फोनवरून Hermes agent कसा वापरावा: 3 सुरक्षित मार्ग
VPS वरील Hermes agent फोनवर वापरण्यासाठी private mesh, public HTTPS endpoint किंवा SSH निवडा. फोन हरवल्यास access त्वरित revoke करण्याची पद्धत जाणून घ्या.
तुमच्या फोनवरून तुमच्या Hermes agent पर्यंत पोहोचण्याचे तीन मार्ग
तुमच्या फोनवरून Hermes agent पर्यंत पोहोचण्यासाठी त्याचा web dashboard वापरता. प्रत्यक्ष निर्णय हा dashboard च्या समोर कोणती रचना ठेवायची याचा असतो. पहिला पर्याय private mesh network आहे. यात dashboard फक्त Tailscale address वर ऐकतो आणि कोणताही port इंटरनेटसमोर उघडा नसतो. दुसरा पर्याय TLS (transport layer security) आणि login असलेला reverse proxy मागील public endpoint आहे. या रचनेत तो login तुमच्या server वरील terminal पर्यंतच्या प्रवेशाचे एकमेव संरक्षण असतो. तिसरा पर्याय terminal app मधून SSH (secure shell) वापरणे हा आहे. यासाठी सर्वांत कमी setup लागतो आणि सर्वाधिक प्रवेश मिळतो.
ही मार्गदर्शिका तुमच्या स्वतःच्या VPS वर Hermes agent चालवणे या टप्प्यानंतर सुरू होते. Agent install केलेला आहे, तो command line वर प्रतिसाद देतो आणि आता तुम्हाला तो तुमच्या फोनवर उपलब्ध हवा आहे.
खालील commands v2026.8.3 tag विरुद्ध लिहिलेल्या आहेत. हा tag 3 August 2026 रोजी प्रकाशित झाला आणि release notes मध्ये v0.20.0 म्हणून नमूद आहे. Hermes वारंवार releases प्रकाशित करतो. त्यामुळे main चे अनुसरण करण्याऐवजी machine ला एखाद्या tag वर pin करा. Installer commit स्वीकारतो:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash -s -- --commit 3c27eb6234bf
hermes versionhermes version प्रत्यक्षात काय install झाले आहे ते दाखवते. या पृष्ठावरील कोणताही flag वापरण्यापूर्वी त्याची tag सोबत तुलना करा.
रिपॉझिटरीमध्ये काय उपलब्ध आहे आणि काय उपलब्ध नाही
Hermes रिपॉझिटरीमध्ये iOS किंवा Android अॅप नाही. Native client म्हणजे hermes desktop (alias hermes gui). हे macOS, Windows आणि Linux साठीचे Electron application आहे. स्थानिक agent ऐवजी ते remote agent शी जोडता येते. Settings मधील Gateway विभागात remote URL http://<server-address>:9119 सेट करा किंवा ते सुरू करण्यापूर्वी HERMES_DESKTOP_REMOTE_URL=http://<server-address>:9119 export करा. यामुळे दुसऱ्या laptop साठीची गरज पूर्ण होते. फोनसाठी मात्र याचा उपयोग होत नाही.
फोनवरून वापरायचा interface म्हणजे hermes dashboard, म्हणजे browser interface. यात configuration, sessions, cron jobs, skills, logs आणि messaging platforms व्यवस्थापित करता येतात. यात terminal देखील समाविष्ट आहे. Server PTY (pseudo-terminal) मागे hermes --tui सुरू करतो आणि त्याचे output page मध्ये stream करतो. अरुंद screen वर session switcher slide-over panel मध्ये रूपांतरित होतो. त्यामुळे phone वरही layout व्यवस्थित राहतो.
