Compare Trout & Tosibox
Tosibox empareja una Key y un Lock y le da un túnel operativo en minutos. La cuestión es qué ocurre una vez que el túnel está abierto.
El problema
El acceso remoto industrial nació como un problema de conectividad: llevar al técnico hasta la máquina. Tosibox lo resolvió especialmente bien. Pero un túnel es binario. Una vez abierto, quien tenga la Key está en el segmento, y la red que hay detrás no opina sobre qué máquina toca ni qué protocolo habla.
Trout Access Gate
Cada sesión se intermedia en lugar de tunelizarse. El gate autentica a la persona, comprueba la política para ese activo y protocolo concretos, graba la sesión y deniega todo lo que no esté explícitamente permitido. Detrás, la red se divide en enclaves, de modo que una sesión comprometida alcanza una máquina y no una subred entera.
Tosibox
Una VPN industrial centrada en el hardware: un Lock en el sitio, una Key para el técnico, emparejamiento criptográfico al primer conexionado y una conexión que funciona sin dependencia de la nube. Se despliega realmente rápido y es popular con razón allí donde el requisito es conectividad remota fiable a sitios distantes.
| Característica | Access Gate | Tosibox |
|---|---|---|
| Physical appliance at the site | ||
| Works with no cloud dependency | ||
| Agentless for OT assets | ||
| Fast first connection | Cabled and steering traffic in hours | Key and Lock pair on first plug-in |
| Identity-based access policy | Per user, per asset, per protocol | Access follows the Key, not the person's role |
| Per-session enforcement and recording | Tunnel is opened, then traffic is not brokered | |
| Protocol-level control (Modbus, RDP, SSH) | VPN carries whatever the tunnel allows | |
| Network segmentation | Overlay enclaves between assets | Connects sites; does not segment inside them |
| Automatic asset inventory | ||
| Hosts services next to the assets | Protocol gateways, DNS/NTP, file share, historian | Connectivity device |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Connection logs only |
| Protects against lateral movement | Default-deny between enclaves | A tunnelled peer reaches the segment |
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN; inserted with a routing or DNS change | Lock plugs in at the site |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One Lock per site or machine, plus Keys to track |
Acceso frente a conectividad
Una VPN responde a si puede alcanzar el sitio. El acceso Zero Trust responde a si esta persona puede alcanzar esta máquina, con este protocolo, ahora. Lo segundo es lo que preguntan hoy auditores y aseguradoras.
La Key no es una identidad
El acceso sigue a la Key física, así que viaja con el hardware y no con el rol de la persona. Access Gate vincula el acceso a una identidad de directorio con MFA, de modo que revocar es un cambio de política y no recuperar un dispositivo.
Mejor detrás que en su lugar
Una pasarela de conectividad es una puerta hacia la planta, y cada una que añade es otra entrada que su dispositivo de seguridad no ve. Access Gate no le pide retirar Tosibox. Se sitúa detrás como punto de control OT: lo que llega por el túnel sigue pasando identidad, política de protocolo, grabación y una red segmentada.
Access Gate vs Tosibox FAQ
Identidad, política de protocolo y grabación en cada conexión, en lugar de un túnel que permanece abierto.
No. El túnel va cifrado y el modelo de emparejamiento es sólido. La limitación es de alcance: asegura el camino, no la sesión. Una vez conectado no hay política por activo, ni control a nivel de protocolo, ni registro de lo que se hizo.
El tiempo hasta la primera conexión y la simplicidad en sitios muy pequeños. Enchufar un Lock y emparejar una Key es casi lo más simple que puede ser el acceso remoto industrial, y no necesita directorio, ni diseño de políticas, ni planificación de red.
Un sitio suele estar cableado y dirigiendo tráfico en un día. Exige más reflexión previa que una Key y un Lock, porque está definiendo política, y esa política es justo lo que una VPN no puede darle.
Normalmente no, y no es lo que recomendamos. Tosibox es una buena solución puntual para llevar a un técnico hasta una máquina, y en sitios que no son suyos puede ser lo único desplegable. El riesgo no es el producto, es desplegar la conectividad sola: un Lock por máquina son otras tantas puertas hacia la planta, sin visibilidad de lo que pasa por ellas ni control de acceso en un punto de control OT. La arquitectura sólida son ambos. Conserve Tosibox donde aporta, ponga Access Gate detrás, y cada sesión que llegue seguirá pasando identidad, política de protocolo y grabación, en una planta segmentada en lugar de plana.
No. Los activos conservan su IP, su gateway y su enrutamiento. Access Gate representa cada uno mediante un gemelo overlay y se inserta con un cambio de enrutamiento o de DNS.