Сложное для новичка, но очень мощное решение:
wiki.mikrotik.com/wiki/Manual:IP/Traffic_Flow
Это только механизм сбора статистики со стороны железа. Из статьи видно, что микротик поддерживает 3 версии: 1, 5, 9. 9-я самая "тяжёлая" в плане объёма собираемой информации, но и самая подробная, само собой. Если народу за микротиком сидит не много, то есть смысл пощупать 9-ю версию со всеми полями, что она предоставляет.
После отгрузки flow'сов, вам понадобится пакет для анализа этой статистики. Пакетов-анализаторов полно. Вот пример использования одного из них:
mikrotik.axiom-pro.ru/articles/netflowanalyzer.php
Могу сказать, что многие провайдеры пользуются этой технологией для детализации трафика. На железках разных производителей.
https://ru.wikipedia.org/wiki/Netflow