Hermes Agent auf einem VPS selbst hosten

15 Min. Lesezeit·Matthieu·hermes-agentai-agentself-hostingdockertelegramsystemd|

Hermes Agent von Nous Research auf dem eigenen VPS betreiben. Benutzer anlegen, mit einem Befehl installieren, LLM-Anbieter wählen, Telegram anbinden und als Dienst laufen lassen.

Aktualisiert im August 2026 für Hermes Agent v0.20.

Hermes Agent ist eines dieser Projekte, die sich schnell entwickeln. Seit dem Launch im Februar 2026 hat Nous Research einen nahezu wöchentlichen Release-Rhythmus gehalten; v0.20.4 erschien am 18. August 2026. Allein in den zwei Monaten seit v0.18 kamen dazu: Sprachdialog in Echtzeit mit Wake-Words direkt auf dem Gerät, Agent-zu-Agent-Kommunikation (A2A v1.0), signierte ausgehende Webhooks, mit denen der Agent Ereignisse an Ihre Systeme meldet, belegte Recherche mit überprüfbaren Quellenangaben, der Bot-Modus (eine Reihe benannter Bots, jeder mit eigenem Gedächtnis, eigenen Skills und eigenem Modell) sowie eine Desktop-App, die um Artefakte und ein Plugin-SDK gewachsen ist. Das Projekt hat sich innerhalb weniger Monate vom „interessanten Experiment“ zum „produktionsreifen persönlichen Agenten“ entwickelt.

Auf dem Laptop funktioniert es für schnelle Experimente. Aber ein Agent, der schläft, wenn Sie den Deckel schließen, den Sie nur von Ihrer Tastatur aus erreichen und der seinen Workspace beim Neustart vergisst, ist auf Dauer nicht brauchbar. Ein VPS löst alle drei Probleme: Der Agent läuft rund um die Uhr, Sie erreichen ihn über jede seiner über 24 unterstützten Messaging-Plattformen vom Handy, und sein Gedächtnis und seine Skills bleiben zwischen Sitzungen erhalten.

Sie kommen von OpenClaw? Lesen Sie unseren ehrlichen Vergleich Hermes Agent vs. OpenClaw. Und für die Dimensionierung Ihres Servers: der Hermes Agent VPS-Sizing-Guide.

Das Setup ist unkompliziert. VM hochfahren, Nicht-Root-Benutzer anlegen, Hermes installieren, Modell und Gateway wählen und das Ganze in einen systemd-Dienst einwickeln. Das ist die gesamte Prozedur.

KI-Agenten auf einem VPS selbst hosten

Warum jetzt selbst hosten? Die Lektion aus der Anbieterabhängigkeit

Am 4. April 2026 hat Anthropic Drittanbieter-KI-Agenten den Zugang zu Claude Pro- und Max-Abonnements gekappt. Bis zu diesem Tag erlaubten Tools wie OpenClaw, agentenbasierte Workloads auf einer monatlichen Flatrate laufen zu lassen. Über Nacht erhielten diese Nutzer einen 400-Fehler und einen Migrationshinweis. Die verbliebenen Optionen: Umstieg auf tokenbasierte API-Abrechnung (potenziell das 10-Fache der Kosten für Vielnutzer), Enterprise-Nutzungspakete kaufen oder auf Anthropics eigene Claude Code Channels wechseln, einen Erstanbieter-Konkurrenten von OpenClaw, der im selben Monat startete.

Das Muster ist eindeutig. Bauen Sie Ihren Workflow auf der Plattform eines einzigen Anbieters auf, und eine Richtlinienänderung kann alles lahmlegen. Selbst gehostete Agenten wie Hermes umgehen diese Falle vollständig. Hermes ist anbieterunabhängig: Es unterstützt über 15 Inferenz-Backends direkt, von OpenRouter über Nous Portal bis hin zu einem lokalen Ollama-Server. Wenn ein Anbieter seine Bedingungen oder Preise ändert, tauschen Sie ihn mit einem Befehl aus und arbeiten weiter. Ihre Erinnerungen, Skills und Sitzungen bleiben auf Ihrem Server, unabhängig davon, welches LLM dahinter steht.

Was ist Hermes Agent und warum selbst hosten?

