Secomea vs IronFlock:安全远程访问对比 (2026)
Secomea 是一家丹麦安全远程访问公司(2008 年创立于哥本哈根),其方案通过中继架构将服务工程师连接到机器:机器侧的 SiteManager 网关、中央的 GateManager 访问服务器,以及工程师使用的 LinkManager 客户端。当前的云平台 Secomea Prime 在此之上增加了浏览器优先的访问方式和会话监控。Secomea 官方数据显示已有 8,000 多家公司使用其平台,并拥有出色的安全履历——IEC 62443-4-1 认证的开发流程、第三方审计,以及丹麦首个 CVE 编号授权机构(CNA)资质。评估 Secomea 替代方案的团队,通常希望在同等安全的机器访问之外,还获得纯远程访问方案所不具备的数据平台、仪表盘和边缘计算能力。
IronFlock 是一个厂商中立的分布式系统:自治边缘设备在任意 Linux 或 Windows 硬件上运行容器化应用,通过实时 WAMP 消息代理连接到中央服务(FleetDB、AI 编排、仪表盘)。
两个系统都能在不开放入站防火墙端口的前提下安全远程访问工业设备,都提供细粒度的按用户访问控制,也都支持自托管。关键区别在于产品范围:Secomea 专注于访问管理和数据转发,而 IronFlock 是覆盖边缘应用、设备群数据、仪表盘、报警和 AI 的完整平台——远程访问只是其内置能力之一。
本页提供客观的比较,帮助团队选择合适的系统。
概览
| 维度 | IronFlock | Secomea |
|---|---|---|
| 外观和体验 | 现代 Web UI——简洁、响应式、原生浏览器体验 | Secomea Prime——现代化浏览器门户;经典 GateManager 控制台功能实用但略显陈旧 |
| 易用性 | 自助服务:注册、烧录设备、几分钟内部署应用 | 由分销商引导:安装 SiteManager、按设备注册 Agent、通过 LinkManager 申请访问 |
| 协作 | 多用户角色、API 密钥、设备共享、项目级访问控制 | 强大的访问工作流——申请/审批、协同会话、会话录制、审计追踪 |
| 现代化程度 | 云原生、容器化、AI 优先,2020 年代设计 | 成熟的中继架构(2008),通过 Secomea Prime(2024)实现现代化 |
| 社区 | 正在成长——开放应用商店、开发者文档 | 8,000+ 家公司、70+ 分销商,获多家主流 PLC 厂商背书 |
| 战略 | 开放生态系统——IronFlock 开发核心系统(数据历史记录、报警、仪表盘、设备管理),通过开放的第三方应用市场扩展 | 专注的专家——把安全访问管理做深做透;数据经采集后转发到第三方云 |
| 传统 | 为物联网设备群管理和边缘计算而创立 | 丹麦安全专家——自 2008 年起践行”让安全通信变简单” |
架构
Secomea:SiteManager → GateManager 中继式访问管理
Secomea 的架构由三个组件加一个数据转发模块构成:
-
SiteManager:机器侧的网关——硬件型号(SiteManager 15xx/35xx:基于 ARM,2–4 个以太网口,带 USB 和 RS-232,支持 10 或 100 个设备 “Agent”),或 SiteManager Embedded——面向 Windows、Linux、HMI 和工控机的软件版本,也可作为 Docker 容器运行。网关后的每台 PLC、HMI 或摄像头都注册为一个 Agent,并为 50 多家 OT 厂商(Siemens、Rockwell、Mitsubishi、Omron、Beckhoff 等)提供预配置的 Agent 类型,另有通用的 RDP、VNC、SSH、串口和 USB Agent。
-
GateManager:中央访问管理服务器——管理权限、中继加密连接并保存审计日志。可选择 Secomea 托管(共享或专属服务器),或**自托管(“GateManager Own”)**在您自己的 Linux 服务器或 Azure 虚拟机上。
-
