Hálózat monitorozás - kis csavarral

Üdv!

Adott egy kis hálózat, (2-3 gép), ezek közül egy gép hálózati forgalmát kéne megvizsgálni, erre egyelőre Wireshark programot (melyet nagyon megszerettem az utóbbi időben) használnék.
Az a gyanúnk, hogy a tűzfal néhány dolgot nem enged ki, de ennek nem nagyon találni nyomát a beállítások közt (agyongányolt XP, de sajnos jelenleg nem csrélhető/telepíthető újra, ne is javasoljátok :( ), ezért szeretnénk kívülről figyelni, hogy konkrétan mik jutnak ki a hálózatra a számítógépből (oszcilloszkópig, logikai analizátorig nem megyünk azért le :D ).

A klasszikus megoldást (miszerint beiktat az ember egy gateway-t a gép és a hálózat többi része felé, és azon figyeli a forgalmat) ismerem, de kíváncsi vagyok, lehet-e ezt úgy csinálni, hogy
egy nem gateway szerepet betöltő számítógép (tehát a hálózat tetszőleges számítógépe) monitorozza egy adott gép forgalmát. Én első közelítésre azt mondanám, hogy nem, mert gondolom a hálózati kártyák a nem nekik szánt üzeneteket eldobják. Van-e valakinek ezzel valami tapasztalata, amiből lehet tanulni?

Előre is köszönök minden konstruktív hozzászólást (ha valamit nem a megfelelő néven hívok, akkor is nyugodtan tessék szólni, számítógép-hálózatokból autodidakta tanonc vagyok).
WG

Hozzászólások

Ha a switch tud olyat, hogy adott port forgalmát "tükrözi" egy másikra (port mirror, span port), akkor felkonfigurálod, és a rádugott gépen tcpdumpolsz ezerrel (promisc mód, minden odaeső csomagot beszlopál).
Ha nincs span portra lehetőséged (tippelem, hogy nincs), akkor marad egy "okos" (PC-alapú) bridge...

Ha jól emlékszem arp_spoof a program neve, amivel lehet arp spoofingot csinálni és akkor nem kell megbontani fizikailag a hálózatot. (a wireshark wikiben szépen le van írva...)

Ettercap nevu programmal tudsz arp spoofingot csinalni, igy megkapod tetszőleges gép üzeneteit switchelt haloban is.

Én a helyedben nem csavarral csinálnám, hanem valami hálózati eszközzel :-) (Jó, tudom, hogy ez már sok volt.)