Você faz uma regra em que a rede (src-address) com protocolo tpc com destino a porta 21 seja aceita:
/ip firewall nat add chain=dstnat src-address=ip_rede protocol=tcp dst-port=21 action=accept
Coloque estas regras acima da regra de masquerade e das de hotspot, se tiver com o servidor habilitado.