Como o Vasu diz, pare de usar o FTP. Existem muitos gerenciadores de arquivos simples baseados na Web que podem ser executados em cima do HTTPS, mas o SCP é muito preferível.
Deixando o transporte de lado por enquanto, o principal objetivo da sua pergunta é sobre caminhos de rede e permissões. Precisamos saber muito mais informações sobre o modelo de segurança e as restrições antes de qualquer discussão sensata sobre as permissões. Em um palpite, você pode considerar a criação de um grupo para cada vhost e fazer com que o grupo padrão de usuários (e definir umask de acordo). Você deve definitivamente considerar tornar o documento vhost root algo diferente do diretório inicial do usuário - um subdiretório é uma maneira de fazer isso.