已阅读5页,还剩52页未读, 继续免费阅读
(交通信息工程及控制专业论文)基于通信的列车控制(CBTC)系统中安全计算机的研究与开发.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
韭銮盈盔堂亟堂焦论塞主塞煎垂 中文摘要 摘要: 作为基于通信的列车控制( c b t c ) 系统中保证故障安全的安全计算机系统, 其所输出的数据信息的安全性对于整个列车安全运行至关重要,因此既要满足故 障安全特性又要保证具有较高的可靠性和安全性。随着计算机行业的迅速发展, 安全计算机系统的研究也逐渐深入。本文分析了现有容错计算机系统的结构特点, 深入研究了二乘二取二安全计算机的系统结构,提出了一种基于c o t s ( c o m m e r c i a l o i f - t h e s h e l l ,现货供应商品) 的二乘二取二安全计算机系统的结 构方案;研究了系统的二取二及二乘二技术的软硬件实现方法,提出了软件实现 方案;另外还研究了系统内各个模块间的通信模式并给出了实现方法。本文在最 后还对本系统进行了动态故障树分析,计算出了本系统的故障发生率。本课题是 对我国铁道信号设备安全计算机技术的一个探索,具有深刻的现实意义;并且对 二乘二取二安全计算机系统的动态故障极分析也将为安全计算机系统的深入研究 提供一定理论依据。 关键词:安全计算机;二乘二取二;动态故障树;故障率 a b s t r a c t a b s t r a c t : t h er e s u l tm e s s a g eo fs a f e t yc o m p u t e rs y s t e mi nc b t ci sv e r yi m p o r t a n tt ot h e s a f er u n n i n go f t r a i n , s ot h es e c u r i t ya n dr e l i a b i l i t yo f t h es y s t e mi sv i t a l i nt h et h e s i s ,a 2o u to f 2m u l t i p l y i n gs a f e t yc o m p u t e rs y s t e mw i t hr 1 e ws t r u c t u r ei sd e s i g n e d t h e s y s t e ms e c u r i t y ,r e l i a b i l i t y ,a v a i l a b i l i t ya n dt h es y s t e mr e a l i z a t i o nm e t h o d sa r es t u d i e d d e e p l y ,a n dt h es k e t c ho f h a r d w a r ea n ds o f t w a r ei sg i v e ni nd e t a i l t h es o f t w a r e r e a l i z a t i o nm e t h o d so f 2o u to f 2t e c h n o l o g ya r er o u g h tf o r w a r d a n dc o m m u n i c a t i o n m o d ea m o n ga l lt h em o d u l e si sd i s c u s s e d ,a n di t sr e a l i z a t i o nm e t h o d sa r eg i v e n a tt h e l a s to f t h i sp a p e r , w eh a v ea n a l y s e dt h es y s t e mb yd i y n a m i cf a u l tt r e e a n a l y s i sa n dg e t t h ef a u tp r o b a b i l i t yo f t h es y s t e m t h et h e s i si sad e v e o p m e n to f s a f e t yc o m p u t e ri n r a i l w a ys i g n a le q u i p m e n ta n d h a sp r o f o u n dv a l u eo f p r a x i s i ta l s os u p p l i e sat h e o r y b a s eo f t h es a f e t ya n dr e l i a b i l i t yi nt h e2o u to f 2m u l t i p l y i n gs a f e t yc o m p u t e rs y s t e m k e y w o r d s :s a f e t yc o m p u t e r ;2o u to f 2m u l t i p l y i n g ;d y n a m i cf a u l tt r e e a n a l y s i s ; f a u tp r o b a b i l i t y 致谢 本论文的工作是在我的导师宁滨教授的悉心指导下完成的,宁滨教授严谨的 治学态度和科学的工作方法给了我极大的帮助和影响。在此衷心感谢三年来宁滨 老师对我的关心和指导。 