Se ho capito cosa intendi, a grandi linee i passi da seguire sono questi:
sulla sede master, devi capire prima di tutto qual'è il vip che instrada, il gateway del cosiddetto centro stella.
A quel punto se decidi di piazzare un tuo firewall, dopo averlo collegato al router MPLS e avergli assegnato un IP che il router possa contattare, devi muoverti così:
-sulla cpe del centro stella devi far modificare la default route facendola puntare all'interfaccia "MPLS" del firewall che andrai a piazzare;
-sul firewall del centro stella andrai a creare le rotte statiche per le subnet remote instradandole verso la cpe del centro stella;
A quel punto il traffico delle sedi remote verrà instradato dentro al tuo firewall dove potrai gestirlo come se fosse traffico locale e da lì mandarlo poi su internet tramite un'altra interfaccia del firewall che connetterai all'apparato che esce su internet, nattandolo sempre sull'IP pubblico della tua sede principale.
Non sono granchè abituato a lavorare con pfsense quindi non so guidarti in maniera precisa nei menù, ma la logica da seguire non cambia.
ciao