Polaris sessions on a rotating wireframe globe
An orthographic wireframe Earth, drawn as a coastline and a fifteen-degree graticule, which can be dragged to rotate. Marked on it are sharing devices, meeting-room displays and Polaris Cloud signaling regions. Sessions play in a loop: both ends of a share open an outbound connection to a signaling region, the region introduces them, and the content itself then travels along a single direct arc between the two endpoints while the signaling links go idle. In the last session of the loop the two ends sit behind a network that will not allow a direct path, the direct arc breaks at a marked obstruction, and the encrypted content instead takes one extra hop through a relay before reaching the display.
EU WEST DENVER LONDON
這裡的每一場工作階段都跨越網絡
倫敦一位使用 LTE 的訪客,把畫面分享到丹佛的董事會會議室。兩端都主動對外連線;媒體直接傳輸。
訊令 — 對外 TLS 443,兩端都主動對外連線 媒體 — 在兩個端點之間直接傳輸 中繼媒體 — 後備方案,多一個跳點 直連路徑無法穿越的 NAT
GUEST DEVICE guest Wi-Fi / LTE POLARIS CLOUD signaling broker POLARIS POD display · AV VLAN 1 · DIAL OUT · TLS 443 1 · DIAL OUT · TLS 443 both connections start inside the network: no inbound rules, no open ports 2 · SCREEN KEY · K7RM2X KEY RESOLVES TO THIS ROOM 3 · SDP · ICE EXCHANGED 3 · SDP · ICE EXCHANGED each side learns a direct path to the other 4 · DIRECT MEDIA · ENCRYPTED · DTLS-SRTP EPHEMERAL UDP · PEER-TO-PEER · SOLICITED FLOW PASSES THE STATEFUL FW CLOUD IDLE · OUT OF THE MEDIA PATH 5 · UNSOLICITED PACKET ✕ DROPPED · NO RULE MATCHES STATEFUL FW · OUTBOUND ONLY STATEFUL FW · OUTBOUND ONLY CNX-01 · CROSS-NETWORK DATA PATH · TIME RUNS DOWNWARD · CLOUD = SIGNALING ONLY SHEET 1/1 · REV C 1 · NO ROUTE Guest Wi-Fi and the display’s VLAN have no route between them. DISPLAY · AV VLAN GUEST DEVICE ✕ 2 · THE HANDSHAKE Both sides dial out to Polaris Cloud: TLS 443, signaling only. POLARIS CLOUD SDP · ICE 3 · DIRECT MEDIA The cloud introduces them, then steps away. Media flows device-to-device, encrypted. CLOUD · OUT OF THE MEDIA PATH ENCRYPTED · P2P 1. 一位使用 LTE 的訪客嘗試直接連到顯示器。沒有路由存在,也不會建立任何路由。2. 分享改由他們的瀏覽器發出:透過 TCP 443 向 webrtc.mersive.com 送出對外 TLS 訊令。3. 雲端為兩個端點牽線;雙方協商建立一條直連加密的 WebRTC 連線。沒有任何流量經過 Mersive;也沒有任何網絡被橋接。4. 內容透過這條直連連線從裝置傳到顯示器。雙方的訊令都僅為對外:不需任何對內防火牆規則。
細虛線:送往雲端的訊令,對外 TLS 粗實線:媒體,在端點之間直接傳輸 訪客從瀏覽器分享,不需應用程式斜線牆:永遠不存在的路由;開口:僅限協商建立的流量
後備方案,完整說明
當無法建立直連路徑時,媒體會經過一個中繼跳點。 上方的地球儀中,每四場工作階段就有一場是這樣結束的。這就是那一個跳點,逐則訊息呈現:向中繼請求了什麼、它被允許轉送什麼,以及它看得到什麼。
