Torna al blog

Ridondanza della comunicazione e dell’alimentazione per dispositivi di controllo

Design control-system redundancy by mapping shared dependencies, separating power and network paths, defining failover behavior, exposing degraded operation, and proof-testing every tolerated fault.

I sistemi di controllo industriale, costituiti da dispositivi di controllo, mezzi di rete, applicazioni e protocolli, devono fornire servizi senza interruzioni. Sorge quindi la domanda: perché abbiamo bisogno di hardware ridondante in processi critici come il monitoraggio e il controllo dei sistemi di generazione, trasmissione e distribuzione?

La risposta è semplice: per garantire la fornitura di energia elettrica e il controllo senza alcuna interruzione.

 

Ridondanza del controllo a livello di sistema

Con la ridondanza, una parte del sistema viene utilizzata per il funzionamento, mentre l’altra rimane in standby. Quando l’elemento di elaborazione attivo si guasta, è possibile commutare su quello in standby senza causare alcuna interruzione operativa. È importante notare che, quando decidiamo di installare hardware ridondante, dobbiamo assicurarci che l’hardware disponga di questa specifica funzionalità.

Dal punto di vista dell’operatore, presentiamo un semplice esempio di controllo ridondante distribuito delle unità. In un impianto di generazione elettrica sono disponibili diverse modalità di controllo (avvio/arresto), come locale-manuale, locale-automatico e remoto-automatico, per avviare/arrestare l’unità da posizioni diverse. Utilizzando queste modalità, sono possibili sia il controllo distribuito sia la ridondanza. Ad esempio, se il funzionamento da remoto non è possibile dal centro di controllo, è disponibile il controllo locale dal pannello LCU per avviare/arrestare il sistema.

La topologia ridondante comprende generalmente due CPU/PLC con moduli di alimentazione ridondanti, un percorso di rete ridondante e un server online/in standby con HMI a livello del centro di controllo.

 

Figura 1. Il controllore Siemens SICAM AK 1703 ACP è dotato di moduli di alimentazione ridondanti.

Figura 1. Il controllore Siemens SICAM AK 1703 ACP è dotato di moduli di alimentazione ridondanti.

 

Moduli di alimentazione ridondanti

L’hardware di controllo industriale installato all’interno dei pannelli, come PLC/RTU/controllori, spesso funziona con un sistema a 24 V CC. Il controllo e il monitoraggio delle utenze elettriche, della trasmissione e della distribuzione richiedono affidabilità e prestazioni elevate, e una perdita di alimentazione imprevista nei dispositivi di controllo potrebbe essere disastrosa. Gli alimentatori ridondanti vengono installati per elementi di controllo come il regolatore digitale e il sistema di eccitazione, ecc.

Come mostrato nella Figura 1, il Siemens SICAM AK 1703 ACP, installato nell’impianto idroelettrico per controllare le unità di generazione, è alimentato da alimentatori ridondanti PS-5620 (da 110 a 220 V CC o da 115 a 230 V CA), inseriti negli alloggiamenti superiore sinistro e superiore destro del rack di montaggio dalla parte anteriore. I tipi e il numero di alimentatori dipendono dai requisiti e dal rack di montaggio. In questa configurazione, se l’alimentatore primario si guasta per qualsiasi motivo, l’alimentatore secondario o di riserva fornisce energia al dispositivo di controllo.

 

Figura 2. Un’unità di alimentazione ridondante (tensione d’ingresso 24-60 V CC) installata nel rack RTU 560.

Figura 2. Un’unità di alimentazione ridondante (tensione d’ingresso 24-60 V CC) installata nel rack RTU 560.

 

CPU ridondanti

Le CPU ridondanti prevedono la presenza di una o più coppie di CPU. Tutti conoscono il metodo standard e tradizionale di esecuzione di un PLC, in cui un singolo PLC o una singola CPU nell’impianto è collegata a diversi altri componenti, come gli I/O, per trasferire i dati dell’impianto ai livelli superiori.

Il livello superiore può essere il front-end, il centro di controllo o l’HMI. Il PLC invia inoltre comandi agli oggetti fisici, come attuatori, interruttori, pompe, ecc. Il processo di commutazione automatica avviene senza interruzioni in settori critici come la generazione elettrica, il petrolio, il gas e il trattamento delle acque, garantendo la disponibilità del sistema nello schema con CPU ridondanti. La configurazione hardware e la programmazione sono state realizzate in modo che, in condizioni normali, una delle CPU sia il «master» che controlla il sistema, mentre l’altra sia quella di riserva. Se la CPU master rileva un guasto interno, l’altra assume il controllo e diventa la master.

