es bastante complejo para explicar aca,
debido a que serían varias lineas de acl y tendrías que tener algun conocimiento de estas (máscaras wilcard, etc);
pero un concepto global sería que
configures a los routers con un enrutamiento por defecto configurando la red que tiene inet como salida, y que
crees una lista de acceso en el router de la central que determine que paquetes irían hacia internet, y agruparla a la interface que vaya hacia inet; de esta manera se generaría una especie de forwarding hacia inet de los paquetes especificos, y lo demas no lo dejaría salir. la estructura sería algo así:
Código PHP:
access-list 101 permit tcp x.x.x.x y.y.y.y z.z.z.z v.v.v.v eq 80
donde por ejemplo le permitirias a la red x con mascara wilcard y hacer http a z con mascara wilcard v (donde x sería por ejemplo la if q sale a inet)... igualmente todo esto es en terminos muy globales... habría que estudiar la estructura de tu red y tambien configurar un enrutamiento por defecto en los routers para que forwardeen.
todo esto es para permitir que solo ciertos paquetes tengan salida a inet, sino simplemente tendrías que habilitar el enrutamiento con una ruta por defecto, para q cualquier paqete q venga de una sede y no sea dirigido a la red de la central, lo enrute hacia afuera.
espero q sirva de algo.
salu2