Cisco Syslog %TACACS-4-SERVER_DOWN: Сервер TACACS+ недоступен — Решение
Системное предупреждение %TACACS-4-SERVER_DOWN: Server [IP]:[dec] is down фиксирует невозможность установки или разрыв TCP-сессии (порт 49) с сервером администрирования TACACS+.
- Длительное зависание сессии при вводе логина/пароля в процессе подключения по SSH/Telnet/Console.
- Команды привилегированного режима (EXEC Privilege 15) блокируются из-за невозможности выполнения Command Authorization.
- Переключение на вторичные серверы авторизации TACACS+ или переход на локальную учетную запись.
1. Проверка статуса серверов и сетевого стека TACACS+
Оцените статус установления сессий и счетчики ошибок тайм-аута:
show tacacs
show aaa servers2. Проверка доступности порта TCP 49
Поскольку TACACS+ использует протокол TCP (в отличие от UDP в RADIUS), проверьте возможность открытия сессии:
telnet <TACACS_SERVER_IP> 49 /source-interface Loopback0Если соединение сбрасывается или завершается по таймауту, проверьте состояние правил Access-List и сетевых экранов на пути следования пакетов.
3. Конфигурация серверов TACACS+ с защитой от сбоев (Best Practice)
Используйте современный синтаксис задания хостов и таймаутов:
configure terminal
tacacs server ISE_TACACS_01
address ipv4 10.20.30.15
key 0 TacacsSecretPass456
timeout 3
exit
tacacs server ISE_TACACS_02
address ipv4 10.20.30.16
key 0 TacacsSecretPass456
timeout 3
exit
aaa group server tacacs+ TACACS_CLUSTER
server name ISE_TACACS_01
server name ISE_TACACS_02
exit
ip tacacs source-interface Loopback0
end4. Настройка отказоустойчивой локальной авторизации (Fallback)
Убедитесь, что устройство разрешает локальный вход при падении серверов:
aaa authentication login default group TACACS_CLUSTER local
aaa authorization exec default group TACACS_CLUSTER local if-authenticated
aaa authorization commands 15 default group TACACS_CLUSTER local if-authenticated Частые вопросы (FAQ)
Почему при падении сервера TACACS+ зависает ввод каждой команды в CLI?
Если настроена авторизация команд (aaa authorization commands 15 default group tacacs+), устройство перед выполнением каждой команды пытается отправить запрос на сервер по TCP 49. При недоступности сервера процесс ждет истечения timeout на каждую команду.
В чем принципиальное отличие TACACS+ от RADIUS при сетевых сбоях?
TACACS+ работает поверх TCP и шифрует тело пакета целиком, а RADIUS использует UDP и шифрует только поле пароля. Сбой TCP handshake сразу переводит TACACS+ в down.
Как протестировать доступность TACACS+ без выхода из текущей сессии?
Используйте встроенную утилиту: test aaa group tacacs+ username password legacy.
Что означает опция if-authenticated в правилах авторизации?
Она указывает, что если пользователь уже успешно прошел аутентификацию (например, по локальной базе), ему автоматически разрешается выполнение команд без отправки дополнительных запросов к недоступному TACACS+ серверу.