Sicherer OT-Fernzugriff, gesteuert an Ihrem eigenen Standort
Trout Access Gate ist eine On-Premise-Appliance, die den OT-Fernzugriff absichert: Ein Lieferant oder Ingenieur erreicht eine einzige Maschine, für eine einzige Aufgabe, für eine festgelegte Zeit, und die gesamte Sitzung wird aufgezeichnet.
Zuletzt aktualisiert:

Access Gate ist eine Appliance, physisch oder virtuell, die vor Ihren OT-Assets sitzt. Sie behält Ihr VPN oder Ihre 4G-Verbindung bei und steuert jede Fernsitzung, die darüber ankommt:
- MFA-Authentifizierung jedes Nutzers, für Mitarbeiter an Ihrem Unternehmensverzeichnis, für Lieferanten an einem separaten Verzeichnis
- befristeter Zugriff nur auf das freigegebene Asset und Protokoll
- Aufzeichnung jeder Sitzung, die automatisch beendet wird
- keine Installation auf der SPS, dem HMI oder dem SCADA-Server
Verkauft wird sie als Jahresabonnement, das alles abdeckt: Hardware, Software, Updates und Support, ohne Gebühren pro Nutzer.
So läuft eine Sitzung über das Gate
- 01
Authentifizieren
Der Lieferant meldet sich im Browser mit MFA an. Mitarbeiter nutzen Ihr Unternehmensverzeichnis, Lieferanten ein separates Verzeichnis. Der Lieferant installiert keinen Client.
- 02
Auf ein Asset beschränken
Die Sitzung wird zu einem einzigen autorisierten Asset über ein einziges autorisiertes Protokoll vermittelt. Der Lieferant erhält nie eine IP-Adresse in Ihrem Netz.
- 03
Prüfen und aufzeichnen
Jeder Befehl und Bildschirm wird auf Anwendungsebene geprüft und anschließend aufgezeichnet, indexiert und für Audit und Incident Response abspielbar.
- 04
Automatisch ablaufen
Der Zugriff ist auf das Wartungsfenster begrenzt und wird bei dessen Ende beendet. Es bleibt kein dauerhaftes Konto zurück.
Wie Access Gate jede Fernsitzung steuert
Access Gate vermittelt jede Sitzung über einen protokollbasierten Proxy. Der Remote-Benutzer authentifiziert sich im Browser gegen Ihren bestehenden Identity Provider, erhält eine Sitzung zu einer autorisierten Ressource über ein autorisiertes Protokoll und bekommt niemals eine IP-Adresse in Ihrem Netz zugewiesen. SSH, RDP, VNC, HTTP, Modbus und OPC UA werden auf der Anwendungsschicht inspiziert, sodass Sie ein Protokoll erlauben und gleichzeitig einschränken können, was es ausführen darf.

Erst Zero Trust im LAN, dann gesteuerter Fernzugriff.
Zero Trust im Inneren etablieren.
Access Gate wird als Overlay bereitgestellt und bringt zunächst das interne Netz unter eine identitätsbasierte Zugriffskontrolle, ohne Agenten und ohne Neuverkabelung. Bevor Fernzugriff geöffnet wird, sind die internen Datenflüsse bereits authentifiziert, auf das geringste Privileg beschränkt und protokolliert. Der Fernzugriff kommt so zu einem bereits gesteuerten Netz hinzu, nicht zu einem flachen.
Zugriff auf Systeme öffnen, nicht auf das Netz.
Remote-Nutzer behalten ihr VPN oder ihre 4G-Verbindung, verbinden sich über den Browser mit dem Gate und werden an bestimmte Assets vermittelt. Jede Sitzung wird authentifiziert, pro Asset, Protokoll, Methode und Zeitfenster beschränkt, aufgezeichnet und automatisch beendet, wenn das Zeitfenster schließt. Zugriffsvereinbarungen können vor dem Start einer Sitzung verlangt und protokolliert werden. Lieferanten installieren nichts; die IT verwaltet keine Endpunkte, die ihr nicht gehören.
Wo gesteuerter Fernzugriff passt.
