O iptables possui um contador de bytes para cada regra / cadeia (não sabe exatamente a terminologia). Assim, você pode configurar uma política noop para as portas nas quais está interessado e monitorar os contadores de bytes.
AFAIK esta é a melhor maneira de fazer um acompanhamento sério (automatizado) (em oposição a iftop e etc)