Accès distant sécurisé pour l’OT, sans confiance implicite
Trout Access Gate est un boîtier sur site pour sécuriser l’accès distant OT : un prestataire atteint une seule machine, pour une seule tâche, pendant une durée définie, avec toute la session enregistrée.
Dernière mise à jour:

L'Access Gate est une appliance, physique ou virtuelle, placée devant vos actifs OT. Il conserve votre VPN ou votre liaison 4G et contrôle chaque session distante qui arrive par ce canal :
- une authentification MFA de chaque utilisateur, sur votre annuaire d’entreprise pour les salariés et sur un annuaire distinct pour les prestataires
- un accès limité dans le temps, au seul actif et au seul protocole autorisés
- l’enregistrement de chaque session, qui se ferme automatiquement
- aucune installation sur l’automate, le HMI ou le serveur SCADA
Il est vendu sous forme d'abonnement annuel tout compris : matériel, logiciel, mises à jour et support, sans frais par utilisateur.
Comment fonctionne une session proxifiée
- 01
S’authentifier
Le prestataire se connecte via le navigateur, avec MFA. Le personnel utilise votre annuaire d’entreprise, et les prestataires un annuaire distinct. Le prestataire n’installe aucun client.
- 02
Limiter à un seul actif
Le proxy dirige la session vers un seul actif autorisé via un seul protocole autorisé. Le prestataire n’obtient jamais d’adresse IP sur votre réseau.
- 03
Inspecter et enregistrer
Chaque commande et chaque écran est inspecté au niveau applicatif, puis enregistré, indexé et rejouable pour l’audit et la réponse à incident.
- 04
Expirer automatiquement
L’accès est borné à la fenêtre de maintenance et clôturé à sa fermeture. Aucun compte permanent n’est laissé en place.
Sessions précises, proxifiées et authentifiées.
Access Gate achemine chaque session via un proxy capable d’analyser les protocoles. L’utilisateur distant s’authentifie auprès de votre fournisseur d’identité existant dans le navigateur, obtient une session vers une ressource autorisée via un protocole autorisé, et ne reçoit jamais d’adresse IP sur votre réseau. SSH, RDP, VNC, HTTP, Modbus et OPC UA sont inspectés au niveau de la couche applicative, ce qui vous permet d’autoriser un protocole tout en limitant ce qu’il peut effectuer.

Le Zero Trust à l’intérieur du LAN d’abord, puis un accès distant contrôlé.
Établir le Zero Trust à l’intérieur.
L’Access Gate se déploie comme un overlay et place d’abord le réseau interne sous contrôle d’accès basé sur l’identité, sans agents ni recâblage. Avant l’ouverture de tout accès distant, les flux internes sont déjà authentifiés, au moindre privilège et journalisés, de sorte que l’accès distant s’ajoute à un réseau contrôlé, pas à un réseau plat.
Ouvrir l’accès aux systèmes, pas au réseau.
Les utilisateurs distants gardent leur VPN ou leur liaison 4G, se connectent à la passerelle via le navigateur et sont dirigés vers des actifs précis. Chaque session est authentifiée, limitée par actif, protocole, méthode et fenêtre temporelle, enregistrée et automatiquement fermée à la clôture de la fenêtre. Des accords d’accès peuvent être exigés et journalisés avant le début d’une session. Les prestataires n’installent rien ; l’IT ne gère aucun terminal qu’il ne possède pas.
Où l’accès distant proxifié s’applique.
Maintenance par les tiers et les OEM
Un fabricant de variateurs ou un intégrateur a besoin d’accéder à une seule machine pour une fenêtre de service. Il obtient une session navigateur vers cet actif via le protocole convenu, restreinte dans le temps et enregistrée, et rien d’autre. L’accès se termine avec la fenêtre, sans accès permanent à oublier.
En savoir plusIngénieurs internes entre sites
Les ingénieurs assistent des usines qu’ils ne peuvent pas visiter. Ils s’authentifient avec leur identité existante et la MFA et atteignent les automates, HMI ou historians spécifiques auxquels ils ont droit, chaque session étant au moindre privilège et journalisée, remplaçant les identifiants partagés des hôtes de rebond.
En savoir plusSites réglementés et air-gapped
Les environnements ITAR, CMMC et classifiés ne peuvent pas router les sessions via un proxy cloud. L’Access Gate proxifie et enregistre les sessions distantes entièrement sur site, de sorte que l’accès distant contrôlé fonctionne même là où internet n’arrive pas et où les données ne peuvent pas quitter le périmètre.
En savoir plusUn accès distant conçu pour les environnements industriels
L’Access Gate de Trout ajoute un contrôle d’accès au niveau des protocoles à votre VPN, à votre liaison 4G ou à votre serveur de rebond. Il est conçu pour l’OT, les systèmes anciens et les environnements réglementés.
Un seul actif par session
Le VPN ou la liaison 4G du prestataire s’arrête à l’Access Gate. Le prestataire atteint un seul actif et ne peut pas se déplacer vers le reste du réseau.
Inspection des protocoles
HTTP, SSH, RDP, Modbus : chaque protocole est inspecté et filtré au niveau applicatif avant d’atteindre la cible.
Enregistrement de session
Chaque session distante est capturée, indexée et rejouable. Vous disposez ainsi d’une piste d’audit complète pour la conformité.
Politiques par session
Définissez l’accès par utilisateur, ressource, protocole, fenêtre temporelle et méthode HTTP. Chaque session est individuellement autorisée.
