Início/Plataforma/Partilha entre redes

Partilha de ecrã entre Wi-Fi de convidados, VLAN e redes segmentadas.

Sub-redes, VLAN, Wi-Fi de convidados, LTE, o edifício do outro lado da cidade: um único espaço de trabalho, sem VPN, sem chamada UC, sem cabos. É esta a capacidade que distingue o Polaris.

Polaris sessions on a rotating wireframe globe An orthographic wireframe Earth, drawn as a coastline and a fifteen-degree graticule, which can be dragged to rotate. Marked on it are sharing devices, meeting-room displays and Polaris Cloud signaling regions. Sessions play in a loop: both ends of a share open an outbound connection to a signaling region, the region introduces them, and the content itself then travels along a single direct arc between the two endpoints while the signaling links go idle. In the last session of the loop the two ends sit behind a network that will not allow a direct path, the direct arc breaks at a marked obstruction, and the encrypted content instead takes one extra hop through a relay before reaching the display. EU WESTDENVERLONDON
Cada sessão aqui atravessa uma rede

Um convidado em LTE em Londres partilha para uma sala de administração em Denver. Ambas as extremidades estabelecem ligações de saída; o conteúdo multimédia segue diretamente.

sinalização — TLS 443 de saída, ambas as extremidades ligam para fora multimédia — direto entre as duas extremidades multimédia retransmitido — o recurso alternativo, um salto adicional uma NAT que nenhum caminho direto consegue atravessar
GUEST DEVICEguest Wi-Fi / LTEPOLARIS CLOUDsignaling brokerPOLARIS PODdisplay · AV VLAN1 · DIAL OUT · TLS 4431 · DIAL OUT · TLS 443both connections start inside the network: no inbound rules, no open ports2 · SCREEN KEY · K7RM2XKEY RESOLVES TO THIS ROOM3 · SDP · ICE EXCHANGED3 · SDP · ICE EXCHANGEDeach side learns a direct path to the other4 · DIRECT MEDIA · ENCRYPTED · DTLS-SRTPEPHEMERAL UDP · PEER-TO-PEER · SOLICITED FLOW PASSES THE STATEFUL FWCLOUD IDLE · OUT OF THE MEDIA PATH5 · UNSOLICITED PACKET✕DROPPED · NO RULE MATCHESSTATEFUL FW · OUTBOUND ONLYSTATEFUL FW · OUTBOUND ONLYCNX-01 · CROSS-NETWORK DATA PATH · TIME RUNS DOWNWARD · CLOUD = SIGNALING ONLYSHEET 1/1 · REV C1 · NO ROUTEGuest Wi-Fi and the display’s VLANhave no route between them.DISPLAY · AV VLANGUEST DEVICE✕2 · THE HANDSHAKEBoth sides dial out to Polaris Cloud:TLS 443, signaling only.POLARIS CLOUDSDP · ICE3 · DIRECT MEDIAThe cloud introduces them, then steps away.Media flows device-to-device, encrypted.CLOUD · OUT OF THE MEDIA PATHENCRYPTED · P2P
1. Um convidado em LTE tenta chegar diretamente ao ecrã. Não existe rota, e nenhuma será criada.2. Em vez disso, a partilha sai do browser: sinalização TLS de saída em TCP 443 para webrtc.mersive.com.3. A cloud apresenta as duas extremidades uma à outra; estas negoceiam uma ligação WebRTC direta e encriptada. Nada é encaminhado através da Mersive; nada faz ponte entre redes.4. O conteúdo flui do dispositivo para o ecrã através dessa ligação direta. A sinalização é apenas de saída dos dois lados: sem regras de entrada na firewall.
tracejado fino: sinalização para a cloud, TLS de saídalinhas grossas: multimédia, direto entre extremidadeso convidado partilha a partir do browser, sem aplicaçãoparedes tracejadas: rotas que nunca existem; aberturas: apenas fluxos negociados
O recurso alternativo, em pormenor

Quando não é possível estabelecer um caminho direto, o conteúdo multimédia faz um salto retransmitido.

O globo acima termina assim uma em cada quatro sessões. Eis esse salto, mensagem a mensagem — o que é pedido ao relay, o que ele pode reencaminhar e o que consegue ver.

SHARING DEVICEbehind symmetric NATTURN RELAYpublic address, no NATPOLARIS PODdisplay · AV VLAN1 · SYMMETRIC NAT · A DIFFERENT EXTERNAL PORT FOR EVERY DESTINATIONoutbound, succeeds — mapped to 203.0.113.7:51000the display answers to 203.0.113.7:51000✕that mapping is valid only for traffic to the region that opened it — so the check is dropped, and no candidate pair succeeds2 · ALLOCATE · THE DEVICE ASKS THE RELAY FOR AN ADDRESS OF ITS OWNAllocate401 Unauthorized · realm + nonceAllocate · USERNAME · MESSAGE-INTEGRITYSuccess · XOR-RELAYED-ADDRESS · LIFETIME 600 s198.51.100.20:49200a public address that belongs to the device but lives on the relay. One NAT mapping, one destination — which is the thing symmetric NAT does not break3 · CREATEPERMISSION · THE RELAY IS TOLD WHO MAY REACH ITCreatePermission · XOR-PEER-ADDRESS · 300 sthe relay forwards from that one peer address and drops everything else — it is an allocation, not an open reflector4 · CHANNELBIND · 36 BYTES OF PER-PACKET OVERHEAD BECOME 4ChannelBind · channel number · 600 s5 · RELAYED MEDIA · ENCRYPTED · ONE EXTRA HOPDTLS-SRTP END TO END · THE RELAY FORWARDS CIPHERTEXT IT HOLDS NO KEY FORSYMMETRIC NATSTATEFUL FWCNX-02 · RELAYED FALLBACK · TIME RUNS DOWNWARD · RFC 8656 MECHANICS · RFC 5737 ADDRESSESSHEET 1/1 · REV A1 · NO DIRECT PATHA symmetric NAT uses a differentexternal port for every destination.DEVICEDISPLAY✕2 · ALLOCATEThe device asks a relay for a publicaddress of its own, and authenticates.TURN RELAY198.51.100.20:49200LIFETIME 600 s · ONE PEER PERMITTED3 · RELAYED MEDIAOne extra hop. The relay forwardsciphertext it holds no key for.DTLS-SRTP · END TO END

Uma NAT simétrica atribui a cada destino uma porta externa diferente, pelo que o endereço comunicado ao ecrã não é o endereço de onde os pacotes chegariam.

o dispositivo e a sua NATmensagens de controlo do relay, depois o conteúdo multimédia retransmitidoencriptação à qual o relay é alheioparedes tracejadas: a NAT e a firewall, nenhuma das quais é aberta
Onde isto faz a diferença

Três salas onde um sistema limitado à LAN falha.

O apresentador convidado

Um membro do conselho de administração chega em LTE. Sem registo na Wi-Fi de convidados, sem token de VPN, sem dongle. Entra no espaço de trabalho a partir de um browser e apresenta em menos de um minuto, sem qualquer acesso à sua rede.

Experimente na sua sala de administração →

A empresa segmentada

Redes corporativa, de convidados, de AV e de OT que, por política, nunca podem encaminhar tráfego entre si. O Polaris mantém o isolamento intacto e, ainda assim, leva todas as fontes ao mesmo ecrã.

A perspetiva empresarial →

O campus com vários edifícios

A engenharia no Edifício C partilha para a sala de crise no Edifício A, através de VLAN e fibra, sem ser preciso iniciar uma chamada UC só para mover píxeis.

Escala de campus →
Como funciona a sinalização entre redes

Para onde vai realmente o seu conteúdo

O Polaris Cloud apresenta as duas extremidades de uma partilha. Não as transporta.

Quando uma fonte e um ecrã estão em redes diferentes, o serviço de sinalização em webrtc.mersive.com troca os dados de ligação entre o dispositivo de partilha e o ecrã, e os dois negoceiam entre si uma ligação WebRTC direta e encriptada. O seu conteúdo viaja do dispositivo para o ecrã. Não passa pela Mersive.

  • O que chega à nossa cloud: a sinalização da sessão, os dados de ligação de que as duas extremidades precisam para se encontrarem. Não o seu ecrã.
  • O que fica na sua rede: quando uma fonte e um ecrã já estão na mesma rede, a ligação é negociada apenas com endereços locais e nunca sai da LAN.
  • O que nunca acontece: sem regras de entrada na firewall, sem pontes entre as suas redes. Todo o tráfego da cloud é TLS de saída em TCP 443, dos dois lados. Um dispositivo convidado não tem qualquer acesso à sua rede; o espaço de trabalho é a única superfície partilhada.
Em resumo

A combinação de capacidade entre redes sem VPN, do espaço de trabalho e da paridade de reunião com uma superfície composta disponível num browser distingue o Polaris.

✓ Sem VPN✓ Sem chamada UC✓ Sem aberturas de entrada✓ O convidado não tem acesso à rede✓ Em todos os níveis do Polaris

Consulte a matriz → A análise de segurança →

Veja a plataforma em direto.

Há equipamento de avaliação para todos os produtos, enviado diretamente pela Mersive. Quando as salas o comprovarem, apresentamos-lhe o seu parceiro regional para a implementação.

Iniciar uma avaliação Ver no YouTube ↗