Pular para o conteúdo
NetworkManager 1.58 lançado com CLAT, GENEVE, WireGuard no nmcli e mais

NetworkManager 1.58 lançado com CLAT, GENEVE, WireGuard no nmcli e mais

Confira as novidades do NetworkManager 1.58: suporte a CLAT/464XLAT via BPF, interface GENEVE, gerenciamento de peers WireGuard no nmcli, melhorias no DHCP e Wi-Fi 6GHz.

O NetworkManager 1.58 chegou trazendo uma série de recursos aguardados, correções de segurança e melhorias de usabilidade. O lançamento consolida mudanças acumuladas desde a versão 1.56, passando pelas séries 1.50, 1.52, 1.54 e 1.56, marcando uma evolução significativa no gerenciador de rede padrão da maioria das distribuições Linux modernas.

Principais novidades do NetworkManager 1.58

Suporte a CLAT (464XLAT) via BPF

Uma das adições mais relevantes é o suporte a CLAT (464XLAT) implementado através de um programa BPF, controlado pela propriedade ipv4.clat. O CLAT permite que dispositivos IPv6-only acessem serviços IPv4 legados, essencial para redes modernas de operadoras móveis e provedores que adotam IPv6 nativo. Por enquanto, o recurso vem desabilitado por padrão.

A propriedade ipv4.dhcp-ipv6-only-preferred teve seu padrão alterado para "auto", ativando automaticamente a preferência por IPv6-only quando o CLAT está habilitado no perfil de conexão.

Nova interface GENEVE

O NetworkManager 1.58 adiciona suporte nativo à interface GENEVE (Generic Network Virtualization Encapsulation), protocolo de tunelamento amplamente usado em ambientes de virtualização e Kubernetes, sucedendo VXLAN com maior flexibilidade de extensões.

Persistência de estado gerenciado e administrativo

Agora é possível persistir o estado "managed" (gerenciado) do dispositivo entre reinicializações via D-Bus API e nmcli. Além disso, a mudança do estado administrativo do kernel (up/down) pode ocorrer simultaneamente à alteração do estado gerenciado, simplificando automações.

Melhorias no DHCPv4 e DHCPv6

  • O cliente DHCPv4 interno agora ignora a opção 3 (Router) quando a opção 121 (Classless Static Route) está presente, seguindo a RFC 3442.
  • Correção de leitura fora dos limites (out-of-bounds read) no cliente DHCPv4 interno, que poderia ser explorada por atacante na mesma rede local com pacote UDP malformado (crash do daemon).
  • Validação de hostnames e URLs MUD antes de inseri-los no arquivo de configuração do dhclient, mitigando CVE-2026-10805.
  • Correção no reapply para honrar ipv6.ignore-auto-dns, ipv6.ignore-auto-routes e ipv6.never-default quando o DHCPv6 não é reiniciado.

Verificação de conectividade aprimorada

  • Nova opção de configuração check-connectivity para desabilitar a verificação em interfaces específicas.
  • A verificação agora restringe o uso aos servidores DNS definidos no mesmo link; se não houver DNS no link, usa servidores disponíveis no sistema.
  • Corrigido estado global de conectividade "stale" (desatualizado): o NM não reporta mais conectividade limitada incorretamente quando outro dispositivo tem acesso total, nem mantém o estado limitado após a recuperação do acesso à internet.

Wi-Fi: banda 6 GHz, powersave com iwd e WPA3-SAE

  • A propriedade band de conexões Wi-Fi agora aceita o valor 6GHz.
  • O recurso powersave passa a funcionar com o backend iwd.
  • Conexões WPA-PSK respeitam connection.auth-retry, solicitando novas credenciais apenas na última tentativa antes de falhar.
  • Aceitação de PSK de 64 caracteres hexadecimais em credenciais WPS retornadas por alguns APs.
  • Em caso de mismatch de senha WPA3-SAE, o NM solicita a senha novamente em vez de falhar imediatamente, alinhando o comportamento ao WPA-PSK tradicional.

