Compare Trout & Cyolo
Beide laufen on-premise. Beide sind agentenlos. Der Unterschied liegt darin, was im Pfad sitzt: Software, die Sie anderswo hosten, oder eine Appliance mit Rechenleistung direkt neben den Assets.
Das Problem
OT-Assets können keine Agenten ausführen und die Anlage verträgt keine Ausfallzeit. Daraus ist eine Generation von Secure-Access-Produkten entstanden, die Verbindungen vermitteln, ohne das Gerät anzufassen. Cyolo gehört zu den guten. Doch die Vermittlung von Zugriff löst nur die Hälfte des Problems. Ist eine Sitzung erst erlaubt, braucht die Anlage weiterhin Dienste in der Nähe der Assets, und ein Software-Broker hat vor Ort nichts, worauf er sie ausführen könnte.
Trout Access Gate
Eine physische Appliance, ins Netzwerk verkabelt, mit Rechenleistung im Datenpfad. Sie vermittelt jede Sitzung mit Identitäts- und Protokollrichtlinien, und weil sie ein Computer neben den Assets ist, betreibt sie auch die Dienste, die diese brauchen: Protokoll-Gateways, DNS und NTP, Dateitransfer, lokaler Historian, Update-Server. Eine Box, keine Agenten, keine Neuadressierung.
Cyolo
Softwarebasierter Zero-Trust-Zugriff, on-premise oder hybrid bereitgestellt und klar auf OT ausgerichtet. Er authentifiziert Nutzer vor Altsystemen, unterstützt MFA für Geräte, die das selbst nicht können, und zeichnet beaufsichtigte Sitzungen auf. Das ist eine echte On-Premise-Alternative zu Cloud-ZTNA, und bei der Zugriffsvermittlung überschneiden sich beide Produkte stark.
| Funktion | Access Gate | Cyolo |
|---|---|---|
| Runs on-premise | ||
| Agentless for OT assets | ||
| MFA for legacy OT devices | ||
| Session recording and supervision | ||
| Physical appliance | Compute in the data path, at the asset | Software / VM deployment |
| Hosts services next to the assets | Protocol gateways, DNS/NTP, file share, historian | Brokers access; no compute at the asset |
| Network segmentation | Overlay enclaves, no VLAN redesign | Access-level, not network-level |
| Automatic asset inventory | Discovery of connected assets, not a full inventory | |
| Works with no internet at all | Fully air-gapped operation | On-prem deployment; management plane varies |
| OT protocol awareness | ||
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Access logs and audit trail |
| Deployment unit | One box, cabled to two ports | Software to install and host |
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN; inserted with a routing or DNS change | Software, so nothing to re-cable either |
Rechenleistung auf der Leitung
Cyolo ist Software, die Sie anderswo im Netzwerk hosten. Access Gate ist Hardware im Pfad und kann daher am Asset arbeiten, statt nur zu entscheiden, wer es erreicht.
Dienste, nicht nur Sitzungen
Mit Rechenleistung am Rand betreibt Access Gate, was OT tatsächlich nutzt: Protokollübersetzung, Zeit, Namensauflösung, Dateiaustausch, Dashboards. Ein Broker hat keinen Ort, um sie auszuführen.
Segmentierung inklusive
Zugriffskontrolle entscheidet, wer sich verbindet. Segmentierung entscheidet, wer drinnen mit wem sprechen darf. Access Gate bildet Overlay-Enclaves ohne VLAN-Eingriffe, sodass laterale Bewegung standardmäßig eingedämmt ist.
Access Gate vs Cyolo FAQ
Zugriffskontrolle, Segmentierung, Protokoll-Gateways und Compliance-Nachweise in einer einzigen On-Premise-Appliance.
Nein. Cyolo wird on-premise oder hybrid bereitgestellt, weshalb es näher an Access Gate liegt als Cloud-ZTNA-Produkte. Der Unterschied hier ist Software gegenüber einer physischen Appliance im Datenpfad, nicht Cloud gegenüber On-Premise.
Wenn Sie Identität und MFA vor Legacy-OT wollen, ohne Hardware zu montieren und zu versenden, lässt sich Software über viele kleine Standorte leichter ausrollen. Cyolo bietet zudem eine ausgereifte Erfahrung für beaufsichtigte Sitzungen bei Dienstleisterarbeiten.
Agentenlos beschreibt, was auf dem Asset passiert. Rechenleistung auf der Leitung beschreibt, was im Pfad passiert. Access Gate ist ein Computer zwischen Ihren Assets und allem anderen und kann daher durchsetzen, Protokolle übersetzen und Dienste an einer Stelle betreiben. Software, die Verbindungen vermittelt, kann die letzten beiden nicht.
Ja. Der Bastion-Host ist eingebaut. Dienstleister erreichen ein benanntes Asset über eine proxied Sitzung mit MFA und Aufzeichnung, ohne VPN-Tunnel ins Produktionsnetz und ohne separaten Jump-Host, der gepatcht werden muss.
Nein. Assets behalten IP-Adresse, Gateway und Routing. Access Gate wird über eine Routing- oder DNS-Änderung eingefügt und stellt jedes Asset über einen Overlay-Twin dar, das Underlay bleibt unberührt.