Compare Trout & Ewon (HMS Talk2M)
Le Cosy appelle vers l'extérieur, Talk2M fait le relais, eCatcher connecte. C'est élégant, peu coûteux et omniprésent. C'est aussi un cloud tiers dans le chemin et un VPN qui débouche sur le LAN de la machine.
Le problème
Ewon a été conçu pour un constructeur de machines qui doit atteindre une machine chez un client sans demander une règle de pare-feu à l'informatique de ce client. Pour cela, c'est presque parfait. Utilisé comme stratégie d'accès distant d'une usine, deux conséquences apparaissent : votre accès dépend d'un service que vous n'exploitez pas, et une fois le tunnel ouvert, le technicien se trouve sur le LAN de la machine sans aucune politique entre lui et le reste.
Trout Access Gate
Le serveur de médiation fonctionne sur votre propre réseau : rien ne dépend de la disponibilité ni de la juridiction d'un service tiers. Chaque session est limitée à un équipement nommé et à un protocole nommé, authentifiée par MFA et enregistrée. Derrière, l'usine est divisée en enclaves : un technicien intervenant sur une machine ne peut pas atteindre les autres.
Ewon (HMS Talk2M)
Une passerelle Cosy ou Flexy est placée près de la machine et ouvre une connexion sortante vers Talk2M, le service hébergé par HMS. Le technicien rejoint le même point de rendez-vous via eCatcher et obtient un VPN vers la machine. Aucune règle de pare-feu entrante, pas d'IP publique, une offre gratuite et une base installée qui se compte en centaines de milliers. Pour l'usage prévu, c'est réellement excellent.
| Fonctionnalité | Access Gate | Ewon (HMS Talk2M) |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN | Cosy sits in front of the machine |
| No inbound firewall rules needed | No inbound exposure; the gate brokers locally | Outbound-only connection to Talk2M |
| On-site hardware gateway | ||
| Fast to stand up for one machine | ||
| Runs with no third-party cloud service | Nothing leaves your network | Talk2M is the broker; self-hosting is not the standard path |
| Per-session, per-protocol policy | This user, this asset, this protocol | VPN lands on the machine LAN |
| Corporate directory identities (Entra ID / AD) | Users and groups synced from Entra ID, OIDC sign-in | Local Talk2M accounts; no directory federation documented |
| Offboarding revokes access automatically | Disable in the directory, access ends | Delete the Talk2M account by hand |
| Session recording and playback | Connection logs, not session content | |
| Protects east-west traffic inside the plant | Scoped to the machine behind the box | |
| Network segmentation | Overlay enclaves, no VLAN redesign | |
| Automatic asset inventory | ||
| Detection and alerting | Snort rules, curated alert library, SIEM forwarding | |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Connection logs only |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One Cosy per machine, each with its own config and firmware |
À qui appartient le cloud dans le chemin
Talk2M est le point de rendez-vous, et il est exploité par HMS. C'est une dépendance et, sous l'angle de la chaîne d'approvisionnement NIS2, une question qu'on vous posera. Access Gate n'a aucun point de rendez-vous hors de votre réseau.
Un tunnel n'est pas une politique
Une fois le VPN ouvert, le technicien est sur le LAN de la machine. Access Gate négocie session par session : la politique nomme l'équipement et le protocole, et tout le reste demeure inatteignable.
Mieux derrière lui qu'à sa place
Une passerelle de connectivité est une porte vers l'usine, et chaque nouvelle passerelle est une entrée de plus que votre dispositif de sécurité ne voit pas. Access Gate ne vous demande pas de retirer Ewon. Il se place derrière, comme point de contrôle OT : ce qui arrive par le tunnel doit encore passer l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.
Access Gate vs Ewon (HMS Talk2M) FAQ
Le serveur de médiation tourne sur votre réseau : l'accès ne dépend ni de la disponibilité ni de la juridiction d'un service tiers.
Non. Le transport est chiffré, le modèle sortant évite toute exposition entrante, et HMS l'exploite sérieusement avec des centres de données régionaux. La question n'est pas la sécurité mais l'acceptation de dépendre d'un point de rendez-vous tiers pour accéder à votre propre usine, ce qui relève de plus en plus des achats et de NIS2 plutôt que de la technique.
Le coût et la rapidité pour une machine unique. Un Cosy et un compte Talk2M connectent un constructeur en une après-midi sans impliquer l'informatique du client, et l'offre gratuite rend le démarrage trivial. Rien dans cette comparaison ne fait mieux sur ce point précis.
Oui. Il n'y a aucune exposition entrante à ouvrir, car la passerelle négocie les sessions localement au lieu de publier un service. Vous obtenez la propriété qui rend Ewon attractif, sans le point de rendez-vous externe.
En général non, et ce n'est pas ce que nous recommandons. Ewon est une bonne solution ponctuelle pour amener un technicien jusqu'à une machine, et sur des sites qui ne vous appartiennent pas, c'est peut-être la seule chose déployable. Le risque n'est pas le produit, c'est de déployer la connectivité seule : un Cosy par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez Ewon là où il fait ses preuves, placez Access Gate derrière, et chaque session qui arrive doit encore passer l'identité, la politique de protocole et l'enregistrement, dans une usine segmentée plutôt que plate.
Avec un modèle courtié dans le cloud, les sessions distantes s'arrêtent, le point de rendez-vous étant injoignable. Access Gate continue d'appliquer localement : accès sur site, segmentation et politiques restent actifs, aucun ne dépendant d'un service externe.