Кіріспе
Компьютерлік желі протоколы. Терминалдық кіруді басқару жүйесінің кіруді басқару жүйесі (TACACS, /'//t//ae//k//ae//k//s/) – орталықтандырылған сервер арқылы желіге кіруді басқару үшін қашықтан аутентификациялау және оған байланысты қызметтерді қамтамасыз ететін протоколдар отбасы. 1984 жылға дейін соққан түпнұсқа TACACS протоколы, ескі UNIX желілерінде, соның ішінде ARPANET, MILNET және BBNNET сияқты желілерде аутентификация серверімен байланыс үшін қолданылған. Одан туындаған байланысты протоколдар: Кеңейтілген TACACS (XTACACS) – Cisco Systems компаниясы 1990 жылы түпнұсқа протоколымен кері үйлесімділіксіз ұсынған TACACS-тің меншіктік кеңейтімі. TACACS және XTACACS екеуі де қашықтан кіру серверіне аутентификация серверімен байланыс орнатуға мүмкіндік береді, осы арқылы пайдаланушының желіге кіруге құқығы бар-жоғын анықтайды. TACACS Plus (TACACS+) – Cisco компаниясы әзірлеген және 1993 жылдан бастап ашық стандарт ретінде жариялаған протокол. TACACS-тен туындаған болса да, TACACS+ аутентификация, авторизация және есептеу (AAA) қызметтерін басқаратын дербес протокол болып табылады. TACACS+ көбінесе алдыңғы нұсқаларын ығыстырды.
Terminal Access Controller Access Control System (TACACS, /'//t//ae//k//ae//k//s/) refers to a family of related protocols handling remote authentication and related services for network access control through a centralized server. The original TACACS protocol, which dates back to 1984, was used for communicating with an authentication server, common in older UNIX networks including but not limited to the ARPANET, MILNET and BBNNET. It spawned related protocols:
Extended TACACS (XTACACS) is a proprietary extension to TACACS introduced by Cisco Systems in 1990 without backwards compatibility to the original protocol. TACACS and XTACACS both allow a remote access server to communicate with an authentication server in order to determine if the user has access to the network. TACACS Plus (TACACS+) is a protocol developed by Cisco and released as an open standard beginning in 1993. Although derived from TACACS, TACACS+ is a separate protocol that handles authentication, authorization, and accounting (AAA) services. TACACS+ has largely replaced its predecessors.
Тарих
TACACS бастапқыда 1984 жылы BBN, кейін BBN Technologies деп аталған компания ARPANET және MILNET желілерін басқару үшін әзірленді. Бұл желілер сол кезде DARPA үшін құпиялы емес трафикті өткізіп, кейіннен АҚШ Қорғаныс министрлігінің NIPRNet желісіне айналды. Бастапқыда аутентификацияны автоматтандыру мақсатында жасалған, ол желідегі бір хостқа кірген пайдаланушыға сол желідегі басқа хостқа қайтадан аутентификациядан өтпестен қосылуға мүмкіндік берді. Алғаш рет бұл жүйе BBN компаниясының Брайан Андерсон жасаған TAC Access Control System Protocols, BBN Tech Memo CC 0045 еңбегінде 1984 жылдың желтоқсанында IETF RFC 927 құжатында, TELNET арқылы екі рет кіруден сақтану үшін жасалған шағын өзгерістермен ресми түрде сипатталды. Cisco Systems 1980-ші жылдардың соңында TACACS-ты өз желілік өнімдерінде қолдауға бастады және протоколға бірнеше қосымша мүмкіндіктер қосты. 1990 жылы Cisco компаниясының TACACS протоколына енгізген кеңейтімдері Extended TACACS (XTACACS) деп аталатын меншік протоколына айналды. TACACS және XTACACS ашық стандарттар болмаса да, Миннесота университетінің Крейг Финсеті, Cisco компаниясының көмегімен, 1993 жылы IETF RFC 1492 ретінде ақпараттық мақсаттар үшін осы протоколдардың сипаттамасын жариялады.