唐涛教授悉心指导我们完成了实验室的科研工作,在学习上和生活上都给予 了我很大的关心和帮助,在此向唐涛老师表示衷心的谢意。 马连川副教授和郜春海副教授以及实验室的刘波老师对于我的科研工作和论 文都提出了许多的宝贵意见,在此表示衷心的感谢。 在实验室工作及撰写论文期间,实验室里的诸位同学对我论文中的研究工作 都给予了热情帮助,在此向他们表达我的感激之情。 最后感谢我的父亲,母亲,还有我的姐姐,他们的理解和支持使我能够在学 校专心完成我的学业。 l 概述 1 1选题的目的和意义 计算机的应用日趋广泛,加深了社会和经济对计算机的依赖,计算机故障时 常会给人们的生活带来不便,甚至不安。特别是一些系统,其行为直接关系到人 们的生命安全、大宗财产的损失和严重的环境破坏等。它们的可靠性以及一旦发 生故障时的安全性,更加受到大众的关注。保障列车运行安全的铁路信号设备和 系统即是这样的系统,一旦发生故障,就有可能产生列车脱轨,冲撞等重大事故, 所以一定要保证设备在发生故障时停靠在安全侧,即需要满足故障安全原则。目 前广泛采用工业计算机完成信号设备的控制和运算等功能,这就需要对计算机的 故障安全技术进行研究【2 】,即安全计算机技术。 传统的固定闭塞一般采用a t p 的传输方式,通过轨道电路判别闭塞分区占用情 况,并传输信息码,需要大量的轨旁设备,维护工作量较大。基于通信的列车控 制( c o m m u n i c a t i o n sb a s e dt r a i nc o n t r o l ,简作c b t c ) 系统独立于轨道电路,采 用高精度的列车定位和连续,高速,双向的数据通信,通过车载和地面安全设备 实现对列车的控制。c b t c 实现列车与轨旁设备实时双向通信且信息量大,改变了 以往列车运行时信息只能由轨旁设备向车上传递,信息量少的缺点。采用无线通 信可以达到连续通信的目的,能够提供连续的列车安全间隔保证和超速防护,在 列车控制中具有更好的精确性和更大的灵活性;采用统一的标准协议后易于实现 联通联运。而且,可以根据列车的实际速度和相对速度来调整闭塞分区的长度, 尽可能的缩d , y j 车运行间隔,提高了行车密度。c b t c 技术发源于欧洲连续是列车 控制系统,经过多年的发展得到了长足的发展,包括阿尔卡特,西门子,阿尔斯 通等多家列车安全系统设备提供商均开发出了自己的c b t c 系统。c b t c 系统一般包 括列车自动监控系统a t s ( a u t o m a t i ct r a i ns u p e r v i s i o n ) ,数据库存储单元d s u ( d a m b 鹪es t o r a g eu n i t ) ,区域控制器z c ( z o n ec o n t r o l l e r ) ,计算机联锁c i ( c o m p u t e ri n t e r l o c k i n g ) ,轨旁设备w e ( w a y s i d ee q m p m e m ) ,车载控制器v o b c ( v e h i c l eo nb o a r dc o n t r o l l e r ) ,数据通信系统d c s ( d a t ac o m m u n i c a t i o ns y s t e m ) 等。其中z c 和d s u 子系统的应用软件都需要搭建在安全计算机平台之上。z c 区域 中所有列车的v o b c 将列车所在位置和速度等信息发到安全计算机平台之上的z c 应用程序中,经过保证安全的计算后再将m a ( m o v i n ga u t h o r i z a t i o n ) 发往v o b c , 控制列车的下一步运行。 安全计算机的发展对相关安全苛求系统有着很深的影响,随着i t 行业的快速 7 发展,计算机的性能有了很大的发展,如何利用通用工业控制用计算机设计出具 备高可靠性,高可用性,高安全性和高可维修性的安全计算机系统已经成为一个 很重要的课题。双机热备系统是用单机来保证安全,采用故障切换技术柬提高系 统的可靠性。而三取二系统是采用故障屏蔽技术来保证系统的安全和提高系统的 可靠性。在满足安全性和可靠性的前提下,用户更关心的是系统的可维护性和可 用性。双机热备系统具有较好的可维护性,而且双机完全独立,有较好的抗共模 干扰能力,而三取二系统具有较高的安全性和可靠性。因此,把故障切换技术与 故障屏蔽技术结合起来,提出一套能够实现高安全性、可靠性、可维护性和可用 性的二乘二取二安全计算机系统设计方案,并对其安全性和可靠性进行理论研究 并就其技术问题进行深入研究是本课题研究的目的。本课题是对我国铁道信号设 备安全计算机技术的一个探索,具有深刻的现实意义;并且对二乘二取二安全计 算机系统的安全性和可靠性分析也将为安全计算机系统的深入研究提供一定理论 依据。 1 2安全计算机的研究情况 作为c b t c 中保证故障安全的安全计算机系统,其所输出的数据信息的安全性 对于整个列车安全运行至关重要,因此既要满足故障安全特性又要保证具有较高 的可靠性和安全性。随着计算机行业的迅速发展,安全计算机系统以及相关的冗 余容错技术的研究也逐渐深入。 1 2 1 故障安全的概念 随着计算机技术和自动控制技术的发展,人们开始研究在安全性要求很高的 领域,如航空,航天,铁路运输。核工业等领域。这些领域的一个共同特点是他 们直接关系到人的生命与财产安全,一旦系统出现故障就会产生严重后果,甚至 出现灾难性结果。