Eu usaria uma interface passiva (sem endereçamento) para capturar e uma segunda interface (endereçada) para bloquear.
Para configurar uma interface para captura, sem um endereço, você faz:
ifconfig eth0 up
Talvez seja necessário hackear seu switch para fazer tudo isso funcionar, mas a essência é: espelhar todo o tráfego para ambas as interfaces (ou seja, mudar de portas) e, em seguida, capturar em uma e filtrar na outra.