RADIUS и TACACS+: чем отличаются два подхода к централизованному доступу

329
RADIUS и TACACS+: чем отличаются два подхода к централизованному доступу

Когда сетевых устройств становится много, проверку входа выносят на отдельный сервер AAA. Следующий вопрос: по какому протоколу устройства будут обращаться к этому серверу. Чаще всего выбирают между RADIUS и TACACS+.

Ниже — критерии, по которым их стоит сравнивать. Практическую настройку FreeRADIUS и разбор отличий TACACS+ эксперт покажет на открытом практикуме по защите доступа к сетевой инфраструктуре.

Что у протоколов общего

Оба протокола реализуют централизованную модель AAA. Устройство не проверяет учётные данные по своей базе, а передаёт запрос серверу и получает разрешение или отказ. Сервер хранит базы пользователей и прав, поэтому учётную запись заводят, меняют и блокируют в одном месте.

Оба стандартизированы через RFC: документы IETF, которые обеспечивают совместимость решений разных вендоров. RADIUS описан в RFC 2865, TACACS+ в RFC 8907.

Поэтому полезнее сравнивать не то, какой протокол лучше, а то, как каждый ложится на конкретные требования.

Происхождение и область применения

RADIUS (Remote Authentication Dial In User Service) — наиболее распространённый протокол для аутентификации сетевых пользователей. Его используют и системы контроля доступа к сети (NAC): среди их функций — поддержка RADIUS CoA при применении политик авторизации.

TACACS+ (Terminal Access Controller Access-Control System Plus) — протокол Cisco.

Для управления доступом к самому сетевому оборудованию NAC-системы поддерживают оба протокола.

Что проверить: какую задачу вы решаете. Только вход администраторов на оборудование или ещё и контроль подключения пользователей к сети.

Разделение аутентификации, авторизации и учёта

Модель AAA — это три разных вопроса. Аутентификация проверяет, что пользователь тот, за кого себя выдаёт. Авторизация определяет, что ему разрешено. Учёт фиксирует события доступа для аудита.

Определяющая черта TACACS+ — разделение этих трёх функций. Каждую из них можно рассматривать как отдельный этап со своими правилами.

Что проверить: нужно ли вам управлять правами и учётом независимо от проверки личности. Если да, это аргумент, чтобы внимательно посмотреть на TACACS+.

Как на практике выглядит работа с RADIUS и чем от неё отличается TACACS+, эксперт разберёт в прямом эфире. 

Как передаются права: пошагово или пакетом

В централизованной AAA права пользователя можно передавать двумя способами:

  • пошаговая авторизация: сервер проверяет права перед выполнением каждой команды или операции. Например, пользователь вводит show version, устройство спрашивает сервер и выполняет команду только при положительном ответе;
  • пакетная загрузка прав: полный набор привилегий передаётся при входе, а дальше действия контролируются локально.

Первый вариант точнее, но создаёт дополнительную нагрузку на сеть и серверы. Второй эффективнее по производительности, если набор допустимых операций известен заранее.

В сетевом оборудовании набор прав часто задаётся уровнями привилегий, обычно от 0 до 15. Уровень 0 даёт минимальные возможности, 15 — полный доступ администратора. Назначение уровня автоматически открывает все команды, прописанные для этой ступени.

Что проверить: достаточно ли выдать роль при входе или нужен контроль каждой команды, и какую нагрузку на сервер AAA вы готовы принять.

Совместимость с оборудованием

Стандартизация через RFC обеспечивает совместимость, но решение всё равно упирается в то, что поддерживают ваши устройства как клиенты AAA. Особенно это важно при переходе на отечественное сетевое оборудование.

У RADIUS есть ещё один нюанс. Vendor Specific Attributes, атрибуты конкретного производителя. На практикуме их разберут вместе с RFC 2865.

Что проверить: какие протоколы поддерживает оборудование и нужны ли вендорские атрибуты для вашей схемы прав.

Что не зависит от выбора протокола

Некоторые требования одинаковы для RADIUS и TACACS+:

  • резервирование. Централизованный сервер — единая точка отказа. Если он недоступен, работа сети может остановиться, поэтому нужен резервный узел, синхронизированный с основным;
  • наименьшие привилегии. Пользователь получает минимальные права, необходимые для задачи, и на минимально возможный срок;
  • учёт событий. Успешные и неуспешные входы должны попадать в журнал, иначе проверить работу схемы нечем.

Шпаргалка для выбора

Перед тем как выбирать протокол, ответьте на пять вопросов:

  • Что контролируем: вход администраторов на оборудование или подключение пользователей к сети?
  • Нужно ли разделять аутентификацию, авторизацию и учёт?
  • Нужна проверка каждой команды или достаточно набора прав при входе?
  • Что поддерживает оборудование как клиент AAA?
  • Как будет устроено резервирование сервера?

Ответы не дадут универсального победителя, но покажут, какой из подходов ближе к вашей инфраструктуре.

Посмотреть настройку на стенде

На открытом эфире 1 октября в 19:00 МСК эксперт поставит FreeRADIUS, подключит к нему маршрутизатор Eltex vESR в роли NAS, настроит правила входа через AAA и разделит права пользователей по уровням от 1 до 15. Затем он разберёт по журналам удачные и неудачные входы, а по ходу — отличия RADIUS от TACACS+.

Стенд собирается в GNS3 на обычном ноутбуке. После эфира участники получат доступ к нему и дистрибутивы, чтобы повторить всё на своём компьютере.

AAA RADIUS TACACS+ Практика информационной безопасности сетевое оборудование
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
02.10.26 Москва
Форум по информационной безопасности и ИТ
Каждый ход имеет значение
GISГАЗИНФОРМСЕРВИС
Присоединиться
18+
Реклама. Рекламодатель ООО «Газинформсервис», ОГРН: 1047833086099

CyberEd

Кибербезопасность – наш ключевой фокус. Мы накопили огромную экспертизу и умеем решать задачи любого уровня сложности