TroutTrout

Compare Trout & Ewon (HMS Talk2M)

Le Cosy appelle vers l'extérieur, Talk2M fait le relais, eCatcher connecte. C'est élégant, peu coûteux et omniprésent. C'est aussi un cloud tiers dans le chemin et un VPN qui débouche sur le LAN de la machine.

Le Problème

Le problème

Ewon a été conçu pour un constructeur de machines qui doit atteindre une machine chez un client sans demander une règle de pare-feu à l'informatique de ce client. Pour cela, c'est presque parfait. Utilisé comme stratégie d'accès distant d'une usine, deux conséquences apparaissent : votre accès dépend d'un service que vous n'exploitez pas, et une fois le tunnel ouvert, le technicien se trouve sur le LAN de la machine sans aucune politique entre lui et le reste.

Trout Access Gate

Trout Access Gate

Le serveur de médiation fonctionne sur votre propre réseau : rien ne dépend de la disponibilité ni de la juridiction d'un service tiers. Chaque session est limitée à un équipement nommé et à un protocole nommé, authentifiée par MFA et enregistrée. Derrière, l'usine est divisée en enclaves : un technicien intervenant sur une machine ne peut pas atteindre les autres.

Ewon (HMS Talk2M)

Ewon (HMS Talk2M)

Une passerelle Cosy ou Flexy est placée près de la machine et ouvre une connexion sortante vers Talk2M, le service hébergé par HMS. Le technicien rejoint le même point de rendez-vous via eCatcher et obtient un VPN vers la machine. Aucune règle de pare-feu entrante, pas d'IP publique, une offre gratuite et une base installée qui se compte en centaines de milliers. Pour l'usage prévu, c'est réellement excellent.

Comparaison des Fonctionnalités
FonctionnalitéAccess GateEwon (HMS Talk2M)
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
Cosy sits in front of the machine
No inbound firewall rules needed
No inbound exposure; the gate brokers locally
Outbound-only connection to Talk2M
On-site hardware gateway
Fast to stand up for one machine
Runs with no third-party cloud service
Nothing leaves your network
Talk2M is the broker; self-hosting is not the standard path
Per-session, per-protocol policy
This user, this asset, this protocol
VPN lands on the machine LAN
Corporate directory identities (Entra ID / AD)
Users and groups synced from Entra ID, OIDC sign-in
Local Talk2M accounts; no directory federation documented
Offboarding revokes access automatically
Disable in the directory, access ends
Delete the Talk2M account by hand
Session recording and playback
Connection logs, not session content
Protects east-west traffic inside the plant
Scoped to the machine behind the box
Network segmentation
Overlay enclaves, no VLAN redesign
Automatic asset inventory
Detection and alerting
Snort rules, curated alert library, SIEM forwarding
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Connection logs only
Scales to a whole site, not per machine
One appliance and one policy set for the site
One Cosy per machine, each with its own config and firmware
Différences Clés

À qui appartient le cloud dans le chemin

Talk2M est le point de rendez-vous, et il est exploité par HMS. C'est une dépendance et, sous l'angle de la chaîne d'approvisionnement NIS2, une question qu'on vous posera. Access Gate n'a aucun point de rendez-vous hors de votre réseau.

Un tunnel n'est pas une politique

Une fois le VPN ouvert, le technicien est sur le LAN de la machine. Access Gate négocie session par session : la politique nomme l'équipement et le protocole, et tout le reste demeure inatteignable.

Mieux derrière lui qu'à sa place

Une passerelle de connectivité est une porte vers l'usine, et chaque nouvelle passerelle est une entrée de plus que votre dispositif de sécurité ne voit pas. Access Gate ne vous demande pas de retirer Ewon. Il se place derrière, comme point de contrôle OT : ce qui arrive par le tunnel doit encore passer l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.

Questions

Access Gate vs Ewon (HMS Talk2M) FAQ

Sans rendez-vous

Le serveur de médiation tourne sur votre réseau : l'accès ne dépend ni de la disponibilité ni de la juridiction d'un service tiers.

Non. Le transport est chiffré, le modèle sortant évite toute exposition entrante, et HMS l'exploite sérieusement avec des centres de données régionaux. La question n'est pas la sécurité mais l'acceptation de dépendre d'un point de rendez-vous tiers pour accéder à votre propre usine, ce qui relève de plus en plus des achats et de NIS2 plutôt que de la technique.

Le coût et la rapidité pour une machine unique. Un Cosy et un compte Talk2M connectent un constructeur en une après-midi sans impliquer l'informatique du client, et l'offre gratuite rend le démarrage trivial. Rien dans cette comparaison ne fait mieux sur ce point précis.

Oui. Il n'y a aucune exposition entrante à ouvrir, car la passerelle négocie les sessions localement au lieu de publier un service. Vous obtenez la propriété qui rend Ewon attractif, sans le point de rendez-vous externe.

En général non, et ce n'est pas ce que nous recommandons. Ewon est une bonne solution ponctuelle pour amener un technicien jusqu'à une machine, et sur des sites qui ne vous appartiennent pas, c'est peut-être la seule chose déployable. Le risque n'est pas le produit, c'est de déployer la connectivité seule : un Cosy par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez Ewon là où il fait ses preuves, placez Access Gate derrière, et chaque session qui arrive doit encore passer l'identité, la politique de protocole et l'enregistrement, dans une usine segmentée plutôt que plate.

Avec un modèle courtié dans le cloud, les sessions distantes s'arrêtent, le point de rendez-vous étant injoignable. Access Gate continue d'appliquer localement : accès sur site, segmentation et politiques restent actifs, aucun ne dépendant d'un service externe.