Концентраторы (или действительно старые сетевые установки, такие как Thinnet / Thicknet) всегда передают все данные по сети. Любой подключенный будет видеть каждый пакет в своем локальном сегменте. Если вы установите свою сетевую карту в случайный режим (прочитайте все пакеты, а не только те, которые отправлены непосредственно вам) и запустите программу захвата пакетов, вы сможете увидеть все, что происходит, прослушивать пароли и т. Д.
Коммутаторы работают как сетевые мосты старой школы - они передают трафик через порт, если он либо: а) широковещательный, б) предназначен для этого устройства.
Коммутаторы поддерживают кэш, указывающий, какие MAC-адреса находятся на каком порту (иногда это может быть концентратор или коммутатор, подключенный к порту). Коммутаторы не реплицируют весь трафик на все порты.
Коммутаторы более высокого уровня (для бизнес-использования) могут иметь специальные порты (Span или Management), которые можно настроить для репликации всего трафика. ИТ-отделы используют эти порты для мониторинга трафика (законный анализ трафика). Обнаружение несанкционированного прослушивания должно быть простым - посмотрите на коммутатор и посмотрите, не подключено ли что-либо к этому порту.