Hermes Agent ist ein Open-Source-KI-Agent (MIT-Lizenz) von Nous Research. Er verbindet sich mit LLM-Anbietern, führt Terminalbefehle aus, surft im Web und merkt sich, was er zwischen Sitzungen gelernt hat. Er erstellt wiederverwendbare Skills aus erledigten Aufgaben und unterstützt über 24 Messaging-Gateways: Telegram, Discord, Slack, WhatsApp, Signal, Matrix, iMessage (über BlueBubbles), Microsoft Teams, Google Chat, LINE, WeChat, WeCom, QQ Bot, Email, SMS, DingTalk, Feishu, Mattermost, Home Assistant, ntfy, SimpleX, Open WebUI, Webhooks und mehr.

Selbst hosten bedeutet: Ihre Prompts und Daten bleiben auf Ihrem Server. Keine Drittanbieter-Plattform sieht Ihre Gespräche. Der Agent läuft durchgehend, baut über die Zeit Kontext auf und kostet nur VPS-Hosting plus die LLM-API-Aufrufe, die Sie tätigen.

Hermes Cloud oder eigener VPS?

Seit Juli 2026 gibt es eine offizielle gehostete Variante: Hermes Cloud, Teil von Nous Portal. Sie wählen ein Modell und eine Servergröße, die Instanz läuft nach etwa einer Minute, sie skaliert im Leerlauf herunter und wird über dasselbe Portal-Guthaben abgerechnet, das auch Modelle und Tools bezahlt. Für den ersten Kontakt mit Hermes, oder wenn Sie einem nicht-technischen Kollegen einen Agenten in die Hand geben wollen, ist das der kürzeste Weg.

Diese Anleitung gibt es trotzdem, denn ein gehosteter Agent gibt genau das auf, was Selbsthosting überhaupt erst attraktiv macht:

  • Ihre Daten bleiben Ihre. Auf einem VPS liegen Prompts, Erinnerungen, erlernte Skills und API-Schlüssel auf einer Festplatte, die Sie kontrollieren. Eine gehostete Instanz hält all das plus Ihre Ausgaben für Modelle im Konto eines einzigen Anbieters.
  • Freie Anbieterwahl. Hermes Cloud läuft über Portal-Guthaben. Ein selbst gehosteter Agent spricht mit jedem Backend: OpenRouter, Anthropic, einem lokalen Ollama-Server oder eben Nous Portal, wenn Ihnen das lieber ist. Die Lektion zur Anbieterabhängigkeit von weiter oben gilt für Agenten-Hosting genauso wie für Modelle.
  • Ein ganzer Server, nicht nur ein Agent. Auf Ihrem VPS laufen auch die Cron-Jobs, Datenbanken und Reverse Proxies, an denen der Agent arbeitet. Der Agent sitzt neben echten Workloads statt allein in einer Sandbox, und dieselbe Maschine kann alles andere hosten, was Sie brauchen.
  • Hardware-Grenzen statt Tarifgrenzen. Gehostete Größen begrenzen die gleichzeitigen Sitzungen je Stufe. Auf Ihrem eigenen Server ist die Obergrenze der RAM und die CPU, die Sie gemietet haben, und ein Upgrade ist ein Resize, kein Tarifwechsel.

Nichts davon bindet Sie in eine Richtung: Hermes speichert seinen gesamten Zustand in einem einzigen Verzeichnis, und die eingebauten Backup- und Import-Befehle verschieben einen Agenten in Minuten von Server zu Server. Der Rest dieser Anleitung behandelt den VPS-Weg.

Was braucht Hermes Agent auf einem VPS?

Ein Linux-Server mit installiertem Git. Das ist die einzige Voraussetzung. Der Installer installiert Python 3.11+, Node.js v22, ripgrep und ffmpeg automatisch. Zur Hardware: 2 GB RAM und 10 GB Festplattenplatz sind das Minimum. 4 GB RAM sind besser, wenn Sie mehrere Gateway-Sitzungen, mehrere Bots im Bot-Modus oder das Web-Dashboard neben dem Agenten betreiben möchten.

Anforderung Minimum Empfohlen
OS Ubuntu 22.04 / Debian 12 Ubuntu 24.04
RAM 2 GB 4 GB+
Festplatte 10 GB frei 20 GB+
CPU 1 vCPU 2+ vCPU

Voraussetzungen

Bevor Sie Hermes Agent installieren, richten Sie einen Nicht-Root-Benutzer und eine einfache Firewall ein. Falls Ihr VPS bereits abgesichert ist, springen Sie zum Installationsabschnitt.

