en fait, c'est pas vraiment une connection entrante.
Quand on dit que le PIX est statefull, ca veut dire que si tu initie une connexion TCP d'un port X vers un port Y, forcement, le traffic TCP dans l'autre sens sera accepté (ce qui n'a pas toujours été le cas).
Idem pour UDP.
Par contre, dans le cas de protocoles de plus haut niveau, le PIX ne sais pas forcement qu'une connection de l'autre serveur VPN vers ton pix fait suite a une demande de ta part. (Pour etre biensur de ca, il faut analyser en fond, en large et en travers les connexions générées par une connexion VPN)
L'exemple le plus courant est le cas du FTP qui nécessite l'écoute des transmissions pour savoir quelles règles ouvrir automatiquement pour le canal DATA.
Je sais pas si j'ai été clair .. si non, je peux toujours _essayer_ de préciser