
Để chạy trợ lý AI 24/7, một hermes agent vps tối thiểu cần 1 GB RAM, 1 lõi CPU và khoảng 500 MB ổ đĩa; mức nên dùng cho công việc thật là 2–4 GB RAM, 2 lõi CPU và từ 2 GB ổ trở lên. Nếu bật công cụ trình duyệt, tài liệu chính thức khuyên cấp ít nhất 2 GB RAM. Còn nếu bạn định chạy model ngôn ngữ ngay trên máy chủ thay vì gọi qua API, câu chuyện khác hẳn — VPS phổ thông thường không kham nổi, tôi nói rõ ở phần dưới.
Tôi là Lê Minh Công. Bài này tôi viết lại từ tài liệu chính thức của Nous Research (các con số và câu lệnh tôi kiểm ngày 04/10/2026) cộng với cách tôi đang vận hành thật trên một máy chủ Linux. Hermes Agent thay đổi rất nhanh, nên trước khi gõ bất kỳ lệnh nào bạn vẫn nên mở trang tài liệu đối chiếu một lượt.
Vì sao nên chạy Hermes Agent trên VPS thay vì laptop?
Vì gateway phải sống liên tục thì bot Telegram mới trả lời và lịch hẹn giờ mới chạy. Tài liệu ghi rõ: "The gateway ticks the scheduler every 60 seconds" — gateway quét lịch mỗi 60 giây. Laptop ngủ, đóng nắp hay mất mạng là toàn bộ chuỗi đó chết, tin nhắn gửi vào không ai nhận.
Hình dung một công ty thương mại vật tư xây dựng ở TP.HCM: họ muốn 7 giờ sáng mỗi ngày bot gửi vào nhóm Telegram danh sách đơn cần giao trong ngày, và bất cứ lúc nào nhân viên kinh doanh nhắn hỏi tồn kho thì có câu trả lời. Máy của kế toán tắt lúc 17h30, nên cái lịch 7h sáng vĩnh viễn không chạy. Đó chính là lúc VPS trở nên bắt buộc, chứ không phải vì "chuyên nghiệp hơn".
Nhưng VPS không miễn phí về mọi nghĩa. Bạn phải trả tiền thuê hằng tháng (tôi không nêu con số vì mỗi nhà cung cấp một khác và giá đổi liên tục — hãy xem bảng giá tại đúng thời điểm bạn thuê), phải tự quản trị một máy Linux và tự chịu trách nhiệm bảo mật. Nếu bạn chỉ dùng agent vài tiếng mỗi ngày khi đang ngồi trước máy, thì cài trên laptop vẫn gọn và rẻ hơn. Nếu chưa rõ Hermes Agent là gì và nó khác chatbot thường chỗ nào, bạn nên đọc bài giới thiệu Hermes Agent cho người mới trước khi bỏ tiền thuê máy chủ.
Hermes agent VPS requirements: cấu hình bao nhiêu là đủ?
Đủ cho đa số nhu cầu doanh nghiệp nhỏ là 2 GB RAM và 2 lõi CPU. Dưới đây là bảng tài nguyên theo tài liệu chính thức (mục Docker):
| Hạng mục | Tối thiểu | Khuyến nghị |
|---|---|---|
| RAM | 1 GB | 2–4 GB |
| CPU | 1 core | 2 cores |
| Ổ đĩa dữ liệu | 500 MB | 2+ GB |
Ba lưu ý tôi thấy quan trọng khi chọn gói:
- Ổ đĩa tăng dần theo thời gian. 500 MB chỉ là mức khởi động. Lịch sử phiên trò chuyện, bộ nhớ, skill và log đều nằm trong thư mục dữ liệu, nên tôi luôn chọn gói có dư ít nhất vài GB.
- Bật công cụ trình duyệt thì cộng thêm RAM. Tài liệu ghi: "With browser tools active, allocate at least 2 GB." Chromium ngốn bộ nhớ, gói 1 GB sẽ bị kill tiến trình giữa chừng.
- Hệ điều hành: dùng bản Ubuntu mới — đây là môi trường dự án test nhiều nhất, nên ít gặp lỗi thư viện lạ.
Gọi model qua API khác hẳn chạy model tự host
Nếu agent của bạn gọi model qua API hoặc gói thuê bao, VPS chỉ làm nhiệm vụ điều phối — một máy 2 GB RAM là thoải mái. Nhưng nếu bạn muốn chạy model ngay trên máy chủ bằng Ollama, tài liệu ghi mức RAM tối thiểu là 8 GB và chỉ đủ cho model cỡ 3B, còn model 27B trở lên cần từ 32 GB. Với VPS phổ thông thì đây là phương án không thực tế về chi phí, chưa kể đa số VPS giá rẻ không có GPU. Tôi khuyên doanh nghiệp nhỏ: cứ gọi model qua API, để VPS làm đúng việc của nó.
