Механизм «третий лишний
Механизм «третий лишний» — это способ резервирования и контроля цепей управления, при котором для переключения или выдачи управляющего сигнала требуется совпадение состояний как минимум двух из трёх независимых каналов (датчиков, исполнительных устройств или логических элементов). Данный принцип лежит в основе построения высоконадёжных систем, критичных к безопасности, и широко применяется в промышленной автоматике, атомной энергетике, авиации, железнодорожном транспорте и других отраслях, где отказ одного элемента не должен приводить к аварийной ситуации.
Принцип работы
Основная идея механизма «третий лишний» (также известного как «мажоритарное голосование 2 из 3») заключается в том, что система принимает решение на основе большинства голосов от трёх независимых источников. Если два из трёх каналов выдают одинаковый сигнал (например, «включить защиту» или «аварийное отключение»), этот сигнал считается достоверным и передаётся на исполнительное устройство. Третий канал, выдающий иной сигнал, игнорируется как потенциально ошибочный (отказ датчика, обрыв линии, сбой логики).
Логическая реализация
Функционально механизм реализуется с помощью мажоритарного элемента, который выполняет логическую операцию: выход равен единице (истина), если два или три входа равны единице. В булевой алгебре это записывается как:
\[ Y = (A \land B) \lor (A \land C) \lor (B \land C) \]
где \(A, B, C\) — сигналы от трёх каналов, \(Y\) — выходной сигнал.
Отказоустойчивость
Система, построенная по принципу «третий лишний», сохраняет работоспособность при отказе любого одного из трёх каналов. При этом возможны два типа отказов:
- Отказ типа «ложное срабатывание» (канал выдает сигнал «1» при отсутствии события). В этом случае мажоритарный элемент блокирует ошибочный сигнал, так как для выдачи «1» на выходе требуется совпадение с другим каналом.
- Отказ типа «пропуск события» (канал не выдает сигнал «1» при наличии события). В этом случае два оставшихся исправных канала обеспечивают корректное срабатывание.
При отказе двух каналов система теряет способность к мажоритарному голосованию и может перейти в неопределённое состояние или выдать ложный сигнал. Поэтому в критических системах предусматривается автоматическая диагностика и переход в безопасный режим при обнаружении множественных отказов.
История
Принцип мажоритарного голосования известен с середины XX века, когда он начал применяться в системах управления ядерными реакторами и авиационной электронике. Одним из первых примеров является система управления атомной электростанцией, где требовалось исключить ложное срабатывание аварийной защиты из-за отказа одного датчика.
В 1960-х годах механизм «третий лишний» был формализован в рамках теории надёжности и стал стандартным решением для систем с высокими требованиями к безопасности (SIL 3 и SIL 4 по международному стандарту IEC 61508). В СССР и России данный принцип активно применялся при проектировании систем управления реакторами РБМК и ВВЭР, а также в системах автоматики железнодорожного транспорта.
Применение
Промышленная автоматика и системы безопасности
В промышленности механизм «третий лишний» используется в системах противоаварийной защиты (ПАЗ), системах управления горелками, химическими реакторами и трубопроводами. Типичная конфигурация включает три датчика давления, температуры или уровня, подключённых к мажоритарному логическому контроллеру. Например, в системе защиты от превышения давления в сосуде под давлением: если два из трёх датчиков фиксируют давление выше порога, контроллер выдаёт команду на открытие предохранительного клапана.
Атомная энергетика
В атомной энергетике принцип «третий лишний» является обязательным для систем аварийной защиты реакторов. Согласно российским нормам (НП-001-15 «Общие положения обеспечения безопасности атомных станций»), системы, выполняющие функции безопасности, должны быть спроектированы с тройным резервированием и мажоритарным голосованием. Это обеспечивает надёжность срабатывания защиты при единичном отказе оборудования.
Авиация и космонавтика
В авиационных системах управления полётом (fly-by-wire) механизм «третий лишний» применяется для обработки сигналов от датчиков угла атаки, скорости и положения рулей. Например, на самолётах Airbus A320 и Boeing 777 используются тройные резервированные вычислители, которые сравнивают свои результаты и выдают среднее или мажоритарное значение. При отказе одного вычислителя система продолжает работу на двух оставшихся.
