Como alguém apontou e eu acho que é uma boa prática ter essa diretiva PermitRootLogin no
em sshd_config apenas no caso.
Eu tinha uma seção ssh no meu jail local, mas agora vejo que estava faltando uma seção ssh-iptables para adicionar regras ao iptables e agora funciona:
[ssh-iptables]
enabled = true
filter = sshd
action = iptables[name=SSH, port=ssh, protocol=tcp]
logpath = /var/log/secure
maxretry = 5