Polaris sessions on a rotating wireframe globe
An orthographic wireframe Earth, drawn as a coastline and a fifteen-degree graticule, which can be dragged to rotate. Marked on it are sharing devices, meeting-room displays and Polaris Cloud signaling regions. Sessions play in a loop: both ends of a share open an outbound connection to a signaling region, the region introduces them, and the content itself then travels along a single direct arc between the two endpoints while the signaling links go idle. In the last session of the loop the two ends sit behind a network that will not allow a direct path, the direct arc breaks at a marked obstruction, and the encrypted content instead takes one extra hop through a relay before reaching the display.
EU WEST DENVER LONDON
ここでのセッションは、すべてネットワークをまたいでいます
ロンドンでLTEを使うゲストが、デンバーの役員会議室に共有。両端ともアウトバウンドで接続し、メディアは直接流れます。
シグナリング — アウトバウンドのTLS 443、両端から外向きに接続 メディア — 2つのエンドポイント間で直接 中継メディア — フォールバック、1ホップ追加 直接経路では越えられないNAT
GUEST DEVICE guest Wi-Fi / LTE POLARIS CLOUD signaling broker POLARIS POD display · AV VLAN 1 · DIAL OUT · TLS 443 1 · DIAL OUT · TLS 443 both connections start inside the network: no inbound rules, no open ports 2 · SCREEN KEY · K7RM2X KEY RESOLVES TO THIS ROOM 3 · SDP · ICE EXCHANGED 3 · SDP · ICE EXCHANGED each side learns a direct path to the other 4 · DIRECT MEDIA · ENCRYPTED · DTLS-SRTP EPHEMERAL UDP · PEER-TO-PEER · SOLICITED FLOW PASSES THE STATEFUL FW CLOUD IDLE · OUT OF THE MEDIA PATH 5 · UNSOLICITED PACKET ✕ DROPPED · NO RULE MATCHES STATEFUL FW · OUTBOUND ONLY STATEFUL FW · OUTBOUND ONLY CNX-01 · CROSS-NETWORK DATA PATH · TIME RUNS DOWNWARD · CLOUD = SIGNALING ONLY SHEET 1/1 · REV C 1 · NO ROUTE Guest Wi-Fi and the display’s VLAN have no route between them. DISPLAY · AV VLAN GUEST DEVICE ✕ 2 · THE HANDSHAKE Both sides dial out to Polaris Cloud: TLS 443, signaling only. POLARIS CLOUD SDP · ICE 3 · DIRECT MEDIA The cloud introduces them, then steps away. Media flows device-to-device, encrypted. CLOUD · OUT OF THE MEDIA PATH ENCRYPTED · P2P 1. LTE上のゲストがディスプレイに直接接続しようとします。経路は存在せず、作られることもありません。2. 代わりに共有はブラウザから送り出されます。webrtc.mersive.comへのTCP 443上のアウトバウンドTLSシグナリングです。3. クラウドが2つのエンドポイントを引き合わせ、両者は暗号化されたWebRTCの直接接続をネゴシエートします。Mersiveを経由するものはなく、ブリッジもされません。4. コンテンツはその直接接続で、デバイスからディスプレイへ流れます。シグナリングは両側ともアウトバウンドのみで、インバウンドのファイアウォールルールは不要です。
細い破線:クラウドへのシグナリング、アウトバウンドのTLS 太線:エンドポイント間で直接流れるメディア ゲストはブラウザから共有、アプリ不要斜線の壁:存在しない経路。開口部:ネゴシエートされたフローのみ
フォールバックの全容
直接経路を形成できない場合、メディアは1回の中継ホップを経由します。 上の地球儀では、4セッションに1つがこの形で終わります。ここではそのホップをメッセージ単位で示します。リレーに何が要求され、何の転送が許可され、何が見えるのか。
