lancom
ref
networking · lancom · referenz

LANCOM CLI —
Kompakte Referenz auf Deutsch

LANCOM Router und Switches via CLI konfigurieren und debuggen — Interfaces, Routing, Firewall, VPN, WLAN-Controller, Diagnose. Kein LANconfig-Tutorial — nur die CLI-Befehle die man kennen muss, wenn man schnell sein muss oder LANconfig gerade nicht zur Hand ist.

LCOS 10.x Router / Switches ✓ Deutsch ⚠ Pfad-Navigation anders als Cisco
01 Grundlagen 02 Interfaces 03 Routing 04 Firewall 05 NAT / Masquerading 06 DHCP 07 VPN 08 WLAN-Controller 09 Diagnose 10 Fallstricke
01 — Grundlagen

LCOS CLI — Navigation & Grundkonzepte

LANCOM nutzt eine Pfad-basierte Konfigurationsstruktur — ähnlich einem Dateisystem. Mit cd navigiert man in Verzeichnisse, mit ls listet man Inhalte, mit set setzt man Werte. Änderungen sind sofort aktiv — kein explizites Commit nötig, aber auch keine automatische Rücknahme.

LCOS CLIGrundnavigation
# Aktuellen Pfad anzeigen
pwd

# Verzeichnis wechseln
cd /Setup
cd /Setup/TCP-IP
cd ..       # eine Ebene hoch
cd /        # Root

# Verzeichnis-Inhalt anzeigen
ls
ls /Setup/TCP-IP

# Wert lesen
ls /Setup/TCP-IP/Network-Name

# Wert setzen
set /Setup/TCP-IP/Network-Name "Mein-Netz"

# Tabellen-Eintrag anlegen / ändern
set /Setup/IP-Router/Routing-Table/Netzwerk 192.168.10.0 255.255.255.0 192.168.1.1 1

# Tabellen-Eintrag löschen
del /Setup/IP-Router/Routing-Table/192.168.10.0

# Konfiguration sichern
writeconfig
readconfig    # wiederherstellen

# Gerät neu starten
reboot
SSH-Zugang aktivieren

Per Default ist SSH auf LANCOM-Geräten oft deaktiviert oder nur auf bestimmte Interfaces beschränkt. Im LANconfig oder CLI aktivieren:
set /Setup/Config/SSH-Port 22
set /Setup/Config/SSH-Access LAN

CommandBeschreibung
show statusGeräte-Status, Uptime, Version
show versionLCOS-Version, Seriennummer, Hardware
show interfacesInterface-Status und Statistiken
show arp-tableARP-Tabelle
show ip routeRouting-Tabelle
show dhcpDHCP-Leases
show vpnVPN-Status
helpHilfe zum aktuellen Kontext
? (Fragezeichen)Verfügbare Befehle anzeigen
02 — Interfaces

Interface-Konfiguration

LANCOM-Interfaces werden über Pfade unter /Setup/TCP-IP/ und /Setup/Interfaces/ konfiguriert. Ethernet-Ports heißen ETH1, ETH2 etc., WAN-Verbindungen laufen über sogenannte Remote Sites.

LCOS CLIInterface / IP-Netzwerk
# IP-Netzwerke anzeigen
ls /Setup/TCP-IP/Network-List

# IP-Netzwerk anlegen / ändern
# Parameter: Name  IP             Maske          Interface  Comment
set /Setup/TCP-IP/Network-List/INTRANET \
    192.168.1.1 255.255.255.0 INTRANET

# Sekundäre IP auf Interface legen
set /Setup/TCP-IP/Alias-List/MGMT \
    10.0.0.1 255.255.255.0 INTRANET

# Interface-Statistiken
show /Status/TCP-IP/Interface-List
CommandBeschreibung
show /Status/Interfaces/ETH1ETH1 Status (Speed, Duplex, Fehler)
show /Status/TCP-IP/Interface-ListAlle IP-Interfaces mit Adressen
show /Status/TCP-IP/ARP-TableARP-Tabelle
ls /Setup/TCP-IP/Network-ListKonfigurierte IP-Netzwerke
03 — Routing

Statisches Routing

LCOS CLIRouten konfigurieren
# Routing-Tabelle anzeigen
show ip route
ls /Setup/IP-Router/Routing-Table

# Route hinzufügen
# Parameter: Netzwerk  Maske           Gateway        Routing-Tag  Metrik  Comment
set /Setup/IP-Router/Routing-Table/10.20.0.0 \
    10.20.0.0 255.255.0.0 192.168.1.254 0 1