डिफॉल्टनुसार dashboard 127.0.0.1:9119 वर listen करतो आणि server वरच browser tab उघडतो. Headless VPS (virtual private server) वर याचा उपयोग होत नाही. Browser न उघडता तो सुरू करा आणि socket तपासा:
hermes dashboard --no-open
ss -lntp | grep 9119127.0.0.1:9119 वरील listener फक्त server वरून पोहोचण्याजोगा असतो. 0.0.0.0:9119 वरील listener machine ज्या प्रत्येक network शी जोडलेली आहे, त्या सर्व network वरून पोहोचण्याजोगा असतो. यात public network देखील समाविष्ट आहे. तुमचा server किती exposed आहे हे त्या एका line वर ठरते. त्यामुळे अंदाज न करता ती line तपासा.
पर्याय 1: Tailscale वापरून खाजगी mesh
याविरुद्ध ठोस कारण नसल्यास हा पर्याय निवडा. Tailscale हे WireGuard वर आधारित mesh VPN (virtual private network) आहे. तुम्ही enrol केलेल्या प्रत्येक device ला स्थिर address मिळतो आणि ते इतर device शी थेट संवाद साधते. तुमचा phone त्याच mesh मध्ये सामील होतो. त्यामुळे dashboard साठी public port ची आवश्यकता उरत नाही.
Server वर:
curl -fsSL https://tailscale.com/install.sh | sh
sudo tailscale up
tailscale ip -4Phone वर Tailscale app install करा आणि त्याच account ने sign in करा. Server वरील tailscale status नंतर phone चे नाव दाखवते. त्यानंतर tailscale ip -4 ने दाखवलेल्या address वर dashboard bind करा:
hermes dashboard --host 100.101.102.103 --port 9119 --no-open0.0.0.0 ऐवजी mesh address वर bind केल्यास listening socket फक्त Tailscale interface वर उपलब्ध राहतो. तुमच्या public IP address चे port scan केल्यावर 9119 वर काहीही आढळत नाही, कारण तेथे काहीही listening करत नाही. त्यामुळे तुमचे संरक्षण केवळ firewall वर अवलंबून राहत नाही. ss -lntp | grep 9119 वापरून पुन्हा याची खात्री करा.
Bind address authentication देखील ठरवतो. हा भाग अनेकदा दुर्लक्षित केला जातो. 127.0.0.1 वर dashboard ला login आवश्यक नाही. इतर कोणत्याही address वर auth gate अनिवार्य असतो. कोणताही provider configured नसल्यास server सुरू होण्यास नकार देतो. Project याला failing closed म्हणतो. प्रथमच ते interactively चालवा. त्यावेळी ते username आणि password सेट करण्याची सूचना देते. त्याचा परिणाम ~/.hermes/.env मध्ये लिहिला जातो:
HERMES_DASHBOARD_BASIC_AUTH_USERNAME=you
HERMES_DASHBOARD_BASIC_AUTH_PASSWORD_HASH=scrypt$16384$8$1$...
HERMES_DASHBOARD_BASIC_AUTH_SECRET=a-long-random-stringopenssl rand -hex 32 वापरून तो secret generate करा आणि त्यानंतर त्यात बदल करू नका. तो session cookie वर स्वाक्षरी करतो. त्यामुळे तो बदलल्यास प्रत्येक device मधून sign out केले जाते. त्याच file मध्ये तुमच्या model API keys देखील असतात. म्हणून chmod 600 ~/.hermes/.env वापरून ती private ठेवा.
त्यावर विश्वास ठेवण्यापूर्वी mesh वरील दुसऱ्या machine वरून gate तपासा:
curl -s http://100.101.102.103:9119/api/status | jq '.auth_required, .auth_providers'true नंतर ["basic"] दिसत असल्यास gate सुरू आहे आणि password provider प्रतिसाद देत आहे. त्या provider विषयी project चे documentation स्पष्ट आहे: तो trusted network किंवा VPN साठी आहे. Public internet कडे उघड्या dashboard साठी तो योग्य नाही. Mesh मध्ये तुमची परिस्थिती नेमकी अशीच आहे.
