>>251
そこまでやるならCEF使って
ip verify unicast reverse-path
で偽装パケット全部叩きおとしちゃえ!

ってのダメ?

あと漏れならTCPインタセプト有効化と
IPソースルーティング禁止も入れとくけどよ(w