← Blog'a Dön
Eğitim 📅 26.08.2026 ⏱️ 8 dakika ✍️ AltaySec Akademi

Kendi Hacking Laboratuvarını Kur: Home Lab Kurulum Rehberi

Kendi bilgisayarında güvenli, izole ve yasal bir hacking laboratuvarı kurmanın adım adım rehberi: sanallaştırma seçimi, Kali Linux, zafiyetli hedefler, ağ izolasyonu ve snapshot.

#home lab kurulumu#hacking laboratuvarı kurma#kali linux kurulumu#metasploitable 2#dvwa#sanal makine pentest lab#siber güvenlik laboratuvarı#virtualbox vmware#izole ağ host-only#vulnhub#snapshot#sızma testi lab

Home lab (hacking laboratuvarı), kendi bilgisayarında sanal makineler kullanarak kurduğun, saldırı ve savunma tekniklerini yasal biçimde denediğin izole bir test ortamıdır. Temelde üç parçadan oluşur: bir sanallaştırma yazılımı (VirtualBox ya da VMware), bir saldırgan makine (genellikle Kali Linux) ve zafiyetli hedefler (Metasploitable, DVWA gibi). İzole ağ ve snapshot sayesinde güvenli, sıfırlanabilir bir öğrenme alanı elde edersin.

Siber güvenliği öğrenmenin en hızlı yolu okumak değil, denemektir. Ama bir başkasının sistemine izinsiz dokunmak suçtur. Home lab, bu ikilemi çözer: gerçek araçlarla, gerçek zafiyetlerle, tamamen senin kontrolündeki bir ortamda pratik yaparsın. Bu rehber, hiçbir ön bilgin olmadığını varsayarak seni ilk kurulumdan ilk exploit'e kadar götürür.

Home lab (hacking laboratuvarı) nedir ve neden kurmalısın?

Home lab, kendi donanımın üzerinde çalışan birkaç sanal makineden oluşan mini bir ağdır. Bir makineyi "saldırgan" (attacker), bir veya birkaçını "hedef" (target) olarak yapılandırırsın. Saldırgandan hedefe saldırır, sonuçları gözlemler, hedef bozulursa saniyeler içinde eski haline döndürürsün.

Home lab kurmanın somut faydaları:

  • Yasal ve güvenli: Sadece kendi makinelerine saldırdığın için hiçbir yasal risk yoktur.
  • Sıfırlanabilir: Snapshot ile "bozmaktan" korkmadan denersin; her hata bir derstir.
  • Gerçek araçlar: Kali Linux, Metasploit, Burp Suite, Nmap gibi profesyonellerin kullandığı araçların aynısını çalıştırırsın.
  • Kariyer kanıtı: Kendi kurduğun labı ve çözdüğün senaryoları anlatabilmek, bir mülakatta ezberlenmiş tanımlardan çok daha değerlidir.

Ücretsiz araçlarla başlanabilir; ilerledikçe genişletirsin. Amacın bir gecede "hacker" olmak değil, sürdürülebilir bir öğrenme alışkanlığı kurmaktır.

Home lab kurmak için hangi donanıma ihtiyacın var?

İyi haber: pahalı bir sunucuya ihtiyacın yok. Sıradan bir dizüstü bilgisayar bile başlangıç için yeterlidir. Genel olarak önerilen aralıklar şunlardır:

  • RAM: 8 GB ile başlanabilir (aynı anda 1 saldırgan + 1 hedef çalıştırırsın). 16 GB ise birden fazla hedefi rahatça çalıştırman için önerilir.
  • İşlemci: Intel i5 / Ryzen 5 veya üzeri rahat eder. İşlemcinin sanallaştırma desteği (VT-x / AMD-V) BIOS/UEFI'den açık olmalı.
  • Disk: En az 100 GB boş alan; VM imajları hızla büyür, SSD kullanmak deneyimi belirgin biçimde iyileştirir.

Bu değerler bir kesin kural değil, pratik bir başlangıç noktasıdır. 8 GB RAM'in varsa, hedef makineleri tek tek çalıştırıp işin bitince kapatarak yine de verimli çalışabilirsin.

Hangi sanallaştırma yazılımını seçmelisin: VirtualBox mı VMware mı?

