есть опция прям по требованию
https://man.openbsd.org/sshd#no-port-forwarding
т.е. в authorized_keys необходимым пользователем вписываете эту опцию и им обламывается любой портфорвардинг :)
т.е. в начало имеющейся в нем строчки формата
ssh-rsa AB*****123== user@server
вписать
no-port-forwarding ssh-rsa AB*****123== user@server
гемор будет если пользователь не прописывал свое имя в комент ключа.
но новым пользователям придется тоже вписывать запрет порт-форвардинга.
как вариант, в обратку, вписать в конфиг sshd запрет портфорвардинга всем, а в authorized_keys нужным пользователям разрешить портфорвардинг.
------
отслеживать скриптом косячных юзеров по логам ssh, поиск по записи о создании проброса порта.
и отстреливать их нахер или банить на пару суток или еще чего применять - такое говно надо давить в зародыше.