Herstel
Harde schijf en SSD HDD, SSD, externe schijven, flashkaarten RAID, NAS & SAN Alle niveaus, alle controllers, virtualisatie Smartphones en tablets iPhone, Android, iPad, Huawei Tapes LTO, DAT, DLT en oudere formaten
Toegang na aanmelden.
EN · RU · ZH · ES
Enterprise en datacenter
Gegevens liggen zelden nog rechtstreeks op een schijf. Ze zitten in een databank, in een virtuele schijf, op een gedeeltelijk gededupliceerd volume, op een RAID. Is één laag beschadigd, dan gebruiken we de andere lagen om ze te reconstrueren.
In een moderne serveromgeving is elke laag een container voor de volgende: de RAID levert een volume, het volume krijgt een partitionering en een bestandssysteem, op dat bestandssysteem staan virtuele schijven, in die virtuele schijven zit opnieuw een bestandssysteem, en daarop staan de bestanden van een applicatie, zoals een Exchange- of SQL-databank.
Elke laag interpreteert de bytes van de laag eronder. Raakt één laag beschadigd, dan wordt alles erboven onleesbaar, ook al staan de gegevens zelf er nog volledig. Het gaat er dan om de beschadigde laag opnieuw op te bouwen, zodat de lagen erboven weer kloppen.
Een beschadigde laag betekent zelden dat de gegevens erboven verloren zijn. Meestal is de sleutel om ze te lezen kwijt, niet de inhoud.
| Laag | Voorbeelden | Wat er vaak misgaat |
|---|---|---|
| Opslag en RAID | Schijven, RAID-controller, NAS, SAN | Defecte schijven, verloren RAID-configuratie |
| Partitionering | MBR, GPT, LVM, Storage Spaces | Overschreven partitietabel, per ongeluk geïnitialiseerde schijf |
| Bestandssysteem (native file system) | NTFS, ReFS, ext4, XFS, ZFS, Btrfs, VMFS | Beschadigde metadata, formattering, mislukte controle |
| Deduplicatie (deduplication) | Windows Server-deduplicatie, ZFS-dedup, back-upappliances | Beschadigde chunk store of index |
| Virtualisatie | VMware vSphere, Hyper-V, Proxmox en KVM | Verwijderde virtuele machine, losgeraakte snapshots |
| Virtuele schijf (virtual disk image) | VMDK, VHDX, qcow2, raw | Versnipperd over de datastore, beschadigde header of blokkentabel |
| Gastbestandssysteem (guest file system) | NTFS, ext4, XFS binnen de virtuele machine | Dezelfde problemen als bij elk bestandssysteem |
| Applicatie | Exchange (ESE), SQL Server, Oracle, mailarchieven | Beschadigde pagina's, ontbrekende logbestanden |
| Back-up | Veeam® (.vbk, .vib, .vrb) en andere back-upsoftware | Beschadigde back-upketen, back-upbestanden op een defecte opslag |
Een virtuele schijf die niet vooraf volledig toegewezen is (thin provisioned, sparse), bewaart een tabel die aangeeft waar elk blok van de virtuele schijf in het bestand staat: bij VMDK de grain directory en grain tables, bij VHDX de Block Allocation Table (BAT), bij qcow2 de L1- en L2-tabellen.
Snapshots en differencing disks (VMware delta-bestanden, Hyper-V .avhdx) vormen een keten: elk bestand bevat alleen de gewijzigde blokken en verwijst naar zijn ouder. Is een schakel of de verwijzing ernaar beschadigd, dan moet de keten opnieuw opgebouwd worden om de actuele toestand van de schijf te krijgen.
Elke laag bevat, bewust of onbewust, informatie over de lagen eromheen. Die gebruiken we in drie richtingen:
GPT bewaart een reservekopie van de header en de partitietabel aan het einde van de schijf. NTFS houdt een kopie van de bootsector bij aan het einde van het volume, en een gedeeltelijke kopie van de MFT (MFTMirr). ext4 en XFS bewaren kopieën van hun superblock verspreid over het volume.
SQL Server werkt met pagina's van 8 KB, met in de header het bestands- en paginanummer. Exchange (ESE) werkt sinds Exchange 2010 met pagina's van 32 KB, elk met een eigen controlesom. Zulke kenmerken maken het mogelijk om pagina's terug te vinden tussen andere gegevens.
Deduplicatie (deduplication) slaat elk uniek stuk gegevens (chunk) maar één keer op. Een bestand is dan geen doorlopende reeks blokken meer, maar een lijst van verwijzingen naar chunks in een gemeenschappelijke opslag (chunk store). Bij Windows Server-deduplicatie blijven de bestanden zichtbaar als verwijzingen (reparse points), terwijl de inhoud in de chunk store zit.
Raakt de index of de chunk store beschadigd, dan lijken de bestanden er nog te staan, maar openen ze niet. Tegelijk bevat de chunk store de volledige inhoud. De laag erboven, bijvoorbeeld een virtuele schijf met een herkenbare structuur, helpt dan om de chunks weer in de juiste volgorde te zetten.
Vaak is de back-up zelf de laatste laag die telt: de back-upbestanden van Veeam®, Backup Exec, Macrium Reflect of andere software staan op een NAS, een RAID of een gededupliceerd volume dat uitviel. Dan halen we eerst de opslag terug, daarna de back-upbestanden, en pas dan de gegevens in die back-ups, ook als de back-upbestanden zelf beschadigd zijn.
Een virtuele machine werd verwijderd van een VMFS-datastore. De ruimte is vrijgegeven, maar de blokken van de virtuele schijf staan er vaak nog; met de structuur van het gastbestandssysteem worden ze teruggevonden en samengevoegd.
Een Hyper-V- of VMware-omgeving met snapshots waarvan een schakel beschadigd is. De virtuele machine start niet meer; door de keten opnieuw op te bouwen komt de laatste toestand terug.
RAID, VMFS, VMDK, NTFS en een Exchange-databank boven elkaar. Eén beschadigde laag volstaat om de mailbox onbereikbaar te maken; de andere lagen helpen om ze te herstellen, tot de databank weer leesbaar is.
Gewone recuperatiesoftware werkt met één laag tegelijk en gaat ervan uit dat de lagen eronder in orde zijn: een bestandssysteemtool verwacht een correcte partitie, een VMDK-tool een leesbare datastore, een databanktool een intacte virtuele schijf. In een meerlaagse opstelling met schade op meer dan één niveau klopt die veronderstelling niet meer.
Daarom kijken we naar de hele stapel tegelijk, en bepalen we per laag welke informatie uit de andere lagen nodig is om ze te reconstrueren.
Bij zeer grote volumes combineren we dit met onze aanpak in drie processen.
Stop met schrijven, noteer de opbouw en bel ons of vraag een analyse aan. We bekijken met u welke lagen beschadigd zijn en wat er mogelijk is.