Che cosa risolve AAA

Il framework AAA (Authentication, Authorization, Accounting) è il pilastro del controllo degli accessi Cisco. Distinguere con precisione le tre fasi è fondamentale, perché ogni protocollo AAA le gestisce in modo diverso:

  • Authentication: chi sei? Verifica l’identità (username/password, certificato, MFA) prima di concedere qualsiasi accesso.
  • Authorization: cosa puoi fare? Determina quali comandi, VLAN, ACL o servizi sono concessi all’identità autenticata.
  • Accounting: cosa hai fatto? Registra sessioni, comandi eseguiti, byte trasferiti e durata, per audit e billing.

Il dispositivo che intercetta la richiesta (switch, router, ASA, WLC) agisce da NAS (Network Access Server) e delega la decisione a un AAA server centralizzato, tipicamente Cisco ISE.

RADIUS: network access

RADIUS (Remote Authentication Dial-In User Service) è pensato per il controllo dell’accesso alla rete: 802.1X su porte switch, autenticazione wireless e sessioni VPN.

Caratteristiche chiave da ricordare:

  • Trasporto UDP — porte 1812 (authentication) e 1813 (accounting); le legacy sono 1645/1646.
  • Cifra solo il campo password; il resto del pacchetto (username, attributi) viaggia in chiaro.
  • Combina authentication e authorization in un’unica transazione: la risposta Access-Accept porta con sé anche gli attributi di autorizzazione (VLAN, dACL, SGT).
  • Estensibile tramite attributi VSA (Vendor-Specific Attributes) e, con CoA (Change of Authorization, RFC 5176), consente di modificare o terminare una sessione già attiva — base di posture assessment e quarantena in ISE.

TACACS+: device administration

TACACS+ (Terminal Access Controller Access-Control System Plus) è il protocollo Cisco proprietario nato per l’amministrazione degli apparati: chi può accedere alla CLI e quali comandi può digitare.

Caratteristiche chiave:

  • Trasporto TCP — porta 49, con maggiore affidabilità e rilevamento di connessioni cadute.
  • Cifra l’intero payload del pacchetto (non solo la password), offrendo migliore riservatezza per le sessioni amministrative.
  • Separa le tre A: authentication, authorization e accounting sono transazioni distinte. Questo abilita l’autorizzazione per-comando e il command accounting granulare.
  • Supporta i privilege level (0–15) e profili shell, così un tecnico junior vede solo comandi show mentre un senior ottiene enable completo.

Confronto sintetico

Aspetto RADIUS TACACS+
Trasporto UDP 1812/1813 TCP 49
Cifratura Solo password Intero payload
AAA Authn + Authz combinate Authn, Authz, Acct separate
Autorizzazione per-comando No
Caso d’uso tipico Network access (802.1X, VPN, WLAN) Device administration (CLI)
Standard RFC (aperto) Cisco (de facto multivendor)

Cisco ISE come AAA server

Cisco ISE (Identity Services Engine) è la piattaforma di riferimento SCOR e implementa entrambi i protocolli:

  • RADIUS nativo con la licenza Essentials/Advantage per profiling, posture e Segmentation (TrustSec/SGT).
  • TACACS+ tramite la licenza Device Administration, che va attivata esplicitamente: senza di essa ISE non risponde sulla porta 49.

ISE valuta le richieste tramite Policy Set ordinati, applicando authorization profile che restituiscono dACL, VLAN dinamiche o SGT per il network access, e command set / shell profile per il device admin.

Trappole tipiche d’esame

  • Scenario: “Serve autorizzazione granulare per-comando sugli switch e log di ogni comando digitato dagli amministratori.” → TACACS+ (separa le A e supporta command authorization/accounting); RADIUS non lo fa.
  • Scenario: “Deployment 802.1X con VLAN dinamica e dACL push agli endpoint.” → RADIUS, perché authorization e authentication sono combinate e gli attributi arrivano nell’Access-Accept.
  • Scenario: “Requisito di riservatezza: l’intero pacchetto AAA deve essere cifrato.” → TACACS+ (cifra tutto il payload); RADIUS cifra solo la password — errore classico è affermare che RADIUS cifri l’intero pacchetto.
  • Scenario: “Quale porta/trasporto usa TACACS+?” → TCP/49. Non confonderlo con RADIUS (UDP 1812/1813). Attenzione a chi propone UDP/49.
  • Scenario: “ISE configurato ma il login CLI via TACACS+ fallisce, mentre 802.1X funziona.” → Manca la licenza/servizio Device Administration su ISE; il RADIUS resta operativo indipendentemente.
  • Scenario: “Terminare o modificare dinamicamente una sessione utente già attiva sulla rete.” → RADIUS CoA (RFC 5176); TACACS+ non prevede Change of Authorization.