系统不但要有很高的可靠性,而且系统故障后必须保证导向安 全,因此在系统设计中,除了一般的可靠性技术外,还需要一种应付意外故障的 手段,以使电路或系统故障后导向安全,即故障安全技术。铁路行业标准 t b t 2 6 1 5 9 4 铁路信号故障安全原则中将故障安全定义为“故障后导向安全”。 随着微电子技术的发展,故障安全系统也逐渐发展为结构复杂的计算机系统,他 们大多具备以下特点:( 1 ) 地理上分散或是一种分散式系统;( 2 ) 由于结构的 分散性,对涉及安全性的信息有着严格的时限要求,是时间相关( t i m e c r i t i c a l ) 系 统;【1 0 】( 3 ) 分散子系统相互关联,中间又有非故障安全单元的介入;当前在铁路 8 相关设备( 如继电器) 中一般采用硬件故障安全技术,即发生故障时有相应的硬 件结构保证系统输出为安全输出。随着系统复杂性的增加,越来越倾向于采用软 硬件相结合的方式来保证系统的故障安全性,这就需要对软件设计有一定要求, 要从软件输出的角度保证发生故障时输出为安全的。不仅仅依靠冗余容错结构来 保证系统的故障安全性,而融和软件安全及安全通信技术是当前安全计算机系统 的总特点。第三部分中将进行详细说明。 1 2 2c o t s 技术及安全计算机系统的发展情况 随着信息技术的飞速发展和系统开发的复杂性、开发费用的不断增加,安全 控制相关系统的研制和开发有一个新的趋势值得注意,即采用现货供应商品 ( c o n u n e r c i a l o f f - t h e s h e l l ,c o t s ) 实现安全相关系统。采用c o t s 技术可以大 大减少底层开发所用的物力人力,为后面的开发提供一个更加良好和稳定的平台, 目前对安全计算机系统的开发越来越倾向于采用c o t s 技术。 安全计算机系统是一般是建立在容错结构基础上的,目前常用的容错结构一 般有l 0 0 2 ,2 0 0 2 ,2 0 0 3 和具有失效隔离与切换功能的l 0 0 2 d ,2 0 0 2 d 等结构。但 是仅靠容错结构不能完全实现系统的安全要求,还需要结合计算机的软硬件及安 全通信的相关要求,设计一套完整的安全计算机系统。最早对故障安全计算机进 行探索的是1 9 6 5 年日本国铁的变参数方式故障安全计算机,基于计算机的联锁控 制正确性,合理性,和故障安全性都有很好的表现,只是在经济性方面没有实用 化。1 9 7 8 年瑞典国铁的故障安全计算机采用一台通用控制用计算机,使用两套不 同版本的程序实现故障安全,并将处理结果传给现场的满足故障安全的比较器, 二者输出一致则控制相应的信号等现场设备。随后,日本国铁又开发出了基于b u s 同步的故障安全计算机,采用比较计算机b u s 总线的方式比较两台计算机的动作, 可以迅速发现不一致故障,并将输出固定在安全侧。两台计算机的程序相同,与 瑞典国铁的多样程序相比,增加了计算机等构成部件,但减轻了程序开发的负担。 另外还有相位差式故障安全计算机,它的特点是程序每执行至l m s 时设置校验点, 通过比较电路对校验点的数据进行校验,检测出计算机故障。后来又出现基于任 务同步的故障安全计算机,它比较各计算机的运算结果,诊断其异常并设在外部 的故障安全比较回路来核对。诊断出故障单元并将其切离,一般采用3 重多数表 决结构。 2 1 3本文的主要工作 9 对于本文研究的二乘二取二安全计算机系统,笔者所在实验室对整个系统的 实现工作己接近完成。本人参与其中,对系统设计和关键技术的解决以及部分软 件实现都做了一定了工作,因此对整个平台的搭建,切换机制,故障安全机制, 输入输出电路和维修维护模块都非常了解,经过广泛的调研和大量的文献分析, 结合当前国内外安全计算机系统设计方法的发展以及c o t s 和v x w o r k s 技术在系 统开发中的应用,本论文主要从以下几个方面入手: 1 分析现有双机热备以及三模容错计算机的优缺点,并在此基础上结合c o t s 技术,提出一种二乘二取二安全计算机系统设计。 2 介绍系统总体结构,详细介绍系统二取二及二乘二结构的实现方式;提出系 统通信安全解决方案,并从安全苛求系统的角度入手对系统软件进行安全性 设计。 3 介绍故障树分析的原理和一般方法,利用动态故障树对本系统进行安全性可 靠性分析。 4 全文总结。介绍本系统实现的关键问题以及系统的安全性可靠性要求,对未 来工作进行展望。 1 0 韭塞銮埋友亟堂僮j 盆塞基王q ! s 酸三丞三塑三童全盐簋扭丕煎 2 基于c o t s 的二乘二取二安全计算机系统 对于铁道信号设备这种安全苛求系统来说,计算机系统的安全性是极为重要 的,一旦发生发生危险性故障,将会产生灾难性的后果。首先要保证安全计算机 系统结构的合理性,系统结构的合理性是判断系统性能优劣的关键因素,只有在 结构合理的基础上,研究技术实现的细节才更有意义。另外还应保证系统的高可 靠性。一般来说,提高系统的可靠性有两种基本方法:一是避错,即采用正确的 设计和控制方法,尽量避免把故障引进系统,在设计上尽量减少可能故障的产生, 试图建造“完美”系统,但这在实际上是不可能的;二是容错,当出现某些特定 的硬件故障或软件错误时,系统仍能执行规定,或者说程序不会因系统故障而中 止或被修改,并且执行结果也不包含系统故障引起的差错。一般来说,冗余技术 是容错实现普遍采用的方法,即通过对硬件资源或软件资源的冗余来达到故障容 忍。