LinkManager:工程师的客户端。完整 VPN 客户端仅支持 Windows;LinkManager Mobile 和 Secomea Prime 提供基于浏览器的访问(RDP、VNC、SSH、Telnet、Web),任何设备无需安装即可使用。
-
数据采集模块(DCM):内置于 SiteManager——通过 OPC UA、Modbus TCP、Siemens S7、EtherNet/IP 或 MQTT 轮询机器数据,进行带存储转发缓冲的聚合,然后转发到第三方云:Azure IoT Hub、AWS IoT Core、Cumulocity、Aveva Insight 或任意 MQTT 代理。Secomea 本身不提供时序存储或仪表盘——分析在您转发到的那个云平台上进行。
-
硬件:SiteManager 一体机,或在您的硬件上运行 SiteManager Embedded
-
访问:按 Agent 建立连接、申请/审批工作流、会话录制
-
云端:Secomea 托管的 GateManager/Prime,或自托管的 GateManager Own
-
数据:由 DCM 采集,交付给您单独的云平台
IronFlock:分布式边缘 + 中央服务
IronFlock 是一个具有两个互补层的分布式系统。自治边缘设备在操作现场运行轻量级代理和 Docker 容器化应用。中央服务——FleetDB(TimescaleDB)、FleetDB Service、AI 编排和 Web UI——提供设备群级的数据存储、仪表盘和智能分析。WAMP 消息代理通过实时发布/订阅和 RPC 连接所有组件。
您还可以配置虚拟设备——云托管的计算节点,与物理设备一起加入您的项目,运行设备群级服务如 Grafana、Node-RED、Jupyter 或自定义数据流水线。
- 边缘设备:任意支持 Linux 或 Windows 的硬件——Raspberry Pi、工业 PC、NVIDIA Jetson、Windows 工控机、现有网关——自主运行应用(在 Windows 上,代理以原生服务方式运行,支持自动重启和自我更新)
- 应用:任何编程语言的 Docker 容器,部署到边缘或虚拟设备
- 数据:边缘应用通过消息代理将遥测数据发布到 FleetDB,FleetDB 自动为每个项目配置可用 SQL 查询的 TimescaleDB 表——无需单独的云平台
- 远程访问:托管式反向代理隧道,支持 HTTP(S)、TCP 和 UDP——HMI、VNC、SSH、PLC 编程——外加基于浏览器的 root 主机访问
- 部署:云端 SaaS 或本地部署,包括离线环境
实际意义
| 场景 | IronFlock | Secomea |
|---|---|---|
| 服务工程师访问机器 HMI | 在浏览器中点击”打开隧道” | ✅ 浏览器中的 LinkManager Mobile / Prime,按 Agent 授权访问 |
| 远程编程 PLC | TCP 隧道连接 TIA Portal、CODESYS、TwinCAT——或通过 WireGuard 应用建立完整 VPN | ✅ LinkManager VPN(Windows),配备厂商专属 Agent |
| 访问仅有串口的遗留设备 | ✅ Industrial Collector 原生支持 RS-485/RS-232 上的 Modbus RTU/ASCII;其他串口协议通过桥接容器化应用 | ✅ 原生串口和 USB Agent |
| 在仪表盘上查看设备群遥测数据 | ✅ 基于 FleetDB 数据的内置仪表盘 | ❌ 需将数据转发到 Azure/AWS/Cumulocity 并在那里构建仪表盘 |
| 历史存储机器数据 | ✅ 按项目自动配置的 TimescaleDB | ❌ 仅有存储转发缓冲——存储是您云平台的事 |
| 在边缘运行自定义分析 | ✅ 向任意设备部署 Docker 应用——Linux 或 Windows | ❌ SiteManager 是封闭的一体机 |
| 基于遥测阈值报警 | ✅ 适用于任意数据流的报警规则,支持严重级别 | ⚠️ DCM 触发条件;设备离线邮件/短信告警 |
| 更新 100 台设备 | 一键批量 OTA 更新整个设备群(操作系统、代理和应用) | 通过 GateManager 更新网关固件 |
| 审计谁访问了什么 | ✅ 完整审计追踪 | ✅ 审计日志、会话录制、实时会话监控 |
| 自托管平台 | ✅ 完整平台本地部署 | ✅ GateManager Own(仅访问服务器——不含数据平台) |
功能比较
数据与连接
| 功能 | IronFlock | Secomea |
|---|---|---|
| PLC 数据采集 | ✅ Industrial Collector——单个应用即可覆盖 Modbus TCP/RTU、OPC UA、Siemens S7 和 Allen-Bradley,并附带预映射设备档案目录(S7 与 Allen-Bradley 处于早期访问阶段);另有 IO-Link、BACnet 和 MTConnect 采集器 | ✅ DCM:OPC UA、Modbus TCP、S7、EtherNet/IP、MQTT |
| 自动化时序存储 | ✅ 按项目自动配置的 TimescaleDB,直接 SQL 访问 | ❌ 无——数据转发到 Azure IoT Hub、AWS IoT Core、Cumulocity、Aveva 或 MQTT |
| 基于采集数据的仪表盘 | ✅ 内置 | ❌ 在您的第三方云中 |
| 串口 / USB 遗留设备 | ⚠️ Industrial Collector 原生支持 RS-485/RS-232 上的 Modbus RTU/ASCII;其他串口和 USB 通过容器化桥接应用 | ✅ 原生串口和 USB 转接 Agent |
| 厂商专属设备配置 | ✅ Industrial Collector 设备档案包——从目录中选择设备,标签、单位和语义已预先映射(覆盖范围持续扩展) | ✅ 50+ 预配置的厂商 Agent 类型 |
| 离线缓冲 | ✅ 设备完全自主运行,重新连接后同步 | ✅ 存储转发,可用 SD 卡扩展 |
| 项目间数据隔离 | ✅ 物理数据库隔离 + 加密隔离 | ✅ GateManager 上的域隔离 |
| LoRaWAN 传感器集成 | ✅ 虚拟设备上的 ChirpStack | ❌ 不提供 |
可视化与仪表盘
| 功能 | IronFlock | Secomea |
|---|---|---|
| 仪表盘构建器 | ✅ 基于浏览器的无代码组件系统 | ❌ 不提供——数据转发到第三方云 |
| 组件库 | ✅ 图表、仪表、地图、表格、表单、操作按钮 | ❌ |
| 工业 HMI 图形(P&ID) | ✅ 完整 SCADA 符号库 | ❌ |
| 实时更新 | ✅ 通过 WAMP 亚秒级 | ❌(仅有会话监控仪表盘) |
| 可嵌入的仪表盘 | ✅ | ❌ |
| 自定义品牌 | ✅ 按客户隔离的仪表盘 | ⚠️ Premium 档位提供自定义品牌 |
远程访问与安全
| 功能 | IronFlock | Secomea |
|---|---|---|
| 基于浏览器的访问(无需安装客户端) | ✅ 浏览器中的 HTTP(S)、VNC、SSH 隧道 | ✅ LinkManager Mobile / Prime:RDP、VNC、SSH、Telnet、Web |
| 完整 VPN 客户端 | ✅ WireGuard 应用——可安装到任意项目,VPN 连接选定网关;任意操作系统上的标准 WireGuard 客户端均可使用 | ✅ LinkManager(仅限 Windows) |
| 按设备的访问粒度 | ✅ 按端口的隧道权限 | ✅ 按 Agent 授权访问——核心优势 |
| 访问申请/审批工作流 | ⚠️ 基于角色的权限 | ✅ 申请 + 一键批准/拒绝 |
| 会话录制与协同会话 | ❌ | ✅ Professional/Premium 档位 |
| 带恶意软件扫描的安全文件传输 | ⚠️ 通过隧道 | ✅ Professional/Premium 档位 |
| 身份认证 | ✅ OIDC + TOTP 双因素认证 | ✅ MFA(短信)、通过 Entra ID/Okta 的 SSO(Professional 及以上) |
