Netapp数据恢复—Netapp存储误删除lun的数据恢复案例

简介: 某公司一台服务器中一共有72块SAS硬盘。工作人员误操作删除了十几个lun。需要恢复服务器中的数据。

Netapp数据恢复环境&故障情况:
某公司一台服务器中一共有72块SAS硬盘。
工作人员误操作删除了十几个lun。需要恢复服务器中的数据。

Netapp数据恢复过程:
1、将故障服务器上磁盘编号后取出。由硬件工程师对所有磁盘进行硬件故障检测,未发现有硬盘存在物理坏道和其他硬件故障。将所有硬盘以只读方式做全盘镜像,镜像完成后将磁盘根据编号按照原样还原到原服务器中。后续的数据分析和数据恢复操作都基于镜像文件进行,避免对原始磁盘数据造成二次破坏。

2、服务器数据恢复工程师基于镜像文件分析所有硬盘底层数据,找到盘头位置的超级块,继续分析超级块信息得到磁盘组的起始块信息、磁盘组名称、逻辑组起始块号、raid编号等基本信息。
分析超级块:
1副本.jpg

3、通过分析得知每个数据块占8个扇区,数据块后附加64字节数据块描述信息。北亚企安数据恢复工程师根据这些信息判断出是校验盘的磁盘。恢复数据时需要将校检盘排除在外。
0x10:6字节为aggr_data块号
0x10处为FFFF表示校验块。
校验块描述信息样例:
2副本.jpg

4、根据每块磁盘8号扇区的磁盘信息以及磁盘末尾的RAID盘序表确定盘序。
首先确定各个磁盘所属aggr组,然后再判断组内盘序。数据指针跳转时不考虑校验盘,所以只取得数据盘的盘序即可。
aggr_raid(磁盘靠近尾部) 根据10H处的VCN块号判断磁盘组内各盘的顺序。
分析盘序表:
3副本.jpg

Tips:Netapp的节点分布在数量众多的数据块内,在数据块内又被统一组织为节点组。每个节点组的前64字节记录一些系统数据,然后用192字节为一项来记录各个文件节点。根据用户级别可分为两类:“MBFP”系统文件节点和“MBFI”用户文件节点,在数据恢复时一般只取“MBFI”节点组即可。
服务器节点样例图:
4副本.jpg

头部信息64字节
解析如下:(此头部为数据文件的节点文件块头部,大小为64字节)
标志,常量(“MBFP”为元文件的节点标志,“MBFI”为用户文件的节点标志)
根据更新序列值获取到最新节点。

5、解析节点中节点类型、逻辑块号、文件数量、文件大小、所占块数量、数据指针。获取节点在节点文件中的逻辑块号,从0开始计数。

6、获取目录项,并根据其节点编号,找到对应节点。
获取服务器内对应节点截图:
5副本.jpg

7、使用北亚企安自主开发的程序提取服务器数据。
a、扫描节点信息。
扫描服务器节点信息:
6副本.jpg

节点扫描类:
7副本.jpg

节点扫描程序完整流程:
8副本.jpg

在循环扫描完毕之后会将所有扫描到的MBFP、MBFI和DOC数据块分别写入到三个文件内,用于后续处理。
b、将节点信息导入到数据库。
此模块主要负责将ScanNode扫描得到的MBFI和MBFP、Dir存入数据库以备后续使用。
MBFI导入数据库整体流程:
9副本.jpg

函数执行完毕后可以查看数据库。
节点导入信息:
10副本.jpg

Netapp在更改inode节点时不会直接覆盖而是重新分配inode进行写入。单个文件的节点node_uid唯一不变,mbfi_usn会随着节点的变化而增大(正常情况下提取某个文件时使用usn最大的节点)。一般情况下存储划分出的单个节点会作为LUN映射到服务器使用,根据file_size可以确定这个文件的大小,按照文件大小分组后再选取usn最大值的节点,跳转到MBFI文件的offset值偏移位置,取出节点。
节点样例图示:
11副本.jpg

c、提取文件
在获取到要提取的文件的Node之后,开始提取块设备文件。
提取块设备文件:
12副本.jpg

初始化完毕后,开始提取文件的各级MAP。本次提取过程中文件大小均大于1T,MAP层级为4,所以需要提取4次。第一级MAP默认只占用1个块,所以在程序内直接提取,后三级MAP在GetAllMap函数内进行提取。通过块号计算数据块位置时,由于NetApp使用JBOD组织LVM,直接用块号除以每块磁盘上的块数就可以得到当前块所在的磁盘序号(计算机整数除法,丢弃小数邠);再使用块号取余块数,得到数据块在此磁盘上的物理块号,物理块号乘以块大小,得到数据块偏移位置。

8、块设备文件系统解析
a、本案例中的块设备5T大小的lun使用的是aix小机的jfs2文件系统。因此要解析jfs2文件系统,提取里面的数据库备份文件。解析lvm。
7扇区记录lvm描述信息,获取pv大小和pv序号。
类似找到vg描述区,获取lv数和pv数,找到pv描述区,解析pp序号和pp数。
解析文件系统块信息:
13副本.jpg

LV类型及LV挂载信息区域:
14副本.jpg

b、解析8个1T大小的lun组成的oralce ASM文件系统,提取其中的数据库文件。
添加8个lT大小的lun。
15副本.jpg

解析ASM文件系统,提取出数据库文件。
16副本.jpg

9、数据恢复工程师对恢复出来的数据进行检测后没有发现异常。让用户方工程师进行验证,经过验证确认恢复出来的数据完整有效。本次netapp数据恢复工作完成。

相关文章
|
10月前
|
存储 数据挖掘 Unix
虚拟机数据恢复—ESXI因断电断连存储?实战案例教你快速恢复数据
一台服务器上部署esxi虚拟化平台。上层采用通过FreeNAS构建的iSCSI方式FCSAN功能,FreeNAS层采用UFS2文件系统。 esxi虚拟化系统有3台虚拟机。其中一台虚拟机采用FreeBSD系统,存储的是数据库文件;另外一台台虚拟机存储网站数据;第三台虚拟机安装的Windows server操作系统,存储的是数据库数据和工作程序代码。
|
7月前
|
人工智能 缓存 运维
2026年阿里云上OpenClaw从0到1搭建多 Agent 团队协作系统实战指南,执行效率提升10倍以上
在AI工具从“单点能力”向“系统协作”进化的今天,OpenClaw多Agent系统凭借“分工协作、自动拆解、实时联动”的核心优势,彻底改变了AI的使用逻辑——它不再是单打独斗的工具,而是能组成“数字战队”的协作系统,让复杂任务的执行效率提升10倍以上。
3404 8
|
4月前
|
测试技术 API 数据处理
Claude API 接入方案解析:国内业务落地要关注哪些限制
Claude API 的基础接入并不复杂,但企业落地不能只看 Demo。模型版本、地区限制、网络链路、限流策略和成本治理,都会影响最终稳定性。
1260 7
|
人工智能 搜索推荐 算法
商机询单量增长320%:Geo优化老师于磊揭示AI时代Geo生态的“危”与“机”
AI时代,Geo优化成企业获客新战场。于磊提出“人性化Geo”理念,倡导内容真实、专业、可信,抵制黑帽乱象,助力企业商机询单量提升320%,推动Geo生态规范化发展。
320 0
商机询单量增长320%:Geo优化老师于磊揭示AI时代Geo生态的“危”与“机”
|
11月前
|
存储 人工智能 算法
AR眼镜赋能职业技术教育,助力老师和学生传递知识​
本方案融合AR与AI技术,通过AR眼镜实现虚拟指导叠加现实场景,结合AI动作识别与物体检测,提供分步引导、实时纠错、自动考核等功能,提升职业培训效率与公平性,适用于机械、医护、电工等多领域,降低错误率,缩短培训周期。
|
11月前
|
机器学习/深度学习 人工智能 自然语言处理
从校园到职场:智能体如何重塑大学生创业与就业版图
智能体时代来临,人工智能正重塑各行各业,为大学生创业就业带来新机遇。通过系统实训,学生可掌握智能体开发核心技术,提升实践与创新能力,助力职业发展,在变革中抢占先机。
326 0
|
11月前
|
存储 运维 Oracle
服务器数据恢复—存储硬盘指示灯亮黄灯,RAID5阵列崩溃的数据恢复案例
服务器存储数据恢复环境: 某单位一台某品牌DS5300存储,1个机头+4个扩展柜,50块的硬盘组建了两组RAID5阵列。一组raid5阵列有27块硬盘,存放Oracle数据库文件。存储系统上层一共划分了11个卷。 服务器存储故障: 存储设备上两个硬盘指示灯亮黄色。其中一组RAID5阵列崩溃,存储不可用,设备已经过保。
|
11月前
|
存储 运维 数据挖掘
服务器数据恢复—Raid5阵列2块硬盘损坏,热备盘未激活的数据恢复
EMC存储上有一组由多块stat硬盘组建的raid5磁盘阵列,该raid5阵列中有两块热备盘。上层采用的是zfs文件系统。 raid5阵列中2块硬盘出现故障,只有一块热备盘激活。
|
9月前
|
存储 固态存储 数据库
vsan数据恢复—Vsan存储架构解析及非正常关机故障的数据恢复案例
故障环境为一套含三台服务器节点的VMWAREVSAN超融合架构。每节点配2块SSD与4块机械硬盘,共6块SSD和12块机械硬盘。各节点创建两个磁盘组,每组用1块SSD作缓存盘、2块机械硬盘作容量盘,共6个磁盘组构成VSAN存储空间存储虚拟机文件。 非正常关机导致VSAN中逻辑架构出现故障,部分虚拟机磁盘组件出现问题,导致磁盘文件丢失。
|
10月前
|
人工智能 前端开发
会议纪要背后的秘密:好的纪要能让会议减少一半
会议开完责任不清、决策模糊?本文分享一个会议纪要AI生成指令,能从混乱的会议讨论中提取决策事项、分配责任人、明确时间节点。支持DeepSeek、通义千问等国产AI,15分钟生成结构完整的专业纪要,把口头约定变成书面契约,让团队协作更透明高效。
1030 13

热门文章

最新文章