Dedizierten Benutzer anlegen

Verbinden Sie sich per SSH als root mit Ihrem Server und legen Sie einen Benutzer für Hermes an:

adduser hermes --disabled-password --gecos ""
usermod -aG sudo hermes

Geben Sie diesem Benutzer passwortloses sudo (nötig für die Dienstverwaltung):

echo "hermes ALL=(ALL) NOPASSWD:ALL" > /etc/sudoers.d/hermes
chmod 440 /etc/sudoers.d/hermes

Kopieren Sie Ihren SSH-Schlüssel, damit Sie sich als dieser Benutzer anmelden können:

mkdir -p /home/hermes/.ssh
cp ~/.ssh/authorized_keys /home/hermes/.ssh/
chown -R hermes:hermes /home/hermes/.ssh
chmod 700 /home/hermes/.ssh
chmod 600 /home/hermes/.ssh/authorized_keys

Ab jetzt arbeiten Sie als Benutzer hermes:

su - hermes

Firewall konfigurieren

Installieren Sie UFW und erlauben Sie nur SSH:

sudo apt-get install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow ssh
sudo ufw --force enable

Prüfen Sie die aktiven Regeln:

sudo ufw status verbose

Die Ausgabe sollte SSH als erlaubt und allen anderen eingehenden Verkehr als blockiert anzeigen. Das Hermes-Gateway stellt ausgehende Verbindungen zur Telegram-API her, sodass keine eingehenden Ports für Messaging geöffnet werden müssen.

Wie installiere ich Hermes Agent auf Ubuntu?

Ein Befehl. Führen Sie ihn als Benutzer hermes aus, nicht als root.

Ein-Klick-Installation

Virtua.Cloud pflegt ein schlüsselfertiges Installationsskript, das Hermes Agent mit systemd-Persistenz in einem Durchgang einrichtet:

curl -fsSL https://virtua.sh/i/hermes-ssh | bash

Das Skript erledigt alles, was in den folgenden Abschnitten beschrieben wird: Installation von Hermes und Erstellung des systemd-Dienstes. Danach springen Sie direkt zur Konfiguration des LLM-Anbieters.

Lieber Container? Dasselbe Setup läuft in Docker: siehe Hermes Agent mit Docker Compose auf einem VPS betreiben.

Manuelle Installation

Wenn Sie Schritt für Schritt installieren möchten, laden Sie den Upstream-Installer herunter und prüfen Sie ihn vor der Ausführung:

curl -fsSL https://raw.githubusercontent.com/NousResearch/hermes-agent/main/scripts/install.sh -o /tmp/hermes-install.sh
less /tmp/hermes-install.sh

Das Skript installiert Python 3.11+ über uv, Node.js v22, ripgrep, ffmpeg und das hermes-CLI. Wenn Sie zufrieden sind:

bash /tmp/hermes-install.sh

Laden Sie Ihre Shell neu, damit der neue hermes-Befehl verfügbar ist:

source ~/.bashrc

Prüfen Sie die installierte Version:

hermes --version

Erwartete Ausgabe:

Hermes Agent v0.20.4 (2026.8.18)
Project: /home/hermes/.hermes/hermes-agent
Python: 3.11.15
...

Führen Sie das Diagnosetool aus, um fehlende Abhängigkeiten zu finden:

hermes doctor

Achten Sie auf grüne Häkchen. Warnungen zu nicht konfigurierten API-Schlüsseln sind in diesem Stadium normal. Rote Einträge zu Python oder Git müssen behoben werden, bevor Sie fortfahren.

Wie konfiguriere ich den LLM-Anbieter?

Hermes Agent enthält kein eigenes Modell. Sie verbinden ihn mit einer Anbieter-API und zahlen pro Token. Der schnellste Weg zur Einrichtung ist der Setup-Assistent:

hermes setup

Dieser führt Sie durch die Auswahl eines Anbieters, die Eingabe Ihres API-Schlüssels, die Aktivierung von Tools und die Konfiguration Ihres Gateways in einer interaktiven Sitzung. Wenn Sie lieber alles manuell konfigurieren, lesen Sie weiter. Sie können den Anbieter jederzeit mit hermes model wechseln.

Option 1: OpenRouter (empfohlen für den Einstieg)

Erstellen Sie ein Konto bei openrouter.ai und generieren Sie einen API-Schlüssel.

