Ok, finalmente percebi isso, mas a solução não é tão elegante quanto eu esperava.
Um no lado do servidor, você precisa adicionar o seguinte ao arquivo authorized_keys para o usuário relevante ...
no-pty, command="exit"
No cliente, você pode criar um túnel da seguinte maneira ...
ssh -l username -fNTL 8073:server:873
Uma vez que o túnel é establised, você pode rsync como de costume - usando a sintaxe de dois pontos duplos não é possível - para localhost.
O número da porta do localhost que você selecionou (8073) é totalmente opcional, obviamente, lembre-se que é isso que você precisa rsync para ...
rsync --port=8073 -a user@localhost::mySecureStore /srv/some/place/