Chạy OpenClaw và Hermes cùng lúc: kiến trúc khuyến nghị
Dùng OpenClaw cho kênh khách, Hermes cho việc nội bộ cần tự học — hoàn toàn khả thi nếu hai hệ thống không giẫm chân nhau. Bài viết đưa ra kiến trúc Aduca khuyến nghị và 6 quy tắc bắt buộc.
Muốn cả hai, sợ rối
Anh Phúc đã chạy OpenClaw nửa năm: bot Zalo trả lời khách, agent quảng cáo báo cáo mỗi sáng. Anh muốn thêm Hermes để có một trợ lý nội bộ biết tự học quy trình làm nội dung. Câu hỏi của anh: cài chung một máy có sao không, bot nào nói chuyện với ai, lỡ một bên cập nhật làm hỏng bên kia thì sao? (Tình huống minh hoạ.)
Bài này dành cho trường hợp chạy song song lâu dài. Nếu bạn muốn chuyển hẳn từ OpenClaw sang Hermes, hãy đọc Chuyển từ OpenClaw sang Hermes Agent an toàn. Chưa chắc có cần cả hai không: đọc OpenClaw hay Hermes? So sánh thẳng thắn trước.
Chạy OpenClaw và Hermes cùng lúc là gì?
Chạy OpenClaw và Hermes cùng lúc là vận hành hai hệ thống AI Agent độc lập — mỗi bên có tài khoản máy chủ, bot, khoá API, sao lưu và hạn mức chi phí riêng — được phân vai rõ ràng để bổ sung cho nhau thay vì tranh việc của nhau.
Theo ẩn dụ nhân viên số: bạn có hai văn phòng trong cùng một toà nhà. Mỗi văn phòng có chìa khoá, điện thoại, sổ sách và ngân sách riêng. Họ phối hợp qua tài liệu chung có phân quyền, không ai cầm chìa khoá phòng bên kia.
Phân vai: hệ chính và hệ phụ
Quy tắc đầu tiên: mỗi việc chỉ có một chủ. Hai hệ thống cùng trả lời một kênh hay cùng sửa một bảng tính là nguồn lỗi khó lần nhất. Mô hình Aduca khuyến nghị cho đa số doanh nghiệp Việt:
| OpenClaw — hệ chính phía khách | Hermes — hệ phụ phía nội bộ | |
|---|---|---|
| Vai trò | Tiếp khách trên Zalo (kết nối chính thức), các agent đang chạy ổn định | Trợ lý nội bộ: báo cáo, nghiên cứu, nội dung cần làm đúng ý dần |
| Ai nhắn vào | Khách hàng (agent tiếp khách không có quyền chạy lệnh) và đội nội bộ | Chỉ chủ doanh nghiệp và nhân viên có tên trong danh sách |
| Vì sao hợp | OpenClaw có kết nối Zalo dựng sẵn; hệ đang chạy thì không nên xáo trộn | Vòng học khép kín phát huy ở việc lặp lại; rủi ro thấp vì không tiếp người lạ |
Có thể đảo vai, ví dụ khi đội dùng Slack hoặc Microsoft Teams và khách không nhắn qua Zalo. Điều quan trọng không phải ai làm chính, mà là ranh giới được viết ra: kênh nào, việc nào, dữ liệu nào thuộc hệ nào.
Nguồn: OpenClaw – Zalo · Hermes – Messaging
Kiến trúc khuyến nghị trên một VPS
- Tài khoản quản trịChỉ người vận hành dùng để cập nhật hệ thống; hai agent không có quyền này
- Tài khoản "openclaw"Gateway OpenClaw (cổng 18789, chỉ trong máy) → các agent → bot Telegram và kênh Zalo riêng
- Tài khoản "hermes"Gateway Hermes → các profile → bot Telegram riêng; bảng điều khiển 9119, API 8642 chỉ trong máy
- Dữ liệu chung có phân quyềnMột bảng tính, một thư mục: mỗi bên chỉ được ghi phần của mình
- Sao lưu ra ngoàiHai bản sao lưu riêng, lịch khác giờ, kéo về máy có mã hoá ổ đĩa
Tài liệu OpenClaw nêu nguyên tắc nền tảng: mỗi Gateway là một ranh giới tin cậy; khi mức tin cậy khác nhau thì tách Gateway, thông tin đăng nhập, lý tưởng là tách tài khoản hệ điều hành hoặc tách máy. Tài liệu Hermes khuyên không chạy Gateway bằng root. Hai tài khoản Linux riêng đáp ứng được cả hai yêu cầu.
Nguồn: OpenClaw – Security, trust boundary · Hermes – Run as non-root · Hermes – Dashboard 127.0.0.1:9119 · Hermes – API server 127.0.0.1:8642
6 quy tắc tránh xung đột
1. Mỗi bot Telegram chỉ thuộc một nơi
Telegram không cho hai chương trình cùng nhận tin của một token; tài liệu Hermes ghi rõ không dùng lại một token ở nhiều gateway đang chạy, và Hermes tự chặn khi hai profile dùng chung token. Hệ quả thực tế: bot chập chờn, tin nhắn lúc vào bên này lúc vào bên kia. Tạo bot mới ở @BotFather cho từng agent của từng hệ. Lưu ý thêm: công cụ chuyển đổi của Hermes có thể mang token bot từ OpenClaw sang nếu bạn chọn chuyển mã bí mật — khi chạy song song thì không làm vậy.
2. Cổng (port) không trùng, không mở ra Internet
OpenClaw mặc định dùng cổng 18789 và một dải cổng phụ phía sau cho điều khiển trình duyệt. Hermes dùng 9119 cho bảng điều khiển, 8642 cho API nội bộ, 8644 cho webhook khi bật. Các giá trị mặc định không trùng nhau, nhưng hãy ghi lại bảng cổng của máy và giữ mọi cổng quản trị ở 127.0.0.1; chỉ mở cổng web khi thật cần webhook, qua máy chủ trung gian có HTTPS.
3. Khoá API model riêng cho từng hệ
Tạo khoá riêng cho OpenClaw và cho Hermes ở nhà cung cấp model. Lợi ích: thấy rõ hệ nào tiêu bao nhiêu, thu hồi một khoá không làm đứng hệ kia, đặt hạn mức riêng. Khoá chỉ nhập ẩn trên máy chủ, không gửi qua Telegram hay Zalo.
4. Tài khoản Linux riêng, quyền tối thiểu
Hai tài khoản openclaw và hermes, không tài khoản nào có quyền quản trị. Mỗi bên chỉ đọc được thư mục của mình, nên agent bên này không thể đọc mã bí mật hay trí nhớ bên kia. Cập nhật hệ thống làm bằng tài khoản quản trị riêng.
5. Sao lưu riêng, khôi phục thử riêng
OpenClaw có openclaw backup create --verify, Hermes có hermes backup. Đặt hai lịch sao lưu lệch giờ để không tranh tài nguyên, giữ bản sao ngoài VPS, và mỗi quý khôi phục thử từng hệ. Tệp sao lưu chứa mã bí mật: cất như két sắt.
6. Hạn mức chi phí riêng
Đặt trần chi tiêu tháng cho từng khoá ở nhà cung cấp model, và giới hạn chi tiêu trên tài khoản quảng cáo. Mỗi tuần xem thống kê: Hermes có hermes insights; OpenClaw xem theo trang thanh toán của nhà cung cấp gắn với khoá riêng.
Nguồn: Hermes – Telegram: không dùng lại token · Hermes – token locks · Hermes – Migrate: TELEGRAM_BOT_TOKEN với --migrate-secrets · OpenClaw – cổng và cổng phụ · Hermes – Webhooks 8644 · OpenClaw – Backups · Hermes – backup, insights
Hai hệ thống phối hợp với nhau thế nào?
| Việc | Hiện tại | Khi chạy song song | Người duyệt ở đâu |
|---|---|---|---|
| Khách quan tâm trên Zalo | Nhân viên đọc tin, tự ghi sổ | OpenClaw xin số, ghi vào bảng "Khách mới" (chỉ thêm dòng) | Nhân viên sale gọi khách |
| Báo cáo tuần | Gom số từ nhiều nơi | Hermes đọc bảng "Khách mới" và số liệu quảng cáo, viết báo cáo theo kỹ năng đã học | Chủ doanh nghiệp đọc, quyết định |
| Câu hỏi thường gặp mới | Không ai cập nhật FAQ | Hermes gom câu hỏi lặp lại, đề xuất bổ sung FAQ | Trưởng nhóm duyệt rồi mới đưa vào FAQ của agent tiếp khách |
Nguyên tắc: hai hệ trao đổi qua dữ liệu, không qua mệnh lệnh. Bảng tính chung phân rõ ai được ghi cột nào; mọi thay đổi đi vào kênh khách (FAQ, kịch bản) phải qua người duyệt. Tin nhắn mẫu giao cho Hermes:
Mỗi sáng thứ Hai 8 giờ: đọc Sheet "Khách mới" (chỉ đọc, không sửa) và Sheet "Chi tiêu quảng cáo".
Báo cáo: số khách mới theo nguồn, chi phí mỗi khách, 5 câu hỏi khách hỏi nhiều nhất tuần qua.
Đề xuất tối đa 3 câu bổ sung FAQ, ghi rõ "chờ duyệt". Không gửi gì cho khách.Khi nào nên tách sang VPS riêng?
- Bot phục vụ khách hàng, học viên. Hướng dẫn OpenClaw của Aduca khuyên dùng VPS, Gateway riêng cho bot tiếp người ngoài khi hệ thống lớn dần — sự cố bên nội bộ không kéo theo kênh khách.
- Nhiều agent. Cũng theo hướng dẫn đó, trên khoảng 5 agent nên tách máy và nâng RAM.
- Mức tin cậy khác nhau. Hệ xử lý dữ liệu nhạy cảm (kế toán, khách hàng) và hệ thử nghiệm nên ở hai máy, đúng nguyên tắc ranh giới tin cậy.
- Tài nguyên căng. Bộ nhớ thường xuyên cạn, hệ này làm chậm hệ kia; hoặc muốn cập nhật, thử nghiệm một bên mà không ảnh hưởng bên còn lại.
Khi tách máy, 6 quy tắc vẫn giữ nguyên; thêm một điều: hai máy chỉ trao đổi qua dữ liệu chung, không mở cổng quản trị cho nhau.
Nguồn: OpenClaw – split trust boundaries · OpenClaw – Multiple gateways
Giới hạn và rủi ro
- Gấp đôi việc vận hành: hai nơi cập nhật, hai nơi theo dõi lỗi, hai bộ tài liệu. Cần người phụ trách rõ ràng.
- Nhầm bot, nhầm vai: đặt tên bot thể hiện hệ và vai (vd "Aduca Zalo CSKH – OpenClaw", "Aduca Nội bộ – Hermes").
- Lệnh dọn dẹp sau chuyển đổi:
hermes claw cleanupđổi tên các thư mục OpenClaw còn sót để tránh nhầm lẫn — chỉ dùng khi đã tắt hẳn OpenClaw trên tài khoản đó. - Chi phí khó nhìn tổng: nếu không tách khoá API, không biết hệ nào tiêu tiền.
Nguyên tắc kiểm soát chung: Rủi ro khi dùng AI Agent và cách kiểm soát.
Nguồn: Hermes – After migration: claw cleanup
Bắt đầu từ đâu?
- Viết bảng phân vai một trang: kênh nào, việc nào, bảng tính nào thuộc hệ nào; ai duyệt.
- Cài hệ thứ hai trong tài khoản Linux riêng theo hướng dẫn cài Hermes hoặc hướng dẫn cài OpenClaw, với bot mới, khoá API mới, hạn mức mới.
- Chạy hai tuần chỉ việc nội bộ trên hệ mới, kiểm tra sao lưu cả hai, rồi mới nối dữ liệu chung.
Chọn tự vận hành hay thuê ngoài: Chạy thuê, thuê Agent hay tự sở hữu hệ thống. Doanh nghiệp muốn đội ngũ tự vận hành cả hai hệ có thể tham khảo chương trình đào tạo – chuyển giao ở cuối bài.
Câu hỏi thường gặp
Hai hệ thống dùng chung một bot Telegram được không?
Không. Telegram không cho hai chương trình cùng nhận tin của một bot token; tài liệu Hermes ghi rõ không dùng lại một token ở nhiều gateway đang chạy. Mỗi hệ thống, mỗi agent cần bot riêng tạo ở @BotFather.
Chạy cả OpenClaw và Hermes trên một VPS có nặng không?
Mỗi hệ thống đều cần bộ nhớ cho Gateway và các agent. Cộng khuyến nghị thực tế trong hai bộ hướng dẫn của Aduca, một VPS chạy cả hai với vài agent nên bắt đầu từ 8 GB RAM. Đây là ước tính, cần theo dõi bộ nhớ thực tế sau khi chạy.
OpenClaw và Hermes có nói chuyện trực tiếp với nhau được không?
Về kỹ thuật có nhiều cách nối, nhưng Aduca khuyên giai đoạn đầu không để hai hệ thống ra lệnh cho nhau. Trao đổi qua dữ liệu chung có phân quyền (một bảng tính, một thư mục) và để con người làm cầu nối ở các quyết định quan trọng.
Đã chuyển sang Hermes rồi có nên giữ OpenClaw không?
Nếu OpenClaw đang lo kênh khách (đặc biệt là Zalo) ổn định thì nên giữ. Chỉ tắt hẳn khi phần việc đó đã có cách thay thế chạy ổn. Lưu ý không chạy lệnh dọn dẹp thư mục OpenClaw của Hermes trên tài khoản mà OpenClaw vẫn đang dùng.
Tài liệu liên quan
- AI AgentAI Agent là gì? Khác gì ChatGPT, chatbot, phần mềm tự động hoáAI Agent là gì, hoạt động ra sao, khác ChatGPT, chatbot và phần mềm tự động hoá thế nào; 1 ngày làm việc của Agent và 20 việc giao được ngay.
- AI Agent5 cấp độ dùng AI trong doanh nghiệp: từ hỏi đáp đến đội nhân viên sốThang 5 cấp độ dùng AI trong doanh nghiệp: hỏi đáp, viết hộ, tự động hoá 1 việc, AI Agent, đội Agent; kèm bài tự đánh giá 10 câu để biết bạn đang ở đâu.
- AI AgentGiải phẫu AI Agent: bộ não, trí nhớ, công cụ, kênh giao tiếp, lịch tự chạyGiải phẫu AI Agent qua 5 bộ phận của một nhân viên số: model, trí nhớ, công cụ, kênh chat, lịch tự chạy; OpenClaw và Hermes hiện thực từng phần ra sao.
- AI Agent10 việc lặp lại trong Marketing – Sales mà AI Agent làm thay được ngay10 việc lặp lại trong Marketing – Sales giao được cho AI Agent: báo cáo ads, nội dung, trả lời khách, chăm sóc khách cũ; kèm người duyệt và câu giao việc mẫu.
Xem tất cả tài liệu hướng dẫn →
Đăng ký chương trình đào tạo – chuyển giao
Đào tạo đội ngũ của bạn tự vận hành và mở rộng hệ thống AI Agent đa chức năng.
Nguồn tham khảo
- OpenClaw – Security (một ranh giới tin cậy mỗi Gateway)
- OpenClaw – Multiple gateways (cổng, thư mục trạng thái)
- OpenClaw – Multi-agent routing
- OpenClaw – Backups
- OpenClaw – Zalo
- Hermes – Telegram (không dùng một token cho nhiều gateway)
- Hermes – Profiles (token lock)
- Hermes – Web Dashboard (cổng 9119)
- Hermes – API Server (cổng 8642)
- Hermes – Webhooks (cổng 8644)
- Hermes – Security (không chạy gateway bằng root)
- Hermes – CLI (backup, insights)
- Hermes – Migrate from OpenClaw (claw cleanup)
Lịch sử cập nhật
- 02/10/2026 — Bản đầu.
Miễn trừ trách nhiệm
Bài viết thuộc chuỗi kiến thức của Công ty Cổ phần Giáo dục Aduca, chia sẻ miễn phí cho mục đích học tập. Thông tin kỹ thuật đối chiếu với tài liệu chính thức của các dự án và nền tảng tại ngày cập nhật (có ghi nguồn); phần nhận định là quan điểm của Aduca. OpenClaw, Hermes Agent và các phần mềm, dịch vụ nêu trong bài thuộc về chủ sở hữu tương ứng, không thuộc Aduca, và có thể thay đổi bất cứ lúc nào. Kết quả áp dụng phụ thuộc quy trình, dữ liệu và con người của từng doanh nghiệp; bài viết không cam kết doanh thu hay hiệu quả cụ thể. © 2026 Aduca — được trích dẫn khi ghi rõ nguồn aduca.vn.