nyban2
Nacházíte se zde: Domov » OEM » Invensys » Architektura Triconex TMR » Architektura Invensys Triconex TMR
Zanechte nám zprávu

Architektura Invensys Triconex TMR

Autor: Editor webu Čas publikování: 2025-09-11 Původ: místo

Systém Triconex V10, vyvinutý společností Invensys Operations Management (nyní součást Schneider Electric), je vysoce spolehlivý a dostupný trojitý modulární redundantní (TMR) programovatelný logický regulátor (PLC), široce používaný v průmyslových odvětvích s extrémně vysokými požadavky na bezpečnost a spolehlivost, jako je jaderná energetika, petrochemie a výroba elektřiny. Tento systém byl vybrán pro projekt modernizace Process Protection System (PPS) v jaderné elektrárně Diablo Canyon společnosti Pacific Gas & Electric Company (PG&E) a nahradil původní bezpečnostní systém Westinghouse Eagle 21.


Systém Triconex V10 využívá architekturu Triple Modular Redundant (TMR) prostřednictvím redundantního designu hardwaru a softwaru, což zajišťuje nepřetržitý provoz a spolehlivou ochranu, i když dojde k selhání jednoho nebo více bodů.

Základní principy architektury TMR

Jádrem systému Triconex je jeho architektura Triple Modular Redundant (TMR), která dosahuje extrémně vysoké odolnosti proti chybám a spolehlivosti systému prostřednictvím fyzické izolace, paralelního zpracování a mechanismů většinového hlasování. Celý systém se skládá ze tří zcela nezávislých kanálů zpracování, z nichž každý obsahuje kompletní řetězec zpracování signálu: od vstupu signálu ze snímače, analogově/digitální konverze, provádění řídicí logiky hlavním procesorem až po koncový výstupní pohon. Tyto tři kanály jsou zcela izolovány jak fyzicky, tak elektricky, což zajišťuje, že porucha v kterémkoli kanálu neovlivní normální provoz ostatních dvou kanálů.


Na začátku každého skenovacího cyklu synchronizují tři moduly hlavního procesoru čas a vyměňují si data prostřednictvím vyhrazené vysokorychlostní synchronní sběrnice TriBus. Samotná TriBus je také navržena s trojnásobnou redundancí a obsahuje tři nezávislé sériové komunikační linky, z nichž každá obsluhuje jeden kanál hlavního procesoru. Tato konstrukce zajišťuje, že i když jedna linka TriBus selže, zbývající linky mohou stále udržovat systémovou komunikaci a synchronizační funkce. Po synchronizaci začne každý hlavní procesor číst vstupní data ze svého odpovídajícího kanálu. U digitálních vstupních signálů systém používá hardwarový hlasovací mechanismus, kde tři kanály čtou stejný signál odděleně a poté určují konečnou platnou hodnotu většinovým hlasováním. Tato konstrukce může automaticky odstínit chybové signály způsobené selháním kanálu nebo externím rušením.


Pro analogové vstupní signály systém používá pro zpracování algoritmus výběru mediánu. Tři kanály samostatně vzorkují a provádějí analogově-digitální převod analogového signálu, poté porovnejte tři výsledky převodu a vyberte střední hodnotu jako platný vstup. Tato metoda zpracování účinně potlačuje rušení šumem a zároveň zabraňuje odchylkám signálu způsobeným poruchami v jednom kanálu. Poté, co jsou odhlasovány nebo vybrány všechny vstupní signály, je vytvořena konzistentní tabulka vstupních dat pro tři hlavní procesory, aby provedly řídicí logiku.


Provádění řídicího programu je zcela nezávislé a paralelní napříč třemi kanály. Každý hlavní procesor na základě konzistentních vstupních dat provádí stejný řídicí algoritmus a generuje výstupní výsledky. Výstupní data musí před odesláním do výstupních modulů projít dalším procesem hlasování. Každý hlavní procesor posílá svá výstupní data dalším dvěma hlavním procesorům přes TriBus a tyto tři procesory vzájemně porovnávají a hlasují o výstupních datech. Pokud jsou výstupní data procesoru nekonzistentní s ostatními dvěma, systém jej označí jako vadný kanál, izoluje jeho výstup a umožní zbývajícím dvěma zdravým kanálům pokračovat v provádění řídicí funkce.


Výstupní moduly mají také trojitý redundantní design, přičemž každý výstupní bod je řízen třemi nezávislými výstupními obvody. Výstupní moduly mají vestavěnou funkci OVD (Output Voter Diagnostics), která je schopna periodicky provádět vynucené testy na každém výstupním bodě. Systém postupně nutí výstupní body do stavu pod napětím a do stavu bez napětí a detekuje, zda je výstupní odezva normální. Tento test lze dokončit během 500 mikrosekund až 2 milisekundy, čímž je zajištěna spolehlivost výstupního obvodu. Všechny diagnostické testy jsou prováděny v režimu TMR, což zaručuje 100% pokrytí detekcí chyb za všech podmínek selhání jednoho bodu.


