TroutTrout

Vergleichen Sie Access Gate und Ewon (HMS Talk2M).

Bei Ewon wählt der Cosy nach außen, Talk2M vermittelt und eCatcher verbindet. Das ist einfach, günstig und weit verbreitet. Es bringt aber auch eine Drittanbieter-Cloud in den Pfad und ein VPN, das im Maschinen-LAN endet.

Das Problem

Ewon wurde für Maschinenbauer entwickelt.

Ewon wurde für Maschinenbauer entworfen, die eine Maschine beim Kunden erreichen müssen, ohne dessen IT um eine Firewallregel zu bitten. Dafür ist es nahezu perfekt. Als Fernzugriffsstrategie einer Anlage genutzt, folgen zwei Dinge: Ihr Zugriff hängt an einem Dienst, den Sie nicht betreiben, und sobald der Tunnel steht, sitzt der Techniker im LAN der Maschine, ohne Richtlinie zwischen ihm und allem anderen darin.

Trout Access Gate

Trout Access Gate

Der Broker läuft in Ihrem eigenen Netzwerk, nichts hängt also davon ab, dass ein Fremddienst verfügbar oder in der richtigen Jurisdiktion bleibt. Jede Sitzung ist auf ein benanntes Asset und ein benanntes Protokoll begrenzt, mit MFA authentifiziert und aufgezeichnet. Dahinter ist die Anlage in Enclaves geteilt, sodass ein Techniker mit Auftrag an einer Maschine die übrigen nicht erreicht.

Ewon (HMS Talk2M)

Ewon (HMS Talk2M)

Ein Cosy- oder Flexy-Gateway steht an der Maschine und öffnet eine ausgehende Verbindung zu Talk2M, dem von HMS gehosteten Dienst. Der Techniker tritt über eCatcher demselben Rendezvous bei und erhält ein VPN zur Maschine. Keine eingehenden Firewallregeln, keine öffentliche IP, ein kostenloser Tarif und eine Installationsbasis in Hunderttausenden. Für den vorgesehenen Zweck ist das wirklich hervorragend.

Funktionsvergleich
FunktionAccess GateEwon (HMS Talk2M)
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
Cosy sits in front of the machine
No inbound firewall rules needed
No inbound exposure; the gate brokers locally
Outbound-only connection to Talk2M
On-site hardware gateway
Fast to stand up for one machine
Runs with no third-party cloud service
Nothing leaves your network
Talk2M is the broker; self-hosting is not the standard path
Per-session, per-protocol policy
This user, this asset, this protocol
VPN lands on the machine LAN
Corporate directory identities (Entra ID / AD)
Users and groups synced from Entra ID, OIDC sign-in
Local Talk2M accounts; no directory federation documented
Offboarding revokes access automatically
Disable in the directory, access ends
Delete the Talk2M account by hand
Session recording and playback
Connection logs, not session content
Protects east-west traffic inside the plant
Scoped to the machine behind the box
Network segmentation
Overlay enclaves, no VLAN redesign
Automatic asset inventory
Detection and alerting
Snort rules, curated alert library, SIEM forwarding
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Connection logs only
Scales to a whole site, not per machine
One appliance and one policy set for the site
One Cosy per machine, each with its own config and firmware
Wesentliche Unterschiede

Talk2M ist ein Drittanbieterdienst im Pfad.

Talk2M ist das Rendezvous und wird von HMS betrieben. Das ist eine Abhängigkeit und unter NIS2-Lieferkettenprüfung eine Frage, die Ihnen gestellt wird. Access Gate hat kein Rendezvous außerhalb Ihres Netzwerks.

Access Gate wendet auf jede Sitzung eine Richtlinie an.

Steht das VPN, sitzt der Techniker im Maschinen-LAN. Access Gate vermittelt pro Sitzung, die Richtlinie benennt also Asset und Protokoll, alles andere bleibt unerreichbar.

Access Gate arbeitet hinter Ewon.

Ein Konnektivitäts-Gateway ist eine Tür in die Anlage, und jede weitere ist ein zusätzlicher Weg hinein, den Ihre Sicherheitsarchitektur nicht sieht. Access Gate verlangt nicht, Ewon zu entfernen. Es sitzt dahinter als OT-Kontrollpunkt: Was durch den Tunnel kommt, trifft weiterhin auf Identität, Protokollrichtlinie, Aufzeichnung und ein segmentiertes Netzwerk.

Fragen

Fragen zu Access Gate und Ewon (HMS Talk2M).

Kein Rendezvous

Der Broker läuft in Ihrem Netzwerk, Zugriff hängt also nicht davon ab, dass ein Fremddienst verfügbar oder in Jurisdiktion ist.

Nein. Der Transport ist verschlüsselt, das rein ausgehende Modell vermeidet eingehende Angriffsfläche, und HMS betreibt den Dienst sorgfältig mit regionalen Rechenzentren. Die eigentliche Frage ist, ob Sie für den Zugang zu Ihrer eigenen Anlage von einem Rendezvous-Dienst eines Dritten abhängen wollen. Das ist heute oft eine Frage von Einkauf und Lieferkettensicherheit.

Kosten und Tempo für eine einzelne Maschine. Ein Cosy plus Talk2M-Konto verbindet einen Maschinenbauer an einem Nachmittag, ohne die IT des Kunden einzubinden, und der kostenlose Tarif macht den Einstieg trivial. Nichts in diesem Vergleich schlägt das für genau diese Aufgabe.

Ja. Es gibt keine eingehende Exposition zu öffnen, weil das Gate Sitzungen lokal vermittelt, statt einen Dienst zu veröffentlichen. Sie erhalten die Eigenschaft, die Ewon attraktiv macht, ohne das externe Rendezvous.

In der Regel nicht, und wir empfehlen es auch nicht. Ewon ist ein gutes Werkzeug, um einen Techniker an eine Maschine zu bringen. An Standorten, die Ihnen nicht gehören, ist es womöglich das Einzige, was sich einsetzen lässt. Das Risiko entsteht, wenn Konnektivität allein eingesetzt wird. Ein Cosy je Maschine schafft ebenso viele Türen in die Anlage, ohne Sicht auf das, was hindurchgeht, und ohne Zugriffskontrolle an einem OT-Kontrollpunkt. Die belastbare Architektur nutzt beides. Behalten Sie Ewon, wo es sich bewährt, und setzen Sie Access Gate dahinter. Dann durchläuft jede ankommende Sitzung Identitätsprüfung, Protokollrichtlinie und Aufzeichnung, in einer segmentierten Anlage.

Bei einem cloudvermittelten Modell enden Fernsitzungen, weil das Rendezvous unerreichbar ist. Access Gate setzt lokal weiter durch: Zugriff vor Ort, Segmentierung und Richtlinien laufen weiter, da keines davon von einem externen Dienst abhängt.

Keep comparing

Also looking at cloud security tools?

If SASE and cloud-delivered Zero Trust are also on your shortlist, our Zscaler competitors and alternatives for OT comparison sets Zscaler, Palo Alto Prisma Access, Netskope and Cloudflare side by side against the constraint that decides it on a plant floor: PLCs and HMIs that will never run an agent.

Not sure which systems to protect first? Start with how to perform a risk assessment on your OT environment, which covers asset discovery and consequence rating without active scans.