Netwerkgebonden opslagsystemen zijn onderhevig aan een specifieke reeks storingsmodi. Deze handleiding biedt een uitgebreid overzicht van de onderliggende architecturen en storingsscenario’s. Er worden beschermende maatregelen vastgesteld voor aangetaste arrays, de grens wordt aangegeven waar de recovery onveilig wordt, en de laboratoriumdiensten worden beschreven die benodigd zijn wanneer die drempel wordt overschreden.
Wanneer een netwerkgebonden opslagapparaat niet meer beschikbaar is, blijven de onderliggende data intact. Het eerste uur na de storing is bepalend voor de vraag of de recovery nog mogelijk is. Ondeskundig ingrijpen tijdens dit tijdsvenster zorgt ervoor dat een apparaat dat nog herstelbaar is onherstelbaar wordt.
Storingen hebben een beperkt aantal oorzaken: gelijktijdige schijfstoringen, een mislukte firmware-update of een stroompiek. Ongeacht de specifieke oorzaak blijft het principe van de recovery hetzelfde. Laat de behuizing niet automatisch herstellen en initialiseer de schijven niet wanneer u hierom wordt gevraagd. Beide handelingen overschrijven definitief de logische structuren waarvan elk later herstel afhankelijk is. Succes hangt daarom af van het herkennen van welke handelingen de herstelmogelijkheden in stand houden en welke deze definitief onmogelijk maken.
In de volgende paragrafen wordt elke fase van dat proces behandeld, van het vaststellen van de storingswijze tot de recovery in een laboratorium.
Wat op deze pagina aan bod komt
Structurele integriteit is de bepalende factor voor de uitkomst van de recovery. Een voortijdige poging tot heropbouw is de meest voorkomende oorzaak van permanent verlies aan data, waardoor een herstelbare array onherstelbaar wordt. Op deze pagina komen de volgende onderwerpen aan bod:
- de gangbare netwerkopslagprotocollen en redundantieopstellingen
- de mechanische en logische storingsmodi die verband houden met NAS-apparaten
- de fysieke maatregelen die nodig zijn om beschadigde schijven te beschermen
- de drempel waarbij de recovery ophoudt en laboratoriumondersteuning noodzakelijk wordt
- de reconstructietechnieken die worden toegepast bij complexe recovery-opdrachten
Wat is een NAS en hoe slaat deze data op?
Een Network-Attached Storage (NAS)-apparaat is een kleine, speciale server die het bestandsverkeer via een lokaal netwerk afhandelt.
NAS versus SAN versus DAS: belangrijkste verschillen
Elk van de drie opslagarchitecturen vervult een specifieke operationele functie. Direct-attached storage (DAS) wordt via een interface zoals USB aangesloten op één enkele computer, zonder tussenkomst van een netwerk. Het storage area network (SAN) bevindt zich aan de andere kant van het spectrum: het biedt toegang op blokniveau via een speciale Fibre Channel-verbinding en is specifiek ontworpen voor databasewerkbelastingen. Network-Attached Storage (NAS) neemt de tussenpositie in en biedt toegang op bestandsniveau via standaard Ethernet aan meerdere gelijktijdige gebruikers. De gebruikte opslagarchitectuur bepaalt de toegepaste recovery-methode.
RAID-types die in NAS worden gebruikt (RAID 0, 1, 5, 6, JBOD)
RAID vormt de basis van de meeste NAS-units en zorgt voor een evenwicht tussen snelheid en fouttolerantie over meerdere schijven. Elke configuratie biedt een eigen balans tussen prestaties en redundantie.
RAID 0 verdeelt data over meerdere schijven voor meer snelheid, maar biedt geen redundantie, wat betekent dat het uitvallen van één schijf leidt tot volledig gegevensverlies. RAID 1 spiegelt data over twee schijven. Deze configuratie werkt langzamer, maar biedt volledige fouttolerantie. RAID 5 verdeelt pariteitsgegevens over alle schijven in de array, waarvoor minimaal drie schijven vereist zijn, en is bestand tegen het uitvallen van één schijf. RAID 6 breidt dit verder uit door twee pariteitswaarden te hanteren en is bestand tegen het gelijktijdig uitvallen van twee schijven. JBOD (Just a Bunch of Disks) koppelt schijven sequentieel aan elkaar zonder pariteit of redundantie. Het uitvallen van één schijf leidt tot permanent verlies van de data die deze bevat.
