Che cosa risolve AAA
Il framework AAA (Authentication, Authorization, Accounting) è il pilastro del controllo degli accessi Cisco. Distinguere con precisione le tre fasi è fondamentale, perché ogni protocollo AAA le gestisce in modo diverso:
- Authentication: chi sei? Verifica l’identità (username/password, certificato, MFA) prima di concedere qualsiasi accesso.
- Authorization: cosa puoi fare? Determina quali comandi, VLAN, ACL o servizi sono concessi all’identità autenticata.
- Accounting: cosa hai fatto? Registra sessioni, comandi eseguiti, byte trasferiti e durata, per audit e billing.
Il dispositivo che intercetta la richiesta (switch, router, ASA, WLC) agisce da NAS (Network Access Server) e delega la decisione a un AAA server centralizzato, tipicamente Cisco ISE.
RADIUS: network access
RADIUS (Remote Authentication Dial-In User Service) è pensato per il controllo dell’accesso alla rete: 802.1X su porte switch, autenticazione wireless e sessioni VPN.
Caratteristiche chiave da ricordare:
- Trasporto UDP — porte 1812 (authentication) e 1813 (accounting); le legacy sono 1645/1646.
- Cifra solo il campo password; il resto del pacchetto (username, attributi) viaggia in chiaro.
- Combina authentication e authorization in un’unica transazione: la risposta
Access-Acceptporta con sé anche gli attributi di autorizzazione (VLAN, dACL, SGT). - Estensibile tramite attributi VSA (Vendor-Specific Attributes) e, con CoA (Change of Authorization, RFC 5176), consente di modificare o terminare una sessione già attiva — base di posture assessment e quarantena in ISE.
TACACS+: device administration
TACACS+ (Terminal Access Controller Access-Control System Plus) è il protocollo Cisco proprietario nato per l’amministrazione degli apparati: chi può accedere alla CLI e quali comandi può digitare.
Caratteristiche chiave:
- Trasporto TCP — porta 49, con maggiore affidabilità e rilevamento di connessioni cadute.
- Cifra l’intero payload del pacchetto (non solo la password), offrendo migliore riservatezza per le sessioni amministrative.
- Separa le tre A: authentication, authorization e accounting sono transazioni distinte. Questo abilita l’autorizzazione per-comando e il command accounting granulare.
- Supporta i privilege level (0–15) e profili shell, così un tecnico junior vede solo comandi
showmentre un senior ottiene enable completo.
Confronto sintetico
| Aspetto | RADIUS | TACACS+ |
|---|---|---|
| Trasporto | UDP 1812/1813 | TCP 49 |
| Cifratura | Solo password | Intero payload |
| AAA | Authn + Authz combinate | Authn, Authz, Acct separate |
| Autorizzazione per-comando | No | Sì |
| Caso d’uso tipico | Network access (802.1X, VPN, WLAN) | Device administration (CLI) |
| Standard | RFC (aperto) | Cisco (de facto multivendor) |
Cisco ISE come AAA server
Cisco ISE (Identity Services Engine) è la piattaforma di riferimento SCOR e implementa entrambi i protocolli:
- RADIUS nativo con la licenza Essentials/Advantage per profiling, posture e Segmentation (TrustSec/SGT).
- TACACS+ tramite la licenza Device Administration, che va attivata esplicitamente: senza di essa ISE non risponde sulla porta 49.
ISE valuta le richieste tramite Policy Set ordinati, applicando authorization profile che restituiscono dACL, VLAN dinamiche o SGT per il network access, e command set / shell profile per il device admin.
Trappole tipiche d’esame
- Scenario: “Serve autorizzazione granulare per-comando sugli switch e log di ogni comando digitato dagli amministratori.” → TACACS+ (separa le A e supporta command authorization/accounting); RADIUS non lo fa.
- Scenario: “Deployment 802.1X con VLAN dinamica e dACL push agli endpoint.” → RADIUS, perché authorization e authentication sono combinate e gli attributi arrivano nell’
Access-Accept. - Scenario: “Requisito di riservatezza: l’intero pacchetto AAA deve essere cifrato.” → TACACS+ (cifra tutto il payload); RADIUS cifra solo la password — errore classico è affermare che RADIUS cifri l’intero pacchetto.
- Scenario: “Quale porta/trasporto usa TACACS+?” → TCP/49. Non confonderlo con RADIUS (UDP 1812/1813). Attenzione a chi propone UDP/49.
- Scenario: “ISE configurato ma il login CLI via TACACS+ fallisce, mentre 802.1X funziona.” → Manca la licenza/servizio Device Administration su ISE; il RADIUS resta operativo indipendentemente.
- Scenario: “Terminare o modificare dinamicamente una sessione utente già attiva sulla rete.” → RADIUS CoA (RFC 5176); TACACS+ non prevede Change of Authorization.