Hermes Agent: Je, VPS ya $5 Inatosha?
Hermes haihitaji GPU: model inaendeshwa kwingine. Jifunze kwa nini VPS ndogo inatosha, jinsi ya kuitenga kwa systemd na ProtectSystem=strict, na kushughulikia IPv6 katika UFW.
Hermes Agent ni nini
Hermes Agent ni AI agent ya self-hosted kutoka Nous Research, iliyotolewa Februari 2026. Unaiendesha kwenye seva yako mwenyewe, na huhifadhi memory endelevu ya miradi yako, huandika skills zake zinazoweza kutumika tena inapofanya kazi, na hukufikia kupitia chat apps kama Telegram na Discord. Haitegemei model maalum, kwa hiyo unaweza kuiunganisha na language model yoyote unayopendelea. Pia ni nyepesi kiasi cha kuendeshwa kwenye VPS ya $5, ndani ya Docker, au kupitia SSH. Mgawanyo huo, ambapo model inaendeshwa kwingine na loop, tools pamoja na memory vinaendeshwa kwenye seva yako, ndio unaofanya Hermes kuwa mfumo wa kuendesha agent badala ya model. Hii ndiyo sababu seva ndogo inatosha.
Kama agent mwingine yeyote, thamani yake inatokana na kutenda kwa niaba yako. Hiyo pia ndiyo sababu unapaswa kuiweka kwa uangalifu. Agent anayekumbuka, kujifunza na kutekeleza tasks ni process inayoendelea yenye uwezo halisi wa kufikia seva yako. Mwongozo huu huisakinisha kwa njia salama. Hardening iliyoelezwa hapa ni sawa na ile unayotumia kwa kuendesha OpenClaw kwa usalama.
Usakinishaji wa amri moja, na kwa nini uisome kwanza
Hermes husakinishwa kwa amri moja:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bashHilo ni rahisi, lakini pia ni utaratibu unaohitaji tahadhari. Kupeleka script moja kwa moja kutoka Internet hadi kwenye shell huendesha kila kitu kilichomo kwenye script hiyo, kwa kutumia ruhusa za mtumiaji anayeiendesha. Kabla ya kuiendesha kwenye seva halisi, ipakue kwanza, isome, kisha iendeshe kwa kutumia mtumiaji maalum badala ya root:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.shHili halihusu kutoamini Hermes mahsusi. Ni utaratibu unaosaidia kuzuia usakinishaji wowote wa curl | bash usiwe kiungo dhaifu zaidi katika usanidi wako.
Mpe mtumiaji asiye na privileges
Endesha Hermes kwa kutumia akaunti yake ya mfumo, kamwe si root, ili hitilafu au maagizo mabaya yasiweze kufikia sehemu nyingine za mashine. Unda mtumiaji asiye na shell ya kuingia:
sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermesSakinisha Hermes chini ya /opt/hermes na uifanye akaunti hiyo kuwa mmiliki. Kisakinishi rasmi husakinisha programu kwa mtumiaji anayekiendesha. Kwa hiyo, endesha script uliyopakua kama mtumiaji wa hermes, kwa mfano sudo -u hermes bash hermes-install.sh, na faili zitawekwa kwenye home directory yake badala ya yako. Sababu ni ileile kama katika kuendesha huduma kwa mtumiaji asiye na privileges: akaunti ambayo agent hutumia ndiyo kikomo cha uharibifu unaoweza kusababisha. Akaunti ya OS ni nusu tu ya suala hili, kwa sababu settings za agent yenyewe huamua kiwango cha kazi anachofanya bila kuomba kwanza. Hili ndilo swali linalohusu hali za ruhusa za Claude Code agent inapokuwa inaendesha kwenye mashine ambayo hujakaa mbele yake. Ikiwa baadaye mashine italazimika kuhudumia zaidi ya wewe pekee, OneCLI huendeleza wazo hilo la akaunti moja kwa kila agent hadi kwa timu nzima kwa kumpa kila mtu agent wake aliyewekewa sandbox, huku keys za model zikibaki kwenye gateway moja ambayo hakuna mtu anayehitaji kunakili.
