Podman 6.0:網路架構改成 Netavark/Pasta/nftables,升級前先做相容性檢查
Podman 6.0 是破壞性大版:移除 CNI、iptables、slirp4netns、cgroups v1、Intel Mac、Windows 10 與 BoltDB 支援,要求 Netavark/Aardvark 2.0、Pasta、nftables 與新版 Buildah/Skopeo;同時修補 CVE-2026-57231。實務上新環境可採用,但既有主機升級前要先盤點網路與系統依賴。
這次 Podman 6.0 不是一般小更新,而是一次把容器網路、設定檔解析、Podman Machine、Quadlet 與相依元件版本一起往新架構收斂的大版更新。
我會把它視為「新環境可以採用,但既有 production host 不要直接滾上去」的版本。原因是 Podman 6.0 直接移除多套舊支援:CNI、iptables、slirp4netns、cgroups v1、Intel Mac、Windows 10、BoltDB。如果主機或 deployment script 還依賴這些舊機制,升級會直接踩雷。
最重要的變更
| 領域 | Podman 6.0 變更 | 實務影響 |
|---|---|---|
| 容器網路 | 移除 CNI,改以 Netavark 作為主要網路後端。 | 舊 CNI network config、plugin、automation script 需要遷移。 |
| 防火牆 | 移除 iptables 支援,要求 nftables。 | 老系統或自訂 iptables 規則要先檢查;不要假設舊規則仍生效。 |
| Rootless networking | 移除 slirp4netns,改要求 Pasta。 | rootless container 的網路行為、port forwarding、來源 IP 保留要重新測。 |
| Podman Machine | 跨 VM provider 操作更一致,新增 podman machine os update。 | macOS / Windows 上使用 Podman Machine 的維護體驗會變好,但 Intel Mac / Windows 10 已被移除支援。 |
| Quadlet | Quadlet 檔案追蹤與安裝方式調整,並擴充 volume units 與 search paths。 | systemd + Podman 的部署方式要檢查檔案位置與移除流程。 |
| Security | 修補 CVE-2026-57231:惡意 image 可透過 malformed Env 造成 host environment variables 洩漏到 container。 | 安全面有升級誘因;但仍要搭配 breaking-change migration。 |