Fünf Wege, eine Maschine zu erreichen, im Vergleich.
Access Gate steuert Fernsitzungen in Ihrem eigenen Netzwerk. Jede Sitzung erreicht eine Maschine über ein Protokoll, ohne Fremddienst.
Zuletzt aktualisiert:
Drei Fragen vor der Entscheidung.
Alle Produkte hier setzen ein Gerät an die Maschine und verbinden einen Techniker damit. Diese Aufgabe erfüllen sie alle gut. Ewon passt besonders zum Maschinenbauer, der eine Verbindung ohne Beteiligung der Kunden-IT braucht. Drei Fragen unterscheiden sie. Die Tabelle stützt sich auf öffentliche Anbieterdokumentation und nennt, was nicht dokumentiert ist.
Wer betreibt den Dienst, der den Techniker verbindet?
Talk2M und IXON Cloud betreibt der Anbieter, Ihr Fernzugriff hängt also von ihm ab. Eine NIS2-Lieferkettenprüfung wird Sie nach diesem Dritten fragen. Secomea und Siemens können Sie selbst hosten. Access Gate braucht keinen Verbindungsdienst außerhalb Ihres Netzwerks.
Was erreicht der Techniker, sobald er verbunden ist?
Ein VPN setzt den Techniker ins Maschinen-LAN. Von dort erreicht er alles, was das Netzwerk erlaubt, in den meisten Anlagen also jedes Gerät. Eine Sitzung über Access Gate benennt eine Maschine und ein Protokoll und wird aufgezeichnet. Der Rest der Anlage bleibt unerreichbar. Die meisten Anlagen behalten ihr Gateway und setzen Access Gate dahinter.
Wenn das Internet ausfällt, was funktioniert dann noch?
Bei einem cloudvermittelten Produkt ist der Verbindungsdienst unerreichbar, Fernsitzungen enden also. Das ist meist akzeptabel. Wichtiger ist, ob auch Ihre Zugriffsrichtlinie von diesem Dienst abhängt. Dann wird eine Störung beim Anbieter zum Sicherheitsvorfall in Ihrer Anlage. Access Gate setzt die Richtlinie vor Ort durch und läuft in beiden Fällen weiter.
Optionen für industriellen Fernzugriff im Vergleich.
Wettbewerberzellen stammen aus der öffentlichen Dokumentation des jeweiligen Anbieters, unten verlinkt. Wo eine Fähigkeit nicht öffentlich dokumentiert ist, sagt die Zelle das, statt zu unterstellen.
| Fähigkeit | Ewon + Talk2M | Secomea | Siemens SINEMA RC | IXON | Trout Access Gate |
|---|---|---|---|---|---|
| Wer den Broker betreibt | HMS, über Talk2M | Sie oder Secomea; GateManager bietet beides | Sie; der SINEMA-RC-Server gehört Ihnen | IXON, über IXON Cloud | Sie; das Gate vermittelt lokal |
| Läuft ohne Fremddienst | Nein; Talk2M ist das Rendezvous | Ja, mit selbstgehostetem GateManager | Ja; der Server läuft auf Ihrer Infrastruktur | Nein; IXON Cloud ist das Rendezvous | Ja; nichts verlässt Ihr Netzwerk |
| Worauf eine Sitzung begrenzt ist | Ein VPN ins Maschinen-LAN | Ein registriertes Gerät, erreicht über LinkManager | Ein Gerät oder Subnetz über den VPN-Tunnel | Ein registriertes Gerät | Ein Nutzer, ein Asset, ein Protokoll |
| Sitzungsaufzeichnung | Verbindungsprotokolle | Audit-Logs der Verbindungen | Verbindungsprotokolle | Verbindungsprotokolle; Detailtiefe je nach Tarif | Vollständige Sitzungsaufzeichnung und Wiedergabe |
| Segmentiert die Anlage dahinter | Nein | Nein | Teilweise; mit begleitend eingesetzten Scalance-Firewalls | Nein | Ja; steuert, wer was erreicht, ohne VLAN-Umbau |
| Automatisches Asset-Inventar | Nein | Nein; Sie registrieren, was erreichbar sein soll | Nein | Teilweise; die von Ihnen eingebundenen Geräte | Ja; automatische Erkennung dessen, was im Netzwerk steht |
| Detektion und Alarmierung | Nein | Nein | Nicht Teil des Fernzugriffsprodukts | Nein | Ja; Alarme bei ungewöhnlichem Verkehr, an Ihr SIEM gesendet |
| Compliance-Nachweise (IEC 62443 / NIS2) | Nur Verbindungsprotokolle | Zugriffslogs, die Sie selbst zusammenstellen | Logs, die Sie selbst zusammenstellen | Verbindungsprotokolle | Ja; zugeordnet zu IEC 62443, NIS2 und CMMC |
| Wie ein Standort mit 15 Maschinen aussieht | Ein Cosy je Maschine, jeweils separat verwaltet | Ein SiteManager je Maschine oder Zelle | Ein Server plus ein Scalance je durchgesetzter Grenze | Ein Gateway je Maschine | Eine Appliance für den Standort, ein Richtliniensatz |
Quellen: Ewon / Talk2M · Secomea · Siemens SINEMA RC · IXON
Einzelvergleiche: Access Gate vs Ewon · Access Gate vs Tosibox · Access Gate vs Secomea · Access Gate vs IXON · Access Gate vs Xage · Access Gate vs BeyondTrust PRA (Bomgar)
Wo Access Gate heute läuft.
