Acceso remoto seguro OT, intermediado en su propia planta
Trout Access Gate es un appliance on-premise que asegura el acceso remoto OT: un proveedor o ingeniero llega a una sola máquina, para una sola tarea, durante un tiempo definido, y toda la sesión queda grabada.
Última actualización:

Access Gate es un appliance, físico o virtual, que se coloca delante de sus activos OT. Mantiene su VPN o su enlace 4G y controla cada sesión remota que llega por él:
- autenticación MFA de cada usuario, contra su directorio corporativo para el personal y contra otro directorio distinto para los proveedores
- acceso limitado en el tiempo, solo al activo y al protocolo autorizados
- grabación de cada sesión, que se cierra automáticamente
- nada instalado en el PLC, la HMI o el servidor SCADA
Se vende como suscripción anual todo incluido, que cubre hardware, software, actualizaciones y soporte, sin tarifas por usuario.
Cómo funciona una sesión intermediada
- 01
Autenticar
El proveedor inicia sesión en el navegador con MFA. El personal usa su directorio corporativo y los proveedores, un directorio independiente. El proveedor no instala ningún cliente.
- 02
Limitar a un solo activo
La sesión se intermedia hacia un único activo autorizado por un único protocolo autorizado. El proveedor nunca recibe una dirección IP en su red.
- 03
Inspeccionar y grabar
Cada comando y pantalla se inspecciona en la capa de aplicación y luego se graba, indexa y puede reproducirse para auditoría y respuesta a incidentes.
- 04
Expirar automáticamente
El acceso se acota a la ventana de mantenimiento y se cierra al terminar. No queda ninguna cuenta permanente.
Cómo controla Access Gate cada sesión remota
Access Gate gestiona cada sesión mediante un proxy que entiende el protocolo. El usuario remoto se autentica con su proveedor de identidad existente desde el navegador, obtiene una sesión hacia un recurso autorizado a través de un protocolo autorizado, y nunca recibe una dirección IP en su red. SSH, RDP, VNC, HTTP, Modbus y OPC UA se inspeccionan en la capa de aplicación, lo que permite habilitar un protocolo mientras se restringen las acciones que puede realizar.

Zero Trust dentro de la LAN primero, luego acceso remoto controlado.
Establecer Zero Trust en el interior.
Access Gate se despliega como una capa superpuesta y somete primero la red interna al control de acceso basado en identidad, sin agentes y sin recablear. Antes de abrir cualquier acceso remoto, los flujos internos ya están autenticados, con mínimo privilegio y registrados, de modo que el acceso remoto se añade a una red controlada, no a una red plana.
Abrir el acceso a sistemas, no a la red.
Los usuarios remotos mantienen su VPN o su enlace 4G, se conectan a través del navegador a la pasarela y son intermediados hacia activos específicos. Cada sesión se autentica, se acota por activo, protocolo, método y ventana de tiempo, se graba y se termina automáticamente cuando concluye la ventana. Se pueden exigir y registrar acuerdos de acceso antes de iniciar una sesión. Los proveedores no instalan nada; el equipo de IT no gestiona endpoints que no le pertenecen.
Dónde encaja el acceso remoto intermediado.
Mantenimiento de terceros y OEM
Un proveedor de variadores o un integrador necesita acceder a una única máquina durante una ventana de servicio. Obtiene una sesión de navegador a ese activo mediante el protocolo acordado, limitada en el tiempo y grabada, y nada más. El acceso termina con la ventana, sin ningún acceso permanente que olvidar.
Aprender másIngenieros internos entre sitios
Los ingenieros dan soporte a plantas que no pueden visitar. Se autentican con su identidad existente y MFA y alcanzan los PLC, HMI o historian específicos a los que tienen derecho, cada sesión con mínimo privilegio y registrada, sustituyendo las credenciales compartidas de los hosts de salto.
Aprender másSitios regulados y air-gapped
Los entornos ITAR, CMMC y clasificados no pueden enrutar sesiones a través de un proxy en la nube. Access Gate intermedia y graba las sesiones remotas completamente en las instalaciones, de modo que el acceso remoto controlado funciona incluso donde internet no llega y los datos no pueden salir del perímetro.
Aprender másAcceso remoto pensado para entornos industriales
Trout Access Gate añade control de acceso por protocolo a su VPN, a su enlace 4G o a su servidor de salto. Está diseñado para OT, sistemas heredados y entornos regulados.
Un activo por sesión
La VPN o la conexión 4G del proveedor termina en Access Gate. El proveedor llega a un único activo y no puede moverse al resto de la red.
