Ao configurar o ZBFW no IOS, a classe "class-default" não permite a ação de inspeção (apenas passa e solta). Qual é a maneira recomendada de corresponder todo o tráfego para inspeção com estado? A correspondência entre TCP, UDP e ICMP parece funcionar bem, mas isso não parece ideal:
class-map type inspect match-any All_Protocols
match protocol tcp
match protocol udp
match protocol icmp