Odolnost systému proti chybám je dosažena prostřednictvím několika vrstev diagnostických a ochranných mechanismů. Každý modul hlavního procesoru je vybaven nezávislou detekcí paměti, monitorováním hodin a hlídacími časovači. I/O moduly mají také své vlastní procesory a hlídací obvody pro sledování provádění firmwaru a stavu komunikace. Všechny sběrnicové systémy (TriBus, I/O Bus, Communication Bus) mají trojitý redundantní design a mají funkce nepřetržitého monitorování integrity. Když je detekována závada, systém může automaticky izolovat vadnou součást a upozornit obsluhu prostřednictvím kontrolek a výstražných signálů. Vadné moduly lze vyměnit za chodu systému, což umožňuje skutečnou online opravu a maximalizuje dostupnost systému.


Složení a funkce systému

Hardwarová architektura systému Triconex V10 využívá modulární design, který nabízí dobrou škálovatelnost a flexibilitu. Každá kompletní sada ochrany se skládá ze tří hlavních součástí: hlavního šasi, bezpečnostního primárního šasi s dálkovým rozšiřováním (Primary RXM) a vzdáleného rozšiřujícího šasi, které nesouvisí s bezpečností (vzdálené RXM). Tento hierarchický design zajišťuje spolehlivost funkcí souvisejících s bezpečností a zároveň poskytuje možnosti rozhraní pro komunikaci s nezabezpečenými systémy.


Hlavní šasi je základní procesorovou jednotkou celého systému, vyznačuje se odolným průmyslovým designem s vysokou odolností vůči rušení a přizpůsobivostí prostředí. Úplně vlevo na šasi jsou dva nezávislé napájecí moduly konfigurované v redundanci; každý může nezávisle napájet celý podvozek. Napájení je distribuováno podél středu základní desky prostřednictvím dvou napájecích kolejnic, přičemž každý modul odebírá energii z obou kolejnic prostřednictvím duálních regulátorů napájení, což zajišťuje spolehlivost napájecího systému. Bezprostředně vedle napájecích modulů jsou tři moduly hlavního procesoru 3008N (MP A, B, C). Tyto moduly používají 32bitové mikroprocesory bezpečnostní třídy, z nichž každá obsahuje dvě procesní jednotky: aplikační procesor a I/O & Communications Controller (IOCCOM). Aplikační procesor je zodpovědný za provoz operačního systému ETSX a spouštění řídicí aplikace, zatímco procesor IOCCOM spravuje I/O sběrnici a komunikační sběrnici.


Zbytek hlavního šasi je rozdělen do šesti logických slotů pro instalaci různých I/O modulů a komunikačních modulů. Každý logický slot poskytuje dvě fyzické pozice, jednu pro aktivní modul a druhou pro volitelný hot-standby modul. Tato konstrukce umožňuje výměnu vadných modulů bez přerušení provozu systému. Slot komunikačního modulu je vyhrazený a neposkytuje pozici horkého pohotovostního režimu. Všechny moduly se připojují k systému sběrnice propojovací desky pomocí přesných konektorů propojovací desky, což zajišťuje integritu a spolehlivost signálu.


Bezpečnostní primární vzdálená expanzní šasi (Primary RXM) je připojena k hlavní šasi pomocí trojnásobně redundantních kabelů I/O sběrnice a používá se k rozšíření I/O bodů souvisejících s bezpečností. Struktura šasi RXM je podobná hlavní šasi, ale moduly RXM jsou instalovány na pozicích hlavního procesoru. Tyto moduly jsou zodpovědné za řízení komunikace a přenosu dat mezi rozšiřujícím šasi a hlavním šasi. Primární šasi RXM se obvykle instaluje v blízkosti hlavní šasi a používá se k umístění I/O modulů, které se týkají bezpečnosti, ale nemusí být umístěny v hlavní šasi.


Vzdálené rozšiřující šasi (Remote RXM) nesouvisející s bezpečností je připojeno k primárnímu RXM prostřednictvím vícevidových optických vláken, což zajišťuje elektrickou a fyzickou izolaci mezi bezpečnostním systémem a nebezpečnostními systémy. Šasi Remote RXM využívá moduly RXM řady 4200, které převádějí signály I/O sběrnice na bázi mědi na optické signály pro přenos přes vlákno. Každý kanál I/O sběrnice (A, B, C) vyžaduje pár modulů 4200-4201 RXM a dvě vlákna (jedno vysílací, jedno přijímací), celkem šest vláken pro připojení šasi Primary RXM a Remote RXM. Tato konstrukce poskytuje úplnou elektrickou izolaci, účinně zabraňuje zemním smyčkám a problémům s elektromagnetickým rušením a zároveň zajišťuje integritu signálu na velké vzdálenosti.


