TroutTrout

Compare Trout & IXON

IXON est le produit le plus moderne de la catégorie, avec un vrai SSO et des tableaux de bord qu'Access Gate n'égale pas. La ligne de partage n'est pas ancien contre moderne, mais constructeur de machines contre exploitant.

Le Problème

Le problème

IXON a très bien résolu le service à distance : un IXrouter près de la machine, une connexion sortante vers IXON Cloud, une session navigateur pour le technicien et de la collecte de données par-dessus. Si vous construisez des machines et les livrez, c'est presque tout le travail. Si vous exploitez l'usine où ces machines se trouvent, cela couvre l'entrée et rien de ce qui se passe entre elles.

Trout Access Gate

Trout Access Gate

Une appliance par site plutôt qu'un routeur par machine. Le serveur de médiation fonctionne sur votre propre réseau : aucun service externe dans le chemin. Chaque session est limitée à un équipement et un protocole nommés, authentifiée et enregistrée. Derrière, l'usine est découpée en enclaves overlay, chaque actif est découvert automatiquement, et la détection est transmise à votre SIEM avec des preuves rattachées à IEC 62443, NIS2 et CMMC.

IXON

IXON

Un IXrouter placé près de la machine établit une connexion sortante vers IXON Cloud, et le technicien se connecte depuis son navigateur sans aucune règle de pare-feu entrante. IXON Cloud documente le SSO Okta sur domaine personnalisé, la connexion via un compte Google ou Microsoft, une double authentification imposable par rôle, ainsi que la collecte de données, les tableaux de bord et les alarmes intégrés. Sur l'identité et sur la donnée machine, il devance la plupart de cette catégorie, et Access Gate ne prétend pas le battre sur les tableaux de bord.

Comparaison des Fonctionnalités
FonctionnalitéAccess GateIXON
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN
IXrouter sits in front of the machine
On-site hardware gateway
No inbound firewall rules needed
The gate brokers locally; nothing published
Outbound-only connection to IXON Cloud
Single sign-on with your identity provider
Entra ID user and group sync, OIDC
Okta SSO on a custom domain, Google and Microsoft sign-in
Enforceable two-factor authentication
Enforceable per role
Machine dashboards and data logging
Can host a historian or dashboard service locally
Built-in data logging, dashboards and alarms
Runs with no third-party cloud service
Nothing leaves your network
IXON Cloud is the platform, not an option
Per-session, per-protocol policy
This user, this asset, this protocol
VPN lands on the machine network
Session recording and playback
Audit trail of connections, not session content
Scales to a whole site, not per machine
One appliance and one policy set for the site
One IXrouter per machine or cell
Network segmentation
Overlay enclaves, no VLAN redesign
Connects machines; does not segment between them
Automatic asset inventory of the whole network
The devices you onboard behind each router
Security detection and SIEM forwarding
Snort rules, curated alert library, Splunk/Elastic/Wazuh
Alarms on machine data, not network security detection
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Connection and audit logs
Différences Clés

À qui appartient la plateforme dans le chemin

IXON Cloud est le produit, pas une option de déploiement. La société est européenne : ce n'est donc pas un argument de juridiction mais de dépendance. Un tiers dans le périmètre au titre de l'évaluation des risques fournisseurs NIS2, et un service dont dépend l'accès à votre usine.

Un routeur par machine, ou une appliance par site

Quinze machines, c'est quinze IXrouters, chacun avec sa configuration et son firmware. Une appliance par site, c'est un seul jeu de politiques et une seule réponse à la question de qui peut atteindre quoi.

Mieux derrière lui qu'à sa place

Une passerelle de connectivité est une porte vers l'usine, et chaque nouvelle passerelle est une entrée de plus que votre dispositif de sécurité ne voit pas. Access Gate ne vous demande pas de retirer IXON. Il se place derrière, comme point de contrôle OT : ce qui arrive par le tunnel doit encore passer l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.

Questions

Access Gate vs IXON FAQ

Par site

Une appliance, un jeu de politiques et un seul endroit pour répondre à qui peut atteindre quoi, au lieu d'un routeur par machine.

Oui, et prétendre le contraire serait faux. IXON Cloud documente le SSO Okta sur domaine personnalisé, la connexion via un compte Google ou Microsoft, et une double authentification imposable par rôle. Sur l'identité, il devance nettement les passerelles plus anciennes de cette catégorie, et ce comparatif ne repose pas sur ce point.

La donnée machine et l'expérience utilisateur. Collecte, tableaux de bord et alarmes intégrés permettent à un constructeur d'obtenir service à distance et supervision à distance dans un seul produit à l'interface moderne. Access Gate peut héberger un historian ou un service de tableau de bord en local, mais ce n'est pas une plateforme IIoT et il ne s'en réclame pas.

Non. Le cloud est la plateforme et non un intermédiaire optionnel, et c'est là la différence structurelle. Access Gate assure la médiation sur l'appliance elle-même : aucun point de rendez-vous externe dont dépendre, tout en conservant la propriété qui rend IXON simple à déployer, à savoir aucune règle de pare-feu en entrée, puisque rien n'est publié sur Internet.

Non. IXON est une société néerlandaise qui opère dans l'Union européenne : la juridiction n'est pas l'argument. L'argument est la dépendance. Au titre de l'article 21 de NIS2, un service exploité par un fournisseur dans votre chemin d'accès est un tiers dans le périmètre, avec le travail de documentation et d'assurance qui s'ensuit, et une question de disponibilité que vous ne portiez pas auparavant.

En général non, et ce n'est pas ce que nous recommandons. IXON est une bonne solution ponctuelle pour amener un technicien jusqu'à une machine, et sur des sites qui ne vous appartiennent pas, c'est peut-être la seule chose déployable. Le risque n'est pas le produit, c'est de déployer la connectivité seule : un IXrouter par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez IXON là où il fait ses preuves, placez Access Gate derrière, et chaque session qui arrive doit encore passer l'identité, la politique de protocole et l'enregistrement, dans une usine segmentée plutôt que plate.