RADIUS / TACACS+
generalDéfinition
RADIUS (Remote Authentication Dial-In User Service) et TACACS+ (Terminal Access Controller Access-Control System Plus) sont deux protocoles d'authentification et d'autorisation réseau utilisés pour contrôler l'accès aux équipements réseau et aux services d'accès distant. Développés initialement pour les connexions dial-up, ils sont aujourd'hui déployés pour l'authentification Wi-Fi 802.1X, l'accès VPN, et l'administration des équipements réseau. RADIUS (RFC 2865/2866) est un protocole UDP qui combine en un seul message les fonctions d'authentification (Authentication) et d'autorisation (Authorization), avec une comptabilité séparée (Accounting, RFC 2866). Il utilise MD5 (partiellement vulnérable dans les implémentations legacy) pour hasher les mots de passe. RADIUS est le standard dominant pour l'authentification Wi-Fi 802.1X avec les certificats EAP-TLS ou EAP-PEAP. FreeRADIUS est le serveur RADIUS open-source le plus déployé. TACACS+ (RFC 8907) est un protocole Cisco propriétaire (malgré la RFC tardive) qui utilise TCP et chiffre l'intégralité du corps du paquet (contrairement à RADIUS qui chiffre uniquement le mot de passe). TACACS+ sépare les fonctions Authentication, Authorization, et Accounting (AAA) en messages distincts, permettant plus de flexibilité. Il est particulièrement adapté à l'administration des équipements réseau (routeurs, switches, firewalls Cisco) où la granularité des autorisations par commande est importante. Le modèle AAA (Authentication, Authorization, Accounting) est le cadre conceptuel dans lequel s'inscrivent RADIUS et TACACS+. L'authentification (qui es-tu ?) vérifie l'identité. L'autorisation (que peux-tu faire ?) définit les accès accordés. L'Accounting (qu'as-tu fait ?) enregistre les actions pour l'audit. Dans les environnements modernes, RADIUS et TACACS+ sont souvent intégrés avec les annuaires d'entreprise (Active Directory via NPS — Network Policy Server de Microsoft, ou FreeRADIUS avec LDAP backend) et les solutions MFA (RSA SecurID, Duo Security) pour le 802.1X avec second facteur. TACACS+ reste populaire pour les équipements Cisco, tandis que RADIUS domine pour le Wi-Fi enterprise et les accès VPN.
802.1X et RADIUS — authentification Wi-Fi entreprise
Le protocole IEEE 802.1X définit l'authentification au niveau du port pour les réseaux filaires et Wi-Fi. Dans un réseau Wi-Fi 802.1X, l'Access Point (AP) agit comme Authenticator : il relaie les credentials EAP du client (Supplicant) vers le serveur RADIUS (Authentication Server) via le protocole RADIUS. Le serveur RADIUS valide les credentials contre l'annuaire (AD/LDAP) et retourne une décision d'accès avec des attributs (VLAN à assigner, QoS). EAP-TLS (authentification par certificat côté client) est la méthode la plus sécurisée. EAP-PEAP-MSCHAPv2 est la plus déployée (moins sécurisée, utilise login/password). La migration de PSK (Pre-Shared Key Wi-Fi) vers 802.1X est recommandée pour les environnements enterprise.
TACACS+ pour l'administration réseau
TACACS+ excelle pour la gestion des accès administrateurs aux équipements Cisco. Fonctionnalités clés : autorisation par commande (un admin réseau peut faire "show" mais pas "conf t", un admin senior peut tout faire), niveau de privilège granulaire (Exec Authorization), et accounting détaillé des commandes tapées (essentiels pour les audits et les investigations forensics). Cisco Identity Services Engine (ISE), ClearPass (HPE Aruba), et les serveurs TACACS+ open-source (tac_plus, PacketFence) fournissent ces capacités. L'intégration avec Active Directory permet d'utiliser les groupes AD pour définir les profils d'autorisation TACACS+, simplifiant la gestion des droits des administrateurs réseau.
RADIUS moderne et RadSec
Le protocole RADIUS traditionnel sur UDP présente des limites de sécurité (chiffrement MD5 partiel, pas de protection contre la replay attack sur le transport UDP). RadSec (RADIUS over TLS, RFC 6614) encapsule RADIUS dans TLS pour résoudre ces problèmes : chiffrement complet, authentification mutuelle des pairs RADIUS, et fiabilité TCP. RadSec est recommandé pour les déploiements RADIUS inter-sites et inter-organisations (fédérations Wi-Fi comme eduroam). OpenRoaming (Wi-Fi Alliance) utilise RadSec pour permettre l'itinérance Wi-Fi transparente entre opérateurs compatibles. Pour les nouveaux déploiements RADIUS, RadSec avec TLS 1.3 est l'approche recommandée par les standards de sécurité actuels.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h