Na tohle se nedá moc odpovědět.
Provoz na internetu je daný IP adresou. Většinou se jedná o protokol UDP či TCP, takže máš ještě port. Co uvnitř toho běhá je už dost složité rozpoznat. Někdy lze použít l7 filter (tedy podle jednoznačných znaků prvních pár paketů konexe lze poznat, co to ve skutečnosti je). Většinou to je ovšem jen provoz, který vypadá jako web. Teoreticky můžeš pracovat s dobou trvání konexe (web bývá relativně jen okamžik), ale spadne ti do toho i stahování obecných souborů ...
Některé typy provozu jsou značkované (TOS, DSCP), ale spolehnout se na to u něčeho z internetu asi nelze.
Čili ti odpovím: pokud to není RTSP audiovideo, tak máš s detekcí nejspíš smůlu.