Если у тебя в мягком режиме все работает, а при его отключении нет, то да, нужно добавлять правила на транзитных КШ с созданием объектов других КШ (их внешних адресов)
То есть мне будет достаточно нарезать правила с кш, за которым цус (центр звезды) до внешних интерфейсов других кш?
Если да, то какие именно порты нужно открывать?
Для построения крипты я нарезал только юдп 10к, крипта построилась и даже ДА, расположенный за СД увиделся. А это странно, потому что управляющие порты я ещё не добавлял на тот момент