Отговори на тема  [ 69 мнения ]  Отиди на страница 1, 2, 3, 4, 5  Следваща
Fail-safe - принципи, схемни решения 
Автор Съобщение
Ранг: Минаващ
Ранг: Минаващ

Регистриран на: Вто Авг 10, 2010 6:54 pm
Мнения: 43
Местоположение: Пловдив
Мнение Fail-safe - принципи, схемни решения
Колеги, пускам тази тема, защото търсачката не ми извади никаква информация, Прегледах раздел Електроника, електротехника и Механика до 9-а страница, като междувременно прочетох доста интересни теми и се отказах да търся по-нататък. Предполагам, че съм избрал правилното място и темата не нарушава правилата на форума.


Защо пускам тази тема?

Темите за литиево-йонни батерии ме накараха да се замисля до колко схемните решения са безопасни. Също така не ми направи впечатление някой да е писал нещо на такава тематика, но може би за някои хора ще е интересно, за други дори необходимо в някои разработки :!:


Изучавах специалността Комуникационна и Осигурителна Техника във Висшето Транспортно Училище в София. В специалността ми освен телекомуникационната техника и технологии, се изучава т.нар. осигурителна техника и по-специално свързаната с ЖП транспорта. Това са особен вид съоръжения, които осигуряват безопасността на движение на влакове, като поемат високоотговорните функции на ръководител-движение.



Какво е fail-safe?

Основно изискване към тази техника е освен да проверява условията за безопасно движение, самата тя да е безопасна при откази, на което е посветена темата. Особеното в случая е, че определени откази, наречени опасни, могат да доведат до големи материални, морални и екологични щети, увреждане на здравето на хора и смърт. Fail-safe най-общо означава такова поведение на системата, при което тя преминава в защитно състояние след отказ.

Разбира се осигурителна техника има и в други сфери - авиотранспорта, управление на процеси в химични заводи, управление и контрол на ядрени реактори, медицинската техника също я определям като вид осигурителна техника (в смисъл от която зависи живота и здравето на хората) и др.


Каква е целта на темата?

- Да стане ясно дали във форума има специалисти, изучавали тези принципи. Убеден съм, че такива има и предполагам, че много от Вас, да не кажа повечето, сте наясно с тези неща (предполагам, че се изучава в специалностите, свързани с електроника).

- В темата да излагаме принципи, методи и конкретни технически решения, с които се постига безопасно при отказ поведение. Това може да е от полза в разработки на някои продукти. Схемите и принципите, които ще изложа в никакъв случай не гарантират безопасно поведение. Целта на темата е да хвърля светлина върху нещата от научна и практическа гледна точка, без да целя приложението им в конкретни разработки, т.е. "не опитвайте това у дома си" (във Ваши разработки)!


Няма да успея да обхвана достатъчно информация в първия пост, но ще опитам да го напиша като увод, за да стане малко по-ясно за какво иде реч. Когато ми остане време, ще добавям повече информация, мога да отговоря на конкретни въпроси, по които съм компетентен. Но не гарантирам, че отговорите и информацията, които съм дал, водят до безопасно поведение на Вашите устройства. Т.е. такива съоръжения се проверяват от поне няколко човека с подходяща квалификация и дългогодишна практика, доказали се и признати в съответния бранш, и се сертифицират.

Ще използвам основно примери от жепейската автоматика, но ще се стремя да ги напиша на достъпен език.


Дано да Ви е интересно. :)

_________________
Моят програматор: http://www.robotgames.net/atmel/Cables.htm
Разблокиране - 74HC4060,74HC4040, 16 MHz кварц и рейки :)


Последна промяна mrcpuinstructor на Сря Апр 18, 2012 6:31 am, променена общо 2 пъти



Сря Апр 18, 2012 2:48 am
Профил
Ранг: Минаващ
Ранг: Минаващ

Регистриран на: Вто Авг 10, 2010 6:54 pm
Мнения: 43
Местоположение: Пловдив
Мнение Re: Fail-safe - принципи, схемни решения
Повреда, неизправност...


Едно устройство е работоспособно тогава, когато изпълнява всичките си функции.


Повреда
е отказ, при който устройството не може да изпълнява всичките си или част от функциите си - тогава говорим съответно за пълен и частичен отказ. Примери:

- пълен отказ - изгорели и 2-та реотана на бойлер. Той не може да изпълнява функциите си;
- частичен отказ - изгорял е единия реотан, но другия е здрав. Бойлерът все още изпълнява функциите си, макар и с намалена мощност.


Неизправност е отказ, при който устройството изпълнява функциите си (това ще го опиша малко неточно или неясно, в момента не се сещам за точните думи). Пример: изгоряла е индикаторната лампа на бойлера. Вие нямате пряка информация дали той е включен и работи или не, но бойлерът е в състояние да изпълнява функциите си (да топли вода).

Съществуват методи за количествена оценка на работоспособността (или неработоспособността) на едно устройство, но няма да се спирам на тях - за който се интересува повече, има достатъчно литература по Теория на надеждността.


Опасен и защитен отказ, критерий за опасен отказ

Опасен отказ е този, при който едно устройство може да доведе до големи материални, морални и екологични щети, увреждане здравето на хора или смърт. Повреден терморегулатор на бойлер, който води до невъзможност за изключване на нагревателите при достигане на определена температура. Терморегулаторът е устройство, проверяващо условие, което трябва да е изпълнено, за да е безопасна работата на нагревателя. Това би довело до неограничено повишаване на температурата и налягането на бойлера, и неговото избухване, ако няма други защитни елементи.

