRIDGE.PORTS, TEAM.PORTS, GENERAL.CONTROLLER-PATH. |
| Redimensionamento de terminal no nmtui | Formulários são redesenhados automaticamente ao redimensionar o terminal. |
| QR code condicional | nmcli device wifi show-password não imprime QR code quando a senha não pode ser lida por privilégios insuficientes; exibe aviso. |
VPN: permissões de certificados e domínios de busca
- Nova função na libnm para plugins VPN verificarem permissões de usuário em certificados e chaves.
- Correção: conexões VPN com
ipv4.dns-searchouipv6.dns-searchconfigurados agora mesclam os domínios de busca manuais com os enviados pelo servidor VPN, em vez de ignorar os do servidor.
Segurança: conexões privadas e polkit
- Para conexões privadas (que especificam usuário em
connection.permissions), o NM verifica se o usuário consegue acessar os certificados e chaves 802.1X definidos no perfil. - Nova opção de compilação
polkit_noauth_groupinstala regra polkit permitindo que usuários admin (gruposudoouwheel) façam alterações system-wide no console local sem senha. Vem vazia (desabilitada) por padrão e seu uso é desencorajado.
Depreciações e remoções importantes
| Item | Status | Detalhes |
|---|---|---|
| Wireless Extensions (WE) | Deprecado | Desabilitado por padrão; será removido em versão futura. Use nl80211/cfg80211. |
modify_system build option |
Removido | Permitia usuários não-admin criarem conexões system-wide; configuração insegura (bypass de permissões de FS). |
dhclient como backend DHCP |
Removido | Deprecado desde NM 1.50; cliente interno é padrão desde 1.20 (1.12 com Meson). |
| Autotools | Removido | Suporte a build com Autotools removido (depreciação iniciada no 1.48). Use Meson. |
dhcpcanon |
Removido | Cliente DHCP alternativo descontinuado. |
Resumo das séries anteriores (1.50 a 1.56)
NetworkManager 1.56
- nmcli gerencia peers WireGuard (visualização e gerenciamento).
- Reaplicação de
sriov.vfs(sem alterarsriov.total-vfs) ebond-port.vlans. - Hostnames > 64 caracteres vindos de DNS lookup.
- Configuração
global-dnspassa a sobrescrever buscas e opções DNS de conexões (antes fazia merge). - Nova opção
rd.net.dhcp.client-idnonm-initrd-generator. - Configuração
gsm device-uidpara restringir dispositivos. - Suporte a versão do protocolo HSR (
hsr.protocol-version,hsr.interlink). - Correção em auto-conexão broadband quando modem em estado "disconnecting"/"disconnected".
- Operadora sem código disponível tratada como erro recuperável.
- DNSSEC por conexão via
connection.dnssec(systemd-resolved). - Propriedades de conexão aplicadas a VPNs:
connection.mdns,llmnr,dns-over-tls,mptcp-flags,ipv6.ip6-privacy. n-acdcompila com eBPF sempre (detecção em runtime).- Novo tipo de endpoint MPTCP
laminar(padrão junto comsubflow).
NetworkManager 1.54
ipv4.forwardingpor dispositivo (propriedade de conexão).- Nova setting
prefix-delegationcomsubnet-idpara IPv6 PD downstream. - Suporte a OCI baremetal no
nm-cloud-setup. - Regras de firewall para WireGuard IPv6 endpoint (evita drop por reverse path filtering).
- Configuração de loopback no nmtui.
- Reaplicação runtime da maioria das propriedades
ovs-bridgeeovs-port. sriov.preserve-on-downcontrola preservação de parâmetros SR-IOV ao desativar.ovs-dpdk.lsc-interruptpara modo de detecção LSC em OVS DPDK.- Initrd generator parseia NVMe Boot Firmware Table (NBFT).
- Systemd services para rede no initrd.
NetworkManager 1.52
- Histórico interativo do
nmclimovido para$XDG_CACHE_HOME/nmcli-history. ipv4.link-local=fallbackdefine endereço link-local IPv4 quando não há outro IPv4.- Removido suporte a Autotools (build apenas com Meson).