tailnet मध्ये HTTPS साठी port Tailscale कडे सोपवा:
sudo tailscale serve --bg localhost:9119
sudo tailscale serve statusTailscale machine च्या MagicDNS name साठी जारी केलेल्या certificate ने TLS termination करते. त्यामुळे browser warning दाखवत नाही आणि session cookie ला त्याचा Secure flag मिळतो. प्रथम Tailscale admin console मधील DNS page वर MagicDNS आणि HTTPS Certificates enable करा. तेथे acknowledgement देखील वाचा: तुमची machine names आणि tailnet DNS name public certificate transparency ledger मध्ये प्रकाशित होतात. ते कोणीही वाचू शकते.
या पर्यायाची खरी किंमत coordination server आहे. तुमच्या phone आणि VPS मधील traffic end-to-end encrypted असतो आणि Tailscale मधून जात नाही. मात्र कोणती devices mesh मध्ये असतील हे ठरवणारे account तुमच्या hardware वर राहत नाही. हे महत्त्वाचे असल्यास Headscale, self-hosted Tailscale control server वापरून control plane स्वतः चालवा आणि tailscale up --login-server https://headscale.example.com वापरून clients त्याकडे point करा. Mesh सोडून peers manually configure करायचे असल्यास plain WireGuard आणि Tailscale मधील तुलना मध्ये त्यासाठी तुम्ही काय गमावता हे स्पष्ट केले आहे.
पर्याय 2: सार्वजनिक HTTPS endpoint आणि त्यातील धोका
कधीकधी mesh उपलब्ध नसतो. Work phone वर VPN client install करण्याची परवानगी नसू शकते. अशा वेळी dashboard reverse proxy मागे ठेवा. Dashboard loopback वरच ठेवा आणि certificate Caddy कडे सोपवा:
hermes.example.com {
reverse_proxy 127.0.0.1:9119
}Caddy स्वतः certificate मिळवतो आणि renew करतो. त्याचा reverse_proxy कोणत्याही अतिरिक्त directives शिवाय WebSocket upgrades पुढे पाठवतो. Dashboard मधील embedded terminal साठी हे आवश्यक आहे. nginx वर Upgrade आणि Connection headers स्वतः जोडावे लागतात. nginx वर Certbot वापरून Let's Encrypt certificate जारी करणे या TLS कामाचा भाग स्पष्ट करते. Login callbacks योग्य host कडे निर्देशित होतील यासाठी Hermes ला त्याचे public name द्या:
dashboard:
public_url: "https://hermes.example.com"आता धोका समजून घ्या. Auth gate request ज्या address वरून आली त्यावर नाही, तर bind address वर आधारित असतो. 127.0.0.1 शी bind केलेला dashboard proxy मागे असताना loopback पाहतो, login आवश्यक नाही असे ठरवतो आणि proxy ज्याला प्रवेश देतो त्याला सेवा देतो. प्रत्यक्षात काय प्रकाशित झाले आहे ते तपासा:
curl -s https://hermes.example.com/api/status | jq '.auth_required'यात false छापले गेले, तर तुमच्या server वरील terminal पर्यंत पोहोचण्यासाठी internet वरून फक्त एक URL पुरेसा आहे. यात कोणताही exploit आवश्यक नाही आणि logs मध्ये कोणतीही तक्रार नोंदवली जाणार नाही. यासाठी दोन उपाय आहेत. त्यांपैकी किमान एक लागू करा. एकतर proxy मध्ये authentication ठेवा आणि forward auth द्वारे self-hosted single sign-on provider म्हणून Authentik त्याच्या पुढे वापरा, किंवा dashboard चा स्वतःचा OIDC (OpenID Connect) provider configure करा:
HERMES_DASHBOARD_OIDC_ISSUER=https://auth.example.com/application/o/hermes/
HERMES_DASHBOARD_OIDC_CLIENT_ID=hermes-dashboard
HERMES_DASHBOARD_OIDC_SCOPES="openid profile email"हे योग्य प्रकारे केले तरी या पर्यायाची एक किमान मर्यादा आहे. सार्वजनिक login page वर कोणीही पोहोचू शकतो आणि त्यावर हल्ला करू शकतो. त्यामागे तुमच्या VPS वरील shell असतो. त्यासाठी username आणि password हे अपुरे संरक्षण आहे. म्हणूनच public binds साठी documentation OAuth किंवा OIDC वापरण्याची शिफारस करते. Login वर rate limit लागू करा, proxy ports आणि SSH वगळता सर्वांसाठी ufw बंद ठेवा, आणि वेळोवेळी access log तपासा.