Hermes agent VPS setup: cài và chạy gateway như một dịch vụ
Mục tiêu của phần này là gateway tự chạy nền, tự bật lại khi máy chủ khởi động lại, và không chết khi bạn đóng cửa sổ SSH. Trình tự tôi vẫn làm:
- Kết nối bằng SSH, không dùng console web của nhà cung cấp. Tài liệu cảnh báo console web có thể đổi dấu
:thành;khi dán lệnh, và khuyên thẳng: "Connect over SSH instead". Tôi từng mất nửa buổi vì một dấu hai chấm bị biến dạng. - Tạo một user thường để chạy agent. Đừng chạy gateway bằng
root. Đây là khuyến cáo nằm trong checklist bảo mật chính thức. - Chạy bộ cài theo hướng dẫn của dự án, sau đó chạy
hermes setupđể khai báo model và profile, rồihermes gateway setupđể khai báo kênh nhắn tin. (Hai lệnh này nằm trong luồng cài đặt chung; bạn đối chiếu tài liệu chính thức tại thời điểm cài, vì cú pháp có thể đổi.) - Cài gateway thành dịch vụ. Có hai kiểu: dịch vụ theo user bằng
hermes gateway installkèmsudo loginctl enable-linger $USERđể tiến trình vẫn sống sau khi bạn đăng xuất; hoặc dịch vụ cấp hệ thống bằngsudo hermes gateway install --system. Tài liệu nói rõ: "Use the system service on VPS or headless hosts" — với VPS thì bản system là lựa chọn mặc định hợp lý. - Kiểm tra. Xem trạng thái bằng
hermes gateway statusvà mở log tại~/.hermes/logs/gateway.log. Nhắn thử một tin vào bot, nếu có trả lời là xong.
Nếu bạn chưa cài Hermes bao giờ, phần nền tảng từng bước trên Windows, Ubuntu và macOS tôi đã viết riêng trong bài cài Hermes Agent từng bước; bài này chỉ tập trung vào phần đưa lên máy chủ.
Đăng nhập model trên VPS không có trình duyệt — xử lý thế nào?
Phần lớn trường hợp bạn không cần làm gì phức tạp. Các luồng đăng nhập kiểu device code — ví dụ openai-codex (mặc định dùng device code) và nous-portal — chỉ hiện một đường link và một mã; bạn mở link đó trên điện thoại hoặc laptop cá nhân, nhập mã, thế là xong. Không cần tunnel, không cần cài trình duyệt lên máy chủ.
Chỉ những luồng đăng nhập trả kết quả về localhost mới cần chuyển tiếp cổng từ VPS về máy bạn bằng ssh -N -L. Nếu gặp tình huống này, hãy xem trang hướng dẫn OAuth qua SSH của dự án để lấy đúng số cổng, vì số cổng khác nhau tuỳ nhà cung cấp model.
Hermes agent Docker: hai nghĩa khác nhau cần phân biệt
Khi người ta nói "chạy hermes agent docker", họ có thể đang nói về hai thứ hoàn toàn khác nhau — và nhầm lẫn này gây mệt mỏi nhất cho người mới.
Cách (a) — đóng gói cả Hermes vào container. Bạn dùng image chính thức nousresearch/hermes-agent, gắn thư mục dữ liệu vào container. Chạy cài đặt bằng:
docker run -it --rm -v ~/.hermes:/opt/data nousresearch/hermes-agent setup
Rồi bật gateway chạy nền, tự khởi động lại:
docker run -d --name hermes --restart unless-stopped -v ~/.hermes:/opt/data -p 8642:8642 nousresearch/hermes-agent gateway run
Lưu ý: cổng 8642 chỉ cần khi bạn dùng dashboard hoặc API. Không dùng thì bỏ phần publish cổng đó đi, đừng mở ra Internet cho vui.
Cách (b) — Hermes chạy trên máy chủ, nhưng lệnh của agent chạy trong container. Đây là chuyện bảo mật, không phải chuyện cài đặt. Bạn đặt backend terminal thành docker:
hermes config set terminal.backend docker
Từ lúc đó, mọi lệnh agent gõ ra đều chạy trong một container cách ly, có thể giới hạn tài nguyên qua các khoá container_cpu, container_memory (MB), container_disk (MB) và docker_network.
