O tcpdump foi criado para depurar problemas de rede, não para monitoramento de tráfego persistente.
A melhor ferramenta para analisar e controlar o tráfego do usuário é o servidor proxy, como o Squid :
Squid is a fully-featured HTTP/1.0 proxy which is almost (but not quite - we're getting there!) a fully-featured HTTP/1.1 proxy. Squid offers a rich access control, authorization and logging environment to develop web proxy and content serving applications. Squid offers a rich set of traffic optimization options, most of which are enabled by default for simpler installation and high performance.
Você pode usar o Squid com LightSquid - este é um analisador de log de luz para o Squid.