Universidad Politécnica de Francisco I. Madero Seguridad en redes «Servidores TACACS» M.I. Ernesto García Amaro Hilda Ameyalid Hernández Pérez Raciel Pacheco Hernández Esmeralda Guerrero Hernández Marco Antonio Moreno Gómez Marcela García Ramírez Emmanuel Isaid Vázquez Navarrete
¿Qué es TACACS? TACACS significa Terminal Access Control Access Control Server, (Servidor de control de acceso a la terminal y control de acceso), y el objetivo principal es proveer un punto de control centralizado para la autenticación, autorización y contabilidad de las actividades de los administradores en los dispositivos de redes.
¿Cómo funciona TACACS? El servidor tacacs es consultado por el cliente y el servidor responde si el usuario paso o fallo la autenticación. Es bueno mencionar aquí que cuando hablamos de cliente, no necesariamente es la maquina desde donde se esta intentado autenticar el usuario, si no, el dispositivo al que quiere acceder, por ejemplo el Switch o Router.
Cuando un usuario hace una conexión exitosa al dispositivo, este le pedirá sus credenciales, el dispositivo de red luego toma estas credenciales y la valida con el servidor TACACS, este servidor luego responde indicando si el usuario tiene acceso o no al dispositivo.
¿Qué ventajas tenemos con esto? 1/2 La contraseña se envía cifrada al servidor. L as credenciales no son guardadas en los dispositivos de red. Todos los dispositivos apuntan a un servidor central, esto nos ayuda al momento a administrar redes amplias donde tenemos un gran numero dispositivos de red.
¿Qué ventajas tenemos con esto? 2/2 Todos los comandos ejecutados son registrados. Mas protección contra ataque de fuerza bruta. Tenemos un punto centralizado con administrar los niveles de acceso de forma granular.
Ejemplo Grafico
Configurar un dispositivo CISCO para TACACS Una vez que tenemos nuestro servidor TACACS listo, el próximo paso es configurar es configurar el dispositivo que estará haciendo uso de el. En este caso lo estaremos haciendo en un dispositivo de Cisco. Deben confirmar que el equipo lo soporte y lo pasos sean exactamente iguales para los Routers y Switches que estaremos configurando.
Lo primero es indicarle al dispositivo Cisco el servidor y el KEY. Ejemplo: Antes de continuar vamos a crear un usuario local con privilegios nivel 15. Esto nos permitirá conectarnos al equipo en caso de que el servidor TACACS no este disponible.
Procedemos con la configuración de AAA.
Estos comandos que corrimos aquí, le dicen al dispositivo como manejar los accesos y que pueden hacer una vez autenticados. nos crea un esquema para que podamos ejecutar los demás comandos. La línea de le dice que cuando un usuario intenta acceder debe validar las credenciales con el servidor TACACS primero, de no estar disponible buscarlo en la base de datos local, si no es posible hacer uso de la clave enable.
La línea de le indica como manejar los niveles de acceso, si el servidor TACACS no esta disponible el dispositivo no ejecutara los comandos de autorización de exec o commands. Finalmente las líneas registra las actividades en el dispositivo.
RADIUS vs TACACS+