tcpdump é seu amigo. Na página de manual do pcap-filter :
To select the start and end packets (the SYN and FIN packets) of each TCP conversation that involves a non-local host.
tcp[tcpflags] & (tcp-syn|tcp-fin) != 0 and not src and dst net localnet
Portanto, tcpdump -ieth0 filter_expression
deve fornecer o que você precisa. Você pode adicionar coisas como and host a.b.c.d and port efg
para limitar ainda mais a captura. Você deve ser capaz de usar a mesma expressão de filtro com WireShark se preferir um programa GUI.