首页 > 系统相关 >【服务器数据恢复】EMC Isilon(OneFS)存储中vmware虚拟机被误删除的数据恢复案例

【服务器数据恢复】EMC Isilon(OneFS)存储中vmware虚拟机被误删除的数据恢复案例

时间:2023-06-16 15:02:57浏览次数:47  
标签:误删除 数据恢复 文件 虚拟机 MAP vmdk 数据 存储系统 Isilon

EMC Isilon存储结构:

Isilon群集存储系统使用的是分布式文件系统OneFS。Isilon群集存储系统的每个节点均为单一OneFS文件系统,Isilon在进行横向扩展时不会影响数据的正常使用。Isilon群集存储系统所有节点在工作时都提供相同的功能,节点没有主备之分。Isilon群集存储系统在存储文件时,OneFS层会将文件分成128K的片段分别存放到不同的节点中,节点层又会将128K的片段分成8K的小片段分别存放到该节点的不同硬盘中,用户文件的Indoe信息、目录项及数据MAP则会分别存放在所有节点中。Isilon群集存储系统的这个特性可以让用户从任何一个节点访问到所有数据。Isilon群集存储系统在初始化时会让用户选择相应的存储冗余模式,不同的冗余模式所提供的数据安全级别也不一样(默认3个节点采用N+2:1模式)。


【服务器数据恢复】EMC Isilon(OneFS)存储中vmware虚拟机被误删除的数据恢复案例_存储系统


服务器数据恢复环境:

EMC Isilon S系列群集存储系统,3个节点,每个节点配置12块STAT硬盘。该存储系统存放的数据是vmware虚拟机(WEB服务器)和视频文件。vmware虚拟机通过NFS协议共享到ESX主机,视频文件通过CIFS协议共享给vmware虚拟机(WEB服务器)。


【服务器数据恢复】EMC Isilon(OneFS)存储中vmware虚拟机被误删除的数据恢复案例_存储系统_02


服务器故障:

管理员由于误操作将该存储系统中NFS协议共享的vmware虚拟机、MSSQL数据库以及大量的MP4、ASF和TS类型的视频文件删除。


服务器数据恢复过程:

1、通过Isilon的web管理界面的集群关闭功能将存储设备正常关机,将存储系统中所有硬盘编号取出。由硬件工程师对所有磁盘进行硬件故障检测,经过检测所有磁盘均可正常读取,无物理故障。以只读方式将所有磁盘做全盘镜像,后续数据分析和数据恢复操作都基于镜像文件进行,避免对原始磁盘数据造成二次破坏。镜像完成后将所有磁盘按照编号还原到存储设备中。


【服务器数据恢复】EMC Isilon(OneFS)存储中vmware虚拟机被误删除的数据恢复案例_存储系统_03


2、基于镜像文件分析所有硬盘中的数据。由于数据是被人为手动删除的,不用考虑存储的冗余级别。需要分析的是文件被删除后文件Indoe及数据MAP是否发生变化。

3、经过沟通和分析,发现被删除的虚拟磁盘文件都在64G或以上,并且存储中没有其他类型的大文件。北亚企安数据恢复工程师编写文件Indoe扫描程序,将文件大小64G或以上的Indoe都扫描出来。

4、对扫描出来的Indoe进行分析,发现Indoe中记录的数据MAP位置,其index指向的内容已不再是正常的数据。所有节点上的Indoe均是同样的情况。

5、继续分析Inode,发现大文件的数据MAP有多层(树结构),数据MAP中会记录文件的唯一ID,可以尝试找到文件最底层的数据MAP。对文件最底层的数据MAP做遍历跟踪操作,所幸找到最低层的数据MAP。

6、从文件Inode中取出文件的唯一ID,聚合所有符合该ID的数据MAP。根据数据MAP中的VCN号做排序,发现每个文件的前一万多项数据MAP都不存在,意味着每个文件的前一万多项数据没法恢复。

7、丢失的数据MAP项大小不到1G,被删除的文件全是虚拟机的vmdk文件,里面都是NTFS文件系统,而NTFS文件系统的MFT基本都在3G的位置。只需要在每个vmdk文件的头部手动伪造一个MBR和DBR就可以解释vmdk里面的数据。

8、对扫描到的数据MAP做解释,并根据VCN号的顺序导出数据,没有MAP的情况保留为零。先导出一个vmdk文件做测试,结果导出的vmdk文件比实际情况要小,并且vmdk中MFT的位置也与自身描述不符。随机验证了几个MPA发现都能指向数据区,程序解释MAP的方式也都没有问题。所以猜测可能为文件稀疏。

9、将代码进行调整后重新导出刚才的vmdk,这次导出的vmdk大小符合实际大小,且MFT的位置也与描述相符。手工伪造一个MBR、分区表和DBR,使用北亚企安自主开发的文件系统解释工具解释其文件系统,然后导出vmdk里面的数据库及视频文件。

