Você pode configurar uma caixa do Windows ou Linux como um roteador (Windows: Google 'Compartilhamento de Conexão com a Internet', Linux: Google 'linux nat roteador') e capturar todo o tráfego com o Wireshark ou o tcpdump.
O que pode ser melhor é colocar um hub (ou um switch com a funcionalidade de espelhamento de portas) entre o roteador e o cable modem e conectar uma caixa separada ao hub, que captura todo o tráfego. Todo o tráfego será enviado em todas as portas conectadas, para que o host possa farejar todo o tráfego.
As ferramentas para isso são o Wireshark e o tcpdump. Tenha em mente que, se você está farejando todo o tráfego, você terá que armazená-lo em algum lugar (assim você precisaria de um grande disco).
Em relação à análise do tráfego em si: você pode estar procurando por uma agulha em um palheiro. 'Connection drops' não são pacotes reais (exceto para pacotes TCP RST, talvez), então você estaria procurando por algo que não está realmente lá. Peça a seus usuários que mantenham um registro detalhado de "falhas de conexão", incluindo a hora e o site visitados, para que você possa restringir a pesquisa.