服务器数据恢复—X3850服务器中虚拟机误删除的数据恢复案例

本文涉及的产品
无影云电脑个人版,1个月黄金款+200核时
资源编排,不限时长
无影云电脑企业版,4核8GB 120小时 1个月
简介: 服务器数据恢复环境:某品牌X3850系列服务器(用于VMware虚拟主机)+某品牌RD220i系列存储(用于存放虚拟机文件)+VMware ESXi虚拟化操作系统。虚拟机操作系统:Windows Server,虚拟机上运行SQL Server数据库(宏桥和索菲两套应用的数据库)。虚拟磁盘:数据盘(精简模式)+ 快照数据盘。服务器故障:意外断电导致某台虚拟机无法正常启动。管理员检查后发现此虚拟机除了磁盘文件以外其他配置文件全部丢失,xxx-flat.vmdk磁盘文件和xxx-000001-delta.vmdk快照文件还在。管理员联系VMware工程师寻求帮助。VMware工程师尝试新

服务器数据恢复环境:
某品牌X3850系列服务器(用于VMware虚拟主机)+某品牌RD220i系列存储(用于存放虚拟机文件)+VMware ESXi虚拟化操作系统。
虚拟机操作系统:Windows Server,虚拟机上运行SQL Server数据库(宏桥和索菲两套应用的数据库)。
虚拟磁盘:数据盘(精简模式)+ 快照数据盘。

服务器故障:
意外断电导致某台虚拟机无法正常启动。管理员检查后发现此虚拟机除了磁盘文件以外其他配置文件全部丢失,xxx-flat.vmdk磁盘文件和xxx-000001-delta.vmdk快照文件还在。管理员联系VMware工程师寻求帮助。VMware工程师尝试新建一个虚拟机,但发现ESXi存储空间不足,于是将故障虚拟机下的xxx-flat.vmdk磁盘文件删除了。VMware工程师重建了一个虚拟机,并且分配了固定大小的虚拟磁盘。

服务器数据恢复过程:
1、在VMware vSphere Client上将挂载的RD220i存储中VMFS卷以正常方式卸载,然后将RD220i存储上的VMFS卷通过网线连接到北亚企安备份服务器上。使用专业工具将VMFS卷以扇区的方式镜像到已准备好的备份空间上。后续数据分析和数据恢复操作均在镜像文件上进行,避免对原始数据造成二次破坏。
2、故障分析:
a、基于镜像文件分析VMFS卷的底层数据,发现ESXi主机的非正常断电导致故障虚拟机目录下的目录项被破坏,这种问题可以通过人工修复。
b、人为删除某个文件,则目录项对应的数据区索引会被清掉,不会影响文件的实际数据,这种情况可根据删除虚拟磁盘文件中的文件系统以及文件类型,通过在VMFS卷自由空间中匹配和合并碎片的方法来恢复删除的虚拟磁盘文件。
但是本案例中的故障情况是在上述的两种情况下又新建了一台虚拟机并且分配了虚拟磁盘。经过分析发现分配的虚拟磁盘已经全部清零(在创建虚拟磁盘的时候会选择创建磁盘的类型),也就是说这个新建的虚拟机所占用的磁盘空间全部被清零。 如果新虚拟磁盘占用了删除虚拟机磁盘文件所释放的空间,那么此部分空间的数据将无法恢复。
故障虚拟机的目录项区域:
01.jpg

3、经过北亚企安数据恢复工程师团队会诊后,确定以下三套数据恢复方案。
a、方案一:恢复删除的VMDK文件。
根据删除虚拟磁盘文件中的文件系统以及文件类型在VMFS卷的自由空间中匹配和合并碎片,恢复删除的虚拟磁盘文件。使用快照合并程序将快照文件和恢复的虚拟磁盘文件合并成一个完整的虚拟磁盘文件,然后通过文件系统解释工具解释虚拟磁盘文件中的所有文件。
b、方案二:恢复MSSQL数据库文件。
如果方案一效果不理想,可根据SQL Server数据库文件结构,对VMFS卷自由空间中符合SQL Server页结构的数据区域进行统计、分析和聚合,生成一个可以正常使用的.MDF格式的文件。
c、方案三:恢复MSSQL数据库备份文件。
如果上述两种方案执行后还有一些数据库文件无法恢复的话,可以通过备份文件(故障虚拟机中的数据库每天做一次增量备份,15天做一次全部备份。)恢复数据库。根据备份文件.bak的结构,对VMFS卷自由空间中符合SQL Server备份文件结构的数据区域进行统计、分析和聚合,生成一个可以正常导入到SQL Server数据库中.BAK格式的文件。
4、执行方案一。基于镜像文件分析底层,根据VMFS卷的结构以及删除虚拟磁盘的文件系统信息,在底层的自由空间中扫描符合删除虚拟机磁盘的区域,统计其数量和大小是否符合删除虚拟磁盘的大小。根据虚拟磁盘中的文件系统信息将这些扫描到的碎片进行排列组合,结果发现中间有好多碎片缺失,重新扫描还是没有找到这些缺失的碎片。将扫描到的碎片按照虚拟磁盘原本顺序重组,暂且留空没有找到的碎片。使用虚拟磁盘快照程序合并重组好的父盘和快照盘,生成一个新的虚拟磁盘。解释虚拟磁盘中的文件系统,因为很多数据缺失,文件系统解释过程中出现很多报错,提示某些文件损坏。
02.jpg

