Кроме отключения SSH1 не делаю ничего. Если вы супер пупер секретный - вас пробьют в любом случае. Если вы обыватель - стандартных настроек ssh2 с public\private keys хватит чтобы защититься.
По поводу логгирования в отдельный журнал - как насчет того, чтобы погуглить что-то типа "openssh logs to separate file" перед тем как спрашивать?
Как пробиться - непонятно в какую сторону пробиваться собираетесь. Пробиться снаружи к хосту 1 через нат провайдера у вас не получится, только если вы можете рулить этим провайдерским натом и сможете пакеты, приходящие на хост "провайдер-нат1" пробросить дальше внутрь.