Startpagina/Platform/Delen over netwerken heen

Schermdeling via gast-Wi-Fi, VLAN's en gesegmenteerde netwerken.

Subnetten, VLAN's, gast-Wi-Fi, LTE, het gebouw aan de andere kant van de stad: één werkruimte, geen VPN, geen UC-gesprek, geen kabels. Dit is de mogelijkheid waarmee Polaris zich onderscheidt.

Polaris sessions on a rotating wireframe globe An orthographic wireframe Earth, drawn as a coastline and a fifteen-degree graticule, which can be dragged to rotate. Marked on it are sharing devices, meeting-room displays and Polaris Cloud signaling regions. Sessions play in a loop: both ends of a share open an outbound connection to a signaling region, the region introduces them, and the content itself then travels along a single direct arc between the two endpoints while the signaling links go idle. In the last session of the loop the two ends sit behind a network that will not allow a direct path, the direct arc breaks at a marked obstruction, and the encrypted content instead takes one extra hop through a relay before reaching the display. EU WESTDENVERLONDON
Elke sessie hier gaat over een netwerkgrens heen

Een gast op LTE in Londen deelt naar een boardroom in Denver. Beide kanten maken een uitgaande verbinding; de media lopen rechtstreeks.

signalering — uitgaand TLS 443, beide kanten maken een uitgaande verbinding media — rechtstreeks tussen de twee eindpunten media via relay — de fallback, één extra hop een NAT waar geen direct pad doorheen komt
GUEST DEVICEguest Wi-Fi / LTEPOLARIS CLOUDsignaling brokerPOLARIS PODdisplay · AV VLAN1 · DIAL OUT · TLS 4431 · DIAL OUT · TLS 443both connections start inside the network: no inbound rules, no open ports2 · SCREEN KEY · K7RM2XKEY RESOLVES TO THIS ROOM3 · SDP · ICE EXCHANGED3 · SDP · ICE EXCHANGEDeach side learns a direct path to the other4 · DIRECT MEDIA · ENCRYPTED · DTLS-SRTPEPHEMERAL UDP · PEER-TO-PEER · SOLICITED FLOW PASSES THE STATEFUL FWCLOUD IDLE · OUT OF THE MEDIA PATH5 · UNSOLICITED PACKET✕DROPPED · NO RULE MATCHESSTATEFUL FW · OUTBOUND ONLYSTATEFUL FW · OUTBOUND ONLYCNX-01 · CROSS-NETWORK DATA PATH · TIME RUNS DOWNWARD · CLOUD = SIGNALING ONLYSHEET 1/1 · REV C1 · NO ROUTEGuest Wi-Fi and the display’s VLANhave no route between them.DISPLAY · AV VLANGUEST DEVICE✕2 · THE HANDSHAKEBoth sides dial out to Polaris Cloud:TLS 443, signaling only.POLARIS CLOUDSDP · ICE3 · DIRECT MEDIAThe cloud introduces them, then steps away.Media flows device-to-device, encrypted.CLOUD · OUT OF THE MEDIA PATHENCRYPTED · P2P
1. Een gast op LTE probeert de display rechtstreeks te bereiken. Er bestaat geen route, en er komt er ook geen.2. De share verlaat in plaats daarvan de browser van de gast: uitgaande TLS-signalering op TCP 443 naar webrtc.mersive.com.3. De cloud stelt de twee eindpunten aan elkaar voor; ze onderhandelen over een directe, versleutelde WebRTC-verbinding. Niets loopt via Mersive; niets wordt overbrugd.4. Content stroomt van apparaat naar display over die directe verbinding. Signalering is aan beide kanten uitsluitend uitgaand: geen inkomende firewallregels.
dunne streepjes: signalering naar de cloud, uitgaand TLSdikke lijnen: media, rechtstreeks tussen eindpuntengast deelt vanuit de browser, zonder appgearceerde muren: routes die nooit bestaan; openingen: alleen onderhandelde verbindingen
De fallback, van begin tot eind

Wanneer er geen direct pad kan worden gevormd, nemen de media één hop via een relay.

De wereldbol hierboven laat één op de vier sessies zo eindigen. Dit is die hop, bericht voor bericht: wat er van de relay wordt gevraagd, wat hij mag doorsturen en wat hij kan zien.

