SSD Nodes Learn Hosting plans →
Руководства Matt ConnorАвтор: Matt Connor · Обновлено 2026-08-26

Как безопасно развернуть Agent Zero на VPS

Узнайте, как правильно настроить Agent Zero на удаленном сервере. Мы разберем защиту веб-интерфейса, ограничение доступа по порту 50001 и настройку Nginx для безопасной работы.

Что такое Agent Zero и в чем заключается опасность

Agent Zero — это фреймворк для агентов с открытым исходным кодом, ориентированный на работу в Docker. Основной агент может создавать подчиненных агентов, каждый из которых работает в собственном изолированном контейнере Docker и способен выполнять код, управлять браузером и запускать shell-команды. Вы управляете всей системой через веб-интерфейс. Это функциональный и действительно интересный в использовании инструмент, который работает даже на оборудовании уровня VPS за 6 долларов. Если вам нужна именно многоагентная архитектура, а не сам фреймворк, два сеанса Claude Code на одном узле могут обмениваться сообщениями напрямую, что гораздо проще в запуске и обеспечении безопасности.

Опасность заключается в веб-интерфейсе. Это панель управления системой, которая выполняет команды и записывает файлы, поэтому открытый и неавторизованный веб-интерфейс — это готовый плацдарм для удаленного доступа. И вот ловушка, в которую вас ведут большинство руководств по настройке: стандартный docker run публикует интерфейс на порту 50001 на всех сетевых интерфейсах. На публичном VPS это означает, что он становится доступен из всего Интернета сразу после запуска контейнера. Исправление этой ситуации — первое, что вы должны сделать, а не последнее.

Что вам потребуется

Вам понадобится VPS с установленным Docker, API-ключ для языковой модели или локальная модель, к которой можно обратиться, а также пара гигабайт оперативной памяти для запуска. Agent Zero работает везде, где есть Docker: от небольшого VPS до сервера с GPU. Если вы новичок в Docker, руководство по основам Docker содержит информацию, необходимую для понимания приведённых ниже команд.

Установка через Docker с привязкой к loopback

Документированный быстрый старт представляет собой одну команду docker run. Важное отличие от версии для копирования, которую вы найдете в других источниках, заключается в адресе, на котором вы публикуете сервис. Не публикуйте его на всех интерфейсах на порту 50001. Выполняйте публикацию на loopback:

docker run -d --name agent-zero \
  -p 127.0.0.1:5080:80 \
  -v a0_usr:/a0/usr \
  agent0ai/agent-zero

-p 127.0.0.1:5080:80 привязывает веб-интерфейс только к адресу loopback сервера, поэтому он недоступен из интернета. Получите к нему доступ со своей машины через SSH-туннель:

ssh -L 5080:127.0.0.1:5080 you@your-vps

Затем откройте http://127.0.0.1:5080 локально и настройте провайдера моделей в интерфейсе. Для постоянной многопользовательской установки разместите сервис за VPN или аутентифицирующим reverse proxy, но никогда не публикуйте «сырой» интерфейс в открытый интернет. Эту привычку стоит применять к любому другому инструменту на сервере, чей интерфейс управляет чем-то конфиденциальным. Именно так следует обращаться к самохостируемому сканеру open-kritt — через туннель к его интерфейсу, а не через опубликованный порт.

Где заканчиваются другие руководства и почему вам не стоит останавливаться

Если вы поищете инструкции по установке Agent Zero, то найдете множество руководств, включая материалы от хостинг-провайдеров, которые заканчиваются на этапе запуска веб-интерфейса на порту 50001. Именно здесь риски только начинаются, а не заканчиваются. Чтобы завершить настройку, необходимо выполнить два действия. Во-первых, ограничьте доступ к интерфейсу, как описано выше. Во-вторых, настройте межсетевой экран с политикой default-deny перед сервером, чтобы случайный контейнер или будущая ошибка конфигурации не открыли порт, о котором вы забыли:

sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enable

Изучите основы работы с межсетевым экраном для получения полной картины и учитывайте проблему IPv6, поскольку сервис на :: остается доступным по протоколу IPv6, даже если ваши правила для IPv4 выглядят надежно.

