SSD Nodes Learn Hosting plans →
मार्गदर्शक Matt Connorद्वारे Matt Connor · अपडेटेड 2026-09-03

Hermes Agent साठी $5 VPS पुरेसा आहे का?

Hermes ला GPU लागत नाही: model दुसरीकडे चालतो, त्यामुळे छोटा VPS पुरेसा आहे. systemd मध्ये ProtectSystem=strict वापरा आणि UFW मध्ये IPv6 नियमही जोडा.

Hermes Agent म्हणजे काय

Hermes Agent हा Nous Research कडून फेब्रुवारी 2026 मध्ये release केलेला self-hosted AI agent आहे. तो तुम्ही तुमच्या स्वतःच्या server वर चालवता. तो तुमच्या projects ची persistent memory ठेवतो, काम करताना स्वतःच्या पुन्हा वापरता येणाऱ्या skills तयार करतो आणि Telegram व Discord सारख्या chat apps द्वारे तुमच्यापर्यंत पोहोचतो. तो model-agnostic आहे. त्यामुळे तुम्हाला पसंत असलेल्या कोणत्याही language model कडे तुम्ही तो निर्देशित करू शकता. तो $5 VPS वर, Docker मध्ये किंवा SSH द्वारे चालवण्यासाठी पुरेसा हलका आहे. या रचनेत model दुसरीकडे चालतो, तर loop, tools आणि memory तुमच्या server वर चालतात. त्यामुळे Hermes हा model नसून agent harness ठरतो आणि त्यासाठी छोटा server पुरेसा असतो.

कोणत्याही agent प्रमाणे, त्याचे मूल्य तो तुमच्या वतीने काम करतो यात आहे. म्हणूनच त्याची स्थापना काळजीपूर्वक करणे आवश्यक आहे. लक्षात ठेवणारा, शिकणारा आणि tasks चालवणारा agent हा तुमच्या server वर प्रत्यक्ष प्रवेश असलेली सतत चालणारी process असते. हे guide तो सुरक्षित पद्धतीने install करते. येथे केलेले hardening तुम्ही OpenClaw सुरक्षितपणे चालवण्यासाठी देखील लागू केले पाहिजे.

एकाच command ने install करणे आणि तो आधी वाचणे का आवश्यक आहे

Hermes एकाच command ने install होते:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash

हे सोयीचे आहे. पण या पद्धतीकडे गांभीर्याने पाहणे आवश्यक आहे. इंटरनेटवरून script थेट shell मध्ये pipe केल्यास त्या script मधील सर्व commands ती चालवणारा user म्हणून execute होतात. वास्तविक server वर ते चालवण्यापूर्वी script download करा, ती वाचा आणि root ऐवजी dedicated user म्हणून चालवा:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.sh

हे विशेषतः Hermes वर अविश्वास दाखवण्याबद्दल नाही. कोणतेही curl | bash install तुमच्या setup मधील सर्वात कमकुवत दुवा शांतपणे बनू नये, यासाठी ही सवय उपयुक्त ठरते.

अनधिकृत वापरकर्ता द्या

Hermes स्वतंत्र system account म्हणून चालवा; ते root म्हणून कधीही चालवू नका. त्यामुळे एखादा bug किंवा चुकीची instruction मशीनच्या उर्वरित भागापर्यंत पोहोचू शकत नाही. login shell नसलेला user तयार करा:

sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermes

Hermes /opt/hermes अंतर्गत install करा आणि त्या account ला मालक बनवा. अधिकृत installer तो चालवणाऱ्या user साठी install करतो. त्यामुळे तुम्ही डाउनलोड केलेली script hermes user म्हणून चालवा, उदाहरणार्थ sudo -u hermes bash hermes-install.sh. अशा प्रकारे files तुमच्या home directory ऐवजी त्या user च्या home directory मध्ये तयार होतात. यामागील कारण अनधिकृत user म्हणून services चालवणे यासारखेच आहे: agent ज्या account म्हणून चालतो, ते account तो किती नुकसान करू शकतो याची कमाल मर्यादा ठरवते. OS account हा या चित्राचा फक्त एक भाग आहे. Agent स्वतःच्या settings नुसार आधी विचारणा न करता किती काम करतो हेही ठरते. तुम्ही ज्या मशीनसमोर प्रत्यक्ष बसलेले नाही, तेथे agent चालवत असताना Claude Code चे permission modes याच प्रश्नाशी संबंधित आहेत. या मशीनला पुढे फक्त तुमच्यासाठी नव्हे, तर अधिक लोकांसाठी सेवा द्यावी लागली, तर OneCLI ही one-account-per-agent संकल्पना संपूर्ण team पर्यंत नेते. प्रत्येक व्यक्तीला स्वतःचा sandboxed agent मिळतो आणि model keys एका gateway मध्येच राहतात; त्यामुळे त्या keys कोणीही वेगवेगळ्या ठिकाणी copy करण्याची गरज पडत नाही.