- защитен отказ - при него терморегулатора не функционира, но е в такова състояние, че води до невъзможност за включване на реотаните и бойлерът няма как да гръмне.


От примера става ясно следното:

- За да можем да разделим отказите на опасни и защитни, е необходимо да имаме критерий за опасен отказ - неизключването на реотаните при достигане на зададена температура (това също не го описвам най-правилно).


Стратегии за отказоустойчивост - fail-safe (безопасно при отказ поведение), fault-tolerance (маскиране на отказите)


При fail-safe стратегията преминаването в защитно състояние - невъзможност да се включат реотаните на бойлер (невъзможност да гръмне) или спиране на движението на влак (невъзможност да се блъсне в друг влак), водят до безопасност. Тук безопасността и надеждността не са идентични - можем да имаме безопасност без да имаме надеждност.


В други сфери обаче не е така - изключване на двигателите на самолет при повреда не води до безопасност, а дори по-лошо. Тук безопасността и надеждността са идентични - за да имаме безопасност, трябва да имаме и надеждност. В тези сфери безопасността се постига чрез отказоустойчивост - било чрез повишена безотказност (по-качествени двигатели), било чрез излишък и маскиране на отказите (на самолета му се монтират резервен комплект двигатели).

Страгегията с излишък и маскиране на отказите се нарича fault-tolerance. При нея безопасността се постига чрез излишък - една функционална единица е достатъчна, за да може устройството да изпълнява своите функции, но се въвежда допълнителна функционална единица, която при отказ на първата, поема нейните функции. В зависимост от това дали допълнителната функционална единица работи успоредно с основната, различаваме няколко вида резерв:

- студен резерв - имате компютър с два монитора, но работи само единия. Втория го включвате само когато се повреди първия

- топъл резерв - двата монитора работят едновременно, но Вие използвате само единия

- горещ резерв - двата монитора работят едновременно, но Вие използвате и двата (но за работата Ви е достатъчен и само единия).


Обръщам внимание на една разлика с примера на защитите при бойлерите, които предотвратяват неговото избухване:
1. основният датчик е терморегулатора (тук приемаме, че той е устройство с опасни откази, т.е. повреда в него води до невъзможност за изключване)
2 и 3. имате два резервни датчика, които изключват при достигане на температура, малко по-висока от максималната на терморегулатора. Възстановяването им е само ръчно
4. В случай, че налягането в бойлера все пак се повиши (да речем, че са отказали горните 3 защити), предпазен клапан се отваря и изпуска налягането.


В този пример допуснахме, че е възможно опасно поведение на всеки от защитните елементи, но благодарение на резерва вероятността всички те да откажат едновременно, е малка. Няколкото защитни елемента на бойлера не го превръщат във fault-tolerant система, защото той не може да изпълнява функциите си при изключили защити 2 и 3. Тук имаме безопасност, но нямаме надеждност.

Факта, че може отделната защита да е опасна при отказ (ако е такава в действителност), означава, че самата тя не е безопасна, но цялата система, благодарение на излишъка от няколко защити, е безопасна при отказ. Разчита се на теория на вероятностите, че на практика е твърде малко вероятно или изключено да се повредят всичките едновременно. Тук имаме излишък за постигане на безопасност, но той не ни осигурява надеждност. Това се нарича квазибезопасна система, която ще бъде разгледана по-долу.

_________________
Моят програматор: http://www.robotgames.net/atmel/Cables.htm
Разблокиране - 74HC4060,74HC4040, 16 MHz кварц и рейки :)


Последна промяна mrcpuinstructor на Сря Апр 18, 2012 6:29 am, променена общо 2 пъти



Сря Апр 18, 2012 3:24 am
Профил
Online
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Нед Сеп 26, 2004 9:21 pm
Мнения: 30755
Местоположение: София
Мнение Re: Fail-safe - принципи, схемни решения
Теорията е хубаво нещо, трябва да се чете но като цяло малко идеята на темата ми се размива.
Аз лично отдавна съм фен на надеждностните анализи, обаче .. това няма общо с fault-safe решения, те по скоро дават някаква статистичека величина кога да очакваш отказ,но не гарантират че няма да го получиш и много по рано, специално в електрониката говорим, що се отнася до механика нещата са доста по предсказуеми.

Та на въпроса, много зависи какво искаш да получиш, и всяко решение е според целите които си поставяш. Примерно, турбината за задвижване на хидравликата в самолета е такова решение, но то не резервира цялата система, то гарантира че ако ти спрат двигателите и нямаш ток все пак ще може да мърдаш контролите .. някак, и ще имаш ток за основната авионика. Това е пример когато имаш резервиране но то ограничава от към функции. Подобен пример има при някои пожарни централи да речем, ако процесора вземе че умре, или комуникацията тотално се скапе, централата минава от режим на адресируема в режим на конвенционална, т.е. датиците като усетят че никой не си говори с тях, ако има пожар вместо да предават стойности те просто окъсяват линията, е не я окъсяват натоварват я. В центрлата има също таква логика която усеща и светва сигнал пожар. .... ето две еднотипни решения в съвсем разнопосочни области.

Как ще наречеш байпаса на UPS .. много често има автоматичен байпас, ако вземе че умре нещо по електрониката байпаса се задейства .. това какво е .. повишена надеждност .. или какво. Тук веднага излизат следните въпрос, ами ако ти е кофти захранването, и има смущения ... байпаса включва да те предпази от отпадане,но самото му включване може да ти разкаже играта?

