TACACS+ 是什麼?與 RADIUS 有何分別?

TACACS+ 與 RADIUS 同屬 AAA(認證、授權、審計)協議,都可為網絡提供集中式身份管理,但設計取向截然不同:TACACS+ 專長於設備管理層面的精細權限控制,RADIUS 則是網絡接入認證的主流。本頁講解兩者的來歷、技術分別與適用場景。

TACACS+ 的定義與來歷

TACACS(Terminal Access Controller Access-Control System)是一個處理遠端認證及網絡接入控制的協議家族,最初的 TACACS 協議可追溯至 1984 年,曾廣泛用於 ARPANET 等早期網絡。其後衍生出 XTACACS,及至最新、亦是現今實際使用的版本——TACACS+。TACACS+ 與舊版並不兼容,屬全新設計;其公開規範為 IETF 於 2020 年發布的 RFC 8907《The Terminal Access Controller Access-Control System Plus (TACACS+) Protocol》。

TACACS+ 的核心用途是網絡設備的管理層面 AAA:管理員登入交換機、路由器、防火牆時,設備把認證請求轉交 TACACS+ 伺服器集中處理,並可對管理員執行的每條指令逐一授權與記錄。

RADIUS 的定義與來歷

RADIUS(Remote Authentication Dial-In User Service,遠端認證撥入用戶服務)是提供集中式認證、授權與審計管理的網絡協議,供連接及使用網絡服務的用戶驗證身份。RADIUS 由 Livingston Enterprises 於 1991 年開發,原為接入伺服器的認證與計費協議,其後納入 IETF 標準體系,核心規範為 RFC 2865(2000 年)。

時至今日,RADIUS 是網絡接入認證的主流:企業無線網絡的 802.1X 認證、VPN 撥入、有線埠認證等場景,背後幾乎都是 RADIUS 伺服器。詳細可參考RADIUS 是什麼?802.1X 是什麼?兩頁。

TACACS+ 與 RADIUS 技術比較

比較項目TACACS+RADIUS
公開規範RFC 8907(2020 年)RFC 2865(2000 年)
傳輸協議TCP,連線可靠UDP,由應用層自行重傳
封包保護對封包本體整體加密傳統上只混淆密碼欄位,其他屬性明文
AAA 結構認證、授權、審計三者完全分離認證與授權合併於同一交換過程
指令級授權支援,可逐條指令批核不支援指令級授權
主要定位設備管理層面(管理員登入與操作)網絡接入層面(用戶/設備上網認證)
典型場景集中管理交換機、路由器登入權限與操作審計802.1X 無線/有線認證、VPN 撥入

此比較屬協議層面的技術對比:兩者並非互相取代的關係,大型網絡往往同時部署——RADIUS 負責用戶接入,TACACS+ 負責管理員操作。

選型指引:按「誰在被認證」決定

人登入設備 → TACACS+

集中管理工程師登入交換機、路由器的帳號與權限,逐條指令授權,並完整審計操作紀錄,人員離職即時在伺服器停權。

設備/用戶接入網絡 → RADIUS

員工電腦、手機接入企業無線或有線網絡時的 802.1X 認證,以及 VPN 撥入認證,均以 RADIUS 為業界標準。

小型網絡

設備少、管理員少的環境,本機帳號已可應付;待規模擴大或合規要求出現時再部署集中式 AAA 亦不遲。

合規與審計要求

需要追溯「何人、何時、在哪台設備執行過什麼指令」的環境,TACACS+ 的逐指令審計是最直接的答案。

部署實戰:規劃與測試要點

實際部署 TACACS+ 或 RADIUS 前,建議先把「網絡接入」與「設備管理」兩類 AAA 需求分開盤點,再逐項核對設備支援的協議、可用的授權屬性與記帳能力,並將相關假設寫入設計文件,以下步驟可作參考:

