ターミナル アクセス コントローラ アクセス制御システム( TACACS、/ ˈ t æ k æ k s / ) は、集中サーバーを介したネットワーク アクセス制御のリモート認証および関連サービスを処理する関連プロトコルのファミリを指します。1984年に遡るオリジナルのTACACSプロトコルは、 ARPANET、MILNET 、BBNNETなどの古いUNIXネットワークで一般的な認証サーバーとの通信に使用されていました。このプロトコルから、次のような関連プロトコルが生まれました。
- 拡張 TACACS ( XTACACS ) は、シスコシステムズが 1990 年に導入した TACACS の独自の拡張機能であり、元のプロトコルとの下位互換性はありません。TACACS と XTACACS はどちらも、リモート アクセス サーバーが認証サーバーと通信して、ユーザーがネットワークにアクセスできるかどうかを判断できるようにします。
- TACACS Plus ( TACACS+ ) は、Cisco が開発し、1993 年にオープン スタンダードとしてリリースされたプロトコルです。TACACS+ は TACACS から派生したものですが、認証、許可、アカウンティング (AAA)サービスを処理する別のプロトコルです。TACACS+ は、その前身をほぼ置き換えました。
歴史
TACACS は、もともと 1984 年に BBN(後にBBN Technologiesとして知られる)によって、当時DARPAの非機密ネットワーク トラフィックを実行し、後に米国国防総省のNIPRNetに発展する ARPANET と MILNET の管理用に開発されました。もともとは認証を自動化する手段として設計され、ネットワーク内のあるホストにログインしているユーザーが、再認証することなく同じネットワーク上の別のホストに接続できるようにしました。1984 年 12 月に、IETF RFC 927で、BBN の Brian Anderson TAC アクセス制御システム プロトコル、BBN 技術メモ CC-0045 に、TELNET の二重ログイン回避に関する軽微な変更を加えて初めて正式に説明されました。 [1] [2] Cisco Systems は、1980 年代後半にネットワーク製品で TACACS のサポートを開始し、最終的にプロトコルにいくつかの拡張機能を追加しました。1990 年、TACACS 上の Cisco の拡張機能は、Extended TACACS (XTACACS) と呼ばれる独自のプロトコルになりました。 TACACSとXTACACSはオープンスタンダードではありませんが、ミネソタ大学のクレイグ・フィンセスはシスコの協力を得て、情報提供の目的で1993年にIETF RFC 1492としてプロトコルの説明を公開しました。 [1] [3] [4]
技術的な説明
タカックス
TACACS は RFC 1492 で定義されており、デフォルトでポート 49 ( TCPまたはUDP ) を使用します。TACACS を使用すると、クライアントはユーザー名とパスワードを受け入れ、TACACS 認証サーバー (TACACS デーモンと呼ばれることもあります) にクエリを送信できます。認証要求を受け入れるか拒否するかを決定し、応答を返します。TIP (ダイヤルアップ回線接続を受け入れるルーティング ノード。ユーザーが通常ログインする場所) は、応答に基づいてアクセスを許可するかどうかを決定します。このように、決定を行うプロセスは「公開」され、決定を行うために使用されるアルゴリズムとデータは、TACACS デーモンを実行しているユーザーの完全な制御下にあります。
エクスタカックス
拡張TACACS(XTACACS)は、TACACSプロトコルに追加機能を追加して拡張します。また、認証、承認、アカウンティング(AAA)機能を別々のプロセスに分離し、別々のサーバーとテクノロジーで処理できるようにします。[5]
TACCACS+ について
TACACS+ はシスコが設計した TACACS の拡張機能で、RFC 8907 で説明されています。TACACS+ には、ヘッダーをクリアテキストのままにして、各パケットの本体を難読化できるメカニズムが含まれています。さらに、コマンドごとの認証という形できめ細かい制御を提供します。[6]
TACACS+ は、最近構築または更新されたネットワークで、一般的に TACACS および XTACACS に取って代わりました。TACACS+ は、その前身である TACACS および XTACACS と互換性のないまったく新しいプロトコルです。
RADIUSとの比較
2 つのプロトコルには多くの違いがあり、通常の使用においては大きく異なります。
TACACS+はTCPのみを使用できますが、RADIUSは通常UDP上で動作しますが[7] 、 TCP(RFC6613)も使用でき、追加のセキュリティのためにTLS(RFC 6614)とDTLS(RFC7360)も使用できます。
TACACS+ は 2 つのモードで動作できます。1 つのモードでは、パスワードを含むすべてのトラフィックがクリア テキストで送信され、セキュリティは IP アドレス フィルタリングのみです。もう 1 つのモードはデータ難読化 (RFC 8907 セクション 4.5) で、パケット ヘッダーはクリア テキストですが、パスワードを含む本体は MD5 ベースの方法で難読化されます。MD5 ベースの難読化方法は、RADIUS User-Password 属性 (RFC 2865 セクション 5.2) に使用される方法と似ているため、セキュリティ プロパティも同様です。