Скоро работих по един авиационен проект, най-вече концептуално, сега по друг, тук май и до желязо ще се стига, и ... до толкова е специфично приложението че fault-safe решение може да има само с наличието на механика, иначе винаги има вариант за отказ и ако правим анализ, може да се окаже че не е никак малък.

Абе интересна тема, но не знам до колко може да се говори общо

п.с. а току що давах концепция на дата център, инвеститора прави сметки 1 UPS, 1 ДГ, 1 траф, аз правя сметки 2 UPS, 1 ДГ, 2 трафа .... можеш ли да кажеш кое е по fault safe ....


Сря Апр 18, 2012 5:00 am
Профил
Ранг: Минаващ
Ранг: Минаващ

Регистриран на: Вто Авг 10, 2010 6:54 pm
Мнения: 43
Местоположение: Пловдив
Мнение Re: Fail-safe - принципи, схемни решения
Методи и принципи за постигане на безопасно поведение


Осигурителната техника в ЖП транспорта е система, съставена от Управляващ Орган - автоматика и Обект на Управление - светофори, стрелки, бариерни механизми и др., влияещи на производствения процес - влаково движение. Основната задача на ЖП автоматиката (управляващият орган) е да поеме високоотговорната проверка на условията за безопасност на движението и да позволява движение на влак само тогава, когато всички те са изпълнени. За нареждане на маршрут е необходимо:

- Влакът да се приема на свободен коловоз и всички стрелки и други пътни секции по пътя му да са свободни
- Всички стрелки по хода на влака да са обърнати и заключени в необходимото за маршрута положение
- Да няма нареден приемен маршрут на същия коловоз от другата гърловина на гарата

и др.


Всяко едно от тези условия: свободността на коловоза, на всеки пътен участък (стрелкови и безстрелкови), положението на всяка стрелка, заключването на всяка стрелка и реле на коловоза за изключване на враждебностите, се проверява от отделно реле. Негови контакти са свързани последователно в схема "И" във веригата за задействане на сигналното реле на входния светофор.

За да светне зелената лампа, е необходимо да се задейства сигналото реле на светофора, а за това е необходимо контактите на всички релета, проверяващи горните условия за маршрута, да са изпълнени, т.е. релетата да са задействани. Ако дори едно от условията не е изпълнено, веригата няма да се затвори и сигналното реле няма да задейства, т.е. няма да светне зелената лампа. С това се проверяват условията за безопасност.


Но както казах по-рано, самата система трябва също да е безопасна (особено при откази).


Принцип на спокойния ток


В горния пример зелената лампа ще светне само ако се задейства сигналното реле. Прекъсване във веригата на бобината му ще доведе до невъзможност за неговото задействане. Системата не може да изпълнява функциите си, въпреки че условията за безопасност са изпълнени -> не може да създаде опасност (влакът да мине по необезопасен маршрут) -> отказът е защитен.


Да си представим, че схемата не е както описаната по-горе, ами зелената лампа светва не при задействане на сигналното реле, а при неговото отпускане (отпадане). За да свети червената лампа, трябва релето да е задействано. При повреда във веригата на сигналното реле, то ще отпадне и ще светне зелената лампа. Изпълнена е високоотговорна функция без да са проверени условията за безопасност (не знаем дали участъкът е свободен и дали стрелките са обърнати в необходимото положение). При тази схема системата изпълнява високоотговорна команда без да са проверени условията за безопасност -> налице е опасен отказ.


Принципът на спокойния ток гласи:

Високоотговорна функция на системата трябва да се изпълнява само при затворена верига на бобината на релето, което я проверява - на високоотговорната функция съответства задействано реле. Всяка повреда във веригата на релето или в неговата конструкция, трябва да води до невъзможност за изпълнение на високоотговорната функция, т.е. до защитен отказ.


В терминологията на осигурителната техника контактите на релето, които се затварят, когато е задействано, се наричат фронтови, а тези, които се затварят, когато е отпаднало, се наричат тилови. Превключващият (подвижният) контакт се нарича осев.

Ето защо на високоотговорната функция - засветяване на зелената лампа трябва да съответства задействано сигнално реле - зелената лампа трябва да е свързана към фронтовия контакт, а червената към тиловия. Така зелената ще светне само при задействано реле, а при всички останали състояния ще свети червената. Всяка повреда води до неговото отпадане и засветяване на червената лампа.

Аналогично релетата, които проверяват условията за безопасност, водещи до разрешаване на движението - свободност на пътните участъци, положението на стрелки и др., трябва да участват във веригата на сигналното реле с фронтовите си контакти, т.е. да затварят веригата на сигналното реле само при задействани релета- проверени условия. При повреда във веригата на някое от тези релета, то ще отпадне и ще доведе до невъзможност затваряне на фронтовите му контакти и за създаване на верига за сигналното реле, т.е. до защитен отказ.


В българската и руската осигурителна техника се използват специални - т.нар. първокласни релета. При тях вероятността от опасен отказ на самото реле е изключена конструктивно и е доказано от учените, че те са fail-safe. Контактите (по-специално фронтовите) се изработват от незаваряеми материали - фронтовият е въглен, осевият - сребърна пъпка; контактите са с принудително водене; котвата е тежка и не се връща от пружина, а под действието на гравитацията. Поради това релетата могат да се монтират на стативите само в правилното положение.


Но както видяхте по-горе, за да е безопасна една система, не е достатъчно само да е изградена от елементи с безопасни откази - необходимо е също така да е спазен принципът на спокойния ток и редица други принципи. Едно от нещата, които трябва да се следят стриктно, е да не се създават обходни вериги.

