Subnet Academy
CCNA v2.0
CCNA v2.0/Módulo 10 · Seguridad de red

0% del curso completado

Lectura

AAA con TACACS+ y RADIUS (4.1)

📋 En esta lección

Con 50 equipos, los usuarios locales son 50 bases de datos desincronizadas. AAA centraliza la pregunta "¿quién eres y qué puedes hacer?" en un servidor (Cisco ISE, FreeRADIUS, NPS) al que todos consultan. Aquí aprendes las tres Aes, la comparación TACACS+ vs RADIUS que cae seguro en el examen, la configuración en IOS con su fallback de emergencia, y dónde encaja el 802.1X que conociste en WiFi.

Las tres Aes

  • Authentication — ¿quién eres? Validar la identidad: usuario/contraseña, certificado, MFA.
  • Authorization — ¿qué puedes hacer? Los permisos de esa identidad: nivel de privilegio, comandos concretos permitidos, VLAN asignada, ACL aplicada.
  • Accounting — ¿qué has hecho? El registro: quién entró, cuándo, desde dónde, qué comandos ejecutó. La materia prima de auditorías e investigaciones.

Son tres preguntas independientes: puedes autenticar sin autorizar fino (todos al 15) y sin registrar — pero el valor completo está en las tres, y las dos últimas son las que los usuarios locales del Módulo 3 no pueden dar a escala.

Por qué centralizar

El modelo local muere con el crecimiento: alta/baja de un administrador = tocar N equipos (y el que se te olvida es la puerta trasera del exempleado); sin registro central de quién hizo qué; sin políticas por grupo; sin MFA integrable. Con AAA central: una base de datos (normalmente conectada al directorio corporativo — Active Directory/LDAP), una política (los de NOC leen, los de redes configuran), un registro (cada comando, con autor y timestamp — la joya forense) y un punto donde enchufar el MFA (lección 10.2).

Los servidores del ecosistema: Cisco ISE (la referencia en redes Cisco), FreeRADIUS (el estándar libre), NPS (el RADIUS de Windows Server).

TACACS+ vs RADIUS: la tabla del examen

Dos protocolos para hablar con el servidor AAA, con reparto de papeles claro:

TACACS+RADIUS
OrigenCisco (abierto después)Estándar IETF
TransporteTCP 49UDP 1812 (auth) / 1813 (acct)
CifradoTodo el paqueteSolo la contraseña (el resto en claro)
Las 3 AesSeparadas — autorización independienteAuth+authz combinadas en una respuesta
Autorización por comando — comando a comandoNo (no es su modelo)
Uso canónicoAdministración de dispositivos (quién configura los routers)Acceso de usuarios a la red (802.1X WiFi/cableado, VPN)

La lógica del reparto: administrar equipos exige el grano fino de TACACS+ (autorizar cada comando — "NOC puede ejecutar show, no configure") y su cifrado completo; el acceso masivo de usuarios encaja con RADIUS, que además transporta atributos de sesión (la VLAN que te toca, tu ACL — lo que viste hacer al WLC en la 9.3). En la práctica conviven: TACACS+ para los administradores, RADIUS para los usuarios — a menudo contra el mismo ISE.

Configurar AAA en IOS (TACACS+ para administración)

! 1. Activar el modelo AAA (cambia el paradigma de login del equipo):
R1(config)# aaa new-model

! 2. Definir el servidor:
R1(config)# tacacs server ISE-1
R1(config-server-tacacs)# address ipv4 10.9.250.60
R1(config-server-tacacs)# key ClaveCompartidaLarga!

! 3. Las listas de métodos — el corazón del sistema:
R1(config)# aaa authentication login default group tacacs+ local
R1(config)# aaa authorization exec default group tacacs+ local
R1(config)# aaa authorization commands 15 default group tacacs+ local
R1(config)# aaa accounting exec default start-stop group tacacs+
R1(config)# aaa accounting commands 15 default start-stop group tacacs+

Las listas de métodos, explicadas

group tacacs+ local es una cadena de intentos en orden: primero pregunta al grupo de servidores TACACS+; si no responden (caídos o inalcanzables — no si deniegan), cae al método siguiente: la base local.

