SSD Nodes Learn
Panduan Matt ConnorOleh Matt Connor · Diperbarui 2026-07-24

Cara Install Hermes Agent di VPS Murah

Hermes Agent tidak butuh GPU karena model berjalan di tempat lain. Cukup gunakan VPS 5 USD dengan setting systemd ProtectSystem=strict dan konfigurasi UFW IPv6.

Apa itu Hermes Agent

Hermes Agent adalah AI agent self-hosted dari Nous Research, yang dirilis pada Februari 2026. Anda menjalankannya di server sendiri, ia menyimpan memori persisten dari proyek Anda, menulis skill yang dapat digunakan kembali saat bekerja, dan menghubungi Anda melalui aplikasi chat seperti Telegram dan Discord. Agen ini bersifat model-agnostic, sehingga Anda dapat menghubungkannya ke model bahasa apa pun yang Anda sukai, dan cukup ringan untuk dijalankan di VPS seharga $5, di dalam Docker, atau melalui SSH.

Seperti agen lainnya, nilainya berasal dari kemampuannya bertindak atas nama Anda, dan itulah alasan mengapa Anda harus mengaturnya dengan hati-hati. Agen yang mengingat, belajar, dan menjalankan tugas adalah proses yang berjalan terus-menerus dengan akses nyata ke server Anda. Panduan ini menginstalnya dengan cara yang aman, dan pengamanan (hardening) di sini sama dengan yang Anda terapkan saat menjalankan OpenClaw dengan aman.

Instalasi satu perintah, dan mengapa Anda harus membacanya terlebih dahulu

Hermes diinstal dengan satu perintah:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash

Hal ini praktis, tetapi merupakan pola yang harus diwaspadai. Melakukan piping script langsung dari internet ke shell akan menjalankan apa pun isi script tersebut sebagai user yang menjalankannya. Sebelum Anda menjalankannya di server asli, unduh terlebih dahulu, baca, dan jalankan sebagai user khusus, bukan sebagai root:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.sh

Ini bukan tentang ketidakpercayaan khusus terhadap Hermes. Ini adalah kebiasaan untuk mencegah instalasi curl | bash menjadi titik terlemah dalam setup Anda secara diam-diam.

Berikan user tanpa hak istimewa (unprivileged user)

Jalankan Hermes sebagai akun sistemnya sendiri, jangan pernah sebagai root, agar bug atau instruksi yang buruk tidak dapat menjangkau bagian lain dari mesin tersebut. Buat user tanpa login shell:

sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermes

Instal Hermes di bawah /opt/hermes dan jadikan akun tersebut sebagai pemiliknya. Installer resmi menginstal untuk user mana pun yang menjalankannya, jadi jalankan script yang Anda unduh sebagai user hermes, misalnya sudo -u hermes bash hermes-install.sh, sehingga file akan tersimpan di direktori home user tersebut, bukan di direktori Anda. Alasannya sama dengan menjalankan layanan sebagai user tanpa hak istimewa: akun tempat agen berjalan menjadi batas maksimal kerusakan yang dapat ditimbulkan.

Pasang firewall pada server dan isolasi rahasianya

Hermes bekerja dengan menghubungi model dan aplikasi chat yang Anda hubungkan, sehingga ia tidak perlu menerima koneksi masuk (inbound) dari internet. Pasang firewall default-deny di depan server:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

Perhatikan celah firewall IPv6 di sini, karena aturan yang hanya mencakup IPv4 dapat membiarkan layanan terekspos pada IPv6. Simpan API key model dan token chat apa pun dalam file yang hanya dapat dibaca oleh user hermes (mode 600), dan muat file tersebut ke dalam layanan, jangan menempelkannya pada command line karena akan tersimpan di shell history Anda.

Jalankan Hermes sebagai layanan systemd yang aman (hardened)

Unit systemd menjaga Hermes tetap berjalan setelah Anda logout dan setelah reboot, memulai ulang jika crash, dan memungkinkan Anda menambahkan sandboxing tingkat kernel untuk membatasi apa yang dapat disentuh. Aktifkan NoNewPrivileges, ProtectSystem=strict, PrivateTmp, dan ProtectHome agar jika terjadi kompromi, dampaknya tetap terkendali.

