-
wireshark tem uma ótima comunidade por perto. Deve haver uma solução.
Por exemplo: despejo bruto cheio de tráfego via tcpdump, como você é mencionado, não há muito - 5GB. Com 8 GB ou 16 GB de RAM, você pode ler este arquivo no PC no formato provavelmente o mais ideal possível hoje com o wireshark.
Nesse caso, a CPU carrega um pouco.
-
Você viu o ntop ?
Desde que eles estão indo fundo, não há mais suporte a mysql. De alguma forma, parte dos endereços IP são truncados de tempos em tempos. Não posso garantir que esta ferramenta registre tudo.
Às vezes, é necessária uma grande parte da CPU.
-
Veja splunk - é um produto comercial com período de demonstração.
Existem tantos plugins lindos! Não deixe ninguém indiferente.
Todas essas três ferramentas podem fornecer log por ip: port.