10、对vmdk中的数据库及视频文件进行验证没有发现问题后,批量导出所有vmdk文件,再手工逐个去修改每个vmdk文件。


【服务器数据恢复】EMC Isilon(OneFS)存储中vmware虚拟机被误删除的数据恢复案例_存储系统_04


11、将所有数据恢复出来之后,交由用户方工程师对数据做完整性及准确性检测,经过反复检测,确认恢复出来的数据完整有效。本次数据恢复工作完成。

标签:误删除,数据恢复,文件,虚拟机,MAP,vmdk,数据,存储系统,Isilon
From: https://blog.51cto.com/sun510/6499763

相关文章

  • CentOS7虚拟机安装
    创建虚拟机。选择典型安装,也可以选择自定义高机来进行个性化的安装,这里选择默认的典型即可。选择稍后安装操作系统。操作系统选择Linux,选择版本CentOS764位,然后点击下一步。输入虚拟机的名称和位置,不建议放在C盘指定虚拟机磁盘容量默认为20G,尽量不要太大20......
  • 虚拟机内安装Ubuntu 22.04.2 LTS
    Ubuntu系统下载|Ubuntu文件->新建虚拟机-> 下一步: 下一步: 下一步: 下一步: 注:路径用全英文下一步: 下一步: 下一步:下一步: 下一步: 下一步:下一步: 下一步: 下一步: 自定义硬件: 注:移除打印机新CD/DVD(SATA)->使用ISO映像文件->浏览关闭......
  • 安装win10虚拟机
    1、前期工作下载win10镜像:zh-cn_windows_10_consumer_editions_version_21h1_updated_aug_2021_x64_dvd_4de56d76.iso安装虚拟机工具:VirtualBox2、新建虚拟机2.1、设置新建虚拟机的名称、安装路径、类型及版本2.2、设置新建虚拟机的内存2.3、设置新建虚拟机的硬盘......
  • 虚拟机(CentOS6.5)hadoop分布式集群搭建
    ps:本次三台虚拟机均由克隆而来修改MAC地址vim/etc/vim/etc/udev/rules.d/70-persistent-net.rules删除name="eth0"一行将name="eth1"的name改为name="eth0"之后将该行ATTR(address)复制vim/etc/sysconfig/network-scripts/ifcfg-eth0将IPADDR设置为虚拟IP(eg:192.168.229.2......
  • 安装创建虚拟机及VM tools
    安装下载地址https://www.vmware.com/cn/products/workstation-pro/workstation-pro-evaluation.html 点击下一步即可 注意安装位置,只点击控制台,用户体验设置因为不是最新版原因全都不点 点击安装 点击许可证百度一个密钥输入即可例如ZF3R0-FHED2-M80TY-8QY......
  • 【服务器数据恢复】5盘RAID5中的4块盘重建raid5导致原raid数据丢失的数据恢复案例
    服务器数据恢复环境:HP某型号服务器,5块硬盘组建了一组raid5磁盘阵列。服务器故障&分析:服务器在工作过程中,raid5磁盘阵列中的一块磁盘掉线,由于raid5的容错特点,raid阵列未受影响,工作人员也没有及时关注磁盘离线的问题。服务器继续运行一段时间后出现故障,管理员将现有的4块磁盘进行......
  • 深入剖析创建Java虚拟机的实现方法
    经过前文《深入剖析java.c文件中JavaMain方法中InitializeJVM的实现》的分析,找到了创建Java虚拟机具体实现的方法Threads::create_vm((JavaVMInitArgs*)args,&can_try_again)。该方法的实现在src\hotspot\share\runtime\threads.cpp文件,我去掉了部分英文注释和宏条件代码,代码更......
  • VMware虚拟机和主机传输文件
    原文链接虚拟机为Linux系统使用vm-tools即可。卸载旧工具:vmware-uninstall-tools.pl安装新工具:apt-getinstallopen-vm-tools-desktop重启系统:reboot此时可以使用Ctrl+C、Ctrl+V的方式在主机和Linux虚拟机之间传输文件。虚拟机为Windows系统首先在本机新建一个文件......
  • VMware虚拟机和主机传输文件
    原文链接虚拟机为Linux系统使用vm-tools即可。卸载旧工具:vmware-uninstall-tools.pl安装新工具:apt-getinstallopen-vm-tools-desktop重启系统:reboot此时可以使用Ctrl+C、Ctrl+V的方式在主机和Linux虚拟机之间传输文件。虚拟机为Windows系统首先在本机新建一个文件......
  • VM虚拟机模板,克隆或导入后网络不通问题解决办法
    出于工作需要可能需要对VM虚拟机制作模板,并导出为.vof文件,并根据vof模板文件导入为新的虚拟机,但是当导入后会发现网络不通,现将网络问题解决办法进行记录:本次实验OS为Centos7,网卡默认配置文件名为ifcfg-ens331.保留默认网卡网卡目录:/etc/sysconfig/network-scripts/保留默认......