Descobri uma resposta para o resto da internet (e eu mesmo). Veja como conseguir o encaminhamento de porta com apenas netcat (verificado trabalhando no OS X El Capitan):
No servidor por trás do firewall (de entrada):
nc localhost 22 >& /dev/tcp/<your-hostname>/<open port on local computer, i.e. 9000> 0>&1
No computador local:
cd /tmp; mkfifo backpipe
nc -l 9000 0<backpipe | nc -l 9001 | tee backpipe
No computador local, terminal separado:
ssh localhost -p 9001