depois de muita tentativa e erro, finalmente encontrei a solução:
em vez de:
Anywhere ALLOW IN 192.168.122.0/24 22/tcp
a regra correta deve ser:
22/tcp ALLOW IN 192.168.122.0/24
Por engano, especifiquei a porta de origem em vez da porta de destino. Isso foi causado usando a forma abreviada do comando ufw allow:
ufw allow from 192.168.122.0/24 port 22 proto tcp
formulário correto:
ufw allow from 192.168.122.0/24 to any port 22 proto tcp