0% del curso completado
AAA con TACACS+ y RADIUS (4.1)
📋 En esta lección
Con 50 equipos, los usuarios locales son 50 bases de datos desincronizadas. AAA centraliza la pregunta "¿quién eres y qué puedes hacer?" en un servidor (Cisco ISE, FreeRADIUS, NPS) al que todos consultan. Aquí aprendes las tres Aes, la comparación TACACS+ vs RADIUS que cae seguro en el examen, la configuración en IOS con su fallback de emergencia, y dónde encaja el 802.1X que conociste en WiFi.
Las tres Aes
- Authentication — ¿quién eres? Validar la identidad: usuario/contraseña, certificado, MFA.
- Authorization — ¿qué puedes hacer? Los permisos de esa identidad: nivel de privilegio, comandos concretos permitidos, VLAN asignada, ACL aplicada.
- Accounting — ¿qué has hecho? El registro: quién entró, cuándo, desde dónde, qué comandos ejecutó. La materia prima de auditorías e investigaciones.
Son tres preguntas independientes: puedes autenticar sin autorizar fino (todos al 15) y sin registrar — pero el valor completo está en las tres, y las dos últimas son las que los usuarios locales del Módulo 3 no pueden dar a escala.
Por qué centralizar
El modelo local muere con el crecimiento: alta/baja de un administrador = tocar N equipos (y el que se te olvida es la puerta trasera del exempleado); sin registro central de quién hizo qué; sin políticas por grupo; sin MFA integrable. Con AAA central: una base de datos (normalmente conectada al directorio corporativo — Active Directory/LDAP), una política (los de NOC leen, los de redes configuran), un registro (cada comando, con autor y timestamp — la joya forense) y un punto donde enchufar el MFA (lección 10.2).
Los servidores del ecosistema: Cisco ISE (la referencia en redes Cisco), FreeRADIUS (el estándar libre), NPS (el RADIUS de Windows Server).
TACACS+ vs RADIUS: la tabla del examen
Dos protocolos para hablar con el servidor AAA, con reparto de papeles claro:
| TACACS+ | RADIUS | |
|---|---|---|
| Origen | Cisco (abierto después) | Estándar IETF |
| Transporte | TCP 49 | UDP 1812 (auth) / 1813 (acct) |
| Cifrado | Todo el paquete | Solo la contraseña (el resto en claro) |
| Las 3 Aes | Separadas — autorización independiente | Auth+authz combinadas en una respuesta |
| Autorización por comando | Sí — comando a comando | No (no es su modelo) |
| Uso canónico | Administración de dispositivos (quién configura los routers) | Acceso de usuarios a la red (802.1X WiFi/cableado, VPN) |
La lógica del reparto: administrar equipos exige el grano fino de TACACS+ (autorizar cada comando — "NOC puede ejecutar show, no configure") y su cifrado completo; el acceso masivo de usuarios encaja con RADIUS, que además transporta atributos de sesión (la VLAN que te toca, tu ACL — lo que viste hacer al WLC en la 9.3). En la práctica conviven: TACACS+ para los administradores, RADIUS para los usuarios — a menudo contra el mismo ISE.
Configurar AAA en IOS (TACACS+ para administración)
! 1. Activar el modelo AAA (cambia el paradigma de login del equipo):
R1(config)# aaa new-model
! 2. Definir el servidor:
R1(config)# tacacs server ISE-1
R1(config-server-tacacs)# address ipv4 10.9.250.60
R1(config-server-tacacs)# key ClaveCompartidaLarga!
! 3. Las listas de métodos — el corazón del sistema:
R1(config)# aaa authentication login default group tacacs+ local
R1(config)# aaa authorization exec default group tacacs+ local
R1(config)# aaa authorization commands 15 default group tacacs+ local
R1(config)# aaa accounting exec default start-stop group tacacs+
R1(config)# aaa accounting commands 15 default start-stop group tacacs+
Las listas de métodos, explicadas
group tacacs+ local es una cadena de intentos en orden: primero pregunta al grupo de servidores TACACS+; si no responden (caídos o inalcanzables — no si deniegan), cae al método siguiente: la base local.
⚠️ ⚠️ El
localfinal no es decorativoSin el fallback
local, un servidor AAA caído = nadie entra a ningún equipo — ni tú. Es el candado que se traga la llave: la avería clásica y dramática de AAA. La pareja de esta red de seguridad son las cuentas locales de emergencia de la lección 10.2 (por eso se mantienen). Matiz importante: el fallback actúa ante silencio del servidor, no ante un rechazo — un "acceso denegado" del ISE es una decisión, no una avería.
La autorización commands 15 es el grano fino exclusivo de TACACS+: cada comando tecleado se consulta ("¿puede ana ejecutar reload?") y el accounting commands lo registra — el quién-hizo-qué definitivo.
R1# show tacacs ← estado del servidor: ¿responde?
R1# test aaa group tacacs+ ana Clave123 legacy ← probar credenciales sin jugarte la sesión
R1# debug aaa authentication ← en lab: ver la conversación
RADIUS y 802.1X: cerrar el círculo
El 802.1X que conociste en WiFi Enterprise (9.3) funciona igual en cableado: el puerto del switch arranca cerrado, el cliente (suplicante) presenta credenciales EAP, el switch (autenticador) las transporta al RADIUS, y la respuesta no solo abre el puerto — puede asignar la VLAN y la ACL del usuario (los atributos de RADIUS). El puesto de trabajo deja de definir el acceso: lo define la identidad.
R1(config)# radius server ISE-1
R1(config-radius-server)# address ipv4 10.9.250.60 auth-port 1812 acct-port 1813
R1(config-radius-server)# key OtraClaveLarga!
R1(config)# aaa authentication dot1x default group radius
R1(config)# dot1x system-auth-control
! (y en cada interfaz de acceso, la configuración dot1x correspondiente)
El despliegue completo de 802.1X cableado (con sus modos de host y sus excepciones para impresoras — MAB) es territorio CCNP/ISE; el CCNA exige el modelo: suplicante-autenticador-servidor, y el papel de RADIUS en él.
Relación con otros conceptos
- Las cuentas locales de la 10.2 quedan como fallback de este sistema; el MFA se integra en el servidor AAA.
- El 802.1X es el mismo triángulo de la lección 9.3 — WiFi y cable convergen en el mismo RADIUS/ISE.
- El accounting alimenta el syslog/SIEM central (8.5) — la trazabilidad completa: login AAA + CONFIG_I + comandos.
- SCP exigía
aaa new-model(8.6) — ahora sabes qué activaste; y la asignación dinámica de VLAN conecta con el diseño de acceso (5.10).
Resumen
AAA: autenticación (quién), autorización (qué puede — hasta comando a comando), accounting (qué hizo) — centralizadas en ISE/FreeRADIUS/NPS contra el directorio corporativo. TACACS+ (TCP 49, todo cifrado, Aes separadas, autorización por comando) = administración de dispositivos; RADIUS (UDP 1812/1813, solo la clave cifrada, auth+authz juntas, atributos de sesión como VLAN/ACL) = acceso de usuarios a la red (802.1X WiFi y cableado, VPN) — y conviven. En IOS: aaa new-model + servidor con su key + listas de métodos group tacacs+ local — el local final es el salvavidas ante servidores caídos (actúa ante silencio, no ante rechazo), respaldado por las cuentas de emergencia. Accounting start-stop de exec y comandos = la pista de auditoría que las investigaciones agradecen.