SSD Nodes Learn 🎉 VPS من $4.99/شهر
الأدلة Matt Connorبقلم Matt Connor

الوصول إلى وكيل Hermes من هاتفك

تعرّف إلى طرق الوصول الثلاث إلى Hermes على VPS: شبكة Tailscale خاصة، أو HTTPS عام مع تسجيل دخول، أو SSH، وكيف تلغي الوصول عند فقدان هاتفك.

طرق الوصول الثلاثة إلى وكيل Hermes من هاتفك

للوصول إلى وكيل Hermes من هاتفك، تستخدم لوحة معلومات الويب الخاصة به. والقرار الفعلي هو تحديد ما يوجد أمام لوحة المعلومات هذه. الخيار الأول هو شبكة خاصة متداخلة، حيث تستمع لوحة المعلومات على عنوان Tailscale فقط، ولا يواجه أي منفذ الإنترنت. الخيار الثاني هو نقطة نهاية عامة خلف reverse proxy مع TLS (أمان طبقة النقل) وتسجيل دخول. ويكون تسجيل الدخول هذا هو الوسيلة الوحيدة التي تحمي جلسة طرفية إلى خادمك. الخيار الثالث هو SSH (الصدفة الآمنة) من تطبيق طرفية. ويتطلب هذا الخيار أقل إعداد، ويمنح أكبر قدر من الوصول.

يبدأ هذا الدليل من النقطة التي ينتهي عندها تشغيل وكيل Hermes على VPS خاص بك. الوكيل مثبّت، ويستجيب في سطر الأوامر، وتريد الآن الوصول إليه من هاتفك.

الأوامر أدناه مبنية على الوسم v2026.8.3، الذي نُشر في 3 August 2026 ووُسِم باسم v0.20.0 في ملاحظات الإصدار. تصدر Hermes إصدارات متكررة، لذا ثبّت الجهاز على وسم بدلاً من متابعة main. يقبل المثبّت commit:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash -s -- --commit 3c27eb6234bf
hermes version

يطبع hermes version ما هو مثبّت فعلياً. قارنه بالوسم قبل أن تثق بأي flag في هذه الصفحة.

ما يوفّره المستودع وما لا يوفّره

لا يوجد تطبيق iOS أو Android في مستودع Hermes. العميل الأصلي هو hermes desktop (الاسم المستعار hermes gui)، وهو تطبيق Electron لأنظمة macOS وWindows وLinux. يمكنه الاتصال بعامل بعيد بدلاً من عامل محلي: اضبط عنوان URL البعيد على http://<server-address>:9119 من Settings ضمن Gateway، أو صدّر HERMES_DESKTOP_REMOTE_URL=http://<server-address>:9119 قبل تشغيله. يعالج ذلك حالة استخدام حاسوب محمول ثانٍ. لكنه لا يوفّر شيئاً للهاتف.

الواجهة التي تستخدمها من الهاتف هي hermes dashboard، أي واجهة المتصفح. تدير الإعدادات والجلسات ومهام cron والمهارات والسجلات ومنصات المراسلة، وتتضمن طرفية: يشغّل الخادم hermes --tui خلف PTY (طرفية زائفة)، ثم يبث المخرجات إلى الصفحة. على الشاشة الضيقة، تتحول أداة تبديل الجلسات إلى لوحة منزلقة، لذلك يظل التخطيط مناسباً للهاتف.

يستمع dashboard افتراضياً على 127.0.0.1:9119 ويفتح علامة تبويب في المتصفح على الخادم نفسه، وهذا لا يفيد على VPS (خادم خاص افتراضي) يعمل دون واجهة رسومية. شغّله دون المتصفح وتحقق من المقبس:

hermes dashboard --no-open
ss -lntp | grep 9119

لا يمكن الوصول إلى المستمع على 127.0.0.1:9119 إلا من الخادم. ويمكن الوصول إلى المستمع على 0.0.0.0:9119 من كل شبكة متصل بها الجهاز، بما فيها الشبكة العامة. يحدد هذا السطر وحده مدى تعريضك للخطر، لذلك اقرأه بدلاً من افتراض ذلك.