SHARING DEVICEbehind symmetric NATTURN RELAYpublic address, no NATPOLARIS PODdisplay · AV VLAN1 · SYMMETRIC NAT · A DIFFERENT EXTERNAL PORT FOR EVERY DESTINATIONoutbound, succeeds — mapped to 203.0.113.7:51000the display answers to 203.0.113.7:51000✕that mapping is valid only for traffic to the region that opened it — so the check is dropped, and no candidate pair succeeds2 · ALLOCATE · THE DEVICE ASKS THE RELAY FOR AN ADDRESS OF ITS OWNAllocate401 Unauthorized · realm + nonceAllocate · USERNAME · MESSAGE-INTEGRITYSuccess · XOR-RELAYED-ADDRESS · LIFETIME 600 s198.51.100.20:49200a public address that belongs to the device but lives on the relay. One NAT mapping, one destination — which is the thing symmetric NAT does not break3 · CREATEPERMISSION · THE RELAY IS TOLD WHO MAY REACH ITCreatePermission · XOR-PEER-ADDRESS · 300 sthe relay forwards from that one peer address and drops everything else — it is an allocation, not an open reflector4 · CHANNELBIND · 36 BYTES OF PER-PACKET OVERHEAD BECOME 4ChannelBind · channel number · 600 s5 · RELAYED MEDIA · ENCRYPTED · ONE EXTRA HOPDTLS-SRTP END TO END · THE RELAY FORWARDS CIPHERTEXT IT HOLDS NO KEY FORSYMMETRIC NATSTATEFUL FWCNX-02 · RELAYED FALLBACK · TIME RUNS DOWNWARD · RFC 8656 MECHANICS · RFC 5737 ADDRESSESSHEET 1/1 · REV A1 · NO DIRECT PATHA symmetric NAT uses a differentexternal port for every destination.DEVICEDISPLAY✕2 · ALLOCATEThe device asks a relay for a publicaddress of its own, and authenticates.TURN RELAY198.51.100.20:49200LIFETIME 600 s · ONE PEER PERMITTED3 · RELAYED MEDIAOne extra hop. The relay forwardsciphertext it holds no key for.DTLS-SRTP · END TO END

Een symmetrische NAT geeft elke bestemming een andere externe poort, dus het adres dat de display heeft gekregen is niet het adres waar pakketten vandaan zouden komen.

het apparaat en zijn NATbesturingsberichten voor de relay, daarna media via de relayversleuteling waar de relay buiten staatgearceerde muren: de NAT en de firewall, die geen van beide worden geopend
Waar dit het verschil maakt

Drie ruimtes waar een LAN-gebonden systeem stukloopt.

De gastpresentator

Een bestuurslid komt binnen op LTE. Geen aanmelding voor gast-Wi-Fi, geen VPN-token, geen dongle. Het bestuurslid opent de werkruimte vanuit een browser en presenteert binnen een minuut, met nul toegang tot uw netwerk.

Probeer het in uw boardroom →

De gesegmenteerde onderneming

Bedrijfs-, gast-, AV- en OT-netwerken die volgens beleid nooit naar elkaar mogen routeren. Polaris houdt de isolatie intact en brengt toch elke bron op dezelfde display.

Het enterpriseverhaal →

De campus met meerdere gebouwen

Engineering in gebouw C deelt naar de war room in gebouw A, over VLAN's en glasvezel heen, zonder een UC-gesprek op te zetten alleen maar om pixels te verplaatsen.

Op campusschaal →
Hoe signalering over netwerken heen werkt

Waar uw content werkelijk naartoe gaat

Polaris Cloud stelt de twee kanten van een share aan elkaar voor. Het draagt ze niet zelf over.

Wanneer een bron en een display op verschillende netwerken staan, wisselt de signaleringsdienst op webrtc.mersive.com verbindingsgegevens uit tussen het delende apparaat en de display, en onderhandelen die twee onderling over een directe, versleutelde WebRTC-verbinding. Uw content reist van het apparaat naar de display. Hij loopt niet via Mersive.

  • Wat onze cloud bereikt: sessiesignalering, de verbindingsgegevens die de twee eindpunten nodig hebben om elkaar te vinden. Niet uw scherm.
  • Wat op uw netwerk blijft: wanneer een bron en een display al op hetzelfde netwerk staan, wordt de verbinding uitsluitend met lokale adressen onderhandeld en verlaat die het LAN nooit.
  • Wat nooit gebeurt: geen inkomende firewallregels, geen overbrugging van uw netwerken. Al het cloudverkeer is uitgaand TLS op TCP 443, vanaf beide kanten. Een gastapparaat krijgt nul toegang tot uw netwerk; de werkruimte is het enige gedeelde oppervlak.
De korte versie

De combinatie van werken over netwerken heen zonder VPN, de werkruimte en gelijkwaardige deelname aan de vergadering met een samengesteld canvas in een webbrowser onderscheidt Polaris.

✓ Geen VPN✓ Geen UC-gesprek✓ Geen inkomende openingen✓ Gast krijgt nul netwerktoegang✓ Elke Polaris-uitvoering

Bekijk de matrix → De beveiligingsanalyse →

Zie het platform in actie.

Hardware voor een proefperiode wordt voor elk product rechtstreeks door Mersive verzonden. Zodra de ruimtes het bewijzen, stellen we u voor aan uw regionale partner voor de uitrol.

Start een proefperiode Bekijk op YouTube ↗