Conditions d’accès
Faites accepter vos règles de sécurité aux prestataires avant chaque session. L’acceptation est journalisée et horodatée pour la conformité.
Aucun agent requis
Tout passe par le navigateur : les prestataires n’installent aucun logiciel, et l’IT n’a pas à gérer des postes qui ne lui appartiennent pas.
Télécharger la Fiche Produit Access Gate.
Obtenez la présentation complète du produit avec les capacités techniques, le modèle de déploiement, l'alignement conformité et les références clients.
Contenu
Architecture produit, modèle de déploiement, capacités clés (application proxy, micro-DMZ, accès par identité), alignement conformité et déploiements clients réels.
Le produit en conditions réelles
Demandez une démo en direct pour voir comment l'Access Gate se déploie sur votre réseau sans recâblage ni temps d'arrêt.
Questions et réponses
agent installé sur vos PLC, HMI ou serveurs SCADA. L’Access Gate contrôle chaque session au niveau applicatif, devant l’actif.
Les prestataires gardent le VPN ou la liaison 4G qu’ils utilisent déjà, et cette liaison s’arrête à l’Access Gate. Ils ouvrent un navigateur et s’authentifient à la passerelle avec MFA. La passerelle relie leur session à la ressource cible au niveau applicatif. Ils n’obtiennent jamais d’adresse IP sur votre réseau et ne peuvent utiliser que la ressource et le protocole que vous avez autorisés.
L’Access Gate prend en charge HTTP/HTTPS, SSH, RDP, VNC, Modbus TCP et OPC-UA. Chaque protocole est inspecté au niveau applicatif.
Oui. Les règles d’accès peuvent inclure des contraintes horaires : vous pouvez n’autoriser un prestataire à se connecter que pendant une fenêtre de maintenance planifiée.
Chaque session distante est enregistrée au niveau protocole. Les sessions SSH capturent les E/S terminal, les sessions RDP capturent l’activité écran et les sessions HTTP journalisent toutes les requêtes.
Oui. L’Access Gate fonctionne entièrement sur site sans dépendance au cloud. Il est conçu pour les environnements ITAR, CMMC et air-gapped.
Un VPN ou un hôte de rebond seul place l’utilisateur distant sur votre réseau, avec une route vers tous les systèmes une fois connecté. L’Access Gate conserve cette connexion et ajoute une micro-segmentation du LAN et un bastion. L’utilisateur s’authentifie avec sa propre identité, atteint un seul actif autorisé via un seul protocole autorisé et n’obtient jamais d’adresse IP interne. La passerelle inspecte et enregistre la session, puis la ferme après une durée définie. L’utilisateur accède à un seul système au lieu du réseau entier.
L’accès distant OT permet aux prestataires, intégrateurs et ingénieurs hors site d’atteindre les systèmes industriels sans exposer le réseau de l’usine. Le VPN s’arrête à l’Access Gate, qui s’interpose sur chaque session via un proxy : identité vérifiée, périmètre limité à des actifs spécifiques, durée limitée et enregistrement complet. C’est une solution d’accès distant sécurisé conçue pour l’OT, sans agents sur les machines cibles.
L’accès distant des prestataires, c’est la connexion que vous ouvrez à un équipementier, un OEM ou un intégrateur pour qu’il intervienne sur une machine sans se déplacer. Le problème, c’est que les outils habituels donnent un accès au réseau là où le prestataire n’a besoin que d’un accès à la machine : un compte VPN place un poste tiers sur votre LAN, avec une route ouverte sur tout le reste, et il survit généralement à l’intervention. L’Access Gate procède autrement : il prend la session en charge. Le prestataire s’authentifie depuis un navigateur, auprès d’un fournisseur d’identité que vous maîtrisez, n’atteint que l’équipement autorisé, via le seul protocole autorisé, travaille dans une fenêtre qui se referme d’elle-même et laisse un enregistrement.
Quatre points, et l’ordre compte. Ancrez l’identité de votre côté plutôt que de faire confiance à l’annuaire du prestataire, et exigez la MFA sur la passerelle pour qu’un identifiant volé chez un sous-traitant ne suffise pas. Limitez chaque session à un seul équipement et un seul protocole, afin que la connexion ne puisse pas servir à explorer. Bornez-la à la fenêtre de maintenance et laissez-la expirer, plutôt que de compter sur quelqu’un pour la révoquer. Enregistrez la session au niveau protocolaire, pour que la réponse à « qui a fait quoi » soit un replay et non une reconstruction à partir de logs VPN. L’Access Gate couvre les quatre, depuis un proxy sur site, sans rien installer sur le PLC, le HMI ou l’historian.
Les recommandations de la CISA pour les infrastructures critiques sont constantes : une MFA résistante au phishing sur chaque connexion distante, aucun accès OT exposé sur Internet derrière un seul facteur, un accès au moindre privilège plutôt qu’un tunnel unique ouvrant sur tout le réseau, et une journalisation suffisante pour reconstituer une session après incident. La difficulté propre à l’OT, c’est que les équipements eux-mêmes ne peuvent pas prendre en charge la MFA : un PLC ou un RTU n’a aucun moyen de demander un second facteur. C’est en l’appliquant sur un proxy en coupure que l’on satisfait l’exigence sans toucher au matériel : le contrôle d’identité, le second facteur et l’enregistrement se font à la passerelle, et l’équipement communique exactement comme avant.