Tápellátási és kommunikációs redundancia tervezése
Tervezze meg a vezérlőrendszer redundanciáját a közös függőségek feltérképezésével, a tápellátási és hálózati útvonalak szétválasztásával, az átállási viselkedés meghatározásával, a csökkentett üze...
A redundancia csak akkor értékes, ha megszüntet egy hitelesen fennálló egyetlen hibapontot anélkül, hogy új, rejtett függőséget hozna létre. Egy ipari vezérlőrendszerben egy második tápegység, vezérlő, szerver vagy hálózati útvonal hozzáadása önmagában nem biztosít automatikusan nagyobb rendelkezésre állást. A két útvonalnak kellően függetlennek kell lennie, a hibamódjaikat meg kell érteni, az átkapcsolási viselkedést pedig valósághű technológiai körülmények között kell tesztelni.
Kezdje a szükséges vezérlési funkcióval
A hardver kiválasztása előtt határozza meg, minek kell működnie egy komponens meghibásodása esetén is. Egy technológiai folyamatnak szüksége lehet megszakítás nélküli zárt hurkú szabályozásra, a riasztások folyamatos megjelenítésére, az előzményadatok megőrzésére vagy egyszerűen szabályozott leállításra. Ezek eltérő követelmények. Egy redundáns PLC-pár megőrizheti a program végrehajtását, de a vezérlés így is megszűnhet, ha mindkét CPU egyetlen távoli I/O-adaptertől, egyetlen terepi tápellátástól vagy egyetlen nem menedzselt kapcsolótól függ.
Készítsen függőségi térképet a bejövő tápellátástól kezdve az egyenáramú elosztáson, a vezérlőkön, az I/O-egységeken, a kommunikáción, a kezelőállomásokon, az időszinkronizáción és a mérnöki hozzáférésen át. Jelöljön meg minden közös komponenst. A gyakorlat gyakran feltárja, hogy a legfontosabb egyetlen hibapont nem a processzor, hanem egy kismegszakító, sorkapocs, optikai átalakító, konfigurációs szerver vagy terepi csatlakozódoboz.
A tápellátás redundanciájának megtervezése
Két egyenáramú tápegység úgy rendezhető el, hogy bármelyik egység képes legyen ellátni a szükséges terhelést, kimeneteiket azonban nem szabad egyszerűen párhuzamosítani, kivéve, ha ezt a gyártó engedélyezi. A redundancia- vagy OR-ing-modulok leválasztják a forrásokat, és megakadályozzák, hogy egy meghibásodott tápegység lehúzza a hibamentes gyűjtősínt. Minden tápellátási útvonalhoz megfelelő bemeneti védelem, vezeték-keresztmetszet és diagnosztika szükséges.
A mérnököknek ki kell számítaniuk a normál terhelést, a csúcsterhelést, a hőmérséklet miatti névlegesérték-csökkenést és a bővítési tartalékot. Hasznos tervezési próba, ha maximális reálisan várható terhelés mellett eltávolítják bármelyik tápegységet, majd ellenőrzik, hogy a fennmaradó útvonal folyamatos névleges terhelhetőségén belül marad-e. Ha mindkét tápegység ugyanazon a váltakozóáramú betápláláson, leválasztón vagy egy közös, túlmelegedésre hajlamos szekrényrészen osztozik, az elrendezés védelmet nyújt a tápegység meghibásodása ellen, de a közös forrás vagy környezeti esemény ellen nem.
A kritikus terepi eszközöknek szükségük lehet redundáns 24 VDC-tápellátásra is, a kettős betáplálás azonban visszatáplálási útvonalakat hozhat létre az I/O-közös pontokon vagy az árnyékolásokon keresztül. Vizsgálja felül a teljes áramkört, beleértve a védőföldet és a referencia-vezetőket is. Pótalkatrészek és szekrénytervezés esetén a Tápellátási és villamos komponensek gyűjteménye praktikus kiindulópontot adhat, a végleges kiválasztásnak azonban az eszköz kézikönyvét és a projekt számításait kell követnie.
Vezérlő- és I/O-átkapcsolás
Egy redundáns vezérlőrendszer általában egy elsődleges és egy tartalék processzort tart fenn. A tartalék elegendő állapot-, konfigurációs és alkalmazásadatot kap ahhoz, hogy akkor vegye át a vezérlést, amikor az aktív egység vagy annak kommunikációs útvonala meghibásodik. A fontos mérnöki kérdés nem az, hogy létezik-e átkapcsolás, hanem az, hogy milyen állapot szinkronizálódik, és mit érzékel a technológiai folyamat az átkapcsolás során.
Az időzítők, a szekvencialépések, az összegzők, a receptértékek, a kimeneti állapotok és a kommunikációs munkamenetek nem feltétlenül adódnak át azonos módon. A ciklusidő különbségei vagy a nem szinkronizált külső eszközök lökésszerű változást okozhatnak még akkor is, ha a CPU-átkapcsolás gyors. Határozza meg minden kritikus szabályozási kör és szekvencia elfogadható átkapcsolási viselkedését. Mozgásvezérlés, égővezérlés, turbinavezérlés és biztonsági funkciók esetében csak az alkalmazáshoz kifejezetten támogatott és tanúsított architektúrákat használjon.