الخيار 1: شبكة خاصة باستخدام Tailscale

اختر هذا الخيار ما لم يكن لديك سبب لعدم استخدامه. Tailscale هو VPN شبكي (شبكة خاصة افتراضية) مبني على WireGuard. يحصل كل جهاز تسجّله على عنوان ثابت ويتصل مباشرة بالأجهزة الأخرى. ينضم هاتفك إلى الشبكة نفسها، لذلك لا تحتاج لوحة المعلومات إلى منفذ عام إطلاقاً.

على الخادم:

curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
tailscale ip -4

ثبّت تطبيق Tailscale على الهاتف وسجّل الدخول بالحساب نفسه. يعرض tailscale status على الخادم الهاتف الآن حسب اسمه. اربط لوحة المعلومات بالعنوان الذي عرضه tailscale ip -4:

hermes dashboard --host 100.101.102.103 --port 9119 --no-open

يعني الربط بعنوان الشبكة، بدلاً من 0.0.0.0، أن مقبس الاستماع موجود فقط على واجهة Tailscale. لن يجد فحص عنوان IP العام منفذاً على 9119، لأن شيئاً لا يستمع عليه، ولذلك لم يعد جدارك الناري الإجراء الوحيد الذي يحميك. أكّد ذلك باستخدام ss -lntp | grep 9119 مرة أخرى.

يحدّد عنوان الربط أيضاً آلية المصادقة، وهذه هي النقطة التي يغفل عنها كثيرون. على 127.0.0.1 لا تتطلب لوحة المعلومات تسجيل الدخول. أما على أي عنوان آخر، فتصبح بوابة المصادقة إلزامية، ومع عدم إعداد موفّر لها يرفض الخادم التشغيل. يسمّي المشروع ذلك الفشل في الوضع الآمن. شغّل الخادم تفاعلياً في المرة الأولى، وسيعرض إعداد اسم مستخدم وكلمة مرور فوراً. تُكتب النتيجة في ~/.hermes/.env:

HERMES_DASHBOARD_BASIC_AUTH_USERNAME=you
HERMES_DASHBOARD_BASIC_AUTH_PASSWORD_HASH=scrypt$16384$8$1$...
HERMES_DASHBOARD_BASIC_AUTH_SECRET=a-long-random-string

أنشئ ذلك السر باستخدام openssl rand -hex 32 ثم لا تغيّره. فهو يوقّع ملف تعريف ارتباط الجلسة، ولذلك يؤدي تغييره إلى تسجيل خروج كل جهاز. يحتوي الملف نفسه على مفاتيح API الخاصة بالنماذج، لذا احمه باستخدام chmod 600 ~/.hermes/.env.

اختبر البوابة من جهاز آخر على الشبكة قبل الاعتماد عليها:

curl -s http://100.101.102.103:9119/api/status | jq '.auth_required, .auth_providers'

يعني true متبوعاً بـ["basic"] أن البوابة مفعّلة وأن موفّر كلمات المرور هو الذي يجيب. وتوضح وثائق المشروع الخاصة بهذا الموفّر الأمر صراحة: فهو مخصّص لشبكة موثوقة أو VPN، ولا يناسب لوحة معلومات مكشوفة على الإنترنت العام. وهذا هو الوضع الذي أنت فيه تماماً عند استخدام شبكة خاصة.