Изоляция контейнеров защищает агентов, а не ваш сервер

Архитектура Agent Zero действительно обеспечивает качественную изоляцию: подчинённые агенты работают в отдельных контейнерах, поэтому они отделены друг от друга. Это полезная функция. Однако легко ошибочно принять её за полную «песочницу» и решить, что система в безопасности. Изоляция контейнеров защищает агентов друг от друга. Она никак не защищает ваш сервер от угроз из Интернета и не мешает злоумышленнику получить контроль через открытый Web UI. Эти задачи лежат на вас и решаются на уровне хоста. Заранее определите, какие действия разрешены агенту в отсутствие контроля, — это тот же принцип, что лежит в основе режимов разрешений Claude Code, где для сервера без присмотра устанавливаются более строгие ограничения, чем для ноутбука, за которым вы работаете лично.

Секреты, пользователи и хост

Храните API-ключ модели и любые другие учетные данные в конфигурации Agent Zero или в файле окружения, доступном только соответствующей учетной записи. Не допускайте их попадания в историю командной оболочки или репозитории. Тот же принцип применим к любому другому компоненту системы, отвечающему за защиту секретов, поскольку укрепление безопасности Vaultwarden сводится к защите его административного токена и файла резервной копии, а не к шифрованию, которое приложение и так выполняет эффективно. Управляйте сервером от имени пользователя с ограниченными правами, а не root, согласно принципам минимальных привилегий, и переведите SSH на аутентификацию только по ключам, как описано в укреплении SSH. Затем пройдите по контрольному списку ниже, чтобы ничего не упустить.

ToolVPS hardening checklist

Если вы сравниваете агентов, то это та же модель безопасности, которую используют руководство по укреплению OpenClaw и руководство по OpenHands: держите поверхность управления закрытой, работайте от имени непривилегированного пользователя, используйте межсетевой экран по умолчанию и относитесь к хосту как к среде, исполняющей сторонний код. Для сравнения всех пяти агентов см. лучшие self-hosted AI-агенты в 2026 году.

Базовые концепции для любого из этих решений описаны в статье создание собственного AI-агента на VPS, а Dify — это еще одна self-hosted платформа, заслуживающая внимания для сравнения.

FAQ

Безопасно ли размещать Agent Zero на собственном сервере?

Да, если вы ограничите доступ к Web UI и обеспечите безопасность хоста. Agent Zero выполняет код, запускает браузер и оболочку, управляясь через Web UI, который по умолчанию доступен на порту 50001. Основная угроза заключается в открытом интерфейсе, а не в самой архитектуре фреймворка. Привяжите интерфейс к loopback, используйте SSH или VPN для доступа, настройте межсетевой экран с политикой default-deny и запускайте приложение от имени пользователя без прав root.

Открывает ли Agent Zero доступ к Web UI в интернет по умолчанию?

Стандартный docker run публикует интерфейс на порту 50001 для всех сетевых интерфейсов. На публичном VPS это означает, что интерфейс становится доступен из интернета сразу после запуска контейнера. Измените адрес публикации на 127.0.0.1, чтобы интерфейс слушал только loopback, и подключайтесь к нему через SSH-туннель или VPN.

Может ли Agent Zero работать на небольшом VPS?

Да. Agent Zero работает везде, где есть Docker, включая недорогие VPS. Однако для выполнения ресурсоемких задач и запуска крупных локальных моделей требуется больше оперативной памяти. Если вы используете локальную модель вместо внешнего API, выбирайте конфигурацию сервера исходя из требований модели, а не только самого Agent Zero.

Чем Agent Zero отличается от OpenClaw или Hermes?

Эти инструменты пересекаются по функциональности, но имеют разные цели. Agent Zero — это Docker-ориентированный фреймворк, построенный вокруг основного агента, который создает подчиненных агентов в изолированных контейнерах и управляется через Web UI. OpenClaw и Hermes — это персональные помощники, доступные через чат-приложения. Требования к безопасности для всех них одинаковы: держите интерфейс управления закрытым и защищайте хост.