Варианов несколько: самописный кэтчер/парсер sflow/netflow или имеющийся готовый продукт. vFlow уже упомянули, есть еще
https://github.com/pavel-odintsov/fastnetmon. Можно писать в инфлакс, но он быстро приляжет ( если полоса менее 10gbps то его производительности хватит, тем не менее ). Вместе с этим, открытая версия фастнетмона умеет в графайт что открывает способ отправлять результаты в кликхаус, например, используя
https://github.com/lomik/graphite-clickhouseА дальше - базу сделать с партициями, например, по дням
https://clickhouse.tech/docs/en/operations/table_engines/custom_partitioning_key/ и, как уже было сказано выше - селекты, графички в графане и многое, многое другое)
Также опенсорс, работающий из-коробки
https://github.com/robcowart/elastiflow - хороший старт, можно разорвать на элементы и переиспользовать под свою специфику. Выкинуть эластик, вкинуть кафку.
Вне номинаций -
https://github.com/sflow-rt?tab=repositories, немного, на мой взгляд хтонично) но имеет право на существование и даже иногда удобно