| Tiêu chí | (a) Hermes trong container | (b) terminal.backend = docker |
|---|---|---|
| Mục đích | Cài đặt gọn, không đụng vào hệ thống máy chủ | Cách ly lệnh mà agent tự thực thi |
| Cách cập nhật | Pull image mới rồi tạo lại container | Theo cách cập nhật của bản cài gốc |
| Độ cách ly | Cả agent nằm trong một hộp | Lệnh nguy hiểm bị nhốt trong hộp riêng |
| Khi nào chọn | Muốn dựng nhanh, ngại cài phụ thuộc | Gateway chạy thật, nhiều người dùng chung |
Hai cách này không loại trừ nhau. Nhưng có một chi tiết phải nhớ: trong bảng so sánh backend của tài liệu bảo mật, với backend docker thì bước kiểm tra lệnh nguy hiểm bị bỏ qua — "Dangerous Cmd Check: Skipped (container is boundary)" — vì container chính là ranh giới an toàn. Hệ quả rất thực tế: đừng gắn thư mục nhạy cảm vào container đó, vì không còn ai hỏi lại bạn trước khi lệnh chạy.

Khoá bảo mật tối thiểu cho VPS chạy agent
Một VPS có agent biết gõ lệnh là một VPS đáng để tấn công. Đây là checklist tối thiểu, lấy từ trang Security của dự án:
- Đặt allowlist rõ ràng cho người được nhắn tin với bot. Tuyệt đối không bật
GATEWAY_ALLOW_ALL_USERS=truetrong môi trường chạy thật — tài liệu ghi thẳng là "never use" trong production. - Đặt
terminal.backend: dockerđể lệnh chạy trong container, kèm giới hạn CPU, RAM và ổ đĩa. - Chạy bằng user thường ("Run as non-root").
- Giữ khoá API trong tệp
~/.hermes/.envvới quyền file chặt, không dán khoá vào nhóm chat hay file cấu hình dùng chung. - Đặt
terminal.cwdra khỏi thư mục nhạy cảm, cho agent một sân chơi riêng. - Theo dõi log — "Monitor logs — check
~/.hermes/logs/". Mỗi tuần liếc qua một lần cũng đủ phát hiện bất thường. - Không mở cổng 8642 ra Internet nếu bạn không thật sự dùng dashboard hay API.
Thực tế tôi làm: terminal backend của tôi đặt là docker, nên lệnh của agent chạy trong container chứ không chạy thẳng trên máy chủ. Với profile phục vụ nhóm đông người, tôi giới hạn công cụ lại; chỉ kênh riêng của chủ tài khoản mới bật đủ quyền. Nguyên tắc chung về sandbox và phân quyền cho agent trong doanh nghiệp tôi đã bàn kỹ hơn ở bài chạy AI agent an toàn trong doanh nghiệp.
Sao lưu, cập nhật và chạy nhiều profile trên một VPS
Sao lưu trước, nghịch sau. Hermes có lệnh hermes backup tạo một tệp zip toàn bộ dữ liệu và an toàn kể cả khi gateway đang chạy. Tôi có một thói quen nhỏ nhưng cứu tôi nhiều lần: trước mỗi lần sửa config.yaml, tôi sao lưu bản cũ ra một tên khác. Sửa hỏng thì chép lại, mất ba mươi giây.
Về cập nhật: bản cài từ mã nguồn dùng hermes update; bản chạy Docker thì pull image mới rồi tạo lại container từ image đó. Hai đường khác nhau, đừng trộn.
Về nhiều profile: tôi đang chạy một VPS Linux với 4 profile Hermes tách biệt, mỗi profile có SOUL.md, bộ nhớ, skills và cron riêng. Nguyên tắc để nó không loạn gồm ba điều: mỗi profile một dịch vụ gateway riêng; mỗi profile một bot token riêng; và tuyệt đối không cho hai tiến trình dùng chung một thư mục dữ liệu. Tài liệu cảnh báo rất rõ: "Never run two Hermes gateway containers against the same data directory simultaneously". Vi phạm điều này thì dữ liệu hỏng chứ không chỉ là lỗi vặt.
Lỗi hay gặp khi chạy Hermes Agent trên VPS
| Hiện tượng | Nguyên nhân thường gặp | Hướng xử lý |
|---|---|---|
| Bot ngừng trả lời ngay khi đóng cửa sổ SSH | Chưa bật linger hoặc chưa cài dịch vụ | Chạy sudo loginctl enable-linger $USER, hoặc cài bản system service |
| Lệnh dán vào báo lỗi cú pháp khó hiểu | Console web đổi ký tự, ví dụ : thành ; | Kết nối lại bằng SSH rồi gõ/dán lại |
| Gateway thứ hai không kết nối được | Hai gateway dùng chung một bot token | Mỗi profile một bot token riêng |
| Tin nhắn đến nhưng agent im lặng | Gateway chết hoặc kẹt | Chạy hermes gateway status, đọc ~/.hermes/logs/gateway.log |
| Công cụ trình duyệt trong container crash | Thiếu bộ nhớ chia sẻ | Thêm --shm-size=1g khi chạy container |
Tóm tắt và việc bạn nên làm tiếp
Ba ý cần nhớ: (1) cấu hình 2 GB RAM / 2 lõi / 2 GB ổ là đủ cho hầu hết nhu cầu doanh nghiệp nhỏ, miễn là bạn gọi model qua API chứ không tự host; (2) phải cài gateway thành dịch vụ thì agent mới thật sự chạy 24/7, chứ mở SSH rồi chạy tay là không tính; (3) phân biệt rõ "chạy Hermes trong Docker" với "cho lệnh của agent chạy trong Docker" — cái thứ hai mới là lớp bảo vệ.