nmcli e nmtui: usabilidade e novos recursos

Recurso Descrição
Bandas Wi-Fi no scan nmcli device wifi list agora mostra a banda de cada AP (2.4 GHz, 5 GHz, 6 GHz).
Seletor de dispositivos no nmtui Novo botão permite escolher da lista de dispositivos físicos disponíveis ao criar perfis (Ethernet, Wi-Fi, etc.).
Opções "other" para Bond Campo "other options" no nmtui cobre opções de bond não expostas em campos dedicados.
Mostrar senha no nmtui Checkbox "Show password" no diálogo de segredos ao ativar conexão.
Busca estilo vim Listas de conexões (nmtui connect / nmtui edit) suportam / para filtrar em tempo real.
Rescan Wi-Fi no nmtui Botão "Rescan Wi-Fi" na tela de ativação escaneia redes sob demanda.
Compartilhar Wi-Fi via QR Code Botão "Share QR..." no editor de conexão gera QR code com credenciais, espelhando nmcli device wifi show-password.
Coluna PORT no nmcli nmcli connection show rotula a coluna de portas como PORT (alias SLAVE mantido); adicionados campos BRIDGE.PORTS, TEAM.PORTS, GENERAL.CONTROLLER-PATH.
Redimensionamento de terminal no nmtui Formulários são redesenhados automaticamente ao redimensionar o terminal.
QR code condicional nmcli device wifi show-password não imprime QR code quando a senha não pode ser lida por privilégios insuficientes; exibe aviso.

VPN: permissões de certificados e domínios de busca

  • Nova função na libnm para plugins VPN verificarem permissões de usuário em certificados e chaves.
  • Correção: conexões VPN com ipv4.dns-search ou ipv6.dns-search configurados agora mesclam os domínios de busca manuais com os enviados pelo servidor VPN, em vez de ignorar os do servidor.

Segurança: conexões privadas e polkit

  • Para conexões privadas (que especificam usuário em connection.permissions), o NM verifica se o usuário consegue acessar os certificados e chaves 802.1X definidos no perfil.
  • Nova opção de compilação polkit_noauth_group instala regra polkit permitindo que usuários admin (grupo sudo ou wheel) façam alterações system-wide no console local sem senha. Vem vazia (desabilitada) por padrão e seu uso é desencorajado.

Depreciações e remoções importantes

Item Status Detalhes
Wireless Extensions (WE) Deprecado Desabilitado por padrão; será removido em versão futura. Use nl80211/cfg80211.
modify_system build option Removido Permitia usuários não-admin criarem conexões system-wide; configuração insegura (bypass de permissões de FS).
dhclient como backend DHCP Removido Deprecado desde NM 1.50; cliente interno é padrão desde 1.20 (1.12 com Meson).
Autotools Removido Suporte a build com Autotools removido (depreciação iniciada no 1.48). Use Meson.
dhcpcanon Removido Cliente DHCP alternativo descontinuado.

Resumo das séries anteriores (1.50 a 1.56)

NetworkManager 1.56

  • nmcli gerencia peers WireGuard (visualização e gerenciamento).
  • Reaplicação de sriov.vfs (sem alterar sriov.total-vfs) e bond-port.vlans.
  • Hostnames > 64 caracteres vindos de DNS lookup.
  • Configuração global-dns passa a sobrescrever buscas e opções DNS de conexões (antes fazia merge).
  • Nova opção rd.net.dhcp.client-id no nm-initrd-generator.
  • Configuração gsm device-uid para restringir dispositivos.
  • Suporte a versão do protocolo HSR (hsr.protocol-version, hsr.interlink).
  • Correção em auto-conexão broadband quando modem em estado "disconnecting"/"disconnected".
  • Operadora sem código disponível tratada como erro recuperável.
  • DNSSEC por conexão via connection.dnssec (systemd-resolved).
  • Propriedades de conexão aplicadas a VPNs: connection.mdns, llmnr, dns-over-tls, mptcp-flags, ipv6.ip6-privacy.
  • n-acd compila com eBPF sempre (detecção em runtime).
  • Novo tipo de endpoint MPTCP laminar (padrão junto com subflow).

NetworkManager 1.54

  • ipv4.forwarding por dispositivo (propriedade de conexão).
  • Nova setting prefix-delegation com subnet-id para IPv6 PD downstream.
  • Suporte a OCI baremetal no nm-cloud-setup.
  • Regras de firewall para WireGuard IPv6 endpoint (evita drop por reverse path filtering).
  • Configuração de loopback no nmtui.
  • Reaplicação runtime da maioria das propriedades ovs-bridge e ovs-port.
  • sriov.preserve-on-down controla preservação de parâmetros SR-IOV ao desativar.
  • ovs-dpdk.lsc-interrupt para modo de detecção LSC em OVS DPDK.
  • Initrd generator parseia NVMe Boot Firmware Table (NBFT).
  • Systemd services para rede no initrd.

NetworkManager 1.52

  • Histórico interativo do nmcli movido para $XDG_CACHE_HOME/nmcli-history.
  • ipv4.link-local=fallback define endereço link-local IPv4 quando não há outro IPv4.
  • Removido suporte a Autotools (build apenas com Meson).
  • Suporte a interface IPVLAN.
  • Autenticação manual do EPS Bearer inicial LTE.
  • Opção DHCPv4 "IPv6-only preferred" (RFC 8925).
  • ipv4.routed-dns / ipv6.routed-dns: rotas automáticas para servidores DNS via dispositivo que os anuncia.
  • Suporte a OCI no nm-cloud-setup.
  • Modo FEC do ethtool.
  • ipv4.shared-dhcp-range / ipv4.shared-dhcp-lease-time personalizam range e lease do DHCP server no método shared.
  • DNS over TLS via sintaxe URI para servidores DNS.
  • Opção rd.net.dns no initrd-generator para nameservers globais.
  • Removido cliente dhcpcanon.
  • global-dns ganha resolve-mode e certification-authority.
  • Plugin dnsconfd para resolver cache system-wide; com ipvX.routed-dns=-1, rotas são adicionadas por padrão.
  • Método shared para IPv6 no nmtui.
  • Correções: ativação de portas bond/bridge/OVS, MPTCP endpoint com DAD/tentative, rotas VPN na tabela de roteamento especificada (mitigação TunnelVision).

NetworkManager 1.50

  • dhclient depreciado (não buildado por padrão, remoção futura).
  • Match de interface OVS system por MAC address.
  • Timeout em verificação de conectividade.
  • Configuração de veth no nmtui.
  • Hostname do sistema via reverse DNS considera /etc/hosts.
  • Reverteu para sysctl ipv6.conf.default para ip6-privacy.
  • ndisc: múltiplos gateways para mesma rede.
  • Wi-Fi AP mode: configuração de channel-width.
  • Keyfile: remoção de termos ofensivos.
  • Reaplicação de VLANs em portas de bridge.
  • Correção de crash por LLDP malformado com debug log.
  • Retry de resolução de hostname em falha.

NetworkManager 1.48

  • Autotools depreciado (remoção no próximo ciclo; use Meson).
  • 802-1x.openssl-ciphers para alterar cifras OpenSSL no 802.1X.
  • StateReason do device D-Bus preenchido corretamente (visível em nmcli -f all device show).
  • mac-address-blacklistmac-address-denylist (802.11 wireless/wired).
  • Restauro correto de perfis in-memory durante rollback de checkpoint.
  • Correção detecção capacidade 6 GHz Wi-Fi.
  • IPv6 SLAAC e DNS estático para modem broadband sem endereço IPv6 explícito do ModemManager.
  • Correção performance 100% CPU com muitas atualizações de rota externas.
  • Fim de releases de desenvolvimento patch-level (1.48.1-dev); branches estáveis usam numeração par (1.48, 1.50...), ímpar para desenvolvimento (1.49, 1.51...).

Impacto para administradores e usuários

O NetworkManager 1.58 representa um marco na maturidade do projeto: consolidação do cliente DHCP interno, remoção de código legado (Autotools, dhclient, dhcpcanon, Wireless Extensions), adição de protocolos modernos (GENEVE, CLAT/464XLAT, WireGuard peers no CLI) e foco em segurança (validação de entradas, verificação de permissões de certificados).

Distribuições que empacotam o NetworkManager devem atentar para:

  • Mudança no esquema de versioning (sufixos -rcX/-dev no tarball, nmcli e daemon; C API mantém esquema 90+ para RCs).
  • Unidades systemd no initramfs via generator.
  • Opção polkit_noauth_group desabilitada por padrão — avaliar necessidade antes de habilitar.
  • Wireless Extensions desabilitado por default — testar hardware Wi-Fi antigo.

Onde obter

O código-fonte está disponível no GitLab do Freedesktop: https://gitlab.freedesktop.org/NetworkManager/NetworkManager/-/blob/1.58.0/NEWS

Pacotes binários chegam aos repositórios das principais distribuições (Fedora, RHEL, Debian, Ubuntu, Arch, openSUSE) nas próximas atualizações de manutenção ou novos releases.

Por · Última atualização: