6.17 Настройка TACACS+
6.17.1 Введение в функциональность
Authentication — это процесс проверки подлинности пользователей перед предоставлением им доступа к сетевому оборудованию и его сервисам. В зависимости от конфигурации проверка может выполняться локально (на самом устройстве) или с использованием централизованных механизмов AAA (Authentication, Authorization, Accounting).
Terminal Access Controller Access-Control System Plus (TACACS+) — это централизованная система аутентификации, авторизации и учёта, работающая по модели клиент–сервер. Она широко применяется в сетевой инфраструктуре, включая маршрутизаторы, коммутаторы и серверы удалённого доступа. TACACS+-клиенты передают запросы на центральный сервер, где хранится информация о пользователях и их правах доступа к ресурсам.
6.17.2 Конфигурация

Рисунок 6-24: TACACS+
- Коммутатор - настроен для использования функции аутентификации TACACS+. IP-адрес интерфейса
eth-0-23—1.1.1.1/24. - Компьютер (TACACS+ сервер) - IP-адрес интерфейса
eth0—1.1.1.2/24. - Компьютер для тестирования логина - Подключён к управляющему порту коммутатора. IP-адрес компьютера —
10.10.29.10, IP-адрес управления коммутатора —10.10.29.215.
Шаг 1: Перейдите в режим настройки
Switch# configure terminal
Шаг 2: Включите AAA
Switch(config)# aaa new-model
Switch(config)# aaa authentication login tac-login tacacs-plus local
Switch(config)# aaa authorization exec default tacacs-plus
Switch(config)# aaa accounting exec default start-stop tacacs-plus
Switch(config)# aaa accounting commands default tacacs-plus
Switch(config)# aaa new-model
Switch(config)# aaa authentication login default tacacs-plus local
Switch(config)# aaa authentication login tac-login tacacs-plus local
Switch(config)# aaa authorization exec default tacacs-plus local
Switch(config)# aaa accounting exec default start-stop tacacs-plus
Switch(config)# aaa accounting commands default tacacs-plus
aaa authentication login default tacacs-plus local
Данная команда задаёт метод аутентификации по умолчанию для всех линий доступа. Без неё коммутатор будет продолжать использовать локальную аутентификацию, даже если TACACS+ настроен. Это наиболее частая причина, по которой авторизация через TACACS+ не работает при базовой конфигурации.
Шаг 3: Настройте TACACS+ сервер
Switch(config)# tacacs-server host 1.1.1.2 port 123 key keyname primary
Шаг 4: Настройте интерфейс Layer 3 и задайте IP-адрес
Switch(config)# interface eth-0-23
Switch(config-if)# no switchport
Switch(config-if)# ip address 1.1.1.1/24
Switch(config-if)# quit
Шаг 5: Задайте режим аутентификации
Switch(config)# line vty 0 7
Switch(config-line)# login authentication tac-login
Switch(config-line)# privilege level 4
Switch(config-line)# no line-password
Шаг 6: Выйдите из режима настройки
Switch(config-line)# end
Шаг 7: Проверка
Проверка статуса аутентификации:
Switch# show aaa status
aaa stats: Authentication enable
Проверка методов аутентификации:
Switch# show aaa method-lists authentication
authen queue=AAA_ML_AUTHEN_LOGIN
Name = default state = ALIVE : local
Name = tac-login state = ALIVE : tacacs-plus local
Тест Telnet:

Рисунок 6-25: Тест подключения через Telnet