Для активного FTP нужен второй порт номер 20. Можно на клиенте включить пассивный режим, тогда 20-й порт не нужен.
Если речь про vsftp, то надо продумать, что он там отправляет клиенту и через какие порты идёт связь. Позади NAT для vsftp могут быть неприятности с адресами, есть специальные настройки в его конфиге.
Сканировать надо снаружи.
http://canyouseeme.org/ Если сервак слушает на локалхост, и не слушает на других адресах, то сканировать локалхост смысла нет.
Состояние фаервола на компьютере покажет
sudo iptables -n -L -t nat
sudo iptables -n -L