As diretivas de configuração do sshd_config em que você tem interesse incluem:
AllowTcpForwarding
PermitOpen
Não parece haver qualquer granularidade no que diz respeito a restringir o tipo de encaminhamento de porta permitido.
No entanto, preste atenção à documentação da opção AllowTCPForwarding:
AllowTcpForwarding
Specifies whether TCP forwarding is permitted. The default is
''yes''. Note that disabling TCP forwarding does not improve
security unless users are also denied shell access, as they can
always install their own forwarders.
O conceito é que, se seus usuários tiverem acesso ao shell, é trivial para eles configurar seu próprio encaminhamento, uma vez que estejam logados usando um utilitário como o netcat. Isso evitaria qualquer configuração de sshd.