Аутентификация сетевых устройств через RADIUS и TACACS+ (Cisco AAA)
- Администратор не может войти на сетевое устройство при аварии каналов до центрального сервера аутентификации.
- Отсутствие учета введенных команд и действий инженеров (Accounting Failure).
- В системном журнале фиксируются ошибки
%AAA-3-SERVER_DEADили%TACACS-3-TIMEOUT. - Команды уровня
enable (privilege 15)блокируются или выполняются без авторизации.
1. Архитектурное сравнение TACACS+ и RADIUS
| Параметр | TACACS+ (Рекомендуется для Management) | RADIUS (Рекомендуется для 802.1X/VPN) |
|---|---|---|
| Транспортный протокол | TCP (порт 49) — надежный | UDP (порты 1812/1813 или 1645/1646) |
| Шифрование | Шифрует все тело пакета целиком | Шифрует только поле пароля |
| Разделение AAA | Полное разделение Authen, Author, Account | Объединяет аутентификацию и авторизацию |
| Авторизация команд | Поддерживает поярусный контроль каждой команды CLI | Не поддерживает покамандный контроль CLI |
2. Пошаговая конфигурация AAA TACACS+ на Cisco IOS
# 1. Активация модели AAA
aaa new-model
# 2. Определение серверов TACACS+ (Primary и Secondary)
tacacs server ISE_NODE_01
address ipv4 10.10.10.21
key 7 0822455D0A16
timeout 3
tacacs server ISE_NODE_02
address ipv4 10.10.10.22
key 7 0822455D0A16
timeout 3
# 3. Объединение серверов в группу
aaa group server tacacs+ TACACS_CLUSTER
server name ISE_NODE_01
server name ISE_NODE_02
# 4. Настройка методов Аутентификации (с fallback на локальную базу)
aaa authentication login default group TACACS_CLUSTER local
aaa authentication enable default group TACACS_CLUSTER enable
# 5. Настройка Авторизации уровня привилегий и команд
aaa authorization exec default group TACACS_CLUSTER local
aaa authorization commands 15 default group TACACS_CLUSTER local
# 6. Настройка Учета действий (Accounting)
aaa accounting exec default start-stop group TACACS_CLUSTER
aaa accounting commands 15 default start-stop group TACACS_CLUSTER3. Локальный резервный пользователь (Fail-Safe)
username emergency_admin privilege 15 secret 9 $9$K8sX...StrongHash
enable secret 9 $9$P1qZ...StrongEnablePassword4. Проверка и тестирование связи с серверами
# Тестирование аутентификации без выхода из сессии
test aaa group TACACS_CLUSTER admin_user Password123 legacy
# Просмотр статуса серверов и времени отклика
show tacacs
show aaa servers Частые вопросы (FAQ)
Что произойдет, если оба сервера TACACS+ станут недоступны?
Благодаря конструкции 'group TACACS_CLUSTER local' маршрутизатор автоматически переключится на локальную базу учетных записей (local fallback) только после истечения таймаута опроса серверов.
Почему нельзя использовать конструкцию без слова local в конце метода AAA?
Если не указать fallback на 'local', при падении сети или сбое серверов TACACS+/RADIUS никто не сможет зайти на сетевое устройство даже через физический консольный порт.
Как предотвратить зависание входа при медленном ответе мертвого RADIUS/TACACS сервера?
Уменьшите таймаут опроса сервера (timeout 2 или 3 секунды) и настройте команду deadtime для временной пометки недоступных нод: aaa server deadtime 15.
Чем опасна команда aaa authorization commands 15 default...?
Она отправляет запрос на сервер TACACS+ для подтверждения абсолютно КАЖДОЙ введенной команды CLI. Если сервер недоступен, а локального правила нет, устройство заблокирует ввод любых команд.