Inspección de protocolos
HTTP, SSH, RDP, Modbus: cada protocolo se inspecciona y se filtra en la capa de aplicación antes de llegar al destino.
Grabación de sesiones
Cada sesión remota se graba, se indexa y se puede reproducir, con un registro de auditoría completo para el cumplimiento normativo.
Políticas por sesión
Defina el acceso por usuario, recurso, protocolo, ventana de tiempo y método HTTP. Cada sesión está autorizada individualmente.
Acuerdos de acceso
Exija a los proveedores que acepten sus políticas de seguridad antes de cada sesión. La aceptación queda registrada con fecha y hora.
Sin agentes
Funciona desde el navegador. Los proveedores no instalan software y su equipo de IT no gestiona equipos que no son suyos.
Descargar la Ficha Técnica del Access Gate.
Obtenga la descripción completa del producto con capacidades técnicas, modelo de despliegue, alineación de cumplimiento y referencias de clientes.
Contenido
Arquitectura del producto, modelo de despliegue, capacidades clave (aplicación proxy, micro-DMZ, acceso basado en identidad), alineación de cumplimiento y despliegues reales de clientes.
Verlo en Acción
Solicite una demo en vivo para ver cómo el Access Gate se despliega en su red sin recableado ni tiempo de inactividad.
Comprar acceso remoto seguro OT: preguntas
agentes instalados en sus PLC, HMI o servidores SCADA. Access Gate controla cada sesión en la capa de aplicación, delante del activo.
Los proveedores mantienen la VPN o el enlace 4G que ya usan, y ese enlace termina en Access Gate. Abren un navegador y se autentican en la pasarela con MFA. La pasarela conecta su sesión con el recurso de destino en la capa de aplicación. Nunca obtienen una dirección IP en su red y solo pueden usar el recurso y el protocolo que usted ha autorizado.
Access Gate admite HTTP/HTTPS, SSH, RDP, VNC, Modbus TCP y OPC UA, y los inspecciona en la capa de aplicación.
Sí. Las reglas de acceso admiten franjas horarias: puede permitir que un proveedor se conecte solo durante una ventana de mantenimiento programada.
Cada sesión remota se graba a nivel de protocolo. Las sesiones SSH capturan E/S de terminal, las sesiones RDP capturan actividad de pantalla y las sesiones HTTP registran todas las solicitudes.
Sí. Access Gate funciona completamente en las instalaciones sin dependencia de la nube. Diseñado para entornos ITAR, CMMC y air-gapped.
Una VPN o un host de salto por sí solos colocan al usuario remoto en su red, con una ruta hacia todos los sistemas una vez conectado. Access Gate mantiene esa conexión y añade microsegmentación de la LAN y un bastión. El usuario se autentica con su propia identidad, llega a un único activo autorizado mediante un único protocolo autorizado y nunca obtiene una dirección IP interna. La pasarela inspecciona y graba la sesión, y la cierra tras un tiempo definido. El usuario accede a un sistema en lugar de a toda la red.
Access Gate se vende como suscripción anual todo incluido, que cubre hardware, software, actualizaciones y soporte, sin tarifas por usuario. Access Gate Essential es el modelo para sitios pequeños y medianos; Access Gate Performance cubre plantas, centros de control y grandes instalaciones. Los precios de lista vigentes están en la página de precios.
Access Gate se despliega como overlay, sin agentes en los equipos, sin renumerar VLAN y sin recablear, así que la producción sigue funcionando. Un despliegue típico inventaría la red y sus activos, define los enclaves y las reglas de acceso y luego aplica el hardening de forma progresiva. Un sitio de tamaño estándar suele quedar protegido en unas tres semanas.
No. El mismo appliance aplica en todo el sitio acceso vinculado a la identidad, microsegmentación, MFA a nivel de red y auditoría a prueba de manipulaciones, y ofrece los servicios que los equipos OT usan de verdad: acceso remoto seguro, pasarelas de protocolo, DNS y hora, compartición de archivos, acceso al historian y actualizaciones seguras.
La orientación de CISA para infraestructuras críticas es constante en este punto: MFA resistente al phishing en cada conexión remota, ninguna exposición del OT a internet con un solo factor, acceso de mínimo privilegio en lugar de un túnel plano, y registro suficiente para reconstruir una sesión tras un incidente. La dificultad propia del OT es que los activos no pueden llevar MFA: un PLC o una RTU no tiene forma de pedir un segundo factor. Aplicarlo en un proxy en línea es la manera de cumplir el requisito sin tocar el equipo: la verificación de identidad, el segundo factor y la grabación ocurren en la pasarela, y el activo se comunica exactamente igual que siempre.