Você pode tentar (se estiver indo apenas para um único site interno) configurar um proxy TCP que faça uma conexão SSL / TLS a montante. O WinGate permitirá que você faça isso, e também permite que você especifique um certificado de cliente para usar. Em seguida, você entraria no SSH e se conectaria a esse proxy em vez do servidor interno (talvez seja necessário editar o arquivo hosts para que você ainda possa especificar o site por nome para que o cabeçalho do host http seja preenchido corretamente).
Disclaimer: Eu trabalho para Qbik, que são os autores do WinGate.