TDCTF Academy Logo TDCTF ACADEMY

TACACS+ - Terminal Access Controller Access-Control System Plus

TACACS+ adalah protokol AAA yang dikembangkan oleh Cisco Systems dan dideskripsikan dalam RFC 8907. Berbeda dengan RADIUS yang dirancang untuk akses pengguna (subscriber access), TACACS+ secara khusus dibuat untuk administrasi perangkat jaringan (device administration) - yaitu mengontrol siapa yang dapat login ke CLI router, switch, atau firewall, dan perintah apa yang boleh mereka jalankan.

Cara Kerja

TACACS+ menggunakan TCP sebagai protokol transport pada port 49. Penggunaan TCP memberikan keuntungan berupa reliable delivery dan flow control bawaan - tidak perlu menangani retransmission di lapisan aplikasi seperti pada RADIUS (UDP).

Alur kerja TACACS+:

  1. Perangkat jaringan (TACACS+ client) mengirimkan permintaan autentikasi ke server TACACS+.
  2. Server merespon dengan prompt (username, password, atau challenge lainnya).
  3. Setelah autentikasi berhasil, client dapat meminta authorization untuk sesi atau perintah tertentu.
  4. Server TACACS+ mencatat aktivitas melalui paket accounting terpisah.

Enkripsi Seluruh Payload

Perbedaan paling signifikan antara TACACS+ dan RADIUS adalah:

  • RADIUS: Hanya atribut User-Password yang dienkripsi (menggunakan MD5 dengan shared secret). Atribut lain seperti username, NAS-IP, dan atribut vendor-spesifik dikirim dalam plaintext.
  • TACACS+: Seluruh payload (body paket) dienkripsi. Hanya header TACACS+ yang dikirim dalam plaintext. Encryption menggunakan algoritma berbasis shared secret dengan session ID unik per sesi.

Ini membuat TACACS+ jauh lebih aman untuk lingkungan di mana informasi sensitif (seperti perintah CLI yang mengandung password atau konfigurasi) melewati jaringan.

Perbedaan Utama TACACS+ vs RADIUS

Aspek TACACS+ RADIUS
Transport TCP (port 49) UDP (1812/1813)
Enkripsi Seluruh payload Hanya password
AAA Dipisah (3 protokol terpisah) Digabung (auth & authz dalam satu paket)
Per-command authorization Didukung penuh Tidak didukung
Protokol otentikasi Bebas (dapat menggunakan PAP, CHAP, MS-CHAP, dll) Terbatas (harus sesuai standar RADIUS)
Use case utama Device administration Subscriber / network access
Standar Cisco proprietary (RFC 8907) IETF standard (RFC 2865/2866)

AAA Dipisah

Pada TACACS+, authentication, authorization, dan accounting diproses secara terpisah menggunakan tipe paket yang berbeda:

  • Authentication: Paket TAC_PLUS_AUTHEN - memverifikasi identitas pengguna melalui pertukaran start, reply, continue, dan message.
  • Authorization: Paket TAC_PLUS_AUTHOR - menentukan hak akses untuk sesi atau perintah. Server dapat mengotorisasi setiap perintah secara individual.
  • Accounting: Paket TAC_PLUS_ACCT - mencatat aktivitas termasuk perintah yang dijalankan.

Pemisahan ini memberikan fleksibilitas tinggi - administrator dapat menggunakan metode autentikasi yang berbeda dari authorization, atau hanya menggunakan komponen tertentu saja.

Cisco TACACS+

Cisco mengimplementasikan TACACS+ di hampir semua perangkat jaringannya. Contoh konfigurasi dasar Cisco IOS:

aaa new-model
tacacs server TAC-SERVER
address ipv4 10.1.1.100
key Sup3rS3cr3tK3y
aaa authentication login default group tacacs+ local
aaa authorization exec default group tacacs+ local
aaa authorization commands 15 default group tacacs+ local
aaa accounting exec default start-stop group tacacs+
aaa accounting commands 15 default start-stop group tacacs+

Perintah aaa authorization commands 15 memungkinkan otorisasi setiap perintah privilege level 15 secara individual - jika pengguna mencoba menjalankan perintah yang tidak diotorisasi, perintah akan ditolak.

Use Cases

TACACS+ digunakan terutama untuk device administration, bukan untuk akses subscriber:

  • Administrator jaringan mengakses router/switch/firewall melalui SSH untuk konfigurasi dan troubleshooting.
  • Privilege level management - level akses berbeda untuk tim NOC, engineer, dan admin senior.
  • Per-command audit trail - setiap perintah yang dijalankan dicatat dengan username dan timestamp.
  • Integration dengan PAM (Privileged Access Management) seperti CyberArk atau BeyondTrust.

Kesimpulan

TACACS+ adalah protokol AAA yang dirancang khusus untuk administrasi perangkat jaringan. Dengan enkripsi seluruh payload, pemisahan AAA, dan dukungan per-command authorization, TACACS+ memberikan tingkat keamanan dan kontrol yang lebih tinggi dibandingkan RADIUS untuk skenario device administration. Meskipun bersifat proprietary, TACACS+ telah menjadi standar de facto di lingkungan jaringan Cisco dan banyak diadopsi oleh vendor lain.

PADA HALAMAN INI