⚠️ ⚠️ El local final no es decorativo

Sin el fallback local, un servidor AAA caído = nadie entra a ningún equipo — ni tú. Es el candado que se traga la llave: la avería clásica y dramática de AAA. La pareja de esta red de seguridad son las cuentas locales de emergencia de la lección 10.2 (por eso se mantienen). Matiz importante: el fallback actúa ante silencio del servidor, no ante un rechazo — un "acceso denegado" del ISE es una decisión, no una avería.

La autorización commands 15 es el grano fino exclusivo de TACACS+: cada comando tecleado se consulta ("¿puede ana ejecutar reload?") y el accounting commands lo registra — el quién-hizo-qué definitivo.

R1# show tacacs                    ← estado del servidor: ¿responde?
R1# test aaa group tacacs+ ana Clave123 legacy   ← probar credenciales sin jugarte la sesión
R1# debug aaa authentication      ← en lab: ver la conversación

RADIUS y 802.1X: cerrar el círculo

El 802.1X que conociste en WiFi Enterprise (9.3) funciona igual en cableado: el puerto del switch arranca cerrado, el cliente (suplicante) presenta credenciales EAP, el switch (autenticador) las transporta al RADIUS, y la respuesta no solo abre el puerto — puede asignar la VLAN y la ACL del usuario (los atributos de RADIUS). El puesto de trabajo deja de definir el acceso: lo define la identidad.

R1(config)# radius server ISE-1
R1(config-radius-server)# address ipv4 10.9.250.60 auth-port 1812 acct-port 1813
R1(config-radius-server)# key OtraClaveLarga!
R1(config)# aaa authentication dot1x default group radius
R1(config)# dot1x system-auth-control
! (y en cada interfaz de acceso, la configuración dot1x correspondiente)

El despliegue completo de 802.1X cableado (con sus modos de host y sus excepciones para impresoras — MAB) es territorio CCNP/ISE; el CCNA exige el modelo: suplicante-autenticador-servidor, y el papel de RADIUS en él.

Relación con otros conceptos

  • Las cuentas locales de la 10.2 quedan como fallback de este sistema; el MFA se integra en el servidor AAA.
  • El 802.1X es el mismo triángulo de la lección 9.3 — WiFi y cable convergen en el mismo RADIUS/ISE.
  • El accounting alimenta el syslog/SIEM central (8.5) — la trazabilidad completa: login AAA + CONFIG_I + comandos.
  • SCP exigía aaa new-model (8.6) — ahora sabes qué activaste; y la asignación dinámica de VLAN conecta con el diseño de acceso (5.10).

Resumen

AAA: autenticación (quién), autorización (qué puede — hasta comando a comando), accounting (qué hizo) — centralizadas en ISE/FreeRADIUS/NPS contra el directorio corporativo. TACACS+ (TCP 49, todo cifrado, Aes separadas, autorización por comando) = administración de dispositivos; RADIUS (UDP 1812/1813, solo la clave cifrada, auth+authz juntas, atributos de sesión como VLAN/ACL) = acceso de usuarios a la red (802.1X WiFi y cableado, VPN) — y conviven. En IOS: aaa new-model + servidor con su key + listas de métodos group tacacs+ local — el local final es el salvavidas ante servidores caídos (actúa ante silencio, no ante rechazo), respaldado por las cuentas de emergencia. Accounting start-stop de exec y comandos = la pista de auditoría que las investigaciones agradecen.

Fuentes oficiales

Quiz

Comprueba lo que has aprendido

1.Asocia cada A con su pregunta: Authentication, Authorization, Accounting.

2.¿Cuál es la comparación correcta entre TACACS+ y RADIUS?

3.¿Por qué TACACS+ es el elegido para administrar dispositivos de red?

4.¿Qué significa exactamente `aaa authentication login default group tacacs+ local`?

5.Configuras AAA sin método `local` de respaldo y el servidor ISE cae un sábado. ¿Consecuencia?

6.En 802.1X cableado, ¿qué puede devolver el RADIUS además del "acceso concedido"?

← Anterior
Acceso a dispositivos: usuarios locales, contraseñas y MFA (4.1 parcial)