instalar hermes agent en un vps de 5 dolares
Hermes Agent no requiere GPU porque usa modelos externos. Aprenda a configurarlo con systemd ProtectSystem=strict y reglas de UFW para IPv6 en su VPS.
Qué es Hermes Agent
Hermes Agent es un agente de IA self-hosted de Nous Research, lanzado en febrero de 2026. Se ejecuta en su propio servidor, mantiene una memoria persistente de sus proyectos, escribe sus propias habilidades reutilizables mientras trabaja y se comunica mediante aplicaciones de chat como Telegram y Discord. Es agnóstico al modelo, por lo que puede conectarse al modelo de lenguaje que prefiera, y es lo suficientemente ligero como para ejecutarse en un VPS de 5 $, en Docker o mediante SSH.
Como cualquier agente, su valor proviene de actuar en su nombre, y por eso debe configurarse con cuidado. Un agente que recuerda, aprende y ejecuta tareas es un proceso persistente con acceso real a su servidor. Esta guía lo instala de forma segura; el endurecimiento (hardening) descrito aquí es el mismo que aplicaría al ejecutar OpenClaw de forma segura.
La instalación de un solo comando, y por qué debe leer esto primero
Hermes se instala con un único comando:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bashEsto es conveniente, pero también es un patrón que debe respetarse. Pasar un script directamente desde internet a un shell ejecuta cualquier contenido del script con los permisos del usuario que lo ejecuta. Antes de ejecutarlo en un servidor real, descárguelo, léalo y ejecútelo como un usuario dedicado en lugar de root:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.shEsto no se trata de desconfiar de Hermes específicamente. Es el hábito que evita que cualquier instalación de curl | bash se convierta silenciosamente en el eslabón más débil de su configuración.
Asígnele un usuario sin privilegios
Ejecute Hermes con su propia cuenta de sistema, nunca como root, para que un error o una instrucción incorrecta no pueda afectar al resto de la máquina. Cree un usuario sin shell de inicio de sesión:
sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermesInstale Hermes bajo /opt/hermes y asigne esa cuenta como propietario. El instalador oficial instala el software para el usuario que lo ejecuta; por tanto, ejecute el script descargado con el usuario hermes, por ejemplo sudo -u hermes bash hermes-install.sh, y los archivos se guardarán en su directorio home en lugar de en el suyo. El motivo es el mismo que en ejecutar servicios como un usuario sin privilegios: la cuenta bajo la cual se ejecuta el agente es el límite de lo que puede dañar.
Configure un firewall y aísle sus secretos
Hermes realiza su trabajo conectándose a un modelo y a las aplicaciones de chat que usted conecte, por lo que no necesita aceptar conexiones entrantes desde internet. Coloque un firewall con política de denegación por defecto (default-deny) frente al servidor:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enableTenga cuidado con el vacío del firewall IPv6, ya que un conjunto de reglas que solo cubra IPv4 puede dejar un servicio expuesto en IPv6. Mantenga la API key del modelo y cualquier token de chat en un archivo que solo el usuario hermes pueda leer (modo 600), y cárguelo en el servicio en lugar de pegarlo en la línea de comandos, donde quedaría registrado en su historial de shell.
Ejecute Hermes como un servicio systemd endurecido
Una unidad de systemd mantiene Hermes en ejecución tras cerrar sesión y tras un reinicio, lo reinicia si falla y permite añadir sandboxing a nivel de kernel para limitar su acceso al sistema. Active NoNewPrivileges, ProtectSystem=strict, PrivateTmp y ProtectHome para que cualquier compromiso se mantenga contenido.
Genere una unidad endurecida aquí y luego cópiela a /etc/systemd/system/hermes.service. La unidad inicia hermes gateway, el proceso de larga duración que conecta sus aplicaciones de chat; ejecute hermes --help después de la instalación para confirmar ese comando y la ruta del binario en su versión antes de habilitar el servicio:
Las directivas, y los pasos daemon-reload y enable --now, se explican en ejecutar un programa como un servicio systemd:
sudo systemctl daemon-reload
sudo systemctl enable --now hermesEndurezca el servidor alrededor del agente
Finalice endureciendo el acceso principal. Cambie SSH a autenticación solo por llaves y desactive el acceso root, como en endurecimiento de SSH en un VPS, para que no se pueda adivinar la cuenta que utiliza para gestionar la máquina. Un agente que mantiene una memoria persistente merece protección, y la protección más económica es asegurarse de que nadie pueda iniciar sesión en el servidor donde reside.
Si prefiere entender el funcionamiento interno en lugar de ejecutar un agente empaquetado, construir su propio agente de IA en un VPS lo explica paso a paso.
FAQ
¿Puedo ejecutar Hermes Agent en un VPS económico?
Sí. Hermes está diseñado para ejecutarse en un servidor pequeño; un VPS de 5 $ es suficiente para un agente personal que esté siempre activo. Se conecta a un modelo de lenguaje y a sus aplicaciones de chat en lugar de servir tráfico pesado, por lo que consume pocos recursos. Asígnele su propio usuario, un firewall y un servicio systemd, y un VPS pequeño lo gestionará sin problemas.
¿Es seguro ejecutar el script de instalación de una sola línea?
La instalación de curl | bash es conveniente, pero el hábito seguro es descargar el script y leerlo antes de ejecutarlo, y ejecutarlo como un usuario dedicado en lugar de root. De esa manera, un instalador mediante pipe, de cualquier proyecto, nunca podrá hacer más de lo que permite esa cuenta limitada. Nada de esto es específico de Hermes; es una buena práctica para cada instalación de este tipo.
¿Cómo ejecuto Hermes sin root?
Cree un usuario de sistema dedicado sin shell de inicio de sesión, instale Hermes en un directorio que ese usuario posea, como /opt/hermes, y ejecute el servicio con esa cuenta. Si el agente llegara a verse comprometido, el daño se limitará a lo que esa única cuenta pueda alcanzar.
¿Cómo mantengo Hermes ejecutándose después de cerrar sesión?
Ejecútelo como un servicio systemd. Un archivo de unidad inicia Hermes al arrancar, lo reinicia si falla y lo mantiene en ejecución tras finalizar su sesión SSH, mientras que las opciones de sandboxing de systemd limitan lo que el proceso puede tocar. Genere una unidad endurecida con la herramienta anterior y hábilite con systemctl enable --now hermes.
¿Necesita Hermes Agent una GPU?
No. Hermes es el entorno de ejecución del agente, no el modelo de lenguaje, por lo que funciona correctamente en un VPS pequeño que solo tenga CPU. El cómputo pesado ocurre donde se ejecute el modelo, que suele ser una API alojada a la que usted se conecta. Si también desea alojar el modelo por su cuenta en la misma máquina, dimensione el equipo para el modelo y no para Hermes en sí mismo. Para alojamiento de modelos solo con CPU, aplique los valores de la guía de Ollama.