Startseite/Plattform/Netzwerkübergreifendes Teilen

Screen-Sharing über Gast-Wi-Fi, VLANs und segmentierte Netzwerke.

Subnetze, VLANs, Gast-Wi-Fi, LTE, das Gebäude am anderen Ende der Stadt: ein Workspace, kein VPN, kein UC-Call, keine Kabel. Diese Fähigkeit hebt Polaris ab.

Polaris sessions on a rotating wireframe globe An orthographic wireframe Earth, drawn as a coastline and a fifteen-degree graticule, which can be dragged to rotate. Marked on it are sharing devices, meeting-room displays and Polaris Cloud signaling regions. Sessions play in a loop: both ends of a share open an outbound connection to a signaling region, the region introduces them, and the content itself then travels along a single direct arc between the two endpoints while the signaling links go idle. In the last session of the loop the two ends sit behind a network that will not allow a direct path, the direct arc breaks at a marked obstruction, and the encrypted content instead takes one extra hop through a relay before reaching the display. EU WESTDENVERLONDON
Jede Sitzung hier überquert ein Netzwerk

Ein Gast in London teilt per LTE in einen Sitzungssaal in Denver. Beide Seiten wählen sich ausgehend ein; die Medien laufen direkt.

Signalisierung – ausgehend TLS 443, beide Seiten wählen sich ein Medien – direkt zwischen den beiden Endpunkten weitergeleitete Medien – die Ausweichlösung, ein zusätzlicher Hop ein NAT, das kein direkter Pfad überwinden kann
GUEST DEVICEguest Wi-Fi / LTEPOLARIS CLOUDsignaling brokerPOLARIS PODdisplay · AV VLAN1 · DIAL OUT · TLS 4431 · DIAL OUT · TLS 443both connections start inside the network: no inbound rules, no open ports2 · SCREEN KEY · K7RM2XKEY RESOLVES TO THIS ROOM3 · SDP · ICE EXCHANGED3 · SDP · ICE EXCHANGEDeach side learns a direct path to the other4 · DIRECT MEDIA · ENCRYPTED · DTLS-SRTPEPHEMERAL UDP · PEER-TO-PEER · SOLICITED FLOW PASSES THE STATEFUL FWCLOUD IDLE · OUT OF THE MEDIA PATH5 · UNSOLICITED PACKET✕DROPPED · NO RULE MATCHESSTATEFUL FW · OUTBOUND ONLYSTATEFUL FW · OUTBOUND ONLYCNX-01 · CROSS-NETWORK DATA PATH · TIME RUNS DOWNWARD · CLOUD = SIGNALING ONLYSHEET 1/1 · REV C1 · NO ROUTEGuest Wi-Fi and the display’s VLANhave no route between them.DISPLAY · AV VLANGUEST DEVICE✕2 · THE HANDSHAKEBoth sides dial out to Polaris Cloud:TLS 443, signaling only.POLARIS CLOUDSDP · ICE3 · DIRECT MEDIAThe cloud introduces them, then steps away.Media flows device-to-device, encrypted.CLOUD · OUT OF THE MEDIA PATHENCRYPTED · P2P
1. Ein Gast im LTE-Netz versucht, das Display direkt zu erreichen. Es gibt keine Route, und es wird auch keine geschaffen.2. Stattdessen verlässt die Freigabe den Browser: ausgehende TLS-Signalisierung über TCP 443 an webrtc.mersive.com.3. Die Cloud stellt die beiden Endpunkte einander vor; sie handeln eine direkte, verschlüsselte WebRTC-Verbindung aus. Nichts läuft über Mersive; nichts wird überbrückt.4. Die Inhalte fließen über diese direkte Verbindung vom Gerät zum Display. Die Signalisierung erfolgt auf beiden Seiten nur ausgehend: keine eingehenden Firewall-Regeln.
dünne Striche: Signalisierung zur Cloud, ausgehend TLSfette Linien: Medien, direkt zwischen den EndpunktenGast teilt aus dem Browser, ohne Appschraffierte Wände: Routen, die nie existieren; Öffnungen: nur ausgehandelte Verbindungen
Die Ausweichlösung im Detail

Wenn sich kein direkter Pfad bilden lässt, nehmen die Medien einen weitergeleiteten Hop.

Der Globus oben beendet jede vierte Sitzung auf diese Weise. Dies ist dieser Hop, Nachricht für Nachricht – was vom Relay angefordert wird, was es weiterleiten darf und was es sehen kann.

