Você só pode rastrear se o cliente estiver usando o modo ativo, onde o servidor se conectará à porta do cliente 20 tcp para entregar os dados.
Se o cliente usa o modo passivo, o que a maioria faz, o servidor envia o comando PASV para o cliente informando ao IP e à porta para se conectar no servidor. Como a porta é aleatória, você não conseguirá distinguir o tráfego e obter estatísticas.
Outra maneira é usar um módulo como OpenDPI com OpenDPI-netfilter ou L7-Filter para inspecionar o tráfego layer7 e decodificar os comandos PORT / PASV.
Ou, se você controlar o servidor ftp, poderá configurar as portas de dados para um alcance limitado e rastreá-las.