DO> Hello, Dmitry Kuznetsov ! DO> DO>>>>> Если у тебя слетел флеш программ, да не весь, а какие-то биты, у тебя DO>>>>> нет возможности контролировать что делает твоя программа, так как DO>>>>> делать не то она может начать сразу вместо процесса самопроверки. DO>>>> Вероятность "сразу вместо" можно сделать намного меньше 100%... DO>>> Hу если вероятность слета 100%, DO>> А это ты уже сам придумал... от страха пролета мимо самоконтроля... DO> Чего?
Программа может подолгу не заходить в какие-то ветки, а ПЗУ в тесте сканируется целиком. Конечно, если контроллер постоянно проходит по большой части кода, то вероятности выполнения неверной команды или обнаружения слета бита мало отличаются, но если процессор подолгу сидит где-нить в циклах ожидания... тест многократно ПЗУ прошерстит...
DO>>> менять надо что-то в консерватории. DO> DO>>>> Если же произойдет вылет из тестирующего кода, то должен сработать DO>>>> вотчдог (лучше внешний). Есстно, не 100%, но вероятность высока... DO> DO>>> Вопрос ее оценки достаточно неочевиден. DO> DO>> Для меня очевидно, что контрольная задача имеет однозначное поведение, DO>> а поведение рабочей задачи часто лежит в довольно широком диапазоне, DO>> и из этого также очевидна большая вероятность обнаружения отклонения DO>> в поведении при решении контрольной задачи. DO>> И я не зря ранее упомянул внешний вотчдог. Если ты ненароком подумал, DO>> что я предлагаю использовать его для перезапуска, то явно не угадал... DO> DO> Я вообще ничего не предполагал. Ты говоришь о каком-то весьма частном случае, в DO> котором, возможно твой подход и улучшает ситуацию (хотя мне это по-прежнему не DO> очевидно).
Да все случаи частные. Единый подход не всегда правилен.
DO>> Любая оценка приблизительна. Я абсолютно уверен, что если процессор DO>> работает неправильно, но его работа как-то похожа на нормальную, то DO>> сбойное место локализовано.
DO> Hичего не понял. Какое сбойное место и как локализовано?
От бита в ЗУ до зависшего внешнего контроллера... DO>>> Может это повышает вероятность правильной работы, а может и нет DO> DO>> Меня интересует не повышение вероятности правильной работы, DO>> которая в какой-то мере скорее снизится, а снижение вероятности DO>> неправильной работы. Просто существует класс задач, где это очень DO>> существенно. DO> DO> Если это _очень_ существенно, то и решаться должно соответственно. DO> Обычно это дублирование (мажоритирование) и/или различные внешние DO> блокировки неправильных комбинаций сигналов.
Дублирование - дорогой способ... А внешние блокировки способные опознать неправильную работа в часто широком диапазоне комбинаций, боюсь, будут не проще самого контроллера. DO>>>> Естественно, если в конкретном случае высокая надежность важна... DO>>>> Впрочем, в таких случаях можно исскуственно завысить долю тестов. DO> DO>>> Думаю, что в таких случаях надо не долю тестов завышать, DO>>> а железо дублировать.
И часто пром. автоматика дублирована ??? Обычно просто останавливается. Еще может включить сигнализацию. Кто-то в то время (15-20 лет назад) нахваливал какой-то Фанук вроде, с несколькими процессорными модулями, типа он мог исключать из работы отказавшие процессоры, правда не интересовался как там устроено. Впрочем, наверняка по результатам контроля, как перекрестного, так и самоконтроля. Обычно же все в 1 экземпляре, как то, что упоминается в переписке с Торресом.
DO>> 1) Это еще один класс задач с более дорогими решениями. DO> Это еще один класс решений той же задачи.
Как-то раз для котла ставили такое решение с двумя PLC, но вышло дороже не вдвое, а втрое, так как и на перекрестный контроль число модулей разрослось еще раза в полтора... А обычно мы ограничивались контролем срабатывания выходов по силовой части, поскольку чаще там реле и пускатели отказывали. Входных модулей добавлялось, но по накопленному опыту (далеко не только моему) это себя оправдывало. DO>> 2) С каких пор системы с дублированием стали работать без DO>> диагностики? Отказавшие части уже не надо заменять?
DO> Кто сказал, что без диагностики? А что делать с отказавшими DO> частями - сильно зависит от задачи. Иногда да, не нужно.
Если это спутник или имплантант.
ЗЫ: вот опять таки если судить по ТЗ с которыми приходилось сталкиваться, про дублирование-резервирование нигде ничего, а про необходимость самодиагностики - почти всегда.
<< Поцелуй мой
*б*л
*е*с
*т*я
*щ*и
*й* зад... << ... (c) Bender [8E] Dmitry Kuznetsov, Moscow,
formatting link
Беговая Черепаха] [Team LEXX]
*