| 设备零开放端口 | ✅ 代理主动外连 | ✅ SiteManager 主动外连 |
| 审计日志 | ✅ 完整的设备和用户审计追踪 | ✅ 审计日志 + 会话监控;SIEM 导出(Splunk、Syslog) |
| 安全认证 | ⚠️ 架构按 IEC 62443 / ISO 27001 / SOC 2 合规要求设计 | ✅ IEC 62443-4-1 认证;62443-3-3/-4-2 合规(经审计);ISAE 3402 Type 2;丹麦 CNA |
| 自托管选项 | ✅ 完整平台本地部署 | ✅ GateManager Own(访问服务器) |
应用开发
| 功能 | IronFlock | Secomea |
|---|---|---|
| 自定义边缘应用 | ✅ 任何语言的 Docker 容器,可运行在任意设备上 | ❌ SiteManager 是封闭的一体机 |
| 内置云端 IDE | ✅ | ❌ |
| Git 集成 + CI/CD | ✅ GitHub、GitLab,内置构建和发布 | ❌ |
| 应用商店 | ✅ 开放——自由发布,支持变现 | ❌ |
| REST API | ✅ 完整 REST API + Python/JS SDK | ⚠️ SiteManager Embedded JSON API;平台 API 仅限 Premium 档位 |
AI 与分析
| 功能 | IronFlock | Secomea |
|---|---|---|
| 多智能体 AI 编排 | ✅ 内置 | ❌ 不支持 |
| 自然语言查询设备数据 | ✅ | ❌ |
| 物理 AI(在设备上执行功能) | ✅ | ❌ |
| 边缘 ML 推理 | ✅ 通过容器化应用(PyTorch、TensorFlow、ONNX) | ❌ 网关上没有应用运行时 |
| 云端分析 | ✅ 通过 FleetDB + AI Service 内置 | ❌ 在您的第三方云中 |
设备与设备群管理
| 功能 | IronFlock | Secomea |
|---|---|---|
| 批量 OTA 更新(操作系统、代理、应用) | ✅ | ⚠️ 通过 GateManager 更新网关固件 |
| 边缘设备的完整操作系统控制权 | ✅ 任意 Linux 发行版(root 访问权限)或 Windows | ❌ 封闭的一体机固件 |
| 设备分组和管理 | ✅ 设备分组、设置、韧性 | ✅ 域和设备分组 |
| 所有应用的实时日志 | ✅ 浏览器中流式查看 | ⚠️ 网关诊断 |
| 虚拟设备(云计算) | ✅ 在物理设备群旁运行 Grafana、Node-RED、Jupyter | ❌ |
| 每台网关的设备容量 | 不适用——代理直接运行在机器上 | 每台 SiteManager 支持 10 个(15xx)或 100 个(35xx)Agent |
| 不限用户数 | ✅ | ❌ 各档位有并发用户上限(如机械制造商为 5/10/30) |
报警与通知
| 功能 | IronFlock | Secomea |
|---|---|---|
| 基于遥测的可配置报警规则 | ✅ 适用于任意数据流 | ⚠️ DCM 触发条件 |
| 设备离线告警 | ✅ | ✅ 邮件/短信心跳告警 |
| 邮件通知 | ✅ | ✅ |
| 短信通知 | ✅ | ✅ |
| 严重级别 | ✅ 严重、主要、次要 | ❌ |
| 自动恢复 | ✅ | ❌ |
| 报警历史和分析 | ✅ | ❌ |
定价比较
Secomea:需询价的订阅档位
Secomea 不公布价格。订阅分为三个档位——Essential、Professional、Premium——差异在于支持级别(8/5 到 24/7)、托管方式(共享或专属服务器,1–3 个区域)和功能:SSO、会话录制、安全文件传输和协同会话从 Professional 起提供;API 访问和自定义品牌仅限 Premium。
定价按活跃 SiteManager 数量、活跃端点数量和并发用户数计量(例如机械制造商各档位分别为 5/10/30 个并发用户)——超出订阅额度可能会抬高下一年的价格。SiteManager 硬件需另行购买。未见免费档位。
