Domů/Platforma/Sdílení napříč sítěmi

Sdílení obrazovky napříč hostovskou Wi-Fi, VLAN a segmentovanými sítěmi.

Podsítě, VLAN, hostovská Wi-Fi, LTE, budova na druhém konci města: jedna pracovní plocha, žádná VPN, žádný UC hovor, žádné kabely. Právě tato schopnost odlišuje Polaris od ostatních.

Polaris sessions on a rotating wireframe globe An orthographic wireframe Earth, drawn as a coastline and a fifteen-degree graticule, which can be dragged to rotate. Marked on it are sharing devices, meeting-room displays and Polaris Cloud signaling regions. Sessions play in a loop: both ends of a share open an outbound connection to a signaling region, the region introduces them, and the content itself then travels along a single direct arc between the two endpoints while the signaling links go idle. In the last session of the loop the two ends sit behind a network that will not allow a direct path, the direct arc breaks at a marked obstruction, and the encrypted content instead takes one extra hop through a relay before reaching the display. EU WESTDENVERLONDON
Každá relace zde překračuje hranici sítě

Host na LTE v Londýně sdílí do zasedací místnosti v Denveru. Obě strany navazují odchozí spojení; média jdou přímo.

signalizace – odchozí TLS 443, obě strany navazují odchozí spojení média – přímo mezi oběma koncovými body média přes relay – záložní cesta, jeden skok navíc NAT, který žádná přímá cesta nepřekoná
GUEST DEVICEguest Wi-Fi / LTEPOLARIS CLOUDsignaling brokerPOLARIS PODdisplay · AV VLAN1 · DIAL OUT · TLS 4431 · DIAL OUT · TLS 443both connections start inside the network: no inbound rules, no open ports2 · SCREEN KEY · K7RM2XKEY RESOLVES TO THIS ROOM3 · SDP · ICE EXCHANGED3 · SDP · ICE EXCHANGEDeach side learns a direct path to the other4 · DIRECT MEDIA · ENCRYPTED · DTLS-SRTPEPHEMERAL UDP · PEER-TO-PEER · SOLICITED FLOW PASSES THE STATEFUL FWCLOUD IDLE · OUT OF THE MEDIA PATH5 · UNSOLICITED PACKET✕DROPPED · NO RULE MATCHESSTATEFUL FW · OUTBOUND ONLYSTATEFUL FW · OUTBOUND ONLYCNX-01 · CROSS-NETWORK DATA PATH · TIME RUNS DOWNWARD · CLOUD = SIGNALING ONLYSHEET 1/1 · REV C1 · NO ROUTEGuest Wi-Fi and the display’s VLANhave no route between them.DISPLAY · AV VLANGUEST DEVICE✕2 · THE HANDSHAKEBoth sides dial out to Polaris Cloud:TLS 443, signaling only.POLARIS CLOUDSDP · ICE3 · DIRECT MEDIAThe cloud introduces them, then steps away.Media flows device-to-device, encrypted.CLOUD · OUT OF THE MEDIA PATHENCRYPTED · P2P
1. Host na LTE se pokusí dostat k displeji přímo. Žádná cesta neexistuje a žádná nevznikne.2. Sdílení místo toho opustí jeho prohlížeč: odchozí signalizace TLS na TCP 443 do webrtc.mersive.com.3. Cloud oba koncové body vzájemně představí; ty si vyjednají přímé, šifrované spojení WebRTC. Nic neprochází přes Mersive; nic se nepřemosťuje.4. Obsah proudí ze zařízení na displej tímto přímým spojením. Signalizace je na obou stranách výhradně odchozí: žádná příchozí pravidla firewallu.
tenké čárkování: signalizace do cloudu, odchozí TLStučné čáry: média, přímo mezi koncovými bodyhost sdílí z prohlížeče, bez aplikacešrafované zdi: cesty, které nikdy neexistují; otvory: pouze vyjednané toky
Záložní cesta do detailu

Když nelze sestavit přímou cestu, média projdou jedním skokem přes relay.

Globus výše takto ukončí jednu relaci ze čtyř. Toto je ten skok, zpráva po zprávě – o co je relay žádán, co smí předávat dál a co vidí.

