Zpět na blog

Návrh redundance napájení a komunikace

Navrhněte redundanci řídicího systému zmapováním sdílených závislostí, oddělením napájecích a síťových cest, definováním chování při přepnutí na záložní systém, zviditelněním omezeného provozu a ov...

Redundance má hodnotu pouze tehdy, když odstraňuje věrohodný jediný bod selhání, aniž by vytvářela novou skrytou závislost. V průmyslovém řídicím systému přidání druhého napájecího zdroje, řídicí jednotky, serveru nebo síťové cesty automaticky nevede k vyšší dostupnosti. Obě cesty musí být dostatečně nezávislé, jejich režimy selhání musí být známé a chování při přepnutí musí být otestováno za realistických provozních podmínek.

Začněte požadovanou řídicí funkcí

Před výběrem hardwaru definujte, co musí pokračovat v činnosti po selhání určité komponenty. Proces může vyžadovat nepřerušované řízení v uzavřené smyčce, zachování viditelnosti alarmů, uchování historických dat nebo pouze řízené odstavení. Jde o odlišné požadavky. Redundantní dvojice PLC může zachovat provádění logiky, ale přesto ztratit řízení, pokud oba procesory závisí na jednom vzdáleném adaptéru I/O, jednom napájecím přívodu v poli nebo jednom nespravovaném přepínači.

Vytvořte mapu závislostí od přívodního napájení přes rozvod stejnosměrného napětí, řídicí jednotky, I/O, komunikaci, operátorská stanoviště, synchronizaci času až po inženýrský přístup. Označte každou sdílenou komponentu. Toto cvičení často odhalí, že nejdůležitějším jediným bodem selhání není procesor, ale jistič, svorkovnice, převodník optického vlákna, konfigurační server nebo polní rozvodná krabice.

Návrh redundance napájení

Dva stejnosměrné napájecí zdroje lze uspořádat tak, aby kterákoli jednotka dokázala napájet požadovanou zátěž, jejich výstupy by však neměly být jednoduše zapojeny paralelně, pokud to výrobce nepovoluje. Redundantní moduly nebo moduly ORing oddělují zdroje a brání tomu, aby jeden vadný zdroj stáhl napětí zdravé sběrnice. Každá napájecí cesta by měla mít odpovídající předřazenou ochranu, dimenzování vodičů a diagnostiku.

Inženýři by měli vypočítat běžné zatížení, špičkové zatížení, snížení zatížitelnosti vlivem teploty a rezervu pro rozšíření. Užitečnou konstrukční zkouškou je odpojit jeden ze zdrojů při maximálním věrohodném zatížení a ověřit, že zbývající cesta zůstane v mezích svého trvalého jmenovitého zatížení. Pokud oba zdroje sdílejí stejný napájecí přívod AC, odpojovač nebo horké místo v rozvaděči, uspořádání chrání před poruchou napájecího zdroje, nikoli však před selháním společného zdroje nebo vlivem prostředí.

Kritická zařízení v poli mohou rovněž vyžadovat redundantní přívody 24 VDC, avšak dvojité přívody mohou vytvářet zpětné napájecí cesty přes společné vodiče I/O nebo stínění. Prověřte celý obvod včetně ochranného uzemnění a referenčních vodičů. Pro náhradní díly a plánování rozvaděče poskytuje kolekce Napájecí a elektrické komponenty praktický výchozí bod, konečný výběr však musí vycházet z příručky k zařízení a projektových výpočtů.

Přepínání řídicích jednotek a I/O

Redundantní řídicí systém obvykle udržuje primární a záložní procesor. Záložní procesor přijímá dostatek stavových, konfiguračních a aplikačních dat, aby mohl převzít řízení při selhání aktivní jednotky nebo její komunikační cesty. Důležitou inženýrskou otázkou není to, zda přepnutí existuje, ale jaký stav se synchronizuje a co proces během přepnutí zaznamená.

Časovače, kroky sekvencí, totalizátory, hodnoty receptur, stavy výstupů a komunikační relace se nemusí přenášet shodně. Rozdíly v době cyklu nebo nesynchronizovaná externí zařízení mohou způsobit skokovou změnu, i když je přepnutí CPU rychlé. Definujte přijatelné chování při přepnutí pro každou kritickou regulační smyčku a sekvenci. U pohonů, řízení hořáků, řízení turbín a bezpečnostních funkcí používejte pouze architektury výslovně podporované a certifikované pro danou aplikaci.