لتفعيل HTTPS داخل tailnet، سلّم المنفذ إلى Tailscale:

sudo tailscale serve --bg localhost:9119
sudo tailscale serve status

ينهي Tailscale جلسة TLS باستخدام شهادة صادرة لاسم الجهاز في MagicDNS، لذلك يتوقف المتصفح عن عرض التحذير ويحصل ملف تعريف ارتباط الجلسة على علامة Secure. فعّل MagicDNS وشهادات HTTPS أولاً من صفحة DNS في وحدة تحكم إدارة Tailscale، واقرأ إشعار الإقرار أثناء وجودك هناك: تُنشر أسماء أجهزتك واسم DNS الخاص بـtailnet في سجل الشفافية العام للشهادات، ويمكن لأي شخص قراءته.

التكلفة الفعلية هنا هي خادم التنسيق. تُشفَّر حركة الشبكة بين هاتفك وVPS من طرف إلى طرف، ولا تمر عبر Tailscale، لكن الحساب الذي يحدد الأجهزة التي تنتمي إلى الشبكة لا يوجد على أجهزتك. إذا كان ذلك مهماً، فشغّل مستوى التحكم بنفسك باستخدام Headscale، خادم التحكم ذاتي الاستضافة لـTailscale، ووجّه العملاء إليه باستخدام tailscale up --login-server https://headscale.example.com. وإذا كنت تفضّل إلغاء الشبكة وإعداد النظراء يدوياً، فراجع المقارنة بين WireGuard العادي وTailscale لمعرفة ما ستتخلى عنه.

الخيار 2: نقطة نهاية HTTPS عامة، والمشكلة الخفية فيها

أحياناً لا تتوفر شبكة mesh. وقد لا يسمح هاتف العمل بتثبيت عميل VPN. عندها ضع لوحة المعلومات خلف Reverse Proxy. أبقِ لوحة المعلومات على loopback ودَع Caddy يتولى الشهادة:

hermes.example.com {
  reverse_proxy 127.0.0.1:9119
}

يجلب Caddy الشهادة ويجددها تلقائياً، ويمرّر reverse_proxy ترقيات WebSocket دون توجيهات إضافية، وهذا ما تحتاج إليه الوحدة الطرفية المضمّنة في لوحة المعلومات. في nginx يجب إضافة رأسي Upgrade وConnection يدوياً، ويشرح إصدار شهادة Let's Encrypt باستخدام Certbot على nginx جانب TLS من هذه المهمة. أخبر Hermes باسمه العام حتى تشير عمليات استدعاء تسجيل الدخول إلى المضيف الصحيح:

dashboard:
  public_url: "https://hermes.example.com"

وهنا تكمن المشكلة الخفية. تعتمد بوابة المصادقة على عنوان الربط، لا على العنوان الذي جاء منه الطلب. إذا كانت لوحة المعلومات مرتبطة بـ127.0.0.1 خلف Proxy، فسترى loopback، وتقرر أن تسجيل الدخول غير مطلوب، ثم تقدّم الخدمة إلى أي شخص يسمح له Proxy بالمرور. تحقّق مما نشرته فعلياً:

curl -s https://hermes.example.com/api/status | jq '.auth_required'

إذا طبع الأمر false، فسيصبح الإنترنت على بُعد URL واحد من وحدة طرفية على خادمك. لا توجد حاجة إلى استغلال، ولن يبلّغ أي شيء في السجلات عن المشكلة. يوجد حلان، ويجب أن تطبّق واحداً منهما على الأقل. إما أن تضع المصادقة في Proxy، باستخدام Authentik كمزوّد تسجيل دخول موحّد مستضاف ذاتياً أمامه عبر forward auth، أو تضبط مزوّد OIDC (OpenID Connect) الخاص بلوحة المعلومات:

HERMES_DASHBOARD_OIDC_ISSUER=https://auth.example.com/application/o/hermes/
HERMES_DASHBOARD_OIDC_CLIENT_ID=hermes-dashboard
HERMES_DASHBOARD_OIDC_SCOPES="openid profile email"

حتى عند تنفيذ ذلك بشكل صحيح، لهذا الخيار حد أدنى لا يمكنك خفضه. صفحة تسجيل الدخول العامة يمكن لأي شخص الوصول إليها ومهاجمتها، وخلفها shell على VPS الخاص بك. اسم المستخدم وكلمة المرور حماية ضعيفة لذلك، ولهذا توصي الوثائق باستخدام OAuth أو OIDC عند الربط العام. طبّق حدوداً على معدل تسجيل الدخول، وأبقِ ufw مغلقاً أمام كل شيء باستثناء منافذ Proxy وSSH، وراجع access log من حين إلى آخر.

