TroutTrout

Compare Trout & Tosibox

Tosibox associe une Key et un Lock et vous donne un tunnel fonctionnel en quelques minutes. La question est ce qui se passe une fois le tunnel ouvert.

Le Problème

Le problème

L'accès distant industriel est né d'un problème de connectivité : amener le technicien jusqu'à la machine. Tosibox l'a résolu remarquablement bien. Mais un tunnel est binaire. Une fois ouvert, celui qui détient la Key se trouve sur le segment, et le réseau derrière n'a aucun avis sur la machine qu'il touche ni sur le protocole qu'il utilise.

Trout Access Gate

Trout Access Gate

Chaque session est proxifiée plutôt que tunnelisée. La passerelle authentifie la personne, vérifie la politique pour cet équipement et ce protocole précis, enregistre la session et refuse tout ce qui n'est pas explicitement autorisé. Derrière elle, le réseau est divisé en enclaves : une session compromise atteint une machine, pas tout un sous-réseau.

Tosibox

Tosibox

Un VPN industriel avant tout matériel : un Lock sur le site, une Key pour le technicien, un appairage cryptographique au premier branchement et une connexion qui fonctionne sans dépendance au cloud. Le déploiement est réellement rapide, et sa popularité est méritée partout où le besoin est une connectivité distante fiable vers des sites éloignés.

Comparaison des Fonctionnalités
FonctionnalitéAccess GateTosibox
Physical appliance at the site
Works with no cloud dependency
Agentless for OT assets
Fast first connection
Cabled and steering traffic in hours
Key and Lock pair on first plug-in
Identity-based access policy
Per user, per asset, per protocol
Access follows the Key, not the person's role
Per-session enforcement and recording
Tunnel is opened, then traffic is not brokered
Protocol-level control (Modbus, RDP, SSH)
VPN carries whatever the tunnel allows
Network segmentation
Overlay enclaves between assets
Connects sites; does not segment inside them
Automatic asset inventory
Hosts services next to the assets
Protocol gateways, DNS/NTP, file share, historian
Connectivity device
Compliance evidence generation
IEC 62443, NIS2, CMMC mapping
Connection logs only
Protects against lateral movement
Default-deny between enclaves
A tunnelled peer reaches the segment
Deploys without re-cabling or re-addressing
Assets keep their IP, gateway and VLAN; inserted with a routing or DNS change
Lock plugs in at the site
Scales to a whole site, not per machine
One appliance and one policy set for the site
One Lock per site or machine, plus Keys to track
Différences Clés

Accès contre connectivité

Un VPN répond à la question de savoir si vous pouvez atteindre le site. L'accès Zero Trust répond à celle de savoir si cette personne peut atteindre cette machine, avec ce protocole, maintenant. C'est la seconde que posent désormais auditeurs et assureurs.

La Key n'est pas une identité

L'accès suit la Key physique : il se déplace avec le matériel et non avec le rôle de la personne. Access Gate rattache l'accès à une identité d'annuaire avec MFA, de sorte que révoquer relève d'un changement de politique et non de la récupération d'un objet.

Mieux derrière lui qu'à sa place

Une passerelle de connectivité est une porte vers l'usine, et chaque nouvelle passerelle est une entrée de plus que votre dispositif de sécurité ne voit pas. Access Gate ne vous demande pas de retirer Tosibox. Il se place derrière, comme point de contrôle OT : ce qui arrive par le tunnel doit encore passer l'identité, la politique de protocole, l'enregistrement et un réseau segmenté.

Questions

Access Gate vs Tosibox FAQ

Par session

Identité, politique de protocole et enregistrement à chaque connexion, plutôt qu'un tunnel qui reste ouvert.

Non. Le tunnel est chiffré et le modèle d'appairage est solide. La limite tient au périmètre : il sécurise le chemin, pas la session. Une fois connecté, il n'y a pas de politique par équipement, pas de contrôle au niveau du protocole et pas de trace de ce qui a été fait.

Le délai avant la première connexion, et la simplicité sur de très petits sites. Brancher un Lock et appairer une Key est à peu près aussi simple que puisse l'être l'accès distant industriel, sans annuaire, sans conception de politique et sans planification réseau.

Un site est généralement câblé et achemine le trafic en une journée. Il demande plus de réflexion en amont qu'une Key et un Lock, car vous définissez une politique, et c'est précisément ce qu'un VPN ne peut pas vous donner.

En général non, et ce n'est pas ce que nous recommandons. Tosibox est une bonne solution ponctuelle pour amener un technicien jusqu'à une machine, et sur des sites qui ne vous appartiennent pas, c'est peut-être la seule chose déployable. Le risque n'est pas le produit, c'est de déployer la connectivité seule : un Lock par machine, ce sont autant de portes vers l'usine, sans visibilité sur ce qui y transite ni contrôle d'accès à un point de contrôle OT. L'architecture solide, ce sont les deux. Gardez Tosibox là où il fait ses preuves, placez Access Gate derrière, et chaque session qui arrive doit encore passer l'identité, la politique de protocole et l'enregistrement, dans une usine segmentée plutôt que plate.

Non. Les équipements conservent leur IP, leur passerelle et leur routage. Access Gate représente chacun par un jumeau overlay et s'insère via un changement de routage ou de DNS.