admin 发表于 2026-9-4 18:11:35

display nat session 查看 NAT 转换会话

在网络安全设备(如 Cisco ASA、Firepower 或 FortiGate 防火墙)中,display nat session(或类似命令,具体取决于设备厂商)用于查看当前的 NAT(网络地址转换)会话表。该命令显示活动 NAT 转换的详细信息,包括原始 IP、转换后的 IP、端口、协议等。

常见设备的 NAT 会话查看命令

1. 华为/H3C 设备

[*]命令:display nat session
[*]示例输出:

   Session ID: 12345
   Protocol: TCP
   Source IP/Port: 192.168.1.10:1234
   Translated IP/Port: 203.0.113.5:5678
   Destination IP/Port: 10.0.0.2:80
   State: ESTABLISHED

[*]说明:
[*]显示 NAT 会话的源 IP、转换后的 IP、目标 IP 和协议状态。


2. Cisco ASA/Firepower

[*]命令:show xlate local <IP> 或 show conn(结合 NAT 信息)
[*]更直接的 NAT 会话可能需要通过 show nat 或 show xlate。
[*]示例:

   ASA# show xlate
   Pat: 192.168.1.10:1234 --> 203.0.113.5:5678

3. FortiGate 防火墙

[*]命令:diagnose firewall nat list
[*]示例输出:

   Original IP: 192.168.1.10, Port: 1234
   Translated IP: 203.0.113.5, Port: 5678
   Protocol: TCP

4. Linux iptables(NAT 规则)

[*]查看 NAT 表:

   sudo iptables -t nat -L -v -n

[*]但 iptables 不直接显示会话,需结合 conntrack:

   sudo conntrack -L

关键字段解释

[*]Session ID:会话的唯一标识符。
[*]Protocol:协议类型(TCP/UDP/ICMP 等)。
[*]Source IP/Port:原始内部 IP 和端口。
[*]Translated IP/Port:转换后的外部 IP 和端口。
[*]Destination IP/Port:目标服务器的 IP 和端口。
[*]State:会话状态(如 ESTABLISHED、TIME_WAIT)。


常见用途

[*]排查 NAT 配置问题:确认流量是否按预期转换。
[*]监控流量:检查哪些内部 IP 正在通过 NAT 访问外部资源。
[*]安全审计:识别异常的 NAT 会话(如未授权的外部访问)。


注意事项

[*]某些设备可能需要管理员权限才能执行该命令。
[*]会话表是动态的,可能随时间变化。
[*]如果会话过多,可通过过滤参数(如源 IP)缩小范围。


如果需要针对特定设备的详细操作步骤,请提供设备型号或厂商信息!
页: [1]
查看完整版本: display nat session 查看 NAT 转换会话