SHARING DEVICEbehind symmetric NATTURN RELAYpublic address, no NATPOLARIS PODdisplay · AV VLAN1 · SYMMETRIC NAT · A DIFFERENT EXTERNAL PORT FOR EVERY DESTINATIONoutbound, succeeds — mapped to 203.0.113.7:51000the display answers to 203.0.113.7:51000✕that mapping is valid only for traffic to the region that opened it — so the check is dropped, and no candidate pair succeeds2 · ALLOCATE · THE DEVICE ASKS THE RELAY FOR AN ADDRESS OF ITS OWNAllocate401 Unauthorized · realm + nonceAllocate · USERNAME · MESSAGE-INTEGRITYSuccess · XOR-RELAYED-ADDRESS · LIFETIME 600 s198.51.100.20:49200a public address that belongs to the device but lives on the relay. One NAT mapping, one destination — which is the thing symmetric NAT does not break3 · CREATEPERMISSION · THE RELAY IS TOLD WHO MAY REACH ITCreatePermission · XOR-PEER-ADDRESS · 300 sthe relay forwards from that one peer address and drops everything else — it is an allocation, not an open reflector4 · CHANNELBIND · 36 BYTES OF PER-PACKET OVERHEAD BECOME 4ChannelBind · channel number · 600 s5 · RELAYED MEDIA · ENCRYPTED · ONE EXTRA HOPDTLS-SRTP END TO END · THE RELAY FORWARDS CIPHERTEXT IT HOLDS NO KEY FORSYMMETRIC NATSTATEFUL FWCNX-02 · RELAYED FALLBACK · TIME RUNS DOWNWARD · RFC 8656 MECHANICS · RFC 5737 ADDRESSESSHEET 1/1 · REV A1 · NO DIRECT PATHA symmetric NAT uses a differentexternal port for every destination.DEVICEDISPLAY✕2 · ALLOCATEThe device asks a relay for a publicaddress of its own, and authenticates.TURN RELAY198.51.100.20:49200LIFETIME 600 s · ONE PEER PERMITTED3 · RELAYED MEDIAOne extra hop. The relay forwardsciphertext it holds no key for.DTLS-SRTP · END TO END

Symetrický NAT přiděluje každému cíli jiný externí port, takže adresa, kterou displej dostal, není adresa, ze které by pakety přicházely.

zařízení a jeho NATřídicí zprávy relay, poté média přes relayšifrování, vně kterého relay stojíšrafované zdi: NAT a firewall, ani jeden se neotevírá
Kde to zachrání situaci

Tři místnosti, na kterých systém omezený na LAN selže.

Hostující přednášející

Člen představenstva přijde s připojením přes LTE. Žádná registrace do hostovské Wi-Fi, žádný VPN token, žádný dongle. Připojí se k pracovní ploše z prohlížeče a do minuty prezentuje, s nulovým přístupem do vaší sítě.

Vyzkoušejte to ve své zasedací místnosti →

Segmentovaný podnik

Firemní, hostovská, AV a OT síť, mezi nimiž podle zásad nikdy nesmí vést cesta. Polaris zachovává jejich izolaci, a přesto dostane každý zdroj na tentýž displej.

Příběh pro velké podniky →

Kampus s více budovami

Vývoj v budově C sdílí do operační místnosti v budově A, napříč VLAN a optikou, aniž by kvůli pouhému přesunu pixelů musel zakládat UC hovor.

V měřítku kampusu →
Jak funguje signalizace napříč sítěmi

Kam váš obsah skutečně putuje

Polaris Cloud oba konce sdílení vzájemně představí. Nepřenáší je.

Když jsou zdroj a displej v různých sítích, signalizační služba na webrtc.mersive.com si mezi sdílejícím zařízením a displejem vymění údaje o spojení a ty si mezi sebou vyjednají přímé, šifrované spojení WebRTC. Váš obsah putuje ze zařízení na displej. Přes Mersive neprochází.

  • Co se dostane do našeho cloudu: signalizace relace, tedy údaje o spojení, které oba koncové body potřebují, aby se našly. Ne vaše obrazovka.
  • Co zůstává ve vaší síti: když jsou zdroj a displej již ve stejné síti, spojení se vyjedná pouze s místními adresami a nikdy neopustí LAN.
  • Co se nikdy nestane: žádná příchozí pravidla firewallu, žádné přemostění vašich sítí. Veškerý provoz do cloudu je odchozí TLS na TCP 443 z obou stran. Zařízení hosta nemá do vaší sítě žádný přístup; jediným sdíleným povrchem je pracovní plocha.
Stručně

Kombinace sdílení napříč sítěmi bez VPN, pracovní plochy a parity schůzek se skládaným plátnem dostupným ve webovém prohlížeči odlišuje Polaris od ostatních.

✓ Žádná VPN✓ Žádný UC hovor✓ Žádné příchozí díry✓ Host nemá žádný přístup do sítě✓ Každá úroveň Polaris

Projít matici → Pohled na zabezpečení →

Podívejte se na platformu naživo.

Zkušební hardware zasíláme ke každému produktu, přímo od Mersive. Jakmile se v místnostech osvědčí, představíme vám regionálního partnera pro nasazení.

Zahájit zkušební provoz Sledovat na YouTube ↗