Я долго морочился c разгребанием syslog, а потом все же решил немного проще: DI-824VUP+ нарастил DES-2108 и DWL-2100AP. Заодно сервер - сетевухой дополнительной.
Один порт зазеркалил на DES-2108 и через него кинул единственный линк на DI-824VUP+
WiFi на 824 был отключен для истинности показателей. Вместо него - точка доступа.
Зазеркаленый порт обслуживается второй карточкой на единсвенном сервере, стоит в promiscuous mode, слушается прогой TMeter. Tmeter обладает возможностью настроки фильтров пакетов, а так же записи данных в MS SQL. Цена приемлема.
На сервере стоит PRTG (
http://www.paessler.com ) в его бесплатной реинкарнации и посылает каждый день отчет о ежедневном трафике по счетчику WAN.
Итого имели:
Одноранговая сеть на базе DI-824VUP+ и DES-какой-то
Трафик знали общий, хорошо хоть PRTG и провайдер практически совпадали.
Что получилось:
то же + оборудования на 4000 руб + программа на 2000 руб
Теперь есть точные данные по каждому IP, сделаны Static IP на 824.
Данные видны через WEB

. Возможные отклонения (смена IP или MAC) оговорены и признаны незначительным допущением.
Виновные в расхищении трафика пойманы, наказаны и экономический эффект от внедрения всей этой ботвы уже окупил все затраты не только на оборудование и софт, но и на услуги по настройке
Минусы:
- теперь 2 лишних устройства (ну точка доступа - это только для 824)
- умник какой-нибудь может менять IP или MAC и обманывать систему
- т.к. работает в решиме прослушки, но предпринять какое-то активное противодействие невозможно.
Плюсы:
- все беспроблемно интегрировано и никак не повлияло на другие подсистемы.
- работает БЕЗ авторизации AD или RADIUS (это ПЛЮС для данной конкретной ситуации, вообще это было такое требование от заказчика)
- Возможности дальнейшей обработки данных огромны... Все хранится в MS SQL(можно и в другой формат)
- Можно и другими программами считать трафик, флаг вам в руки
- Т.к. все довольно просто, сейчас это не требует поддержки. Далее способен обслужить ЭТО любой аникейщик.
Работает это все уже несколько месяцев, пока работает
Ну в общем - как альтернатива, вопрос же постоянно поднимают...
Хотя согласен - в эпоху дешевой flash-памяти(хранить данные) и Linux-прошивок не совсем понятно, почему нельзя огранизовать это в виде WEB-приблуды для маршрутизаторов рынка SOHO+. Тем более, что все (кроме авторизации с AD) уже есть.