Такива са възможни например при изгаряне на предпазител, ако схемата не е изградена правилно. Когато предпазителят е изправен, тя ще има безопасно поведение. Но при изгаряне на предпазителя ще се създаде обходна верига и възможност за задействане на едни релета, без да са проверени други. Отказът не само е опасен, но остава скрит. Редица от принципите (на които няма да се спра сега) за изграждане на безопасни схеми са такива, че осигуряват изява на отказа. Тук безопасността се постига на елементно и схемно равнище.


Първокласните релета са с несиметрични откази и са много ефективно средство за постигане на безопасно поведение, но наред с предимствата си по отношение на безопасността, те имат други недостатъци:

- на тяхна база може да се реализират ограничени функционални възможности (в сравнение с полупроводниковата и компютърната техника)
- схемите се изграждат и поддържат трудно (релейно помещение на гара с 3-4 коловоза съдържа стотици релета, а на голяма - като Централна гара Пловдив по груби изчисления са хиляди), използват се огромно количество проводници, които се запояват ръчно
- скъпи са
- тежки и с големи размери
- консумират значителна енергия
- износват се с течение на времето


Разработчиците се стремят да реализират повече възможности на друга елементна база.
Полупроводниковата и компютърната техника са елементна база със симетрични откази, т.е. не са безопасни.


Методи за постигане на безопасност в схеми с полупроводникови елементи

Когато се повреди, един транзистор може да пробие и да затвори веригата (повреда "постоянна 1"), но може и да прекъсне ("постоянна 0"). Критерий за изправност при транзистор е неговата способност да превключва веригата. Ето защо тук за да се реализира принципа на спокойния ток, логическите променливи се кодират съответно 0 - с устойчив потенциал (без значение нисък или висок) и 1 - с импулсна поредица.


Изпълнителното устройство на изхода на транзисторната схема трябва да може да се задейства само от импулсна поредица/променливо напрежение. За тази цел са много подходящи например трифазните двигатели. Схемата за непосредственото им управление се захранва с постоянно напрежение и се изгражда с транзистори. За да се завърти двигателят, трябва да му се подадат напрежения с определена фазова разлика помежду им.

При пробив или прекъсване на транзистор, някое от тези напрежения ще е с устойчив потенциал или най-малко ще съдържа само единия полупериод, от което може двигателят да не може да се завърти (по-вероятно е да стане късо съединение и да изгорят предпазителите). Отказът се изявява и е защитен - невъзможност да се завърти двигателят, т.е. да се обърне ЖП стрелка.


Когато трябва от полупроводниковата схема да се задейства постояннотоково изпълнително устройство, схемата също се захранва с постоянно напрежение, а на изхода й се включват трансформатор и след него изправител. Трансформаторът има свойството да прехвърля енергия от първичната към вторичната си намотка само когато към него е подадено променливо напрежение. Устройството, което преобразува импулсната поредица в устойчив потенциал се нарича дешифратор (да не се бърка с дешифратора от цифровата техника!!!).



Квазибезопасни схеми

При използване на елементна база с не-failsafe поведение, безопасността се постига по схемен път - на изхода на управляващата схема (полупроводникова или компютърна) се включва истински безопасен (ще рече с fail-safe поведение) контролен елемент, който има задачата да открие отказ и при откриването на такъв въздейства на истински безопасен краен изключвател който прекъсва извеждането на управляващото въздействие към изпълнителното устройство (например първокласно реле, прекъсващо веригата на зелената лампа).


Освен хардуерните повреди, характерни за полупроводниковата техника, един компютър може също да зацикли или да има опасно поведение поради грешка в програмата. Много често не може да се дефинира критерий за отказ в една система. Тогава системата се изгражда от два или повече възела, решаващи задача, за чието решаване е достатъчен само един възел, и работещи едновременно.

На изходите на тези възли се включва сравнител, а критерий за изправна работа и безопасно поведение е получаването на еднакъв резултат от два или повече от тези възли. Тук безопасността се постига за сметка на апаратен и/или програмен излишък. На изхода на няколкото възела е включен истински безопасен сравнител, който при изпълнен критерий за изправна работа извежда резултата към управляваните обекти.


Програмен диверситет

Когато отделните възли на управляващият орган работят по различни програми (програмен излишък), казваме че е налице програмен или алгоритмичен диверситет.

Обикновено за постигането на диверситет се разработват 2 програми, като всяка от тях се изработва от различни колективи, които не контактуват помежду си и не се познават. Когато програмите се написват по един и същ алгоритъм (но на различни езици или за различни процесори и ОС например), е налице програмен диверситет. Когато са еднакви само заданията на 2-те задачи, а всеки екип разработва различен алгоритъм, е налице алгоритмичен диверситет


Мажоритарни системи

Ако квазибезопасната система е изградена от два еднакви възела и за извеждането на управляващото въздействие изискваме резултатите да са еднакви, това е система "2 от 2". При нея няма резерв - отказ в кой да е от възлите ще доведе до защитно изключване от сравняващото устройство и невъзможност за извеждане на управляващите въздействия към обекта на управление. Аналогично ще е и при система "3 от 3" или "4 от 4".


Ако управляващият орган е съставен от повече едновременно работещи устройства, отколкото са необходими за извеждането на резултата, казваме, че е налице мажоритарна система "M от N", където M > N/2. На изходите на възлите в такава система стои т.нар. мажоритарно устройство (истински безопасно), което "гласува" и извежда този резултат, който преобладава.

