Zurück zum Blog

Planung von Redundanz für Stromversorgung und Kommunikation

Entwerfen Sie die Redundanz des Steuerungssystems, indem Sie gemeinsame Abhängigkeiten abbilden, Stromversorgungs- und Netzwerkpfade trennen, das Umschaltverhalten definieren, den eingeschränkten B...

Redundanz ist nur dann wertvoll, wenn sie einen glaubwürdigen Single Point of Failure beseitigt, ohne eine neue, verborgene Abhängigkeit zu schaffen. In einem industriellen Steuerungssystem führt das Hinzufügen eines zweiten Netzteils, Controllers, Servers oder Netzwerkpfads nicht automatisch zu einer höheren Verfügbarkeit. Die beiden Pfade müssen ausreichend unabhängig sein, ihre Ausfallarten müssen verstanden werden, und das Umschaltverhalten muss unter realistischen Prozessbedingungen getestet werden.

Mit der erforderlichen Steuerungsfunktion beginnen

Definieren Sie vor der Auswahl der Hardware, was bei einem Komponentenausfall weiterhin funktionieren muss. Ein Prozess benötigt möglicherweise eine unterbrechungsfreie Regelung im geschlossenen Regelkreis, die weitere Anzeige von Alarmen, den Erhalt historischer Daten oder lediglich ein kontrolliertes Herunterfahren. Dies sind unterschiedliche Anforderungen. Ein redundantes SPS-Paar kann die Logikausführung aufrechterhalten, aber dennoch die Steuerung verlieren, wenn beide CPUs von einem einzigen Remote-I/O-Adapter, einer einzigen Feldstromversorgung oder einem einzigen nicht verwalteten Switch abhängen.

Erstellen Sie eine Abhängigkeitsübersicht von der eingehenden Stromversorgung über die Gleichstromverteilung, Controller, I/O, Kommunikation, Bedienerstationen, Zeitsynchronisierung und den Engineering-Zugriff. Kennzeichnen Sie jede gemeinsam genutzte Komponente. Die Übung zeigt häufig, dass der wichtigste Single Point of Failure nicht der Prozessor, sondern ein Leitungsschutzschalter, eine Klemmenleiste, ein Glasfaserwandler, ein Konfigurationsserver oder ein Feldanschluss ist.

Planung der Redundanz bei der Stromversorgung

Zwei Gleichstromversorgungen können so angeordnet werden, dass jedes Gerät die erforderliche Last allein versorgen kann. Ihre Ausgänge sollten jedoch nicht einfach parallel geschaltet werden, sofern der Hersteller dies nicht ausdrücklich erlaubt. Redundanz- oder ORing-Module trennen die Quellen voneinander und verhindern, dass ein ausgefallenes Netzteil den intakten Bus herunterzieht. Jeder Versorgungspfad sollte über einen geeigneten vorgeschalteten Schutz, die richtige Leiterdimensionierung und eine Diagnose verfügen.

Ingenieure sollten die normale Last, die Spitzenlast, die Temperaturminderung und die Erweiterungsreserve berechnen. Ein sinnvoller Auslegungstest besteht darin, bei der maximal realistisch zu erwartenden Last jeweils eine Versorgung zu entfernen und zu bestätigen, dass der verbleibende Pfad innerhalb seiner Dauerbelastbarkeit bleibt. Wenn beide Versorgungen denselben AC-Abgang, dieselbe Trennvorrichtung oder dieselbe thermisch belastete Stelle im Gehäuse nutzen, schützt die Anordnung vor dem Ausfall eines Netzteils, nicht jedoch vor einem Ausfall der gemeinsamen Quelle oder einem gemeinsamen Umweltereignis.

Kritische Feldgeräte benötigen möglicherweise ebenfalls redundante 24-VDC-Einspeisungen. Doppelte Einspeisungen können jedoch über I/O-Bezugspunkte oder Schirmungen Rückspeisepfade erzeugen. Überprüfen Sie den vollständigen Stromkreis einschließlich Schutzleiter und Bezugsleiter. Für Ersatzteile und die Schrankplanung bietet die Sammlung Stromversorgungs- und Elektrokomponenten einen praktischen Ausgangspunkt. Die endgültige Auswahl muss jedoch dem Gerätehandbuch und den Projektberechnungen folgen.

Controller- und I/O-Umschaltung

Ein redundantes Controllersystem verfügt normalerweise über einen aktiven und einen Standby-Prozessor. Der Standby-Prozessor erhält genügend Zustands-, Konfigurations- und Anwendungsdaten, um die Steuerung zu übernehmen, wenn das aktive Gerät oder sein Kommunikationspfad ausfällt. Die entscheidende technische Frage ist nicht, ob eine Umschaltung vorhanden ist, sondern welcher Zustand synchronisiert wird und was der Prozess während der Umschaltung erfährt.

Timer, Sequenzschritte, Summenzähler, Rezeptwerte, Ausgangszustände und Kommunikationssitzungen werden möglicherweise nicht alle identisch übertragen. Unterschiede in der Zykluszeit oder nicht synchronisierte externe Geräte können selbst dann einen Sprung verursachen, wenn die CPU-Umschaltung schnell erfolgt. Definieren Sie für jeden kritischen Regelkreis und jede Sequenz ein akzeptables Umschaltverhalten. Verwenden Sie für Bewegungssteuerungen, Brennermanagement, Turbinensteuerungen und sicherheitsbezogene Funktionen ausschließlich Architekturen, die für die Anwendung ausdrücklich unterstützt und zertifiziert sind.

