TACACS (acrónimo de Terminal Access Controller Access Control System, en inglés ‘sistema de control de acceso mediante control del acceso desde terminales’). Es un protocolo de autenticación remota privativo de Cisco, comúnmente usado en redes Unix, que se usa para comunicarse con un servidor de autenticación. TACACS permite a un servidor de acceso remoto comunicarse con un servidor de autenticación para determinar si el usuario tiene acceso a la red. TACACS está documentado en el RFC 1492.
Se trata de un servicio ocupado para la autenticación a un dispositivo, o también negarlo en caso de que las credenciales no sean verídicas. El protocolo que maneja es TCP y su puerto 49.
En un servidor con TACACS, la comunicación siempre va a ser directa, entre el cliente y servidor. El router actúa como un intermediador. Se realiza la conexión con el router que va a conectar con el servidor TACACS. Este servidor TACACS realiza la conexión con el router para saber cual es el usuario al router y el router lo pregunta al host. El host se la da al router y se la manda al servidor TACACS. Se repite dicha conexión para que el servidor TACACS pida la contraseña al router y del router al host. El host se la otorga al router y se la ofrece al servidor TACACS. De tal modo, el servidor TACACS decide si acepta o deniega la acción para que se pueda acceder al router.
Para configurar un servidor TACACS+ en un dispositivo Cisco IOS, se utilizan los comandos proporcionados, de los cuales permitirán conectarse a un router de acuerdo a los usuarios y contraseñas ingresados en el servidor TACACS.[1]
Una vez agregados estos comandos, esta configuración permite que el dispositivo Cisco utilice TACACS+ para gestionar la autenticación, lo que ayuda en la seguridad y flexibilidad al acceder a la red. Aquí, si se accede por Telnet al router, pedirá un usuario y contraseña. Si otorgo el usuario y contraseña local, no me va a dejar, pero si le otorgo el usuario y contraseña que le otorgue al servidor TACACS, este sí me va a permitir acceder, dado que se tiene la prioridad de entrar por la autenticación TACACS que de manera local. Para entrar por manera local, se debe desconectar el servidor TACACS de la red para que se pueda acceder por el usuario y contraseña dados de manera local.