目前采用的容错方法一般有1 0 0 2 ,2 0 0 2 ,2 0 0 3 和具有失效隔离与切换功能的 l 0 0 2 d ,2 0 0 2 d 等结构。但是仅靠容错结构不能完全实现系统的安全要求,还需要 结合计算机的软硬件及安全通信的相关要求,设计一套完整的安全计算机系统。 于是本文结合c o t s 技术,在二乘二取二容错结构的基础上融合合软件安全的概念 提出一种基于c o t s 的二乘二取二安全计算机系统。本节还就c o t s 技术和v x w o r k s 实时操作系统迸行简单介绍并对此技术在本系统内的应用加以详细说明。 2 1现有常用容错计算机系统结构 容错计算机系统常用的冗余容错结构有双模和三模结构。双模结构一般由两 个独立的单机构成,双机具有相同的硬件结构,都能完成规定的功能,根据双机 之间关系的不同,这种结构又可分为冷备,温备和热备,其中双机热备系统最为 常用,本节主要介绍这种结构。三模冗余系统也是最常用的冗余容错技术之一, 该结构具有三个完全相同的单机,执行同样的操作。根据“少数服从多数”的原 则,以多数相同的输出作为表决系统的输出。这种结构只要不出现两个性质完全 相同的错误,就能保证系统输出是正确的,而出现两个同样性质错误的概率是非 常低的,因此该系统具有比较高的可靠性和安全性。 2 i 1双机热备容错计算机的结构介绍 双机热备容错计算机系统的主体由两个硬件结构完全相同的计算机组成,根 据一定逻辑关系定出主机和备机。主备双机使用相同的程序,处理同样的任务, 但只有主机输出结果。主备双机均应具有自诊断功能,一旦发现本机发生故障, 应立即切断输出,进行切换或转到安全模式。同时双机还要进行状态和输出结果 的比较,一旦发现不一致系统则导向安全状态。基本结构如图2 1 所示: 输入模块 处理模块 输出模块 图2 1 双机基本结构图 为了满足硬件的差异性要求,a b 双机分别采用不同的c p u 和不同芯片组主板。 同时为了满足软件的差异性要求,a b 机还应采用不同的操作系统。软件开发也使 用不同的开发环境和编译器。a b 机之间采用任务级同步方式,从而形成松散耦合 冗余结构。硬、软件差异性设计和任务级同步方式能够大幅度降低系统发生共模 故障时导致错误输出的概率。 工作流程 安全相关功能由a 、b 双机完成,只有当双机表决一致时,才允许输出,否则 输出安全关断。输入待处理数据到输入处理单元,经处理后同时发往a b 双机。双 机同时接收输入处理单元发送的数据,通过双机间的通信总线进行数据交换,然 后分别进行数据比较。若干次不一致,则说明数据在传输的过程中发生了错误, 应关断输出。a b 机在上电初始经过预定逻辑确定主备机,然后对待处理数据进行 相同的处理;处理完后再在时间窗内进行同步比较,如无差错则将处理结果发往 强故障安全比较器( f s 比较器) 进行结果比对,然后由故障安全比较器控制的安 全通信总线将主机的数据发送给下位机。主备机均具有自诊断功能,一旦发现自 身故障则进行状态切换或切断输出,主备机工作流程如图2 2 所示: 1 2 图2 2 主备机工作流程图 同步原理 同步是多模块系统运行的基础。只有模块间有着严格的同步关系,它们才可 以步调一致的进行工作。结构要求对同一控制任务相同进程的状态和输出数据进 行数据比较,因而必须解决它的双通道同步问题。双通道同步方式 1 3 多采用时 钟级或任务级同步方式。时钟级同步适用于紧耦合冗余结构,优点是不消耗软件 处理资源。但该方式下c p u 的时钟、复位信号和控制信号都完全同步,导致硬件 复杂,同时发生的共模错误会使两个通道都受到影响。对共模错误抑制能力不高 是该方式最大的缺点之一。再加之耳前c p u 工作频率般很高,相当一部分c p u 内部时钟与外部时钟是倍频关系,此时已经无法实现硬件同步。故该方式应用很 少。任务级同步方式适用于松散耦合冗余结构,由于两个通道运行不绝对同步, 而是存在同步容差,共模错误对两个通道的影响很小,对共模错误抑制能力高是 该方式最大的优点。传统的任务级同步方式一般是基于软件同步的,这种方式下 将控制程序分成若干任务,分别在每个任务之后通过通道间通信总线交换同步信 息。 1 4 系统设计双机同步时间窗,如果在时间窗内收到另一机传来的比较结果 数据,则表示同步无差错;如果收不到数据或数据接收超出时间窗,则需要切断 输出,倒向安全状态。 2 1 2三模容错计算机系统的结构介绍 下面我们再简单介绍一下三模冗余( t r i p l em o d u l a rr u d u n d a n c y ,t m r ) 容错 计算机系统。一般三模冗余系统都采用分布式结构,即由多个独立的计算机系统 组成模块间的联系依靠相互间的消息传递,随着计算机硬件价格的大幅下降,分 布系统的模块性,并行性和自治性等优点越来越多地体现出来。t m r 容错计算机系 统由三个硬件结构完全相同的计算机和一个一个多数表决器组成,三个相同的计 韭塞銮运左亟堂焦途塞基王q is 笪三丞三驱三塞全让簋扭丕蕴 算机接收相l 司的数据,然后跟据一定的同步策略l 司时进行相l 列的数据处理,并将 三个结果送至多数表决器;若只有一个模块出现故障,表决器会跟据多数原则选 取正确的多数数据输出而将故障输出屏蔽。基本结构如图2 3 所示: f _ _ 卜一( 孳 卅每治一舢, l 一。l 呻( :j 杰i ! = 7 多数表决嚣 图2 3 伽t 容错计算机基本结构图 这种结构一个最大的问题是表决器的故障会造成系统的差错,即这种结构的 可靠度不会高于表决器的可靠度。