TroutTrout

Compare Trout & Ewon (HMS Talk2M)

El Cosy sale hacia fuera, Talk2M intermedia, eCatcher conecta. Es elegante, barato y está en todas partes. También es una nube de terceros en el camino y una VPN que aterriza en la LAN de la máquina.

El Problema

El problema

Ewon se diseñó para un fabricante de maquinaria que necesita alcanzar una máquina en las instalaciones de un cliente sin pedir una regla de firewall al TI de ese cliente. Para eso es casi perfecto. Usado como estrategia de acceso remoto de una planta, se siguen dos cosas: su acceso depende de un servicio que usted no opera, y una vez levantado el túnel el técnico está en la LAN de la máquina sin política alguna entre él y todo lo demás.

Trout Access Gate

Trout Access Gate

El intermediario funciona en su propia red, así que nada depende de que un servicio de terceros siga disponible o dentro de su jurisdicción. Cada sesión se limita a un activo y un protocolo concretos, con MFA y grabación. Detrás, la planta se divide en enclaves, de modo que un técnico con trabajo en una máquina no alcanza el resto.

Ewon (HMS Talk2M)

Ewon (HMS Talk2M)

Una pasarela Cosy o Flexy se sitúa junto a la máquina y abre una conexión saliente hacia Talk2M, el servicio alojado por HMS. El técnico se une al mismo punto de encuentro mediante eCatcher y obtiene una VPN hacia la máquina. Sin reglas de firewall entrantes, sin IP pública, con nivel gratuito y una base instalada de cientos de miles. Para su función prevista es realmente excelente.

Comparación de Características
CaracterísticaAccess GateEwon (HMS Talk2M)
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
Cosy sits in front of the machine
No inbound firewall rules needed
No inbound exposure; the gate brokers locally
Outbound-only connection to Talk2M
On-site hardware gateway
Fast to stand up for one machine
Runs with no third-party cloud service
Nothing leaves your network
Talk2M is the broker; self-hosting is not the standard path
Per-session, per-protocol policy
This user, this asset, this protocol
VPN lands on the machine LAN
Corporate directory identities (Entra ID / AD)
Users and groups synced from Entra ID, OIDC sign-in
Local Talk2M accounts; no directory federation documented
Offboarding revokes access automatically
Disable in the directory, access ends
Delete the Talk2M account by hand
Session recording and playback
Connection logs, not session content
Protects east-west traffic inside the plant
Scoped to the machine behind the box
Network segmentation
Overlay enclaves, no VLAN redesign
Automatic asset inventory
Detection and alerting
Snort rules, curated alert library, SIEM forwarding
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Connection logs only
Scales to a whole site, not per machine
One appliance and one policy set for the site
One Cosy per machine, each with its own config and firmware
Diferencias Clave

De quién es la nube que está en el camino

Talk2M es el punto de encuentro y lo opera HMS. Eso es una dependencia y, bajo el escrutinio de cadena de suministro de NIS2, una pregunta que le harán. Access Gate no tiene punto de encuentro fuera de su red.

Un túnel no es una política

Levantada la VPN, el técnico está en la LAN de la máquina. Access Gate intermedia por sesión, de modo que la política nombra el activo y el protocolo, y todo lo demás sigue inalcanzable.

Mejor detrás que en su lugar

Una pasarela de conectividad es una puerta hacia la planta, y cada una que añade es otra entrada que su dispositivo de seguridad no ve. Access Gate no le pide retirar Ewon. Se sitúa detrás como punto de control OT: lo que llega por el túnel sigue pasando identidad, política de protocolo, grabación y una red segmentada.

Preguntas

Access Gate vs Ewon (HMS Talk2M) FAQ

Sin intermediario externo

El broker corre en su red, así que el acceso no depende de que un servicio de terceros esté disponible o en jurisdicción.

No. El transporte va cifrado, el modelo solo saliente evita exposición entrante y HMS lo opera con seriedad y centros de datos regionales. La cuestión no es si es seguro, sino si acepta depender de un punto de encuentro de terceros para acceder a su propia planta, algo que cada vez es más una pregunta de compras y de NIS2 que técnica.

Coste y rapidez para una sola máquina. Un Cosy y una cuenta Talk2M conectan a un fabricante en una tarde sin implicar al TI del cliente, y el nivel gratuito hace trivial empezar. Nada en esta comparación supera eso para ese trabajo concreto.

Sí. No hay exposición entrante que abrir, porque el gate intermedia las sesiones localmente en lugar de publicar un servicio. Obtiene la propiedad que hace atractivo a Ewon, sin el punto de encuentro externo.

Normalmente no, y no es lo que recomendamos. Ewon es una buena solución puntual para llevar a un técnico hasta una máquina, y en sitios que no son suyos puede ser lo único desplegable. El riesgo no es el producto, es desplegar la conectividad sola: un Cosy por máquina son otras tantas puertas hacia la planta, sin visibilidad de lo que pasa por ellas ni control de acceso en un punto de control OT. La arquitectura sólida son ambos. Conserve Ewon donde aporta, ponga Access Gate detrás, y cada sesión que llegue seguirá pasando identidad, política de protocolo y grabación, en una planta segmentada en lugar de plana.

Con un modelo intermediado en la nube, las sesiones remotas se detienen porque el punto de encuentro es inalcanzable. Access Gate sigue aplicando localmente: acceso en sitio, segmentación y políticas continúan, ya que ninguno depende de un servicio externo.