El Sistema de Control de Acceso mediante Controlador de Acceso Terminal ( TACACS , / ˈtækæks / ) se refiere a una familia de protocolos relacionados que gestionan la autenticación remota y servicios relacionados para el control de acceso a la red a través de un servidor centralizado. El protocolo TACACS original , que data de 1984, se utilizaba para comunicarse con un servidor de autenticación, común en redes UNIX antiguas , incluidas, entre otras, ARPANET , MILNET y BBNNET. De él surgieron protocolos relacionados:
- Extended TACACS ( XTACACS ) es una extensión propietaria de TACACS introducida por Cisco Systems en 1990 sin compatibilidad con versiones anteriores del protocolo original. Tanto TACACS como XTACACS permiten que un servidor de acceso remoto se comunique con un servidor de autenticación para determinar si el usuario tiene acceso a la red.
- TACACS Plus ( TACACS+ ) es un protocolo desarrollado por Cisco y lanzado como estándar abierto en 1993. Si bien deriva de TACACS, TACACS+ es un protocolo independiente que gestiona los servicios de autenticación, autorización y contabilidad (AAA) . TACACS+ ha reemplazado en gran medida a sus predecesores.
Historia
TACACS fue desarrollado originalmente en 1984 por BBN, más tarde conocida como BBN Technologies , para la administración de ARPANET y MILNET, que en ese momento manejaban tráfico de red no clasificado para DARPA y que más tarde evolucionaría en la NIPRNet del Departamento de Defensa de los Estados Unidos . Diseñado originalmente como un medio para automatizar la autenticación , permitiendo que alguien que ya había iniciado sesión en un host de la red se conectara a otro en la misma red sin necesidad de volver a autenticarse , fue descrito formalmente por primera vez por Brian Anderson de BBN en los Protocolos del Sistema de Control de Acceso TAC, BBN Tech Memo CC-0045 con un pequeño cambio para evitar el doble inicio de sesión de TELNET en diciembre de 1984 en IETF RFC 927. [ 1 ] [ 2 ] Cisco Systems comenzó a dar soporte a TACACS en sus productos de red a finales de la década de 1980, agregando finalmente varias extensiones al protocolo. En 1990, las extensiones de Cisco sobre TACACS se convirtieron en un protocolo propietario llamado Extended TACACS (XTACACS). Aunque TACACS y XTACACS no son estándares abiertos, Craig Finseth de la Universidad de Minnesota, con la ayuda de Cisco, publicó una descripción de los protocolos en 1993 como IETF RFC 1492 con fines informativos. [ 1 ] [ 3 ] [ 4 ]
Descripciones técnicas
TACACS
TACACS se define en la RFC 1492 y utiliza el puerto 49 ( TCP o UDP ) por defecto. TACACS permite que un cliente ingrese un nombre de usuario y una contraseña y envíe una consulta a un servidor de autenticación TACACS, a veces llamado demonio TACACS. Este servidor determina si acepta o deniega la solicitud de autenticación y envía una respuesta. El TIP (nodo de enrutamiento que acepta conexiones de línea de acceso telefónico, al que el usuario normalmente querría acceder) autoriza o deniega el acceso según la respuesta. De esta forma, el proceso de toma de decisiones se vuelve transparente y los algoritmos y datos utilizados para tomar la decisión están bajo el control total de quien ejecuta el demonio TACACS.
XTACACS
El protocolo TACACS extendido (XTACACS) amplía el protocolo TACACS con funcionalidades adicionales. Además, separa las funciones de autenticación, autorización y contabilidad (AAA) en procesos independientes, lo que permite que sean gestionadas por servidores y tecnologías diferentes. [ 5 ]
TACACS+
TACACS+ es una extensión de TACACS diseñada por Cisco y descrita en el RFC 8907. TACACS+ incluye un mecanismo que permite ofuscar el cuerpo de cada paquete, dejando la cabecera en texto plano. Además, proporciona un control granular mediante la autorización comando por comando. [ 6 ]
TACACS+ ha reemplazado generalmente a TACACS y XTACACS en redes de construcción o actualización más recientes. TACACS+ es un protocolo completamente nuevo que no es compatible con sus predecesores, TACACS y XTACACS.
Comparación con RADIUS
Existen varias diferencias entre ambos protocolos que los hacen sustancialmente distintos en su uso normal.
