Он позволяет массиву продолжить работу после отказа определенного числа накопителей, но не создает независимую копию файлов, не возвращает удаленную папку, не отменяет действия шифровальщика и сам проходит через опасный период при восстановлении после отказа. У современных HDD большой емкости этот период может означать чтение десятков терабайт с оставшихся дисков. Отдельная проблема находится уровнем выше RAID: если файловая система не хранит контрольные суммы пользовательских данных, массив может знать, что все диски формально исправны, но не иметь надежного способа определить, какая из нескольких прочитанных версий блока правильная. Поэтому выбор RAID 1, RAID 5, RAID 6, SHR или RAIDZ имеет смысл только вместе с пониманием трех разных механизмов: отказоустойчивости, контроля целостности и резервного копирования.
RAID защищает от отказа диска, а не от потери данных
В двухдисковом зеркале один блок данных хранится на двух накопителях. Если один HDD перестает отвечать, система читает вторую копию и продолжает обслуживать файлы. В RAID 5 данные и информация четности распределяются между дисками так, чтобы содержимое массива можно было восстановить при отказе одного накопителя. RAID 6 хранит дополнительную информацию четности и способен пережить отказ двух дисков. У Microsoft Storage Spaces логика описывается аналогично: two-way mirror выдерживает отказ одного диска, three-way mirror двух, single parity одного, dual parity двух. Цена отказоустойчивости различается. Зеркало расходует больше емкости, а parity-массивы эффективнее используют дисковое пространство, но требуют вычисления и записи четности и обычно хуже переносят случайную запись. Microsoft подробно разделяет mirror и parity именно по отказоустойчивости, емкости и характеру нагрузки.
Отсюда следует ограничение, которое название RAID скрывает от владельца NAS. Отказоустойчивость существует только для предусмотренного типа отказа. Если в RAID 5 умер один диск, массив становится degraded, но файлы еще доступны. Если до завершения rebuild перестанет читаться второй накопитель настолько, что необходимые данные нельзя будет реконструировать, допустимое число отказов превышено. RAID 6 оставляет в такой ситуации еще один уровень избыточности. Зеркало из двух дисков после отказа одного тоже превращается в систему с единственной оставшейся копией. Сам факт, что вчера NAS показывал зеленый статус RAID, ничего не гарантирует после первого отказа: с этого момента конфигурация уже другая.

RAID также не видит смысл файловых операций. Если пользователь удалил каталог Фото/2024, файловая система корректно сообщает массиву о новых записях метаданных. RAID добросовестно записывает это изменение на диски. Если приложение перезаписало проект поврежденной версией, массив сохранит поврежденную версию. Если учетная запись с правом записи была захвачена шифровальщиком и тот изменил доступные файлы, RAID размножит или защитит четностью уже зашифрованные данные. В этих случаях ни один HDD физически не обязан ломаться, поэтому механизм отказоустойчивости вообще не получает события, от которого должен защищать.
Резервная копия работает иначе именно потому, что существует отдельно от рабочего набора данных. Seagate в документации своих NAS прямо рекомендует дополнительно копировать данные на DAS или другой NAS для защиты от отказа диска и других точек отказа, включая оборудование и сеть. Это хороший критерий, позволяющий быстро отделить RAID от backup: если изменение рабочего файла немедленно становится частью того же хранилища, независимой резервной копии этого состояния не появилось. RAID может обеспечить доступность сервиса, пока меняют диск. Backup должен позволить получить данные после события, которое RAID уже корректно записал или пережить не смог.
Самый тяжелый момент для массива начинается после того, как неисправный диск уже заменили
После установки нового HDD массиву необходимо восстановить отсутствующие данные. В зеркале они копируются с сохранившейся стороны. В RAID 5 система читает оставшиеся данные и четность и вычисляет содержимое нового накопителя. В RAID 6 реконструкция использует более сложную схему с двумя независимыми наборами информации четности. Процесс называется rebuild, и именно во время него исправные до этого диски получают длительную последовательную нагрузку чтения.
Для оценки масштаба достаточно посчитать объем. Массив из четырех HDD по 20 ТБ содержит физически 80 ТБ дискового пространства. После отказа одного накопителя RAID 5 должен восстановить данные нового 20-терабайтного диска, читая необходимые блоки с трех оставшихся. Даже если предположить устойчивые 200 МБ/с на всем протяжении операции и полностью исключить пользовательскую нагрузку, последовательное чтение 20 ТБ занимает около 27,8 часа. Реальный rebuild может идти заметно дольше: скорость HDD различается между внешними и внутренними дорожками, NAS одновременно обслуживает клиентов, выполняет фоновые операции, а контроллер может специально ограничивать rebuild, чтобы сервер не становился непригодным для работы.



