Механизм «второй лишний
Механизм «второй лишний» — это метод резервирования и автоматического управления, применяемый в технических системах для повышения безопасности и отказоустойчивости. Суть механизма заключается в том, что для выполнения ответственной функции (например, выдачи управляющего сигнала или подтверждения аварийной ситуации) требуется совпадение сигналов не менее чем от двух независимых каналов из трёх. Таким образом, отказ одного из трёх каналов не приводит к ложному срабатыванию или отказу системы в целом, а система остаётся работоспособной до тех пор, пока исправны хотя бы два канала.
Принцип работы
Механизм «второй лишний» (часто обозначается как «2oo3» — two out of three) реализуется на основе мажоритарной логики. Три идентичных или функционально эквивалентных канала (датчика, контроллера, исполнительного устройства) независимо измеряют один и тот же параметр или выполняют одну и ту же логическую операцию. Сигналы от этих каналов поступают на мажоритарный элемент (голосователь), который сравнивает их и формирует выходной сигнал только в том случае, если хотя бы два из трёх входных сигналов совпадают.
Логика голосования
- 2 из 3 (2oo3): Выходной сигнал формируется, если два или три канала выдают одинаковый результат. Это основной режим работы.
- 1 из 3 (1oo3): Выходной сигнал формируется при совпадении хотя бы одного канала. Такой режим используется редко, так как он снижает помехоустойчивость и повышает риск ложного срабатывания.
- 3 из 3 (3oo3): Выходной сигнал формируется только при совпадении всех трёх каналов. Этот режим максимально устойчив к ложным срабатываниям, но крайне чувствителен к отказам — отказ одного канала блокирует всю систему.
В механизме «второй лишний» применяется именно логика 2oo3, которая обеспечивает баланс между безопасностью (защита от ложных срабатываний) и надёжностью (работоспособность при отказе одного канала).
История и происхождение
Концепция мажоритарного резервирования, лежащая в основе механизма «второй лишний», возникла в середине XX века в связи с развитием авиационной и космической техники, а также атомной энергетики. Первые системы с тройным резервированием и голосованием 2oo3 были разработаны для управления ядерными реакторами, где ложное срабатывание или отказ системы могли привести к катастрофическим последствиям.
В СССР и России механизм «второй лишний» получил широкое распространение в системах управления атомными электростанциями (АЭС) и химически опасными производствами. Нормативные документы, такие как «Правила устройства и безопасной эксплуатации оборудования и трубопроводов атомных энергетических установок» (ПНАЭ Г-7-008-89), прямо предписывают использование схем с мажоритарным голосованием для критически важных функций безопасности.
Области применения
Атомная энергетика
В системах управления и защиты (СУЗ) ядерных реакторов механизм «второй лишний» используется для формирования сигналов аварийной защиты, управления регулирующими органами и контроля нейтронного потока. Например, три независимых канала измерения мощности реактора (ионизационные камеры) подают сигналы на логический блок, который выдаёт команду на сброс стержней аварийной защиты только при совпадении показаний двух из трёх каналов. Это предотвращает ложное отключение реактора из-за неисправности одного датчика.
Химическая и нефтегазовая промышленность
На взрывопожароопасных и химически опасных производственных объектах механизм «второй лишний» применяется в системах противоаварийной автоматической защиты (ПАЗ). Три датчика давления, температуры или уровня в критической точке технологического процесса независимо контролируют параметр. Сигнал на отключение оборудования или открытие предохранительного клапана подаётся только при совпадении показаний двух датчиков. Это снижает риск как ложных остановок производства (из-за отказа одного датчика), так и пропуска аварийной ситуации (из-за отказа двух датчиков одновременно, что маловероятно).
Авиация и космонавтика
В системах управления полётом самолётов и космических аппаратов механизм «второй лишний» используется для резервирования критически важных датчиков (например, датчиков угла атаки, скорости, высоты) и исполнительных устройств (рулевых приводов). В современных самолётах (например, Sukhoi Superjet 100, МС-21) применяются тройные резервированные системы управления, где три независимых вычислителя обрабатывают сигналы от датчиков и формируют команды на рули по принципу 2oo3.
