Compare Trout & Tosibox
Tosibox associe une Key et un Lock et vous donne un tunnel fonctionnel en quelques minutes. La question est ce qui se passe une fois le tunnel ouvert.
Le problème
L'accès distant industriel est né d'un problème de connectivité : amener le technicien jusqu'à la machine. Tosibox l'a résolu remarquablement bien. Mais un tunnel est binaire. Une fois ouvert, celui qui détient la Key se trouve sur le segment, et le réseau derrière n'a aucun avis sur la machine qu'il touche ni sur le protocole qu'il utilise.
Trout Access Gate
Chaque session est proxifiée plutôt que tunnelisée. La passerelle authentifie la personne, vérifie la politique pour cet équipement et ce protocole précis, enregistre la session et refuse tout ce qui n'est pas explicitement autorisé. Derrière elle, le réseau est divisé en enclaves : une session compromise atteint une machine, pas tout un sous-réseau.
Tosibox
Un VPN industriel avant tout matériel : un Lock sur le site, une Key pour le technicien, un appairage cryptographique au premier branchement et une connexion qui fonctionne sans dépendance au cloud. Le déploiement est réellement rapide, et sa popularité est méritée partout où le besoin est une connectivité distante fiable vers des sites éloignés.
| Fonctionnalité | Access Gate | Tosibox |
|---|---|---|
| Physical appliance at the site | ||
| Works with no cloud dependency | ||
| Agentless for OT assets | ||
| Fast first connection | Cabled and steering traffic in hours | Key and Lock pair on first plug-in |
| Identity-based access policy | Per user, per asset, per protocol | Access follows the Key, not the person's role |
| Per-session enforcement and recording | Tunnel is opened, then traffic is not brokered | |
| Protocol-level control (Modbus, RDP, SSH) | VPN carries whatever the tunnel allows | |
| Network segmentation | Overlay enclaves between assets | Connects sites; does not segment inside them |
| Automatic asset inventory | ||
| Hosts services next to the assets | Protocol gateways, DNS/NTP, file share, historian | Connectivity device |
| Compliance evidence generation | IEC 62443, NIS2, CMMC mapping | Connection logs only |
| Protects against lateral movement | Default-deny between enclaves | A tunnelled peer reaches the segment |
| Deploys without re-cabling or re-addressing | Assets keep their IP, gateway and VLAN; inserted with a routing or DNS change | Lock plugs in at the site |
| Scales to a whole site, not per machine | One appliance and one policy set for the site | One Lock per site or machine, plus Keys to track |
Accès contre connectivité
Un VPN répond à la question de savoir si vous pouvez atteindre le site. L'accès Zero Trust répond à celle de savoir si cette personne peut atteindre cette machine, avec ce protocole, maintenant. C'est la seconde que posent désormais auditeurs et assureurs.
La Key n'est pas une identité
L'accès suit la Key physique : il se déplace avec le matériel et non avec le rôle de la personne. Access Gate rattache l'accès à une identité d'annuaire avec MFA, de sorte que révoquer relève d'un changement de politique et non de la récupération d'un objet.
Mieux derrière lui qu'à sa place
Une passerelle de connectivité est une porte vers l'usine, et chaque nouvelle passerelle est une entrée de plus que votre dispositif de sécurité ne voit pas. Access Gate ne vous demande pas de retirer Tosibox. Il se place derrière, comme point de contrôle OT : ce qui arrive par le tunnel doit encore passer l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.
Access Gate vs Tosibox FAQ
Identité, politique de protocole et enregistrement à chaque connexion, plutôt qu'un tunnel qui reste ouvert.
Non. Le tunnel est chiffré et le modèle d'appairage est solide. La limite tient au périmètre : il sécurise le chemin, pas la session. Une fois connecté, il n'y a pas de politique par équipement, pas de contrôle au niveau du protocole et pas de trace de ce qui a été fait.
Le délai avant la première connexion, et la simplicité sur de très petits sites. Brancher un Lock et appairer une Key est à peu près aussi simple que puisse l'être l'accès distant industriel, sans annuaire, sans conception de politique et sans planification réseau.
Un site est généralement câblé et achemine le trafic en une journée. Il demande plus de réflexion en amont qu'une Key et un Lock, car vous définissez une politique, et c'est précisément ce qu'un VPN ne peut pas vous donner.
En général non, et ce n'est pas ce que nous recommandons. Tosibox est une bonne solution ponctuelle pour amener un technicien jusqu'à une machine, et sur des sites qui ne vous appartiennent pas, c'est peut-être la seule chose déployable. Le risque n'est pas le produit, c'est de déployer la connectivité seule : un Lock par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez Tosibox là où il fait ses preuves, placez Access Gate derrière, et chaque session qui arrive doit encore passer l'identité, la politique de protocole et l'enregistrement, dans une usine segmentée plutôt que plate.
Non. Les équipements conservent leur IP, leur passerelle et leur routage. Access Gate représente chacun par un jumeau overlay et s'insère via un changement de routage ou de DNS.