Wartung durch Dritte und Maschinenbauer
Ein Antriebslieferant oder Integrator benötigt für ein Wartungsfenster Zugang zu einer einzigen Maschine. Er erhält eine Browser-Sitzung zu diesem Asset über das vereinbarte Protokoll, zeitlich begrenzt und aufgezeichnet, und nichts weiter. Der Zugriff endet mit dem Zeitfenster, ohne einen dauerhaften Zugang, den man vergessen könnte.
Mehr erfahrenInterne Ingenieure über Standorte hinweg
Ingenieure unterstützen Anlagen, die sie nicht besuchen können. Sie authentifizieren sich mit ihrer bestehenden Identität und MFA und erreichen die spezifischen SPS, HMI oder Historians, zu denen sie berechtigt sind, jede Sitzung auf das geringste Privileg beschränkt und protokolliert, und ersetzen so gemeinsam genutzte Jump-Host-Anmeldeinformationen.
Mehr erfahrenRegulierte und Air-Gapped-Standorte
ITAR-, CMMC- und VS-eingestufte Umgebungen können Sitzungen nicht über einen Cloud-Proxy routen. Access Gate steuert Fernsitzungen und zeichnet sie vollständig vor Ort auf, sodass gesteuerter Fernzugriff selbst dort funktioniert, wo das Internet nicht hinreicht und Daten den Perimeter nicht verlassen dürfen.
Mehr erfahrenFernzugriff für industrielle Umgebungen
Access Gate ergänzt Ihr VPN, Ihre 4G-Verbindung oder Ihren Jump-Server um protokollbasierte Zugriffskontrolle. Es ist für OT, Legacy-Systeme und regulierte Umgebungen konzipiert.
Ein Asset pro Sitzung
Die VPN- oder 4G-Verbindung des Lieferanten endet am Access Gate. Der Lieferant erreicht ein Asset und kann sich nicht in den Rest des Netzes bewegen.
Protokollinspektion
HTTP, SSH, RDP, Modbus: Jedes Protokoll wird auf der Anwendungsschicht inspiziert und gefiltert, bevor es das Ziel erreicht.
Sitzungsaufzeichnung
Jede Fernsitzung wird aufgezeichnet, indexiert und lässt sich abspielen. Vollständiger Prüfpfad für Compliance und Incident Response.
Sitzungsbasierte Richtlinien
Definieren Sie den Zugriff nach Benutzer, Ressource, Protokoll, Zeitfenster und HTTP-Methode. Jede Sitzung wird individuell autorisiert.
Zugriffsvereinbarungen
Verpflichten Sie Lieferanten, Sicherheitsrichtlinien vor jeder Sitzung zu bestätigen. Protokolliert und mit Zeitstempel versehen für die Compliance.
Kein Agent erforderlich
Funktioniert über den Browser. Lieferanten installieren keine Software. Die IT verwaltet keine Endgeräte, die ihr nicht gehören.
Laden Sie das Access Gate Datenblatt herunter.
Erhalten Sie die vollständige Produktübersicht mit technischen Funktionen, Bereitstellungsmodell, Compliance-Ausrichtung und Kundenreferenzen.
Inhalt
Produktarchitektur, Bereitstellungsmodell, wichtige Funktionen (Proxy-Durchsetzung, Mikro-DMZs, identitätsbasierter Zugriff), Compliance-Ausrichtung und reale Kundenimplementierungen.
In der Praxis erleben
Fordern Sie eine Live-Demo an, um zu sehen, wie der Access Gate in Ihrem Netzwerk bereitgestellt wird, ohne Umverkabelung oder Ausfallzeiten.
Fragen vor dem Kauf: sicherer OT-Fernzugriff
Agenten auf Ihren SPS, HMI oder SCADA-Servern. Access Gate steuert jede Sitzung auf der Anwendungsschicht, vor dem Asset.
Lieferanten behalten das VPN oder die 4G-Verbindung, die sie bereits nutzen, und diese Verbindung endet am Access Gate. Sie öffnen einen Browser und authentifizieren sich am Gate mit MFA. Das Gate verbindet ihre Sitzung auf der Anwendungsschicht mit der Zielressource. Sie erhalten nie eine IP-Adresse in Ihrem Netz und können nur die Ressource und das Protokoll nutzen, die Sie freigegeben haben.