文件系统解析完成后没有找到原始数据库文件,而宏桥备份和索菲备份这两个目录的目录结构正常,但是尝试将备份导入数据库中时,数据库导入程序提示报错。
03.jpg
04.jpg

导入.BAK文件报错信息:
05.jpg

2、执行方案二。由于方案一没有将数据库文件恢复出来,且其中很多备份文件都无法正常使用,因此采用第二套方案来恢复尚未恢复的数据库文件。
根据SQL Server数据库的结构去自由空间中找到数据库的开始位置。在SQL Server数据库的结构中,数据库的第9个页会记录本数据库的数据库名,根据这个特征核对此数据库的头部页是否是正在查找的。数据库的每个页中都会记录数据库页编号以及文件号,北亚企安数据恢复工程师根据这些特征编写数据库扫描程序去底层扫描所有符合数据库页的数据碎片。接着将扫描出来的碎片按顺序重组成一个完整MDF文件。通过MDF校验程序检测MDF文件的完整性。经过校验,只有cl_system3.dbf和erp42_jck.dbf因有部分碎片缺失没有找到外,其余数据库文件均校验成功。
06.jpg

cl_system3.dbf和erp42_jck.dbf因底层有很多碎片缺失找不到(初步怀疑被覆盖),因此校验不通过。
cl_system3.dbf文件中某个碎片丢失的区域:
07.jpg

3、执行方案三。
由于前两个方案执行后并没有将所有的数据库文件全部恢复出来。cl_system3.dbf和erp42_jck.dbf这2个文件因缺失部分页导致其无法正常使用,因此需要采用备份来恢复这两个数据库文件,但是检查完这两个文件的备份后发现cl_system3.dbf因备份机制故障没有备份出来,erp42_jck.dbf没有全部备份,只有增量备份。
08.jpg

由于erp42_jck.dbf文件中只缺失少量的页,因此可以根据缺失的页号在增量备份中查找,再将找到的页补到erp42_jck.dbf文件中,通过这种方式可以恢复一部分丢失的数据库页。结果补完后还是缺失部分页,无法正常使用。通过北亚企安自主开发的数据库解析程序将erp42_jck.dbf文件中比较重要的几十张表导出并导入到新建的数据库中。

验证数据:
在本地服务器中搭建和原始环境一样的数据库环境并安装上层宏桥应用软件。由用户方工程验证数据库是否完整,经过仔细验证,上层应用可以正常运行,数据记录基本没有缺失,数据库成功挂载。用户方认可本次数据恢复结果。
09.jpg

