Логи dns обычно с промежуточного dns сервера снимают, если конечно задача не за одним компом мониторить. Можно пустить трафик через комутатор, через span и завести трафик на анализатор, их довольно много разных, на вкус и цвет, все от задачи опять же зависит, и от возможностей, что есть из оборудования