Обновил, а заодно собрал с полезными флагами ipt_netflow:
# cat /proc/net/stat/ipt_netflow
ipt_NETFLOW 2.1, srcversion 89556420DEF91883C3D504B; mac nel vlan
Protocol version 10 (ipfix), refresh-rate 20, timeout-rate 30, (templates 13, active 13).
Запускаем nfcapd:
nfcapd -l '/var/log/netflow/' -t 300 -D -p 2055 -z
а в логах все так и нет маков/вланов. Вопрос на засыпку: их не передает модуль ядра, хотя он собран с поддержкой оных, или nfcapd про них «не знает»? Debian Jessie, nfdump, содержащий nfcapd взят из sid, так как старый с wheezy (в jessie пакета nfdump нет) не умеет 10-ю версию netflow.
iptables с "-j NETFLOW" естественно имеется.
UPD: nfcapd с -T 6,10,11 не помогло:-(