Железнодорожный транспорт
В системах управления движением поездов и автоматической локомотивной сигнализации (АЛС) механизм «второй лишний» используется для повышения достоверности приёма сигналов от путевых устройств. Три приёмные катушки на локомотиве независимо принимают кодовые сигналы, и дешифратор формирует команду на торможение только при совпадении кодов от двух катушек.
Преимущества и недостатки
Преимущества
- Высокая отказоустойчивость: Система остаётся работоспособной при отказе любого одного из трёх каналов. Это позволяет проводить ремонт или замену неисправного канала без остановки технологического процесса.
- Устойчивость к ложным срабатываниям: Для формирования ложного сигнала требуется одновременный отказ двух каналов, что является маловероятным событием при условии независимости каналов.
- Простота реализации: Логика 2oo3 легко реализуется как на аппаратном уровне (релейные схемы, программируемые логические контроллеры), так и на программном.
Недостатки
- Увеличение стоимости: Требуется три комплекта оборудования (датчиков, кабелей, входных модулей) вместо одного, что удорожает систему.
- Повышенные требования к независимости каналов: Для обеспечения реальной отказоустойчивости каналы должны быть полностью независимыми — иметь отдельные источники питания, разные трассы прокладки кабелей, разные типы датчиков (для защиты от систематических ошибок). Нарушение этого принципа (например, питание всех трёх каналов от одного блока питания) сводит на нет преимущества резервирования.
- Сложность диагностики: При несовпадении сигналов двух каналов (например, один показывает 10, другой — 12, третий — 11) система не может однозначно определить, какой из каналов неисправен. Требуется дополнительная логика для идентификации отказавшего канала.
Отличие от других схем резервирования
Механизм «второй лишний» (2oo3) занимает промежуточное положение между другими схемами мажоритарного голосования:
- 1oo1 (один из одного): Одиночный канал без резервирования. Самый дешёвый, но наименее надёжный вариант. Отказ канала приводит к отказу всей системы.
- 1oo2 (один из двух): Два канала, работающих по схеме «или». Система работоспособна, если исправен хотя бы один канал. Обеспечивает высокую отказоустойчивость, но крайне чувствителен к ложным срабатываниям — отказ одного канала может вызвать ложный сигнал.
- 2oo2 (два из двух): Два канала, работающих по схеме «и». Система работоспособна только при исправности обоих каналов. Максимально устойчив к ложным срабатываниям, но отказ одного канала полностью блокирует систему.
- 3oo3 (три из трёх): Три канала, работающих по схеме «и». Ещё более устойчив к ложным срабатываниям, чем 2oo2, но ещё более чувствителен к отказам — отказ одного канала парализует систему.
Таким образом, механизм «второй лишний» (2oo3) является компромиссным решением, обеспечивающим одновременно высокую отказоустойчивость (работоспособность при отказе одного канала) и приемлемую устойчивость к ложным срабатываниям (требуется отказ двух каналов).
Реализация в современных системах
В современных программируемых логических контроллерах (ПЛК) и распределённых системах управления (РСУ) механизм «второй лишний» реализуется программно. Например, в ПЛК серии SIMATIC S7 (Siemens) или в контроллерах отечественного производства (например, «ТРЕЙ», «ОВЕН») логика 2oo3 может быть запрограммирована с помощью функциональных блоков или на языке релейных диаграмм (LD).
В специализированных системах безопасности (Safety PLC) механизм «второй лишний» часто реализуется аппаратно на уровне модулей ввода-вывода. Например, модули серии ET 200SP (Siemens) или 1756-IB16 (Allen-Bradley) могут быть сконфигурированы для работы в режиме 2oo3, что повышает уровень полноты безопасности (SIL) до SIL 3 по международному стандарту IEC 61508.
Источники
- Правила устройства и безопасной эксплуатации оборудования и трубопроводов атомных энергетических установок (ПНАЭ Г-7-008-89).
- IEC 61508: Functional safety of electrical/electronic/programmable electronic safety-related systems.
- ГОСТ Р МЭК 61508-2012 «Функциональная безопасность систем электрических, электронных, программируемых электронных, связанных с безопасностью».
- Безопасность атомных станций: учебное пособие / под ред. А.А. Абагяна. — М.: Энергоатомиздат, 2001.
- Техническая диагностика и резервирование в системах управления / В.А. Гусев, В.И. Лысенко. — М.: Машиностроение, 2005.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →