Hilfe - Server löscht Daten (Mac OSX und Pegasus2)

T

Teilzeitheld

Neues Mitglied
Thread Starter
Dabei seit
13.11.2013
Beiträge
12
Reaktionspunkte
0
Hallo,
ich habe ein Problem mit einem neuen Mac OSX Server.
In unregelmäßigen Abständen gehen Daten verloren. Ich bin mir auch nicht sicher, ob es am OSX liegt oder am Pegasus System.

Das System:

OSX 10.9.2.
Server 3.1.1
auf einem MacMini

Die Daten liegen auf einem:
Pegasus2 R4
4 x 2TB Festplatten zu 6TB Raid5

Weitere Systeminfos kann ich noch raus suchen, ich bin über jeden Hinweis dankbar.
Wenn ihr dazu noch mehr Infos braucht, einfach schreiben. Ich bin mir nicht sicher, was zur Diagnose alles hilfreich wäre.
 
Was verschwindet? Bilder, Dokumente, Dateien von anderer Software, aus Library-Files?
Wie sicher bist DU dass es nicht an den Anwendern liegt?
 
Es verschwinden ganze Ordner mit deren Dateien auf den externen Festplatten des Pegasus.
Sie sind wohl auch nicht unsichtbar, sie sind gelöscht.

Von den Anwendern wurde nichts davon gelöscht. Wir haben den Verdacht es ist vielleicht ein ähnliches Problem wie mit Western Digital und Mavericks. Anscheinend gibt es bei Seagate und Western Digital Probleme mit Datenverlust bei Mavericks. Wir haben allerdings Toshiba Platten drin, über betroffene Toshiba Platen habe ich bisher noch nichts gelesen.

Kann man mit einer Software evtl. überwachen wann und welche Dateien auf externen Festplatten bewegt oder verändert werden?
 
Hi, wir haben einige Pegasus bei uns und bei Kunden am laufen. Da passiert von alleine mal überhaupt nichts.

Welche Protokolle sind denn betroffen? Alle Sharepoints, oder nur einer? Wie melden sich die Clients an? Erzähl mal was zu Clients und Dateifreigabestruktur.
 
Hallo,

also das Problem tauchte nun wieder auf. Nachdem es jetzt 2 Wochen in Ordnung schien.
Ich versuche mal die Fragen zu beantworten:

Es sind Ordner angelegt mit Daten (Indesign, Bilder, PDF, usw.)
Die Ordner verschwinden komplett. Anscheinend immer von unten (also Z) angefangen und vom Unterordner arbeitet es sich hoch.
Im letzten betroffenen Ordner fehlen dann ein paar Unterordner / Dateien. Betroffen ist auch (fast) immer nur der letzte freigegebene Ordner. Also auch hier wieder von unten nach oben.

Die Clients melden sich über AFP / SMB an. (Fast alle AFP)
Es sind ausschließlich Macs, die darauf zugreifen.
Bei der Frage zu den Protokollen und Sharepoints bin ich mir nicht sicher, was damit gemeint ist.
 
Das hört sich schon arg danach an, dass da jemand aktiv ein Löschkommando aufruft bzw. eine Synchronisation läuft. Ein normaler Löschbefehl fängt von vorne an. Aber beispielsweise rsync fängt das Löschen beim Synchronisieren von Hinten an, also genau das Phänomen welches Du beschreibst.

Kann es sein, dass auf den (oder auch nur einem) Client(s) ein Synchronisationssoftware läuft, die die Server-Ordner mit lokalen Ordnern synchronisiert?
 
Danke für den Hinweis!

Im Server Protokoll konnte ich auch einen Client finden, dem die Löschungen zugeschrieben werden.
Allerdings läuft dort keine solche Synchronisation. Zumindest keine absichtliche.


Jun 25 18:09:34 servers-mini.hm.local AppleFileServer[1894] <Info>: IP 192.168.2.89 - - "Delete image7.jpg" 0 0 0

Wofür die Meldung 1894 steht, konnte ich auch nicht finden :(
 
Vergiss die Nummer. Finde raus wer die IP hat und frage mal den Anwender was er da treibt.
 
Vergiss die Nummer. Finde raus wer die IP hat und frage mal den Anwender was er da treibt.

Das einzige was ich jetzt auf dem Rechner gefunden habe, ist dass er um die Uhrzeit des Daten löschens versucht hat einen alten mobileme Account anzusteuern und zu syncen.
 