सर्व्हरवर firewall लागू करा आणि त्यातील secrets वेगळे सुरक्षित ठेवा

Hermes मॉडेलशी आणि तुम्ही जोडलेल्या chat अॅप्सशी outbound connection करून कार्य करते. त्यामुळे इंटरनेटवरून inbound connections स्वीकारण्याची त्याला आवश्यकता नाही. सर्व्हरसमोर default-deny firewall ठेवा:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

येथे IPv6 firewall मधील उणीव लक्षात घ्या. केवळ IPv4 व्यापणारा rule set IPv6 वर एखादी सेवा उघडी ठेवू शकतो. Agent ला तुमच्या home network वरच उपलब्ध असलेल्या एखाद्या साधनाशी, जसे NAS किंवा local database शी, जोडायचे असल्यास, subnet router द्वारे ते network तुमच्या tailnet वर जाहीर करणे outbound connection वापरून तेथे पोहोचवते. त्यामुळे उघडा inbound port ठेवण्याची गरज राहत नाही. Model API key आणि chat tokens अशी file मध्ये ठेवा की ती फक्त hermes user वाचू शकेल (mode 600). ती file service मध्ये load करा. ती command line वर paste करू नका, कारण त्यामुळे ती तुमच्या shell history मध्ये नोंदवली जाऊ शकते. अशी secrets file ही self-hosted password manager मागील admin token प्रमाणेच लहान पण उच्च-मूल्याचे लक्ष्य असते. Vaultwarden hardening pass मधील तत्त्व येथेही लागू होते: इतर सर्व गोष्टी unlock करणारी एक file सुरक्षित ठेवा आणि तिचे backups देखील तितक्याच काळजीपूर्वक सुरक्षित ठेवा. File permissions सर्व्हरवरील इतर users ना अडवतात; मात्र underlying provider ला अडवत नाहीत. त्यामुळे तुमच्या agent कडे असलेल्या keys इतक्या sensitive असतील की हा विचार बदलणे आवश्यक ठरेल, तर encrypted memory आणि attestation यावरून तुमची hosting company त्या keys RAM मधून वाचू शकते की नाही हे ठरते.

Hermes एक hardened systemd service म्हणून चालवा

तुम्ही logout केल्यानंतर आणि reboot नंतरही systemd unit Hermes चालू ठेवते. Hermes crash झाल्यास ती पुन्हा सुरू करते. तसेच, Hermes कोणत्या संसाधनांना स्पर्श करू शकते यावर मर्यादा घालणारे kernel-level sandboxing नियम जोडता येतात. तडजोड झाल्यास परिणाम मर्यादित राहावा यासाठी NoNewPrivileges, ProtectSystem=strict, PrivateTmp आणि ProtectHome सुरू करा.

येथे hardened unit तयार करा आणि नंतर ती /etc/systemd/system/hermes.service येथे copy करा. ही unit तुमच्या chat apps शी जोडणारी दीर्घकाळ चालणारी प्रक्रिया hermes gateway सुरू करते. Service enable करण्यापूर्वी installation नंतर hermes --help चालवून तुमच्या version मध्ये तो command आणि binary चा path योग्य आहे याची खात्री करा:

ToolGenerate a hardened systemd unit for the agent

या directives तसेच daemon-reload आणि enable --now या steps ची माहिती systemd service म्हणून program चालवणे येथे दिली आहे:

sudo systemctl daemon-reload
sudo systemctl enable --now hermes

दुसऱ्या agent वर याच पद्धतीचे कार्यरत उदाहरण पाहण्यासाठी systemd अंतर्गत dsh headless चालवणे हे Restart rules आणि service रात्री बंद पडल्यावर प्रथम वापरावे लागणाऱ्या journalctl commands वर अधिक सविस्तर माहिती देते. आणखी चांगले म्हणजे सकाळपर्यंत थांबून हे तपासू नका: alert तुमच्या स्वतःच्या ntfy server वर पाठवणारी OnFailure= unit Hermes पुन्हा सुरू होणे थांबवताच तुमच्या फोनवर notification पाठवते.

native install ऐवजी systemd ने container supervise करावा असे तुम्हाला वाटत असल्यास, pinned container म्हणून KiroCrew चालू ठेवणे reboot नंतरही सेवा सुरू राहण्याचा तोच परिणाम साधते आणि image version स्थिर ठेवते.

त्याभोवती सर्व्हरची सुरक्षा मजबूत करा

शेवटी सर्व्हरच्या प्रवेशबिंदूची सुरक्षा मजबूत करा. VPS वर SSH hardening प्रमाणे SSH मध्ये केवळ key-based authentication वापरा आणि root login बंद करा. त्यामुळे सर्व्हर व्यवस्थापित करण्यासाठी वापरत असलेल्या account चा अंदाज लावता येणार नाही. Persistent memory ठेवणाऱ्या agent चे संरक्षण करणे आवश्यक आहे. तो ज्या सर्व्हरवर चालतो, त्या सर्व्हरवर कोणीही login करू शकणार नाही याची खात्री करणे हा त्यासाठीचा सर्वात स्वस्त उपाय आहे.