Architektura sběrnice systému využívá víceúrovňový redundantní design. TriBus je interní vysokorychlostní sběrnice spojující tři hlavní procesory, která se používá pro synchronizaci dat, načítání programů a křížové hlasování. I/O Bus je systémová sběrnice spojující hlavní procesory s I/O moduly pomocí sériového komunikačního protokolu master-slave s přenosovou rychlostí 375 kbps. Komunikační sběrnice spojuje hlavní procesory s komunikačními moduly rychlostí 2 Mbps a používá se pro komunikaci s externími systémy. Všechny sběrnice jsou trojnásobně redundantní, přičemž každá sběrnice má nezávislé mechanismy detekce chyb a izolace.


Z hlediska komunikace a izolace poskytuje systém přísné záruky bezpečnosti. Komunikační modul Tricon (TCM) je jediné komunikační rozhraní certifikované pro aplikace v oblasti jaderné bezpečnosti, které poskytuje elektrickou a datovou izolaci. TCM používá optická média pro připojení k externím sítím, což zajišťuje, že chyby komunikace neovlivní provádění bezpečnostních funkcí. Údržbová pracovní stanice (MWS) komunikuje se systémem Tricon prostřednictvím TCM, který se používá pro monitorování stavu systému, prohlížení diagnostických informací a provádění úprav parametrů. Veškerá komunikace s jinými než bezpečnostními systémy prochází přísnou kontrolou přístupu a bezpečnostním auditem, který zajišťuje, že integrita bezpečnostního systému nebude narušena.


Systém nabízí širokou škálu I/O modulů, včetně analogového vstupu (AI), analogového výstupu (AO), digitálního vstupu (DI) a digitálního výstupu (DO). Každý I/O modul má trojitý redundantní design se třemi zcela nezávislými kanály, z nichž každý má svůj vlastní procesor a diagnostické obvody. Analogové vstupní moduly podporují různé typy signálů, jako je 4-20 mA, RTD a termočlánek, vyznačující se vysokou přesností a vysokou odolností proti šumu. Digitální výstupní moduly využívají technologii OVD (Output Voter Diagnostics), která je schopna periodicky testovat spolehlivost každého výstupního bodu. Všechny I/O moduly podporují funkci hot-swapping, což umožňuje výměnu za chodu systému, což výrazně zlepšuje údržbu a dostupnost systému.


Softwarová architektura

1. Operační systém a firmware

  • Operační systém ETSX: Běží na aplikačním procesoru každého MP, který je zodpovědný za plánování systému, správu redundance a zpracování chyb.

  • Procesor IOCCOM: Spravuje I/O a komunikační sběrnice, vyměňuje si data s MP přes Dual-Port RAM (DPRAM).

2. Aplikační software

  • TriStation 1131: Používá se pro vývoj aplikačního softwaru souvisejícího s bezpečností, který podporuje programovací jazyky Function Block Diagram (FBD) a strukturovaný text (ST).

  • Úroveň integrity softwaru (SIL4): Vyhovuje standardu IEEE 1012-1998, vhodný pro systémy související s jadernou bezpečností.

3. Online funkce údržby a testování

  • Přepínač mimo provoz (OOS): Umožňuje dočasné vyřazení specifické ochranné funkce z provozu za účelem testování nebo úpravy parametrů, aniž by to ovlivnilo ostatní bezpečnostní funkce.

  • Funkce přemostění: Kanál lze obejít pomocí softwarových nebo hardwarových přepínačů pro účely údržby nebo testování.

  • Diagnostika a alarm: Systém nepřetržitě monitoruje stav každého modulu a poskytuje podrobné informace o poruchách prostřednictvím MWS.


Aplikační scénáře a výhody

1. Systém ochrany procesu jaderné elektrárny (PPS)

  • Funkce: Monitoruje parametry zařízení (jako je teplota, tlak, hladina vody atd.), porovnává je s nastavenými hodnotami a spouští systém vypnutí reaktoru (RTS) nebo aktivační systém technických funkcí (ESFAS), pokud jsou překročeny limity.

  • Oddělení kanálů: Čtyři sady ochran (I–IV) zajišťují různé bezpečnostní funkce a zajišťují redundanci a nezávislost.

2. Výhody a vlastnosti

  • Vysoká spolehlivost: Architektura TMR nezajišťuje jediný bod selhání.

  • Vysoká dostupnost: Podporuje online opravy a výměnu modulů za provozu.

  • Flexibilita: Podporuje různé typy I/O a komunikační protokoly.

  • Bezpečnost: Splňuje předpisy pro jadernou bezpečnost (např. 10 CFR 50 dodatek B), RG 1.152 a další požadavky.

  • Snadná údržba: Poskytuje podrobné diagnostické informace a možnosti vzdáleného monitorování.



Odkaz: https://www.nrc.gov/docs/ML1131/ML11318A029.pdf


Související produkty

obsah je prázdný!

Rychlé odkazy

PRODUKTY

OEM

Kontaktujte nás

 Telefon: +86-181-0690-6650
 WhatsApp: +86 18106906650
 E-mail:  sales2@exstar-automation.com / lily@htechplc.com
 Adresa: Room 1904, Building B, Diamond Coast, No. 96 Lujiang Road, Siming District, Xiamen Fujian, Čína
Copyright © 2025 Exstar Automation Services Co., Ltd. Všechna práva vyhrazena.