home *** CD-ROM | disk | FTP | other *** search
/ PC Direct 1995 May / PC Direct CD-ROM (May 1995).ISO / ipe / protec / manual / chap2.txt < prev    next >
Encoding:
Text File  |  1994-08-09  |  30.7 KB  |  706 lines

  1.  
  2.  
  3.  
  4. Chapter 2
  5.  
  6. Network Security Installation
  7.                               
  8.  
  9.           This section provides step by step instructions on
  10.           installing  PROTEC  NET  onto  a  server  and  its
  11.           associated workstations.  It explains changes made
  12.           to each and provides information on maintaining  a
  13.           secure system.
  14.           
  15. ====================
  16. Server Installation
  17. ====================
  18.           
  19.           
  20.           PROTEC  NET  is  installed  onto  a  server  using
  21.           NETINST.EXE.   Once  installed,  the   server   is
  22.           referred to as the Security Server.
  23.           
  24.           This installation program creates two directories:
  25.           SYS:PUBLIC\PROTEC  and  SYS:SYSTEM\PROTEC.   These
  26.           directories   are  known  as  the  PROPUBLIC   and
  27.           PROSYSTEM     directories.    PROTEC   initializes
  28.           PROPUBLIC   and   PROSYSTEM  as  DOS   environment
  29.           variables.
  30.           
  31.           PROTEC NET installation copies its security  setup
  32.           programs  to  the  PROSYSTEM  directory  and   its
  33.           workstation  security programs and data  files  to
  34.           the    PROPUBLIC   directory.    NETINST.EXE    is
  35.           configured by default to replace Novell  NetWare's
  36.           network login programs and modify the System Login
  37.           Script to provide workstation security.
  38.           
  39. ==============================
  40. Novell NetWare Bindery Changes
  41. ==============================
  42.  
  43.  
  44.           During  server installation, PROTEC  NET  modifies
  45.           the Novell Bindery to classify the file server  as
  46.           a  PROTEC  NET  Security Server.  The installation
  47.           process  appends  the  PROTEC  signature  to   the
  48.           bindery specifying the following information:
  49.           
  50.           ·    Serial number
  51.           ·    Version number
  52.           ·    Revision number
  53.           ·    Installation date and time
  54.           ·    Site Licence
  55.           ·    Person who installed PROTEC NET
  56.           
  57.           This  information is encrypted but can  be  viewed
  58.           from  the  Help About window within  the  Security
  59.           program PSECURE.EXE.
  60.           
  61.           The  server installation also creates two  objects
  62.           to    assist   in   maintaining   user   security:
  63.           PROTEC_USER     and     PROTEC_GROUP.       During
  64.           installation, it creates the PROTEC_USER which  is
  65.           used  by  PROTEC's  Login program  to  synchronize
  66.           passwords if specified within NetWare's System  or
  67.           user  login  script.  PROTEC NET also creates  the
  68.           PROTEC_GROUP to allow workstation security  to  be
  69.           configured  properly and local workstation  audits
  70.           to  be transferred to the workstation's associated
  71.           Security Server.
  72.           
  73.           Further,  a property is added to each user  record
  74.           to  indicate  the Security Server  is  the  user's
  75.           Primary Server. A property may not be added  to  a
  76.           user's  record if the installer verifies the  user
  77.           is already assigned a Primary Server.  Refer to
  78.           
  79.           
  80.           
  81.           PRIMSRVR.EXE  for  information  on  creating   the
  82.           PROTEC_USER,   PROTEC_GROUP   and   changing    or
  83.           assigning a Primary Server.
  84.           
  85.           If  PROTEC NET is removed from a file server,  all
  86.           PROTEC NET records and properties are removed from
  87.           the bindery.
  88.           
  89.                               
  90.           To Install the PROTEC NET System onto the Network
  91.           Server
  92.           
  93.           1 Log  in to the destination server as either  the
  94.             Supervisor  or  a user with supervisor  security
  95.             equivalence.
  96.           
  97.           2 Run NETINST.EXE from PROTEC NET Disk 1.
  98.           
  99.           3 Scripts.    PROTEC   NET   deploys   workstation
  100.             security  centrally from the server by inserting
  101.             its   NET  Script  programs  into  the  selected
  102.             script.   These  utilities  install  and  update
  103.             workstation   security.    The  selected   login
  104.             script is modified as follows:
  105.           
