Gratis datavernietiging aanvraag gratis analyse →
Diensten RAID
+32 (0)800 11 400 aanvraag gratis analyse

RAID, NAS en SAN

RAID-datarecuperatie

Wat RAID is, hoe een NAS het gebruikt, het verschil tussen software- en hardware-RAID, waarom een RAID toch faalt, en wat u best wel en niet doet als het gebeurt.

Wat is RAID?

RAID (Redundant Array of Independent Disks) verdeelt gegevens over meerdere schijven, zodat die samen werken als één volume. Afhankelijk van het niveau levert dat meer snelheid op, meer bescherming tegen een defecte schijf, of beide.

Die bescherming werkt met redundantie: een kopie van de gegevens (spiegeling, mirroring) of een berekende controlewaarde (pariteit, parity), waarmee de inhoud van een uitgevallen schijf opnieuw kan worden berekend.

RAID is geen back-up. Het beschermt tegen het uitvallen van een schijf, niet tegen verwijderde bestanden, ransomware, een defecte controller of een fout bij het heropbouwen (rebuild).

De gangbare RAID-niveaus

Elk niveau is een afweging tussen snelheid, capaciteit en bescherming.

NiveauHoe het werkt Min. schijvenMag uitvallen
RAID 0Gegevens in blokken verdeeld over alle schijven (striping). Snel, maar zonder bescherming.2geen
RAID 1Elke schijf bevat dezelfde gegevens (spiegeling, mirroring).2alle op één na
RAID 5Striping met pariteit (parity), verspreid over alle schijven.31 schijf
RAID 6Striping met dubbele pariteit (dual parity).42 schijven
RAID 10Gespiegelde paren (mirrors), samen gestriped.41 per spiegelpaar
JBOD / spanningSchijven achter elkaar gekoppeld tot één volume, zonder bescherming.2geen

Daarnaast bestaan combinaties zoals RAID 50 en 60, en eigen varianten van fabrikanten, zoals SHR bij Synology en RAID-Z bij ZFS.

Technisch: hoe pariteit werkt (parity, XOR)

Bij RAID 5 is het pariteitsblok de XOR van de datablokken in dezelfde stripe. Valt één schijf uit, dan is haar blok de XOR van de overige blokken en de pariteit. RAID 6 voegt een tweede, onafhankelijke controlewaarde toe (meestal Reed-Solomon, de Q-pariteit), zodat twee ontbrekende blokken berekend kunnen worden.

Bij een heropbouw (rebuild) moet dus elk blok van elke overblijvende schijf foutloos gelezen worden. Eén onleesbare sector (unrecoverable read error, URE) volstaat om een blok niet te kunnen herberekenen.

RAID in een NAS

Een NAS is een kleine server met meerdere schijven. De meeste NAS-toestellen gebruiken geen aparte RAID-kaart, maar software-RAID onder Linux, vaak met nog een laag voor volumebeheer (volume manager) en een bestandssysteem (file system) erbovenop. Een paar voorbeelden:

  • Synology: Linux-software-RAID (mdadm) met LVM, en ext4 of Btrfs. SHR (Synology Hybrid RAID) combineert zo schijven van verschillende grootte.
  • QNAP: mdadm met LVM en ext4; de QuTS hero-toestellen gebruiken ZFS.
  • TrueNAS en andere ZFS-systemen: RAID-Z1, Z2 en Z3, met één, twee of drie pariteitsschijven.
  • Andere merken, zoals Netgear ReadyNAS, WD of Buffalo, werken op een gelijkaardige manier.

Voor een recuperatie betekent dat: we moeten niet alleen de RAID zelf reconstrueren, maar ook de lagen erboven (LVM, Btrfs, ZFS) om bij uw bestanden te komen. Het NAS-toestel zelf hebben we daarvoor niet nodig.