الخيار 3: استخدام SSH وmosh من طرفية على الهاتف المحمول

المسار الأقل جهداً: ثبّت تطبيق طرفية على الهاتف، وحمّل مفتاح SSH فيه، واستخدم واجهة الوكيل النصية نفسها.

ssh you@vps.example.com
tmux new -A -s phone
hermes --tui

يتصل tmux new -A -s phone بجلسة تُسمى phone، أو ينشئها إذا لم تكن موجودة، لذلك يواصل الوكيل عمله عند انقطاع الاتصال، وتعود إلى المكان نفسه في المرة التالية. النمط هو نفسه المستخدم في تشغيل Claude Code من الهاتف.

استخدام SSH العادي عبر شبكة الهاتف المحمول غير مريح، لأن الاتصال ينقطع كلما غيّر الهاتف عنوانه أو دخل في وضع السكون. يحل mosh هذه المشكلة. فهو يعمل عبر UDP (بروتوكول مخططات بيانات المستخدم)، ويزامن حالة الطرفية بدلاً من مزامنة تدفق من البايتات، لذلك تستمر الجلسة أثناء الانتقال من Wi-Fi إلى الشبكة الخلوية:

sudo apt install -y mosh
sudo ufw allow 60000:61000/udp

من الهاتف، شغّل mosh you@vps.example.com. يبدأ mosh تشغيل mosh-server عبر تسجيل دخول SSH الحالي، ثم ينقل الجلسة إلى UDP ضمن النطاق من 60000 إلى 61000، ولذلك يجب السماح بهذا النطاق.

تكلفة الأمان واضحة. جلسة SSH هي shell، وshell يملك كل ما يستطيع ذلك الحساب تنفيذه. تصبح مطالبات موافقة الوكيل عندئذ آخر حاجز بين هاتف غير مقفل سُرق وملفاتك. استخدم حساباً مخصصاً غير root لهذا الغرض، واقصر المصادقة على المفتاح، ونفّذ تقوية SSH على VPS قبل وضع مفتاح على جهاز تحمله معك.

ما الذي يتعطل على شبكة الهاتف المحمول

أربعة أشياء، ولا يمكن إصلاح أيٍّ منها بتغيير الإعدادات.

تسجّل لوحة المعلومات خروجك عندما لا تكون تنظر إليها. مدة صلاحية رموز الوصول هي 15 دقيقة، ولا تتضمن واجهة API الحالية رمزاً لتجديدها. عند انتهاء صلاحية الرمز، ترى الصفحة الاستجابة 401 وتنتقل مجدداً إلى /login. افتح لوحة المعلومات، وضع الهاتف في جيبك لمدة عشرين دقيقة، ثم ستعود إلى شاشة تسجيل الدخول وقد فُقد كل ما كنت تكتبه. لا يوجد عطل. سجّل الدخول مجدداً.

لا تبقى الوحدة الطرفية المضمّنة عند وضع علامة تبويب في الخلفية. يشغّل الخادم واجهة TUI (واجهة مستخدم نصية) خلف PTY، وينهيها بطريقة سليمة عند إغلاق علامة التبويب، ويشغّل جلسة جديدة عند إعادة فتحها. تتخلص متصفحات الهاتف المحمول من علامات التبويب الموجودة في الخلفية لاستعادة الذاكرة، ولذلك يؤدي الانتقال إلى تطبيق آخر لمدة كافية إلى إنهاء تلك الوحدة الطرفية. محفوظات المحادثة آمنة، لأن الجلسات مخزنة على الخادم، وما زال hermes sessions list يعرضها. أما الوحدة الطرفية نفسها فلا يمكن إعادة الاتصال بها. إذا كنت تحتاج إلى جلسة تستمر، فاستخدم tmux عبر SSH.