SHARING DEVICE behind symmetric NAT TURN RELAY public address, no NAT POLARIS POD display · AV VLAN 1 · SYMMETRIC NAT · A DIFFERENT EXTERNAL PORT FOR EVERY DESTINATION outbound, succeeds — mapped to 203.0.113.7:51000 the display answers to 203.0.113.7:51000 ✕ that mapping is valid only for traffic to the region that opened it — so the check is dropped, and no candidate pair succeeds 2 · ALLOCATE · THE DEVICE ASKS THE RELAY FOR AN ADDRESS OF ITS OWN Allocate 401 Unauthorized · realm + nonce Allocate · USERNAME · MESSAGE-INTEGRITY Success · XOR-RELAYED-ADDRESS · LIFETIME 600 s 198.51.100.20:49200 a public address that belongs to the device but lives on the relay. One NAT mapping, one destination — which is the thing symmetric NAT does not break 3 · CREATEPERMISSION · THE RELAY IS TOLD WHO MAY REACH IT CreatePermission · XOR-PEER-ADDRESS · 300 s the relay forwards from that one peer address and drops everything else — it is an allocation, not an open reflector 4 · CHANNELBIND · 36 BYTES OF PER-PACKET OVERHEAD BECOME 4 ChannelBind · channel number · 600 s 5 · RELAYED MEDIA · ENCRYPTED · ONE EXTRA HOP DTLS-SRTP END TO END · THE RELAY FORWARDS CIPHERTEXT IT HOLDS NO KEY FOR SYMMETRIC NAT STATEFUL FW CNX-02 · RELAYED FALLBACK · TIME RUNS DOWNWARD · RFC 8656 MECHANICS · RFC 5737 ADDRESSES SHEET 1/1 · REV A 1 · NO DIRECT PATH A symmetric NAT uses a different external port for every destination. DEVICE DISPLAY ✕ 2 · ALLOCATE The device asks a relay for a public address of its own, and authenticates. TURN RELAY 198.51.100.20:49200 LIFETIME 600 s · ONE PEER PERMITTED 3 · RELAYED MEDIA One extra hop. The relay forwards ciphertext it holds no key for. DTLS-SRTP · END TO END 於是裝置不再試圖讓自己可被連到,而是向中繼要求一個專屬地址。中繼會先提出質詢:配置必須經過驗證,絕不匿名。 對稱式 NAT 為每個目的地指派不同的外部連接埠,因此顯示器拿到的地址並不是封包實際送達時的來源地址。
裝置及其 NAT 中繼控制訊息,接著是中繼媒體 中繼無從觸及的加密斜線牆:NAT 與防火牆,兩者都不會被開啟
派上用場的關鍵時刻
三種會讓區域網絡型系統失靈的會議室。 訪客簡報者 一位董事會成員帶著 LTE 走進來。不必註冊訪客 Wi-Fi,不需 VPN 權杖,不需投影接收器。他們從瀏覽器加入工作區,不到一分鐘就能開始簡報,且完全無法存取您的網絡。
在您的董事會會議室試試看 → 網絡分段的企業 企業網、訪客網、AV 網與 OT 網絡依政策絕不能互相路由。Polaris 讓隔離完好無損,同時仍把每個訊號源呈現在同一台顯示器上。
企業應用情境 → 多棟建築的園區 C 棟的工程團隊把畫面分享到 A 棟的作戰室,跨越 VLAN 與光纖,不必只為了傳送畫面而開啟一場 UC 通話。
園區規模 → 跨網絡訊令的運作方式
您的內容實際上流向哪裡 Polaris Cloud 為分享的兩端牽線。它不承載這些內容。
當訊號源與顯示器位於不同網絡時,webrtc.mersive.com 上的訊令服務會在分享裝置與顯示器之間交換連線細節,兩者再自行協商建立一條直連加密的 WebRTC 連線。您的內容從裝置傳到顯示器。它不會經過 Mersive。
會到達我們雲端的: 工作階段訊令,也就是兩個端點彼此找到對方所需的連線細節。不是您的屏幕畫面。會留在您網絡內的: 當訊號源與顯示器本來就在同一個網絡上時,連線只以本地地址協商,絕不離開區域網絡。絕不會發生的: 沒有對內防火牆規則,不橋接您的網絡。所有雲端流量都是雙方透過 TCP 443 送出的對外 TLS。訪客裝置完全無法存取您的網絡;工作區是唯一共享的介面。簡而言之
不需 VPN 的跨網絡能力、工作區,以及在網頁瀏覽器中就能取得合成畫布的會議體驗對等,三者結合,讓 Polaris 與眾不同。 ✓ 不需 VPN ✓ 不需 UC 通話 ✓ 不開任何對內孔洞 ✓ 訪客完全無法存取網絡 ✓ 每個 Polaris 方案皆適用
查看比較矩陣 → 資訊保安解讀 →