Не прав он. Как определить, что это http ? По порту ? А завтра ютюб откроют на 24424 порту, что тогда ? Современные dpi/dlp системы уже давно не смотрят на порты, а сразу копают содержимое, и оттуда уже зунают протокол. Что касается пакетрейта, то он даже для GET будет достаточно хорош, а с учетом того, что надо еще найти syn/syn-ack то очень хорош для софтовых решений типа збфв. Ну и никто еще не отменял urlencode, тогда или же придется разбирать каждый запрос, или писать тучу правил на один url, даже с учетом pcre. А еще есть http 1.1 keepalive, где придется _все_ пакеты юзера смотреть, дабы не пропустить нужный запрос.
Есть еще понятие "еврействующий".