Compare Trout & Ewon (HMS Talk2M)
El Cosy sale hacia fuera, Talk2M intermedia, eCatcher conecta. Es elegante, barato y está en todas partes. También es una nube de terceros en el camino y una VPN que aterriza en la LAN de la máquina.
El problema
Ewon se diseñó para un fabricante de maquinaria que necesita alcanzar una máquina en las instalaciones de un cliente sin pedir una regla de firewall al TI de ese cliente. Para eso es casi perfecto. Usado como estrategia de acceso remoto de una planta, se siguen dos cosas: su acceso depende de un servicio que usted no opera, y una vez levantado el túnel el técnico está en la LAN de la máquina sin política alguna entre él y todo lo demás.
Trout Access Gate
El intermediario funciona en su propia red, así que nada depende de que un servicio de terceros siga disponible o dentro de su jurisdicción. Cada sesión se limita a un activo y un protocolo concretos, con MFA y grabación. Detrás, la planta se divide en enclaves, de modo que un técnico con trabajo en una máquina no alcanza el resto.
Ewon (HMS Talk2M)
Una pasarela Cosy o Flexy se sitúa junto a la máquina y abre una conexión saliente hacia Talk2M, el servicio alojado por HMS. El técnico se une al mismo punto de encuentro mediante eCatcher y obtiene una VPN hacia la máquina. Sin reglas de firewall entrantes, sin IP pública, con nivel gratuito y una base instalada de cientos de miles. Para su función prevista es realmente excelente.
| Característica | Access Gate | Ewon (HMS Talk2M) |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN | Cosy sits in front of the machine |
| No inbound firewall rules needed | No inbound exposure; the gate brokers locally | Outbound-only connection to Talk2M |
| On-site hardware gateway | ||
| Fast to stand up for one machine | ||
| Runs with no third-party cloud service | Nothing leaves your network | Talk2M is the broker; self-hosting is not the standard path |
| Per-session, per-protocol policy | This user, this asset, this protocol | VPN lands on the machine LAN |
| Corporate directory identities (Entra ID / AD) | Users and groups synced from Entra ID, OIDC sign-in | Local Talk2M accounts; no directory federation documented |
| Offboarding revokes access automatically | Disable in the directory, access ends | Delete the Talk2M account by hand |
| Session recording and playback | Connection logs, not session content | |
| Protects east-west traffic inside the plant | Scoped to the machine behind the box | |
| Network segmentation | Overlay enclaves, no VLAN redesign | |
| Automatic asset inventory | ||
| Detection and alerting | Snort rules, curated alert library, SIEM forwarding | |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Connection logs only |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One Cosy per machine, each with its own config and firmware |
De quién es la nube que está en el camino
Talk2M es el punto de encuentro y lo opera HMS. Eso es una dependencia y, bajo el escrutinio de cadena de suministro de NIS2, una pregunta que le harán. Access Gate no tiene punto de encuentro fuera de su red.
Un túnel no es una política
Levantada la VPN, el técnico está en la LAN de la máquina. Access Gate intermedia por sesión, de modo que la política nombra el activo y el protocolo, y todo lo demás sigue inalcanzable.
Mejor detrás que en su lugar
Una pasarela de conectividad es una puerta hacia la planta, y cada una que añade es otra entrada que su dispositivo de seguridad no ve. Access Gate no le pide retirar Ewon. Se sitúa detrás como punto de control OT: lo que llega por el túnel sigue pasando identidad, política de protocolo, grabación y una red segmentada.
Access Gate vs Ewon (HMS Talk2M) FAQ
El broker corre en su red, así que el acceso no depende de que un servicio de terceros esté disponible o en jurisdicción.
No. El transporte va cifrado, el modelo solo saliente evita exposición entrante y HMS lo opera con seriedad y centros de datos regionales. La cuestión no es si es seguro, sino si acepta depender de un punto de encuentro de terceros para acceder a su propia planta, algo que cada vez es más una pregunta de compras y de NIS2 que técnica.
Coste y rapidez para una sola máquina. Un Cosy y una cuenta Talk2M conectan a un fabricante en una tarde sin implicar al TI del cliente, y el nivel gratuito hace trivial empezar. Nada en esta comparación supera eso para ese trabajo concreto.
Sí. No hay exposición entrante que abrir, porque el gate intermedia las sesiones localmente en lugar de publicar un servicio. Obtiene la propiedad que hace atractivo a Ewon, sin el punto de encuentro externo.
Normalmente no, y no es lo que recomendamos. Ewon es una buena solución puntual para llevar a un técnico hasta una máquina, y en sitios que no son suyos puede ser lo único desplegable. El riesgo no es el producto, es desplegar la conectividad sola: un Cosy por máquina son otras tantas puertas hacia la planta, sin visibilidad de lo que pasa por ellas ni control de acceso en un punto de control OT. La arquitectura sólida son ambos. Conserve Ewon donde aporta, ponga Access Gate detrás, y cada sesión que llegue seguirá pasando identidad, política de protocolo y grabación, en una planta segmentada en lugar de plana.
Con un modelo intermediado en la nube, las sesiones remotas se detienen porque el punto de encuentro es inalcanzable. Access Gate sigue aplicando localmente: acceso en sitio, segmentación y políticas continúan, ya que ninguno depende de un servicio externo.