Предрелизный чек-лист для private connection: как сопоставить permissions, пользователя сессии и файлы сертификата или ключа, провести canary и не расширить права на секреты.
Подтвердите фактическую версию
Сначала проверьте версию NetworkManager в конкретном дистрибутиве и способ её поставки. Наличие upstream-релиза 1.58 от 20 июля не означает, что пакет уже установлен или не содержит backport. Запишите версию до обновления, имя VPN-плагина и один профиль для canary. Не делайте массовую правку файлов заранее: релизная заметка описывает возможность новой проверки, но применимость зависит от private connection, пользователя, файлов и реализации установленного плагина.
Определите владельца соединения
Официальный справочник задаёт connection.permissions: пустой список не ограничивает соединение конкретными пользователями, а user entries связывают доступ с активной сессией указанного пользователя. Зафиксируйте только имена учётных записей, которым разрешён профиль, и фактического пользователя canary. Не копируйте весь профиль в публичный тикет. Если permissions противоречат ожидаемому владельцу, сначала исправьте модель владения по внутренней процедуре, а не расширяйте права на файлы ключей.
Проверяйте доступ без чтения ключа
Для каждого пути сертификата или private key запишите владельца, группу и разрешения, затем проверьте только возможность доступа от имени пользователя соединения. Не открывайте содержимое и не меняйте файл ради диагностики. Релиз 1.58 подтверждает проверку доступа private connection к 802.1X certificate или key; новый libnm API позволяет VPN-плагинам сделать аналогичную проверку. Это не доказывает, что любой VPN-плагин уже вызывает API, поэтому имя и версия плагина обязательны.
Испытайте один private profile
На canary сохраните исходные версии и права, выполните контролируемое обновление и запустите один профиль от ожидаемого пользователя. Отметьте этап отказа: видимость профиля, чтение сертификата, запрос credentials или установление туннеля. Не меняйте одновременно владельца, permissions и пакет плагина. Если соединение работает, результат относится только к этой комбинации. Если появляется отказ доступа, верните canary к исходному состоянию и приложите обезличенный путь, владельца и точный этап администратору.
Не расширяйте права вслепую
Запрещённый shortcut — сделать ключ доступным всем, перенести его в общий каталог или снять user restriction с профиля. Это увеличивает область доступа к секрету и не подтверждает, какая проверка изменилась. Безопасное исправление должно сохранять минимально необходимые права и ожидаемого владельца соединения. Для эскалации достаточно версии NetworkManager, плагина, permissions, обезличенного пути, владельца файла и текста ошибки. Сам ключ, сертификат с лишними идентификаторами и полный профиль не публикуйте.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; изменение версии 1.58, семантика permissions и граница плагинов вручную сверены с NetworkManager Docs.
Источники и проверка
- NetworkManager — выпуск 1.58 проверено 2026-08-05
- NetworkManager — settings-connection reference проверено 2026-08-05
- NetworkManager — документация VPN-плагинов проверено 2026-08-05
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.