# Default-Route
set /Setup/IP-Router/Routing-Table/0.0.0.0 \
    0.0.0.0 0.0.0.0 192.168.68.1 0 1

# Route löschen
del /Setup/IP-Router/Routing-Table/10.20.0.0

# Kernel-Routing-Tabelle (aktiv)
show /Status/IP-Router/Routing-Table
CommandBeschreibung
ping 8.8.8.8Ping vom Gerät
traceroute 8.8.8.8Traceroute
show /Status/IP-Router/Routing-TableAktive Routing-Tabelle
show /Status/IP-Router/Next-Hop-TableNext-Hop-Tabelle
04 — Firewall

Stateful Firewall — Regeln & Objekte

LANCOM nutzt eine stateful Firewall mit Objekten (Stationen, Dienste, Aktionen) und Regeln die diese referenzieren. Objekte werden einmalig definiert und können in mehreren Regeln verwendet werden.

LCOS CLIFirewall-Objekte und Regeln
# Stations-Objekt anlegen (Quell/Ziel-Adresse)
set /Setup/IP-Router/Firewall/Stations/Server1 \
    SINGLE 192.168.1.71 255.255.255.255

# Dienst-Objekt anlegen
set /Setup/IP-Router/Firewall/Services/HTTPS-Custom \
    TCP 443 443

# Firewall-Regel anlegen
# Parameter: Name  Quell-Station  Ziel-Station  Dienst  Aktion  Priorität
set /Setup/IP-Router/Firewall/Rules/ALLOW-HTTPS \
    ANY Server1 HTTPS-Custom ACCEPT 50

# Alle Firewall-Regeln anzeigen
ls /Setup/IP-Router/Firewall/Rules

# Firewall-Status
show /Status/IP-Router/Firewall
CommandBeschreibung
show /Status/IP-Router/FirewallFirewall-Status und Session-Tabelle
ls /Setup/IP-Router/Firewall/RulesKonfigurierte Regeln
ls /Setup/IP-Router/Firewall/StationsStations-Objekte
ls /Setup/IP-Router/Firewall/ServicesDienst-Objekte
show /Status/IP-Router/Firewall/Count-TableRegel-Hitcounter
05 — NAT / Masquerading

NAT, Port-Forwarding & Masquerading

LCOS CLINAT / Port-Forwarding
# Masquerading (Outbound NAT) aktivieren
set /Setup/IP-Router/Masquerading/Rules/WAN-OUT \
    INTRANET INTERNET YES

# Port-Forwarding (DNAT / Exposed Host)
# Parameter: Name  Protokoll  Ext-Port  Interne IP     Int-Port  Interface
set /Setup/IP-Router/Masquerading/Inbound-Rules/HTTPS-FW \
    TCP 443 192.168.1.71 443 WAN

# Port-Forwarding Tabelle anzeigen
ls /Setup/IP-Router/Masquerading/Inbound-Rules

# NAT-Status / aktive Masquerading-Sessions
show /Status/IP-Router/Masquerading
06 — DHCP

DHCP-Server

LCOS CLIDHCP konfigurieren
# DHCP-Pool anzeigen
ls /Setup/DHCP

# DHCP-Pool konfigurieren
set /Setup/DHCP/Network-Name INTRANET
set /Setup/DHCP/Start-Addr  192.168.1.10
set /Setup/DHCP/End-Addr    192.168.1.200
set /Setup/DHCP/Broadcast   192.168.1.255
set /Setup/DHCP/Netmask     255.255.255.0
set /Setup/DHCP/Gateway     192.168.1.99
set /Setup/DHCP/DNS-Server  192.168.1.71
set /Setup/DHCP/Lease-Time  86400

# Feste Zuweisung (Reservation)
set /Setup/DHCP/Fixed-Addresses/Server1 \
    192.168.1.71 aa:bb:cc:dd:ee:01

# DHCP-Leases anzeigen
show dhcp
show /Status/DHCP/Leases
07 — VPN

IPsec VPN — Status & Debugging

LCOS CLIVPN-Status und Verwaltung
# VPN-Verbindungen anzeigen
show vpn
show /Status/VPN/Connections

