К обсуждениям

NetworkManager 1.58: проверка доступа к сертификатам приватного VPN

Редакция VOne Технологии

Предрелизный чек-лист для private connection: как сопоставить permissions, пользователя сессии и файлы сертификата или ключа, провести canary и не расширить права на секреты.

Подтвердите фактическую версию

Сначала проверьте версию NetworkManager в конкретном дистрибутиве и способ её поставки. Наличие upstream-релиза 1.58 от 20 июля не означает, что пакет уже установлен или не содержит backport. Запишите версию до обновления, имя VPN-плагина и один профиль для canary. Не делайте массовую правку файлов заранее: релизная заметка описывает возможность новой проверки, но применимость зависит от private connection, пользователя, файлов и реализации установленного плагина.

Определите владельца соединения

Официальный справочник задаёт connection.permissions: пустой список не ограничивает соединение конкретными пользователями, а user entries связывают доступ с активной сессией указанного пользователя. Зафиксируйте только имена учётных записей, которым разрешён профиль, и фактического пользователя canary. Не копируйте весь профиль в публичный тикет. Если permissions противоречат ожидаемому владельцу, сначала исправьте модель владения по внутренней процедуре, а не расширяйте права на файлы ключей.

Проверяйте доступ без чтения ключа

Для каждого пути сертификата или private key запишите владельца, группу и разрешения, затем проверьте только возможность доступа от имени пользователя соединения. Не открывайте содержимое и не меняйте файл ради диагностики. Релиз 1.58 подтверждает проверку доступа private connection к 802.1X certificate или key; новый libnm API позволяет VPN-плагинам сделать аналогичную проверку. Это не доказывает, что любой VPN-плагин уже вызывает API, поэтому имя и версия плагина обязательны.

Испытайте один private profile

На canary сохраните исходные версии и права, выполните контролируемое обновление и запустите один профиль от ожидаемого пользователя. Отметьте этап отказа: видимость профиля, чтение сертификата, запрос credentials или установление туннеля. Не меняйте одновременно владельца, permissions и пакет плагина. Если соединение работает, результат относится только к этой комбинации. Если появляется отказ доступа, верните canary к исходному состоянию и приложите обезличенный путь, владельца и точный этап администратору.

Не расширяйте права вслепую

Запрещённый shortcut — сделать ключ доступным всем, перенести его в общий каталог или снять user restriction с профиля. Это увеличивает область доступа к секрету и не подтверждает, какая проверка изменилась. Безопасное исправление должно сохранять минимально необходимые права и ожидаемого владельца соединения. Для эскалации достаточно версии NetworkManager, плагина, permissions, обезличенного пути, владельца файла и текста ошибки. Сам ключ, сертификат с лишними идентификаторами и полный профиль не публикуйте.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; изменение версии 1.58, семантика permissions и граница плагинов вручную сверены с NetworkManager Docs.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.