TACACS+
adDéfinition
TACACS+ (Terminal Access Controller Access-Control System Plus) est un protocole AAA propriétaire développé par Cisco, offrant une séparation complète et indépendante des trois fonctions d'authentification, d'autorisation et d'accounting, contrairement à RADIUS qui traite ces fonctions de manière plus imbriquée. Ce protocole est utilisé principalement pour sécuriser et centraliser les accès administratifs aux équipements d'infrastructure réseau — routeurs, commutateurs, pare-feux — permettant notamment un contrôle granulaire commande par commande sur les équipements Cisco, une fonctionnalité particulièrement appréciée pour l'audit précis des actions menées par les administrateurs réseau. Contrairement à RADIUS qui repose sur UDP et ne chiffre que certaines portions du message, TACACS+ fonctionne sur TCP, généralement sur le port 49, et chiffre intégralement le contenu de chaque paquet échangé entre le client et le serveur, réduisant significativement l'exposition des identifiants et des commandes transmises en cas d'interception réseau. Dans les architectures d'entreprise complexes, TACACS+ est fréquemment déployé en complément d'Active Directory, le serveur TACACS+ délégant la validation des identifiants à l'annuaire tout en conservant localement les politiques d'autorisation fines par équipement et par commande. Bien que restant un protocole propriétaire Cisco, son adoption reste très répandue dans les environnements réseau d'entreprise à forte composante Cisco, où il constitue la référence pour la gestion sécurisée des accès administratifs.
Fonctionnement technique
TACACS+ utilise TCP port 49 et chiffre le payload complet via XOR avec MD5(shared_secret + session_id). La séparation Authn/Authz permet de déléguer l'authentification à AD tout en gérant finement les commandes autorisées par équipement et par utilisateur.
Exploitation et vecteurs d'attaque
- Shared Secret Faible : Brute force du secret de chiffrement
- MITM : Interception et déchiffrement si secret compromis
- Account Takeover : Accès admin réseau via credentials AD compromis
Détection et mitigation
- Shared secret fort et unique par serveur TACACS+
- Isolation réseau du serveur TACACS+ (VLAN management)
- Audit des commandes privileged executées (accounting)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h