попробую пока без картинки)
1 кш - центр
1 кш - филиал
вся сеть
0.0.0.0/0 создана группой защищенных объектов (нарезана подсетями). привязка к кш центра
у всех кш есть белые адреса
весь трафик из филиала (в т ч - в интернет) туннелируется через центр
из-за этого из незащищенной сети перестали пинговаться внешние интерфейсы филиала, не работает ssh по внешке и не работает входящий NAT
произошло это из-за того, что нет исключений для внешних ip на интерфейсах кш филиала и их трафик тоже шифруется и туннелируется в центр