hermes agent部署至边缘计算环境需配置cloudflare origin规则放行路径、启用tunnel直连、调整ssl/tls模式适配自签名证书、通过workers透传acps请求头,并启用real-time analytics监控会话流。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您尝试将Hermes Agent部署至边缘计算环境并实现与Cloudflare的协同工作,但无法建立稳定通信或流量未按预期路由,则可能是由于Cloudflare代理配置与Hermes Agent服务端口、TLS策略或Origin规则不匹配。以下是解决此问题的步骤:
一、配置Cloudflare Origin规则以放行Hermes Agent端点
Cloudflare默认会拦截非标准HTTP/HTTPS流量,并对未明确声明的路径执行缓存或安全拦截。需在Cloudflare Dashboard中显式定义Hermes Agent API入口路径的绕过策略,确保ACPs(Agent Communication Protocol)请求直通至边缘节点真实IP。
1、登录Cloudflare控制台,进入目标域名的Rules → Origin Rules页面。
2、点击Create rule,设置匹配条件为HTTP request path,输入值为/acp/*或具体Hermes Agent暴露的路径前缀(如/v1/session/*)。
3、在动作中选择Bypass cache与Disable WAF,并勾选Preserve original client IP(启用True-Client-IP头传递)。
4、保存规则并等待全球配置同步完成(通常60秒内生效)。
二、启用Cloudflare Tunnel直连Hermes Agent本地服务
当Hermes Agent运行于私有边缘节点(如5G工业网关)且无公网IP时,Cloudflare Tunnel可构建反向加密通道,避免开放防火墙端口,同时隐藏真实服务地址。该方式强制所有入站流量经Cloudflare边缘网络验证后转发。
1、在Cloudflare Dashboard中进入Access → Tunnel,点击Create a tunnel,命名后生成凭证文件cert.pem。
2、将cert.pem复制至Hermes Agent边缘节点的/etc/cloudflared/目录下。
3、创建Tunnel配置文件config.yml,内容包含:ingress规则映射http://localhost:8000(Hermes Agent默认ACP端口)至https://hermes-edge.yourdomain.com/acp。
4、执行cloudflared tunnel run
三、调整Cloudflare SSL/TLS模式适配Hermes Agent自签名证书
Hermes Agent在边缘设备上常启用mTLS或使用自签名证书进行内部组件通信。若Cloudflare处于Full (strict)模式,将拒绝验证失败的Origin证书,导致连接中断。必须降级验证强度或注入可信CA根证书。
1、进入Cloudflare域名的SSL/TLS → Origin Server页面。
2、关闭Authenticated Origin Pulls(除非已部署Cloudflare Origin CA证书至Hermes Agent服务端)。
3、将SSL/TLS encryption mode设为Full(非strict),允许Cloudflare接受自签名或私有CA签发的证书。
4、如需保留strict模式,下载Cloudflare Origin CA根证书,将其注入Hermes Agent运行环境的系统证书库,并在environments/default.yaml中配置tls_ca_bundle_path指向该路径。
四、配置Cloudflare Workers拦截并重写ACPs请求头
Hermes Agent依赖特定请求头(如X-Hermes-Session-ID、X-Acp-Version)识别会话上下文与协议版本。Cloudflare默认剥离部分自定义头,需通过Workers脚本显式透传或注入缺失字段。
1、在Cloudflare Dashboard中进入Workers & Pages → Create application → Worker。
2、编写最小化Worker脚本:在fetch事件中读取原始请求头,添加new Request(url, { headers: request.headers })并追加必要字段,例如headers.set('X-Acp-Version', 'v2')。
3、绑定该Worker至/acp/*路由,在Triggers中启用Route匹配。
4、部署后验证响应头中是否完整包含X-Hermes-*系列字段,缺失则检查Workers脚本中headers.append()调用是否覆盖原值。
五、启用Cloudflare Real-time Analytics监控Hermes Agent边缘会话流
为定位边缘节点响应延迟、会话超时或协议解析失败问题,需启用细粒度指标采集。Cloudflare Real-time Analytics可提供毫秒级请求分布、WAF触发详情及Origin连接耗时,无需修改Hermes Agent代码即可完成可观测性增强。
1、进入Cloudflare域名的Analytics → Real-time Analytics,点击Enable。
2、在过滤器中设置Path contains /acp/与Status code is 4xx or 5xx,实时观察错误率波峰。
3、导出最近5分钟的Edge to Origin Time直方图,若P95值持续超过300ms,表明边缘节点CPU或内存资源不足,需检查environments/hermes_swe_env/default.yaml中max_concurrent_sessions是否超出硬件承载能力。











