Compare Trout & IXON
IXON es el producto más moderno de la categoría, con SSO real y paneles que Access Gate no iguala. La división no es antiguo frente a moderno, sino fabricante de maquinaria frente a operador de planta.
El problema
IXON resolvió muy bien el servicio remoto: un IXrouter junto a la máquina, una conexión saliente a IXON Cloud, una sesión de navegador para el técnico y registro de datos encima. Si fabrica máquinas y las entrega, eso es casi todo el trabajo. Si opera la planta donde están esas máquinas, cubre la entrada y nada de lo que ocurre entre ellas.
Trout Access Gate
Un appliance por sitio en lugar de un router por máquina. El intermediario funciona en su propia red, así que no hay servicio externo en el camino. Cada sesión se limita a un activo y un protocolo concretos, autenticada y grabada. Detrás, la planta se divide en enclaves overlay, cada activo se descubre automáticamente y la detección se reenvía a su SIEM con evidencia mapeada a IEC 62443, NIS2 y CMMC.
IXON
Un IXrouter junto a la máquina establece una conexión saliente hacia IXON Cloud, y el técnico se conecta desde el navegador sin reglas de firewall entrantes. IXON Cloud documenta SSO con Okta en dominio propio, inicio de sesión con cuenta de Google o Microsoft, doble factor exigible por rol, y registro de datos, paneles y alarmas integrados. En identidad y en datos de máquina va por delante de gran parte de la categoría, y Access Gate no pretende superarlo en paneles.
| Característica | Access Gate | IXON |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN | IXrouter sits in front of the machine |
| On-site hardware gateway | ||
| No inbound firewall rules needed | The gate brokers locally; nothing published | Outbound-only connection to IXON Cloud |
| Single sign-on with your identity provider | Entra ID user and group sync, OIDC | Okta SSO on a custom domain, Google and Microsoft sign-in |
| Enforceable two-factor authentication | Enforceable per role | |
| Machine dashboards and data logging | Can host a historian or dashboard service locally | Built-in data logging, dashboards and alarms |
| Runs with no third-party cloud service | Nothing leaves your network | IXON Cloud is the platform, not an option |
| Per-session, per-protocol policy | This user, this asset, this protocol | VPN lands on the machine network |
| Session recording and playback | Audit trail of connections, not session content | |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One IXrouter per machine or cell |
| Network segmentation | Overlay enclaves, no VLAN redesign | Connects machines; does not segment between them |
| Automatic asset inventory of the whole network | The devices you onboard behind each router | |
| Security detection and SIEM forwarding | Snort rules, curated alert library, Splunk/Elastic/Wazuh | Alarms on machine data, not network security detection |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Connection and audit logs |
De quién es la plataforma que está en el camino
IXON Cloud es el producto, no una opción de despliegue. La empresa es europea, así que no es un argumento de jurisdicción sino de dependencia: un tercero dentro del alcance en la revisión de cadena de suministro de NIS2, y un servicio del que depende el acceso a su planta.
Un router por máquina, o un appliance por sitio
Quince máquinas son quince IXrouters, cada uno con su configuración y su firmware. Un appliance por sitio da un único conjunto de políticas y una única respuesta a quién puede alcanzar qué.
Mejor detrás que en su lugar
Una pasarela de conectividad es una puerta hacia la planta, y cada una que añade es otra entrada que su dispositivo de seguridad no ve. Access Gate no le pide retirar IXON. Se sitúa detrás como punto de control OT: lo que llega por el túnel sigue pasando identidad, política de protocolo, grabación y una red segmentada.
Access Gate vs IXON FAQ
Un appliance, un conjunto de políticas y un único lugar para responder quién puede alcanzar qué, en vez de un router por máquina.
Sí, y sugerir lo contrario sería incorrecto. IXON Cloud documenta SSO con Okta en dominio propio, inicio de sesión con cuentas de Google o Microsoft y doble factor exigible por rol. En identidad va bastante por delante de las pasarelas más antiguas de esta categoría, y esta comparación no se apoya en ese punto.
Datos de máquina y experiencia de usuario. Registro, paneles y alarmas integrados permiten a un fabricante obtener servicio remoto y supervisión remota en un solo producto con una interfaz moderna. Access Gate puede alojar un historian o un servicio de panel en local, pero no es una plataforma IIoT ni se presenta como tal.
No. La nube es la plataforma y no un intermediario opcional, y esa es la diferencia estructural. Access Gate intermedia en el propio appliance, así que no hay punto de encuentro externo del que depender, y conserva la propiedad que hace sencillo desplegar IXON: ninguna regla de firewall entrante, porque tampoco publica nada en internet.
No. IXON es una empresa neerlandesa que opera en la Unión Europea, así que la jurisdicción no es el argumento. El argumento es la dependencia: bajo el artículo 21 de NIS2, un servicio operado por un proveedor en su camino de acceso es un tercero dentro del alcance, con el trabajo de documentación y aseguramiento que conlleva, y una cuestión de disponibilidad que antes no era suya.
Normalmente no, y no es lo que recomendamos. IXON es una buena solución puntual para llevar a un técnico hasta una máquina, y en sitios que no son suyos puede ser lo único desplegable. El riesgo no es el producto, es desplegar la conectividad sola: un IXrouter por máquina son otras tantas puertas hacia la planta, sin visibilidad de lo que pasa por ellas ni control de acceso en un punto de control OT. La arquitectura sólida son ambos. Conserve IXON donde aporta, ponga Access Gate detrás, y cada sesión que llegue seguirá pasando identidad, política de protocolo y grabación, en una planta segmentada en lugar de plana.