所以为了克服这种效应,在表决器上还可以做 一些改进,即采用三个表决器进行输出控制。三个单机的运算结果都输出到三个 表决器,一个单机发生故障时不会影响输出结果,并且即使有一个表决器发生了 硬件或软件错误,输出也会屏蔽掉错误的输出。如图2 4 所示: 一 蝌 棼= 叶输出 l 虻二壶二 丛褊一+ 多教表决器 图2 4n 江r 容错计算机改进结构图 2 2基于c o t s 的二乘二取二安全计算机的系统结构 2 2 1 二乘二取二安全计算机系统的提出 双机热备容错计算机系统的可靠性是通过双机完成的,发生故障时整机进行 切换。这种方式的主要技术难题是双机同步和数据比较,一旦发现不一致,则需 进行自诊断检测以确定故障的所在并进行切换。另外这种单机系统的诊断检测技 术一般都基于软件执行,是在牺牲宝贵时间的基础上进行的,因此,从故障产生, 软件诊断到切换的时间很长。一般来说,安全性和可用性的实现在某方面是矛盾 的,一味地强调安全性会导致可用性的降低,光考虑可用性而不关心安全性也是 现实系统所不允许的。如何能在保证安全性的前提下提高可用性是我们必须要考 1 4 虑的问题。在单通道保证安全的基础上,如何能提供较高的可用性就成了一个很 重要的问题。 在这个基础上,本设计选用双重二取二结构,由二取二结构保证系统的安全 相关闯题,由二乘结构保证系统的可用性。系统的主要结构由六台工业控制计算 机和一个自主研发的容错管理单元组成;其中四台计算机组成两个二取二的主备 通道,每个通道内的双机处于同等地位,同时进行相同处理和运算,并同时输出 到由两台计算机组成的通信控制器里:通道之间是主备跟随关系,主备通道都将 结果输出到通信控制器,但只有主通道的结果被通信控制器输出到外部设备。主 要结构如图2 5 所示; 一l t 一一 图2 5 二乘二取二安全计算机结构图 从图中可以看出,四个处理单元处于同样的位置,进行同样的处理,这样就 大大减少了安全计算机软件开发的工作,只需要开发一个处理单元软件即可。通 信控制器的功能只限于数据转发和整合,有利于系统以后升级,用简单的电路板 代替昂贵的工控机。 另外,虽然冗余容错技术可以很好地减少故障的发生,保证计算机运算的正 确性。但仅仅靠容错技术还是不能完全地符合铁路信号系统等安全苛求系统的要 求,因此,还需要考虑软件安全,安全通信,故障检测等相关技术,建立一种完 备的安全计算机系统。因此,笔者所在实验室研究开发了一种新型的二乘二取二 安全计算机系统。在这里只是对整体结构进行简单的说明,详细的软硬件设计将 在第三章中进行描述。 2 2 2c o t s 技术简介及在本系统中的应用 随着信息技术的飞速发展和系统开发的复杂性、开发费用的不断增加,安全 控制相关系统的研制和开发有一个新的趋势值得注意,即采用现货供应商品 ( c o m m e r c i a l o f f - t h e s h e l l ,c o t s ) 实现安全相关系统。使用c o t s 研制和开发 安全相关系统具有如下特点:符合技术发展潮流;减少专用硬件、软件的研制、 开发,降低科研成本;采用通用的、开放的技术标准,兼容性好;技术支持良好, 产品升级与更新换代方便;可以直接商业采购,供货渠道有保障;等等。传统的 系统开发通常都是“白手起家”,开发人员承担系统所有部分的开发,并拥有对整 个系统的控制权。这种开发方法适用于简单的系统,随着应用变得越来越复杂, 如果仍然采用传统的开发方法,则开发周期、开发成本将显著增长,而且难以保 证所开发产品的质量。近年来,软件开发人员开始转向利用现成的软件产品来构 建系统,以达到缩短开发周期、减少开发成本的目的。然而,当c o t s 技术用于安 全苛求系统时,必须考虑由其带来的对系统安全性的影响。在安全苛求系统软件 开发中采用c o t s 技术,既可能获得巨大的收益,也包含了巨大的风险。因此,基 于c o t s 技术的安全苛求系统软件开发不仅考虑c o t s 组件的功能性,还要考虑非 功能性需求,并采取有效的措施降低其对系统安全性的影响。 美国国防部把c o t s 定义为市场上销售的产品,并在制造商的产品目录中以确 定的价格出现,而可直接由制造商或通过制造商的销售网提供给任何公司或个人 使用。根据美国联邦政府以及美国卡耐基梅隆大学的软件工程研究所( s e ia tc m u ) 对c o t s 产品的定义,c o t s 具有如下五个重要特征“”: 是面向大众的可购买、租赁的产品; 产品是以赢利为目的; 产品开发者对其进行支持及升级; 产品拥有多个相同的拷贝; 使用该产品时其源代码不被修改。 根据c o t s 概念及其特征,总结出了采用c o t s 技术的优势。突出表现在以下 几个方面: ( 1 )价格优势:商用产品的价格显然要大大低于采用有限生产线和特定设计 规范生产的专用产品。 ( 2 )性能优势:商用产品更新换代速度很快,性能时刻都在发展与提高,尤 其是电子产品,每年甚至每几个月都有新产品推出,而专用产品更新换 代则要慢得多。 ( 3 )允许在研制周期的后期决定处理机和网络的选型,这样可以有更多的机 1 6 会采用最新的技术,而且能有效地达到降低寿命周期费用的目的。 在引入c o t s 技术之后,系统开发的观念被组装和集成现存组件的观念所取 代。在传统的软件开发中,系统集成通常是实现过程的最后阶段,而基于c o t s 的软件开发则强调以构件集成为中心,进行系统构造。