Forside/Platform/Deling på tværs af netværk

Skærmdeling på tværs af gæste-Wi-Fi, VLAN'er og segmenterede netværk.

Subnet, VLAN'er, gæste-Wi-Fi, LTE, bygningen i den anden ende af byen: én arbejdsflade, ingen VPN, intet UC-opkald, ingen kabler. Det er den egenskab, der adskiller Polaris fra resten.

Polaris sessions on a rotating wireframe globe An orthographic wireframe Earth, drawn as a coastline and a fifteen-degree graticule, which can be dragged to rotate. Marked on it are sharing devices, meeting-room displays and Polaris Cloud signaling regions. Sessions play in a loop: both ends of a share open an outbound connection to a signaling region, the region introduces them, and the content itself then travels along a single direct arc between the two endpoints while the signaling links go idle. In the last session of the loop the two ends sit behind a network that will not allow a direct path, the direct arc breaks at a marked obstruction, and the encrypted content instead takes one extra hop through a relay before reaching the display. EU WESTDENVERLONDON
Hver session her krydser et netværk

En gæst på LTE i London deler til et bestyrelseslokale i Denver. Begge ender ringer ud; mediestrømmen går direkte.

signalering — udgående TLS 443, begge ender ringer ud mediestrøm — direkte mellem de to endepunkter mediestrøm via relæ — reserveløsningen, ét ekstra hop en NAT, som ingen direkte vej kan krydse
GUEST DEVICEguest Wi-Fi / LTEPOLARIS CLOUDsignaling brokerPOLARIS PODdisplay · AV VLAN1 · DIAL OUT · TLS 4431 · DIAL OUT · TLS 443both connections start inside the network: no inbound rules, no open ports2 · SCREEN KEY · K7RM2XKEY RESOLVES TO THIS ROOM3 · SDP · ICE EXCHANGED3 · SDP · ICE EXCHANGEDeach side learns a direct path to the other4 · DIRECT MEDIA · ENCRYPTED · DTLS-SRTPEPHEMERAL UDP · PEER-TO-PEER · SOLICITED FLOW PASSES THE STATEFUL FWCLOUD IDLE · OUT OF THE MEDIA PATH5 · UNSOLICITED PACKET✕DROPPED · NO RULE MATCHESSTATEFUL FW · OUTBOUND ONLYSTATEFUL FW · OUTBOUND ONLYCNX-01 · CROSS-NETWORK DATA PATH · TIME RUNS DOWNWARD · CLOUD = SIGNALING ONLYSHEET 1/1 · REV C1 · NO ROUTEGuest Wi-Fi and the display’s VLANhave no route between them.DISPLAY · AV VLANGUEST DEVICE✕2 · THE HANDSHAKEBoth sides dial out to Polaris Cloud:TLS 443, signaling only.POLARIS CLOUDSDP · ICE3 · DIRECT MEDIAThe cloud introduces them, then steps away.Media flows device-to-device, encrypted.CLOUD · OUT OF THE MEDIA PATHENCRYPTED · P2P
1. En gæst på LTE forsøger at nå skærmen direkte. Der findes ingen rute, og der bliver ikke oprettet nogen.2. Delingen forlader i stedet deres browser: udgående TLS-signalering på TCP 443 til webrtc.mersive.com.3. Clouden introducerer de to endepunkter; de forhandler en direkte, krypteret WebRTC-forbindelse. Intet routes gennem Mersive; intet kobles sammen.4. Indholdet flyder fra enhed til skærm over den direkte forbindelse. Signaleringen er udelukkende udgående på begge sider: ingen indgående firewallregler.
tynde streger: signalering til clouden, udgående TLSfede linjer: mediestrøm, direkte mellem endepunkternegæsten deler fra browseren, ingen appskraverede vægge: ruter, der aldrig findes; åbninger: kun forhandlede strømme
Reserveløsningen, i sin helhed

Når der ikke kan dannes en direkte vej, tager mediestrømmen ét hop via et relæ.

Globussen ovenfor afslutter hver fjerde session på den måde. Det er det hop, besked for besked — hvad relæet bliver bedt om, hvad det må videresende, og hvad det kan se.