Der Installer hat ~/.hermes/.env mit einem vollständigen Template angelegt. Sichern Sie zuerst die Berechtigungen:

chmod 600 ~/.hermes/.env

Öffnen Sie die Datei und setzen Sie Ihren API-Schlüssel in der Zeile OPENROUTER_API_KEY=:

nano ~/.hermes/.env

Finden Sie die Zeile OPENROUTER_API_KEY= und fügen Sie Ihren Schlüssel nach dem = ein. Speichern und beenden Sie (Ctrl+X, dann Y, dann Enter).

Setzen Sie das Standardmodell:

hermes config set model.provider openrouter
hermes config set model.default anthropic/claude-sonnet-4

Prüfen Sie, dass die Datei nicht von anderen Benutzern gelesen werden kann:

ls -la ~/.hermes/.env

Die Berechtigungen sollten -rw------- (600) anzeigen. Nur der Benutzer hermes kann diese Datei lesen.

Option 2: Nous Portal

Nous Research betreibt eine eigene Inferenzplattform mit über 300 Modellen sowie ein Tool-Gateway, das Websuche, Bildgenerierung, Text-to-Speech und einen Cloud-Browser unter einem Abonnement bündelt. Ein Befehl richtet alles ein:

hermes setup --portal

Das meldet Sie per OAuth an, setzt Nous als Anbieter und aktiviert das Tool-Gateway. Was gerade verbunden ist, zeigt Ihnen jederzeit hermes portal info. Sie können pro Tool weiterhin eigene Schlüssel hinterlegen; das Gateway arbeitet pro Backend, nicht nach dem Alles-oder-nichts-Prinzip.

Option 3: Benutzerdefinierter OpenAI-kompatibler Endpunkt

Wenn Sie einen eigenen Inferenzserver betreiben (Ollama, vLLM, llama.cpp) oder einen anderen Anbieter nutzen:

echo 'OPENAI_BASE_URL=http://localhost:11434/v1' >> ~/.hermes/.env
echo 'OPENAI_API_KEY=ollama' >> ~/.hermes/.env
echo 'LLM_MODEL=llama3.1:70b' >> ~/.hermes/.env

Das Modell auf demselben Server zu betreiben, ist ein Thema für sich (GPU-Dimensionierung, Quantisierung, hybride Setups): siehe Hermes Agent mit Ollama: ein vollständig lokaler KI-Agent.

LLM-Anbieter im Vergleich

Anbieter Umgebungsvariable Preismodell Hinweise
OpenRouter OPENROUTER_API_KEY Pro Token, variiert nach Modell (Preise) 200+ Modelle, ein Schlüssel
Nous Portal über hermes setup --portal Pro Token (Preise) 300+ Modelle, Tool-Gateway inklusive
Anthropic ANTHROPIC_API_KEY Pro Token (Preise) Direkter Claude-Zugang
Google AI Studio GOOGLE_API_KEY Pro Token (Preise) Gemini-Modelle, nativ seit v0.8.0
xAI (Grok) XAI_API_KEY Pro Token (Preise) Grok-Modelle, nativ seit v0.9.0
Hugging Face HF_TOKEN Pro Token (Preise) Volle Modellauswahl
Ollama (lokal) OPENAI_BASE_URL + OPENAI_API_KEY Kostenlos (selbst gehostet) Braucht GPU-VPS für gute Geschwindigkeit
vLLM OPENAI_BASE_URL + OPENAI_API_KEY Kostenlos (selbst gehostet) GPU erforderlich

Provider-Failover ist seit v0.6.0 eingebaut. Sie können eine Anbieter-Kette festlegen, sodass der Agent bei einem Ausfall automatisch auf den nächsten umschaltet.

Testen Sie, ob die LLM-Verbindung funktioniert:

hermes -m "What is 2+2? Reply with just the number."

Wenn Sie eine Antwort erhalten, ist der Anbieter korrekt konfiguriert. Bei einem Authentifizierungsfehler prüfen Sie Ihren API-Schlüssel in ~/.hermes/.env.

Wie konfiguriere ich den Genehmigungsmodus?

