Tüm ekibin bildiği tek bir enable parolası var ve ayrılan kişi erişimini elinde tutuyor
Switch'lere, yönlendiricilere ve güvenlik duvarlarına oturum açanlar bunu çoğu zaman yerel hesaplarla veya paylaşılan bir parolayla yapar. COD, kurum içi TACACS+ sunucunuzu merkezi olarak yönetir: RFC 8907'ye göre kimlik doğrulama, yetkilendirme ve accounting, güvenli bir backend proxy üzerinden. Çok kiracılı, on-premise.
COD içinde TACACS+ panosu: kullanıcılar, istemciler, kurallar ve roller bir bakışta. Permit/deny dağılımı, hızlı eylemler ve canlı accounting ile.
Tanıdık geldi mi?
Her cihazın kendi girişi: merkezi AAA yerine paylaşılan parolalar
Sorun: Ağ donanımına oturum açma, cihaz başına yerel hesaplarla veya herkesin bildiği paylaşılan bir enable parolasıyla yürür. Ayrılan kişi çoğu zaman erişimini elinde tutar. Hesabı onlarca cihazdan elle kaldırmayı kimse güvenilir biçimde yapmaz.
Sonuç: Yönetim düzeyinde dağınık hesaplar ve paylaşılan parolalar somut bir açıktır ve NIS2 veya ISO 27001 denetiminde bir bulgudur, çünkü ne erişimler ne de bunların geri alınması merkezi olarak kanıtlanabilir.
COD bunu şöyle çözer: TACACS+ modülü, kurum içi TACACS+ sunucunuzu RFC 8907'ye göre doğrudan platformdan yönetir: güvenli bir backend proxy üzerinden, lokasyon başına kendi bağlantısıyla. Kullanıcıları, kullanıcı gruplarını ve NAS cihazlarınızı tek yerden yönetirsiniz, atamalar sürükle-bırak ile yapılır. Frontend hiçbir zaman yönetim API'siyle doğrudan konuşmaz.
"Hangi komutu kim çalıştırabilir?" Switch üzerinde ya hep ya hiç
Sorun: Merkezi oturum açmayla bile komut düzeyi çoğu zaman ya hep ya hiçtir. Hangi rolün hangi cihazlarda hangi komutları çalıştırabileceğini ince ayarlamak zahmetli el işidir. Bir kuralın işleyip işlemediği ise ancak kritik anda, gerçek cihazda ortaya çıkar.
Sonuç: Fazla geniş yetkiler bir risktir: bir junior yönetici veya hizmet sağlayıcı yanlışlıkla kritik bir komut gönderir. Kurallar tehlikesizce denenemediği için de kimse onları düzgün biçimde sıkılaştırmaya cesaret edemez.
COD bunu şöyle çözer: Access Control altında yetkilendirme kuralları (PERMIT/DENY), roller ve desen tabanlı command set'ler tanımlarsınız. Böylece hangi cihaz grubunda hangi komutları kimin çalıştırabileceğini belirlersiniz. Rol simülatörü kullanıcı × istemci × komut kombinasyonunu gerçek policy'ye karşı değerlendirir, gerçek hiçbir şeyle temas etmeden: bir kombinasyonun izinli mi yoksa reddedilmiş mi olduğunu önceden görürsünüz. Role-Coverage matrisi boşlukları görünür kılar.
"Switch'te bunu kim değiştirdi?" Ve ortada hiçbir kayıt yok
Sorun: Bir switch'te bir şey değiştirildiğinde soru başlar: kim, ne zaman, nereden ve tam olarak ne? Merkezi accounting olmadan yanıt en iyi ihtimalle kimsenin bir araya getirmediği yerel cihaz loglarında durur ya da artık hiç yeniden kurgulanamaz.
Sonuç: Kanıtlanabilir bir oturum geçmişi olmadan her kök neden analizi uzar ve denetimde yönetimsel erişimlerin kanıtı eksik kalır. Bu, NIS2/KRITIS ortamında klasik bir bulgudur.
COD bunu şöyle çözer: Accounting her oturumu kim, ne, nerede ve ne zaman sorularına göre, filtreler ve genişletilebilir ayrıntı satırlarıyla (port, uzak adres, privilege level) kaydeder. Açılabilir canlı log üzerinden yönetimsel erişimleri neredeyse gerçek zamanlı izlersiniz. Pano ise health, coverage ve etkinliği özelleştirilebilir bir widget ızgarası olarak özetler.
Neden COD, sadece bir özellik değil
COD, AAA'yı yabancı bir buluta taşımak yerine kendi TACACS+ sunucunuzu yönetir: sunucu sizde kalır, frontend yönetim API'siyle yalnızca güvenli backend proxy üzerinden konuşur. Çok kiracılı ve on-premise, lokasyon başına kendi bağlantısıyla. Rol simülatörü de ancak roller, istemciler ve policy tek bir yerde buluştuğu için bu haliyle vardır.
Sıkça sorulan sorular
TACACS+'ı canlı deneyimleyin
Bir canlı demo talep edin ve TACACS+ modülünü kendi ortamınızda uygulamaya yakın biçimde görün, ya da tüm işlevleri tek bir sayfada derli toplu içeren veri sayfasını indirin.