Олд-скульный метод, это
1) Зеркалирование на свитче (может быть из нескольких точек, тогда задумайтесь о нескольких сетевых на получателе, а то в пики будут дропы и странности в сети)
2) tcpdump + пара простых скриптов (новый файл должен начинать писаться чуть раньше чем старый закончился, чтобы небыло "дропов")
- сохранение
- удаление старейшего файла когда больше ...% диска занято
3) Последние добавления были - алерты, если файл дампа последний меньше\больше ... мегабайт, дабы отследить момент начала каких-то проблем