Hermes Agent hat ein eingebautes Genehmigungssystem, das potenziell gefährliche Befehle prüft, bevor sie ausgeführt werden. Seit v0.19 nutzen neue Installationen standardmäßig den Modus smart, bei dem ein LLM-Prüfer jeden markierten Befehl einzeln bewertet. Auf einem Server, der alles ausführen kann, bevorzugen wir die ausdrückliche Bestätigung:

hermes config set approval_mode ask

Die drei Modi:

  • ask: Fragt Sie vor jedem Befehl, der Dateien ändert, Pakete installiert oder auf das Netzwerk zugreift. Telegram und Slack zeigen native Genehmigungsschaltflächen an, statt eine getippte Antwort zu verlangen. Die sicherste Wahl für ein frisches Setup.
  • smart: Ein KI-Modell bewertet das Risiko und fragt nur bei tatsächlich gefährlichen Befehlen nach. Standard seit v0.19. Kombinieren Sie ihn mit selbst definierten Deny-Regeln, die passende Befehle blockieren, egal wie der Prüfer entscheidet.
  • off: Keine Prüfungen. Jeder Befehl wird sofort ausgeführt. Verwenden Sie das nicht auf einem Server.

Wie verbinde ich Hermes Agent mit Telegram?

Das Messaging-Gateway erlaubt es Ihnen, vom Handy aus mit Hermes zu chatten. Telegram ist das gängigste Setup. Das Gateway stellt ausgehende Verbindungen zur Telegram-API her, sodass keine eingehenden Ports geöffnet werden müssen.

Schritt 1: Telegram-Bot erstellen

Öffnen Sie Telegram und schreiben Sie @BotFather. Senden Sie diese Befehle:

  1. /newbot
  2. Geben Sie einen Namen für Ihren Bot ein (z.B. "My Hermes Agent")
  3. Geben Sie einen Benutzernamen ein (muss auf bot enden, z.B. myhermes_agent_bot)

BotFather antwortet mit einem Bot-Token. Es sieht aus wie 7123456789:AAHx.... Kopieren Sie es.

Schritt 2: Telegram-Benutzer-ID herausfinden

Schreiben Sie @userinfobot auf Telegram. Er antwortet mit Ihrer numerischen Benutzer-ID. Kopieren Sie diese Nummer.

Schritt 3: Gateway konfigurieren

Fügen Sie das Bot-Token und Ihre Benutzer-ID in die Umgebungsdatei ein:

echo 'TELEGRAM_BOT_TOKEN=7123456789:AAHxYourTokenHere' >> ~/.hermes/.env
echo 'TELEGRAM_ALLOWED_USERS=your_numeric_user_id' >> ~/.hermes/.env

Die Variable TELEGRAM_ALLOWED_USERS ist eine Sicherheitskontrolle. Nur die hier aufgelisteten Benutzer-IDs können mit Ihrem Bot interagieren. Ohne diese Einschränkung kann jeder, der Ihren Bot findet, ihm Befehle senden. Mehrere IDs werden durch Kommas getrennt.

Schritt 4: Gateway testen

Starten Sie das Gateway im Vordergrund:

hermes gateway

Senden Sie eine Nachricht an Ihren Bot in Telegram. Ihre Nachricht erscheint im Terminal und eine Antwort kommt zurück. Drücken Sie Ctrl+C zum Beenden, sobald Sie bestätigt haben, dass es funktioniert.

Falls der Bot nicht antwortet, prüfen Sie:

  • Das Bot-Token ist korrekt in ~/.hermes/.env gesetzt
  • Ihre Benutzer-ID steht in TELEGRAM_ALLOWED_USERS
  • Der VPS kann api.telegram.org auf Port 443 erreichen (ausgehendes HTTPS)

Hermes unterstützt jetzt über 24 Plattformen. Neben Telegram: Discord, Slack, WhatsApp, Signal, Matrix, iMessage (über BlueBubbles), Microsoft Teams, Google Chat, LINE, WeChat, WeCom, QQ Bot, Email, SMS, DingTalk, Feishu/Lark, Mattermost, Home Assistant, ntfy, SimpleX, Open WebUI und Webhooks. Führen Sie hermes gateway setup für einen interaktiven Assistenten aus, der jede davon konfiguriert.

Wie betreibe ich Hermes Agent als systemd-Dienst?

hermes gateway in einer Terminalsitzung auszuführen bedeutet, dass es stoppt, wenn Sie die Verbindung trennen. Ein systemd-Benutzerdienst hält das Gateway nach dem Abmelden am Laufen und startet es automatisch neu, wenn es abstürzt oder der Server neustartet.