Staat er op het RAID-volume ook deduplicatie (deduplication), bijvoorbeeld Windows Server-deduplicatie, ZFS-dedup of de deduplicatie van een back-upappliance, dan volstaat het niet om de RAID te reconstrueren: ook de deduplicatielaag moet weer kloppen voor de bestanden leesbaar worden (deduplication issues). Dat is een typisch geval van meerlaagse recuperatie.

Meer over meerlaagse recuperatie en deduplicatie →

Software-RAID of hardware-RAID?

Hardware-RAID

Een aparte controller (bijvoorbeeld van Broadcom/LSI, Adaptec, HPE Smart Array of Dell PERC) met een eigen processor en cache, vaak beveiligd met een batterij of flashgeheugen (BBU, flash-backed write cache). De configuratie staat in een formaat dat eigen is aan de fabrikant.

Software-RAID

Het besturingssysteem beheert de RAID: mdadm onder Linux, ZFS, Windows Storage Spaces of dynamische schijven. De configuratie is beter leesbaar, en de schijven zijn niet aan één controller gebonden.

Firmware- of "fake"-RAID

RAID die in het BIOS van het moederbord ingesteld wordt, zoals Intel RST. Het ziet eruit als hardware-RAID, maar het werk gebeurt door een stuurprogramma in het besturingssysteem.

Voor de recuperatie maakt het type minder uit dan vaak gedacht: we reconstrueren de gegevens rechtstreeks van de schijven, los van de controller of het toestel waarin ze zaten.

Technisch: waar de RAID-configuratie staat (metadata)

Linux-software-RAID (mdadm) bewaart een superblock op elke schijf: bij versie 1.2, de standaard, 4 KiB na het begin van de schijf of partitie; bij de oudere versies 0.90 en 1.0 aan het einde. Hardwarecontrollers gebruiken het DDF-formaat (Disk Data Format) of een eigen formaat, meestal aan het einde van de schijf. Intel RST (IMSM) plaatst zijn metadata ook aan het einde.

Werd die metadata overschreven, bijvoorbeeld door de RAID opnieuw te initialiseren, dan staan de gegevens zelf er meestal nog. De parameters moeten dan uit de gegevens afgeleid worden.

Waarom een RAID toch faalt

Een RAID beschermt tegen één defect, maar in de praktijk zien we vooral deze oorzaken:

  • Een schijf viel al maanden geleden uit, zonder dat iemand het merkte (degraded array). Als de tweede uitvalt, is de bescherming op.
  • Een tweede schijf faalt tijdens het heropbouwen. Schijven van dezelfde leeftijd en reeks worden dan zwaar belast.
  • Onleesbare sectoren (bad sectors, URE) op een schijf die nog "goed" leek, waardoor het heropbouwen halverwege stopt.
  • Een defecte controller, of een firmware-update van de controller of de NAS die misloopt.
  • Een menselijke fout: de schijven in de verkeerde volgorde teruggeplaatst, of de RAID per ongeluk opnieuw aangemaakt.
  • Ransomware of verwijderde bestanden: de RAID doet dan precies wat ze moet doen, en kopieert het probleem mee.

Uw RAID of NAS valt uit: wat nu?

Doe dit wel

  • Zet het systeem uit, zodat de schijven niet verder beschadigd raken.
  • Noteer de volgorde van de schijven, bijvoorbeeld met een label per lade.
  • Noteer wat er gebeurde en welke meldingen u zag.
  • Stuur alle schijven op, ook die als defect gemeld werden.

Doe dit niet

  • Niet opnieuw laten opbouwen (rebuild) of een schijf geforceerd online zetten.
  • Geen nieuwe RAID of volume aanmaken, en niets initialiseren.
  • Geen chkdsk of fsck laten lopen.
  • Geen schijven van lade wisselen, en niets op de schijven schrijven.