- Suporte a interface IPVLAN.
- Autenticação manual do EPS Bearer inicial LTE.
- Opção DHCPv4 "IPv6-only preferred" (RFC 8925).
ipv4.routed-dns/ipv6.routed-dns: rotas automáticas para servidores DNS via dispositivo que os anuncia.- Suporte a OCI no
nm-cloud-setup. - Modo FEC do ethtool.
ipv4.shared-dhcp-range/ipv4.shared-dhcp-lease-timepersonalizam range e lease do DHCP server no métodoshared.- DNS over TLS via sintaxe URI para servidores DNS.
- Opção
rd.net.dnsno initrd-generator para nameservers globais. - Removido cliente
dhcpcanon. global-dnsganharesolve-modeecertification-authority.- Plugin dnsconfd para resolver cache system-wide; com
ipvX.routed-dns=-1, rotas são adicionadas por padrão. - Método
sharedpara IPv6 no nmtui. - Correções: ativação de portas bond/bridge/OVS, MPTCP endpoint com DAD/tentative, rotas VPN na tabela de roteamento especificada (mitigação TunnelVision).
NetworkManager 1.50
dhclientdepreciado (não buildado por padrão, remoção futura).- Match de interface OVS system por MAC address.
- Timeout em verificação de conectividade.
- Configuração de veth no nmtui.
- Hostname do sistema via reverse DNS considera
/etc/hosts. - Reverteu para
sysctl ipv6.conf.defaultparaip6-privacy. ndisc: múltiplos gateways para mesma rede.- Wi-Fi AP mode: configuração de
channel-width. - Keyfile: remoção de termos ofensivos.
- Reaplicação de VLANs em portas de bridge.
- Correção de crash por LLDP malformado com debug log.
- Retry de resolução de hostname em falha.
NetworkManager 1.48
- Autotools depreciado (remoção no próximo ciclo; use Meson).
802-1x.openssl-cipherspara alterar cifras OpenSSL no 802.1X.StateReasondo device D-Bus preenchido corretamente (visível emnmcli -f all device show).mac-address-blacklist→mac-address-denylist(802.11 wireless/wired).- Restauro correto de perfis in-memory durante rollback de checkpoint.
- Correção detecção capacidade 6 GHz Wi-Fi.
- IPv6 SLAAC e DNS estático para modem broadband sem endereço IPv6 explícito do ModemManager.
- Correção performance 100% CPU com muitas atualizações de rota externas.
- Fim de releases de desenvolvimento patch-level (1.48.1-dev); branches estáveis usam numeração par (1.48, 1.50...), ímpar para desenvolvimento (1.49, 1.51...).
Impacto para administradores e usuários
O NetworkManager 1.58 representa um marco na maturidade do projeto: consolidação do cliente DHCP interno, remoção de código legado (Autotools, dhclient, dhcpcanon, Wireless Extensions), adição de protocolos modernos (GENEVE, CLAT/464XLAT, WireGuard peers no CLI) e foco em segurança (validação de entradas, verificação de permissões de certificados).
Distribuições que empacotam o NetworkManager devem atentar para:
- Mudança no esquema de versioning (sufixos
-rcX/-devno tarball,nmclie daemon; C API mantém esquema 90+ para RCs). - Unidades systemd no initramfs via generator.
- Opção
polkit_noauth_groupdesabilitada por padrão — avaliar necessidade antes de habilitar. - Wireless Extensions desabilitado por default — testar hardware Wi-Fi antigo.
Onde obter
O código-fonte está disponível no GitLab do Freedesktop: https://gitlab.freedesktop.org/NetworkManager/NetworkManager/-/blob/1.58.0/NEWS
Pacotes binários chegam aos repositórios das principais distribuições (Fedora, RHEL, Debian, Ubuntu, Arch, openSUSE) nas próximas atualizações de manutenção ou novos releases.