Dienst installieren

Hermes bietet einen eingebauten Befehl:

hermes gateway install

Das erstellt eine Dienstdatei unter ~/.config/systemd/user/hermes-gateway.service und aktiviert automatisch Lingering. Lingering hält Benutzerdienste am Laufen, nachdem Sie sich per SSH abgemeldet haben.

Starten Sie den Dienst und aktivieren Sie ihn für den Systemstart:

systemctl --user enable --now hermes-gateway

Prüfen Sie den Dienststatus:

systemctl --user status hermes-gateway

Achten Sie auf Active: active (running) in der Ausgabe. Falls failed angezeigt wird, prüfen Sie die Logs.

Logs prüfen

Gateway-Logs live anzeigen:

journalctl --user -u hermes-gateway -f

Drücken Sie Ctrl+C zum Beenden. Die Gateway-Logs zeigen jede eingehende Nachricht, jeden LLM-Aufruf und jede Tool-Ausführung.

Arbeitsverzeichnis festlegen

Standardmäßig nutzt das Gateway das Home-Verzeichnis als Arbeitsbereich. Legen Sie ein dediziertes Projektverzeichnis fest:

echo 'MESSAGING_CWD=/home/hermes/projects' >> ~/.hermes/.env
mkdir -p /home/hermes/projects

Starten Sie den Dienst neu, um die Änderung zu übernehmen:

systemctl --user restart hermes-gateway

Verwaltung über den Browser

Seit v0.9.0 liefert Hermes ein lokales Web-Dashboard mit. Sobald das Gateway läuft, öffnen Sie es mit:

hermes dashboard

Das startet eine browserbasierte Oberfläche, über die Sie Einstellungen verwalten, Sitzungen und Skills durchsuchen und Gateways konfigurieren können, ohne das Terminal zu benutzen. Auf einem VPS können Sie den Dashboard-Port über SSH tunneln, um von Ihrem lokalen Rechner darauf zuzugreifen.

Wie sichere ich Hermes-Agent-Daten?

Hermes speichert seinen gesamten Zustand in ~/.hermes/: Erinnerungen, erlernte Skills, Sitzungsverlauf, Konfiguration, Cron-Jobs und Agent-Persona. Ein Verlust bedeutet, dass der Agent alles vergisst.

Seit v0.9.0 hat Hermes integrierte Backup- und Wiederherstellungsbefehle:

hermes backup

Das erstellt einen zeitgestempelten Snapshot Ihres gesamten ~/.hermes/-Verzeichnisses. Zum Wiederherstellen auf demselben Server oder zur Migration auf einen neuen:

hermes import /path/to/backup.tar.gz

Für automatisierte tägliche Backups planen Sie es per Cron:

(crontab -l 2>/dev/null; echo "0 3 * * * /home/hermes/.local/bin/hermes backup") | crontab -

Für Off-Server-Backups synchronisieren Sie das Backup-Verzeichnis per rsync auf einen anderen Rechner oder Objektspeicher. Backups nur auf demselben VPS zu halten, schützt nicht vor Festplattenausfall.

Wie aktualisiere ich Hermes Agent?

Hermes Agent hat einen eingebauten Update-Befehl. Sichern Sie zuerst, dann aktualisieren:

hermes backup
hermes update

Prüfen Sie die neue Version:

hermes --version

Prüfen Sie, ob nach dem Update Konfigurationsänderungen nötig sind:

hermes config migrate
hermes doctor

config migrate fügt neue Konfigurationsoptionen mit ihren Standardwerten hinzu. hermes doctor prüft, ob alles noch funktioniert.

Starten Sie den Gateway-Dienst neu, um die neue Version auszuführen:

systemctl --user restart hermes-gateway
systemctl --user status hermes-gateway

Falls nach einem Update etwas nicht funktioniert, stellen Sie das Backup wieder her:

systemctl --user stop hermes-gateway
hermes import /path/to/backup.tar.gz
systemctl --user start hermes-gateway

Sicherheitshärtung: Checkliste

Ein auf einem VPS gehosteter KI-Agent, der Terminalbefehle ausführt, erfordert Aufmerksamkeit in Bezug auf Sicherheit. Hier eine Zusammenfassung dessen, was diese Anleitung bereits konfiguriert hat, und einige zusätzliche Schritte.