В мажоритарна система "2 от 3" е необходимо 2 от възлите да дадат еднакъв резултат и той ще бъде изведен към изпълнителните устройства. 3-ят възел е сложен за резерв. Нормално 3-те възела ще дават еднакъв резултат. Когато някой от тях се повреди, мажоритарното устройство ще го изключи, но системата ще остане работоспособна, защото критерият за безопасна работа - минимум 2 еднакви резултата е изпълнен. Налице е отказ, но той не е опасен и не води до неработоспособност - отказът е маскиран. Налице са безопасност и надеждност - постигнато е fault-tolerance поведение.

При следващ отказ, когато се повреди още един възел, еднаквите резултати ще са по-малко от 2 и мажоритарното устройство ще приведе системата в защитен отказ - ще я изключи. Един от надеждностните параметри на този тип системи е средно време между отказите - Mean Time Between Failures - MTBF. Когато средното време между отказите е по-голямо от времето за ремонт и възстановяване на повредения възел, тя ще продължи да работи и ще е fault-tolerant.

_________________
Моят програматор: http://www.robotgames.net/atmel/Cables.htm
Разблокиране - 74HC4060,74HC4040, 16 MHz кварц и рейки :)


Последна промяна mrcpuinstructor на Сря Апр 18, 2012 7:01 am, променена общо 8 пъти



Сря Апр 18, 2012 5:09 am
Профил
Online
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Нед Сеп 26, 2004 9:21 pm
Мнения: 30755
Местоположение: София
Мнение Re: Fail-safe - принципи, схемни решения
Абе мисля че няма смисъл да преписваш учебника, особенно този от ВТУ, някъде бях качил, май в библиотека, доста по полезни четива по въпроса .. теориятя по горе е умешана с практика, и то доста стара практика, това само по себе си не е добра комбинация.


Сря Апр 18, 2012 5:33 am
Профил
Ранг: Минаващ
Ранг: Минаващ

Регистриран на: Вто Авг 10, 2010 6:54 pm
Мнения: 43
Местоположение: Пловдив
Мнение Re: Fail-safe - принципи, схемни решения
Не съм си поставил за цел да преписвам учебника, искам само да хвърля светлина върху най-основни неща. :) Като имам време, мога да публикувам и примерни схемички, че сега не мога да чертая. (Може би изглежда като преписано, защото се опитвам да систематизирам нещата, както би го направил добър автор или преподавател, но сам си съчиних постовете)


Ех, написах един дълъг пост и не ми го прие, а затворих прозореца, яд ме е!

Първо да отбележа: смесил си 2-те понятия

fail-safe е когато можеш да си позволиш да изключиш системата - примерно да спреш влака. Тук не е необходим резерв - можеш да имаш безопасност без да имаш надеждност.

fault-tolerance е когато не можеш да си позволиш да изключиш системата - примерно да спреш двигателите на самолет или хеликоптер (защото ще падне) - тук резервът е задължителен и ще имаш безопасност само когато имаш надеждност.


Има методики, по които безопасността и надеждността се оценяват количествено, за да не се получат недостатъците, които си описал или поне да се сведе до минимум вероятността за появата им. Например има т.нар. дърво на отказите (говоря по памет). То представлява схема, в която навързваш възлите на системата така, както зависят един от друг.

Ако да речем имаш възел, към който отиват няколко стрелки и за работата му трябва да функционират всички възли, които сочат към него (нямаш резервиране), логическата функция е "И" и формулата за смятане на работоспособността му е една. Ако обаче за работата на възела е достатъчно да функционира само един от тези няколко, които сочат към него, тогава логическата функция е "ИЛИ" и формулата за работоспособността на възела, към който те сочат, е съвсем друга.

Така се оценява количествено работоспособността P (или вероятността за отказ Q=1/P - може да бъркам буквите) на цялото устройство, като имаш възможност на тази схема да видиш кои възли са тесните места и да ги коригираш.

Има и други параметри:

- Ако възлите са невъзстановими (когато изгори крушка, не може да бъде ремонтирана - трябва да се сложи нова; средно 1 000 часа живот на крушка с нажежаема нишка; по мои наблюдения има един интересен момент, че ако свети 20%-50% от времето май живота й се удължава в пъти или обратно - ако свети нонстоп май се скъсява в пъти), имаш средно време до отказите - Mean Time To Failures (MTTF) и трябва да включиш и времето за подмяна на възела

- Ако възлите са възстановими (даден чип ти забива при прегряване, но не се поврежда от това - трябва да знаеш колко е средното време между прегряванията и колко време му трябва да се охлади) имаш средно време между отказите - Mean Time Between Failures (MTBF) и трябва да вземеш под внимание и времето за възстановяване/ремонт.


Та исках да кажа, че за системи, от които зависи живота на хората, проверките се правят от няколко и големи екипи с много опит и знания по темата. Аз например присъствах на пускането на ЖП автоматика на 2 гари, участвах като "общ работник", в смисъл половината комисия беше в гарата и гледаше какво става на компютрите, а няколко човека бяхме на вън. Моята работа беше да имитирам изгаряне на крушки и "срязване" на стрелки, навън гледаха няколко човека, вътре гледаха поне 10.

Та един път едни са задали функционалните изисквания, втори са ги кодирали и реализирали, 3-ти са ги проверявали по време на внедряването и ние бяхме 4-ите, които проверявахме преди пускането в пробна експлоатация. В комисията участваха хора, които са гурута на тази техника в България (говоря за ЖП осигурителната техника).


