Cinco formas de llegar a una máquina, comparadas.
Access Gate controla las sesiones remotas en su propia red. Cada sesión llega a una máquina por un protocolo, sin servicios de terceros.
Última actualización:
Tres preguntas antes de elegir.
Todos estos productos ponen un equipo junto a la máquina y conectan a un técnico con ella. Todos hacen bien ese trabajo. Ewon encaja especialmente con el fabricante que necesita una conexión sin implicar al departamento de IT del cliente. Tres preguntas los separan. La tabla se basa en la documentación pública de los proveedores e indica lo que no está documentado.
¿Quién opera el servicio que conecta al técnico?
Talk2M e IXON Cloud los opera el proveedor, así que su acceso remoto depende de él. Una revisión de cadena de suministro NIS2 le preguntará por ese tercero. Con Secomea y Siemens, puede alojar el servicio usted mismo. Access Gate no necesita ningún servicio de conexión fuera de su red.
¿Qué puede alcanzar el técnico una vez conectado?
Una VPN coloca al técnico en la LAN de la máquina. Desde ahí alcanza todo lo que la red permita, que en la mayoría de las plantas es cada equipo. Una sesión de Access Gate nombra una máquina y un protocolo, y queda grabada. El resto de la planta queda fuera de su alcance. La mayoría de las plantas conservan su pasarela y añaden Access Gate detrás.
Si cae Internet, ¿qué sigue funcionando?
Con un producto que pasa por la nube, el servicio de conexión queda inalcanzable y las sesiones remotas se detienen. Eso suele ser aceptable. Importa más si su política de acceso también depende de ese servicio. Si es así, una caída del proveedor se convierte en un incidente de seguridad en su planta. Access Gate aplica la política en planta, así que sigue funcionando en ambos casos.
Opciones de acceso remoto industrial, frente a frente.
Las celdas de la competencia proceden de la documentación pública de cada proveedor, enlazada abajo. Cuando una capacidad no está documentada públicamente, la celda lo dice en lugar de suponerlo.
| Capacidad | Ewon + Talk2M | Secomea | Siemens SINEMA RC | IXON | Trout Access Gate |
|---|---|---|---|---|---|
| Quién opera el intermediario | HMS, mediante Talk2M | Usted o Secomea; GateManager ofrece ambas | Usted; el servidor SINEMA RC es suyo | IXON, mediante IXON Cloud | Usted; el gate intermedia localmente |
| Funciona sin servicio de terceros | No; Talk2M es el punto de encuentro | Sí, con un GateManager autoalojado | Sí; el servidor corre en su infraestructura | No; IXON Cloud es el punto de encuentro | Sí; nada sale de su red |
| A qué se limita una sesión | Una VPN hacia la LAN de la máquina | Un dispositivo registrado, alcanzado vía LinkManager | Un dispositivo o subred por el túnel VPN | Un dispositivo registrado | Un usuario, un activo, un protocolo |
| Grabación de sesión | Registros de conexión | Registros de auditoría de conexiones | Registros de conexión | Registros de conexión; el detalle varía según el plan | Grabación completa de sesión y reproducción |
| Segmenta la planta detrás | No | No | Parcial; con cortafuegos Scalance desplegados en paralelo | No | Sí; controla quién llega a qué, sin rediseñar VLAN |
| Inventario automático de activos | No | No; usted registra lo que debe ser alcanzable | No | Parcial; los dispositivos que incorpora | Sí; descubrimiento automático de lo que hay en la red |
| Detección y alertas | No | No | Fuera del alcance del producto de acceso remoto | No | Sí; alertas ante tráfico inusual, enviadas a su SIEM |
| Evidencia de cumplimiento (IEC 62443 / NIS2) | Solo registros de conexión | Registros de acceso que usted mismo compone | Registros que usted mismo compone | Registros de conexión | Sí; mapeado a IEC 62443, NIS2 y CMMC |
| Cómo se ve un sitio de 15 máquinas | Un Cosy por máquina, gestionado por separado | Un SiteManager por máquina o célula | Un servidor más un Scalance por frontera aplicada | Una pasarela por máquina | Un appliance para el sitio, un único conjunto de políticas |
Fuentes: Ewon / Talk2M · Secomea · Siemens SINEMA RC · IXON
Comparativas individuales: Access Gate vs Ewon · Access Gate vs Tosibox · Access Gate vs Secomea · Access Gate vs IXON · Access Gate vs Xage · Access Gate vs BeyondTrust PRA (Bomgar)
Dónde funciona Access Gate hoy.