Bestandssystemen die in NAS worden gebruikt (EXT4, Btrfs, XFS, ZFS)
Vier op Linux gebaseerde bestandssystemen komen vaker voor op NAS-apparaten dan alle andere. EXT4 is de gevestigde standaard: betrouwbaar, goed gedocumenteerd en eenvoudig te herstellen. Btrfs maakt gebruik van een ‘copy-on-write’-architectuur om stille beschadiging op te sporen voordat deze zich verspreidt; dit is de reden waarom Synology dit bestandssysteem implementeert. XFS is ontworpen voor omgevingen waarin zeer grote bestanden worden verwerkt. ZFS biedt de meest uitgebreide integriteitscontrole van de vier, werkend op blokniveau, hoewel het voornamelijk op high-end hardware voorkomt.
Veelvoorkomende storingsscenario’s bij NAS-systemen
Redundantie biedt een buffer tegen storingen, maar geen absolute immuniteit. Arrays kunnen nog steeds uitvallen, en wanneer dat gebeurt, volgt de oorzaak doorgaans een van de hieronder beschreven patronen.
- Mislukte RAID-herstelprocedure op NAS: Stel u een RAID 5-array voor waarvan een schijf is uitgevallen. De controller start een herstelprocedure op basis van pariteit, wat erop lijkt dat het systeem naar behoren functioneert. De complicatie doet zich pas daarna voor: het herstelproces dwingt elke overgebleven schijf ertoe om urenlang, en soms zelfs dagenlang, continu leesbewerkingen uit te voeren. Een verouderde schijf die aan een dergelijke aanhoudende belasting wordt blootgesteld, begeeft het vaak halverwege de herstelprocedure. Twee storingen binnen een array die tegen één storing bestand is, leiden tot volledig en onherstelbaar data-verlies.
- Beschadiging van het bestandssysteem (EXT4, Btrfs, XFS): Een stroomonderbreking tijdens een schrijfbewerking verhindert dat de update van de superbloktoewijzing wordt voltooid. Bij de volgende opstartmelding geven de schijven aan in perfecte staat te verkeren, maar het besturingssysteem kan de gelezen gegevens niet interpreteren. De pool wordt weergegeven als niet-toegewezen. Er is geen sprake van een hardwarefout. De fout ligt in de toewijzingsstructuur.
- Storing van meerdere schijven: Schijven die in dezelfde productiebatch zijn vervaardigd, hebben de neiging om binnen dezelfde periode defect te raken. Ze hebben identieke productiedata, identieke slijtagepatronen en identieke opslagomstandigheden. Een enkele thermische gebeurtenis of elektrische piek kan binnen enkele uren twee schijven onbruikbaar maken. In een configuratie met tolerantie voor één storing leiden twee storingen tot volledig verlies van de array.
- Onbedoeld formatteren of terugzetten naar fabrieksinstellingen: Geen enkele storingsmodus komt vaker voor dan dit scenario. Een beheerder formatteert de verkeerde logische eenheid of voert een reset naar de fabrieksinstellingen uit, met de bedoeling alleen de configuratie te wissen. Deze handeling verwijdert echter meer dan alleen data. Partitietabellen worden overschreven en verwijzingen naar metagegevens worden vernietigd. Hoewel de binaire data op de schijfplaten blijven staan, heeft het besturingssysteem alle verwijzingen verloren die nodig zijn om deze te lokaliseren.
- Ransomware-aanval op NAS: Ransomware-aanvallers beseffen dat NAS-systemen op het netwerk zijn aangesloten en richten hun aanvallen daarop. De schijven blijven perfect functioneren, terwijl de bestanden door versleuteling ontoegankelijk worden. De operationele reactie in de eerste paar minuten is van groter belang dan welke actie dan ook die daarna wordt ondernomen. Koppel de NAS onmiddellijk los van het netwerk en raadpleeg een specialist voordat u enige aandacht schenkt aan een eventuele losgeldvraag.
Onmiddellijke maatregelen na een NAS-storing
De eerste minuten na een storing zijn van buitengewoon groot operationeel belang. Eén enkele verkeerde handeling brengt het risico met zich mee dat de pariteitsblokken, waarvan de recovery afhangt, definitief worden overschreven.
Niet opnieuw opbouwen of initialiseren
Als de behuizing vraagt om initialisatie van de schijven of het aanmaken van een nieuwe opslagpool, weiger dit dan. Bij initialisatie wordt een nieuwe partitietabel direct over de bestaande logische structuren heen geschreven. Een herbouw die wordt gestart op een aangetaste array zal de resterende herstelbare pariteitsdata overschrijven.
