modprobe nf_conntrack_ftp
iptables -A FORWARD -i ethX -s 192.168.0.0/24 -p tcp --dport 21 -j ACCEPT
iptables -A FORWARD -i ethX -s 192.168.0.0/24 -m state --state RELATED,ESTABLISHED -j ACCEPT

  • ethX: interface da sua lan
  • 192.168.0.0/24: faixa de ip da sua lan

Pronto, com esses 3 comandos seus usuários já estão livres para fazerem ftp passivo pra onde quiserem!