Me sumo al hilo con un par de consejos prácticos que me funcionaron cuando monté algo similar. Primero, sobre Cowrie: si vas a usarlo, te recomiendo activar la opción de "honeytokens" (archivos señuelo) en el filesystem emulado. Puedes crear archivos con nombres atractivos como "passwords.txt" o "backup.sql" que registren cuando un atacante intente acceder a ellos. Es una capa extra de inteligencia que Kippo no tenía.
Respecto al puerto no estándar, totalmente de acuerdo, pero añado: si usas un puerto alto como 22522, considera también deshabilitar la respuesta ICMP en la Pi para ese puerto en el firewall local. Así evitas que un escaneo rápido detecte que hay algo vivo ahí. En OpenWRT, con iptables sería algo como:
iptables -A INPUT -p tcp --dport 22522 -j DROPPor último, sobre fail2ban: si lo configuras para solo loguear, asegúrate de que los logs no se llenen demasiado rápido. En mi caso, usé logrotate con compresión para guardar histórico sin consumir toda la SD. ¡Mucho ánimo con el tutorial, estaré atento!