ЛИСТ B-04 · ПУБЛИКАЦИЯ
ARTICLE
← Назад к блогу

Единая аутентификация TACACS+, RADIUS и 802.1X: проект Taranac

Единая аутентификация TACACS+, RADIUS и 802.1X: проект Taranac

Десять лет назад автор столкнулся с необходимостью автоматизации управления конфигурацией сервера TACACS+. Он создал веб-интерфейс TACACSGUI, который быстро стал популярным среди сетевых инженеров. Однако пользователи постоянно просили добавить поддержку протокола RADIUS. Простое подключение RADIUS к существующей системе оказалось невозможным, поэтому автор принял решение полностью переработать архитектуру проекта.

Результатом стала платформа Taranac, которая объединяет протоколы TACACS+, RADIUS и стандарт IEEE 802.1X в единую систему аутентификации. Платформа также поддерживает многофакторную аутентификацию (MFA), собственный push-сервис, мобильное приложение, инфраструктуру открытого ключа (PKI) и портал захвата (captive portal). Проект является свободным программным обеспечением, саморазмещаемым и неограниченным по количеству устройств и пользователей.

История создания TACACSGUI

Первоначально автор использовал ручной подход к редактированию файла конфигурации tac_plus.conf. Со временем этот процесс стал утомительным, и он разработал веб-интерфейс TACACSGUI. Несмотря на отсутствие подробной документации, продукт получил широкое распространение благодаря интуитивно понятному интерфейсу. Пользователи самостоятельно изучали его возможности и делились опытом друг с другом.

Однако самым большим запросом от сообщества была поддержка протокола RADIUS. Реализация этой функции оказалась сложной задачей, поскольку простое добавление RADIUS привело бы к созданию двух независимых систем аутентификации внутри одной оболочки. Поэтому автор решил создать новую платформу с нуля.

Архитектура Taranac

Taranac представляет собой комплексную платформу, включающую следующие компоненты:

  • TACACS+: Поддержка стандартного протокола удалённой аутентификации Cisco.
  • RADIUS: Протокол удалённого доступа, используемый многими производителями оборудования.
  • IEEE 802.1X: Стандарт аутентификации портов Ethernet.
  • Многофакторная аутентификация (MFA): Повышение уровня безопасности путём использования нескольких факторов подтверждения личности пользователя.
  • Push-сервис: Возможность отправки уведомлений пользователям через мобильные устройства.
  • Инфраструктура открытого ключа (PKI): Управление сертификатами и ключами шифрования.
  • Captive Portal: Веб-портал для аутентификации пользователей при подключении к сети.
  • Кластеризация: Обеспечение высокой доступности и масштабируемости системы.

Платформа разработана таким образом, чтобы обеспечить максимальную гибкость и совместимость с различными устройствами и системами.

Преимущества и особенности Taranac

Среди ключевых преимуществ Taranac можно выделить:

  • Единая точка входа: Объединение различных протоколов аутентификации позволяет упростить управление пользователями и политиками безопасности.
  • Масштабируемость: Благодаря поддержке кластеризации система может обслуживать большое количество пользователей и устройств.
  • Безопасность: Использование MFA и PKI повышает уровень защищённости инфраструктуры.
  • Самостоятельное размещение: Отсутствие необходимости использовать сторонние облачные сервисы обеспечивает контроль над данными и инфраструктурой.
  • Отсутствие ограничений: Бесплатная лицензия позволяет использовать платформу без каких-либо ограничений по количеству пользователей и устройств.

Эти преимущества делают Taranac привлекательным решением для организаций любого размера, стремящихся повысить уровень безопасности своих сетей.

Ограничения и недостатки

Несмотря на множество положительных аспектов, Taranac имеет некоторые ограничения и недостатки:

  • Сложность установки: Процесс развертывания требует определённых навыков администрирования Linux-систем.
  • Документация: Хотя документация существует, она может быть недостаточно полной для некоторых пользователей.
  • Поддержка сообществом: Поскольку проект бесплатный, техническую поддержку обеспечивают добровольцы, что может привести к задержкам в решении проблем.

Тем не менее, эти недостатки компенсируются преимуществами платформы и её открытым характером, позволяющим вносить изменения и улучшения.

Как проверить с помощью Perimeter

Если ваша организация использует протоколы TACACS+, RADIUS или 802.1X, важно убедиться в их правильной настройке и защите. Модули Perimeter могут помочь вам в этом:

  • Network Scanning: Проверяйте доступность серверов аутентификации извне вашей сети.
  • Vulnerability Scanning: Используйте базу данных известных уязвимостей (NVD/CVE) для поиска потенциальных угроз.
  • OSINT Module: Собирайте информацию о ваших серверах аутентификации из открытых источников.
  • API Security: Проверьте наличие открытых API, которые могут использоваться злоумышленниками.

Таким образом, используя модули Perimeter, вы можете значительно улучшить защиту своей инфраструктуры аутентификации.

Поделиться:TelegramVK

Мы используем файлы cookie для обеспечения работоспособности сервиса и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с политикой конфиденциальности.