Sanallaştırma yazılımı (hypervisor), fiziksel bilgisayarının içinde birden fazla sanal bilgisayar çalıştırmanı sağlar. Yeni başlayanlar için iki ana ücretsiz seçenek vardır ve ikisi de bu iş için fazlasıyla yeterlidir.

Özellik Oracle VirtualBox VMware Workstation Pro
Lisans / ücret Açık kaynak (GPL v2), ücretsiz Kasım 2024'ten beri kişisel, eğitimsel ve ticari kullanım için ücretsiz
Desteklenen ana sistem Windows, Linux, macOS Windows, Linux (Fusion ile macOS)
Yeni başlayan dostu Evet (Basic/Expert arayüz modları) Evet, olgun ve stabil arayüz
Disk/GÇ performansı İyi Ağır iş yüklerinde belirgin biçimde daha yüksek
Ne zaman tercih edilir? Sıfırdan başlayan, sade ve platform-bağımsız kurulum isteyen Çok sayıda VM'i aynı anda ve yüksek performansla çalıştırmak isteyen

Öneri: Yeni başlıyorsan VirtualBox ile başla; kurulumu basit, her platformda çalışır ve tüm ihtiyaçlarını karşılar. İleride daha ağır senaryolara geçtiğinde VMware Workstation Pro'ya (artık ücretsiz) geçmen kolaydır. Her iki yazılımı da yalnızca resmi kaynaklarından indir.

Saldırgan makineni nasıl kurarsın (Kali Linux)?

Kali Linux, içinde yüzlerce güvenlik test aracının hazır geldiği, sızma testleri için tasarlanmış bir Linux dağıtımıdır. Saldırgan (attacker) makinen olarak bunu kullanacaksın. En kolay yol, sıfırdan kurulum yapmak yerine resmi hazır (prebuilt) sanal makine imajını kullanmaktır.

Adımlar:

  1. kali.org/get-kali adresinden güncel sürümün (bu rehber yazılırken Kali Linux 2026.2) VirtualBox ya da VMware için hazır imajını indir. İmajlar 7z arşivi olarak gelir.
  2. İndirdikten sonra SHA256 sağlama toplamını (checksum) resmi sitedeki değerle karşılaştır. Bu, imajın bozulmadığını ve orijinal olduğunu doğrular; her indirmede yapman gereken bir güvenlik alışkanlığıdır.
  3. Arşivi çıkar; VirtualBox için .vbox, VMware için .vmx dosyasına çift tıklayarak sanal makineyi içe aktar.
  4. İlk açılışta varsayılan kullanıcı adı ve parola kali / kali şeklindedir. İlk iş olarak bu parolayı değiştir.

Kali'yi çalıştırmayı ve komut satırında rahat hareket etmeyi öğrenmek başlı başına bir aşamadır. Temel Linux komutları ve araç kullanımı için AltaySec Akademi ders modüllerindeki başlangıç içeriklerinden faydalanabilirsin.

Hangi zafiyetli hedefleri kullanmalısın?

Saldırgan makinen hazır; şimdi üzerinde pratik yapacağın kasıtlı olarak zafiyetli hedeflere ihtiyacın var. Bu makineler, gerçek dünyadaki güvenlik açıklarını güvenli biçimde taklit etmek için tasarlanmıştır. Aşağıdaki tablo, bir home lab'in temel bileşenlerini, önerilen seçenekleri ve her birinin amacını özetliyor.

Bileşen Önerilen Seçenek Amaç / Ne İşe Yarar
Sanallaştırma VirtualBox veya VMware Workstation Pro Tüm sanal makineleri çalıştıran temel katman
Saldırgan OS Kali Linux Tarama, exploit ve test araçlarını barındıran ana saldırgan makine
Zafiyetli Linux hedefi Metasploitable 2 İşletim sistemi ve ağ servisi seviyesindeki zafiyetleri denemek; enumeration → exploit → yetki yükseltme pratiği
Zafiyetli web uygulaması DVWA (Damn Vulnerable Web Application) SQL injection, XSS, komut enjeksiyonu, dosya dahil etme gibi web saldırılarını öğrenmek (Docker olarak da çalışır)
CTF-tarzı hedefler VulnHub makineleri Topluluk tarafından üretilmiş, farklı zorluk seviyelerinde bulmaca tarzı senaryolar
Ağ modu Host-only / Internal Network Lab trafiğini gerçek ağından ve internetten izole etmek
Sıfırlama Snapshot Her denemeden önce durumu kaydedip, bozulunca saniyeler içinde geri dönmek

Başlangıç için ideal sıralama şudur: önce Metasploitable 2 ile temel exploit pratiği yap, ardından DVWA ile web saldırılarını öğren, sonra VulnHub makineleriyle kendini bulmaca tarzı senaryolarda sına. Her hedefi tek seferde değil, yavaş yavaş ekle.

