SSD Nodes Learn Hosting plans →
Anleitungen Matt ConnorVon Matt Connor · Aktualisiert 2026-09-03

Hermes Agent hosten: Reicht ein 5-$-VPS?

Hermes braucht keine GPU: Das Modell läuft extern. Erfahren Sie, warum ein kleiner VPS reicht und wie Sie systemd, ProtectSystem=strict, eigenen Nutzer und IPv6 in UFW einrichten.

Was Hermes Agent ist

Hermes Agent ist ein selbst gehosteter KI-Agent von Nous Research, der im Februar 2026 veröffentlicht wurde. Sie betreiben ihn auf Ihrem eigenen Server. Er speichert den Kontext Ihrer Projekte dauerhaft, erstellt während der Arbeit wiederverwendbare Skills und erreicht Sie über Chat-Apps wie Telegram und Discord. Hermes Agent ist modellunabhängig. Sie können daher das von Ihnen bevorzugte Sprachmodell verwenden. Der Agent ist leicht genug, um auf einem 5-$-VPS, in Docker oder über SSH zu laufen. Bei dieser Trennung läuft das Modell an anderer Stelle, während die Verarbeitungsschleife, die Tools und der Speicher auf Ihrem Server ausgeführt werden. Dadurch ist Hermes ein Agent-Harness und kein Modell. Deshalb reicht ein kleiner Server aus.

Wie bei jedem Agenten entsteht sein Nutzen dadurch, dass er in Ihrem Auftrag handelt. Genau deshalb müssen Sie ihn sorgfältig einrichten. Ein Agent, der sich Informationen merkt, daraus lernt und Aufgaben ausführt, ist ein dauerhaft laufender Prozess mit weitreichendem Zugriff auf Ihren Server. Diese Anleitung installiert ihn auf sichere Weise. Die hier beschriebene Absicherung entspricht der Vorgehensweise für den sicheren Betrieb von OpenClaw.

Die Installation mit einem Befehl und warum Sie das Skript zuerst lesen sollten

Hermes wird mit einem einzigen Befehl installiert:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash

Das ist praktisch und zugleich ein Vorgehen, das Sie mit der nötigen Vorsicht anwenden sollten. Wenn Sie ein Skript direkt aus dem Internet an eine Shell weiterleiten, wird alles ausgeführt, was dieses Skript enthält, und zwar mit den Rechten des Benutzers, der es startet. Laden Sie das Skript daher herunter, lesen Sie es und führen Sie es auf einem echten Server als dedizierter Benutzer statt als root aus:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.sh

Dabei geht es nicht um ein besonderes Misstrauen gegenüber Hermes. Es geht um eine Gewohnheit, die verhindert, dass eine beliebige curl | bash-Installation unbemerkt zum schwächsten Glied Ihrer Umgebung wird.

Geben Sie ihm einen nicht privilegierten Benutzer

Führen Sie Hermes unter einem eigenen Systemkonto aus, niemals als root. Dadurch kann ein Fehler oder eine fehlerhafte Anweisung nicht auf den restlichen Rechner zugreifen. Erstellen Sie einen Benutzer ohne Login-Shell:

sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermes

Installieren Sie Hermes unter /opt/hermes und machen Sie dieses Konto zum Eigentümer. Der offizielle Installer installiert die Software für den Benutzer, der ihn ausführt. Führen Sie das heruntergeladene Skript daher als Benutzer hermes aus, zum Beispiel sudo -u hermes bash hermes-install.sh. Die Dateien werden dann in dessen Home-Verzeichnis abgelegt und nicht in Ihrem. Der Grund ist derselbe wie beim Ausführen von Diensten als unprivilegierter Benutzer: Das Konto, unter dem der Agent läuft, begrenzt den Schaden, den er anrichten kann. Das Betriebssystemkonto ist jedoch nur die eine Hälfte. Die eigenen Einstellungen des Agenten bestimmen zusätzlich, wie viele Aktionen er ohne vorherige Rückfrage ausführt. Genau darum geht es bei den Berechtigungsmodi von Claude Code, wenn der Agent auf einem System läuft, vor dem Sie nicht sitzen. Wenn das System später mehr als nur Ihnen dienen soll, überträgt OneCLI dieses Prinzip eines eigenen Kontos pro Agent auf ein ganzes Team: Jede Person erhält einen eigenen isolierten Agenten, während die Modellschlüssel in einem zentralen Gateway verbleiben und niemand sie kopieren muss.

