cara hos Hermes Agent guna VPS murah
Hermes Agent tidak perlukan GPU kerana model dijalankan di tempat lain. Gunakan VPS 5 USD dengan sistemd ProtectSystem=strict dan UFW untuk keselamatan IPv6.
Apa itu Hermes Agent
Hermes Agent ialah ejen AI hos-sendiri daripada Nous Research, yang dikeluarkan pada Februari 2026. Anda menjalankannya pada pelayan sendiri, ia menyimpan memori berterusan bagi projek anda, menulis kemahiran boleh guna sendiri semasa bekerja, dan menghubungi anda melalui aplikasi sembang seperti Telegram dan Discord. Ia bersifat agnostik-model, jadi anda boleh menyambungkannya kepada mana-mana model bahasa yang anda prefer, dan ia cukup ringan untuk dijalankan pada VPS berharga $5, dalam Docker, atau melalui SSH.
Seperti mana-mana ejen, nilainya datang daripada bertindak bagi pihak anda, dan itulah sebabnya anda perlu menyediakannya dengan teliti. Ejen yang mengingati, belajar, dan menjalankan tugas adalah proses berterusan yang mempunyai akses sebenar ke dalam pelayan anda. Panduan ini memasangnya dengan cara yang selamat, dan pengukuhan di sini adalah sama seperti yang anda gunakan untuk menjalankan OpenClaw dengan selamat.
Pemasangan satu arahan, dan mengapa perlu membacanya terlebih dahulu
Hermes dipasang dengan satu arahan sahaja:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bashIni memudahkan kerja, dan ia juga merupakan corak yang perlu dihormati. Menyalurkan (piping) skrip terus dari internet ke dalam shell akan menjalankan apa sahaja yang terkandung dalam skrip tersebut, sebagai pengguna yang menjalankannya. Sebelum anda menjalankannya pada pelayan sebenar, muat turun skrip itu terlebih dahulu, baca, dan jalankan sebagai pengguna khas dan bukannya root:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.shIni bukan tentang tidak mempercayai Hermes secara khusus. Ia adalah tabiat yang menghalang mana-mana pemasangan curl | bash daripada menjadi titik terlemah dalam tetapan anda secara senyap.
Berikan pengguna tanpa keistimewaan (unprivileged user)
Jalankan Hermes sebagai akaun sistemnya sendiri, jangan sekali-kali sebagai root, supaya pepijat atau arahan yang salah tidak dapat mencapai bahagian lain pada mesin tersebut. Cipta pengguna tanpa shell log masuk:
sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermesPasang Hermes di bawah /opt/hermes dan jadikan akaun tersebut sebagai pemilik. Pemasang rasmi memasang untuk mana-mana pengguna yang menjalankannya, jadi jalankan skrip yang anda muat turun sebagai pengguna hermes, contohnya sudo -u hermes bash hermes-install.sh, dan fail akan disimpan dalam direktori home pengguna tersebut dan bukannya direktori anda. Alasannya adalah sama seperti dalam menjalankan perkhidmatan sebagai pengguna tanpa keistimewaan: akaun yang digunakan oleh ejen tersebut adalah had kepada apa yang boleh dirosakkannya.
Pasang firewall pada mesin dan asingkan rahsianya
Hermes menjalankan tugasnya dengan menghubungi model dan aplikasi sembang yang anda sambungkan, jadi ia tidak perlu menerima sambungan masuk dari internet. Letakkan firewall "default-deny" di hadapan pelayan:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enablePerhatikan jurang firewall IPv6 di sini, kerana set peraturan yang hanya merangkumi IPv4 boleh membiarkan perkhidmatan terdedah pada IPv6. Simpan kunci API model dan sebarang token sembang dalam fail yang hanya boleh dibaca oleh pengguna hermes (mod 600), dan muatkannya ke dalam perkhidmatan berbanding menampalnya pada baris arahan di mana ia akan tersimpan dalam sejarah shell anda.
Jalankan Hermes sebagai perkhidmatan systemd yang diperkukuh
Unit systemd memastikan Hermes terus berjalan selepas anda log keluar dan selepas but semula, memulakan semula jika ia terhenti (crash), dan membolehkan anda menambah sandboxing tahap kernel yang mengehadkan apa yang boleh disentuhnya. Aktifkan NoNewPrivileges, ProtectSystem=strict, PrivateTmp, dan ProtectHome supaya pencerobohan kekal terkawal.
