Use a regra iptables
para bloquear o tráfego de saída de um usuário específico:
Desta forma, você tem controle total sobre os intervalos de ips que passam (por exemplo, apenas permitir bloco de endereços da rede local). É provavelmente útil também bloquear apenas portas específicas. No entanto ... se você permitir ssh, um usuário experiente irá configurar um túnel e sair do firewall. Se você permitir ssh para máquinas locais, este firewall terá que ser configurado em todas as máquinas que o usuário pode acessar, caso contrário, você pode simplesmente fazer um túnel para a máquina irrestrita mais próxima e acessar a web de lá.
Tudo depende do tipo de usuário que você tem. Se o usuário deve ser capaz de usar o ssh, e você realmente quer bloqueá-lo, então você tem um problema. Se for destinado a usuários não técnicos sem conhecimento ssh, apenas bloqueie todo o tráfego de saída e feche as portas ssh.