Hermes Agent hosting: sapat na ang $5 VPS
Hindi kailangan ng GPU sa Hermes Agent dahil sa external model. Gamitin ang systemd ProtectSystem=strict at UFW para sa IPv6 para sa safe na setup.
Ano ang Hermes Agent
Ang Hermes Agent ay isang self-hosted AI agent mula sa Nous Research, na inilabas noong February 2026. Pinapatakbo ito sa sarili mong server, nagtatago ng persistent memory para sa iyong mga proyekto, gumagawa ng sariling reusable skills habang nagtatrabaho, at nakikipag-ugnayan sa iyo sa pamamagitan ng mga chat app gaya ng Telegram at Discord. Model-agnostic ito, kaya maaari mong ituro sa kahit anong language model na gusto mo, at sapat ang gaan nito para patakbuhin sa isang $5 VPS, sa Docker, o via SSH.
Gaya ng anumang agent, ang halaga nito ay nagmumula sa pag-aksyon para sa iyo, kaya kailangan ang maingat na setup. Ang isang agent na may memory, natututo, at nagpapatakbo ng mga task ay isang standing process na may access sa iyong server. Ang guide na ito ay para sa ligtas na installation, at ang hardening dito ay katulad ng ginagamit sa pagpapatakbo ng OpenClaw nang ligtas.
Ang one-command install, at kung bakit dapat itong basahin muna
Nag-i-install ang Hermes gamit ang isang command:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh | bashConvenient ito, pero dapat respetuhin ang pattern na ito. Ang pag-pipe ng script mula sa internet diretso sa isang shell ay magpapatakbo ng anumang laman ng script na iyon gamit ang permissions ng user na nagpatakbo nito. Bago ito patakbuhin sa isang totoong server, i-download muna ito, basahin, at patakbuhin bilang isang dedicated user sa halip na root:
curl -fsSL https://hermes-agent.nousresearch.com/install.sh -o hermes-install.sh
less hermes-install.shHindi ito tungkol sa kawalan ng tiwala sa Hermes. Ito ay isang habit para hindi maging weakest link ang anumang curl | bash install sa iyong setup.
Bigyan ito ng unprivileged user
Patakbuhin ang Hermes gamit ang sarili nitong system account, huwag na huwag bilang root, para ang anumang bug o maling instruction ay hindi makaabot sa ibang bahagi ng machine. Gumawa ng user na walang login shell:
sudo useradd --system --home /opt/hermes --shell /usr/sbin/nologin hermesI-install ang Hermes sa ilalim ng /opt/hermes at gawing owner ang account na iyon. Ang official installer ay nag-i-install para sa user na nagpapatakbo nito, kaya patakbuhin ang script na na-download bilang hermes user, halimbawa ay sudo -u hermes bash hermes-install.sh, para ang mga files ay mapunta sa home directory nito sa halip na sa iyo. Ang dahilan ay katulad ng sa pagpapatakbo ng services bilang unprivileged user: ang limitasyon ng pinsalang magagawa ng agent ay nakadepende sa kakayahan ng account na pinapatakbo nito.
I-firewall ang box at i-isolate ang mga secrets nito
Gumagawa ng trabaho ang Hermes sa pamamagitan ng pag-connect sa isang model at sa mga chat app na naka-connect dito, kaya hindi nito kailangang tumanggap ng inbound connections mula sa internet. Maglagay ng default-deny firewall sa harap ng server:
sudo ufw default deny incoming
sudo ufw allow 22/tcp
sudo ufw enableMag-ingat sa IPv6 firewall gap, dahil ang rule set na IPv4 lang ang sakop ay maaaring mag-iwan ng service na exposed sa IPv6. Panatilihin ang model API key at anumang chat tokens sa isang file na ang hermes user lang ang pwedeng magbasa (mode 600), at i-load ito sa service sa halip na i-paste sa command line kung saan mai-save ito sa iyong shell history.
Patakbuhin ang Hermes bilang isang hardened systemd service
Ang isang systemd unit ay nagpapanatili sa Hermes na tumatakbo kahit naka-log out ka na o pagkatapos ng reboot, ni-re-restart ito kung mag-crash, at pinapayagan kang magdagdag ng kernel-level sandboxing para limitahan ang pwedeng galawin nito. I-on ang NoNewPrivileges, ProtectSystem=strict, PrivateTmp, at ProtectHome para manatiling contained ang anumang compromise.