SHARING DEVICE behind symmetric NAT TURN RELAY public address, no NAT POLARIS POD display · AV VLAN 1 · SYMMETRIC NAT · A DIFFERENT EXTERNAL PORT FOR EVERY DESTINATION outbound, succeeds — mapped to 203.0.113.7:51000 the display answers to 203.0.113.7:51000 ✕ that mapping is valid only for traffic to the region that opened it — so the check is dropped, and no candidate pair succeeds 2 · ALLOCATE · THE DEVICE ASKS THE RELAY FOR AN ADDRESS OF ITS OWN Allocate 401 Unauthorized · realm + nonce Allocate · USERNAME · MESSAGE-INTEGRITY Success · XOR-RELAYED-ADDRESS · LIFETIME 600 s 198.51.100.20:49200 a public address that belongs to the device but lives on the relay. One NAT mapping, one destination — which is the thing symmetric NAT does not break 3 · CREATEPERMISSION · THE RELAY IS TOLD WHO MAY REACH IT CreatePermission · XOR-PEER-ADDRESS · 300 s the relay forwards from that one peer address and drops everything else — it is an allocation, not an open reflector 4 · CHANNELBIND · 36 BYTES OF PER-PACKET OVERHEAD BECOME 4 ChannelBind · channel number · 600 s 5 · RELAYED MEDIA · ENCRYPTED · ONE EXTRA HOP DTLS-SRTP END TO END · THE RELAY FORWARDS CIPHERTEXT IT HOLDS NO KEY FOR SYMMETRIC NAT STATEFUL FW CNX-02 · RELAYED FALLBACK · TIME RUNS DOWNWARD · RFC 8656 MECHANICS · RFC 5737 ADDRESSES SHEET 1/1 · REV A 1 · NO DIRECT PATH A symmetric NAT uses a different external port for every destination. DEVICE DISPLAY ✕ 2 · ALLOCATE The device asks a relay for a public address of its own, and authenticates. TURN RELAY 198.51.100.20:49200 LIFETIME 600 s · ONE PEER PERMITTED 3 · RELAYED MEDIA One extra hop. The relay forwards ciphertext it holds no key for. DTLS-SRTP · END TO END そこでデバイスは、自分に到達してもらうことをやめ、リレーに自分用のアドレスを依頼します。リレーはまずチャレンジを行います。割り当ては常に認証済みで、匿名になることはありません。 シンメトリックNATは宛先ごとに異なる外部ポートを割り当てるため、ディスプレイに渡されたアドレスは、パケットの送信元となるアドレスと一致しません。
デバイスとそのNAT リレーの制御メッセージと、その後の中継メディア リレーが関与できない暗号化斜線の壁:NATとファイアウォール。どちらも開放されません
真価を発揮する場面
LAN内完結型のシステムでは対応できない3つの会議室。 ゲストのプレゼンター 取締役がLTE接続のまま入室。ゲスト用Wi-Fiの登録も、VPNトークンも、ドングルも不要です。ブラウザからワークスペースに参加し、1分以内に発表を始められます。社内ネットワークへのアクセスは一切ありません。
役員会議室で試す → セグメント化された企業ネットワーク 社内、ゲスト、AV、OTのネットワークは、ポリシー上、互いにルーティングしてはなりません。Polarisはその分離を保ったまま、あらゆるソースを同じディスプレイに映し出します。
エンタープライズでの活用 → 複数棟のキャンパス C棟のエンジニアリングチームが、A棟の作戦会議室に共有。VLANや光ファイバーをまたいでも、画面を映すためだけにUC通話を立ち上げる必要はありません。
キャンパス規模での活用 → ネットワーク横断シグナリングの仕組み
コンテンツが実際に流れる経路 Polaris Cloudは共有の両端を引き合わせますが、コンテンツを運ぶことはありません。
ソースとディスプレイが異なるネットワーク上にある場合、webrtc.mersive.comのシグナリングサービスが共有デバイスとディスプレイの間で接続情報を交換し、両者は暗号化されたWebRTCの直接接続をネゴシエートします。コンテンツはデバイスからディスプレイへ流れ、Mersiveを経由することはありません。
クラウドに届くもの: セッションのシグナリング、つまり2つのエンドポイントが互いを見つけるために必要な接続情報です。画面の内容は届きません。ネットワーク内にとどまるもの: ソースとディスプレイがすでに同じネットワーク上にある場合、接続はローカルアドレスのみでネゴシエートされ、LANの外に出ることはありません。決して起こらないこと: インバウンドのファイアウォールルールも、ネットワーク間のブリッジもありません。クラウドとの通信はすべて、両側からのTCP 443上のアウトバウンドTLSです。ゲストデバイスは社内ネットワークに一切アクセスできず、共有されるのはワークスペースだけです。要点
VPN不要のネットワーク横断機能、ワークスペース、そしてWebブラウザで利用できる合成キャンバスによる会議との同等性。この組み合わせがPolarisを際立たせています。 ✓ VPN不要 ✓ UC通話不要 ✓ インバウンドの穴なし ✓ ゲストのネットワークアクセスはゼロ ✓ すべてのPolarisグレードで利用可能
比較表を見る → セキュリティ解説を読む →
プラットフォームを実際にご覧ください。 ハードウェアトライアルは全製品で利用でき、Mersiveから直接お届けします。会議室で効果を確認できたら、展開を担う地域のパートナーをご紹介します。
トライアルを開始 YouTube で見る ↗