ホーム/プラットフォーム/ネットワーク横断共有

ゲスト用Wi-Fi、VLAN、セグメント化されたネットワークをまたいだ画面共有。

サブネット、VLAN、ゲスト用Wi-Fi、LTE、街の反対側にある建物。1つのワークスペースで、VPNもUC通話もケーブルも不要です。これこそがPolarisを際立たせる機能です。

Polaris sessions on a rotating wireframe globe An orthographic wireframe Earth, drawn as a coastline and a fifteen-degree graticule, which can be dragged to rotate. Marked on it are sharing devices, meeting-room displays and Polaris Cloud signaling regions. Sessions play in a loop: both ends of a share open an outbound connection to a signaling region, the region introduces them, and the content itself then travels along a single direct arc between the two endpoints while the signaling links go idle. In the last session of the loop the two ends sit behind a network that will not allow a direct path, the direct arc breaks at a marked obstruction, and the encrypted content instead takes one extra hop through a relay before reaching the display. EU WESTDENVERLONDON
ここでのセッションは、すべてネットワークをまたいでいます

ロンドンでLTEを使うゲストが、デンバーの役員会議室に共有。両端ともアウトバウンドで接続し、メディアは直接流れます。

シグナリング — アウトバウンドのTLS 443、両端から外向きに接続 メディア — 2つのエンドポイント間で直接 中継メディア — フォールバック、1ホップ追加 直接経路では越えられないNAT
GUEST DEVICEguest Wi-Fi / LTEPOLARIS CLOUDsignaling brokerPOLARIS PODdisplay · AV VLAN1 · DIAL OUT · TLS 4431 · DIAL OUT · TLS 443both connections start inside the network: no inbound rules, no open ports2 · SCREEN KEY · K7RM2XKEY RESOLVES TO THIS ROOM3 · SDP · ICE EXCHANGED3 · SDP · ICE EXCHANGEDeach side learns a direct path to the other4 · DIRECT MEDIA · ENCRYPTED · DTLS-SRTPEPHEMERAL UDP · PEER-TO-PEER · SOLICITED FLOW PASSES THE STATEFUL FWCLOUD IDLE · OUT OF THE MEDIA PATH5 · UNSOLICITED PACKET✕DROPPED · NO RULE MATCHESSTATEFUL FW · OUTBOUND ONLYSTATEFUL FW · OUTBOUND ONLYCNX-01 · CROSS-NETWORK DATA PATH · TIME RUNS DOWNWARD · CLOUD = SIGNALING ONLYSHEET 1/1 · REV C1 · NO ROUTEGuest Wi-Fi and the display’s VLANhave no route between them.DISPLAY · AV VLANGUEST DEVICE✕2 · THE HANDSHAKEBoth sides dial out to Polaris Cloud:TLS 443, signaling only.POLARIS CLOUDSDP · ICE3 · DIRECT MEDIAThe cloud introduces them, then steps away.Media flows device-to-device, encrypted.CLOUD · OUT OF THE MEDIA PATHENCRYPTED · P2P
1. LTE上のゲストがディスプレイに直接接続しようとします。経路は存在せず、作られることもありません。2. 代わりに共有はブラウザから送り出されます。webrtc.mersive.comへのTCP 443上のアウトバウンドTLSシグナリングです。3. クラウドが2つのエンドポイントを引き合わせ、両者は暗号化されたWebRTCの直接接続をネゴシエートします。Mersiveを経由するものはなく、ブリッジもされません。4. コンテンツはその直接接続で、デバイスからディスプレイへ流れます。シグナリングは両側ともアウトバウンドのみで、インバウンドのファイアウォールルールは不要です。
細い破線:クラウドへのシグナリング、アウトバウンドのTLS太線:エンドポイント間で直接流れるメディアゲストはブラウザから共有、アプリ不要斜線の壁:存在しない経路。開口部:ネゴシエートされたフローのみ
フォールバックの全容

