SSD Nodes Learn
מדריכים Matt Connorמאת Matt Connor · עודכן 2026-07-24

איך לארח Hermes Agent על VPS זול

Hermes Agent אינו דורש GPU כיוון שהמודל רץ בנפרד. ניתן להריץ אותו ב-VPS ב-5$ עם הגדרת ProtectSystem=strict ב-systemd וכיסוי IPv6 ב-UFW.

מהו Hermes Agent

Hermes Agent הוא סוכן AI המארח את עצמו (self-hosted) מבית Nous Research, ששוחרר בפברואר 2026. מריצים אותו על השרת האישי שלך, והוא שומר זיכרון קבוע של הפרויקטים שלך, כותב מיומנויות ניתנות לשימוש חוזר תוך כדי עבודה, ומתקשר אליך דרך אפליקציות צ'אט כמו Telegram ו-Discord. הוא אינו תלוי במודל ספציפי (model-agnostic), כך שניתן להפנות אותו לכל מודל שפה שתבחר, והוא קל מספיק כדי לרוץ על VPS בעלות של 5$ , בתוך Docker, או דרך SSH.

כמו כל סוכן, הערך שלו נובע מהפעלה בשמך, ולכן יש להגדיר אותו בקפידה. סוכן שזוכר, לומד ומבצע משימות הוא תהליך קבוע עם גישה ישירה לשרת שלך. מדריך זה מתקין אותו בדרך בטוחה, וההקשחה (hardening) המוצגת כאן היא אותה הקשחה שתחול גם על running OpenClaw safely.

התקנה בפקודה אחת, ומדוע לקרוא זאת תחילה

Hermes מותקן באמצעות פקודה אחת בלבד:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash

זהו תהליך נוח, אך זהו גם דפוס עבודה שיש לכבד. העברת סקריפט ישירות מהאינטרנט לתוך ה-shell מריצה כל תוכן שנמצא בסקריפט תחת המשתמש שמריץ אותו. לפני שתריצו אותו על שרת אמיתי, הורידו אותו תחילה, קראו אותו, והריצו אותו תחת משתמש ייעודי ולא כ-root:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.sh

זה לא עניין של חוסר אמון ב-Hermes באופן ספציפי. זוהי הרגלה שמונעת מכל התקנת curl | bash להפוך לשורת החול החלשה ביותר בהגדרות המערכת שלך.

הקצה לו משתמש ללא הרשאות מנהל

הריצו את Hermes תחת חשבון מערכת משלו, לעולם לא כ-root, כדי שבאג או הוראה שגויה לא יוכלו להגיע לשאר חלקי המכונה. צרו משתמש ללא shell לכניסה (login shell):

sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermes

התקינו את Hermes תחת /opt/hermes והגדירו את החשבון הזה כבעלים. המתקין הרשמי מתקין את הקבצים עבור המשתמש שמריץ אותו, לכן הריצו את הסקריפט שהורדתם תחת משתמש ה-hermes, לדוגמה sudo -u hermes bash hermes-install.sh, והקבצים יישמרו בתיקיית הבית שלו במקום בתיקייה שלכם. הסיבה היא אותה סיבה כמו ב-running services as an unprivileged user: החשבון שבו הסוכן רץ הוא הגבול לעוצמת הנזק שהוא יכול לגרום.

הגנת Firewall ובידוד סודות

Hermes מבצע את עבודתו על ידי תקשורת עם מודל ועם אפליקציות הצ'אט שאליהן התחברתם, ולכן אין לו צורך לקבל חיבורים נכנסים (inbound) מהאינטרנט. הגדירו Firewall במצב default-deny לפני השרת:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

שימו לב ל-IPv6 firewall gap כאן, מכיוון שסט חוקים המכסה רק את IPv4 עלול להשאיר שירות חשוף ב-IPv6. שמרו את מפתח ה-API של המודל ואת כל ה-tokens של הצ'אט בקובץ שרק משתמש ה-hermes יכול לקרוא (mode 600), וטענו אותו לשירות במקום להדביק אותו בשורת הפקודה, שם הוא נשמר בהיסטוריית ה-shell.

הרצת Hermes כשירות systemd מוקשח

יחידת systemd שומרת על Hermes פועל לאחר שאתם מתנתקים ולאחר הפעלה מחדש (reboot), מפעילה אותו מחדש אם הוא קורס, ומאפשרת לכם להוסיף sandboxing ברמת ה-kernel המגביל את היכולת שלו לגעת בקבצים. הפעילו את NoNewPrivileges, ProtectSystem=strict, PrivateTmp, ו-ProtectHome כדי להבטיח שפריצה תישאר מוגבלת.