تنقطع الاتصالات الخاملة بصمت. تسقط شركات الاتصالات المحمولة اتصالات TCP الخاملة لاستعادة إدخالات جدول NAT (ترجمة عناوين الشبكة)، ويتوقف الهاتف تقريباً عن خدمة الشبكة بمجرد إطفاء الشاشة. يكون اتصال WebSocket الذي ظل صامتاً لبعض الوقت ميتاً عادةً عند إلغاء قفل الهاتف، ولا تعيد الصفحة الاتصال إلا بعد أن تلمسها. لهذا يبدو mosh أفضل من SSH على الهاتف: فهو لم يكن يعتمد على اتصال يمكن فقدانه.

لا يرسل أي شيء إشعاراً. لا تستطيع لوحة المعلومات ولا جلسة SSH إيقاظ هاتفك. لا يوجد تطبيق Hermes على الجهاز، ولذلك لا يوجد مسار إلى خدمة الإشعارات الفورية للمنصة. قد تكتمل مهمة وكيل طويلة، ولن تعرف ذلك إلا في المرة التالية التي تنظر فيها إلى الهاتف.

تصل الإشعارات عبر بوابة المراسلة

الحل للمشكلة الأخيرة هو البوابة، وهي طريقة مختلفة تماماً للوصول إلى الوكيل. يربط hermes gateway الوكيل بمنصات المراسلة، بما في ذلك Telegram وDiscord وSlack وWhatsApp وSignal والبريد الإلكتروني. بعد ذلك تتحدث مع وكيلك داخل تطبيق يملك أصلاً قناة push على هاتفك، ويتولى تسليم الرسائل في الخلفية، ويتعامل مع انقطاع الشبكة.

hermes gateway setup
hermes gateway install
hermes gateway status

يسجّل hermes gateway install البوابة كخدمة systemd، ولذلك تعود إلى العمل بعد إعادة التشغيل. لا ينشئ مثبّت Hermes أي وحدات خدمة نيابةً عنك، لذلك لن تعود hermes dashboard إلى العمل تلقائياً بعد إعادة التشغيل. أنشئ وحدة لكل مكوّن تعتمد عليه، ويشرح إنشاء خدمات ومؤقتات systemd على VPS ملف الوحدة نفسه.

يمكن لمهمة مجدولة دفع نتيجة بالطريقة نفسها، من دون الحاجة إلى محادثة:

hermes send -t telegram -s "Backup report" -f /home/you/report.txt

التخويل هنا يرفض الوصول افتراضياً. عند عدم ضبط قائمة السماح وبقاء GATEWAY_ALLOW_ALL_USERS غير معيّن، يُرفض كل مستخدم، وهذا هو الإعداد الأولي الصحيح. اذكر الحسابات التي تريد السماح لها في ~/.hermes/.env:

TELEGRAM_ALLOWED_USERS=123456789
GATEWAY_ALLOWED_USERS=123456789

أو فعّل الاقتران المستند إلى رمز بدلاً من لصق المعرّفات الرقمية، وذلك بضبط unauthorized_dm_behavior: pair في ~/.hermes/config.yaml. يتلقى الحساب غير المعروف الذي يرسل رسالة إلى الوكيل رمزاً مؤلفاً من ثمانية أحرف، ولا يحدث أي شيء آخر إلى أن توافق عليه:

hermes pairing list
hermes pairing approve telegram ABC12DEF
hermes pairing revoke telegram 123456789

تنتهي صلاحية الرموز بعد ساعة، ويمكن للمستخدم طلب رمز واحد كل عشر دقائق، وتؤدي 5 محاولات فاشلة إلى منع ذلك الحساب.