Laboratuvarını nasıl izole edersin? (Ağ ve snapshot)

Bu bölüm rehberin en kritik kısmıdır; atlanırsa gerçek risk doğurur. Zafiyetli makineler kasıtlı olarak güvensizdir. Bunları ev ağına ya da internete köprülersen (bridged), o makinelere internetteki herhangi biri erişebilir ve onları senin ev ağına sızmak için bir sıçrama noktası olarak kullanabilir.

Ağ izolasyonu

  • Hedef makineleri (Metasploitable, DVWA, VulnHub) yalnızca Host-only ya da Internal Network adaptörüne bağla. Bunları asla bridged moda alma.
  • Kali için tipik yapı: internet güncellemeleri için bir NAT adaptörü + izole lab için bir Host-only adaptörü.
  • Zafiyetli hedeflerin internet erişimine ihtiyacı yoktur; güncelleme almazlar ve açık servisleri gerçek saldırganları çeker. İnternet erişimini kapat.
  • İzolasyonu doğrula: Hedef makineden ping 8.8.8.8 komutunu çalıştır. Bu komut başarısız olmalı. Başarısızsa izolasyon doğru kurulmuştur.
  • Her VM'i açıkça etiketle: "ATTACKER" veya "TARGET". Böylece hangi makinede olduğunu asla karıştırmazsın.

Snapshot alışkanlığı

Snapshot, bir sanal makinenin o anki durumunun tam bir fotoğrafıdır. Her test oturumundan önce ve büyük bir yapılandırma değişikliğinden sonra snapshot al. Bir hedefi bozarsan ya da temiz bir başlangıç istersen, saniyeler içinde snapshot'a geri dönersin. Bu, "bozarım" korkusunu ortadan kaldırır ve öğrenmeni hızlandırır.

Yasal ve etik uyarı: sadece kendi labın

Bu rehberdeki hiçbir teknik, izinsiz sistemlere uygulanamaz. Türkiye'de ve dünyanın büyük bölümünde, bir bilişim sistemine yetkisiz erişim, sistemi engelleme veya verilere müdahale suçtur. Öğrendiklerini yalnızca şu üç yerde uygula:

  • Kendi kurduğun home lab'de,
  • Sahibi olduğun ya da açık yazılı izin aldığın sistemlerde,
  • Bu amaç için kurulmuş, yasal ve ücretsiz eğitim platformlarında.

Etik hacker'ı sıradan bir saldırgandan ayıran tek şey izin ve niyettir. Home lab, bu sınırın tamamen senin tarafında kalmanı sağlar.

Home lab mı, bulut tabanlı platformlar mı?

Home lab tek yol değildir; hatta çoğu kişi ikisini birlikte kullanır. Tarayıcı üzerinden çalışan platformlar hiçbir kurulum gerektirmez ve rehberli öğrenme sunar; home lab ise tam kontrol ve derinlik verir.

  • Rehberli, sıfır-kurulum başlangıç: TryHackMe gibi platformlar, tarayıcı içinde hazır bir Kali masaüstü ve adım adım "oda"lar sunar. Donanımın zayıfsa ya da hızlıca başlamak istiyorsan iyi bir kapıdır.
  • Bulmaca-öncelikli meydan okuma: HackTheBox gibi platformlar daha az rehberlik verip senden yolu kendin bulmanı ister.
  • Tam kontrol ve gerçek ortam: Home lab, ağ topolojisini kendin kurduğun, istediğin makineyi eklediğin en derin öğrenme katmanıdır.

