Forfatter: Site Editor Udgivelsestid: 2025-09-11 Oprindelse: websted
Triconex V10-systemet, der er udviklet af Invensys Operations Management (nu en del af Schneider Electric), er en yderst pålidelig og tilgængelig Triple Modular Redundant (TMR) Programmerbar Logic Controller (PLC), der er meget udbredt i industrier med ekstremt høje krav til sikkerhed og pålidelighed såsom atomkraft, petrokemi og elproduktion. Dette system blev valgt til Process Protection System (PPS) opgraderingsprojektet på Pacific Gas & Electric Companys (PG&E) Diablo Canyon Nuclear Power Plant, og erstattede det originale Westinghouse Eagle 21 sikkerhedssystem.
Triconex V10-systemet anvender en Triple Modular Redundant (TMR)-arkitektur gennem redundant hardware- og softwaredesign, der sikrer kontinuerlig drift og pålidelig beskyttelse, selv når der opstår et enkelt eller flere punktfejl.
Kernen i Triconex-systemet er dets Triple Modular Redundant (TMR) arkitektur, som opnår ekstrem høj fejltolerance og systempålidelighed gennem fysisk isolation, parallel behandling og flertalsafstemningsmekanismer. Hele systemet består af tre fuldstændigt uafhængige behandlingskanaler, der hver indeholder en komplet signalbehandlingskæde: fra sensorsignalinput, analog/digital konvertering, hovedprocessorudførelse af kontrollogik til endelig udgangsdrev. Disse tre kanaler er fuldstændig isoleret både fysisk og elektrisk, hvilket sikrer, at en fejl i en kanal ikke påvirker den normale drift af de to andre kanaler.
I begyndelsen af hver scanningscyklus synkroniserer de tre hovedprocessormoduler tid og udveksler data gennem den dedikerede TriBus højhastighedssynkrone bus. Selve TriBus er også designet med tredobbelt redundans, der indeholder tre uafhængige serielle kommunikationslinks, der hver især betjener en hovedprocessorkanal. Dette design sikrer, at selvom et TriBus-link fejler, kan de resterende links stadig opretholde systemkommunikation og synkroniseringsfunktioner. Efter synkronisering begynder hver hovedprocessor at læse inputdata fra dens tilsvarende kanal. Til digitale inputsignaler bruger systemet en hardware-afstemningsmekanisme, hvor tre kanaler læser det samme signal separat, og derefter bestemmer den endelige gyldige værdi gennem flertalsafstemning. Dette design kan automatisk skærme fejlsignaler forårsaget af kanalfejl eller ekstern interferens.
Til analoge inputsignaler bruger systemet en medianvalgalgoritme til behandling. Tre kanaler sampler og udfører separat analog-til-digital-konvertering på det analoge signal, sammenligner derefter de tre konverteringsresultater og vælg medianværdien som det gyldige input. Denne behandlingsmetode undertrykker effektivt støjinterferens og undgår samtidig signalafvigelser forårsaget af fejl i en enkelt kanal. Efter at alle inputsignaler er stemt eller valgt, dannes en konsistent inputdatatabel for de tre hovedprocessorer til at udføre kontrollogik.
Udførelsen af kontrolprogrammet er fuldstændig uafhængig og parallel på tværs af de tre kanaler. Hver hovedprocessor, baseret på konsistente inputdata, udfører den samme kontrolalgoritme og genererer outputresultater. Outputdata skal gennemgå endnu en afstemningsproces, før de sendes til outputmodulerne. Hver hovedprocessor sender sine outputdata til de to andre hovedprocessorer gennem TriBus, og de tre processorer krydssammenligner og stemmer om outputdataene. Hvis en processors outputdata er inkonsistente med de to andre, markerer systemet den som en defekt kanal, isolerer dens output og tillader de resterende to sunde kanaler at fortsætte med at udføre kontrolfunktionen.
Udgangsmodulerne vedtager også et tredobbelt redundant design, hvor hvert udgangspunkt drives af tre uafhængige udgangskredsløb. Outputmodulerne har indbygget Output Voter Diagnostics (OVD) funktionalitet, der er i stand til periodisk at udføre tvungne test på hvert outputpunkt. Systemet tvinger sekventielt udgangspunkterne til aktiverede og deaktiverede tilstande og detekterer, om udgangsreaktionen er normal. Denne test kan gennemføres inden for 500 mikrosekunder til 2 millisekunder, hvilket sikrer pålideligheden af outputkredsløbet. Alle diagnostiske tests udføres i TMR-tilstand, hvilket garanterer 100 % fejldetektionsdækning under enhver enkeltpunktsfejltilstand.
Systemets fejltolerance opnås gennem flere lag af diagnostiske og beskyttelsesmekanismer. Hvert hovedprocessormodul er udstyret med uafhængig hukommelsesdetektion, urovervågning og watchdog-timere. I/O-moduler har også deres egne processorer og overvågningskredsløb til at overvåge firmwareudførelse og kommunikationsstatus. Alle bussystemer (TriBus, I/O Bus, Communication Bus) har et tredobbelt redundant design og har kontinuerlige integritetsovervågningsfunktioner. Når en fejl detekteres, kan systemet automatisk isolere den defekte komponent og underrette operatører gennem indikatorlys og alarmsignaler. Defekte moduler kan udskiftes, mens systemet kører, hvilket muliggør ægte online reparation og maksimerer systemets tilgængelighed.
Triconex V10-systemets hardwarearkitektur vedtager et modulært design, der tilbyder god skalerbarhed og fleksibilitet. Hvert komplette beskyttelsessæt består af tre hovedkomponenter: Hovedchassiset, det sikkerhedsrelaterede Primære Remote Expansion Chassis (Primary RXM) og det ikke-sikkerhedsrelaterede Remote Expansion Chassis (Remote RXM). Dette hierarkiske design sikrer pålideligheden af sikkerhedsrelaterede funktioner og giver samtidig grænsefladefunktioner til kommunikation med ikke-sikkerhedssystemer.
Hovedchassiset er kernebehandlingsenheden i hele systemet, med et robust design i industriel kvalitet med høj immunitet over for interferens og miljøtilpasningsevne. Yderst til venstre på chassiset er to uafhængige strømforsyningsmoduler konfigureret i redundans; hver kan uafhængigt drive hele chassiset. Strøm fordeles langs midten af bagpladen gennem dobbelte strømskinner, hvor hvert modul trækker strøm fra begge skinner via dobbelte strømregulatorer, hvilket sikrer strømsystemets pålidelighed. Umiddelbart ved siden af strømmodulerne er tre 3008N hovedprocessormoduler (MP A, B, C). Disse moduler bruger 32-bit sikkerhedskvalitets mikroprocessorer, der hver indeholder to behandlingsenheder: en applikationsprocessor og en I/O & Communications Controller (IOCCOM). Applikationsprocessoren er ansvarlig for at køre ETSX-operativsystemet og udføre kontrolapplikationen, mens IOCCOM-processoren administrerer I/O-bussen og kommunikationsbussen.
Resten af hovedchassiset er opdelt i seks logiske slots til installation af forskellige I/O-moduler og kommunikationsmoduler. Hver logisk slot giver to fysiske positioner, en for det aktive modul og en anden for et valgfrit hot-standby-modul. Dette design giver mulighed for udskiftning af defekte moduler uden at afbryde systemdriften. Kommunikationsmodulets slot er dedikeret og giver ikke en hot-standby-position. Alle moduler forbindes til backplane-bussystemet gennem præcise backplane-stik, hvilket sikrer signalintegritet og pålidelighed.
Det sikkerhedsrelaterede Primary Remote Expansion Chassis (Primary RXM) er forbundet til Main Chassis via triple-redundante I/O-buskabler og bruges til at udvide sikkerhedsrelaterede I/O-punkter. Strukturen af RXM-chassiset ligner hovedchassiset, men RXM-moduler er installeret i hovedprocessorpositionerne. Disse moduler er ansvarlige for at styre kommunikation og datatransmission mellem udvidelseschassiset og hovedchassiset. Det primære RXM-chassis installeres typisk nær hovedchassiset og bruges til at rumme I/O-moduler, der er sikkerhedsrelaterede, men som ikke behøver at være placeret i hovedchassiset.
Det ikke-sikkerhedsrelaterede Remote Expansion Chassis (Remote RXM) er forbundet til den primære RXM via multimode fiberoptik, hvilket giver elektrisk og fysisk isolation mellem sikkerhedssystemet og ikke-sikkerhedssystemer. Remote RXM-chassiset bruger 4200-seriens RXM-moduler, som konverterer kobberbaserede I/O-bussignaler til optiske signaler til transmission over fiber. Hver I/O-buskanal (A, B, C) kræver et par 4200-4201 RXM-moduler og to fibre (en sender, en modtager), i alt seks fibre til at forbinde det primære RXM- og det eksterne RXM-chassis. Dette design giver komplet elektrisk isolation, hvilket effektivt forhindrer jordsløjfer og problemer med elektromagnetisk interferens, samtidig med at det sikrer signalintegritet over lange afstande.
Systemets busarkitektur anvender et redundant design på flere niveauer. TriBus er en intern højhastighedsbus, der forbinder de tre hovedprocessorer, der bruges til datasynkronisering, programindlæsning og krydsafstemning. I/O-bussen er en systembus, der forbinder hovedprocessorerne til I/O-modulerne ved hjælp af en master-slave seriel kommunikationsprotokol med en transmissionshastighed på 375 kbps. Kommunikationsbussen forbinder hovedprocessorerne med kommunikationsmodulerne med en hastighed på 2 Mbps og bruges til kommunikation med eksterne systemer. Alle busser er triple-redundante, hvor hver bus har uafhængige fejldetektions- og isolationsmekanismer.
Med hensyn til kommunikation og isolering giver systemet strenge sikkerhedsgarantier. Tricon Communication Module (TCM) er den eneste kommunikationsgrænseflade, der er certificeret til nuklear sikkerhedsapplikationer, der giver elektrisk og dataisolering. TCM'en bruger fiberoptiske medier til at forbinde til eksterne netværk, hvilket sikrer, at kommunikationsfejl ikke påvirker udførelsen af sikkerhedsfunktioner. Vedligeholdelsesarbejdsstationen (MWS) kommunikerer med Tricon-systemet gennem TCM, der bruges til at overvåge systemstatus, se diagnosticeringsoplysninger og udføre parameterændringer. Al kommunikation med ikke-sikkerhedssystemer gennemgår streng adgangskontrol og sikkerhedsrevision, hvilket sikrer, at sikkerhedssystemets integritet ikke kompromitteres.
Systemet tilbyder et rigt udvalg af I/O-moduler, herunder Analog Input (AI), Analog Output (AO), Digital Input (DI) og Digital Output (DO), blandt andre. Hvert I/O-modul vedtager et tredobbelt redundant design med tre fuldstændigt uafhængige kanaler, der hver har sin egen processor og diagnostiske kredsløb. Analoge inputmoduler understøtter forskellige signaltyper såsom 4-20mA, RTD og termoelement, med høj præcision og høj støjimmunitet. Digitale outputmoduler bruger Output Voter Diagnostics (OVD) teknologi, der er i stand til periodisk at teste pålideligheden af hvert outputpunkt. Alle I/O-moduler understøtter hot-swapping-funktionalitet, hvilket muliggør udskiftning, mens systemet kører, hvilket i høj grad forbedrer systemvedligeholdelse og tilgængelighed.
ETSX-operativsystem: Kører på applikationsprocessoren for hver MP, ansvarlig for systemplanlægning, redundansstyring og fejlhåndtering.
IOCCOM-processor: Styrer I/O- og kommunikationsbusser og udveksler data med MP via Dual-Port RAM (DPRAM).
TriStation 1131: Bruges til at udvikle sikkerhedsrelateret applikationssoftware, der understøtter både funktionsblokdiagram (FBD) og struktureret tekst (ST) programmeringssprog.
Softwareintegritetsniveau (SIL4): Overholder IEEE 1012-1998-standarden, velegnet til nuklear sikkerhedsrelaterede systemer.
Out-of-Service (OOS)-kontakt: Tillader, at en specifik beskyttelsesfunktion midlertidigt tages ud af drift til test eller parameterændring uden at påvirke andre sikkerhedsfunktioner.
Bypass-funktion: En kanal kan omgås via software- eller hardware-switches til vedligeholdelses- eller testformål.
Diagnostik og alarmering: Systemet overvåger løbende status for hvert modul og giver detaljeret fejlinformation gennem MWS.
Funktion: Overvåger anlægsparametre (såsom temperatur, tryk, vandstand osv.), sammenligner dem med sætpunkter og udløser Reactor Trip System (RTS) eller Engineered Safety Features Actuation System (ESFAS), hvis grænserne overskrides.
Kanaladskillelse: Fire beskyttelsessæt (I–IV) håndterer henholdsvis forskellige sikkerhedsfunktioner, hvilket sikrer redundans og uafhængighed.
Høj pålidelighed: TMR-arkitektur sikrer ingen enkelt fejl.
Høj tilgængelighed: Understøtter online reparation og modul hot-swapping.
Fleksibilitet: Understøtter forskellige I/O-typer og kommunikationsprotokoller.
Sikkerhed: Overholder nuklear sikkerhedsregler (f.eks. 10 CFR 50 Appendiks B), RG 1.152 og andre krav.
Nem vedligeholdelse: Giver detaljerede diagnostiske oplysninger og fjernovervågningsfunktioner.
Reference: https://www.nrc.gov/docs/ML1131/ML11318A029.pdf
indholdet er tomt!