A távoli I/O külön elemzést igényel. Az egyetlen hálózati adapteren keresztül csatlakozó kettős vezérlők továbbra is közösen használják ezt az adaptert. Egyes rendszerek támogatják a redundáns adaptereket, átviteli közegeket és terepibusz-főállomásokat, mások nem. Dokumentálja, mely hibákat tolerál a rendszer, és mely hibák kényszerítenek biztonságos leállásra.
A kommunikációs redundancia több egy gyűrűnél
A hálózati ellenálló képesség megvalósítható független LAN-okkal, gyűrűs helyreállítással, párhuzamos útvonalakkal vagy protokollspecifikus redundanciával. A választás hatással van a konvergenciaidőre, a duplikált keretek kezelésére, a kapcsoló konfigurációjára és az eszközkompatibilitásra. Egy gyűrű helyreállhat egyetlen kábelszakadás után, de nem éli túl egy olyan kapcsoló meghibásodását, amely több, egyetlen hálózati kapcsolattal rendelkező eszközt választ le.
A különálló útvonalaknak kerülniük kell ugyanazt a kábelnyomvonalat, tápforrást és kapcsolószekrényt, ha a rendszernek közös eseményt is tolerálnia kell. Rendeljen hozzá felügyeleti címeket és riasztási érintkezőket, valamint készítsen topológiadokumentációt, hogy a technikusok meg tudják különböztetni a csökkentett képességű, de működő hálózatot az egészséges hálózattól. A Kommunikáció és hálózatépítés gyűjteménye segíthet a hardverkategóriák azonosításában, az architektúrát azonban a kiválasztott protokoll és az OEM tervezési irányelvei alapján kell ellenőrizni.
A diagnosztikának láthatóvá kell tennie a csökkentett üzemet
Egy redundáns rendszer az első hiba után is működőképes maradhat, ezért elengedhetetlen az egyértelmű diagnosztika. Ha az üzem soha nem észleli, hogy a tartalék tápegységen vagy egyetlen hálózati útvonalon működik, a második hiba kiesést okozhat. A redundanciával kapcsolatos riasztásokat jelenítse meg a HMI-n vagy a karbantartási rendszerben, elegendő részletességgel az érintett csatorna és az átkapcsolás időpontjának azonosításához.
Hasznos jelzések többek között a tápegységek DC-OK érintkezői, a vezérlő szerepe és szinkronizálási állapota, a hálózati útvonal állapota, a szerverreplikáció állapota és az I/O-adapter tulajdonjoga. A riasztási prioritásoknak tükrözniük kell a sürgősséget: a redundancia elvesztése nem feltétlenül állítja le azonnal a termelést, de haladéktalan korrekciós intézkedést kell kiváltania.
Üzembe helyezés és bizonyító tesztelés
Egyszerre egy hibát teszteljen ellenőrzött körülmények között. Távolítson el minden tápellátási ágat, szakítsa meg az összes hálózati útvonalat, állítsa le az aktív vezérlőt, válasszon le egy szervert, majd ellenőrizze, hogy a riasztások, a kimenetek, a kezelői kijelzések és a helyreállás a tervek szerint működnek-e. Rögzítse az átkapcsolási időt és a technológiai folyamat esetleges zavarát. Ezután állítsa helyre a hibás elemet, és ellenőrizze az újraszinkronizálást nem kívánt második átkapcsolás nélkül.
Az azonos okra visszavezethető hibák vizsgálata ugyanolyan fontos. Ellenőrizze, mi történik, ha egy közös szekrény elveszíti a hűtését, újraindul egy közös kapcsoló, eltűnik az időforrás, vagy egy konfigurációs eltérés megakadályozza a tartalék szinkronizálását. A NIST SP 800-82 Rev. 3 hangsúlyozza, hogy az operatív technológia ellenálló képessége a rendszerfüggőségek megértését és a biztonságos, megbízható működés fenntartásától függ; ezért a redundanciát tesztelt rendszertulajdonságként, nem pedig alkatrészdarabszámként kell kezelni.
Karbantartási határok
A redundáns berendezések ellenőrzött változáskezelést igényelnek. A firmware-nek, a konfigurációnak és a cserélendő hardvernek kompatibilisnek kell maradnia mindkét útvonalon. A karbantartási eljárásnak meg kell határoznia, melyik egység aktív, hogyan kell leválasztani a tartalékot, miként kell megerősíteni a szinkronizálást, és mikor állt vissza a rendszer teljes redundanciája.
A legjobb tervezés nem az, amelyik a legtöbb megkettőzött hardvert tartalmazza. Hanem az, amelynél egyértelműek a tolerált hibák, minimálisak a közös függőségek, és a valós technológiai kockázatokkal szembeni átkapcsolási viselkedést bizonyították.