Meilenstein: Trading, Worker, Accounting, Supervisor, REST und MCP laufen
als systemd-Dienst auf Linux. Nur noch IBKRTrader.App ist Windows-gebunden.
Neu IBKRTrader.Hosting: die komplette Host-Zusammenstellung, aus der
WinForms-Program.cs herausgezogen. Bewusst ein eigenes Projekt - laege sie
weiter in der Shell, muesste sie fuer den Daemon dupliziert werden, und
beide wuerden auseinanderlaufen. Ein Modul, das nur in einer Variante
registriert ist, faellt sonst erst im Betrieb auf. RunStartupChecks buendelt
die Startschritte in fester Reihenfolge (Zeitzone vor dem ersten Logeintrag,
Master-Key vor jeder Entschluesselung).
Neu IBKRTrader.Daemon: kopfloser Einstiegspunkt mit SIGTERM-Behandlung,
--check (Trockenlauf: Host bauen, Startpruefungen, keine Boersenverbindung -
fuer Deployment und CI) und --db-version.
AppPaths: Logs, Backups, settings.json und master.key lagen neben der
Binaerdatei. Unter /opt hat der Dienstbenutzer dort keinen Schreibzugriff -
der Dienst waere beim ersten Logeintrag gescheitert. Aufloesung jetzt:
Umgebungsvariable, sonst Binaerverzeichnis WENN beschreibbar (haelt Windows
und die Entwicklung unveraendert), sonst FHS. Der Schreibtest ist ein echter
Schreibversuch - Attributpruefung traegt nicht, weil unter Linux
Besitzer/Gruppe/Modus und unter Windows die ACL entscheiden.
Rechtepruefung fuer master.key/openrouter.key auf Unix: Windows-ACLs
uebertragen sich beim Kopieren auf einen Linux-Host nicht, eine key-Datei mit
644 waere dort fuer jeden lokalen Nutzer lesbar. Nur eine Warnung.
InvariantGlobalization ausdruecklich auf false. Der naheliegende Griff zum
schlanken Image waere hier ein Eigentor gewesen und haette genau die zwei
Punkte aus L1b lautlos rueckgaengig gemacht: ohne ICU faellt die Aufloesung
von Windows-Zeitzonen-IDs aus (Rueckfall auf UTC im Container) und
CultureInfo.GetCultureInfo("de-DE") liefert die invariante Kultur, womit die
PDF-Betraege wieder das Format wechseln.
systemd: Unit mit Type=notify plus UseSystemd() im Host - ohne sd_notify
haette systemctl start bis zum Timeout gehangen. Unit mit Absicherung
(ProtectSystem=strict, ReadWritePaths), deploy/README.md mit Voraussetzungen,
Verzeichnissen, Zeitzonen-Festlegung und dem, was der Daemon NICHT loest
(IB Gateway headless bleibt eine eigene Baustelle).
Verifiziert: 193 Tests gruen (+5), Build 0 Fehler/0 Warnungen, --smoke-ui
konstruiert alle 7 Fenster, --check laeuft durch, und publish -r linux-x64
liefert 11 MB mit ELF-Launcher, ohne eine einzige Windows-Abhaengigkeit.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
65 lines
2.2 KiB
Desktop File
65 lines
2.2 KiB
Desktop File
#
|
||
# systemd-Unit für den kopflosen IBKRTrader-Dienst.
|
||
#
|
||
# sudo cp deploy/ibkrtrader.service /etc/systemd/system/
|
||
# sudo systemctl daemon-reload
|
||
# sudo systemctl enable --now ibkrtrader
|
||
# journalctl -u ibkrtrader -f
|
||
#
|
||
# Voraussetzungen auf dem Host:
|
||
# - .NET-10-Runtime (dotnet-runtime-10.0)
|
||
# - libicu → PFLICHT. Ohne ICU fällt die Auflösung von Windows-Zeitzonen-IDs aus und die
|
||
# feste de-DE-Formatierung im PDF-Export kippt auf invariant. Beides würde
|
||
# lautlos falsche Ausgaben erzeugen, nicht etwa einen Fehler.
|
||
# - fonts-dejavu-core → nur für den PDF-Export des Accounting-Moduls.
|
||
# - mariadb-client → nur für den BackupWorker (mariadb-dump).
|
||
#
|
||
[Unit]
|
||
Description=IBKRTrader (kopfloser Handelsdienst)
|
||
Documentation=file:///opt/ibkrtrader/docs/konzepte/KONZEPT-Linux-Portierung.md
|
||
After=network-online.target
|
||
Wants=network-online.target
|
||
|
||
[Service]
|
||
Type=notify
|
||
NotifyAccess=all
|
||
|
||
User=ibkrtrader
|
||
Group=ibkrtrader
|
||
|
||
WorkingDirectory=/opt/ibkrtrader
|
||
ExecStart=/opt/ibkrtrader/IBKRTrader.Daemon
|
||
|
||
# Ablageorte. Ohne diese Variablen weicht die Anwendung selbst auf die FHS-Pfade aus, sobald
|
||
# /opt/ibkrtrader nicht beschreibbar ist – ausdrücklich gesetzt ist es aber nachvollziehbarer.
|
||
Environment=IBKRTRADER_CONFIG_DIR=/etc/ibkrtrader
|
||
Environment=IBKRTRADER_DATA_DIR=/var/lib/ibkrtrader
|
||
Environment=IBKRTRADER_LOG_DIR=/var/log/ibkrtrader
|
||
|
||
# Der Master-Key gehört NICHT in diese Datei (sie ist für alle lesbar). Entweder als Datei
|
||
# /etc/ibkrtrader/master.key mit chmod 600, oder über eine EnvironmentFile mit 600:
|
||
# EnvironmentFile=/etc/ibkrtrader/secrets.env
|
||
Environment=DOTNET_EnableDiagnostics=0
|
||
|
||
# Geordnetes Herunterfahren: SIGTERM, dann Zeit für offene Broker-Anfragen und den Modul-Stopp.
|
||
KillSignal=SIGTERM
|
||
TimeoutStopSec=60
|
||
Restart=on-failure
|
||
RestartSec=15
|
||
|
||
# Absicherung. Der Dienst braucht nur seine drei Verzeichnisse beschreibbar.
|
||
NoNewPrivileges=true
|
||
PrivateTmp=true
|
||
ProtectSystem=strict
|
||
ProtectHome=true
|
||
ReadWritePaths=/var/lib/ibkrtrader /var/log/ibkrtrader
|
||
ProtectKernelTunables=true
|
||
ProtectKernelModules=true
|
||
ProtectControlGroups=true
|
||
RestrictSUIDSGID=true
|
||
RestrictNamespaces=true
|
||
LockPersonality=true
|
||
|
||
[Install]
|
||
WantedBy=multi-user.target
|