Como configurar a autenticação AAA via servidor TACACS+ no switch
O TACACS+ criptografa toda a mensagem, e a autenticação e autorização podem ser separadas. O nome de usuário e a senha podem ser verificados separadamente, o que supera a segurança do RADIUS. É adequado para cenários que exigem alta segurança.
Nota: Atualmente, a autenticação 802.1X do switch suporta apenas o uso com servidor RADIUS. A configuração funcional do servidor TACACS+ inclui apenas autenticação e autorização, e a função de faturamento (billing) não pode ser utilizada.
Parte 1. Construir um servidor TACACS+ simples em um sistema Linux
Passo 1. Instalação do TACACS+
O pacote TACACS+ está disponível nos repositórios do Ubuntu. Digite o seguinte comando em modo root para instalar:
apt-get install tacacs+
Passo 2. Configuração do TACACS+
Uma vez instalado, procedemos à configuração do servidor TACACS+ conforme nossas necessidades. Em uma instalação padrão, o arquivo de configuração encontra-se em: /etc/tacacs+/tac_plus.conf. Abra o arquivo com seu editor preferido e faça as alterações conforme abaixo.
vi /etc/tacacs+/tac_plus.conf
#Torne esta uma chave forte
key = tplink2021
# Usando PAM local, o que nos permite usar usuários Linux locais
default authentication = file /etc/passwd
#Definir grupos aos quais adicionaremos usuários posteriormente
#Neste exemplo, defini 3 grupos e atribuí a eles privilégios respectivos. Test1 é privilégio de administrador, test2 e test3 são privilégios de usuário, mas test3 pode obter privilégio de administrador de acordo com a senha adicional definida. A senha é gerada automaticamente de acordo com o comando tac_pwd conforme abaixo.

group = test1 {
default service = permit
service = exec {
priv-lvl = 15
}
}
group = test2 {
default service = deny
service = exec {
priv-lvl = 1
}
}
group = test3 {
default service = permit
login = file/etc/passwd
enable = Gbptgx46GpgrA
service = exec {
priv-lvl = 2
}
}
#Definindo meus usuários e atribuindo-os aos grupos acima
user = manager {
member = test1
}
user = user1 {
member = test2
}
user = user2 {
member = test3
}
Priv-lvl possui 15 níveis e quatro permissões de gerenciamento diferentes no switch:
1~4: Permissões de Usuário, que só podem ser visualizadas e definidas, não podem ser editadas ou modificadas, e recursos L3 não podem ser visualizados.
5~9: Permissões de Super Usuário, você pode visualizar, editar e modificar algumas funções, como VLAN, configuração HTTPS, Ping, etc.
10~14: Permissões de Operador. Com base nas permissões de super usuário, você também pode executar LAG, endereço MAC, controle de acesso, configuração SSH e outras funções.
15: Privilégios de Administrador, você pode visualizar, editar e modificar todas as funções.
#Salve e saia do arquivo editado tac_plus.conf, crie os usuários relevantes e defina senhas no sistema Linux.
adduser manager
adduser user1
adduser user2
Passo 3. Iniciar o TACACS+
# Comece a ouvir a porta 49, indicando que a inicialização foi bem-sucedida.
/etc/init.d/tacacs_plus start

Nota: Após cada modificação no arquivo de configuração, reinicie o servidor TACACS+.
Parte 2. Configurações no switch
Tomando a topologia na figura a seguir como exemplo, a interface de gerenciamento do switch de login precisa ser autenticada pelo servidor TACACS+ para garantir a segurança da rede.

Passo 1. Escolha o menu SECURITY (Segurança) > AAA > TACACS+ Config e clique em Add (Adicionar) para carregar a página a seguir. Configure o IP do Servidor como 192.168.0.100, a Chave Compartilhada (Shared Key) como tplink2021, a Porta do Servidor como 49.

Passo 2. Escolha o menu SECURITY > AAA > Method Config (Configuração de Método) e clique na seção Authentication Login Method Config (Configuração de Método de Autenticação de Login). Especifique o Nome da Lista de Método (Method List Name) como "default" e selecione "Pri1" como "tacacs".

Passo 3. Na mesma página, clique em Authentication Enable Method Config (Configuração de Método de Habilitação de Autenticação). Especifique o Nome da Lista de Método como "default" e selecione "Pri1" como "tacacs". Clique em Create (Criar) para definir a lista de métodos para a autenticação de senha "Enable".

Caso 1. Todos os métodos de gerenciamento do switch de login precisam ser autenticados pelo servidor TACACS+.
Escolha o menu SECURITY > AAA > Global Config (Configuração Global) para carregar a página a seguir. Na seção AAA Application Config (Configuração de Aplicação AAA), selecione todos os Módulos, o "Login Method" e o "Enable Method" como "default".

Neste ponto, a configuração do switch está concluída. Nem HTTP nem TELNET podem logar na interface de gerenciamento com a conta de administrador padrão através de um cliente.


Caso 2. Exceto Telnet, todos os métodos de gerenciamento do switch de login precisam ser autenticados pelo servidor TACACS+.
Escolha o menu SECURITY > AAA > Method Config e clique tanto na seção Authentication Login Method Config quanto na Authentication Enable Method Config. Especifique o Nome da Lista de Método como "telnet" e selecione "Pri1" como "local" em ambas as seções.

Escolha o menu SECURITY > AAA > Global Config para carregar a página a seguir. Em AAA Application Config, selecione o Módulo "telnet", o "Login Method" e o "Enable Method" como "telnet".

Neste ponto, você pode usar a conta de administrador padrão para logar no switch através de telnet.

Caso 3. Ao fazer login com autoridade de usuário, defina uma senha de administrador adicional no servidor TACACS+ e digite a senha definida na interface abaixo para atualizar de autoridade de usuário para autoridade de administrador.
