SSD Nodes Learn
Gidsen Matt ConnorDoor Matt Connor · Bijgewerkt 2026-07-24

Hermes Agent hosten op een goedkope VPS

Hermes Agent heeft geen GPU nodig omdat het model elders draait. Gebruik een $5 VPS en beveilig de installatie met systemd ProtectSystem=strict en UFW.

Wat Hermes Agent is

Hermes Agent is een self-hosted AI-agent van Nous Research, uitgebracht in februari 2026. U voert het uit op uw eigen server. Het houdt een persistent geheugen bij van uw projecten, schrijft tijdens het werk aan eigen herbruikbare skills en bereikt u via chat-apps zoals Telegram en Discord. Het is model-agnostisch; u kunt het koppelen aan welk taalmodel u maar wilt gebruiken. Het is licht genoeg om te draaien op een $5 VPS, in Docker, of via SSH.

Zoals elke agent komt de waarde voort uit het handelen namens u. Daarom moet u de installatie zorgvuldig uitvoeren. Een agent die onthoudt, leert en taken uitvoert, is een lopend proces met directe toegang tot uw server. Deze handleiding installeert het op een veilige manier. De hardening die hier wordt toegepast, is gelijk aan die voor het veilig uitvoeren van OpenClaw.

De installatie met één commando, en waarom u dit eerst moet lezen

Hermes installeert met één enkel commando:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash

Dit is handig, maar het is een patroon dat u met respect moet behandelen. Een script direct vanaf het internet naar een shell sturen (piping), voert de inhoud uit onder de rechten van de gebruiker die het commando start. Voordat u dit op een echte server uitvoert, moet u het script eerst downloaden, lezen en uitvoeren als een specifieke gebruiker in plaats van root:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.sh

Dit gaat niet over wantrouwen jegens Hermes specifiek. Het is een gewoonte die voorkomt dat een curl | bash installatie ongemerkt de zwakste schakel in uw systeem wordt.

Geef het een gebruiker zonder privileges

Voer Hermes uit als een eigen systeemaccount en nooit als root. Zo kan een bug of een foutieve instructie geen schade aanrichten aan de rest van de machine. Maak een gebruiker aan zonder login shell:

sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermes

Installeer Hermes onder /opt/hermes en maak dit account de eigenaar. De officiële installer installeert voor de gebruiker die het script uitvoert. Voer het gedownloade script daarom uit als de hermes gebruiker, bijvoorbeeld sudo -u hermes bash hermes-install.sh. De bestanden komen dan in de home-directory van die gebruiker terecht in plaats van in de uwe. De reden hiervoor is hetzelfde als bij het uitvoeren van services als een gebruiker zonder privileges: de rechten van het account waarin de agent draait, vormen de limiet van de mogelijke schade.

Beveilig de server met een firewall en isoleer de geheimen

Hermes voert taken uit door verbinding te maken met een model en de gekoppelde chat-apps. Het hoeft dus geen binnenkomende verbindingen van het internet te accepteren. Plaats een firewall met een default-deny beleid voor de server:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

Let hier op de IPv6 firewall gap. Een regelset die alleen IPv4 dekt, kan een service namelijk blootstellen via IPv6. Bewaar de model API-key en alle chat-tokens in een bestand dat alleen door de hermes gebruiker gelezen kan worden (mode 600). Laad dit bestand in de service in plaats van de tekst in een command line te plakken, omdat de tekst anders in uw shell history terechtkomt.

Voer Hermes uit als een hardened systemd service

Een systemd unit zorgt ervoor dat Hermes blijft draaien na het uitloggen of na een reboot. Het start de agent opnieuw op als deze crasht en biedt de mogelijkheid voor sandboxing op kernel-niveau om de toegang te beperken. Schakel NoNewPrivileges, ProtectSystem=strict, PrivateTmp en ProtectHome in, zodat een eventuele compromise beperkt blijft.

Genereer hier een hardened unit en kopieer deze naar /etc/systemd/system/hermes.service. De unit start hermes gateway, het proces dat verbinding maakt met uw chat-apps. Voer hermes --help uit na de installatie om het commando en het pad naar de binary te controleren voor uw versie voordat u de service inschakelt:

ToolGenerate a hardened systemd unit for the agent

De instructies, evenals de daemon-reload en enable --now stappen, worden behandeld in het uitvoeren van een programma als een systemd service:

sudo systemctl daemon-reload
sudo systemctl enable --now hermes

Harden de server rondom de agent

Eindig met het beveiligen van de toegang. Verander SSH naar key-only authenticatie en schakel root-login uit, zoals beschreven in SSH hardening op een VPS. Zo kan het account dat u gebruikt voor beheer niet eenvoudig worden geraden. Een agent met een persistent geheugen is het waard om te beschermen. De eenvoudigste bescherming is ervoor zorgen dat niemand kan inloggen op de server waarop de agent draait.

Wilt u liever de werking begrijpen in plaats van een kant-en-klare agent gebruiken? Het bouwen van uw eigen AI-agent op een VPS legt dit stap voor stap uit.

FAQ

Kan ik Hermes Agent draaien op een goedkope VPS?

Ja. Hermes is ontworpen om op een kleine server te draaien. Een $5 VPS is voldoende voor een persoonlijke, altijd actieve agent. De agent maakt verbinding met een taalmodel en uw chat-apps in plaats van zware verkeersstromen te verwerken, waardoor het weinig resources verbruikt. Geef de agent een eigen gebruiker, een firewall en een systemd service; een kleine VPS kan dit probleemloos aan.

Is het installatiescript met één regel veilig om uit te voeren?

De curl | bash installatie is handig, maar de veilige methode is om het script eerst te downloaden en te lezen. Voer het daarna uit als een specifieke gebruiker in plaats van root. Op die manier kan een installer die via een pipe wordt uitgevoerd, nooit meer doen dan dat de beperkte rechten van dat account toelaten. Dit is geen specifieke instructie voor Hermes, maar een best practice voor elke installatie van dit type.

Hoe voer ik Hermes uit zonder root?

Maak een specifieke systeemgebruiker aan zonder login shell. Installeer Hermes in een directory die deze gebruiker bezit, zoals /opt/hermes, en voer de service uit onder dat account. Als de agent ooit wordt gecomprometenteerd, blijft de schade beperkt tot wat dat specifieke account kan bereiken.

Hoe zorg ik dat Hermes blijft draaien nadat ik ben uitgelogd?

Voer het uit als een systemd service. Een unit-file start Hermes bij het opstarten, start de agent opnieuw op bij een crash en houdt de agent actief nadat uw SSH-sessie is beëindigd. De sandboxing-opties van systemd beperken hierbij wat het proces kan aanraken. Genereer een hardened unit met de bovenstaande tool en schakel deze in met systemctl enable --now hermes.

Heeft Hermes Agent een GPU nodig?

Nee. Hermes is de runtime voor de agent, niet het taalmodel zelf. Het draait dus prima op een kleine VPS zonder GPU. De zware berekeningen vinden plaats waar het model draait, wat meestal een gehoste API is waar u verbinding mee maakt. Als u het model zelf wilt hosten op dezelfde machine, moet u de machine afstemmen op het model in plaats van op Hermes zelf. Voor het hosten van modellen op een CPU-only systeem gelden de richtlijnen in de Ollama guide.