Compare Trout & IXON
IXON ist das modernste Produkt dieser Kategorie, mit echtem SSO und Dashboards, die Access Gate nicht erreicht. Die Trennlinie verläuft nicht zwischen alt und neu, sondern zwischen Maschinenbauer und Anlagenbetreiber.
Das Problem
IXON hat den Fernservice sehr gut gelöst: ein IXrouter an der Maschine, eine ausgehende Verbindung zu IXON Cloud, eine Browsersitzung für den Techniker und Datenerfassung obendrauf. Wenn Sie Maschinen bauen und ausliefern, ist das nahezu die ganze Aufgabe. Betreiben Sie die Anlage, in der diese Maschinen stehen, deckt es den Weg hinein ab und nichts von dem, was zwischen ihnen geschieht.
Trout Access Gate
Eine Appliance je Standort statt eines Routers je Maschine. Der Broker läuft in Ihrem eigenen Netzwerk, es ist also kein externer Dienst im Pfad. Jede Sitzung ist auf ein benanntes Asset und Protokoll begrenzt, authentifiziert und aufgezeichnet. Dahinter ist die Anlage in Overlay-Enclaves geteilt, jedes Asset wird automatisch erkannt, und die Detektion wird an Ihr SIEM weitergeleitet, mit Nachweisen nach IEC 62443, NIS2 und CMMC.
IXON
Ein IXrouter an der Maschine baut eine ausgehende Verbindung zu IXON Cloud auf, und der Techniker verbindet sich über den Browser, ohne eingehende Firewallregeln. IXON Cloud dokumentiert Okta-SSO auf einer eigenen Domain, Anmeldung mit Google- oder Microsoft-Konto, erzwingbare Zwei-Faktor-Authentifizierung je Rolle sowie integrierte Datenerfassung, Dashboards und Alarme. Bei Identität und Maschinendaten liegt es vor dem Großteil dieser Kategorie, und Access Gate beansprucht nicht, es bei Dashboards zu schlagen.
| Funktion | Access Gate | IXON |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN | IXrouter sits in front of the machine |
| On-site hardware gateway | ||
| No inbound firewall rules needed | The gate brokers locally; nothing published | Outbound-only connection to IXON Cloud |
| Single sign-on with your identity provider | Entra ID user and group sync, OIDC | Okta SSO on a custom domain, Google and Microsoft sign-in |
| Enforceable two-factor authentication | Enforceable per role | |
| Machine dashboards and data logging | Can host a historian or dashboard service locally | Built-in data logging, dashboards and alarms |
| Runs with no third-party cloud service | Nothing leaves your network | IXON Cloud is the platform, not an option |
| Per-session, per-protocol policy | This user, this asset, this protocol | VPN lands on the machine network |
| Session recording and playback | Audit trail of connections, not session content | |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One IXrouter per machine or cell |
| Network segmentation | Overlay enclaves, no VLAN redesign | Connects machines; does not segment between them |
| Automatic asset inventory of the whole network | The devices you onboard behind each router | |
| Security detection and SIEM forwarding | Snort rules, curated alert library, Splunk/Elastic/Wazuh | Alarms on machine data, not network security detection |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Connection and audit logs |
Wessen Plattform im Pfad liegt
IXON Cloud ist das Produkt und keine Bereitstellungsoption. Das Unternehmen ist europäisch, es geht hier also nicht um Jurisdiktion, sondern um Abhängigkeit: ein Dritter im Geltungsbereich der NIS2-Lieferkettenprüfung und ein Dienst, von dem der Zugriff auf Ihre Anlage abhängt.
Ein Router je Maschine oder eine Appliance je Standort
Fünfzehn Maschinen bedeuten fünfzehn IXrouter, jeder mit eigener Konfiguration und Firmware. Eine Appliance je Standort ergibt einen Richtliniensatz und eine Antwort darauf, wer was erreichen darf.
Besser dahinter als an seiner Stelle
Ein Konnektivitäts-Gateway ist eine Tür in die Anlage, und jede weitere ist ein zusätzlicher Weg hinein, den Ihre Sicherheitsarchitektur nicht sieht. Access Gate verlangt nicht, IXON zu entfernen. Es sitzt dahinter als OT-Kontrollpunkt: Was durch den Tunnel kommt, trifft weiterhin auf Identität, Protokollrichtlinie, Aufzeichnung und ein segmentiertes Netzwerk.
Access Gate vs IXON FAQ
Eine Appliance, ein Richtliniensatz und eine Stelle, die beantwortet, wer was erreichen darf, statt eines Routers je Maschine.
Ja, und etwas anderes nahezulegen wäre falsch. IXON Cloud dokumentiert Okta-SSO auf einer eigenen Domain, Anmeldung mit Google- oder Microsoft-Konto und je Rolle erzwingbare Zwei-Faktor-Authentifizierung. Bei Identität liegt es deutlich vor den älteren Gateways dieser Kategorie, und dieser Vergleich stützt sich nicht auf diesen Punkt.
Maschinendaten und Bedienerlebnis. Integrierte Erfassung, Dashboards und Alarme geben einem Maschinenbauer Fernservice und Fernüberwachung aus einem Produkt mit moderner Oberfläche. Access Gate kann einen Historian oder einen Dashboard-Dienst lokal betreiben, ist aber keine IIoT-Plattform und gibt sich auch nicht als solche aus.
Nein. Die Cloud ist die Plattform und kein optionaler Broker, und das ist der strukturelle Unterschied. Access Gate vermittelt auf der Appliance selbst, es gibt also kein externes Rendezvous, von dem man abhängt, und die Eigenschaft, die IXON einfach macht, bleibt erhalten: keine eingehenden Firewallregeln, weil ebenfalls nichts im Internet veröffentlicht wird.
Nein. IXON ist ein niederländisches Unternehmen mit Betrieb in der EU, Jurisdiktion ist also nicht das Argument. Das Argument ist Abhängigkeit: Nach NIS2 Artikel 21 ist ein anbieterbetriebener Dienst in Ihrem Zugriffspfad ein Dritter im Geltungsbereich, mit der entsprechenden Dokumentations- und Nachweisarbeit und einer Verfügbarkeitsfrage, die Sie zuvor nicht hatten.
In der Regel nicht, und das empfehlen wir auch nicht. IXON ist eine gute punktuelle Lösung, um einen Techniker an eine Maschine zu bringen, und an Standorten, die Ihnen nicht gehören, ist es womöglich das Einzige, was sich einsetzen lässt. Das Risiko ist nicht das Produkt, sondern Konnektivität allein einzusetzen: ein IXrouter je Maschine bedeutet ebenso viele Türen in die Anlage, ohne Sicht auf das, was hindurchgeht, und ohne Zugriffskontrolle an einem OT-Kontrollpunkt. Die belastbare Architektur ist beides. Behalten Sie IXON, wo es sich bewährt, setzen Sie Access Gate dahinter, und jede ankommende Sitzung trifft weiterhin auf Identität, Protokollrichtlinie und Aufzeichnung, in einer segmentierten statt flachen Anlage.