Que tipo de equipamento de switch / roteamento está no meio de tudo isso? A razão pela qual eu pergunto é que este parece ser um caso perfeito para amostragem de dados do netflow de seus switches. Isso, é claro, exigiria equipamentos de rede que suportem a exportação de dados de fluxo de rede.
Além disso, tudo o que posso imaginar seria executar o tcpdump em cada host e, em seguida, agregar os dados de alguma forma. Isso deve ser fácil de ser escrito, se necessário.