>>5
ciscoだけじゃなく、一般にfwは、syn-flood攻撃があった時は、
synパケットをホストまで送らず、firewallで代理応答する
代理応答したものの中から、実際に接続できたものだけ、ホストに渡す

あと、ciscoのFWって一般的じゃなく、あまり導入されてないような