طراحی افزونگی در برق و ارتباطات
با ترسیم وابستگیهای مشترک، جداسازی مسیرهای برق و شبکه، تعریف رفتار هنگام انتقال به سامانه پشتیبان، آشکارسازی عملکرد تنزلیافته و آزمون اثباتی هر خطای قابلتحمل، افزونگی سامانه کنترل را طراحی کنید.
افزونگی تنها زمانی ارزشمند است که یک نقطهٔ شکست منفردِ معتبر را بدون ایجاد وابستگی جدید و پنهان حذف کند. در یک سیستم کنترل صنعتی، افزودن منبع تغذیه، کنترلر، سرور یا مسیر شبکهٔ دوم، بهطور خودکار دسترسپذیری را افزایش نمیدهد. دو مسیر باید بهاندازهٔ کافی مستقل باشند، حالتهای خرابی آنها شناخته شده باشد و عملکرد انتقال در شرایط واقعبینانهٔ فرایند آزمایش شود.
با عملکرد کنترلی موردنیاز شروع کنید
پیش از انتخاب سختافزار، مشخص کنید هنگام خرابی یک مؤلفه، چه چیزی باید ادامه پیدا کند. یک فرایند ممکن است به کنترل حلقهبستهٔ بدون وقفه، ادامهٔ مشاهدهٔ هشدارها، حفظ دادههای تاریخی یا صرفاً خاموشسازی کنترلشده نیاز داشته باشد. اینها الزامات متفاوتی هستند. یک جفت PLC افزونه ممکن است اجرای منطق را حفظ کند، اما اگر هر دو CPU به یک آداپتور I/O راه دور، یک تغذیهٔ میدانی یا یک سوئیچ مدیریتنشده وابسته باشند، همچنان کنترل از دست میرود.
نقشهٔ وابستگی را از برق ورودی تا توزیع DC، کنترلرها، I/O، ارتباطات، ایستگاههای اپراتوری، همگامسازی زمان و دسترسی مهندسی تهیه کنید. هر مؤلفهٔ مشترک را مشخص کنید. این کار اغلب نشان میدهد که مهمترین نقطهٔ شکست منفرد، پردازنده نیست؛ بلکه ممکن است یک مدارشکن، ترمینال، مبدل فیبر، سرور پیکربندی یا جعبهٔ اتصال میدانی باشد.
طراحی افزونگی توان
دو منبع تغذیهٔ DC را میتوان طوری آرایش داد که هر واحد بهتنهایی بار موردنیاز را تأمین کند، اما خروجی آنها نباید صرفاً با یکدیگر موازی شوند، مگر اینکه سازنده این کار را مجاز دانسته باشد. ماژولهای افزونگی یا ORing منابع را از یکدیگر ایزوله میکنند و مانع میشوند یک منبع تغذیهٔ خراب، باس سالم را پایین بکشد. هر مسیر تغذیه باید حفاظت بالادستی مناسب، اندازهگذاری صحیح هادی و قابلیتهای تشخیصی داشته باشد.
مهندسان باید بار عادی، بار اوج، کاهش ظرفیت ناشی از دما و حاشیهٔ توسعه را محاسبه کنند. یک آزمون طراحی مفید این است که هر منبع را در بیشترین بار قابلتصور از مدار خارج کنید و تأیید کنید مسیر باقیمانده در محدودهٔ ظرفیت پیوستهٔ خود باقی میماند. اگر هر دو منبع، فیدر AC، قطعکننده یا نقطهٔ داغ مشترک در تابلو داشته باشند، این آرایش در برابر خرابی منبع تغذیه محافظت میکند، اما در برابر خرابی منبع مشترک یا رویداد محیطی مقاوم نیست.
دستگاههای میدانی حیاتی نیز ممکن است به فیدهای افزونهٔ 24 VDC نیاز داشته باشند، اما فیدهای دوگانه میتوانند از طریق مشترکهای I/O یا شیلدها مسیرهای برگشت جریان ایجاد کنند. مدار کامل، از جمله ارت حفاظتی و هادیهای مرجع، را بررسی کنید. برای قطعات جایگزین و برنامهریزی تابلو، مجموعهٔ قطعات توان و برق نقطهٔ شروعی عملی فراهم میکند، اما انتخاب نهایی باید مطابق دفترچهٔ دستگاه و محاسبات پروژه انجام شود.
انتقالپذیری کنترلر و I/O
یک سیستم کنترلر افزونه معمولاً یک پردازندهٔ اصلی و یک پردازندهٔ آمادهبهکار دارد. پردازندهٔ آمادهبهکار، بهاندازهٔ کافی وضعیت، پیکربندی و دادههای برنامهٔ کاربردی را دریافت میکند تا هنگام خرابی واحد فعال یا مسیر ارتباطی آن، کنترل را به عهده بگیرد. پرسش مهم مهندسی این نیست که آیا انتقال وجود دارد، بلکه این است که چه وضعیتی همگام میشود و فرایند هنگام انتقال چه تجربهای خواهد داشت.
تایمرها، مراحل توالی، شمارندههای تجمعی، مقادیر دستور ساخت، وضعیت خروجیها و نشستهای ارتباطی ممکن است همگی بهصورت یکسان منتقل نشوند. تفاوت زمان اسکن یا دستگاههای خارجیِ همگامنشده میتواند حتی در صورت سریع بودن جابهجایی CPU، باعث پرش شود. رفتار قابلقبول انتقال را برای هر حلقه و توالی حیاتی تعریف کنید. برای حرکت، مدیریت مشعل، کنترل توربین و عملکردهای مرتبط با ایمنی، فقط از معماریهایی استفاده کنید که صراحتاً برای کاربرد موردنظر پشتیبانی و تأیید شدهاند.
I/O راه دور به تحلیل جداگانه نیاز دارد. دو کنترلر که از طریق یک آداپتور شبکه متصل شدهاند، همچنان آن آداپتور را بهصورت مشترک استفاده میکنند. برخی سیستمها از آداپتورها، رسانهها و مسترهای فیلدباس افزونه پشتیبانی میکنند و برخی دیگر چنین قابلیتی ندارند. مشخص کنید کدام خرابیها قابلتحملاند و کدام خرابیها خاموشسازی ایمن را الزامی میکنند.
افزونگی ارتباطات چیزی فراتر از یک حلقه است
تابآوری شبکه میتواند از LANهای مستقل، بازیابی حلقهای، مسیرهای موازی یا افزونگی اختصاصی پروتکل استفاده کند. انتخاب انجامشده بر زمان همگرایی، مدیریت فریمهای تکراری، پیکربندی سوئیچ و سازگاری دستگاهها اثر میگذارد. یک حلقه ممکن است پس از قطع یک کابل بازیابی شود، اما در صورت خرابی سوئیچی که چندین دستگاه تکاتصاله را قطع میکند، دوام نمیآورد.
وقتی باید یک رویداد مشترک تحمل شود، مسیرهای جداگانه نباید از همان سینی کابل، منبع برق و کابینت سوئیچ عبور کنند یا استفاده کنند. نشانیهای مدیریتی، کنتاکتهای هشدار و مستندات توپولوژی را طوری اختصاص دهید که تکنسینها بتوانند شبکهٔ تنزلیافته اما فعال را از شبکهٔ سالم تشخیص دهند. مجموعهٔ ارتباطات و شبکهسازی میتواند به شناسایی دستههای سختافزاری کمک کند، اما معماری باید در برابر پروتکل انتخابشده و راهنمای طراحی سازندهٔ اصلی تأیید شود.
تشخیصها باید عملکرد تنزلیافته را آشکار کنند
یک سیستم افزونه میتواند پس از نخستین خرابی به کار ادامه دهد؛ به همین دلیل تشخیصهای شفاف ضروری هستند. اگر کارخانه متوجه نشود که با منبع تغذیهٔ آمادهبهکار یا تنها یک مسیر شبکه کار میکند، خرابی دوم میتواند به توقف منجر شود. هشدارهای افزونگی را به HMI یا سیستم نگهداری منتقل کنید و جزئیات کافی برای شناسایی کانال آسیبدیده و زمان انتقال ارائه دهید.
نشانگرهای مفید شامل کنتاکتهای DC-OK منبع تغذیه، نقش و وضعیت همگامسازی کنترلر، وضعیت مسیر شبکه، سلامت تکثیر سرور و مالکیت آداپتور I/O هستند. اولویت هشدارها باید میزان فوریت را منعکس کند: از دست رفتن افزونگی ممکن است فوراً تولید را متوقف نکند، اما باید اقدام اصلاحی سریع را آغاز کند.
راهاندازی و آزمون اثباتی
هر بار فقط یک خرابی را در شرایط کنترلشده آزمایش کنید. هر فید برق را قطع کنید، هر مسیر شبکه را مختل کنید، کنترلر فعال را متوقف کنید، یک سرور را ایزوله کنید و تأیید کنید که هشدارها، خروجیها، نمایشگرهای اپراتوری و بازیابی مطابق طراحی عمل میکنند. زمان انتقال و هرگونه اختلال فرایند را ثبت کنید. سپس عنصر خراب را بازگردانید و همگامسازی مجدد را بدون انتقال ناخواستهٔ دوم بررسی کنید.
آزمونهای خرابی با علت مشترک نیز به همان اندازه مهماند. بررسی کنید هنگام از دست رفتن سرمایش کابینت مشترک، راهاندازی مجدد یک سوئیچ مشترک، ناپدید شدن منبع زمان یا جلوگیری یک ناهماهنگی پیکربندی از همگامسازی آمادهبهکار، چه رخ میدهد. استاندارد NIST SP 800-82 Rev. 3 تأکید میکند که تابآوری فناوری عملیاتی به درک وابستگیهای سیستم و حفظ عملکرد ایمن و قابلاعتماد وابسته است؛ بنابراین افزونگی باید یک ویژگی آزمایششدهٔ سیستم تلقی شود، نه صرفاً شمارش قطعات.
مرزهای نگهداری
تجهیزات افزونه به مدیریت تغییر کنترلشده نیاز دارند. میانافزار، پیکربندی و سختافزار جایگزین باید در هر دو مسیر سازگار بمانند. یک روش نگهداری باید مشخص کند کدام واحد فعال است، واحد آمادهبهکار چگونه ایزوله میشود، همگامسازی چگونه تأیید میشود و سیستم چه زمانی به وضعیت کاملاً افزونه بازگشته است.
بهترین طراحی، طراحیای نیست که بیشترین سختافزار تکراری را داشته باشد. بهترین طراحی، طرحی است که خرابیهای قابلتحمل آن صریح باشند، وابستگیهای مشترک آن به حداقل رسیده باشند و عملکرد انتقال آن در برابر ریسک واقعی فرایند اثبات شده باشد.