Разобрался, работает так: -A INPUT -i wan -p tcp -m tcp --sport 20 -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -i wan -p tcp -m tcp --sport 21 -m state --state RELATED,ESTABLISHED -j ACCEPT -A OUTPUT -o wan -p tcp -m tcp --dport 21 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT