5.2 冗余原理与无扰切换


5.2 冗余原理与无扰切换

本节摘要:冗余不难在"装两台",难在两台如何步调一致、坏了哪台谁说了算、切换瞬间现场为什么不动。本节拆解控制器热备冗余的同步机制、故障判定与切换时序,以及电源、网络、I/O 冗余的配套设计,讲清"无扰"两个字的全部技术含量。

热备:不是两台各自为政

控制器冗余的主流形态是1 比 1 热备:主控制器执行控制并驱动输出;备控制器通电运行、执行同样的运算但输出通道不驱动现场;主控制器持续把自己的状态广播给备控制器,备控制器实时跟踪。与冷备(备机断电,故障后人工启动)和温备(备机运行但不跟状态)相比,热备的切换时间从小时级、分钟级压到百毫秒以内,代价是状态同步的持续开销。

同步什么?三样东西:组态版本(控制方案的代码与参数,版本号校验,不一致拒绝接管——防止备机拿旧方案控制现在的装置)、回路运行状态(手自动状态、给定值、积分项累积值——4.1 节的积分跟踪在这里再次出场,备机的 PID 内部状态与主机保持镜像,接管后输出从"记忆中的位置"继续)、I/O 映像(主机对现场的读数,备机同步使用,保证接管后运算输入连续)。

故障判定与切换时序

谁判定主机该下岗?层层设防:主机自身看门狗超时(程序跑飞)、自诊断检出致命故障(内存、电源),都会主动让权;备机侧通过心跳监测主机——主机每个控制周期(或更密的节拍)发心跳报文,备机连续数个周期收不到,即判定主机失联。双重判定避免误切换:主机自己说"我不行了"最可信;备机说"你失联了"要小心——可能是网络问题而非主机故障,所以备机判失联后会再核对冗余网络的独立通道。

切换的完整时序(以主机看门狗超时触发为例):零时刻主机故障,输出保持(AO 模块的故障保持特性顶住现场阀门位置);备机在几个心跳周期内(几十毫秒)确认异常;接管输出驱动权(部分架构经硬件仲裁电路防止双主——两台同时驱动现场是比单台故障更糟的事故);备机从镜像状态继续运算,输出值与主机故障前一致,现场阀门几乎无感。全程典型在几十到几百毫秒,对百毫秒级控制周期、分钟级过程动态而言,过程根本"感觉不到"这次换脑。

图:冗余切换时序图

图:冗余切换时序图

电源与网络:冗余的左右护法

控制器冗余孤掌难鸣,配套两翼必须同步冗余。

电源冗余:双路交流输入(取自不同母线段,最好不同变压器),经冗余电源模块直流母线并联,任一路失电零切换。机柜级的双电源分配要把 I/O 机架、网络设备一并覆盖——控制器活着、机架断电,回路照样瞎。

网络冗余:控制网络典型双网并行(A 网 B 网物理独立敷设,最好走不同桥架路径——防一根桥架被挖断带走双网),设备双端口同时收发,单网故障零切换或亚秒级自愈。网络冗余还要防广播风暴环路:冗余环网靠环网协议在故障时改道,环上任何一点断开,毫秒级重新收敛。

⚠️ 共因失效是冗余的头号杀手:两台控制器插在同一个机架、共享同一台风扇、同一排电源端子——风扇停转,两台一起过热死机,冗余形同虚设。审计冗余设计时永远多问一句:这两个"独立"设备有没有共享的命门?

I/O 与执行器:冗余的最后公里

关键回路的冗余要延伸到 I/O 与执行侧:重要测量双通道分置不同模块(防一块模块故障带走双通道)、三取二测量用于联锁(5.3 节展开)、关键切断阀配双电磁阀或冗余定位器。工程评审中最常见的漏洞就是"控制器双了、阀门单着"——串联链的可用性由最弱环节决定,第二章的公式在这里收口。

切换测试:冗余的验证仪式

冗余系统交付与大修后必须做切换试验:运行中拔主控制器(或触发模拟故障),观察回路输出、阀门动作、操作员报警记录,确认无扰动、无超时、无双主。同样要测单网断网、单路电源失电。不做切换试验的冗余系统,等于没验过的灭火器——它的可靠性只存在于说明书里。第九章的投运流程里,这是必经关卡。

本节要点回顾

  • 热备三同步:组态版本(不一致拒绝接管)、回路状态(含积分项镜像)、I/O 映像
  • 切换判定双保险:主机自让权最可信,备机判失联须核对独立网络通道,防误切换
  • 切换时序:故障保持顶住阀位、几十到几百毫秒完成接管,过程无感;硬件仲裁防双主
  • 两翼配套:双路电源覆盖到机架与网络设备,双网独立路径敷设防共因
  • 共因失效是冗余头号杀手:共享机架、风扇、端子都会让"双份"变"一份"
  • 切换试验是冗余的验证仪式,交付与大修后必做

控制层面做到了"坏而不倒",但流程工业还有"倒也不许出事"的底线——下一节讲 SIS 安全分层。

无扰切换的实现细节

主备控制器切换的"无扰"是怎么实现的?关键在于备用机对主机的状态持续跟随:主控制器每个周期把关键状态(每个 PID 回路的输出值、积分项状态、手自动模式)通过冗余通信链路同步给备机。切换发生时,备机不是"从头算起"而是"从同步点继续"——回路输出无跳变。实现上的细节难点有三:其一,同步的实时性(状态同步的周期要比扫描周期密,否则切换瞬间输出用旧值);其二,两机输出仲裁(正常运行时只有主机驱动输出,主备切换由硬件仲裁电路决定谁有输出权,防止双机同时驱动);其三,切换测试的真实性(切换测试要在带载状态下做——空载切换成功不代表带载切换无扰,负载的电流冲击与通信延迟会放大切换缺陷)。给验收工程师的检查点:切换瞬间抓每个关键回路的输出趋势,跳变超过量程 1% 即为无扰失败——这条标准要写进 FAT 报告。

补冗余的三个"隐性失效"模式,它们比显性故障更危险。隐性失效一,备机早已不健康:心跳还在但备机的内存或 CPU 已有故障,切换时才发现备机起不来——防线是备机的自诊断与周期性切换演练。隐性失效二,切换风暴:主备通信链路抖动导致频繁切换,每次切换虽无扰但累计的状态同步误差会让控制质量退化——防线是切换次数的监控与告警。隐性失效三,同步数据的选择性丢失:状态同步报文只丢了关键回路的数据,切换后个别回路输出跳变——防线是同步报文的完整性校验(每个回路的同步数据带序号,丢失即告警)。三个模式的共性:冗余系统自身也需要被监控——"冗余在但冗余失效"的状态比"没有冗余"更迷惑人。把冗余健康度(同步状态、切换记录、备机自检)加进操作员画面与工程师巡检,冗余才真正履行它买来的承诺。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U