  106.                 SET PROPUBLIC="servername/vol:PUBLIC\\PROTEC\\"
  107.                 #servername/vol:PUBLIC\PROTEC\NAMER.EXE
  108.                 #servername/vol:PUBLIC\PROTEC\BLDTREE.EXE
  109.                 #servername/vol:PUBLIC\PROTEC\AUTONVLL.EXE
  110.                 #servername/vol:PUBLIC\PROTEC\RBP.EXE
  111.                 #servername/vol:PUBLIC\PROTEC\UPP.EXE
  112.                 
  113.                 Figure 2.2.  NetWare Login Script Changes
  114.           
  115.  
  116.             PROPUBLIC       is       set       to        the
  117.             [servername/vol:]\PUBLIC\PROTEC   directory   on
  118.             the  server.  PROPUBLIC specifies the  directory
  119.             where PROTEC data files are located.
  120.           
  121.             Either  the  System Login Script or  user  login
  122.             scripts  may be modified to include the  changes
  123.             found  in  Figure 2.2.  The System Login  Script
  124.             ensures   workstation  security  is   downloaded
  125.             independent  of  user  thus maintaining  maximum
  126.             security.   If  you are evaluating  the  product
  127.             and    would    like   to   limit    workstation
  128.             installation  to  specific  users,  select   the
  129.             appropriate  user login scripts from  the  combo
  130.             box  labeled `User Script.'  Multiple users  may
  131.             be  selected by pressing ENTER after  each  user
  132.             name is highlighted.
  133.           
  134.             Each PROTEC NET Script program is listed in  the
  135.             chart  below  with  a brief description  of  its
  136.             responsibilities.
  137.           
  138.              NET Script     Description
  139.              Program
  140.  
  141.              NAMER.EXE      Automatically records a
  142.                             workstation's network
  143.                             address, known within
  144.                             PROTEC NET as a
  145.                             Workstation ID.  It also
  146.                             prompts a user for an
  147.                             identifiable name and
  148.                             location of his
  149.                             workstation. Once the
  150.                             workstation is named, the
  151.                             user is no longer prompted
  152.                             for this information.
  153.              BLDTREE.EXE    Records a workstation's
  154.                             drives, directories and
  155.                             files.  The Workstation ID
  156.                             must be recorded prior to
  157.                             building a workstation
  158.                             directory tree.
  159.                             BLDTREE.EXE only runs if
  160.                             scheduled through
  161.                             PSECURE.EXE or if  the
  162.                             workstation has just been
  163.                             named through NAMER.EXE.
  164.              AUTONVLL.EXE   Installs and removes
  165.                             workstation security.  The
  166.                             Workstation ID must be
  167.                             recorded prior to
  168.                             installing PROTEC.
  169.                             AUTONVLL.EXE only installs
  170.                             or removes PROTEC if
  171.                             scheduled through
  172.                             PSECURE.EXE
  173.              RBP.EXE        Installs and removes Boot
  174.                             Protection.  The
  175.                             Workstation ID must be
  176.                             recorded and PROTEC must
  177.                             be installed before
  178.                             installing Boot
  179.                             Protection.  RBP.EXE only
  180.                             installs or removes Boot
  181.                             Protection if scheduled
  182.                             through PSECURE.EXE.
  183.              UPP.EXE        Updates workstation's
  184.                             security configurations.
  185.                             The Workstation ID must be
  186.                             recorded before
  187.                             configuring security.
  188.                             UPP.EXE only updates
  189.                             security if scheduled
  190.                             through PSECURE.EXE and
  191.                             PROTEC is installed.
  192.           
  193.         Figure 2.3.  PROTEC NET Script Program Chart
  194.           
  195.           4 Backup  Script File.  If checked,  a  backup  of
  196.             the  original  login  script  is  saved  to  the
  197.             PROPUBLIC directory.
  198.           
  199.           5 Insert  MAP S16:=SYSTEM\PROTEC into Supervisor's
  200.             login   script.     This  command   places   the
  201.             PROSYSTEM  directory in the path so  that  users
  202.             can  access  the Security program,  PSECURE.EXE,
  203.             without   having   to  go   to   the   PROSYSTEM
  204.             directory.
  205.           
