Sua melhor aposta é enviar um tíquete solicitando que a seguinte regra de firewall seja ativada:
PuppetClients -> PuppetMaster 8140/tcp
A comunicação do cliente < - > Master já está criptografada em um túnel SSL. Para que isso ocorra, o ssh exigirá alguma invasão de configuração nos clientes e no servidor, o que servirá apenas para confundir e confundir qualquer outra pessoa que trabalhe em seu ambiente. É melhor você ter que abrir o firewall.