из вне прописать строчки в конфиге:line vty 0 4
 access-class 11 in
 password XXXXX
 login    
 transport preferred all
 transport input telnet
 transport output all
+
access-list 11 permit xxx.xxx.xxx.xxx
Если на outside (внешнем) интерфейесе стоит правило сейчас deny any any?
или надо еще непосредственно дать доступ к самому внешнему интерфейсу Циски со стороны входящего по телнету ИП ?
Подтвердите или опровергните мои догадки, ибо сейчас с такими настройками где-то далеко Циска молчит :( 
P.S. и еще маленький вопросец, можно ли при все при этом настроить статик порт маппинг с большого порта на простой телнетовский внутрь т.е. вида
ip nat inside source static tcp 192.168.10.7 23 195.xxx.xxx.230 230 extendable
где послений ИП внешний адрес Циски, Циска аксес лист глотает, но .10.7 по телнету молчит :(
Как быть ?