«RPO/RTO» и его определенных бизнесом величин.
Блин, что за хлам вы покупаете? :)
А на линейку ASA смотрели?
Это отвратительно.
Переходите на DMVPN+EIGRP/OSPF.
ACL, разрешающий пакеты только от ЦО. Еще можно тупо не делать маршрут на 0/0 в интернет, сделав лишь хостовые маршруты на центральные роутерц.