Hoe wij een RAID recupereren

  1. Kopie van elke schijf. We werken nooit op de originele schijven, maar op een volledige kopie (image, sector-by-sector) van elke schijf. Zo ontstaat er geen verdere schade, en kunt u uw systeem intussen al opnieuw opbouwen.
  2. Defecte schijven eerst herstellen. Is een schijf fysiek beschadigd, dan openen en herstellen we ze in ons Class 1 labo, tot er een bruikbare kopie van gemaakt kan worden.
  3. Welke schijven horen samen (RAID-set discovery). Komen er schijven binnen uit meerdere RAID-sets, reserveschijven (hot spares) of schijven zonder label, dan bepalen we eerst welke schijven tot dezelfde set behoren en welke rol elk speelt.
  4. De parameters bepalen. Volgorde van de schijven (disk order), blokgrootte (stripe size), pariteitsrotatie (parity rotation) en beginpositie (offset): die leiden we af uit de gegevens zelf, onder meer met entropie-analyse (entropy scanning). Een werkende controller is daarvoor niet nodig.
  5. Virtueel reconstrueren. We bouwen de RAID na in software, met daarboven de lagen van de NAS of het besturingssysteem, tot het bestandssysteem weer leesbaar is.
  6. Controleren en leveren. U krijgt de lijst met teruggevonden bestanden te zien vóór u betaalt.
Technisch: de parameters afleiden

De blokgrootte (stripe size of chunk size) ligt meestal tussen 16 KiB en 1 MiB; mdadm gebruikt standaard 512 KiB. Voor RAID 5 bestaan verschillende pariteitsindelingen (parity layout), zoals left-symmetric, de standaard bij mdadm, en left-asymmetric of right-symmetric.

We leiden ze af uit herkenbare structuren: waar partitietabellen, bestandssysteemstructuren en bestandshoofden (file headers) op de afzonderlijke schijven terechtkomen, verraadt de volgorde van de schijven, de blokgrootte en de pariteitsindeling.

Entropie-analyse (entropy scanning) meet per blok hoe willekeurig de gegevens zijn. Gecomprimeerde of versleutelde gegevens en pariteit scoren hoog, lege zones en tekst of structuren van het bestandssysteem laag. Waar die waarden op vaste afstanden wisselen, verraden ze de blokgrootte en de plaats van de pariteit, ook als er geen herkenbare structuren zijn.

Veelgestelde vragen over RAID

Is RAID hetzelfde als een back-up?

Nee. RAID beschermt tegen het uitvallen van een schijf. Tegen verwijderde bestanden, ransomware, een defecte controller of een mislukte heropbouw biedt het geen bescherming. Daarvoor hebt u een aparte back-up nodig.

Er zijn twee schijven uitgevallen in mijn RAID 5. Is alles verloren?

Niet noodzakelijk. Vaak is een van de uitgevallen schijven nog gedeeltelijk leesbaar, of viel ze lang voor de andere uit. Na een analyse weten we of de gegevens terug te halen zijn.

Moet ik de controller of het NAS-toestel meesturen?

Nee, de schijven volstaan. We reconstrueren de RAID los van de controller of de NAS. Stuur wel alle schijven op, ook de defecte, en noteer de volgorde.

Kan ik de RAID niet gewoon zelf opnieuw laten opbouwen?

Als alle andere schijven gezond zijn, kan dat lukken. Is er nog een zwakke schijf bij, dan kan het heropbouwen die net doen uitvallen, of verkeerde gegevens over goede heen schrijven. Twijfelt u, zet het systeem dan uit en vraag eerst een analyse aan.

Werkt dit ook voor Synology, QNAP of een server met hardware-RAID?

Ja. We recupereren software-RAID uit NAS-toestellen, hardware-RAID van servercontrollers, en ZFS, Btrfs en LVM.

Wat kost een RAID-recuperatie?

Dat hangt af van het aantal schijven, hun toestand en de opbouw van het systeem. De analyse is gratis en vrijblijvend: u hoort wat er aan de hand is en wat het kost voor u iets beslist.

Is uw RAID of NAS uitgevallen?

Zet het systeem uit en vraag een gratis analyse aan, of bel ons. We zeggen u wat er aan de hand is en wat het kost, voor er iets gebeurt.