تقليل نطاق الضرر عند سرقة الهاتف

الهاتف الذي يستطيع الوصول إلى وكيلك يستطيع تشغيل أوامر على خادمك، والهواتف تُفقد. حدّد الآن ما يمكن لحامل الهاتف فعله.

أبقِ الموافقات مفعّلة. تكون approvals.mode مضبوطة افتراضياً على smart، التي تطلب من نموذج مساعد تقييم المخاطر وتوافق تلقائياً على الأوامر منخفضة المخاطر فقط. ضبطها على off يعادل تشغيل كل شيء باستخدام --yolo، بينما تنفّذ HERMES_YOLO_MODE=1 ذلك عبر البيئة. لا تحمل هاتفاً يتصل بوكيل وهو في هذه الحالة. اضبط approvals.cron_mode: deny حتى لا تتمكن المهام المجدولة من الموافقة على نفسها أثناء نومك.

approvals:
  mode: smart
  cron_mode: deny

امنح الوكيل نطاقاً أصغر يمكنه إتلافه. تنفّذ terminal.backend: docker الأوامر داخل حاوية تُسقط جميع إمكانات Linux باستثناء قائمة قصيرة، وتضبط no-new-privileges، وتحدّ عدد العمليات، وبذلك تصبح الحاوية هي الحد الفاصل بدلاً من أن تكون المطالبة كذلك. تثبّت terminal.cwd دليل العمل. وتقيّد HERMES_WRITE_SAFE_ROOT وwrite_file وpatch بالدليل التي تحددها، ويُحظر أيّ كتابة خارجها من دون إتاحة موافقة يمكن استخدامها لتجاوز الحظر.

export HERMES_WRITE_SAFE_ROOT=/home/you/projects:/home/you/.hermes

يحظر Hermes مسبقاً الكتابة إلى ~/.ssh و~/.aws و~/.kube و/etc/sudoers، ويرفض كتابة ملفات .env في أي مكان على القرص، كما يرفض قائمة صارمة من الأوامر المدمّرة مهما كانت إعدادات الموافقة. اعتبر ذلك الحد الأدنى، وليس خطتك الأمنية. شغّل الوكيل كمستخدم عادي، ولا تشغّله كـroot مطلقاً. وينطبق المنطق نفسه على أي وكيل برمجة تتركه قيد التشغيل من دون مراقبة، كما يشرح تشغيل Claude Code بأمان على VPS ذلك بمزيد من التفصيل.

ثم دوّن خطوات الإلغاء قبل أن تحتاج إليها. تؤدي إزالة الجهاز من وحدة تحكم إدارة Tailscale إلى قطع وصول الشبكة المتداخلة فوراً. ويؤدي تغيير HERMES_DASHBOARD_BASIC_AUTH_SECRET وإعادة التشغيل إلى إبطال جلسات لوحة المعلومات على جميع الأجهزة، لأن هذه القيمة توقّع ملف تعريف ارتباط الجلسة. ويؤدي حذف المفتاح العام للهاتف من ~/.ssh/authorized_keys إلى إنهاء SSH. وتؤدي hermes pairing revoke telegram <user-id> إلى إزالة حساب المراسلة. إذا كان الجهاز يحتوي على أي شيء يمكنه قراءة مفاتيح مزوّد الخدمة، فألغِها باستخدام hermes auth logout <provider> وأصدر مفاتيح جديدة لدى المزوّد.

تحقق من النتيجة بدلاً من افتراضها. هذه أوامر تُشغّلها على جهازك، وما تطبعه يعتمد على إعدادك:

tailscale status
hermes pairing list
hermes logs gateway -n 100
hermes status --deep

توجد السجلات ضمن ~/.hermes/logs/. اقرأها بعد وقوع حادث، واقرأها من حين إلى آخر عندما لا يكون قد وقع أي حادث.