  206.           6 Use   PROTEC  Login  Programs.   PROTEC's  Login
  207.             programs  should  be  used  to  ensure  Novell's
  208.             environment  is properly updated and  to  access
  209.             PROTEC  NET Script enhancements. If this  option
  210.             is  made  active, PROTEC NET server installation
  211.             sets  up  security so that users run  its  Login
  212.             programs:   LOGIN.EXE, LOGOUT.EXE  and  MAP.EXE.
  213.             PROTEC   NET  copies  these  programs   to   the
  214.             server's  \LOGIN  directory  and  stores  backup
  215.             copies   of   the  original  programs   to   the
  216.             PROSYSTEM  directory.  These files  are  renamed
  217.             as   follows:   NVLOGIN.EXE,  NVLOGOUT.EXE   and
  218.             NVMAP.EXE.  Use PROTEC's Login programs  if  one
  219.             of  the following reasons is TRUE:
  220.           
  221.                ·    Users run applications from a menu program 
  222.                     or shell.  This ensures that the menu's 
  223.                     environment reflects changes made to 
  224.                     Novell's environment.
  225.                ·    NetWare's System or user scripts contain 
  226.                     any PROTEC "aware" script commands such as 
  227.                     single signon commands: SYNC and  SSO.
  228.           
  229.           7 Copy  PROTEC  programs  to  the  server.    This
  230.             option  copies files that are needed to  install
  231.             workstation  security.  PROTEC  NET  copies  all
  232.             files  that configure security to the  PROSYSTEM
  233.             directory  and all files that update or  install
  234.             workstation    security   to    the    PROPUBLIC
  235.             directory.
  236.           
  237.             Files  are  copied  to each  directory  and  are
  238.             listed  within  the PSETUP.INF file  located  on
  239.             PROTEC   NET  disk  1.  Files  copied   to   the
  240.             PROSYSTEM  directory are preceded by  the  label
  241.             '[system  files]'  whilst files  copied  to  the
  242.             PROPUBLIC  directory are preceded by  the  label
  243.             '[public files]'
  244.           
  245.           8 Make  PROTEC data files. These files are created
  246.             within   the  PROPUBLIC  directory.   Refer   to
  247.             PINIT.EXE for a list of these data files.
  248.           
  249.           9 Create  PROTEC_GROUP: Add all  users  to  group.
  250.             This   group  is  created  to  define  directory
  251.             trustee  rights  - [ RWC MF ] -  for   PROPUBLIC
  252.             directory.   Users must be granted these  rights
  253.             so  a workstation's audit records are copied  up
  254.             to   the   appropriate   Security   Server   and
  255.             workstation  security  is  copied  down  to  the
  256.             workstation.
  257.           
  258.           Once  PROTEC is installed onto the server,  PROTEC
  259.           NET  can  be  scheduled to install  security  onto
  260.           workstations  automatically  using  its   Security
  261.           program PSECURE.EXE.
  262.           
  263. ===============================          
  264. Accessing the Security Program
  265. ===============================
  266.           
  267.           The  Security program, PSECURE.EXE,  is  the  core
  268.           management  program  that enables  supervisors  to
  269.           control,  monitor  and configure  workstation  and
  270.           user  security.   PERM.EXE  is  a  subset  of  the
  271.           Security  program that allows supervisors  to  set
  272.           Group Access Permissions.   NETSEC.EXE may be used
  273.           to configure and schedule workstation security.
  274.           
  275.           To Access the Security Program from the DOS Prompt
  276.           
  277.           1 Log onto the system as a supervisor.
  278.           
  279.           2 Go  to  DOS and change to the drive where PROTEC
  280.             NET resides (e.g. F:)
  281.           
  282.           3 Change  directories  to the PROSYSTEM  directory
  283.             as follows:
  284.           
  285.                  cd \system\protec
  286.           
  287.           4 Access  the  Security  Program  by  typing   the
  288.             following:
  289.           
  290.                  psecure
  291.           
  292. =============================          
  293. Workstation Auto Installation
  294. =============================
  295.           
  296.           Once  PROTEC NET server installation is  complete,
  297.           workstation security may be deployed.  To maintain
  298.           a secure system,  all workstations which attach to
  299.           a  Security Server should be protected  by  PROTEC
  300.           NET.  These instructions assume the NetWare System
  301.           Login  Script  has been modified  to  include  the
  302.           PROTEC  NET Script programs.  NAMER.EXE runs  only
  303.           once to name a workstation address.  The remaining
  304.           PROTEC  NET Script programs only execute tasks  if
  305.           they  are  scheduled to do so.   Refer  to  Server
  306.           Installation for information on PROTEC NET  Script
  307.           programs.
