TroutTrout

Compare Trout & Ewon (HMS Talk2M)

Der Cosy wählt sich nach außen, Talk2M vermittelt, eCatcher verbindet. Das ist elegant, günstig und überall. Es ist zugleich eine Fremdcloud im Pfad und ein VPN, das im Maschinen-LAN landet.

Das Problem

Das Problem

Ewon wurde für Maschinenbauer entworfen, die eine Maschine beim Kunden erreichen müssen, ohne dessen IT um eine Firewallregel zu bitten. Dafür ist es nahezu perfekt. Als Fernzugriffsstrategie einer Anlage genutzt, folgen zwei Dinge: Ihr Zugriff hängt an einem Dienst, den Sie nicht betreiben, und sobald der Tunnel steht, sitzt der Techniker im LAN der Maschine, ohne Richtlinie zwischen ihm und allem anderen darin.

Trout Access Gate

Trout Access Gate

Der Broker läuft in Ihrem eigenen Netzwerk, nichts hängt also davon ab, dass ein Fremddienst verfügbar oder in der richtigen Jurisdiktion bleibt. Jede Sitzung ist auf ein benanntes Asset und ein benanntes Protokoll begrenzt, mit MFA authentifiziert und aufgezeichnet. Dahinter ist die Anlage in Enclaves geteilt, sodass ein Techniker mit Auftrag an einer Maschine die übrigen nicht erreicht.

Ewon (HMS Talk2M)

Ewon (HMS Talk2M)

Ein Cosy- oder Flexy-Gateway steht an der Maschine und öffnet eine ausgehende Verbindung zu Talk2M, dem von HMS gehosteten Dienst. Der Techniker tritt über eCatcher demselben Rendezvous bei und erhält ein VPN zur Maschine. Keine eingehenden Firewallregeln, keine öffentliche IP, ein kostenloser Tarif und eine Installationsbasis in Hunderttausenden. Für den vorgesehenen Zweck ist das wirklich hervorragend.

Funktionsvergleich
FunktionAccess GateEwon (HMS Talk2M)
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
Cosy sits in front of the machine
No inbound firewall rules needed
No inbound exposure; the gate brokers locally
Outbound-only connection to Talk2M
On-site hardware gateway
Fast to stand up for one machine
Runs with no third-party cloud service
Nothing leaves your network
Talk2M is the broker; self-hosting is not the standard path
Per-session, per-protocol policy
This user, this asset, this protocol
VPN lands on the machine LAN
Corporate directory identities (Entra ID / AD)
Users and groups synced from Entra ID, OIDC sign-in
Local Talk2M accounts; no directory federation documented
Offboarding revokes access automatically
Disable in the directory, access ends
Delete the Talk2M account by hand
Session recording and playback
Connection logs, not session content
Protects east-west traffic inside the plant
Scoped to the machine behind the box
Network segmentation
Overlay enclaves, no VLAN redesign
Automatic asset inventory
Detection and alerting
Snort rules, curated alert library, SIEM forwarding
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Connection logs only
Scales to a whole site, not per machine
One appliance and one policy set for the site
One Cosy per machine, each with its own config and firmware
Wesentliche Unterschiede

Wessen Cloud im Pfad liegt

Talk2M ist das Rendezvous und wird von HMS betrieben. Das ist eine Abhängigkeit und unter NIS2-Lieferkettenprüfung eine Frage, die Ihnen gestellt wird. Access Gate hat kein Rendezvous außerhalb Ihres Netzwerks.

Ein Tunnel ist keine Richtlinie

Steht das VPN, sitzt der Techniker im Maschinen-LAN. Access Gate vermittelt pro Sitzung, die Richtlinie benennt also Asset und Protokoll, alles andere bleibt unerreichbar.

Besser dahinter als an seiner Stelle

Ein Konnektivitäts-Gateway ist eine Tür in die Anlage, und jede weitere ist ein zusätzlicher Weg hinein, den Ihre Sicherheitsarchitektur nicht sieht. Access Gate verlangt nicht, Ewon zu entfernen. Es sitzt dahinter als OT-Kontrollpunkt: Was durch den Tunnel kommt, trifft weiterhin auf Identität, Protokollrichtlinie, Aufzeichnung und ein segmentiertes Netzwerk.

Fragen

Access Gate vs Ewon (HMS Talk2M) FAQ

Kein Rendezvous

Der Broker läuft in Ihrem Netzwerk, Zugriff hängt also nicht davon ab, dass ein Fremddienst verfügbar oder in Jurisdiktion ist.

Nein. Der Transport ist verschlüsselt, das rein ausgehende Modell vermeidet eingehende Exposition, und HMS betreibt es ernsthaft mit regionalen Rechenzentren. Die Frage ist nicht Sicherheit, sondern ob Sie bereit sind, für den Zugriff auf Ihre eigene Anlage von einem fremden Rendezvous abzuhängen, und das ist zunehmend eine Einkaufs- und NIS2-Frage statt einer technischen.

Kosten und Tempo für eine einzelne Maschine. Ein Cosy plus Talk2M-Konto verbindet einen Maschinenbauer an einem Nachmittag, ohne die IT des Kunden einzubinden, und der kostenlose Tarif macht den Einstieg trivial. Nichts in diesem Vergleich schlägt das für genau diese Aufgabe.

Ja. Es gibt keine eingehende Exposition zu öffnen, weil das Gate Sitzungen lokal vermittelt, statt einen Dienst zu veröffentlichen. Sie erhalten die Eigenschaft, die Ewon attraktiv macht, ohne das externe Rendezvous.

In der Regel nicht, und das empfehlen wir auch nicht. Ewon ist eine gute punktuelle Lösung, um einen Techniker an eine Maschine zu bringen, und an Standorten, die Ihnen nicht gehören, ist es womöglich das Einzige, was sich einsetzen lässt. Das Risiko ist nicht das Produkt, sondern Konnektivität allein einzusetzen: ein Cosy je Maschine bedeutet ebenso viele Türen in die Anlage, ohne Sicht auf das, was hindurchgeht, und ohne Zugriffskontrolle an einem OT-Kontrollpunkt. Die belastbare Architektur ist beides. Behalten Sie Ewon, wo es sich bewährt, setzen Sie Access Gate dahinter, und jede ankommende Sitzung trifft weiterhin auf Identität, Protokollrichtlinie und Aufzeichnung, in einer segmentierten statt flachen Anlage.

Bei einem cloudvermittelten Modell enden Fernsitzungen, weil das Rendezvous unerreichbar ist. Access Gate setzt lokal weiter durch: Zugriff vor Ort, Segmentierung und Richtlinien laufen weiter, da keines davon von einem externen Dienst abhängt.