← voltar pro blog
// segurança

RADIUS vs TACACS+: a diferença que o CCNA cobra em AAA

por Luiz Silvério

AAA significa Authentication, Authorization e Accounting.

Authentication: quem é você? Verifica a identidade.

Authorization: o que você pode fazer? Define permissões.

Accounting: o que você fez? Registra as ações.

RADIUS e TACACS+ implementam o framework AAA. Mas fazem escolhas técnicas diferentes que os tornam melhores para casos de uso distintos.


RADIUS

RADIUS significa Remote Authentication Dial-In User Service. É um padrão aberto (IETF), criado nos anos 1990 para conexões dial-up. Funciona com equipamentos de qualquer fabricante.

Características técnicas:

  • Protocolo de transporte: UDP
  • Portas: 1812 (autenticação) e 1813 (accounting)
  • Criptografia: apenas a senha no pacote de autenticação
  • Autorização e autenticação: combinadas no mesmo pacote

Daí o username, os atributos da sessão e as informações de accounting viajam sem criptografia. Só a senha é protegida.

Quando usar RADIUS:

Autenticação de usuários finais na rede: Wi-Fi corporativo com 802.1X, VPN, acesso dial-up. Ambientes multi-vendor onde o servidor precisa falar com equipamentos de vários fabricantes.


TACACS+

TACACS+ significa Terminal Access Controller Access-Control System Plus. É proprietário Cisco, derivado do TACACS original.

Características técnicas:

  • Protocolo de transporte: TCP
  • Porta: 49
  • Criptografia: pacote inteiro
  • Autorização e autenticação: separadas, em mensagens distintas

TCP garante entrega confiável. A criptografia do pacote inteiro significa que username, comandos executados e respostas ficam protegidos em trânsito.

Daí o TACACS+ é preferido para administração de dispositivos: quem fez SSH no roteador, quais comandos digitou, quando saiu.

Quando usar TACACS+:

Controle de acesso administrativo a equipamentos Cisco. Ambientes onde o audit trail completo de comandos é necessário (compliance, regulação financeira, governo).


A diferença que a prova cobra

Característica RADIUS TACACS+
Padrão Aberto (IETF) Proprietário Cisco
Transporte UDP TCP
Portas 1812/1813 49
Criptografia Só a senha Pacote inteiro
Auth + Authz Combinadas Separadas
Caso de uso Usuários na rede Administração de dispositivos

Dois pontos que a prova explora com frequência:

RADIUS usa UDP, TACACS+ usa TCP. RADIUS criptografa só a senha, TACACS+ criptografa tudo.


AAA no Cisco IOS

! Habilitar AAA
Router(config)# aaa new-model

! Configurar servidor TACACS+
Router(config)# tacacs server SERVIDOR-TACACS
Router(config-server-tacacs)# address ipv4 10.0.0.50
Router(config-server-tacacs)# key MinhaChaveTACACS

! Configurar servidor RADIUS
Router(config)# radius server SERVIDOR-RADIUS
Router(config-server-radius)# address ipv4 10.0.0.51 auth-port 1812 acct-port 1813
Router(config-server-radius)# key MinhaChaveRADIUS

! Autenticação para acesso administrativo usando TACACS+ com fallback local
Router(config)# aaa authentication login default group tacacs+ local

! Autorização de comandos via TACACS+
Router(config)# aaa authorization commands 15 default group tacacs+ local

O fallback local garante que o administrador ainda pode acessar o equipamento se o servidor AAA ficar indisponível, usando a conta local configurada.


O que a prova CCNA cobra

RADIUS e TACACS+ estão no domínio Security Fundamentals. Os pontos mais frequentes:

RADIUS usa UDP (1812/1813), TACACS+ usa TCP (49). RADIUS criptografa só a senha, TACACS+ criptografa o pacote inteiro. RADIUS é padrão aberto, TACACS+ é proprietário Cisco. RADIUS combina autenticação e autorização, TACACS+ separa. TACACS+ para administração de dispositivos, RADIUS para acesso de usuários à rede.


FAQ

Posso usar RADIUS e TACACS+ ao mesmo tempo? Sim. Em muitos ambientes, TACACS+ cuida do acesso administrativo aos equipamentos e RADIUS cuida da autenticação de usuários Wi-Fi e VPN.

O que acontece se o servidor AAA ficar indisponível? Depende da configuração. Com local como método de fallback, o IOS usa a base de usuários local. Sem fallback, o acesso pode ser bloqueado completamente.

TACACS+ funciona com equipamentos de outros fabricantes? Raramente. Por ser proprietário Cisco, o suporte em equipamentos de outros fabricantes é limitado. RADIUS é a escolha em ambientes multi-vendor.


▌ RADIUS e TACACS+ são temas de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas. Resultado na hora, sem cadastro.


Informações baseadas no blueprint CCNA 200-301 atual, ComputingForGeeks (junho 2026) e MindMesh Academy (julho 2026).