静的フィルタは俺でもわかるが、動的フィルタの詳細はどこを読んだらわかるんだろう。
動的フィルタの意義は何なのか、静的フィルタとどう相互作用するのか、
いまひとつよくわからない。

ftpのアクティブモードを通すために動的フィルタを使うのはわかるんだが、
たとえばDMZ(lan1)内に保護されたwebサーバ 192.168.0.1 を立てるだけなら、
動的フィルタなんぞ使わなくても

ip filter 1000 pass * 192.168.0.1 tcp * www
ip filter 1010 reject * *
ip filter 2000 pass 192.168.0.1 * established
ip filter 2010 reject * *

ip lan1 secure filter in 1000 1010
ip lan1 secure filter out 2000 2010

これで十分なのではないかなあ。

http://netvolante.jp/solution/int/case4b.html
をいま見てるんだが、動的フィルタばりばり使う上に、SYNパケットを通すために
"tcpflag=0x0002/0x0fff" なる黒魔術まで使っている。
ここまでやるとどんな御利益があるのか気になるし、もしここまでやる必要があるなら
tcpflagで記述するんじゃなくて、ニーモニックを追加しろよとも思う。