Funga firewall ya seva na tenga siri zake
Hermes hufanya kazi kwa kuwasiliana na model na programu za chat unazounganisha, kwa hiyo haihitaji kukubali miunganisho inayoingia kutoka Internet. Weka firewall yenye sera ya msingi ya kukataa kila kitu mbele ya seva:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enableZingatia pengo la firewall ya IPv6 hapa, kwa sababu seti ya rules inayoshughulikia IPv4 pekee inaweza kuacha huduma ikiwa wazi kupitia IPv6. Ikiwa agent inahitaji kufikia kitu kinachopatikana kwenye mtandao wako wa nyumbani pekee, kama NAS au database ya ndani, kutangaza mtandao huo kwenye tailnet yako kwa subnet router huiwezesha kufika huko kupitia connection inayotoka badala ya port ya kuingilia iliyo wazi. Weka API key ya model na token zote za chat kwenye faili ambayo mtumiaji hermes pekee ndiye anayeweza kuisoma (mode 600), na ipakie kwenye service badala ya kuiweka kwenye command line, ambako itaingia kwenye shell history yako. Faili ya secrets ya aina hiyo ni target ndogo yenye thamani kubwa, sawa na admin token iliyo nyuma ya password manager inayojihostiwa, na mantiki iliyo katika hatua ya kuimarisha usalama ya Vaultwarden inatumika pia hapa: linda faili moja inayofungua kila kitu kingine, na linda backups zake kwa umakini huo huo. Ruhusa za faili huwazuia watumiaji wengine kwenye box, lakini hazimzuii provider aliye chini ya mfumo huo, kwa hiyo ikiwa keys ambazo agent yako inashikilia ni nyeti kiasi cha kubadili tathmini hiyo, memory iliyosimbwa kwa encryption na attestation ndizo huamua kama kampuni yako ya hosting inaweza kuzisoma kutoka RAM.
Endesha Hermes kama huduma salama ya systemd
Kitengo cha systemd huiweka Hermes ikiendelea kufanya kazi baada ya kuondoka kwenye akaunti yako na baada ya reboot, huianzisha upya ikipata hitilafu, na hukuruhusu kuongeza sandboxing ya kiwango cha kernel inayoweka kikomo kwa vitu inavyoweza kufikia. Washa NoNewPrivileges, ProtectSystem=strict, PrivateTmp, na ProtectHome ili kuzuia athari zisienee iwapo seva itavamiwa.
Tengeneza unit iliyoimarishwa hapa, kisha inakili kwenye /etc/systemd/system/hermes.service. Unit hiyo huanzisha hermes gateway, mchakato unaoendelea unaounganisha programu zako za chat; endesha hermes --help baada ya usakinishaji ili kuthibitisha command hiyo na path ya binary kwenye toleo lako kabla ya kuwasha huduma:
Maelekezo hayo, pamoja na hatua za daemon-reload na enable --now, yameelezwa katika kuendesha programu kama huduma ya systemd:
sudo systemctl daemon-reload
sudo systemctl enable --now hermesKwa mfano kamili wa muundo huohuo kwenye agent nyingine, kuendesha dsh bila kiolesura chini ya systemd inaeleza kwa kina zaidi sheria za Restart na commands za journalctl utakazohitaji mara ya kwanza huduma itakapokufa wakati wa usiku. Bora zaidi, usisubiri hadi asubuhi ili kugundua tatizo: unit ya OnFailure= inay tuma arifa kwenye seva yako ya ntfy huweka arifa kwenye simu yako mara tu Hermes inapoacha kujaribu kujiwasha upya.
Ikiwa ungependa systemd isimamie container badala ya usakinishaji wa kawaida, kuweka KiroCrew ikiendelea kufanya kazi kama container iliyofungwa kwenye toleo maalum hutoa matokeo hayohayo ya kuendelea baada ya reboot huku ikidumisha toleo la image bila kubadilika.
Imarisha seva
Malizia kwa kuimarisha mlango wa mbele. Hamisha SSH itumie uthibitishaji wa key pekee na uzime login ya root, kama ilivyoelezwa katika Kuimarisha SSH kwenye VPS, ili account unayotumia kusimamia seva isiweze kubashiriwa. Agent inayohifadhi memory ya kudumu inahitaji kulindwa, na ulinzi wa gharama ndogo zaidi ni kuhakikisha hakuna mtu anayeweza kuingia kwenye seva inayoiendesha.
