неважнопоставил sslh (за скобками каких нервов стоило влить этот пакет при здохшем репозитории)
но только это ничем и никак не помогло
да изнутри сети теперь можно putty лезть не на 222, а на 443 и оно работает
но извне никаких подвижек. (да я догадался пробрасывать на 443 а не на 222 в reverse proxy)
ваши советы "усложнить" reverse proxy, stream, socat, v2fly. к сожалению не осуществимы (он туп и ограничен) и такого доступа к нему нет
я даже openssl s_server накатил. и так понял что не пропускают никакой openssl s_client
ибо браузер извне как лезет я вижу в логе сервера, а s_client не долазит никак до устройства. на каком из этапов его режут неясно
т.е. режут не чебурнилы сам vpn а либо облако либо роутер. s_client видит сертификат роутера но не сервера opensll. а сервер openssl не видит никакого клиента, но видит браузера. в браузере даже ключ открывается если -www