  308.           
  309.           To Set up Workstation Security to Install
  310.           Automatically
  311.           
  312.           1 Name  Workstation ID and Build Directory  Trees.
  313.             (This  is  initiated automatically at  login  by
  314.             NAMER.EXE.)  Each workstation's network  address
  315.             must  be  recorded  before workstation  security
  316.             can  be  installed. For more information,  refer
  317.             to Add or Delete Workstation ID.
  318.           
  319.           2 Add  users  to Novell's PROTEC_GROUP.  (This  is
  320.             done  automatically  during server  installation
  321.             using   NETINST.EXE.)   If   users   have   been
  322.             installed  after server installation,  add  them
  323.             to   the  PROTEC_GROUP  using  Novell  NetWare's
  324.             Syscon Utility.
  325.           
  326.           3 Access   the   Security  program,   PSECURE.EXE.
  327.             Refer  to  Accessing  the Security  Program  for
  328.             step by step instructions.
  329.           
  330.           3aChange   Master  Password.   Refer   to   Master
  331.             Password for information on this facility.
  332.           
  333.           3bAutoInstall  PROTEC onto each workstation.  From
  334.             the   Workstation  menu,  select  Install/Remove
  335.             PROTEC.    Once configured, PROTEC is  installed
  336.             when  the  next  user  logs  onto  the  Security
  337.             Server.  To view results of installation,  refer
  338.             to   View   AutoInstall   Results.    For   more
  339.             information, refer to Install or Remove PROTEC.
  340.           
  341.           3cAutoInstall   Boot   Protection.     From    the
  342.             Workstation  menu,  select  Install/Remove  Boot
  343.             Protection.    Installation occurs automatically
  344.             when  a user logs onto the workstation. To  view
  345.             results   of   installation,   refer   to   View
  346.             AutoInstall  Results   For information  on  Boot
  347.             Protection features, refer to Install or  Remove
  348.             Boot Protection.
  349.           
  350.           3dConfigure Workstation and User Security.  It  is
  351.             important  that  each user has been  assigned  a
  352.             Primary    Server.     PROTEC    NET's    server
  353.             installation  does  this automatically.    Refer
  354.             to  Workstation Security and User  Security  for
  355.             further  details.  If  you  are  working  in  an
  356.             environment  with  multiple  servers,  refer  to
  357.             Maintaining a Secure System.
  358.           
  359. ==============================          
  360. View Auto Installation Results
  361. ==============================
  362.  
  363.           PROTEC  NET  automatically displays  results  from
  364.           installation operations as they occur.   If  there
  365.           are  problems with installation, you can view them
  366.           directly from the Security program.
  367.           
  368.         
  369.           To View Results
  370.           
  371.           1 Access   the   Security   program.    Refer   to
  372.             Accessing     the    Security    Program     for
  373.             instructions.
  374.           
  375.           2 From the Workstation menu, select Install/Remove 
  376.             PROTEC or Install/Remove Boot Protection.
  377.           
  378. ==========================
  379. Workstation System Changes
  380. ==========================
  381.           
  382.           PROTEC  NET  needs to modify each  workstation  to
  383.           implement     security     properly.        During
  384.           installation,  it makes a copy  of   the  original
  385.           CONFIG.SYS and AUTOEXEC.BAT and places them in the
  386.           PROTEC  directory.  It modifies the CONFIG.SYS  to
  387.           ensure  it has enough files and buffers and  loads
  388.           the  PROTEC3.SYS  driver  if  Boot  Protection  is
  389.           installed.
  390.           
  391.           The AUTOEXEC.BAT file is modified so that PROTEC's
  392.           environment  variables  -  PROTEC,  PROPUBLIC  and
  393.           PROFLAGS  -  are  initialized.  PROTEC's  security
  394.           kernel, LOADER.COM is loaded as the last statement
  395.           in the AUTOEXEC.BAT which ensures all programs and
  396.           TSRs are loaded and all environment variables  are
  397.           set   prior   to   the  user  logging   onto   the
  398.           workstation.
  399.           
  400.           The following section explains changes in detail.
  401.           
  402.           
