das Problem ist das du ihm sftp gibst also zugang zum ganzen Server per port 22 daher kann er überall rein du musst eine chroot liste anlegen wie schon Soltice schon geschrieben hat in dem Link.
Mann sollte wen man schon vsftp benutzt es auch richtig nutzen ohne ihm zugan per sftp erlauben dann klappt das auch.
Ps. funktioniert auch bei Debian
http://wiki.ubuntuusers.de/chroot