צרו יחידה (unit) מוקשחת כאן, ולאחר מכן העתיקו אותה ל-/etc/systemd/system/hermes.service. היחידה מפעילה את hermes gateway, התהליך הממושך שמחבר את אפליקציות הצ'אט שלכם; הריצו את hermes --help לאחר ההתקנה כדי לוודא את הפקודה ואת נתיב ה-binary בגרסה שלכם לפני שתפעילו את השירות:

ToolGenerate a hardened systemd unit for the agent

ההנחיות, וכן שלבי ה-daemon-reload וה-enable --now, מפורטים ב-running a program as a systemd service:

sudo systemctl daemon-reload
sudo systemctl enable --now hermes

הקשחת השרת סביבו

סיימו בהקשחת "הדלת הקדמית". העבירו את ה-SSH לאימות באמצעות מפתח בלבד (key-only authentication) ובטלו כניסת root, כפי שמוסבר ב-SSH hardening on a VPS, כדי שלא ניתן יהיה לנחש את החשבון שבו אתם משתמשים לניהול המכונה. סוכן ששומר זיכרון קבוע ראוי להגנה, וההגנה הזולה ביותר היא לוודא שאיש לא יכול להתחבר לשרת שבו הוא רץ.

אם אתם מעדיפים להבין את המנגנון במקום להריץ סוכן מוכן, building your own AI agent on a VPS מפרט זאת שלב אחר שלב.

FAQ

האם אני יכול להריץ Hermes Agent על VPS זול?

כן. Hermes תוכנן לרוץ על שרת קטן, ו-VPS בעלות של 5$ מספיק עבור סוכן אישי הפועל תמיד. הוא מתקשר למודל שפה ולא משרת תעבורה כבדה, ולכן הוא צורך מעט משאבים. תנו לו משתמש משלו, firewall, ושירות systemd, ו-VPS קטן יטפל בו בנוחות.

האם סקריפט ההתקנה בשורה אחת בטוח להרצה?

ההתקנה באמצעות curl | bash היא נוחה, אך ההרגל הבטוח הוא להוריד את הסקריפט ולקרוא אותו לפני ההרצה, ולהריץ אותו תחת משתמש ייעודי ולא כ-root. בדרך זו, מתקין המופעל באמצעות pipe, מכל פרויקט שהוא, לעולם לא יוכל לעשות יותר ממה שחשבון מוגבל זה מאפשר. דבר זה אינו ספציפי ל-Hermes; זוהי פרקטיקה טובה לכל התקנה מסוג זה.

איך מריצים Hermes ללא root?

צרו משתמש מערכת ייעודי ללא login shell, התקינו את Hermes תחת תיקייה בבעלות המשתמש הזה כגון /opt/hermes, והריצו את השירות תחת החשבון הזה. אם הסוכן ייפרץ, הנזק יהיה מוגבל למה שהחשבון הספציפי הזה יכול להגיע אליו.

איך אני שומר על Hermes פועל לאחר שאני מתנתק?

הריצו אותו כשירות systemd. קובץ יחידה (unit file) מפעיל את Hermes בזמן העלייה של המערכת, מפעיל אותו מחדש אם הוא קורס, ושומר עליו פועל גם לאחר שסשן ה-SSH שלכם מסתיים, בעוד אפשרויות ה-sandboxing של systemd מגבילות את היכולת של התהליך לגעת במערכת. צרו יחידה מוקשחת באמצעות הכלי לעיל והפעילו אותה באמצעות systemctl enable --now hermes.

האם Hermes Agent זקוק ל-GPU?

לא. Hermes הוא מנוע ההרצה (runtime) של הסוכן, לא מודל השפה, ולכן הוא רץ היטב על VPS קטן המבוסס על CPU בלבד. החישוב הכבד מתבצע היכן שהמודל רץ, מה שבדרך כלל הוא API מאוחסן שאליו אתם מתחברים. אם אתם רוצים לארח גם את המודל על אותה מכונה, הגדירו את גודל המכונה לפי דרישות המודל ולא לפי דרישות ה-Hermes עצמו. עבור אירוח מודל על CPU בלבד, חלו הערכים המופיעים ב-the Ollama guide.