服務器數據恢復環境:
某公司信息管理平臺,數臺VMware ESX SERVER虛擬機共享一臺IBM某型號存儲。
服務器故障:
VC報告虛擬磁盤丟失,管理員ssh到ESX中執行fdisk -l命令查看磁盤,發現STORAGE已經沒有分區表了。重啟設備后,ESX SERVER無法連接到STORAGE。
和管理員溝通后得知,這個存儲網絡里曾經連接過一臺windows server服務器。北亞企安數據恢復工程師推測那臺windows server服務器對STORAGE的獨享操作導致vmfs卷損壞。
對故障存儲進行分析后發現STORAGE分區表清零,有55aa有效結束標志,有硬盤ID標志。在分析的過程中,北亞企安數據恢復工程師發現了一個NTFS卷,但是沒有發現其中有寫入數據,好像是剛剛被格式化。分析這個NTFS卷的BITMAP,這個卷的大小和STORAGE總大小差不多。分別在三個位置占用部分空間,但總占用空間不超過100M。
分析VMFS卷發現原磁盤有2組VMFS分區,第2組分區是第一組的extend。因NTFS分區并未寫數據到第二個VMFS分區里(最后一個扇區的DBR備份沒有覆蓋有用數據),所以重點在于第一個VMFS分區。
分析第一組VMFS,發現卷頭結構丟失,一級索引、二級索引均存在。NTFS覆蓋的數據區正好是某組虛擬機的臨時內存鏡像,即使數據被破壞也沒有嚴重影響。
服務器數據恢復過程:
1、將STORAGE以只讀方式進行完整鏡像備份,后續的數據分析和數據恢復操作都基于鏡像文件進行,避免對原始數據造成二次破壞。
2、基于鏡像文件對STORAGE進行分析后,連接兩個VMFS分區,按照VMFS分區組織方式使用北亞企安自研工具提取所有VMDK及配置文件。
3、通過nfs將恢復數據遷移回ESX SERVER。
4、經過用戶方工程師的檢測,確認恢復數據完整有效。本次數據恢復工作完成。
服務器數據恢復總結:
本案例中的故障原因就是典型的光纖環境互斥不當。實際上,應該是這個NTFS卷在WINDOWS系統上做了重新分區并格式化為NTFS,然后對分區做了刪除操作。因ESX VMFS的互斥不依賴于硬件,只依賴于操作系統驅動層,所以在其他服務器接入存儲網絡時一定要小心,確認存儲分配權限沒有問題。
審核編輯:湯梓紅
-
服務器
+關注
關注
12文章
9123瀏覽量
85324 -
數據恢復
+關注
關注
10文章
568瀏覽量
17432 -
VMware
+關注
關注
1文章
297瀏覽量
21624
發布評論請先 登錄
相關推薦
評論