FAQ

هل يوجد تطبيق Hermes رسمي للهواتف يعمل على iOS أو Android؟

لا. يتضمن مستودع Hermes واجهة سطر أوامر، ولوحة تحكم ويب، وعميل سطح مكتب مبنياً على Electron لأنظمة macOS وWindows وLinux. لا توجد نسخة رسمية من Hermes لنظامي iOS أو Android. من الهاتف، يمكنك استخدام لوحة تحكم الويب في المتصفح، أو عميل SSH، أو منصة مراسلة متصلة عبر hermes gateway. توجد أيضاً عملاء للهواتف من جهات خارجية. وهي شيفرات خارجية تحتفظ ببيانات اعتماد وكيلك، لذلك اقرأ الشيفرة قبل تثبيت أي منها.

لماذا تسجّل لوحة تحكم Hermes خروجي على هاتفي؟

تستمر صلاحية رموز الوصول لمدة 15 دقيقة، ولا يتضمن عقد API الحالي رمزاً لتجديدها. عند انتهاء صلاحية الرمز، تتلقى الصفحة استجابة 401 وتنتقل إلى /login. يظهر ذلك بوضوح عند وضع المتصفح في الخلفية على الهاتف، لأن قضاء عشرين دقيقة في تطبيق آخر يكفي لانتهاء الصلاحية. اضبط HERMES_DASHBOARD_BASIC_AUTH_SECRET على قيمة عشوائية ثابتة، حتى يبقى مفتاح توقيع الجلسة نفسه بعد إعادة التشغيل. يؤدي ذلك إلى إزالة السبب الثاني لتسجيل خروجك.

هل يمكنني إتاحة لوحة تحكم Hermes على الإنترنت العام بأمان؟

فقط إذا تحققت بنفسك من إعداد المصادقة. تُفعّل بوابة المصادقة وفق عنوان الربط، لذلك فإن لوحة التحكم المرتبطة بـ127.0.0.1 خلف Reverse Proxy لا تطلب تسجيل الدخول من مستخدمي الإنترنت. شغّل curl -s https://your-host/api/status | jq '.auth_required' واقرأ الناتج. استخدم OAuth أو OIDC بدلاً من اسم مستخدم وكلمة مرور، لأن وثائق المشروع توضح أن موفّر كلمات المرور مخصص للشبكات الموثوقة وشبكات VPN. تحل شبكة mesh خاصة هذه المشكلة بالكامل، ولذلك تكون الخيار الافتراضي الأفضل.

هل أحتاج إلى حساب Tailscale، أم يمكنني استضافة مستوى التحكم بنفسي؟

يمكنك استضافته بنفسك. Headscale هو تطبيق مفتوح لتنفيذ خادم تنسيق Tailscale، ويمكن لعملاء Tailscale الرسميين الاتصال به باستخدام tailscale up --login-server https://headscale.example.com. عندئذ تملك قائمة الأجهزة المسموح لها بالانضمام إلى شبكة mesh. لكنك ستتولى تشغيل هذا الخادم ونسخه احتياطياً. وخلال توقفه، لن تتمكن من تسجيل جهاز جديد أو إعادة مصادقة جهاز.

كيف أتلقى إشعاراً على هاتفي عند انتهاء الوكيل من مهمة؟

استخدم بوابة المراسلة. لا تملك لوحة التحكم وSSH وسيلة لإيقاظ الهاتف، لأنه لا يوجد تطبيق Hermes على الجهاز لاستقبال إشعارات الدفع. صِل الوكيل بـTelegram أو Signal أو Discord أو أي منصة أخرى مدعومة باستخدام hermes gateway setup، ثم اترك تطبيق تلك المنصة يسلّم الإشعار. ويمكن لمهمة cron أيضاً إرسال رسالة واحدة باستخدام hermes send -t telegram -s "Job done" -f /path/to/report.txt، وسيتم تسليمها من دون استدعاء النموذج.

#hermes#mobile#remote-access#tailscale#ai-agents