TroutTrout
Industrieller Fernzugriff

Fünf Wege, eine Maschine zu erreichen, im Vergleich.

Access Gate steuert Fernsitzungen in Ihrem eigenen Netzwerk. Jede Sitzung erreicht eine Maschine über ein Protokoll, ohne Fremddienst.

Zuletzt aktualisiert:

Jede Maschine sicher erreichen.

Drei Fragen vor der Entscheidung.

Alle Produkte hier setzen ein Gerät an die Maschine und verbinden einen Techniker damit. Diese Aufgabe erfüllen sie alle gut. Ewon passt besonders zum Maschinenbauer, der eine Verbindung ohne Beteiligung der Kunden-IT braucht. Drei Fragen unterscheiden sie. Die Tabelle stützt sich auf öffentliche Anbieterdokumentation und nennt, was nicht dokumentiert ist.

Wer betreibt den Dienst, der den Techniker verbindet?

Talk2M und IXON Cloud betreibt der Anbieter, Ihr Fernzugriff hängt also von ihm ab. Eine NIS2-Lieferkettenprüfung wird Sie nach diesem Dritten fragen. Secomea und Siemens können Sie selbst hosten. Access Gate braucht keinen Verbindungsdienst außerhalb Ihres Netzwerks.

Was erreicht der Techniker, sobald er verbunden ist?

Ein VPN setzt den Techniker ins Maschinen-LAN. Von dort erreicht er alles, was das Netzwerk erlaubt, in den meisten Anlagen also jedes Gerät. Eine Sitzung über Access Gate benennt eine Maschine und ein Protokoll und wird aufgezeichnet. Der Rest der Anlage bleibt unerreichbar. Die meisten Anlagen behalten ihr Gateway und setzen Access Gate dahinter.

Wenn das Internet ausfällt, was funktioniert dann noch?

Bei einem cloudvermittelten Produkt ist der Verbindungsdienst unerreichbar, Fernsitzungen enden also. Das ist meist akzeptabel. Wichtiger ist, ob auch Ihre Zugriffsrichtlinie von diesem Dienst abhängt. Dann wird eine Störung beim Anbieter zum Sicherheitsvorfall in Ihrer Anlage. Access Gate setzt die Richtlinie vor Ort durch und läuft in beiden Fällen weiter.

Gegenüberstellung

Optionen für industriellen Fernzugriff im Vergleich.

Wettbewerberzellen stammen aus der öffentlichen Dokumentation des jeweiligen Anbieters, unten verlinkt. Wo eine Fähigkeit nicht öffentlich dokumentiert ist, sagt die Zelle das, statt zu unterstellen.

FähigkeitEwon + Talk2MSecomeaSiemens SINEMA RCIXONTrout Access Gate
Wer den Broker betreibtHMS, über Talk2MSie oder Secomea; GateManager bietet beidesSie; der SINEMA-RC-Server gehört IhnenIXON, über IXON CloudSie; das Gate vermittelt lokal
Läuft ohne FremddienstNein; Talk2M ist das RendezvousJa, mit selbstgehostetem GateManagerJa; der Server läuft auf Ihrer InfrastrukturNein; IXON Cloud ist das RendezvousJa; nichts verlässt Ihr Netzwerk
Worauf eine Sitzung begrenzt istEin VPN ins Maschinen-LANEin registriertes Gerät, erreicht über LinkManagerEin Gerät oder Subnetz über den VPN-TunnelEin registriertes GerätEin Nutzer, ein Asset, ein Protokoll
SitzungsaufzeichnungVerbindungsprotokolleAudit-Logs der VerbindungenVerbindungsprotokolleVerbindungsprotokolle; Detailtiefe je nach TarifVollständige Sitzungsaufzeichnung und Wiedergabe
Segmentiert die Anlage dahinterNeinNeinTeilweise; mit begleitend eingesetzten Scalance-FirewallsNeinJa; steuert, wer was erreicht, ohne VLAN-Umbau
Automatisches Asset-InventarNeinNein; Sie registrieren, was erreichbar sein sollNeinTeilweise; die von Ihnen eingebundenen GeräteJa; automatische Erkennung dessen, was im Netzwerk steht
Detektion und AlarmierungNeinNeinNicht Teil des FernzugriffsproduktsNeinJa; Alarme bei ungewöhnlichem Verkehr, an Ihr SIEM gesendet
Compliance-Nachweise (IEC 62443 / NIS2)Nur VerbindungsprotokolleZugriffslogs, die Sie selbst zusammenstellenLogs, die Sie selbst zusammenstellenVerbindungsprotokolleJa; zugeordnet zu IEC 62443, NIS2 und CMMC
Wie ein Standort mit 15 Maschinen aussiehtEin Cosy je Maschine, jeweils separat verwaltetEin SiteManager je Maschine oder ZelleEin Server plus ein Scalance je durchgesetzter GrenzeEin Gateway je MaschineEine Appliance für den Standort, ein Richtliniensatz

Quellen: Ewon / Talk2M · Secomea · Siemens SINEMA RC · IXON

Einzelvergleiche: Access Gate vs Ewon · Access Gate vs Tosibox · Access Gate vs Secomea · Access Gate vs IXON · Access Gate vs Xage · Access Gate vs BeyondTrust PRA (Bomgar)

Im Einsatz

Wo Access Gate heute läuft.

