O tunelamento de porta TCP do SSH é configurado pelo cliente ssh. No servidor, você só pode limitar a configuração de encapsulamento usando permitopen=host:port
em authorized_keys.
Outra forma de redirecionar o tráfego seria usar o Netfilter / iptables com -m owner --uid-owner $UID
e o destino DNAT.