O AllowTcpForwarding no do 99-hardening.conf fecha ProxyJump (-J) e -W junto. No host final, ok. No jump, o entreposto some.
Dá para deixar o default desligado e ligar só no usuário de salto:
Match User jump
AllowTcpForwarding yes
O resto do checklist (Ed25519, PermitRootLogin no, senha off, sshd_config.d, fail2ban) eu deixaria.