Ich bleibe dabei: von selber löscht der Mac da nix.
Was behauptet denn der Anwender zu dem Zeitpunkt getan zu haben? Welches Nichts??
 
Ich bleibe dabei: von selber löscht der Mac da nix.
Was behauptet denn der Anwender zu dem Zeitpunkt getan zu haben? Welches Nichts??

Normale Aktivitäten, mit Indesign gearbeitet und danach sich abgemeldet. Also manuell wurde nichts gelöscht.

Gibt es Software, die ich lokal auf den verdächtigen Mac installieren kann um zu schauen ob und wie von dort Lösch-Befehle über das Netzwerk ausgeführt werden?

Es ist ein Mac mit OSX 10.6.8
 
Das einzige was ich jetzt auf dem Rechner gefunden habe, ist dass er um die Uhrzeit des Daten löschens versucht hat einen alten mobileme Account anzusteuern und zu syncen.
Das kann damit zu tun haben. Vielleicht ist es ein Referenzfehler.

Das Dateisystem arbeitet mit eindeutigen Nummern. Damit lassen sich (ursprünglich) Dateien und Ordner immer wieder finden, auch wenn sie auf andere Medien, Server verschoben wurden. Die Referenzierung arbeitet also nicht unbedingt nur mit dem Dateinamen und Pfad. In HFS+ werden da mehrere Strategien angefangen. Irgendwann hat Apple dies angepasst und die Nummern sind nicht mehr ganz so eindeutig und werden auf den Medien wieder verwendet, weil sonst wäre die maximale Anzahl speicherbarer Einheiten (Dateien und Ordner) limitiert wäre.

Wenn Du also von MobileMe sprichst, dann könnte es auf so etwas zurück zuführen sein. Die eine Seite der Synchronisation ist für den Rechner jetzt scheinbar das Server-Share und die andere Seite etwas Leeres. Dummerweise scheint die Synchronisierung auch noch zu meinen, dass das Leere das Aktuelle ist. Deswegen fängt er mit dem Löschen des Server-Shares an.

Ich würde einfach mal schauen, ob Du diese Sachen wie MobileMe und alles was auf Synchronisierung hindeutet einfach zurück setzten kannst. Im Zweifel musst Du diesen Rechner neu aufsetzen.
 
Leider war es das nun doch nicht. Es wurden wieder Dateien von unten weg gelöscht. Diesmal etwas weniger. Das unterscheidet sich auch immer.

Im AFP Zugriffsprotokoll vom Server sieht man leider nur bis 18 Uhr vom Vortag. Kann man das verlängern, dass man einen längeren Zeitraum zurück blicken kann?

In den Log-Dateien sind diesmal keine delete Befehle sichtbar. Aber es kann auch zwischen 16.00 und 18.00 geschehen sein, das wäre wahrscheinlich auch nicht aufgefallen.
 
Gestern wurden wieder Dateien gelöscht. Wieder von unten nach oben.

Diesmal kamen die Löschbefehle von einem anderen Rechner im Netzwerk.
Auch hier hat niemand etwas absichtlich manuell gelöscht.
 
Wo in der Konsole kann ich denn sehen, ob von dem Rechner aus Daten gelöscht wurden?
Die Konsole des Servers sagt, es war die IP des Rechners. Auf dem Rechner selbst habe ich jetzt die Konsole durchsucht aber keine Hinweise gesehen über Löschvorgänge.
 
Auf dem Rechner wirst Du es nicht direkt sehen können, weil die Dateioperationen nicht mit geloggt werden. Was Du im system.log sehen könntest, welches Programm um die Zeit gestartet wurde im Rahmen von etwas ähnlichem wie "xxx starts sync" oder so ähnlich.
 
Wenn im Server-Log eine eindeutige IP-Adresse drinsteht, dann behaupte ich mal, dass die stimmt.
Im der Fortführung der Logik unterstelle ich, dass das Löschen auch von dem PC ausging, der dort drinsteht.
Dass der Anwender sagt er war es nicht ... hmm ... ich will keinem etwas unterstellen, aber solche Logfiles sind eigentlich nicht manipulierbar.

Kann es sein, so rein theoretisch, dass der Kollege a) was gegen b) hat und heimlich an dessen Rechner geht? Sperren die Leute ihre Rechner wenn sie mal vom Arbeitsplatz weggehen?
 
Zurück
Oben Unten