  403. CONFIG.SYS and AUTOEXEC.BAT
  404.           
  405.           PROTEC  NET originally modifies the CONFIG.SYS  so
  406.           that files and buffers are set to at least 30  and
  407.           40,   respectively.    If   Boot   Protection   is
  408.           installed,  PROTEC3.SYS is inserted as  the  first
  409.           driver  in  the CONFIG.SYS.  Refer to the  Drivers
  410.           Directory for information on loading other drivers
  411.           prior to PROTEC3.SYS.
  412.           
  413.           The workstation's AUTOEXEC.BAT is modified so that
  414.           its security kernel LOADER.COM is loaded after its
  415.           network drivers.  The network drivers that must be
  416.           present  are  listed under the  heading  `[network
  417.           drivers]'  in the PSETUP.INF file located  in  the
  418.           PROPUBLIC  directory.   If  the  workstation  uses
  419.           different  network drivers, modify this  list  and
  420.           then  schedule to install PROTEC.   LOADER.COM  is
  421.           loaded  as  the last statement in the AUTOEXEC.BAT
  422.           and   is   configured  so  that  its   environment
  423.           parameter is set to "/e:auto."
  424.           
  425.           During   workstation  installation,   PROTEC   NET
  426.           inserts  three  environment  variables  into   the
  427.           AUTOEXEC.BAT file: PROTEC, PROPUBLIC and PROFLAGS.
  428.           PROTEC  informs  the  security  kernel  where  its
  429.           security  modules exist while PROPUBLIC  indicates
  430.           where   its  data  files  reside.   PROPUBLIC   is
  431.           configured as follows:
  432.           
  433.                SET PROPUBLIC=drive:\PUBLIC\PROTEC
  434.           
  435.           where  the  drive  represents  the  logical  drive
  436.           pertaining   to   the   Security   Server.     For
  437.           information  on the PROFLAGS environment  variable
  438.           refer to PROFLAGS Environment Variable.
  439.           
  440.           If a supervisor schedules PROTEC to AutoInstall to
  441.           the  destination  path,  C:\PROTEC.NET,  then  the
  442.           AUTOEXEC.BAT may be modified as follows:
  443.           
  444.                SET PROFLAGS=headings messages errors box
  445.                             double
  446.                SET PROPUBLIC=f:\public\protec
  447.                SET PROTEC=c:\protec.net
  448.                REM
  449.                REM The following lines are for illustration
  450.                REM only
  451.                c:\dos\keyb uk,,c:\dos\keyboard.sys
  452.                c:\dos\smartdrv
  453.                REM a preferred server may be configured  to
  454.                REM correspond to a user's
  455.                REM Primary Server so when a user signs onto
  456.                REM a PROTEC NET
  457.                REM workstation, the Server specified in the
  458.                REM Login screen is the
  459.                REM users Primary Server.
  460.                network  drivers  (e.g.  ipx.com  and  netx
  461.                                    /ps=administration)
  462.                ...
  463.                c:\protec.net\loader.com /e:auto
  464.           
  465.           
  466.  
  467. NOTE  LOADER.COM must be inserted after the network drivers
  468. so that protection works properly.  If the system uses DOS
  469. utilities, KEYB.COM and SMARTDRV.EXE, make sure KEYB.COM is
  470. loaded before SMARTDRV.EXE.  If not, SMARTDRV.EXE does not
  471. flush its buffers properly.
  472.  
  473.           
  474. PROFLAGS Environment Variable
  475.  
  476.           The  environment variable PROFLAGS is placed  into
  477.           the AUTOEXEC.BAT file when workstation security is
  478.           installed  and  is  used  by  PROTEC  NET   Script
  479.           programs.   PROFLAGS  settings supply  information
  480.           which    may   assist   PROTEC   NET   workstation
  481.           installation.   This variable  can  be  set  to  a
  482.           subset of the following:
  483.  
  484.           ·    HEADINGS: specifies program to print copyright notice
  485.                          so that you can identify which PROTEC NET 
  486.                          Script program is running
  487.           ·    MESSAGES: specifies program to print general messages
  488.           ·    ERRORS:   specifies program to print errors to screen
  489.           ·    FILE:     specifies program to print messages to a file.