TACACS
TACACS RFC 8907 (ескі RFC 1492) бойынша анықталған, және әдепкі бойынша 49 портты (TCP немесе UDP) пайдаланады. TACACS клиентке пайдаланушы атын және құпия сөзді қабылдауға, содан кейін TACACS аутентификациялық серверіне (кейде TACACS демоны деп аталады) сұрау жіберуге мүмкіндік береді. Сервер аутентификациялық сұрауды қабылдауға не қабылдамауға шешім қабылдап, жауап қайтарады. TIP (пайдаланушы әдетте кіруге тырысатын қосылыс желісін қабылдайтын маршруттау түйіні) алынған жауапқа сүйене отырып, кіруге рұқсат береді немесе рұқсат бермейді. Осылайша, шешім қабылдау процесі "ашық" болады және шешімді қабылдау үшін қолданылатын алгоритмдер мен деректер TACACS демонын басқаратын адамның толық бақылауында болады.
XTACACS
Кеңейтілген TACACS (XTACACS) TACACS протоколын қосымша мүмкіндіктермен кеңейтеді. Ол сонымен қатар аутентификация, авторизация және есеп беру (AAA) функцияларын жеке процестерге бөліп, оларды бөлек серверлер мен технологиялар арқылы басқаруға мүмкіндік береді.
TACACS+
TACACS+ — Cisco компаниясы жасаған TACACS кеңейтімі, ол әрбір пакеттің мазмұнын жасырады, ал қабылдағышын ашық түрде қалдырады. Бұдан өзге, ол командалық авторизация түрінде нақты басқару мүмкіндігін ұсынады. TACACS+ көбінесе жаңадан салынған немесе жаңартылған желілерде TACACS және XTACACS протоколдарының орнына қолданылады. TACACS+ — бұл толығымен жаңа протокол, ол TACACS және XTACACS-тың ескі нұсқаларымен үйлесімсіз.
RADIUS-пен салыстыру
Екі протоколдың арасында бірқатар айырмашылықтар бар, олар оларды қалыпты қолдануда едәуір ерекшелендіреді. TACACS+ тек TCP қолдана алады, ал RADIUS көбінесе UDP арқылы жұмыс істейді, бірақ сонымен қатар TCP (RFC6613), ал қосымша қауіпсіздік үшін TLS (RFC 6614) және DTLS (RFC7360) қолдана алады. TACACS+ екі режимде жұмыс істей алады. Бір режимінде барлық трафик, парольдерді қоса алғанда, ашық мәтінде жіберіледі, ал жалғыз қауіпсіздік шарасы – IP-адресті сүзгілеу. Екінші режимі – деректерді бүркемелеу (RFC 8907 4.5-бөлім), онда пакеттің бас бөлігі ашық мәтінде, бірақ парольдерді қосатын мазмұны MD5 негізіндегі әдіспен бүркемеленеді. MD5 негізіндегі бүркемелеу әдісі RADIUS пайдаланушы паролі атрибуты үшін қолданылатын әдіске ұқсас (RFC 2865 5.2-бөлім), демек, олардың қауіпсіздік қасиеттері де ұқсас. Тағы бір айырмашылық – TACACS+ тек желілік құралдарға әкімшілердің кіруі үшін қолданылады, ал RADIUS көбінесе соңғы пайдаланушының аутентификациясына қолданылады. TACACS+ «командалық авторизацияны» қолдайды, онда әкімші желілік құралға кіріп, командаларды орындауға тырыса алады. Құрал TACACS+ арқылы әр команданы TACACS+ серверіне жібереді, ол команданы рұқсат етуге немесе қабылдамауға шешім қабылдай алады. RADIUS-та RFC 5607 стандартында осыған ұқсас мүмкіндік бар, бірақ осы стандартты қолдау нашар немесе мүлдем жоқ сияқты. TACACS+ әкімшілердің аутентификациясы және командалық авторизациясы үшін берік функционалды ұсынады, бірақ желілерге соңғы пайдаланушының кіруін аутентификациялау үшін дерлік ешқашан қолданылмайды. Керісінше, RADIUS әкімшілердің аутентификациясы және командаларды авторизациялау үшін минималды функционалды ұсынады, бірақ соңғы пайдаланушының аутентификациясы, авторизациясы және есеп беру үшін күшті қолдауды ұсынады (және кеңінен қолданылады). Осылайша, екі протоколтың функционалдығы мен қалыпты қолданылуында көп ортақ емес.