Vzdálené I/O vyžaduje samostatný rozbor. Dva řídicí systémy připojené prostřednictvím jednoho síťového adaptéru tento adaptér stále sdílejí. Některé systémy podporují redundantní adaptéry, média a řídicí jednotky fieldbusu, jiné nikoli. Zdokumentujte, které poruchy jsou tolerovány a které vynutí bezpečné odstavení.

Komunikační redundance není jen kruhová topologie

Odolnost sítě může využívat nezávislé sítě LAN, obnovu kruhové topologie, paralelní cesty nebo redundanci specifickou pro daný protokol. Volba ovlivňuje dobu konvergence, zpracování duplicitních rámců, konfiguraci přepínačů a kompatibilitu zařízení. Kruhová topologie se může zotavit z jednoho přerušení kabelu, nepřežije však selhání přepínače, který odpojí několik zařízení s jediným síťovým připojením.

Pokud musí být tolerována společná událost, měly by se oddělené cesty vyhnout stejnému kabelovému žlabu, zdroji napájení a rozvaděči přepínače. Přiřaďte adresy pro správu, alarmové kontakty a dokumentaci topologie tak, aby technici dokázali rozlišit síť ve zhoršeném, ale provozuschopném stavu od zdravé sítě. Kolekce Komunikace a síťové prvky může pomoci určit kategorie hardwaru, architekturu však musí ověřit podle zvoleného protokolu a konstrukčních pokynů výrobce zařízení.

Diagnostika musí odhalit zhoršený provoz

Redundantní systém může pokračovat v provozu po prvním selhání, což činí jasnou diagnostiku nezbytnou. Pokud si provoz nikdy nevšimne, že běží ze záložního zdroje nebo po jediné síťové cestě, druhá porucha se může změnit ve výpadek. Přiveďte alarmy redundance do HMI nebo systému údržby s dostatečnými podrobnostmi k identifikaci dotčeného kanálu a času přepnutí.

Užitečné indikátory zahrnují kontakty DC-OK napájecích zdrojů, roli řídicí jednotky a stav synchronizace, stav síťových cest, stav replikace serveru a vlastnictví adaptéru I/O. Priority alarmů by měly odrážet naléhavost: ztráta redundance nemusí výrobu okamžitě zastavit, měla by však zahájit rychlou nápravnou činnost.

Uvádění do provozu a ověřovací zkoušky

Testujte vždy jednu poruchu za kontrolovaných podmínek. Odpojte každý napájecí přívod, přerušte každou síťovou cestu, zastavte aktivní řídicí jednotku, izolujte server a ověřte, že alarmy, výstupy, zobrazení pro obsluhu a zotavení fungují podle návrhu. Zaznamenejte dobu přepnutí a případné narušení procesu. Poté obnovte vadný prvek a ověřte resynchronizaci bez nezamýšleného druhého přepnutí.

Stejně důležité jsou zkoušky společných příčin. Ověřte, co se stane při ztrátě chlazení sdíleného rozvaděče, restartu společného přepínače, výpadku zdroje času nebo při neshodě konfigurace, která zabrání synchronizaci záložního systému. NIST SP 800-82 Rev. 3 zdůrazňuje, že odolnost provozních technologií závisí na pochopení závislostí systému a na zachování bezpečného a spolehlivého provozu; redundance by proto měla být považována za otestovanou vlastnost systému, nikoli za počet součástí.

Hranice údržby

Redundantní zařízení vyžaduje řízené provádění změn. Firmware, konfigurace a náhradní hardware musí zůstat kompatibilní v obou cestách. Postup údržby by měl uvádět, která jednotka je aktivní, jak se záložní jednotka izoluje, jak se potvrzuje synchronizace a kdy se systém vrátil do plně redundantního stavu.

Nejlepší návrh není ten s největším množstvím zdvojeného hardwaru. Je to návrh, u něhož jsou výslovně definovány tolerované poruchy, minimalizovány společné závislosti a chování při přepnutí bylo ověřeno s ohledem na skutečná rizika procesu.

Napište komentář

Upozorňujeme, že komentáře musí být před zveřejněním schváleny.