相关文章
|
1天前
|
存储 SQL 数据库
虚拟化数据恢复—Vmware虚拟机误还原快照的数据恢复案例
虚拟化数据恢复环境: 一台虚拟机从物理机迁移到ESXI虚拟化平台,迁移完成后做了一个快照。虚拟机上运行了一个SQL Server数据库,记录了数年的数据。 ESXI虚拟化平台上有数十台虚拟机,EXSI虚拟化平台连接了一台EVA存储,所有的虚拟机都存放在EVA存储上。 虚拟化故障: 工组人员误操作将数年前迁移完成后做的快照还原了,也就意味着虚拟机状态还原到数年前,近几年数据都被删除了。 还原快照相当于删除数据,意味着部分存储空间会被释放。为了不让这部分释放的空间被重用,需要将连接到这台存储的所有虚拟机都关掉,需要将不能长时间宕机的虚拟机迁移到别的EXSI虚拟化平台上。
68 50
|
7天前
|
存储 Oracle 关系型数据库
服务器数据恢复—EVA存储硬盘读写性能不稳定掉线的数据恢复案例
服务器存储数据恢复环境: 一台EVA某型号控制器+EVA扩展柜+FC磁盘。 服务器存储故障&检测: 磁盘故障导致该EVA存储中LUN不可用,导致上层应用无法正常使用。
70 47
|
6天前
|
数据挖掘 Linux 数据库
服务器数据恢复—reiserfs文件系统数据恢复案例
服务器数据恢复环境: 一台服务器中有一组由4块SAS硬盘组建的RAID5阵列,上层安装linux操作系统统。分区结构:boot分区+LVM卷+swap分区(按照顺序),LVM卷中划分了一个reiserfs文件系统作为根分区。 服务器故障: 服务器操作系统在运行过程中由于未知原因崩溃,管理员重装操作系统后发现分区结构变为:boot分区+swap分区+LVM卷(按照顺序),LVM卷中文件系统位置有个空的reiserfs超级块。 用户方需要恢复reiserfs文件系统中所有数据,包含数据库、网站程序与网页、OA系统中所有办公文档。
服务器数据恢复—reiserfs文件系统数据恢复案例
|
9天前
|
存储 数据挖掘
服务器数据恢复—EqualLogic存储raid5阵列多块硬盘掉线的数据恢复案例
服务器存储数据恢复环境: 一台EqualLogic存储中有一组由16块SAS硬盘组建的RAID5阵列。上层划分了4个卷,采用VMFS文件系统,存放虚拟机文件。 服务器存储故障: 存储RAID5阵列中磁盘出现故障,有2块硬盘对应的指示灯亮黄灯,存储不可用,且存储设备已经过保。
|
8天前
|
存储 运维 数据挖掘
服务器数据恢复—EVA存储删除VDISK的数据恢复案例
服务器存储数据恢复环境: 某单位有一台EVA某型号存储主机+2个扩展柜,共12个FATA磁盘+10个FC磁盘,LUN数量不确定,操作系统为WINDOWS SERVER。该存储用来存放单位的历史案例审理材料。 服务器存储故障&检测: 该EVA存储出现故障,无法正常使用。而且经过几家数据恢复服务商的操作,具体故障原因已经无法确定。
|
12天前
|
存储 Unix Linux
服务器数据恢复—DELL EqualLogic PS6100系列存储简介及发生故障后的处理方案
DELL EqualLogic PS6100系列存储采用虚拟ISCSI SAN阵列,支持VMware、Solaris、Linux、Mac、HP-UX、AIX操作系统,提供全套企业级数据保护和管理功能,具有可扩展性和容错功能。
|
14天前
|
存储 数据挖掘
服务器数据恢复—用RAID5阵列中部分盘重建RAID5如何恢复原raid5阵列数据?
服务器数据恢复环境: 一台服务器挂接一台存储,该存储中有一组由5块硬盘组建的RAID5阵列。 服务器故障: 存储raid5阵列中有一块硬盘掉线。由于RAID5的特性,阵列并没有出现问题。工作一段时间后,服务器出现故障,用户方请人维修。维修人员在没有了解故障磁盘阵列环境的情况下,用另外4块硬盘(除去掉线的硬盘)重新创建了一组全新的RAID5阵列并完成数据同步,导致原raid5阵列数据全部丢失。
|
15天前
|
存储 Unix 数据挖掘
服务器数据恢复—SAN LUN映射出错导致文件系统共享冲突的数据恢复案例
服务器数据恢复环境: SAN光纤网络环境,存储由一组6块硬盘组建的RAID6阵列构成,划分为若干LUN,MAP到跑不同业务的SUN SOLARIS操作系统服务器上。 服务器故障&分析: 因为业务需要,用户在该光纤存储环境中新增一台SUN SOLARIS操作系统服务器。将存储中的某个LUN映射到新增的服务器上,但是映射的这个卷之前已经MAP到SOLARIS生产系统上的某个LUN上了。因为未及时察觉这个问题,新增服务器已经对该LUN进行部分初始化操作。 在SOLARIS操作系统层面磁盘报错,重启后卷无法挂载。联系SUN工程师检测后,执行了fsck操作。操作完成后虽然文件系统可以挂上,但是发现大量
|
19天前
|
存储 数据挖掘 Linux
服务器数据恢复—ext4文件系统服务器数据恢复案例
服务器数据恢复环境: 某品牌服务器+同品牌存储,Linux centos7+EXT4文件系统。 服务器故障: 意外断电导致服务器操作系统不能正常启动。经过修复后系统可以正常启动,但是挂载的分区无法正常访问。使用fsck修复这个问题分区,虽然修复完成之后文件系统正常,但是发现部分文件丢失,查看后发现缺失的部分文件在lost+found文件夹里,文件名已经发生改变。
|
22天前
|
安全 虚拟化 数据中心
Xshell 连接 VMware虚拟机操作 截图和使用
Xshell 连接 VMware虚拟机操作 截图和使用
40 4

相关产品

  • 云服务器 ECS