もう 1 つの違いは、TACACS+ はネットワーク機器への管理者のアクセスにのみ使用されるのに対し、RADIUS はエンド ユーザーの認証に最もよく使用されることです。TACACS+ は「コマンド認証」をサポートしており、管理者はネットワーク機器にログインしてコマンドを発行できます。機器は TACACS+ を使用して各コマンドを TACACS+ サーバーに送信し、サーバーはコマンドを承認するか拒否するかを選択できます。
RFC 5607 の RADIUS にも同様の機能がありますが、その標準のサポートは不十分であるか、まったく存在しないようです。
TACACS+ は、管理者の認証とコマンド認可のための強力な機能を提供しますが、基本的にエンドユーザーのネットワークへのアクセスの認証には使用されません。対照的に、RADIUS は、管理者の認証とコマンド認可のための最小限の機能を提供しながら、エンドユーザーの認証、認可、アカウンティングを強力にサポートし (広く使用されています) ます。
そのため、2 つのプロトコルは機能面でも一般的な使用法でも重複することはほとんどありません。
実装
クライアント実装
- Arista EOS、独自の実装
- Cisco IOS、独自の実装
- Extreme Networks、独自の実装
- Fortinet FortiOS、独自の実装
- Juniper Junos OS、独自の実装
- Palo Alto Networks PAN-OS、独自の実装
- Pam_tacplus、TACACS+ プロトコル クライアント ライブラリと PAM モジュール
- Augur Systems TACACS+、無料のオープンソース Java ライブラリ
サーバーの実装
- FreeRADIUS TACACS+ モジュール、バージョン 4.0 以降で利用可能なオープンソース実装
- Linux 用のオープンソース実装である Shrubbery の Tac_plus
- Pro-Bono-Publico による Tac_plus-ng、Linux 用のオープンソース実装
- Tac_plus VM、VM に webadmin が追加された tac_plus (更新されなくなりました)
- Aruba ClearPass Policy Manager、独自の実装
- Cisco Identity Services Engine、独自の実装
- Portnox TACACS+-as-a-Service、クラウドホスト型サービスとしての独自の実装
- Pulse Secure Pulse Policy Secureは独自の実装です
- TACACS.net は、Windows 用の TACACS+ の独自実装です。
- Augur Systems TACACS+、無料のオープンソース Java ライブラリ (フル クライアント、サーバー用フレームワーク付き)
標準文書
- RFC 927 – TACACS ユーザー識別 Telnet オプション
- RFC 1492 – アクセス制御プロトコル(TACACS とも呼ばれる)
- RFC 8907 – ターミナル アクセス コントローラ アクセス制御システム プラス (TACACS+) プロトコル
- RFC 9105 – ターミナル アクセス コントローラ アクセス制御システム プラス (TACACS+) の YANG データ モデル
参照
参考文献
- ^ ab ドゥーリー、ケビン、ブラウン、イアン (2003)。シスコ クックブック。オライリー メディア。p. 137。ISBN 97814493909522016年6月24日時点のオリジナルよりアーカイブ。
- ^ Brian A. Anderson (1984 年 12 月). TACACS ユーザー識別 Telnet オプション. ネットワーク ワーキング グループ. doi : 10.17487/RFC0927 . RFC 927. 提案された標準。
- ^ バラッド、ビル、バラッド、トリシア、バンクス、エリン (2011)。アクセス制御、認証、公開鍵インフラストラクチャ。ジョーンズ&バートレットラーニング。pp. 278–280。ISBN 9780763791285。
- ^ C. Finseth (1993 年 7 月)。アクセス制御プロトコル (TACACS と呼ばれることもあります)。ネットワーク ワーキング グループ。doi : 10.17487 / RFC1492。RFC 1492 。 情報提供。
- ^ 「Mike Meyers の CompTIA Security+ Certification Passport、第 2 版 - PDF 無料ダウンロード」。epdf.pub 。2019年 8 月 3 日閲覧。
- ^ T. Dahm、A. Ota、DC Medway Gash、D. Carrel、L. Grant(2020年9月)。ターミナルアクセスコントローラアクセス制御システムプラス(TACACS+)プロトコル。インターネットエンジニアリングタスクフォース。doi :10.17487/ RFC8907。ISSN 2070-1721。RFC 8907 。 情報提供。
- ^ 「TACACS+ と RADIUS の比較」。Cisco。2008 年 1 月 14 日。2014 年 9 月 7 日時点のオリジナルよりアーカイブ。2014年9 月 9 日に閲覧。
外部リンク
- セキュリティの観点から見た TACACS+ プロトコルとその実装の分析(Openwall著)
- TACACS+ の利点とベストプラクティス