Baada ya seva yenyewe kufungwa vizuri, uwezo ambao watu wengi huongeza ni web search. Kuelekeza agent kwenye instance yako ya SearXNG kunafanya queries hizo zibaki kwenye seva yako, lakini kuna gharama ya kuipa kurasa ambazo hakuna mtu amezihakiki. Hermes pia kwa kawaida si agent pekee kwenye seva. Ukiendesha Claude Code hapo pia, sessions mbili zinaweza kukabidhiana kazi moja kwa moja badala ya wewe kupeleka kila handoff kati yao. Ikiwa agent inayofuata unayoongeza ni inayosoma code yako badala ya chat apps zako, kuendesha security scans za open-kritt kwenye seva hiyo hiyo kunafuata muundo huo: release iliyowekwa kwenye version maalum, account yake yenyewe, na web UI unayoifikia kupitia SSH tunnel badala ya port iliyo wazi.
Ikiwa ungependa kuelewa jinsi mfumo huo unavyofanya kazi badala ya kuendesha agent iliyofungashwa, kujenga AI agent yako mwenyewe kwenye VPS kunaeleza hatua kwa hatua. Ikiwa istilahi katika mwongozo huo bado ni mpya, njia ya hatua kwa hatua ya kujifunza AI agents inaeleza loop, tools, memory na safety kwa mpangilio wa utegemeano wao, hivyo maamuzi ambayo Hermes inakufanyia hayataonekana tena kama uchawi.
FAQ
Je, ninaweza kuendesha Hermes Agent kwenye VPS ya bei nafuu?
Ndiyo. Hermes imeundwa kuendeshwa kwenye seva ndogo, na VPS ya $5 inatosha kwa agent ya kibinafsi inayofanya kazi muda wote. Huunganishwa na language model na programu zako za chat badala ya kuhudumia traffic nzito, kwa hiyo hutumia rasilimali chache. Ipe user wake, firewall na systemd service, na VPS ndogo itaendesha vizuri. Ikiwa tayari una mashine nyumbani, linganisha gharama za hardware na umeme dhidi ya ada hiyo ya kila mwezi kwanza, kwa sababu Proxmox box ya nyumbani na VPS ya kukodi zina faida tofauti.
Je, ni salama kuendesha one-line install script?
Usakinishaji wa curl | bash ni rahisi, lakini utaratibu salama ni kupakua script na kuisoma kabla ya kuiendesha. Iendeshe kama user maalum badala ya root. Kwa njia hiyo, piped installer kutoka kwenye project yoyote haiwezi kufanya zaidi ya kile ambacho account hiyo yenye ruhusa chache inaruhusu. Hili si jambo maalum kwa Hermes; ni utaratibu mzuri kwa usakinishaji wowote wa aina hii.
Ninaendeshaje Hermes bila root?
Unda system user maalum asiye na login shell. Sakinisha Hermes kwenye directory inayomilikiwa na user huyo, kama /opt/hermes, kisha endesha service kama account hiyo. Ikiwa agent itawahi kuathirika, uharibifu utazuiwa kwenye rasilimali ambazo account hiyo inaweza kufikia.
Ninawezaje kuifanya Hermes iendelee kufanya kazi baada ya kutoka kwenye session?
Iendeshe kama systemd service. Unit file huanzisha Hermes wakati wa boot, huianzisha tena ikicrash, na huiweka ikiendelea kufanya kazi baada ya SSH session yako kuisha. Chaguo za systemd za sandboxing pia hupunguza vitu ambavyo process inaweza kufikia. Tengeneza unit iliyoimarishwa kwa kutumia tool iliyo hapo juu na uiwezeshe kwa systemctl enable --now hermes.
Je, Hermes Agent inahitaji GPU?
Hapana. Hermes ni runtime ya agent, si language model, kwa hiyo inafanya kazi vizuri kwenye VPS ndogo yenye CPU pekee. Computation nzito hufanyika mahali model inapoendeshwa, kwa kawaida kwenye hosted API unayoiunganisha. Ikiwa pia unataka kujihostia model kwenye mashine hiyo hiyo, panga ukubwa wa mashine kulingana na model, si Hermes yenyewe. Kwa uhosting wa model unaotumia CPU pekee, namba zilizo kwenye mwongozo wa Ollama zinatumika.