Когда сетевых устройств становится много, проверку входа выносят на отдельный сервер AAA. Следующий вопрос: по какому протоколу устройства будут обращаться к этому серверу. Чаще всего выбирают между RADIUS и TACACS+.
Ниже — критерии, по которым их стоит сравнивать. Практическую настройку FreeRADIUS и разбор отличий TACACS+ эксперт покажет на открытом практикуме по защите доступа к сетевой инфраструктуре.
Что у протоколов общего
Оба протокола реализуют централизованную модель AAA. Устройство не проверяет учётные данные по своей базе, а передаёт запрос серверу и получает разрешение или отказ. Сервер хранит базы пользователей и прав, поэтому учётную запись заводят, меняют и блокируют в одном месте.
Оба стандартизированы через RFC: документы IETF, которые обеспечивают совместимость решений разных вендоров. RADIUS описан в RFC 2865, TACACS+ в RFC 8907.
Поэтому полезнее сравнивать не то, какой протокол лучше, а то, как каждый ложится на конкретные требования.
Происхождение и область применения
RADIUS (Remote Authentication Dial In User Service) — наиболее распространённый протокол для аутентификации сетевых пользователей. Его используют и системы контроля доступа к сети (NAC): среди их функций — поддержка RADIUS CoA при применении политик авторизации.
TACACS+ (Terminal Access Controller Access-Control System Plus) — протокол Cisco.
Для управления доступом к самому сетевому оборудованию NAC-системы поддерживают оба протокола.
Что проверить: какую задачу вы решаете. Только вход администраторов на оборудование или ещё и контроль подключения пользователей к сети.
Разделение аутентификации, авторизации и учёта
Модель AAA — это три разных вопроса. Аутентификация проверяет, что пользователь тот, за кого себя выдаёт. Авторизация определяет, что ему разрешено. Учёт фиксирует события доступа для аудита.
Определяющая черта TACACS+ — разделение этих трёх функций. Каждую из них можно рассматривать как отдельный этап со своими правилами.
Что проверить: нужно ли вам управлять правами и учётом независимо от проверки личности. Если да, это аргумент, чтобы внимательно посмотреть на TACACS+.
Как на практике выглядит работа с RADIUS и чем от неё отличается TACACS+, эксперт разберёт в прямом эфире.
Как передаются права: пошагово или пакетом
В централизованной AAA права пользователя можно передавать двумя способами:
- пошаговая авторизация: сервер проверяет права перед выполнением каждой команды или операции. Например, пользователь вводит show version, устройство спрашивает сервер и выполняет команду только при положительном ответе;
- пакетная загрузка прав: полный набор привилегий передаётся при входе, а дальше действия контролируются локально.
Первый вариант точнее, но создаёт дополнительную нагрузку на сеть и серверы. Второй эффективнее по производительности, если набор допустимых операций известен заранее.
В сетевом оборудовании набор прав часто задаётся уровнями привилегий, обычно от 0 до 15. Уровень 0 даёт минимальные возможности, 15 — полный доступ администратора. Назначение уровня автоматически открывает все команды, прописанные для этой ступени.
Что проверить: достаточно ли выдать роль при входе или нужен контроль каждой команды, и какую нагрузку на сервер AAA вы готовы принять.
Совместимость с оборудованием
Стандартизация через RFC обеспечивает совместимость, но решение всё равно упирается в то, что поддерживают ваши устройства как клиенты AAA. Особенно это важно при переходе на отечественное сетевое оборудование.
У RADIUS есть ещё один нюанс. Vendor Specific Attributes, атрибуты конкретного производителя. На практикуме их разберут вместе с RFC 2865.
Что проверить: какие протоколы поддерживает оборудование и нужны ли вендорские атрибуты для вашей схемы прав.
Что не зависит от выбора протокола
Некоторые требования одинаковы для RADIUS и TACACS+:
- резервирование. Централизованный сервер — единая точка отказа. Если он недоступен, работа сети может остановиться, поэтому нужен резервный узел, синхронизированный с основным;
- наименьшие привилегии. Пользователь получает минимальные права, необходимые для задачи, и на минимально возможный срок;
- учёт событий. Успешные и неуспешные входы должны попадать в журнал, иначе проверить работу схемы нечем.
Шпаргалка для выбора
Перед тем как выбирать протокол, ответьте на пять вопросов:
- Что контролируем: вход администраторов на оборудование или подключение пользователей к сети?
- Нужно ли разделять аутентификацию, авторизацию и учёт?
- Нужна проверка каждой команды или достаточно набора прав при входе?
- Что поддерживает оборудование как клиент AAA?
- Как будет устроено резервирование сервера?
Ответы не дадут универсального победителя, но покажут, какой из подходов ближе к вашей инфраструктуре.
Посмотреть настройку на стенде
На открытом эфире 1 октября в 19:00 МСК эксперт поставит FreeRADIUS, подключит к нему маршрутизатор Eltex vESR в роли NAS, настроит правила входа через AAA и разделит права пользователей по уровням от 1 до 15. Затем он разберёт по журналам удачные и неудачные входы, а по ходу — отличия RADIUS от TACACS+.
Стенд собирается в GNS3 на обычном ноутбуке. После эфира участники получат доступ к нему и дистрибутивы, чтобы повторить всё на своём компьютере.