मोबाइल टर्मिनलवरून SSH आणि mosh
सर्वात कमी प्रयत्नांचा मार्ग म्हणजे फोनवर terminal app install करणे, त्यात SSH key लोड करणे आणि agent चा स्वतःचा text interface वापरणे.
ssh you@vps.example.com
tmux new -A -s phone
hermes --tuitmux new -A -s phone हे phone नावाच्या session शी जोडते. अशी session नसल्यास ती तयार करते. त्यामुळे connection तुटल्यानंतरही agent चालू राहतो आणि पुढच्या वेळी तुम्ही त्याच ठिकाणी परत येता. हीच पद्धत फोनवरून Claude Code नियंत्रित करण्यासाठी वापरली जाते.
मोबाइल network वर साधे SSH वापरणे त्रासदायक असते. फोनने address बदलला किंवा sleep mode मध्ये गेला की connection तुटते. mosh ही समस्या सोडवते. ते UDP (user datagram protocol) वर चालते आणि byte stream ऐवजी terminal state समक्रमित करते. त्यामुळे wifi वरून cellular network वर जातानाही session सुरू राहते:
sudo apt install -y mosh
sudo ufw allow 60000:61000/udpफोनवरून mosh you@vps.example.com चालवा. mosh तुमच्या विद्यमान SSH login वर mosh-server सुरू करते. त्यानंतर session UDP मधील 60000 ते 61000 या range वर हलवते. म्हणून ही range open ठेवावी लागते.
याची security cost स्पष्ट आहे. SSH session म्हणजे shell, आणि shell त्या account ला करता येणाऱ्या सर्व गोष्टी करू शकते. त्यामुळे चोरीला गेलेला आणि unlock केलेला फोन तुमच्या files पर्यंत पोहोचण्यापासून रोखणारी शेवटची गोष्ट agent चे approval prompts असतात. यासाठी स्वतंत्र non-root account वापरा आणि फक्त key authentication ठेवा. तुम्ही नियमितपणे सोबत बाळगत असलेल्या device वर key ठेवण्यापूर्वी VPS वरील SSH hardening करा.
मोबाइल नेटवर्कवर काय बिघडते
चार गोष्टी बिघडतात. त्यांपैकी कोणतीही configuration बदलून दूर करता येणारी bug नाही.
तुम्ही पाहत नसताना dashboard तुम्हाला sign out करते. Access token ची TTL (time to live) 15 minute असते आणि सध्याच्या API contract मध्ये refresh token नाही. Token expire झाल्यावर page ला 401 response दिसतो आणि ते /login कडे परत जाते. Dashboard उघडा, फोन वीस मिनिटे खिशात ठेवा आणि परत आल्यावर login screen दिसेल; तुम्ही टाइप करत असलेली माहिती नाहीशी झालेली असेल. काहीही बिघडलेले नाही. पुन्हा sign in करा.
Embedded terminal background tab नंतर टिकत नाही. Server PTY मागे TUI (text user interface) सुरू करतो. Tab बंद झाल्यावर server तो व्यवस्थित बंद करतो. पुन्हा उघडल्यावर नवीन TUI सुरू होतो. Memory परत मिळवण्यासाठी mobile browsers background tabs discard करतात. त्यामुळे पुरेसा वेळ दुसऱ्या app वर गेल्यास तो terminal बंद होतो. तुमचा chat history सुरक्षित असतो, कारण sessions server वर साठवलेले असतात आणि hermes sessions list मध्ये ते अजूनही दिसतात. मात्र terminal ला पुन्हा attach करता येत नाही. टिकणारे session हवे असल्यास SSH वरून tmux वापरा.
