você pode mostrar as regras relevantes com o comando
netsh advfirewall firewall show rule name=all
o que você quer basicamente é que as portas de ftp ativas sejam recebidas (a partir de qualquer porta) e a porta 20 (dados) seja enviada para qualquer porta. Para o ftp passivo, você precisaria permitir portas de entrada do intervalo fornecido (configurado no IIS) e permitir que elas também estivessem no firewall.
dê uma olhada neste guia Definindo as configurações do Firewall FTP no IIS 7 eu acho que vai ser muito útil.