TACACS+ solo puede usar TCP, mientras que RADIUS normalmente opera sobre UDP, [ 7 ] pero también puede usar TCP (RFC6613) y, para mayor seguridad, TLS (RFC 6614) y DTLS (RFC7360).
TACACS+ puede operar en dos modos. En uno, todo el tráfico, incluidas las contraseñas, se envía en texto plano, y la única medida de seguridad es el filtrado de direcciones IP. El otro modo es la ofuscación de datos (RFC 8907, sección 4.5), donde la cabecera del paquete está en texto plano, pero el cuerpo, incluidas las contraseñas, se ofusca mediante un método basado en MD5. Este método de ofuscación basado en MD5 es similar al utilizado para el atributo RADIUS User-Password (RFC 2865, sección 5.2) y, por lo tanto, posee propiedades de seguridad similares.
Otra diferencia radica en que TACACS+ se utiliza únicamente para el acceso de administrador a los equipos de red, mientras que RADIUS se usa con mayor frecuencia para la autenticación de usuarios finales. TACACS+ admite la "autorización de comandos", mediante la cual un administrador puede iniciar sesión en un equipo de red e intentar ejecutar comandos. El equipo utilizará TACACS+ para enviar cada comando a un servidor TACACS+, que podrá autorizarlo o rechazarlo.
RADIUS ofrece una funcionalidad similar en el RFC 5607, pero el soporte para ese estándar parece ser escaso o inexistente.
TACACS+ ofrece una funcionalidad robusta para la autenticación de administradores y la autorización de comandos, pero prácticamente nunca se utiliza para autenticar el acceso de los usuarios finales a las redes. En cambio, RADIUS ofrece una funcionalidad mínima para la autenticación de administradores y la autorización de comandos, a la vez que brinda un sólido soporte (y se utiliza ampliamente) para la autenticación, autorización y contabilidad de usuarios finales.
Por lo tanto, ambos protocolos tienen poca superposición en cuanto a funcionalidad o uso común.
Documentos de normas
- RFC 927 – Opción Telnet para la identificación de usuarios de TACACS
- RFC 1492 – Un protocolo de control de acceso, a veces llamado TACACS
- RFC 8907 – Protocolo del sistema de control de acceso de controlador de terminal plus (TACACS+)
- RFC 9105 – Un modelo de datos YANG para el sistema de control de acceso de controlador de terminal Plus (TACACS+)
Véase también
Referencias
- 1 2 Dooley, Kevin; Brown, Ian (2003). Cisco Cookbook . O'Reilly Media. pág. 137. ISBN 9781449390952Archivado del original el 24 de junio de 2016 .
- ↑ Brian A. Anderson (diciembre de 1984). Opción Telnet de identificación de usuario TACACS . Grupo de trabajo de redes. doi : 10.17487/RFC0927 . RFC 927 .Norma propuesta.
- ↑ Ballad, Bill; Ballad, Tricia; Banks, Erin (2011). Control de acceso, autenticación e infraestructura de clave pública . Jones & Bartlett Learning. págs. 278–280 . ISBN 9780763791285.
- ↑ C. Finseth (julio de 1993). Un protocolo de control de acceso, a veces llamado TACACS . Grupo de trabajo de redes. doi : 10.17487/RFC1492 . RFC 1492 .Informativo.
- ↑ "Pasaporte de certificación CompTIA Security+ de Mike Meyers, segunda edición - Descarga gratuita en PDF" . epdf.pub . Consultado el 3 de agosto de 2019 .
- ↑ T. Dahm; A. Ota; DC Medway Gash; D. Carrel; L. Grant (septiembre de 2020). El protocolo Terminal Access Controller Access-Control System Plus (TACACS+) . Internet Engineering Task Force . doi : 10.17487/RFC8907 . ISSN 2070-1721 . RFC 8907 . Informativo.
- ↑ "Comparación entre TACACS+ y RADIUS" . Cisco. 14 de enero de 2008. Archivado del original el 7 de septiembre de 2014. Consultado el 9 de septiembre de 2014 .
Enlaces externos
- Análisis del protocolo TACACS+ y sus implementaciones desde el punto de vista de la seguridad, por Openwall.
- Beneficios y mejores prácticas de TACACS+
- Protocolos de autenticación
- protocolos de control de acceso informático
- Protocolos de Cisco
- seguridad de redes informáticas