Trout Access Gate schützt Rüstungshersteller, Forschungseinrichtungen und Betreiber kritischer Infrastruktur: Umgebungen mit Legacy-SPS, SCADA und Anlagen, die keinen Agenten vertragen. Darunter Thales, Millbrook Machine, Elna Magnetics, Irish Manufacturing Research, HUN-REN SZTAKI und STBMA.
Kundenberichte ansehenFragen zum industriellen Fernzugriff.
Access Gate steuert Fernsitzungen im eigenen Netzwerk und legt dahinter fest, wer was erreicht, ganz ohne fremden Verbindungsdienst.
Es ist die Art, wie ein Ingenieur, ein OEM oder ein Dienstleister Anlagen in einem Werk erreicht, ohne vor Ort zu sein. Da SPS, HMI und Antriebe keine Agenten ausführen können und oft nicht patchbar sind, wird der Zugriff von etwas davor vermittelt: einer Gateway-Box, einem VPN-Konzentrator oder einem Proxy. Die Produkte unterscheiden sich vor allem darin, wer den Verbindungspunkt betreibt und wie eng die Sitzung begrenzt ist.
Er löst die Konnektivität, nicht die Zugriffskontrolle. Ein industrieller VPN-Router bringt den Techniker in ein Netzsegment, und ab dort entscheidet die Topologie, nicht eine Richtlinie, was erreichbar ist. Für eine einzelne Maschine beim Kunden reicht das oft. In einer eigenen Anlage heißt es, dass ein Dienstleister, der an einer Linie arbeitet, jedes andere Gerät in diesem Segment erreichen kann: genau der Weg für laterale Bewegung und die Frage, die Prüfer heute stellen.
Sie teilen dieselbe Form: ein Gateway an der Maschine, ein Client für den Techniker und ein Broker dazwischen. Der Unterschied liegt darin, wer den Broker betreibt. Talk2M (Ewon) und IXON Cloud betreibt der Anbieter. Secomeas GateManager können Sie selbst hosten, und Siemens SINEMA Remote Connect ist ein Server, den Sie selbst betreiben. Wenn Souveränität oder eine NIS2-Prüfung zählen, ist das die Unterscheidung, mit der Sie beginnen sollten.
Ja. Access Gate vermittelt Sitzungen auf der Appliance selbst, es gibt also kein externes Rendezvous und keinen Anbieterdienst im Pfad. Die Eigenschaft, die cloudvermittelte Produkte attraktiv macht, bleibt erhalten, nämlich keine eingehenden Firewallregeln zu öffnen, denn es veröffentlicht ebenfalls keinen Dienst im Internet.
Nein. Assets behalten IP-Adresse, Gateway und Routing. Access Gate wird über eine Routing- oder DNS-Änderung eingefügt und stellt jedes Asset über einen Overlay-Twin dar, in der Anlage wird also nichts umkonfiguriert, und die Änderung lässt sich wie jede Routing-Änderung stufenweise einführen und zurückrollen.
Häufig ist die Antwort keines davon allein. Es sind gute punktuelle Lösungen, um einen Techniker an eine Maschine zu bringen, und an einem Standort, der Ihnen nicht gehört, ist ein cloudvermitteltes Gateway wie Ewon oder IXON womöglich das Einzige, was sich einsetzen lässt. Das Risiko besteht darin, Konnektivität allein einzusetzen: ein Gateway je Maschine bedeutet ebenso viele Türen in die Anlage, ohne Sicht auf das, was hindurchgeht, und ohne Zugriffskontrolle an einem OT-Kontrollpunkt. Die belastbare Architektur ist beides. Behalten Sie das Gateway, wo es sich bewährt, und binden Sie Access Gate dahinter an Ihr bestehendes Netzwerk an. Jede ankommende Sitzung durchläuft dann Identitätsprüfung, Protokollrichtlinie und Aufzeichnung und erreicht nur die Maschine, die sie benennt.
Weitere Seiten zum OT-Fernzugriff
Eine klare Antwort für Ihre Anlage.
Ein Gespräch mit einem Ingenieur zeigt Ihnen, ob Access Gate zu Ihrer Anlage passt.