0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

【服務(wù)器數(shù)據(jù)恢復(fù)】EMC Isilon(OneFS)存儲(chǔ)數(shù)據(jù)恢復(fù)案例

Frombyte ? 來源:Frombyte ? 作者:Frombyte ? 2023-06-16 14:53 ? 次閱讀

EMC Isilon存儲(chǔ)結(jié)構(gòu):
Isilon群集存儲(chǔ)系統(tǒng)使用的是分布式文件系統(tǒng)OneFS。Isilon群集存儲(chǔ)系統(tǒng)的每個(gè)節(jié)點(diǎn)均為單一OneFS文件系統(tǒng),Isilon在進(jìn)行橫向擴(kuò)展時(shí)不會(huì)影響數(shù)據(jù)的正常使用。Isilon群集存儲(chǔ)系統(tǒng)所有節(jié)點(diǎn)在工作時(shí)都提供相同的功能,節(jié)點(diǎn)沒有主備之分。Isilon群集存儲(chǔ)系統(tǒng)在存儲(chǔ)文件時(shí),OneFS層會(huì)將文件分成128K的片段分別存放到不同的節(jié)點(diǎn)中,節(jié)點(diǎn)層又會(huì)將128K的片段分成8K的小片段分別存放到該節(jié)點(diǎn)的不同硬盤中,用戶文件的Indoe信息、目錄項(xiàng)及數(shù)據(jù)MAP則會(huì)分別存放在所有節(jié)點(diǎn)中。Isilon群集存儲(chǔ)系統(tǒng)的這個(gè)特性可以讓用戶從任何一個(gè)節(jié)點(diǎn)訪問到所有數(shù)據(jù)。Isilon群集存儲(chǔ)系統(tǒng)在初始化時(shí)會(huì)讓用戶選擇相應(yīng)的存儲(chǔ)冗余模式,不同的冗余模式所提供的數(shù)據(jù)安全級(jí)別也不一樣(默認(rèn)3個(gè)節(jié)點(diǎn)采用N+2:1模式)。

pYYBAGSMBraAIOmFAAKsmcn50m0325.png

北亞企安數(shù)據(jù)恢復(fù)——OneFS數(shù)據(jù)恢復(fù)

服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境:
EMC Isilon S系列群集存儲(chǔ)系統(tǒng),3個(gè)節(jié)點(diǎn),每個(gè)節(jié)點(diǎn)配置12塊STAT硬盤。該存儲(chǔ)系統(tǒng)存放的數(shù)據(jù)是vmware虛擬機(jī)(WEB服務(wù)器)和視頻文件。vmware虛擬機(jī)通過NFS協(xié)議共享到ESX主機(jī),視頻文件通過CIFS協(xié)議共享給vmware虛擬機(jī)(WEB服務(wù)器)。

poYBAGSMBsCAbd7oAAUgJmwa7ZM194.png

北亞企安數(shù)據(jù)恢復(fù)——OneFS數(shù)據(jù)恢復(fù)

服務(wù)器故障:
管理員由于誤操作將該存儲(chǔ)系統(tǒng)中NFS協(xié)議共享的vmware虛擬機(jī)、MSSQL數(shù)據(jù)庫以及大量的MP4、ASF和TS類型的視頻文件刪除。

服務(wù)器數(shù)據(jù)恢復(fù)過程:
1、通過Isilon的web管理界面的集群關(guān)閉功能將存儲(chǔ)設(shè)備正常關(guān)機(jī),將存儲(chǔ)系統(tǒng)中所有硬盤編號(hào)取出。由硬件工程師對所有磁盤進(jìn)行硬件故障檢測,經(jīng)過檢測所有磁盤均可正常讀取,無物理故障。以只讀方式將所有磁盤做全盤鏡像,后續(xù)數(shù)據(jù)分析和數(shù)據(jù)恢復(fù)操作都基于鏡像文件進(jìn)行,避免對原始磁盤數(shù)據(jù)造成二次破壞。鏡像完成后將所有磁盤按照編號(hào)還原到存儲(chǔ)設(shè)備中。

pYYBAGSMBseAOiiVAAJiHfU5Q94666.png

北亞企安數(shù)據(jù)恢復(fù)——OneFS數(shù)據(jù)恢復(fù)

