Você carregou o módulo do kernel ip_conntrack_ftp?
O módulo ip_conntrack_ftp "sabe" sobre o protocolo ftp e observa a conexão de entrada na porta 21 para descobrir qual porta a conexão vai usar para dados e, em seguida, abre essa porta.
Você não precisa usar passivo então.
No entanto, se você quiser usar passivo, então isso não tem nada a ver com o vsftpd, que é uma opção do lado do cliente.
Ou seja. o usuário do cliente precisa configurar seu cliente para usar o modo passivo.