Может уже и решил задачу, но на впске создай бридж пустой и повесь на него адрес серый (192.168.х.х например) - это будет твоя цель для проброса порта через ссш. И уже на этот адрес настраивай дстнат и срцнат.
Я думаю тогда проще dummy-интерфейс будет создать, что бы целый мост не тащить, но мне кажется это не решило бы в целом проблему, у меня проблемы была в том, что программа которая забиндилась на адрес 127-0-0-1 — до нее с внешки никак нельзя было достучаться, потом общими усилиями нашли, что на другой адрес (отличный от 127-0-0-1) она через конфиг вешается. Думаю там уже нет особого смысла на левый интерфейс её цеплять...