सर्व्हरची सुरक्षा मजबूत केल्यानंतर बहुतेक लोक पुढे web search जोडतात. agent ला तुमच्या स्वतःच्या SearXNG instance कडे निर्देशित करणे यामुळे त्या queries तुमच्याच सर्व्हरवर राहतात. मात्र त्याची किंमत अशी आहे की कोणीही पडताळणी न केलेली pages agent ला वाचण्यासाठी द्यावी लागतात. Hermes हा त्या सर्व्हरवरील एकमेव agent क्वचितच असतो. तेथे Claude Code देखील चालवत असल्यास, दोन sessions एकमेकांना थेट काम सोपवू शकतात. त्यामुळे प्रत्येक handoff तुमच्यामार्फत पाठवण्याची गरज राहत नाही. पुढे तुम्ही chat apps ऐवजी code वाचणारा agent जोडणार असाल, तर त्याच सर्व्हरवर open-kritt चे security scans चालवणे ही त्याच पद्धतीची रचना आहे: pinned release, स्वतंत्र account आणि open port ऐवजी SSH tunnel द्वारे वापरता येणारा web UI.

Packaged agent चालवण्याऐवजी त्यामागची यंत्रणा समजून घ्यायची असल्यास, VPS वर स्वतःचा AI agent तयार करणे ही प्रक्रिया टप्प्याटप्प्याने स्पष्ट करते. त्या मार्गदर्शिकेतील vocabulary अजून नवीन वाटत असल्यास, AI agents शिकण्यासाठी टप्प्याटप्प्याने मार्ग loop, tools, memory आणि safety यांचा परस्परांवर आधारित क्रम दाखवतो. त्यामुळे Hermes तुमच्यासाठी घेत असलेले निर्णय जादूसारखे वाटत नाहीत.

FAQ

मी Hermes Agent स्वस्त VPS वर चालवू शकतो का?

होय. Hermes लहान सर्व्हरवर चालण्यासाठी तयार केलेले आहे. वैयक्तिक, नेहमी सुरू असलेल्या agent साठी $5 VPS पुरेसा आहे. ते जड network traffic serve करण्याऐवजी language model आणि तुमच्या chat apps शी संपर्क करते, त्यामुळे संसाधनांचा वापर कमी असतो. त्यासाठी स्वतंत्र user, firewall आणि systemd service द्या. लहान VPS ते सहजपणे हाताळतो. तुमच्याकडे घरातील मशीन आधीपासून असल्यास, त्या मासिक शुल्काशी तिचा hardware आणि वीजेचा खर्च आधी तुलना करा, कारण घरातील Proxmox box आणि भाड्याने घेतलेला VPS वेगवेगळ्या बाबतींत फायदेशीर ठरतात.

one-line install script चालवणे सुरक्षित आहे का?

curl | bash install सोयीचे आहे. परंतु सुरक्षित पद्धत म्हणजे script डाउनलोड करून चालवण्यापूर्वी ते वाचणे आणि root ऐवजी dedicated user म्हणून चालवणे. त्यामुळे कोणत्याही project मधील piped installer त्या मर्यादित account ला जितकी परवानगी आहे त्यापेक्षा अधिक काही करू शकत नाही. ही सूचना केवळ Hermes साठी नाही. अशा प्रकारच्या प्रत्येक install साठी ही चांगली पद्धत आहे.

root शिवाय Hermes कसे चालवू?

login shell नसलेला dedicated system user तयार करा. /opt/hermes सारख्या त्या user च्या मालकीच्या directory मध्ये Hermes install करा आणि service त्याच account म्हणून चालवा. Agent कधी breached झाल्यास, नुकसान त्या account ला पोहोचता येणाऱ्या संसाधनांपुरते मर्यादित राहते.

मी logout केल्यानंतर Hermes चालू कसे ठेवू?

ते systemd service म्हणून चालवा. Unit file boot वेळी Hermes सुरू करते, ते crash झाल्यास पुन्हा सुरू करते आणि तुमचे SSH session संपल्यानंतरही ते चालू ठेवते. systemd चे sandboxing पर्याय process ला कोणत्या संसाधनांवर प्रवेश करता येईल हे मर्यादित करतात. वरील tool वापरून hardened unit तयार करा आणि systemctl enable --now hermes ने enable करा.

Hermes Agent साठी GPU आवश्यक आहे का?

नाही. Hermes हा agent runtime आहे, language model नाही. त्यामुळे तो लहान CPU-only VPS वर व्यवस्थित चालतो. जड computation model जिथे चालतो तिथे होते. सामान्यतः ते तुम्ही connect केलेले hosted API असते. त्याच box वर model self-host करायचा असल्यास, मशीनचा आकार Hermes साठी नव्हे तर model साठी ठरवा. CPU-only model hosting साठी Ollama मार्गदर्शकातील आकडे लागू होतात.