AAA significa Authentication, Authorization e Accounting.
Authentication: quem você é. Verifica a identidade antes de conceder acesso.
Authorization: o que você pode fazer. Define quais comandos, quais recursos e quais níveis de acesso.
Accounting: o que você fez. Registra todas as ações para auditoria.
Sem AAA, o acesso a equipamentos Cisco usa senhas locais configuradas diretamente no dispositivo. Funciona para redes pequenas. Em redes maiores, gerenciar senhas locais em dezenas ou centenas de dispositivos é inviável. AAA centraliza o controle via servidor RADIUS ou TACACS+.
O comando que ativa tudo
Router(config)# aaa new-model
Esse único comando ativa o framework AAA no IOS. A partir daí, as configurações de username e password locais ainda funcionam mas o AAA pode substituí-las ou complementá-las.
Fato é que após o aaa new-model, o acesso console passa a exigir autenticação imediatamente. Configure o fallback local antes de ativar, ou você pode perder acesso ao dispositivo.
Configuração do servidor RADIUS
Router(config)# radius server SERVIDOR-RADIUS
Router(config-radius-server)# address ipv4 10.0.0.50 auth-port 1812 acct-port 1813
Router(config-radius-server)# key MinhaChaveRADIUS
Configuração do servidor TACACS+
Router(config)# tacacs server SERVIDOR-TACACS
Router(config-server-tacacs)# address ipv4 10.0.0.51
Router(config-server-tacacs)# key MinhaChaveTACACS
Configuração de autenticação
! Autenticação para acesso de login (console, VTY)
! Tenta TACACS+ primeiro, se falhar usa local
Router(config)# aaa authentication login default group tacacs+ local
! Autenticação separada para acesso via SSH (opcional)
Router(config)# aaa authentication login SSH-AUTH group radius local
! Aplicar o método SSH-AUTH nas linhas VTY
Router(config)# line vty 0 15
Router(config-line)# login authentication SSH-AUTH
O default aplica o método a todos os acessos que não têm método específico. O fallback local garante acesso se o servidor estiver indisponível.
Configuração de autorização
! Autorizar comandos exec (o que o usuário pode fazer após logar)
Router(config)# aaa authorization exec default group tacacs+ local
! Autorizar comandos nível 15 (privilege exec)
Router(config)# aaa authorization commands 15 default group tacacs+ local
Com autorização de comandos ativa, o servidor TACACS+ define quais comandos cada usuário pode executar. Um operador de NOC pode ter acesso a comandos show mas não a configure terminal.
Configuração de accounting
! Registrar início e fim de sessões exec
Router(config)# aaa accounting exec default start-stop group tacacs+
! Registrar comandos nível 15
Router(config)# aaa accounting commands 15 default start-stop group tacacs+
start-stop envia um registro quando a sessão começa e outro quando termina. É o modo mais completo de auditoria.
Usuário local de fallback
Sempre configure um usuário local antes de ativar o AAA:
Router(config)# username admin privilege 15 secret SenhaForteLocal
privilege 15 dá acesso de nível máximo. secret usa MD5 (mais seguro que password). Esse usuário é o fallback quando o servidor AAA não está disponível.
Configuração consolidada
aaa new-model
!
username admin privilege 15 secret SenhaForteLocal
!
tacacs server SERVIDOR-TACACS
address ipv4 10.0.0.51
key MinhaChaveTACACS
!
radius server SERVIDOR-RADIUS
address ipv4 10.0.0.50 auth-port 1812 acct-port 1813
key MinhaChaveRADIUS
!
aaa authentication login default group tacacs+ local
aaa authorization exec default group tacacs+ local
aaa authorization commands 15 default group tacacs+ local
aaa accounting exec default start-stop group tacacs+
Verificação
Router# show aaa sessions
Total sessions since last reload: 47
Session Id: 10
Unique Id: 35
User Name: admin
IP Address: 10.0.1.100
Idle Time: 00:02:15
CT Call Handle: 0
Router# show aaa user all
Router# debug aaa authentication
show aaa sessions mostra usuários conectados e informações da sessão. debug aaa authentication é útil para troubleshooting: mostra cada passo do processo de autenticação em tempo real.
O que a prova CCNA cobra
AAA está em Security Fundamentals. Os pontos mais frequentes:
O que significa cada letra de AAA. O comando aaa new-model e por que é obrigatório. A diferença entre RADIUS e TACACS+ (UDP vs TCP, criptografa só senha vs tudo). Como configurar método de autenticação com fallback local. Por que o fallback local é obrigatório. Os três tipos de AAA: authentication, authorization, accounting.
FAQ
O que acontece se esquecer de configurar o fallback local? Se o servidor AAA ficar indisponível e não houver fallback, ninguém consegue acessar o dispositivo. É possível recuperar acesso via console com reset de senha, mas é trabalhoso e causa indisponibilidade.
Posso usar RADIUS para autenticação e TACACS+ para autorização? Sim. São protocolos complementares. Em muitos ambientes, RADIUS cuida do acesso de usuários à rede (Wi-Fi, VPN) e TACACS+ cuida da administração dos equipamentos. Podem coexistir no mesmo dispositivo.
AAA funciona em switches de camada 2? Sim. A configuração é idêntica à do roteador. Qualquer dispositivo Cisco IOS suporta AAA para controle de acesso administrativo.
▌ AAA é tema de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas. Resultado na hora, sem cadastro.
Informações baseadas no blueprint CCNA 200-301 atual e documentação oficial da Cisco sobre AAA e RADIUS/TACACS+.