>>361
dynamicを使わないなら、DMZ→LAN、LAN→DMZはスルーでもいいのでは
ということですかね?
セキュリティとパフォーマンスの面からはstaticの方がよいという
ようなことを読んだので、dynamicは使っていませんでした。。

ip filter 30〜37って大穴空いてるんでしょうか?
http://www.rtpro.yamaha.co.jp/RT/FAQ/IP-Filter/network-security-filter.html
あたりを参考にしているんですが。

(あと書き忘れましたが、DMZメールサーバはLANメールサーバとやりとり
してたりするので、DMZ→LANが不要というわけではないです。)


pp inの部分、こんな感じではどうでしょうか?

ip pp secure filter in 30 31 32 33 35 36 37 38 dynamic 200
ip pp secure filter out dynamic 100

ip filter 30 reject XXX.XXX.XXX.XXX/XX * * * *
ip filter 31 pass-log * XXX.XXX.XXX.XXX/XX icmp * *
ip filter 32 pass-log * XXX.XXX.XXX.XXX/XX established * *
ip filter 33 pass-log * XXX.XXX.XXX.XXX/XX tcp,udp * domain
ip filter 35 pass-log * XXX.XXX.XXX.XXX/XX udp domain *
ip filter 36 pass-log * XXX.XXX.XXX.XXX/XX tcp,udp * www,https
ip filter 37 pass-log * XXX.XXX.XXX.XXX/XX udp ntp ntp
ip filter 38 pass-log * XXX.XXX.XXX.XXX/XX tcpflag=0x0002/0x0fff * 21

ip filter dynamic 100 * * ftp
ip filter dynamic 200 * XXX.XXX.XXX.XXX/XX ftp