Buat unit yang aman di sini, lalu salin ke /etc/systemd/system/hermes.service. Unit ini memulai hermes gateway, proses jangka panjang yang menghubungkan aplikasi chat Anda; jalankan hermes --help setelah instalasi untuk mengonfirmasi perintah tersebut dan path binary pada versi Anda sebelum Anda mengaktifkan layanan:

ToolGenerate a hardened systemd unit for the agent

Instruksi, serta langkah daemon-reload dan enable --now, dibahas dalam menjalankan program sebagai layanan systemd:

sudo systemctl daemon-reload
sudo systemctl enable --now hermes

Amankan server di sekitarnya

Selesaikan dengan mengamankan pintu masuk. Ubah SSH ke autentikasi kunci (key-only) dan nonaktifkan login root, seperti pada pengamanan SSH pada VPS, sehingga akun yang Anda gunakan untuk mengelola mesin tidak dapat ditebak. Agen yang menyimpan memori persisten layak untuk dilindungi, dan perlindungan termurah adalah memastikan tidak ada orang yang dapat login ke server tempat ia berada.

Jika Anda lebih memilih untuk memahami mekanismenya daripada menjalankan agen yang sudah jadi, membangun AI agent Anda sendiri di VPS menjelaskannya langkah demi langkah.

FAQ

Bisakah saya menjalankan Hermes Agent di VPS murah?

Ya. Hermes dirancang untuk berjalan di server kecil, dan VPS seharga $5 sudah cukup untuk agen pribadi yang selalu aktif. Ia menghubungi model bahasa dan aplikasi chat Anda alih-alih melayani trafik berat, sehingga penggunaan sumber dayanya ringan. Berikan ia user sendiri, firewall, dan layanan systemd, maka VPS kecil dapat menanganinya dengan nyaman.

Apakah script instalasi satu baris aman untuk dijalankan?

Instalasi curl | bash memang praktis, tetapi kebiasaan yang aman adalah mengunduh script dan membacanya sebelum dijalankan, serta menjalankannya sebagai user khusus, bukan root. Dengan begitu, installer berbasis pipe dari proyek mana pun tidak akan pernah bisa melakukan lebih dari apa yang diizinkan oleh akun terbatas tersebut. Tidak ada hal khusus di sini terkait Hermes; ini adalah praktik yang baik untuk setiap instalasi dengan bentuk seperti ini.

Bagaimana cara menjalankan Hermes tanpa root?

Buat user sistem khusus tanpa login shell, instal Hermes di bawah direktori yang dimiliki user tersebut seperti /opt/hermes, dan jalankan layanan sebagai akun tersebut. Jika agen tersebut terkompromi, kerusakan akan terbatas pada apa yang dapat dijangkau oleh satu akun tersebut.

Bagaimana cara menjaga Hermes tetap berjalan setelah saya logout?

Jalankan sebagai layanan systemd. Sebuah unit file akan memulai Hermes saat booting, memulai ulang jika crash, dan menjaganya tetap berjalan setelah sesi SSH Anda berakhir, sementara opsi sandboxing systemd membatasi apa yang dapat disentuh oleh proses tersebut. Buat unit yang aman dengan alat di atas dan aktifkan dengan systemctl enable --now hermes.

Apakah Hermes Agent membutuhkan GPU?

Tidak. Hermes adalah runtime agen, bukan model bahasa, sehingga dapat berjalan dengan baik di VPS kecil yang hanya menggunakan CPU. Komputasi berat terjadi di mana pun model berjalan, yang biasanya merupakan API terhosting yang Anda hubungkan. Jika Anda juga ingin melakukan self-hosting model di mesin yang sama, sesuaikan spesifikasi mesin untuk modelnya, bukan untuk Hermes itu sendiri. Untuk hosting model khusus CPU, angka-angka dalam panduan Ollama berlaku.