Идея портирования IPFW под винду действительно очень хороша, однако в отличии от оригинальной версии неподдерживаются многие вещи... да и не для рабочих станций он заточен... поэтому, на мой взгляд, не очень для домашней машины...
Что касаемо активного FTP, то именно то, что ты хочешь я видел лишь на аппаратных фаерах и на нескольких пакетных фильтрах, да и то не под виндовоз, как я уже писал взгляни на ISA (если есть желание ставить этого мастадонта на рабочую станцию), неуверен правда что там есть хотя бы половина нужного тебе функционала. Собственно для избежания этих проблем и существует пассивный режим FTP.
Анализ флагов, как собственно и фреймов, а так же типов кадров полноценно может показать лишь снифер (да и то не всякий), либо пакетный фильтр, но никак не программный firewall (прогнёт машину при таком анализе траффика)
К Outpost-у ты зря так... для домашней машины ещё не смогли придумать ничего лучше, на мой взгляд!
А зачем тебе такие заморочки с портами, тем более из динамического диапазона? Безопасности тебе это не прибавит...
Как ты уже сам сказал, пропиши весь динамический диапазон на доступ для входящего трафа.
Собственно здесь и кроется одно из неприятных отличий пакетных фильтров от firewall-ов для пользовательской станции, фильтрам без разницы от кого траф, тогда как в фаере можно привязать правило к конкретному приложению и не напрягаться вообще прописыванием портов из динамического диапазона для входящего траффика.
И ещё... тут уже разгорался спор... хочу обратить внимание на то, что нужен тебе firewall (учитывая что ставиться он будет на пользовательскую машину), а разговор идёт и функционал ты хочешь от пакетного фильтра. Пакетный фильтр практически ненужное программное обеспечение для пользовательской машины, даже при очень хорошем понимания работы разных уровней сетевой модели.