Аз мога да си позволя да коментирам само за Data center-a: виждал съм сървъри с по 3 захранващи блока. Аз бих направил така: 1 или два фидера от градските трафопостове влизат в табло, което задейства дизелагрегат, ако отпаднат и двата. От него отива в 3 UPS-а и всеки от 3-те захранва отделен токов кръг на всеки от сървърите.

За архивирането на данните: първи архив в същия data center с цел бързо възстановяване (на 24 часа); 2-ри архив - в друг data center на географски различно място, ако мълния унищожи първия дата център (чувал съм за такъв случай в САЩ); 3-и архив - на компютъра на всеки системен администратор и 4-и на свалящ се носител, който стои в шкаф.


Колкото до учебника - за себе си приемам всякаква информация, защото актуална не съм търсил в свободното пространство, а от старата принципите са поне нещо (до колкото не съм тръгнал да правя машини, от които зависи живота на хората). Иначе в ЖП-то си има изградени принципи, които са проверени с годините и се спазват строго; никой не си позволява да експериментира, така че там съм бачкал по утвърдени инструкции и правила. Ако някой създава нови принципи - това са екипи от специалисти.

_________________
Моят програматор: http://www.robotgames.net/atmel/Cables.htm
Разблокиране - 74HC4060,74HC4040, 16 MHz кварц и рейки :)


Последна промяна mrcpuinstructor на Сря Апр 18, 2012 7:38 am, променена общо 10 пъти



Сря Апр 18, 2012 5:43 am
Профил
Online
Ранг: Форумен бог
Ранг: Форумен бог

Регистриран на: Нед Сеп 26, 2004 9:21 pm
Мнения: 30755
Местоположение: София
Мнение Re: Fail-safe - принципи, схемни решения
Ами виж сега, без да омаловажавам комисията на която си присъствал, съм много близо до мисълта че ти и другите трима сте свършили най-много и най смислената работа, от моя опит мога да кажа че по такива комисии ходят по 20 човека, и рядко и 2-ма от тях всъщност разбират какво става и какво се тества. Всичко опира до субективен фактор в един момент.

А по въпроса за сървъра, беше изцяло подвеждащ, точно какъвто съм задал на инвеститора, няма значение как ти е резервирано захранването ако не ти е резервирана климатизацията, след 20 мин тия 60 куб. метра са като фурна при 40 kW инсталирана мощност. Другият много важен извод е, много е важно да вземеш под внимание най-слабото звено. Два трафа предполагат двустранно захранване, два UPS работа в паралел, 1 ДГ обаче е до никъде, и надежността на системата се равнява на надеждността на дизела, защото в нашата мила татковина често се случва да ти изключат и двата източника ... имам таква сграда почти в центъра на софия, захранена двустранно, кълняха защо им е толков аголям дизел и че нямало никога да сработи, сега кълнат че дизела миришел, щото късно се сетиха за истинско газоотвеждане .. та и с два източника дизела си се включва переодично.
Та от тук много важен друг извод, познаването на спецификата на проблема който решаваш е жизнено важно, иначе цялата терория на света струва колкото мнението на бай-мангал, понякога по малко.


Сря Апр 18, 2012 5:56 am
Профил
Ранг: Минаващ
Ранг: Минаващ

Регистриран на: Вто Авг 10, 2010 6:54 pm
Мнения: 43
Местоположение: Пловдив
Мнение Re: Fail-safe - принципи, схемни решения
ToHu написа:
Та от тук много важен друг извод, познаването на спецификата на проблема който решаваш е жизнено важно, иначе цялата терория на света струва колкото мнението на бай-мангал, понякога по малко.


Това е едно от най-важните неща, които не можах да формулирам, ти си го сторил вместо мен - като говорех за екипите и комисиите, имах предвид точно това - че те познават спецификата на проблема повече от мен.

За ЖП-ската комисия която проверяваше, мога да те уверя, че не е както казваш - да разбират само 2-3 ма от 20. Присъстваха един от шефовете за Бг на ЖП инфраструктурата, един експерт от София, инспектор по безопасността за цяла Южна България, 2-ма преподаватели от ВТУ (бивш и настоящ) с дългогодишен стаж по тази техника, няколко техник-механици с по 15 и повече години стаж, един пловдивски шеф с може би 30 години стаж, който познава много добре схемите, технолог с 20 години стаж. От страна на производителя - имаше няколко чужденци, едните са изграждали системата, другите бяха шефове, дето я познават добре.

Когато става дума за живота на хората, специално при пускане на нови или преустройство на съществуващи инсталации в ЖП-то, никой не е луд да си сложи главата в торбата и да пусне некомпетентен човек да приема и одобрява такава система. А и тези неща струват милиони евро.