  1. 分開列出需求:把 802.1X、Wi-Fi、VPN 等網絡接入身份需求,與交換機、路由器登入及操作記帳等設備管理需求分開列出,避免混淆兩套 AAA 架構的規劃。
  2. 核對設備與協議能力:確認網絡設備支援的 AAA 協議版本、可用的授權屬性,以及記帳(Accounting)功能是否符合要求,記帳規範可參考 RFC 2866。
  3. 設定最小權限與備援:按最小權限原則設定管理員權限等級,並部署備援 AAA 伺服器及本機緊急帳戶,避免伺服器單點故障導致無法登入設備。
  4. 全面測試各種情境:正式上線前,須測試認證成功、拒絕存取、伺服器故障回退(fallback)及帳戶撤銷等情境,確認每種情況下的行為符合預期。

故障排查方面,建議先確認物理鏈路與基礎網絡可達性,再逐層檢查 AAA 伺服器設定、連線狀態、日誌記錄及認證流量,並以小範圍變更逐步驗證修正,避免一次過改動過多設定而難以追蹤問題根源。

權威資料依據

本文核對資料:RFC 8907RFC 2865RFC 2866

常見問題

TACACS+ 是什麼?
TACACS+ 是一種處理認證(Authentication)、授權(Authorization)與審計(Accounting)的 AAA 協議,源自 1984 年的 TACACS 協議家族,現行公開規範為 IETF 於 2020 年發布的 RFC 8907。它主要用於網絡設備的管理層面:管理員登入交換機、路由器時,由設備向 TACACS+ 伺服器集中驗證身份、控制可執行的指令並記錄操作。
TACACS+ 與 RADIUS 最主要的分別是什麼?
三大分別:第一,TACACS+ 使用 TCP 傳輸,RADIUS 使用 UDP;第二,TACACS+ 對整個封包本體加密,RADIUS 傳統上只對密碼欄位混淆,其他屬性明文可見;第三,TACACS+ 把認證、授權、審計三個功能完全分離,可對每條指令逐一授權,RADIUS 則把認證與授權合併於同一交換過程。
什麼場景應該選用 TACACS+,什麼場景選用 RADIUS?
一般原則:管理「人操作設備」用 TACACS+,管理「設備接入網絡」用 RADIUS。TACACS+ 適合集中管理工程師登入交換機、路由器的權限,並審計每條執行過的指令;RADIUS 則是網絡接入認證的主流,例如 802.1X 有線/無線接入、VPN 撥入等場景。兩者可在同一網絡並存,各司其職。
RADIUS 是什麼?
RADIUS(Remote Authentication Dial-In User Service)是提供集中式認證、授權與審計管理的網絡協議,供連接及使用網絡服務的用戶驗證身份。它由 Livingston Enterprises 於 1991 年開發,其後納入 IETF 標準(RFC 2865),現時廣泛應用於 802.1X 企業無線認證、VPN 及各類網絡接入場景。
中小企業是否需要部署 TACACS+ 或 RADIUS?
視乎規模與合規要求。設備數量少、管理員只有一兩人時,本機帳號已可應付;當設備數量增多、管理人員流動,或需要審計操作紀錄以符合資訊安全要求時,集中式 AAA 便有明顯價值——人員離職只需在伺服器停用帳號,毋須逐台設備修改。企業無線網絡如採用 802.1X 認證,則必然需要 RADIUS 伺服器。
部署 TACACS+ 或 RADIUS 前應核對哪些資料?
建議先把網絡接入身份需求(如 802.1X、Wi-Fi、VPN)與設備管理需求(如交換機、路由器登入及操作記帳)分開列出,再核對設備支援的協議、可用的授權屬性與記帳能力,並設定最小權限、備援伺服器及緊急帳戶,將相關假設寫入設計文件。
正式上線前應測試哪些情境?
應測試認證成功、拒絕存取、AAA 伺服器故障回退(fallback)以及帳戶撤銷等情境,確認每種情況下的行為符合預期;出現故障時,建議先確認物理鏈路與基礎可達性,再逐層檢查設定、狀態、日誌及流量,並以小範圍變更逐步驗證修正。

需要規劃企業網絡認證方案?

我們的工程師可按企業規模規劃 802.1X 接入認證、RADIUS/TACACS+ 伺服器部署與網絡設備權限管理,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。