摘要

  • RFC 9887规定,TCP建立后客户端立即开始TLS协商,最低版本为TLS 1.3;TACACS+只能作为TLS应用数据发送。TLS服务器不得接受非TLS连接,客户端也不得在TLS失败后回退到非TLS。
  • 证书双向认证是实现必须支持的基线。双方验证对端证书路径,并包括吊销检查。PSK和原始公钥(RPK)是可选替代方案;TLS PSK必须与传统TACACS+混淆秘密分开。
  • TLS运行时不使用传统TACACS+混淆机制。由于TLS提供机密性和完整性,参与TLS运行的对等端必须将 TAC_PLUS_UNENCRYPTED_FLAG 设置为 1。TACACS+数据不得使用TLS 0-RTT;恢复票据只能使用一次,恢复时仍须重新检查吊销状态。
  • IANA分配了TCP端口300和服务名 tacacss。替代端口仍可使用,但需要明确的运行考量。RFC 9887将混合TLS与非TLS的迁移阶段视为在完成前不安全,并指出应缩短其持续时间,同时分离非TLS服务器。

“不得回退”描述的是协议行为,不是自动完成迁移的编排机制。设备不能同时切换时,旧服务器可能继续存在;因此风险来自双路径、错误指向和遗留可达性,而不只是TLS端点能否成功握手。RFC 9887没有说明厂商实现覆盖率、TCP 300的生产采用率、实际迁移时长或降级事件,也没有提供证书机构可用性、吊销检查延迟或TLS恢复性能的部署测量。

验证设计。 可使用一台支持TLS的客户端、一台只接受TLS的服务器,以及一台明确标识的非TLS旧服务器,观察TCP 300上的连接日志。用有效的双向证书测试成功握手;撤销一张证书,确认新连接和恢复流程都拒绝该证书;向TLS服务器发送非TLS首字节,确认其不会接受为TACACS+请求;使TLS握手失败,确认客户端不改连旧路径。检查抓包中没有0-RTT应用数据,确认恢复票据不能重复使用,并核对TLS PSK与旧混淆秘密不同。上述是可复现的验证设计,不是对任何现有产品或网络的断言。

来源

RFC 9887:TACACS+ over TLS 1.3