AltaySec ekosisteminde de pratik yapabileceğin iki tamamlayıcı alan var. pratik.altaysec.com.tr, üzerinde çözebileceğin açık bir CTF antrenman arenasıdır; kendi labını kurmadan da bulmaca çözmeye başlayabilirsin. labs.altaysec.com.tr ise Docker tabanlı hazır laboratuvarlar sunar; belirli bir zafiyet konusuna odaklanmak isteyip her şeyi sıfırdan kurmakla uğraşmadan pratik yapmak istediğinde işini kolaylaştırır. Bunlar home lab'in yerini almaz; onu tamamlar. En sağlam öğrenme, kendi labında derinleşirken bu platformlarda düzenli pratik yapmakla gelir.

İlk 30 günde ne yapmalısın?

Kurulumu tamamladıktan sonra dağılmamak için basit bir yol izleyebilirsin:

  1. 1. hafta: VirtualBox + Kali kur, ağı host-only olarak izole et, ilk snapshot'ı al. ping 8.8.8.8 testiyle izolasyonu doğrula.
  2. 2. hafta: Metasploitable 2'yi ekle. Nmap ile ağ taraması yap, açık servisleri listele, ilk bilinen zafiyeti araştır.
  3. 3. hafta: DVWA kur, güvenlik seviyesini "Low"da tutarak SQL injection ve XSS'in nasıl çalıştığını gözlemle, sonra "Medium" seviyeye çık.
  4. 4. hafta: Bir VulnHub makinesi indir ve baştan sona bir senaryoyu çözmeyi dene. Ardından öğrendiklerini pratik arenasında pekiştir.

Her adımda not tut. Neyi denediğini, nerede takıldığını ve nasıl çözdüğünü yazmak, hem öğrenmeni kalıcı kılar hem de ileride portföyünün temeli olur.

Sık Sorulan Sorular

Home lab kurmak yasal mı?

Evet. Home lab, tamamen kendi bilgisayarında, senin sahip olduğun sanal makineler üzerinde çalışır. Kendi sistemlerini test etmek yasaldır. Yasadışı olan, izin almadan başkalarının sistemlerine erişmektir. Home lab'in amacı zaten seni bu sınırın güvenli tarafında tutmaktır.

Home lab için ne kadar RAM gerekir?

Başlangıç için 8 GB RAM yeterlidir; bir saldırgan ve bir hedef makineyi aynı anda çalıştırabilirsin. Birden fazla hedefi rahatça çalıştırmak istersen 16 GB önerilir. 8 GB'ın varsa hedefleri tek tek açıp işin bitince kapatarak da verimli çalışabilirsin.

VirtualBox mı VMware mı seçmeliyim?

Yeni başlıyorsan VirtualBox ile başla: açık kaynak, ücretsiz, kurulumu basit ve Windows/Linux/macOS'ta çalışır. VMware Workstation Pro artık kişisel kullanım için ücretsizdir ve ağır iş yüklerinde daha yüksek performans sunar; çok sayıda VM'i aynı anda çalıştırmaya başladığında ona geçebilirsin. İkisi de öğrenmek için fazlasıyla yeterlidir.

Kali Linux'u sıfırdan mı kurmalıyım yoksa hazır imaj mı?

Yeni başlayanlar için resmi hazır (prebuilt) VM imajı en kolay yoldur; kali.org/get-kali adresinden VirtualBox veya VMware için indirip içe aktarırsın. İndirdikten sonra SHA256 sağlama toplamını mutlaka doğrula. Varsayılan giriş bilgisi kali / kali'dir ve ilk iş bu parolayı değiştirmektir.

Zafiyetli makineleri internete bağlamak güvenli mi?

Hayır. Metasploitable ve DVWA gibi hedefler kasıtlı olarak güvensizdir. Bunları bridged modda internete ya da ev ağına açarsan gerçek saldırganların hedefi olabilir ve ağına sıçrama noktası oluşturabilirler. Her zaman host-only veya internal network kullan ve ping 8.8.8.8 testiyle izolasyonu doğrula.

Home lab yerine TryHackMe veya HackTheBox yeterli mi?

Başlangıç için evet, ama ideal olan ikisini birlikte kullanmaktır. Tarayıcı tabanlı platformlar rehberli ve hızlı bir giriş sunar; home lab ise tam kontrol, ağ tasarımı ve derinlik verir. En sağlam ilerleme, kendi labında derinleşirken bu platformlarda ve pratik.altaysec.com.tr gibi arenalarda düzenli pratik yapmaktır.

📤 Bu Yazıyı Paylaş