O tunelamento de porta TCP do SSH é configurado pelo cliente ssh. No servidor, você só pode limitar a configuração de encapsulamento usando permitopen=host:port em authorized_keys.
Outra forma de redirecionar o tráfego seria usar o Netfilter / iptables com -m owner --uid-owner $UID e o destino DNAT.