Hiểu về Hermes Agent · Bài 6

Chạy OpenClaw và Hermes cùng lúc: kiến trúc khuyến nghị

Dùng OpenClaw cho kênh khách, Hermes cho việc nội bộ cần tự học — hoàn toàn khả thi nếu hai hệ thống không giẫm chân nhau. Bài viết đưa ra kiến trúc Aduca khuyến nghị và 6 quy tắc bắt buộc.

Cập nhật 02/10/2026⏱ 7 phút đọcKiến thức nềnNgười mới

Muốn cả hai, sợ rối

Anh Phúc đã chạy OpenClaw nửa năm: bot Zalo trả lời khách, agent quảng cáo báo cáo mỗi sáng. Anh muốn thêm Hermes để có một trợ lý nội bộ biết tự học quy trình làm nội dung. Câu hỏi của anh: cài chung một máy có sao không, bot nào nói chuyện với ai, lỡ một bên cập nhật làm hỏng bên kia thì sao? (Tình huống minh hoạ.)

Bài này dành cho trường hợp chạy song song lâu dài. Nếu bạn muốn chuyển hẳn từ OpenClaw sang Hermes, hãy đọc Chuyển từ OpenClaw sang Hermes Agent an toàn. Chưa chắc có cần cả hai không: đọc OpenClaw hay Hermes? So sánh thẳng thắn trước.

Chạy OpenClaw và Hermes cùng lúc là gì?

Chạy OpenClaw và Hermes cùng lúc là vận hành hai hệ thống AI Agent độc lập — mỗi bên có tài khoản máy chủ, bot, khoá API, sao lưu và hạn mức chi phí riêng — được phân vai rõ ràng để bổ sung cho nhau thay vì tranh việc của nhau.

Theo ẩn dụ nhân viên số: bạn có hai văn phòng trong cùng một toà nhà. Mỗi văn phòng có chìa khoá, điện thoại, sổ sách và ngân sách riêng. Họ phối hợp qua tài liệu chung có phân quyền, không ai cầm chìa khoá phòng bên kia.

Phân vai: hệ chính và hệ phụ

Quy tắc đầu tiên: mỗi việc chỉ có một chủ. Hai hệ thống cùng trả lời một kênh hay cùng sửa một bảng tính là nguồn lỗi khó lần nhất. Mô hình Aduca khuyến nghị cho đa số doanh nghiệp Việt:

OpenClaw — hệ chính phía kháchHermes — hệ phụ phía nội bộ
Vai tròTiếp khách trên Zalo (kết nối chính thức), các agent đang chạy ổn địnhTrợ lý nội bộ: báo cáo, nghiên cứu, nội dung cần làm đúng ý dần
Ai nhắn vàoKhách hàng (agent tiếp khách không có quyền chạy lệnh) và đội nội bộChỉ chủ doanh nghiệp và nhân viên có tên trong danh sách
Vì sao hợpOpenClaw có kết nối Zalo dựng sẵn; hệ đang chạy thì không nên xáo trộnVòng học khép kín phát huy ở việc lặp lại; rủi ro thấp vì không tiếp người lạ

Có thể đảo vai, ví dụ khi đội dùng Slack hoặc Microsoft Teams và khách không nhắn qua Zalo. Điều quan trọng không phải ai làm chính, mà là ranh giới được viết ra: kênh nào, việc nào, dữ liệu nào thuộc hệ nào.

Nguồn: OpenClaw – Zalo · Hermes – Messaging

Kiến trúc khuyến nghị trên một VPS

  1. Tài khoản quản trịChỉ người vận hành dùng để cập nhật hệ thống; hai agent không có quyền này
  2. Tài khoản "openclaw"Gateway OpenClaw (cổng 18789, chỉ trong máy) → các agent → bot Telegram và kênh Zalo riêng
  3. Tài khoản "hermes"Gateway Hermes → các profile → bot Telegram riêng; bảng điều khiển 9119, API 8642 chỉ trong máy
  4. Dữ liệu chung có phân quyềnMột bảng tính, một thư mục: mỗi bên chỉ được ghi phần của mình
  5. Sao lưu ra ngoàiHai bản sao lưu riêng, lịch khác giờ, kéo về máy có mã hoá ổ đĩa
Hai văn phòng, một toà nhà: không dùng chung chìa khoá, điện thoại hay sổ sách.

Tài liệu OpenClaw nêu nguyên tắc nền tảng: mỗi Gateway là một ranh giới tin cậy; khi mức tin cậy khác nhau thì tách Gateway, thông tin đăng nhập, lý tưởng là tách tài khoản hệ điều hành hoặc tách máy. Tài liệu Hermes khuyên không chạy Gateway bằng root. Hai tài khoản Linux riêng đáp ứng được cả hai yêu cầu.

Nguồn: OpenClaw – Security, trust boundary · Hermes – Run as non-root · Hermes – Dashboard 127.0.0.1:9119 · Hermes – API server 127.0.0.1:8642

6 quy tắc tránh xung đột

1. Mỗi bot Telegram chỉ thuộc một nơi

Telegram không cho hai chương trình cùng nhận tin của một token; tài liệu Hermes ghi rõ không dùng lại một token ở nhiều gateway đang chạy, và Hermes tự chặn khi hai profile dùng chung token. Hệ quả thực tế: bot chập chờn, tin nhắn lúc vào bên này lúc vào bên kia. Tạo bot mới ở @BotFather cho từng agent của từng hệ. Lưu ý thêm: công cụ chuyển đổi của Hermes có thể mang token bot từ OpenClaw sang nếu bạn chọn chuyển mã bí mật — khi chạy song song thì không làm vậy.

2. Cổng (port) không trùng, không mở ra Internet

OpenClaw mặc định dùng cổng 18789 và một dải cổng phụ phía sau cho điều khiển trình duyệt. Hermes dùng 9119 cho bảng điều khiển, 8642 cho API nội bộ, 8644 cho webhook khi bật. Các giá trị mặc định không trùng nhau, nhưng hãy ghi lại bảng cổng của máy và giữ mọi cổng quản trị ở 127.0.0.1; chỉ mở cổng web khi thật cần webhook, qua máy chủ trung gian có HTTPS.

3. Khoá API model riêng cho từng hệ

Tạo khoá riêng cho OpenClaw và cho Hermes ở nhà cung cấp model. Lợi ích: thấy rõ hệ nào tiêu bao nhiêu, thu hồi một khoá không làm đứng hệ kia, đặt hạn mức riêng. Khoá chỉ nhập ẩn trên máy chủ, không gửi qua Telegram hay Zalo.

4. Tài khoản Linux riêng, quyền tối thiểu

Hai tài khoản openclaw và hermes, không tài khoản nào có quyền quản trị. Mỗi bên chỉ đọc được thư mục của mình, nên agent bên này không thể đọc mã bí mật hay trí nhớ bên kia. Cập nhật hệ thống làm bằng tài khoản quản trị riêng.

5. Sao lưu riêng, khôi phục thử riêng

OpenClaw có openclaw backup create --verify, Hermes có hermes backup. Đặt hai lịch sao lưu lệch giờ để không tranh tài nguyên, giữ bản sao ngoài VPS, và mỗi quý khôi phục thử từng hệ. Tệp sao lưu chứa mã bí mật: cất như két sắt.

6. Hạn mức chi phí riêng

Đặt trần chi tiêu tháng cho từng khoá ở nhà cung cấp model, và giới hạn chi tiêu trên tài khoản quảng cáo. Mỗi tuần xem thống kê: Hermes có hermes insights; OpenClaw xem theo trang thanh toán của nhà cung cấp gắn với khoá riêng.

Nguồn: Hermes – Telegram: không dùng lại token · Hermes – token locks · Hermes – Migrate: TELEGRAM_BOT_TOKEN với --migrate-secrets · OpenClaw – cổng và cổng phụ · Hermes – Webhooks 8644 · OpenClaw – Backups · Hermes – backup, insights

Hai hệ thống phối hợp với nhau thế nào?

ViệcHiện tạiKhi chạy song songNgười duyệt ở đâu
Khách quan tâm trên ZaloNhân viên đọc tin, tự ghi sổOpenClaw xin số, ghi vào bảng "Khách mới" (chỉ thêm dòng)Nhân viên sale gọi khách
Báo cáo tuầnGom số từ nhiều nơiHermes đọc bảng "Khách mới" và số liệu quảng cáo, viết báo cáo theo kỹ năng đã họcChủ doanh nghiệp đọc, quyết định
Câu hỏi thường gặp mớiKhông ai cập nhật FAQHermes gom câu hỏi lặp lại, đề xuất bổ sung FAQTrưởng nhóm duyệt rồi mới đưa vào FAQ của agent tiếp khách

Nguyên tắc: hai hệ trao đổi qua dữ liệu, không qua mệnh lệnh. Bảng tính chung phân rõ ai được ghi cột nào; mọi thay đổi đi vào kênh khách (FAQ, kịch bản) phải qua người duyệt. Tin nhắn mẫu giao cho Hermes:

Tin nhắn TelegramCopy rồi dán vào khung chat với bot
Mỗi sáng thứ Hai 8 giờ: đọc Sheet "Khách mới" (chỉ đọc, không sửa) và Sheet "Chi tiêu quảng cáo".
Báo cáo: số khách mới theo nguồn, chi phí mỗi khách, 5 câu hỏi khách hỏi nhiều nhất tuần qua.
Đề xuất tối đa 3 câu bổ sung FAQ, ghi rõ "chờ duyệt". Không gửi gì cho khách.

Khi nào nên tách sang VPS riêng?

Khi tách máy, 6 quy tắc vẫn giữ nguyên; thêm một điều: hai máy chỉ trao đổi qua dữ liệu chung, không mở cổng quản trị cho nhau.

Nguồn: OpenClaw – split trust boundaries · OpenClaw – Multiple gateways

Giới hạn và rủi ro

Nguyên tắc kiểm soát chung: Rủi ro khi dùng AI Agent và cách kiểm soát.

Nguồn: Hermes – After migration: claw cleanup

Bắt đầu từ đâu?

  1. Viết bảng phân vai một trang: kênh nào, việc nào, bảng tính nào thuộc hệ nào; ai duyệt.
  2. Cài hệ thứ hai trong tài khoản Linux riêng theo hướng dẫn cài Hermes hoặc hướng dẫn cài OpenClaw, với bot mới, khoá API mới, hạn mức mới.
  3. Chạy hai tuần chỉ việc nội bộ trên hệ mới, kiểm tra sao lưu cả hai, rồi mới nối dữ liệu chung.

Chọn tự vận hành hay thuê ngoài: Chạy thuê, thuê Agent hay tự sở hữu hệ thống. Doanh nghiệp muốn đội ngũ tự vận hành cả hai hệ có thể tham khảo chương trình đào tạo – chuyển giao ở cuối bài.

Câu hỏi thường gặp

Hai hệ thống dùng chung một bot Telegram được không?

Không. Telegram không cho hai chương trình cùng nhận tin của một bot token; tài liệu Hermes ghi rõ không dùng lại một token ở nhiều gateway đang chạy. Mỗi hệ thống, mỗi agent cần bot riêng tạo ở @BotFather.

Chạy cả OpenClaw và Hermes trên một VPS có nặng không?

Mỗi hệ thống đều cần bộ nhớ cho Gateway và các agent. Cộng khuyến nghị thực tế trong hai bộ hướng dẫn của Aduca, một VPS chạy cả hai với vài agent nên bắt đầu từ 8 GB RAM. Đây là ước tính, cần theo dõi bộ nhớ thực tế sau khi chạy.

OpenClaw và Hermes có nói chuyện trực tiếp với nhau được không?

Về kỹ thuật có nhiều cách nối, nhưng Aduca khuyên giai đoạn đầu không để hai hệ thống ra lệnh cho nhau. Trao đổi qua dữ liệu chung có phân quyền (một bảng tính, một thư mục) và để con người làm cầu nối ở các quyết định quan trọng.

Đã chuyển sang Hermes rồi có nên giữ OpenClaw không?

Nếu OpenClaw đang lo kênh khách (đặc biệt là Zalo) ổn định thì nên giữ. Chỉ tắt hẳn khi phần việc đó đã có cách thay thế chạy ổn. Lưu ý không chạy lệnh dọn dẹp thư mục OpenClaw của Hermes trên tài khoản mà OpenClaw vẫn đang dùng.

Tài liệu liên quan

Xem tất cả tài liệu hướng dẫn →

Bước tiếp theo

Đăng ký chương trình đào tạo – chuyển giao

Đào tạo đội ngũ của bạn tự vận hành và mở rộng hệ thống AI Agent đa chức năng.

Về AducaChuỗi bài do đội ngũ Aduca biên soạn từ kinh nghiệm đào tạo và triển khai AI Agent cho Marketing – Sales. Aduca Academy do Nguyễn Đức – Chủ tịch Aduca Group sáng lập; ông kinh doanh thương mại điện tử từ 2012, chạy quảng cáo Facebook từ 2014 và đào tạo từ 2016. Phần thực hành từng bước nằm trong thư mục OpenClaw và thư mục Hermes Agent.

Nguồn tham khảo

Lịch sử cập nhật

Miễn trừ trách nhiệm

Bài viết thuộc chuỗi kiến thức của Công ty Cổ phần Giáo dục Aduca, chia sẻ miễn phí cho mục đích học tập. Thông tin kỹ thuật đối chiếu với tài liệu chính thức của các dự án và nền tảng tại ngày cập nhật (có ghi nguồn); phần nhận định là quan điểm của Aduca. OpenClaw, Hermes Agent và các phần mềm, dịch vụ nêu trong bài thuộc về chủ sở hữu tương ứng, không thuộc Aduca, và có thể thay đổi bất cứ lúc nào. Kết quả áp dụng phụ thuộc quy trình, dữ liệu và con người của từng doanh nghiệp; bài viết không cam kết doanh thu hay hiệu quả cụ thể. © 2026 Aduca — được trích dẫn khi ghi rõ nguồn aduca.vn.