Cómo empezar con tu VPS Hermes Agent de forma segura

Comprueba la instalación de tu VPS Hermes Agent, entra en su panel web mediante un túnel SSH privado y conecta tu proveedor de IA sin exponer el panel.

Tu VPS llega con Hermes Agent preinstalado y securizado desde el primer arranque: Ubuntu 24.04, Hermes Agent 0.21.5 y su panel web en español. Hermes funciona con su propio usuario sin privilegios, hermes, y no como root: si alguien llegara a controlar el agente, no tendría el servidor. Por eso, como root, sus comandos se ejecutan con sudo -u hermes -H hermes …. La base está preparada; todavía debes elegir cómo acceder y qué proveedor de IA utilizar. El panel solo escucha dentro del propio servidor, así que no necesitas abrir ningún puerto a Internet para usarlo.

Antes de empezar

  • Localiza la IP y el acceso root en Cómo entrar al panel de tu VPS desde el área de cliente. En los ejemplos, sustituye IP_DEL_VPS por tu dirección; no escribas literalmente ese marcador.
  • Necesitas una terminal con SSH en tu ordenador. Comprueba la huella del servidor por un canal de confianza antes de aceptar la primera conexión.
  • En modalidad autogestionada, tú ejecutas estos pasos. En administrada, Netebu completa el dominio o Tailscale acordado, el proveedor de IA, las comprobaciones del panel y la entrega inicial. Tú autorizas los accesos necesarios. No incluye desarrollo continuado ni configuración funcional de agentes o canales.
  • Para copias y claves SSH, consulta Copias de seguridad, instantáneas y clave SSH en tu VPS. No reinstales para resolver un error: una reinstalación borra el disco.

Paso a paso

  1. Desde tu ordenador, abre una sesión SSH que también cree un túnel privado hacia el panel:
ssh -o ExitOnForwardFailure=yes -L 127.0.0.1:9119:127.0.0.1:9119 root@IP_DEL_VPS

Mantén esa terminal abierta. Solo tu ordenador puede usar este extremo del túnel; no añadas -g ni cambies la escucha a todas las interfaces.

  1. En esa sesión, como root, comprueba la instalación:
cat /var/lib/hermes-provision/result
systemctl is-active hermes-dashboard.service
ss -ltn 'sport = :9119'
ufw status verbose
sudo -u hermes -H hermes --version

Espera un resultado que empiece por PASS, el servicio active y la escucha del panel solo en 127.0.0.1:9119. El cortafuegos debe estar activo, denegar entradas por defecto y permitir únicamente 22, 80 y 443. El 80 y el 443 quedan permitidos, pero ningún servicio escucha en ellos: el panel no está expuesto a Internet. La versión inicial de Hermes Agent es 0.21.5. Si ejecutas cloud-init status, puede indicar un error en pwdchange.sh: es el script de contraseña de la plataforma y no afecta a Hermes. Si el resultado es FAIL o alguna comprobación no coincide, detente y consulta soporte antes de continuar.

  1. Abre en el navegador de tu ordenador http://127.0.0.1:9119. Verás el panel de Hermes Agent en el idioma de tu navegador; si no sale en español, pulsa el selector de idioma de la esquina inferior izquierda y elige Español.
Panel de Hermes Agent en español abierto a través del túnel SSH, en la sección Sesiones, todavía sin conversaciones

Panel real alcanzado mediante el túnel SSH local. El destino loopback confirma que el panel no está publicado en Internet. Mientras no configures un dominio ni Tailscale, el túnel es la única forma de entrar y no pide usuario: quien tiene tu acceso SSH tiene el panel.