 

Figura 3. L’AK1703 ACP è dotato di due CPU (C1 Main e C2) installate nella LCU1 dell’unità #1.

Figura 3. L’AK1703 ACP è dotato di due CPU (C1 Main e C2) installate nella LCU1 dell’unità #1.

 

Le modalità operative dei dispositivi critici all’interno del sistema sono definite come Online/Attiva e Standby. Come mostrato nella Figura 3, una CPU (C1 Main) è attiva e online, mentre l’altra CPU (C2 Main) è in modalità standby.

 

Doppio computer/server (modalità online/standby)

I server doppi o multipli eseguono applicazioni mission-critical e vengono utilizzati per mantenere un’elevata disponibilità del sistema. Il sottosistema principale del computer include dispositivi ridondanti (server/workstation), in modo che il guasto di un server non provochi il guasto del sottosistema. Durante il normale funzionamento, a un server principale, come il server SCADA-A, il controller di dominio-A o il server storico-A, in esecuzione su più server fisici o come macchina virtuale su un singolo host hardware fisico, viene assegnata la modalità online e il server svolge tutte le funzioni. L’altro dei due server, come il server SCADA-B, il controller di dominio-B o il server storico-B, viene mantenuto pronto per subentrare immediatamente, ovvero in modalità standby.

Le seguenti funzioni sono di competenza del sistema online:

  • Mantenere aggiornato il database online
  • Mantenere il registro degli errori del sistema di controllo
  • Controllare la commutazione alle strutture in standby
  • Monitorare lo stato delle apparecchiature in standby

 

Sorveglianza e stato dei dispositivi

I sistemi di controllo più recenti forniscono una sorveglianza automatica continua dei dispositivi in base al loro stato di sorveglianza. Lo stato di sorveglianza di ogni dispositivo monitorato nel sistema viene mantenuto e comprende i seguenti stati:

 

In servizio:

Lo stato del dispositivo viene impostato manualmente dall’apparecchiatura del sistema di controllo per indicare che il dispositivo è disponibile per l’utilizzo da parte del sistema. I dispositivi in servizio sono sottoposti automaticamente a sorveglianza.

Fuori servizio:

Il dispositivo non è disponibile per l’utilizzo da parte del sistema e i dispositivi fuori servizio non sono sottoposti automaticamente a sorveglianza.

Operativo:

Ai dispositivi in servizio viene assegnato questo stato dal sistema quando non vengono rilevati guasti.

Non operativo:

Ai dispositivi in servizio viene assegnato questo stato quando vengono rilevati guasti durante la normale sorveglianza. Qualsiasi variazione dello stato di sorveglianza di un dispositivo registra gli eventi a esso correlati.

 

Ridondanza nella rete di comunicazione

Come indicato in precedenza, la maggior parte delle reti degli impianti elettrici è critica, pertanto la rete di comunicazione deve essere affidabile e ripristinata il più rapidamente possibile. Di conseguenza, come di consueto, è necessario evitare il guasto di un singolo punto.

 

Figura 4. Una tipica rete ridondante denominata HSR (High-availability Seamless Redundancy) utilizzata per i sistemi SCADA.

Figura 4. Una tipica rete ridondante denominata HSR (High-availability Seamless Redundancy) utilizzata per i sistemi SCADA.

 

Le topologie LAN ridondanti più comuni per i sistemi di controllo sono la doppia LAN, la topologia ad anello e i protocolli di ridondanza parallela (PRP). Spesso, l’ambiente difficile delle applicazioni negli impianti elettrici impone requisiti insoliti in termini di disponibilità della rete. Le reti ridondanti sono progettate nel campo dell’automazione perché richiedono percorsi alternativi per effettuare la commutazione in caso di errore, che causerebbe ritardi e perdite di dati. Nel PRP, ogni dispositivo è collegato a due reti LAN separate e i dati vengono trasmessi in parallelo attraverso entrambe le reti. In caso di guasto, i pacchetti di dati raggiungono la destinazione senza ritardi causati dalla commutazione, dalla riconfigurazione e dal tempo di riavvio.

 

Ridondanza del sistema di controllo

Non esiste davvero alcuna applicazione industriale in cui un guasto sia irrilevante, ma in alcuni casi la ridondanza immediata del sistema è più critica che in altri. La ridondanza è un aspetto importante dell’architettura del sistema di controllo di alto livello, così come dei singoli dispositivi, come CPU, alimentatori, server e protocolli/tecnologie di rete; è quindi necessario comprendere ogni singola sfida e applicare la soluzione corretta.

Lascia un commento

Si prega di notare che, prima di essere pubblicati, i commenti devono essere approvati.