服务器故障&分析:
VMware虚拟化,vmfs文件系统,共3块磁盘。工作人员误操作将VMware虚拟化重装系统,服务器崩溃。
正常情况下,重装系统会导致文件系统元文件被覆盖。要恢复数据须找到重装系统前的文件系统残留信息并提取出来,根据提取出来的元文件信息来拼接&恢复虚拟磁盘,然后提取&恢复服务器数据。
服务器数据恢复过程:
1、将故障服务器中所有磁盘编号后取出,硬件工程师检测后没有发现有硬盘存在硬件故障,以只读方式将所有磁盘做扇区级的镜像。镜像完成后将所有磁盘按照编号还原到原服务器中。后续的数据分析和数据恢复操作都基于镜像文件进行,避免对原始磁盘数据造成二次破坏。
基于镜像文件分析底层数据,计算原始分区信息。
通过底层数据分析服务器上其他盘上的LVM信息,计算出被重装系统的PV原始分区起始位置及大小等信息。

2、由于LVM信息被破坏,北亚企安数据恢复工程师根据各个元文件entry标志把重装系统前文件系统内的所有残留的元文件信息手动全部找到并提取出来,才能进行重组并解析文件系统。


3、提取pbc中所有类型为3的子块。


4、扫描&解析fdc元文件中的有效节点,提取虚拟机。


5、提取pbc元文件中类型为1的指针块,扫描指针并记录位置,根据文件系统的连续性拼接虚拟机。



6、对拼接后的虚拟机进行文件系统验证,确认无误后挂载虚拟磁盘并重启,即恢复虚拟机。
7、用户方对恢复出来的服务器数据进行验证后,确认恢复数据完整有效。本次数据恢复工作完成。
阅读(137) | 评论(0) | 转发(0) |