Acho que esta é uma configuração bastante segura, eu mesmo a uso. Você precisará adicionar '-L' ao seu comando:
ssh -N -L 8888:targethost:80
Contanto que você não use a opção '-g', somente sua máquina cliente poderá acessar a porta.
O que eu recomendaria também é fazer com que o sshd no host bastion ouça em uma porta não padrão. Se você estiver ouvindo em uma porta padrão, o tráfego de ataque às vezes pode consumir quantidades consideráveis de CPU.
Escolha também uma boa senha para sua chave ssh e insira-a somente em máquinas confiáveis. De preferência, Linux, é menos trivial instalar keyloggers no Linux.