Hoe u het systeem veilig kunt uitschakelen en de defecte toestand kunt behouden
Voer eerst een ordelijke uitschakeling uit via de beheerinterface, ervan uitgaande dat deze nog reageert. Als het systeem niet reageert, houdt u de aan/uit-knop ingedrukt totdat het apparaat stopt met werken, waarna u de netsnoer loskoppelt. De reden voor onmiddellijke ontkoppeling is duidelijk: elke herstartcyclus van een defecte schijf brengt het risico met zich mee dat de lees-/schrijfkoppen in contact komen met het oppervlak van de schijfplaat, waardoor een logische storing wordt omgezet in een fysieke storing. Zodra de NAS is uitgeschakeld, kunnen de stappen van de recovery worden uitgevoerd.
Is de recovery van een NAS mogelijk?
In beperkte gevallen wel. Wanneer de integriteit van de hardware is bevestigd, kan de recovery software data rechtstreeks uit niet-gekoppelde volumes extraheren.
Wanneer is de recovery geschikt en wanneer niet?
Zelfherstel is uitsluitend mogelijk in opdrachten met puur logische storingen. Verwijder de schijven, sluit ze via SATA aan op een desktopcomputer en voer een extractieprogramma uit op de array. Dit is een legitieme en beproefde methode voor de recovery. De operatie wordt zeer risicovol zodra een schijf mechanische storingen vertoont: hoorbare klikgeluiden, piepgeluiden of intermitterende uitval tijdens het scanproces. Elke extra leesbewerking op een mechanisch beschadigde schijf belast het actuatormechanisme nog verder. Doorgaan na dit punt is geen recovery meer, maar komt neer op vernietiging van data.
Professionele NAS-data recovery: het proces
Bronschijven dienen uitsluitend als archieforiginelen in een professionele laboratoriumomgeving. De gehele recovery-workflow is ontworpen om logische fouten en mechanische storingen te omzeilen, terwijl de integriteit van de bronmedia behouden blijft.
- Schijfklonen: Het proces begint met een kloon op bitniveau van elke schijf. Wanneer een schijf defecte lees-/schrijfkoppen vertoont, vindt het klonen plaats in een ISO 27001 Klasse 100-cleanroom na vervanging van de kopassemblage. Voor werkzaamheden waarbij kopvervanging nodig is, is de cleanroomomgeving verplicht. Eén enkel stofdeeltje dat in contact komt met het oppervlak van de schijfplaat veroorzaakt permanente, onomkeerbare schade.
- RAID-reconstructie: Nadat stabiele schijfklonen zijn verkregen, wordt de array gereconstrueerd met behulp van software in plaats van hardware. De blokgrootte en de pariteitsrotatie worden analytisch bepaald, het algoritme van de controller wordt gereconstrueerd en de array wordt in een virtuele omgeving gemount om het terughalen van de inhoud mogelijk te maken. In geen enkel stadium van dit proces worden de bronschijven zelf gebruikt.
- Herstellen van het bestandssysteem: Zodra de geometrie van de array is vastgesteld, verschuift de aandacht naar de integriteit van het bestandssysteem. Beschadigde superblokken worden opnieuw opgebouwd, verweesde bestandsknooppunten worden opnieuw gekoppeld aan hun bovenliggende mappen en de mappenstructuur wordt gereconstrueerd op basis van bewaard gebleven fragmenten. Deze volgorde geldt eveneens voor de propriëtaire NAS-bestandssystemen die in de praktijk worden aangetroffen.
NAS-platforms: architectuur en de recovery per fabrikant
Elke fabrikant implementeert volumebeheer en bestandsallocatie volgens eigen specificaties.
De recovery van Synology NAS
De meeste Synology-apparaten combineren Synology Hybrid RAID (SHR) met Btrfs. SHR bestaat in twee configuraties. SHR-1 is bestand tegen het uitvallen van één schijf, vergelijkbaar met RAID 1 of RAID 5. SHR-2 wijst twee schijven toe aan pariteit en is bestand tegen twee gelijktijdige storingen, wat overeenkomt met RAID 6. Beide configuraties voldoen aan productie-eisen, maar beide bemoeilijken de recovery omdat Synology aangepaste metadatalagen implementeert bovenop standaardstructuren. Een laboratorium dat over de specifieke hex-signaturen beschikt, kan gefragmenteerde Btrfs-slices reconstrueren, waardoor de recovery van Synology behouden blijft, zelfs nadat partitiekaarten zijn vernietigd.