Bereits in dieser Anleitung konfiguriert:

  • Nicht-Root-Benutzer (hermes) mit dediziertem Home-Verzeichnis
  • UFW-Firewall, die allen eingehenden Verkehr außer SSH blockiert
  • API-Schlüssel in ~/.hermes/.env mit 600-Berechtigungen
  • TELEGRAM_ALLOWED_USERS beschränkt den Bot-Zugriff auf Ihre Benutzer-ID
  • approval_mode: ask erfordert Bestätigung für gefährliche Befehle

Zusätzliche Härtung:

Prüfen Sie die erlernten Skills des Agents regelmäßig:

ls -la ~/.hermes/skills/

Skills sind Skripte, die der Agent schreibt und wiederverwendet. Prüfen Sie sie wie jeden anderen Code, der auf Ihrem Server läuft.

Überwachen Sie die Gateway-Logs auf unerwartete Benutzer oder ungewöhnliche Aktivitäten:

journalctl --user -u hermes-gateway --since "1 hour ago" --no-pager

Hermes hat seine Sicherheitsmaßnahmen mit jeder Version verstärkt: Blockierung von Secret-Exfiltration seit v0.7.0, MCP OAuth 2.1 mit PKCE und SSRF-Schutz in v0.8.0, Path-Traversal-Prävention, Shell-Injection-Neutralisierung und Twilio-Webhook-Validierung in v0.9.0, selbst definierte Deny-Regeln, die auch bei abgeschalteten Genehmigungen greifen, in v0.19 sowie Lizenz- und Sicherheitsprüfungen bei der Installation von Skills in v0.20.4. Halten Sie Ihre Installation aktuell, um von diesen Schutzmaßnahmen zu profitieren.

Fehlerbehebung

Seit v0.9.0 können Sie /debug in jeder Chat-Sitzung eingeben oder hermes debug share im Terminal ausführen, um einen Diagnosebericht zu erstellen. Das ist der schnellste Weg, Probleme zu identifizieren.

Das Gateway startet nicht:

journalctl --user -u hermes-gateway -n 50 --no-pager

Häufige Ursachen: ungültiges Bot-Token, fehlender API-Schlüssel oder Netzwerkprobleme.

Telegram-Bot antwortet nicht:

Prüfen Sie Bot-Token und erlaubte Benutzer:

grep TELEGRAM ~/.hermes/.env

Testen Sie die ausgehende Konnektivität:

curl -s https://api.telegram.org/bot<YOUR_TOKEN>/getMe

Eine gültige Antwort mit den Informationen Ihres Bots bestätigt, dass Token und Netzwerk funktionieren.

hermes-Befehl nach Installation nicht gefunden:

source ~/.bashrc

Falls immer noch nicht vorhanden, prüfen Sie, ob ~/.local/bin in Ihrem PATH ist:

echo $PATH | tr ':' '\n' | grep local

Hoher Speicherverbrauch:

Prüfen Sie, was Ressourcen verbraucht:

top -bn1 | head -20

Falls der Agent langlebige Prozesse startet, reduzieren Sie die Last oder rüsten Sie Ihren VPS auf.

Was kostet es?

Hermes Agent auf einem VPS zu betreiben kostet den Server plus LLM-API-Nutzung. Die zwei Kostenkomponenten sind:

  • VPS-Hosting: Ein VPS mit 2+ vCPU und 4 GB RAM. Aktuelle Preise finden Sie bei den Virtua.Cloud VPS-Angeboten.
  • LLM-API-Aufrufe: Alle unterstützten Anbieter berechnen pro Token. Ihre monatlichen Kosten hängen vom gewählten Modell und der Nutzungshäufigkeit ab. Aktuelle Tarife finden Sie auf der Preisseite Ihres Anbieters.

Die eigentliche Ersparnis ist nicht nur finanziell. Sie besitzen die Daten Ihres Agenten, wählen jeden beliebigen Anbieter und keine Richtlinienänderung kann Sie über Nacht abschalten.

Claude Code auf einem VPS betreiben


Copyright 2026 Virtua.Cloud. Alle Rechte vorbehalten. Dieser Inhalt ist ein Originalwerk des Virtua.Cloud-Teams. Vervielfältigung, Wiederveröffentlichung oder Weiterverbreitung ohne schriftliche Genehmigung ist untersagt.

Bereit, es selbst auszuprobieren?

KI-Agenten auf Ihrem eigenen VPS ausführen.