  490.                          The next string after the word "FILE" must 
  491.                          be the file name
  492.           ·    PAUSE:    pauses after each line is output
  493.           ·    BOX  :    shows messages within a box
  494.           ·    DOUBLE:   uses double lines to create box
  495.           ·    PAUSEBOX: pauses after a box has been "closed"
  496.           
  497.           The  default  setting is HEADINGS MESSAGES  ERRORS
  498.           BOX  DOUBLE.   To modify the default setting  used
  499.           during   workstation   installation,   edit    the
  500.           PSETUP.INF file within the PROPUBLIC directory  on
  501.           the Security Server.  The settings are found under
  502.           the `[proflags]' heading.
  503.  
  504.           Examples
  505.           
  506.             ;Have   errors  displayed  within  double  boxes
  507.             pausing after each line of
  508.             ;output
  509.             [proflags]
  510.             errors box double pause
  511.             [end]
  512.           
  513.             ;Or  have errors go to a file while and  include
  514.             all headings and messages
  515.             [proflags]
  516.             file c:\errors.txt headings messages errors  box
  517.             double
  518.             [end]
  519.           
  520.             ;Or use the default
  521.             [proflags]
  522.             headings messages errors box double
  523.             [end]
  524.           
  525.           
  526. Directories Created during Workstation Installation
  527.           
  528.           PROTEC   workstation  installation   creates   the
  529.           following   directories:   the  PROTEC   directory
  530.           (default C:\PROTEC.NET); C:\DRIVERS; C:\PUBLIC.
  531.           
  532.           The PROTEC Directory
  533.           
  534.           The  PROTEC  directory stores  PROTEC  workstation
  535.           security  modules and programs  and  can  only  be
  536.           accessed by supervisors.
  537.           
  538.           
  539.           The DRIVERS Directory
  540.           
  541.           The   DRIVERS  directory  contains  PROTEC's  Boot
  542.           Protection  driver, PROTEC3.SYS.   This  directory
  543.           remains  decrypted  if Boot  Protection  has  been
  544.           installed, specifically Level II.  If you wish  to
  545.           load   other   drivers   like   HIMEM.SYS   before
  546.           PROTEC3.SYS in the CONFIG.SYS, place them in  this
  547.           directory and modify their paths to load from  the
  548.           DRIVERS directory.
  549.           
  550.           After installing Boot Protection, you may want  to
  551.           load PROTEC3.SYS into upper memory using HIMEM.SYS
  552.           and   EMM386.EXE.    By  copying   HIMEM.SYS   and
  553.           EMM386.EXE  to the DRIVERS directory,  PROTEC3.SYS
  554.           can  load  into  memory  while  still  maintaining
  555.           maximum  security.  The CONFIG.SYS may  look  like
  556.           the following:
  557.           
  558.             FILES=30
  559.             BUFFERS=40
  560.             DEVICE=c:\drivers\himem.sys
  561.             DEVICE=c:\drivers\emm386.exe ram
  562.             DOS=high,umb
  563.             DEVICEHIGH=c:\drivers\protec3.sys
  564.             SWITCHES /N
  565.           
  566.           
  567.           In the above example, HIMEM.SYS AND EMM386.EXE are
  568.           being  loaded from the DRIVERS directory  so  they
  569.           are  available  to the system prior  to  the  root
  570.           directory  being decrypted.  This  enables  PROTEC
  571.           NET to be loaded high.
  572.           
  573.           
  574.           `SWITCHES  /N'  supported by  DOS  6.x  and  above
  575.           prevents  users from bypassing the CONFIG.SYS  and
  576.           AUTOEXEC.BAT using function keys, F5 and F8.
  577.           
  578.  
  579.  
  580. NOTE  It  is recommended that you protect this directory
  581. from normal users.
  582.  
  583.           
  584.           The PUBLIC Directory
  585.           
  586.           The PUBLIC directory can always be accessed by all
  587.           users.   PROTEC  automatically  grants  the   VIEW
  588.           permission  to the PUBLIC directory  when  a  user
  589.           signs  onto the system.  However, supervisors  may
  590.           modify permissions to limit user security.
  591.           
  592. ============================          
  593. PROTEC NET Workstation Login
  594. ============================          
  595.  
  596.           Every  user  must  sign onto  the  system  through
  597.           PROTEC  NET's  Login screen.  PROTEC NET  requires
  598.           users  to  select their Primary Server  and  enter
  599.           their  NetWare  user name and  a  password  before
  600.           accessing  the  system.  Refer to  Primary  Server
  601.           for  details  on  assigning or changing  a  user's
  602.           Primary Server.
  603.           