De recovery van QNAP NAS
QNAP-systemen werken op basis van standaard pariteitsconfiguraties die zijn gelaagd bovenop thin provisioning van de Logical Volume Manager (LVM). LVM-metadata vormen het primaire storingspunt in deze systemen. Gespecialiseerde laboratoriumtools omzeilen deze storingen en extraheren rechtstreeks de onderliggende QTS-bestandssysteemgegevens.
Netgear NAS recovery
De ReadyNAS-serie van Netgear implementeert BTRFS op de meeste huidige modellen, geïntegreerd met X-RAID, het automatische uitbreidingsmechanisme van het bedrijf dat uitbreiding van de array mogelijk maakt wanneer grotere schijven worden geïnstalleerd. X-RAID onderhoudt zijn eigen metagegevens voor volumebeheer, en een mislukte firmware-update of onvolledige uitbreidingsprocedure kan deze metagegevens inconsistent maken. Voor de recovery moet eerst de X-RAID-indeling opnieuw worden opgebouwd, waarna de onderliggende BTRFS-structuren worden gelezen om de oorspronkelijke volumes te extraheren.
WD & Seagate NAS recovery
WD My Cloud- en Seagate Business Storage-units komen veel voor in netwerken van kleine bedrijven. Dankzij een bijgehouden verzameling controllerfirmware voor beide fabrikanten kan de oorspronkelijke omgeving van elke unit worden geëmuleerd, waardoor volumes na voltooiing op een correcte manier kunnen worden geëxtraheerd.
Conclusie: NAS-data op de juiste manier herstellen
Een defect NAS-apparaat betekent zelden definitief gegevensverlies. De uitkomst hangt vrijwel volledig af van de maatregelen die onmiddellijk daarna worden genomen. Het loskoppelen van het apparaat van de netvoeding, het vermijden van herstelbewerkingen en het behouden van de pariteitsgegevens op de schijven zijn de drie maatregelen die de meeste mogelijkheden voor de recovery openhouden. Uitstel of ondoordachte ingrepen in dit stadium beperken die mogelijkheden aanzienlijk.
De NAS-herstelspecialisten van Stellar Gegevensherstel staan klaar om een beschadigde array te beoordelen en een passende aanpak aan te bevelen. Contact opnemen voordat er een herbouwprocedure wordt gestart, is de meest effectieve stap op weg naar een succesvol herstel.
Professionele ondersteuning voor de NAS-recovery
Neem voor een onmiddellijke beoordeling van een defect NAS-systeem contact op met de specialisten van Stellar Gegevensherstel. Het laboratoriumteam zal de array evalueren en de meest geschikte recovery-methode voor het betreffende storingsscenario vaststellen.
Voor meer informatie over gegevensherstel op verschillende opslagsystemen kunt u onze uitgebreide artikelen over RAID-Herstel, SSD-gegevensherstel en het terugzetten van externe harde schijven raadplegen.
Veelgestelde vragen
De doorlooptijd wordt bepaald door de totale opslagcapaciteit en de omvang van de mechanische schade. Opdrachten waarbij ingrepen in een cleanroom nodig zijn in combinatie met complexe pariteitsreconstructie, duren doorgaans één tot twee weken.
In beperkte gevallen wel. De schijven moeten in goede staat verkeren en de vervangende behuizing moet een identiek model van dezelfde fabrikant zijn. Het installeren van de schijven in een behuizing van een ander merk of een ander chassis zal automatische formatteerprocedures in gang zetten, wat tot verlies van data leidt.
Nee. Bij een standaard fabrieksreset worden de configuratie van het besturingssysteem en de partitietabellen verwijderd, maar de binaire data blijven op de schijfplaten bewaard. In de meeste gevallen kunnen laboratoriumtools de onbewerkte schijven lezen en bestanden herstellen die uit de directorystructuur zijn verwijderd.
Wanneer een schijf in een pariteitsarray uitvalt, moet de controller de ontbrekende data reconstrueren op basis van de resterende schijven. Dit reconstructieproces vindt continu plaats zolang de array in een gedegradeerde toestand verkeert, waardoor controllerbronnen worden verbruikt en de netwerkdoorvoer aanzienlijk wordt verminderd.
Mechanische storingen gaan gepaard met hoorbare geluiden: klikken, knarsen of een schijf die niet op gang komt. Logische storingen gaan niet gepaard met hoorbare geluiden. De schijven functioneren normaal, terwijl het besturingssysteem het volume markeert als RAW of niet-toegewezen.
Over de auteur
Managing Director, Stellar Data Recovery Europe