  1. Entra en Chat. En el primer uso, Hermes avisa de que necesita un proveedor de modelos antes de poder conversar y te ofrece dos acciones: /setup, el asistente completo, y /model, solo el modelo.
Terminal del chat de Hermes con el aviso Setup Required y las acciones /setup y /model
  1. Escribe /setup en el chat y pulsa Intro. El asistente pregunta primero cómo quieres configurarlo:
Asistente de Hermes con tres modos: Quick Setup, Full setup y Blank Slate
  • Quick Setup (Nous Portal): inicio de sesión gratuito con OAuth en Nous Portal, sin claves. Es lo más rápido para probar, pero crea una cuenta en ese servicio.
  • Full setup: eliges tú el proveedor, las herramientas y cada opción, con tus propias claves. Es el modo que explica, pantalla a pantalla, Guía completa de Hermes Agent: todas las opciones y cómo configurarlas.
  • Blank Slate: deja todo apagado salvo lo mínimo y activas cada capacidad a mano.

Necesitas una cuenta propia en el proveedor elegido, permiso para utilizarla y, según el proveedor, facturación activa. No existe una clave ni un modelo universal incluido. Introduce las claves solo en el asistente o en la sección Claves del panel, nunca en tickets, capturas ni chats. Las solicitudes salen hacia el proveedor de IA; revisa su política antes de enviar información sensible.

  1. Revisa la instalación con las comprobaciones que trae Hermes:
sudo -u hermes -H hermes doctor
sudo -u hermes -H hermes status

Antes de configurar el proveedor, hermes doctor avisará de que falta el fichero .env y las claves: es lo esperado. También puede sugerir un enlace en ~/.local/bin/hermes; no lo necesitas, porque el comando ya está instalado en /usr/local/bin/hermes para todo el sistema. Desde el panel tienes lo mismo en System, con los botones Run doctor y Security audit.

Cómo comprobar que ha funcionado

El panel carga a través del túnel y, tras configurar el proveedor, el chat responde a un mensaje sin datos sensibles. Comprueba la respuesta y el consumo en la cuenta del proveedor: abrir el panel no demuestra que la IA esté configurada.

Para el acceso habitual usa Cómo acceder a Hermes Agent de forma privada con Tailscale Serve: el panel solo se abre desde tus dispositivos y no queda expuesto a Internet. El panel incluye un terminal con permisos de root, así que no lo publiques en Internet. Si aun así lo necesitas, Cómo publicar Hermes Agent en Internet con tu dominio y HTTPS explica cómo hacerlo bajo tu responsabilidad. Al cerrar SSH se cierra el túnel, no el servicio de Hermes.

Si algo falla

  • Puerto local ocupado: cierra el túnel anterior o usa otro puerto local, por ejemplo -L 127.0.0.1:19119:127.0.0.1:9119 y http://127.0.0.1:19119. No abras el puerto público como alternativa.
  • FAIL o servicio inactivo: consulta journalctl -u hermes-dashboard.service -n 50 --no-pager de forma privada. Revisa y oculta secretos antes de enviar un extracto a soporte.
  • El chat sigue pidiendo configuración: el proveedor no quedó guardado. Repite /setup o configura la clave en Claves y el modelo en Modelos.
  • Proveedor sin respuesta: comprueba permisos, modelo y saldo; no pegues la clave API en un ticket.

Relacionados

  • 0 Los Usuarios han Encontrado Esto Útil
¿Fue útil la respuesta?

Artículos Relacionados

¿Cómo gestiono mi servidor VPS?

¿Cómo gestiono mi servidor VPS? En VPS no administrados tú eres el responsable de la...

¿Qué diferencia un VPS de un servidor dedicado?

¿Qué diferencia un VPS de un servidor dedicado? La mayor diferencia es que un servidor dedicado...

¿Qué es un servidor VPS?

¿Qué es un servidor VPS? Un VPS es un Servidor Virtual Privado que se encarga de particionar una...

Ventajas de servidores VPS

Ventajas de servidores VPS A continuación, te explicamos algunas de las grandes ventajas que...

¿Cuál es la diferencia entre un VPS administrado y un VPS no administrado?

¿Cuál es la diferencia entre un VPS administrado y un VPS no administrado? A continuación, te...