TroutTrout

Compare Trout & IXON

IXON ist das modernste Produkt dieser Kategorie, mit echtem SSO und Dashboards, die Access Gate nicht erreicht. Die Trennlinie verläuft nicht zwischen alt und neu, sondern zwischen Maschinenbauer und Anlagenbetreiber.

Das Problem

Das Problem

IXON hat den Fernservice sehr gut gelöst: ein IXrouter an der Maschine, eine ausgehende Verbindung zu IXON Cloud, eine Browsersitzung für den Techniker und Datenerfassung obendrauf. Wenn Sie Maschinen bauen und ausliefern, ist das nahezu die ganze Aufgabe. Betreiben Sie die Anlage, in der diese Maschinen stehen, deckt es den Weg hinein ab und nichts von dem, was zwischen ihnen geschieht.

Trout Access Gate

Trout Access Gate

Eine Appliance je Standort statt eines Routers je Maschine. Der Broker läuft in Ihrem eigenen Netzwerk, es ist also kein externer Dienst im Pfad. Jede Sitzung ist auf ein benanntes Asset und Protokoll begrenzt, authentifiziert und aufgezeichnet. Dahinter ist die Anlage in Overlay-Enclaves geteilt, jedes Asset wird automatisch erkannt, und die Detektion wird an Ihr SIEM weitergeleitet, mit Nachweisen nach IEC 62443, NIS2 und CMMC.

IXON

IXON

Ein IXrouter an der Maschine baut eine ausgehende Verbindung zu IXON Cloud auf, und der Techniker verbindet sich über den Browser, ohne eingehende Firewallregeln. IXON Cloud dokumentiert Okta-SSO auf einer eigenen Domain, Anmeldung mit Google- oder Microsoft-Konto, erzwingbare Zwei-Faktor-Authentifizierung je Rolle sowie integrierte Datenerfassung, Dashboards und Alarme. Bei Identität und Maschinendaten liegt es vor dem Großteil dieser Kategorie, und Access Gate beansprucht nicht, es bei Dashboards zu schlagen.

Funktionsvergleich
FunktionAccess GateIXON
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
IXrouter sits in front of the machine
On-site hardware gateway
No inbound firewall rules needed
The gate brokers locally; nothing published
Outbound-only connection to IXON Cloud
Single sign-on with your identity provider
Entra ID user and group sync, OIDC
Okta SSO on a custom domain, Google and Microsoft sign-in
Enforceable two-factor authentication
Enforceable per role
Machine dashboards and data logging
Can host a historian or dashboard service locally
Built-in data logging, dashboards and alarms
Runs with no third-party cloud service
Nothing leaves your network
IXON Cloud is the platform, not an option
Per-session, per-protocol policy
This user, this asset, this protocol
VPN lands on the machine network
Session recording and playback
Audit trail of connections, not session content
Scales to a whole site, not per machine
One appliance and one policy set for the site
One IXrouter per machine or cell
Network segmentation
Overlay enclaves, no VLAN redesign
Connects machines; does not segment between them
Automatic asset inventory of the whole network
The devices you onboard behind each router
Security detection and SIEM forwarding
Snort rules, curated alert library, Splunk/Elastic/Wazuh
Alarms on machine data, not network security detection
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Connection and audit logs
Wesentliche Unterschiede

Wessen Plattform im Pfad liegt

IXON Cloud ist das Produkt und keine Bereitstellungsoption. Das Unternehmen ist europäisch, es geht hier also nicht um Jurisdiktion, sondern um Abhängigkeit: ein Dritter im Geltungsbereich der NIS2-Lieferkettenprüfung und ein Dienst, von dem der Zugriff auf Ihre Anlage abhängt.

Ein Router je Maschine oder eine Appliance je Standort

Fünfzehn Maschinen bedeuten fünfzehn IXrouter, jeder mit eigener Konfiguration und Firmware. Eine Appliance je Standort ergibt einen Richtliniensatz und eine Antwort darauf, wer was erreichen darf.

Besser dahinter als an seiner Stelle

Ein Konnektivitäts-Gateway ist eine Tür in die Anlage, und jede weitere ist ein zusätzlicher Weg hinein, den Ihre Sicherheitsarchitektur nicht sieht. Access Gate verlangt nicht, IXON zu entfernen. Es sitzt dahinter als OT-Kontrollpunkt: Was durch den Tunnel kommt, trifft weiterhin auf Identität, Protokollrichtlinie, Aufzeichnung und ein segmentiertes Netzwerk.

Fragen

Access Gate vs IXON FAQ

Je Standort

Eine Appliance, ein Richtliniensatz und eine Stelle, die beantwortet, wer was erreichen darf, statt eines Routers je Maschine.

Ja, und etwas anderes nahezulegen wäre falsch. IXON Cloud dokumentiert Okta-SSO auf einer eigenen Domain, Anmeldung mit Google- oder Microsoft-Konto und je Rolle erzwingbare Zwei-Faktor-Authentifizierung. Bei Identität liegt es deutlich vor den älteren Gateways dieser Kategorie, und dieser Vergleich stützt sich nicht auf diesen Punkt.

Maschinendaten und Bedienerlebnis. Integrierte Erfassung, Dashboards und Alarme geben einem Maschinenbauer Fernservice und Fernüberwachung aus einem Produkt mit moderner Oberfläche. Access Gate kann einen Historian oder einen Dashboard-Dienst lokal betreiben, ist aber keine IIoT-Plattform und gibt sich auch nicht als solche aus.

Nein. Die Cloud ist die Plattform und kein optionaler Broker, und das ist der strukturelle Unterschied. Access Gate vermittelt auf der Appliance selbst, es gibt also kein externes Rendezvous, von dem man abhängt, und die Eigenschaft, die IXON einfach macht, bleibt erhalten: keine eingehenden Firewallregeln, weil ebenfalls nichts im Internet veröffentlicht wird.

Nein. IXON ist ein niederländisches Unternehmen mit Betrieb in der EU, Jurisdiktion ist also nicht das Argument. Das Argument ist Abhängigkeit: Nach NIS2 Artikel 21 ist ein anbieterbetriebener Dienst in Ihrem Zugriffspfad ein Dritter im Geltungsbereich, mit der entsprechenden Dokumentations- und Nachweisarbeit und einer Verfügbarkeitsfrage, die Sie zuvor nicht hatten.

In der Regel nicht, und das empfehlen wir auch nicht. IXON ist eine gute punktuelle Lösung, um einen Techniker an eine Maschine zu bringen, und an Standorten, die Ihnen nicht gehören, ist es womöglich das Einzige, was sich einsetzen lässt. Das Risiko ist nicht das Produkt, sondern Konnektivität allein einzusetzen: ein IXrouter je Maschine bedeutet ebenso viele Türen in die Anlage, ohne Sicht auf das, was hindurchgeht, und ohne Zugriffskontrolle an einem OT-Kontrollpunkt. Die belastbare Architektur ist beides. Behalten Sie IXON, wo es sich bewährt, setzen Sie Access Gate dahinter, und jede ankommende Sitzung trifft weiterhin auf Identität, Protokollrichtlinie und Aufzeichnung, in einer segmentierten statt flachen Anlage.