説明/参照:
Explanation:
信頼できるネットワークからのアクセスに対する強力な認証に重点を置いて、ユーザー認証の検証はできるだけソースの近くに実装する必要があります。アクセスルールは、以下のガイドラインに従ってネットワーク全体に展開されたポリシーを適用する必要があります。
任意のタイプの送信先を持つ送信元固有のルールは、できるだけ送信元の近くに適用する必要があります。

任意のタイプの送信元を持つ送信先固有のルールは、送信先の近くで適用する必要があります。

可能。
ソースとデスティネーションの両方を統合した混合ルールは、できるだけソースの近くで使用する必要があります。

アイデンティティ管理とアクセス制御の統合の不可欠な部分は、必要なアクセスのみを許可することです。高度に分散されたルールにより、粒度とスケーラビリティは向上しますが、残念ながら管理の複雑さが増します。一方、集中型のルール展開では管理が容易になりますが、柔軟性とスケーラビリティに欠けます。
お互いに裏づけされたセキュリティー・メカニズムを使用して「深い防御」を実践することは、理解するための重要な概念です。たとえば、境界のインターネットルータは、ファイアウォールに加えてパケットをフィルタリングするためにACLを使用して、より深いレベルでパケットを検査する必要があります。
CiscoプレスCCDA 640-864公認ガイド第4版、第13章