Железнодорожный транспорт
В системах управления движением поездов (например, в российских системах АЛСН и КЛУБ) механизм «третий лишний» применяется для контроля целостности рельсовых цепей и определения свободности перегонов. Три независимых датчика (рельсовые цепи, счётчики осей, путевые датчики) голосуют по принципу «два из трёх» для выдачи разрешения на движение.
Медицинская техника
В медицинских аппаратах жизнеобеспечения (например, в аппаратах ИВЛ или дефибрилляторах) механизм «третий лишний» используется для контроля параметров дыхания и сердечного ритма. Три датчика (например, пульсоксиметр, капнограф и ЭКГ) сравнивают свои показания, и только при совпадении двух из трёх сигналов аппарат выдаёт терапевтическое воздействие.
Разновидности и модификации
«Третий лишний» с диагностикой
В современных системах механизм дополняется встроенной диагностикой, которая позволяет выявлять неисправные каналы без остановки процесса. Например, каждый канал периодически тестируется подачей тестового сигнала, и при обнаружении отказа канал автоматически отключается от голосования, а система переходит в режим «два из двух» (или «один из двух» при отказе двух каналов).
«Третий лишний» с временным голосованием
В некоторых приложениях (например, в системах защиты от коротких замыканий) учитывается не только совпадение сигналов, но и время их появления. Если два канала выдают сигнал в течение заданного временного окна, а третий — с задержкой, то задержанный сигнал игнорируется.
«Третий лишний» в цифровых системах
В цифровых контроллерах и программируемых логических интегральных схемах (ПЛИС) механизм реализуется программно или аппаратно с помощью мажоритарных вентилей. Это позволяет создавать компактные и быстродействующие системы, устойчивые к сбоям (например, в космических аппаратах, где воздействие радиации может вызывать единичные сбои).
Ограничения и критика
Несмотря на высокую надёжность, механизм «третий лишний» имеет ряд недостатков:
- Стоимость: тройное резервирование требует установки трёх датчиков, трёх линий связи и трёх логических каналов, что увеличивает затраты на оборудование и монтаж.
- Сложность диагностики: при отказе одного канала система продолжает работать, но оператор может не сразу обнаружить неисправность, что снижает безопасность при последующем отказе.
- Ложные срабатывания при систематических ошибках: если все три канала имеют одинаковую конструктивную ошибку (например, неправильно выбранный тип датчика), то механизм не защищает от систематического отказа.
- Задержка принятия решения: мажоритарное голосование вносит небольшую задержку (обычно миллисекунды), что может быть критично в быстродействующих системах (например, в системах защиты от взрыва).
В связи с этим в некоторых отраслях (например, в авиации) дополнительно применяются другие методы резервирования, такие как «двойной канал с перекрёстным сравнением» или «четырёхканальное голосование».
Интересные факты
- Принцип «третий лишний» используется не только в технике, но и в социальных системах (например, в судах присяжных, где для вынесения вердикта требуется большинство голосов).
- В некоторых системах управления ядерными реакторами (например, в реакторах типа CANDU) применяется механизм «два из четырёх», который обеспечивает ещё более высокую отказоустойчивость.
- В СССР в 1970-х годах была разработана система управления энергоблоками АЭС с использованием трёхканальных мажоритарных контроллеров на базе релейной логики, которая эксплуатировалась до 2000-х годов.
Источники
- IEC 61508:2010 «Functional safety of electrical/electronic/programmable electronic safety-related systems»
- ГОСТ Р МЭК 61508-2012 «Функциональная безопасность систем электрических, электронных, программируемых электронных, связанных с безопасностью»
- НП-001-15 «Общие положения обеспечения безопасности атомных станций» (утв. Ростехнадзором)
- К. С. Колесников, В. И. Клюев «Надёжность и диагностика систем управления» (М.: Машиностроение, 2008)
- А. А. Абрамов, В. В. Козлов «Системы управления и защиты ядерных реакторов» (М.: Энергоатомиздат, 1995)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →