А самое главное, обновить для начала ios, catos и прочий PIX\ASA OS ос до последней поддерживаемой железкой версией. Старые версии ios аля 12.4 это решето, которое уж точно не стоит выставлять например в интернет.
Мешает — новые правила лицензирования. Софт 15-й ветки, поставляется в виде одного единственного бандла с названием universal. Все фичи (ipservisec, advipservices и т.д.) открываются при помощи ключа, который кроме как посредством покупки заполучить нельзя. Сейчас посомтрел — ветка 15S (cisco 76xx и прочие) пока не подвержена этоу юнивёрсалу, можно всё скачать по-человечески. Но это ненадолго.
Попробуйте проверить на открытые порты несколько раз тем же nmap. Пробовал тестировать свои циски 38, 28, 18 серии, все при прошивке 12.4 отвечали на некоторые закрытые порты. Даже c IDS модулем удалось заставить ответить циску 28ой серии, правда ломать дальше не стал, а то мало ли что :)
Пока самое лучше чем удалось прикрытся если нет нормального FW, это рефлекcивные списки доступа.
Меня по пункту 1 смущает следующее: создать view-хи — это здорово, но можно как-то эти view-хи сделать аутентифицируемыми по радиусу/такаксу? Когда устройств много, а админы меняются хотя бы раз в три/шесть месяцев менять конфигурации, даже скриптом, становится сложно. Хочется меня пароль, и конфигурацию учетной записи из одной точки.
а это уже самим tacacs-ом можно нарулить. создаешь в нем группу с определнным доступом к командам и пользователям навешиваешь именно группу. ну или Cisco ACS
Про опасность и безопасность в сетях Cisco