Compare Trout & Ewon (HMS Talk2M)
Der Cosy wählt sich nach außen, Talk2M vermittelt, eCatcher verbindet. Das ist elegant, günstig und überall. Es ist zugleich eine Fremdcloud im Pfad und ein VPN, das im Maschinen-LAN landet.
Das Problem
Ewon wurde für Maschinenbauer entworfen, die eine Maschine beim Kunden erreichen müssen, ohne dessen IT um eine Firewallregel zu bitten. Dafür ist es nahezu perfekt. Als Fernzugriffsstrategie einer Anlage genutzt, folgen zwei Dinge: Ihr Zugriff hängt an einem Dienst, den Sie nicht betreiben, und sobald der Tunnel steht, sitzt der Techniker im LAN der Maschine, ohne Richtlinie zwischen ihm und allem anderen darin.
Trout Access Gate
Der Broker läuft in Ihrem eigenen Netzwerk, nichts hängt also davon ab, dass ein Fremddienst verfügbar oder in der richtigen Jurisdiktion bleibt. Jede Sitzung ist auf ein benanntes Asset und ein benanntes Protokoll begrenzt, mit MFA authentifiziert und aufgezeichnet. Dahinter ist die Anlage in Enclaves geteilt, sodass ein Techniker mit Auftrag an einer Maschine die übrigen nicht erreicht.
Ewon (HMS Talk2M)
Ein Cosy- oder Flexy-Gateway steht an der Maschine und öffnet eine ausgehende Verbindung zu Talk2M, dem von HMS gehosteten Dienst. Der Techniker tritt über eCatcher demselben Rendezvous bei und erhält ein VPN zur Maschine. Keine eingehenden Firewallregeln, keine öffentliche IP, ein kostenloser Tarif und eine Installationsbasis in Hunderttausenden. Für den vorgesehenen Zweck ist das wirklich hervorragend.
| Funktion | Access Gate | Ewon (HMS Talk2M) |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN | Cosy sits in front of the machine |
| No inbound firewall rules needed | No inbound exposure; the gate brokers locally | Outbound-only connection to Talk2M |
| On-site hardware gateway | ||
| Fast to stand up for one machine | ||
| Runs with no third-party cloud service | Nothing leaves your network | Talk2M is the broker; self-hosting is not the standard path |
| Per-session, per-protocol policy | This user, this asset, this protocol | VPN lands on the machine LAN |
| Corporate directory identities (Entra ID / AD) | Users and groups synced from Entra ID, OIDC sign-in | Local Talk2M accounts; no directory federation documented |
| Offboarding revokes access automatically | Disable in the directory, access ends | Delete the Talk2M account by hand |
| Session recording and playback | Connection logs, not session content | |
| Protects east-west traffic inside the plant | Scoped to the machine behind the box | |
| Network segmentation | Overlay enclaves, no VLAN redesign | |
| Automatic asset inventory | ||
| Detection and alerting | Snort rules, curated alert library, SIEM forwarding | |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Connection logs only |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One Cosy per machine, each with its own config and firmware |
Wessen Cloud im Pfad liegt
Talk2M ist das Rendezvous und wird von HMS betrieben. Das ist eine Abhängigkeit und unter NIS2-Lieferkettenprüfung eine Frage, die Ihnen gestellt wird. Access Gate hat kein Rendezvous außerhalb Ihres Netzwerks.
Ein Tunnel ist keine Richtlinie
Steht das VPN, sitzt der Techniker im Maschinen-LAN. Access Gate vermittelt pro Sitzung, die Richtlinie benennt also Asset und Protokoll, alles andere bleibt unerreichbar.
Besser dahinter als an seiner Stelle
Ein Konnektivitäts-Gateway ist eine Tür in die Anlage, und jede weitere ist ein zusätzlicher Weg hinein, den Ihre Sicherheitsarchitektur nicht sieht. Access Gate verlangt nicht, Ewon zu entfernen. Es sitzt dahinter als OT-Kontrollpunkt: Was durch den Tunnel kommt, trifft weiterhin auf Identität, Protokollrichtlinie, Aufzeichnung und ein segmentiertes Netzwerk.
Access Gate vs Ewon (HMS Talk2M) FAQ
Der Broker läuft in Ihrem Netzwerk, Zugriff hängt also nicht davon ab, dass ein Fremddienst verfügbar oder in Jurisdiktion ist.
Nein. Der Transport ist verschlüsselt, das rein ausgehende Modell vermeidet eingehende Exposition, und HMS betreibt es ernsthaft mit regionalen Rechenzentren. Die Frage ist nicht Sicherheit, sondern ob Sie bereit sind, für den Zugriff auf Ihre eigene Anlage von einem fremden Rendezvous abzuhängen, und das ist zunehmend eine Einkaufs- und NIS2-Frage statt einer technischen.
Kosten und Tempo für eine einzelne Maschine. Ein Cosy plus Talk2M-Konto verbindet einen Maschinenbauer an einem Nachmittag, ohne die IT des Kunden einzubinden, und der kostenlose Tarif macht den Einstieg trivial. Nichts in diesem Vergleich schlägt das für genau diese Aufgabe.
Ja. Es gibt keine eingehende Exposition zu öffnen, weil das Gate Sitzungen lokal vermittelt, statt einen Dienst zu veröffentlichen. Sie erhalten die Eigenschaft, die Ewon attraktiv macht, ohne das externe Rendezvous.
In der Regel nicht, und das empfehlen wir auch nicht. Ewon ist eine gute punktuelle Lösung, um einen Techniker an eine Maschine zu bringen, und an Standorten, die Ihnen nicht gehören, ist es womöglich das Einzige, was sich einsetzen lässt. Das Risiko ist nicht das Produkt, sondern Konnektivität allein einzusetzen: ein Cosy je Maschine bedeutet ebenso viele Türen in die Anlage, ohne Sicht auf das, was hindurchgeht, und ohne Zugriffskontrolle an einem OT-Kontrollpunkt. Die belastbare Architektur ist beides. Behalten Sie Ewon, wo es sich bewährt, setzen Sie Access Gate dahinter, und jede ankommende Sitzung trifft weiterhin auf Identität, Protokollrichtlinie und Aufzeichnung, in einer segmentierten statt flachen Anlage.
Bei einem cloudvermittelten Modell enden Fernsitzungen, weil das Rendezvous unerreichbar ist. Access Gate setzt lokal weiter durch: Zugriff vor Ort, Segmentierung und Richtlinien laufen weiter, da keines davon von einem externen Dienst abhängt.