2、基于鏡像文件分析所有硬盤中的數(shù)據(jù)。由于數(shù)據(jù)是被人為手動(dòng)刪除的,不用考慮存儲(chǔ)的冗余級(jí)別。需要分析的是文件被刪除后文件Indoe及數(shù)據(jù)MAP是否發(fā)生變化。
3、經(jīng)過溝通和分析,發(fā)現(xiàn)被刪除的虛擬磁盤文件都在64G或以上,并且存儲(chǔ)中沒有其他類型的大文件。北亞企安數(shù)據(jù)恢復(fù)工程師編寫文件Indoe掃描程序,將文件大小64G或以上的Indoe都掃描出來。
4、對掃描出來的Indoe進(jìn)行分析,發(fā)現(xiàn)Indoe中記錄的數(shù)據(jù)MAP位置,其index指向的內(nèi)容已不再是正常的數(shù)據(jù)。所有節(jié)點(diǎn)上的Indoe均是同樣的情況。
5、繼續(xù)分析Inode,發(fā)現(xiàn)大文件的數(shù)據(jù)MAP有多層(樹結(jié)構(gòu)),數(shù)據(jù)MAP中會(huì)記錄文件的唯一ID,可以嘗試找到文件最底層的數(shù)據(jù)MAP。對文件最底層的數(shù)據(jù)MAP做遍歷跟蹤操作,所幸找到最低層的數(shù)據(jù)MAP。
6、從文件Inode中取出文件的唯一ID,聚合所有符合該ID的數(shù)據(jù)MAP。根據(jù)數(shù)據(jù)MAP中的VCN號(hào)做排序,發(fā)現(xiàn)每個(gè)文件的前一萬多項(xiàng)數(shù)據(jù)MAP都不存在,意味著每個(gè)文件的前一萬多項(xiàng)數(shù)據(jù)沒法恢復(fù)。
7、丟失的數(shù)據(jù)MAP項(xiàng)大小不到1G,被刪除的文件全是虛擬機(jī)的vmdk文件,里面都是NTFS文件系統(tǒng),而NTFS文件系統(tǒng)的MFT基本都在3G的位置。只需要在每個(gè)vmdk文件的頭部手動(dòng)偽造一個(gè)MBR和DBR就可以解釋vmdk里面的數(shù)據(jù)。
8、對掃描到的數(shù)據(jù)MAP做解釋,并根據(jù)VCN號(hào)的順序?qū)С鰯?shù)據(jù),沒有MAP的情況保留為零。先導(dǎo)出一個(gè)vmdk文件做測試,結(jié)果導(dǎo)出的vmdk文件比實(shí)際情況要小,并且vmdk中MFT的位置也與自身描述不符。隨機(jī)驗(yàn)證了幾個(gè)MPA發(fā)現(xiàn)都能指向數(shù)據(jù)區(qū),程序解釋MAP的方式也都沒有問題。所以猜測可能為文件稀疏。
9、將代碼進(jìn)行調(diào)整后重新導(dǎo)出剛才的vmdk,這次導(dǎo)出的vmdk大小符合實(shí)際大小,且MFT的位置也與描述相符。手工偽造一個(gè)MBR、分區(qū)表和DBR,使用北亞企安自主開發(fā)的文件系統(tǒng)解釋工具解釋其文件系統(tǒng),然后導(dǎo)出vmdk里面的數(shù)據(jù)庫及視頻文件。
10、對vmdk中的數(shù)據(jù)庫及視頻文件進(jìn)行驗(yàn)證沒有發(fā)現(xiàn)問題后,批量導(dǎo)出所有vmdk文件,再手工逐個(gè)去修改每個(gè)vmdk文件。

poYBAGSMBs-AW3KqAAJ4Ggr2wLY651.png

北亞企安數(shù)據(jù)恢復(fù)——OneFS數(shù)據(jù)恢復(fù)

11、將所有數(shù)據(jù)恢復(fù)出來之后,交由用戶方工程師對數(shù)據(jù)做完整性及準(zhǔn)確性檢測,經(jīng)過反復(fù)檢測,確認(rèn)恢復(fù)出來的數(shù)據(jù)完整有效。本次數(shù)據(jù)恢復(fù)工作完成

審核編輯黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 存儲(chǔ)
    +關(guān)注

    關(guān)注

    13

    文章

    4226

    瀏覽量

    85580
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    8963

    瀏覽量

    85087
  • 數(shù)據(jù)恢復(fù)

    關(guān)注

    10

    文章

    539

    瀏覽量

    17345
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    服務(wù)器數(shù)據(jù)恢復(fù)】IBM服務(wù)器raid5數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)】IBM服務(wù)器raid5數(shù)據(jù)恢復(fù)案例
    的頭像 發(fā)表于 11-28 12:08 ?1176次閱讀

    服務(wù)器數(shù)據(jù)恢復(fù)】nas存儲(chǔ)服務(wù)器磁盤陣列崩潰的數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: nas存儲(chǔ)服務(wù)器,14塊硬盤組建raid6磁盤陣列。 服務(wù)器故障&
    的頭像 發(fā)表于 11-30 10:56 ?1323次閱讀

    服務(wù)器數(shù)據(jù)恢復(fù)】infortrend存儲(chǔ)數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: 某影音制作公司一臺(tái)infortrend某型號(hào)存儲(chǔ)設(shè)備; 12塊硬盤組建raid6磁盤陣列,共一個(gè)lun映射到WINDOWS系統(tǒng); 在WINDOWS系統(tǒng)上,劃
    的頭像 發(fā)表于 01-16 16:09 ?855次閱讀