Jana unit yang diperkukuh di sini, kemudian salin ke /etc/systemd/system/hermes.service. Unit tersebut memulakan hermes gateway, proses jangka panjang yang menyambungkan aplikasi sembang anda; jalankan hermes --help selepas pemasangan untuk mengesahkan arahan tersebut dan laluan binari pada versi anda sebelum anda mengaktifkan perkhidmatan tersebut:
Arahan tersebut, serta langkah daemon-reload dan enable --now, dibincangkan dalam menjalankan program sebagai perkhidmatan systemd:
sudo systemctl daemon-reload
sudo systemctl enable --now hermesKukuhkan pelayan di sekelilingnya
Akhiri dengan mengukuhkan pintu masuk. Tukar SSH kepada pengesahan kunci sahaja dan nyahaktifkan log masuk root, seperti dalam pengukuhan SSH pada VPS, supaya akaun yang anda gunakan untuk menguruskan mesin tidak boleh diteka. Ejen yang menyimpan memori berterusan berbaloi untuk dilindungi, dan perlindungan termurah adalah memastikan tiada sesiapa boleh log masuk ke pelayan tempat ia berada.
Jika anda lebih suka memahami mekanismenya daripada menjalankan ejen yang sudah siap, membina ejen AI anda sendiri pada VPS menerangkannya langkah demi langkah.
FAQ
Bolehkah saya menjalankan Hermes Agent pada VPS murah?
Boleh. Hermes direka untuk berjalan pada pelayan kecil, dan VPS berharga $5 sudah mencukupi untuk ejen peribadi yang sentiasa aktif. Ia menghubungi model bahasa dan aplikasi sembang anda dan bukannya melayani trafik yang berat, jadi ia ringan pada sumber. Berikan ia pengguna sendiri, firewall, dan perkhidmatan systemd, dan VPS kecil boleh mengendalikannya dengan selesa.
Adakah skrip pemasangan satu baris selamat untuk dijalankan?
Pemasangan curl | bash adalah memudahkan, tetapi tabiat yang selamat adalah memuat turun skrip dan membacanya sebelum menjalankannya, dan menjalankannya sebagai pengguna khas dan bukannya root. Dengan cara itu, pemasang yang disalurkan (piped), daripada mana-mana projek, tidak akan dapat melakukan lebih daripada apa yang dibenarkan oleh akaun terhad tersebut. Tiada apa yang khusus untuk Hermes di sini; ia adalah amalan baik untuk setiap pemasangan jenis ini.
Bagaimanakah saya menjalankan Hermes tanpa root?
Cipta pengguna sistem khas tanpa shell log masuk, pasang Hermes di bawah direktori yang dimiliki oleh pengguna tersebut seperti /opt/hermes, dan jalankan perkhidmatan sebagai akaun tersebut. Jika ejen tersebut diceroboh, kerosakan adalah terhad kepada apa yang boleh dicapai oleh akaun tunggal tersebut.
Bagaimanakah saya memastikan Hermes terus berjalan selepas saya log keluar?
Jalankannya sebagai perkhidmatan systemd. Fail unit memulakan Hermes semasa but, memulakan semula jika ia terhenti, dan memastikan ia terus berjalan selepas sesi SSH anda tamat, manakala pilihan sandboxing systemd mengehadkan apa yang boleh disentuh oleh proses tersebut. Jana unit yang diperkukuh dengan alat di atas dan aktifkan dengan systemctl enable --now hermes.
Adakah Hermes Agent memerlukan GPU?
Tidak. Hermes ialah runtime ejen, bukan model bahasa, jadi ia berjalan dengan baik pada VPS kecil yang hanya menggunakan CPU. Pengiraan berat berlaku di mana sahaja model itu berjalan, yang biasanya merupakan API hos yang anda sambungkan kepadanya. Jika anda juga ingin menghoskan model sendiri pada mesin yang sama, tentukan saiz mesin untuk model tersebut dan bukannya untuk Hermes itu sendiri. Untuk pengehosan model hanya CPU, angka dalam panduan Ollama terpakai.