  604.           
  605.           To Log onto the PROTEC System
  606.           
  607.           1 At  the  Login screen, if necessary select  your
  608.             Primary Server (ALT+S).
  609.           
  610.           2 Enter your user name (ALT+U).
  611.           
  612.           3 Enter your password (ALT+P).
  613.           
  614.           4 Choose the OK button to log onto the system.
  615.           
  616.  
  617.  
  618. NOTE  Supervisors must inform users of their Primary
  619. Servers.
  620.  
  621.  
  622. Supervisor Login Function
  623.           
  624.           A   network   supervisor  or  network  user   with
  625.           supervisor security equivalence can log  onto  the
  626.           system  bypassing PROTEC.  If a supervisor presses
  627.           F10  at the Login screen and enters his user  name
  628.           and password,  PROTEC NET unloads from memory.
  629.           
  630.           This means there is no security until the security
  631.           system  is  reloaded.  To load PROTEC into  memory
  632.           run C:\LOADER.COM or reboot the computer.
  633.           
  634.  
  635. CAUTION  If a supervisor uses the F10 key at login and
  636. removes PROTEC, the system is not protected if  it is left
  637. unattended.
  638.  
  639. ===========================
  640. Maintaining a Secure System
  641. ===========================
  642.           
  643.           The Security Server is automatically protected  by
  644.           PROTEC  NET  only if PROTEC has been installed  on
  645.           all workstations connected to the server.  If not,
  646.           the  Security  Server  must be  protected  by  the
  647.           network    operating   system.    The    following
  648.           precautions should be taken to ensure the Security
  649.           Server is secured:
  650.           
  651.           · The PROPUBLIC directory must be accessible by all 
  652.             Netware users.  To do so add all users to the 
  653.             PROTEC_GROUP.  This group is created automatically 
  654.             during PROTEC NET server installation.  This group 
  655.             is allowed the following directory trustee rights 
  656.             for \PUBLIC\PROTEC:  [ RWC MF ].  Check trustee 
  657.             rights to ensure all users are granted these rights
  658.             for the PROPUBLIC directory.  If this group does not 
  659.             exist run ` PRIMSRVR /g'.
  660.         ·   All network users who do not have PROTEC NET on their
  661.             workstation but can access a Security Server must be 
  662.             denied the ERASE and MODIFY trustee rights to the 
  663.             PROPUBLIC directory.
  664.         ·   If a user can access two workstations where PROTEC 
  665.             NET is on only one, deny the user access to the 
  666.             non protected workstation through Novell NetWare 
  667.             Syscon Station Restrictions feature.  This prevents 
  668.             users from modifying PROTEC NET data files.
  669.         ·   Every user should be assigned to only one Primary
  670.             Server when working with multiple Security Servers.  
  671.             Run `PRIMSRVR.EXE /L' to generate a report of all 
  672.             users and their Primary Servers on all available 
  673.             Security Servers.
  674.         ·   To ensure the workstation is protected at all times
  675.             even if a user's Primary Server is down or unavailable,
  676.             install a local copy of PROTEC.  Refer to When Server is
  677.             down / Laptops.
  678.         ·   Make sure NetWare's System Login Script is modified to
  679.             include NET Script programs to update and maintain
  680.             workstation security.
  681.         ·   If a workstation is shared and each user has a
  682.             different Primary Server, each user must sign onto his
  683.             Primary Server at least once before a supervisor can assign
  684.             Group Access Permissions.  If maximum security is needed
  685.             during security installation, secure each station using
  686.             NetWare's Syscon utility.
  687.         ·   Backup system configurations using the feature `Save
  688.             PROTEC Configuration' found within PSECURE.EXE once
  689.             workstation security is installed or updated so that data
  690.             files can be restored if corrupted.
  691.         ·   Set and review Audits to track user activity and to
  692.             identify potential security breaches.
  693.           
  694. ============================          
  695. Increasing Your Site Licence
  696. ============================
  697.  
  698.           The  Site Licence utility PLICENSE.EXE allows  you
  699.           to  increase  your server site licence  instantly.
  700.           Contact   your   PROTEC  NET  representative   for
  701.           assistance.
  702.  
  703.  
  704.  
  705.  
  706.