Per catturare direttamente dal pix, leggi questo link:
http://supportwiki.cisco.com/ViewWiki/i ... re_feature
oppure puoi catturare tutto il traffico che passa attraverso la porta dello switch a cui è collegata l'interfaccia inside del pix:
colleghi un pc con wireshark sullo stesso switch da global config dai questi comandi:
monitor session 1 source interface fastethernet x/x both
in questo modo catturi tutto il traffico che entra ed esce da quella interfaccia; x/x e' il numero della porta dove è collegata l'inside del pix.
poi dai sempre da global config:
monitor session 1 destination interface fastethernet y/y
qui diciamo allo switch di inoltrare tutto il traffico che passa dall'interfaccia x/x sull'interfaccia y/y che sarebbe la porta dove hai attaccato il pc con wireshark.
Per quanto riguarda la workstation predisposta alla cattura devi settare il wireshark in modalità promiscua, e devi terer presente che arriverà un bel po' di traffico per cui potrebbe anche inchiodarsi
Dallo switch per visualizzare le porte in monitoring puoi fare :
show monitor
mentre per disattivare il port monitoring:
no monitor session 1
Ovviamente quanto detto puoi anche applicarlo ad un singolo host riducendo il carico di traffico verso la workstation predisposta alla cattura.
Spero di esserti stato utile, se vuoi maggiori info cerca in rete i termini port monitoring o span.