基于c o t s 组件的系统开 发过程包括四个主要活动:组件认证、组件裁剪、组件组装、系统演化。如图2 6 所示。 活动 黟黟黟黟 圉圈圈圉圈 状态 图2 6 基于c o t s 组件的系统开发过程 在安全苛求系统软件开发过程中,软件开发流程的各个阶段都必须考虑安全 性。因此基于c o t s 技术的安全苛求系统软件设计流程与普通的软件设计流程不 同,基于c o t s 的安全苛求应用开发主要包括:c o t s 组件评估和选择、整合和最 终系统安全认证和维护。可以分为如下几个主要阶段: 确定系统结构中采用c o t s 技术的可能性; 建立评估标准; c o t s 组件的选择; 基于c o t s 的安全苛求系统认证; 基于c o t s 的安全苛求系统维护。 本系统属于安全苛求系统,在这种情况下,安全性是选择c o t s 产品的决定因 素。如果不经考虑草率地选择c o t s 产品,将最终导致无法建立一个可接受的安全 事例( s a f e t y c a s e ) ,或者花费更高的代价和更长的开发时间。因此,c o t s 产品的选 择主要面临以下挑战: 确定并通过文件证明对c o t s 功能的安全性需求。通常,安全性需求难以 证明,因此有必要在定义组件安全性需求时突出危险分析的重要性。 基于安全需求定义一套评估标准。 根据其对系统安全的重要性将评估标准按顺序排位。一致性验证,有必要 将选择c o t s 产品的依据的相关性确定下来。 2 2 3 v x w o r k s 实时操作系统简介及在本系统中的应用 v x w o r k s 实时操作系统时是美国w i n d r v e r s y s t e m 公司推出的一个运行在目标 机上的嵌入式实时操作系统,具备高性能和高度可裁减等特点,由于其良好的可 靠性和卓越的实时性被广泛的应用于通信、军事、航空等实时性要求极高的领域 中。随着技术的进步,同时为了降低开发难度、提高系统性能,在软件开发中有 必要引入实时操作系统对系统资源进行管理。由于实时操作系统( r t o s ) 内核精 简,系统调用是标准化、规格化,这使得软件设计人员不考虑多任务机制的实现 问题。而且实时操作系统提供了多种任务间通信方式、中断处理机制等,这样开 发人员有更多的精力用于应用程序的开发上。目前,基于r t o s 的嵌入式系统软 件开发在国外已成为主流,在国内也正在被越来越多的软件工程师使用【1 7 】。 基于r t o s 的系统的正确运行不仅取决于结果的正确性而且还依赖于结果产生 的时间,这完全符合安全计算机系统的需要。在软件开发过程中采用r t o s 后,系 统的正确运行将依赖于实时操作系统提供的服务,r t o s 必须以可预见的方式处理 随机发生的事件。另外,r t o s 具备有效完成系统实时性特征的同时必须支持系统 安全性特征。 从安全评估的国际标准来说,i e c6 1 5 0 8 对安全系统软件的要求包括:功能 性( f u n c t i o n a l i t y ) ,包括容量和响应时间;可靠性和可维护性( r e l i a b i l i t ya n d m a i n t a i n a b i l i t y ) ;安全性( s a f e t y ) ,包括安全功能和它们相关的软件安全完整 性等级;效率性( e f f i c i e n c y ) ;可用性( u s a b i l i t y ) ;轻便性( p o r t a b i l i t y ) 。 【1 8 】 在安全计算机系统设计中采用实时操作系统后,将能更大程度地满足以上要 求: ( 1 ) 系统性和安全性大大提高 实时操作系统可以成为整个软件系统的中间件,即实时操作系统通过驱动程 序和底层硬件相结合,而上层应用程序通过a p i 和库函数和实时操作系统相结合。 实时操作系统完成系统多任务的调度和中断的执行。这样系统的安全模块和非安 全模块将会得到有效的隔离,而且r t o s 可以很好的解决硬件冗余模块的同步问题。 ( 2 ) 满足系统实时性的要求 如果在软件设计中选用实时操作系统,将对该系统的实时性指标的提高有很 大帮助。这在安全计算机系统中是非常重要的一个方面。 ( 3 ) 充分发挥实时操作系统可移植性、可维护性强等优势 采用r t o s 后,一旦系统需要升级,只需改动少量程序,而不像以前系统需要 重新进行设计,体现出r t o s 再开发周期短,升级能力强的优点。 j e 塞銮适态亟堂焦迨塞基壬q i 鲍三丞三塑三塞全让簋扭丕缝 采用v x w o r k s 实时操作系统后,整个系统任务的调度都是由r t o s 来完成,应 用程序是构建在r t o s 之上的,它通过驱动程序和库函数实现对底层硬件的调度。 这样分工明确,系统的安全性和实时性就得到了保证。 通过现场运行后的c o t s 产品已经趋于成熟,它们具备潜在的可靠性优势。但 是伴随着这些优势的同时,它也可能给开发者造成风险。大多数风险来源于需求 缺乏、接口差异和对非正常输入的不相容。这些风险与开发的产品中发现的风险 没有本质的区别,但是可能产生更大的影响。因此在软件设计过程中必须采取必 要的措施,避免或降低该类风险的出现。 目前,有一些现存的技术用于提升基于r t o s 产品的系统安全性。其中一些是 终端用户采用的,另一些是在r t o s 本身开发过程中采用的技术。根据它们是如何 改善系统安全性,可以将这些技术归类如下: 防止r 1 鼢s 中缺陷的出现( 例如避错) ,这可以通过设计来达到。 分析、测试r t o s 并排除可能出现的缺陷。 通过使用包装器( w r a p p e r ) 或其它类似技术防止尚存的缺陷。 因此在安全计算机系统设计中,应该在保证系统安全性的基础上,权衡系统 性能和开发费用,选择合适的实时操作系统。由美国w i n d r i v e r 公司开发的嵌入 式、多任务的实时操作系统v x w o r k s 是一个具有可伸缩、可裁剪和高可靠性的实 时操作系统。它适用于所有流行的c p u 平台。所谓可伸缩性指v x w o r k s 提供了超 过1 8 0 0 个应用程序接口供用户自行选择使用;可裁剪性是指用户可以根据自己应 用需求对v x w o r k s 进行配置,产生具有各种不同功能集的操作系统映像;可靠性 是指能够胜任一些诸如飞行控制这样的关键性任务。 v x w o r k s 很适合于有限状态机机制的多任务软件系统的开发。v x w o r k s 系统结 构目的是使各任务之间共享c p u 中央处理器资源,并提供机制保障外部事件能最 快地通知到处理该事件的任务,从而实现其实时性。其任务之间可以按优先级和 时间片轮转方式来共享c p u 资源,中断信号与任务的同步是利用信号量机制进行 的。任务之间的同步和数据交换可以使用信号量机制、消息机制、以及f i f o ( 先 进先出) 队列机制。任务之间临界资源可以使用资源管理机制,同时系统还提供 完善的定时器管理和能满足大多数应用需要的内存管理。v x w o r k s 把这些机制称为 系统对象,它为每一个系统对象配置了一系列的系统调用,任务与核心的交互是 在系统调用的界面上进行的。 v x w o r k s 是专门为实时嵌入式系统设计开发的操作系统软件,为程序员提供了 高效的实时任务调度、中断管理、实时的系统资源以及实时的任务间通信。应用 程序员可以将尽可能多的精力放在应用程序本身,而不必再去关心系统资源的管 理。v x w o r k s 还提供了大量的常用接口,基本能满足一般系统开发的需要,另外它 1 9 还为相关接口的开发提供了预留,为功能扩展作了很好的基础。 笔者所在实验室发开的二乘二取二安全计算机系统即选用v x w o r k s 实时操作 系统,在开发过程中可以看出,v x w o r k s 正规的标准的开发编程等方式给系统的软 件开发带来了很大的便利。本系统需要开发多种通信方式,而v x w o r k s 的多种接 口正好符合这种要求,为系统通信的研究提供了很大的便利。在下一章中将会进 行详细的说明。 小结 本章首先分析了现有双模和三模容错计算机系统的结构特点,对系统结构进 行了分析比较,提出一种二取二乘二容错结构,并在此基础上结合计算机软硬件 和安全通信的要求,提出一种基于c o t s 的二乘二取二安全计算机系统;并对c o t s 技术和v x y o r k s 实时操作系统及在本系统内的应用进行了简单介绍。 3 基于c o t s 的二乘二取二安全计算机系统设计 在上两章中我们介绍了安全计算机的一般结构和选用的常用技术,对安全计 算机的发展和应用都有了一定的认识。作为c b t c 中z c 及d s u 系统的安全计算 机,它的主要功能是在保证安全性可靠性的前提下完成应用运算,如在z c 系统中, 安全计算机的主要作用就是提供一个计算移动授权等应用数据的安全计算机平 台。在本章我们主要对安全计算机平台的设计进行详细说明。我们知道,本设计 的二取二结构保证了系统的安全性,二乘结构保证了系统的可用性;其中二取二 结构实现的关键部分是系统同步和数据比较,这两部分的内容将在3 2 节中进行 详细说明;二乘结构实现的关键部分是两通道之间的关系及切换的实现,这部分 内容将在3 3 节中进行详细说明。这样就可以完成二乘二取二容错的基本结构, 但作为一个完整的安全计算机系统,光有这样的容错结构还是不够的,我们还需 要从通信和软件安全的角度对系统进行相关的设计,我们将在3 4 和3 5 节中对这 部分进行详细描述。 3 1系统的总体结构 在上一章中我们已经提到,本系统主要由六台工业控制用计算机和一个自主 研发的容错及安全管理单元组成;各工控机之间通过交换机进行通信:工控机与 容错管理单元之间通过串口进行通信。系统基于v x w o r k s 实时操作系统,进行多 任务程序编写,实现所需要的功能。下面我们对硬件结构,软件实现和状态组成 进行详细的描述。 3 1 1系统的硬件结构 如前所述,系统的硬件由六台工业控制计算机组成,其中四台组成二乘二取 二结构,另外两台为通信控制器,负责输入输出数据的转发;通信连接采用两个 普通交换机,形成冗余双网;容错及安全管理单元采用三取二结构,实现同步功 能及系统的安全策略。具体结构如图3 1 所示。上图描述的是系统的物理结构, 可以看出,两个交换机分别划成两个v l a n ,其中系统内网和外网均形成双冗余通 路;三取二结构的容错管理单元分别通过串口和六台工控机相连;工业控制处理 器p c i ,工业控制处理器p c 2 和工业控制处理器p c 5 组成一个二取二通道,工业控 制处理器p c 3 ,工业控制处理器p c 4 和工业控制处理器p c 6 组成一个另外一个二取 二通道,其中p c 5 和p c 6 是通信控制器,只进行简单的数据转发操作。 图3 1 系统硬件结构 在一个通道内的两个p c 机的地位相同,形成二取二结构,同时接受通信控制 器转发来的数据,同时进行相同的处理后再通过通信控制器转发到外网。