    服務(wù)器數(shù)據(jù)恢復(fù)EMC存儲(chǔ)xfs文件系統(tǒng)分區(qū)丟失的數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: EMC某型號(hào)存儲(chǔ),20塊磁盤組建raid5磁盤陣列,劃分2個(gè)lun。 服務(wù)
    的頭像 發(fā)表于 04-11 11:57 ?878次閱讀
    【<b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>】 <b class='flag-5'>EMC</b><b class='flag-5'>存儲(chǔ)</b>xfs文件系統(tǒng)分區(qū)丟失的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)】EqualLogic PS系列存儲(chǔ)數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: DELL EqualLogic PS系列某型號(hào)存儲(chǔ); 16塊SAS硬盤組成一組RAID5; 劃分了4個(gè)卷,采用VMFS文件系統(tǒng),存放虛擬機(jī)文件。
    的頭像 發(fā)表于 04-19 11:29 ?761次閱讀
    【<b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>】EqualLogic PS系列<b class='flag-5'>存儲(chǔ)</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)EMC存儲(chǔ)raid5故障的數(shù)據(jù)恢復(fù)案例

    服務(wù)器存儲(chǔ)數(shù)據(jù)恢復(fù)環(huán)境: EMC某型號(hào)存儲(chǔ),8塊組建一組raid5磁盤陣列。上層操作系統(tǒng)采用z
    的頭像 發(fā)表于 11-30 11:59 ?531次閱讀

    服務(wù)器數(shù)據(jù)恢復(fù)—EVA存儲(chǔ)數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: 某品牌EVA某型號(hào)存儲(chǔ),底層是RAID5陣列,劃分了若干lun。 服務(wù)器故障&分析: 該
    的頭像 發(fā)表于 01-23 13:53 ?402次閱讀

    服務(wù)器數(shù)據(jù)恢復(fù)—分享幾個(gè)服務(wù)器數(shù)據(jù)恢復(fù)的案例

    服務(wù)器數(shù)據(jù)恢復(fù)案例之服務(wù)器raid6中3個(gè)磁盤離線導(dǎo)致陣列崩潰的數(shù)據(jù)恢復(fù)案例;
    的頭像 發(fā)表于 03-04 13:21 ?1055次閱讀

    服務(wù)器數(shù)據(jù)恢復(fù)EMC存儲(chǔ)下xfs文件系統(tǒng)數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: EMC某型號(hào)存儲(chǔ),該存儲(chǔ)內(nèi)有一組由12塊磁盤組建的raid5陣列,劃分了
    的頭像 發(fā)表于 04-16 15:34 ?380次閱讀
    <b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—<b class='flag-5'>EMC</b><b class='flag-5'>存儲(chǔ)</b>下xfs文件系統(tǒng)<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)—EqualLogic存儲(chǔ)硬盤故障導(dǎo)致存儲(chǔ)崩潰的數(shù)據(jù)恢復(fù)案例

    服務(wù)器數(shù)據(jù)恢復(fù)環(huán)境: 一臺(tái)某品牌EqualLogic PS 6011型號(hào)存儲(chǔ),底層有一組由16塊SAS硬盤組建的RAID5陣列,上層存儲(chǔ)
    的頭像 發(fā)表于 05-31 11:35 ?423次閱讀
    <b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—EqualLogic<b class='flag-5'>存儲(chǔ)</b>硬盤故障導(dǎo)致<b class='flag-5'>存儲(chǔ)</b>崩潰的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)EMC Isilon存儲(chǔ)中虛擬機(jī)數(shù)據(jù)恢復(fù)案例

    服務(wù)器存儲(chǔ)數(shù)據(jù)恢復(fù)環(huán)境: EMC Isilon S200集群
    的頭像 發(fā)表于 06-13 13:38 ?335次閱讀
    <b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—<b class='flag-5'>EMC</b> <b class='flag-5'>Isilon</b><b class='flag-5'>存儲(chǔ)</b>中虛擬機(jī)<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例

    服務(wù)器數(shù)據(jù)恢復(fù)EMC存儲(chǔ)中雙循環(huán)riad5陣列數(shù)據(jù)恢復(fù)案例

    服務(wù)器存儲(chǔ)數(shù)據(jù)恢復(fù)環(huán)境: EMC CX4-480存儲(chǔ),該
    的頭像 發(fā)表于 06-18 11:10 ?400次閱讀

    服務(wù)器數(shù)據(jù)恢復(fù)Isilon存儲(chǔ)集群誤刪除的數(shù)據(jù)恢復(fù)案例

    Isilon存儲(chǔ)使用的是分布式文件系統(tǒng)OneFS。在Isilon存儲(chǔ)集群里面每個(gè)節(jié)點(diǎn)均為單一的OneFS
    的頭像 發(fā)表于 07-23 11:58 ?167次閱讀
    <b class='flag-5'>服務(wù)器</b><b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>—<b class='flag-5'>Isilon</b><b class='flag-5'>存儲(chǔ)</b>集群誤刪除的<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>恢復(fù)</b>案例