Como discutido nos comentários, você pode encaminhar os pacotes por ssh e visualizá-los ao vivo em uma cópia local de wireshark. O comando para fazer isso (na sua máquina local) será parecido com isto:
wireshark -k -i <( ssh -l root probe /usr/sbin/tcpdump -i eth0 -w - )