Para responder a la pregunta "¿Tendrá sentido hacer eso?" Le pregunto: "¿Es usted un investigador de seguridad?" Si responde que sí, entonces ejecutar un honeypot ssh tendría sentido.
Si solo está ejecutando un servicio de producción y no le importan los escaneos fallidos, simplemente ejecute su sshd en un puerto diferente con mecanismos de autenticación adicionales (como solo clave pública, o que requieran un Yubikey o dispositivo similar) y suelte el puerto 22 tráfico sin registrarlo.
Hay gusanos ssh de fuerza bruta que escanean activamente Internet que probarán su puerto ssh durante todo el día, y si no va a ver los datos de los registros de firewall o honeypots, todo lo que está haciendo es desperdiciar espacio en el disco.