TroutTrout

Compare Trout & Tosibox

Tosibox empareja una Key y un Lock y le da un túnel operativo en minutos. La cuestión es qué ocurre una vez que el túnel está abierto.

El Problema

El problema

El acceso remoto industrial nació como un problema de conectividad: llevar al técnico hasta la máquina. Tosibox lo resolvió especialmente bien. Pero un túnel es binario. Una vez abierto, quien tenga la Key está en el segmento, y la red que hay detrás no opina sobre qué máquina toca ni qué protocolo habla.

Trout Access Gate

Trout Access Gate

Cada sesión se intermedia en lugar de tunelizarse. El gate autentica a la persona, comprueba la política para ese activo y protocolo concretos, graba la sesión y deniega todo lo que no esté explícitamente permitido. Detrás, la red se divide en enclaves, de modo que una sesión comprometida alcanza una máquina y no una subred entera.

Tosibox

Tosibox

Una VPN industrial centrada en el hardware: un Lock en el sitio, una Key para el técnico, emparejamiento criptográfico al primer conexionado y una conexión que funciona sin dependencia de la nube. Se despliega realmente rápido y es popular con razón allí donde el requisito es conectividad remota fiable a sitios distantes.

Comparación de Características
CaracterísticaAccess GateTosibox
Physical appliance at the site
Works with no cloud dependency
Agentless for OT assets
Fast first connection
Cabled and steering traffic in hours
Key and Lock pair on first plug-in
Identity-based access policy
Per user, per asset, per protocol
Access follows the Key, not the person's role
Per-session enforcement and recording
Tunnel is opened, then traffic is not brokered
Protocol-level control (Modbus, RDP, SSH)
VPN carries whatever the tunnel allows
Network segmentation
Overlay enclaves between assets
Connects sites; does not segment inside them
Automatic asset inventory
Hosts services next to the assets
Protocol gateways, DNS/NTP, file share, historian
Connectivity device
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Connection logs only
Protects against lateral movement
Default-deny between enclaves
A tunnelled peer reaches the segment
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN; inserted with a routing or DNS change
Lock plugs in at the site
Scales to a whole site, not per machine
One appliance and one policy set for the site
One Lock per site or machine, plus Keys to track
Diferencias Clave

Acceso frente a conectividad

Una VPN responde a si puede alcanzar el sitio. El acceso Zero Trust responde a si esta persona puede alcanzar esta máquina, con este protocolo, ahora. Lo segundo es lo que preguntan hoy auditores y aseguradoras.

La Key no es una identidad

El acceso sigue a la Key física, así que viaja con el hardware y no con el rol de la persona. Access Gate vincula el acceso a una identidad de directorio con MFA, de modo que revocar es un cambio de política y no recuperar un dispositivo.

Mejor detrás que en su lugar

Una pasarela de conectividad es una puerta hacia la planta, y cada una que añade es otra entrada que su dispositivo de seguridad no ve. Access Gate no le pide retirar Tosibox. Se sitúa detrás como punto de control OT: lo que llega por el túnel sigue pasando identidad, política de protocolo, grabación y una red segmentada.

Preguntas

Access Gate vs Tosibox FAQ

Por sesión

Identidad, política de protocolo y grabación en cada conexión, en lugar de un túnel que permanece abierto.

No. El túnel va cifrado y el modelo de emparejamiento es sólido. La limitación es de alcance: asegura el camino, no la sesión. Una vez conectado no hay política por activo, ni control a nivel de protocolo, ni registro de lo que se hizo.

El tiempo hasta la primera conexión y la simplicidad en sitios muy pequeños. Enchufar un Lock y emparejar una Key es casi lo más simple que puede ser el acceso remoto industrial, y no necesita directorio, ni diseño de políticas, ni planificación de red.

Un sitio suele estar cableado y dirigiendo tráfico en un día. Exige más reflexión previa que una Key y un Lock, porque está definiendo política, y esa política es justo lo que una VPN no puede darle.

Normalmente no, y no es lo que recomendamos. Tosibox es una buena solución puntual para llevar a un técnico hasta una máquina, y en sitios que no son suyos puede ser lo único desplegable. El riesgo no es el producto, es desplegar la conectividad sola: un Lock por máquina son otras tantas puertas hacia la planta, sin visibilidad de lo que pasa por ellas ni control de acceso en un punto de control OT. La arquitectura sólida son ambos. Conserve Tosibox donde aporta, ponga Access Gate detrás, y cada sesión que llegue seguirá pasando identidad, política de protocolo y grabación, en una planta segmentada en lugar de plana.

No. Los activos conservan su IP, su gateway y su enrutamiento. Access Gate representa cada uno mediante un gemelo overlay y se inserta con un cambio de enrutamiento o de DNS.