IronFlock:免费云版 + 本地部署订阅制
IronFlock 的云版本免费——所有核心功能(设备管理、仪表盘、数据存储、OTA 更新、报警、远程访问、应用部署)均免费包含,且不限用户数。IronFlock 按资源使用量收费:存储、远程访问会话、虚拟设备和 AI 使用量。没有最短合同期限,也没有按并发用户的许可。详情请参见定价页面。
硬件不受限——任何 Linux 或 Windows 设备均可使用,已配备工业 PC 的机器无需额外网关。
可通过购买应用商店中的应用来增加功能——由 IronFlock 或第三方开发者构建。
对于本地部署(离线或私有基础设施),IronFlock 提供订阅制许可。
何时选择 Secomea
在以下情况下 Secomea 可能是更好的选择:
- 访问治理是您的首要需求——按 Agent 的权限、申请/审批工作流、会话录制、协同会话和 SIEM 导出,构成了工业远程访问领域最成熟的访问管理体系之一。
- 您的安全团队要求当下即有正式的第三方认证——IEC 62443-4-1 认证、经审计的 62443-3-3/-4-2 合规,以及 ISAE 3402 Type 2 报告。
- 您需要维护串口或 USB 接口的遗留设备——原生串口/USB Agent 覆盖了纯以太网方案无法触及的设备。
- 您依赖厂商专属的访问配置——面向 Siemens、Rockwell、Mitsubishi、Omron、Beckhoff 等厂商的 50 多种预配置 Agent 类型可减少配置错误。
- 您已经运行一个数据平台(Azure IoT Hub、AWS IoT Core、Cumulocity、Aveva),只需要采集和转发,不需要再多一层存储。
- 您希望在自己的基础设施上运行访问服务器,又不想引入更大的平台——GateManager Own 正好满足这一点。
何时选择 IronFlock 作为 Secomea 替代方案
在以下情况下 IronFlock 是更好的选择:
- 您需要的不只是访问——仪表盘、历史数据、报警和分析,无需再组装并付费维护一个接收转发数据的独立云平台。
- 您希望数据存放在开放数据库中——按项目独立、可直接 SQL 访问、自动配置的 TimescaleDB。
- 您需要边缘计算——直接在机器上运行任意语言的 Docker 应用,从协议转换器到 ML 推理。
- 您需要内置 AI——自然语言查询、多智能体编排、在设备上执行物理 AI。
- 您需要真正的报警管理——适用于任意遥测流的严重级别、自动恢复和报警历史,而不只是设备离线通知和触发条件。
- 您想要全平台自托管——整个技术栈(访问、数据、仪表盘、AI)均可本地部署,而不只是访问服务器。
- 透明的定价很重要——不限用户数的免费云版加按用量付费的资源,而不是按并发用户和活跃网关计量、只提供报价的档位。
- 您想要万物皆可 OTA——覆盖整个设备群的操作系统、代理和应用更新,并对自有硬件拥有完整的操作系统控制权。
- 您希望 VPN 是一种开放能力——WireGuard 应用可安装到任意项目,VPN 连接选定网关,兼容任意操作系统上的标准 WireGuard 客户端(没有仅限 Windows 的客户端),开放应用市场还允许第三方提供更多 VPN 方案。
- 您是希望在维保之外构建数字服务的 OEM——将监控、分析和 AI 打包为面向客户的可销售应用。
迁移路径
IronFlock 可以与 Secomea 并行运行。常见模式是:保留 Secomea 承载既有的服务工程师访问工作流,同时在机器(或其工业 PC)上部署 IronFlock 代理,补上设备群仪表盘、历史数据和报警——这些正是 Secomea 转发给第三方云的能力。由于 Secomea 的 DCM 支持 MQTT,现有的数据采集甚至可以在过渡期间接入 IronFlock 数据管线。当团队对 IronFlock 的隧道和主机访问建立信心后,远程服务便可整合到已经持有数据的同一平台上,新机器出厂时也不再需要单独的网关一体机。
准备好试用了吗?免费开始——连接一台设备,几分钟内看到您的第一个仪表盘。