RAID et NAS

Pourquoi une reconstruction tue plus souvent que la panne initiale

Une grappe RAID supporte la panne d'un disque. Ce qu'elle ne supporte souvent pas, c'est la tentative de s'en remettre. Dans la pratique, la reconstruction est l'une des causes les plus fréquentes de perte définitive de données.

Ce que signifie vraiment la redondance

Un RAID redondant répartit les données sur plusieurs disques de manière à pouvoir reconstituer, à partir des disques restants, ce qui se trouvait sur celui qui est tombé en panne. En RAID 5, la grappe supporte un disque manquant ; en RAID 6, deux.

Le mot important est « supporte ». Après une panne, le système continue de fonctionner, mais sans réserve. Ce n'est plus à cet instant une grappe tolérante aux pannes mais une pile de disques où la prochaine erreur passe. Et c'est précisément dans cet état que l'on lance habituellement une reconstruction.

Pourquoi c’est justement là que ça tourne mal

  • La reconstruction est la plus forte contrainte de la vie d'un disque

    Pour reconstituer un membre manquant, chaque disque restant doit être lu intégralement — avec les capacités actuelles, cela signifie des heures voire des jours d'affilée, sans pause. Un disque qui passait inaperçu au quotidien parce qu'il n'était sollicité qu'occasionnellement se révèle sous cette charge continue.

  • Les disques ont le même âge et la même origine

    Une grappe est en règle générale achetée et peuplée en une seule fois. Les disques proviennent donc de la même série de fabrication, ont le même nombre d'heures de fonctionnement et les mêmes conditions ambiantes derrière eux. Si l'un meurt de vieillesse, les autres n'en sont pas loin.

  • Un seul secteur illisible suffit

    Lors d'une reconstruction, absolument chaque secteur doit être lu — y compris ceux que personne n'a touchés depuis des années. Si un endroit illisible se présente sur l'un des disques restants, l'opération s'interrompt. Sur un RAID 5 sans réserve, cela signifie : la grappe est hors ligne.

  • La reconstruction écrit

    Et elle écrit par-dessus la redondance existante. Si elle s'exécute à moitié puis échoue, l'état est ensuite pire qu'avant — les anciennes informations de parité ont été en partie remplacées par de nouvelles, fondées sur des données incomplètes.

L'essentiel en une phrase

La reconstruction sollicite au maximum précisément les disques dont vous dépendez entièrement à cet instant.

Ce qu’il faut faire à la place

  1. 01

    Arrêter

    Éteindre proprement. Un système dégradé qui continue de tourner continue d'écrire — et chaque écriture réduit la marge de manœuvre.

  2. 02

    Étiqueter

    Avant de les retirer, marquer chaque disque de son numéro de baie. L'ordre fait partie des informations qui permettent de reconstituer la grappe.

  3. 03

    Ne rien confirmer

    N'acceptez aucune invitation à initialiser, formater ou reprendre une configuration étrangère. N'exécutez pas de vérification du système de fichiers.

  4. 04

    Faire établir un diagnostic

    Chaque membre est d'abord sauvegardé individuellement et en lecture seule. La grappe est ensuite reconstituée à partir des copies — hors ligne, sans que les originaux soient écrits.

Comment se déroule une reconstitution

Une grappe est plus qu'une collection de disques. Pour qu'un système de fichiers cohérent en ressorte de nouveau, quatre choses doivent être justes : la taille des blocs écrits en alternance ; l'ordre des disques ; le motif selon lequel les informations de parité passent d'un disque à l'autre ; et le décalage à partir duquel tout cela commence.

Sur certains systèmes, ces valeurs figurent dans des données de gestion sur les disques eux-mêmes — sur d'autres non, ou bien elles sont endommagées. On les déduit alors des données : on essaie des combinaisons contre les copies et on vérifie laquelle donne un système de fichiers valide. C'est du calcul, pas de la devinette, et cela se déroule exclusivement sur les images.

Et les rançongiciels ?

Les stockages en réseau sont une cible de choix. Ce qui aide dans ces cas-là, c'est la conception de certains systèmes de fichiers : lors d'une modification, ils n'écrasent rien mais écrivent une nouvelle version et conservent l'ancienne tant qu'il y a de la place. De ces états antérieurs, il est parfois possible d'extraire une situation antérieure à l'infection.

Que cela réussisse dépend de la quantité écrite depuis l'incident. Ici aussi, donc : éteindre le système, ne rien supprimer, ne rien créer de nouveau.

Questions fréquentes

Réponses en bref.

Mon NAS signale la panne d’un disque et propose la reconstruction. Dois-je accepter ?

Si les données sont importantes et qu'aucune sauvegarde à jour n'existe : non. Sauvegardez d'abord ce qui est encore accessible — ou faites examiner la grappe. La reconstruction est la mesure la plus risquée exactement au moment où vous ne pouvez vous en permettre aucune.

J'ai déjà lancé la reconstruction et elle s'est interrompue. Tout est perdu ?

Pas nécessairement. Même une grappe partiellement réécrite peut souvent encore être reconstituée. L'important est de ne rien tenter de plus maintenant et de laisser le système éteint.

Un RAID compte-t-il comme une sauvegarde ?

Non. Une grappe protège contre la panne d'un disque — pas contre une suppression accidentelle, un rançongiciel, un vol, un incendie ou une erreur du système lui-même. Tout cela frappe tous les disques en même temps.

Un cas concret ?

Nous examinons votre support.

Le diagnostic Economy est gratuit. Vous savez ce qui est possible avant que quoi que ce soit ne coûte — et ce que cela coûterait est fixé par écrit à l'avance.

Wasserweg 8–10 · 60594 Frankfurt am Main