Trout Access Gate protege a fabricantes de defensa, instituciones de investigación y operadores de infraestructuras críticas: entornos construidos sobre PLC heredados, SCADA y equipos que no admiten agente. Entre ellos, Thales, Millbrook Machine, Elna Magnetics, Irish Manufacturing Research, HUN-REN SZTAKI y STBMA.
Ver casos de clientesPreguntas sobre acceso remoto industrial.
Access Gate gestiona las sesiones remotas en su propia red y controla quién llega a qué detrás de ellas, sin servicios de conexión de terceros.
Es la forma en que un ingeniero, un OEM o un contratista alcanza equipos dentro de una planta sin estar allí. Como los PLC, HMI y variadores no pueden ejecutar agentes y a menudo no se pueden parchear, el acceso lo intermedia algo situado delante de ellos: una pasarela, un concentrador VPN o un proxy. Los productos se diferencian sobre todo en quién opera el punto de conexión y en cuán acotada queda la sesión.
Resuelve la conectividad, no el control de acceso. Un router VPN industrial coloca al ingeniero en un segmento de red, y a partir de ahí lo que alcanza lo decide la topología, no la política. Para una sola máquina en la planta de un cliente, suele bastar. En una planta propia significa que un contratista que trabaja en una línea puede llegar a todos los demás equipos de ese segmento, que es el camino del movimiento lateral y lo que los auditores preguntan ahora.
Comparten forma: una pasarela junto a la máquina, un cliente para el técnico y un intermediario en medio. La diferencia es quién opera el intermediario. Talk2M (Ewon) e IXON Cloud los opera el proveedor. El GateManager de Secomea puede alojarlo usted, y SINEMA Remote Connect de Siemens es un servidor que usted opera. Si le importan la soberanía o una revisión NIS2, esa es la distinción por la que empezar.
Sí. Access Gate intermedia las sesiones en el propio appliance, así que no hay punto de encuentro externo al que llegar ni servicio del proveedor en el camino. Conserva la propiedad que hace atractivos a los productos en la nube, no abrir reglas de firewall entrantes, porque tampoco publica un servicio en internet.
No. Los activos conservan su dirección IP, su gateway y su enrutamiento. Access Gate se inserta con un cambio de enrutamiento o de DNS y representa cada activo mediante un gemelo overlay, así que nada se reconfigura en planta y el cambio puede escalonarse y revertirse como cualquier cambio de enrutamiento.
A menudo la respuesta no es ninguna por separado. Son buenas soluciones puntuales para llevar a un técnico hasta una máquina, y en un sitio que no es suyo una pasarela en la nube como Ewon o IXON puede ser lo único desplegable. El riesgo es desplegar la conectividad sola: una pasarela por máquina son otras tantas puertas hacia la planta, sin visibilidad de lo que pasa por ellas ni control de acceso en un punto de control OT. Lo sólido es combinar ambos. Conserve la pasarela donde aporta y conecte Access Gate a su red existente, detrás de ella. Cada sesión que llegue pasará por identidad, política de protocolo y grabación, y solo alcanzará la máquina que nombra.
Otras páginas sobre el acceso remoto OT
Una respuesta clara para su planta.
Una llamada con un ingeniero le dice si Access Gate encaja en su planta.