AAA significa Authentication, Authorization e Accounting.
Authentication: quem é você? Verifica a identidade.
Authorization: o que você pode fazer? Define permissões.
Accounting: o que você fez? Registra as ações.
RADIUS e TACACS+ implementam o framework AAA. Mas fazem escolhas técnicas diferentes que os tornam melhores para casos de uso distintos.
RADIUS
RADIUS significa Remote Authentication Dial-In User Service. É um padrão aberto (IETF), criado nos anos 1990 para conexões dial-up. Funciona com equipamentos de qualquer fabricante.
Características técnicas:
- Protocolo de transporte: UDP
- Portas: 1812 (autenticação) e 1813 (accounting)
- Criptografia: apenas a senha no pacote de autenticação
- Autorização e autenticação: combinadas no mesmo pacote
Daí o username, os atributos da sessão e as informações de accounting viajam sem criptografia. Só a senha é protegida.
Quando usar RADIUS:
Autenticação de usuários finais na rede: Wi-Fi corporativo com 802.1X, VPN, acesso dial-up. Ambientes multi-vendor onde o servidor precisa falar com equipamentos de vários fabricantes.
TACACS+
TACACS+ significa Terminal Access Controller Access-Control System Plus. É proprietário Cisco, derivado do TACACS original.
Características técnicas:
- Protocolo de transporte: TCP
- Porta: 49
- Criptografia: pacote inteiro
- Autorização e autenticação: separadas, em mensagens distintas
TCP garante entrega confiável. A criptografia do pacote inteiro significa que username, comandos executados e respostas ficam protegidos em trânsito.
Daí o TACACS+ é preferido para administração de dispositivos: quem fez SSH no roteador, quais comandos digitou, quando saiu.
Quando usar TACACS+:
Controle de acesso administrativo a equipamentos Cisco. Ambientes onde o audit trail completo de comandos é necessário (compliance, regulação financeira, governo).
A diferença que a prova cobra
| Característica | RADIUS | TACACS+ |
|---|---|---|
| Padrão | Aberto (IETF) | Proprietário Cisco |
| Transporte | UDP | TCP |
| Portas | 1812/1813 | 49 |
| Criptografia | Só a senha | Pacote inteiro |
| Auth + Authz | Combinadas | Separadas |
| Caso de uso | Usuários na rede | Administração de dispositivos |
Dois pontos que a prova explora com frequência:
RADIUS usa UDP, TACACS+ usa TCP. RADIUS criptografa só a senha, TACACS+ criptografa tudo.
AAA no Cisco IOS
! Habilitar AAA
Router(config)# aaa new-model
! Configurar servidor TACACS+
Router(config)# tacacs server SERVIDOR-TACACS
Router(config-server-tacacs)# address ipv4 10.0.0.50
Router(config-server-tacacs)# key MinhaChaveTACACS
! Configurar servidor RADIUS
Router(config)# radius server SERVIDOR-RADIUS
Router(config-server-radius)# address ipv4 10.0.0.51 auth-port 1812 acct-port 1813
Router(config-server-radius)# key MinhaChaveRADIUS
! Autenticação para acesso administrativo usando TACACS+ com fallback local
Router(config)# aaa authentication login default group tacacs+ local
! Autorização de comandos via TACACS+
Router(config)# aaa authorization commands 15 default group tacacs+ local
O fallback local garante que o administrador ainda pode acessar o equipamento se o servidor AAA ficar indisponível, usando a conta local configurada.
O que a prova CCNA cobra
RADIUS e TACACS+ estão no domínio Security Fundamentals. Os pontos mais frequentes:
RADIUS usa UDP (1812/1813), TACACS+ usa TCP (49). RADIUS criptografa só a senha, TACACS+ criptografa o pacote inteiro. RADIUS é padrão aberto, TACACS+ é proprietário Cisco. RADIUS combina autenticação e autorização, TACACS+ separa. TACACS+ para administração de dispositivos, RADIUS para acesso de usuários à rede.
FAQ
Posso usar RADIUS e TACACS+ ao mesmo tempo? Sim. Em muitos ambientes, TACACS+ cuida do acesso administrativo aos equipamentos e RADIUS cuida da autenticação de usuários Wi-Fi e VPN.
O que acontece se o servidor AAA ficar indisponível?
Depende da configuração. Com local como método de fallback, o IOS usa a base de usuários local. Sem fallback, o acesso pode ser bloqueado completamente.
TACACS+ funciona com equipamentos de outros fabricantes? Raramente. Por ser proprietário Cisco, o suporte em equipamentos de outros fabricantes é limitado. RADIUS é a escolha em ambientes multi-vendor.
▌ RADIUS e TACACS+ são temas de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas. Resultado na hora, sem cadastro.
Informações baseadas no blueprint CCNA 200-301 atual, ComputingForGeeks (junho 2026) e MindMesh Academy (julho 2026).