Idle connections शांतपणे बंद होतात. NAT (network address translation) table मधील entries मोकळ्या करण्यासाठी mobile carriers idle TCP connections बंद करतात. Screen बंद झाल्यावर फोन network सेवा जवळजवळ पूर्णपणे थांबवतो. काही वेळ शांत असलेला WebSocket तुम्ही फोन unlock करेपर्यंत बहुतेक वेळा आधीच बंद झालेला असतो. Page तुम्ही त्याला touch केल्यानंतरच पुन्हा connect होते. म्हणून फोनवर SSH पेक्षा mosh अधिक चांगले वाटते: गमावता येईल असे connection त्याच्याकडे कधीच नव्हते.
कोणतीही notification push केली जात नाही. Dashboard किंवा SSH session यांपैकी कोणतेही तुमचा फोन wake करू शकत नाही. Device वर Hermes app नाही. त्यामुळे platform च्या push service पर्यंत पोहोचण्याचा कोणताही मार्ग नाही. दीर्घ agent run पूर्ण होते आणि त्याची माहिती तुम्हाला पुढच्या वेळी पाहिल्यावर मिळते.
सूचना messaging gateway द्वारे मिळतात
शेवटच्या समस्येचे निराकरण gateway वापरून होते. Agent पर्यंत पोहोचण्याची ही पूर्णपणे वेगळी पद्धत आहे. hermes gateway agent ला Telegram, Discord, Slack, WhatsApp, Signal आणि email यांसह messaging platforms शी जोडते. त्यानंतर तुम्ही फोनवर आधीपासून push channel असलेल्या, background delivery हाताळणाऱ्या आणि network connection तुटल्यावरही त्याची योग्य हाताळणी करणाऱ्या अॅपमधून agent शी संवाद साधू शकता.
hermes gateway setup
hermes gateway install
hermes gateway statushermes gateway install gateway ची systemd service म्हणून नोंदणी करते. त्यामुळे reboot नंतर ती पुन्हा सुरू होते. Hermes installer तुमच्यासाठी कोणतेही service units तयार करत नाही. त्यामुळे restart नंतर hermes dashboard आपोआप पुन्हा सुरू होणार नाही. तुम्ही वापरत असलेल्या प्रत्येक घटकासाठी unit लिहा. फाइल कशी लिहायची यासाठी VPS वर systemd services आणि timers लिहिणे हा विभाग उपयुक्त आहे.
Scheduled job देखील संभाषणाशिवाय त्याच पद्धतीने निकाल पाठवू शकते:
hermes send -t telegram -s "Backup report" -f /home/you/report.txtयेथे authorization चे default धोरण deny आहे. allowlist सेट केलेली नसेल आणि GATEWAY_ALLOW_ALL_USERS unset असेल, तर प्रत्येक user ला नकार दिला जातो. सुरुवातीसाठी हेच योग्य आहे. ज्या accounts ना परवानगी द्यायची आहे त्यांची नावे ~/.hermes/.env मध्ये द्या:
TELEGRAM_ALLOWED_USERS=123456789
GATEWAY_ALLOWED_USERS=123456789Numeric IDs paste करण्याऐवजी code-based pairing सुरू करण्यासाठी ~/.hermes/config.yaml मध्ये unauthorized_dm_behavior: pair सेट करा. Agent ला message पाठवणाऱ्या अज्ञात account ला आठ अक्षरांचा code मिळतो. तुम्ही तो approve करेपर्यंत इतर कोणतीही कृती होत नाही:
hermes pairing list
hermes pairing approve telegram ABC12DEF
hermes pairing revoke telegram 123456789Codes एका तासानंतर expire होतात. User दर दहा मिनिटांनी एक code मागू शकतो. पाच अयशस्वी प्रयत्नांनंतर त्या account वर प्रवेशबंदी लागू होते.
