【伺服器資料恢復】IBM伺服器ext3檔案系統資料恢復案例

北亞資料恢復發表於2023-03-16

伺服器故障&檢測:

某公司一臺IBM某型號伺服器共16塊硬碟,管理員某天巡檢的時候發現該伺服器的10號和13號硬碟燈顯示黃色,伺服器當機

,伺服器上跑的業務終止。

透過IBM storage manager查詢伺服器狀態,邏輯卷狀態報告“失敗”;6號盤的物理硬碟狀態報告“警告”,10號和13號

盤報告“失敗”。透過IBM storage manager將當前伺服器的日誌進行完整備份,在備份的同時分析日誌內容,獲得部分邏

輯卷資訊用於後期資料恢復使用。


伺服器資料恢復過程:

1、將故障伺服器內所有硬碟編號並取出。對所有硬碟進行物理故障檢測,16塊盤均能正常識別。檢測16塊盤的SMART狀態

,結果發現6號盤的SMART狀態為“警告”,和IBM storage manager中的報告一致。

2、將故障伺服器中所有磁碟以只讀方式進行扇區級別的映象備份。在映象過程中6號磁碟的映象速度異常緩慢,結合6號盤

SMART狀態可以判斷6號盤應該存在大量損壞的不穩定扇區,無法透過常規方式進行映象。

3、使用專業裝置對6號盤進行映象,在映象過程中發現6號盤的壞道並不多,只是存在大量不穩定扇區。調整映象策略,修

改“遇到壞道跳過扇區數”、“響應等待時間”等引數後繼續對6號盤映象。

4、所有磁碟映象完成後檢視日誌,發現在IBM storage manager和硬碟SMART狀態中均沒有發現異常的1號盤也存在壞道

,10號和13號盤也存在大量不規律的壞道分佈。根據壞道列表定位到目標映象檔案,經過分析發現ext3檔案系統的一些關鍵

源資料資訊被破壞。只能等所有硬碟映象完成後,透過同一條帶進行xor

以及根據檔案系統上下文關係手動修復被損壞的檔案系統。

5、雖然6號盤映象完成,但是先前所做的映象策略會自動跳過一些不穩定扇區,所以6號盤的映象是不完整的。重新調整拷

貝策略繼續映象被跳過的扇區,完成6號盤所有扇區映象。

6、完成所有硬碟的映象後,北亞企安資料恢復工程師對ext3檔案系統進行逆向分析,結合對日誌檔案的分析,最終獲取到

16塊盤的盤序,RAID塊大小,RAID的校驗走向和方式等RAID相關資訊。

7、利用獲取到的RAID相關資訊虛擬重組RAID,重組完成後解析ext3檔案系統,透過和使用者溝通後提取出oracle的dmp文

件並嘗試進行恢復。在使用dmp檔案進行恢復的過程中,oracle報告imp-0008錯誤。北亞企安的oracle工程師分析dmp文

件的日誌檔案後發現提取出的dmp檔案有問題。

8、重新分析raid結構,進一步確定ext3檔案系統被破壞的程度。經過資料恢復工程師團隊的不懈努力,終於重新提取出

dmp檔案和dbf原始庫檔案。將提取出來的dmp檔案移交給使用者,匯入資料進行測試沒有發現問題。對恢復出來的dbf原始

庫檔案進行校驗,所有檔案均透過測試。本次資料恢復工作完成。


來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/31380569/viewspace-2940013/,如需轉載,請註明出處,否則將追究法律責任。

相關文章