TACACS+ - Terminal Access Controller Access-Control System Plus
TACACS+ adalah protokol AAA yang dikembangkan oleh Cisco Systems dan dideskripsikan dalam RFC 8907. Berbeda dengan RADIUS yang dirancang untuk akses pengguna (subscriber access), TACACS+ secara khusus dibuat untuk administrasi perangkat jaringan (device administration) - yaitu mengontrol siapa yang dapat login ke CLI router, switch, atau firewall, dan perintah apa yang boleh mereka jalankan.
Cara Kerja
TACACS+ menggunakan TCP sebagai protokol transport pada port 49. Penggunaan TCP memberikan keuntungan berupa reliable delivery dan flow control bawaan - tidak perlu menangani retransmission di lapisan aplikasi seperti pada RADIUS (UDP).
Alur kerja TACACS+:
- Perangkat jaringan (TACACS+ client) mengirimkan permintaan autentikasi ke server TACACS+.
- Server merespon dengan prompt (username, password, atau challenge lainnya).
- Setelah autentikasi berhasil, client dapat meminta authorization untuk sesi atau perintah tertentu.
- Server TACACS+ mencatat aktivitas melalui paket accounting terpisah.
Enkripsi Seluruh Payload
Perbedaan paling signifikan antara TACACS+ dan RADIUS adalah:
- RADIUS: Hanya atribut User-Password yang dienkripsi (menggunakan MD5 dengan shared secret). Atribut lain seperti username, NAS-IP, dan atribut vendor-spesifik dikirim dalam plaintext.
- TACACS+: Seluruh payload (body paket) dienkripsi. Hanya header TACACS+ yang dikirim dalam plaintext. Encryption menggunakan algoritma berbasis shared secret dengan session ID unik per sesi.
Ini membuat TACACS+ jauh lebih aman untuk lingkungan di mana informasi sensitif (seperti perintah CLI yang mengandung password atau konfigurasi) melewati jaringan.
Perbedaan Utama TACACS+ vs RADIUS
| Aspek | TACACS+ | RADIUS |
|---|---|---|
| Transport | TCP (port 49) | UDP (1812/1813) |
| Enkripsi | Seluruh payload | Hanya password |
| AAA | Dipisah (3 protokol terpisah) | Digabung (auth & authz dalam satu paket) |
| Per-command authorization | Didukung penuh | Tidak didukung |
| Protokol otentikasi | Bebas (dapat menggunakan PAP, CHAP, MS-CHAP, dll) | Terbatas (harus sesuai standar RADIUS) |
| Use case utama | Device administration | Subscriber / network access |
| Standar | Cisco proprietary (RFC 8907) | IETF standard (RFC 2865/2866) |
AAA Dipisah
Pada TACACS+, authentication, authorization, dan accounting diproses secara terpisah menggunakan tipe paket yang berbeda:
- Authentication: Paket
TAC_PLUS_AUTHEN- memverifikasi identitas pengguna melalui pertukaran start, reply, continue, dan message. - Authorization: Paket
TAC_PLUS_AUTHOR- menentukan hak akses untuk sesi atau perintah. Server dapat mengotorisasi setiap perintah secara individual. - Accounting: Paket
TAC_PLUS_ACCT- mencatat aktivitas termasuk perintah yang dijalankan.
Pemisahan ini memberikan fleksibilitas tinggi - administrator dapat menggunakan metode autentikasi yang berbeda dari authorization, atau hanya menggunakan komponen tertentu saja.
Cisco TACACS+
Cisco mengimplementasikan TACACS+ di hampir semua perangkat jaringannya. Contoh konfigurasi dasar Cisco IOS:
aaa new-model
tacacs server TAC-SERVER
address ipv4 10.1.1.100
key Sup3rS3cr3tK3y
aaa authentication login default group tacacs+ local
aaa authorization exec default group tacacs+ local
aaa authorization commands 15 default group tacacs+ local
aaa accounting exec default start-stop group tacacs+
aaa accounting commands 15 default start-stop group tacacs+
Perintah aaa authorization commands 15 memungkinkan
otorisasi setiap perintah privilege level 15 secara individual - jika pengguna mencoba menjalankan perintah yang tidak diotorisasi,
perintah akan ditolak.
Use Cases
TACACS+ digunakan terutama untuk device administration, bukan untuk akses subscriber:
- Administrator jaringan mengakses router/switch/firewall melalui SSH untuk konfigurasi dan troubleshooting.
- Privilege level management - level akses berbeda untuk tim NOC, engineer, dan admin senior.
- Per-command audit trail - setiap perintah yang dijalankan dicatat dengan username dan timestamp.
- Integration dengan PAM (Privileged Access Management) seperti CyberArk atau BeyondTrust.
Kesimpulan
TACACS+ adalah protokol AAA yang dirancang khusus untuk administrasi perangkat jaringan. Dengan enkripsi seluruh payload, pemisahan AAA, dan dukungan per-command authorization, TACACS+ memberikan tingkat keamanan dan kontrol yang lebih tinggi dibandingkan RADIUS untuk skenario device administration. Meskipun bersifat proprietary, TACACS+ telah menjadi standar de facto di lingkungan jaringan Cisco dan banyak diadopsi oleh vendor lain.