В общем решил вопрос следующим образом, оказалось, что по умолчанию для запросов с wan в "reject" (не в локальную сеть) стоит запрет на входящие соединения. Настройка на главной странице межсетевого экрана, если разрешить запросы - все работает. Даже в traffic rules порт открывать не надо, видимо пакет nat-helper работает или берётся порт из конфига vsftpd. Пассивный режим тоже так прекрасно работает.
Вопрос остаётся только в том, не повлияет ли такая настройка на безопасность.