Description

Will expanding the IP pool of the source NAT affect the existing sessions?

Solution

LAB test results confirm that adding new addresses to the source NAT pool does not affect existing sessions that have undergone source NAT:


root@SRX# run show configuration | display set 

Sep 17 09:52:39

set version 23.2R2-S5.4

set system services ssh root-login allow

set system services ssh sftp-server

set security nat source pool snat-pool address 192.168.2.253/32

set security nat source rule-set snat-rule-set from zone trust

set security nat source rule-set snat-rule-set to zone untrust

set security nat source rule-set snat-rule-set rule 1 match source-address 192.168.1.1/32

set security nat source rule-set snat-rule-set rule 1 then source-nat pool snat-pool

set security nat proxy-arp interface xe-0/0/1.0 address 192.168.2.253/32

set security policies default-policy permit-all

set security zones security-zone trust address-book address 192.168.1.1/32 192.168.1.1/32

set security zones security-zone trust host-inbound-traffic system-services all

set security zones security-zone trust host-inbound-traffic protocols all

set security zones security-zone trust interfaces xe-0/0/0.0

set security zones security-zone untrust host-inbound-traffic system-services all

set security zones security-zone untrust host-inbound-traffic protocols all

set security zones security-zone untrust interfaces xe-0/0/1.0

set interfaces xe-0/0/0 unit 0 family inet address 192.168.1.254/24

set interfaces xe-0/0/1 unit 0 family inet address 192.168.2.254/24


[edit]

root@SRX# set security nat source pool snat-pool address 192.168.2.252/32  

Sep 17 09:52:54


[edit]

root@SRX# set security nat proxy-arp interface xe-0/0/1.0 address 192.168.2.252/32  

Sep 17 09:53:12


[edit]

root@SRX# show | compare 

Sep 17 09:53:15

[edit security nat source pool snat-pool address]

    192.168.2.253/32 { ... }

+   192.168.2.252/32;

[edit security nat proxy-arp interface xe-0/0/1.0 address]

    192.168.2.253/32 { ... }

+   192.168.2.252/32;


[edit]

root@SRX# commit 

Sep 17 09:53:17

commit complete



root@SRX# run show security nat source pool all 

Sep 17 09:53:48

Total pools: 1

Pool name     : snat-pool

Pool id      : 4

Routing instance  : default

Host address base : 0.0.0.0

Port        : [1024, 63487]

Twin port     : [63488, 65535]

Port overloading  : 1

Address assignment : no-paired

Total addresses  : 2

Translation hits  : 0

Address range            Single Ports  Twin Ports 

   192.168.2.253 - 192.168.2.253   0       0   

   192.168.2.252 - 192.168.2.252   0       0   

Total used ports  :           0       0  



root@SRX# run show configuration | display set 

Sep 17 09:56:11

set version 23.2R2-S5.4

set system services ssh root-login allow

set system services ssh sftp-server

set security nat source pool snat-pool address 192.168.2.253/32

set security nat source pool snat-pool address 192.168.2.252/32

set security nat source rule-set snat-rule-set from zone trust

set security nat source rule-set snat-rule-set to zone untrust

set security nat source rule-set snat-rule-set rule 1 match source-address 192.168.1.1/32

set security nat source rule-set snat-rule-set rule 1 then source-nat pool snat-pool

set security nat proxy-arp interface xe-0/0/1.0 address 192.168.2.253/32

set security nat proxy-arp interface xe-0/0/1.0 address 192.168.2.252/32

set security policies default-policy permit-all

set security zones security-zone trust address-book address 192.168.1.1/32 192.168.1.1/32

set security zones security-zone trust host-inbound-traffic system-services all

set security zones security-zone trust host-inbound-traffic protocols all

set security zones security-zone trust interfaces xe-0/0/0.0

set security zones security-zone untrust host-inbound-traffic system-services all

set security zones security-zone untrust host-inbound-traffic protocols all

set security zones security-zone untrust interfaces xe-0/0/1.0

set interfaces xe-0/0/0 unit 0 family inet address 192.168.1.254/24

set interfaces xe-0/0/1 unit 0 family inet address 192.168.2.254/24





Total sessions: 1

---(refreshed at 2026-09-17 09:52:31 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1702, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:33 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1700, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:35 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1698, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:37 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1696, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:39 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1694, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:41 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1692, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:43 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1690, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:45 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1688, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:47 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1686, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:49 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1684, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:51 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1682, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:53 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1680, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:55 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1678, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:57 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1676, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:52:59 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1674, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:53:01 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1672, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:53:03 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1670, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:53:05 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1668, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:53:09 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1664, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:53:13 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1660, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:53:17 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1656, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:53:21 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1652, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:53:25 IST)---

Session ID: 8550, Policy name: default-policy-logical-system-00/2, Timeout: 1648, Session State: Valid

 In: 192.168.1.1/57301 --> 192.168.2.1/22;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 352, Bytes: 33590, 

 Out: 192.168.2.1/22 --> 192.168.2.253/24520;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 338, Bytes: 35653, 

Total sessions: 1

---(refreshed at 2026-09-17 09:53:29 IST)---

Total sessions: 0

---(*more 100%)---[abort]


root@SRX> 


Modification History

2026-09-18 : Article Created