Você desejará usar a porta de destino TCP de 22 para classificar o tráfego (com, opcionalmente, o IP de destino do servidor). A porta de origem será alterada e nem sempre será a mesma. As portas fazem parte do cabeçalho TCP e o IP de destino é, obviamente, parte do cabeçalho IP.
A porta SSH está escutando no servidor não precisa ser 22, mas esse é o pote padrão para o protocolo SSH (incluindo sftp). Não seria diferente do padrão se você não precisasse alterar a porta no winscp ao configurar a conexão.