1. на бордере netflow
2. зависит от топологии, тут лучше снимать sflow с каждого пограничного коммутатора (с uni/vlan интерфейса). Если речь про CLOS, то с leaf.
Для отрисовки подойдет и elastiflow, но он такой себе
sflow может много чего не видеть, если бы его можно было попросить все эмм... первоначальные пакеты - было бы круто (или тут надежда на то, что если что-то с кем-то общается больше одного раза - когда-нибудь это все равно попадет в логи..?)