Долго искал аналог, но так и не нашел. Пришлось писать самому 8) небольшой демон, который просматривает сетевой трафик проходящий через интерфейс (используется libpcap с возможностью указания фильтров), пытается выяснить что за программа(ы) и какой пользователь этот траффик породил (вот именно этой особенности я нигде и не нашел, из-за нее все и затевалось), пишет эту информацию в лог. Логом может быть все что угодно. Я использовал MySQL, но сделал поддержку плагинов, так что теоретически можно писать куда угодно, есть еще отладочный плагин для дампа в текстовый файл. Есть поддержка ipv6, но за неимением оного не тестировалась. Рассматривает связку 2х ip и 2х портов (в tcp и udp естественно) как логическое соединение (конечно с таймаутом).
В результате можно узнать что пользователь с uid=1000 слил за ночь 25 гигов с помощью wget и lftp.
Вообщем если кому-то нужно - http://stream.ifolder.ru/5146077 . Если будет желание можно и на сорц форж залить. Но ради себя одного это делать лень.