Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

TACACS+

ad

Définition

TACACS+ (Terminal Access Controller Access-Control System Plus) est un protocole AAA propriétaire développé par Cisco, offrant une séparation complète et indépendante des trois fonctions d'authentification, d'autorisation et d'accounting, contrairement à RADIUS qui traite ces fonctions de manière plus imbriquée. Ce protocole est utilisé principalement pour sécuriser et centraliser les accès administratifs aux équipements d'infrastructure réseau — routeurs, commutateurs, pare-feux — permettant notamment un contrôle granulaire commande par commande sur les équipements Cisco, une fonctionnalité particulièrement appréciée pour l'audit précis des actions menées par les administrateurs réseau. Contrairement à RADIUS qui repose sur UDP et ne chiffre que certaines portions du message, TACACS+ fonctionne sur TCP, généralement sur le port 49, et chiffre intégralement le contenu de chaque paquet échangé entre le client et le serveur, réduisant significativement l'exposition des identifiants et des commandes transmises en cas d'interception réseau. Dans les architectures d'entreprise complexes, TACACS+ est fréquemment déployé en complément d'Active Directory, le serveur TACACS+ délégant la validation des identifiants à l'annuaire tout en conservant localement les politiques d'autorisation fines par équipement et par commande. Bien que restant un protocole propriétaire Cisco, son adoption reste très répandue dans les environnements réseau d'entreprise à forte composante Cisco, où il constitue la référence pour la gestion sécurisée des accès administratifs.

Fonctionnement technique

TACACS+ utilise TCP port 49 et chiffre le payload complet via XOR avec MD5(shared_secret + session_id). La séparation Authn/Authz permet de déléguer l'authentification à AD tout en gérant finement les commandes autorisées par équipement et par utilisateur.

Exploitation et vecteurs d'attaque

  • Shared Secret Faible : Brute force du secret de chiffrement
  • MITM : Interception et déchiffrement si secret compromis
  • Account Takeover : Accès admin réseau via credentials AD compromis

Détection et mitigation

  • Shared secret fort et unique par serveur TACACS+
  • Isolation réseau du serveur TACACS+ (VLAN management)
  • Audit des commandes privileged executées (accounting)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis