Sanal siber güvenlik laboratuvarı, kendi bilgisayarınızın içinde çalışan, internetten ve ana işletim sisteminizden yalıtılmış sanal makinelerden oluşan güvenli bir test ortamıdır. VirtualBox gibi ücretsiz bir sanallaştırma yazılımı ile Kali Linux'u ve öğrenmek için kullanacağınız hedef makineleri aynı bilgisayarda, birbirinden izole şekilde çalıştırırsınız.
Bu yazı, aracın nasıl kurulduğundan çok güvenli bir laboratuvarın nasıl tasarlandığına odaklanır: hangi donanım yeter, ağı nasıl yalıtırsınız, snapshot ne işe yarar ve pratik yapmak için yasal hedef makineyi nasıl eklersiniz. Amaç, öğrenirken ne kendi verinize ne de başkasının sistemine zarar vermeden çalışacağınız bir ortam kurmaktır.
Sanal siber güvenlik laboratuvarı neden gereklidir?
Siber güvenlik araçlarını öğrenirken en büyük risk, komutları canlı bir sistemde veya gerçek bir ağda denemektir. Sanal laboratuvar bu riski ortadan kaldırır: her şey bir "kutu" içinde çalışır, bir şey bozulursa yalnızca sanal makine etkilenir, ana bilgisayarınız güvende kalır. Ayrıca hem saldıran (Kali) hem de savunulan/hedef makineyi aynı yerde barındırarak, izinsiz hiçbir yere dokunmadan uçtan uca senaryo çalışabilirsiniz.
Sanal lab için hangi donanım yeterli?
Modern bir dizüstü bilgisayar çoğu başlangıç senaryosu için fazlasıyla yeter. Kritik nokta RAM'dir: iki sanal makineyi (Kali + bir hedef) aynı anda çalıştıracaksanız, her birine ana sisteminizden bir miktar bellek ayırırsınız. Aşağıdaki tablo pratik bir başlangıç referansıdır.
| Bileşen | Asgari | Rahat çalışma | Not |
|---|---|---|---|
| RAM | 8 GB | 16 GB | Kali'ye 4 GB, hedefe 2 GB tipik başlangıç |
| Disk (boş alan) | 40 GB | 80 GB+ | Her VM + snapshot'lar yer kaplar |
| İşlemci | 2 çekirdek | 4 çekirdek | Sanallaştırma (VT-x/AMD-V) BIOS'ta açık olmalı |
| İşletim sistemi | Windows / macOS / Linux | — | VirtualBox her üçünde de ücretsiz çalışır |
Önemli bir ön koşul: bilgisayarınızın BIOS/UEFI ayarlarında donanım sanallaştırmasının (Intel'de VT-x, AMD'de AMD-V) etkin olması gerekir. Kapalıysa 64-bit sanal makineler açılmaz.
VirtualBox nasıl kurulur ve ilk sanal makine nasıl oluşturulur?
VirtualBox'ı Oracle'ın resmi sitesinden işletim sisteminize uygun sürümü indirerek kurarsınız; kurulum "ileri, ileri, bitir" akışındadır. Kurulumdan sonra Yeni (New) düğmesiyle boş bir sanal makine oluşturur, ona işlemci/bellek/disk ayırır ve bir işletim sistemi yüklersiniz. Terminali sevenler için VirtualBox aynı işi komut satırından da yapar:
# Mevcut sanal makineleri listele
VBoxManage list vms
# Kayıtlı ağların durumunu gör
VBoxManage list hostonlyifs
# Bir VM'i başlat
VBoxManage startvm "Kali-Lab"
Çoğu başlangıç kullanıcısı için grafik arayüz yeterlidir; komut satırı ise ileride birden fazla makineyi otomatikleştirmek istediğinizde işe yarar.
Kali Linux sanal makineye nasıl eklenir?
Kali Linux'u sıfırdan kurmak yerine, en hızlı yol Kali'nin resmi olarak yayımladığı hazır VirtualBox imajını içe aktarmaktır. İndirdiğiniz .ova dosyasını VirtualBox'ta Dosya > Appliance İçe Aktar (Import Appliance) ile eklersiniz; kurulum sihirbazına gerek kalmadan çalışır hâlde bir Kali makinesi elde edersiniz. Sıfırdan ISO ile kurulumun adım adım anlatımı için akademideki Kali Linux Kurulumu yazısına bakabilirsiniz; burada odak, o makineyi güvenli bir laboratuvara yerleştirmek.
İlk açılıştan sonra iki alışkanlık edinin: varsayılan parolayı değiştirin ve makineyi güncelleyin. Bu iki adım, laboratuvarınızın temel hijyenidir.
Ağ modları: NAT, Host-only, Internal — hangisini seçmeli?
Laboratuvarın kalbi ağ ayarıdır. Yanlış mod, ya makinelerinizin birbirini görmemesine ya da hedef makinenin istemeden internete açılmasına yol açar. VirtualBox birkaç ağ modu sunar; başlangıç için en önemli üçü aşağıdadır.
| Mod | İnternet erişimi | VM'ler birbirini görür mü? | Ne zaman kullanılır? |
|---|---|---|---|
| NAT | Var | Hayır (varsayılan) | Sadece Kali'yi güncellemek / araç indirmek için |
| Host-only | Yok | Evet (ana bilgisayar dahil) | Kali ile hedef makineyi izole bir ağda buluşturmak |
| Internal Network | Yok | Evet (yalnız VM'ler) | Tam yalıtım; ana bilgisayar bile görmesin isteniyorsa |
Pratik kurulum şudur: hedef makineyi (savunmasız kasıtlı bir sistem) yalnızca Host-only veya Internal ağa bağlayın; böylece o makine asla internete çıkmaz. Kali'ye güncelleme gerektiğinde geçici olarak bir NAT bağdaştırıcısı ekler, işiniz bitince kapatırsınız. Bu ayrım, "izole laboratuvar" fikrinin özüdür.
Snapshot (anlık görüntü) neden hayat kurtarır?
Snapshot, sanal makinenin belirli bir andaki durumunu dondurup kaydeder. Bir aracı bozduğunuzda, yanlış bir ayar yaptığınızda veya bir zafiyet denemesi makineyi kullanılmaz hâle getirdiğinde, tek tıkla temiz duruma geri dönersiniz. Kali'yi kurup güncelledikten hemen sonra bir "temiz kurulum" snapshot'ı almak en iyi alışkanlıktır.
# Anlık görüntü al
VBoxManage snapshot "Kali-Lab" take "temiz-kurulum"
# Snapshot'a geri dön
VBoxManage snapshot "Kali-Lab" restore "temiz-kurulum"
Snapshot'lar disk alanı kullanır, bu yüzden gereksiz olanları düzenli temizleyin.
Laboratuvara güvenli hedef makine nasıl eklenir?
Araçları denemek için "kırılmaya izin verilen", bu amaçla üretilmiş savunmasız hedeflere ihtiyacınız var. Bunlar eğitim için tasarlanmıştır ve kendi laboratuvarınızda çalıştırmanız tamamen meşrudur. Sık kullanılan başlangıç hedefleri:
- Metasploitable — kasıtlı olarak zafiyetli bir Linux imajı; ağ ve servis zafiyetlerini gözlemlemek için.
- DVWA (Damn Vulnerable Web Application) — web zafiyetlerini denemek için tasarlanmış eğitim uygulaması.
- OWASP Juice Shop — modern web güvenliği egzersizleri içeren açık kaynak hedef.
Kural basit: hedef makineyi Kali ile aynı Host-only/Internal ağa koyun, internete bağlamayın. Böylece saldıran ve savunulan taraf yalnızca sizin izole ağınızda buluşur. Web zafiyetlerinin (XSS, SQLi, IDOR gibi) derinlemesine mantığını okumak isterseniz AltaySec Wiki referans sayfaları; adım adım bayrak-yakala pratiği içinse pratik.altaysec.com.tr ve labs.altaysec.com.tr iyi bir sonraki duraktır.
Yasal ve etik uyarı
Bu yazıdaki tüm araç ve teknikler yalnızca kendi laboratuvarınızda, kendinize ait veya açıkça izin verilmiş sistemlerde denenmelidir. İzinsiz sistemlere yönelik tarama, erişim veya saldırı Türkiye'de ve çoğu ülkede suçtur (örn. bilişim sistemine izinsiz girme). Sanal laboratuvarın amacı tam da budur: gerçek hedeflere dokunmadan öğrenmek. Öğrendiklerinizi savunma tarafını da düşünerek kullanın — bir zafiyeti anlamak, onu kapatabilmek içindir.
Sık Sorulan Sorular
VirtualBox mı VMware mi kullanmalıyım?
Başlangıç için VirtualBox tamamen ücretsiz, açık kaynak ve üç işletim sisteminde de çalışır; bu yazıdaki her şey için yeterlidir. VMware Workstation'ın kişisel kullanım için ücretsiz sürümü de vardır ve bazı senaryolarda daha akıcı performans sunar. İkisi de öğrenmek için uygundur; hazır Kali imajları her ikisi için de yayımlanır.
Sadece 8 GB RAM ile lab kurabilir miyim?
Evet. Kali'ye 3-4 GB, tek bir hafif hedef makineye 1-2 GB ayırarak temel senaryoları çalıştırabilirsiniz. Aynı anda çok sayıda makine açmak veya ağır araçlar çalıştırmak isterseniz 16 GB daha rahat olur, ancak öğrenmeye başlamak için 8 GB engel değildir.
Hedef makineyi internete bağlamak neden tehlikeli?
Metasploitable gibi hedefler kasıtlı olarak zafiyetlidir; internete açık bırakılırsa gerçek saldırganlar tarafından ele geçirilip ana ağınıza sıçrama noktası olabilir. Bu yüzden hedefleri her zaman Host-only veya Internal ağda tutup internete çıkışını kapalı bırakın.
Snapshot ile yedek (backup) aynı şey mi?
Tam olarak değil. Snapshot, makinenin bir andaki durumuna hızlı geri dönüş sağlar ve aynı sanal disk üzerinde tutulur; disk bozulursa snapshot da kaybolabilir. Uzun süreli güvenlik için sanal makinenin tamamını ayrı bir konuma dışa aktarmak (export) daha sağlam bir yedektir.