SHARING DEVICEbehind symmetric NATTURN RELAYpublic address, no NATPOLARIS PODdisplay · AV VLAN1 · SYMMETRIC NAT · A DIFFERENT EXTERNAL PORT FOR EVERY DESTINATIONoutbound, succeeds — mapped to 203.0.113.7:51000the display answers to 203.0.113.7:51000✕that mapping is valid only for traffic to the region that opened it — so the check is dropped, and no candidate pair succeeds2 · ALLOCATE · THE DEVICE ASKS THE RELAY FOR AN ADDRESS OF ITS OWNAllocate401 Unauthorized · realm + nonceAllocate · USERNAME · MESSAGE-INTEGRITYSuccess · XOR-RELAYED-ADDRESS · LIFETIME 600 s198.51.100.20:49200a public address that belongs to the device but lives on the relay. One NAT mapping, one destination — which is the thing symmetric NAT does not break3 · CREATEPERMISSION · THE RELAY IS TOLD WHO MAY REACH ITCreatePermission · XOR-PEER-ADDRESS · 300 sthe relay forwards from that one peer address and drops everything else — it is an allocation, not an open reflector4 · CHANNELBIND · 36 BYTES OF PER-PACKET OVERHEAD BECOME 4ChannelBind · channel number · 600 s5 · RELAYED MEDIA · ENCRYPTED · ONE EXTRA HOPDTLS-SRTP END TO END · THE RELAY FORWARDS CIPHERTEXT IT HOLDS NO KEY FORSYMMETRIC NATSTATEFUL FWCNX-02 · RELAYED FALLBACK · TIME RUNS DOWNWARD · RFC 8656 MECHANICS · RFC 5737 ADDRESSESSHEET 1/1 · REV A1 · NO DIRECT PATHA symmetric NAT uses a differentexternal port for every destination.DEVICEDISPLAY✕2 · ALLOCATEThe device asks a relay for a publicaddress of its own, and authenticates.TURN RELAY198.51.100.20:49200LIFETIME 600 s · ONE PEER PERMITTED3 · RELAYED MEDIAOne extra hop. The relay forwardsciphertext it holds no key for.DTLS-SRTP · END TO END

Ein symmetrisches NAT vergibt für jedes Ziel einen anderen externen Port, sodass die Adresse, die das Display erhalten hat, nicht die Adresse ist, von der Pakete ankommen würden.

das Gerät und sein NATRelay-Steuernachrichten, dann weitergeleitete MedienVerschlüsselung, außerhalb derer das Relay stehtschraffierte Wände: NAT und Firewall, von denen keine geöffnet wird
Wo das den Tag rettet

Drei Räume, an denen ein rein LAN-lokales System scheitert.

Der Gastreferent

Ein Vorstandsmitglied kommt mit LTE herein. Keine Gast-Wi-Fi-Anmeldung, kein VPN-Token, kein Dongle. Es tritt dem Workspace aus dem Browser bei und präsentiert in unter einer Minute, ohne jeglichen Zugriff auf Ihr Netzwerk.

Testen Sie es in Ihrem Sitzungssaal →

Das segmentierte Unternehmen

Unternehmens-, Gast-, AV- und OT-Netzwerke, die laut Richtlinie niemals zueinander routen dürfen. Polaris hält die Isolation aufrecht und bringt trotzdem jede Quelle auf dasselbe Display.

Die Lösung für Unternehmen →

Der Campus mit mehreren Gebäuden

Die Entwicklung in Gebäude C teilt in den Krisenraum in Gebäude A, über VLANs und Glasfaser hinweg, ohne einen UC-Call aufzusetzen, nur um Pixel zu bewegen.

Skalierung für den Campus →
So funktioniert die netzwerkübergreifende Signalisierung

Wohin Ihre Inhalte tatsächlich gehen

Polaris Cloud stellt die beiden Enden einer Freigabe einander vor. Es überträgt sie nicht.

Befinden sich eine Quelle und ein Display in unterschiedlichen Netzwerken, tauscht der Signalisierungsdienst unter webrtc.mersive.com Verbindungsdaten zwischen dem teilenden Gerät und dem Display aus, und beide handeln untereinander eine direkte, verschlüsselte WebRTC-Verbindung aus. Ihre Inhalte gelangen vom Gerät zum Display. Sie laufen nicht über Mersive.

  • Was unsere Cloud erreicht: Sitzungssignalisierung, also die Verbindungsdaten, die die beiden Endpunkte brauchen, um sich zu finden. Nicht Ihr Bildschirm.
  • Was in Ihrem Netzwerk bleibt: Befinden sich Quelle und Display bereits im selben Netzwerk, wird die Verbindung nur mit lokalen Adressen ausgehandelt und verlässt das LAN nie.
  • Was niemals geschieht: keine eingehenden Firewall-Regeln, keine Überbrückung Ihrer Netzwerke. Der gesamte Cloud-Datenverkehr ist ausgehendes TLS über TCP 443 von beiden Seiten. Ein Gastgerät erhält keinerlei Zugriff auf Ihr Netzwerk; der Workspace ist die einzige gemeinsame Fläche.
Die Kurzfassung

Die Kombination aus netzwerkübergreifendem Teilen ohne VPN, dem Workspace und Meeting-Gleichwertigkeit mit einer zusammengesetzten Arbeitsfläche im Webbrowser hebt Polaris ab.

✓ Kein VPN✓ Kein UC-Call✓ Keine eingehenden Öffnungen✓ Gast erhält keinerlei Netzwerkzugriff✓ Jede Polaris Stufe

Zur Matrix → Die Sicherheitsübersicht →

Erleben Sie die Plattform live.

Hardware-Testgeräte gibt es für jedes Produkt, direkt von Mersive. Wenn sich die Räume bewährt haben, stellen wir Ihnen Ihren regionalen Partner für den Rollout vor.

Testphase starten Auf YouTube ansehen ↗