直接経路を形成できない場合、メディアは1回の中継ホップを経由します。

上の地球儀では、4セッションに1つがこの形で終わります。ここではそのホップをメッセージ単位で示します。リレーに何が要求され、何の転送が許可され、何が見えるのか。

SHARING DEVICEbehind symmetric NATTURN RELAYpublic address, no NATPOLARIS PODdisplay · AV VLAN1 · SYMMETRIC NAT · A DIFFERENT EXTERNAL PORT FOR EVERY DESTINATIONoutbound, succeeds — mapped to 203.0.113.7:51000the display answers to 203.0.113.7:51000✕that mapping is valid only for traffic to the region that opened it — so the check is dropped, and no candidate pair succeeds2 · ALLOCATE · THE DEVICE ASKS THE RELAY FOR AN ADDRESS OF ITS OWNAllocate401 Unauthorized · realm + nonceAllocate · USERNAME · MESSAGE-INTEGRITYSuccess · XOR-RELAYED-ADDRESS · LIFETIME 600 s198.51.100.20:49200a public address that belongs to the device but lives on the relay. One NAT mapping, one destination — which is the thing symmetric NAT does not break3 · CREATEPERMISSION · THE RELAY IS TOLD WHO MAY REACH ITCreatePermission · XOR-PEER-ADDRESS · 300 sthe relay forwards from that one peer address and drops everything else — it is an allocation, not an open reflector4 · CHANNELBIND · 36 BYTES OF PER-PACKET OVERHEAD BECOME 4ChannelBind · channel number · 600 s5 · RELAYED MEDIA · ENCRYPTED · ONE EXTRA HOPDTLS-SRTP END TO END · THE RELAY FORWARDS CIPHERTEXT IT HOLDS NO KEY FORSYMMETRIC NATSTATEFUL FWCNX-02 · RELAYED FALLBACK · TIME RUNS DOWNWARD · RFC 8656 MECHANICS · RFC 5737 ADDRESSESSHEET 1/1 · REV A1 · NO DIRECT PATHA symmetric NAT uses a differentexternal port for every destination.DEVICEDISPLAY✕2 · ALLOCATEThe device asks a relay for a publicaddress of its own, and authenticates.TURN RELAY198.51.100.20:49200LIFETIME 600 s · ONE PEER PERMITTED3 · RELAYED MEDIAOne extra hop. The relay forwardsciphertext it holds no key for.DTLS-SRTP · END TO END

シンメトリックNATは宛先ごとに異なる外部ポートを割り当てるため、ディスプレイに渡されたアドレスは、パケットの送信元となるアドレスと一致しません。

デバイスとそのNATリレーの制御メッセージと、その後の中継メディアリレーが関与できない暗号化斜線の壁:NATとファイアウォール。どちらも開放されません
真価を発揮する場面

LAN内完結型のシステムでは対応できない3つの会議室。

ゲストのプレゼンター

取締役がLTE接続のまま入室。ゲスト用Wi-Fiの登録も、VPNトークンも、ドングルも不要です。ブラウザからワークスペースに参加し、1分以内に発表を始められます。社内ネットワークへのアクセスは一切ありません。

役員会議室で試す →

セグメント化された企業ネットワーク

社内、ゲスト、AV、OTのネットワークは、ポリシー上、互いにルーティングしてはなりません。Polarisはその分離を保ったまま、あらゆるソースを同じディスプレイに映し出します。

エンタープライズでの活用 →

複数棟のキャンパス

C棟のエンジニアリングチームが、A棟の作戦会議室に共有。VLANや光ファイバーをまたいでも、画面を映すためだけにUC通話を立ち上げる必要はありません。

キャンパス規模での活用 →
ネットワーク横断シグナリングの仕組み

コンテンツが実際に流れる経路

Polaris Cloudは共有の両端を引き合わせますが、コンテンツを運ぶことはありません。

ソースとディスプレイが異なるネットワーク上にある場合、webrtc.mersive.comのシグナリングサービスが共有デバイスとディスプレイの間で接続情報を交換し、両者は暗号化されたWebRTCの直接接続をネゴシエートします。コンテンツはデバイスからディスプレイへ流れ、Mersiveを経由することはありません。

  • クラウドに届くもの: セッションのシグナリング、つまり2つのエンドポイントが互いを見つけるために必要な接続情報です。画面の内容は届きません。
  • ネットワーク内にとどまるもの: ソースとディスプレイがすでに同じネットワーク上にある場合、接続はローカルアドレスのみでネゴシエートされ、LANの外に出ることはありません。
  • 決して起こらないこと: インバウンドのファイアウォールルールも、ネットワーク間のブリッジもありません。クラウドとの通信はすべて、両側からのTCP 443上のアウトバウンドTLSです。ゲストデバイスは社内ネットワークに一切アクセスできず、共有されるのはワークスペースだけです。
要点

VPN不要のネットワーク横断機能、ワークスペース、そしてWebブラウザで利用できる合成キャンバスによる会議との同等性。この組み合わせがPolarisを際立たせています。

✓ VPN不要✓ UC通話不要✓ インバウンドの穴なし✓ ゲストのネットワークアクセスはゼロ✓ すべてのPolarisグレードで利用可能

比較表を見る → セキュリティ解説を読む →

プラットフォームを実際にご覧ください。

ハードウェアトライアルは全製品で利用でき、Mersiveから直接お届けします。会議室で効果を確認できたら、展開を担う地域のパートナーをご紹介します。

トライアルを開始 YouTube で見る ↗