Trout Access Gate schützt Rüstungshersteller, Forschungseinrichtungen und Betreiber kritischer Infrastruktur: Umgebungen mit Legacy-SPS, SCADA und Anlagen, die keinen Agenten vertragen. Darunter Thales, Millbrook Machine, Elna Magnetics, Irish Manufacturing Research, HUN-REN SZTAKI und STBMA.

Kundenberichte ansehen

Fragen zum industriellen Fernzugriff.

Access Gate steuert Fernsitzungen im eigenen Netzwerk und legt dahinter fest, wer was erreicht, ganz ohne fremden Verbindungsdienst.

Es ist die Art, wie ein Ingenieur, ein OEM oder ein Dienstleister Anlagen in einem Werk erreicht, ohne vor Ort zu sein. Da SPS, HMI und Antriebe keine Agenten ausführen können und oft nicht patchbar sind, wird der Zugriff von etwas davor vermittelt: einer Gateway-Box, einem VPN-Konzentrator oder einem Proxy. Die Produkte unterscheiden sich vor allem darin, wer den Verbindungspunkt betreibt und wie eng die Sitzung begrenzt ist.

Er löst die Konnektivität, nicht die Zugriffskontrolle. Ein industrieller VPN-Router bringt den Techniker in ein Netzsegment, und ab dort entscheidet die Topologie, nicht eine Richtlinie, was erreichbar ist. Für eine einzelne Maschine beim Kunden reicht das oft. In einer eigenen Anlage heißt es, dass ein Dienstleister, der an einer Linie arbeitet, jedes andere Gerät in diesem Segment erreichen kann: genau der Weg für laterale Bewegung und die Frage, die Prüfer heute stellen.

Sie teilen dieselbe Form: ein Gateway an der Maschine, ein Client für den Techniker und ein Broker dazwischen. Der Unterschied liegt darin, wer den Broker betreibt. Talk2M (Ewon) und IXON Cloud betreibt der Anbieter. Secomeas GateManager können Sie selbst hosten, und Siemens SINEMA Remote Connect ist ein Server, den Sie selbst betreiben. Wenn Souveränität oder eine NIS2-Prüfung zählen, ist das die Unterscheidung, mit der Sie beginnen sollten.

Ja. Access Gate vermittelt Sitzungen auf der Appliance selbst, es gibt also kein externes Rendezvous und keinen Anbieterdienst im Pfad. Die Eigenschaft, die cloudvermittelte Produkte attraktiv macht, bleibt erhalten, nämlich keine eingehenden Firewallregeln zu öffnen, denn es veröffentlicht ebenfalls keinen Dienst im Internet.

Nein. Assets behalten IP-Adresse, Gateway und Routing. Access Gate wird über eine Routing- oder DNS-Änderung eingefügt und stellt jedes Asset über einen Overlay-Twin dar, in der Anlage wird also nichts umkonfiguriert, und die Änderung lässt sich wie jede Routing-Änderung stufenweise einführen und zurückrollen.

Häufig ist die Antwort keines davon allein. Es sind gute punktuelle Lösungen, um einen Techniker an eine Maschine zu bringen, und an einem Standort, der Ihnen nicht gehört, ist ein cloudvermitteltes Gateway wie Ewon oder IXON womöglich das Einzige, was sich einsetzen lässt. Das Risiko besteht darin, Konnektivität allein einzusetzen: ein Gateway je Maschine bedeutet ebenso viele Türen in die Anlage, ohne Sicht auf das, was hindurchgeht, und ohne Zugriffskontrolle an einem OT-Kontrollpunkt. Die belastbare Architektur ist beides. Behalten Sie das Gateway, wo es sich bewährt, und binden Sie Access Gate dahinter an Ihr bestehendes Netzwerk an. Jede ankommende Sitzung durchläuft dann Identitätsprüfung, Protokollrichtlinie und Aufzeichnung und erreicht nur die Maschine, die sie benennt.

Eine klare Antwort für Ihre Anlage.

Ein Gespräch mit einem Ingenieur zeigt Ihnen, ob Access Gate zu Ihrer Anlage passt.