Bijlage

Als je agent op een server draait

Alleen relevant als je bij stap V1 route C of D koos. Lees dit thuis, niet tijdens de workshop.

Draait je agent ergens anders dan op je laptop, dan lopen twee dingen anders. Ze zijn allebei op te lossen, en je kunt allebei grotendeels vragen.

Het dashboard luistert op een adres dat alleen op de server zelf bestaat. Je browser op je laptop kan daar niet bij.

De veiligste oplossing is een tunnel. Je trekt die ene poort door naar je eigen machine, en er komt niets extra's op het internet te staan.

Op je eigen laptop, in een terminal:

ssh -N -L 9119:127.0.0.1:9119 gebruiker@jouw-server

Laat dat venster openstaan en open op je laptop http://127.0.0.1:9119. Je kijkt nu naar het dashboard op de server.

Op de server moet het dashboard wel draaien:

hermes dashboard --no-open

Weet je niet zeker hoe je dit aanpakt, vraag het dan gewoon:

Mijn agent draait op een server. Ik wil vanaf mijn laptop bij het
beheerscherm kunnen. Leg me stap voor stap uit wat ik moet doen, met de
veiligste variant eerst. Ik ben geen systeembeheerder.

Wat je niet moet doen: het dashboard rechtstreeks aan het internet hangen. Je kúnt hem publiek zetten met een wachtwoord ervoor, en Hermes dwingt dat tegenwoordig ook af, maar de makers zelf raden het af.

Daar is een reden voor. In juni 2026 werden onbeveiligde publieke dashboards gevonden door scanners, die de agents erachter aanstuurden om een achterdeur op de server te zetten. Sindsdien is een wachtwoord verplicht bij een publieke binding en is de oude "toch maar open"-schakelaar uitgeschakeld.

Een beheerscherm dat je sleutels kan tonen en je agent kan aansturen, hoort achter een tunnel of een VPN. Ook met een wachtwoord ervoor.

Makkelijker alternatief: de desktopapp op je laptop kan zelf verbinding maken met een agent op een server, via een tunnel die hij zelf opzet en bewaakt. Je krijgt dan het volledige scherm lokaal, terwijl het werk op de server gebeurt.