SHARING DEVICEbehind symmetric NATTURN RELAYpublic address, no NATPOLARIS PODdisplay · AV VLAN1 · SYMMETRIC NAT · A DIFFERENT EXTERNAL PORT FOR EVERY DESTINATIONoutbound, succeeds — mapped to 203.0.113.7:51000the display answers to 203.0.113.7:51000✕that mapping is valid only for traffic to the region that opened it — so the check is dropped, and no candidate pair succeeds2 · ALLOCATE · THE DEVICE ASKS THE RELAY FOR AN ADDRESS OF ITS OWNAllocate401 Unauthorized · realm + nonceAllocate · USERNAME · MESSAGE-INTEGRITYSuccess · XOR-RELAYED-ADDRESS · LIFETIME 600 s198.51.100.20:49200a public address that belongs to the device but lives on the relay. One NAT mapping, one destination — which is the thing symmetric NAT does not break3 · CREATEPERMISSION · THE RELAY IS TOLD WHO MAY REACH ITCreatePermission · XOR-PEER-ADDRESS · 300 sthe relay forwards from that one peer address and drops everything else — it is an allocation, not an open reflector4 · CHANNELBIND · 36 BYTES OF PER-PACKET OVERHEAD BECOME 4ChannelBind · channel number · 600 s5 · RELAYED MEDIA · ENCRYPTED · ONE EXTRA HOPDTLS-SRTP END TO END · THE RELAY FORWARDS CIPHERTEXT IT HOLDS NO KEY FORSYMMETRIC NATSTATEFUL FWCNX-02 · RELAYED FALLBACK · TIME RUNS DOWNWARD · RFC 8656 MECHANICS · RFC 5737 ADDRESSESSHEET 1/1 · REV A1 · NO DIRECT PATHA symmetric NAT uses a differentexternal port for every destination.DEVICEDISPLAY✕2 · ALLOCATEThe device asks a relay for a publicaddress of its own, and authenticates.TURN RELAY198.51.100.20:49200LIFETIME 600 s · ONE PEER PERMITTED3 · RELAYED MEDIAOne extra hop. The relay forwardsciphertext it holds no key for.DTLS-SRTP · END TO END

En symmetrisk NAT giver hver destination en ny ekstern port, så den adresse, skærmen fik udleveret, ikke er den adresse, pakkerne ville komme fra.

enheden og dens NATrelæets styringsbeskeder, derefter mediestrøm via relækryptering, som relæet står uden forskraverede vægge: NAT'en og firewallen, hvoraf ingen af dem åbnes
Her redder det dagen

Tre lokaler, der knækker et LAN-bundet system.

Gæsteoplægsholderen

Et bestyrelsesmedlem kommer ind på LTE. Ingen tilmelding til gæste-Wi-Fi, ingen VPN-token, ingen dongle. De deltager i arbejdsfladen fra en browser og præsenterer på under et minut, med nul adgang til dit netværk.

Prøv det i dit bestyrelseslokale →

Den segmenterede virksomhed

Virksomheds-, gæste-, AV- og OT-netværk, der aldrig må route til hinanden, ifølge politikken. Polaris holder isolationen intakt og lander stadig hver kilde på den samme skærm.

Enterprise-historien →

Campus med flere bygninger

Udviklingsafdelingen i bygning C deler til kommandorummet i bygning A, på tværs af VLAN'er og fiber, uden at starte et UC-opkald bare for at flytte pixels.

På campusskala →
Sådan fungerer signalering på tværs af netværk

Hvor dit indhold faktisk ender

Polaris Cloud introducerer de to ender af en deling. Den transporterer dem ikke.

Når en kilde og en skærm sidder på forskellige netværk, udveksler signaleringstjenesten på webrtc.mersive.com forbindelsesdetaljer mellem den delende enhed og skærmen, og de to forhandler en direkte, krypteret WebRTC-forbindelse indbyrdes. Dit indhold rejser fra enheden til skærmen. Det passerer ikke gennem Mersive.

  • Det, der når vores cloud: sessionssignalering, de forbindelsesdetaljer de to endepunkter skal bruge for at finde hinanden. Ikke din skærm.
  • Det, der bliver på dit netværk: når en kilde og en skærm allerede er på samme netværk, forhandles forbindelsen udelukkende med lokale adresser og forlader aldrig LAN'et.
  • Det, der aldrig sker: ingen indgående firewallregler, ingen sammenkobling af dine netværk. Al cloudtrafik er udgående TLS på TCP 443 fra begge sider. En gæsteenhed får nul adgang til dit netværk; arbejdsfladen er den eneste fælles flade.
Den korte version

Kombinationen af deling på tværs af netværk uden VPN, arbejdsfladen og ligeværdige møder med et sammensat lærred tilgængeligt i en webbrowser adskiller Polaris fra resten.

✓ Ingen VPN✓ Intet UC-opkald✓ Ingen indgående huller✓ Gæsten får nul netværksadgang✓ Alle Polaris-niveauer

Se matrixen → Sikkerhedsgennemgangen →

Se platformen live.

Hardware til prøveperioder sendes for alle produkter, direkte fra Mersive. Når lokalerne har bevist det, introducerer vi din regionale partner til udrulningen.

Start en prøveperiode Se på YouTube ↗