过程如 下: 匡囹 一- 王一坠一 p c i | p c 2 数毽:! 惹行| 处理 同步比较j h 拙 比较一致后将数 据发律其它1 世备 并反馈输出 tj 输出 i 通信控捌器1 图3 2 基本流程图 为保证系统不问断运行,提高可用性,二乘通道间采用热备冗余,一个通道 的两台计算机构成为主机,另一个通道的两台计算机构成为备机。正常状态时主 机工作,故障时备机接替主机工作,a ,b 机通过心跳线( 以太网) 实现数据传递及状 态跟随,使主机能看到的数据备机也能看到,当主机不能正常工作时,主、备机 囱l 囱豳 实现热切换。在上电初始确定主备关系,在3 3 节中将会主备通道之间的关系和切 换进行详细描述。主备通道都输出结果数据到通信控制器,但由通信控制器控制 只输出主通道的数据。通信控制器的作用只限于数据的整合转发,选用工控机的 主要原因是为了开发便利,未来可开发只具有整合转发功能的简单硬件来代替工 控机。 3 1 2系统各单元的模式状态 四个住处理单元和两个通信控制器状态由模式状态表示,其中主处理单元的 模式状态有断电模式,上电模式,软件复位模式,主通道模式和备通道模式。显 然,未上电之前主处理单元处于断电模式;上电后自动进入上电模式,然后进行 硬件自检,待自检成功之后发送硬件自检成功流程码到容错管理单元,然后由容 错管理单元发送模式转换码使主处理单元进入软件复位模式;在软件复位模式状 态,主处理单元进行相应的软件复位操作( 3 1 3 节将进行详细描述) ,成功之后 发送软件复位成功流程码到容错管理单元,然后根据容错管理单元发来的模式识 别码进入到主通道模式或备通道模式。如图3 3 所示: 图3 3 主处理单元模式切换图 通信控制器的模式状态与主处理单元类似,只是没有主备通道模式,而是j 下 常输出模式;模式状态之间的转换也同主处理单元,不再冗述。如图3 4 所示: 时自动 入 图3 4 通信控制器模式切换图 3 1 3 系统的软件实现 在前面我们已经提到,本系统采用的是v x w o r k s 实时操作系统,采用实时操 作系统给软件程序的编写带来了很大的好处。众所周知,安全计算机系统是一个 时间苛求系统,对时间的要求远远高过其他系统,而v x w o r k s 恰恰是符合这种要 求的,并且它提供基于优先级的多任务管理方式,可以在多个任务间进行快速切 换,在实际程序的编写中可以看出,这种多任务的管理在很多地方的作用是不可 替代的。下面我们就来说一下本系统的软件实现。 首先,四台工业控制计算机处于同样的位置,运行相同的软件程序,只是在 程序中进行主备程序的选择。另外两台通信控制器运行相同的软件程序,进行外 网输入数据的转发和内网输出数据的整合转发。处理器软件的分层结构如图3 5 所示。处理器单元的软件分层可分为网络协议层,冗余管理层( 二乘) ,安全处理 层( 二取- - ) 和实际应用层。网络协议层主要进行内网和外网数据的管理,包括 传输协议,数据类型的划分等;冗余管理层主要是负责两通道之间关系的处理和 发生故障时切换的执行;安全处理层主要负责二取二的实现,包括双机同步,数 据比较,还有一些安全处理机制;实际应用层是应用程序,在这里不过多描述。 划分层次主要是为了更好的说明软件程序的组成,在四个处理单元上实际运行的 程序只是一个由多个任务组成的单个程序。 图3 5 软件分层图 在处理器单元中,根据优先级的先后顺序应创建以下任务:串口接受任务, 模式处理任务,同步任务,数据比较任务,应用管理任务,应用处理任务,外部 以太网输入输出任务和接受发送历史数据的任务。各任务说明: 1 串口接受任务: 接收串口数据,当收到数据时,判断收到数据帧的中本通道模式设置码是否 与上一次收到的相同,不同且新收到的是软件复位模式,则将按新模式释放模式 处理信号量激活模式处理任务。如果不一致,且是主模式或备模式,则读取同步 信息,同
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年高中语文《插秧歌》杨万里田园古诗教学设计
- 建筑施工安全分项检查评分表
- 2025年煤矿安全生产管理人员安全资格考试题库及答案
- 2025-2026学年统编版三年级上册语文第三单元测试卷及答案
- 2026 年中华传统孝道故事学习感悟课件
- 2026 年提升自然灾害应急防范能力培训
- 2026 年春节家国团圆传统文化教育课件
- 俄语口语单元测试试题及答案
- 硬质合金混合料工QC管理测试考核试卷含答案
- 陶瓷颜料制备工安全演练模拟考核试卷含答案
- 期中达标测试卷(1-4单元试卷)2026-2027学年五年级数学上册人教版(含答案)
- 2026年烟花爆竹零售经营安全考试试题及答案
- 2026年新版药物GCP考试试题及答案
- 2026年人教版新版数学四年级上册第三单元《多位数乘两位数》教学设计
- 新教科版科学五年级上册1-1《研究放大镜》教学课件
- 2026-2027学年统编版九年级语文上册第一单元综合检测卷(含答案)
- 2026第三季度广西一键游数智文旅产业集团有限公司社会招聘12人笔试题库(有一套)附答案详解
- 新版 2026新教材人教PEP版五年级上册英语课文+翻译合集
- 2024 温室气体排放核算与报告要求 第21部分:铸造企业
- 第三单元《阅读综合实践》课件 2026-2027学年统编版语文九年级上册
- 运动损伤与康复全套课件
评论
0/150
提交评论