Поддержка разбора на трафике ( даже без анализа) пром протоколов вплоть до прикладного уровня это всегда экспертно и ресурсно ёмкая в плане реализации штука. Простой dpi НЕ потребляет много ресурсов железа. Но когда реализуется полноценный анализ и выявление на основе не только сигнатурного но и поведенческого метода, да еще с корреляцияей ( а чтобы коррелировать надо ещё нормализовать трафик в события) то придётся переезжать на что-то по серьёзнее, чем то на чём работают те же VIP netЫ. Соответственно, о качестве срабатывания продуктов косвенно можно судить по сайзингу аппаратной части. А так, да, серьёзные протоколы, типа CIP, требуют серьёзной экспертной начинки в софте, как и в части разбора, так и в части детекта.