Compare Trout & IXON
IXON est le produit le plus moderne de la catégorie, avec un vrai SSO et des tableaux de bord qu'Access Gate n'égale pas. La ligne de partage n'est pas ancien contre moderne, mais constructeur de machines contre exploitant.
Le problème
IXON a très bien résolu le service à distance : un IXrouter près de la machine, une connexion sortante vers IXON Cloud, une session navigateur pour le technicien et de la collecte de données par-dessus. Si vous construisez des machines et les livrez, c'est presque tout le travail. Si vous exploitez l'usine où ces machines se trouvent, cela couvre l'entrée et rien de ce qui se passe entre elles.
Trout Access Gate
Une appliance par site plutôt qu'un routeur par machine. Le serveur de médiation fonctionne sur votre propre réseau : aucun service externe dans le chemin. Chaque session est limitée à un équipement et un protocole nommés, authentifiée et enregistrée. Derrière, l'usine est découpée en enclaves overlay, chaque actif est découvert automatiquement, et la détection est transmise à votre SIEM avec des preuves rattachées à IEC 62443, NIS2 et CMMC.
IXON
Un IXrouter placé près de la machine établit une connexion sortante vers IXON Cloud, et le technicien se connecte depuis son navigateur sans aucune règle de pare-feu entrante. IXON Cloud documente le SSO Okta sur domaine personnalisé, la connexion via un compte Google ou Microsoft, une double authentification imposable par rôle, ainsi que la collecte de données, les tableaux de bord et les alarmes intégrés. Sur l'identité et sur la donnée machine, il devance la plupart de cette catégorie, et Access Gate ne prétend pas le battre sur les tableaux de bord.
| Fonctionnalité | Access Gate | IXON |
|---|---|---|
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN | IXrouter sits in front of the machine |
| On-site hardware gateway | ||
| No inbound firewall rules needed | The gate brokers locally; nothing published | Outbound-only connection to IXON Cloud |
| Single sign-on with your identity provider | Entra ID user and group sync, OIDC | Okta SSO on a custom domain, Google and Microsoft sign-in |
| Enforceable two-factor authentication | Enforceable per role | |
| Machine dashboards and data logging | Can host a historian or dashboard service locally | Built-in data logging, dashboards and alarms |
| Runs with no third-party cloud service | Nothing leaves your network | IXON Cloud is the platform, not an option |
| Per-session, per-protocol policy | This user, this asset, this protocol | VPN lands on the machine network |
| Session recording and playback | Audit trail of connections, not session content | |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One IXrouter per machine or cell |
| Network segmentation | Overlay enclaves, no VLAN redesign | Connects machines; does not segment between them |
| Automatic asset inventory of the whole network | The devices you onboard behind each router | |
| Security detection and SIEM forwarding | Snort rules, curated alert library, Splunk/Elastic/Wazuh | Alarms on machine data, not network security detection |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Connection and audit logs |
À qui appartient la plateforme dans le chemin
IXON Cloud est le produit, pas une option de déploiement. La société est européenne : ce n'est donc pas un argument de juridiction mais de dépendance. Un tiers dans le périmètre au titre de l'évaluation des risques fournisseurs NIS2, et un service dont dépend l'accès à votre usine.
Un routeur par machine, ou une appliance par site
Quinze machines, c'est quinze IXrouters, chacun avec sa configuration et son firmware. Une appliance par site, c'est un seul jeu de politiques et une seule réponse à la question de qui peut atteindre quoi.
Mieux derrière lui qu'à sa place
Une passerelle de connectivité est une porte vers l'usine, et chaque nouvelle passerelle est une entrée de plus que votre dispositif de sécurité ne voit pas. Access Gate ne vous demande pas de retirer IXON. Il se place derrière, comme point de contrôle OT : ce qui arrive par le tunnel doit encore passer l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.
Access Gate vs IXON FAQ
Une appliance, un jeu de politiques et un seul endroit pour répondre à qui peut atteindre quoi, au lieu d'un routeur par machine.
Oui, et prétendre le contraire serait faux. IXON Cloud documente le SSO Okta sur domaine personnalisé, la connexion via un compte Google ou Microsoft, et une double authentification imposable par rôle. Sur l'identité, il devance nettement les passerelles plus anciennes de cette catégorie, et ce comparatif ne repose pas sur ce point.
La donnée machine et l'expérience utilisateur. Collecte, tableaux de bord et alarmes intégrés permettent à un constructeur d'obtenir service à distance et supervision à distance dans un seul produit à l'interface moderne. Access Gate peut héberger un historian ou un service de tableau de bord en local, mais ce n'est pas une plateforme IIoT et il ne s'en réclame pas.
Non. Le cloud est la plateforme et non un intermédiaire optionnel, et c'est là la différence structurelle. Access Gate assure la médiation sur l'appliance elle-même : aucun point de rendez-vous externe dont dépendre, tout en conservant la propriété qui rend IXON simple à déployer, à savoir aucune règle de pare-feu en entrée, puisque rien n'est publié sur Internet.
Non. IXON est une société néerlandaise qui opère dans l'Union européenne : la juridiction n'est pas l'argument. L'argument est la dépendance. Au titre de l'article 21 de NIS2, un service exploité par un fournisseur dans votre chemin d'accès est un tiers dans le périmètre, avec le travail de documentation et d'assurance qui s'ensuit, et une question de disponibilité que vous ne portiez pas auparavant.
En général non, et ce n'est pas ce que nous recommandons. IXON est une bonne solution ponctuelle pour amener un technicien jusqu'à une machine, et sur des sites qui ne vous appartiennent pas, c'est peut-être la seule chose déployable. Le risque n'est pas le produit, c'est de déployer la connectivité seule : un IXrouter par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez IXON là où il fait ses preuves, placez Access Gate derrière, et chaque session qui arrive doit encore passer l'identité, la politique de protocole et l'enregistrement, dans une usine segmentée plutôt que plate.