Bước tiếp theo tôi gợi ý bạn tự làm: thuê một VPS 2 GB RAM chạy Ubuntu bản mới, cài Hermes bằng user thường, dựng dịch vụ gateway cấp hệ thống, đặt terminal.backend docker, rồi hẹn một cron nhỏ — ví dụ 7 giờ sáng gửi vào nhóm Telegram danh sách việc trong ngày — và để nó chạy liên tục ba ngày xem có đứt đoạn không. Ba ngày đó sẽ cho bạn biết nhiều hơn mọi bài viết.
Vì Hermes Agent cập nhật rất nhanh, hãy luôn đối chiếu với tài liệu Docker chính thức, phần cài dịch vụ gateway và checklist bảo mật tại thời điểm bạn triển khai.
Bài liên quan: Cài Hermes Agent trên Windows, Ubuntu và macOS và Herdr, Orca hay tmux: chọn công cụ nào để chạy nhiều AI agent?
Câu hỏi thường gặp
›VPS cấu hình bao nhiêu là đủ chạy Hermes Agent?
Theo tài liệu chính thức, mức tối thiểu là 1 GB RAM, 1 lõi CPU và 500 MB ổ đĩa; mức khuyến nghị là 2–4 GB RAM, 2 lõi CPU và từ 2 GB ổ trở lên. Nếu bạn bật công cụ trình duyệt thì nên cấp ít nhất 2 GB RAM. Thực tế với doanh nghiệp nhỏ, gói 2 GB RAM / 2 lõi chạy Ubuntu bản mới là đủ thoải mái.
›Nên cài thẳng Hermes lên VPS hay chạy trong Docker?
Cả hai đều dùng được. Chạy trong container chính thức nousresearch/hermes-agent giúp cài nhanh và cập nhật bằng cách pull image mới; cài thẳng lên máy thì dễ can thiệp và cập nhật bằng lệnh update của dự án. Quan trọng hơn lựa chọn này là việc đặt terminal.backend thành docker để lệnh của agent chạy cách ly, vì đó mới là lớp bảo vệ thật.
›Có chạy model local trên VPS được không?
Về lý thuyết là được, nhưng phần lớn VPS phổ thông không hợp. Tài liệu hướng dẫn dùng Ollama ghi mức RAM tối thiểu 8 GB và chỉ đủ cho model khoảng 3B, còn model từ 27B trở lên cần 32 GB trở lên, chưa kể hầu hết VPS giá rẻ không có GPU. Với doanh nghiệp nhỏ, gọi model qua API hoặc gói thuê bao sẽ rẻ và ổn định hơn nhiều.
›Hermes trên VPS có tự chạy lại sau khi khởi động lại máy không?
Chỉ khi bạn cài gateway thành dịch vụ. Với bản cài trên máy, dùng hermes gateway install kèm sudo loginctl enable-linger $USER, hoặc sudo hermes gateway install --system cho máy chủ không đăng nhập — tài liệu khuyên dùng bản system service trên VPS. Với bản Docker, tham số --restart unless-stopped sẽ bật lại container sau khi máy khởi động lại.
›Có cần mở cổng 8642 ra Internet không?
Không, trừ khi bạn thật sự dùng dashboard hoặc API. Cổng 8642 chỉ phục vụ hai mục đích đó; nếu bạn chỉ nhắn tin với agent qua Telegram thì không cần publish cổng này ra ngoài. Mở cổng không cần thiết là một trong những lỗ bảo mật dễ tránh nhất trên máy chủ chạy agent.
Tác giả
Chuyên gia chuyển đổi số · Đại diện 5F Edu
Hơn 8 năm triển khai và tư vấn chuyển đổi số cho doanh nghiệp vừa và nhỏ: chuẩn hoá quy trình, xây phần mềm quản lý bằng AppSheet và web app, tự động hoá bằng N8N. Người làm kênh YouTube Nghiện AppSheet.



