Para os interessados, encontrei a solução a partir daqui: link .
O truque é iniciar um servidor sshd separado em cada namespace:
ip netns exec mynamesapce /usr/sbin/sshd -o PidFile=/run/sshd-mynamespace.pid
Claro que o firewall deve permitir tcp / ssh