Firewall für den Server einrichten und seine Secrets isolieren

Hermes arbeitet, indem es ein Modell und die von Ihnen verbundenen Chat-Apps kontaktiert. Daher muss es keine eingehenden Verbindungen aus dem Internet akzeptieren. Schalten Sie eine Firewall mit standardmäßig blockierendem Verhalten vor den Server:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

Achten Sie hier auf die IPv6-Firewall-Lücke, weil ein Regelwerk, das nur IPv4 abdeckt, einen Dienst über IPv6 erreichbar lassen kann. Wenn der Agent tatsächlich etwas erreichen muss, das nur in Ihrem Heimnetz vorhanden ist, beispielsweise ein NAS oder eine lokale Datenbank, bringt ihn die Bekanntgabe dieses Netzwerks an Ihr Tailnet mit einem Subnet-Router über eine ausgehende Verbindung dorthin, statt einen offenen eingehenden Port zu benötigen. Bewahren Sie den Model-API-Key und alle Chat-Tokens in einer Datei auf, die nur der Benutzer hermes lesen kann (Modus 600), und laden Sie sie in den Dienst, statt sie in eine Befehlszeile einzufügen, wo sie in Ihrer Shell-Historie landet. Eine solche Secrets-Datei ist dasselbe kleine Ziel mit hohem Wert wie das Admin-Token hinter einem selbst gehosteten Passwortmanager, und die Überlegungen aus der Härtung von Vaultwarden gelten auch hier: Schützen Sie die eine Datei, die alles andere freischaltet, und sichern Sie ihre Backups ebenso sorgfältig. Dateiberechtigungen halten andere Benutzer auf dem Server fern, aber nicht den darunterliegenden Provider. Wenn die Schlüssel Ihres Agents sensibel genug sind, um diese Abwägung zu verändern, entscheiden verschlüsselter Speicher und Attestierung, ob Ihr Hosting-Anbieter sie aus dem RAM auslesen kann.

Hermes als gehärteten systemd-Dienst ausführen

Eine systemd-Unit sorgt dafür, dass Hermes nach Ihrer Abmeldung und nach einem Reboot weiterläuft, startet den Dienst nach einem Absturz neu und ermöglicht Kernel-Sandboxing, das den Zugriff auf Ressourcen begrenzt. Aktivieren Sie NoNewPrivileges, ProtectSystem=strict, PrivateTmp und ProtectHome, damit ein kompromittierter Dienst eingeschränkt bleibt.

Erzeugen Sie hier eine gehärtete Unit und kopieren Sie sie anschließend nach /etc/systemd/system/hermes.service. Die Unit startet hermes gateway, den dauerhaft laufenden Prozess, der Ihre Chat-Anwendungen verbindet. Führen Sie nach der Installation hermes --help aus, um zu prüfen, ob dieser Befehl und der Pfad der Binärdatei in Ihrer Version korrekt sind, bevor Sie den Dienst aktivieren:

ToolGenerate a hardened systemd unit for the agent

Die Direktiven sowie die Schritte daemon-reload und enable --now werden unter ein Programm als systemd-Dienst ausführen erläutert:

sudo systemctl daemon-reload
sudo systemctl enable --now hermes

Ein vollständiges Beispiel für dasselbe Muster mit einem anderen Agenten finden Sie unter dsh headless unter systemd ausführen. Dort werden die Restart-Regeln und die journalctl-Befehle ausführlicher behandelt, die Sie benötigen, wenn der Dienst erstmals über Nacht ausfällt. Warten Sie besser nicht bis zum Morgen, um das festzustellen: Eine OnFailure=-Unit, die die Warnung an Ihren eigenen ntfy-Server sendet, stellt sofort eine Benachrichtigung auf Ihrem Telefon bereit, sobald Hermes die Neustartversuche einstellt.

Wenn systemd statt einer nativen Installation lieber einen Container überwachen soll, erzielen Sie unter KiroCrew als festgelegten Container dauerhaft ausführen dasselbe Ergebnis nach einem Reboot. Dabei bleibt die Image-Version unverändert.

Den Server darum herum absichern

Sichern Sie abschließend den externen Zugang ab. Stellen Sie SSH auf die ausschließliche Anmeldung per Schlüssel um und deaktivieren Sie die root-Anmeldung, wie unter SSH auf einem VPS absichern beschrieben. Dadurch kann das Konto, mit dem Sie den Server verwalten, nicht erraten werden. Ein Agent mit dauerhaftem Speicher sollte geschützt werden. Der einfachste Schutz besteht darin, sicherzustellen, dass sich niemand an dem Server anmelden kann, auf dem der Agent läuft.

Wenn der Server selbst abgesichert ist, fügen die meisten als Nächstes die Websuche hinzu. Mit den Agenten auf Ihre eigene SearXNG-Instanz verweisen bleiben diese Abfragen auf Ihrem eigenen Server. Dafür erhält der Agent auch Seiten, die niemand geprüft hat. Hermes ist außerdem nur selten der einzige Agent auf dem Server. Wenn dort auch Claude Code läuft, können zwei Sitzungen Aufgaben direkt aneinander übergeben, anstatt jede Übergabe über Sie zu routen. Wenn der nächste Agent Ihren Code statt Ihrer Chat-Anwendungen liest, passt open-kritt's Sicherheitsscans auf demselben Server ausführen zum gleichen Muster: ein festgelegtes Release, ein eigenes Konto und eine Weboberfläche, die Sie über einen SSH-Tunnel statt über einen offenen Port erreichen.

Wenn Sie die Funktionsweise lieber verstehen möchten, statt einen vorkonfigurierten Agenten auszuführen, beschreibt einen eigenen AI-Agenten auf einem VPS erstellen den Ablauf Schritt für Schritt. Falls die Begriffe in diesem Leitfaden noch neu für Sie sind, führt ein stufenweiser Lernpfad für AI-Agenten Schleife, Tools, Speicher und Sicherheit in der Reihenfolge ein, in der sie aufeinander aufbauen. Dadurch wirken die Entscheidungen, die Hermes für Sie trifft, nicht mehr wie Magie.

FAQ

Kann ich Hermes Agent auf einem günstigen VPS ausführen?

Ja. Hermes ist für den Betrieb auf einem kleinen Server ausgelegt. Ein VPS für $5 reicht für einen persönlichen Agenten, der ständig läuft. Hermes kommuniziert mit einem Sprachmodell und Ihren Chat-Anwendungen, statt hohen Netzwerkverkehr bereitzustellen. Deshalb benötigt es nur wenige Ressourcen. Weisen Sie Hermes einen eigenen Benutzer, eine Firewall und einen systemd-Dienst zu. Damit kommt ein kleiner VPS problemlos zurecht. Wenn Sie bereits einen Rechner zu Hause haben, vergleichen Sie zunächst dessen Hardware- und Stromkosten mit der monatlichen VPS-Gebühr. Ein Proxmox-Rechner zu Hause und ein gemieteter VPS haben unterschiedliche Vorteile.

Ist das einzeilige Installationsskript sicher?

Die Installation mit curl | bash ist bequem. Sicherer ist es jedoch, das Skript herunterzuladen, zu lesen und erst danach auszuführen. Führen Sie es außerdem als dedizierter Benutzer und nicht als root aus. Ein per Pipe ausgeführtes Installationsprogramm kann dann, unabhängig vom Projekt, nicht mehr tun, als dieses eingeschränkte Konto erlaubt. Das gilt nicht nur für Hermes. Es ist eine gute Vorgehensweise für jede Installation dieser Art.

Wie führe ich Hermes ohne root aus?

Erstellen Sie einen dedizierten Systembenutzer ohne Login-Shell. Installieren Sie Hermes in einem Verzeichnis, dessen Eigentümer dieser Benutzer ist, beispielsweise /opt/hermes. Führen Sie den Dienst unter diesem Konto aus. Wird der Agent kompromittiert, bleibt der Schaden auf die Ressourcen beschränkt, auf die dieses Konto zugreifen kann.

Wie läuft Hermes weiter, nachdem ich mich abgemeldet habe?

Führen Sie Hermes als systemd-Dienst aus. Eine Unit-Datei startet Hermes beim Booten, startet den Dienst nach einem Absturz neu und hält ihn nach dem Ende Ihrer SSH-Sitzung aktiv. Die Sandbox-Optionen von systemd begrenzen außerdem, worauf der Prozess zugreifen kann. Erzeugen Sie mit dem Tool oben eine gehärtete Unit und aktivieren Sie sie mit systemctl enable --now hermes.

Benötigt Hermes Agent eine GPU?

Nein. Hermes ist die Laufzeitumgebung für den Agenten, nicht das Sprachmodell. Daher läuft Hermes problemlos auf einem kleinen VPS ohne GPU. Die aufwendige Berechnung erfolgt dort, wo das Modell ausgeführt wird. Das ist normalerweise eine gehostete API, mit der Sie Hermes verbinden. Wenn Sie das Modell zusätzlich auf demselben Rechner selbst hosten möchten, dimensionieren Sie den Rechner nach den Anforderungen des Modells und nicht nach denen von Hermes. Für das Hosting eines Modells ohne GPU gelten die Angaben im Ollama-Leitfaden.