O problema é que, embora um hub normalmente permita apenas comunicações half-duplex (já ouvi falar de hubs full-duplex, mas nunca vi um), isso não significa que você só vá veja metade do tráfego, o que significa é que os dispositivos que se comunicam entre si através do hub se comunicarão em half-duplex. Você ainda verá todo o tráfego passando pelo hub. Quando o clientA se comunica com o clientB, você verá isso e quando o clientB responder ao clientA, você verá isso também. Um hub encaminha o tráfego para todas as portas, assim você verá todo o tráfego, independentemente do duplex.
No processo do seu monitoramento, você provavelmente está introduzindo um problema temporário de desempenho devido ao fato de que quaisquer dispositivos conectados ao hub provavelmente tentarão se comunicar em full-duplex (especialmente se estiverem codificados para full-duplex). duplex) e, portanto, ocorrerão colisões, sendo necessária a retransmissão de um pouco de tráfego, além da "lentidão" como resultado da natureza half-duplex do hub.
O bom de usar um hub é que ele funciona como um toque de rede passivo. Você pode inseri-lo em linha entre o switch do cliente e o firewall / roteador e monitorar seu uso da Internet, ver quem está indo onde, ver que tipo de uso está ocorrendo (HTTP, FTP etc.), ver o quanto da conexão à Internet está sendo utilizada e ver quanto tráfego de transmissão existe na rede.
O que você provavelmente não está vendo são problemas que exixam com hosts específicos na rede, pois você não pode inserir o hub entre todos os hosts da rede (você só pode conectar o hub a uma porta de switch, nem todos eles ). Para isso, você precisa de um comutador com capacidade de espelhamento de porta para poder espelhar o tráfego de portas de comutação específicas ou grupos de portas para a porta do monitor.
Eu uso um hub e um comutador com capacidade de espelhamento de porta, dependendo do problema que estou solucionando. Eu normalmente começo com um hub conectado entre o switch do cliente e o firewall / roteador. Isso me dá uma idéia de quanto tráfego de internet existe, que tipo de tráfego é, e me dá uma idéia de quanto está ocorrendo transmissão na rede. Eu diria que na maioria dos casos o problema é uma largura de banda de internet insuficiente ou um grande volume de broadcasting causando congestionamento, retransmissões, ACKs lentos, ACKs duplicados, etc.