Aller au contenu

Taranac

Un socle de politiques unique pour l’accès réseau

Commutateurs et points d’accès, Active Directory, MFA et postes clients — tout est authentifié et autorisé via un socle Taranac unique. TACACS+, RADIUS et 802.1X, une seule source de vérité pour les politiques d’accès, sans dépendance à un fournisseur. Gratuit, self-hosted.

Interactif · appareil en direct

Essayez une vraie MFA en 60 secondes

Choisissez un second facteur, enregistrez-le réellement sur un cœur Taranac en direct et obtenez un accès fonctionnel à un équipement Cisco de démonstration — sans inscription. Tout s'autodétruit au bout de 5 minutes.

Fonctionnalités

Un socle unique, tous les chemins d’accès au réseau

Moteur de politiques

La première règle qui correspond l'emporte, quel que soit le protocole

Chaque requête d’accès — TACACS+, RADIUS ou 802.1X — est évaluée selon un seul jeu de règles ordonné. Correspondance sur qui, où, quand et la source ; la première règle qui correspond l’emporte et renvoie le résultat. Plus de configuration boîtier par boîtier ni de divergence entre protocoles — une seule source de vérité, et un testeur intégré pour valider une requête avant de la déployer.

Administration des équipements

TACACS+ jusqu'à la commande

Définissez précisément ce que chaque opérateur peut faire sur vos commutateurs et routeurs. Autorisation par commande, niveaux de privilège, mots de passe enable et règles de console — avec un accounting complet des commandes, si bien que chaque configure et chaque reload est autorisé et journalisé sous une identité réelle.

802.1X · NAC

L'accès au port, décidé pour chaque équipement

Authentifiez chaque équipement en périphérie du réseau — EAP-TLS, PEAP, EAP-TTLS/TEAP, ou MAB pour ce qui ne parle pas 802.1X. Taranac renvoie le VLAN, le dACL ou la redirection adaptés à chaque équipement, et peut couper une session active via CoA dès qu’une politique change.

Identité · MFA

Votre annuaire, votre choix de MFA

Synchronisez utilisateurs et groupes directement depuis Active Directory / LDAP, sur plusieurs domaines — sans doublons de comptes à gérer. Et pour le second facteur, chaque utilisateur choisit lui-même : push depuis son propre serveur Taranac MFA, Telegram, email, ou un code TOTP. Le push rend la connexion TACACS+ et RADIUS possible en un geste — sans saisir de code dans une CLI.

PKI · confiance

Votre propre CA — ou le nôtre, intégré

Faites du 802.1X par certificat comme votre réseau fonctionne déjà. Faites confiance aux clients EAP-TLS émis par le CA intégré de Taranac, par AD CS, ou par n’importe quel CA tiers — ajoutez autant de CA de confiance et de CA AD que nécessaire. Vous pouvez aussi déployer plusieurs racines internes — par exemple un CA distinct pour les prestataires, afin que la révocation de tout un groupe se fasse en une seule action. EST (RFC 7030) et la publication de CRL sont intégrés — sans produit PKI séparé.

Audit · journaux

Chaque décision, tracée

L’authentification, l’autorisation et l’accounting alimentent des journaux immuables et partitionnés, consultables, filtrables et exportables. Transmettez-les à votre SIEM par syslog, validez vos changements avec le testeur de politiques intégré, et laissez les alertes à état s’activer et se résoudre d’elles-mêmes.

Suivi des configurations · NCM

Chaque changement de config, versionné — et par qui

Sauvegardez, versionnez et comparez la configuration active de chaque équipement — capturée via SSH, Telnet, SCP/SFTP ou HTTPS, de façon planifiée ou à la demande, dédupliquée et rattachée à une baseline pour que le moindre drift saute aux yeux. Comme Taranac est déjà votre serveur AAA, chaque changement révèle qui s’est connecté et quelles commandes il a saisies — le diff et son auteur, côte à côte. Et il peut s’authentifier avec un mot de passe éphémère que personne ne voit jamais : généré pour chaque collecte, 32 caractères aléatoires, renouvelé à l’instant même où la tâche s’achève. Guide du suivi des configurations →

Rapports

Des rapports que vous assemblez, pas des requêtes que vous écrivez

Choisissez un modèle, réglez la période et les filtres, enregistrez l’ensemble en tant que dataset, puis empilez plusieurs datasets dans un rapport multipage. 43 modèles sont fournis, couvrant les données AAA, NAC, de configuration et d’audit. Les presets, c’est nous qui les mettons en page, au pixel près ; pour les tableaux, c’est vous qui décidez de l’affichage — le même résultat en tableau, en barres, en courbe ou en camembert, en associant les colonnes aux canaux visuels. Vous obtenez en sortie un PDF à vos couleurs, ou du CSV/XLSX pour les tableaux bruts, à la demande ou envoyé par e-mail selon une planification dont la fenêtre temporelle reste relative. Vous n’écrivez jamais de SQL : la requête est la nôtre, la question est la vôtre. Guide des rapports →

Haute disponibilité · Pro

Un cluster pour que l'authentification ne tombe jamais

Déployez Taranac en cluster de 2 à 4 nœuds sur PostgreSQL répliqué, géré pour vous par Patroni et etcd — un primary en lecture-écriture, les autres en réplicas en streaming. Chaque nœud répond aux requêtes TACACS+, RADIUS et 802.1X depuis son propre réplica et cache locaux, si bien que le data plane d’authentification ne dépend jamais du primary : pointez vos équipements vers tous les nœuds, et en cas de panne de l’un d’eux, le failover est automatique — seules les écritures de configuration sont mises en pause, pendant quelques secondes. Une fonctionnalité Pro, débloquée par une licence HA. Guide de la haute disponibilité →

Feuille de route

Et la suite est déjà sur l'établi

Tout ce qui précède est déjà livré. Ce qui vient ensuite s’inscrit dans la même ligne : un collecteur SNMP qui transforme les données brutes des équipements en faits exploitables par la plateforme ; une carte du réseau où chaque nœud porte le verdict rendu par l’AAA — colorée selon le niveau de confiance, pas selon la topologie ; et un scanner qui parcourt un segment pour répondre à une seule question : cet équipement a-t-il sa place ici ? La feuille de route montre d’où vient Taranac et où il va, sans rien cacher derrière un rendez-vous commercial. Voir la feuille de route →

Tarifs

Un support qui évolue avec vous

Commencez avec le plan gratuit et ajoutez le support prioritaire ou la High Availability dès que votre déploiement compte.

Gratuit
$0 · à vie
  • Tout, auto-hébergé — sans limite de nœuds
  • Un ticket de support ouvert
  • Une première ligne AI qui connaît la documentation
  • Documentation complète
Commencer gratuitement →
Contributeur
$10 · /mois
  • Tout ce qui est inclus dans Gratuit
  • Vos tickets passent en tête de file
  • Un support directement du créateur
  • Besoin d'une facture ? Nous facturons votre entreprise
Soutenir sur Patreon →
HA · année complète
$720 · paiement unique
  • High Availability — jusqu'à 8 nodes
  • Une année complète de support prioritaire
  • Le meilleur rapport qualité-prix en production
  • Une ligne directe à mesure que vous grandissez

Les nœuds HA sont permanents ; le plan définit votre fenêtre de support. Vous ne savez pas lequel choisir ? Demandez-nous.

Gratuit, self-hosted, sous votre contrôle

Self-hosted avec Docker, gratuit pour la production comme pour un usage interne. Sous licence Elastic License 2.0 — sans facturation à l’utilisateur ni dépendance à un fournisseur.