Е, малко се отдалечих от целта на темата, а тя е да изложа основно техническа и теоретична информация, но ще компенсирам с някой подробен пост като ми остане време :)

_________________
Моят програматор: http://www.robotgames.net/atmel/Cables.htm
Разблокиране - 74HC4060,74HC4040, 16 MHz кварц и рейки :)


Сря Апр 18, 2012 6:13 am
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пет Ное 12, 2004 3:38 pm
Мнения: 9103
Местоположение: Chicago, IL
Мнение Re: Fail-safe - принципи, схемни решения
Аз лично нещо не мога да схвана идеята на темата :( . Почваш да говориш за общи принципи при fail safe и после в заглавието има схемни решения. Общите принципи за това са общи, защото не казват нищо конкретно, а са просто някаква теория, докато схемните решения са вече конкретни решения на точно определени проблеми. Така че според мен има два пътя - или да говорим общи приказки по темата или да разискваме конкретен проблем и да му търсим решение пък било то и схемно. За мен много по-интересен е втория път, т.е. ако имаш конкретен проблем да го разискваме и да мислим как да го решим. Първия път, където да си говорим общи приказки едва ли ще е интересен на някой точно в тоя форум, където всички са в индустрията и се борят с реални проблеми. Това по би подхождало на форум, където се събират да си лафят доктори на науките и да си обсъждат нещата по принцип :D . Така че ако имаш конкретен проблем казвай го и всички ще мислим как да го решим :) .


Сря Апр 18, 2012 4:45 pm
Профил
Ранг: Минаващ
Ранг: Минаващ

Регистриран на: Вто Авг 10, 2010 6:54 pm
Мнения: 43
Местоположение: Пловдив
Мнение Re: Fail-safe - принципи, схемни решения
Dimitar, това не са общи приказки, а теория, без която схемните решения най-вероятно няма да бъдат разбрани. А вероятността да превърнеш една безопасна схема (или програма) в опасна, защото не си я рабрал, е голяма. Започвам с излагането на малко теория и принципи - те са основата, човек трябва задължително да ги знае при боравенето с такива схеми. Едва след това вече мога да изложа схеми. Освен това каква схема ще се ползва, много зависи от това какво трябва прави не само отделния възел в системата, която тази схема управлява, а какво прави цялата система.


Ти ще се сетиш ли за какво съм сложил трафа на долната схема, ако не знаеш принципите?

А какво ще стане, ако махнеш трафа, греца, кондензатора, единия транзистор и оставиш само един транзистор да комутира лампата? Схемата пак ще работи, нали? От къв зор на тая лампа ще й е нужен преобразувател DC/AC/DC, като можеш да я палиш и гасиш с един прост транзисторен ключ?

Само че онова Green в името на крушката е зелената лампа на входния сигнал на гара, в която влак с 10 вагона влиза със 130 км/ч. и на 200 метра след сигнала има спрял локомотив. Кво правим, ако пробие някой транзистор? Ще успее ли влака да намали от 130 км/ч на 0 при това малко спирачно разстояние?


Едит: греца и изглаждащия кондензатор в тази схема не са нужни за да е безопасна, сложих ги погрешка, защото схемата е да комутира постояннотоков елемент - например реле; тогава за да задейства релето, ще е нужно изправяне. Това с крушката е частен случай.

Пак казвам, целта ми не е да изложа целия учебник, а само няколко прости схеми, които да илюстрират основните принципи, за да знае човек какво се прави в различни ситуации. И вече ако на някой му потрябва нещо по-конкретно, може да намери литература. Е не мога да ги начертая за 5 минути и да ги плесна в един пост заедно с обясненията, затова една по една :)


Импулсен дешифратор с трансформатор

Тази схема е пример как се спазва принципа на спокойния ток при използване на полупроводникови елементи. Ако лампата се комутира само от прост транзистор, когато той пробие, тя ще светне без да е подаден управляващ сигнал, т.е. без да са проверени условията, необходими за светенето й - ще имаме опасен отказ.


Трансформаторът позволява лампата да се засвети само при изправни транзистори и само ако от микроконтролера идва импулсна поредица, защото при устойчив потенциал трафът не може да прехвърля енергия към лампата. Тогава ще имаме защитен отказ - невъзможност за извеждане на управляващо въздействие, въпреки че условията за безопасност са изпълнени.

Тази схема е предназначена да задейства първокласно реле, защото на него му е нужен постоянен ток. Сложих крушка просто за да не се чуди някой какво има след релето, което би могло да е част от по-сложна система, управлявана от микроконтролера.


Тук има изискване микроконтролерът и програмата в него също да имат безопасно поведение, но няма да усложнявам повече схемата на този етап - повече подробности след като обясня други неща.

Също така има схеми, в които е елиминиран трансформаторът за сметка на по-специален елемент, които имат опасни откази при 3 едновременни повреди на елементите в тях, но те са малко висш пилотаж и изобщо няма да ги разглеждам.


Прикачени файлове:
Коментар на файл: Lamp circuit 1
Traf1.PNG
Traf1.PNG [ 20.35 KiB | Прегледано 3083 пъти ]

_________________
Моят програматор: http://www.robotgames.net/atmel/Cables.htm
Разблокиране - 74HC4060,74HC4040, 16 MHz кварц и рейки :)


Последна промяна mrcpuinstructor на Сря Апр 18, 2012 6:18 pm, променена общо 8 пъти

Сря Апр 18, 2012 5:47 pm
Профил
Ранг: Новодошъл
Ранг: Новодошъл

Регистриран на: Чет Яну 04, 2007 12:43 am
Мнения: 178
Мнение Re: Fail-safe - принципи, схемни решения
Трансформаторът е ясно защо е сложен (поне на тези, които се занимават с индустриални системи), но виж, изправителя и кондензатора преди лампата не мога да разбера за какво са.
А и аз да добавя - едва ли този форум е мястото да цитираме учебници. Не очаквам и някой от нас да се готви да даде теоретичен принос по тази тема.
По-добре дай линк към литературата по въпроса и който се интересува, нека да чете.