Access Gate unterstützt HTTP/HTTPS, SSH, RDP, VNC, Modbus TCP und OPC-UA ohne zusätzliche Konfiguration. Jedes Protokoll wird auf der Anwendungsschicht inspiziert. So können Sie beispielsweise SSH erlauben, aber bestimmte Befehle blockieren oder HTTP GET zulassen, aber POST verweigern.
Ja. Zugriffsregeln unterstützen zeitbasierte Einschränkungen: Sie können einem Lieferanten den Zugriff nur während eines geplanten Wartungsfensters erlauben. Sitzungen werden automatisch beendet, wenn das Fenster geschlossen wird.
Jede Fernsitzung wird auf Protokollebene aufgezeichnet. SSH-Sitzungen erfassen Terminal-Ein- und -Ausgabe, RDP-Sitzungen erfassen die Bildschirmaktivität und HTTP-Sitzungen protokollieren alle Anfragen. Aufzeichnungen sind indexiert, durchsuchbar und für Audits sowie Incident Response wiedergabefähig.
Ja. Access Gate läuft vollständig On-Premise ohne Cloud-Abhängigkeit. Das gesamte Session-Proxying, die Aufzeichnung und die Durchsetzung von Richtlinien erfolgen lokal. Es ist für ITAR, CMMC und air-gapped Umgebungen konzipiert.
Ein VPN oder Jump-Host allein versetzt den Remote-Nutzer in Ihr Netz, mit einer Route zu jedem System, sobald er verbunden ist. Access Gate behält diese Verbindung bei und ergänzt eine Mikrosegmentierung des LAN und einen Bastion-Host. Der Nutzer authentifiziert sich mit seiner eigenen Identität, erreicht ein autorisiertes Asset über ein autorisiertes Protokoll und erhält nie eine interne IP-Adresse. Das Gate inspiziert und zeichnet die Sitzung auf und beendet sie nach einer festgelegten Zeit. Der Nutzer erhält Zugriff auf ein System statt auf das ganze Netz.
Access Gate wird als Jahresabonnement verkauft, das Hardware, Software, Updates und Support abdeckt, ohne Gebühren pro Nutzer. Access Gate Essential ist das Modell für kleine und mittlere Standorte; Access Gate Performance deckt Werke, Leitstellen und große Anlagen ab. Die aktuellen Listenpreise stehen auf der Preisseite.
Access Gate wird als Overlay eingeführt, ohne Agenten auf den Anlagen, ohne VLAN-Umnummerierung und ohne Neuverkabelung, sodass die Produktion weiterläuft. Eine typische Einführung erfasst das Netz und seine Assets, definiert die Enklaven und Zugriffsregeln und härtet dann schrittweise. Ein Standort üblicher Größe ist in der Regel innerhalb von etwa drei Wochen geschützt.
Nein. Dieselbe Appliance setzt am ganzen Standort identitätsgebundenen Zugriff, Mikrosegmentierung, MFA auf Netzebene und manipulationssichere Protokollierung durch und liefert die Dienste, die OT-Teams tatsächlich nutzen: sicheren Fernzugriff, Protokoll-Gateways, DNS und Zeit, Dateiaustausch, Historian-Zugriff und sichere Updates.
Die CISA-Empfehlungen für kritische Infrastruktur sind in diesem Punkt konstant: phishing-resistente MFA auf jeder Fernverbindung, keine OT-Systeme, die mit nur einem Faktor aus dem Internet erreichbar sind, Least-Privilege-Zugriff statt eines flachen Tunnels und eine Protokollierung, die ausreicht, um eine Sitzung nach einem Vorfall zu rekonstruieren. Die OT-spezifische Schwierigkeit ist, dass die Assets selbst keine MFA tragen können: Eine SPS oder RTU hat keine Möglichkeit, einen zweiten Faktor abzufragen. Die Durchsetzung an einem Proxy im Verbindungsweg ist der Weg, die Anforderung zu erfüllen, ohne die Geräte anzufassen. Identitätsprüfung, zweiter Faktor und Aufzeichnung geschehen am Gate, und das Asset kommuniziert genau wie bisher.