चोरी झालेल्या फोनमुळे होणारा परिणाम मर्यादित करणे
तुमच्या agent पर्यंत पोहोचू शकणारा फोन तुमच्या server वर commands चालवू शकतो, आणि फोन हरवू शकतात. तो फोन हातात असलेल्या व्यक्तीला नेमके काय करता येईल हे आत्ताच ठरवा.
Approvals सुरू ठेवा. approvals.mode चे default मूल्य smart आहे. यामुळे auxiliary model कडून जोखीम तपासली जाते आणि फक्त कमी जोखमीच्या commands आपोआप approve केल्या जातात. ते off वर सेट करणे म्हणजे सर्व काही --yolo सह चालवण्यासारखेच आहे. HERMES_YOLO_MODE=1 द्वारे हेच environment मधून करता येते. अशा स्थितीत agent शी संवाद साधणारा फोन सोबत बाळगू नका. Scheduled jobs तुम्ही झोपेत असताना स्वतःला approve करू शकणार नाहीत यासाठी approvals.cron_mode: deny सेट करा.
approvals:
mode: smart
cron_mode: denyAgent ला नुकसान करण्यासाठी लहान मर्यादित कार्यक्षेत्र द्या. terminal.backend: docker commands अशा container मध्ये चालवते, ज्यातून थोड्या निवडक यादीखेरीज सर्व Linux capabilities काढून टाकल्या जातात, no-new-privileges सेट केले जाते आणि process count वर कमाल मर्यादा घातली जाते. त्यामुळे prompt ऐवजी container ही सुरक्षा-सीमा बनते. terminal.cwd working directory निश्चित करते. HERMES_WRITE_SAFE_ROOT मुळे write_file आणि patch तुम्ही निर्दिष्ट केलेल्या directories पुरते मर्यादित होतात. त्या मर्यादेबाहेर लिहिण्याचा प्रयत्न block केला जातो आणि approval देऊनही तो override करता येत नाही.
export HERMES_WRITE_SAFE_ROOT=/home/you/projects:/home/you/.hermesHermes आधीच ~/.ssh, ~/.aws, ~/.kube आणि /etc/sudoers येथे writes block करते. तसेच disk वरील कोणत्याही ठिकाणी .env files लिहिण्यास नकार देते आणि approval settings काहीही असल्या तरी destructive commands ची कठोर यादी नाकारते. याला किमान सुरक्षा-स्तर समजा; तुमची संपूर्ण योजना म्हणून त्यावर अवलंबून राहू नका. Agent नेहमी ordinary user म्हणून चालवा; root म्हणून कधीही चालवू नका. हेच तत्त्व unattended स्थितीत चालू ठेवलेल्या कोणत्याही coding agent ला लागू होते. VPS वर Claude Code सुरक्षितपणे चालवणे याचे अधिक सविस्तर वर्णन देते.
त्यानंतर revocation steps आधीच लिहून ठेवा. त्यांची गरज पडण्यापूर्वी ही तयारी करा. Tailscale admin console मधून device काढल्यास mesh access त्वरित बंद होतो. HERMES_DASHBOARD_BASIC_AUTH_SECRET बदलून restart केल्यास प्रत्येक device वरील प्रत्येक dashboard session invalid होतो, कारण त्या value ने session cookie वर स्वाक्षरी केली जाते. फोनची public key ~/.ssh/authorized_keys मधून हटवल्यास SSH प्रवेश बंद होतो. hermes pairing revoke telegram <user-id> messaging account काढून टाकते. Device मधून provider keys वाचता येत असतील, तर hermes auth logout <provider> वापरून त्या रद्द करा आणि upstream वर नवीन keys जारी करा.