Remote-I/O erfordert eine separate Analyse. Zwei über einen einzigen Netzwerkadapter verbundene Controller nutzen diesen Adapter weiterhin gemeinsam. Einige Systeme unterstützen redundante Adapter, Übertragungsmedien und Feldbus-Master, andere nicht. Dokumentieren Sie, welche Fehler toleriert werden und welche Fehler ein sicheres Herunterfahren erzwingen.

Kommunikationsredundanz ist mehr als ein Ring

Netzwerkresilienz kann durch unabhängige LANs, Ring-Recovery, parallele Pfade oder protokollspezifische Redundanz erreicht werden. Die Wahl beeinflusst die Konvergenzzeit, den Umgang mit doppelten Frames, die Switch-Konfiguration und die Gerätekompatibilität. Ein Ring kann sich von einem Kabelbruch erholen, übersteht jedoch keinen ausgefallenen Switch, der mehrere Geräte mit nur einer Netzwerkanbindung trennt.

Getrennte Pfade sollten dieselbe Kabeltrasse, Stromquelle und denselben Switch-Schrank vermeiden, wenn ein gemeinsames Ereignis toleriert werden muss. Vergeben Sie Managementadressen, Alarmkontakte und eine Topologiedokumentation, damit Techniker ein beeinträchtigtes, aber noch laufendes Netzwerk von einem intakten unterscheiden können. Die Sammlung Kommunikation und Netzwerktechnik kann bei der Identifizierung von Hardwarekategorien helfen. Die Architektur muss jedoch anhand des ausgewählten Protokolls und der Designrichtlinien des OEM überprüft werden.

Diagnosen müssen den eingeschränkten Betrieb sichtbar machen

Ein redundantes System kann nach seinem ersten Ausfall weiterarbeiten, wodurch eine eindeutige Diagnose unverzichtbar wird. Wenn die Anlage nicht bemerkt, dass sie über das Standby-Netzteil oder nur einen einzigen Netzwerkpfad betrieben wird, kann der zweite Fehler zum Ausfall führen. Übertragen Sie Redundanzalarme an das HMI oder Wartungssystem und stellen Sie genügend Details bereit, um den betroffenen Kanal und den Zeitpunkt der Umschaltung zu identifizieren.

Nützliche Anzeigen umfassen DC-OK-Kontakte der Netzteile, die Rolle und den Synchronisierungsstatus des Controllers, den Status der Netzwerkpfade, den Zustand der Serverreplikation und die Zuordnung des I/O-Adapters. Alarmprioritäten sollten die Dringlichkeit widerspiegeln: Der Verlust der Redundanz muss die Produktion möglicherweise nicht sofort stoppen, sollte jedoch unverzüglich Korrekturmaßnahmen auslösen.

Inbetriebnahme und Nachweisprüfung

Testen Sie jeweils nur einen Fehler unter kontrollierten Bedingungen. Trennen Sie jede Stromzufuhr, unterbrechen Sie jeden Netzwerkpfad, stoppen Sie den aktiven Controller, isolieren Sie einen Server und bestätigen Sie, dass sich Alarme, Ausgänge, Bedienanzeigen und Wiederherstellung wie vorgesehen verhalten. Zeichnen Sie die Umschaltzeit und jede Prozessstörung auf. Stellen Sie anschließend das ausgefallene Element wieder her und überprüfen Sie die erneute Synchronisierung ohne eine unbeabsichtigte zweite Umschaltung.

Prüfungen gemeinsamer Fehlerursachen sind ebenso wichtig. Überprüfen Sie, was geschieht, wenn ein gemeinsamer Schaltschrank seine Kühlung verliert, ein gemeinsamer Switch neu gestartet wird, die Zeitquelle ausfällt oder eine Konfigurationsabweichung die Synchronisierung des Standby-Systems verhindert. NIST SP 800-82 Rev. 3 betont, dass die Resilienz der Betriebstechnik davon abhängt, Systemabhängigkeiten zu verstehen und einen sicheren, zuverlässigen Betrieb aufrechtzuerhalten. Redundanz sollte daher als getestete Systemeigenschaft und nicht als bloße Anzahl von Komponenten betrachtet werden.

Wartungsgrenzen

Redundante Anlagen erfordern ein kontrolliertes Änderungsmanagement. Firmware, Konfiguration und Ersatzhardware müssen über beide Pfade hinweg kompatibel bleiben. Eine Wartungsprozedur sollte festlegen, welches Gerät aktiv ist, wie der Standby isoliert wird, wie die Synchronisierung bestätigt wird und wann das System wieder vollständig redundant ist.

Die beste Auslegung ist nicht die mit der größten Anzahl doppelter Hardware. Es ist diejenige, deren tolerierte Fehler eindeutig festgelegt sind, deren gemeinsame Abhängigkeiten minimiert wurden und deren Umschaltverhalten anhand des tatsächlichen Prozessrisikos nachgewiesen wurde.

Einen Kommentar hinterlassen

Bitte beachten Sie, dass Kommentare genehmigt werden müssen, bevor sie veröffentlicht werden.