TACACS+
Terminal Access Controller Access-Control System Plus
TACACS+とは
ひとことで
ネットワーク機器の管理者認証によく使われるAAAプロトコル。TCPを使用し、パケット全体を暗号化する。
たとえると
ネットワーク機器の「管理室専用の入館ゲート」です。誰が入れるか(認証)、中で何を触ってよいか(認可)、何をしたか(記録)をそれぞれ別々に管理でき、やり取りの中身は封筒ごと封をして(全体を暗号化して)運びます。
現場ではこう使う
数百台のルーターやスイッチを管理するネットワークチームでは、機器ごとに管理者アカウントを作る代わりに、TACACS+サーバーでまとめて認証しています。運用担当者には「状態確認のコマンドだけ」、上級エンジニアには「設定変更も可」と実行できるコマンドを分け、誰がどのコマンドを実行したかの記録も残しています。
試験のポイント
EXAM POINT「TCP(ポート49)」「パケット全体を暗号化」「認証・認可・アカウンティングを分離」「ネットワーク機器の管理者認証」と出てきたらTACACS+。RADIUSはUDPを使い、暗号化するのはパスワードだけで、認証と認可を一体で扱う点が対比として問われます。
混同しやすい用語との違い
- RADIUSUDPを使い、暗号化はパスワードのみ。Wi-FiやVPNに接続するユーザーの認証でよく使われる
- LDAPディレクトリ(ユーザー情報の台帳)を検索・参照するプロトコル。コマンド単位の認可や操作の記録の仕組みは持たない