फक्त गृहीत न धरता परिणाम तपासा. हे commands तुमच्या स्वतःच्या box वर चालवा. ते काय print करतात हे तुमच्या setup वर अवलंबून असते:
tailscale status
hermes pairing list
hermes logs gateway -n 100
hermes status --deepLogs ~/.hermes/logs/ अंतर्गत असतात. Incident झाल्यानंतर ते वाचा. Incident झाला नसतानाही ते अधूनमधून वाचा.
FAQ
iOS किंवा Android साठी Hermes चे अधिकृत मोबाइल अॅप आहे का?
नाही. Hermes repository मध्ये command line interface, web dashboard आणि macOS, Windows आणि Linux साठी Electron desktop client उपलब्ध आहेत. iOS किंवा Android साठी first-party build उपलब्ध नाही. फोनवरून browser मध्ये web dashboard, SSH client किंवा hermes gateway मार्फत जोडलेले messaging platform वापरा. Third-party mobile clients उपलब्ध आहेत. त्यांच्यात तुमच्या agent ची credentials साठवलेली असतात. त्यामुळे असा client install करण्यापूर्वी त्याचा source code वाचा.
माझ्या फोनवरील Hermes dashboard मला logout का करते?
Access tokens चा TTL 15 minutes आहे आणि सध्याच्या API contract मध्ये refresh token नाही. Token ची मुदत संपल्यावर page ला 401 मिळतो आणि ती /login वर navigate होते. फोनवरील browser background मध्ये ठेवल्यावर हे स्पष्ट दिसते. कारण दुसऱ्या app मध्ये 20 minutes राहणे पुरेसे असते. Session signing key restarts नंतरही समान राहण्यासाठी HERMES_DASHBOARD_BASIC_AUTH_SECRET ला स्थिर random value द्या. त्यामुळे logout होण्याचे दुसरे कारण दूर होते.
Hermes dashboard सार्वजनिक internet वर सुरक्षितपणे ठेवता येईल का?
तुम्ही authentication स्वतः पडताळलेली असेल तरच. Bind address नुसार auth gate सुरू होते. त्यामुळे 127.0.0.1 ला bind केलेले dashboard reverse proxy मागे असल्यास internet वापरकर्त्याला login विचारले जात नाही. curl -s https://your-host/api/status | jq '.auth_required' चालवा आणि त्याचा output वाचा. Username आणि password ऐवजी OAuth किंवा OIDC वापरा. कारण project च्या docs नुसार password provider trusted networks आणि VPNs साठी आहे. Private mesh वापरल्यास हा प्रश्नच उद्भवत नाही. त्यामुळे तो अधिक योग्य default आहे.
मला Tailscale account आवश्यक आहे का, की control plane स्वतः host करता येईल?
तुम्ही ते स्वतः host करू शकता. Headscale हे Tailscale coordination server चे open implementation आहे. Official Tailscale clients tailscale up --login-server https://headscale.example.com वापरून त्याला connect होतात. Mesh मध्ये प्रवेश करण्यास परवानगी असलेल्या devices ची list त्यानंतर तुमच्या नियंत्रणाखाली राहते. मात्र तो server चालवणे आणि त्याचा backup घेणे ही जबाबदारी तुमची असते. Server down असताना device enrol किंवा re-authenticate करता येत नाही.
Agent चे job पूर्ण झाल्यावर फोनवर notification कसे मिळवायचे?
Messaging gateway वापरा. Dashboard आणि SSH फोनला wake करू शकत नाहीत. कारण notification स्वीकारण्यासाठी device वर Hermes app नाही. hermes gateway setup वापरून agent ला Telegram, Signal, Discord किंवा अन्य supported platform शी connect करा. त्यानंतर त्या platform चे स्वतःचे app notification वितरित करेल. hermes send -t telegram -s "Job done" -f /path/to/report.txt वापरून cron job एक message देखील push करू शकते. यासाठी model call करण्याची आवश्यकता नसते.