Mag-generate ng hardened unit dito, pagkatapos ay i-copy ito sa /etc/systemd/system/hermes.service. Ang unit ay magsisimula sa hermes gateway, ang long-running process na nagkokonekta sa iyong mga chat apps; patakbuhin ang hermes --help pagkatapos ng installation para i-verify ang command na iyon at ang path ng binary sa iyong version bago i-enable ang service:
Ang mga directive, pati na ang mga hakbang na daemon-reload at enable --now, ay tinalakay sa pagpapatakbo ng program bilang systemd service:
sudo systemctl daemon-reload
sudo systemctl enable --now hermesI-harden ang server sa paligid nito
Tapusin ito sa pamamagitan ng pag-harden sa iyong front door. I-set ang SSH sa key-only authentication at i-disable ang root login, gaya ng sa SSH hardening sa isang VPS, para hindi mahulaan ang account na ginagamit mo sa pag-manage ng box. Ang isang agent na may persistent memory ay dapat protektahan, at ang pinakamurang proteksyon ay ang pagsisiguro na walang makakapag-log in sa server kung saan ito nakatira.
Kung mas gusto mong intindihin ang mekanismo kaysa gumamit ng packaged agent, ipinapaliwanag ng pagbuo ng sariling AI agent sa isang VPS ang mga hakbang nang step-by-step.
FAQ
Pwede ko bang patakbuhin ang Hermes Agent sa isang murang VPS?
Oo. Ang Hermes ay dinisenyo para tumakbo sa isang maliit na server, at sapat na ang isang $5 VPS para sa isang personal na always-on agent. Kumokonekta lang ito sa isang language model at sa iyong mga chat apps sa halip na mag-serve ng mabigat na traffic, kaya magaan ito sa resources. Bigyan ito ng sariling user, firewall, at systemd service, at kayang-kaya ito ng isang maliit na VPS.
Ligtas bang patakbuhin ang one-line install script?
Ang curl | bash install ay convenient, pero ang ligtas na habit ay i-download ang script at basahin ito bago patakbuhin, at patakbuhin ito bilang isang dedicated user sa halip na root. Sa paraang iyon, ang isang piped installer mula sa kahit anong project ay hindi magagawa ang higit pa sa limitasyon ng account na iyon. Walang espesipiko rito para sa Hermes; ito ay good practice para sa lahat ng installation na ganito ang anyo.
Paano ko patatakbuhin ang Hermes nang walang root?
Gumawa ng isang dedicated system user na walang login shell, i-install ang Hermes sa ilalim ng isang directory na pagmamay-ari ng user na iyon gaya ng /opt/hermes, at patakbuhin ang service gamit ang account na iyon. Kung sakaling ma-compromise ang agent, ang pinsala ay limitado lang sa kung ano ang pwedeng maabot ng account na iyon.
Paano ko mapapanatiling tumatakbo ang Hermes pagkatapos kong mag-log out?
Patakbuhin ito bilang isang systemd service. Ang isang unit file ay magsisimula sa Hermes pagkatapos ng boot, i-re-restart ito kung mag-crash, at pananatilihin itong tumatakbo pagkatapos ng iyong SSH session, habang ang sandboxing options ng systemd ay nililimitahan ang pwedeng galawin ng process. Mag-generate ng hardened unit gamit ang tool sa itaas at i-enable ito gamit ang systemctl enable --now hermes.
Kailangan ba ng Hermes Agent ng GPU?
Hindi. Ang Hermes ay ang agent runtime, hindi ang language model, kaya maayos itong tumatakbo sa isang maliit na CPU-only VPS. Ang mabigat na computation ay nangyayari kung nasaan ang model, na karaniwang isang hosted API na ikokonekta mo rito. Kung gusto mo ring i-self-host ang model sa parehong machine, i-size ang machine para sa model sa halip na para sa Hermes mismo. Para sa CPU-only model hosting, gamitin ang mga numero sa ang Ollama guide.