# VPN-Verbindung manuell aufbauen
vpn connect VERBINDUNGSNAME

# VPN-Verbindung trennen
vpn disconnect VERBINDUNGSNAME

# IKE-Phase-1 Status
show /Status/VPN/IKE/Phase-1

# IKE-Phase-2 / IPsec-SAs
show /Status/VPN/IKE/Phase-2

# VPN-Peers konfiguriert
ls /Setup/VPN/Peers

# PPTP-Clients (Remote Access)
show /Status/VPN/PPTP/Clients
CommandBeschreibung
show /Status/VPN/ConnectionsAlle VPN-Verbindungen mit Status
show /Status/VPN/IKE/Phase-1IKE-Handshake Phase 1 Status
show /Status/VPN/IKE/Phase-2IPsec-SAs Phase 2
vpn connect NAMETunnel manuell aufbauen
vpn disconnect NAMETunnel trennen
08 — WLAN-Controller

WLAN-Controller & Access Points

LCOS CLIWLAN-Controller Status
# Verwaltete Access Points anzeigen
show /Status/WLAN-Management/AP-Table

# Verbundene Clients
show /Status/WLAN/Client-Table

# SSID-Konfiguration anzeigen
ls /Setup/WLAN-Management/AP-Configuration/Lognetworks

# AP-Status (einzeln)
show /Status/WLAN-Management/AP-Table/AP-Name

# Firmware-Update auf APs ausrollen
wlan-update all

# AP zurücksetzen
wlan-reset AP-NAME
CommandBeschreibung
show /Status/WLAN-Management/AP-TableAlle verwalteten APs + Status
show /Status/WLAN/Client-TableVerbundene WLAN-Clients
show /Status/WLAN/Radio-TableRadio-Status (2.4/5 GHz)
show /Status/WLAN-Management/FirmwareAP-Firmware-Versionen
09 — Diagnose

Diagnose & Trace

LCOS CLITrace-Befehle
# Trace aktivieren (allgemein)
trace + ALL

# Spezifische Traces
trace + FIREWALL       # Firewall-Entscheidungen
trace + DHCP           # DHCP-Transaktionen
trace + VPN            # VPN-Verbindungsaufbau
trace + ROUTER         # Routing-Entscheidungen
trace + DNS            # DNS-Anfragen und Antworten

# Trace beenden
trace - ALL
trace - FIREWALL

# Trace-Ausgabe in Datei (per TFTP)
trace file TFTP-IP DATEINAME
CommandBeschreibung
show statusGesamtstatus inkl. CPU/RAM/Uptime
show /Status/TCP-IP/ARP-TableARP-Tabelle
show /Status/IP-Router/Routing-TableAktive Routing-Tabelle
show /Status/IP-Router/FirewallFirewall-Sessions
ping 8.8.8.8Ping vom Gerät
traceroute 8.8.8.8Traceroute
nslookup example.comDNS-Auflösung testen
show /Status/System/LogSystem-Log
show /Status/System/MemorySpeicher-Auslastung
10 — Fallstricke

Was schiefgehen kann

Änderungen verschwinden nach Reboot
LANCOM schreibt Änderungen nicht automatisch in den Flash. Nach Konfigurationsänderungen immer writeconfig ausführen. Alternativ in LANconfig speichern — das übernimmt den Flash-Write automatisch.
Trace läuft aber zeigt nichts Relevantes
Zu viele Trace-Kanäle gleichzeitig aktiv — die Ausgabe überflutet die Konsole. Spezifischere Traces verwenden: trace + FIREWALL statt trace + ALL. Nach dem Debugging immer alle Traces deaktivieren: trace - ALL.
Port-Forwarding greift nicht
Masquerading muss auf dem WAN-Interface aktiv sein bevor Inbound-Rules greifen. Prüfen: ls /Setup/IP-Router/Masquerading/Rules. Außerdem muss die Firewall die eingehende Verbindung erlauben — Firewall-Regel von "WAN" nach "INTRANET" für den Port prüfen.
SSH-Zugang funktioniert nicht
SSH ist per Default oft deaktiviert oder auf bestimmte Interfaces beschränkt. Prüfen: ls /Setup/Config/SSH. SSH-Port setzen: set /Setup/Config/SSH-Port 22. Interface freigeben: set /Setup/Config/SSH-Access LAN. Danach writeconfig.
VPN-Tunnel geht hoch aber kein Traffic
Routing fehlt für das VPN-Netz. Eine Route zum Remote-Netz über den VPN-Peer eintragen: set /Setup/IP-Router/Routing-Table/REMOTE-NETZ 10.0.0.0 255.255.0.0 VPN-PEERNAME. Außerdem Firewall-Regel für Traffic durch den Tunnel prüfen.