Сря Апр 18, 2012 5:56 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пет Ное 12, 2004 3:38 pm
Мнения: 9103
Местоположение: Chicago, IL
Мнение Re: Fail-safe - принципи, схемни решения
Цитат:
Едва след това вече мога да изложа схеми. Освен това каква схема ще се ползва, много зависи от това какво трябва прави не само отделния възел в системата, която тази схема управлява, а какво прави цялата система.

E нали и аз казах по-горе абсолютно същото нещо, а именно че схемни решения и тема, в която нещата се разискват по принцип някак си не се връзват. Аз нямам нищо против да си пишеш колкото искаш теория и примери от ЖП индустрията, но това което ти казах и по-горе е, че едва ли ще се радва темата ти на широка дискусия, ако не се разисква точно определен проблем. Наппример ако беше сложил заглавие "Как да направим fail safe лампа за ЖП-то", тогава съм сигурен, че щеше да има доста по-голяма и широка дискусия :) .


Сря Апр 18, 2012 7:38 pm
Профил
Ранг: Минаващ
Ранг: Минаващ

Регистриран на: Вто Авг 10, 2010 6:54 pm
Мнения: 43
Местоположение: Пловдив
Мнение Re: Fail-safe - принципи, схемни решения
Аха, чак сега разбрах :) Ами плана ми е да усложня горната схемичка в 2-3 етапа и да ги публикувам тук. Крайния етап ще е универсален за някакви прости неща (примерно вкл/изкл на едно устройство), тъй че нека засега заглавието да стои, пък като стигна до крайната цел ще помисля за по-хубаво.


Схемичката след 2-3 етапа май я измислих вече - система "2 от 2", в която всеки от каналите:
- Следи някакъв процес чрез аналогов датчик
- сигналът влиза в АЦП-то на микроконтролер
- микроконтролерът обработва информацията и следи дали другия микроконтролер е извадил управляващ импулс (дали има превключване). Ако няма - той също не прави нищо, което е една допълнителна защита.

На изхода на микроконтролерите ще има една безопасна схема, която ще комутира постояннотоково или променливотоково изпълнително устройство. След това ще усложня още малко схемата и ще дам примери как да стане още по-безопасна. Пример за безопасен софтуер обаче няма да мога да дам - не съм писал такъв до сега.


Примерите по стечение на обстоятелствата са ЖП-ски, но са приложими и за други устройства, целта на темата не беше да пусна схема как да управляваме ЖП стрелка или светофор :D Просто в момента не се сещам за други конкретни приложения, затова давам такива примери.

_________________
Моят програматор: http://www.robotgames.net/atmel/Cables.htm
Разблокиране - 74HC4060,74HC4040, 16 MHz кварц и рейки :)


Сря Апр 18, 2012 9:06 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Вто Яну 20, 2009 11:54 pm
Мнения: 11338
Местоположение: "Занзибар"
Мнение Re: Fail-safe - принципи, схемни решения
Не изчетох почти нищо от темата ама да се изцепя дорде е време:
Аз съм по ремонта на разни машини поставени в кофти условия. Дефектирала електроника е събитие (просто я правят добре) ама като се стигне до реленца, захранване, свръх мрежово напрежение, влага , буболечки и мишки тогава наистина става проблемно.


Сря Апр 18, 2012 9:20 pm
Профил
Ранг: Форумен бог
Ранг: Форумен бог
Аватар

Регистриран на: Пет Фев 25, 2005 1:58 pm
Мнения: 4585
Местоположение: US
Мнение Re: Fail-safe - принципи, схемни решения
През 1990-1992г. най-безопасния метод за управление на ЖП стрелка беше кантонера :D . Седи си в къщурката ( кантона ) край стрелките, слуша Хоризонт на ВЕФ-а, наблизо задължително има нивичка я с зеленчуци, я с царевица. Като дойде време да се мести стрелката началник движението на гарата го повиква по радиостанцията, онзи ми се изшмулва из церевичака, премества стрелката и се обажда на началник движението да потвърди. Понеже има вероятност като всяка микропроцесорна система да забие/заспи, началник движението има винаги готовност да "изприпка" до стрелките, ако случайно кантонера е задрямал под някоя дебела орехова сянка. Така беше по повечето гари из Южна България: от гара Септември до Бургас и от Казанлък до Свиленград.

Подобна ситуация съм виждал и на летище Пловдив, отговорника по полосата си имаше нейде до летището нивичка с царевица, та отскачаше чат-пат я да я полива, я да я копа. Бе сладка работа е да си в персонала на някое летище :D Един колега през 2002г. спечели зелена карта, след няколко месеца видял, че търсят електротехник за поддръжка на летището в Лас Вегас, отишъл на интервю, взели го, сега си клати краката. 1 ден работи, 3 дена почива, всеки месец безплатни билети до Европа, омръзнало му вече да си ходи до Пловдив :D

_________________
Ето аз дишам, работя, живея и програми пиша тъй както умея, с проца под вежди се гледаме строго и боря се с него доколкото мога....


Сря Апр 18, 2012 10:24 pm
Профил WWW
Покажи мненията от миналия:  Сортирай по  
Отговори на тема   [ 69 мнения ]  Отиди на страница 1, 2, 3, 4, 5  Следваща

Кой е на линия

Потребители разглеждащи този форум: 0 регистрирани и 11 госта


Вие не можете да пускате нови теми
Вие не можете да отговаряте на теми
Вие не можете да променяте собственото си мнение
Вие не можете да изтривате собствените си мнения
Вие не можете да прикачвате файл

Търсене:
Иди на:  
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group.
Designed by ST Software for PTF.
Хостинг и Домейни