Похоже, нашел ответ
здесь, подпись ко второму рисунку.
«growing portion applications use dynamics ports, complicating traffic characterization» — все большее число приложений использует динамические порты, что затрудняет распознавание трафика.
Версия правдоподобная, похоже, верная, а значит, с неопознанным трафиком ничего нельзя сделать. Это прискорбно.