SSD Nodes Learn
Guias Matt ConnorPor Matt Connor · Atualizado 2026-07-24

Como hospedar Hermes Agent em um VPS de $5

O Hermes Agent não exige GPU. Aprenda a rodar o processo com ProtectSystem=strict no systemd e configure o UFW para IPv6 em um VPS de baixo custo.

O que é o Hermes Agent

O Hermes Agent é um agente de IA self-hosted da Nous Research, lançado em fevereiro de 2026. Você o executa em seu próprio servidor; ele mantém uma memória persistente de seus projetos, escreve suas próprias habilidades reutilizáveis enquanto trabalha e comunica-se com você através de apps de chat como Telegram e Discord. Ele é agnóstico a modelos, portanto você pode apontá-lo para o modelo de linguagem que preferir, e é leve o suficiente para rodar em um VPS de $5, no Docker ou via SSH.

Como qualquer agente, seu valor vem de agir em seu nome, e é por isso que você deve configurá-lo com cuidado. Um agente que lembra, aprende e executa tarefas é um processo contínuo com alcance real em seu servidor. Este guia instala o agente de forma segura; o hardening descrito aqui é o mesmo aplicado ao rodar o OpenClaw com segurança.

A instalação de um comando único, e por que ler isto primeiro

O Hermes é instalado com um único comando:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bash

Isso é conveniente, mas é um padrão que deve ser respeitado. Enviar um script diretamente da internet para um shell executa qualquer conteúdo do script com as permissões do usuário que o executa. Antes de rodar em um servidor real, baixe o script, leia-o e execute-o como um usuário dedicado em vez de root:

curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.sh

Isso não é uma questão de desconfiar do Hermes especificamente. É o hábito que impede que qualquer instalação curl | bash se torne silenciosamente o elo mais fraco do seu setup.

Atribua um usuário sem privilégios

Execute o Hermes com sua própria conta de sistema, nunca como root, para que um bug ou uma instrução incorreta não atinja o restante da máquina. Crie um usuário sem shell de login:

sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermes

Instale o Hermes sob o /opt/hermes e defina essa conta como proprietária. O instalador oficial instala para o usuário que o executa; portanto, execute o script baixado como o usuário hermes, por exemplo sudo -u hermes bash hermes-install.sh, e os arquivos ficarão no diretório home dele em vez do seu. O raciocínio é o mesmo de rodar serviços como um usuário sem privilégios: a conta que o agente utiliza define o limite do que ele pode danificar.

Configure o firewall e isole os segredos

O Hermes realiza seu trabalho conectando-se a um modelo e aos apps de chat que você conecta; portanto, ele não precisa aceitar conexões de entrada da internet. Configure um firewall com política de negação padrão (default-deny) no servidor:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

Fique atento ao gap do firewall IPv6, pois um conjunto de regras que cubra apenas IPv4 pode deixar um serviço exposto via IPv6. Mantenha a API key do modelo e quaisquer tokens de chat em um arquivo que apenas o usuário hermes possa ler (modo 600), e carregue-o no serviço em vez de colá-lo em uma linha de comando, onde ele ficaria registrado no histórico do shell.

Execute o Hermes como um serviço systemd endurecido

Uma unidade systemd mantém o Hermes rodando após o seu logout e após um reboot, reinicia o processo se ele falhar e permite adicionar sandboxing a nível de kernel para limitar o que ele pode acessar. Ative NoNewPrivileges, ProtectSystem=strict, PrivateTmp e ProtectHome para que um comprometimento fique contido.

Gere uma unidade endurecida aqui e copie-a para /etc/systemd/system/hermes.service. A unidade inicia o hermes gateway, o processo de longa duração que conecta seus apps de chat; execute hermes --help após a instalação para confirmar o comando e o caminho do binário na sua versão antes de habilitar o serviço:

ToolGenerate a hardened systemd unit for the agent

As diretivas, e os passos daemon-reload e enable --now, são abordados em rodar um programa como um serviço systemd:

sudo systemctl daemon-reload
sudo systemctl enable --now hermes

Endureça o servidor ao redor do agente

Finalize endurecendo a porta de entrada. Mude o SSH para autenticação apenas por chave e desabilite o login root, como em SSH hardening on a VPS, para que a conta usada para gerenciar a máquina não possa ser adivinhada. Um agente que mantém memória persistente merece proteção, e a proteção mais barata é garantir que ninguém consiga logar no servidor onde ele reside.

Se você preferir entender a mecânica em vez de rodar um agente empacotado, construindo seu próprio agente de IA em um VPS explica o passo a passo.

FAQ

Posso rodar o Hermes Agent em um VPS barato?

Sim. O Hermes foi projetado para rodar em um servidor pequeno, e um VPS de $5 é suficiente para um agente pessoal que fica sempre online. Ele se comunica com um modelo de linguagem e com seus apps de chat em vez de servir tráfego pesado, portanto consome poucos recursos. Atribua a ele um usuário próprio, um firewall e um serviço systemd, e um VPS pequeno o gerenciará confortavelmente.

O script de instalação de uma linha é seguro para rodar?

A instalação curl | bash é conveniente, mas o hábito seguro é baixar o script e lê-lo antes de executar, e rodá-lo como um usuário dedicado em vez de root. Dessa forma, um instalador via pipe, de qualquer projeto, nunca poderá fazer mais do que essa conta limitada permite. Nada aqui é específico do Hermes; é uma boa prática para toda instalação deste tipo.

Como eu rodo o Hermes sem root?

Crie um usuário de sistema dedicado sem shell de login, instale o Hermes em um diretório que esse usuário possua, como /opt/hermes, e execute o serviço com essa conta. Se o agente for comprometido, o dano será limitado ao que essa única conta pode alcançar.

Como mantenho o Hermes rodando após eu deslogar?

Execute-o como um serviço systemd. Um arquivo de unidade inicia o Hermes no boot, reinicia-o se ele falhar e o mantém rodando após o fim da sua sessão SSH, enquanto as opções de sandboxing do systemd limitam o que o processo pode acessar. Gere uma unidade endurecida com a ferramenta acima e habilite-a com systemctl enable --now hermes.

O Hermes Agent precisa de uma GPU?

Não. O Hermes é o runtime do agente, não o modelo de linguagem, portanto roda normalmente em um VPS pequeno apenas com CPU. O processamento pesado ocorre onde o modelo roda, que geralmente é uma API hospedada à qual você se conecta. Se você também quiser hospedar o modelo no mesmo servidor, dimensione a máquina para o modelo e não para o Hermes em si. Para hospedagem de modelos apenas em CPU, aplicam-se os números do guia do Ollama.