Honeypot Nedir? Siber Tuzakla Saldırganları Yakalamak
18 Mart 2026 14:55

Siber güvenlik dünyasında saldırıları önlemek kadar önemli olan bir diğer strateji, saldırıları erken tespit etmek ve saldırganlar hakkında istihbarat toplamaktır. İşte bu noktada honeypot teknolojisi devreye girer.

Honeypot Nedir?

Honeypot (bal tuzağı), siber saldırganları kandırmak amacıyla kasıtlı olarak savunmasız görünecek şekilde tasarlanmış, gerçek bir sistem gibi davranan tuzak sistem veya servistir. Gerçek bir üretim sistemini taklit eder ancak asla gerçek veri barındırmaz.

Adını arıların bal için tuzağa düşürüldüğü metafordan alır: Saldırganlar tatlı hedef sanarak bal tuzağına yaklaşır, siz de onları izlersiniz.

Honeypot Ağ Diyagramı - Saldırgan yönlendirmesi
Honeypot dağıtım mimarisi: Saldırgan trafiği gerçek sistemlerden uzaklaştırılır

Honeypot Ne İşe Yarar?

  • Erken Tespit: Gerçek sistemlerinize kimse dokunmamalıdır. Honeypot'a gelen her bağlantı şüphelidir.
  • Tehdit İstihbaratı: Saldırganların kullandığı teknikler, araçlar ve IP adresleri kayıt altına alınır.
  • Saldırı Analizi: Saldırı vektörleri gerçek zamanlı incelenebilir.
  • Dikkat Dağıtma: Saldırganı gerçek sistemlerden uzak tutar, zaman kazandırır.
  • Zero-day Tespiti: Bilinen imzaları olmayan yeni saldırı yöntemleri keşfedilebilir.

Honeypot Türleri

Etkileşim Seviyesine Göre

  • Low-Interaction Honeypot: Sınırlı hizmet simülasyonu yapar (ör. Cowrie SSH tuzağı). Kurulumu kolay, riski düşük.
  • High-Interaction Honeypot: Gerçek bir işletim sistemi ve servisler çalıştırır. Daha fazla bilgi toplar ancak yönetimi karmaşıktır.
  • Medium-Interaction Honeypot: İkisi arasında dengeli bir yaklaşım.

Amaca Göre

  • Production Honeypot: Kurumsal ağı korumak için ağ içine yerleştirilir.
  • Research Honeypot: Saldırı tekniklerini araştırmak için kullanılır.
  • Honeynets: Birden fazla honeypot'tan oluşan ağ.

Popüler Honeypot Araçları

  • Cowrie: SSH ve Telnet honeypotu. Saldırganların komutlarını kaydeder.
  • Dionaea: Malware yakalamaya odaklı, SMB/FTP/HTTP tuzağı.
  • Honeyd: Sanal ağlar oluşturabilen çok yönlü honeypot çerçevesi.
  • T-Pot: Docker tabanlı, çok sayıda honeypot içeren kapsamlı platform.
  • Kippo: SSH honeypotu, saldırganların davranışlarını analiz eder.
Honeypot Kurulum - Terminal Ekranı
Cowrie honeypot kurulum ve yapılandırma ekranı

Cowrie ile Honeypot Nasıl Kurulur?

Cowrie, en yaygın kullanılan SSH/Telnet honeypotlarından biridir. Ubuntu/Debian üzerinde kurulum adımları:

1. Sistem Hazırlığı

sudo apt update && sudo apt upgrade -y
sudo apt install python3 python3-pip python3-venv git libssl-dev -y

# Ayrı bir kullanıcı oluştur (güvenlik için)
sudo adduser --disabled-password cowrie
sudo su - cowrie

2. Cowrie İndirme ve Yapılandırma

git clone https://github.com/cowrie/cowrie.git
cd cowrie
python3 -m venv cowrie-env
source cowrie-env/bin/activate
pip install -r requirements.txt

# Yapılandırma dosyasını kopyala
cp etc/cowrie.cfg.dist etc/cowrie.cfg

3. cowrie.cfg Temel Ayarları

[honeypot]
hostname = prod-server-01   # Gerçekçi bir isim ver
listen_port = 2222          # Gerçek SSH 22'de, cowrie 2222'de
interaction_type = shell    # Saldırgana sahte shell ver

[output_jsonlog]
enabled = true              # JSON log aktif

4. Port Yönlendirme (SSH 22 → Cowrie 2222)

# Gerçek SSH'ı farklı porta taşı (örn: 22222)
sudo sed -i 's/#Port 22/Port 22222/' /etc/ssh/sshd_config
sudo systemctl restart ssh

# Honeypot için 22 → 2222 yönlendirmesi
sudo iptables -t nat -A PREROUTING -p tcp --dport 22 -j REDIRECT --to-port 2222
sudo iptables-save > /etc/iptables/rules.v4

5. Başlatma

bin/cowrie start
bin/cowrie status

# Logları izle
tail -f var/log/cowrie/cowrie.log

T-Pot ile Hızlı Honeypot Platformu

T-Pot, 20'den fazla honeypot türü ve görsel dashboard içeren hazır bir platformdur:

# Minimum: 4 CPU, 8GB RAM, 128GB disk
git clone https://github.com/telekom-security/tpotce
cd tpotce
sudo ./iso/installer/install.sh --type=user

Kurulum sonrası https://sunucu-ip:64297 adresinden Kibana dashboard'una erişebilirsiniz.

Honeypot Güvenlik En İyi Uygulamaları

  • ✅ Honeypot'u üretim ağından izole edin (DMZ veya ayrı VLAN)
  • ✅ Honeypot makinesi hiçbir zaman gerçek veri barındırmamalı
  • ✅ Logları başka bir sunucuya anlık olarak iletin
  • ✅ Outbound trafiği sıkı filtreleyin (saldırgan honeypot üzerinden dışarıya saldırabilir)
  • ✅ Hukuki boyutu değerlendirin — bazı ülkelerde "entrapment" konusu hassastır
  • ❌ Honeypot'u hiçbir zaman yetersiz izole edilmiş şekilde gerçek ağa bağlamayın

SEO Perspektifinden Honeypot: Arama Motorlarını da Koruyun

Web sitenizde honeypot tekniği aynı zamanda form spam koruması için de kullanılır. Türkçede "bal tuzağı formu" olarak bilinen bu yöntemde form içine görünmez bir alan eklenir — robotlar bu alanı doldurur, insanlar doldurmaz.

<!-- Honeypot form alanı - CSS ile gizlendi -->
<input type="text" name="website" style="display:none" tabindex="-1" autocomplete="off">

Nordis Global ile Honeypot Danışmanlığı

Honeypot kurulumu ve yönetimi, doğru yapılandırılmadığında güvenlik açığı oluşturabilir. Nordis Global olarak kurumunuza özel honeypot mimarisi tasarlıyor, kurulum ve izleme hizmetleri sunuyoruz.

Siber tehdit istihbaratı ve erken uyarı sistemleri konusunda bizimle iletişime geçin.

Benzer Yazılar