Hay algunos firewall de hardware que impiden que una interfaz se ponga en modo monitor o promiscuo, realmente es una configuración típica de los firewall rackeable, por defecto ninguna boca de red permite port mirror a menos que se especifique lo contrario, pero hay algunos mas pequeños que también deben tener esa opción, como unos dlink de color amarillo bien caros que tienen funcionalidades avanzadas de firewall. Por ejemplo:
https://docs.infoblox.com/display/NAG8/Enabling+and+Disabling+Monitoring+ModeOtra opción más económica es levantar una vpn/ssl y restringir el capturado de tráfico desde ese lugar y bloquear todas las conexiones salientes a excepción de la vpn, forzando a todos los dispositivos a tener que pasar por la vpn antes de salir a internet, y el que logre entrar a la red sin vpn no podrá ver el tráfico porque todo pasará por un tunnel ssl, eso lo puedes hacer facilmente con una raspberry y hostapd+ubuntu server.
Adicionalmente puedes observar la tabla de direcciones mac conectados a tu wifi, todos los routers tienen esa opción, también puedes crear listas blancas para impedir que equipos con una mac desconocida se conecten, pero eso requiere que cada ves que alguien se quiera conectar debes enrolar su mac, esto es lo más práctico que puedes hacer.